禁止来自Microsoft Defender for Cloud的警报

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

Microsoft Defender for Cloud在检测到环境中的威胁时生成安全警报。 某些告警可能是预期中的,或者与您的环境无关。 可以创建抑制规则来自动消除与预定义条件匹配的警报。

当警报与活动抑制规则匹配时,其状态将更改为 “已消除”。 警报仍显示在安全警报列表中,但它不再触发通知或显示在活动警报视图中。

先决条件

所需角色和权限:

  • 安全管理员 或 所有者 可以创建和删除抑制规则。
  • 安全读取者 或 读取者 可以查看抑制规则。

有关云可用性,请参阅由世纪互联运营的 Microsoft Azure/其他云的Defender for Cloud支持矩阵。

创建抑制规则

可以为一个或多个警报类型创建抑制规则,也可以从现有警报开始取消类似的警报。

可以将抑制规则应用于管理组或订阅。

  • 若要禁止管理组的警报,请使用 Azure Policy。
  • 若要取消订阅的警报,请使用 Azure 门户或 REST API。

抑制规则仅适用于至少触发过一次的警报类型。

为一个或多个警报类型创建抑制规则

若要为一个或多个警报类型创建抑制规则,请执行以下操作:

  1. 登录到 Azure 门户。

  2. 转到 Microsoft Defender for Cloud>安全警报。

  3. 选择 抑制规则。

    “安全警报”页的屏幕截图,其中突出显示了“抑制规则”按钮。

  4. 选择“ 创建新的抑制规则”。

    “抑制规则”页的屏幕截图,其中突出显示了“创建新抑制规则”按钮。

  5. 选择规则适用的订阅。

  6. 在 “警报”下,选择“ 自定义 ”以选择特定警报类型,或选择“ 全部 ”将规则应用到所有警报类型。

  7. 如果选择了 “自定义”,请选择规则适用的警报类型。

  8. 如果需要,请添加实体条件以将规则限制为特定资源或实体值。

  9. 输入规则名称。

    规则名称必须以字母或数字开头,介于 2 到 50 个字符之间,并且不包含除破折号 (-) 或下划线 (_) 以外的任何符号。

  10. 选择是启用或禁用规则。

  11. 选择取消警报的原因。

  12. 如果需要,请添加注释。

  13. 选择规则过期的时间:

    • 选择 “自定义 ”以设置结束日期和时间。
    • 选择 “无” 以无限期运行规则。
  14. 如果需要,请选择“ 模拟 ”以测试规则。

  15. 选择应用。

该规则在 “抑制规则 ”页上创建并列出。

从特定警报创建抑制规则

若要从已存在的警报创建抑制规则,请执行以下操作:

  1. 登录到 Azure 门户。

  2. 转到 Microsoft Defender for Cloud>安全警报。

  3. 选择警报。

  4. 选择“执行操作”。

  5. 在“ 执行操作 ”选项卡中,展开“ 取消类似的警报”。

  6. 选择“ 创建抑制规则”。

    警报详细信息页的屏幕截图,其中突出显示了“取消类似的警报”下的“创建抑制规则”按钮。

  7. 查看所选警报类型。

  8. 如果需要,请添加实体条件以将规则限制为特定资源或实体值。

  9. 输入规则名称。

    规则名称必须以字母或数字开头,介于 2 到 50 个字符之间,并且不包含除破折号 (-) 或下划线 (_) 以外的任何符号。

  10. 选择是启用或禁用规则。

  11. 选择取消警报的原因。

  12. 如果需要,请添加注释。

  13. 选择规则过期的时间:

    • 选择 “自定义 ”以设置结束日期和时间。
    • 选择 “无” 以无限期运行规则。
  14. 如果需要,请选择“ 模拟 ”以测试规则。

  15. 选择应用。

该规则在 “抑制规则 ”页上创建并列出。

编辑或删除抑制规则

编辑或删除抑制规则:

  1. 登录到 Azure 门户。

  2. 转到 Microsoft Defender for Cloud>安全警报。

  3. 选择 抑制规则。

  4. 选择要更新的规则。

  5. 若要编辑规则,请选择“ 编辑”,更新规则详细信息,然后选择“ 应用”。

  6. 若要删除规则,请选择“ 删除”。

删除抑制规则不会更改规则已消除的警报状态。

通过 API 创建和管理抑制规则

可以使用 Defender for Cloud REST API 创建、查看和删除警报抑制规则。

若要为特定警报类型创建抑制规则,请先使用 警报 REST API 检索要禁止的警报。 然后使用 警报抑制规则 REST API 创建规则。

警报抑制规则 REST API 中抑制规则的相关方法包括:

  • UPDATE - 在指定的订阅中创建或更新抑制规则。
  • GET - 获取指定订阅中特定抑制规则的详细信息。
  • LIST - 列出为指定订阅配置的所有抑制规则。
  • 删除 - 删除抑制规则不会更改该规则已忽略的警报的状态。 使用此方法移除现有的抑制规则。

有关详细信息和用法示例,请参阅 Defender for Cloud 操作组 API 参考。