az sentinel incident

Uwaga

Ta dokumentacja jest częścią rozszerzenia sentinel dla interfejsu wiersza polecenia platformy Azure (wersja 2.11.0 lub nowsza). Rozszerzenie zostanie automatycznie zainstalowane przy pierwszym uruchomieniu polecenia az sentinel incident . Dowiedz się więcej o rozszerzeniach.

Zdarzenie usługi Sentinel.

Polecenia

az sentinel incident create

Utwórz zdarzenie.

az sentinel incident delete

Usuń zdarzenie.

az sentinel incident list

Pobiera wszystkie incydenty.

az sentinel incident show

Pobiera zdarzenie.

az sentinel incident update

Zaktualizuj zdarzenie.

az sentinel incident create

Utwórz zdarzenie.

az sentinel incident create --incident-id
                            --resource-group
                            --workspace-name
                            [--classification {BenignPositive, FalsePositive, TruePositive, Undetermined}]
                            [--classification-comment]
                            [--classification-reason {InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected}]
                            [--description]
                            [--etag]
                            [--first-activity-time-utc]
                            [--labels]
                            [--last-activity-time-utc]
                            [--owner]
                            [--severity {High, Informational, Low, Medium}]
                            [--status {Active, Closed, New}]
                            [--title]

Przykłady

Tworzy lub aktualizuje zdarzenie.

az sentinel incident create --etag "{etag}" --description "This is a demo incident" --classification "FalsePositive" --classification-comment "Not a malicious activity" --classification-reason "IncorrectAlertLogic" --first-activity-time-utc "2019-01-01T13:00:30Z" --last-activity-time-utc "2019-01-01T13:05:30Z" --owner object-id="{oid}" --severity "High" --status "Closed" --title "My incident" --incident-id "{id}" --resource-group "myRg" --workspace-name "myWorkspace"

Parametry wymagane

--incident-id

Identyfikator zdarzenia.

--resource-group -g

Nazwa grupy zasobów. Grupę domyślną można skonfigurować przy użyciu polecenia az configure --defaults group=<name>.

--workspace-name

Nazwa obszaru roboczego.

Parametry opcjonalne

--classification

Przyczyna zamknięcia incydentu.

akceptowane wartości: BenignPositive, FalsePositive, TruePositive, Undetermined
--classification-comment

Opisuje przyczynę zamknięcia zdarzenia.

--classification-reason

Przyczyna klasyfikacji zdarzenia została zamknięta.

akceptowane wartości: InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected
--description

Opis zdarzenia.

--etag

Etag zasobu platformy Azure.

--first-activity-time-utc

Czas pierwszego działania w zdarzeniu.

--labels

Lista etykiet istotnych dla tego zdarzenia.

--last-activity-time-utc

Czas ostatniego działania w zdarzeniu.

--owner

Opisuje użytkownika, do którego przypisano zdarzenie.

--severity

Ważność zdarzenia.

akceptowane wartości: High, Informational, Low, Medium
--status

Stan zdarzenia.

akceptowane wartości: Active, Closed, New
--title

Tytuł incydentu.

az sentinel incident delete

Usuń zdarzenie.

az sentinel incident delete --incident-id
                            --resource-group
                            --workspace-name
                            [--yes]

Przykłady

Usuń zdarzenie.

az sentinel incident delete --incident-id "{id}" --resource-group "myRg" --workspace-name "myWorkspace"

Parametry wymagane

--incident-id

Identyfikator zdarzenia.

--resource-group -g

Nazwa grupy zasobów. Grupę domyślną można skonfigurować przy użyciu polecenia az configure --defaults group=<name>.

--workspace-name

Nazwa obszaru roboczego.

Parametry opcjonalne

--yes -y

Nie monituj o potwierdzenie.

az sentinel incident list

Pobiera wszystkie incydenty.

az sentinel incident list --resource-group
                          --workspace-name
                          [--filter]
                          [--orderby]
                          [--skip-token]
                          [--top]

Przykłady

Pobierz wszystkie zdarzenia.

az sentinel incident list --orderby "properties/createdTimeUtc desc" --top 1 --resource-group "myRg" --workspace-name "myWorkspace"

Parametry wymagane

--resource-group -g

Nazwa grupy zasobów. Grupę domyślną można skonfigurować przy użyciu polecenia az configure --defaults group=<name>.

--workspace-name

Nazwa obszaru roboczego.

Parametry opcjonalne

--filter

Filtruje wyniki na podstawie warunku logicznego. Opcjonalny.

--orderby

Sortuje wyniki. Opcjonalny.

--skip-token

Skiptoken jest używany tylko wtedy, gdy poprzednia operacja zwróciła częściowy wynik. Jeśli poprzednia odpowiedź zawiera element nextLink, wartość elementu nextLink będzie zawierać parametr skiptoken, który określa punkt wyjścia do użycia dla kolejnych wywołań. Opcjonalny.

--top

Zwraca tylko pierwsze n wyników. Opcjonalny.

az sentinel incident show

Pobiera zdarzenie.

az sentinel incident show --incident-id
                          --resource-group
                          --workspace-name

Przykłady

Uzyskaj zdarzenie.

az sentinel incident show --incident-id "{id}" --resource-group "myRg" --workspace-name "myWorkspace"

Parametry wymagane

--incident-id

Identyfikator zdarzenia.

--resource-group -g

Nazwa grupy zasobów. Grupę domyślną można skonfigurować przy użyciu polecenia az configure --defaults group=<name>.

--workspace-name

Nazwa obszaru roboczego.

az sentinel incident update

Zaktualizuj zdarzenie.

az sentinel incident update --incident-id
                            --resource-group
                            --workspace-name
                            [--classification {BenignPositive, FalsePositive, TruePositive, Undetermined}]
                            [--classification-comment]
                            [--classification-reason {InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected}]
                            [--description]
                            [--etag]
                            [--first-activity-time-utc]
                            [--labels]
                            [--last-activity-time-utc]
                            [--owner]
                            [--severity {High, Informational, Low, Medium}]
                            [--status {Active, Closed, New}]
                            [--title]

Parametry wymagane

--incident-id

Identyfikator zdarzenia.

--resource-group -g

Nazwa grupy zasobów. Grupę domyślną można skonfigurować przy użyciu polecenia az configure --defaults group=<name>.

--workspace-name

Nazwa obszaru roboczego.

Parametry opcjonalne

--classification

Przyczyna zamknięcia incydentu.

akceptowane wartości: BenignPositive, FalsePositive, TruePositive, Undetermined
--classification-comment

Opisuje przyczynę zamknięcia zdarzenia.

--classification-reason

Przyczyna klasyfikacji zdarzenia została zamknięta.

akceptowane wartości: InaccurateData, IncorrectAlertLogic, SuspiciousActivity, SuspiciousButExpected
--description

Opis zdarzenia.

--etag

Etag zasobu platformy Azure.

--first-activity-time-utc

Czas pierwszego działania w zdarzeniu.

--labels

Lista etykiet istotnych dla tego zdarzenia.

--last-activity-time-utc

Czas ostatniego działania w zdarzeniu.

--owner

Opisuje użytkownika, do którego przypisano zdarzenie.

--severity

Ważność zdarzenia.

akceptowane wartości: High, Informational, Low, Medium
--status

Stan zdarzenia.

akceptowane wartości: Active, Closed, New
--title

Tytuł incydentu.