Os playbooks de resposta oferecem o componente OpenAPI para chamar APIs de service da Alibaba Cloud por meio de assunção de função. Use este componente para integrar operações de API de service em cloud aos seus fluxos de trabalho de resposta automatizada.
Recursos
|
Ação |
Descrição |
Cenário |
|
assumeApi |
Chama a OpenAPI da Alibaba Cloud mediante assunção de função. |
Automatize ações de resposta de segurança chamando APIs de service em cloud. |
Procedimento
Após selecionar uma OpenAPI para um service em cloud, verifique se a política de acesso necessária está vinculada. Caso contrário, autorize a função primeiro.
Etapa 1: Selecione um service em cloud
Na área Component Actions, clique em Cloud Service Component.
Na caixa de diálogo Cloud Service Component, selecione um product nativo da cloud da Alibaba Cloud (exceto Threat Intelligence).
Para obter informações sobre o componente de threat intelligence, consulte AliyunThreatIntelligence Component.
Etapa 2: Selecione uma API
No canvas, clique em no componente de service em cloud. Na área Actions, selecione a API que deseja chamar.
Clique em no nó do componente. O painel de configuração será exibido no lado direito. Na área Alibaba Cloud Product, verifique se o service em cloud de destino e a versão da API estão selecionados. Em seguida, na área Actions, expanda a categoria de ação (como Security Alerts) para localizar a operação de API desejada.
Etapa 3: Configure parâmetros da API
-
Abrir a página de configuração: Após selecionar uma API, a página de configuração de parâmetros aparece automaticamente. Você também pode clicar em no botão de configuração da API para abrir a página.
O botão de configuração da API corresponde ao ícone de engrenagem à direita da ação da API (como DescribeCustomizeReportList).
-
Configure a API
-
Conta Alibaba Cloud
O padrão é o UID da sua conta Alibaba Cloud atual. Use a expressão
${event._tenant_id}para obter a conta atual.Se o gerenciamento de múltiplas contas estiver configurado, insira o UID de uma conta membro. Para visualizar os UIDs das contas membro, consulte Multi-account security management ou chame a operação de API DescribeMonitorAccounts.
-
Endereço do servidor: Clique em Recommended Address para obter um endereço recomendado pelo sistema. Os endereços recomendados comuns incluem:
Os endereços recomendados servem apenas como referência. Recomendamos consultar a documentação oficial da Alibaba Cloud para obter informações precisas sobre endpoint.
[ProductCode].[RegionId].aliyuncs.com. Exemplo:ecs.cn-hangzhou.aliyuncs.com.[ProductCode].aliyuncs.com. Exemplo:ram.aliyuncs.com.
-
Configurações de parâmetros: A lista de parâmetros é preenchida automaticamente com base na referência da API selecionada. Insira os valores dos parâmetros conforme descrito na documentação.
Clique em
no canto inferior esquerdo para abrir a referência da API. -
Configurações avançadas
Se a API suportar consultas paginadas, configure os parâmetros de paginação nas configurações avançadas. O componente suporta paginação automática (PageSize + PageNumber) e paginação baseada em scroll (chave de cursor). Ele mapeia automaticamente os parâmetros de paginação e chama a API em loop até recuperar todos os dados.
-
Etapa 4: Autorizar a API
O sistema exibe o nome da função necessária para chamar a API atual e as políticas de acesso a serem vinculadas. Siga estas etapas:
-
Crie uma função de execução (opcional): Pule esta etapa se a função já existir.
Clique em no link para acessar o console RAM e crie a função. Na página de autorização rápida no controle de acesso, clique em Confirm Authorization.
Se você não tiver permissões para criar funções, entre em contato com o administrador do RAM (um usuário RAM com permissões de gerenciamento de recursos ou o proprietário da conta Alibaba Cloud) para criar a função e vincular a política de confiança no console RAM. Para mais informações, consulte Create a RAM role for Alibaba Cloud services. Defina as seguintes configurações:
Principal de confiança: Service em cloud.
Nome do principal de confiança:
cloudsiem.sas.aliyuncs.com.Nome da função:
AliyunSiemSoarExecutionDefaultRole
-
Vincular políticas de acesso à API (opcional): Pule esta etapa se as políticas de acesso já estiverem vinculadas.
-
Clique em Bind Access Policy. Na caixa de diálogo de política de acesso, selecione uma política adequada. Recomendamos utilizar a System Recommended Access Policy.
Se nenhuma política de acesso adequada estiver disponível, faça login no console RAM para criar uma política de acesso. Para mais informações, consulte Create a custom policy.
Clique em OK para acessar a página de autorização de controle de acesso. Clique em Confirm Authorization.
Se você não tiver permissões de autorização, entre em contato com o administrador do RAM (um usuário RAM com permissões de gerenciamento de recursos ou o proprietário da conta Alibaba Cloud) para vincular a System Recommended Access Policy à função
AliyunSiemSoarExecutionDefaultRole. Para mais informações, consulte Manage permissions for a RAM role. -
Consulta paginada automática
Máximo de solicitações: Número máximo de solicitações paginadas, equivalente ao número de chamadas de API em loop.
-
Caminho do total de entradas: Caminho para obter o número total de entradas da resposta, no formato JSONPath. Suporta aninhamento de vários níveis.
-
Para uma estrutura de resposta plana, use o formato
.targetFieldName. No exemplo a seguir, o caminho é.TotalCount:{ "TotalCount": 1, "PageNumber": 1, "PageSize": 10 } -
Para uma estrutura de resposta aninhada, concatene o caminho completo do parâmetro em ordem hierárquica até chegar ao campo de destino. Use o formato
.firstLevelField.secondLevelField...targetFieldName.No exemplo a seguir, com aninhamento de dois níveis, o caminho é
.Page.TotalCount:{ "Page": { "TotalCount": 22, "PageNumber": 1, "PageSize": 10 } }
-
Mapeamento de campos de paginação: Mapeamento do campo de paginação nos parâmetros da solicitação, como
PageNumber.Mapeamento do tamanho da página: Mapeamento do campo de tamanho da página nos parâmetros da solicitação, como
PageSize.
Consulta automática baseada em scroll
Máximo de solicitações: Número máximo de solicitações paginadas, equivalente ao número de chamadas de API em loop.
Mapeamento do campo de cursor: Mapeamento do campo de cursor nos parâmetros da solicitação, como
NextToken.-
Caminho do cursor: Valor do cursor na resposta, no formato JSONPath.
-
Para uma estrutura de resposta plana, use o formato
.targetFieldName. No exemplo a seguir, o caminho é.NextToken:{ "CurrentPage": 1, "PageSize": 10, "TotalCount": 202, "Count": 4, "NextToken": "B604532DEF982B875E8360A6EFA3B***" } -
Para uma estrutura de resposta aninhada, concatene o caminho completo do parâmetro em ordem hierárquica até chegar ao campo de destino. Use o formato
.firstLevelField.secondLevelField...targetFieldName.No exemplo a seguir, com aninhamento de dois níveis, o caminho é
.PageInfo.NextToken:{ "PageInfo": { "CurrentPage": 1, "PageSize": 10, "TotalCount": 202, "Count": 4, "NextToken": "B604532DEF982B875E8360A6EFA3B***" }, "Success": true, "Code": 200, "Message": "successful", "RequestId": "CB414DB5-F692-5DAB-9F0F-975C060AF***", "HttpStatusCode": 200 }
-
Chamada em loop
Intervalo de chamada de API em loop: Defina o intervalo entre as chamadas de API paginadas para evitar limitação de taxa da API.