Eksportowanie i importowanie reguł automatyzacji do i z szablonów ARM

Zarządzaj regułami automatyzacji Microsoft Sentinel jako kodem! Możesz teraz eksportować reguły automatyzacji do plików szablonów usługi Azure Resource Manager (ARM) oraz importować reguły z tych plików w ramach strategii zarządzania wdrożeniami Microsoft Sentinel i kontrolowania ich jako kodu. Akcja eksportu tworzy plik JSON w lokalizacji pobrania przeglądarki. Możesz wtedy zmienić nazwę, przenieść i inaczej obsłużyć plik jak każdy inny plik.

Wyeksportowany plik JSON jest niezależny od obszaru roboczego, więc można go zaimportować do innych obszarów roboczych, a nawet do innych dzierżaw. Jako kod można go również objąć kontrolą wersji, aktualizować i wdrażać w ramach zarządzanego środowiska CI/CD.

Eksportowany plik JSON zawiera wszystkie parametry zdefiniowane w regułzie automatyzacji. Reguły dowolnego typu wyzwalacza można wyeksportować do pliku JSON.

Ta sekcja wyjaśnia, jak eksportować i importować reguły automatyzacji Microsoft Sentinel.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Eksportowanie reguł automatyzacji do szablonów ARM

Aby wyeksportować co najmniej jedną regułę automatyzacji do pliku JSON, wykonaj następujące kroki:

  1. Z menu nawigacji Microsoft Sentinel wybierz pozycję Automatyzacja.

  2. Wybierz regułę (lub reguły — patrz uwaga), którą chcesz wyeksportować, a następnie wybierz pozycję Eksportuj na pasku w górnej części ekranu.

    Zrzut ekranu przedstawiający sposób eksportowania reguły automatyzacji.

    Znajdź wyeksportowany plik w folderze Pliki do pobrania. Ma taką samą nazwę jak reguła automatyzacji z rozszerzeniem .json.

    Uwaga

    • Do eksportowania można wybrać wiele reguł automatyzacji jednocześnie, zaznaczając pola wyboru obok reguł i wybierając pozycję Eksportuj na końcu.

    • Możesz jednocześnie wyeksportować wszystkie reguły na jednej stronie siatki wyświetlania, zaznaczając pole wyboru w wierszu nagłówka przed kliknięciem przycisku Eksportuj. Nie można jednak wyeksportować więcej niż jednej strony reguł.

    • Podczas eksportowania wielu reguł jednocześnie tworzony jest jeden plik (o nazwie Azure_Sentinel_automation_rules.json) i zawiera kod JSON dla wszystkich wyeksportowanych reguł.

Import reguł automatyzacji z szablonów ARM

Aby zaimportować reguły automatyzacji z pliku JSON szablonu ARM, wykonaj następujące kroki:

  1. Przygotuj plik JSON szablonu ARM dla reguły automatyzacji.

  2. Z menu nawigacji Microsoft Sentinel wybierz pozycję Automatyzacja.

  3. Wybierz pozycję Importuj na pasku w górnej części ekranu. W wyświetlonym oknie dialogowym przejdź do pliku JSON i wybierz plik JSON reprezentujący regułę, którą chcesz zaimportować, a następnie wybierz pozycję Otwórz.

    Zrzut ekranu przedstawiający sposób importowania reguły automatyzacji.

    Uwaga

    Z pojedynczego pliku szablonu usługi ARM można zaimportować maksymalnie 50 reguł automatyzacji.

Rozwiązywanie problemów

Jeśli masz jakiekolwiek problemy z importem reguły automatyzacji eksportowanej, sprawdź tabelę rozwiązywania problemów w tej sekcji.

Zachowanie (z błędem) Powód Sugerowane działania
Zaimportowana reguła automatyzacji jest wyłączona
- I-
Warunek reguły analitycznej tej reguły wyświetla „Nieznana reguła”
Reguła zawiera warunek, który odwołuje się do reguły analizy, która nie istnieje w docelowym obszarze roboczym.
  1. Wyeksportuj przywoływane reguły analizy z oryginalnego obszaru roboczego i zaimportuj ją do docelowej.
  2. Edytuj regułę automatyzacji w docelowym obszarze roboczym, wybierając teraz istniejącą regułę analizy z listy rozwijanej.
  3. Włącz regułę automatyzacji.
Zaimportowana reguła automatyzacji jest wyłączona
- I-
Warunek „klucz szczegółów niestandardowych” reguły wyświetla komunikat „Nieznany klucz szczegółów niestandardowych”
Reguła zawiera warunek, który odwołuje się do niestandardowego klucza szczegółów , który nie jest zdefiniowany w żadnych regułach analizy w docelowym obszarze roboczym.
  1. Wyeksportuj przywoływane reguły analizy z oryginalnego obszaru roboczego i zaimportuj ją do docelowej.
  2. Edytuj regułę automatyzacji w docelowym obszarze roboczym, wybierając teraz istniejącą regułę analizy z listy rozwijanej.
  3. Włącz regułę automatyzacji.
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie: "Nie można wdrożyć reguł automatyzacji".
Szczegóły wdrożenia zawierają przyczyny wymienione w kolumnie Przyczyna niepowodzenia.
Podręcznik został przeniesiony.
- lub-
Podręcznik został usunięty.
- lub-
Docelowy obszar roboczy nie ma dostępu do podręcznika.
Upewnij się, że podręcznik istnieje i że docelowy obszar roboczy ma odpowiedni dostęp do grupy zasobów zawierającej podręcznik.
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie: "Nie można wdrożyć reguł automatyzacji".
Szczegóły wdrożenia zawierają przyczyny wymienione w kolumnie Przyczyna niepowodzenia.
W momencie importowania tej reguły automatyzacji upłynęła już jej określona data wygaśnięcia. Jeśli chcesz, aby reguła pozostała nieaktywna w oryginalnym obszarze roboczym:
  1. Edytuj plik JSON reprezentujący wyeksportowane reguły automatyzacji.
  2. Znajdź datę wygaśnięcia (wyświetlaną bezpośrednio po ciągu "expirationTimeUtc":) i zastąp ją nową datą wygaśnięcia (w przyszłości).
  3. Zapisz plik i zaimportuj go ponownie do docelowego obszaru roboczego.
Jeśli chcesz, aby reguła wróciła do stanu aktywnego w oryginalnym obszarze roboczym:
  1. Edytuj regułę automatyzacji w oryginalnym obszarze roboczym i zmień datę jej wygaśnięcia na datę w przyszłości.
  2. Ponownie wyeksportuj regułę z oryginalnego obszaru roboczego.
  3. Zaimportuj nowo wyeksportowane wersje do docelowego obszaru roboczego.
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie:
"Plik JSON, który próbowano zaimportować, ma nieprawidłowy format. Sprawdź plik i spróbuj ponownie".
Zaimportowany plik nie jest prawidłowym plikiem JSON. Sprawdź plik pod kątem problemów i spróbuj ponownie. Aby uzyskać najlepsze wyniki, wyeksportuj ponownie oryginalną regułę do nowego pliku, a następnie spróbuj ponownie zaimportować.
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie:
"Nie znaleziono żadnych zasobów w pliku. Upewnij się, że plik zawiera zasoby wdrożenia i spróbuj ponownie".
Lista zasobów w kluczu "resources" w pliku JSON jest pusta. Sprawdź plik pod kątem problemów i spróbuj ponownie. Aby uzyskać najlepsze wyniki, wyeksportuj ponownie oryginalną regułę do nowego pliku, a następnie spróbuj ponownie zaimportować.