自动执行并运行 Microsoft Sentinel 剧本

重要

注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区正式停用。

playbook 是可在 Microsoft Sentinel 中运行以响应整个事件、单个警报或特定实体的一个流程集合。 操作手册可以帮助自动化和协调响应,并且可以设置为在生成特定警报或创建或更新事件时自动运行,通过附加到自动化规则来实现。 还可以针对特定事件、警报或实体按需手动运行。

本文介绍如何将剧本关联到分析规则或自动化规则,或者针对特定事件、警报或实体手动运行剧本。 在开始之前,请确保已满足先决条件,包括所需的 Azure 角色和运行手册权限。

注意

Microsoft Sentinel 中的剧本基于在 Azure 逻辑应用 中构建的工作流,这意味着你可以获得 Logic Apps 的全部功能、自定义能力和内置模板。 可能会收取额外的费用。 有关更多详细信息,请访问 Azure 逻辑应用定价页。

先决条件

在开始之前,请确保您已有一个可用于自动化或运行的剧本,并且已定义触发器、条件和操作。 有关详细信息,请参阅创建和管理 Microsoft Sentinel playbook

运行剧本所需的 Azure 角色

若要运行行动手册,您需要以下 Azure 角色:

角色 描述
所有者 允许你授予对资源组中各个 playbook 的访问权限。
Microsoft Sentinel 参与者 将剧本附加到分析规则或自动化规则
Microsoft Sentinel 响应人员 进入事件以便手动运行剧本。 要真正运行该剧本,您还需要以下角色:

- Microsoft Sentinel Playbook 操作员,可手动运行剧本
- Microsoft Sentinel Automation Contributor 角色,以便自动化规则运行剧本。

有关所需角色和权限的详细信息,请参阅 行动手册先决条件

在事件上运行剧本所需的额外权限

Microsoft Sentinel 使用服务账户针对事件运行行动手册,以增强安全性,并使自动化规则 API 能够支持 CI/CD 用例。 此服务账号用于由事件触发的剧本,或者在您针对特定事件手动运行剧本时使用。

除了你自己的角色和权限外,此 Microsoft Sentinel 服务帐户还必须对 playbook 所在的资源组拥有自己的权限集,其形式为 Microsoft Sentinel 自动化参与者角色。 Microsoft Sentinel 具有此角色后,可以手动或通过自动化规则运行相关资源组中的任何 playbook。

若要向 Microsoft Sentinel 授予所需权限,你必须具有“所有者”或“用户访问管理员”角色。 若要运行 Playbook,您还需要在包含要运行的 Playbook 的资源组上拥有 Logic App Contributor 角色。

在多租户部署中为事件配置剧本权限

在多租户部署中,如果要运行的剧本位于其他租户中,则必须向 Microsoft Sentinel 服务帐户授予在该剧本所在租户中运行该剧本的权限。

  1. 从 playbook 的租户中的 Microsoft Sentinel 导航菜单中,选择“设置”。

  2. 在“设置”页中,选择“设置”选项卡,然后选择“playbook 权限”扩展器。

  3. 选择“配置权限”按钮以打开“管理权限”面板。

  4. 勾选包含要运行的操作手册的资源组复选框,然后选择“应用”。 例如:

    屏幕截图显示已选择运行 playbook 的操作部分。

你自己必须在任何你想要向 Microsoft Sentinel 授予权限的资源组上具有 Owner 权限,并且必须在任何包含你想要运行的剧本的资源组上具有 Microsoft Sentinel Playbook Operator 角色。

如果在 MSSP 方案中,你想要通过某个自动化规则在客户租户中运行 playbook,而该规则是在登录到服务提供商租户后创建的,则必须授予 Microsoft Sentinel 权限才能在这两个租户中运行 playbook。

  • 在客户租户中,请按照多租户部署的标准说明进行操作。

  • 在服务提供商租户中,按如下所示在 Azure Lighthouse 载入模板中添加 Azure Security Insights 应用:

    1. 从 Azure 门户转到 Microsoft Entra ID,然后选择“企业应用程序”。
    2. 选择“应用程序类型”,并根据“Microsoft 应用程序”进行筛选。
    3. 在搜索框中,输入“Azure Security Insights”。
    4. 复制“对象 ID”字段。 你需要将此额外授权添加到现有的 Azure Lighthouse 委派配置中。

Microsoft Sentinel Automation Contributor 角色的固定 GUID 为 f4c81013-99ee-4d62-a7ee-b3f1f648599a。 Azure Lighthouse 授权示例在参数模板中如下所示:

{
"principalId": "<Enter the Azure Security Insights app Object ID>", 
"roleDefinitionId": "f4c81013-99ee-4d62-a7ee-b3f1f648599a",
"principalIdDisplayName": "Microsoft Sentinel Automation Contributors" 
}

自动响应事件和警报

若要使用剧本对整个事件或单个警报自动作出响应,请创建一条自动化规则,使其在事件被创建或更新时,或在警报生成时触发。 此自动化规则包含一个用于调用您要使用的 playbook 的步骤。

创建自动化规则

  1. 从 Microsoft Sentinel 导航菜单的“自动化”页中,从顶部菜单中选择“创建”,然后选择“自动化规则”。 例如:

    显示如何添加新自动化规则的屏幕截图。

  2. 创建新自动化规则面板开启。 输入规则的名称。

显示自动化规则创建向导的屏幕截图。

  1. 触发器:根据要为其创建自动化规则的情形 - 创建事件时更新事件时创建警报时,选择适当的触发器。

  2. 条件:

    1. 对于所有触发器类型,如果希望自动化规则仅对某些分析规则生效,可通过修改“如果分析规则名称包含”条件来指定。

    2. 添加要用于确定此自动化规则是否运行的任何其他条件。 选择“+ 添加”,然后从下拉列表中选择“条件或条件组”。 条件列表由警报详细信息和实体标识符字段填充。

  3. 操作

    1. 由于您使用此自动化规则来运行剧本,因此请从下拉列表中选择“运行剧本”操作。 随后,系统会提示你从第二个下拉列表中进行选择,其中会显示可用的操作手册。 自动化规则只能运行那些以与规则中定义的触发器相同的触发器类型(事件或警报)启动的剧本,因此列表中只会显示这些剧本。

      如果某个剧本在下拉列表中显示为灰色,则表示 Microsoft Sentinel 没有该剧本所在资源组的访问权限。 选择管理行动手册权限链接来分配权限。

      在打开的“管理权限”面板中,勾选包含要运行的 playbook 的资源组的复选框,然后选择“应用”。 例如:

      屏幕截图显示已选择运行 playbook 的操作部分。

      你本人必须在要向 Microsoft Sentinel 授予权限的任何资源组上具有 所有者 权限,并且必须在包含你要运行的剧本的任何资源组上具有 Microsoft Sentinel Playbook Operator 角色。

      有关更多信息,请参阅在事件上运行剧本所需的额外权限

    2. 为此规则添加您想要的任何其他操作。 可以通过选择任何操作右侧的向上或向下箭头来更改操作的执行顺序。

  4. 如果想自动化规则有到期日期,可以设置一个。

  5. 在“顺序”下输入一个数字,以确定此规则在自动化规则序列中的运行位置。

  6. 选择“应用”以完成自动化。

有关详细信息,请参阅创建和管理 Microsoft Sentinel playbook

响应警报 - 旧方法

另一种在响应警报时自动运行剧本的方法是从分析规则中调用它们。 该规则生成警报时,playbook 将运行。

从分析规则调用剧本的功能将于 2026 年 3 月起弃用。

2023 年 6 月起,你将无法再直接从分析规则中添加行动手册。 但是,你仍然可以查看由分析规则调用的现有行动手册,这些行动手册在 2026 年 3 月之前仍将继续运行。 我们强烈建议您在此之前先创建用于调用这些操作手册的自动化规则来替代

按需手动运行运行手册

您还可以按需手动运行操作手册,以响应警报、事件或实体。 这在需要更多人工输入和控制业务流程和响应过程的情况下非常有用。

针对警报手动运行行动手册

在“Azure 门户”中,根据需要为环境选择以下选项卡之一:

若要从事件详细信息页面针对警报运行操作手册,请执行以下步骤:

  1. 在“事件”页中,选择一个事件,然后选择“查看完整详细信息”以打开事件详细信息页。

  2. 在事件详细信息页面的“事件时间线”窗口小部件中,选择要对其运行剧本的警报。 选择警报所在行末尾的三个点图标,然后从弹出菜单中选择“运行剧本”。

    按需对警报运行剧本的屏幕截图。

  3. 警报操作手册窗格打开。 你会看到一个列表,其中列出了配置了你有权访问的“Microsoft Sentinel 警报”逻辑应用触发器的所有 playbook。

  4. 在特定操作手册所在行中选择运行,即可立即运行该操作手册。

可以通过选择警报剧本窗格上的运行选项卡,查看某个警报的剧本运行历史记录。 任何刚完成的运行都可能需要几秒钟才会出现在列表中。 选择特定的运行会在逻辑应用中打开完整运行日志。

在事件上手动运行剧本

在 Azure 门户中,使用以下步骤针对事件运行剧本:

  1. 在“事件”页中,选择一个事件。

  2. 在侧边显示的“事件详细信息”窗格中,选择“操作”>“运行行动手册”

    在网格中该事件所在行末尾选择三个点,或右键单击该事件,都会显示与操作按钮相同的列表。

  3. 在事件上运行操作手册面板将在侧边打开。 你将看到一个列表,其中列出了配置了你有权访问的“Microsoft Sentinel 事件”逻辑应用触发器的所有 playbook。

    如果在列表中找不到要运行的剧本,这意味着 Microsoft Sentinel 没有权限运行该资源组中的剧本。

    若要授予这些权限,请依次选择“设置”>“设置”>“Playbook 权限”>“配置权限”。 在打开的“管理权限”面板中,勾选包含要运行的 playbook 的资源组的复选框,然后选择“应用”。

    有关详细信息,请参阅在事件上运行 playbook 所需的额外权限

  4. 在特定操作手册所在行中选择运行,即可立即运行该操作手册。

    必须在包含要运行的 playbook 的任何资源组上具有 Microsoft Sentinel playbook 操作员 角色。 如果你因缺少权限而无法运行操作手册,我们建议你联系管理员,为你授予相关权限。 有关更多信息,请参阅Microsoft Sentinel 行动手册先决条件

通过选择在事件上运行剧本面板中的运行选项卡,可以查看事件中剧本的运行历史记录。 任何刚完成的运行都可能需要几秒钟才会出现在列表中。 选择特定的运行会在逻辑应用中打开完整运行日志。

在实体上手动运行行动手册

根据原始上下文,使用以下方式之一选择实体:

如果你在事件的详细信息页面中(新版本):

概述 选项卡中的 实体 小组件中,找到您的实体,然后执行以下操作之一:

  • 请不要选择实体。 而是选择实体右侧的省略号,然后选择运行行动手册。 找到要运行的流程手册,然后在该流程手册所在行中选择“运行”。

  • 选择实体以打开事件详细信息页的“实体”选项卡。 在列表中找到相应项,然后选择右侧的三个点图标。 找到要运行的剧本,然后在该剧本所在行中选择“运行”。

  • 选择实体并向下钻取到实体详细信息页。 然后,选择左侧面板中的“运行操作手册”按钮。 找到要运行的操作手册,然后在该操作手册所在行中选择运行

无论你是从哪种上下文进入的,此流程的最后一步都是在“<实体类型> 上运行 playbook”面板中完成的。 此面板将显示你有权访问的所有 playbook 的列表,这些 playbook 针对所选实体类型配置了“Microsoft Sentinel 实体”逻辑应用触发器。

在 *“<实体类型>上运行剧本”窗格中,选择“运行”选项卡以查看特定实体的剧本运行历史记录。 任何刚完成的运行都可能需要几秒钟才会出现在列表中。 选择特定的运行会在逻辑应用中打开完整运行日志。

有关详细信息,请参阅: