Notificaciones
RolAdministradorLectura25 min
Pantalla
Notification Management
/management/notificationsAffinity entrega alertas por **canales** (Slack, Discord, Telegram, Jira, etc.) y las enruta con **reglas de notificación** (por severidad o por regla de detección). También podés definir un canal fallback en cada Detection Rule.

Para qué sirve
Configurar destinos de alerta, reglas de enrutamiento, historial de entregas y el interruptor maestro. Cubre la pantalla completa, no solo la creación de canales.
Antes de empezar
- Permisos de administrador sobre
/management/notifications. - Para Slack/Discord/Telegram: creá antes un secreto en MANAGEMENT → SECRETS con las credenciales del webhook (el formulario usa Notification Secret Name).
- Para Jira: tené la Jira Base URL, el Issue Type y un secreto con credenciales de API.
Resultado esperado
- Los canales habilitados aparecen en selectores de reglas y en Notification Rules.
- Las alertas se enrutan según reglas de severidad o de detección; si no hay match, usa el canal fallback de la regla.
- Las entregas quedan registradas en Notification Deliveries con estado y detalle de error.
Consejos
- Patrón típico: regla By severity para
critical/high→ canal SOC; regla By detection rule para reglas específicas → canal del equipo dueño; fallback en la Detection Rule para el resto. - Creá el secreto antes del canal — sin Notification Secret Name no podés completar el formulario.
- Probá cada canal con Send Test — la UI te lleva a Notification Deliveries para ver si llegó como
sentofailed. - Si no llegan alertas: verificá Settings ON → reglas activas → canal habilitado → pestaña Deliveries → filtrá por Failed y abrí el detalle del error.
La pantalla — cuatro pestañas
- Ruta: MANAGEMENT → NOTIFICATIONS (
/management/notifications). - Tarjetas de resumen arriba: Total Channels, Notification Rules, Total Notification Deliveries, Current Settings (Enabled/Disabled — interruptor maestro).
- Cuatro pestañas:
- Notification Channels — crear y gestionar destinos.
- Notification Deliveries — historial de envíos, errores y reenvíos.
- Notification Rules — reglas de enrutamiento (por severidad o por regla de detección).
- Settings — Enable Notifications (master switch).
Cómo se decide a dónde va una alerta
- Affinity evalúa las entregas en este orden:
- 1. Reglas de notificación activas en la pestaña Notification Rules — si una regla coincide, usa sus canales.
- 2. Notification Channel de la Detection Rule (paso Rule Management o Alert delivery al editar) — canal fallback cuando ninguna regla de enrutamiento coincide.
- 3. Sin entrega — si no hay regla que coincida ni canal fallback configurado.
- Requisito global: el interruptor Enable Notifications (pestaña Settings) debe estar ON. Si está OFF, las alertas no se envían (los tests de canal y reenvíos manuales sí funcionan).
- No hay enrutamiento por “caso de uso” en la UI — solo By severity y By detection rule.
Pestaña Notification Channels — lista
- Botón Add Channel (header) abre el modal de creación.
- Filtros: búsqueda (
Search channels by name, type, or target...), Type (All/Slack/Discord/Jira/Email), Status (Active/Inactive), Severity. - Columnas: Channel, Type, Target, Severity (muestra
allsi no tiene), Status, Created At, Created By, Actions. - Cada fila: switch inline para activar/desactivar + menú Actions → Edit Channel, Send Test, Delete Channel.

Crear un canal (Add Notification Channel)
- Channel Name * — nombre interno (p. ej.
Security Alerts). Aparece comonombre (tipo)en el selector de Detection Rules. - Notification Type * — al crear:
Slack,Discord,TelegramoJira. Al editar también:Webhook,PagerDuty,Email,WhatsApp. - Slack Channel / Discord Channel / Telegram Chat ID / Jira Project * — destino según el tipo. Slack debe empezar con
#; Telegram debe ser numérico. - Notification Secret Name * — secreto del tenant con credenciales del webhook (excepto Jira/Webhook que usan URL directa).
- Jira Base URL + Issue Type — solo Jira (
Task,Bug,Story,Incident). - Client * — identificador del tenant. Default
soli. - Severity — opcional; metadata del canal (no confundir con severidades de enrutamiento).
- Enable Channel — switch (apagado por defecto). Solo canales habilitados aparecen en selectores.
- Confirmá con Add Channel.

Editar, probar y eliminar canales
- Edit Channel abre Edit Notification Channel con los mismos campos. Guardá con Update Channel.
- Send Test envía una notificación de prueba (
Channel connection test - {nombre}) para validar credenciales. - Delete Channel pide confirmación en Delete Notification Channel (irreversible).

Pestaña Notification Rules — Rule Editor
- Sección Rule Editor: Choose a delivery strategy: route by alert severity across all detections, or target specific detection rules.
- Dos estrategias (Delivery strategy):
- By severity (
severity_tier) — Any alert matching the selected severities is sent to the chosen channels. Aplica a alertas de cualquier regla de detección con esas severidades. - By detection rule (
detection_specific) — Only alerts from the selected SIEM detection rules use this delivery path. Enruta por rule ID estable (renombrar la regla no rompe el enrutamiento).
Crear una regla de enrutamiento
- Rule name — nombre descriptivo (p. ej.
Critical incidents to SOC channels). - Channels * — multi-select; elegí uno o más canales destino.
- Si elegiste By severity:
- Alert severities * — multi-select:
critical,high,medium,low. Default al crear:critical+high. - Helper: Applies to alerts from any detection rule with these severity levels.
- Si elegiste By detection rule:
- Detection rules * — multi-select por nombre visible; enruta por ID interno.
- Helper: Routes by stable detection rule ID. Renaming a rule in SIEM does not break delivery.
- Enabled — switch (encendido por defecto). Helper: Controls whether this rule dispatches deliveries.
- Guardá con Create Rule o Update Rule al editar. Cancel Edit descarta cambios.
- Tabla inferior: Name, Strategy (
By severity/By detection rule), Routing criteria, Channels, Status, Created At, Created By, Actions (Edit / Delete).
Canal fallback en Detection Rules
- Además de las reglas de enrutamiento, cada Detection Rule puede tener un Notification Channel propio:
- Al crear (paso Rule Management) o editar (bloque Alert delivery).
- Opcional. Solo canales habilitados en el selector (
nombre (tipo)). - Se usa cuando ninguna regla de Notification Rules coincide con la alerta.
- Helper del wizard: Primary channel (Jira, Slack, etc.) for alerts from this rule. Used when no notification rule matches by severity or rule name.
Pestaña Notification Deliveries — qué es
- Registro de cada intento de envío de alerta a un canal (Slack, Discord, Telegram, Jira, PagerDuty, etc.).
- Cada fila es una entrega concreta: una alerta disparada en un canal específico, con fecha, estado y metadatos.
- Usala para auditar qué se notificó, diagnosticar fallos y reintentar envíos que no llegaron.
- La tarjeta Total Notification Deliveries (arriba) muestra el conteo de la página actual.
- Tras Send Test en un canal, la UI te lleva automáticamente a esta pestaña para ver el resultado del test.
Notification Deliveries — filtros y tabla
- Search — placeholder
rule, alert id, target...; filtra por nombre de regla, ID de alerta o destino. - Status —
All,Sent,Failed. - Type —
All,slack,discord,telegram,jira,pagerduty. - Columnas (todas ordenables con clic en el encabezado): Sent At, Status, Type, Target, Rule, Severity, Actions.
- En Status: badge verde
sento rojofailed. Si falló, debajo aparece un resumen del error (truncado en la fila). - Paginación: 10 entregas por página, con navegación por cursor (siguiente/anterior).
- Estado de carga:
Loading deliveries...al cargar; overlay al refrescar con datos ya visibles.
Notification Deliveries — ver detalle
- Clic en una fila o menú Actions (⋯) → View expande el panel Delivery Detail debajo de la fila.
- Para cerrar: Hide detail (menú Actions), botón Close del panel, o volver a clicar la fila.
- Al expandir, la UI carga el detalle completo desde el servidor (
Loading delivery detail...). - Campos del panel Delivery Detail:
- Delivery ID — identificador único de la entrega (arriba del panel).
- Alert ID — alerta de Affinity que originó el envío.
- Channel —
notification_channel_iddel canal usado. - Status Code — código HTTP o de respuesta del proveedor.
- Source — origen del evento (p. ej. motor de alertas o test de canal).
- Payload Mode — modo de payload usado en el envío.
- Provider Response ID — ID devuelto por el proveedor (ticket Jira, message ID, etc.).
- Si el estado es
failed, bloque Error con el mensaje completo (combinaerror_messagey respuesta del proveedor).
Notification Deliveries — acciones
- Menú Actions (⋯) por fila:
- View / Hide detail — expande o colapsa el panel de detalle.
- Re-Send — solo visible si el estado no es
sent(entregas fallidas o pendientes). Para Jira el texto es Re-Send Ticket. - Al confirmar Re-Send, aparece el diálogo Re-Send Notification (o Re-Send Jira Ticket): Re-send the original alert for delivery "{id}"? Only the failed {type} channel will receive this attempt.
- Botones del diálogo: Cancel y Re-Send (muestra Re-Sending... mientras procesa).
- Si el reenvío se encola correctamente, toast Re-send queued y la lista se refresca automáticamente.
- Si falla: toast Re-send failed con el mensaje de error.
- Los reenvíos funcionan aunque Enable Notifications esté OFF (igual que los tests de canal).
- No podés reenviar entregas con estado
sent— esas ya se entregaron correctamente.
Pestaña Settings
- Notification Settings — Turn all notification deliveries on or off for this client.
- Enable Notifications — interruptor maestro. Helper: When off, alert deliveries are skipped. Channel tests and manual re-sends still work.
- Si está OFF, la tarjeta Current Settings muestra Disabled.