劇本是可從 Microsoft Sentinel 執行的一系列程序集合,用於回應整個事件、個別警示或特定實體。 操作手冊可以幫助自動化與協調你的回應,並可附加自動化規則,當特定警示產生或事件建立或更新時自動執行。 您也可以視需要,針對特定事件、警示或實體手動執行劇本。
本文說明如何建立及管理 Microsoft Sentinel 劇本。 在開始之前,請確保你符合所有先決條件,包括 Azure 訂閱以及必要的 Logic App Azure 角色。 你之後可以將這些操作手冊附加到分析規則或自動化規則上,或手動執行特定事件、警示或實體。
注意事項
Microsoft Sentinel 的 Playbook 是基於 Azure Logic Apps 內建的工作流程,這代表你擁有邏輯應用的所有功能、可自訂性和內建模板。 可能會有額外費用。 欲了解價格資訊,請造訪 Azure Logic Apps 價格頁面。
重要事項
自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。
如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。
必要條件
一個 Azure 帳號和訂閱。 如果您未訂閱,請建立免費的 Azure 帳戶。
若要建立及管理劇本,您必須具備下列其中一種 Azure 角色,才能存取 Microsoft Sentinel:
Logic 應用程式 Azure 角色 描述 使用量 Logic App 貢獻者 編輯和管理邏輯應用程式。 使用量 邏輯應用程式運算子 讀取、啟用並停用邏輯應用程式。 標準 Logic Apps 標準運算元 啟用、重新提交及停用工作流程。 標準 Logic Apps 標準開發人員 建立並編輯工作流程。 標準 Logic Apps Standard 貢獻者 管理工作流程的各個層面。 欲了解更多資訊,請參閱以下文件:
在建立你的操作手本之前,我們建議你先閱讀 Azure Logic Apps for Microsoft Sentinel 的使用手冊。
建立一套劇本
請依照以下步驟在 Microsoft Sentinel 中建立新的操作手冊:
在 Defender 入口網站 或 Azure 入口網站中,前往您的 Microsoft Sentinel 工作區。 在工作區選單中,在 設定中選擇 自動化。
從頂方選單選擇 「建立」,然後選擇以下選項之一:
如果您要建立取用劇本,請根據想要使用的觸發程序選取下列其中一個選項,然後依照相關步驟準備取用邏輯應用程式劇本:
- 帶有事件觸發器的操作手冊
- 具有警示觸發程序的劇本
- 具有實體觸發程序的劇本
以下範例接續使用具有實體觸發程序的劇本。
如果您要建立 標準劇本,請選擇 空白劇本,然後 準備 標準邏輯應用程式劇本。
欲了解更多資訊,請參閱 Microsoft Sentinel playbook 中的支援邏輯應用程式類型及支援的觸發與動作。
準備劇本的邏輯應用程式
請選擇以下其中一個分頁,了解如何為你的 Playbook 建立邏輯應用程式,取決於你使用的是 Consumption 還是 Standard 邏輯應用程式。 欲了解更多資訊,請參閱 支援的邏輯應用程式類型。
提示
如果劇本需要存取位於 Azure 虛擬網路內或與其連線的受保護資源,請建立標準邏輯應用程式工作流程。
Standard 工作流程運行於單一租戶的 Azure Logic Apps,並支援使用私有端點處理入站流量,讓您的工作流程能私密且安全地與虛擬網路通訊。 Standard 工作流程也支援虛擬網路整合以處理出站流量。 欲了解更多資訊,請參閱虛擬網路與使用私有端點的單租戶 Azure 邏輯應用間的安全流量。
選取觸發程序 (包括事件、警示或實體觸發程序) 後,便會出現 [建立劇本] 精靈,例如:
請依照以下步驟建立你的戰術手冊:
在 基礎 標籤中,提供以下資訊:
對於 訂閱 和 資源群組,請從各自的清單中選擇你想要的值。
Region 值會設為與相關聯的 Log Analytics 工作區相同的區域。
在 劇本名稱 中,輸入你的劇本名稱。
若要監控此手冊的活動以進行診斷,請 在 Log Analytics 中選擇啟用診斷日誌,然後選擇 Log Analytics 工作區 ,除非你已經選擇了工作區。
選取 下一步 : 連線 >。
在「連線」標籤中,我們建議保留預設值,這些值會設定邏輯應用程式以管理身份連接到 Microsoft Sentinel。
如需詳細資訊,請參閱向 Microsoft Sentinel 驗證劇本。
若要繼續,請選取 「下一步:檢閱並建立 >」。
在 「檢視與建立 」標籤中,檢視你的設定選項,然後選擇 「建立劇本」。
Azure 需要幾分鐘的時間來建立及部署劇本。 部署完成後,你的 Playbook 會在 Azure Logic Apps 的 Consumption 工作流設計器中開啟。 你之前選擇的觸發器會自動出現在工作流程的第一步,所以現在你可以從這裡繼續建立工作流程。
如果尚未選取 Microsoft Sentinel 觸發程序,請在設計工具上加以選取。
在建立連線面板中,依照以下步驟提供連接 Microsoft Sentinel 所需的資訊。
驗證方面,請從以下方法中選擇,這些方法會影響後續的連線參數:
方法 描述 OAuth 開放授權 (OAuth) 是一項技術標準,允許你授權一個應用程式或服務登入另一個應用程式,而不暴露私人資訊(如密碼)。 OAuth 2.0 是業界授權協議,允許有限度存取受保護資源。 如需詳細資訊,請參閱下列資源:
- 什麼是 OAuth?
- 使用 Microsoft Entra ID 的 OAuth 2.0 授權服務主體 服務主體代表需要存取由 Microsoft Entra 租戶保護的資源的實體。 欲了解更多資訊,請參閱 服務主體物件。 受控識別 由 Microsoft Entra ID 自動管理的身分。 應用程式可以使用此身份來存取支援 Microsoft Entra 認證的資源,並取得 Microsoft Entra 令牌,而無需管理任何憑證。
為了達到最佳安全性,Microsoft 建議盡可能使用受管理身份來進行認證。 此選項提供更優越的安全性,並有助於保護認證資訊的安全,讓您不必親自管理這些敏感資訊。 如需詳細資訊,請參閱下列資源:
- Azure 資源的受管理身份是什麼?
- 在 Azure Logic Apps 中,透過管理身份認證對 Azure 資源的存取與連線進行認證。欲了解更多資訊,請參閱認證提示。
根據您選擇的認證選項,提供相應選項所需的參數值。
欲了解更多參數資訊,請參閱 Microsoft Sentinel 連接器參考資料。
在 租用戶 ID 中,選取您的 Microsoft Entra 租用戶 ID。
完成後,選擇 登入。
如果您先前選擇具有實體觸發程序的劇本,請選取要讓此劇本接收作為輸入的實體類型。
驗證劇本動作的連線
當你新增需要驗證的觸發器或後續動作時,可能會被提示從相應資源提供者支援的可用認證類型中選擇。 在這個例子中,Microsoft Sentinel 觸發器是你加入工作流程的第一個操作。 因此,資源提供者是 Microsoft Sentinel,支援多種認證選項。 欲了解更多資訊,請參閱以下文件:
新增動作到你的劇本
現在您已為操作手冊建立工作流程,請定義在呼叫該操作手冊時會發生什麼。 在設計工具上選取加號 (+),即可新增動作、邏輯條件、迴圈或 switch case 條件。 更多資訊請參閱 「建立帶有觸發條件或動作的工作流程」。
此選項會開啟 「新增動作 」面板,您可以瀏覽或搜尋服務、應用程式、系統、控制流程動作等。 輸入搜尋詞或選擇所需資源後,結果清單會顯示可用的行動。
在每個動作中,當你選擇一個欄位時,會得到以下選項:
動態內容 (閃電圖示) :從工作流程中前述動作的可用輸出列表中選擇,包括Microsoft Sentinel觸發器。 例如,這些輸出可以包含傳遞給遊戲手冊的警示或事件的屬性,包括所有 映射實體 的值與屬性,以及警示或事件中的 自訂細節 。 你可以透過選擇這些輸出來新增對當前動作的參考。
如需顯示如何使用動態內容的範例,請參閱 使用沒有事件識別碼的實體劇本 和 使用自訂詳細資料。
表達式編輯器 (函式圖示) :從龐大函式庫中選擇,為你的工作流程增添更多邏輯。
更多資訊請參閱 Microsoft Sentinel playbook 中支援的觸發與動作。
動態內容:沒有事件識別碼的實體劇本
使用 Microsoft Sentinel 實體觸發程序建立的劇本通常會使用 [事件 ARM 識別碼] 欄位,例如,在對實體採取動作後更新事件。 如果在與事件無關的情境中觸發此類劇本 (例如搜捕威脅時),便沒有可填入此欄位的事件識別碼。 取而代之的是,欄位會被填入一個空值。 因此,該劇本可能無法執行完成。
為避免此故障,我們建議您建立一個條件,在工作流程採取其他行動前,先檢查事件 ID 欄位中的某個值。 如果因為劇本並非從事件執行而導致此欄位為 Null 值,您可以指定一組不同的動作。
在您的工作流程中,在第一個涉及 事件 ARM ID 欄位的動作之前,請 在工作流程設計器中新增 一個條件 動作。
在 條件 面板的條件列中,選擇左側的 「選擇值 欄位」,然後選擇動態內容選項 (閃電圖示) 。
在動態內容清單中,Microsoft Sentinel 事件中,使用搜尋框尋找並選擇事件 ARM ID。
提示
如果輸出未出現在列表中,在觸發器名稱旁選擇「 查看更多」。
在中間欄位中,從運算子清單中選取 不等於。
在右側選擇 一個值 欄位,並選擇表達式編輯器選項 (函式圖示) 。
在編輯器中輸入 null,然後選擇 新增。
完成時,你的狀況會像以下例子一樣:
動態內容:處理自訂細節
在 Microsoft Sentinel 事件觸發器中,Alert 自訂細節輸出是一個 JSON 物件陣列,每個物件代表警示中的自訂細節。 自訂細節是鍵值對,讓你能在警報中呈現事件中的資訊,使其能被呈現、追蹤並分析為事件的一部分。
警示中的這個欄位可自訂,因此其結構取決於所顯示的事件類型。 要產生決定如何解析自訂細節輸出的結構,請提供該事件實例的資料:
在 Microsoft Sentinel 工作區選單中,在 設定 下選取 Analytics。
在 設定規則邏輯 索引標籤上,展開 自訂詳細資料 區段,例如:
下表提供更多關於這些鍵值對的資訊:
項目 位置 描述 金鑰 左欄 代表你建立的自訂欄位。 值 右欄 表示事件資料中用來填入自訂欄位的欄位。 要產生結構,請提供以下範例 JSON 程式碼:
{ "FirstCustomField": [ "1", "2" ], "SecondCustomField": [ "a", "b" ] }程式碼將鍵名顯示為陣列,值則以陣列中的項目呈現。 數值會顯示為實際值,而非包含數值的欄位。
若要使用自訂欄位作為事件觸發,請依照以下步驟調整您的工作流程:
在工作流程設計器中,於 Microsoft Sentinel 事件 觸發程序下方,新增名為 Parse JSON 的內建動作。
在動作的 內容 參數內按一下,然後選取動態內容清單選項(閃電圖示)。
在清單中,事件觸發區塊中,尋找並選擇「 警報自訂細節」,例如:
此選項會自動在 剖析 JSON 周圍新增一個 For each 迴圈,因為事件包含一個警示陣列。
在 Parse JSON 資訊窗格中,選擇 「使用 範例有效載荷以產生結構」,例如:
在 輸入或貼上範例 JSON 有效載荷 框中,提供範例有效載荷,然後選擇 完成。
例如,您可以在 Log Analytics 中尋找此警示的另一個執行個體,以取得範例承載,然後複製可在 [擴充屬性] 下找到的自訂詳細資料物件。 要存取 Log Analytics 資料,請前往 Azure 入口網站的日誌頁面,或 Defender 入口網站的進階搜尋頁面。
以下範例展示了結構產生步驟第 4 步的範例自訂細節 JSON 有效載荷:
完成後, Schema 方框會包含根據你提供的範例產生的 schema。 解析 JSON 動作會建立自訂欄位,現在你可以在工作流程後續動作中以 Array 型態作為動態欄位使用。
以下範例顯示陣列及其項目,它們都會顯示在結構描述中,以及在後續名為 Compose 的動態內容清單中:
管理劇本
選取 [自動化 > 作用中劇本] 索引標籤,即可檢視您有權存取的所有劇本,並依訂用帳戶檢視進行篩選。
上線至 Microsoft Defender 入口網站後,[作用中劇本] 索引標籤預設會顯示套用已上線工作區之訂用帳戶的預先定義篩選條件。 在 Azure 入口網站,從全局 Azure 頁面標頭的 Directory + 訂閱選單中編輯你顯示的訂閱。
雖然「Active Playbook」標籤會顯示所有在所選訂閱中可用的有效Playbook,但預設情況下,Playbook只能在所屬訂閱內使用,除非你特別授權該Playbook的資源群組有Microsoft Sentinel權限。
「使用中的劇本」索引標籤會顯示你的劇本,包含以下詳細資料:
| 欄名稱 | 描述 |
|---|---|
| 狀態 | 指出劇本為啟用或停用。 |
| 規劃 | 指出該劇本是否使用 Standard 或 Consumption Azure Logic Apps 資源類型。 Standard 類型的 Playbook 採用 LogicApp/Workflow命名慣例,反映 Standard playbook 代表的工作流程,該工作流程與單一邏輯應用程式中的其他工作流程並存。 欲了解更多資訊,請參閱 Azure Logic Apps for Microsoft Sentinel playbooks。 |
| 觸發類型 | 指出 Azure 邏輯應用中啟動此手冊的觸發條件: - Microsoft Sentinel 事件/警示/實體:使用其中一個 Microsoft Sentinel 觸發程序啟動劇本,包括事件、警示或實體觸發程序 - 使用 Microsoft Sentinel 動作:使用非 Microsoft Sentinel 觸發程序啟動劇本,但會使用 Microsoft Sentinel 動作 - 其他:該操作手冊不包含任何 Microsoft Sentinel 元件 - 未初始化:劇本已建立,但沒有包含任何元件,也不會觸發任何動作。 |
選擇一個 playbook 以開啟其 Azure Logic Apps 頁面,該頁面會顯示更多關於該 Playbook 的詳細資訊。 在 Azure Logic Apps 頁面:
- 檢視劇本每次執行的記錄
- 查看運行結果,包括成功與失敗及其他細節
- 如果你有相關權限,可以在 Azure Logic Apps 裡開啟工作流程設計器,直接編輯 playbook。