将数据字段映射到 Microsoft Sentinel 中的实体

重要

注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区域正式停用。

实体映射是计划分析规则配置不可或缺的一部分。 它可使用重要信息来丰富规则的输出(警报和事件),这些信息是任何调查过程和后续补救操作的构建基块。

以下过程是分析规则创建向导的一部分。 这里将其单独说明,以应对在现有分析规则中添加或更改实体映射的情况。

重要

  • 有关新版和旧版实体映射之间的向后兼容性和差异的重要信息,请参阅新版本的 说明

如何映射实体

若要映射分析规则中的实体,请执行以下步骤:

  1. 通过用于访问 Microsoft Sentinel 的门户进入“分析”页面:

    从 Microsoft Sentinel 导航菜单的“配置”部分选择“分析”。

  2. 选择计划的查询规则,然后单击详细信息窗格中的“编辑”。 或者点击屏幕顶部的“创建>计划查询规则”来创建新规则。

  3. 选择“设置规则逻辑”选项卡。对于新规则,请在“规则查询”窗口中键入一个查询

  4. 警报增强部分中,展开实体映射

    展开实体映射

  5. 在现在展开的“实体映射”部分中,选择“添加新实体”

    屏幕截图显示如何添加新实体。

  6. 从“实体”下拉列表中选择一个实体类型

    选择实体类型

  7. 为该实体选择一个标识符。 标识符是可充分标识实体的实体属性。 从“标识符”下拉列表中选择一个标识符,然后从“值”下拉列表中选择一个与标识符相对应的数据字段 。 除少数例外情况外,Value 列表由被定义为规则查询主体的表中的数据字段填充。

    最多可为给定实体映射定义三个标识符。 有些标识符是必需的;而有些是可选的。 必须至少选择一个必需标识符。 如果不这样做,警告消息会提示您需要哪些标识符。 为了获得最佳结果(为了获得最佳唯一标识),应尽可能使用“强标识符”,使用多个强标识符可使数据源之间的关联度更高。 查看可用实体和标识符的完整列表。

    将字段映射到实体

  8. 选择“添加新实体”以映射多个实体。 一个分析规则中最多可以定义十个实体映射。 还可以映射多个相同类型的实体。 例如,可以映射两个 IP 实体,一个来自“源 IP 地址”字段,另一个来自“目标 IP 地址”字段 。 这样就可以同时跟踪两者。

    如果改变了主意或出错,可以通过单击实体下拉列表旁边的 “垃圾桶”图标来删除实体映射。

  9. 完成实体映射后,请单击“查看并创建”选项卡。成功验证规则后,单击“保存”。

注意

  • 在单个警报中,总共最多可识别 500 个实体,这些实体会平均分配到规则中定义的所有实体映射

    • 例如,如果在规则中定义了两个实体映射,则每个映射最多可以标识 250 个实体;如果定义了五个映射,则每个映射最多可以标识 100 个实体,依此而行。
    • 单个实体类型的多个映射(例如,源 IP 和目标 IP)分别计数。
    • 如果警报包含的项超出此限制,则不会识别这些多余的项并将其提取为实体。
  • 警报的整个实体区域(“实体”字段)的大小限制为 64 KB

    • 增长超过 64 KB 的实体字段将被截断。 识别出实体后,它们将被逐一添加到字段中,直到实体字段大小达到 64 KB,并且任何未识别的实体都将从警报中删除。

新版本的说明

实体映射体验已从旧版更新。 请记住以下向后兼容性详细信息:

  • 由于新版本现已正式发布 (GA),因此使用旧版本的功能标志解决方法不再可用。

  • 如果以前使用旧版本为此分析规则定义了实体映射,则这些映射会自动转换为新版本。

后续步骤

本文档介绍了如何将数据字段映射到 Microsoft Sentinel 分析规则中的实体。 若要详细了解 Microsoft Sentinel,请参阅以下文章: