Este tópico descreve as políticas integradas e a configuração de políticas personalizadas para segurança de API. Com base nos mecanismos de detecção integrados, a segurança de API oferece suporte a políticas de detecção personalizadas alinhadas às características do seu negócio. Configure detecção de riscos, eventos de segurança, dados sensíveis, credenciais de autenticação, finalidades comerciais, listas de permissões, gerenciamento de ciclo de vida, assinatura de logs e objetos de destino para que os dados de API identificados reflitam melhor o cenário real do seu negócio. Isso aumenta a precisão e a taxa de recall da detecção de segurança de API, ajudando você a tomar as medidas adequadas conforme as necessidades do seu negócio e reduzindo perdas causadas por ataques aos ativos de negócios de API.
I. Configuração de detecção de riscos
Um risco refere-se a uma vulnerabilidade ou falha de segurança causada por defeitos de desenvolvimento ou por deficiências de gerenciamento e configuração em uma API. A diferença entre um risco de segurança e um evento de segurança é que o risco não indica necessariamente a ocorrência de um ataque, enquanto o evento de segurança representa um alerta acionado por um ataque efetivo.
Configuração de política integrada
Na aba [CONREF:wafnew.apiv21.policy.risk] da página de Configuração de Política, visualize as políticas de risco configuradas. As políticas integradas vêm ativadas por padrão. Modifique o status de ativação e ajuste os níveis de risco conforme necessário. Defina o nível de risco das políticas integradas como Baixo, Médio ou Alto, de acordo com as necessidades do seu negócio.
Configuração de política personalizada
Além das políticas integradas, a configuração de detecção de riscos permite criar até 20 políticas personalizadas. As regras de configuração para políticas personalizadas são as seguintes.
Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba .
-
No painel à esquerda, clique em [CONREF:wafnew.api.status.NewbornInterface] na seção Custom Policies para abrir o painel de configuração. A tabela a seguir descreve os parâmetros de configuração.
Parâmetro
Descrição
[CONREF:wafnew.apiSec.detail.useStatus.risk]
Define o status da política. O valor padrão é Enabled.
[CONREF:wafnew.apiv21.policy.risk.name]
Define um nome para o risco personalizado. O nome pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).
[CONREF:wafnew.api.Detail.disposalSuggestions]
Define as sugestões de tratamento para a política de risco personalizada com base nas necessidades do seu negócio.
[CONREF:wafnew.api.abnormal.level]
Permite definir o nível de risco como Baixo, Médio ou Alto.
[CONREF:wafnew.apiv21.policy.risk.detectionSetting]
Define as condições de detecção para sua política de risco personalizada. Há suporte para no máximo 10 condições.
A tabela a seguir detalha a configuração das definições de detecção, incluindo operadores lógicos e exemplos de conteúdo de correspondência.
NotaInsira até 50 itens de conteúdo de correspondência e pressione Enter para confirmar.
O conteúdo de correspondência para [CONREF:wafnew.apiv21.policy.risk] diferencia maiúsculas de minúsculas.
Após concluir a configuração personalizada, clique em [CONREF:wafnew.com.ensure] para salvar a configuração.
II. Configuração de eventos de segurança
Um evento de segurança indica que uma API sofreu chamadas anormais ou comportamento de ataque, como um ataque de força bruta em uma API de login ou abuso de uma API de envio de SMS para bombardeio de mensagens. A detecção integrada de eventos utiliza endereços IP e contas como dimensões de detecção.
Configuração de política integrada
Quando uma política integrada de evento de segurança aciona um alerta, se o ataque continuar, nenhum novo alerta será gerado. No entanto, o horário do ataque do alerta existente será atualizado e o nível de severidade do alerta poderá mudar com base em fatores como o volume do ataque.
Na aba [CONREF:wafnew.apiv21.policy.event] da página de Configuração de Política, visualize as políticas de evento de segurança configuradas. As políticas integradas vêm ativadas por padrão. Modifique o status de ativação e ajuste os níveis de risco conforme necessário.
Configuração de política personalizada
Além das políticas integradas, a configuração de eventos de segurança permite criar até 10 políticas personalizadas. As regras de configuração para políticas personalizadas são as seguintes.
Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apiv21.policy.event].
-
No painel à esquerda, clique em [CONREF:wafnew.api.status.NewbornInterface] na seção Custom Policies para abrir o painel de configuração. A tabela a seguir descreve os parâmetros de configuração.
Parâmetro
Descrição
[CONREF:wafnew.apiSec.detail.useStatus.event]
Define o status da política. O valor padrão é Enabled.
[CONREF:wafnew.dashboard.alarmSetting.eventName]
Define um nome para o evento personalizado. O nome pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).
[CONREF:wafnew.api.Detail.disposalSuggestions]
Define as sugestões de tratamento para o evento de segurança personalizado com base nas necessidades do seu negócio.
[CONREF:wafnew.api.Security.Detail.eventLeve]
Permite definir o nível de risco como Baixo, Médio ou Alto.
[CONREF:wafnew.pacl.form.label.condition]
Define as condições de detecção para sua política de evento de segurança personalizada. Há suporte para no máximo 10 condições.
NotaSe várias condições forem definidas, a regra será acionada apenas quando todas as condições forem atendidas.
[CONREF:wafnew.protectStrategy.table.frequencyControl]
Defina [CONREF:wafnew.protection.defense.statisticalObjects] como IP ou Conta; defina [CONREF:wafnew.apiv21.policy.event.period] com granularidade em minutos, até 15 minutos; defina [CONREF:wafnew.protectStrategy.allRequest.title] apenas como um número inteiro positivo.
[CONREF:wafnew.apiv21.policy.event.dimensional_statistics]
Define as condições estatísticas para sua política de evento de segurança personalizada. Há suporte para no máximo 10 condições.
Para obter detalhes sobre a configuração de condições de correspondência, incluindo operadores lógicos e exemplos de conteúdo, consulte a seção Configuração Detalhada em Detecção de Riscos.
NotaInsira até 50 itens de conteúdo de correspondência e pressione Enter para confirmar.
O conteúdo de correspondência para [CONREF:wafnew.apiv21.policy.event] diferencia maiúsculas de minúsculas.
A tabela a seguir detalha a configuração de estatísticas de dados, incluindo operadores lógicos e exemplos de conteúdo de correspondência.
Após concluir a configuração personalizada, clique em [CONREF:wafnew.com.ensure] para salvar a configuração.
III. [CONREF:wafnew.apiv21.policy.sensitiveWord]
Na aba [CONREF:wafnew.apiv21.policy.sensitiveWord] da página de Configuração de Política, visualize e configure os seguintes itens.
[CONREF:wafnew.apisec.policy.sensitive]: O sistema possui lógica de detecção integrada para tipos comuns de dados sensíveis, como números de identificação e telefones celulares. Personalize também os tipos de dados sensíveis conforme as necessidades do seu negócio.
[CONREF:wafnew.api.sensiMask.title]: O recurso de proteção inteligente baseado no mecanismo de linha de base de IA aprende autonomamente as estruturas da API e identifica dados sensíveis em tempo real para realizar mascaramento automático de dados com granularidade fina. Este recurso não requer campos pré-definidos manualmente e adapta-se flexivelmente a cenários de negócios complexos para atender a requisitos de conformidade, como transferência internacional de dados, garantindo proteção totalmente automática e em tempo real.
[CONREF:wafnew.apisec.policy.sensitive]
Na aba [CONREF:wafnew.apiv21.policy.sensitiveWord], clique em [CONREF:wafnew.apisec.policy.sensitive] na lista à esquerda para visualizar e configurar os seguintes itens:
[CONREF:wafnew.stack.twoside.title.built-in.sensitive.info.type]
As políticas integradas do sistema vêm ativadas por padrão. Elas não podem ser editadas, modificadas ou excluídas. Apenas ative ou desative-as.
[CONREF:wafnew.title.sensitive.data.custom]
Caso seu negócio defina seus próprios dados sensíveis, configure regras personalizadas de detecção. É possível configurar até 20 políticas personalizadas para dados sensíveis.
Clique em [CONREF:wafnew.apisec.policy.service.create] para definir as configurações no painel exibido. Atualmente, há dois modos disponíveis para configurar políticas personalizadas: [CONREF:wafnew.apisec.policy.service.mode.easy] e [CONREF:wafnew.apisec.policy.service.mode.expert].
Item de Configuração | Descrição |
[CONREF:wafnew.apisec.policy.service.name] | Define um nome para a regra. |
[CONREF:wafnew.apisec.policy.sensitive.mode] | Define o modo de detecção da política personalizada.
|
[CONREF:wafnew.apisec.policy.sensitive.level] | Define o nível de sensibilidade dos dados sensíveis detectados. Opções: S1, S2, S3, S4. Nota Para mais informações sobre tipos de dados sensíveis, consulte Quais dados sensíveis a Segurança de API pode detectar. |
[CONREF:wafnew.apisec.policy.version.four.desensitization.title]
Na aba de Configuração de Dados Sensíveis, encontra-se a chave [CONREF:wafnew.apisec.policy.version.four.desensitization.title]. Ela vem desativada por padrão, o que significa que os dados não são exibidos em formato mascarado.
Após ativar o mascaramento de dados, as seguintes informações serão mascaradas:
Em [CONREF:wafnew.api.abnormal.detail] e [CONREF:wafnew.api.Security.apiDetail], os dados sensíveis em todos os campos das amostras de requisição e resposta são substituídos pelo marcador
{{Phone}}por padrão.Nos [CONREF:wafnew.dashboard.event.detail] de eventos de segurança, as amostras de dados de requisição e resposta contendo dados sensíveis são mascaradas e exibidas como
{}.O Cookie da Requisição nas informações da amostra é mascarado como
{{Cookie}}, o Cabeçalho da Requisição contendo Token é mascarado como{{XXXToken}}e o SetCookie da Resposta é mascarado como{{SetCookie}}.
O escopo de efeito do recurso de mascaramento de dados é o seguinte:
[CONREF:wafnew.api.abnormal.detail] e [CONREF:wafnew.api.Security.apiDetail]: Aplica-se apenas a novas informações de amostras de dados de requisição e resposta.
[CONREF:wafnew.dashboard.event.detail]: Aplica-se tanto a novas quanto a existentes informações de amostras de dados de requisição e resposta.
[CONREF:wafnew.api.sensiMask.title]
Na aba [CONREF:wafnew.apiv21.policy.sensitiveWord], clique em [CONREF:wafnew.api.sensiMask.title] na lista à esquerda e, em seguida, clique em [CONREF:wafnew.protectStrategy.typeInfo.createMould] para configurar um modelo de mascaramento.
[CONREF:wafnew.protectStrategy.templeateName]: Defina um nome reconhecível para o modelo.
-
[CONREF:wafnew.api.sensiMask.rule.tip]: Clique em [CONREF:wafnew.protectStrategy.table.createRule] para configurar regras específicas de mascaramento. Várias regras podem ser configuradas.
[CONREF:wafnew.protectStrategy.rulename]: Defina um nome reconhecível para a regra.
[CONREF:wafnew.api.overview.sensitive.type]: Selecione os tipos de dados a serem mascarados. Apenas tipos de dados sensíveis integrados são suportados.
-
[CONREF:wafnew.pacl.form.label.condition]: Defina condições HTTP para acionar a regra. É possível configurar de 0 a 5 condições. Se nenhuma condição for configurada, a regra será acionada para todas as requisições HTTP.
NotaSe uma regra contiver várias condições, a requisição deverá atender a todas elas (E lógico) para acionar a regra. Para descrições detalhadas dos campos de correspondência e operadores lógicos, consulte Condições de correspondência.
-
[CONREF:wafnew.api.sensiMask.rule.action]: Os dois métodos de processamento a seguir são suportados.
[CONREF:wafnew.api.sensiMask.rule.action.desensitization]: Mascara os dados. Defina adicionalmente uma [CONREF:wafnew.com.action] específica de mascaramento. Opções: [CONREF:wafnew.api.sensiMask.rule.action.clear] e [CONREF:wafnew.api.sensiMask.rule.action.mask].
[CONREF:wafnew.com.ruleAction.monitor]: Não mascara dados, apenas registra logs.
[CONREF:wafnew.protectStrategy.effectObject]: Especifique os ativos de API aos quais a regra se aplica. Apenas ativos com níveis de sensibilidade alto, médio ou baixo são suportados. Cada objeto alvo pode ter apenas um modelo de mascaramento configurado.
Após criar o modelo, aguarde de 10 a 20 minutos para que as regras de mascaramento entrem em vigor para os novos objetos alvo. Para visualizar logs de mascaramento de API, acesse a página Relatórios de segurança.
Para modelos criados, as seguintes operações de gerenciamento são suportadas:
Ativar ou desativar o modelo e as regras.
Adicionar regras ao modelo.
Editar as informações do modelo e da regra.
Excluir modelos e regras.
IV. Configuração de credenciais de autenticação
Se o seu negócio utilizar campos não convencionais para autenticação, ou nomes de campos de autenticação com características fracas, como apenas dígitos, recomenda-se configurar credenciais de autenticação personalizadas. Com base na detecção integrada de credenciais de autenticação, especifique nomes de parâmetros para ajudar o modelo integrado a identificar com precisão se uma requisição carrega credenciais de autenticação, melhorando assim a segurança da API e a precisão da detecção de riscos não autenticados.
Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apiv21.policy.authFlag].
-
Clique em [CONREF:wafnew.apisec.policy.service.create], conclua as configurações abaixo e clique em [CONREF:wafnew.com.ensure].
Item de Configuração
Descrição
[CONREF:wafnew.apisec.policy.service.name]
Define um nome para a política.
Caracteres chineses, letras maiúsculas e minúsculas são suportados. Dígitos, pontos (.), sublinhados (_) e hifens (-) também são permitidos.
[CONREF:wafnew.pacl.form.label.condition]
Cada condição consiste em [CONREF:wafnew.pacl.table.col.matchfield], [CONREF:wafnew.pacl.table.col.logicoperator] e [CONREF:wafnew.pacl.table.col.matchcontent]. Até 10 condições são suportadas. Ao configurar, adicione pelo menos uma condição de correspondência para Cabeçalho da Requisição, Cookie da Requisição, Query da Requisição ou Corpo da Requisição.
NotaSe várias condições forem definidas, a regra será acionada apenas quando todas as condições forem atendidas simultaneamente.
Para obter detalhes sobre a configuração de condições de correspondência, consulte a tabela a seguir para ver os operadores lógicos correspondentes e exemplos de conteúdo de correspondência.
NotaInsira até 50 valores de correspondência e pressione Enter para confirmar.
O conteúdo de correspondência para [CONREF:wafnew.apiv21.policy.authFlag] diferencia maiúsculas de minúsculas.
V. Configuração de finalidade de negócio
A Segurança de API fornece os dois tipos seguintes de políticas de finalidade de negócio:
Configuração de política integrada
Políticas integradas de finalidade de negócio estão disponíveis para vários cenários, incluindo atualização de dados, compartilhamento de dados, envio de SMS móvel e envio de informações. Essas políticas vêm ativadas por padrão e não podem ser modificadas ou excluídas. Ative ou desative cada política conforme necessário.
Configuração de política personalizada
Caso as políticas integradas não atendam às necessidades do seu negócio, personalize recursos de URL e nomes de parâmetros para melhorar ainda mais a precisão da detecção da Segurança de API em cenários específicos.
Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apisec.policy.service.title].
Clique em [CONREF:wafnew.apiv21.policy.serviceUsage.custom] para acessar o gerenciamento de políticas personalizadas. Clique em [CONREF:wafnew.apisec.policy.service.create], conclua as configurações abaixo e clique em [CONREF:wafnew.com.ensure] para salvar sua configuração.
Insira até 50 valores de correspondência e pressione Enter para confirmar.
O conteúdo de correspondência para [CONREF:wafnew.apisec.policy.service.title] diferencia maiúsculas de minúsculas.
VI. Configuração de lista de permissões
O recurso de configuração de lista de permissões da segurança de API permite personalizar listas de permissões para eventos de segurança e detecção de riscos. Isso ajuda a filtrar ruídos desnecessários de alertas com base nos seus cenários reais de negócio — por exemplo, alertas gerados por endereços IP da rede do seu escritório — e melhora a eficiência operacional.
Na página API Security, selecione a aba Policy Configurations > Configure Whitelist.
Clique em Create Policy, insira um nome para a política e selecione o tipo de recurso para o qual deseja configurar uma lista de permissões. Atualmente, é possível configurar listas de permissões para Risk Detection e Security Events.
-
Configure as condições de correspondência com base no tipo de recurso selecionado.
NotaHá suporte para no máximo 10 condições de correspondência.
As condições de correspondência para Configure Whitelist diferenciam maiúsculas de minúsculas.
Condições de Correspondência da Lista de Permissões de Detecção de Riscos
Campo de Correspondência
Operador Lógico
Conteúdo de Correspondência
Domínio
Contém Qualquer Um de Vários Valores
Não Contém Nenhum Valor
Igual a Qualquer Um de Vários Valores
Diferente de Qualquer Valor
Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.
API
Contém Qualquer Um de Vários Valores
Não Contém Nenhum Valor
Igual a Qualquer Um de Vários Valores
Diferente de Qualquer Valor
Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.
Condições de Correspondência da Lista de Permissões de Eventos de Segurança
Campo de Correspondência
Operador Lógico
Conteúdo de Correspondência
Domínio
Contém Qualquer Um de Vários Valores
Não Contém Nenhum Valor
Igual a Qualquer Um de Vários Valores
Diferente de Qualquer Valor
Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.
API
Contém Qualquer Um de Vários Valores
Não Contém Nenhum Valor
Igual a Qualquer Um de Vários Valores
Diferente de Qualquer Valor
Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.
IP
Pertence a
Não Pertence a
Insira um endereço IP ou IP/máscara (por exemplo, 1.1.X.X/24). Expressões regulares não são suportadas. Insira até 50 entradas, separadas por vírgulas (,) ou pressionando Enter.
-
Selecione os tipos de detecção de risco ou evento de segurança a serem excluídos e clique em OK para salvar a configuração.
NotaOs tipos excluídos suportam opções integradas e personalizadas, e a seleção múltipla é permitida.
VII. Gerenciamento de ciclo de vida
A segurança de API permite personalizar os critérios para identificar APIs inativas definindo contagens diárias de visitas e limiares de duração. Isso torna a detecção de APIs inativas mais alinhada à situação real do seu negócio. O gerenciamento de ciclo de vida ajuda a identificar APIs inativas que atendem aos seus critérios personalizados, permitindo que você tome medidas oportunas e evite que invasores explorem APIs inativas, prevenindo perdas comerciais desnecessárias.
Na página API Security, selecione a aba Policy Configurations > Lifecycle Management.
-
Após definir os critérios para identificar APIs inativas, clique em OK.
-
Clique em Built-in Model.
Isso utiliza os critérios integrados: uma API é considerada inativa se não tiver visitas nos últimos 8 dias ou se seu tráfego tiver caído significativamente.
-
Clique em Custom e defina a contagem diária de visitas e a duração (até 31 dias).
Se a contagem diária de visitas de uma API estiver abaixo do limiar especificado durante a duração personalizada, a API será identificada como inativa.
-
Se o Last Active Time de um ativo exceder 30 dias, o sistema excluirá automaticamente o ativo e seus dados de risco e registros de eventos de segurança associados.
VIII. Assinatura de logs
Após ativar a assinatura de logs para informações de ativos, riscos ou eventos, os logs são entregues em um LogStore especificado criado no console do Log Service quando as condições de entrega são atendidas. Isso permite gerenciar e operar logs centralmente usando os recursos do Alibaba Cloud Log Service (SLS).
Atualmente, apenas instâncias do WAF na China continental podem entregar logs em LogStores na China continental, e instâncias do WAF fora da China continental podem entregar logs em LogStores fora da China continental. A entrega de logs entre regiões da China continental e fora dela não é suportada.
Ativar a função vinculada ao serviço
Se você ainda não ativou a função vinculada ao serviço do Web Application Firewall, faça-o antes de usar o serviço de assinatura de logs de segurança de API. Siga as instruções para ativar a função, o que autoriza o WAF a acessar seus outros recursos em nuvem. Para detalhes sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço. Se você já concluiu a autorização ao ativar recursos como o serviço de log do WAF, pule esta etapa.
Configuração de assinatura de logs
-
Antes de configurar tarefas de assinatura de logs de segurança de API, abra o console do Log Service e crie o Project e o LogStore onde deseja receber as assinaturas de logs. Se já criou o LogStore de destino e verificou que seu nome está em conformidade com as regras de nomenclatura, prossiga para a próxima etapa.
NotaO recurso de assinatura de logs atualmente não suporta a seleção de Logstores criados automaticamente pelo Log Service ou com nomes personalizados "waf-logstore", "wafng-logstore" ou "wafnew-logstore" como destino da assinatura de logs.
Após a criação, retorne à aba de assinatura de logs para configurar assinaturas de informações de ativos, riscos e eventos de ataque. Para consultar e analisar logs entregues no LogStore especificado no console do Log Service, ative primeiro a indexação. Para detalhes, consulte Criar índices.
Selecione o tipo de log para a tarefa de assinatura e clique no botão Settings para acessar a página de configuração.
Selecione a região onde o LogStore está localizado, juntamente com o nome do Project e o nome do LogStore, e clique no botão OK para salvar a configuração. Após concluir a configuração e gerar logs, retorne ao LogStore correspondente no console do Log Service para consultar e analisar os logs. Para processar os logs — por exemplo, para realizar mascaramento de dados — consulte Processamento de Dados.
Se desativar a tarefa de assinatura de logs e não precisar mais dos logs existentes, exclua o LogStore correspondente após desativar a tarefa na aba Log Subscription para evitar cobranças contínuas. Para detalhes, consulte Como Desativar o Log Service ou Parar o Faturamento.
A seguir são descritas as condições de acionamento e descrições detalhadas dos campos para tarefas de assinatura de logs.
Criar recursos em nuvem no Log Service e ativar a indexação incorrem em cobranças adicionais faturadas pelo produto Log Service. Para itens de faturamento e preços, consulte Visão Geral do Faturamento do Log Service.
Cobranças ainda podem ocorrer após criar um Project ou LogStore sem ter ativado a tarefa de assinatura de logs. Quando tiver certeza de que não precisa mais do LogStore criado, exclua-o prontamente para evitar cobranças adicionais. Para detalhes, consulte Por Que Ocorrem Cobranças Quando Apenas um Project e LogStore São Criados.
Logs de informações de ativos
Condições de acionamento da assinatura de logs:
Logs de informações de ativos são entregues imediatamente após a adição de novos ativos de API.
Se nenhum novo ativo de API for adicionado, os logs de informações de ativos são entregues periodicamente a cada hora por padrão.
Logs de informações de riscos
Condição de acionamento da assinatura de logs: Quando novas informações de risco são detectadas, os logs de informações de risco são entregues no LogStore especificado.
Logs de informações de eventos de ataque
Condições de acionamento da assinatura de logs:
Quando um novo evento de ataque é detectado, os logs de informações do novo evento de ataque são entregues no LogStore especificado.
Se o ataque continuar, os logs de informações do evento de ataque são entregues continuamente no LogStore especificado em intervalos de 10 minutos.
Descrições de valores de campos de assinatura de logs
Para entender o significado dos valores dos campos nos logs ou ver como eles mapeiam para os nomes exibidos no console durante a análise ou consulta de logs, consulte as tabelas a seguir. A coluna Descrição mostra o nome correspondente para cada valor de campo conforme aparece no console do Web Application Firewall.
IX. Configuração de objeto alvo
WAF por Assinatura
A Segurança de API fornece três chaves efetivas no nível do objeto protegido ou grupo de objetos protegidos:
Chave Basic Detection: Ativada por padrão. Controla se todos os mecanismos de detecção integrados e políticas de detecção personalizadas entram em vigor.
Chave Compliance Check: Desativada por padrão. Só pode ser ativada após a chave Compliance Check estar ativada. Controla se o recurso Compliance Check entra em vigor.
Chave Traceability: Desativada por padrão. Só pode ser ativada após a chave Traceability estar ativada. Controla se o recurso Basic Detection entra em vigor.
WAF Pagamento Conforme o Uso
A Segurança de API fornece uma chave efetiva no nível do objeto protegido ou grupo de objetos protegidos:
Chave Basic Detection: Controla se todos os mecanismos de detecção integrados e políticas de detecção personalizadas entram em vigor. Para desativar o recurso de Segurança de API, desative a chave Basic Detection para todos os objetos protegidos e grupos de objetos protegidos.