Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются поля в таблице SentinelHealth, используемые для мониторинга работоспособности Microsoft Sentinel ресурсов. С помощью функции мониторинга работоспособности Microsoft Sentinel вы можете отслеживать правильное функционирование SIEM и получать сведения о любых смещениях работоспособности в вашей среде.
Узнайте, как запрашивать и использовать таблицу работоспособности для более глубокого мониторинга и видимости действий в вашей среде.
Функция мониторинга работоспособности Microsoft Sentinel охватывает различные типы ресурсов (см. типы ресурсов в поле SentinelResourceType в первой таблице ниже). Многие поля данных в следующих таблицах применяются к различным типам ресурсов, но некоторые из них имеют определенные приложения для каждого типа. В приведенном ниже описании будет указано, так или иначе.
Схема столбцов таблицы SentinelHealth
В следующей таблице описаны столбцы и данные, созданные в таблице данных SentinelHealth:
| ColumnName | ColumnType | Описание |
|---|---|---|
| Идентификатор клиента | String | Идентификатор клиента для рабочей области Microsoft Sentinel. |
| TimeGenerated | Datetime | Время (UTC), в которое произошло событие работоспособности. |
| Имя операции | String | Операция работоспособности. Возможные значения зависят от типа ресурса. Дополнительные сведения см. в разделе Имена операций для различных типов ресурсов . |
| SentinelResourceId | String | Уникальный идентификатор ресурса, в котором произошло событие работоспособности, и связанный с ним Microsoft Sentinel рабочей области. |
| SentinelResourceName | String | Имя ресурса (соединитель, правило или сборник схем). |
| Статус | String | Указывает общий результат операции. Возможные значения зависят от имени операции. Дополнительные сведения см. в разделе Имена операций для различных типов ресурсов . |
| Описание | String | Описывает операцию, включая расширенные данные по мере необходимости. При сбоях сюда могут входить сведения о причине сбоя. |
| Причина | Перечисление | Показывает основную причину или код ошибки для сбоя ресурса. Возможные значения зависят от типа ресурса. Более подробные причины можно найти в поле Описание . |
| WorkspaceId | String | GUID рабочей области, в которой возникла проблема работоспособности. Полный идентификатор ресурса Azure доступен в столбце SentinelResourceID. |
| SentinelResourceType | String | Отслеживаемый тип ресурса Microsoft Sentinel. Возможные значения: Data connector, Automation rule, Playbook, Analytics rule |
| SentinelResourceKind | String | Классификация ресурсов в пределах типа ресурса. — Для соединителей данных это тип подключенного источника данных. — Для правил аналитики это тип правила. |
| RecordId | String | Уникальный идентификатор записи, который можно предоставить группе поддержки для лучшей корреляции по мере необходимости. |
| ExtendedProperties | Dynamic (json) | Контейнер JSON, который зависит от значения OperationName и состояния события. Дополнительные сведения см. в разделе Расширенные свойства . |
| Type | String | SentinelHealth |
Имена операций для разных типов ресурсов
| Типы ресурсов | Имена операций | Статусы |
|---|---|---|
| Сборщики данных | Изменение состояния получения данных __________________ Сводка по сбою получения данных |
Успешно Сбоя _____________ Информационный |
| Правила автоматизации | Выполнение правила автоматизации | Успешно Частичный успех Сбоя |
| Сборники схем | Сборник схем был активирован | Успешно Сбоя |
| Правила аналитики | Запланированное выполнение правила аналитики Выполнение правила аналитики NRT |
Успешно Сбоя |
Расширенные свойства
Соединители данных
Для Data fetch status change событий с индикатором успешности контейнер содержит свойство DestinationTable, указывающее, куда должны приземляться данные из этого ресурса. При сбоях содержимое зависит от типа сбоя.
Правила автоматизации
| ColumnName | ColumnType | Описание |
|---|---|---|
| ActionsTriggeredSuccessly | Integer | Количество действий, успешно активированных правилом автоматизации. |
| IncidentName | String | Идентификатор ресурса Microsoft Sentinel инцидента, в котором было активировано правило. |
| IncidentNumber | String | Последовательный номер инцидента Microsoft Sentinel, как показано на портале. |
| TotalActions | Integer | Количество действий, настроенных в этом правиле автоматизации. |
| TriggeredOn | String |
Alert или Incident. Объект, для которого было активировано правило. |
| TriggeredPlaybooks | Dynamic (json) | Список сборников схем, которые это правило автоматизации успешно активировало. Каждая запись сборника схем в списке содержит: - RunId: Идентификатор выполнения для этого триггера рабочего процесса Logic Apps - WorkflowId: Уникальный идентификатор (полный идентификатор ресурса ARM) ресурса рабочего процесса Logic Apps. |
| TriggeredWhen | String |
Created или Updated. Указывает, было ли правило активировано из-за создания или обновления инцидента или оповещения. |
Сборники схем
| ColumnName | ColumnType | Описание |
|---|---|---|
| IncidentName | String | Идентификатор ресурса Microsoft Sentinel инцидента, в котором было активировано правило. |
| IncidentNumber | String | Последовательный номер инцидента Microsoft Sentinel, как показано на портале. |
| RunId | String | Идентификатор запуска для этого триггера рабочего процесса Logic Apps. |
| TriggeredByName | Dynamic (json) | Сведения об удостоверении (пользователе или приложении), активировав сборник схем. |
| TriggeredOn | String |
Incident. Объект, для которого был активирован сборник схем.(Сборники схем с триггером оповещений регистрируются только в том случае, если они вызываются правилами автоматизации, поэтому эти запуски сборника схем будут отображаться в расширенном свойстве TriggeredPlaybooks в разделе событий правила автоматизации.) |
Правила аналитики
Расширенные свойства для правил аналитики отражают определенные параметры правил.
| ColumnName | ColumnType | Описание |
|---|---|---|
| AggregationKind | String | Параметр группирования событий.
AlertPerResult или SingleAlert. |
| AlertsGeneratedAmount | Integer | Количество оповещений, созданных при выполнении правила. |
| Correlationid | String | Идентификатор корреляции событий в формате GUID. |
| EntitiesDroppedDueToMappingIssuesAmount | Integer | Количество сущностей, удаленных из-за проблем с сопоставлением. |
| EntitiesGeneratedAmount | Integer | Количество сущностей, созданных при выполнении правила. |
| Issues | String | |
| QueryEndTimeUTC | Datetime | Время выполнения запроса в формате UTC. |
| QueryFrequency | Datetime | Значение параметра "Выполнить запрос каждый" (HH:MM:SS). |
| QueryPerformanceIndicators | String | |
| QueryPeriod | Datetime | Значение параметра "Подстановка данных из последнего" (ЧЧ:ММ:СС). |
| QueryResultAmount | Integer | Количество результатов, полученных запросом. Правило создаст оповещение, если это число превышает пороговое значение, определенное ниже. |
| QueryStartTimeUTC | Datetime | Время выполнения запроса в формате UTC. |
| RuleId | String | Идентификатор правила для этого правила аналитики. |
| Подавлениеduration | Time | Длительность подавления правил (ЧЧ:ММ:СС). |
| SuppressionEnabled | String | Включено подавление правил.
True/False. |
| TriggerOperator | String | Операторная часть порогового значения результатов, необходимая для создания оповещения. |
| TriggerThreshold | Integer | Числовая часть порогового значения результатов, необходимая для создания оповещения. |
| TriggerType | String | Тип запускаемого правила.
Scheduled или NrtRun. |
Дальнейшие действия
- Сведения об аудите и мониторинге работоспособности в Microsoft Sentinel.
- Включите аудит и мониторинг работоспособности в Microsoft Sentinel.
- Отслеживайте работоспособность правил автоматизации и сборников схем.
- Отслеживайте работоспособность соединителей данных.
- Отслеживайте работоспособность и целостность правил аналитики.
- Справочник по таблицам SentinelAudit