在 Flashduty On-call
您可通过以下两种方式获取集成推送地址,任选其一即可。
使用专属集成
- 进入 Flashduty 控制台,选择 协作空间,打开一个协作空间
- 选择 配置 → 集成数据 → 专属集成,点击 新增一个集成
- 选择 Flowtriq,点击 保存
- 打开生成的集成卡片,复制 推送地址
使用共享集成
- 进入 Flashduty 控制台,选择 集成中心 → 告警事件
- 选择 Flowtriq,填写集成名称
- 配置默认路由并选择协作空间;创建后可在 路由 中增加更多规则
- 点击 保存,复制生成的 推送地址
在 Flowtriq 中配置
1
添加 Webhook 告警渠道
- 登录 Flowtriq 控制台,进入 Alert Channels
- 添加一个类型为 Webhook 的渠道(试用账号包含一个免费告警渠道),URL 填入 Flashduty 集成的完整推送地址(HTTPS,地址中需包含
integration_key) - Secret 留空即可。Flowtriq 设置 Secret 后会在
X-Flowtriq-Signature请求头中附带 HMAC-SHA256 签名,Flashduty 通过地址中的integration_key认证,不校验该签名
2
保存并测试
- 保存渠道后,点击渠道上的 Test 按钮。Flowtriq 会推送一条
test事件,Flashduty 返回成功但不会创建告警 - 如果您使用了 Flowtriq 的升级策略(Escalation Policy),需要把该 Webhook 渠道加入对应步骤,否则没有升级策略时所有渠道会在事件发生时立即触发
3
验证真实事件
在受监控的节点上触发一次攻击检测,确认 Flashduty 收到活动告警,攻击结束后确认告警自动恢复。
事件与恢复
Flowtriq 在每个 Incident 事件发生时向 Webhook 推送,事件类型在
event_type 中:
其他事件类型(包括 Flowtriq 后续新增的类型)不会创建告警,Flashduty 收到后直接返回成功。
Alert Key
Flashduty 以 Incident 标识作为 Alert Key 的依据:优先使用
incident.uuid,没有时使用 incident.id。Webhook 推送目前携带数字 incident.id,不带 uuid。同一次攻击的开始和结束事件共用同一个 Alert Key,因此结束事件会恢复对应的告警。两者都缺失的事件会被拒绝。标题、等级、峰值流量等字段变化不会改变 Alert Key。
告警等级
恢复事件的等级保持攻击期间的最后一次等级。
标签
告警描述取自 Flowtriq 的 AI 摘要(
ai_summary)。attack_start 推送时还没有摘要,此时描述为空。
排查问题
- Flowtriq 显示推送失败:确认 URL 完整且包含
integration_key,并且是 HTTPS 地址;失败记录可在 Flowtriq 的 Incident 详情页通知日志中查看 - 告警没有恢复:确认 Flowtriq 渠道推送了
attack_end事件。恢复依赖攻击开始和结束事件中的incident.id一致,若长时间未恢复,请在 Flashduty 中手动关闭该告警 - 测试成功但没有告警:
test事件不会创建告警,属于预期行为