Microsoft Sentinel 自動化規則參考

本文包含關於自動化規則配置及支援條件與屬性的參考資訊。

欲了解更多自動化規則,請參閱 Microsoft Sentinel 中的自動化威脅回應與自動化規則

關於建立、管理及使用自動化規則的說明,請參閱「建立並使用 Microsoft Sentinel 自動化規則來管理回應」。

支援實體屬性

以下實體及實體屬性可作為自動化規則的條件:

此表顯示自動化規則 API 所支援的實體屬性。 這些是實體屬性,你可以設定其值作為觸發自動化規則的條件。

關於完整的支援屬性清單,包括事件屬性,請參閱自動化規則 API 文件中的「自動化規則屬性條件支援屬性」。

API) 中的名稱 ( 類型 描述
AccountAadTenantId 字串 帳戶 Microsoft Entra ID 租戶 ID
AccountAadUserID 字串 帳號 Microsoft Entra ID 使用者 ID
帳號名稱 字串 帳號名稱
帳號NTDomain 字串 NetBIOS 網域名稱
帳號PUID 字串 帳號 Microsoft Entra ID 護照使用者 ID
AccountSid 字串 帳戶安全識別碼
AccountObjectGuid 字串 帳號物件唯一識別碼
AccountUPNSuffix 字串 帳戶使用者主體名稱後綴
AzureResourceResourceId 字串 The Azure resource ID
AzureResourceSubscriptionId 字串 The Azure resource subscription ID
CloudApplicationAppId 字串 雲端應用程式識別碼
CloudApplicationAppName 字串 雲端應用程式名稱
DNSDomainName 字串 DNS 記錄網域名稱
檔案目錄 字串 檔案目錄全路徑
FileName 字串 沒有路徑的檔名
檔案雜湊值 字串 檔案雜湊值
HostAzureID 字串 The host Azure resource ID
HostName 字串 無網域的主機名稱
HostNetBiosName 字串 主機 NetBIOS 名稱
HostNTDomain 字串 主機NT域
HostOS服務 字串 主機作業系統
IoTDeviceId 字串 物聯網裝置識別碼
IoTDeviceName 字串 物聯網裝置名稱
IoTDeviceType 字串 物聯網裝置類型
IoTDeviceVendor 字串 物聯網裝置供應商
IoTDeviceModel 字串 物聯網裝置模型
IoTDeviceOperatingSystem 字串 物聯網裝置作業系統
IPAddress 字串 IP 位址
MailboxDisplayName 字串 信箱顯示名稱
信箱主要地址 字串 郵箱的主要地址
MailboxUPN 字串 信箱使用者主體名稱
郵件訊息傳遞動作 字串 郵件訊息投遞動作
郵件訊息送達地點 字串 郵件訊息投遞地點
郵件訊息接收者 字串 郵件收件人
郵件訊息發送者 IP 字串 郵件訊息發送者的 IP 位址
郵件訊息主旨 字串 郵件訊息主題
郵件訊息P1發送者 字串 郵件訊息 P1 發送者 (委派寄件人)
郵件訊息P2發送者 字串 郵件訊息 P2 寄件人 (原始寄件人)
惡意軟體類別 字串 惡意軟體類別
惡意軟體名稱 字串 惡意軟體名稱
ProcessCommandLine 字串 程序執行命令列
ProcessID 字串 程序識別碼
登錄鑰匙 字串 登錄檔金鑰路徑
RegistryValueData 字串 以字串格式表示的登錄檔鍵值
URL 字串 網址