重要
注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区正式停用。
本文介绍如何将警报关联到 Microsoft Sentinel 中的事件。 在 Azure 门户中,使用此功能可以在调查过程中手动或自动向/从现有事件添加或删除警报,并随着调查的展开具体化事件范围。
重要
事件扩展功能目前以预览版提供。 Azure 预览版补充条款包含适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。
扩大事件的范围和影响力
通过与事件相关的警报,可以将来自一个数据源的警报包含在另一个数据源生成的事件中。 例如,可以从 Microsoft Defender for Cloud 添加警报。
由于此功能已内置在最新版 Microsoft Sentinel API 中,因此,将警报转换为事件的功能也可通过适用于 Microsoft Sentinel 的 Logic Apps 连接器使用。 这样,如果满足特定条件,您就可以使用操作手册自动向事件添加警报。
还可以将 playbook 与逻辑应用连接器配合使用,将警报添加到 手动创建的事件、创建自定义关联,或定义在创建警报时将警报分组到事件中的自定义条件。
限制
一个事件最多可以包含 150 个警报。 如果你尝试将某个警报添加到包含 150 个警报的事件,将会收到错误消息。
使用实体时间线添加警报(预览版)
新的事件体验(现为预览版)中推出的实体时间线展示了特定事件调查中的所有实体。 选择列表中的实体后,将在侧面板中显示一个微型实体页面。
从 Microsoft Sentinel 导航菜单中,选择“事件”。
选择要调查的事件。 在事件详细信息面板中,选择“查看完整详细信息”。
在事件页中,选择“实体”选项卡。
从列表选择一个实体。
在实体页面的侧边面板中,选择 时间线 卡片。
选择当前打开的事件之外的警报。 灰显的盾牌图标和表示严重性的虚线色带指示了这些。 选择该警报右侧的加号图标。
选择OK以确认将警报添加到事件中。 你将收到一条通知,该通知会确认已将警报添加到事件中,或会解释未添加警报的原因。
你将看到,新增的警报现在会显示在你当前查看的事件的“概述”选项卡中“时间线”小部件内,并带有全彩盾牌图标和实线色带,与该事件中的任何其他警报一样。
添加的警报现已完全并入该事件,并且该警报中的任何实体(此前尚未属于该事件的实体)也已成为该事件的一部分。 现在,您可以查看新增加的实体时间线,查找现可添加到该事件中的其他警报。
移除事件中的警报
手动或自动添加到事件中的警报也可以从事件中移除。
从 Microsoft Sentinel 导航菜单中,选择“事件”。
选择要调查的事件。 在事件详细信息面板中,选择“查看完整详细信息”。
在“概述”选项卡的“事件时间线”小部件中,选择要从事件中移除的警报旁边的三个点。 在弹出菜单中,选择“移除警报”。
使用调查图添加警报
调查图是一个可以显示连接和模式的直观视觉工具,使分析人员能够提出正确的问题并跟踪线索。 你可以用它向事件添加警报或从事件中移除警报,从而扩大或缩小调查范围。
从 Microsoft Sentinel 导航菜单中,选择“事件”。
选择要调查的事件。 在事件详细信息面板中选择“操作”按钮,然后从弹出菜单中选择“调查”。 这将打开调查图谱。
将鼠标悬停在任何实体上,即可在其旁边显示探索查询列表。 选择“相关警报”。
相关警报将通过虚线显示为与该实体相连。
将鼠标悬停在某个相关警报上,直到其一侧弹出一个菜单。 选择将警报添加到事件(预览版)。
该警报会被添加到该事件中,并且在所有意义上都构成该事件的一部分,同时包括其所有实体和详细信息。 你将看到以下两种视觉表示形式:
特殊情况
将警报添加到事件时,根据具体的情况,系统可能会要求你确认请求或者在不同的选项之间进行选择。 下面是你可能遇到的确认提示和选择的一些示例,以及它们的含义。
要添加的警报已属于另一个事件。
在这种情况下,你将看到一条消息,指出该警报是其他一个或多个事件的一部分,并询问你是否继续。 请选择“确定”以添加该警报,或选择“取消”以保留现状。
将该警报添加到此事件不会将该警报从任何其他事件中移除。 警报可以关联到多个事件。 如果需要,可以使用上述消息提示中的链接手动从其他事件中删除警报。
要添加的警报属于另一个事件,并且是这另一个事件中的唯一一个警报。
这种情况不同于另一事件包含多个警报的情形,因为如果另一事件中只有这一条警报,那么在此事件中跟踪该警报可能会使另一事件变得不再相关。 因此,在这种情况下,你会看到以下对话框:
选择“保留另一个事件”会将另一个事件保留原样,同时将警报添加到此事件。
关闭其他事件会将该警报添加到此事件中,并关闭另一个事件,同时添加关闭原因为“未确定”,并添加评论“警报已添加到另一个事件”以及仍处于打开状态的事件编号。
选择“取消”会保留现状, 不会对打开的事件或任何其他引用的事件进行更改。
要选择其中哪个选项取决于你的特定需求;我们无法建议合适的选项。
使用 playbook 添加/删除警报
在 Microsoft Sentinel 连接器中,还可以以逻辑应用操作的形式在警报中添加和删除事件,因此也可以在 Microsoft Sentinel playbook 中执行此操作。 需要提供事件 ARM ID 和系统警报 ID 作为参数,可以在警报和事件触发器的 playbook 架构中找到这两个参数。
Microsoft Sentinel 在模板库中提供了一个示例 playbook 模板,演示如何使用此功能:
以下示例说明了在此剧本中如何使用 将警报添加到事件(预览版) 操作,供你参考如何在其他地方使用该操作:
使用 API 添加/删除警报
你不仅限于通过门户使用此功能。 也可以通过 Microsoft Sentinel API 和事件关系操作组访问此功能。 使用此功能可以获取、创建、更新和删除警报与事件之间的关系。
创建关系
通过创建警报与事件之间的关系,可以将警报添加到事件中。 使用以下端点将警报添加到现有事件中。 提交此请求后,该警报将被添加到该事件中,并会显示在门户中该事件的警报列表里。
PUT https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview
请求正文如下所示:
{
"properties": {
"relatedResourceId": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/entities/{systemAlertId}"
}
}
删除关系
你可以通过删除警报与事件之间的关联关系,从事件中移除警报。 使用以下终结点从现有事件中删除警报。 发出此请求后,该警报将不再连接到该事件或显示在该事件中。
DELETE https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview
列出警报关系
还可以使用此终结点和请求列出与特定事件相关的所有警报:
GET https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations?api-version=2022-07-01-preview
特定错误代码
事件关系 REST API 参考列出了创建或更新关系、删除关系和列表关系操作的预期响应代码。 错误代码仅在常规 API 文档中提及为常规类别。 下面是该文档中在“其他状态代码”类别下列出的可能的特定错误代码和消息:
| Code | 消息 |
|---|---|
| 400 错误请求 | 无法创建关系。 事件 {incidentIdentifier} 中已存在名称为 {relationName} 的不同关系类型。 |
| 400 错误请求 | 无法创建关系。 警报 {systemAlertId} 已存在于事件 {incidentIdentifier} 中。 |
| 400 错误请求 | 无法创建关系。 相关资源和事件应属于同一工作区。 |
| 404 未找到 | 资源“{systemAlertId}”不存在。 |
| 404 未找到 | 事件不存在。 |
| 409 冲突 | 无法创建关系。 在事件 {incidentIdentifier} 中,已存在一个名为 {relationName}、指向其他警报 {systemAlertId} 的关系。 |
后续步骤
在本文中,你已了解如何使用 Microsoft Sentinel 门户和 API 将警报添加到事件以及删除警报。 有关详细信息,请参阅: