Palo Alto Networks Alerts API

Prisma Cloud generates an alert when it detects a violation in a policy that is included in an active alert rule. You can use the API requests to manage alerts, including listing or viewing, snoozing or dismissing, reopening, or remediating alerts. When retrieving a list of alerts through an API request, you can set filters, time range parameters, or pagination parameters. ### Pagination You can limit the number of items in a response list from API resources that support pagination. Version 2 (V2) of the API requests to list alerts supports pagination and will accept the following request parameters. Request Parameter | Description -----------| ------- **limit** | Maximum number of items to return per page. Without pagination, maximum number of items to return in a response. **offset** | Number of items to skip before selecting items to return. Default is zero. **pageToken** | Set to the **nextPageToken** value from the previous response object to return the next page of data. ### Filters API requests that use POST methods to request a list of alerts have filter parameters that enable you to narrow your request to alerts that meet a certain criteria.The [List Alert Filters](/prisma-cloud/api/cspm/get-alert-filter-options) requests return the available filters.

Operations 37

POST /alerts/get_alerts Palo Alto Networks Get Alerts #
GET /filter/alert/suggest List Alert Filters #
POST /filter/alert/suggest List Alert Filter Autocomplete Suggestions #
GET /alert List Alerts - GET #
POST /alert List Alerts - POST #
GET /v2/alert List Alerts V2 - GET #
POST /v2/alert List Alerts V2 - POST #
GET /alert/policy List Alert Counts By Policy - GET #
POST /alert/policy List Alert Counts By Policy - POST #
GET /alert/{id} Alert Info #
POST /alert/dismiss Dismiss Alerts #
GET /alert/dismiss/require_dismissal_note Is Dismissal Note Required #
PUT /alert/dismiss/require_dismissal_note Update Dismissal Note Requirement #
POST /alert/reopen Reopen Alerts #
GET /alert/count/{status} Get Alerts Count By Status #
POST /alert/jobs Submit Job to List Alerts #
GET /alert/jobs/{id}/status Get Alerts List Job Status #
GET /alert/jobs/{id}/download Download Alerts List JSON #
POST /alert/csv Submit Alert CSV Generation Job #
GET /alert/csv/{id}/status Get Alert CSV Job Status #
GET /alert/csv/{id}/download Download Alert CSV #
POST /alert/policy/jobs Submit Job to List Alerts By Policy #
GET /alert/policy/jobs/{id}/status Get Policy Alert Job Status #
GET /alert/policy/jobs/{id}/download Download Policy Alerts JSON #
POST /alert/remediation List Alert Remediation Commands #
PATCH /alert/remediation/{id} Remediate Alert #
POST /alert/v1/policy Return policy with alert count #
POST /alert/v1/aggregate Group by Policy field #
GET /alert/v1/{id}/graph Alert Evidence Graph #
POST /alerts/api/v1/notification/ondemand Create On Demand Notification #
GET /policy/api/v1/fetch/remediation/{policyId} Get Policy Remediation #
PATCH /v1/alerts/id/{id}/status/{status} Update Alert Status #
GET /v1/alerts List DDR Alerts #
GET /alert/list Palo Alto Networks List Security Alerts #
GET /alert/detail Palo Alto Networks Get Alert Details #
PUT /alert/update Palo Alto Networks Update Alert Status #
GET /dspm/api/v1/alerts Palo Alto Networks List Data Security Alerts #

Work with this as data

Every API here is available over the APIs.io API and to AI agents over MCP.

MCP server

One button, every client — Claude, Cursor, VS Code and the rest.

https://apis.io/mcp

Tools for apis

7 MCP tools reach this
  • find_apisBrowse and filter every API in the catalog.
  • get_api_artifactsOne API's artifacts, grouped by type.
  • get_openapiThe primary OpenAPI for this API.
  • find_similar_apisAPIs that look like this one.
  • apis_io_searchSTART HERE — APIs, providers and tags for one query, each with its total.
  • resolveTurn a domain, URL or GitHub org into the provider it belongs to.
  • find_cohortsEvery scored population of providers in the catalog.
All 92 tools →

Call it yourself

curl for this page
This API
curl "https://apis.io/api/v1/apis/palo-alto-networks-alerts-api"
All apis
curl "https://apis.io/api/v1/apis?limit=25"

Discovery needs no key. Ratings and market analysis are Pro.

Get an API key

Free tier, no form to fill in. Signing in shares your email address with us — we store it to create your key and to recognise you if you sign in with another provider. See our Privacy Policy and Terms.

A second provider on the same verified email joins the account you already have.

OpenAPI Specification

palo-alto-networks-alerts-api-openapi.yml Raw ↑
openapi: 3.2.0
info:
  title: Palo Alto Networks Alerts API
  x-refined-note:
  - x-description-source differs across the merged source definitions and was not carried
  version: '1.0'
  description: 'Operations tagged Alerts across 12 of this provider''s published API definitions: palo-alto-cortex-xdr-api-openapi-original.yml, palo-alto-cortex-xsiam-api-openapi-original.yml, palo-alto-cspm-alerts-openapi.json, palo-alto-cspm-alertsmicroservices-openapi.json, palo-alto-cspm-alertsnotificationmicroservice-openapi.json, palo-alto-cspm-consolidated-spec-cspm-spec-openapi.json, palo-alto-cspm-pia-openapi-openapi.json, palo-alto-dspm-dspm-openapi.json, palo-alto-iot-security-api-openapi-original.yml, palo-alto-networks-alerts-api-openapi.yml, palo-alto-prisma-cloud-cspm-api-openapi-original.yml, palo-alto-prisma-cloud-dspm-api-openapi-original.yml. Each path carries the servers of the definition it was published in.'
servers:
- url: https://api-{fqdn}/public_api/v1
  description: Cortex XDR tenant API endpoint.
  variables:
    fqdn:
      description: Tenant FQDN from the Cortex XDR settings page (e.g., example.xdr.us.paloaltonetworks.com).
      default: example.xdr.us.paloaltonetworks.com
- url: https://api.prismacloud.io
- url: https://api2.prismacloud.io
- url: https://api3.prismacloud.io
- url: https://api4.prismacloud.io
- url: https://api.anz.prismacloud.io
- url: https://api.eu.prismacloud.io
- url: https://api2.eu.prismacloud.io
- url: https://api.gov.prismacloud.io
- url: https://api.prismacloud.cn
- url: https://api.ca.prismacloud.io
- url: https://api.sg.prismacloud.io
- url: https://api.uk.prismacloud.io
- url: https://api.ind.prismacloud.io
- url: https://api.jp.prismacloud.io
- url: https://api.fr.prismacloud.io
- url: https://api.dig.security
  description: Dig Security public API
- url: PATH_TO_CONSOLE
- url: https://{customer}.iot.paloaltonetworks.com/pub/v4.0
  description: IoT Security API production server.
  variables:
    customer:
      description: Customer-specific tenant identifier.
      default: customer-tenant
- url: https://api.stratacloud.paloaltonetworks.com/aiops/bpa/v1
  description: AIOps for NGFW BPA API production server.
tags:
- name: Alerts
  description: Alert retrieval and management.
paths:
  /alerts/get_alerts:
    post:
      operationId: getAlerts
      summary: Palo Alto Networks Get Alerts
      description: Returns alerts matching the specified filter criteria. Alerts represent individual detections from endpoint, network, or cloud data sources. Supports filtering by alert ID, severity, category, and timestamp.
      tags:
      - Alerts
      requestBody:
        required: true
        content:
          application/json:
            schema:
              type: object
              properties:
                request_data:
                  type: object
                  properties:
                    filters:
                      type: array
                      items:
                        $ref: '#/components/schemas/Filter'
                    search_from:
                      type: integer
                      default: 0
                    search_to:
                      type: integer
                      default: 100
                    sort:
                      $ref: '#/components/schemas/SortOrder'
            examples:
              GetAlertsRequestExample:
                summary: Default getAlerts request
                x-microcks-default: true
                value:
                  request_data:
                    filters:
                    - field: example-field
                      operator: lte
                      value: example-value
                    search_from: 0
                    search_to: 100
                    sort:
                      field: example-field
                      keyword: asc
      responses:
        '200':
          description: Alerts returned successfully.
          content:
            application/json:
              schema:
                type: object
                properties:
                  reply:
                    type: object
                    properties:
                      total_count:
                        type: integer
                      result_count:
                        type: integer
                      alerts:
                        type: array
                        items:
                          $ref: '#/components/schemas/Alert'
              examples:
                GetAlerts200Example:
                  summary: Default getAlerts 200 response
                  x-microcks-default: true
                  value:
                    reply:
                      total_count: 56
                      result_count: 969
                      alerts:
                      - alert_id: '999423'
                        detection_timestamp: 1733555086833
                        name: Staging Policy 70
                        category: custom
                        description: Rule incident incident firewall suspicious monitoring activity threat rule monitoring suspicious detected.
                        host_ip:
                        - example-host_ip_item
                        - example-host_ip_item
                        host_name: Corporate Agent 14
                        user_name: jsmith
                        mac:
                        - example-mac_item
                        source: example-source
                        action: alert
                        action_pretty: alert
                        severity: informational
                        matching_status: running
                        alert_type: standard
                        resolution_status: enabled
                        resolution_comment: Monitoring threat applied Security investigation Security configured.
                      - alert_id: '999423'
                        detection_timestamp: 1733555086833
                        name: Staging Policy 70
                        category: custom
                        description: Rule incident incident firewall suspicious monitoring activity threat rule monitoring suspicious detected.
                        host_ip:
                        - example-host_ip_item
                        - example-host_ip_item
                        host_name: Corporate Agent 14
                        user_name: jsmith
                        mac:
                        - example-mac_item
                        source: example-source
                        action: alert
                        action_pretty: alert
                        severity: informational
                        matching_status: running
                        alert_type: standard
                        resolution_status: enabled
                        resolution_comment: Monitoring threat applied Security investigation Security configured.
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
      x-microcks-operation:
        delay: 0
        dispatcher: FALLBACK
      security:
      - xdrAuth: []
    servers:
    - url: https://api-{fqdn}/public_api/v1
      description: Cortex XDR tenant API endpoint.
      variables:
        fqdn:
          description: Tenant FQDN from the Cortex XDR settings page (e.g., example.xdr.us.paloaltonetworks.com).
          default: example.xdr.us.paloaltonetworks.com
  /filter/alert/suggest:
    get:
      description: Returns an object whose keys are the available policy filters. The corresponding values are default or recently set filter options
      operationId: get-alert-filter-and-options
      responses:
        '200':
          content:
            application/json; charset=UTF-8:
              schema:
                $ref: '#/components/schemas/AlertFilterSuggestion'
          description: success
      security:
      - x-redlock-auth: []
      summary: List Alert Filters
      tags:
      - Alerts
    post:
      description: Returns available options for an alert filter key. Supports fuzzy autocomplete search. If you specify a **query** value in the request body parameters, the response includes only items that contain the **query** string.
      operationId: get-alert-filter-options
      requestBody:
        content:
          application/json; charset=UTF-8:
            schema:
              $ref: '#/components/schemas/FilterSuggestionModel'
      responses:
        '200':
          content:
            '*/*':
              schema:
                $ref: '#/components/schemas/ParsedTableFilter'
          description: successful operation
      security:
      - x-redlock-auth: []
      summary: List Alert Filter Autocomplete Suggestions
      tags:
      - Alerts
    servers:
    - url: https://api.prismacloud.io
    - url: https://api2.prismacloud.io
    - url: https://api3.prismacloud.io
    - url: https://api4.prismacloud.io
    - url: https://api.anz.prismacloud.io
    - url: https://api.eu.prismacloud.io
    - url: https://api2.eu.prismacloud.io
    - url: https://api.gov.prismacloud.io
    - url: https://api.prismacloud.cn
    - url: https://api.ca.prismacloud.io
    - url: https://api.sg.prismacloud.io
    - url: https://api.uk.prismacloud.io
    - url: https://api.ind.prismacloud.io
    - url: https://api.jp.prismacloud.io
    - url: https://api.fr.prismacloud.io
  /alert:
    get:
      description: "Returns a list of alerts that match the constraints specified in the query parameters. Max 10k results. To get more, use **List Alerts V2 - GET**.  \n\nData in the response object does not include alert rules.\n\nAlso, in the response object:\n\n* Property **riskDetail** is deprecated.\n* Property **resource.cloudServiceName** is populated only for alerts whose resources belong to a cloud service.\n\nWhen `detailed` flag is set to **true**, following fields will be returned within the policy response object:\n\n- `complianceMetadata`\n- `name`\n- `description`\n- `labels`\n- `deleted`\n- `recommendation`\n- `lastModifiedBy`\n- `lastModifiedOn`\n- `severity`\n\n#### Rate Limits ####\n\nThe following rate limits apply:\n* Request rate limit: 2/sec \n* Burst limit: 10/sec        \n"
      operationId: get-alerts
      parameters:
      - description: Time Type
        in: query
        name: timeType
        required: true
        schema:
          enum:
          - relative
          type: string
      - description: Number of **timeUnits**
        in: query
        name: timeAmount
        required: true
        schema:
          type: string
      - description: Time Unit
        in: query
        name: timeUnit
        required: true
        schema:
          enum:
          - minute
          - hour
          - day
          - week
          - month
          - year
          type: string
      - description: true = Return detailed alert data.
        in: query
        name: detailed
        required: true
        schema:
          type: boolean
      - description: 'Comma-separated list of specific fields to retrieve. Allowed values: alert.id, alert.status, alert.time, cloud.accountId, cloud.account, cloud.region, resource.id, resource.name, policy.name, policy.type, policy.severity'
        in: query
        name: fields
        required: false
        schema:
          type: string
      - description: The maximum number of items that will be returned in one response. The maximum cannot exceed 10,000. The default is 10,000.
        in: query
        name: limit
        required: false
        schema:
          type: number
      - description: Alert ID
        in: query
        name: alert.id
        required: false
        schema:
          type: string
      - description: Alert status
        in: query
        name: alert.status
        required: false
        schema:
          enum:
          - open
          - dismissed
          - snoozed
          - resolved
          - pending_resolution
          type: string
      - description: Cloud account
        in: query
        name: cloud.account
        required: false
        schema:
          type: string
      - description: Cloud account Id
        in: query
        name: cloud.accountId
        required: false
        schema:
          type: string
      - description: Account group
        in: query
        name: account.group
        required: false
        schema:
          type: string
      - description: Cloud type
        in: query
        name: cloud.type
        required: false
        schema:
          type: string
      - description: Cloud region
        in: query
        name: cloud.region
        required: false
        schema:
          type: string
      - description: Cloud service
        in: query
        name: cloud.service
        required: false
        schema:
          type: string
      - description: Policy ID
        in: query
        name: policy.id
        required: false
        schema:
          type: string
      - description: Policy name
        in: query
        name: policy.name
        required: false
        schema:
          type: string
      - description: Policy severity
        in: query
        name: policy.severity
        required: false
        schema:
          enum:
          - critical
          - high
          - medium
          - low
          - informational
          type: string
      - description: Policy label
        in: query
        name: policy.label
        required: false
        schema:
          type: string
      - description: Policy type
        in: query
        name: policy.type
        required: false
        schema:
          enum:
          - config
          - network
          - audit_event
          type: string
      - description: Policy compliance standard name
        in: query
        name: policy.complianceStandard
        required: false
        schema:
          type: string
      - description: Policy compliance requirement name
        in: query
        name: policy.complianceRequirement
        required: false
        schema:
          type: string
      - description: Policy compliance section ID
        in: query
        name: policy.complianceSection
        required: false
        schema:
          type: string
      - description: Policy is remediable
        in: query
        name: policy.remediable
        required: false
        schema:
          enum:
          - 'true'
          - 'false'
          type: string
      - description: Alert rule name
        in: query
        name: alertRule.name
        required: false
        schema:
          type: string
      - description: Resource ID
        in: query
        name: resource.id
        required: false
        schema:
          type: string
      - description: Resource name
        in: query
        name: resource.name
        required: false
        schema:
          type: string
      - description: Resource TYPE
        in: query
        name: resource.type
        required: false
        schema:
          type: string
      responses:
        '200':
          content:
            '*/*':
              schema:
                items:
                  $ref: '#/components/schemas/AlertModel'
                type: array
          description: successful operation
        '400':
          description: internal_error
        '429':
          description: Too Many Requests
      security:
      - x-redlock-auth: []
      summary: List Alerts - GET
      tags:
      - Alerts
    post:
      description: "Returns a list of alerts that matches the constraints specified in the body parameters. Max 10k results. To get more, use **List Alerts V2 - POST**.  \n\nThe **fields** body parameter allows you to request specific fields from the alert payload. These fields\nare separate from the filters you specify. The following are valid **fields** items.\n\n* alert.id\n* alert.status\n* alert.time\n* cloud.account\n* cloud.accountId\n* cloud.region\n* resource.id\n* resource.name\n* policy.name\n* policy.type\n* policy.severity\n\nThe **filters** body parameter enables you to narrow your request for alerts. See \n[List Alert Filters](/prisma-cloud/api/cspm/get-alert-filter-and-options) \nfor an API request to list all the valid filters.\n\nData in the response object does not include alert rules.\n\nAlso, in the response object:\n\n* Property **riskDetail** is deprecated.\n* Property **resource.cloudServiceName** is populated only for alerts whose resources belong to a cloud service.\n\nWhen `detailed` flag is set to **true**, following fields will be returned within the policy response object:\n\n- `complianceMetadata`\n- `name`\n- `description`\n- `labels`\n- `deleted`\n- `recommendation`\n- `lastModifiedBy`\n- `lastModifiedOn`\n- `severity`\n\n#### Rate Limits ####\n\nThe following rate limits apply:\n* Request rate limit: 2/sec \n* Burst limit: 10/sec        \n"
      operationId: post-alerts
      parameters:
      - description: true = Return detailed alert data. Default is false. Overrides **detailed** in body param.
        in: query
        name: detailed
        required: false
        schema:
          type: boolean
      requestBody:
        content:
          application/json; charset=UTF-8:
            schema:
              $ref: '#/components/schemas/FilterModel'
      responses:
        '200':
          content:
            '*/*':
              schema:
                items:
                  $ref: '#/components/schemas/AlertModel'
                type: array
          description: successful operation
        '400':
          description: internal_error
        '429':
          description: Too Many Requests
      security:
      - x-redlock-auth: []
      summary: List Alerts - POST
      tags:
      - Alerts
    servers:
    - url: https://api.prismacloud.io
    - url: https://api2.prismacloud.io
    - url: https://api3.prismacloud.io
    - url: https://api4.prismacloud.io
    - url: https://api.anz.prismacloud.io
    - url: https://api.eu.prismacloud.io
    - url: https://api2.eu.prismacloud.io
    - url: https://api.gov.prismacloud.io
    - url: https://api.prismacloud.cn
    - url: https://api.ca.prismacloud.io
    - url: https://api.sg.prismacloud.io
    - url: https://api.uk.prismacloud.io
    - url: https://api.ind.prismacloud.io
    - url: https://api.jp.prismacloud.io
    - url: https://api.fr.prismacloud.io
  /v2/alert:
    get:
      description: "Returns a paginated list of alerts from the Prisma Cloud platform.  \n\nData in the response object does not include alert rules.\n\nAlso, in the response object:\n\n* Property **riskDetail** is deprecated.\n* Property **items[].resource.cloudServiceName** is populated only for alerts whose resources belong to a cloud service.\n\nWhen `detailed` flag is set to **true**, following fields will be returned within the policy response object:\n\n- `complianceMetadata`\n- `name`\n- `description`\n- `labels`\n- `deleted`\n- `recommendation`\n- `lastModifiedBy`\n- `lastModifiedOn`\n- `severity`\n\n#### Rate Limits ####\n\nThe following rate limits apply:\n* Request rate limit: 2/sec \n* Burst limit: 10/sec      \n"
      operationId: get-alerts-v2
      parameters:
      - description: Time Type
        in: query
        name: timeType
        required: true
        schema:
          enum:
          - relative
          type: string
      - description: Number of **timeUnits**
        in: query
        name: timeAmount
        required: true
        schema:
          type: string
      - description: Time Unit
        in: query
        name: timeUnit
        required: true
        schema:
          enum:
          - minute
          - hour
          - day
          - week
          - month
          - year
          type: string
      - description: true = Return detailed alert data.
        in: query
        name: detailed
        required: true
        schema:
          type: boolean
      - description: 'Array of specific fields to return. Allowed fields: alert.id, alert.status, alert.time, cloud.accountId, cloud.account, cloud.region, resource.id, resource.name, policy.name, policy.type, policy.severity'
        in: query
        name: fields
        required: false
        schema:
          type: string
      - description: 'Response object property by which to sort response list. The valid values are in the response object attribute **sortAllowedColumns**. The format is **property:asc** for ascending and **property:desc** for descending sort '
        example: sortBy=id:desc&sortBy=firstseen:asc,lastseen:desc
        in: query
        name: sortBy
        required: false
        schema:
          type: string
      - description: The maximum number of items that will be returned in one response. The maximum cannot exceed 10,000. The default is 10,000.
        in: query
        name: limit
        required: false
        schema:
          type: number
      - description: Token that identifies the required page of data. When there are multiple pages of data in the response, set **pageToken** to the **nextPageToken** value from the previous API response to retrieve the next page of data.
        in: query
        name: pageToken
        required: false
        schema:
          type: string
      - description: Alert ID
        in: query
        name: alert.id
        required: false
        schema:
          type: string
      - description: Alert status
        in: query
        name: alert.status
        required: false
        schema:
          enum:
          - open
          - dismissed
          - snoozed
          - resolved
          - pending_resolution
          type: string
      - description: Cloud account
        in: query
        name: cloud.account
        required: false
        schema:
          type: string
      - description: Cloud account Id
        in: query
        name: cloud.accountId
        required: false
        schema:
          type: string
      - description: Account group
        in: query
        name: account.group
        required: false
        schema:
          type: string
      - description: Cloud type
        in: query
        name: cloud.type
        required: false
        schema:
          type: string
      - description: Cloud region
        in: query
        name: cloud.region
        required: false
        schema:
          type: string
      - description: Cloud service
        in: query
        name: cloud.service
        required: false
        schema:
          type: string
      - description: Policy ID
        in: query
        name: policy.id
        required: false
        schema:
          type: string
      - description: Policy name
        in: query
        name: policy.name
        required: false
        schema:
          type: string
      - description: Policy severity
        in: query
        name: policy.severity
        required: false
        schema:
          enum:
          - critical
          - high
          - medium
          - low
          - informational
          type: string
      - description: Policy label
        in: query
        name: policy.label
        required: false
        schema:
          type: string
      - description: Policy type
        in: query
        name: policy.type
        required: false
        schema:
          enum:
          - config
          - network
          - audit_event
          type: string
      - description: Policy compliance standard name
        in: query
        name: policy.complianceStandard
        required: false
        schema:
          type: string
      - description: Policy compliance requirement name
        in: query
        name: policy.complianceRequirement
        required: false
        schema:
          type: string
      - description: Policy compliance section ID
        in: query
        name: policy.complianceSection
        required: false
        schema:
          type: string
      - description: Policy is remediable
        in: query
        name: policy.remediable
        required: false
        schema:
          enum:
          - 'true'
          - 'false'
          type: string
      - description: Alert rule name
        in: query
        name: alertRule.name
        required: false
        schema:
          type: string
      - description: Resource ID
        in: query
        name: resource.id
        required: false
        schema:
          type: string
      - description: Resource name
        in: query
        name: resource.name
        required: false
        schema:
          type: string
      - description: Resource TYPE
        in: query
        name: resource.type
        required: false
        schema:
          type: string
      responses:
        '200':
          content:
            '*/*':
              schema:
                $ref: '#/components/schemas/PagedResultsAlertModel'
          description: successful operation
        '400':
          description: internal_error
        '429':
          description: Too Many Requests
      security:
      - x-redlock-auth: []
      summary: List Alerts V2 - GET
      tags:
      - Alerts
    post:
      description: "Returns a paginated list of alerts that matches the constraints specified in the body parameters.  \n\nThe **fields** request body parameter allows you to request specific fields from the alert payload. \nThese fields are separate from the filters you specify. The following are valid **fields** items.\n\n* alert.id\n* alert.status\n* alert.time\n* cloud.account\n* cloud.accountId\n* cloud.region\n* resource.id\n* resource.name\n* policy.name\n* policy.type\n* policy.severity\n\nThe **filters** request body parameter enables you to narrow your request for alerts. See \n[List Alert Filters](/prisma-cloud/api/cspm/get-alert-filter-and-options) \nfor an API request to list all the valid filters.\n\nYou can find the valid values for the **sortBy** request body parameter in the response \nobject attribute **sortAllowedColumns**.\n\nData in the response object does not include alert rules.\n\nAlso, in the response object:\n\n* Property **riskDetail** is deprecated.\n* Property **items[].resource.cloudServiceName** is populated only for alerts whose resources belong to a cloud service.\n\nWhen `detailed` flag is set to **true**, following fields will be returned within the policy response object:\n\n- `complianceMetadata`\n- `name`\n- `description`\n- `labels`\n- `deleted`\n- `recommendation`\n- `lastModifiedBy`\n- `lastModifiedOn`\n- `severity`\n\n#### Rate Limits ####\n\nThe following rate limits apply:\n* Request rate limit: 2/sec \n* Burst limit: 10/sec \n"
      operationId: post-alerts-v2
      parameters:
      - description: true = Return detailed alert data. Default is false. Overrides **detailed** in body param.
        in: query
        name: detailed
        required: false
        schema:
          type: boolean
      requestBody:
        content:
          application/json; charset=UTF-8:
            schema:
              $ref: '#/components/schemas/FilterModel'
      responses:
        '200':
          content:
            '*/*':
              schema:
                $ref: '#/components/schemas/PagedResultsAlertModel'
          description: successful operation
        '400':
          description: internal_error
        '429':
          description: Too Many Requests
      security:
      - x-redlock-auth: []
      summary: List Alerts V2 - POST
      tags:
      - Alerts
    servers:
    - url: https://api.prismacloud.io
    - url: https://api2.prismacloud.io
    - url: https://api3.prismacloud.io
    - url: https://api4.prismacloud.io
    - url: https://api.anz.prismacloud.io
    - url: https://api.eu.prismacloud.io
    - url: https://api2.eu.prismacloud.io
    - url: https://api.gov.prismacloud.io
    - url: https://api.prismacloud.cn
    - url: https://api.ca.prismacloud.io
    - url: https://api.sg.prismacloud.io
    - url: https://api.uk.prismacloud.io
    - url: https://api.ind.prismacloud.io
    - url: https://api.jp.prismacloud.io
    - url: https://api.fr.prismacloud.io
  /alert/policy:
    get:
      description: "Returns alert counts grouped by policy. You can use query parameters to narrow the response.  \n\nIn the response object:\n\n* Property **alertRules** is not populated.         \n* Property **riskDetail** is deprecated.\n* Property **resource.cloudServiceName** is not populated.\n\n#### Rate Limits ####\n\nThe following rate limits apply:\n* Request rate limit: 1/sec \n* Burst limit: 5/sec        \n"
      operationId: get-alerts-grouped
      parameters:
      - description: Alert ID
        in: query
        name: alert.id
        required: false
        schema:
          type: string
      - description: Alert status
        in: query
        name: alert.status
        required: false
        schema:
          enum:
          - open
          - dismissed
          - snoozed
          - resolved
          - pending_resolution
          type: string
      - description: Cloud account
        in: query
        name: cloud.account
        required: false
        schema:
          type: string
      - description: Cloud account Id
        in: query
        name: cloud.accountId
        required: false
        schema:
          type: string
      - description: Account group
        in: query
        name: account.group
        required: false
        schema:
          type: string
      - description: Cloud type
        in: query
        name: cloud.type
        required: false
        schema:
          type: string
      - description: Cloud region
        in: query
        name: cloud.region
        required: false
        schema:
          type: string
      - description: Cloud service
        in: query
        name: cloud.service
        required: false
        schema:
          type: string
      - description: Policy ID
        in: query
        name: policy.id
        required: false
        schema:
          type: string
      - description: Policy name
        in: query
        name: policy.name
        required: false
        schema:
          type: string
      - description: Policy severity
        in: query
        name: policy.severity
        required: false
        schema:
          enum:
          - critical
          - high
          - medium
          - low
          - informational
          type: string
      - description: Policy label
        in: query
        name: policy.label
        required: false
        schema:
          type: string
      - description: Policy type
        in: query
        name: policy.type
        required: false
        schema:
          enum:
          - config
          - network
          - audit_event
          type: string
      - description: Policy compliance standard name
        in: query
        name: policy.complianceStandard
        required: false
        schema:
          type: string
      - description: Policy compliance requirement name
        in: query
        name: policy.complianceRequirement
        required: false
        schema:
          type: string
      - description: Policy compliance section ID
        in: query
        name: policy.complianceSection
        required: false
        schema:
          type: string
      - description: Policy is remediable
        in: query
        name: policy.remediable
        required: false
        schema:
          enum:
          - 'true'
          - 'false'
          type: string
      - description: Alert rule name
        in: query
        name: alertRule.name
        required: false
        schema:
          type: string
      - description: Resource ID
        in: query
        name: resource.id
        required: false
        schema:
          type: string
      - description: Resource name
        in: query
        name: resource.name
        required: false
        schema:
          type: string
      - description: Resource TYPE
        in: query
        name: resource.type
        required: false
        schema:
          type: string
      responses:
        '200':
          content:
            '*/*':
              schema:
                items:
                  $ref: '#/components/schemas/AlertModel'
                type: array
          description: successful operation
        '400':
          description: internal_error
        '429':
          description: Too Many Requests
      security:
      - x-redlock-auth: []
      summary: List Alert Counts By Policy - GET
      tags:
      - Alerts
    post:
      description: "Returns alert counts grouped by policy. You can use body parameters to na

# --- truncated at 32 KB (215 KB total) ---
# Full source: https://raw.githubusercontent.com/api-evangelist/palo-alto-networks/refs/heads/main/openapi/palo-alto-networks-alerts-api-openapi.yml