> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flashduty.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Sublime Security 告警集成

> 通过 Webhook Action 将 Sublime Security 标记的可疑邮件同步到 Flashduty On-call，每个邮件组一条告警。

通过 Sublime Security 的 Webhook Action，将被检测规则标记的邮件同步到 Flashduty On-call。同一封邮件（同一个邮件组）只对应一条告警，告警标题为严重程度最高的规则名称。

Sublime 只在邮件被标记时推送，没有解决或恢复通知，因此 Flashduty 告警不会自动恢复。

<div className="hide">
  ## 在 Flashduty On-call

  ***

  您可通过以下两种方式获取集成推送地址，任选其一即可。

  ### 使用专属集成

  1. 进入 Flashduty 控制台，选择 **协作空间**，打开一个协作空间
  2. 选择 **配置** → **集成数据** → **专属集成**，点击 **新增一个集成**
  3. 选择 **Sublime Security**，点击 **保存**
  4. 打开生成的集成卡片，复制 **推送地址**

  ### 使用共享集成

  1. 进入 Flashduty 控制台，选择 **集成中心 → 告警事件**
  2. 选择 **Sublime Security**，填写集成名称
  3. 配置默认路由并选择协作空间；创建后可在 **路由** 中增加更多规则
  4. 点击 **保存**，复制生成的 **推送地址**
</div>

## 在 Sublime Security 中配置

***

<Steps>
  <Step title="创建 Webhook Action">
    1. 登录 Sublime 控制台，在左侧导航进入 **Manage** → **Actions**，点击 **New Action**，选择 **Webhook**
    2. 填写名称，在 endpoint URL 中粘贴 Flashduty 集成的完整推送地址，地址中需包含 `integration_key`
    3. 点击 **Save**。保存后 Sublime 会弹出 **Attach to Rules** 对话框，可直接勾选现有规则并点击 **Attach selected rules**

    Sublime 要求接收端在 10 秒内返回 2xx 响应，Flashduty 满足该要求。
  </Step>

  <Step title="选择邮件组范围">
    Webhook 的 **Scope** 有三个选项：**Flagged Messages**（邮件组内收到被标记的邮件时）、**All Messages**（邮件组内所有邮件）、**First Message Only**（邮件组内收到第一封邮件时）。同一邮件组的多次推送共用一个 Alert Key，会合并到同一条告警。
  </Step>

  <Step title="关联到规则">
    将该 Action 添加到需要通知的检测规则或自动化上。新账号中 Sublime 官方规则库的规则默认未启用，需要先启用至少一条规则，Webhook 才会触发。Sublime 文档没有描述 Webhook 的测试推送按钮，请在有邮件被标记后，确认 Flashduty 中出现告警。
  </Step>
</Steps>

## 事件和恢复

***

| Sublime `type` | 含义 | 在 Flashduty 中的效果 |
| :- | :- | :- |
| `message.flagged` | 邮件被规则标记 | 触发告警 |
| `group` | 邮件组内另一封邮件触发了范围为整组的 Webhook | 触发或更新同一邮件组的告警 |
| `manual` | 用户在 Sublime 中手动触发 | 有邮件信息时触发告警；缺少邮件标识时被拒绝 |

Sublime 不推送解决通知，请在协作空间中开启[超时自动关闭](/zh/on-call/channel/create-edit)，建议 7 天；也可以在处理完邮件后手动关闭告警。

## Alert Key

***

Alert Key 取 `data.message.canonical_id`，没有时取 `data.message.id`。Sublime 文档说明 `canonical_id` 是邮件所属邮件组的标识，同一封邮件投递到多个邮箱时共用。标识、分类、规则名称和严重程度的变化不会改变 Alert Key。两个字段都缺失的推送会被拒绝，错误信息指出字段名。

## 告警等级

***

取 `flagged_rules` 中严重程度最高的一条：

| Sublime 规则严重程度 | Flashduty 等级 |
| :- | :- |
| `critical`、`high` | Critical |
| `medium` | Warning |
| `low`、`informational` | Info |
| 无规则或未知值 | Warning |

## 标签

***

| 标签 | 来源 |
| :- | :- |
| `source` | 固定为 `sublime` |
| `check` | 严重程度最高的规则名称 |
| `trigger_event` | 推送的 `type` |
| `canonical_id` / `message_id` | 邮件组和邮件的标识 |
| `message_source_id` / `mailbox_id` | 邮件源和邮箱的标识 |
| `classification` | 邮件分类，例如 `malicious` |
| `rule_severity` | 最高的规则严重程度 |
| `flagged_rules` | 被标记的规则名称，最高严重程度的排在最前 |
| `rule_tags` | 规则标签，去重排序 |
| `triggered_actions` | 已触发的 Action 名称 |

推送中不包含邮件主题和正文，需要详情时用 `message_id` 在 Sublime 中查看。Flashduty 不保存 `actor` 中的用户邮箱。

## 签名头

***

Sublime 会为每次推送附带 `X-Sublime-Signature` 请求头，格式为 `t=<Unix 时间戳>,v0=<HMAC 签名>`。Flashduty 推送地址通过 `integration_key` 鉴权，不校验该签名头，无需额外配置。

## 排查问题

***

* **没有收到告警**：确认 Action 已关联到规则，并检查 Action 的邮件组范围设置
* **Flashduty 返回参数错误**：推送缺少 `data.message.canonical_id` 和 `data.message.id`，手动触发且未选中邮件时会出现这种情况
* **告警一直未关闭**：Sublime 没有恢复通知，请开启协作空间的超时自动关闭

更多字段含义请参阅 [Sublime Webhook 文档](https://docs.sublime.security/docs/webhooks)。
