Todos os produtos
Search
Central de documentação

Security Center:ExportSuspEvents

Última atualização: Sep 17, 2026

Exporta informações de alertas de anomalias.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

yundun-sas:ExportSuspEvents

none

*Todos os recursos.

*

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

SourceIp

string

Não

O endereço IP de origem da solicitação. Você não precisa especificar este parâmetro. O sistema obtém esse valor automaticamente.

127.0.XX.XX

Dealed

string

Não

Especifica se o evento de alerta foi tratado. Valores válidos:

  • N: Não tratado.

  • Y: Tratado.

Y

TimeStart

string

Não

A hora de início da ocorrência do evento de anomalia. Formato: YYYY-MM-DD HH:mm:ss.

2022-10-01 00:00:00

TimeEnd

string

Não

A hora de término do evento de anomalia. Formato: YYYY-MM-DD HH:mm:ss.

2022-12-05 00:00:00

Name

string

Não

O nome completo do evento de anomalia.

WEBSHELL

Levels

string

Não

Os níveis de gravidade dos eventos de alerta a serem consultados. Separe vários níveis de gravidade com vírgulas (,). Os níveis de gravidade estão listados em ordem decrescente. Valores válidos:

  • serious: Urgente.

  • suspicious: Suspeito.

  • remind: Lembrete.

serious,suspicious,remind

ParentEventTypes

string

Não

O tipo de alerta dos eventos de alerta a serem consultados. Valores válidos:

  • Abnormal process behavior

  • Web shell

  • Unusual logon

  • Abnormal event

  • Sensitive file tampering

  • Malicious process (cloud scan)

  • Suspicious network connection

  • Abnormal account

  • Application intrusion event

  • Cloud service threat detection

  • Precise defense

  • Application whitelist

  • Persistent backdoor

  • Web application threat detection

  • Malicious script

  • Threat intelligence

  • Malicious network behavior

  • Container cluster exception

  • Web shell (local scan)

  • Vulnerability exploits

  • Malicious process (local scan)

  • Trusted exception

  • Other

WEBSHELL

Remark

string

Não

As observações.

remark

Status

string

Não

O status de tratamento do evento de anomalia. Valores válidos:

  • 0: Todos.

  • 1: Não tratado.

  • 2: Ignorado.

  • 4: Confirmado.

  • 8: Marcado como falso positivo.

  • 16: Em tratamento.

  • 32: Tratado.

  • 64: Expirado.

  • 128: Excluído.

0

Lang

string

Não

O tipo de idioma para as mensagens de solicitação e resposta. Valor padrão: zh. Valores válidos:

  • zh: Chinês.

  • en: Inglês.

zh

From

string

Não

O identificador da fonte de dados do evento de anomalia. Defina o valor como sas.

sas

ClusterId

string

Não

O ID do cluster a ser consultado.

Nota

Você pode chamar a operação DescribeGroupedContainerInstances para obter este parâmetro.

c4af4fdf38a98496a9b63c2be5dae****

ContainerFieldName

string

Não

O campo de pesquisa de contêiner. Valores válidos:

  • instanceId: ID da instância

  • appName: nome do aplicativo

  • clusterId: ID do cluster

  • regionId: região

  • nodeName: nome do nó

  • namespace: namespace

  • clusterName: nome do cluster

  • image: nome da imagem

  • imageRepoName: nome do repositório de imagens

  • imageRepoNamespace: namespace do repositório de imagens

  • imageRepoTag: tag da imagem

  • imageDigest: resumo da imagem

clusterId

ContainerFieldValue

string

Não

O valor do campo de pesquisa de contêiner.

c819391d2d520485fa3e81e2dc2ea****

TargetType

string

Não

A dimensão da configuração do switch de destino. Valores válidos:

  • uuid: UUID do ativo

  • image_repo: ID do repositório de imagens

  • Cluster: ID do cluster

uuid

PageSize

string

Não

O número máximo de entradas por página em uma consulta paginada. Valor padrão: 20.

20

CurrentPage

string

Não

O número da página atual em uma consulta paginada.

1

AssetsTypeList

array

Não

A coleção de tipos de ativos.

string

Não

A coleção de tipos de ativos.

ECS

Uuid

string

Não

O identificador exclusivo da instância associada.

18b7336e-d469-473b-af83-8e5420f9****

UniqueInfo

string

Não

A chave exclusiva do alerta de segurança.

1fbe8d16727f61d1478a674d6fa0****

Id

integer

Não

O ID exclusivo do registro do evento de alerta.

17821

OperateErrorCodeList

array

Não

A coleção de códigos de resultado do tratamento de eventos de alerta.

string

Não

O código de resultado do tratamento do evento de alerta. Formato: tipo de operação.código de resultado da operação. Os seguintes tipos de operação são suportados:

  • Common: Operação comum

  • deal: Tratar

  • ignore: Ignorar

  • offline_handled: Alerta confirmado

  • mark_mis_info: Adicionar à lista de permissões

  • rm_mark_mis_info: Remover da lista de permissões

  • quara: Quarentena

  • kill_and_quara: Varredura e eliminação geral

  • kill_virus: Limpeza profunda

  • block_ip: Bloquear

  • manual_handled: Tratamento manual

  • advance_mark_mis_info: Lista de permissões de defesa precisa

  • advance_mark_mis_info.System: Adição automática à lista de permissões de defesa precisa

  • advance_mark_mis_info.User: Adição manual à lista de permissões de defesa precisa

Códigos de resultado da operação:

  • Success: Bem-sucedido.

  • Failure: Falhou.

  • AgentOffline: Agente offline.

ignore. Success

GroupId

integer

Não

O ID do grupo de ativos.

9454789

ResourceDirectoryAccountId

integer

Não

O ID das contas membro no diretório de recursos.

Nota

Você pode chamar a operação DescribeMonitorAccounts para obter este parâmetro.

127608589417****

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

RequestId

string

O ID da solicitação.

EF145C20-6A19-529A-8BDD-0671DXXXXXX

FileName

string

O nome do arquivo exportado.

suspicious_event_20221209

Id

integer

O ID do registro de exportação do evento de anomalia.

1

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "EF145C20-6A19-529A-8BDD-0671DXXXXXX",
  "FileName": "suspicious_event_20221209",
  "Id": 1
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 IllegalParam Illegal param
400 FreeVersionNotPermit Free version is not permitted.
400 RdCheckNoPermission Resource directory account verification has no permission.
500 ServerError ServerError
500 RdCheckInnerError Resource directory account service internal error.
403 NoPermission caller has no permission

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.