CentralCSP
FonctionnalitésAlertes

Canaux

Où les alertes sont envoyées. Slack, Google Chat, Teams, Telegram, un webhook signé ou email, avec le format exact que chacun exige.

Dernière mise à jour:

Un canal est une destination pour les notifications. Créez-en un avant d'écrire la moindre règle, car une règle ne peut pas être créée sans canal vers lequel pointer.

Nécessite le rôle Gestionnaire sur le site.

Ajouter un canal

Alertes > Configuration > Ajouter un canal. Donnez-lui un nom, choisissez un type et renseignez la destination.

Le type ne peut pas être changé après la création. Pour faire passer un canal de Slack à Teams, créez-en un nouveau et repointez vos règles.

La boîte de dialogue Ajouter un canal, avec la liste des six destinations ouverte

Les six types

TypeCe qu'il lui fautFormat d'URL exigé
SlackURL de webhook entrantHôte hooks.slack.com, chemin commençant par /services/
Google ChatURL de webhookHôte chat.googleapis.com, chemin commençant par /v1/spaces/
Microsoft TeamsURL de workflow Power AutomateUn hôte sous logic.azure.com ou api.powerplatform.com
TelegramToken de bot et identifiant de chatPas d'URL
WebhookN'importe quelle URL https, plus un secret de signatureHôte public, https uniquement
EmailUne à dix adressesPas d'URL

Le format de l'URL est validé au fur et à mesure de la saisie, donc une URL mal formée est rejetée avant l'enregistrement.

Les connecteurs Teams historiques ne sont pas pris en charge

Microsoft a retiré les connecteurs Office 365. Seules les URL de Power Automate Workflows sont acceptées, ce qui explique pourquoi l'hôte doit être sur logic.azure.com ou api.powerplatform.com. Si votre webhook Teams actuel est une URL de connecteur office.com, créez d'abord un Workflow.

Les adresses internes et privées sont rejetées, dont localhost, .local, .internal, les hôtes sans point, et tout ce qui résout vers une plage d'IP privée. L'hôte est revérifié à chaque envoi, un canal ne peut donc pas être redirigé vers une infrastructure interne après coup.

Les canaux email utilisent les membres de l'espace de travail

Chaque adresse destinataire doit appartenir à un membre de l'espace de travail. Une adresse extérieure est rejetée à l'enregistrement.

Deux conséquences à anticiper. À l'envoi, c'est l'adresse actuelle du membre qui est utilisée, donc quelqu'un qui change d'email continue de recevoir les alertes. Et un membre qui perd l'accès à ce site est retiré silencieusement de la liste des destinataires ; s'il ne reste personne, l'envoi échoue.

Pour une liste de diffusion ou un alias d'astreinte, utilisez plutôt un canal Webhook ou votre plateforme de chat.

Les payloads webhook sont signés

Un canal webhook exige un secret de signature d'au moins 8 caractères. Chaque requête porte deux headers.

x-centralcsp-timestamp: 1754640000000
x-centralcsp-signature: sha256=<HEX_DIGEST>

La signature est un HMAC-SHA256 sur `${timestamp}.${body}` calculé avec votre secret. Vérifiez de votre côté à la fois la signature et la fraîcheur du timestamp.

Le corps JSON contient le type d'événement, la règle, le site, les détections et leur nombre, la fenêtre temporelle, et un lien vers le tableau de bord.

Les secrets, les URL et les tokens de bot ne sont jamais renvoyés par l'API. La modification d'un canal affiche un aperçu masqué, et laisser le champ vide conserve la valeur existante.

Testez avant de vous y fier

Tester envoie immédiatement une alerte d'exemple, à partir d'un faux événement de violation CSP. Cela confirme que la destination accepte les messages, la panne que vous préférez découvrir maintenant plutôt qu'en plein incident.

Limité à un test par canal toutes les 15 secondes, et 20 tests par minute sur l'ensemble de l'espace de travail.

Un test en échec signifie que la destination a refusé le message. C'est une vraie réponse, pas une erreur passagère. Vérifiez l'URL, le token, et si l'application réceptrice est toujours installée.

Les canaux se désactivent tout seuls

Après cinq envois en échec consécutifs, un canal se coupe automatiquement.

Pour repartir, corrigez la destination, puis remettez l'interrupteur Activé. La réactivation remet le compteur d'échecs à zéro. Tout envoi réussi le remet aussi à zéro, une destination intermittente n'accumule donc pas jusqu'à la limite.

C'est utile à savoir, parce qu'un webhook Slack révoqué échoue silencieusement de votre point de vue. Les alertes s'arrêtent, et rien ne change dans les pages de reports. Si les alertes deviennent silencieuses, regardez la liste des canaux.

Suppression

Supprimer un canal empêche toute règle qui l'utilise d'envoyer. L'historique des envois est conservé, et les règles qui le référençaient ne cassent pas.

Étapes suivantes

On this page