Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I playbook di Microsoft Sentinel si basano su flussi di lavoro creati in App per la logica di Azure, un servizio cloud che consente di pianificare, automatizzare e orchestrare attività e flussi di lavoro in tutta l'azienda. Microsoft Sentinel playbook possono sfruttare tutte le potenzialità e le funzionalità dei modelli predefiniti in Azure App per la logica.
App per la logica di Azure comunica con altri sistemi e servizi tramite vari tipi di connettori. Usare il connettore Microsoft Sentinel per creare playbook che interagiscono con Microsoft Sentinel.
Nota
App per la logica di Azure crea risorse separate, pertanto potrebbero essere applicati costi aggiuntivi. Per altre informazioni, visita la pagina dei prezzi di App per la logica di Azure.
componenti del connettore Microsoft Sentinel
All'interno del connettore Microsoft Sentinel, usare i trigger, le azioni e i campi dinamici per definire il flusso di lavoro del playbook:
| Componente | Descrizione |
|---|---|
| Attivazione | Un trigger è il componente connettore che avvia un flusso di lavoro, in questo caso un playbook. Un trigger Microsoft Sentinel definisce lo schema che il playbook prevede di ricevere quando viene attivato. Il connettore Microsoft Sentinel supporta i tipi di trigger seguenti: - Attivazione dell'avviso: il playbook riceve un avviso come input. - Trigger di entità: il playbook riceve un'entità come input. - Attivazione dell'incidente: il playbook riceve un incidente come input, insieme a tutti gli avvisi e le entità associati. |
| Azioni | Le azioni sono tutti i passaggi che si verificano dopo il trigger. Le azioni possono essere disposte in sequenza, in parallelo o in una matrice di condizioni complesse. |
| Campi dinamici | I campi dinamici sono campi temporanei che possono essere usati nelle azioni che seguono il trigger. I campi dinamici sono determinati dallo schema di output di trigger e azioni e vengono popolati in base all'output effettivo. |
Azure App per la logica supporta anche altri tipi di connettori, ad esempio i connettori gestiti, che eseguono il wrapping di chiamate API o connettori personalizzati. Per ulteriori informazioni, vedere i connettori di App per la logica di Azure e la relativa documentazione e Creare connettori personalizzati di App per la logica di Azure.
Tipi di app per la logica supportati
Microsoft Sentinel supporta sia le App per la logica Consumption che quelle Standard:
Consumo: viene eseguita nelle istanze multitenant di App per la logica di Azure e usa il motore classico e originale di App per la logica di Azure.
Standard: viene eseguito in app per la logica Azure a tenant singolo e usa un motore di app per la logica Azure progettato più di recente.
Le risorse Standard offrono prestazioni superiori, prezzi fissi, supporto di più flussi di lavoro, gestione semplificata delle connessioni API, funzionalità di rete integrate, funzionalità CI/CD e altro ancora. Tuttavia, la seguente funzionalità dei playbook è diversa per le app per la logica Standard in Microsoft Sentinel:
Funzionalità Descrizione Creazione di playbook I modelli di playbook non sono attualmente supportati per i flussi di lavoro Standard, il che significa che non è possibile usare un modello per creare il playbook direttamente in Microsoft Sentinel.
Crea invece manualmente il flusso di lavoro in App per la logica di Azure, in modo da usarlo come playbook in Microsoft Sentinel.Endpoint privati Se si usano flussi di lavoro Standard con endpoint privati, Microsoft Sentinel richiede di definire un criterio di restrizione dell'accesso nelle app per la logica per supportare tali endpoint privati in qualsiasi playbook basato su flussi di lavoro Standard.
Senza un criterio di restrizione dell'accesso, i flussi di lavoro con endpoint privati potrebbero essere ancora visibili e selezionabili in Microsoft Sentinel, ma l'esecuzione avrà esito negativo.Flussi di lavoro senza stato Sebbene i flussi di lavoro Standard supportino sia con stato che senza stato in App per la logica di Azure, Microsoft Sentinel non supporta i flussi di lavoro senza stato.
Per altre informazioni, vedere Flussi di lavoro con stato e senza stato.
Autenticazioni del playbook in Microsoft Sentinel
App per la logica di Azure deve connettersi separatamente e autenticarsi in modo indipendente a ogni risorsa, di qualsiasi tipo, con cui interagisce, compreso Microsoft Sentinel stesso. App per la logica di Azure utilizza connettori specializzati a tale scopo e ogni tipo di risorsa dispone del proprio connettore.
Per altre informazioni, vedere Autenticare i playbook a Microsoft Sentinel.
Contenuto correlato
- Differenze tra il tipo di risorsa e l'ambiente host nella documentazione di App per la logica di Azure
- connettore Microsoft Sentinel per App per la logica di Azure nella documentazione di App per la logica di Azure
- Creare e gestire i playbook di Microsoft Sentinel