Todos os produtos
Search
Central de documentação

Web Application Firewall:Configure CloudMonitor notifications

Última atualização: Jul 08, 2026

Configure regras de notificação de alerta para métricas compatíveis com o Web Application Firewall (WAF) e para eventos de segurança detectados pelo WAF no console do CloudMonitor. Este tópico descreve como usar o CloudMonitor para configurar monitoramento e alertas para o WAF.

Pré-requisitos

Serviços web adicionados ao WAF na página Onboarding. Para mais informações, consulte Visão geral da configuração de site.

Criar um contato de alerta e um grupo de contatos de alerta

  1. Faça login no console do Cloud Monitor.

  2. No painel de navegação à esquerda, escolha Alerts > Alert Contacts.

  3. Crie um contato de alerta.

    1. Na aba Alert Contacts, clique em Create Alert Contact.

    2. No painel Set Alert Contact, configure os seguintes parâmetros.

      Parâmetro

      Descrição

      Name

      Nome do contato de alerta. Deve ter entre 2 e 40 caracteres, começando com uma letra ou caractere chinês. Aceita letras, caracteres chineses, dígitos, pontos (.) e sublinhados (_).

      Region for alert notification service

      Os detalhes do contato de alerta, como nome e endereço de e-mail, são armazenados e processados na região selecionada.

      Phone

      Mensagens de texto são enviadas apenas para números de telefone da China continental (+86).

      Email address

      Endereço de e-mail do contato de alerta.

      Description

      Descrição personalizada para o contato de alerta.

      DingTalk | Lark | WeCom | Slack Webhook(http|https)

      URL do webhook. Deve começar com http:// ou https://.

      Nota
      • Para testar a conectividade do webhook, clique em Test ao lado da URL.

      • No painel Webhook Test, use o código de status e os resultados do teste para verificar a conectividade do webhook.

      • Também é possível especificar o callback template type e o Language, e então clicar em Test novamente para visualizar os resultados do teste.

      Language of alert notifications

      O padrão é Automatic. O Cloud Monitor ajusta o idioma da notificação ao idioma da sua conta Alibaba Cloud.

    3. Verifique os valores dos parâmetros e clique em OK.

  4. Crie um grupo de contatos de alerta.

    1. Na aba Alert Contact Group, clique em Create Alert Contact Group.

    2. No painel Create Alert Contact Group, especifique um nome para o grupo de contatos de alerta que deseja criar e selecione os contatos de alerta que deseja adicionar ao grupo. Em seguida, clique em Confirm.

  5. Adicione vários contatos de alerta a um grupo de contatos de alerta.

    1. Na aba Alert Contacts, selecione os contatos de alerta que deseja adicionar a um grupo de contatos de alerta e clique em Add to Contact Group.

    2. Na caixa de diálogo Add to Contact Group, selecione o grupo de contatos de alerta ao qual deseja adicionar os contatos de alerta e clique em OK.

    Após criar contatos de alerta, criar um grupo de contatos de alerta e adicionar os contatos ao grupo, eles poderão receber notificações de alerta. Os contatos de alerta devem verificar as notificações e tratar os alertas o mais rápido possível.

Configurar monitoramento e alertas para eventos de segurança do WAF

  1. Faça login no console do Cloud Monitor.

  2. No painel de navegação à esquerda, escolha Event Center > System Event.

  3. Na aba Event Monitoring, clique em Old Event Alarm Rules no canto superior direito. Em seguida, clique em Create Alert Rule. Escolha Alert rules for legacy system events are still created na caixa de diálogo exibida.

  4. No painel Create/Modify Event-triggered Alert Rule, configure os parâmetros e clique em Ok. A tabela a seguir descreve os parâmetros.

    Parâmetro

    Descrição

    Alert Rule Name

    Nome da regra de alerta.

    Product Type

    Serviço da Alibaba Cloud para o qual você deseja criar a regra de alerta. Selecione WAF.

    Event Type

    Tipo de eventos de segurança aos quais aplicar a regra de alerta. Valores válidos: Attack, Exceed e Event.

    Event Level

    Nível de gravidade dos eventos de segurança aos quais aplicar a regra de alerta. O nível de gravidade de todos os eventos de segurança detectados pelo WAF 3.0 é CRITICAL.

    Event Name

    Nome dos eventos de segurança aos quais aplicar a regra de alerta.

    Nota

    Na lista suspensa Event Name, eventos de segurança cujos nomes contêm v3 são detectados pelo WAF 3.0, enquanto os demais são detectados pelo WAF 2.0. Para mais informações sobre os eventos de segurança detectáveis pelo WAF 2.0, consulte Eventos de segurança detectáveis.

    Keyword Filtering

    Palavras-chave usadas na regra de alerta. Valores válidos:

    • Contains any of the keywords: Se o conteúdo de um evento de segurança contiver qualquer uma das palavras-chave especificadas, o CloudMonitor envia uma notificação de alerta.

    • Does not contain any of the keywords: Se o conteúdo de um evento de segurança não contiver nenhuma das palavras-chave especificadas, o CloudMonitor envia uma notificação de alerta.

    SQLFilter

    Instrução SQL a ser usada para filtragem.

    Resource Range

    Intervalo de recursos aos quais aplicar a regra de alerta. Valores válidos: All Resources e Application Groups.

    Notification Method

    • Alert Contact Group: Grupos de contatos de alerta para os quais enviar notificações. Para mais informações, consulte Criar um contato de alerta e um grupo de contatos de alerta.

    • Notification Method: Nível de gravidade e métodos de notificação dos alertas acionáveis. Valores válidos:

      • Critical (Text Message + Email + Webhook)

      • Warning (Text Message + Email + Webhook)

      • Info (Email + Webhook)

    SMQ

    Fila do Simple Message Queue (anteriormente MNS, também chamado SMQ) para a qual os alertas são entregues.

    Function Compute

    Função do Function Compute para a qual os alertas são entregues.

    URL Callback

    URL de callback para a qual as notificações de alerta são enviadas. Certifique-se de que a URL seja acessível pela Internet. O CloudMonitor envia requisições POST para enviar as notificações de alerta. Apenas HTTP é suportado. Para mais informações sobre como configurar callbacks de alerta, consulte Callback de alerta para evento de sistema (legado).

    Simple Log Service

    Logstore do Simple Log Service para o qual os alertas são entregues.

    Mute For

    Intervalo em que o CloudMonitor reenvia uma notificação de alerta antes que um alerta existente seja limpo. Valores válidos: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours.

    Após configurar uma regra de alerta, os contatos especificados nela recebem notificações quando eventos de segurança são detectados pelo WAF em objetos protegidos.

    Na aba Event Monitoring, selecione WAF na lista suspensa cloud service, escolha um evento de segurança cujo nome contenha v3 na lista suspensa SelectEvent Name e clique em Search para consultar eventos de segurança detectados pelo WAF 3.0.

Configurar monitoramento e alertas para métricas do WAF

  1. Faça login no console do Cloud Monitor.

  2. No painel de navegação à esquerda, escolha Alerts > Alert Rules.

  3. Na página Alert Rules, clique em Create Alert Rule.

  4. No painel Create Alert Rule, configure os parâmetros e clique em Confirm. A tabela a seguir descreve os parâmetros.

    Parâmetro

    Descrição

    Product

    Serviço da Alibaba Cloud para o qual criar a regra de alerta. Selecione WAF3.0 na lista suspensa.

    Resource Range

    Intervalo de recursos aos quais aplicar a regra de alerta. Valores válidos:

    • All Resources: A regra de alerta aplica-se a todos os recursos do WAF 3.0.

    • Application Groups: A regra aplica-se a todos os recursos no grupo de aplicativos especificado do WAF 3.0.

    • Instances: A regra aplica-se aos recursos especificados do WAF 3.0.

    Rule Description

    Condição da regra de alerta. Se uma métrica atender à condição especificada, um alerta será acionado. Para definir uma condição, execute as etapas a seguir:

    1. Clique em Add Rule.

    2. No painel Configure Rule Description, configure os parâmetros Alert Rule, Metric Type, Metric e Threshold and Alert Level. Em seguida, clique em OK.

      Nota

      Para mais informações sobre as métricas do WAF 3.0 que podem ser monitoradas, consulte Métricas monitoráveis.

    Mute For

    Intervalo em que o CloudMonitor reenvia uma notificação de alerta antes que um alerta existente seja limpo. Valores válidos: 1 Minutes, 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours.

    Um alerta é acionado quando a condição de uma regra de alerta é atendida. Se o alerta for reacicionado dentro do período de silêncio, o CloudMonitor não reenvia a notificação. Caso o alerta não seja limpo após o término do período de silêncio, o CloudMonitor reenvia a notificação.

    Effective Period

    Período durante o qual a regra de alerta entra em vigor. O CloudMonitor monitora os recursos especificados e gera alertas apenas durante este período.

    Alert Contact Group

    Grupos de contatos de alerta para os quais enviar notificações. Para mais informações, consulte Criar um contato de alerta e um grupo de contatos de alerta.

    Alert Callback

    URL de callback para a qual as notificações de alerta são enviadas. Certifique-se de que a URL seja acessível pela Internet. O CloudMonitor envia requisições POST para enviar as notificações. Apenas HTTP é suportado. Para mais informações sobre como configurar um callback de alerta, consulte Usar callbacks de alerta de limiar.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Auto Scaling

    Se você ativar o Auto Scaling, a regra de dimensionamento especificada entrará em vigor quando um alerta for acionado. É necessário configurar os parâmetros Region, ESS Group e ESS Rule.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Log Service

    Se você ativar o Log Service, as informações de alerta serão gravadas no Logstore especificado no Simple Log Service quando um alerta for acionado. É necessário configurar os parâmetros Region, ProjectName e Logstore. Para mais informações sobre como criar um projeto e um Logstore, consulte Primeiros passos.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Simple Message Queue (formerly MNS) - Topic

    Se você ativar o Simple Message Queue (formerly MNS) - Topic, as informações de alerta serão gravadas no tópico especificado no Simple Message Queue (anteriormente MNS) quando um alerta for acionado. É necessário configurar os parâmetros Region e topicName para o tópico do Simple Message Queue (anteriormente MNS). Para mais informações sobre como criar um tópico, consulte Criar um tópico.

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Method to handle alerts when no monitoring data is found

    Método usado para lidar com alertas quando não existem dados de monitoramento. Valores válidos:

    • Do not do anything (valor padrão).

    • Send alert notifications

    • Treated as normal

    Nota

    Clique em Advanced Settings para configurar este parâmetro.

    Tag

    Tag da regra de alerta. Uma tag consiste em um nome de tag e um valor de tag.

    Após criar uma regra de alerta, visualize-a na página Alert Rules. Também é possível executar as operações a seguir para pesquisar uma regra de alerta criada para uma métrica específica: Selecione WAF3.0 na lista suspensa Product e resource na lista suspensa Metric Name. Em seguida, selecione a métrica entre as métricas exibidas no lado direito.

    Nota

    A lista a seguir descreve as metrics do WAF que podem ser monitoradas pelo CloudMonitor:

    • Ao selecionar domain na lista suspensa Metric Name, as métricas exibidas no lado direito são métricas do WAF 2.0 passíveis de monitoramento.

    • Ao selecionar resource na lista suspensa Metric Name, as métricas exibidas no lado direito são métricas do WAF 3.0 passíveis de monitoramento. Para mais informações sobre as métricas do WAF 3.0 que podem ser monitoradas, consulte Métricas monitoráveis.

    • Ao selecionar Instance na lista suspensa Metric Name, as métricas exibidas no lado direito são métricas do Hybrid Cloud WAF passíveis de monitoramento. Métricas cujos nomes contêm v3 são do WAF 3.0, e as demais são do WAF 2.0.

Eventos de segurança detectáveis

Use o CloudMonitor para configurar monitoramento e alertas para eventos de segurança que ocorrem em objetos protegidos. Para mais informações, consulte Configurar monitoramento e alertas para eventos de segurança do WAF.

Tipo de evento

Nome do evento

Nível de gravidade

Condição de acionamento

Attack

wafv3_event_aclattack

(regra personalizada)

CRITICAL

O sistema usa uma janela deslizante para monitorar eventos com precisão e coletar estatísticas.

Uma janela deslizante de 10 minutos é utilizada, e valores estatísticos são coletados a cada minuto. Um valor estatístico indica o número de ataques bloqueados em um minuto.

O evento é acionado quando as seguintes condições são atendidas:

  • O número de ataques bloqueados excede 600.

  • O número de ataques bloqueados no minuto atual é mais de três desvios padrão acima da média dos 11 minutos anteriores.

O evento deixa de ser acionado quando o número de ataques bloqueados no minuto atual é menor que a média dos 11 minutos anteriores.

Attack

wafv3_event_ccattack

Attack

wafv3_event_webattack

Attack

wafv3_event_webscan

Exceed

xray_wafv3_event_qps_exceed

O evento é acionado quando o limite de QPS é excedido. Para mais informações, consulte Edições.

Exceed

xray_wafv3_event_cost_protection

O evento é acionado quando o limiar de proteção de faturamento de tráfego é excedido.

Event

wafv3_event_apisec

O evento é acionado quando eventos de alto risco ou high-risk são detectados pelo módulo de segurança de API.

Métricas monitoráveis

Use o CloudMonitor para configurar monitoramento e alertas para as métricas a seguir. Para mais informações, consulte Configurar monitoramento e alertas para métricas.

Nota

Objetos protegidos adicionados manualmente no WAF não suportam métricas relacionadas a tráfego, como 4XX_ratio_v3, 5XX_ratio_v3, qps_v3, qps_ratio_v3 e qps_ratio_down_v3.

Métrica

Dimensão

Descrição

Observações

4XX_ratio_v3

Objeto protegido

Proporção de códigos de status HTTP 4xx retornados por minuto. Códigos de status HTTP 405 não são contabilizados.

O valor é exibido como um número decimal.

5XX_ratio_v3

Objeto protegido

Proporção de códigos de status HTTP 5xx retornados por minuto.

O valor é exibido como um número decimal.

acl_blocks_5m_v3

Objeto protegido

Número de requisições bloqueadas com base em políticas de controle de acesso nos últimos 5 minutos.

Nenhuma.

acl_rate_5m_v3

Objeto protegido

Proporção de requisições bloqueadas com base em políticas de controle de acesso nos últimos 5 minutos.

O valor é exibido como um número decimal.

cc_blocks_5m_v3

Objeto protegido

Número de requisições bloqueadas com base em regras de proteção contra flood HTTP nos últimos 5 minutos.

Nenhuma.

cc_rate_5m_v3

Objeto protegido

Proporção de requisições bloqueadas com base em regras de proteção contra flood HTTP nos últimos 5 minutos.

O valor é exibido como um número decimal.

waf_blocks_5m_v3

Objeto protegido

Número de requisições bloqueadas com base em regras de prevenção de ataques para aplicações web nos últimos 5 minutos.

Nenhuma.

waf_rate_5m_v3

Objeto protegido

Proporção de requisições bloqueadas com base em regras de prevenção de ataques para aplicações web nos últimos 5 minutos.

O valor é exibido como um número decimal.

QPS_V3

Objeto protegido

Número de consultas por segundo (QPS).

Nenhuma.

qps_ratio_v3

Objeto protegido

Taxa de crescimento do QPS por minuto.

O valor é exibido como uma porcentagem.

qps_ratio_down_v3

Objeto protegido

Taxa de diminuição do QPS por minuto.

O valor é exibido como uma porcentagem.

Referências

Apenas o CloudMonitor pode ser usado para enviar alertas de alto risco detectados pelo módulo de segurança de API. Para enviar alertas de baixo e médio risco, siga as instruções fornecidas em Melhores práticas para envio de alertas de segurança de API.