Automatiseringsregels exporteren en importeren van en naar ARM-sjablonen

Beheer uw Microsoft Sentinel automatiseringsregels als code! U kunt nu uw automatiseringsregels exporteren naar arm-sjabloonbestanden (Azure Resource Manager) en regels uit deze bestanden importeren als onderdeel van uw programma om uw Microsoft Sentinel implementaties als code te beheren en te beheren. Met de exportactie wordt een JSON-bestand gemaakt op de downloadlocatie van uw browser, dat u vervolgens kunt hernoemen, verplaatsen en anders kunt verwerken zoals elk ander bestand.

Het geëxporteerde JSON-bestand is onafhankelijk van de werkruimte, zodat het kan worden geïmporteerd in andere werkruimten en zelfs andere tenants. Als code kan het ook versiebeheerd, bijgewerkt en geïmplementeerd worden in een beheerd CI/CD-framework.

Het bestand bevat alle parameters die zijn gedefinieerd in de automatiseringsregel. Regels van elk type trigger kunnen worden geëxporteerd naar een JSON-bestand.

In dit artikel wordt beschreven hoe u automatiseringsregels exporteert en importeert.

Belangrijk

Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.

Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.

Regels exporteren

  1. Selecteer automatisering in het navigatiemenu Microsoft Sentinel.

  2. Selecteer de regel (of regels, zie opmerking) die u wilt exporteren en selecteer Exporteren in de balk bovenaan het scherm.

    Schermopname van het exporteren van een automatiseringsregel.

    Zoek het geëxporteerde bestand in de map Downloads. Deze heeft dezelfde naam als de automatiseringsregel, met een .json-extensie.

    Opmerking

    • U kunt meerdere automatiseringsregels tegelijk selecteren voor export door de selectievakjes naast de regels te markeren en Aan het einde Exporteren te selecteren.

    • U kunt alle regels op één pagina van het weergaveraster tegelijk exporteren door het selectievakje in de veldnamenrij te markeren voordat u op Exporteren klikt. U kunt echter niet meer dan één pagina aan regels tegelijk exporteren.

    • In dit scenario wordt één bestand ( met de naam Azure_Sentinel_automation_rules.json) gemaakt dat JSON-code bevat voor alle geëxporteerde regels.

Regels importeren

  1. Zorg dat een JSON-bestand met een ARM-sjabloon voor automatiseringsregel gereed is.

  2. Selecteer automatisering in het navigatiemenu Microsoft Sentinel.

  3. Selecteer Importeren in de balk bovenaan het scherm. Ga in het resulterende dialoogvenster naar het JSON-bestand dat de regel vertegenwoordigt die u wilt importeren en selecteer Openen.

    Schermopname van het importeren van een automatiseringsregel.

    Opmerking

    U kunt maximaal 50 automatiseringsregels importeren uit één ARM-sjabloonbestand.

Problemen oplossen

Als u problemen ondervindt bij het importeren van een geëxporteerde automatiseringsregel, raadpleegt u de volgende tabel.

Gedrag (met fout) Reden Voorgestelde actie
Geïmporteerde automatiseringsregel is uitgeschakeld
- En-
De voorwaarde voor de analyseregel van de regel geeft 'Onbekende regel' weer
De regel bevat een voorwaarde die verwijst naar een analyseregel die niet bestaat in de doelwerkruimte.
  1. Exporteer de analyseregel waarnaar wordt verwezen uit de oorspronkelijke werkruimte en importeer deze in de doelwerkruimte.
  2. Bewerk de automatiseringsregel in de doelwerkruimte en kies de nu aanwezige analyseregel in de vervolgkeuzelijst.
  3. Schakel de automatiseringsregel in.
Geïmporteerde automatiseringsregel is uitgeschakeld
- En-
De sleutelvoorwaarde voor aangepaste details van de regel geeft 'Onbekende aangepaste detailssleutel' weer
De regel bevat een voorwaarde die verwijst naar een aangepaste detailssleutel die niet is gedefinieerd in analyseregels in de doelwerkruimte.
  1. Exporteer de analyseregel waarnaar wordt verwezen uit de oorspronkelijke werkruimte en importeer deze in de doelwerkruimte.
  2. Bewerk de automatiseringsregel in de doelwerkruimte en kies de nu aanwezige analyseregel in de vervolgkeuzelijst.
  3. Schakel de automatiseringsregel in.
De implementatie is mislukt in de doelwerkruimte, met een foutbericht: 'Automation-regels kunnen niet worden geïmplementeerd.'
Implementatiedetails bevatten de redenen die worden vermeld in de volgende kolom voor een fout.
Het playbook is verplaatst.
- Of-
Het playbook is verwijderd.
- Of-
De doelwerkruimte heeft geen toegang tot het playbook.
Zorg ervoor dat het playbook bestaat en dat de doelwerkruimte de juiste toegang heeft tot de resourcegroep die het playbook bevat.
De implementatie is mislukt in de doelwerkruimte, met een foutbericht: 'Automation-regels kunnen niet worden geïmplementeerd.'
Implementatiedetails bevatten de redenen die worden vermeld in de volgende kolom voor een fout .
De automatiseringsregel was na de gedefinieerde vervaldatum toen u deze importeerde. Als u wilt dat de regel verlopen blijft in de oorspronkelijke werkruimte:
  1. Bewerk het JSON-bestand dat de geëxporteerde automatiseringsregel vertegenwoordigt.
  2. Zoek de vervaldatum (die direct na de tekenreeks "expirationTimeUtc":wordt weergegeven) en vervang deze door een nieuwe vervaldatum (in de toekomst).
  3. Sla het bestand op en importeer het opnieuw in de doelwerkruimte.
Als u wilt dat de regel weer actief wordt in de oorspronkelijke werkruimte:
  1. Bewerk de automatiseringsregel in de oorspronkelijke werkruimte en wijzig de vervaldatum in een datum in de toekomst.
  2. Exporteer de regel opnieuw uit de oorspronkelijke werkruimte.
  3. Importeer de zojuist geëxporteerde versie in de doelwerkruimte.
Implementatie is mislukt in de doelwerkruimte, met foutbericht:
'Het JSON-bestand dat u probeert te importeren, heeft een ongeldige indeling. Controleer het bestand en probeer het opnieuw.'
Het geïmporteerde bestand is geen geldig JSON-bestand. Controleer het bestand op problemen en probeer het opnieuw. Voor de beste resultaten exporteert u de oorspronkelijke regel opnieuw naar een nieuw bestand en probeert u vervolgens opnieuw te importeren.
Implementatie is mislukt in de doelwerkruimte, met foutbericht:
'Er zijn geen resources gevonden in het bestand. Zorg ervoor dat het bestand implementatieresources bevat en probeer het opnieuw.'
De lijst met resources onder de sleutel 'resources' in het JSON-bestand is leeg. Controleer het bestand op problemen en probeer het opnieuw. Voor de beste resultaten exporteert u de oorspronkelijke regel opnieuw naar een nieuw bestand en probeert u vervolgens opnieuw te importeren.

Volgende stappen

In dit document hebt u geleerd hoe u automatiseringsregels naar en vanuit ARM-sjablonen kunt exporteren en importeren.