重要
注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区正式停用。
建议将基于警报触发器构建的现有操作手册迁移,并将其调用方式从由分析规则调用改为由自动化规则调用。 本文介绍了我们建议将剧本从分析规则迁移到自动化规则的原因,以及如何进行迁移。 在开始之前,请查看 先决条件。
如果你要迁移仅供一个分析规则使用的“playbook”,请按照 根据分析规则创建自动化规则 下的说明进行操作。
如果要迁移由多个分析规则使用的 playbook,请按照自动化页面中的“创建新的自动化规则”下的说明进行操作。
为何要迁移
由自动化规则而非分析规则调用的操作手册具有以下优势:
从单个显示器进行自动化管理,而不考虑类型(“单一玻璃窗格”)。
使用一条自动化规则为多个分析规则触发 playbook,而不是分别配置每条分析规则。
定义警报预案的执行顺序。
支持为操作手册运行设置到期日期的场景。
迁移 playbook 触发器完全不会对 playbook 本身做任何更改,只会更改触发 playbook 运行变更的机制。
从分析规则中调用剧本的功能将于 2026 年 3 月起弃用。 在此之前,已定义为通过分析规则调用的 playbook 将继续运行,但自 2023 年 6 月起,你无法再将 playbook 添加到由分析规则调用的 playbook 列表中。 唯一剩下的办法就是通过自动化规则来调用它们。
先决条件
你将需要:
用于创建和编辑剧本的逻辑应用参与者角色
用于将剧本附加到自动化规则的 Microsoft Sentinel 参与者 角色
有关详细信息,请参阅 Microsoft Sentinel 剧本先决条件。
根据分析规则创建自动化规则
如果要迁移仅由一个分析规则使用的 playbook,请使用此流程。 如果该剧本被多个分析规则使用,请使用 从“自动化”页面创建新的自动化规则。
在 Azure 门户中,选择“配置”>“分析”页。
在“活动规则”下,找到已配置为运行 playbook 的分析规则,然后选择“编辑”。
选择“自动响应”选项卡。直接配置为通过此分析规则运行的剧本可在“警报自动化(经典)”下找到。 请注意有关弃用的警告。
在屏幕的上半部分,选择“自动化规则”下的“+ 新增”,以创建新的自动化规则。
在“创建新的自动化规则”窗格中,“触发器”下,选择“警报创建时”。
在 操作 下,请注意 运行剧本 操作作为唯一可用的操作类型,已自动选中并显示为灰色。请在下一行的下拉列表中,从可用的剧本里选择您的剧本。
选择 应用。 新规则会显示在自动化规则网格中。
从 警报自动化(经典) 部分中删除操作手册。
查看并更新分析规则以保存所做的更改。
从自动化页面创建新的自动化规则
如果您要迁移一个由多个分析规则使用的剧本,请使用此流程。 否则,请使用根据分析规则创建自动化规则
在 Azure 门户中,选择“配置”“自动化”页>。
在顶部菜单栏中,选择“创建”->“自动化规则”。
在“创建新的自动化规则”窗格的“触发器”下拉列表中,选择“警报创建时”。
在条件下,选择要针对其运行特定剧本或一组剧本的分析规则。
在“操作”下,对于要让此规则调用的每个剧本,选择“+ 添加操作”。 运行手册操作会自动选中并灰显。
在下面一行的下拉列表中,从可用 playbook 列表中进行选择。 按照你希望剧本运行的顺序对操作进行排序,可通过选择每个操作旁边的上箭头和下箭头来完成。
选择“应用”以保存自动化规则。
编辑调用这些剧本的一条或多条分析规则(您在条件下指定的规则),将该剧本从自动响应选项卡的警报自动化(经典)部分中删除。
相关内容
有关详细信息,请参阅: