Exportera och importera automatiseringsregler till och från ARM-mallar

Hantera dina Microsoft Sentinel automationsregler som kod! Nu kan du exportera dina automatiseringsregler till Azure Resource Manager (ARM)-mallfiler och importera regler från dessa filer som en del av ditt program för att hantera och kontrollera dina Microsoft Sentinel-distributioner som kod. Exportåtgärden skapar en JSON-fil i din webbläsares nedladdningsplats. Du kan sedan byta namn på, flytta och annars hantera filen som vilken annan fil som helst.

Den exporterade JSON-filen är arbetsyteoberoende, så den kan importeras till andra arbetsytor och till och med andra klientorganisationer. Som kod kan den också versionskontrolleras, uppdateras och distribueras i ett hanterat CI/CD-ramverk.

Den exporterade JSON-filen innehåller alla parametrar som definieras i automationsregeln. Regler av valfri utlösartyp kan exporteras till en JSON-fil.

Detta avsnitt förklarar hur man exporterar och importerar Microsoft Sentinel-automationsregler.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Exportera automationsregler till ARM-mallar

Utför följande steg för att exportera en eller flera automatiseringsregler till en JSON-fil:

  1. I navigeringsmenyn Microsoft Sentinel väljer du Automation.

  2. Välj den regel (eller regler – se anteckning) som du vill exportera och välj Exportera från fältet högst upp på skärmen.

    Skärmbild som visar hur du exporterar en automatiseringsregel.

    Leta upp den exporterade filen i mappen Hämtade filer. Den har samma namn som automationsregeln, med ett .json tillägg.

    Obs!

    • Du kan välja flera automatiseringsregler samtidigt för export genom att markera kryssrutorna bredvid reglerna och välja Exportera i slutet.

    • Du kan exportera alla regler på en enda sida i rutnätet samtidigt genom att markera kryssrutan på rubrikraden innan du klickar på Exportera. Du kan dock inte exportera fler än en sidas regler i taget.

    • När du exporterar flera regler samtidigt skapas en enda fil (med namnet Azure_Sentinel_automation_rules.json) och innehåller JSON-kod för alla exporterade regler.

Importera automationsregler från ARM-mallar

Utför följande steg för att importera automatiseringsregler från en ARM-mall-JSON-fil:

  1. Ha en automationsregel för ARM-mallens JSON-fil klar.

  2. I navigeringsmenyn Microsoft Sentinel väljer du Automation.

  3. Välj Importera i fältet överst på skärmen. I den resulterande dialogrutan navigerar du till och väljer JSON-filen som representerar den regel som du vill importera och väljer Öppna.

    Skärmbild som visar hur du importerar en automatiseringsregel.

    Obs!

    Du kan importera upp till 50 automatiseringsregler från en enda ARM-mallfil.

Felsökning

Om du har några problem med att importera en exporterad automationsregel, se felsökningstabellen i detta avsnitt.

Beteende (med fel) Anledning Föreslagna åtgärder
Den importerade automatiseringsregeln är inaktiverad
- och-
Regelns villkor för analysregeln visar "Okänd regel"
Regeln innehåller ett villkor som refererar till en analysregel som inte finns på målarbetsytan.
  1. Exportera den refererade analysregeln från den ursprungliga arbetsytan och importera den till målregeln.
  2. Redigera automatiseringsregeln på målarbetsytan och välj den nu aktuella analysregeln i listrutan.
  3. Aktivera automatiseringsregeln.
Den importerade automatiseringsregeln är inaktiverad
- och-
Regelns nyckelvillkor för anpassad information visar "Okänd anpassad informationsnyckel"
Regeln innehåller ett villkor som refererar till en anpassad informationsnyckel som inte har definierats i några analysregler på målarbetsytan.
  1. Exportera den refererade analysregeln från den ursprungliga arbetsytan och importera den till målregeln.
  2. Redigera automatiseringsregeln på målarbetsytan och välj den nu aktuella analysregeln i listrutan.
  3. Aktivera automatiseringsregeln.
Distributionen till målarbetsytan misslyckades med felmeddelandet: "Det gick inte att distribuera automatiseringsregler."
Distributionsinformationen innehåller de orsaker som anges i kolumnen Orsak till fel.
Spelboken flyttades.
- eller-
Spelboken har tagits bort.
- eller-
Målarbetsytan har inte åtkomst till spelboken.
Kontrollera att spelboken finns och att målarbetsytan har rätt åtkomst till resursgruppen som innehåller spelboken.
Distributionen till målarbetsytan misslyckades med felmeddelandet: "Det gick inte att distribuera automatiseringsregler."
Distributionsinformationen innehåller de orsaker som anges i kolumnen Orsak till fel.
Automationsregeln hade passerat sitt definierade förfallodatum när du importerade den. Om du vill att regeln ska fortsätta att vara inaktiv i den ursprungliga arbetsytan:
  1. Redigera JSON-filen som representerar den exporterade automatiseringsregeln.
  2. Hitta förfallodatumet (som visas omedelbart efter strängen "expirationTimeUtc":) och ersätt det med ett nytt förfallodatum (i framtiden).
  3. Spara filen och importera den till målarbetsytan igen.
Om du vill att regeln ska återgå till aktiv status på den ursprungliga arbetsytan:
  1. Redigera automatiseringsregeln på den ursprungliga arbetsytan och ändra dess förfallodatum till ett datum i framtiden.
  2. Exportera regeln igen från den ursprungliga arbetsytan.
  3. Importera den nyligen exporterade versionen till målarbetsytan.
Distributionen misslyckades på målarbetsytan med felmeddelande:
"JSON-filen som du försökte importera har ett ogiltigt format. Kontrollera filen och försök igen."
Den importerade filen är inte en giltig JSON-fil. Kontrollera om det finns problem i filen och försök igen. För bästa resultat exporterar du den ursprungliga regeln igen till en ny fil och försöker sedan importera igen.
Distributionen misslyckades på målarbetsytan med felmeddelande:
"Inga resurser hittades i filen. Kontrollera att filen innehåller distributionsresurser och försök igen."
Listan över resurser under nyckeln "resurser" i JSON-filen är tom. Kontrollera om det finns problem i filen och försök igen. För bästa resultat exporterar du den ursprungliga regeln igen till en ny fil och försöker sedan importera igen.