az sentinel watchlist
Remarque
Cette référence fait partie de l’extension Sentinel pour Azure CLI (version 2.37.0 ou ultérieure). L’extension installe automatiquement la première fois que vous exécutez une commande az sentinel watchlist . En savoir plus sur les extensions.
Gérer la liste de surveillance avec sentinelle.
Commandes
Nom | Description | Type | Statut |
---|---|---|---|
az sentinel watchlist create |
Créez une watchlist et ses éléments Watchlist (création en bloc, par exemple via le type de contenu text/csv). Pour créer une watchlist et ses éléments, nous devons appeler ce point de terminaison avec rawContent ou une URI SAR et des propriétés contentType valides. Le rawContent est principalement utilisé pour la petite liste de surveillance (taille de contenu inférieure à 3,8 Mo). L’URI SAS permet de créer une grande liste de surveillance, où la taille de contenu peut atteindre 500 Mo. L’état du traitement de ce fichier volumineux peut être interrogé via l’URL retournée dans l’en-tête Azure-AsyncOperation. |
Extension | Expérimental |
az sentinel watchlist delete |
Supprimez une liste de surveillance. |
Extension | Expérimental |
az sentinel watchlist list |
Obtenez toutes les watchlists, sans éléments de la liste de surveillance. |
Extension | Expérimental |
az sentinel watchlist show |
Obtenez une liste de surveillance, sans ses éléments de liste de surveillance. |
Extension | Expérimental |
az sentinel watchlist update |
Mettez à jour une watchlist et ses éléments watchlist (création en bloc, par exemple par le biais du type de contenu text/csv). Pour créer une watchlist et ses éléments, nous devons appeler ce point de terminaison avec rawContent ou une URI SAR et des propriétés contentType valides. Le rawContent est principalement utilisé pour la petite liste de surveillance (taille de contenu inférieure à 3,8 Mo). L’URI SAS permet de créer une grande liste de surveillance, où la taille de contenu peut atteindre 500 Mo. L’état du traitement de ce fichier volumineux peut être interrogé via l’URL retournée dans l’en-tête Azure-AsyncOperation. |
Extension | Expérimental |
az sentinel watchlist create
Cette commande est expérimentale et en cours de développement. Référence et niveaux de support : https://aka.ms/CLI_refstatus
Créez une watchlist et ses éléments Watchlist (création en bloc, par exemple via le type de contenu text/csv). Pour créer une watchlist et ses éléments, nous devons appeler ce point de terminaison avec rawContent ou une URI SAR et des propriétés contentType valides. Le rawContent est principalement utilisé pour la petite liste de surveillance (taille de contenu inférieure à 3,8 Mo). L’URI SAS permet de créer une grande liste de surveillance, où la taille de contenu peut atteindre 500 Mo. L’état du traitement de ce fichier volumineux peut être interrogé via l’URL retournée dans l’en-tête Azure-AsyncOperation.
az sentinel watchlist create --name
--resource-group
--workspace-name
[--content-type]
[--created]
[--created-by]
[--default-duration]
[--description]
[--display-name]
[--etag]
[--is-deleted {0, 1, f, false, n, no, t, true, y, yes}]
[--items-search-key]
[--labels]
[--provider]
[--raw-content]
[--skip-num]
[--source]
[--source-type {Local file, Remote storage}]
[--tenant-id]
[--updated]
[--updated-by]
[--upload-status]
[--watchlist-id]
[--watchlist-type]
Paramètres obligatoires
Alias de liste de surveillance.
Nom du groupe de ressources. Vous pouvez configurer le groupe par défaut en utilisant az configure --defaults group=<name>
.
Nom de l’espace de travail.
Paramètres facultatifs
Type de contenu du contenu brut. Exemple : text/csv ou text/tsv.
Heure de création de la liste de surveillance.
Décrit un utilisateur qui a créé la watchlist Support shorthand-syntax, json-file et yaml-file. Essayez « ?? » pour en montrer plus.
Durée par défaut d’une watchlist (au format de durée ISO 8601).
Description de la liste de surveillance.
Nom complet de la watchlist.
Etag de la ressource Azure.
Indicateur qui indique si la liste de surveillance est supprimée ou non.
La clé de recherche est utilisée pour optimiser les performances des requêtes lors de l’utilisation de watchlists pour les jointures avec d’autres données. Par exemple, activez une colonne avec des adresses IP comme champ SearchKey désigné, puis utilisez ce champ comme champ clé lors de la jointure à d’autres données d’événement par adresse IP.
Liste des étiquettes pertinentes pour cette liste watchlist Support shorthand-syntax, json-file et yaml-file. Essayez « ?? » pour en montrer plus.
Fournisseur de la liste de surveillance.
Contenu brut qui représente les éléments de la liste de surveillance à créer. En cas de type de contenu csv/tsv, il s’agit du contenu du fichier qui sera analysé par le point de terminaison.
Nombre de lignes dans un contenu csv/tsv à ignorer avant l’en-tête.
Nom de fichier de la watchlist, appelé « source ».
SourceType de la liste de surveillance.
TenantId auquel appartient la watchlist.
La dernière fois que la liste de surveillance a été mise à jour.
Décrit un utilisateur qui a mis à jour la syntaxe abrégée prise en charge de watchlist, json-file et yaml-file. Essayez « ?? » pour en montrer plus.
État du chargement watchlist : Nouveau, InProgress ou Terminé. Remarque pls : lorsqu’un état de chargement de Watchlist est égal à InProgress, la liste espionne ne peut pas être supprimée.
ID (guid) de la watchlist.
Type de la liste de surveillance.
Paramètres globaux
Augmentez le niveau de détail de la journalisation pour afficher tous les journaux de débogage.
Affichez ce message d’aide et quittez.
Afficher uniquement les erreurs, en supprimant les avertissements.
Format de sortie.
Chaîne de requêtes JMESPath. Pour plus d’informations et d’exemples, consultez http://jmespath.org/.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Augmentez le niveau de détail de la journalisation. Utilisez --debug pour des journaux de débogage complets.
az sentinel watchlist delete
Cette commande est expérimentale et en cours de développement. Référence et niveaux de support : https://aka.ms/CLI_refstatus
Supprimez une liste de surveillance.
az sentinel watchlist delete [--ids]
[--name]
[--resource-group]
[--subscription]
[--workspace-name]
[--yes]
Paramètres facultatifs
Un ou plusieurs ID de ressource (délimités par des espaces). Il doit s’agir d’un ID de ressource complet contenant toutes les informations des arguments « ID de ressource ». Vous devez fournir des arguments --id ou d’autres arguments « ID de ressource ».
Alias de liste de surveillance.
Nom du groupe de ressources. Vous pouvez configurer le groupe par défaut en utilisant az configure --defaults group=<name>
.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Nom de l’espace de travail.
Ne pas demander de confirmation.
Paramètres globaux
Augmentez le niveau de détail de la journalisation pour afficher tous les journaux de débogage.
Affichez ce message d’aide et quittez.
Afficher uniquement les erreurs, en supprimant les avertissements.
Format de sortie.
Chaîne de requêtes JMESPath. Pour plus d’informations et d’exemples, consultez http://jmespath.org/.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Augmentez le niveau de détail de la journalisation. Utilisez --debug pour des journaux de débogage complets.
az sentinel watchlist list
Cette commande est expérimentale et en cours de développement. Référence et niveaux de support : https://aka.ms/CLI_refstatus
Obtenez toutes les watchlists, sans éléments de la liste de surveillance.
az sentinel watchlist list --resource-group
--workspace-name
[--skip-token]
Paramètres obligatoires
Nom du groupe de ressources. Vous pouvez configurer le groupe par défaut en utilisant az configure --defaults group=<name>
.
Nom de l’espace de travail.
Paramètres facultatifs
Skiptoken est utilisé uniquement si une opération précédente a retourné un résultat partiel. Si une réponse précédente contient un élément nextLink, la valeur de l’élément nextLink inclut un paramètre skiptoken qui spécifie un point de départ à utiliser pour les appels suivants. facultatif.
Paramètres globaux
Augmentez le niveau de détail de la journalisation pour afficher tous les journaux de débogage.
Affichez ce message d’aide et quittez.
Afficher uniquement les erreurs, en supprimant les avertissements.
Format de sortie.
Chaîne de requêtes JMESPath. Pour plus d’informations et d’exemples, consultez http://jmespath.org/.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Augmentez le niveau de détail de la journalisation. Utilisez --debug pour des journaux de débogage complets.
az sentinel watchlist show
Cette commande est expérimentale et en cours de développement. Référence et niveaux de support : https://aka.ms/CLI_refstatus
Obtenez une liste de surveillance, sans ses éléments de liste de surveillance.
az sentinel watchlist show [--ids]
[--name]
[--resource-group]
[--subscription]
[--workspace-name]
Paramètres facultatifs
Un ou plusieurs ID de ressource (délimités par des espaces). Il doit s’agir d’un ID de ressource complet contenant toutes les informations des arguments « ID de ressource ». Vous devez fournir des arguments --id ou d’autres arguments « ID de ressource ».
Alias de liste de surveillance.
Nom du groupe de ressources. Vous pouvez configurer le groupe par défaut en utilisant az configure --defaults group=<name>
.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Nom de l’espace de travail.
Paramètres globaux
Augmentez le niveau de détail de la journalisation pour afficher tous les journaux de débogage.
Affichez ce message d’aide et quittez.
Afficher uniquement les erreurs, en supprimant les avertissements.
Format de sortie.
Chaîne de requêtes JMESPath. Pour plus d’informations et d’exemples, consultez http://jmespath.org/.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Augmentez le niveau de détail de la journalisation. Utilisez --debug pour des journaux de débogage complets.
az sentinel watchlist update
Cette commande est expérimentale et en cours de développement. Référence et niveaux de support : https://aka.ms/CLI_refstatus
Mettez à jour une watchlist et ses éléments watchlist (création en bloc, par exemple par le biais du type de contenu text/csv). Pour créer une watchlist et ses éléments, nous devons appeler ce point de terminaison avec rawContent ou une URI SAR et des propriétés contentType valides. Le rawContent est principalement utilisé pour la petite liste de surveillance (taille de contenu inférieure à 3,8 Mo). L’URI SAS permet de créer une grande liste de surveillance, où la taille de contenu peut atteindre 500 Mo. L’état du traitement de ce fichier volumineux peut être interrogé via l’URL retournée dans l’en-tête Azure-AsyncOperation.
az sentinel watchlist update [--add]
[--content-type]
[--created]
[--created-by]
[--default-duration]
[--description]
[--display-name]
[--etag]
[--force-string {0, 1, f, false, n, no, t, true, y, yes}]
[--ids]
[--is-deleted {0, 1, f, false, n, no, t, true, y, yes}]
[--items-search-key]
[--labels]
[--name]
[--provider]
[--raw-content]
[--remove]
[--resource-group]
[--set]
[--skip-num]
[--source]
[--source-type {Local file, Remote storage}]
[--subscription]
[--tenant-id]
[--updated]
[--updated-by]
[--upload-status]
[--watchlist-id]
[--watchlist-type]
[--workspace-name]
Paramètres facultatifs
Ajoutez un objet à une liste d’objets en spécifiant un chemin d’accès et des paires clé-valeur. Exemple : --add property.listProperty <key=value, string ou JSON string>.
Type de contenu du contenu brut. Exemple : text/csv ou text/tsv.
Heure de création de la liste de surveillance.
Décrit un utilisateur qui a créé la watchlist Support shorthand-syntax, json-file et yaml-file. Essayez « ?? » pour en montrer plus.
Durée par défaut d’une watchlist (au format de durée ISO 8601).
Description de la liste de surveillance.
Nom complet de la watchlist.
Etag de la ressource Azure.
Lorsque vous utilisez « set » ou « add », conservez les littéraux de chaîne au lieu de tenter de convertir en JSON.
Un ou plusieurs ID de ressource (délimités par des espaces). Il doit s’agir d’un ID de ressource complet contenant toutes les informations des arguments « ID de ressource ». Vous devez fournir des arguments --id ou d’autres arguments « ID de ressource ».
Indicateur qui indique si la liste de surveillance est supprimée ou non.
La clé de recherche est utilisée pour optimiser les performances des requêtes lors de l’utilisation de watchlists pour les jointures avec d’autres données. Par exemple, activez une colonne avec des adresses IP comme champ SearchKey désigné, puis utilisez ce champ comme champ clé lors de la jointure à d’autres données d’événement par adresse IP.
Liste des étiquettes pertinentes pour cette liste watchlist Support shorthand-syntax, json-file et yaml-file. Essayez « ?? » pour en montrer plus.
Alias de liste de surveillance.
Fournisseur de la liste de surveillance.
Contenu brut qui représente les éléments de la liste de surveillance à créer. En cas de type de contenu csv/tsv, il s’agit du contenu du fichier qui sera analysé par le point de terminaison.
Supprimez une propriété ou un élément d’une liste. Exemple : --remove property.list OR --remove propertyToRemove.
Nom du groupe de ressources. Vous pouvez configurer le groupe par défaut en utilisant az configure --defaults group=<name>
.
Mettez à jour un objet en spécifiant un chemin d’accès et une valeur de propriété à définir. Exemple : --set property1.property2=.
Nombre de lignes dans un contenu csv/tsv à ignorer avant l’en-tête.
Nom de fichier de la watchlist, appelé « source ».
SourceType de la liste de surveillance.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
TenantId auquel appartient la watchlist.
La dernière fois que la liste de surveillance a été mise à jour.
Décrit un utilisateur qui a mis à jour la syntaxe abrégée prise en charge de watchlist, json-file et yaml-file. Essayez « ?? » pour en montrer plus.
État du chargement watchlist : Nouveau, InProgress ou Terminé. Remarque pls : lorsqu’un état de chargement de Watchlist est égal à InProgress, la liste espionne ne peut pas être supprimée.
ID (guid) de la watchlist.
Type de la liste de surveillance.
Nom de l’espace de travail.
Paramètres globaux
Augmentez le niveau de détail de la journalisation pour afficher tous les journaux de débogage.
Affichez ce message d’aide et quittez.
Afficher uniquement les erreurs, en supprimant les avertissements.
Format de sortie.
Chaîne de requêtes JMESPath. Pour plus d’informations et d’exemples, consultez http://jmespath.org/.
Nom ou ID de l’abonnement. Vous pouvez configurer l’abonnement par défaut en utilisant az account set -s NAME_OR_ID
.
Augmentez le niveau de détail de la journalisation. Utilisez --debug pour des journaux de débogage complets.