Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, espressa o implicita, rispetto alle informazioni fornite qui. Project Perception è attualmente disponibile in anteprima pubblica limitata. Programma anteprima pubblica limitata indica che la percezione è disponibile per un piccolo set di clienti di sola invito per una finestra di anteprima definita prima di una disponibilità pubblica più ampia.
Gli scenari di integrazione consentono di avviare sessioni agentiche da altre aree del portale di Microsoft Defender senza passare prima a Project Perception. È possibile eseguire playbook direttamente dalle pagine dei dettagli degli eventi imprevisti e dagli articoli di intelligence sulle minacce, semplificando il flusso di lavoro e riducendo il cambio di contesto.
Che cosa sono gli scenari di integrazione?
Gli scenari di integrazione sono punti di avvio della sessione nel contesto che connettono superfici Microsoft Defender specifiche a Project Perception. Quando si esamina un evento imprevisto o si esamina un articolo di Intelligence per le minacce, è possibile avviare immediatamente una sessione agente su tale elemento senza uscire dalla pagina.
Gli scenari di integrazione sono disponibili in:
- Pagine dei dettagli degli eventi imprevisti: eseguire un playbook su un evento imprevisto specifico per automatizzare le attività di valutazione, indagine o risposta.
- Pagine degli articoli di Intelligence sulle minacce: eseguire un playbook in un articolo di Intelligence sulle minacce per automatizzare la ricerca sulle minacce, l'analisi degli indicatori o la ricerca proattiva.
Eseguire un playbook da un evento imprevisto
Per avviare una sessione agentic da un evento imprevisto:
- Nel portale di Microsoft Defender passare a Eventi imprevisti e avvisi>Eventi imprevisti.
- Selezionare un evento imprevisto per aprire la relativa pagina dei dettagli.
- Nella pagina dei dettagli dell'evento imprevisto individuare il pulsante Esegui playbook . Il pulsante viene visualizzato nella parte superiore della pagina, in genere insieme ad altre azioni impreviste, ad esempio Assegna o Risolvi.
- Selezionare Esegui playbook. Viene visualizzato un menu che mostra i playbook disponibili.
- Il menu visualizza solo i playbook che:
- Accettare un evento imprevisto come input
- Configurare e abilitare tutti gli agenti necessari
- Sono accessibili agli utenti con il ruolo con autorizzazioni di lettura per la sicurezza o amministratore della sicurezza
- Selezionare un playbook dal menu. Se esiste un solo playbook applicabile, il testo del pulsante potrebbe mostrare il nome del playbook anziché "Esegui playbook".
- (Facoltativo) Aggiungere un nome o una descrizione di sessione per identificare la sessione in un secondo momento.
- Selezionare Avvia sessione.
Project Perception crea una nuova sessione condivisa. La sessione viene visualizzata nell'elenco Sessioni in Project perception con stato "In corso".
Visualizzare le sessioni correlate a un evento imprevisto
Per visualizzare tutte le sessioni agentic collegate a un evento imprevisto specifico:
- Aprire la pagina dei dettagli dell'evento imprevisto.
- Scorrere fino alla sezione Sessioni agentic (la posizione varia in base al layout della pagina dei dettagli dell'evento imprevisto).
- La sezione elenca tutte le sessioni correlate all'evento imprevisto, tra cui:
- Nome sessione
- Ora di avvio
- Condizione
- Agenti coinvolti
Selezionare un nome di sessione per aprire la pagina dei dettagli in Project Perception.
Note
La sezione Sessioni agentic viene visualizzata solo se almeno una sessione è collegata all'evento imprevisto.
Eseguire un playbook da una minaccia
Per avviare una sessione agentic da una minaccia:
- Nel portale di Microsoft Defender passare ad Analisi delle> Intelligence per le minacce.
- Selezionare una minaccia per aprire la relativa pagina dei dettagli.
- Nella pagina dei dettagli dell'articolo individuare il pulsante Esegui playbook agentic . Il pulsante viene visualizzato nella parte superiore della pagina.
- Selezionare Run agentic playbook (Esegui playbook agentico). Viene visualizzato un menu che mostra i playbook disponibili.
- Il menu visualizza solo i playbook che:
- Accettare un articolo di Intelligence per le minacce come input
- Selezionare un playbook dal menu. Se esiste un solo playbook applicabile, il testo del pulsante potrebbe mostrare il nome del playbook anziché "Esegui playbook".
- (Facoltativo) Aggiungere un nome o una descrizione di sessione.
- Selezionare Avvia sessione.
Project Perception crea una nuova sessione condivisa. La sessione viene visualizzata nell'elenco Sessioni in Project perception con stato "In corso".
Visualizzare le sessioni correlate a un articolo di Intelligence sulle minacce
Per visualizzare tutte le sessioni agentic collegate a un articolo specifico di Intelligence per le minacce:
- Aprire la pagina dei dettagli dell'articolo intelligence sulle minacce.
- Scorrere fino alla sezione Sessioni agentic (la posizione varia in base al layout della pagina dei dettagli articolo).
- La sezione elenca tutte le sessioni correlate all'articolo, tra cui:
- Nome sessione
- Ora di avvio
- Condizione
- Agenti coinvolti
Selezionare un nome di sessione per aprire la pagina dei dettagli in Project Perception.
Note
La sezione Sessioni agentic viene visualizzata solo se almeno una sessione è collegata all'articolo.
Informazioni sull'ambito del playbook
Quando si usano scenari di integrazione, il menu del playbook mostra solo i playbook compatibili con il tipo di input corrente. Questa definizione dell'ambito garantisce di non visualizzare playbook irrilevanti.
| Tipo di input | Playbook visualizzati |
|---|---|
| Incidente | Solo i playbook che accettano eventi imprevisti come input richiesto. |
| Articolo intelligence sulle minacce | Solo i playbook che accettano articoli di Intelligence per le minacce come input richiesto. |
Se non sono disponibili playbook per il tipo di input, il pulsante Esegui playbook è disabilitato o non viene visualizzato.
Più playbook e playbook singoli
- Più playbook disponibili: il testo del pulsante mostra "Esegui playbook" e viene visualizzato un menu quando lo si seleziona.
- Playbook singolo disponibile: il testo del pulsante mostra il nome del playbook (ad esempio, "Automazione valutazione degli eventi imprevisti"). Se si seleziona il pulsante, la sessione viene avviata immediatamente senza visualizzare un menu.
Vantaggi degli scenari di integrazione
Gli scenari di integrazione offrono diversi vantaggi:
- Cambio di contesto ridotto: avviare sessioni agentic senza uscire dall'indagine corrente.
- Risposta più rapida: automatizzare immediatamente le attività quando si identifica un evento imprevisto o una minaccia pertinente.
- Consigli contestuali: vedi solo i playbook rilevanti per l'elemento che stai analizzando.
- Flusso di lavoro integrato: le sessioni vengono visualizzate sia in Project percezione che nella pagina dei dettagli dell'evento imprevisto o dell'articolo correlato, creando una visualizzazione unificata.
Limitations
Gli scenari di integrazione presentano alcune limitazioni:
- Restrizioni del tipo di input: i playbook devono essere progettati per accettare il tipo di input specifico (articolo sull'evento imprevisto o sull'intelligence sulle minacce). I playbook che richiedono altri input (ad esempio indirizzi IP o hash di file) non sono disponibili tramite scenari di integrazione.
- Requisiti di accesso dell'agente: per usare gli agenti in un playbook è necessario avere il ruolo con autorizzazioni di lettura per la sicurezza o amministratore della sicurezza . Se non si ha il ruolo richiesto, il playbook non viene visualizzato nel menu.
- Solo trigger manuali: gli scenari di integrazione supportano solo playbook con trigger manuali. I trigger automatici (basati su eventi o basati sul tempo) non sono disponibili tramite scenari di integrazione.