Azure Logic Apps dla podręczników automatyzacji Microsoft Sentinel

Podręczniki procedur Microsoft Sentinel są oparte na przepływach pracy utworzonych w usłudze Azure Logic Apps, czyli usłudze w chmurze, która ułatwia planowanie, automatyzowanie i koordynowanie zadań oraz przepływów pracy w różnych systemach w całym przedsiębiorstwie. Skoroszyty Microsoft Sentinel mogą wykorzystywać pełnię możliwości i funkcji wbudowanych szablonów usługi Azure Logic Apps.

Azure usługa Logic Apps komunikuje się z innymi systemami i usługami przy użyciu różnych typów łączników. Użyj łącznika Microsoft Sentinel, aby utworzyć podręczniki, które współdziałają z Microsoft Sentinel.

Uwaga

Azure usługa Logic Apps tworzy oddzielne zasoby, więc mogą być naliczane dodatkowe opłaty. Aby uzyskać więcej informacji, odwiedź stronę cennika usługi Azure Logic Apps.

składniki łącznika Microsoft Sentinel

W łączniku Microsoft Sentinel użyj wyzwalaczy, akcji i pól dynamicznych, aby zdefiniować przepływ pracy playbooka:

Składnik Opis
Wyzwalacz Wyzwalacz to składnik łącznika, który uruchamia przepływ pracy, w tym przypadku podręcznik. Wyzwalacz Microsoft Sentinel określa schemat, który playbook oczekuje otrzymać po uruchomieniu.

Łącznik Microsoft Sentinel obsługuje następujące typy wyzwalaczy:

- Wyzwalacz alertu: podręcznik otrzymuje alert jako dane wejściowe.
- Wyzwalacz jednostki: podręcznik odbiera jednostkę jako dane wejściowe.
- Wyzwalacz zdarzenia: podręcznik odbiera zdarzenie jako dane wejściowe wraz ze wszystkimi dołączonymi alertami i jednostkami.
Działania Akcje to wszystkie kroki wykonywane po wyzwalaczu. Akcje można rozmieszczać sekwencyjnie, równolegle lub w macierzy złożonych warunków.
Pola dynamiczne Pola dynamiczne to pola tymczasowe, których można używać w akcjach następujących po wyzwalaczu. Pola dynamiczne są określane przez schemat wyjściowy wyzwalaczy i akcji i są wypełniane przez ich rzeczywiste dane wyjściowe.

Azure Logic Apps obsługuje również inne typy łączników, takie jak łączniki zarządzane, które otaczają wywołania interfejsu API lub łączniki niestandardowe. Aby uzyskać więcej informacji, zobacz łączniki usługi Azure Logic Apps i ich dokumentację oraz tworzenie własnych niestandardowych łączników usługi Azure Logic Apps.

Obsługiwane typy aplikacji logiki

Microsoft Sentinel obsługuje usługi Logic Apps w warstwie Consumption i Standard:

  • Zużycie: działa w wielodostępnej usłudze Azure Logic Apps i korzysta z klasycznego, oryginalnego mechanizmu Azure Logic Apps.

  • Standard: działa w usłudze Azure Logic Apps w środowisku z jedną dzierżawą i używa nowszego aparatu Azure Logic Apps.

    Zasoby standardowe oferują wyższą wydajność, stałe ceny, obsługę wielu przepływów pracy, łatwiejsze zarządzanie połączeniami API, wbudowane funkcje sieciowe, funkcje CI/CD i nie tylko. Jednak następujące funkcje podręcznika różnią się w przypadku standardowych aplikacji logiki w Microsoft Sentinel:

    Funkcja Opis
    Tworzenie podręczników Szablony podręczników nie są obecnie obsługiwane w przypadku standardowych przepływów pracy, co oznacza, że nie można użyć szablonu do utworzenia podręcznika bezpośrednio w Microsoft Sentinel.

    Zamiast tego utwórz przepływ pracy ręcznie w usłudze Azure Logic Apps, aby używać go jako podręcznika w Microsoft Sentinel.
    Prywatne punkty końcowe Jeśli używasz standardowych przepływów pracy z prywatnymi punktami końcowymi, Microsoft Sentinel wymaga zdefiniowania zasady ograniczeń dostępu w usłudze Logic Apps, aby obsługiwać te prywatne punkty końcowe we wszystkich playbookach opartych na standardowych przepływach pracy.

    Bez zasad ograniczeń dostępu przepływy pracy z prywatnymi punktami końcowymi mogą być nadal widoczne i wybierane w Microsoft Sentinel, ale ich uruchamianie zakończy się niepowodzeniem.
    Przepływy pracy bezstanowe Chociaż standardowe przepływy pracy obsługują przepływy pracy stanowe i bezstanowe w usłudze Azure Logic Apps, Microsoft Sentinel nie obsługuje przepływów pracy bezstanowych.

    Aby uzyskać więcej informacji, zobacz Przepływy pracy stanowe i bezstanowe.

Uwierzytelnianie playbooków w usłudze Microsoft Sentinel

Usługa Azure Logic Apps musi łączyć się osobno i uwierzytelniać się niezależnie względem każdego zasobu każdego typu, z którym współdziała, w tym z samym Microsoft Sentinel. Azure usługa Logic Apps używa do tego celu wyspecjalizowanych łączników, a każdy typ zasobu ma własny łącznik.

Aby uzyskać więcej informacji, zobacz Uwierzytelnianie podręczników w usłudze Microsoft Sentinel.