你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文包含有关自动化规则配置以及支持的条件和属性的参考信息。
若要详细了解自动化规则,请参阅使用自动化规则在 Microsoft Sentinel 中自动响应威胁。
有关创建、管理和使用自动化规则的说明,请参阅创建和使用 Microsoft Sentinel 自动化规则来管理响应。
支持的实体属性
以下实体和实体属性可以用作自动化规则的条件:
此表显示自动化规则 API 中支持的实体属性。 可以将这些实体属性的值设置为触发自动化规则的条件。
有关受支持属性的完整列表(包括事件属性),请参阅自动化规则 API 文档中的自动化规则属性条件支持的属性。
| 名称(在 API 中) | 类型 | 描述 |
|---|---|---|
| AccountAadTenantId | string | 帐户 Microsoft Entra ID 租户 ID |
| AccountAadUserId | string | 帐户 Microsoft Entra ID 用户 ID |
| AccountName | string | 帐户名称 |
| AccountNTDomain | string | 帐户 NetBIOS 域名 |
| AccountPUID | string | 帐户 Microsoft Entra ID Passport 用户 ID |
| AccountSid | string | 帐户安全标识符 |
| AccountObjectGuid | string | 帐户对象唯一标识符 |
| AccountUPNSuffix | string | 帐户用户主体名称后缀 |
| AzureResourceResourceId | string | Azure 资源 ID |
| AzureResourceSubscriptionId | string | Azure 资源订阅 ID |
| CloudApplicationAppId | string | 云应用程序标识符 |
| CloudApplicationAppName | string | 云应用程序名称 |
| DNSDomainName | string | dns 记录域名 |
| FileDirectory | string | 文件目录完整路径 |
| FileName | string | 不带路径的文件名 |
| FileHashValue | string | 文件哈希值 |
| HostAzureID | string | 主机 Azure 资源 ID |
| HostName | string | 不带域的主机名 |
| HostNetBiosName | string | 主机 NetBIOS 名称 |
| HostNTDomain | string | 主机 NT 域 |
| HostOSVersion | string | 主机操作系统 |
| IoTDeviceId | string | IoT 设备 ID |
| IoTDeviceName | string | IoT 设备名称 |
| IoTDeviceType | string | IoT 设备类型 |
| IoTDeviceVendor | string | IoT 设备供应商 |
| IoTDeviceModel | string | IoT 设备型号 |
| IoTDeviceOperatingSystem | string | IoT 设备操作系统 |
| IPAddress | string | IP 地址 |
| MailboxDisplayName | string | 邮箱显示名称 |
| 邮箱主要地址 | string | 邮箱主要地址 |
| MailboxUPN | string | 邮箱用户主体名称 |
| MailMessageDeliveryAction | string | 邮件消息传送操作 |
| MailMessageDeliveryLocation | string | 邮件消息传送位置 |
| MailMessageRecipient | string | 邮件消息收件人 |
| MailMessageSenderIP | string | 邮件消息发件人 IP 地址 |
| MailMessageSubject | string | 邮件消息主题 |
| MailMessageP1Sender | string | 邮件消息 P1 发件人(委派的发件人) |
| MailMessageP2Sender | string | 邮件消息 P2 发件人(原始发件人) |
| MalwareCategory | string | 恶意软件类别 |
| MalwareName | string | 恶意软件名称 |
| ProcessCommandLine | string | 进程执行命令行 |
| ProcessId | string | 进程 ID |
| RegistryKey | string | 注册表项路径 |
| RegistryValueData | string | 采用字符串格式表示形式的注册表项值 |
| URL | string | URL |