Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podręczniki procedur Microsoft Sentinel są oparte na przepływach pracy utworzonych w usłudze Azure Logic Apps, czyli usłudze w chmurze, która ułatwia planowanie, automatyzowanie i koordynowanie zadań oraz przepływów pracy w różnych systemach w całym przedsiębiorstwie. Skoroszyty Microsoft Sentinel mogą wykorzystywać pełnię możliwości i funkcji wbudowanych szablonów usługi Azure Logic Apps.
Azure usługa Logic Apps komunikuje się z innymi systemami i usługami przy użyciu różnych typów łączników. Użyj łącznika Microsoft Sentinel, aby utworzyć podręczniki, które współdziałają z Microsoft Sentinel.
Uwaga
Azure usługa Logic Apps tworzy oddzielne zasoby, więc mogą być naliczane dodatkowe opłaty. Aby uzyskać więcej informacji, odwiedź stronę cennika usługi Azure Logic Apps.
składniki łącznika Microsoft Sentinel
W łączniku Microsoft Sentinel użyj wyzwalaczy, akcji i pól dynamicznych, aby zdefiniować przepływ pracy playbooka:
| Składnik | Opis |
|---|---|
| Wyzwalacz | Wyzwalacz to składnik łącznika, który uruchamia przepływ pracy, w tym przypadku podręcznik. Wyzwalacz Microsoft Sentinel określa schemat, który playbook oczekuje otrzymać po uruchomieniu. Łącznik Microsoft Sentinel obsługuje następujące typy wyzwalaczy: - Wyzwalacz alertu: podręcznik otrzymuje alert jako dane wejściowe. - Wyzwalacz jednostki: podręcznik odbiera jednostkę jako dane wejściowe. - Wyzwalacz zdarzenia: podręcznik odbiera zdarzenie jako dane wejściowe wraz ze wszystkimi dołączonymi alertami i jednostkami. |
| Działania | Akcje to wszystkie kroki wykonywane po wyzwalaczu. Akcje można rozmieszczać sekwencyjnie, równolegle lub w macierzy złożonych warunków. |
| Pola dynamiczne | Pola dynamiczne to pola tymczasowe, których można używać w akcjach następujących po wyzwalaczu. Pola dynamiczne są określane przez schemat wyjściowy wyzwalaczy i akcji i są wypełniane przez ich rzeczywiste dane wyjściowe. |
Azure Logic Apps obsługuje również inne typy łączników, takie jak łączniki zarządzane, które otaczają wywołania interfejsu API lub łączniki niestandardowe. Aby uzyskać więcej informacji, zobacz łączniki usługi Azure Logic Apps i ich dokumentację oraz tworzenie własnych niestandardowych łączników usługi Azure Logic Apps.
Obsługiwane typy aplikacji logiki
Microsoft Sentinel obsługuje usługi Logic Apps w warstwie Consumption i Standard:
Zużycie: działa w wielodostępnej usłudze Azure Logic Apps i korzysta z klasycznego, oryginalnego mechanizmu Azure Logic Apps.
Standard: działa w usłudze Azure Logic Apps w środowisku z jedną dzierżawą i używa nowszego aparatu Azure Logic Apps.
Zasoby standardowe oferują wyższą wydajność, stałe ceny, obsługę wielu przepływów pracy, łatwiejsze zarządzanie połączeniami API, wbudowane funkcje sieciowe, funkcje CI/CD i nie tylko. Jednak następujące funkcje podręcznika różnią się w przypadku standardowych aplikacji logiki w Microsoft Sentinel:
Funkcja Opis Tworzenie podręczników Szablony podręczników nie są obecnie obsługiwane w przypadku standardowych przepływów pracy, co oznacza, że nie można użyć szablonu do utworzenia podręcznika bezpośrednio w Microsoft Sentinel.
Zamiast tego utwórz przepływ pracy ręcznie w usłudze Azure Logic Apps, aby używać go jako podręcznika w Microsoft Sentinel.Prywatne punkty końcowe Jeśli używasz standardowych przepływów pracy z prywatnymi punktami końcowymi, Microsoft Sentinel wymaga zdefiniowania zasady ograniczeń dostępu w usłudze Logic Apps, aby obsługiwać te prywatne punkty końcowe we wszystkich playbookach opartych na standardowych przepływach pracy.
Bez zasad ograniczeń dostępu przepływy pracy z prywatnymi punktami końcowymi mogą być nadal widoczne i wybierane w Microsoft Sentinel, ale ich uruchamianie zakończy się niepowodzeniem.Przepływy pracy bezstanowe Chociaż standardowe przepływy pracy obsługują przepływy pracy stanowe i bezstanowe w usłudze Azure Logic Apps, Microsoft Sentinel nie obsługuje przepływów pracy bezstanowych.
Aby uzyskać więcej informacji, zobacz Przepływy pracy stanowe i bezstanowe.
Uwierzytelnianie playbooków w usłudze Microsoft Sentinel
Usługa Azure Logic Apps musi łączyć się osobno i uwierzytelniać się niezależnie względem każdego zasobu każdego typu, z którym współdziała, w tym z samym Microsoft Sentinel. Azure usługa Logic Apps używa do tego celu wyspecjalizowanych łączników, a każdy typ zasobu ma własny łącznik.
Aby uzyskać więcej informacji, zobacz Uwierzytelnianie podręczników w usłudze Microsoft Sentinel.
Zawartość pokrewna
- Różnice między typem zasobu i środowiskiem hosta w dokumentacji usługi Azure Logic Apps
- łącznik Microsoft Sentinel dla usługi Azure Logic Apps w dokumentacji usługi Azure Logic Apps
- Tworzenie podręczników Microsoft Sentinel i zarządzanie nimi