---
title: Criar uma regra de pico
description: Campos do formulário de nova regra de pico, valores padrão e recomendação de início em modo observação.
updated: 2026-09-27
sidebarLabel: Criar regra
---

Uma regra de pico define o tráfego observado, o desvio considerado anormal e os destinatários do alerta. Criar, editar e duplicar regras exige a permissão `spikes.rules.write`, incluída no papel **Tenant Admin**.

## Antes de começar

- Conecte a conta Cloudflare. Consulte [Conectar a Cloudflare](/pt-br/advisor/primeiros-passos/conectar-cloudflare/).
- Para receber alertas, cadastre os [locais de notificação](/pt-br/advisor/administracao/locais-de-notificacao/) antes de criar a regra.

:::tip
Comece em **Modo observação**. Nesse modo, a regra avalia e registra incidentes sem enviar alertas, o que permite ajustar o limiar sem gerar alertas falsos. Colete dados por pelo menos 3 dias, idealmente 7, e observe por pelo menos uma semana antes de ativar os alertas.
:::

## Criar a regra

1. Acesse **Detecção de Picos** > **Regras**.
2. Selecione **Nova regra**. A página **Nova regra de pico** é exibida.
3. Preencha as seções descritas abaixo.
4. Selecione **Criar regra**.

O Advisor mostra a mensagem **Regra criada… Ela dispara depois que o baseline aquecer.** Na criação, o Advisor busca os últimos 7 dias na Cloudflare para que a regra comece com baseline.

## Identificação

| Campo | Uso |
|---|---|
| Nome da regra | Até 120 caracteres. |
| Tipo | **Pico por IP**, **Pico de status** ou **Queda de status**. |
| Zonas | Seleção múltipla. Escolher N zonas cria N regras, exibidas como uma linha na lista. |

Os tipos:

| Tipo | O que observa |
|---|---|
| Pico por IP | Picos de requisições. Abre um incidente por IP anômalo. |
| Pico de status | Picos de respostas com status na faixa de **Status inicial** a **Status final**. Padrão: 500 a 599. |
| Queda de status | Quedas de respostas com status na faixa de **Status inicial** a **Status final**. Padrão: 200 a 399. |

:::note
Apenas **Queda de status** detecta quedas. Nesse tipo, o **% acima do normal** deve ser menor que 100%.
:::

## Quando as requisições corresponderem a…

Esta seção filtra o tráfego que a regra observa. Sem condições, a regra observa a zona inteira.

1. Selecione **Adicionar condição**.
2. Escolha o campo, o operador e o valor.
3. Repita para mais condições e escolha **E** ou **OU**. O combinador vale para a expressão inteira.
4. Use **Prévia** para conferir a expressão.

Campos disponíveis: **Host**, **Caminho (path)**, **Status da resposta**, **IP do cliente**, **País**, **ASN**, **Método HTTP**, **User agent** e **Ação de segurança**.

| Tipo de campo | Operadores |
|---|---|
| Texto | **é igual a**, **é diferente de**, **contém**, **não contém**, **começa com**, **está na lista**, **não está na lista** |
| Numérico | **é igual a**, **é diferente de**, **maior ou igual a**, **menor ou igual a**, **entre**, **está na lista**, **não está na lista** |

### Agrupar por

**Agrupar por** define o sujeito do incidente: um incidente por valor do campo, por exemplo um por IP. O padrão é **Zona inteira (um alvo)**. Qualquer campo da lista acima pode ser usado, exceto **User agent**.

## Quanto desvio é anormal

Campos vazios usam o valor padrão.

| Campo | Padrão | Uso |
|---|---|---|
| % acima do normal | Obrigatório | Percentual acima da mediana do horário que a janela deve atingir. Exemplo: 300. |
| Baseline (dias) | 7 | Dias usados para calcular o normal. Mínimo 3. |
| Piso de volume | 200 requisições | Volume mínimo para avaliar. Em quedas, vale para a mediana do baseline. |
| Persistência (janelas) | 2 | Quantas janelas de 5 minutos acima do limiar são exigidas antes de disparar. |
| Cooldown (janelas) | 6 (30 min) | Intervalo em que o mesmo sujeito não volta a alertar. |
| Recuperação (janelas) | 3 | Janelas saudáveis para fechar o alerta. |
| Ativa a partir de / Ativa até | Sempre ativa | Horário em que a regra avalia. Fora da janela, a avaliação pausa. |

## Então avise…

| Campo | Uso |
|---|---|
| Locais de notificação | Seleção de listas de e-mail e canais do Slack. **Gerenciar locais** abre o cadastro e **Recarregar lista** atualiza as opções. |
| E-mails avulsos | Endereços fora dos locais. Use **Adicionar destinatário** ou **Receber eu também** para incluir o próprio endereço. Se o endereço já estiver incluído, aparece **Você já recebe**. |

A opção **Resolver o incidente automaticamente quando o tráfego normalizar (usa a janela de recuperação acima)** vem ativada por padrão. Quando desativada, o formulário informa que o fechamento é manual.

## Status

| Opção | Uso |
|---|---|
| Regra ativa | **Ativa** ou **Pausada**. |
| Modo observação | Avalia e registra incidentes, mas não envia alertas (nem e-mail, nem Slack). |

:::caution
Uma regra ativa sem locais nem e-mails abre incidentes no painel, mas não envia alertas. O formulário mostra esse aviso e a lista de regras marca a regra com **Não avisa ninguém**.
:::

## Editar uma regra

Na lista de regras, selecione **Editar**. A página **Editar regra de pico** é exibida com os mesmos campos. Selecione **Salvar** para gravar as alterações.

:::caution
Alterar o filtro descarta a série coletada e inicia uma nova coleta. O formulário mostra um aviso antes de salvar.
:::

## Duplicar uma regra

Na lista de regras, selecione **Duplicar**. A página **Duplicar regra de pico** é exibida com os campos preenchidos. Ajuste os campos necessários e selecione **Criar cópia**. A cópia sempre começa em modo observação.

## Próximos passos

- [Regras de Pico](/pt-br/advisor/deteccao-de-picos/regras/)
- [Como funciona a Detecção de Picos](/pt-br/advisor/deteccao-de-picos/como-funciona/)

---

> Guardnet Docs · https://docs.guardnet.com.br/pt-br/advisor/deteccao-de-picos/criar-regra/
> Índice da documentação: https://docs.guardnet.com.br/pt-br/llms.txt
