Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Hantera dina Microsoft Sentinel automationsregler som kod! Nu kan du exportera dina automatiseringsregler till Azure Resource Manager (ARM)-mallfiler och importera regler från dessa filer som en del av ditt program för att hantera och kontrollera dina Microsoft Sentinel-distributioner som kod. Exportåtgärden skapar en JSON-fil i din webbläsares nedladdningsplats. Du kan sedan byta namn på, flytta och annars hantera filen som vilken annan fil som helst.
Den exporterade JSON-filen är arbetsyteoberoende, så den kan importeras till andra arbetsytor och till och med andra klientorganisationer. Som kod kan den också versionskontrolleras, uppdateras och distribueras i ett hanterat CI/CD-ramverk.
Den exporterade JSON-filen innehåller alla parametrar som definieras i automationsregeln. Regler av valfri utlösartyp kan exporteras till en JSON-fil.
Detta avsnitt förklarar hur man exporterar och importerar Microsoft Sentinel-automationsregler.
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Exportera automationsregler till ARM-mallar
Utför följande steg för att exportera en eller flera automatiseringsregler till en JSON-fil:
I navigeringsmenyn Microsoft Sentinel väljer du Automation.
Välj den regel (eller regler – se anteckning) som du vill exportera och välj Exportera från fältet högst upp på skärmen.
Leta upp den exporterade filen i mappen Hämtade filer. Den har samma namn som automationsregeln, med ett .json tillägg.
Obs!
Du kan välja flera automatiseringsregler samtidigt för export genom att markera kryssrutorna bredvid reglerna och välja Exportera i slutet.
Du kan exportera alla regler på en enda sida i rutnätet samtidigt genom att markera kryssrutan på rubrikraden innan du klickar på Exportera. Du kan dock inte exportera fler än en sidas regler i taget.
När du exporterar flera regler samtidigt skapas en enda fil (med namnet Azure_Sentinel_automation_rules.json) och innehåller JSON-kod för alla exporterade regler.
Importera automationsregler från ARM-mallar
Utför följande steg för att importera automatiseringsregler från en ARM-mall-JSON-fil:
Ha en automationsregel för ARM-mallens JSON-fil klar.
I navigeringsmenyn Microsoft Sentinel väljer du Automation.
Välj Importera i fältet överst på skärmen. I den resulterande dialogrutan navigerar du till och väljer JSON-filen som representerar den regel som du vill importera och väljer Öppna.
Obs!
Du kan importera upp till 50 automatiseringsregler från en enda ARM-mallfil.
Felsökning
Om du har några problem med att importera en exporterad automationsregel, se felsökningstabellen i detta avsnitt.
| Beteende (med fel) | Anledning | Föreslagna åtgärder |
|---|---|---|
|
Den importerade automatiseringsregeln är inaktiverad - och- Regelns villkor för analysregeln visar "Okänd regel" |
Regeln innehåller ett villkor som refererar till en analysregel som inte finns på målarbetsytan. |
|
|
Den importerade automatiseringsregeln är inaktiverad - och- Regelns nyckelvillkor för anpassad information visar "Okänd anpassad informationsnyckel" |
Regeln innehåller ett villkor som refererar till en anpassad informationsnyckel som inte har definierats i några analysregler på målarbetsytan. |
|
|
Distributionen till målarbetsytan misslyckades med felmeddelandet: "Det gick inte att distribuera automatiseringsregler." Distributionsinformationen innehåller de orsaker som anges i kolumnen Orsak till fel. |
Spelboken flyttades. - eller- Spelboken har tagits bort. - eller- Målarbetsytan har inte åtkomst till spelboken. |
Kontrollera att spelboken finns och att målarbetsytan har rätt åtkomst till resursgruppen som innehåller spelboken. |
|
Distributionen till målarbetsytan misslyckades med felmeddelandet: "Det gick inte att distribuera automatiseringsregler." Distributionsinformationen innehåller de orsaker som anges i kolumnen Orsak till fel. |
Automationsregeln hade passerat sitt definierade förfallodatum när du importerade den. |
Om du vill att regeln ska fortsätta att vara inaktiv i den ursprungliga arbetsytan:
|
|
Distributionen misslyckades på målarbetsytan med felmeddelande: "JSON-filen som du försökte importera har ett ogiltigt format. Kontrollera filen och försök igen." |
Den importerade filen är inte en giltig JSON-fil. | Kontrollera om det finns problem i filen och försök igen. För bästa resultat exporterar du den ursprungliga regeln igen till en ny fil och försöker sedan importera igen. |
|
Distributionen misslyckades på målarbetsytan med felmeddelande: "Inga resurser hittades i filen. Kontrollera att filen innehåller distributionsresurser och försök igen." |
Listan över resurser under nyckeln "resurser" i JSON-filen är tom. | Kontrollera om det finns problem i filen och försök igen. För bästa resultat exporterar du den ursprungliga regeln igen till en ny fil och försöker sedan importera igen. |
Relaterat innehåll
- Läs mer om automatiseringsregler och hur du skapar och använder automatiseringsregler.
- Läs mer om ARM-mallar.