Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Playbooky jsou sady postupů, které lze spustit z Microsoft Sentinelu v reakci na incident jako celek, jednotlivou výstrahu nebo konkrétní entitu. Playbook může pomoct automatizovat a koordinovat vaši reakci a lze ho připojit k pravidlu automatizace, aby se automaticky spustil při vygenerování konkrétních výstrah nebo když jsou incidenty vytvořeny nebo aktualizovány. Playbooky lze také spouštět ručně podle potřeby u konkrétních incidentů, výstrah nebo entit.
Tento článek popisuje, jak vytvářet a spravovat playbooky Microsoft Sentinel. Než začnete, ujistěte se, že splňujete požadavky, včetně Azure předplatného a požadovaných rolí Azure aplikace logiky. Tyto playbooky můžete později připojit k analytickým nebo automatizačním pravidlům nebo je můžete spustit ručně pro konkrétní incidenty, výstrahy nebo entity.
Poznámka
Playbooky v Microsoft Sentinel jsou založené na pracovních postupech integrovaných v Azure Logic Apps, což znamená, že získáte veškerý výkon, přizpůsobitelnost a předdefinované šablony aplikací logiky. Můžou se účtovat další poplatky. Informace o cenách najdete na stránce s cenami Azure Logic Apps.
Důležité
Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender.
Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender.
Požadavky
Účet Azure a předplatné. Pokud předplatné nemáte, vytvořte si bezplatný účet Azure.
Pokud chcete vytvářet a spravovat playbooky, potřebujete přístup k Microsoft Sentinel s jednou z následujících Azure rolí:
Aplikace logiky Azure rolí Popis Spotřeba Přispěvatel aplikace logiky Úpravy a správa aplikací logiky Spotřeba Operátor aplikace logiky Číst, povolit a zakázat aplikace logiky Standard Standardní operátor Logic Apps Povolte, znovu odešlete a zakažte pracovní postupy. Standard Standardní vývojář pro Logic Apps Vytváření a úpravy pracovních postupů Standard Přispěvatel pro Logic Apps Standard Správa všech aspektů pracovního postupu Další informace najdete v následující dokumentaci:
Před vytvořením příručky doporučujeme, abyste si přečetli Příručky Microsoft Sentinelu pro Azure Logic Apps.
Vytvoření playbooku
Pokud chcete vytvořit nový playbook v Microsoft Sentinel, postupujte následovně:
Na portálu Defender nebo v Azure Portal přejděte do pracovního prostoru Microsoft Sentinel. V nabídce pracovního prostoru v části Konfigurace vyberte Automatizace.
V horní nabídce vyberte Vytvořit a pak vyberte jednu z následujících možností:
Pokud vytváříte playbook Consumption, vyberte jednu z následujících možností podle aktivační události, kterou chcete použít, a potom postupujte podle kroků pro přípravu playbooku aplikace logiky Consumption:
- Postup se spouštěčem incidentu
- Playbook se spouštěčem výstrahy
- Playbook s triggerem entity
Následující příklad pokračuje s příručkou se spouštěčem entity.
Pokud vytváříte playbook Standard, vyberte Prázdný playbook a potom připravte playbook aplikace logiky Standard.
Další informace najdete v tématech Podporované typy aplikací logikya Podporované triggery a akce v playbookech Microsoft Sentinel.
Připravte aplikaci logiky vašeho playbooku
Na jedné z následujících karet najdete podrobnosti o tom, jak pro svůj playbook vytvořit aplikaci typu Logic App podle toho, jestli používáte Logic App typu Consumption, nebo Standard. Další informace najdete v tématu Podporované typy aplikací logiky.
Tip
Pokud vaše playbooky potřebují přístup k chráněným prostředkům, které jsou ve virtuální síti Azure nebo jsou k ní připojené, vytvořte pracovní postup aplikace logiky úrovně Standard.
Standardní pracovní postupy běží v jednom tenantovi Azure Logic Apps a podporují použití privátních koncových bodů pro příchozí provoz, aby vaše pracovní postupy mohly komunikovat soukromě a bezpečně s virtuálními sítěmi. Standardní pracovní postupy také podporují integraci virtuální sítě pro odchozí provoz. Další informace najdete v tématu Zabezpečení provozu mezi virtuálními sítěmi a jedním tenantem Azure Logic Apps pomocí privátních koncových bodů.
Po výběru triggeru, který zahrnuje incident, výstrahu nebo trigger entity, se zobrazí průvodce vytvořením playbooku , například:
Playbook vytvoříte takto:
Na kartě Základy zadejte následující informace:
V části Předplatné a Skupina prostředků vyberte požadované hodnoty v příslušných seznamech.
Hodnota Region (Oblast ) je nastavená na stejnou oblast jako přidružený pracovní prostor služby Log Analytics.
Do pole Název playbooku zadejte název playbooku.
Chcete-li pro diagnostické účely monitorovat aktivitu tohoto playbooku, vyberte Povolit diagnostické protokoly ve službě Log Analytics a potom vyberte pracovní prostor služby Log Analytics, pokud jste ho ještě nevybrali.
Vyberte Další: Připojení >.
Na kartě Připojení doporučujeme ponechat výchozí hodnoty, které nakonfigurují aplikaci logiky tak, aby se připojila k Microsoft Sentinel se spravovanou identitou.
Další informace najdete v tématu Ověřování playbooků pro Microsoft Sentinel.
Pokud chcete pokračovat, vyberte Další: Zkontrolovat a vytvořit >.
Na kartě Zkontrolovat a vytvořit zkontrolujte možnosti konfigurace a vyberte Vytvořit playbook.
Azure vytvoření a nasazení playbooku trvá několik minut. Po dokončení nasazení se váš playbook otevře v návrháři pracovních postupů Consumption pro Azure Logic Apps. Aktivační událost, kterou jste vybrali dříve, se automaticky zobrazí jako první krok v pracovním postupu, takže teď můžete pokračovat v vytváření pracovního postupu odtud.
V návrháři vyberte trigger Microsoft Sentinel, pokud ještě není vybraný.
V podokně Vytvořit připojení zadejte podle těchto kroků požadované informace pro připojení k Microsoft Sentinel.
V části Ověřování vyberte některou z následujících metod, které mají vliv na další parametry připojení:
Metoda Popis Oauth Open Authorization (OAuth) je technologický standard, který umožňuje autorizovat aplikaci nebo službu, aby se přihlásila k jiné aplikaci nebo službě bez zveřejnění soukromých informací, jako jsou hesla. OAuth 2.0 je oborový protokol pro autorizaci a uděluje omezený přístup k chráněným prostředkům. Chcete-li se dozvědět více informací, podívejte se na následující zdroje:
- Co je OAuth?
- Autorizace OAuth 2.0 s Microsoft Entra IDInstanční objekt služby Instanční objekt služby představuje entitu, která vyžaduje přístup k prostředkům, které jsou zabezpečené tenantem Microsoft Entra. Další informace najdete v tématu Instanční objekt. Spravovaná identita Identita, která se automaticky spravuje v Microsoft Entra ID. Aplikace můžou tuto identitu používat k přístupu k prostředkům, které podporují ověřování Microsoft Entra, a k získání Microsoft Entra tokenů bez nutnosti spravovat přihlašovací údaje.
Pro zajištění optimálního zabezpečení Microsoft doporučuje používat pro ověřování spravovanou identitu, pokud je to možné. Tato možnost poskytuje vynikající zabezpečení a pomáhá zabezpečit ověřovací informace, abyste nemuseli tyto citlivé informace spravovat. Chcete-li se dozvědět více informací, podívejte se na následující zdroje:
- Co jsou spravované identity pro prostředky Azure?
- Ověřování přístupu a připojení k prostředkům Azure pomocí spravovaných identit v Azure Logic AppsDalší informace najdete v tématu Výzvy k ověření.
Na základě vybrané možnosti ověřování zadejte potřebné hodnoty parametrů pro odpovídající možnost.
Další informace o těchto parametrech najdete v referenčních informacích ke konektoru Microsoft Sentinel.
Jako ID tenanta vyberte ID tenanta Microsoft Entra.
Až skončíte, vyberte Přihlásit se.
Pokud jste dříve zvolili Playbook s triggerem entity, vyberte typ entity, kterou má tento playbook přijímat jako vstup.
Ověřte připojení pro akce playbooku
Když přidáte trigger nebo následnou akci, která vyžaduje ověření, může se zobrazit výzva k výběru z dostupných typů ověřování podporovaných příslušným poskytovatelem prostředků. V tomto příkladu je trigger Microsoft Sentinel první operací, kterou do pracovního postupu přidáte. Poskytovatel prostředků je tedy Microsoft Sentinel, který podporuje několik možností ověřování. Další informace najdete v následující dokumentaci:
- Ověřování playbooků pro Microsoft Sentinel
- Podporované spouštěče a akce v příručkách automatizace Microsoft Sentinel
Přidejte akce do své příručky
Teď, když máte pro playbook pracovní postup, definujte, co se má stát při jeho volání. Přidejte akce, logické podmínky, smyčky nebo podmínky přepnutí případu tím, že v návrháři vyberete znaménko plus (+). Další informace najdete v tématu Vytvoření pracovního postupu s triggerem nebo akcí.
Tento výběr otevře podokno Přidat akci , kde můžete procházet nebo vyhledávat služby, aplikace, systémy, akce toku řízení a další. Po zadání hledaných termínů nebo výběru požadovaného prostředku se v seznamu výsledků zobrazí dostupné akce.
Když v každé akci vyberete uvnitř pole, zobrazí se následující možnosti:
Dynamický obsah (ikona blesku): Vyberte ze seznamu dostupných výstupů z předchozích akcí v pracovním postupu, včetně triggeru Microsoft Sentinel. Například mohou tyto výstupy zahrnovat atributy výstrahy nebo incidentu předaných do playbooku, včetně hodnot a atributů všech namapovaných entit a vlastních podrobností ve výstraze nebo incidentu. Výběrem těchto výstupů můžete přidat odkazy na aktuální akci.
Příklady použití dynamického obsahu najdete v článcích Použití playbooků pro entity bez ID incidentu a Práce s vlastními podrobnými údaji.
Editor výrazů (ikona funkce): Pokud chcete do pracovního postupu přidat další logiku, vyberte si z velké knihovny funkcí.
Další informace najdete v tématu Podporované triggery a akce v playbookech Microsoft Sentinel.
Dynamický obsah: Playbooky pro entity bez ID incidentu
Playbooky vytvořené pomocí triggeru Microsoft Sentinel entity často používají pole ID ARM incidentu, například k aktualizaci incidentu po provedení akce s entitou. Pokud se takový playbook aktivuje ve scénáři, který nesouvisí s incidentem, například při aktivním vyhledávání hrozeb, není k dispozici žádné ID incidentu, kterým by bylo možné toto pole vyplnit. Místo toho se pole naplní hodnotou null. V důsledku toho se playbook nemusí úspěšně dokončit.
Chcete-li tomuto selhání zabránit, doporučujeme vytvořit podmínku, která zkontroluje hodnotu v poli ID incidentu předtím, než pracovní postup provede jakékoli další akce. Pokud má pole hodnotu null, můžete určit jinou sadu akcí, které se mají provést, protože playbook není spuštěn z incidentu.
V pracovním postupu před první akcí, která odkazuje na pole ID ARM incidentu , přidejte akci Podmínky v návrháři pracovního postupu.
V podokně Podmínka na řádku podmínky vyberte levé pole Zvolit hodnotu a pak vyberte možnost dynamického obsahu (ikona blesku).
V seznamu dynamického obsahu v části Microsoft Sentinel incident použijte vyhledávací pole k vyhledání a výběru ID ARM incidentu.
Tip
Pokud se výstup v seznamu nezobrazí, vedle názvu triggeru vyberte Zobrazit další.
V prostředním poli ze seznamu operátorů vyberte nerovná se.
V pravém poli Zvolte hodnotu a vyberte možnost editoru výrazů (ikona funkce).
V editoru zadejte null a vyberte Přidat.
Po dokončení bude vaše podmínka vypadat podobně jako v následujícím příkladu.
Dynamický obsah: Pracujte s vlastními údaji
V triggeru incidentu Microsoft Sentinel je výstup Vlastní podrobnosti výstrahy pole objektů JSON, v němž každý objekt představuje vlastní podrobnost z výstrahy. Vlastní podrobnosti jsou páry klíč–hodnota, které umožňují zpřístupnit informace z událostí ve výstraze, aby je bylo možné zobrazit, sledovat a analyzovat jako součást incidentu.
Toto pole v upozornění je přizpůsobitelné, takže jeho schéma závisí na typu události, která se zobrazí. Pokud chcete vygenerovat schéma, které určuje, jak analyzovat výstup vlastních podrobností, zadejte data z instance této události:
V nabídce Microsoft Sentinel pracovního prostoru v části Konfigurace vyberte Analýza.
Postupujte podle pokynů k vytvoření nebo otevření existujícího naplánovaného pravidla dotazu nebo pravidla dotazu NRT.
Na kartě Nastavení logiky pravidlarozbalte oddíl Vlastní podrobnosti, například:
Následující tabulka obsahuje další informace o těchto párech klíč-hodnota:
Položka Umístění Popis Klíč Levý sloupec Představuje vlastní pole, která vytvoříte. Hodnota Pravý sloupec Představuje pole z dat události, která naplňují vlastní pole. Pokud chcete vygenerovat schéma, zadejte následující příklad kódu JSON:
{ "FirstCustomField": [ "1", "2" ], "SecondCustomField": [ "a", "b" ] }Kód zobrazuje názvy klíčů jako pole a hodnoty jako položky v polích. Hodnoty se zobrazují jako skutečné hodnoty, nikoli jako sloupec, který obsahuje hodnoty.
Pokud chcete pro triggery incidentů použít vlastní pole, postupujte podle těchto kroků pro váš pracovní postup:
V návrháři pracovních postupů pod trigger Incident Microsoft Sentinel přidejte integrovanou akci s názvem Parse JSON.
Vyberte uvnitř parametru Obsahu akce a vyberte možnost seznamu dynamického obsahu (ikona blesku).
V seznamu v části spouštěče incidentu vyhledejte a vyberte Vlastní podrobnosti výstrahy, například:
Tato volba automaticky přidá okolo Parse JSON smyčku For each, protože incident obsahuje pole výstrah.
V podokně Parsovat informace JSON vyberte Použít ukázkovou datovou část ke generování schématu, například:
Do pole Zadejte nebo vložte ukázkovou datovou část JSON zadejte ukázkovou datovou část a vyberte Hotovo.
Ukázkovou datovou část můžete najít například tak, že v Log Analytics vyhledáte jinou instanci této výstrahy a pak zkopírujete vlastní objekt podrobností, který najdete v části Rozšířené vlastnosti. Pokud chcete získat přístup k datům Log Analytics, přejděte buď na stránku Protokoly v Azure Portal, nebo na stránku Rozšířené proaktivní vyhledávání na portálu Defender.
Následující příklad ukazuje ukázkovou datovou část JSON „custom-details“ z kroku 4 v postupu generování schématu:
Po dokončení bude pole Schéma obsahovat vygenerované schéma založené na vámi zadané ukázce. Akce Parsovat JSON vytvoří vlastní pole, která teď můžete použít jako dynamická pole s typem Pole v následných akcích pracovního postupu.
Následující příklad ukazuje pole a jeho položky ve schématu i v seznamu dynamického obsahu pro následnou akci s názvem Compose:
Správa playbooků
Výběrem karty Automation > Aktivní playbooky zobrazíte všechny playbooky, ke kterým máte přístup, filtrované na základě zobrazení předplatného.
Po připojení k portálu Microsoft Defender se na kartě Aktivní playbooky ve výchozím nastavení zobrazí předdefinovaný filtr s předplatným připojeného pracovního prostoru. V Azure Portal upravte předplatná, která zobrazujete, v nabídce Adresář a předplatné v záhlaví globální Azure stránky.
Zatímco karta Aktivní playbooky zobrazuje všechny aktivní playbooky dostupné ve všech vybraných předplatných, ve výchozím nastavení je možné playbook použít jenom v rámci předplatného, ke kterému patří, pokud výslovně neudělíte Microsoft Sentinel oprávnění ke skupině prostředků playbooku.
Na kartě Aktivní playbooky se zobrazují vaše příručky s následujícími podrobnostmi:
| Název sloupce | Popis |
|---|---|
| Stav | Označuje, zda je playbook povolený nebo zakázaný. |
| Plán | Označuje, jestli playbook používá typ prostředku Standard nebo Consumption Azure Logic Apps. Playbooky typu Standard používají LogicApp/Workflow konvenci vytváření názvů, která odráží, jak standardní playbook představuje pracovní postup, který existuje společně s jinými pracovními postupy v jedné aplikaci logiky. Další informace najdete v tématu playbooky Azure Logic Apps pro Microsoft Sentinel. |
| Typ spouštěče | Označuje aktivační událost v Azure Logic Apps, která spouští tento playbook: - Microsoft Sentinel Incident/Výstraha/Entita: Playbook se spouští pomocí jedné z aktivačních událostí Sentinel, tedy incidentu, výstrahy nebo entity. - Použití akce Microsoft Sentinel: Playbook je spuštěn aktivační událostí, která nepochází z Microsoft Sentinel, ale používá akci Microsoft Sentinel. - Jiné: Playbook neobsahuje žádné komponenty Microsoft Sentinel. - Neicializováno: Playbook byl vytvořen, ale neobsahuje žádné součásti, ani neaktivuje žádné akce. |
Výběrem playbooku otevřete jeho stránku Azure Logic Apps, která zobrazuje další podrobnosti o playbooku. Na stránce Azure Logic Apps:
- Zobrazení protokolu všech časů spuštění playbooku
- Zobrazení výsledků spuštění, včetně úspěchů a selhání a dalších podrobností
- Pokud máte příslušná oprávnění, otevřete návrháře pracovního postupu v Azure Logic Apps a upravte playbook přímo.
Související obsah
Po vytvoření playbooku ho přiřaďte k pravidlům, která se spouštějí na základě událostí ve vašem prostředí, nebo své playbooky spouštějte ručně u konkrétních incidentů, výstrah nebo entit.
Další informace najdete tady: