重要
注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区域正式停用。
本文介绍逻辑应用 Microsoft Sentinel 连接器支持的触发器和操作。 使用 Microsoft Sentinel playbook 中列出的触发器和操作与 Microsoft Sentinel 数据进行交互。
重要
注明的功能目前处于预览状态。 请参阅 Azure 预览版的补充使用条款,了解适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。
先决条件
在开始之前,请确保你拥有以下使用 Microsoft Sentinel 连接器组件所需的 Azure 权限:
| 角色 | 使用触发器 | 获取可用操作 | 更新事件, 添加注释 |
|---|---|---|---|
| Microsoft Sentinel 读取者 | ✓ | ✓ | - |
| Microsoft Sentinel 响应者/参与者 | ✓ | ✓ | ✓ |
有关详细信息,请参阅 Microsoft Sentinel 中的角色和权限以及使用 Microsoft Sentinel playbook 的先决条件。
支持的 Microsoft Sentinel 触发器
Microsoft Sentinel 连接器以及 Microsoft Sentinel playbook 支持以下触发器:
Microsoft Sentinel 事件。 推荐用于大多数事件自动化场景。
行动手册接收事件对象,其中既包括实体,也包括警报。 此触发器允许将 playbook 附加到自动化规则,无论何时在 Microsoft Sentinel 中创建或更新事件,都可以触发 playbook,并将自动化规则的优点全部都应用到事件。
Microsoft Sentinel 警报(预览版)。 建议将此项用于必须针对警报手动运行的 Playbook,或用于不会为其警报生成事件的计划分析规则。
- 此触发器不能用于自动响应由 Microsoft 安全分析规则生成的警报。
- 使用此触发器的操作手册无法被自动化规则调用。
Microsoft Sentinel 实体。 建议用于必须在调查或威胁狩猎场景中针对特定实体手动运行的剧本。 使用此触发器的操作手册无法通过自动化规则调用。
这些流使用的架构并不相同。 我们建议在大多数场景中使用Microsoft Sentinel 事件触发器流。
事件动态字段
从 Microsoft Sentinel incident 接收的 Incident 对象包括以下动态字段:
| 字段名称 | 说明 |
|---|---|
| 事件属性 | 显示为事件:<字段名称> |
| 警报 | 以下警报属性组成的数组,显示为 Alert: <字段名称>。 由于每个事件都可能包含多个警报,因此选择某个警报属性时,会自动生成一个 for each 循环,以遍历该事件中的所有警报。 |
| 实体 | 所有警报实体的数组 |
| 工作区信息字段 | 有关创建该事件的 Microsoft Sentinel 工作区的详细信息,包括: - 订阅 ID - 工作区名称 - 工作区 ID - 资源组名称 |
已知问题和限制
目前不支持重命名逻辑应用中的触发器。 更改触发器名称会导致与自动化工作流和 Microsoft Sentinel 的集成中断,因为这些服务依赖原始触发器名称来建立连接。
支持的 Microsoft Sentinel 操作
Microsoft Sentinel 连接器以及 Microsoft Sentinel playbook 支持以下操作:
| 操作 | 何时使用 |
|---|---|
| 告警 - 查看事件 | 在以警报触发器开头的操作手册中。 可用于获取事件属性,或检索“事件 ARM ID”以与“更新事件”或“向事件添加注释”操作一起使用。 |
| 获取事件 | 从外部来源或使用非 Sentinel 触发器触发运行手册时。 通过事件 ARM ID进行标识。 获取事件属性和评论。 |
| 更新事件 | 更改事件的“状态”(例如,关闭事件时),分配“所有者”,添加或删除标记,或更改其“严重性”、“标题”或“说明”。 |
| 向事件添加评论 | 用从外部来源收集的信息丰富事件信息;审核剧本对实体采取的操作;提供对事件调查有价值的补充信息。 |
| 实体 - 获取 <实体类型> | 对于适用于在创建 playbook 时已知的特定实体类型(IP、帐户、主机、**URL 或 FileHash)的 playbook,您需要能够解析该实体类型并处理其特有字段。 |
提示
操作 更新事件 和 向事件添加评论 需要 事件 ARM ID。
预先使用 警报 - 获取事件 操作来获取 事件 ARM ID。
支持的实体类型
“实体”动态字段是 JSON 对象的数组,其中每个对象都表示一个实体。 每个实体类型都有自己的架构,具体取决于它的唯一属性。
“实体 - 获取 <实体类型>” 操作可让您执行以下操作:
- 按请求的类型筛选实体数组。
- 分析此类型的特定字段,使其可以在进一步操作中用作动态字段。
输入内容为 Entities 动态字段。
响应是实体的数组,其中特殊属性经过分析,并可直接在“For each”循环中使用。
当前支持的实体类型包括:
下图显示了可用于实体的操作示例:
对于其他实体类型,可以使用逻辑应用的内置操作来实现类似的功能:
使用“筛选数组”,按请求的类型筛选实体数组。
使用“分析 JSON”,分析此类型的特定字段,使其可以在进一步操作中用作动态字段。
相关内容
有关详细信息,请参阅: