Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zarządzaj regułami automatyzacji Microsoft Sentinel jako kodem! Możesz teraz eksportować reguły automatyzacji do plików szablonów usługi Azure Resource Manager (ARM) oraz importować reguły z tych plików w ramach strategii zarządzania wdrożeniami Microsoft Sentinel i kontrolowania ich jako kodu. Akcja eksportu tworzy plik JSON w lokalizacji pobrania przeglądarki. Możesz wtedy zmienić nazwę, przenieść i inaczej obsłużyć plik jak każdy inny plik.
Wyeksportowany plik JSON jest niezależny od obszaru roboczego, więc można go zaimportować do innych obszarów roboczych, a nawet do innych dzierżaw. Jako kod można go również objąć kontrolą wersji, aktualizować i wdrażać w ramach zarządzanego środowiska CI/CD.
Eksportowany plik JSON zawiera wszystkie parametry zdefiniowane w regułzie automatyzacji. Reguły dowolnego typu wyzwalacza można wyeksportować do pliku JSON.
Ta sekcja wyjaśnia, jak eksportować i importować reguły automatyzacji Microsoft Sentinel.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Eksportowanie reguł automatyzacji do szablonów ARM
Aby wyeksportować co najmniej jedną regułę automatyzacji do pliku JSON, wykonaj następujące kroki:
Z menu nawigacji Microsoft Sentinel wybierz pozycję Automatyzacja.
Wybierz regułę (lub reguły — patrz uwaga), którą chcesz wyeksportować, a następnie wybierz pozycję Eksportuj na pasku w górnej części ekranu.
Znajdź wyeksportowany plik w folderze Pliki do pobrania. Ma taką samą nazwę jak reguła automatyzacji z rozszerzeniem .json.
Uwaga
Do eksportowania można wybrać wiele reguł automatyzacji jednocześnie, zaznaczając pola wyboru obok reguł i wybierając pozycję Eksportuj na końcu.
Możesz jednocześnie wyeksportować wszystkie reguły na jednej stronie siatki wyświetlania, zaznaczając pole wyboru w wierszu nagłówka przed kliknięciem przycisku Eksportuj. Nie można jednak wyeksportować więcej niż jednej strony reguł.
Podczas eksportowania wielu reguł jednocześnie tworzony jest jeden plik (o nazwie Azure_Sentinel_automation_rules.json) i zawiera kod JSON dla wszystkich wyeksportowanych reguł.
Import reguł automatyzacji z szablonów ARM
Aby zaimportować reguły automatyzacji z pliku JSON szablonu ARM, wykonaj następujące kroki:
Przygotuj plik JSON szablonu ARM dla reguły automatyzacji.
Z menu nawigacji Microsoft Sentinel wybierz pozycję Automatyzacja.
Wybierz pozycję Importuj na pasku w górnej części ekranu. W wyświetlonym oknie dialogowym przejdź do pliku JSON i wybierz plik JSON reprezentujący regułę, którą chcesz zaimportować, a następnie wybierz pozycję Otwórz.
Uwaga
Z pojedynczego pliku szablonu usługi ARM można zaimportować maksymalnie 50 reguł automatyzacji.
Rozwiązywanie problemów
Jeśli masz jakiekolwiek problemy z importem reguły automatyzacji eksportowanej, sprawdź tabelę rozwiązywania problemów w tej sekcji.
| Zachowanie (z błędem) | Powód | Sugerowane działania |
|---|---|---|
|
Zaimportowana reguła automatyzacji jest wyłączona - I- Warunek reguły analitycznej tej reguły wyświetla „Nieznana reguła” |
Reguła zawiera warunek, który odwołuje się do reguły analizy, która nie istnieje w docelowym obszarze roboczym. |
|
|
Zaimportowana reguła automatyzacji jest wyłączona - I- Warunek „klucz szczegółów niestandardowych” reguły wyświetla komunikat „Nieznany klucz szczegółów niestandardowych” |
Reguła zawiera warunek, który odwołuje się do niestandardowego klucza szczegółów , który nie jest zdefiniowany w żadnych regułach analizy w docelowym obszarze roboczym. |
|
|
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie: "Nie można wdrożyć reguł automatyzacji". Szczegóły wdrożenia zawierają przyczyny wymienione w kolumnie Przyczyna niepowodzenia. |
Podręcznik został przeniesiony. - lub- Podręcznik został usunięty. - lub- Docelowy obszar roboczy nie ma dostępu do podręcznika. |
Upewnij się, że podręcznik istnieje i że docelowy obszar roboczy ma odpowiedni dostęp do grupy zasobów zawierającej podręcznik. |
|
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie: "Nie można wdrożyć reguł automatyzacji". Szczegóły wdrożenia zawierają przyczyny wymienione w kolumnie Przyczyna niepowodzenia. |
W momencie importowania tej reguły automatyzacji upłynęła już jej określona data wygaśnięcia. |
Jeśli chcesz, aby reguła pozostała nieaktywna w oryginalnym obszarze roboczym:
|
|
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie: "Plik JSON, który próbowano zaimportować, ma nieprawidłowy format. Sprawdź plik i spróbuj ponownie". |
Zaimportowany plik nie jest prawidłowym plikiem JSON. | Sprawdź plik pod kątem problemów i spróbuj ponownie. Aby uzyskać najlepsze wyniki, wyeksportuj ponownie oryginalną regułę do nowego pliku, a następnie spróbuj ponownie zaimportować. |
|
Wdrożenie nie powiodło się w docelowym obszarze roboczym z komunikatem o błędzie: "Nie znaleziono żadnych zasobów w pliku. Upewnij się, że plik zawiera zasoby wdrożenia i spróbuj ponownie". |
Lista zasobów w kluczu "resources" w pliku JSON jest pusta. | Sprawdź plik pod kątem problemów i spróbuj ponownie. Aby uzyskać najlepsze wyniki, wyeksportuj ponownie oryginalną regułę do nowego pliku, a następnie spróbuj ponownie zaimportować. |
Treści powiązane
- Dowiedz się więcej o regułach automatyzacji i sposobie tworzenia i używania reguł automatyzacji.
- Dowiedz się więcej o szablonach ARM.