Integracja z Microsoft Power Automate na potrzeby niestandardowej automatyzacji alertów

Defender for Cloud Apps integruje się z Microsoft Power Automate, aby umożliwić niestandardową automatyzację i orkiestrację alertów. Korzystając z łączników dostępnych w usłudze Power Automate, można zautomatyzować uruchamianie elementów playbook, gdy Defender for Cloud Apps generuje alerty. Na przykład automatycznie utwórz zgłoszenie w systemach obsługi zgłoszeń przy użyciu łącznika ServiceNow lub wyślij wiadomość e-mail z prośbą o zatwierdzenie w celu wykonania niestandardowej akcji nadzoru, gdy w Defender for Cloud Apps zostanie wyzwolony alert.

Wymagania wstępne

Przed utworzeniem podręczników upewnij się, że spełnisz następujące wymagania wstępne:

Jak to działa

Samodzielnie Defender for Cloud Apps udostępnia wstępnie zdefiniowane opcje ładu, takie jak zawieszenie użytkownika lub utworzenie pliku jako prywatnego podczas definiowania zasad. Tworząc playbook w usłudze Power Automate przy użyciu łącznika Defender for Cloud Apps, można tworzyć przepływy pracy umożliwiające stosowanie niestandardowych opcji zarządzania dla zasad. Po utworzeniu podręcznika w usłudze Power Automate zostanie on automatycznie zsynchronizowany z Defender for Cloud Apps. Następnie skojarz podręcznik z zasadami w Defender for Cloud Apps, aby wysyłać alerty do Power Automate. Microsoft Power Automate oferuje kilka łączników i warunków umożliwiających utworzenie dostosowanego przepływu pracy dla organizacji.

Łącznik Defender for Cloud Apps w usłudze Power Automate obsługuje automatyczne wyzwalacze i akcje. Usługa Power Automate jest wyzwalana automatycznie, gdy Defender for Cloud Apps generuje alert. Akcje obejmują zmianę stanu alertu w Defender for Cloud Apps.

Tworzenie playbooków usługi Power Automate dla usługi Microsoft Defender for Cloud Apps

Wykonaj następujące kroki, aby utworzyć podręcznik Power Automate dla Defender for Cloud Apps:

  1. Utwórz token interfejsu API w Defender for Cloud Apps.

  2. Przejdź do portalu usługi Power Automate, wybierz pozycję Moje przepływy, wybierz pozycję Nowy przepływ, a na liście rozwijanej w obszarze Kompilowanie własnych od pustego wybierz pozycję Zautomatyzowany przepływ w chmurze.

    Zrzut ekranu portalu Power Automate przedstawiający opcję tworzenia nowego przepływu.

  3. Podaj nazwę przepływu, a następnie w obszarze Wybierz wyzwalacz przepływu wpisz Defender for Cloud Apps i wybierz pozycję Po wygenerowaniu alertu.

    Zrzut ekranu konfiguracji wyzwalacza Power Automate z wybraną opcją „Po wygenerowaniu alertu dla Defender for Cloud Apps”.

  4. W obszarze Ustawienia uwierzytelniania wklej utworzony wcześniej token interfejsu API Defender for Cloud Apps. Nadaj połączeniu nazwę i wybierz pozycję Utwórz.

    Zrzut ekranu przedstawiający ustawienia uwierzytelniania Power Automate, w których token interfejsu API jest wklejany w celu utworzenia połączenia.

  5. Teraz utwórz podręcznik zgodnie z wymaganiami. Wybierz pozycję +Nowy krok, aby zdefiniować przepływ pracy, który powinien zostać uruchomiony, gdy zasada w Defender for Cloud Apps wygeneruje alert. Możesz dodać akcję, warunek logiczny, przełączać warunki wielkości liter lub pętle i zapisać podręcznik. W tym przykładzie dodamy łącznik usługi ServiceNow.

    Zrzut ekranu przepływu pracy Power Automate, przedstawiający wyzwalacz alertu i skonfigurowaną akcję łącznika ServiceNow.

  6. Kontynuuj konfigurowanie podręcznika. Podręcznik zostanie automatycznie zsynchronizowany z Defender for Cloud Apps. Aby uzyskać więcej informacji na temat tworzenia przepływów w chmurze w Power Automate, zobacz Tworzenie przepływu chmury w Power Automate.

  7. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. W wierszu zasad, których alerty chcesz przekazać do usługi Power Automate, wybierz trzy kropki, a następnie wybierz pozycję Edytuj zasady.

  8. W obszarze Alerty wybierz pozycję Wyślij alerty do Power Automate i wybierz nazwę podręcznika Power Automate z menu rozwijanego.

    Zrzut ekranu przedstawiający ustawienia alertów zasad z włączoną opcją Wyślij alerty do usługi Power Automate i wybranym playbookiem.

  9. Defender for Cloud Apps podręczniki, które zostały utworzone lub do których udzielono ci dostępu, można wyświetlić w portalu Microsoft Defender, przechodząc do pozycji Ustawienia, a następnie wybierając pozycję Aplikacje w chmurze i wybierając pozycję System, wybierając pozycję Podręczniki.

    Zrzut ekranu przedstawiający stronę Ustawień portalu Microsoft Defender, Aplikacje w chmurze, System, Playbooki, z listą dostępnych playbooków.

Uwaga

Maksymalna obsługiwana liczba środowisk platformy Power Platform wynosi 80, ale nie ma limitu liczby podręczników, które mogą być używane w każdym środowisku.

Następne kroki

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.

Skorzystaj z następującego zasobu, aby dowiedzieć się więcej o automatyzacji alertów: