重要
注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。
持续导出Microsoft Defender for Cloud警报和建议有助于分析Log Analytics或Azure 事件中心中的数据。 可以使用 REST API 在 Defender for Cloud 中设置和管理连续导出。
小窍门
Defender for Cloud还支持一次性手动导出到逗号分隔值(CSV)文件。 有关说明,请参阅 将警报导出到 CSV。
先决条件
在使用 REST API 设置连续导出之前,请确保满足以下要求:
需要一个 Azure 订阅。 如果没有 Azure 订阅,可以注册试用版订阅。
必须在 Azure 订阅上 启用 Microsoft Defender for Cloud 。
所需的角色和权限:
资源组的安全管理员或所有者
对目标资源的写入权限。
如果使用 Azure Policy DeployIfNotExist 策略,则必须具有允许分配策略的权限。
若要将数据导出到事件中心,必须对事件中心策略具有写入权限。
导出到 Log Analytics 工作区:
如果其具有 SecurityCenterFree 解决方案,则您必须对工作区解决方案至少具有读取访问权限:
Microsoft.OperationsManagement/solutions/read。如果它没有 SecurityCenterFree 解决方案,则必须具有工作区解决方案的写入权限:
Microsoft.OperationsManagement/solutions/action。
通过使用 REST API 设置连续导出
可以使用 Microsoft Defender for Cloud 自动化 API 设置和管理连续导出。 使用此 API 创建或更新规则,以便将内容导出到以下任何目标:
- Azure 事件中心
- Log Analytics 工作区
- Azure 逻辑应用
还可以将数据发送到其他租户中的事件中心或 Log Analytics 工作区。
注释
如果通过使用 REST API 配置连续导出,请始终在结果中加入父级。
下面是只能通过 API 使用的选项:
更大规模:可以使用 API 为单个订阅创建多个导出配置。 Azure 门户中的“连续导出”页仅支持每个订阅一个导出配置。
其他功能:API 提供了 Azure 门户中未显示的其他参数。 例如,可以为自动化资源添加标记,并基于比 Azure 门户中 连续导出 页面上提供的范围更广的一组警报和建议属性来定义导出内容。
更明确的作用域:API 为导出配置的作用域提供更精细的级别。 使用 API 定义导出时,可以在资源组级别定义导出。 如果使用 Azure 门户中的“连续导出”页面,则必须在订阅级别定义它。
小窍门
这些仅限 API 的选项不会显示在 Azure 门户中。 如果你使用这些配置,系统会通过横幅提示你还有其他配置可用。