Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Запланированные задания можно создавать с определенным временем или интервалами с помощью расширения Microsoft Sentinel для Visual Studio Code. Задания позволяют автоматизировать обработку данных для суммирования, преобразования или анализа данных в озере данных Microsoft Sentinel и федеративных таблицах. Задания также используются для обработки данных и записи результатов в пользовательские таблицы уровня озера или уровня аналитики.
В следующих разделах объясняется, как создавать, планировать, редактировать и управлять заданиями в блокнотах, включая настройку расписаний, просмотр деталей и истории запусков, а также мониторинг заданий в портале Microsoft Defender.
Необходимые разрешения для заданий блокнота
Роли Microsoft Entra ID обеспечивают широкий доступ ко всем рабочим областям в озере данных. Чтобы создавать и планировать задания, читать таблицы во всех рабочих областях и записывать данные в уровни аналитики и озера данных, необходимо иметь одну из поддерживаемых ролей в Microsoft Entra ID. Дополнительные сведения о ролях и разрешениях см. в статье Роли и разрешения в Microsoft Sentinel.
Чтобы создать новые настраиваемые таблицы в аналитическом уровне, управляемому удостоверению озера данных необходимо назначить роль Участник Log Analytics в рабочей области Log Analytics.
Чтобы назначить роль, выполните следующие действия.
- В портал Azure перейдите к рабочей области Log Analytics, которой требуется назначить роль.
- Выберите Управление доступом (IAM) в области навигации слева.
- Выберите Добавить назначение ролей.
- В таблице Роль выберите Участник Log Analytics, а затем нажмите кнопку Далее.
- Выберите Управляемый идентификатор, а затем выберите Выбрать участников.
- Управляемый идентификатор вашего озера данных — это управляемый идентификатор, назначенный системой, с именем
msg-resources-<guid>. Выберите управляемое удостоверение, а затем выберите Выбрать. - Выберите Проверить и назначить.
Дополнительные сведения о назначении ролей для управляемых удостоверений см. в статье Назначение ролей Azure с помощью портала Azure.
Создание и планирование задания
Прежде чем создавать или планировать работу, убедитесь, что у вас есть одна из поддерживаемых ролей Microsoft Entra ID. Если задание создаёт пользовательские таблицы в уровне аналитики, сначала назначьте управляемую идентичность озера данных роли Log Analytics Contributor. Для получения дополнительной информации см. раздел «Необходимые права на работу с блокнотами».
Задание можно создать одним из трех способов:
В редакторе блокнота выберите Создать запланированное задание на панели инструментов.
На панели Обозреватель щелкните правой кнопкой мыши файл записной книжки и выберите Microsoft Sentinel, а затем — Создать запланированное задание.
В списке заданий щелкните + значок, чтобы создать новое задание.
Выберите Использовать существующую записную книжку , чтобы выбрать существующий файл записной книжки, или щелкните Создать записную книжку , чтобы создать новый файл записной книжки для задания.
На странице Конфигурация задания в разделе Сведения о задании введите имя и описание задания.
Выберите размер пула Spark, чтобы выполнить задание в соответствии с потребностями в вычислительных ресурсах.
Чтобы запустить задание вручную без расписания, выберите По запросу в разделе Расписание , а затем нажмите кнопку Отправить , чтобы сохранить конфигурацию задания и опубликовать задание.
Чтобы указать расписание для задания, выберите Запланировано в разделе Расписание .
Выберите частоту повтора для задания. Вы можете выбрать по минутам, по часам, еженедельно, ежедневно или ежемесячно.
Дополнительные параметры расписания, такие как день недели, время дня или день месяца, отображаются в зависимости от выбранной частоты.
Выберите время начала, чтобы расписание начало выполняться.
Выберите Время окончания, чтобы расписание перестало выполняться. Если вы не хотите задавать время окончания для расписания, выберите Задать задание для неограниченного выполнения. Даты и время находятся в часовом поясе пользователя.
Нажмите кнопку Отправить , чтобы сохранить конфигурацию задания и опубликовать задание.
Чтобы просмотреть свои задачи, выберите скриншот Microsoft Sentinel
на левой панели инструментов. Задания отображаются на панели Задания .Выберите задание, чтобы просмотреть сведения о нем.
Задание можно запустить немедленно, выбрав Запустить сейчас, отключить и включить расписание задания или удалить задание.
Просмотрите журнал заданий на вкладке Журнал выполнения .
Выберите действие, чтобы просмотреть дополнительные сведения.
Создание параметризованных заданий записной книжки и управление ими
Задания записной книжки могут использовать параметры, определенные в записной книжке. Параметры помогают повторно использовать одно задание записной книжки с разными входными значениями, не изменяя код записной книжки каждый раз. Например, можно выполнить один и тот же анализ для разных пользователей, сущностей, диапазонов времени или других входных данных исследования.
Параметризованные задания записной книжки поддерживают три уровня значений:
- Значения блокнота: значения параметров по умолчанию, заданные в блокноте.
- Значения конфигурации задания: значения, сохраненные вместе с заданием записной книжки и используемые для запусков по расписанию.
- Значения среды выполнения: значения, предоставленные при выполнении задания вручную. Значения среды выполнения применяются только к выполнению этого задания.
Создание параметризованного задания записной книжки
При создании задания записной книжки из записной книжки, содержащей параметры, расширение Microsoft Sentinel считывает параметры из записной книжки и отображает их в конфигурации задания.
Чтобы создать параметризованное задание записной книжки:
В записной книжке создайте ячейку кода в верхней части записной книжки, содержащей параметры по умолчанию. Откройте меню ячейки и выберите "Пометить ячейку в качестве параметров".
Определите параметры в ячейке. Рассмотрим пример.
# Parameters lookback_days = [7, 14, 30, 90] min_failed_attempts = [5, 10, 20]В области обозревателя щелкните правой кнопкой мыши файл записной книжки, выберите Microsoft Sentinel, а затем выберите "Создать запланированное задание".
В редакторе заданий разверните параметры по умолчанию и выберите "Обновить параметры ", чтобы загрузить последние определения параметров из записной книжки.
Просмотрите или обновите значения параметров по умолчанию, а затем отправьте задание.
Вы можете сохранить значения записной книжки по умолчанию или изменить их перед отправкой задания. Значения, которые вы изменяете, сохраняются с конфигурацией задания и используются для будущих запланированных запусков.
Если значение параметра не соответствует ожидаемому типу, расширение отображает встроенную ошибку проверки и предотвращает отправку задания до устранения ошибки.
Добавление параметров в существующее задание записной книжки
Чтобы добавить параметры в существующее задание записной книжки, скачайте последнюю записную книжку, обновите записную книжку локально, чтобы определить параметры, а затем измените задание. При загрузке или обновлении блокнота в конфигурации задания параметры становятся доступными для задания.
После того как параметры будут доступны, можно обновить их значения и отправить задание еще раз. Обновленные значения параметров сохраняются с конфигурацией задания и используются для будущих запланированных запусков.
Обновление параметров из записной книжки
Если записная книжка обновляется после создания задания, обновите параметры задания, чтобы синхронизировать конфигурацию задания с последними параметрами записной книжки.
Обновление параметров:
- Добавляет новые параметры, добавленные в записную книжку.
- Удаляет параметры, которые были удалены из записной книжки.
- Сохраняет измененные значения конфигурации задания.
Обновление параметров не перезаписывает значения параметров, которые уже были изменены в конфигурации задания.
Сброс значений параметров
Значения параметров можно сбросить в значения по умолчанию, определенные в записной книжке.
Используйте сброс для отдельного параметра, чтобы восстановить только это значение. Используйте Сбросить все, чтобы вернуть все значения параметров к значениям по умолчанию для блокнота. При сбросе всех значений параметров подтвердите сброс до восстановления значений.
Запуск с пользовательскими значениями параметров среды выполнения
Когда вы выбираете Запустить сейчас для задания записной книжки с параметрами, расширение Microsoft Sentinel открывает диалоговое окно параметров среды выполнения. Диалоговое окно предварительно заполнено значениями параметров, сохраненными в конфигурации задания.
Сохраненные значения можно сохранить или изменить для текущего выполнения. Изменения параметров среды выполнения применяются только к выполнению этого задания и не обновляют сохраненную конфигурацию задания или будущие запланированные запуски.
Используйте параметры среды выполнения, если требуется повторно использовать одно задание для разных входных данных, например выполнение одного и того же анализа рисков для другого пользователя.
Просмотр журнала выполнения задания
После запуска параметризованного задания записной книжки просмотрите состояние задания и журнал выполнения так же, как и другие задания записной книжки. На вкладке История выполнения выберите запуск, чтобы просмотреть дополнительные сведения.
Задания без параметров
Если выбранная записная книжка не определяет параметры, конфигурация задания показывает пустое состояние параметра. Чтобы добавить параметры, обновите записную книжку, чтобы включить определения параметров, сохранить записную книжку и отправить или обновить конфигурацию задания.
Изменение отправленного задания
При отправке задания создается определение задания, включающее файл записной книжки, конфигурацию задания и расписание. Определение задания загружается из вашего редактора VS Code и сохраняется в озере данных Microsoft Sentinel. После отправки задание больше не подключается к файлу записной книжки в локальной файловой системе. Если вы хотите изменить код в задании записной книжки, необходимо скачать определение задания, отредактировать файл записной книжки, а затем повторно отправить задание.
Чтобы изменить отправленное задание, выполните следующие действия:
В разделе Задания выберите задание, которое нужно изменить.
Выберите значок облака Download, чтобы загрузить определение задания в локальную файловую систему. В редакторе сведений о заданиях можно просмотреть конфигурацию задания. Можно также выбрать Скачать последнюю записную книжку.
Отредактируйте скачанный файл книги
ipynb, чтобы внести нужные изменения.Вернитесь на вкладку Сведения о задании и выберите Изменить задание.
Измените имя задания, описание, конфигурацию кластера и расписание. При изменении имени задания создается новое определение задания при отправке задания.
Выберите Отправить , чтобы отправить обновленный файл записной книжки и конфигурацию задания.
При успешной отправке задания отображается подтверждение.
Просмотр заданий на портале Microsoft Defender
Помимо просмотра заданий в VS Code, вы также можете просматривать задания записной книжки на портале Defender. Чтобы просмотреть задания на портале Defender, выберите Microsoft Sentinel>Обзор озера данных>Задания.
На странице вакансий показан список вакансий и их типы. Выберите задачу блокнота, чтобы просмотреть сведения о ней. Вы можете включить и отключить расписание задания, но нельзя изменить задание записной книжки на портале Defender.
Выберите задание, чтобы просмотреть сведения о нем.
Выберите Просмотреть журнал , чтобы просмотреть журнал выполнения заданий.
Параметры и ограничения сервиса
В следующих разделах изложены краткие правила названия столбцов и ограничения сервисов для заданий в блокнотах в озере данных Microsoft Sentinel.
Требования к названию столбцов для метода save_as
Метод save_as записывает выводы ноутбука в таблицу назначения в озере данных Microsoft Sentinel. При использовании этого метода применяются следующие правила именования столбцов.
Имена столбцов должны начинаться с буквы.
Следующие стандартные столбцы не поддерживаются для экспорта. Процесс загрузки данных перезаписывает следующие столбцы в целевом уровне:
- Идентификатор арендатора
- _TimeReceived
- Тип
- SourceSystem
- _ResourceId
- _SubscriptionId
- _ItemId
- _BilledSize
- _IsBillable
- _WorkspaceId
TimeGeneratedперезаписывается, если старше двух дней. Чтобы сохранить исходное время события, запишите метку времени источника в отдельный столбец.
Список ограничений службы для озера данных Microsoft Sentinel см. в разделе Ограничения службы озера данных Microsoft Sentinel.
Устранение неполадок
Сведения об устранении неполадок заданий записных книг и операций озера данных см. в статье Устранение неполадок записных книг в озере данных Microsoft Sentinel.