Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
重要
注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。
Microsoft Defender for Cloud在检测到环境中的威胁时生成安全警报。 某些告警可能是预期中的,或者与您的环境无关。 可以创建抑制规则来自动消除与预定义条件匹配的警报。
当警报与活动抑制规则匹配时,其状态将更改为 “已消除”。 警报仍显示在安全警报列表中,但它不再触发通知或显示在活动警报视图中。
先决条件
所需角色和权限:
- 安全管理员 或 所有者 可以创建和删除抑制规则。
- 安全读取者 或 读取者 可以查看抑制规则。
有关云可用性,请参阅由世纪互联运营的 Microsoft Azure/其他云的Defender for Cloud支持矩阵。
创建抑制规则
可以为一个或多个警报类型创建抑制规则,也可以从现有警报开始取消类似的警报。
可以将抑制规则应用于管理组或订阅。
- 若要禁止管理组的警报,请使用 Azure Policy。
- 若要取消订阅的警报,请使用 Azure 门户或 REST API。
抑制规则仅适用于至少触发过一次的警报类型。
为一个或多个警报类型创建抑制规则
若要为一个或多个警报类型创建抑制规则,请执行以下操作:
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>安全警报。
选择 抑制规则。
选择“ 创建新的抑制规则”。
选择规则适用的订阅。
在 “警报”下,选择“ 自定义 ”以选择特定警报类型,或选择“ 全部 ”将规则应用到所有警报类型。
如果选择了 “自定义”,请选择规则适用的警报类型。
如果需要,请添加实体条件以将规则限制为特定资源或实体值。
输入规则名称。
规则名称必须以字母或数字开头,介于 2 到 50 个字符之间,并且不包含除破折号 (-) 或下划线 (_) 以外的任何符号。
选择是启用或禁用规则。
选择取消警报的原因。
如果需要,请添加注释。
选择规则过期的时间:
- 选择 “自定义 ”以设置结束日期和时间。
- 选择 “无” 以无限期运行规则。
如果需要,请选择“ 模拟 ”以测试规则。
选择应用。
该规则在 “抑制规则 ”页上创建并列出。
从特定警报创建抑制规则
若要从已存在的警报创建抑制规则,请执行以下操作:
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>安全警报。
选择警报。
选择“执行操作”。
在“ 执行操作 ”选项卡中,展开“ 取消类似的警报”。
选择“ 创建抑制规则”。
查看所选警报类型。
如果需要,请添加实体条件以将规则限制为特定资源或实体值。
输入规则名称。
规则名称必须以字母或数字开头,介于 2 到 50 个字符之间,并且不包含除破折号 (-) 或下划线 (_) 以外的任何符号。
选择是启用或禁用规则。
选择取消警报的原因。
如果需要,请添加注释。
选择规则过期的时间:
- 选择 “自定义 ”以设置结束日期和时间。
- 选择 “无” 以无限期运行规则。
如果需要,请选择“ 模拟 ”以测试规则。
选择应用。
该规则在 “抑制规则 ”页上创建并列出。
编辑或删除抑制规则
编辑或删除抑制规则:
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>安全警报。
选择 抑制规则。
选择要更新的规则。
若要编辑规则,请选择“ 编辑”,更新规则详细信息,然后选择“ 应用”。
若要删除规则,请选择“ 删除”。
删除抑制规则不会更改规则已消除的警报状态。
通过 API 创建和管理抑制规则
可以使用 Defender for Cloud REST API 创建、查看和删除警报抑制规则。
若要为特定警报类型创建抑制规则,请先使用 警报 REST API 检索要禁止的警报。 然后使用 警报抑制规则 REST API 创建规则。
警报抑制规则 REST API 中抑制规则的相关方法包括:
- UPDATE - 在指定的订阅中创建或更新抑制规则。
- GET - 获取指定订阅中特定抑制规则的详细信息。
- LIST - 列出为指定订阅配置的所有抑制规则。
- 删除 - 删除抑制规则不会更改该规则已忽略的警报的状态。 使用此方法移除现有的抑制规则。
有关详细信息和用法示例,请参阅 Defender for Cloud 操作组 API 参考。