将 Microsoft Sentinel 警报触发的剧本迁移到自动化规则

重要

注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区正式停用。

建议将基于警报触发器构建的现有操作手册迁移,并将其调用方式从由分析规则调用改为由自动化规则调用。 本文介绍了我们建议将剧本从分析规则迁移到自动化规则的原因,以及如何进行迁移。 在开始之前,请查看 先决条件

为何要迁移

由自动化规则而非分析规则调用的操作手册具有以下优势:

  • 从单个显示器进行自动化管理,而不考虑类型(“单一玻璃窗格”)。

  • 使用一条自动化规则为多个分析规则触发 playbook,而不是分别配置每条分析规则。

  • 定义警报预案的执行顺序。

  • 支持为操作手册运行设置到期日期的场景。

迁移 playbook 触发器完全不会对 playbook 本身做任何更改,只会更改触发 playbook 运行变更的机制。

从分析规则中调用剧本的功能将于 2026 年 3 月起弃用。 在此之前,已定义为通过分析规则调用的 playbook 将继续运行,但自 2023 年 6 月起,你无法再将 playbook 添加到由分析规则调用的 playbook 列表中。 唯一剩下的办法就是通过自动化规则来调用它们。

先决条件

你将需要:

  • 用于创建和编辑剧本的逻辑应用参与者角色

  • 用于将剧本附加到自动化规则的 Microsoft Sentinel 参与者 角色

有关详细信息,请参阅 Microsoft Sentinel 剧本先决条件

根据分析规则创建自动化规则

如果要迁移仅由一个分析规则使用的 playbook,请使用此流程。 如果该剧本被多个分析规则使用,请使用 从“自动化”页面创建新的自动化规则

  1. Azure 门户中,选择“配置”>“分析”页。

  2. 在“活动规则”下,找到已配置为运行 playbook 的分析规则,然后选择“编辑”。

    屏幕截图显示如何查找和选择分析规则。

  3. 选择“自动响应”选项卡。直接配置为通过此分析规则运行的剧本可在“警报自动化(经典)”下找到。 请注意有关弃用的警告。

    自动化规则和操作手册屏幕的屏幕截图。

  4. 在屏幕的上半部分,选择“自动化规则”下的“+ 新增”,以创建新的自动化规则

  5. 在“创建新的自动化规则”窗格中,“触发器”下,选择“警报创建时”。

    屏幕截图显示如何在分析规则屏幕中创建自动化规则。

  6. 操作 下,请注意 运行剧本 操作作为唯一可用的操作类型,已自动选中并显示为灰色。请在下一行的下拉列表中,从可用的剧本里选择您的剧本。

    在自动化规则向导中选择行动手册作为操作的屏幕截图。

  7. 选择 应用。 新规则会显示在自动化规则网格中。

  8. 警报自动化(经典) 部分中删除操作手册。

  9. 查看并更新分析规则以保存所做的更改。

从自动化页面创建新的自动化规则

如果您要迁移一个由多个分析规则使用的剧本,请使用此流程。 否则,请使用根据分析规则创建自动化规则

  1. Azure 门户中,选择“配置”“自动化”页>

  2. 在顶部菜单栏中,选择“创建”->“自动化规则”。

  3. 在“创建新的自动化规则”窗格的“触发器”下拉列表中,选择“警报创建时”。

  4. 条件下,选择要针对其运行特定剧本或一组剧本的分析规则。

  5. 在“操作”下,对于要让此规则调用的每个剧本,选择“+ 添加操作”。 运行手册操作会自动选中并灰显。

  6. 在下面一行的下拉列表中,从可用 playbook 列表中进行选择。 按照你希望剧本运行的顺序对操作进行排序,可通过选择每个操作旁边的上箭头和下箭头来完成。

  7. 选择“应用”以保存自动化规则。

  8. 编辑调用这些剧本的一条或多条分析规则(您在条件下指定的规则),将该剧本从自动响应选项卡的警报自动化(经典)部分中删除。

有关详细信息,请参阅: