在Microsoft Sentinel调查和威胁搜寻期间响应威胁参与者

重要

注意:根据 世纪互联发布的公告2026 年 8 月 18 日起,Microsoft Sentinel 的所有功能将在 Azure 中国区域正式停用。

本文介绍如何在事件调查或威胁搜寻过程中,在不从调查或搜寻中进行转移或上下文切换的情况下,当场对威胁行动者采取响应措施。 您可使用基于新实体触发器的操作手册来完成此操作。

实体触发器目前支持以下实体类型:

重要

实体触发器目前处于预览阶段。 请参阅 Azure 预览版的补充使用条款,了解适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。

使用实体触发器运行操作手册

当你调查某个事件时,如果确定某个实体(例如用户帐户、主机、IP 地址、文件等)构成威胁,则可以通过按需运行剧本,立即对此威胁采取补救措施。 如果在主动搜寻事件上下文之外的威胁时遇到可疑实体,你也可以这样做。

  1. 在遇到该实体的任何上下文中选择该实体,并按如下所示选择运行操作手册的相应方式:

    • 在事件的 “新事件详细信息”页(现已提供预览版)的 “概述”选项卡上的 “实体” 小组件中,或在其 “实体”选项卡 中,从列表中选择一个实体,选择该实体旁边的三个点图标,然后从弹出菜单中选择 “运行剧本(预览版)”

      “事件详细信息”页的屏幕截图。

      “事件详细信息”页上“实体”选项卡的屏幕截图。

    • 在事件的“实体”选项卡中,从列表中选择该实体,然后选择该行末尾的“运行剧本(预览)”链接。

      从事件详细信息页面选择实体并对其运行操作手册的屏幕截图。

    • 调查图中,选择一个实体,然后在实体侧边面板中单击运行剧本(预览版)按钮。

      从调查图中选择一个实体并对其运行行动手册的屏幕截图。

    • 从“实体行为”页面中选择一个实体。 在结果实体页中,选择左侧面板中的运行剧本(预览版)按钮。

      从实体行为页面中选择一个实体并对其运行剧本的屏幕截图。

      用于在实体上运行剧本的所选实体页面的屏幕截图。

  2. 这些操作中的每一项都会打开“在<实体类型>上运行 Playbook”面板

    实体面板上“运行剧本”的屏幕截图。

    实体类型<面板上的>“运行 playbook”中,你将看到两个选项卡:Playbook“运行”。

  3. Playbooks 选项卡中,你将看到你有权访问的所有剧本列表,这些剧本针对所选实体类型(例如用户账户)使用 Microsoft Sentinel Entity 触发器。 选择要立即运行的运行手册的Run按钮。

    如果列表中没有显示要运行的剧本,则表示 Microsoft Sentinel 没有权限运行该资源组中的剧本。

    若要授予这些权限,请依次选择 “设置”>“设置”>“操作手册权限”>“配置权限”。 在管理权限面板中,勾选包含要运行的操作手册的资源组对应的复选框,然后选择应用

    有关详细信息,请参阅Microsoft Sentinel 运行剧本所需的额外权限

  4. 你可以在 Runs 选项卡中查看由实体触发的剧本活动记录。你将看到一个列表,其中列出了针对所选实体运行过任意剧本的所有记录。 任何刚完成的运行都可能需要几秒钟才能出现在此列表中。 选择特定的运行会在 Azure 逻辑应用中打开完整运行日志。

后续步骤

本文介绍了如何在调查事件或搜寻威胁的过程中手动运行剧本,以处置来自实体的威胁。