Vorfallreaktion automatisieren? Sentinel-Regel und Playbook konfigurieren
Analysten ergänzen immer wieder dieselben Untersuchungshinweise in Vorfällen. Das kostet Zeit, und Schritte können übersehen werden. Eine Sentinel-Automatisierungsregel entscheidet, wann eine Aktion startet; ein Playbook in Azure Logic Apps führt den Ablauf aus. Hier startet ein Tag an deinem bestehenden Testvorfall ein Playbook, das einen Kommentar ergänzt.
Verwende law-ctsentinelweu, rg-cloudtrips-sentinel-test-weu und den Vorfall aus Microsoft Sentinel konfigurieren. Nutze für die Einrichtung dein Konto mit Owner-Rolle im Abonnement. Logic-Apps-Ausführungen können Kosten verursachen.
Playbook erstellen
Öffne im Microsoft Defender portal → Microsoft Sentinel → Configuration → Automation den Workspace law-ctsentinelweu und wähle Create → Playbook with incident trigger.
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-sentinel-test-weu
Playbook name: pb-ctincident-note-weu
Region: West Europe
Plan: Consumption
Connections: Managed identity
Erstelle das Playbook. Behalte im Logic-Apps-Designer den Trigger Microsoft Sentinel incident. Wähle + → Add an action, suche nach Microsoft Sentinel und ergänze Add comment to incident (V3). Verwende dieselbe Verbindung mit verwalteter Identität.
Incident ARM id: Incident ARM ID aus dem dynamischen Inhalt des Triggers auswählen
Incident comment message: CloudTrips automation: Check the caller, source IP, and deletion time. Confirm that this was the planned lab action before closing the incident.
Wähle Incident ARM ID über die Schaltfläche für dynamischen Inhalt. Dadurch erhält jede Ausführung die Kennung des aktuellen Vorfalls. Speichere. Der Kommentar fordert dazu auf, Benutzer, Quell-IP und Löschzeit zu prüfen und die geplante Testaktion vor dem Schließen zu bestätigen.

Prüfe, dass die Kommentaraktion auf den Vorfalltrigger folgt und das ID-Feld den dynamischen Wert enthält.
Öffne im Azure-Portal law-ctsentinelweu → Access control (IAM) → Add role assignment. Weise Microsoft Sentinel Responder an Managed identity → Logic App → pb-ctincident-note-weu zu. Damit darf das Playbook Vorfallkommentare schreiben. Seine Einstellung Identity → System assigned muss auf On stehen.
Automatisierungsregel verbinden
Öffne Automation → Create → Automation rule. Verbinde alle drei Bedingungen mit AND:
Name: CloudTrips - Add investigation note
Trigger: When incident is updated
Condition 1: Tag / Any individual tag / Equals / cloudtrips-automate
Condition 2: Tag / Tags collection does not contain / cloudtrips-automation-started
Condition 3: Tag / Added (state-change condition)
Action 1: Add tags → cloudtrips-automation-started
Action 2: Run playbook → pb-ctincident-note-weu
Order: 1
Status: Enabled
Der Aktualisierungstrigger benötigt eine Änderungsbedingung: Tag → Added erkennt ein neu hinzugefügtes Tag. Die erste Bedingung wählt den Testvorfall aus. Das zweite kennzeichnet ihn als von dieser Regel behandelt. Dadurch löst der Playbook-Kommentar keine weitere Ausführung aus. Behalte die angegebene Reihenfolge der Aktionen bei.
Öffne im Azure portal → Microsoft Sentinel → law-ctsentinelweu → Configuration → Settings → Settings tab den Abschnitt Playbook permissions → Configure permissions. Wähle rg-cloudtrips-sentinel-test-weu und Apply. Kehre zur Automatisierungsregel in Defender zurück. Sentinel erhält dort Microsoft Sentinel Automation Contributor, um das Playbook zu starten. Die Responder-Rolle des Playbooks erlaubt ihm, den Vorfall zu aktualisieren. Wähle das Playbook und speichere die Regel.

Prüfe alle drei Tag-Bedingungen, den Ausschluss über die gesamte Tag-Sammlung und das ausgewählte Playbook. Ein ausgegrautes Playbook zeigt, dass Sentinel noch die Ausführungsberechtigung benötigt.
Auslösen und Ergebnis prüfen
Öffne deinen bestehenden Testvorfall unter Defender → Incidents. Ergänze das Tag cloudtrips-automate und speichere. Falls es bereits existiert, entferne es, speichere und füge es nach dem Speichern der Regel erneut hinzu. Warte auf Synchronisierung und Automatisierung und aktualisiere anschließend die Aktivitäten beziehungsweise Kommentare.

Suche nach dem oben eingegebenen Kommentar. Das Tag zeigt, dass die Regel den Vorfall ausgewählt hat; der Kommentar belegt den Schreibzugriff des Playbooks. Öffne unter Azure portal → Logic Apps → pb-ctincident-note-weu → Overview → Runs history die passende Ausführung und prüfe Succeeded. Öffne bei einem Fehler die fehlgeschlagene Aktion und lies die Meldung. Bei 403 prüfst du insbesondere die Workspace-Rolle der verwalteten Identität.
Abschluss
Deaktiviere CloudTrips - Add investigation note nach dem Test. Behalte den Workspace für weitere Trips. Zum Entfernen dieses Ablaufs löschst du die Automatisierungsregel, die Logic App und ihre API-Verbindung, sofern nur dieses Playbook die Verbindung verwendet.