New-ProtectionAlert
此 Cmdlet 僅適用於安全性與合規性 PowerShell。 如需詳細資訊,請參閱 安全性與合規性 PowerShell。
使用 New-ProtectionAlert Cmdlet 在Microsoft Purview 合規性入口網站和 Microsoft Defender 入口網站中建立警示原則。 警示原則包含定義要監視的使用者活動的條件,以及電子郵件警示和項目的通知選項。
注意事項
雖然 Cmdlet 可用,但如果您沒有企業授權,您會收到下列錯誤:
建立進階警示原則需要 Office 365 E5 訂閱或含有 Office 365 威脅情報或 Office 365 EquivioAnalytics 附加元件訂閱的 Office 365 E3 訂閱。 使用您目前的訂閱,只能建立單一事件警示。
您可以在命令中指定 -AggregationType None 和 來 -Operation 略過此錯誤。
如需詳細資訊,請參閱 Microsoft 365 中的警示原則。
如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法。
語法
Default (預設值)
New-ProtectionAlert
-Category <AlertRuleCategory>
-Name <String>
-NotifyUser <MultiValuedProperty>
-ThreatType <ThreatAlertType>
[-AggregationType <AlertAggregationType>]
[-AlertBy <MultiValuedProperty>]
[-AlertFor <MultiValuedProperty>]
[-Comment <String>]
[-Confirm]
[-CorrelationPolicyId <System.Guid>]
[-Description <String>]
[-Disabled <Boolean>]
[-Filter <String>]
[-LogicalOperationName <String>]
[-NotificationCulture <CultureInfo>]
[-NotificationEnabled <Boolean>]
[-NotifyUserOnFilterMatch <Boolean>]
[-NotifyUserSuppressionExpiryDate <DateTime>]
[-NotifyUserThrottleThreshold <Int32>]
[-NotifyUserThrottleWindow <Int32>]
[-Operation <MultiValuedProperty>]
[-PrivacyManagementScopedSensitiveInformationTypes <MultiValuedProperty>]
[-PrivacyManagementScopedSensitiveInformationTypesForCounting <MultiValuedProperty>]
[-PrivacyManagementScopedSensitiveInformationTypesThreshold <System.UInt64>]
[-CustomProperties <PswsHashtable>]
[-Severity <RuleSeverity>]
[-Threshold <Int32>]
[-TimeWindow <Int32>]
[-UseCreatedDateTime <System.Boolean>]
[-VolumeThreshold <System.UInt64>]
[-WhatIf]
[<CommonParameters>]
Description
若要在安全性與合規性 PowerShell 中使用此 Cmdlet,您必須獲得指派權限。 如需詳細資訊,請參閱 Microsoft Purview 合規性入口網站中的權限。
範例
範例 1
New-ProtectionAlert -Name "Content search deleted" -Category Others -NotifyUser admin@contoso.com -ThreatType Activity -Operation SearchRemoved -Description "Custom alert policy to track when content searches are deleted" -AggregationType None
此範例會建立警示原則,每當組織中的任何人刪除 Microsoft Purview 合規性入口網站中的內容搜尋時,就會觸發警示。
參數
-AggregationType
適用對象:安全性 & 合規性
AggregationType 參數會針對多次發生的監視活動指定警訊原則如何觸發警訊。 有效值為:
- 無:每次活動發生都會觸發警示。
- SimpleAggregation:根據指定時段內的活動量觸發警示, (Threshold 和 TimeWindow 參數的值) 。 此值為預設值。
- 異常彙總:當活動量達到異常層級 (大大超過為活動) 建立的正常基準時,就會觸發警示。 Microsoft 365 最多可能需要 7 天的時間來建立基準。 在基準計算期間,不會為活動產生任何警示。
參數屬性
| 類型: | AlertAggregationType |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-AlertBy
適用對象:安全性 & 合規性
AlertBy 參數會指定彙總警示原則的範圍。 有效值由 ThreatType 參數值決定︰
- 活動:有效值為 [使用者] 或 [$null (空白],這是) 的預設值。 如果不使用值 User,則警訊原則的範圍是整個組織。
- 惡意程式碼: 有效值為 Mail.Recipient 或 Mail.ThreatName。
當 AggregationType 參數值為 None 時,不能使用此參數 (活動每次出現皆會觸發警訊)。
注意:此參數為必要,才能在警示中顯示實體。 如果沒有它,警報會觸發而不顯示實體。 強烈建議您為此參數指定值。
參數屬性
| 類型: | MultiValuedProperty |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-AlertFor
適用對象:安全性 & 合規性
將保留此參數供 Microsoft 內部使用。
參數屬性
| 類型: | MultiValuedProperty |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Category
適用對象:安全性 & 合規性
Category 參數會指定警示原則的類別。 有效值為:
- AccessGovernance
- ComplianceManager
- DataGovernance
- MailFlow
- 其他人
- 隱私權管理
- 監督
- 威脅管理
當符合警訊原則條件的活動發生時,產生的警訊就會標記為此參數所指定的類別。 這可讓您追蹤和管理有相同類別設定的警訊
參數屬性
| 類型: | AlertRuleCategory |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Comment
適用對象:安全性 & 合規性
Comment 參數會指定選擇性註解。 如果指定的值含有空格,則必須以雙引號 (") 括住值,例如︰"This is an admin note"。
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Confirm
適用對象:安全性 & 合規性
Confirm 參數會指定要顯示或隱藏確認提示。 此參數對 Cmdlet 的影響取決於 Cmdlet 是否需要確認才能繼續。
- 破壞性的 Cmdlet (如 Remove-* cmdlets) 有內建暫停,它會先強迫您確認命令才會繼續作業。 對於這些 Cmdlet,您可以使用以下確切語法來略過確認提示:
-Confirm:$false。 - 其他大部分的 Cmdlet (如 New-* 和 Set-* cmdlets) 則沒有內建暫停。 針對這些 Cmdlet,指定不帶值的 Confirm 參數會造成暫停,強制您在繼續之前先確認命令。
參數屬性
| 類型: | SwitchParameter |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
| 別名: | CF |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-CorrelationPolicyId
適用對象:安全性 & 合規性
{{ 填滿 CorrelationPolicyId 描述 }}
參數屬性
| 類型: | System.Guid |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-CustomProperties
適用對象:安全性 & 合規性
{{ 填滿 CustomProperties 描述 }}
參數屬性
| 類型: | PswsHashtable |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Description
適用對象:安全性 & 合規性
Description 參數會指定警訊原則的描述文字。 如果值包含空格,請使用引號 (") 括住值。
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Disabled
適用對象:安全性 & 合規性
Disabled 參數會啟用或停用警訊原則。 有效值為:
- $true:警示原則已停用。
- $false:已啟用警示原則。 此值為預設值。
參數屬性
| 類型: | Boolean |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Filter
適用對象:安全性 & 合規性
Filter 參數使用 OPATH 語法,依指定的屬性和值來篩選結果。 搜尋準則使用語法 "Property -ComparisonOperator 'Value'"。
- 以雙引號 “ ” 括住整個 OPATH 篩選器。 如果篩選條件包含系統值 (例如
$true、$false或$null),請改為使用單引號 ' '。 雖然此參數是字串 (不是系統區塊),您也可以使用大括弧 { },但只有在篩選條件不包含變數時。 - Property 是可篩選的屬性。
- ComparisonOperator 是一種 OPATH 比較運算子 (例如
-eq,用於等號和-like字串比較) 。 如需比較運算子的詳細資訊,請參閱 about_Comparison_Operators。 - Value 是要搜尋的屬性值。 以單引號括住文字值和變數 (
'Value'或'$Variable')。 如果變數值包含單引號,您必須識別 (逸出) 單引號,以正確展開變數。 例如,使用'$($User -Replace "'","''")',而不是'$User'。 請勿用引號括住整數或系統值 (例如,使用500、$true$false,或$null改為使用) 。
您可以使用邏輯 -and 運算子 (將多個搜尋準則連結在一起,例如 "Criteria1 -and Criteria2") 。
如需有關 Exchange 中 OPATH 篩選的詳細資訊,請參閱 其他 OPATH 語法資訊。
可篩選的屬性為:
活動
- Activity.ClientIp
- Activity.CreationTime
- Activity.Item
- Activity.ItemType
- Activity.Operation
- Activity.ResultStatus
- Activity.Scope
- Activity.SiteUrl
- Activity.SourceFileExtension
- Activity.SourceFileName
- Activity.TargetUserOrGroupType
- Activity.UserAgent
- Activity.UserId
- Activity.UserType
- Activity.Workload
惡意程式碼
- 郵件:AttachmentExtensions
- 郵件:AttachmentNames
- Mail:CreationTime
- Mail:DeliveryStatus
- 郵件:方向
- 郵件:寄件者
- 郵件:FromDomain
- Mail:InternetMessageId
- Mail:IsIntraOrgSpoof
- Mail:IsMalware
- Mail:IsSpam
- Mail:IsThreat
- 郵件:語言
- 郵件:收件者
- Mail:scl
- 郵件:SenderCountry
- Mail:SenderIpAddress
- 郵件:主旨
- Mail:TenantId
- Mail:ThreatName
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-LogicalOperationName
適用對象:安全性 & 合規性
{{ 填滿 LogicalOperationName 描述 }}
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Name
適用對象:安全性 & 合規性
Name 參數會指定警訊原則的唯一名稱。 如果值包含空格,請使用引號 (") 括住值。
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotificationCulture
適用對象:安全性 & 合規性
NotificationCulture 參數會指定用作通知的語言或地區設定。
此參數的有效輸入是來自 Microsoft .NET Framework CultureInfo 類別的支援文化代碼值。 例如,丹麥文為 da-DK 或日文為 ja-JP。 如需詳細資訊,請參閱 CultureInfo 類別。
參數屬性
| 類型: | CultureInfo |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotificationEnabled
適用對象:安全性 & 合規性
{{ Fill NotificationEnabled 描述 }}
參數屬性
| 類型: | Boolean |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotifyUser
適用對象:安全性 & 合規性
NotifyUser 參數會指定接收到警訊原則通知訊息的使用者 SMTP 位址。 您可以指定多個以逗號分隔的值。
參數屬性
| 類型: | MultiValuedProperty |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotifyUserOnFilterMatch
適用對象:安全性 & 合規性
NotifyUserOnFilterMatch 參數會指定當警示原則為彙總活動設定時,是否要觸發單一事件的警示。 有效值為:
- $true:即使警示是針對彙總活動設定的,在活動相符期間也會觸發通知 (基本上是預警) 。
- $false:根據指定的彙總類型觸發警示。 此值為預設值。
當 AggregationType 參數值為 None 時,不能使用此參數 (活動每次出現皆會觸發警訊)。
參數屬性
| 類型: | Boolean |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotifyUserSuppressionExpiryDate
適用對象:安全性 & 合規性
NotifyUserSuppressionExpiryDate 參數會指定是否暫時停止警訊原則的通知。 直到指定的日期-時間為止,偵測到的活動皆不會傳送通知。
在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。
參數屬性
| 類型: | DateTime |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotifyUserThrottleThreshold
適用對象:安全性 & 合規性
NotifyUserThrottleThreshold 參數會指定在 NotifyUserThrottleWindow 參數所指定的期間內警訊原則通知的最大數目。 一旦達到該時間段內的通知數目上限,就不會再傳送警示通知。 有效值為:
- SyncSchedule 參數會指定 ???。此參數的有效值為:
- 值 $null。 此值為預設值 (沒有通知數量上限) 。
參數屬性
| 類型: | Int32 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-NotifyUserThrottleWindow
適用對象:安全性 & 合規性
NotifyUserThrottleWindow 參數會指定 NotifyUserThrottleThreshold 參數所使用的時間間隔,以分鐘為單位。 有效值為:
- SyncSchedule 參數會指定 ???。此參數的有效值為:
- 值 $null。 此值是預設值 (沒有通知節流) 間隔。
參數屬性
| 類型: | Int32 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Operation
適用對象:安全性 & 合規性
Operation 參數會指定警示原則所監視的活動。 如需可用活動的清單,請參閱 已 稽核活動 中的 已稽核活動 索引標籤。
雖然此參數在技術上能夠接受以逗號分隔的多個值,但多個值無法使用。
只有在 ThreatType 參數具有值 Activity 時您才能使用此參數。
參數屬性
| 類型: | MultiValuedProperty |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-PrivacyManagementScopedSensitiveInformationTypes
適用對象:安全性 & 合規性
{{ Fill PrivacyManagementScopedSensitiveInformationTypes 描述 }}
參數屬性
| 類型: | MultiValuedProperty |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-PrivacyManagementScopedSensitiveInformationTypesForCounting
適用對象:安全性 & 合規性
{{ Fill PrivacyManagementScopedSensitiveInformationTypesForCounting 描述 }}
參數屬性
| 類型: | MultiValuedProperty |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-PrivacyManagementScopedSensitiveInformationTypesThreshold
適用對象:安全性 & 合規性
{{ Fill PrivacyManagementScopedSensitiveInformationTypesThreshold 描述 }}
參數屬性
| 類型: | System.UInt64 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Severity
適用對象:安全性 & 合規性
Severity 參數會指定偵測的嚴重性。 有效值為:
- 低 (預設值)
- 中
- 高
參數屬性
| 類型: | RuleSeverity |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-ThreatType
適用對象:安全性 & 合規性
ThreatType 參數會指定受警訊原則監視的活動類型。 有效值為:
- 活動
- 惡意程式碼
您為此參數選取的值會決定可以使用在 AlertBy、Filter 和 Operation 參數的值。
建立警訊原則之後,無法變更這個值。
參數屬性
| 類型: | ThreatAlertType |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Threshold
適用對象:安全性 & 合規性
Threshold 參數指定必須在 TimeWindow 參數定義的時間段內超過的偵測數目,才能觸發警示原則。 有效值是大於或等於 3 的整數。
只有在 AggregationType 參數值為 SimpleAggregation 時您才能使用此參數。
參數屬性
| 類型: | Int32 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-TimeWindow
適用對象:安全性 & 合規性
TimeWindow 參數會針對 Threshold 參數所指定的偵測數目來指定時間間隔 (以分鐘為單位)。 有效值是大於 60 (一小時) 的整數。
只有在 AggregationType 參數值為 SimpleAggregation 時您才能使用此參數。
參數屬性
| 類型: | Int32 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-UseCreatedDateTime
適用對象:安全性 & 合規性
{{ 填滿 UseCreatedDateTime 描述 }}
參數屬性
| 類型: | System.Boolean |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-VolumeThreshold
適用對象:安全性 & 合規性
{{ Fill VolumeThreshold 說明 }}
參數屬性
| 類型: | System.UInt64 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-WhatIf
適用對象:安全性 & 合規性
WhatIf 開關無法在安全性與合規性 PowerShell 中使用。
參數屬性
| 類型: | SwitchParameter |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
| 別名: | WI |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
CommonParameters
此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。