Condividi tramite


az sentinel incident

Nota

Questo riferimento fa parte dell'estensione sentinel per l'interfaccia della riga di comando di Azure (versione 2.37.0 o successiva). L'estensione installerà automaticamente la prima volta che si esegue un comando az sentinel incident . Altre informazioni sulle estensioni.

Gestire gli eventi imprevisti con sentinel.

Comandi

Nome Descrizione Tipo Status
az sentinel incident comment

Gestire il commento degli eventi imprevisti con sentinel.

Estensione Disponibilità generale
az sentinel incident comment create

Creare il commento dell'evento imprevisto.

Estensione Sperimentale
az sentinel incident comment delete

Eliminare il commento dell'evento imprevisto.

Estensione Sperimentale
az sentinel incident comment list

Ottenere tutti i commenti sugli eventi imprevisti.

Estensione Sperimentale
az sentinel incident comment show

Ottenere un commento per un evento imprevisto.

Estensione Sperimentale
az sentinel incident comment update

Aggiornare il commento dell'evento imprevisto.

Estensione Sperimentale
az sentinel incident create

Creare l'evento imprevisto.

Estensione Sperimentale
az sentinel incident create-team

Creare un team Microsoft per analizzare l'evento imprevisto condividendo informazioni e informazioni dettagliate tra i partecipanti.

Estensione Sperimentale
az sentinel incident delete

Eliminare l'evento imprevisto.

Estensione Sperimentale
az sentinel incident list

Ottenere tutti gli eventi imprevisti.

Estensione Sperimentale
az sentinel incident list-alert

Ottenere tutti gli avvisi relativi agli eventi imprevisti.

Estensione Sperimentale
az sentinel incident list-bookmark

Ottiene tutti i segnalibri degli eventi imprevisti.

Estensione Sperimentale
az sentinel incident list-entity

Ottiene tutte le entità correlate agli eventi imprevisti.

Estensione Sperimentale
az sentinel incident relation

Gestire la relazione tra eventi imprevisti e sentinel.

Estensione Disponibilità generale
az sentinel incident relation create

Creare la relazione tra eventi imprevisti.

Estensione Sperimentale
az sentinel incident relation delete

Eliminare la relazione tra eventi imprevisti.

Estensione Sperimentale
az sentinel incident relation list

Ottenere tutte le relazioni tra eventi imprevisti.

Estensione Sperimentale
az sentinel incident relation show

Ottenere una relazione tra eventi imprevisti.

Estensione Sperimentale
az sentinel incident relation update

Aggiornare la relazione tra eventi imprevisti.

Estensione Sperimentale
az sentinel incident run-playbook

Attivare un playbook su un evento imprevisto specifico.

Estensione Sperimentale
az sentinel incident show

Ottenere un evento imprevisto.

Estensione Sperimentale
az sentinel incident update

Aggiornare l'evento imprevisto.

Estensione Sperimentale

az sentinel incident create

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Creare l'evento imprevisto.

az sentinel incident create --incident-id
                            --resource-group
                            --workspace-name
                            [--classification {BenignPositive, FalsePositive, TruePositive, Undetermined}]
                            [--classification-comment]
                            [--classification-reason {InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected}]
                            [--description]
                            [--etag]
                            [--first-activity-time-utc]
                            [--labels]
                            [--last-activity-time-utc]
                            [--owner]
                            [--provider-incident-id]
                            [--provider-name]
                            [--severity {High, Informational, Low, Medium}]
                            [--status {Active, Closed, New}]
                            [--title]

Parametri necessari

--incident-id --name -n

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri facoltativi

--classification

Motivo per cui l'evento imprevisto è stato chiuso.

Valori accettati: BenignPositive, FalsePositive, TruePositive, Undetermined
--classification-comment

Descrive il motivo per cui l'evento imprevisto è stato chiuso.

--classification-reason

Motivo della classificazione con cui l'evento imprevisto è stato chiuso.

Valori accettati: InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected
--description

Descrizione dell'evento imprevisto.

--etag

Etag della risorsa di Azure.

--first-activity-time-utc

Ora della prima attività nell'evento imprevisto.

--labels

Elenco di etichette rilevanti per questo evento imprevisto Supporto sintassi abbreviata, json-file e yaml-file. Prova "??" per mostrare di più.

--last-activity-time-utc

Ora dell'ultima attività nell'evento imprevisto.

--owner

Descrive un utente a cui l'evento imprevisto è assegnato a Support shorthand-syntax, json-file e yaml-file. Prova "??" per mostrare di più.

--provider-incident-id

ID evento imprevisto assegnato dal provider di eventi imprevisti.

--provider-name

Nome del provider di origine che ha generato l'evento imprevisto.

--severity

Gravità dell'evento imprevisto.

Valori accettati: High, Informational, Low, Medium
--status

Stato dell'evento imprevisto.

Valori accettati: Active, Closed, New
--title

Titolo dell'evento imprevisto.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident create-team

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Creare un team Microsoft per analizzare l'evento imprevisto condividendo informazioni e informazioni dettagliate tra i partecipanti.

az sentinel incident create-team --incident-id
                                 --resource-group
                                 --team-name
                                 --workspace-name
                                 [--group-ids]
                                 [--member-ids]
                                 [--team-description]

Parametri necessari

--incident-id

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--team-name

Nome del team.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri facoltativi

--group-ids

Elenco di ID gruppo per aggiungere i membri al team Support shorthand-syntax, json-file e yaml-file. Prova "??" per mostrare di più.

--member-ids

Elenco di ID membro da aggiungere al team Support shorthand-syntax, json-file e yaml-file. Prova "??" per mostrare di più.

--team-description

Descrizione del team.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident delete

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Eliminare l'evento imprevisto.

az sentinel incident delete [--ids]
                            [--incident-id]
                            [--resource-group]
                            [--subscription]
                            [--workspace-name]
                            [--yes]

Parametri facoltativi

--ids

Uno o più ID della risorsa (delimitato da spazio). Deve essere un ID risorsa completo contenente tutte le informazioni degli argomenti "ID risorsa". È necessario specificare --ids o altri argomenti "ID risorsa".

--incident-id --name -n

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

--yes -y

Indica che non è richiesta la conferma.

Valore predefinito: False
Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident list

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Ottenere tutti gli eventi imprevisti.

az sentinel incident list --resource-group
                          --workspace-name
                          [--filter]
                          [--orderby]
                          [--skip-token]
                          [--top]

Parametri necessari

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri facoltativi

--filter

Filtra i risultati in base a una condizione booleana. (Facoltativo).

--orderby

Ordina i risultati. (Facoltativo).

--skip-token

Skiptoken viene usato solo se un'operazione precedente ha restituito un risultato parziale. Se una risposta precedente contiene un elemento nextLink, il valore dell'elemento nextLink includerà un parametro skiptoken che specifica un punto di partenza da usare per le chiamate successive. (Facoltativo).

--top

Restituisce solo i primi n risultati. (Facoltativo).

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident list-alert

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Ottenere tutti gli avvisi relativi agli eventi imprevisti.

az sentinel incident list-alert --incident-id
                                --resource-group
                                --workspace-name

Parametri necessari

--incident-id

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident list-bookmark

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Ottiene tutti i segnalibri degli eventi imprevisti.

az sentinel incident list-bookmark --incident-id
                                   --resource-group
                                   --workspace-name

Parametri necessari

--incident-id

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident list-entity

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Ottiene tutte le entità correlate agli eventi imprevisti.

az sentinel incident list-entity --incident-id
                                 --resource-group
                                 --workspace-name

Parametri necessari

--incident-id

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident run-playbook

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Attivare un playbook su un evento imprevisto specifico.

az sentinel incident run-playbook --incident-identifier
                                  --resource-group
                                  --workspace-name
                                  [--logic-apps-resource-id]
                                  [--tenant-id]

Parametri necessari

--incident-identifier

Identificatore dell'evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri facoltativi

--logic-apps-resource-id

ID risorsa delle app per la logica.

--tenant-id

ID del tenant.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident show

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Ottenere un evento imprevisto.

az sentinel incident show [--ids]
                          [--incident-id]
                          [--resource-group]
                          [--subscription]
                          [--workspace-name]

Parametri facoltativi

--ids

Uno o più ID della risorsa (delimitato da spazio). Deve essere un ID risorsa completo contenente tutte le informazioni degli argomenti "ID risorsa". È necessario specificare --ids o altri argomenti "ID risorsa".

--incident-id --name -n

ID evento imprevisto.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

az sentinel incident update

Sperimentale

Questo comando è sperimentale e in fase di sviluppo. Livelli di riferimento e supporto: https://aka.ms/CLI_refstatus

Aggiornare l'evento imprevisto.

az sentinel incident update [--add]
                            [--classification {BenignPositive, FalsePositive, TruePositive, Undetermined}]
                            [--classification-comment]
                            [--classification-reason {InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected}]
                            [--description]
                            [--etag]
                            [--first-activity-time-utc]
                            [--force-string {0, 1, f, false, n, no, t, true, y, yes}]
                            [--ids]
                            [--incident-id]
                            [--labels]
                            [--last-activity-time-utc]
                            [--owner]
                            [--provider-incident-id]
                            [--provider-name]
                            [--remove]
                            [--resource-group]
                            [--set]
                            [--severity {High, Informational, Low, Medium}]
                            [--status {Active, Closed, New}]
                            [--subscription]
                            [--title]
                            [--workspace-name]

Parametri facoltativi

--add

Aggiungere un oggetto a un elenco di oggetti specificando un percorso e coppie chiave-valore. Esempio: --add property.listProperty <key=value, stringa o stringa> JSON.

--classification

Motivo per cui l'evento imprevisto è stato chiuso.

Valori accettati: BenignPositive, FalsePositive, TruePositive, Undetermined
--classification-comment

Descrive il motivo per cui l'evento imprevisto è stato chiuso.

--classification-reason

Motivo della classificazione con cui l'evento imprevisto è stato chiuso.

Valori accettati: InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected
--description

Descrizione dell'evento imprevisto.

--etag

Etag della risorsa di Azure.

--first-activity-time-utc

Ora della prima attività nell'evento imprevisto.

--force-string

Quando si usa 'set' o 'add', mantenere i valori letterali stringa anziché tentare di eseguire la conversione in JSON.

Valori accettati: 0, 1, f, false, n, no, t, true, y, yes
--ids

Uno o più ID della risorsa (delimitato da spazio). Deve essere un ID risorsa completo contenente tutte le informazioni degli argomenti "ID risorsa". È necessario specificare --ids o altri argomenti "ID risorsa".

--incident-id --name -n

ID evento imprevisto.

--labels

Elenco di etichette rilevanti per questo evento imprevisto Supporto sintassi abbreviata, json-file e yaml-file. Prova "??" per mostrare di più.

--last-activity-time-utc

Ora dell'ultima attività nell'evento imprevisto.

--owner

Descrive un utente a cui l'evento imprevisto è assegnato a Support shorthand-syntax, json-file e yaml-file. Prova "??" per mostrare di più.

--provider-incident-id

ID evento imprevisto assegnato dal provider di eventi imprevisti.

--provider-name

Nome del provider di origine che ha generato l'evento imprevisto.

--remove

Rimuovere una proprietà o un elemento da un elenco. Esempio: --remove property.list OR --remove propertyToRemove.

--resource-group -g

Nome del gruppo di risorse. È possibile configurare il gruppo predefinito con az configure --defaults group=<name>.

--set

Aggiornare un oggetto specificando un percorso di proprietà e un valore da impostare. Esempio: --set property1.property2=.

--severity

Gravità dell'evento imprevisto.

Valori accettati: High, Informational, Low, Medium
--status

Stato dell'evento imprevisto.

Valori accettati: Active, Closed, New
--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--title

Titolo dell'evento imprevisto.

--workspace-name -w
Sperimentale

Nome dell'area di lavoro.

Parametri globali
--debug

Aumenta il livello di dettaglio della registrazione per mostrare tutti i log di debug.

--help -h

Visualizza questo messaggio della guida ed esce.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

--output -o

Formato di output.

Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
Valore predefinito: json
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumenta il livello di dettaglio della registrazione. Usare --debug per log di debug completi.