Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Gérez vos règles d’automatisation Microsoft Sentinel en tant que code ! Vous pouvez maintenant exporter vos règles d’automatisation vers des fichiers de modèle Azure Resource Manager (ARM) et importer des règles à partir de ces fichiers, dans le cadre de votre programme pour gérer et contrôler vos déploiements Microsoft Sentinel en tant que code. L’action d’exportation crée un fichier JSON dans l’emplacement de téléchargement de votre navigateur. Vous pouvez alors renommer, déplacer et gérer le fichier comme n’importe quel autre fichier.
Le fichier JSON exporté étant indépendant de l’espace de travail, il peut être importé dans d’autres espaces de travail et même dans d’autres locataires. En tant que code, il peut également être géré sous contrôle de version, mis à jour et déployé dans un environnement CI/CD géré.
Le fichier JSON exporté inclut tous les paramètres définis dans la règle d’automatisation. Les règles de n’importe quel type de déclencheur peuvent être exportées vers un fichier JSON.
Cette section explique comment exporter et importer les règles d’automatisation Microsoft Sentinel.
Important
Après le 31 mars 2027, Microsoft Sentinel ne seront plus pris en charge dans le Portail Azure et ne seront disponibles que dans le portail Microsoft Defender. Tous les clients qui utilisent Microsoft Sentinel dans le Portail Azure sont redirigés vers le portail Defender et utilisent Microsoft Sentinel dans le portail Defender uniquement.
Si vous utilisez toujours Microsoft Sentinel dans le Portail Azure, nous vous recommandons de commencer à planifier votre transition vers le portail Defender pour garantir une transition en douceur et tirer pleinement parti de l’expérience unifiée des opérations de sécurité offerte par Microsoft Defender.
Règles d’automatisation d’exportation vers des modèles ARM
Pour exporter une ou plusieurs règles d’automatisation vers un fichier JSON, procédez comme suit :
Dans le menu de navigation Microsoft Sentinel, sélectionnez Automation.
Sélectionnez la règle (ou les règles, voir remarque) que vous souhaitez exporter, puis sélectionnez Exporter dans la barre en haut de l’écran.
Recherchez le fichier exporté dans votre dossier Téléchargements. Il porte le même nom que la règle d’automatisation, avec une extension .json.
Remarque
Vous pouvez sélectionner plusieurs règles d’automatisation à la fois pour les exporter en cochant les cases à cocher à côté des règles, puis en sélectionnant Exporter.
Vous pouvez exporter toutes les règles sur une seule page de la grille d’affichage à la fois, en marquant la zone case activée dans la ligne d’en-tête avant de cliquer sur Exporter. Toutefois, vous ne pouvez pas exporter plus d’une page de règles à la fois.
Lorsque vous exportez plusieurs règles à la fois, un seul fichier (nommé Azure_Sentinel_automation_rules.json) est créé et contient du code JSON pour toutes les règles exportées.
Règles d’automatisation d’importation à partir de modèles ARM
Pour importer des règles d’automatisation à partir d’un fichier JSON de modèle ARM, procédez comme suit :
Préparez un fichier JSON de modèle ARM pour une règle d’automatisation.
Dans le menu de navigation Microsoft Sentinel, sélectionnez Automation.
Sélectionnez Importer dans la barre en haut de l’écran. Dans la boîte de dialogue qui s’affiche, accédez à et sélectionnez le fichier JSON représentant la règle que vous souhaitez importer, puis sélectionnez Ouvrir.
Remarque
Vous pouvez importer jusqu’à 50 règles d’automatisation à partir d’un seul fichier de modèle ARM.
Résolution des problèmes
Si vous rencontrez des problèmes pour importer une règle d’automatisation exportée, consultez la table de dépannage dans cette section.
| Comportement (avec erreur) | Raison | Action suggérée |
|---|---|---|
|
La règle d’automatisation importée est désactivée - et- La condition de règle d’analyse de la règle affiche « Règle inconnue » |
La règle contient une condition qui fait référence à une règle d’analyse qui n’existe pas dans l’espace de travail cible. |
|
|
La règle d’automatisation importée est désactivée - et- La condition de clé de détails personnalisés de la règle affiche « Clé de détails personnalisés inconnue » |
La règle contient une condition qui fait référence à une clé de détails personnalisée qui n’est définie dans aucune règle d’analyse de l’espace de travail cible. |
|
|
Le déploiement a échoué dans l’espace de travail cible, avec le message d’erreur « Échec du déploiement des règles Automation ». Les détails du déploiement contiennent les raisons répertoriées dans la colonne Raison de l’échec. |
Le playbook a été déplacé. - ou- Le playbook a été supprimé. - ou- L’espace de travail cible n’a pas accès au playbook. |
Vérifiez que le playbook existe et que l’espace de travail cible dispose du bon accès au groupe de ressources qui contient le playbook. |
|
Le déploiement a échoué dans l’espace de travail cible, avec le message d’erreur « Échec du déploiement des règles Automation ». Les détails du déploiement contiennent les raisons répertoriées dans la colonne Raison de l’échec. |
La règle d’automatisation a dépassé sa date d’expiration définie lorsque vous l’avez importée. |
Si vous souhaitez que la règle reste expirée dans son espace de travail d’origine :
|
|
Le déploiement a échoué dans l’espace de travail cible, avec le message d’erreur : Le fichier JSON que vous avez tenté d’importer a un format non valide. Veuillez vérifier le fichier et réessayer. |
Le fichier importé n’est pas un fichier JSON valide. | Recherchez les problèmes dans le fichier et réessayez. Pour obtenir de meilleurs résultats, réexportez la règle d’origine vers un nouveau fichier, puis réessayez l’importation. |
|
Le déploiement a échoué dans l’espace de travail cible, avec le message d’erreur : « Aucune ressource trouvée dans le fichier. Vérifiez que le fichier contient des ressources de déploiement et réessayez. » |
La liste des ressources sous la clé « resources » dans le fichier JSON est vide. | Recherchez les problèmes dans le fichier et réessayez. Pour obtenir de meilleurs résultats, réexportez la règle d’origine vers un nouveau fichier, puis réessayez l’importation. |
Contenu connexe
- En savoir plus sur les règles d’automatisation et sur la création et l’utilisation de règles d’automatisation.
- En savoir plus sur les modèles ARM.