禁止来自Microsoft Defender for Cloud的警报

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

Microsoft Defender for Cloud在检测到环境中的威胁时生成安全警报。 某些告警可能是预期中的,或者与您的环境无关。 可以创建抑制规则来自动消除与预定义条件匹配的警报。

当警报与活动抑制规则匹配时,其状态将更改为 “已消除”。 警报仍显示在安全警报列表中,但它不再触发通知或显示在活动警报视图中。

先决条件

所需角色和权限:

  • 安全管理员所有者 可以创建和删除抑制规则。
  • 安全读取者读取者 可以查看抑制规则。

有关云可用性,请参阅由世纪互联运营的 Microsoft Azure/其他云的Defender for Cloud支持矩阵

创建抑制规则

可以为一个或多个警报类型创建抑制规则,也可以从现有警报开始取消类似的警报。

可以将抑制规则应用于管理组或订阅。

  • 若要禁止管理组的警报,请使用 Azure Policy
  • 若要取消订阅的警报,请使用 Azure 门户或 REST API

抑制规则仅适用于至少触发过一次的警报类型。

为一个或多个警报类型创建抑制规则

若要为一个或多个警报类型创建抑制规则,请执行以下操作:

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>安全警报

  3. 选择 抑制规则

    “安全警报”页的屏幕截图,其中突出显示了“抑制规则”按钮。

  4. 选择“ 创建新的抑制规则”。

    “抑制规则”页的屏幕截图,其中突出显示了“创建新抑制规则”按钮。

  5. 选择规则适用的订阅。

  6. “警报”下,选择“ 自定义 ”以选择特定警报类型,或选择“ 全部 ”将规则应用到所有警报类型。

  7. 如果选择了 “自定义”,请选择规则适用的警报类型。

  8. 如果需要,请添加实体条件以将规则限制为特定资源或实体值。

  9. 输入规则名称。

    规则名称必须以字母或数字开头,介于 2 到 50 个字符之间,并且不包含除破折号 (-) 或下划线 (_) 以外的任何符号。

  10. 选择是启用或禁用规则。

  11. 选择取消警报的原因。

  12. 如果需要,请添加注释。

  13. 选择规则过期的时间:

    • 选择 “自定义 ”以设置结束日期和时间。
    • 选择 “无” 以无限期运行规则。
  14. 如果需要,请选择“ 模拟 ”以测试规则。

  15. 选择应用

该规则在 “抑制规则 ”页上创建并列出。

从特定警报创建抑制规则

若要从已存在的警报创建抑制规则,请执行以下操作:

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>安全警报

  3. 选择警报。

  4. 选择“执行操作”。

  5. 在“ 执行操作 ”选项卡中,展开“ 取消类似的警报”。

  6. 选择“ 创建抑制规则”。

    警报详细信息页的屏幕截图,其中突出显示了“取消类似的警报”下的“创建抑制规则”按钮。

  7. 查看所选警报类型。

  8. 如果需要,请添加实体条件以将规则限制为特定资源或实体值。

  9. 输入规则名称。

    规则名称必须以字母或数字开头,介于 2 到 50 个字符之间,并且不包含除破折号 (-) 或下划线 (_) 以外的任何符号。

  10. 选择是启用或禁用规则。

  11. 选择取消警报的原因。

  12. 如果需要,请添加注释。

  13. 选择规则过期的时间:

    • 选择 “自定义 ”以设置结束日期和时间。
    • 选择 “无” 以无限期运行规则。
  14. 如果需要,请选择“ 模拟 ”以测试规则。

  15. 选择应用

该规则在 “抑制规则 ”页上创建并列出。

编辑或删除抑制规则

编辑或删除抑制规则:

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>安全警报

  3. 选择 抑制规则

  4. 选择要更新的规则。

  5. 若要编辑规则,请选择“ 编辑”,更新规则详细信息,然后选择“ 应用”。

  6. 若要删除规则,请选择“ 删除”。

删除抑制规则不会更改规则已消除的警报状态。

通过 API 创建和管理抑制规则

可以使用 Defender for Cloud REST API 创建、查看和删除警报抑制规则。

若要为特定警报类型创建抑制规则,请先使用 警报 REST API 检索要禁止的警报。 然后使用 警报抑制规则 REST API 创建规则。

警报抑制规则 REST API 中抑制规则的相关方法包括:

  • UPDATE - 在指定的订阅中创建或更新抑制规则。
  • GET - 获取指定订阅中特定抑制规则的详细信息。
  • LIST - 列出为指定订阅配置的所有抑制规则。
  • 删除 - 删除抑制规则不会更改该规则已忽略的警报的状态。 使用此方法移除现有的抑制规则。

有关详细信息和用法示例,请参阅 Defender for Cloud 操作组 API 参考