Todos os produtos
Search
Central de documentação

Web Application Firewall:Configure Cloud Monitor notifications

Última atualização: Sep 08, 2026

Configure regras de alerta no CloudMonitor para eventos de segurança e métricas do Web Application Firewall (WAF) e monitore os objetos protegidos adicionados ao WAF. Este tópico descreve como configurar o monitoramento e os alertas do WAF no CloudMonitor.

Pré-requisitos

Adicione seus serviços web ao WAF na página Onboarding. Para mais informações, consulte Add a domain name.

Criar contatos de alerta e grupos de contatos de alerta

  1. Faça login no console do CloudMonitor.

  2. No painel de navegação à esquerda, escolha Alerts > Alert Contacts.

  3. Crie um contato de alerta.

    1. Na aba Alert Contacts, clique em Create Alert Contact.

    2. No painel Set Alert Contact, configure os parâmetros do contato de alerta.

      Parâmetro

      Descrição

      Name

      Nome do contato de alerta. Deve ter entre 2 e 40 caracteres, começar com uma letra ou caractere chinês e pode conter caracteres chineses, letras, dígitos, pontos (.) e sublinhados (_).

      Region for notification service

      A região selecionada armazena e processa os dados do serviço de notificação, como nome e endereço de e-mail.

      Mobile

      O sistema suporta alertas por SMS apenas para números de celular com código de país e região +86.

      Email

      Endereço de e-mail do contato de alerta.

      Description

      Descrição personalizada.

      DingTalk | Lark | WeCom | Slack Webhook (http|https)

      URL de webhook personalizada. A URL deve começar com http:// ou https://.

      Nota
      • Para testar a URL do webhook, clique em Test.

      • O painel Webhook Test exibe o código de status e os resultados do teste para verificar a conectividade.

      • Defina o Callback Template Type e o Language do webhook e clique novamente em Test para visualizar os resultados.

      Language of alert notification

      O valor padrão é Automatic. O CloudMonitor define automaticamente o idioma da notificação com base no idioma de registro da sua conta Alibaba Cloud.

    3. Após verifique as informações, clique em Confirm.

  4. Crie um grupo de contatos de alerta.

    1. Na aba Alert Contact Group, clique em Add Contact Group.

    2. No painel Add Contact Group, insira um nome para o grupo, selecione os contatos de alerta a incluir e clique em Confirm.

  5. Adicione vários contatos de alerta a um grupo de contatos de alerta.

    1. Na aba Alert Contacts, selecione os contatos de alerta a adicionar e clique em Add to Contact Group.

    2. Na caixa de diálogo Add to Contact Group, selecione o grupo de contatos de alerta desejado e clique em OK.

    Após a criação dos contatos e grupos, os membros do grupo especificado receberão as notificações de alerta do WAF. Esses contatos devem revisar e tratar os alertas prontamente.

Configurar monitoramento de eventos de segurança do WAF

  1. No painel de navegação à esquerda, escolha Event Center > Event Subscription.

  2. Na aba Subscription Policy, clique em Create Subscription Policy.

  3. Na página Create Subscription Policy, configure os seguintes parâmetros.

    Seção

    Parâmetro

    Descrição

    Basic Info

    Name

    Nome da política de assinatura.

    Description

    Descrição da política de assinatura.

    Alert Subscription

    Subscription Type

    Selecione System Events e configure os seguintes parâmetros na seção Subscription Scope.

    • Product: Selecione WAF.

    • Event Type: Valores válidos: Attack, Exceed ou Event.

    • Event name: Na lista suspensa, o WAF 2.0 suporta eventos sem o sufixo V3. O WAF 3.0 suporta eventos com o sufixo V3.

    • Event Level: O nível de todos os eventos do WAF 3.0 é CRITICAL.

    Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Manage event subscriptions (Recommended).

    Combined Noise Reduction

    Merge Content

    Selecione uma dimensão de agregação na seção Subscription Scope do Subscription Type.

    Noise Reduction

    Configure a redução da frequência das notificações de alerta:

    • Acionar sob condição e depois suprimir: Após o alerta ser acionado um número específico de vezes (padrão: 5) dentro de um período definido (padrão: 5 minutos), o sistema silencia as notificações pelo próximo período (padrão: 5 minutos).

    • Acionar diretamente e depois suprimir: Envia uma notificação imediatamente quando o alerta é acionado e silencia as notificações pelo próximo período (padrão: 5 minutos).

    • Acionar diretamente, sem supressão (usa configuração anti-storm padrão do sistema): Envia uma notificação imediatamente para cada alerta acionado, sujeito às configurações anti-storm padrão do sistema.

      Nota

      A configuração anti-storm padrão permite no máximo 50 e-mails a cada 5 minutos.

    Notification

    Upgrade strategy

    Selecione uma configuração existente ou clique em Create Notification Configuration para criar uma nova. Em seguida, selecione o grupo de contatos de alerta criado.

    • Name: Nome da configuração de notificação.

    • Notification Settings:

      • Set Notification Group Directly: Selecione diretamente um grupo de notificação de alerta.

      • Set the notification group by severity: Selecione grupos de notificação de alerta com base no nível do alerta: Critical, Warning, Notification (Info) e Resolved.

    Custom Notification Method

    Personalize os métodos de notificação de alerta.

    Clique em Modify ao lado de um método de notificação para alterar o Notification Template e o Alert Level.

    Push and Integration

    Push Channel

    Canal para envio de notificações de alerta. Para criar um canal de envio:

    1. Clique em Create new push.

    2. Selecione um canal de envio existente ou clique em Add Channel para criar um novo.

      Para obter informações sobre como definir os parâmetros dos canais de envio, consulte Notification push channel parameters.

Visualizar métricas de monitoramento

Após a conexão do WAF 3.0 ao CloudMonitor, o CloudMonitor fornece 38 métricas básicas de monitoramento para o WAF 3.0. Essas métricas incluem QPS, porcentagens de respostas 4xx e 5xx e o número de ataques web bloqueados. O CloudMonitor Basic oferece dois intervalos de coleta para essas métricas: 1 minuto (60 segundos) e 5 minutos (300 segundos). Não há intervalo de coleta de 15 minutos, e não é necessário ative o Managed Service for Prometheus para usar o intervalo de 1 minuto.

Para visualize todas as métricas de monitoramento do WAF 3.0, faça login no console do CloudMonitor. No painel de navegação à esquerda, escolha Cloud Product Monitoring > Security > Web Application Firewall 3.0.

O Managed Service for Prometheus é um serviço de valor agregado que oferece dimensões de métricas mais ricas e capacidades de agregação. Ele também suporta um intervalo de coleta de 1 minuto.

Configurar monitoramento de métricas do WAF

  1. Faça login no console do CloudMonitor.

  2. No painel de navegação à esquerda, escolha Alerts > Alert Rules.

  3. Na página Alert Rules, clique em Create Alert Rule.

  4. No painel Create Alert Rule, configure os seguintes parâmetros e clique em Confirm.

    Parâmetro

    Descrição

    Product

    Selecione WAF3.0.

    Resource Scope

    Recursos aos quais a regra de alerta se aplica. Valores válidos:

    • All Resources: A regra de alerta aplica-se a todos os recursos do WAF 3.0.

    • Application grouping: A regra de alerta aplica-se a todos os recursos dentro de um grupo de aplicativos especificado do WAF 3.0.

    • Instance: A regra de alerta aplica-se a um recurso especificado do WAF 3.0.

    Rule Description

    Condição que aciona um alerta. Para adicionar uma condição:

    1. Clique em Add Rule.

    2. No painel Configure Rule Description, defina parâmetros como nome da regra, tipo de métrica, métrica, limiar e nível de alerta. Clique em OK.

      Nota

      Para mais informações sobre as métricas monitoráveis do WAF 3.0, consulte Supported metrics.

    Mute Period

    Período de silêncio após o acionamento de um alerta. Valores válidos: 1 minuto, 5 minutos, 15 minutos, 30 minutos, 60 minutos, 3 horas, 6 horas, 12 horas e 24 horas.

    Quando uma métrica ultrapassa seu limiar, o CloudMonitor envia um alerta. Durante o período de silêncio subsequente, nenhum outro alerta é enviado para essa métrica. Se a métrica ainda exceder o limiar após o término do período de silêncio, o CloudMonitor enviará outra notificação.

    Effective Period

    Período em que a regra de alerta está ativa. O CloudMonitor avalia a regra e envia alertas apenas durante esse tempo.

    Alert Contact Group

    Selecione o grupo de contatos de alerta para o qual as notificações serão enviadas. Para mais informações, consulte Create alert contacts and alert contact groups.

    Alert Callback

    URL acessível publicamente para a qual o CloudMonitor envia informações de alerta usando requisições POST. Apenas o protocolo HTTP é suportado. Para mais informações sobre como configurar um callback de alerta, consulte Use alert callbacks for threshold-triggered alerts.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Auto Scaling

    Se você ativar o Auto Scaling, a regra de dimensionamento correspondente será acionada quando ocorrer um alerta. Configure a Region, o ESS Group e a ESS Rule para o Auto Scaling.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Simple Log Service

    Se você ativar a opção Simple Log Service, as informações de alerta serão gravadas em um Logstore no Log Service quando um alerta for acionado. Especifique a Region, o ProjectName e o Logstore para o Log Service. Para mais informações sobre como criar um Project e um Logstore, consulte Collect and analyze ECS text logs by using LoongCollector.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Simple Message Queue (formerly MNS) - Topic

    Se você ativar o Simple Message Queue (formerly MNS) - Topic, as informações de alerta serão gravadas em um tópico no Simple Message Queue (MNS) quando ocorrer um alerta. Defina a região e o tópico para o Simple Message Queue (MNS). Para mais informações sobre como criar um tópico, consulte Create a topic.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    NoDataPolicy

    Define como lidar com casos em que nenhum dado de monitoramento é relatado. Valores válidos:

    • Do not do anything (Padrão)

    • Send alert notifications

    • Treat as normal

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Tag

    Tag da regra de alerta, composta por um par chave-valor.

    Após a criação da regra, visualize-a na página Alert Rules. Para encontrar sua regra, defina Product como WAF3.0 no filtro e selecione a métrica na aba resource em Metric Name.

    Nota

    As métricas do WAF monitoráveis são descritas da seguinte forma:

    • As métricas na aba domain referem-se ao WAF 2.0.

    • As métricas na aba resource referem-se ao WAF 3.0. Para mais informações sobre as métricas do WAF 3.0, consulte Supported metrics.

    • As métricas na aba Instance referem-se ao Hybrid Cloud WAF. Métricas sem o sufixo V3 são para o WAF 2.0, enquanto aquelas com o sufixo V3 são para o WAF 3.0.

Eventos de segurança suportados

O CloudMonitor suporta monitoramento e alertas para os seguintes eventos de segurança em objetos protegidos no WAF.

Tipo de evento

Nome do evento

Nível do evento

Lógica de acionamento

Attack

Access Control Event V3

(Regra personalizada)

Critical

Para garantir monitoramento preciso de eventos e análise estatística, utiliza-se um método de janela deslizante.

Utiliza-se uma janela deslizante de 10 minutos, e as estatísticas são atualizadas a cada minuto. A estatística de cada minuto representa o número de requisições bloqueadas naquele minuto.

Um evento começa quando as seguintes condições são atendidas:

  • O número atual de requisições bloqueadas é superior a 600.

  • O número atual de requisições bloqueadas está mais de três desvios padrão acima da média dos últimos 11 minutos.

Um evento termina quando a seguinte condição é atendida:

  • O número atual de requisições bloqueadas está abaixo da média dos últimos 11 minutos.

Attack

HTTP Flood Attack Event V3

Attack

Web Attack Event V3

Attack

Scan Protection Event V3

Exceed

QPS Exceeded Event V3

Acionado quando o limite de QPS é excedido. Para mais informações, consulte WAF editions.

Exceed

Billing Protection Triggered Event V3

Acionado quando o limiar de proteção de faturamento de tráfego é excedido.

Event

API Security Event V3

Acionado por uma detecção de api de risco High ou um evento de segurança de risco High.

Métricas suportadas

O CloudMonitor permite configurar alertas para as seguintes métricas do WAF a fim de monitorar anomalias. Personalize as condições que acionam esses alertas.

Nota

Objetos protegidos adicionados manualmente usando o método Add Protected Object não suportam métricas de monitoramento relacionadas a tráfego, como 4XX_ratio_v3, 5XX_ratio_v3, QPS_V3, qps_ratio_v3 ou qps_ratio_down_v3.

Métrica

Dimensão

Descrição

Observações

4XX_ratio_v3

objeto protegido

Porcentagem de códigos de status 4xx por minuto (excluindo 405).

O valor é decimal.

5XX_ratio_v3

objeto protegido

Porcentagem de códigos de status 5xx por minuto.

O valor é decimal.

acl_blocks_5m_v3

objeto protegido

Número de requisições bloqueadas por regras de controle de acesso nos últimos 5 minutos.

Nenhuma

acl_rate_5m_v3

objeto protegido

Porcentagem de requisições bloqueadas por regras de controle de acesso nos últimos 5 minutos.

O valor é decimal.

cc_blocks_5m_v3

objeto protegido

Número de requisições bloqueadas por regras de proteção contra flood HTTP nos últimos 5 minutos.

Nenhuma

cc_rate_5m_v3

objeto protegido

Porcentagem de requisições bloqueadas por regras de proteção contra flood HTTP nos últimos 5 minutos.

O valor é decimal.

waf_blocks_5m_v3

objeto protegido

Número de requisições bloqueadas por regras de proteção contra ataques web nos últimos 5 minutos.

Nenhuma

waf_rate_5m_v3

objeto protegido

Porcentagem de requisições bloqueadas por regras de proteção contra ataques web nos últimos 5 minutos.

O valor é decimal.

QPS_V3

objeto protegido

Consultas por segundo (QPS).

Nenhuma

qps_ratio_v3

objeto protegido

Taxa de crescimento do QPS minuto a minuto.

O valor é uma porcentagem.

qps_ratio_down_v3

objeto protegido

Taxa de diminuição do QPS minuto a minuto.

O valor é uma porcentagem.

Referências

O api Security envia apenas alertas de alta severidade através do CloudMonitor. Para enviar alertas de severidade baixa ou média, consulte Best practices for pushing API Security alerts.