New-ProtectionAlert

此 Cmdlet 僅適用於安全性與合規性 PowerShell。 如需詳細資訊,請參閱 安全性與合規性 PowerShell

使用 New-ProtectionAlert Cmdlet 在Microsoft Purview 合規性入口網站和 Microsoft Defender 入口網站中建立警示原則。 警示原則包含定義要監視的使用者活動的條件,以及電子郵件警示和項目的通知選項。

注意事項

雖然 Cmdlet 可用,但如果您沒有企業授權,您會收到下列錯誤:

建立進階警示原則需要 Office 365 E5 訂閱或含有 Office 365 威脅情報或 Office 365 EquivioAnalytics 附加元件訂閱的 Office 365 E3 訂閱。 使用您目前的訂閱,只能建立單一事件警示。

您可以在命令中指定 -AggregationType None 和 來 -Operation 略過此錯誤。

如需詳細資訊,請參閱 Microsoft 365 中的警示原則

如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法

語法

Default (預設值)

New-ProtectionAlert
    -Category <AlertRuleCategory>
    -Name <String>
    -NotifyUser <MultiValuedProperty>
    -ThreatType <ThreatAlertType>
    [-AggregationType <AlertAggregationType>]
    [-AlertBy <MultiValuedProperty>]
    [-AlertFor <MultiValuedProperty>]
    [-Comment <String>]
    [-Confirm]
    [-CorrelationPolicyId <System.Guid>]
    [-Description <String>]
    [-Disabled <Boolean>]
    [-Filter <String>]
    [-LogicalOperationName <String>]
    [-NotificationCulture <CultureInfo>]
    [-NotificationEnabled <Boolean>]
    [-NotifyUserOnFilterMatch <Boolean>]
    [-NotifyUserSuppressionExpiryDate <DateTime>]
    [-NotifyUserThrottleThreshold <Int32>]
    [-NotifyUserThrottleWindow <Int32>]
    [-Operation <MultiValuedProperty>]
    [-PrivacyManagementScopedSensitiveInformationTypes <MultiValuedProperty>]
    [-PrivacyManagementScopedSensitiveInformationTypesForCounting <MultiValuedProperty>]
    [-PrivacyManagementScopedSensitiveInformationTypesThreshold <System.UInt64>]
    [-CustomProperties <PswsHashtable>]
    [-Severity <RuleSeverity>]
    [-Threshold <Int32>]
    [-TimeWindow <Int32>]
    [-UseCreatedDateTime <System.Boolean>]
    [-VolumeThreshold <System.UInt64>]
    [-WhatIf]
    [<CommonParameters>]

Description

若要在安全性與合規性 PowerShell 中使用此 Cmdlet,您必須獲得指派權限。 如需詳細資訊,請參閱 Microsoft Purview 合規性入口網站中的權限

範例

範例 1

New-ProtectionAlert -Name "Content search deleted" -Category Others -NotifyUser admin@contoso.com -ThreatType Activity -Operation SearchRemoved -Description "Custom alert policy to track when content searches are deleted" -AggregationType None

此範例會建立警示原則,每當組織中的任何人刪除 Microsoft Purview 合規性入口網站中的內容搜尋時,就會觸發警示。

參數

-AggregationType

適用對象:安全性 & 合規性

AggregationType 參數會針對多次發生的監視活動指定警訊原則如何觸發警訊。 有效值為:

  • 無:每次活動發生都會觸發警示。
  • SimpleAggregation:根據指定時段內的活動量觸發警示, (Threshold 和 TimeWindow 參數的值) 。 此值為預設值。
  • 異常彙總:當活動量達到異常層級 (大大超過為活動) 建立的正常基準時,就會觸發警示。 Microsoft 365 最多可能需要 7 天的時間來建立基準。 在基準計算期間,不會為活動產生任何警示。

參數屬性

類型:AlertAggregationType
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-AlertBy

適用對象:安全性 & 合規性

AlertBy 參數會指定彙總警示原則的範圍。 有效值由 ThreatType 參數值決定︰

  • 活動:有效值為 [使用者] 或 [$null (空白],這是) 的預設值。 如果不使用值 User,則警訊原則的範圍是整個組織。
  • 惡意程式碼: 有效值為 Mail.Recipient 或 Mail.ThreatName。

當 AggregationType 參數值為 None 時,不能使用此參數 (活動每次出現皆會觸發警訊)。

注意:此參數為必要,才能在警示中顯示實體。 如果沒有它,警報會觸發而不顯示實體。 強烈建議您為此參數指定值。

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-AlertFor

適用對象:安全性 & 合規性

將保留此參數供 Microsoft 內部使用。

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Category

適用對象:安全性 & 合規性

Category 參數會指定警示原則的類別。 有效值為:

  • AccessGovernance
  • ComplianceManager
  • DataGovernance
  • MailFlow
  • 其他人
  • 隱私權管理
  • 監督
  • 威脅管理

當符合警訊原則條件的活動發生時,產生的警訊就會標記為此參數所指定的類別。 這可讓您追蹤和管理有相同類別設定的警訊

參數屬性

類型:AlertRuleCategory
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Comment

適用對象:安全性 & 合規性

Comment 參數會指定選擇性註解。 如果指定的值含有空格,則必須以雙引號 (") 括住值,例如︰"This is an admin note"。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Confirm

適用對象:安全性 & 合規性

Confirm 參數會指定要顯示或隱藏確認提示。 此參數對 Cmdlet 的影響取決於 Cmdlet 是否需要確認才能繼續。

  • 破壞性的 Cmdlet (如 Remove-* cmdlets) 有內建暫停,它會先強迫您確認命令才會繼續作業。 對於這些 Cmdlet,您可以使用以下確切語法來略過確認提示:-Confirm:$false
  • 其他大部分的 Cmdlet (如 New-* 和 Set-* cmdlets) 則沒有內建暫停。 針對這些 Cmdlet,指定不帶值的 Confirm 參數會造成暫停,強制您在繼續之前先確認命令。

參數屬性

類型:SwitchParameter
預設值:None
支援萬用字元:False
不要顯示:False
別名:CF

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-CorrelationPolicyId

適用對象:安全性 & 合規性

{{ 填滿 CorrelationPolicyId 描述 }}

參數屬性

類型:System.Guid
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-CustomProperties

適用對象:安全性 & 合規性

{{ 填滿 CustomProperties 描述 }}

參數屬性

類型:PswsHashtable
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Description

適用對象:安全性 & 合規性

Description 參數會指定警訊原則的描述文字。 如果值包含空格,請使用引號 (") 括住值。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Disabled

適用對象:安全性 & 合規性

Disabled 參數會啟用或停用警訊原則。 有效值為:

  • $true:警示原則已停用。
  • $false:已啟用警示原則。 此值為預設值。

參數屬性

類型:Boolean
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Filter

適用對象:安全性 & 合規性

Filter 參數使用 OPATH 語法,依指定的屬性和值來篩選結果。 搜尋準則使用語法 "Property -ComparisonOperator 'Value'"

  • 以雙引號 “ ” 括住整個 OPATH 篩選器。 如果篩選條件包含系統值 (例如 $true$false$null),請改為使用單引號 ' '。 雖然此參數是字串 (不是系統區塊),您也可以使用大括弧 { },但只有在篩選條件不包含變數時。
  • Property 是可篩選的屬性。
  • ComparisonOperator 是一種 OPATH 比較運算子 (例如 -eq ,用於等號和 -like 字串比較) 。 如需比較運算子的詳細資訊,請參閱 about_Comparison_Operators
  • Value 是要搜尋的屬性值。 以單引號括住文字值和變數 ('Value''$Variable')。 如果變數值包含單引號,您必須識別 (逸出) 單引號,以正確展開變數。 例如,使用 '$($User -Replace "'","''")',而不是 '$User'。 請勿用引號括住整數或系統值 (例如,使用 500$true$false,或$null改為使用) 。

您可以使用邏輯 -and 運算子 (將多個搜尋準則連結在一起,例如 "Criteria1 -and Criteria2") 。

如需有關 Exchange 中 OPATH 篩選的詳細資訊,請參閱 其他 OPATH 語法資訊

可篩選的屬性為:

活動

  • Activity.ClientIp
  • Activity.CreationTime
  • Activity.Item
  • Activity.ItemType
  • Activity.Operation
  • Activity.ResultStatus
  • Activity.Scope
  • Activity.SiteUrl
  • Activity.SourceFileExtension
  • Activity.SourceFileName
  • Activity.TargetUserOrGroupType
  • Activity.UserAgent
  • Activity.UserId
  • Activity.UserType
  • Activity.Workload

惡意程式碼

  • 郵件:AttachmentExtensions
  • 郵件:AttachmentNames
  • Mail:CreationTime
  • Mail:DeliveryStatus
  • 郵件:方向
  • 郵件:寄件者
  • 郵件:FromDomain
  • Mail:InternetMessageId
  • Mail:IsIntraOrgSpoof
  • Mail:IsMalware
  • Mail:IsSpam
  • Mail:IsThreat
  • 郵件:語言
  • 郵件:收件者
  • Mail:scl
  • 郵件:SenderCountry
  • Mail:SenderIpAddress
  • 郵件:主旨
  • Mail:TenantId
  • Mail:ThreatName

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-LogicalOperationName

適用對象:安全性 & 合規性

{{ 填滿 LogicalOperationName 描述 }}

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Name

適用對象:安全性 & 合規性

Name 參數會指定警訊原則的唯一名稱。 如果值包含空格,請使用引號 (") 括住值。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotificationCulture

適用對象:安全性 & 合規性

NotificationCulture 參數會指定用作通知的語言或地區設定。

此參數的有效輸入是來自 Microsoft .NET Framework CultureInfo 類別的支援文化代碼值。 例如,丹麥文為 da-DK 或日文為 ja-JP。 如需詳細資訊,請參閱 CultureInfo 類別

參數屬性

類型:CultureInfo
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotificationEnabled

適用對象:安全性 & 合規性

{{ Fill NotificationEnabled 描述 }}

參數屬性

類型:Boolean
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotifyUser

適用對象:安全性 & 合規性

NotifyUser 參數會指定接收到警訊原則通知訊息的使用者 SMTP 位址。 您可以指定多個以逗號分隔的值。

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotifyUserOnFilterMatch

適用對象:安全性 & 合規性

NotifyUserOnFilterMatch 參數會指定當警示原則為彙總活動設定時,是否要觸發單一事件的警示。 有效值為:

  • $true:即使警示是針對彙總活動設定的,在活動相符期間也會觸發通知 (基本上是預警) 。
  • $false:根據指定的彙總類型觸發警示。 此值為預設值。

當 AggregationType 參數值為 None 時,不能使用此參數 (活動每次出現皆會觸發警訊)。

參數屬性

類型:Boolean
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotifyUserSuppressionExpiryDate

適用對象:安全性 & 合規性

NotifyUserSuppressionExpiryDate 參數會指定是否暫時停止警訊原則的通知。 直到指定的日期-時間為止,偵測到的活動皆不會傳送通知。

在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。

參數屬性

類型:DateTime
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotifyUserThrottleThreshold

適用對象:安全性 & 合規性

NotifyUserThrottleThreshold 參數會指定在 NotifyUserThrottleWindow 參數所指定的期間內警訊原則通知的最大數目。 一旦達到該時間段內的通知數目上限,就不會再傳送警示通知。 有效值為:

  • SyncSchedule 參數會指定 ???。此參數的有效值為:
  • 值 $null。 此值為預設值 (沒有通知數量上限) 。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-NotifyUserThrottleWindow

適用對象:安全性 & 合規性

NotifyUserThrottleWindow 參數會指定 NotifyUserThrottleThreshold 參數所使用的時間間隔,以分鐘為單位。 有效值為:

  • SyncSchedule 參數會指定 ???。此參數的有效值為:
  • 值 $null。 此值是預設值 (沒有通知節流) 間隔。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Operation

適用對象:安全性 & 合規性

Operation 參數會指定警示原則所監視的活動。 如需可用活動的清單,請參閱 已 稽核活動 中的 已稽核活動 索引標籤。

雖然此參數在技術上能夠接受以逗號分隔的多個值,但多個值無法使用。

只有在 ThreatType 參數具有值 Activity 時您才能使用此參數。

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-PrivacyManagementScopedSensitiveInformationTypes

適用對象:安全性 & 合規性

{{ Fill PrivacyManagementScopedSensitiveInformationTypes 描述 }}

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-PrivacyManagementScopedSensitiveInformationTypesForCounting

適用對象:安全性 & 合規性

{{ Fill PrivacyManagementScopedSensitiveInformationTypesForCounting 描述 }}

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-PrivacyManagementScopedSensitiveInformationTypesThreshold

適用對象:安全性 & 合規性

{{ Fill PrivacyManagementScopedSensitiveInformationTypesThreshold 描述 }}

參數屬性

類型:System.UInt64
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Severity

適用對象:安全性 & 合規性

Severity 參數會指定偵測的嚴重性。 有效值為:

  • 低 (預設值)

參數屬性

類型:RuleSeverity
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-ThreatType

適用對象:安全性 & 合規性

ThreatType 參數會指定受警訊原則監視的活動類型。 有效值為:

  • 活動
  • 惡意程式碼

您為此參數選取的值會決定可以使用在 AlertBy、Filter 和 Operation 參數的值。

建立警訊原則之後,無法變更這個值。

參數屬性

類型:ThreatAlertType
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Threshold

適用對象:安全性 & 合規性

Threshold 參數指定必須在 TimeWindow 參數定義的時間段內超過的偵測數目,才能觸發警示原則。 有效值是大於或等於 3 的整數。

只有在 AggregationType 參數值為 SimpleAggregation 時您才能使用此參數。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-TimeWindow

適用對象:安全性 & 合規性

TimeWindow 參數會針對 Threshold 參數所指定的偵測數目來指定時間間隔 (以分鐘為單位)。 有效值是大於 60 (一小時) 的整數。

只有在 AggregationType 參數值為 SimpleAggregation 時您才能使用此參數。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-UseCreatedDateTime

適用對象:安全性 & 合規性

{{ 填滿 UseCreatedDateTime 描述 }}

參數屬性

類型:System.Boolean
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-VolumeThreshold

適用對象:安全性 & 合規性

{{ Fill VolumeThreshold 說明 }}

參數屬性

類型:System.UInt64
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-WhatIf

適用對象:安全性 & 合規性

WhatIf 開關無法在安全性與合規性 PowerShell 中使用。

參數屬性

類型:SwitchParameter
預設值:None
支援萬用字元:False
不要顯示:False
別名:WI

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

CommonParameters

此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters