Skip to main content
通过 Sublime Security 的 Webhook Action,将被检测规则标记的邮件同步到 Flashduty On-call。同一封邮件(同一个邮件组)只对应一条告警,告警标题为严重程度最高的规则名称。 Sublime 只在邮件被标记时推送,没有解决或恢复通知,因此 Flashduty 告警不会自动恢复。

在 Flashduty On-call


您可通过以下两种方式获取集成推送地址,任选其一即可。

使用专属集成

  1. 进入 Flashduty 控制台,选择 协作空间,打开一个协作空间
  2. 选择 配置 → 集成数据 → 专属集成,点击 新增一个集成
  3. 选择 Sublime Security,点击 保存
  4. 打开生成的集成卡片,复制 推送地址

使用共享集成

  1. 进入 Flashduty 控制台,选择 集成中心 → 告警事件
  2. 选择 Sublime Security,填写集成名称
  3. 配置默认路由并选择协作空间;创建后可在 路由 中增加更多规则
  4. 点击 保存,复制生成的 推送地址

在 Sublime Security 中配置


1

创建 Webhook Action

  1. 登录 Sublime 控制台,在左侧导航进入 Manage → Actions,点击 New Action,选择 Webhook
  2. 填写名称,在 endpoint URL 中粘贴 Flashduty 集成的完整推送地址,地址中需包含 integration_key
  3. 点击 Save。保存后 Sublime 会弹出 Attach to Rules 对话框,可直接勾选现有规则并点击 Attach selected rules
Sublime 要求接收端在 10 秒内返回 2xx 响应,Flashduty 满足该要求。
2

选择邮件组范围

Webhook 的 Scope 有三个选项:Flagged Messages(邮件组内收到被标记的邮件时)、All Messages(邮件组内所有邮件)、First Message Only(邮件组内收到第一封邮件时)。同一邮件组的多次推送共用一个 Alert Key,会合并到同一条告警。
3

关联到规则

将该 Action 添加到需要通知的检测规则或自动化上。新账号中 Sublime 官方规则库的规则默认未启用,需要先启用至少一条规则,Webhook 才会触发。Sublime 文档没有描述 Webhook 的测试推送按钮,请在有邮件被标记后,确认 Flashduty 中出现告警。

事件和恢复


Sublime 不推送解决通知,请在协作空间中开启超时自动关闭,建议 7 天;也可以在处理完邮件后手动关闭告警。

Alert Key


Alert Key 取 data.message.canonical_id,没有时取 data.message.id。Sublime 文档说明 canonical_id 是邮件所属邮件组的标识,同一封邮件投递到多个邮箱时共用。标识、分类、规则名称和严重程度的变化不会改变 Alert Key。两个字段都缺失的推送会被拒绝,错误信息指出字段名。

告警等级


取 flagged_rules 中严重程度最高的一条:

标签


推送中不包含邮件主题和正文,需要详情时用 message_id 在 Sublime 中查看。Flashduty 不保存 actor 中的用户邮箱。

签名头


Sublime 会为每次推送附带 X-Sublime-Signature 请求头,格式为 t=<Unix 时间戳>,v0=<HMAC 签名>。Flashduty 推送地址通过 integration_key 鉴权,不校验该签名头,无需额外配置。

排查问题


  • 没有收到告警:确认 Action 已关联到规则,并检查 Action 的邮件组范围设置
  • Flashduty 返回参数错误:推送缺少 data.message.canonical_id 和 data.message.id,手动触发且未选中邮件时会出现这种情况
  • 告警一直未关闭:Sublime 没有恢复通知,请开启协作空间的超时自动关闭
更多字段含义请参阅 Sublime Webhook 文档。