搜索规则列表
规则搜索功能可帮助您在统一的规则列表中查找特定规则。您可以使用基本关键字匹配来查找规则,也可以利用符合 AIP-160 标准的高级结构化搜索语法来执行高度定向的查询。规则信息中心和 ListRules API 都完全支持这些搜索功能。
搜索方法
关键字搜索:直接针对规则文本执行简单的广泛搜索。
示例:
my_rule_name结构化搜索:根据特定的元数据方面(例如显示名称、文本、标记、直播状态等)过滤规则。
示例:
display_name="my_rule_name" text:"$e.metadata.event_type = /"USER_LOGIN/"" tags:"ta0001"
搜索中支持的运算符
| 运营商 | 示例 | 含义 |
|---|---|---|
| : | string_field: "str"
|
字段值包含子字符串 str
某个字段元素包含子字符串 |
| = | string_field = "str"
|
字段值正好为 str
字段值正好是布尔值
字段值与枚举
字段值正好是日期 |
| != | string_field != "str"
|
字段值不是 str
字段值不是
字段值不是枚举 |
| > | string_field > "str"
|
字段值在 str 之后按字典顺序排序
字段值位于 |
| >= | string_field >= "str"
|
字段值在词法上大于或等于 str
字段值不早于 |
| < | string_field < "str"
|
字段值在词法上位于 str 之前
字段值位于 |
| <= | string_field <<>= "str"
|
字段值在词法上小于或等于 str
字段值不晚于 |
结构化搜索支持的字段
rule_owner
字段说明:规则的创建者实体
字段类型: enum
支持的值:
客户
google
*(任何所有者)
支持的运算符
| 运营商 | 示例 | 含义 |
|---|---|---|
:
|
rule_owner: "customer"
|
仅返回自定义规则 仅返回精选规则 返回自定义规则和精选规则 |
=
|
rule_owner = "customer"
|
仅返回自定义规则 仅返回精选规则 |
!=
|
rule_owner != "customer"
|
非自定义规则的退货规则 非精选的退货规则 |
注意:默认情况下,没有任何 rule_owner 过滤条件的 API 调用将应用 rule_owner: "customer" 过滤条件。在同时提取自定义规则和精选规则时,通配符 \* 值非常有用。
create_time
字段说明:规则的创建时间戳。
字段类型: timestamp
支持的运算符:
| 运营商 | 示例 | 含义 |
|---|---|---|
| > | create_time > "2025-11-19"
|
创建时间晚于 2025-11-19 的退货规则
|
| >= | create_time >= "2025-11-19"
|
在 2025-11-19 当天或之后创建的退货规则
|
| < | create_time < "2025-11-19"
|
创建时间早于 2025-11-19 的退货规则
|
| <= | create_time <= "2025-11-19"
|
创建时间不晚于 2025-11-19 的退货规则
|
revision_create_time
字段说明:最新规则版本的创建时间戳。
字段类型: timestamp
支持的运算符:
| 运营商 | 示例 | 含义 |
|---|---|---|
>
|
revision_create_time > "2025-11-19"
|
返回上次文本更新时间晚于 2025-11-19 的规则
|
>=
|
revision_create_time >= "2025-11-19"
|
返回上次文本更新时间不早于 2025-11-19的规则
|
<
|
revision_create_time < "2025-11-19"
|
返回上次文本更新时间早于 2025-11-19 的规则
|
<=
|
revision_create_time <= "2025-11-19"
|
上次文本更新时间不晚于 2025-11-19 的退货规则
|
name
字段说明:包含唯一标识符的规则的资源名称。
字段类型: string
支持的运算符:
| 运营商 | 示例 | 含义 |
|---|---|---|
:
|
名称:“ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b”“ | 返回资源名称中包含标识符“ru_7a22464f-e8e7-408e-b598-6aa4c61bb73b”的规则 |
display_name
字段说明:从规则文本的第一行提取的规则的人类可读名称。
字段类型:string
支持的运算符:
| 运营商 | 示例 | 含义 |
|---|---|---|
:
|
display_name: "aws"
|
返回显示名称中包含子字符串 aws 的规则
|
=
|
display_name = "my_rule_7"
|
返回显示名称正好为 my_rule_7 的规则
|
!=
|
display_name != "my_rule_7"
|
返回没有显示名称的规则 my_rule_7
|
>
|
display_name > "b"
|
返回显示名称以在词法上位于字母 b 之后的字符开头的规则
|
>=
|
display_name > "b"
|
返回显示名称以字母“b”或按词典顺序排在字母 b 后面的字符开头的退货规则
|
<
|
display_name < "b"
|
返回显示名称以在词法上位于字母 b 之前的字符开头的规则
|
<=
|
display_name <= "b"
|
返回显示名称以字母“b”或在词法上位于字母 b 之前的字符开头的规则
|
文本
字段说明:规则文本。
字段类型: string
支持的运算符:
| 运营商 | 示例 | 含义 |
|---|---|---|
:
|
Text: "invoke-web request"
|
返回规则文本中包含子字符串 aws 的规则
返回包含子字符串 |
作者
字段说明:规则的作者,如规则文本的元数据部分所示。
字段类型:string
支持的运算符:
| 运算符 | 示例 | 含义 |
| : | author: "alice" | 返回作者值中包含子字符串“alice”的规则 |
| = | author = "alice@google.com" | 返回作者值为“alice@google.com”的规则 |
| != | author != "alice@google.com" | 返回不包含作者“alice@google.com”的规则 |
| > | author > "b" | 返回作者以在词法上位于字母“b”之后的字符开头的规则 |
| >= | author > "b" | 返回作者以字母“b”或在词法上位于字母“b”之后的字符开头的规则 |
| < | author < "b" | 返回作者以在词法上排在字母“b”之前的字符开头的规则 |
| <= | author <= "b" | 返回作者以字母“b”或在词法上位于字母“b”之前的字符开头的规则 |
和程度上减少
字段说明:规则的严重程度,如规则文本的元数据部分所示
字段类型:消息
支持的运算符:
| 运算符 | 示例 | 含义 |
| : | 严重程度:“低” | 返回严重程度值中包含子字符串“low”的规则 |
| = | severity = "medium" | 返回严重程度值正好为“中”的规则 |
| != | severity != "high" | 返回严重程度不为“高”的规则 |
标签
字段说明:与规则关联的标记
字段类型:重复字符串
支持的运算符
| 运算符 | 示例 | 含义 |
| : | 标记:“ta0001” | 返回至少包含 1 个 MITRE 标记的规则,该标记的名称中包含子字符串“ta0001”。 |
已归档
字段说明:规则是否已归档
字段类型:布尔值
支持的运算符
| 运算符 | 示例 | 含义 |
| = | archived = true | 返回标记为已归档的规则 |
| != | archived != true | 未标记为已归档的退货规则 |
live_mode_enabled
字段说明:规则是否作为实时规则运行
字段类型:布尔值
支持的运算符
| 运算符 | 示例 | 含义 |
| = | live_mode_enabled = true | 返回正在作为实时规则运行的规则 |
| != | live_mode_enabled != true | 未作为实时规则运行的返回规则 |
alerting_enabled
字段说明:是否应将规则的新检测结果标记为提醒检测结果
字段类型:布尔值
支持的运算符
| 运算符 | 示例 | 含义 |
| = | alerting_enabled = true | 返回标记为提醒的规则 |
| != | alerting_enabled != true | 返回未标记为提醒的规则 |
run_frequency
字段说明:当规则启用为实时规则时,此字段是指实时执行的频率。
字段类型:枚举
支持的值
- 直播
- 每小时
- 每天
支持的运算符
| 运算符 | 示例 | 含义 |
| = | run_frequency = hourly | 返回具有 hourly run_frequency 的规则 |
| != | run_frequency != hourly | 返回 run_frequency 不是 hourly 的规则 |
execution_state
字段说明:实时规则执行是否按预期运行、受到限制或被禁止执行。
字段类型:枚举
支持的值
- 默认
- 受限
- 已暂停
支持的运算符
| 运算符 | 示例 | 含义 |
| = | execution_state = limited
execution_state = default |
返回当前受到限制的实时规则
返回正在按预期运行的实时规则 |
| != | execution_state = limited | 返回当前未处于节流状态的实时规则 |