使用 REST API 设置连续导出

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

持续导出Microsoft Defender for Cloud警报和建议有助于分析Log Analytics或Azure 事件中心中的数据。 可以使用 REST API 在 Defender for Cloud 中设置和管理连续导出。

小窍门

Defender for Cloud还支持一次性手动导出到逗号分隔值(CSV)文件。 有关说明,请参阅 将警报导出到 CSV

先决条件

在使用 REST API 设置连续导出之前,请确保满足以下要求:

所需的角色和权限:

  • 资源组的安全管理员或所有者

  • 对目标资源的写入权限。

  • 如果使用 Azure Policy DeployIfNotExist 策略,则必须具有允许分配策略的权限。

  • 若要将数据导出到事件中心,必须对事件中心策略具有写入权限。

  • 导出到 Log Analytics 工作区:

    • 如果其具有 SecurityCenterFree 解决方案,则您必须对工作区解决方案至少具有读取访问权限:Microsoft.OperationsManagement/solutions/read

    • 如果它没有 SecurityCenterFree 解决方案,则必须具有工作区解决方案的写入权限:Microsoft.OperationsManagement/solutions/action

      详细了解 Azure Monitor 和 Log Analytics 工作区解决方案

    通过使用 REST API 设置连续导出

可以使用 Microsoft Defender for Cloud 自动化 API 设置和管理连续导出。 使用此 API 创建或更新规则,以便将内容导出到以下任何目标:

  • Azure 事件中心
  • Log Analytics 工作区
  • Azure 逻辑应用

还可以将数据发送到其他租户中的事件中心或 Log Analytics 工作区

注释

如果通过使用 REST API 配置连续导出,请始终在结果中加入父级。

下面是只能通过 API 使用的选项:

  • 更大规模:可以使用 API 为单个订阅创建多个导出配置。 Azure 门户中的“连续导出”页仅支持每个订阅一个导出配置。

  • 其他功能:API 提供了 Azure 门户中未显示的其他参数。 例如,可以为自动化资源添加标记,并基于比 Azure 门户中 连续导出 页面上提供的范围更广的一组警报和建议属性来定义导出内容。

  • 更明确的作用域:API 为导出配置的作用域提供更精细的级别。 使用 API 定义导出时,可以在资源组级别定义导出。 如果使用 Azure 门户中的“连续导出”页面,则必须在订阅级别定义它。

    小窍门

    这些仅限 API 的选项不会显示在 Azure 门户中。 如果你使用这些配置,系统会通过横幅提示你还有其他配置可用。

后续步骤