重要
注意:根据 世纪互联发布的公告,2026 年 8 月 18 日起,Microsoft Sentinel 的所有功能将在 Azure 中国区域正式停用。
本文介绍如何在事件调查或威胁搜寻过程中,在不从调查或搜寻中进行转移或上下文切换的情况下,当场对威胁行动者采取响应措施。 您可使用基于新实体触发器的操作手册来完成此操作。
实体触发器目前支持以下实体类型:
重要
实体触发器目前处于预览阶段。 请参阅 Azure 预览版的补充使用条款,了解适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。
使用实体触发器运行操作手册
当你调查某个事件时,如果确定某个实体(例如用户帐户、主机、IP 地址、文件等)构成威胁,则可以通过按需运行剧本,立即对此威胁采取补救措施。 如果在主动搜寻事件上下文之外的威胁时遇到可疑实体,你也可以这样做。
在遇到该实体的任何上下文中选择该实体,并按如下所示选择运行操作手册的相应方式:
在事件的 “新事件详细信息”页(现已提供预览版)的 “概述”选项卡上的 “实体” 小组件中,或在其 “实体”选项卡 中,从列表中选择一个实体,选择该实体旁边的三个点图标,然后从弹出菜单中选择 “运行剧本(预览版)”。
在事件的“实体”选项卡中,从列表中选择该实体,然后选择该行末尾的“运行剧本(预览)”链接。
在调查图中,选择一个实体,然后在实体侧边面板中单击运行剧本(预览版)按钮。
从“实体行为”页面中选择一个实体。 在结果实体页中,选择左侧面板中的运行剧本(预览版)按钮。
这些操作中的每一项都会打开“在<实体类型>上运行 Playbook”面板。
在实体类型<面板上的>“运行 playbook”中,你将看到两个选项卡:Playbook 和“运行”。
在 Playbooks 选项卡中,你将看到你有权访问的所有剧本列表,这些剧本针对所选实体类型(例如用户账户)使用 Microsoft Sentinel Entity 触发器。 选择要立即运行的运行手册的Run按钮。
如果列表中没有显示要运行的剧本,则表示 Microsoft Sentinel 没有权限运行该资源组中的剧本。
若要授予这些权限,请依次选择 “设置”>“设置”>“操作手册权限”>“配置权限”。 在管理权限面板中,勾选包含要运行的操作手册的资源组对应的复选框,然后选择应用。
有关详细信息,请参阅Microsoft Sentinel 运行剧本所需的额外权限。
你可以在 Runs 选项卡中查看由实体触发的剧本活动记录。你将看到一个列表,其中列出了针对所选实体运行过任意剧本的所有记录。 任何刚完成的运行都可能需要几秒钟才能出现在此列表中。 选择特定的运行会在 Azure 逻辑应用中打开完整运行日志。
后续步骤
本文介绍了如何在调查事件或搜寻威胁的过程中手动运行剧本,以处置来自实体的威胁。
- 详细了解如何在 Microsoft Sentinel 中调查事件。
- 了解如何使用 Microsoft Sentinel 来主动搜寻威胁。
- 详细了解Microsoft Sentinel中的实体类型。
- 详细了解 Microsoft Sentinel 中的如何使用剧本自动执行响应操作。