基于模板创建和自定义 Microsoft Sentinel 剧本

重要

注意:根据 世纪互联发布的公告,Azure 中国区域中的所有 Microsoft Sentinel 功能将于 2026 年 8 月 18 日 正式停用。

Playbook 模板是预生成的、已经过测试且随时可用的 Microsoft Sentinel 自动化工作流,可以根据自己的需求对其进行自定义。 在从头开发 playbook 时,还可以将这些模板作为最佳做法参考;或者,可以通过模板获得灵感以实现新的自动化方案。

Playbook 模板本身并不等同于可直接使用的 Playbook,您必须创建一个可编辑的副本以满足您的需求。

许多 playbook 模板是由 Microsoft Sentinel 社区、独立软件供应商 (ISV) 和 Microsoft 专家根据世界各地安全运营中心使用的热门自动化方案开发的。

重要

操作手册模板目前处于预览版阶段。 请参阅 Azure 预览版的补充使用条款,了解适用于 beta 版、预览版或其他尚未正式发布的 Azure 功能的其他法律条款。

先决条件

若要创建和管理剧本,需具备使用 Microsoft Sentinel 的访问权限,并拥有以下 Azure 角色之一:

  • 逻辑应用参与者,可编辑和管理逻辑应用
  • 逻辑应用操作员,用于读取、启用和禁用逻辑应用

有关详细信息,请参阅 Microsoft Sentinel 剧本先决条件

我们建议您在创建剧本之前,先阅读用于 Microsoft Sentinel 剧本的 Azure 逻辑应用

查看操作手册模板

从以下来源访问操作手册模板:

位置 说明
Microsoft Sentinel “自动化”页 Playbook 模板选项卡列出所有已安装的 Playbook。 使用同一模板创建一个或多个活动剧本。

当我们发布模板的新版本时,从该模板创建的所有活动运行手册都会在 活动运行手册 标签页中新增一个额外标签,以表明有可用更新。
Microsoft Sentinel “内容中心”页 运行手册模板可作为产品解决方案的一部分提供,也可作为从内容中心安装的独立内容提供。

有关详细信息,请参阅。
关于 Microsoft Sentinel 内容和解决方案
发现和管理 Microsoft Sentinel 开箱即用内容
GitHub Microsoft Sentinel GitHub 存储库包含许多其他 playbook 模板。

从技术上讲,playbook 模板是一个 Azure 资源管理器 (ARM) 模板,它由多个资源组成:Azure 逻辑应用工作流,以及每个相关连接的 API 连接。

本部分重点介绍如何从Automation下的Playbook templates选项卡部署 Playbook 模板。

浏览操作手册模板

Azure 门户中的 Microsoft Sentinel 里,选择 内容管理>内容中心 页面。

内容中心页面,选择内容类型以筛选出Playbook。 此筛选视图列出了包含一个或多个行动手册模板的所有解决方案和独立内容。 安装解决方案或独立内容以获取模板。

若要查看已安装的模板,请选择“ 配置>自动化>Playbook 模板 ”选项卡。例如:

Playbook 模板库的屏幕截图。

若要查找符合你要求的 playbook 模板,请按以下条件筛选列表:

过滤器 说明
触发器 按剧本的触发方式进行筛选,包括事件、警报或实体。 有关详细信息,请参阅支持的 Microsoft Sentinel 触发器
逻辑应用连接器 按与操作手册交互的外部服务进行筛选。 在部署过程中,每个连接器都需要采用一个标识来向外部服务进行身份验证。
实体 按剧本预期在事件中找到的实体类型进行筛选。

例如,指示防火墙阻止某个 IP 地址的剧本,预期会在事件中找到 IP 地址。 此类事件可能由暴力攻击分析规则创建。
标记 按应用于行动手册的标签进行筛选,这些标签用于将该行动手册关联到特定场景或表明其特殊特性。 例如:

- 信息充实 - 从另一个服务获取信息,为事件补充上下文的操作手册。 此信息通常作为注释添加到事件或发送到 SOC。
- 修正措施 - 对受影响实体采取操作以消除潜在威胁的行动手册。
- 同步 - 一种行动手册,用于根据事件的属性保持外部服务(例如事件管理服务)处于最新状态。
- 通知 - 用于发送电子邮件或消息的剧本。

例如:

如何筛选运行手册模板列表的屏幕截图。

基于模板自定义行动手册

此过程介绍如何部署 playbook 模板,并且可以重复从同一模板创建多个 playbook。

虽然大多数 playbook 模板都可以按原样使用,但建议根据需要对其进行调整,使 playbook 满足你的 SOC 需求。

  1. 运行手册模板选项卡上,选择一个运行手册作为起点。

  2. 如果该操作手册有任何前提条件,请务必遵循相关说明。 例如:

    • 有些剧本会将其他剧本作为操作来调用。 第二个操作手册被称为 嵌套操作手册。 在这种情况下,其中一个前提条件是先部署嵌套剧本。

    • 某些剧本需要部署自定义逻辑应用连接器或 Azure 函数。

  3. 选择创建剧本以根据所选模板打开剧本创建向导。 该向导有四个选项卡:

    • 基础信息:找到你的新建剧本(它是一个逻辑应用资源),并为其命名。 可以使用默认值。 例如:

      Playbook 创建向导中“基本信息”选项卡的屏幕截图。

    • 参数:输入操作手册使用的客户特定的值。 例如,如果该剧本向 SOC 发送电子邮件,请指定收件人地址。 如果该 playbook 使用了自定义连接器,则该连接器必须部署在同一资源组中,并且系统会提示你在 参数 选项卡中输入其名称。

      仅当 playbook 具有参数时,才会显示 参数 选项卡。 例如:

      Playbook 创建向导中“参数”选项卡的屏幕截图。

    • 连接:展开每个操作以查看你为之前的 playbook 创建的现有连接。 可以选择现有连接或新建连接。 例如:

      Playbook 创建向导中“连接”选项卡的屏幕截图。

      • 若要创建新连接,请选择“部署后创建新连接”。 部署过程完成后,此选项会将你带到逻辑应用设计器。

      • 自定义连接器按在 参数 选项卡中输入的自定义连接器名称列出。

      • 对于支持使用托管标识进行连接的连接器,如 Microsoft Sentinel,托管标识是默认连接方法。

      有关详细信息,请参阅向 Microsoft Sentinel 验证剧本身份

    • 查看并创建:在创建 playbook 之前查看过程摘要,并等待系统验证你的输入。

  4. 完成剧本创建向导中的所有步骤后,系统会将你转到“逻辑应用设计器”中新剧本的工作流设计界面。 例如:

    逻辑应用设计器中行动手册的屏幕截图。

  5. 对于在 部署后选择“创建新连接”的每个连接器,请创建连接:

    1. 从导航菜单中,选择“API 连接”,然后选择连接名称。 例如:

      显示如何查看 API 连接的屏幕截图。

    2. 从导航菜单中选择“编辑 API 连接”。

    3. 填写必需的参数,然后选择“保存”。 例如:

      显示如何编辑 API 连接的屏幕截图。

    或者,通过逻辑应用设计器中的相关步骤创建新连接:

    1. 对于每个显示错误标志的步骤,选择该步骤以展开,然后选择新增

    2. 按照相关说明进行身份验证。 有关详细信息,请参阅向 Microsoft Sentinel 验证 playbook

    3. 如果还有其他步骤使用此连接器,请展开这些步骤对应的框。 从显示的连接列表中,选择刚刚创建的连接。

  6. 如果你已选择针对 Microsoft Sentinel 或其他受支持的连接使用托管标识连接,请确保向新的剧本授予相应权限:对于 Microsoft Sentinel,请在 Microsoft Sentinel 工作区中授予权限;对于其他连接器,请在相应的目标资源上授予权限。

  7. 保存操作手册。 该剧本将显示在 活动剧本 选项卡中。

若要运行你的剧本,请配置自动响应或手动运行。 有关更多信息,请参阅使用 Microsoft Sentinel 行动手册响应威胁

报告操作手册模板中的问题

若要报告错误或为某个剧本提出改进请求,请在该剧本的详细信息窗格中选择Supported by链接。 如果 playbook 受社区支持,则链接将带你打开GitHub问题。 否则,您将被引导至支持者页面,其中包含如何发送反馈的信息。