Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Beheer uw Microsoft Sentinel automatiseringsregels als code! U kunt nu uw automatiseringsregels exporteren naar arm-sjabloonbestanden (Azure Resource Manager) en regels uit deze bestanden importeren als onderdeel van uw programma om uw Microsoft Sentinel implementaties als code te beheren en te beheren. De exportactie maakt een JSON-bestand aan op de downloadlocatie van je browser. Je kunt het bestand dan hernoemen, verplaatsen en verder behandelen zoals elk ander bestand ook.
Het geëxporteerde JSON-bestand is onafhankelijk van de werkruimte, zodat het kan worden geïmporteerd in andere werkruimten en zelfs andere tenants. Als code kan het ook versiebeheerd, bijgewerkt en geïmplementeerd worden in een beheerd CI/CD-framework.
Het geëxporteerde JSON-bestand bevat alle parameters die in de automatiseringsregel zijn gedefinieerd. Regels van elk type trigger kunnen worden geëxporteerd naar een JSON-bestand.
Deze sectie legt uit hoe je Microsoft Sentinel automatiseringsregels exporteert en importeert.
Belangrijk
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.
Exporteer automatiseringsregels naar ARM-sjablonen
Voer de volgende stappen uit om een of meer automatiseringsregels te exporteren naar een JSON-bestand:
Selecteer automatisering in het navigatiemenu Microsoft Sentinel.
Selecteer de regel (of regels, zie opmerking) die u wilt exporteren en selecteer Exporteren in de balk bovenaan het scherm.
Zoek het geëxporteerde bestand in de map Downloads. Deze heeft dezelfde naam als de automatiseringsregel, met een .json-extensie.
Opmerking
U kunt meerdere automatiseringsregels tegelijk selecteren voor export door de selectievakjes naast de regels te markeren en Aan het einde Exporteren te selecteren.
U kunt alle regels op één pagina van het weergaveraster tegelijk exporteren door het selectievakje in de veldnamenrij te markeren voordat u op Exporteren klikt. U kunt echter niet meer dan één pagina aan regels tegelijk exporteren.
Wanneer u meerdere regels tegelijk exporteert, wordt één bestand (met de naam Azure_Sentinel_automation_rules.json) gemaakt en bevat deze JSON-code voor alle geëxporteerde regels.
Importeer automatiseringsregels uit ARM-sjablonen
Voer de volgende stappen uit om automatiseringsregels te importeren uit een JSON-bestand met een ARM-sjabloon:
Zorg dat een JSON-bestand met een ARM-sjabloon voor automatiseringsregel gereed is.
Selecteer automatisering in het navigatiemenu Microsoft Sentinel.
Selecteer Importeren in de balk bovenaan het scherm. Ga in het resulterende dialoogvenster naar het JSON-bestand dat de regel vertegenwoordigt die u wilt importeren en selecteer Openen.
Opmerking
U kunt maximaal 50 automatiseringsregels importeren uit één ARM-sjabloonbestand.
Problemen oplossen
Als je problemen hebt met het importeren van een geëxporteerde automatiseringsregel, raadpleeg dan de probleemoplossingstabel in deze sectie.
| Gedrag (met fout) | Reden | Voorgestelde actie |
|---|---|---|
|
Geïmporteerde automatiseringsregel is uitgeschakeld - en- De voorwaarde voor de analyseregel van de regel geeft 'Onbekende regel' weer |
De regel bevat een voorwaarde die verwijst naar een analyseregel die niet bestaat in de doelwerkruimte. |
|
|
Geïmporteerde automatiseringsregel is uitgeschakeld - en- De voorwaarde voor de sleutel voor aangepaste details van de regel geeft 'Onbekende sleutel voor aangepaste details' weer |
De regel bevat een voorwaarde die verwijst naar een aangepaste detailssleutel die niet is gedefinieerd in analyseregels in de doelwerkruimte. |
|
|
De implementatie is mislukt in de doelwerkruimte, met een foutbericht: 'Automation-regels kunnen niet worden geïmplementeerd.' Implementatiedetails bevatten de redenen die worden vermeld in de kolom Reden voor fouten. |
Het draaiboek is verplaatst. - of- Het draaiboek is verwijderd. - of- De doelwerkruimte heeft geen toegang tot het draaiboek. |
Zorg ervoor dat het playbook bestaat en dat de doelwerkruimte de juiste toegang heeft tot de resourcegroep die het playbook bevat. |
|
De implementatie is mislukt in de doelwerkruimte, met een foutbericht: 'Automation-regels kunnen niet worden geïmplementeerd.' Implementatiedetails bevatten de redenen die worden vermeld in de kolom Reden voor fouten. |
De automatiseringsregel was na de gedefinieerde vervaldatum toen u deze importeerde. |
Als u wilt dat de regel vervallen blijft in de oorspronkelijke werkruimte:
|
|
Implementatie is mislukt in de doelwerkruimte, met foutbericht: 'Het JSON-bestand dat u probeert te importeren, heeft een ongeldige indeling. Controleer het bestand en probeer het opnieuw.' |
Het geïmporteerde bestand is geen geldig JSON-bestand. | Controleer het bestand op problemen en probeer het opnieuw. Voor de beste resultaten exporteert u de oorspronkelijke regel opnieuw naar een nieuw bestand en probeert u vervolgens opnieuw te importeren. |
|
Implementatie is mislukt in de doelwerkruimte, met foutbericht: 'Er zijn geen resources gevonden in het bestand. Zorg ervoor dat het bestand implementatieresources bevat en probeer het opnieuw.' |
De lijst met resources onder de sleutel 'resources' in het JSON-bestand is leeg. | Controleer het bestand op problemen en probeer het opnieuw. Voor de beste resultaten exporteert u de oorspronkelijke regel opnieuw naar een nieuw bestand en probeert u vervolgens opnieuw te importeren. |
Verwante onderwerpen
- Meer informatie over automatiseringsregels en het maken en gebruiken van automatiseringsregels.
- Meer informatie over ARM-sjablonen.