你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Microsoft Sentinel 自动化规则参考

本文包含有关自动化规则配置以及支持的条件和属性的参考信息。

若要了解有关自动化规则的详细信息,请参阅 使用自动化规则在 Microsoft Sentinel 中自动执行威胁响应。

有关创建、管理和使用自动化规则的说明,请参阅 创建和使用Microsoft Sentinel 自动化规则来管理响应

支持的实体属性

以下实体和实体属性可用作自动化规则的条件:

此表显示自动化规则 API 中支持的实体属性。 这些实体属性的值可以设置为触发自动化规则的条件。

有关支持属性的完整列表(包括事件属性),请参阅自动化规则 API 文档中的自动化规则属性属性支持的属性

名称(在 API 中) 类型 描述
AccountAadTenantId string 帐户Microsoft Entra ID 租户 ID
AccountAadUserId string 帐户Microsoft Entra ID 用户 ID
AccountName string 帐户名称
AccountNTDomain string 帐户 NetBIOS 域名
AccountPUID string 帐户Microsoft Entra ID Passport 用户 ID
AccountSid string 帐户安全标识符
AccountObjectGuid string 帐户对象唯一标识符
AccountUPNSuffix string 帐户用户主体名称后缀
AzureResourceResourceId string Azure 资源 ID
AzureResourceSubscriptionId string Azure 资源订阅 ID
CloudApplicationAppId string 云应用程序标识符
CloudApplicationAppName string 云应用程序名称
DNSDomainName string dns 记录域名
FileDirectory string 文件目录完整路径
FileName string 没有路径的文件名
FileHashValue string 文件哈希值
HostAzureID string 主机 Azure 资源 ID
HostName string 不带域的主机名
HostNetBiosName string 主机 NetBIOS 名称
HostNTDomain string 主机 NT 域
HostOSVersion string 主机操作系统
IoTDeviceId string IoT 设备 ID
IoTDeviceName string IoT 设备名称
IoTDeviceType string IoT 设备类型
IoTDeviceVendor string IoT 设备供应商
IoTDeviceModel string IoT 设备模型
IoTDeviceOperatingSystem string IoT 设备操作系统
IPAddress string IP 地址
MailboxDisplayName string 邮箱显示名称
邮箱主要地址 string 邮箱主地址
MailboxUPN string 邮箱用户主体名称
MailMessageDeliveryAction string 邮件传递操作
MailMessageDeliveryLocation string 邮件传递位置
MailMessageRecipient string 邮件收件人
MailMessageSenderIP string 邮件发件人 IP 地址
MailMessageSubject string 邮件主题
MailMessageP1Sender string 邮件 P1 发件人(委派发件人)
MailMessageP2Sender string 邮件 P2 发件人(原始发件人)
MalwareCategory string 恶意软件类别
MalwareName string 恶意软件名称
ProcessCommandLine string 进程执行命令行
ProcessId string 进程 ID
RegistryKey string 注册表项路径
RegistryValueData string 字符串格式表示形式的注册表项值
URL string URL