你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

New-AzSentinelBookmark

为特定事件创建书签。

语法

New-AzSentinelBookmark
   -ResourceGroupName <String>
   -WorkspaceName <String>
   [-BookmarkId <String>]
   -DisplayName <String>
   [-IncidentInfo <PSSentinelBookmarkIncidentInfo>]
   [-Label <System.Collections.Generic.IList`1[System.String]>]
   [-Note <String>]
   -Query <String>
   [-QueryResult <String>]
   [-DefaultProfile <IAzureContextContainer>]
   [-WhatIf]
   [-Confirm]
   [<CommonParameters>]

说明

New-AzSentinelBookmark cmdlet 在指定的工作区中创建书签。
书签用于保存特定事件的查询、注释或标记。
可以使用 Confirm 参数和$ConfirmPreference Windows PowerShell变量来控制 cmdlet 是否提示你进行确认。

示例

示例 1

$Bookmark = New-AzSentinelBookmark -ResourceGroupName "MyResourceGroup" -WorkspaceName "MyWorkspaceName" -DisplayName "MyBookmark" -Query "SecurityAlert | take 1"

本示例在指定的工作区中创建 书签 ,然后将其存储在$Bookmark变量中。

示例 2

$SentinelConnection = @{
    ResourceGroupName = "myResourceGroupName"
    WorkspaceName = "myWorkspaceName"
}

$BookmarkQuery = @"
SecurityAlert
|take 1
"@

$DisplayName = "My Bookmark Query"
$Notes = "This is a comment"
New-AzSentinelBookmark @SentinelConnection -DisplayName $DisplayName -Query $BookmarkQuery -Note $Notes

此示例使用连接对象来提供 resourceGroupName 和 workspaceName,一个用于传递 Bookmark 查询的对象,并创建使用“-Note”参数传递的注释 ()

参数

-BookmarkId

书签 ID,

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-Confirm

提示你在运行 cmdlet 之前进行确认。

Type:SwitchParameter
Aliases:cf
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-DefaultProfile

用于与 Azure 通信的凭据、帐户、租户和订阅。

Type:IAzureContextContainer
Aliases:AzContext, AzureRmContext, AzureCredential
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-DisplayName

书签规则显示名称。

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-IncidentInfo

书签事件信息。

Type:PSSentinelBookmarkIncidentInfo
Position:Named
Default value:None
Accept pipeline input:True
Accept wildcard characters:False

-Label

事件标签。

Type:IList<T>[String]
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-Note

书签备注。

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-Query

书签查询。

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-QueryResult

书签查询结果。

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-ResourceGroupName

资源组名称。

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-WhatIf

显示在此 cmdlet 运行的情况下将会发生什么。 此 cmdlet 未运行。

Type:SwitchParameter
Aliases:wi
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

-WorkspaceName

工作区名称。

Type:String
Position:Named
Default value:None
Accept pipeline input:False
Accept wildcard characters:False

输入

PSSentinelBookmarkIncidentInfo

输出

PSSentinelBookmark