在 Azure 门户中将警报关联到 Microsoft Sentinel 中的事件

重要

注意:根据 世纪互联发布的公告,所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 在 Azure 中国区正式停用。

本文介绍如何将警报关联到 Microsoft Sentinel 中的事件。 在 Azure 门户中,使用此功能可以在调查过程中手动或自动向/从现有事件添加或删除警报,并随着调查的展开具体化事件范围。

重要

事件扩展功能目前以预览版提供。 Azure 预览版补充条款包含适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。

扩大事件的范围和影响力

通过与事件相关的警报,可以将来自一个数据源的警报包含在另一个数据源生成的事件中。 例如,可以从 Microsoft Defender for Cloud 添加警报。

由于此功能已内置在最新版 Microsoft Sentinel API 中,因此,将警报转换为事件的功能也可通过适用于 Microsoft Sentinel 的 Logic Apps 连接器使用。 这样,如果满足特定条件,您就可以使用操作手册自动向事件添加警报。

还可以将 playbook 与逻辑应用连接器配合使用,将警报添加到 手动创建的事件、创建自定义关联,或定义在创建警报时将警报分组到事件中的自定义条件。

限制

一个事件最多可以包含 150 个警报。 如果你尝试将某个警报添加到包含 150 个警报的事件,将会收到错误消息。

使用实体时间线添加警报(预览版)

新的事件体验(现为预览版)中推出的实体时间线展示了特定事件调查中的所有实体。 选择列表中的实体后,将在侧面板中显示一个微型实体页面。

  1. 从 Microsoft Sentinel 导航菜单中,选择“事件”。

    网格中显示的新事件队列的屏幕截图。

  2. 选择要调查的事件。 在事件详细信息面板中,选择“查看完整详细信息”。

  3. 在事件页中,选择“实体”选项卡。

    事件页中的“实体”选项卡的屏幕截图。

  4. 从列表选择一个实体。

  5. 在实体页面的侧边面板中,选择 时间线 卡片。

    事件页面中“实体”选项卡内实体时间线卡的屏幕截图。

  6. 选择当前打开的事件之外的警报。 灰显的盾牌图标和表示严重性的虚线色带指示了这些。 选择该警报右侧的加号图标。

    屏幕截图显示实体时间线中出现外部警报。

  7. 选择OK以确认将警报添加到事件中。 你将收到一条通知,该通知会确认已将警报添加到事件中,或会解释未添加警报的原因。 屏幕截图显示如何向实体时间线中的事件添加警报。

你将看到,新增的警报现在会显示在你当前查看的事件的“概述”选项卡中“时间线”小部件内,并带有全彩盾牌图标和实线色带,与该事件中的任何其他警报一样。

添加的警报现已完全并入该事件,并且该警报中的任何实体(此前尚未属于该事件的实体)也已成为该事件的一部分。 现在,您可以查看新增加的实体时间线,查找现可添加到该事件中的其他警报。

移除事件中的警报

手动或自动添加到事件中的警报也可以从事件中移除。

  1. 从 Microsoft Sentinel 导航菜单中,选择“事件”。

  2. 选择要调查的事件。 在事件详细信息面板中,选择“查看完整详细信息”。

  3. 在“概述”选项卡的“事件时间线”小部件中,选择要从事件中移除的警报旁边的三个点。 在弹出菜单中,选择“移除警报”。

    屏幕截图显示如何从事件时间线中的事件中移除警报。

使用调查图添加警报

调查图是一个可以显示连接和模式的直观视觉工具,使分析人员能够提出正确的问题并跟踪线索。 你可以用它向事件添加警报或从事件中移除警报,从而扩大或缩小调查范围。

  1. 从 Microsoft Sentinel 导航菜单中,选择“事件”。

    屏幕截图:网格中显示的事件队列。

  2. 选择要调查的事件。 在事件详细信息面板中选择“操作”按钮,然后从弹出菜单中选择“调查”。 这将打开调查图谱。

    调查图中事件和警报的屏幕截图。

  3. 将鼠标悬停在任何实体上,即可在其旁边显示探索查询列表。 选择“相关警报”。

    调查图中警报浏览查询的屏幕截图。

    相关警报将通过虚线显示为与该实体相连。

    调查图中显示相关警报的屏幕截图。

  4. 将鼠标悬停在某个相关警报上,直到其一侧弹出一个菜单。 选择将警报添加到事件(预览版)

    调查图中添加事件警报的屏幕截图。

  5. 该警报会被添加到该事件中,并且在所有意义上都构成该事件的一部分,同时包括其所有实体和详细信息。 你将看到以下两种视觉表示形式:

    • 调查图中将其与该实体连接的线已从虚线变为实线,并且与新增警报中实体之间的连接也已添加到图中。

      显示已添加到事件中的警报的屏幕截图。

    • 该警报现在会出现在您正在调查的事件时间线中,并与其中原有的警报一同显示。

      显示了已添加到事件时间线中的警报的屏幕截图。

特殊情况

将警报添加到事件时,根据具体的情况,系统可能会要求你确认请求或者在不同的选项之间进行选择。 下面是你可能遇到的确认提示和选择的一些示例,以及它们的含义。

  • 要添加的警报已属于另一个事件。

    在这种情况下,你将看到一条消息,指出该警报是其他一个或多个事件的一部分,并询问你是否继续。 请选择“确定”以添加该警报,或选择“取消”以保留现状。

    将该警报添加到此事件不会将该警报从任何其他事件中移除。 警报可以关联到多个事件。 如果需要,可以使用上述消息提示中的链接手动从其他事件中删除警报。

  • 要添加的警报属于另一个事件,并且是这另一个事件中的唯一一个警报。

    这种情况不同于另一事件包含多个警报的情形,因为如果另一事件中只有这一条警报,那么在此事件中跟踪该警报可能会使另一事件变得不再相关。 因此,在这种情况下,你会看到以下对话框:

    屏幕截图:系统询问是保留另一个事件还是关闭另一个事件。

    • 选择“保留另一个事件”会将另一个事件保留原样,同时将警报添加到此事件。

    • 关闭其他事件会将该警报添加到此事件中,并关闭另一个事件,同时添加关闭原因为“未确定”,并添加评论“警报已添加到另一个事件”以及仍处于打开状态的事件编号。

    • 选择“取消”会保留现状, 不会对打开的事件或任何其他引用的事件进行更改。

    要选择其中哪个选项取决于你的特定需求;我们无法建议合适的选项。

使用 playbook 添加/删除警报

在 Microsoft Sentinel 连接器中,还可以以逻辑应用操作的形式在警报中添加和删除事件,因此也可以在 Microsoft Sentinel playbook 中执行此操作。 需要提供事件 ARM ID 和系统警报 ID 作为参数,可以在警报和事件触发器的 playbook 架构中找到这两个参数。

Microsoft Sentinel 在模板库中提供了一个示例 playbook 模板,演示如何使用此功能:

用于将警报关联到事件的操作手册模板的屏幕截图。

以下示例说明了在此剧本中如何使用 将警报添加到事件(预览版) 操作,供你参考如何在其他地方使用该操作:

屏幕截图:使用 playbook 操作添加事件警报。

使用 API 添加/删除警报

你不仅限于通过门户使用此功能。 也可以通过 Microsoft Sentinel API 和事件关系操作组访问此功能。 使用此功能可以获取、创建、更新和删除警报与事件之间的关系。

创建关系

通过创建警报与事件之间的关系,可以将警报添加到事件中。 使用以下端点将警报添加到现有事件中。 提交此请求后,该警报将被添加到该事件中,并会显示在门户中该事件的警报列表里。

PUT https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview

请求正文如下所示:

{ 
    "properties": { 
        "relatedResourceId": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/entities/{systemAlertId}" 
    } 
} 

删除关系

你可以通过删除警报与事件之间的关联关系,从事件中移除警报。 使用以下终结点从现有事件中删除警报。 发出此请求后,该警报将不再连接到该事件或显示在该事件中。

DELETE https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations/{relationName}?api-version=2022-07-01-preview

列出警报关系

还可以使用此终结点和请求列出与特定事件相关的所有警报:

GET https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}/relations?api-version=2022-07-01-preview

特定错误代码

事件关系 REST API 参考列出了创建或更新关系删除关系列表关系操作的预期响应代码。 错误代码仅在常规 API 文档中提及为常规类别。 下面是该文档中在“其他状态代码”类别下列出的可能的特定错误代码和消息:

Code 消息
400 错误请求 无法创建关系。 事件 {incidentIdentifier} 中已存在名称为 {relationName} 的不同关系类型。
400 错误请求 无法创建关系。 警报 {systemAlertId} 已存在于事件 {incidentIdentifier} 中。
400 错误请求 无法创建关系。 相关资源和事件应属于同一工作区。
404 未找到 资源“{systemAlertId}”不存在。
404 未找到 事件不存在。
409 冲突 无法创建关系。 在事件 {incidentIdentifier} 中,已存在一个名为 {relationName}、指向其他警报 {systemAlertId} 的关系。

后续步骤

在本文中,你已了解如何使用 Microsoft Sentinel 门户和 API 将警报添加到事件以及删除警报。 有关详细信息,请参阅: