> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flashduty.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Rapid7 InsightIDR 告警集成

> 通过 Universal Webhook 数据导出器，将 Rapid7 InsightIDR 生成的调查（Investigation）同步到 Flashduty On-call。

Rapid7 InsightIDR 是 Rapid7 的云端 SIEM 与检测响应产品。在 InsightIDR 的数据收集器上添加 Universal Webhook 数据导出器后，每生成一个调查（Investigation），收集器都会向 Flashduty On-call 推送一次。每个调查对应一条 Flashduty 告警。

InsightIDR 只推送"调查已创建"，不推送调查的更新或关闭，所以告警不会自动恢复。请在告警所在的协作空间中开启 [超时自动关闭](/zh/on-call/channel/create-edit)，建议窗口为 24 小时，也可按团队处理调查的时效调整。

<div className="hide">
  ## 在 Flashduty On-call

  ***

  您可通过以下两种方式获取集成推送地址，任选其一即可。

  ### 使用专属集成

  1. 进入 Flashduty 控制台，选择 **协作空间**，打开一个协作空间
  2. 选择 **配置** → **集成数据** → **专属集成**，点击 **新增一个集成**
  3. 选择 **Rapid7 InsightIDR**，点击 **保存**
  4. 打开生成的集成卡片，复制 **推送地址**

  ### 使用共享集成

  1. 进入 Flashduty 控制台，选择 **集成中心 → 告警事件**
  2. 选择 **Rapid7 InsightIDR**，填写集成名称
  3. 配置默认路由并选择协作空间；创建后可在 **路由** 中增加更多规则
  4. 点击 **保存**，复制生成的 **推送地址**
</div>

## 在 Rapid7 InsightIDR 中配置

***

<Steps>
  <Step title="添加 Universal Webhook 数据导出器">
    1. 登录 InsightIDR，进入 **Data Connectors** → **SIEM** → **Data Collectors**，打开 **Data Exporters** 标签页
    2. 点击 **Add Data Exporter**，选择 **Universal Webhook**
    3. 选择要使用的收集器，可选填名称
    4. **URL** 填入 Flashduty 集成的完整推送地址，地址中需包含 `integration_key`，建议使用 HTTPS
    5. **Secret** 保持预填值即可。InsightIDR 用它对请求体做 HMAC 签名（`X-Rapid7-Signature` 请求头），Flashduty 不校验签名
    6. 数据导出类型保持默认的 **Investigations**
    7. 点击 **Save**
  </Step>

  <Step title="验证">
    保存或收集器启动时，InsightIDR 会发送一条测试请求（`X-Rapid7-Event: test`）。Flashduty 会创建一条 Info 级别的测试告警，标题为 `Rapid7 InsightIDR test notification`，它不会自动恢复，验证后请手动关闭。

    之后 InsightIDR 每生成一个调查就会推送一条告警。
  </Step>
</Steps>

## 事件类型

***

| `X-Rapid7-Event` | 在 Flashduty 中的效果 |
| :- | :- |
| `idr_investigation_created` | 触发一条告警 |
| `test` | 创建一条独立的 Info 告警，不会恢复 |
| 其他值 | 请求被拒绝，返回参数错误 |

## Alert Key

***

Flashduty 使用 `investigationId`（InsightIDR 为每个调查分配的固定编号）作为 Alert Key。标题、描述、时间的变化不会改变它，缺少 `investigationId` 的请求会被拒绝。

## 状态和告警等级

***

InsightIDR 的推送内容不含严重程度，所有调查都按 Warning 处理。需要区分等级时，可在集成的 **告警处理** 中按标题或标签调整。

## 标签

***

| 标签 | 来源 |
| :- | :- |
| `check` | 调查标题（`title`） |
| `investigation_id` / `investigation_rrn` | 调查编号和资源名称 |
| `link` | 调查在 InsightIDR 中的链接 |
| `hosts` | 涉及的主机名，去重排序，最多 10 个，逗号分隔 |
| `users` | 涉及的用户显示名，去重排序，最多 10 个，逗号分隔 |

用户邮箱和 AD 可分辨名（`distinguishedName`）不会写入标签。

## 关于签名

***

InsightIDR 用 Secret 对请求体做 HMAC 签名（`X-Rapid7-Signature`）。Flashduty 不校验签名，推送地址中的 `integration_key` 是唯一的凭证，请妥善保管。也可以在 **Custom headers** 中添加自定义请求头，Flashduty 不要求它们。

## 排查问题

***

* **Flashduty 没有收到推送**：收集器由您自行部署，确认它能访问公网，并且 URL 完整且包含 `integration_key`
* **返回参数错误**：提示缺少 `investigationId` 时，说明推送的不是调查；提示事件类型不支持时，说明 `X-Rapid7-Event` 不是 `idr_investigation_created` 或 `test`
* **告警一直不关闭**：InsightIDR 不推送调查关闭，请开启 **超时自动关闭**
* **测试告警没有关闭**：测试请求产生的 Info 告警需要手动关闭

更多信息请参阅 [Rapid7 官方的 Universal Webhook 文档](https://docs.rapid7.com/insightidr/webhook/)。
