az sentinel incident

Observação

Essa referência faz parte da extensão sentinela para a CLI do Azure (versão 2.37.0 ou superior). A extensão será instalada automaticamente na primeira vez que você executar um comando az sentinel incident . Saiba mais sobre extensões.

Gerencie incidentes com sentinela.

Comandos

Nome Description Tipo Status
az sentinel incident comment

Gerencie comentários de incidentes com o sentinela.

Extensão GA
az sentinel incident comment create

Crie o comentário do incidente.

Extensão Habilitação
az sentinel incident comment delete

Exclua o comentário do incidente.

Extensão Habilitação
az sentinel incident comment list

Receba todos os comentários sobre incidentes.

Extensão Habilitação
az sentinel incident comment show

Receba um comentário sobre o incidente.

Extensão Habilitação
az sentinel incident comment update

Atualize o comentário do incidente.

Extensão Habilitação
az sentinel incident create

Crie o incidente.

Extensão Habilitação
az sentinel incident create-team

Crie uma equipe da Microsoft para investigar o incidente compartilhando informações e insights entre os participantes.

Extensão Habilitação
az sentinel incident delete

Exclua o incidente.

Extensão Habilitação
az sentinel incident list

Obter todos os incidentes.

Extensão Habilitação
az sentinel incident list-alert

Receba todos os alertas de incidentes.

Extensão Habilitação
az sentinel incident list-bookmark

Obtenha todos os marcadores de incidentes.

Extensão Habilitação
az sentinel incident list-entity

Obtenha todas as entidades relacionadas a incidentes.

Extensão Habilitação
az sentinel incident relation

Gerenciar a relação de incidentes com o sentinela.

Extensão GA
az sentinel incident relation create

Crie a relação de incidente.

Extensão Habilitação
az sentinel incident relation delete

Exclua a relação de incidente.

Extensão Habilitação
az sentinel incident relation list

Obtenha todas as relações de incidentes.

Extensão Habilitação
az sentinel incident relation show

Obter uma relação de incidente.

Extensão Habilitação
az sentinel incident relation update

Atualize a relação de incidente.

Extensão Habilitação
az sentinel incident run-playbook

Acione a cartilha sobre um incidente específico.

Extensão Habilitação
az sentinel incident show

Receba um incidente.

Extensão Habilitação
az sentinel incident update

Atualize o incidente.

Extensão Habilitação

az sentinel incident create

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Crie o incidente.

az sentinel incident create --incident-id
                            --resource-group
                            --workspace-name
                            [--classification {BenignPositive, FalsePositive, TruePositive, Undetermined}]
                            [--classification-comment]
                            [--classification-reason {InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected}]
                            [--description]
                            [--etag]
                            [--first-activity-time-utc]
                            [--labels]
                            [--last-activity-time-utc]
                            [--owner]
                            [--provider-incident-id]
                            [--provider-name]
                            [--severity {High, Informational, Low, Medium}]
                            [--status {Active, Closed, New}]
                            [--title]

Parâmetros Exigidos

--incident-id --name -n

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Opcionais

--classification

O motivo do incidente foi encerrado.

valores aceitos: BenignPositive, FalsePositive, TruePositive, Undetermined
--classification-comment

Descreve o motivo pelo qual o incidente foi encerrado.

--classification-reason

O motivo da classificação do incidente foi encerrado.

valores aceitos: InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected
--description

A descrição do incidente.

--etag

Etag do recurso azure.

--first-activity-time-utc

O horário da primeira atividade no incidente.

--labels

Lista de rótulos relevantes para este incidente Suporte a sintaxe taquigráfica, json-file e yaml-file. Tente "??" para mostrar mais.

--last-activity-time-utc

O horário da última atividade no incidente.

--owner

Descreve um usuário que o incidente é atribuído a Suporte abreviado-sintaxe, json-file e yaml-file. Tente "??" para mostrar mais.

--provider-incident-id

A ID do incidente atribuída pelo provedor de incidentes.

--provider-name

O nome do provedor de origem que gerou o incidente.

--severity

A gravidade do incidente.

valores aceitos: High, Informational, Low, Medium
--status

O status do incidente.

valores aceitos: Active, Closed, New
--title

O título do incidente.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident create-team

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Crie uma equipe da Microsoft para investigar o incidente compartilhando informações e insights entre os participantes.

az sentinel incident create-team --incident-id
                                 --resource-group
                                 --team-name
                                 --workspace-name
                                 [--group-ids]
                                 [--member-ids]
                                 [--team-description]

Parâmetros Exigidos

--incident-id

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--team-name

O nome da equipe.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Opcionais

--group-ids

Lista de IDs de grupo para adicionar seus membros à equipe Suporte a sintaxe taquigráfica, json-file e yaml-file. Tente "??" para mostrar mais.

--member-ids

Lista de IDs de membro a serem adicionados à equipe Suporte a sintaxe taquigráfica, json-file e yaml-file. Tente "??" para mostrar mais.

--team-description

A descrição da equipe.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident delete

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Exclua o incidente.

az sentinel incident delete [--ids]
                            [--incident-id]
                            [--resource-group]
                            [--subscription]
                            [--workspace-name]
                            [--yes]

Parâmetros Opcionais

--ids

Uma ou mais IDs de recurso (delimitadas por espaço). Deve ser um ID de recurso completo contendo todas as informações dos argumentos 'Resource Id'. Você deve fornecer --ids ou outros argumentos 'Resource Id'.

--incident-id --name -n

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--workspace-name -w
Habilitação

O nome do workspace.

--yes -y

Não solicite confirmação.

valor padrão: False
Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident list

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Obter todos os incidentes.

az sentinel incident list --resource-group
                          --workspace-name
                          [--filter]
                          [--orderby]
                          [--skip-token]
                          [--top]

Parâmetros Exigidos

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Opcionais

--filter

Filtra os resultados, com base em uma condição booleana. Opcional.

--orderby

Classifica os resultados. Opcional.

--skip-token

Skiptoken só é usado se uma operação anterior retornou um resultado parcial. Se uma resposta anterior contiver um elemento nextLink, o valor do elemento nextLink incluirá um parâmetro skiptoken que especifica um ponto de partida a ser usado para chamadas subsequentes. Opcional.

--top

Retorna apenas os primeiros n resultados. Opcional.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident list-alert

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Receba todos os alertas de incidentes.

az sentinel incident list-alert --incident-id
                                --resource-group
                                --workspace-name

Parâmetros Exigidos

--incident-id

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident list-bookmark

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Obtenha todos os marcadores de incidentes.

az sentinel incident list-bookmark --incident-id
                                   --resource-group
                                   --workspace-name

Parâmetros Exigidos

--incident-id

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident list-entity

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Obtenha todas as entidades relacionadas a incidentes.

az sentinel incident list-entity --incident-id
                                 --resource-group
                                 --workspace-name

Parâmetros Exigidos

--incident-id

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident run-playbook

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Acione a cartilha sobre um incidente específico.

az sentinel incident run-playbook --incident-identifier
                                  --resource-group
                                  --workspace-name
                                  [--logic-apps-resource-id]
                                  [--tenant-id]

Parâmetros Exigidos

--incident-identifier

Identificador do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Opcionais

--logic-apps-resource-id

ID de recurso de aplicativos lógicos.

--tenant-id

ID do locatário.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident show

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Receba um incidente.

az sentinel incident show [--ids]
                          [--incident-id]
                          [--resource-group]
                          [--subscription]
                          [--workspace-name]

Parâmetros Opcionais

--ids

Uma ou mais IDs de recurso (delimitadas por espaço). Deve ser um ID de recurso completo contendo todas as informações dos argumentos 'Resource Id'. Você deve fornecer --ids ou outros argumentos 'Resource Id'.

--incident-id --name -n

ID do incidente.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.

az sentinel incident update

Habilitação

Esse comando é experimental e está em desenvolvimento. Níveis de referência e suporte: https://aka.ms/CLI_refstatus

Atualize o incidente.

az sentinel incident update [--add]
                            [--classification {BenignPositive, FalsePositive, TruePositive, Undetermined}]
                            [--classification-comment]
                            [--classification-reason {InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected}]
                            [--description]
                            [--etag]
                            [--first-activity-time-utc]
                            [--force-string {0, 1, f, false, n, no, t, true, y, yes}]
                            [--ids]
                            [--incident-id]
                            [--labels]
                            [--last-activity-time-utc]
                            [--owner]
                            [--provider-incident-id]
                            [--provider-name]
                            [--remove]
                            [--resource-group]
                            [--set]
                            [--severity {High, Informational, Low, Medium}]
                            [--status {Active, Closed, New}]
                            [--subscription]
                            [--title]
                            [--workspace-name]

Parâmetros Opcionais

--add

Adicione um objeto a uma lista de objetos especificando um caminho e pares de valores de chave. Exemplo: --add property.listProperty <key=value, string ou cadeia de caracteres> JSON.

--classification

O motivo do incidente foi encerrado.

valores aceitos: BenignPositive, FalsePositive, TruePositive, Undetermined
--classification-comment

Descreve o motivo pelo qual o incidente foi encerrado.

--classification-reason

O motivo da classificação do incidente foi encerrado.

valores aceitos: InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected
--description

A descrição do incidente.

--etag

Etag do recurso azure.

--first-activity-time-utc

O horário da primeira atividade no incidente.

--force-string

Ao usar 'set' ou 'add', preserve literais de cadeia de caracteres em vez de tentar converter para JSON.

valores aceitos: 0, 1, f, false, n, no, t, true, y, yes
--ids

Uma ou mais IDs de recurso (delimitadas por espaço). Deve ser um ID de recurso completo contendo todas as informações dos argumentos 'Resource Id'. Você deve fornecer --ids ou outros argumentos 'Resource Id'.

--incident-id --name -n

ID do incidente.

--labels

Lista de rótulos relevantes para este incidente Suporte a sintaxe taquigráfica, json-file e yaml-file. Tente "??" para mostrar mais.

--last-activity-time-utc

O horário da última atividade no incidente.

--owner

Descreve um usuário que o incidente é atribuído a Suporte abreviado-sintaxe, json-file e yaml-file. Tente "??" para mostrar mais.

--provider-incident-id

A ID do incidente atribuída pelo provedor de incidentes.

--provider-name

O nome do provedor de origem que gerou o incidente.

--remove

Remova uma propriedade ou um elemento de uma lista. Exemplo: --remove property.list OU --remove propertyToRemove.

--resource-group -g

Nome do grupo de recursos. Você pode configurar o grupo padrão usando az configure --defaults group=<name>.

--set

Atualize um objeto especificando um caminho de propriedade e um valor a serem definidos. Exemplo: --set property1.property2=.

--severity

A gravidade do incidente.

valores aceitos: High, Informational, Low, Medium
--status

O status do incidente.

valores aceitos: Active, Closed, New
--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--title

O título do incidente.

--workspace-name -w
Habilitação

O nome do workspace.

Parâmetros Globais
--debug

Aumente o detalhamento do log para mostrar todos os logs de depuração.

--help -h

Mostrar esta mensagem de ajuda e sair.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

--output -o

Formato de saída.

valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
valor padrão: json
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar o detalhamento do log. Use --debug para logs de depuração completos.