你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Microsoft Sentinel 自动化规则参考
本文包含有关自动化规则配置以及支持的条件和属性的参考信息。
若要了解有关自动化规则的详细信息,请参阅 使用自动化规则在 Microsoft Sentinel 中自动执行威胁响应。
有关创建、管理和使用自动化规则的说明,请参阅 创建和使用Microsoft Sentinel 自动化规则来管理响应。
支持的实体属性
以下实体和实体属性可用作自动化规则的条件:
此表显示自动化规则 API 中支持的实体属性。 这些实体属性的值可以设置为触发自动化规则的条件。
有关支持属性的完整列表(包括事件属性),请参阅自动化规则 API 文档中的自动化规则属性属性支持的属性。
名称(在 API 中) | 类型 | 描述 |
---|---|---|
AccountAadTenantId | string | 帐户Microsoft Entra ID 租户 ID |
AccountAadUserId | string | 帐户Microsoft Entra ID 用户 ID |
AccountName | string | 帐户名称 |
AccountNTDomain | string | 帐户 NetBIOS 域名 |
AccountPUID | string | 帐户Microsoft Entra ID Passport 用户 ID |
AccountSid | string | 帐户安全标识符 |
AccountObjectGuid | string | 帐户对象唯一标识符 |
AccountUPNSuffix | string | 帐户用户主体名称后缀 |
AzureResourceResourceId | string | Azure 资源 ID |
AzureResourceSubscriptionId | string | Azure 资源订阅 ID |
CloudApplicationAppId | string | 云应用程序标识符 |
CloudApplicationAppName | string | 云应用程序名称 |
DNSDomainName | string | dns 记录域名 |
FileDirectory | string | 文件目录完整路径 |
FileName | string | 没有路径的文件名 |
FileHashValue | string | 文件哈希值 |
HostAzureID | string | 主机 Azure 资源 ID |
HostName | string | 不带域的主机名 |
HostNetBiosName | string | 主机 NetBIOS 名称 |
HostNTDomain | string | 主机 NT 域 |
HostOSVersion | string | 主机操作系统 |
IoTDeviceId | string | IoT 设备 ID |
IoTDeviceName | string | IoT 设备名称 |
IoTDeviceType | string | IoT 设备类型 |
IoTDeviceVendor | string | IoT 设备供应商 |
IoTDeviceModel | string | IoT 设备模型 |
IoTDeviceOperatingSystem | string | IoT 设备操作系统 |
IPAddress | string | IP 地址 |
MailboxDisplayName | string | 邮箱显示名称 |
邮箱主要地址 | string | 邮箱主地址 |
MailboxUPN | string | 邮箱用户主体名称 |
MailMessageDeliveryAction | string | 邮件传递操作 |
MailMessageDeliveryLocation | string | 邮件传递位置 |
MailMessageRecipient | string | 邮件收件人 |
MailMessageSenderIP | string | 邮件发件人 IP 地址 |
MailMessageSubject | string | 邮件主题 |
MailMessageP1Sender | string | 邮件 P1 发件人(委派发件人) |
MailMessageP2Sender | string | 邮件 P2 发件人(原始发件人) |
MalwareCategory | string | 恶意软件类别 |
MalwareName | string | 恶意软件名称 |
ProcessCommandLine | string | 进程执行命令行 |
ProcessId | string | 进程 ID |
RegistryKey | string | 注册表项路径 |
RegistryValueData | string | 字符串格式表示形式的注册表项值 |
URL | string | URL |