Sentinel API v1

從第一個 API 呼叫到正式環境

核心概念

六種資源,一條事件路徑

公開 API 使用持久化資源,而不是把內部 Session 暴露給整合方。資源 ID 在 Runtime 重啟後仍保持穩定。

Source ──< Monitor ──< Event ──> Evidence
                         │
                         ├──> Webhook delivery
                         └──> Incident ──> controlled Action
ResourceID責任
Sourcesrc_*保存輸入設定、秘密引用與連線狀態。
Monitormon_*把任務指令與推理設定綁定到 Source。
Eventevt_*不可依賴文字解析的機器觀察與生命週期。
Incidentinc_*人的認領、備註、標籤與結案工作流。
Webhook endpointwh_*持久化通知目的地與事件訂閱。
Deliverywhd_*每一次不可變的投遞嘗試與重試狀態。

Event 與 Incident 不相同

Event 是分析管線觀察到的事實,可以 raised、updated、cleared。Incident 是人需要處理的工作項目,可以由一個或多個 Event 建立。分析狀態 cleared 不會擅自把人的 Incident 結案。

期望狀態與執行狀態

Source 與 Monitor 的 enabled 設定是期望狀態。Runtime 另外回報 online、degraded、waiting_for_source、waiting_for_model 或 failed 等執行狀態。暫時故障不會刪除設定。

所有公開 ID 都是不透明值。不要從 ID 推測資料庫主鍵、檔案路徑、站點或時間。

下一步:建立 Source →