Поделиться через


az sentinel watchlist

Note

Эта ссылка является частью расширения sentinel для Azure CLI (версия 2.37.0 или более поздней). Расширение будет автоматически устанавливаться при первом запуске команды az sentinel watchlist. Подробнее о расширениях.

Управление списком наблюдения с помощью sentinel.

Команды

Имя Описание Тип Состояние
az sentinel watchlist create

Создайте список отслеживания и его элементы списка отслеживания (массовое создание, например с помощью типа содержимого text/csv). Чтобы создать список отслеживания и его элементы, необходимо вызвать эту конечную точку с помощью rawContent или допустимых свойств URI SAR и contentType. RawContent в основном используется для небольшого списка наблюдения (размер содержимого ниже 3,8 МБ). URI SAS позволяет создать большой список наблюдения, где размер содержимого может превышать 500 МБ. Состояние обработки такого большого файла можно опрашивировать по URL-адресу, возвращенном в заголовке Azure-AsyncOperation.

Extension Experimental
az sentinel watchlist delete

Удаление списка наблюдения.

Extension Experimental
az sentinel watchlist list

Получение всех списков наблюдения без элементов списка наблюдения.

Extension Experimental
az sentinel watchlist show

Получите список наблюдения без элементов списка наблюдения.

Extension Experimental
az sentinel watchlist update

Обновите список наблюдения и его элементы списка наблюдения (массовое создание, например с помощью типа содержимого text/csv). Чтобы создать список отслеживания и его элементы, необходимо вызвать эту конечную точку с помощью rawContent или допустимых свойств URI SAR и contentType. RawContent в основном используется для небольшого списка наблюдения (размер содержимого ниже 3,8 МБ). URI SAS позволяет создать большой список наблюдения, где размер содержимого может превышать 500 МБ. Состояние обработки такого большого файла можно опрашивировать по URL-адресу, возвращенном в заголовке Azure-AsyncOperation.

Extension Experimental

az sentinel watchlist create

Экспериментальный

Эта команда является экспериментальной и в стадии разработки. Уровни справки и поддержки: https://aka.ms/CLI_refstatus

Создайте список отслеживания и его элементы списка отслеживания (массовое создание, например с помощью типа содержимого text/csv). Чтобы создать список отслеживания и его элементы, необходимо вызвать эту конечную точку с помощью rawContent или допустимых свойств URI SAR и contentType. RawContent в основном используется для небольшого списка наблюдения (размер содержимого ниже 3,8 МБ). URI SAS позволяет создать большой список наблюдения, где размер содержимого может превышать 500 МБ. Состояние обработки такого большого файла можно опрашивировать по URL-адресу, возвращенном в заголовке Azure-AsyncOperation.

az sentinel watchlist create --name --watchlist-alias
                             --resource-group
                             --workspace-name
                             [--content-type]
                             [--created]
                             [--created-by]
                             [--default-duration]
                             [--description]
                             [--display-name]
                             [--etag]
                             [--is-deleted {0, 1, f, false, n, no, t, true, y, yes}]
                             [--items-search-key]
                             [--labels]
                             [--provider]
                             [--raw-content]
                             [--skip-num]
                             [--source]
                             [--source-type {Local file, Remote storage}]
                             [--tenant-id]
                             [--updated]
                             [--updated-by]
                             [--upload-status]
                             [--watchlist-id]
                             [--watchlist-type]

Обязательные параметры

--name --watchlist-alias -n

Псевдоним списка наблюдения.

--resource-group -g

Имя группы ресурсов. Группу по умолчанию можно настроить с помощью az configure --defaults group=<name>.

--workspace-name -w
Экспериментальный

Имя рабочей области.

Необязательные параметры

The following parameters are optional, but depending on the context, one or more might become required for the command to execute successfully.

--content-type

Тип контента необработанного содержимого. Пример: text/csv или text/tsv.

Свойство Значение
Parameter group: Properties Arguments
--created

Время создания списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--created-by

Описывает пользователя, создавшего краткий синтаксис списка отслеживания, json-file и yaml-file. Попробуйте "??", чтобы показать больше.

Свойство Значение
Parameter group: Properties Arguments
--default-duration

Длительность списка наблюдения по умолчанию (в формате длительности ISO 8601).

Свойство Значение
Parameter group: Properties Arguments
--description

Описание списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--display-name

Отображаемое имя списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--etag

Etag ресурса Azure.

Свойство Значение
Parameter group: Watchlist Arguments
--is-deleted

Флаг, указывающий, удаляется ли список наблюдения.

Свойство Значение
Parameter group: Properties Arguments
Допустимые значения: 0, 1, f, false, n, no, t, true, y, yes
--items-search-key

Ключ поиска используется для оптимизации производительности запросов при использовании списков наблюдения для соединений с другими данными. Например, включите столбец с IP-адресами в качестве указанного поля SearchKey, а затем используйте это поле в качестве ключевого поля при присоединении к другим данным события по IP-адресу.

Свойство Значение
Parameter group: Properties Arguments
--labels

Список меток, относящихся к этому списку отслеживания, поддержка сокращенного синтаксиса, json-file и yaml-file. Попробуйте "??", чтобы показать больше.

Свойство Значение
Parameter group: Properties Arguments
--provider

Поставщик списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--raw-content

Необработанное содержимое, представляющее элементы списка для создания. В случае типа контента csv/tsv это содержимое файла, который будет анализироваться конечной точкой.

Свойство Значение
Parameter group: Properties Arguments
--skip-num

Количество строк в содержимом csv/tsv, пропускаемых перед заголовком.

Свойство Значение
Parameter group: Properties Arguments
--source

Имя файла списка наблюдения с именем source.

Свойство Значение
Parameter group: Properties Arguments
--source-type

SourceType списка отслеживания.

Свойство Значение
Parameter group: Properties Arguments
Допустимые значения: Local file, Remote storage
--tenant-id

Идентификатор клиента, к которому принадлежит список наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--updated

При последнем обновлении списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--updated-by

Описывает пользователя, который обновил краткий синтаксис списка отслеживания, json-file и yaml-file. Попробуйте "??", чтобы показать больше.

Свойство Значение
Parameter group: Properties Arguments
--upload-status

Состояние отправки списка наблюдения: New, InProgress или Complete. Примечание pls. Если состояние отправки списка наблюдения равно InProgress, список наблюдения не может быть удален.

Свойство Значение
Parameter group: Properties Arguments
--watchlist-id

Идентификатор (guid) списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--watchlist-type

Тип списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
Глобальные параметры
--debug

Повышение уровня детализации журнала для включения всех журналов отладки.

Свойство Значение
Default value: False
--help -h

Показать это сообщение справки и выйти.

--only-show-errors

Отображать только ошибки, не показывая предупреждения.

Свойство Значение
Default value: False
--output -o

Формат вывода.

Свойство Значение
Default value: json
Допустимые значения: json, jsonc, none, table, tsv, yaml, yamlc
--query

Строка запроса JMESPath. Дополнительные сведения и примеры см. в разделе http://jmespath.org/.

--subscription

Имя или идентификатор подписки. Подписку по умолчанию можно настроить с помощью az account set -s NAME_OR_ID.

--verbose

Увеличьте уровень детализации ведения журнала. Чтобы включить полные журналы отладки, используйте параметр --debug.

Свойство Значение
Default value: False

az sentinel watchlist delete

Экспериментальный

Эта команда является экспериментальной и в стадии разработки. Уровни справки и поддержки: https://aka.ms/CLI_refstatus

Удаление списка наблюдения.

az sentinel watchlist delete [--ids]
                             [--name --watchlist-alias]
                             [--resource-group]
                             [--subscription]
                             [--workspace-name]
                             [--yes]

Необязательные параметры

The following parameters are optional, but depending on the context, one or more might become required for the command to execute successfully.

--ids

Один или несколько идентификаторов ресурсов (разделенных пробелами). Это должен быть полный идентификатор ресурса, содержащий все сведения о аргументах Resource Id. Необходимо указать аргументы --ids или другие параметры 'Resource Id'.

Свойство Значение
Parameter group: Resource Id Arguments
--name --watchlist-alias -n

Псевдоним списка наблюдения.

Свойство Значение
Parameter group: Resource Id Arguments
--resource-group -g

Имя группы ресурсов. Группу по умолчанию можно настроить с помощью az configure --defaults group=<name>.

Свойство Значение
Parameter group: Resource Id Arguments
--subscription

Имя или идентификатор подписки. Подписку по умолчанию можно настроить с помощью az account set -s NAME_OR_ID.

Свойство Значение
Parameter group: Resource Id Arguments
--workspace-name -w
Экспериментальный

Имя рабочей области.

Свойство Значение
Parameter group: Resource Id Arguments
--yes -y

Не запрашивать подтверждение.

Свойство Значение
Default value: False
Глобальные параметры
--debug

Повышение уровня детализации журнала для включения всех журналов отладки.

Свойство Значение
Default value: False
--help -h

Показать это сообщение справки и выйти.

--only-show-errors

Отображать только ошибки, не показывая предупреждения.

Свойство Значение
Default value: False
--output -o

Формат вывода.

Свойство Значение
Default value: json
Допустимые значения: json, jsonc, none, table, tsv, yaml, yamlc
--query

Строка запроса JMESPath. Дополнительные сведения и примеры см. в разделе http://jmespath.org/.

--verbose

Увеличьте уровень детализации ведения журнала. Чтобы включить полные журналы отладки, используйте параметр --debug.

Свойство Значение
Default value: False

az sentinel watchlist list

Экспериментальный

Эта команда является экспериментальной и в стадии разработки. Уровни справки и поддержки: https://aka.ms/CLI_refstatus

Получение всех списков наблюдения без элементов списка наблюдения.

az sentinel watchlist list --resource-group
                           --workspace-name
                           [--skip-token]

Обязательные параметры

--resource-group -g

Имя группы ресурсов. Группу по умолчанию можно настроить с помощью az configure --defaults group=<name>.

--workspace-name -w
Экспериментальный

Имя рабочей области.

Необязательные параметры

The following parameters are optional, but depending on the context, one or more might become required for the command to execute successfully.

--skip-token

Skiptoken используется только в том случае, если предыдущая операция вернула частичный результат. Если предыдущий ответ содержит элемент nextLink, значение элемента nextLink будет включать параметр skiptoken, указывающий начальную точку для последующих вызовов. Optional.

Глобальные параметры
--debug

Повышение уровня детализации журнала для включения всех журналов отладки.

Свойство Значение
Default value: False
--help -h

Показать это сообщение справки и выйти.

--only-show-errors

Отображать только ошибки, не показывая предупреждения.

Свойство Значение
Default value: False
--output -o

Формат вывода.

Свойство Значение
Default value: json
Допустимые значения: json, jsonc, none, table, tsv, yaml, yamlc
--query

Строка запроса JMESPath. Дополнительные сведения и примеры см. в разделе http://jmespath.org/.

--subscription

Имя или идентификатор подписки. Подписку по умолчанию можно настроить с помощью az account set -s NAME_OR_ID.

--verbose

Увеличьте уровень детализации ведения журнала. Чтобы включить полные журналы отладки, используйте параметр --debug.

Свойство Значение
Default value: False

az sentinel watchlist show

Экспериментальный

Эта команда является экспериментальной и в стадии разработки. Уровни справки и поддержки: https://aka.ms/CLI_refstatus

Получите список наблюдения без элементов списка наблюдения.

az sentinel watchlist show [--ids]
                           [--name --watchlist-alias]
                           [--resource-group]
                           [--subscription]
                           [--workspace-name]

Необязательные параметры

The following parameters are optional, but depending on the context, one or more might become required for the command to execute successfully.

--ids

Один или несколько идентификаторов ресурсов (разделенных пробелами). Это должен быть полный идентификатор ресурса, содержащий все сведения о аргументах Resource Id. Необходимо указать аргументы --ids или другие параметры 'Resource Id'.

Свойство Значение
Parameter group: Resource Id Arguments
--name --watchlist-alias -n

Псевдоним списка наблюдения.

Свойство Значение
Parameter group: Resource Id Arguments
--resource-group -g

Имя группы ресурсов. Группу по умолчанию можно настроить с помощью az configure --defaults group=<name>.

Свойство Значение
Parameter group: Resource Id Arguments
--subscription

Имя или идентификатор подписки. Подписку по умолчанию можно настроить с помощью az account set -s NAME_OR_ID.

Свойство Значение
Parameter group: Resource Id Arguments
--workspace-name -w
Экспериментальный

Имя рабочей области.

Свойство Значение
Parameter group: Resource Id Arguments
Глобальные параметры
--debug

Повышение уровня детализации журнала для включения всех журналов отладки.

Свойство Значение
Default value: False
--help -h

Показать это сообщение справки и выйти.

--only-show-errors

Отображать только ошибки, не показывая предупреждения.

Свойство Значение
Default value: False
--output -o

Формат вывода.

Свойство Значение
Default value: json
Допустимые значения: json, jsonc, none, table, tsv, yaml, yamlc
--query

Строка запроса JMESPath. Дополнительные сведения и примеры см. в разделе http://jmespath.org/.

--verbose

Увеличьте уровень детализации ведения журнала. Чтобы включить полные журналы отладки, используйте параметр --debug.

Свойство Значение
Default value: False

az sentinel watchlist update

Экспериментальный

Эта команда является экспериментальной и в стадии разработки. Уровни справки и поддержки: https://aka.ms/CLI_refstatus

Обновите список наблюдения и его элементы списка наблюдения (массовое создание, например с помощью типа содержимого text/csv). Чтобы создать список отслеживания и его элементы, необходимо вызвать эту конечную точку с помощью rawContent или допустимых свойств URI SAR и contentType. RawContent в основном используется для небольшого списка наблюдения (размер содержимого ниже 3,8 МБ). URI SAS позволяет создать большой список наблюдения, где размер содержимого может превышать 500 МБ. Состояние обработки такого большого файла можно опрашивировать по URL-адресу, возвращенном в заголовке Azure-AsyncOperation.

az sentinel watchlist update [--add]
                             [--content-type]
                             [--created]
                             [--created-by]
                             [--default-duration]
                             [--description]
                             [--display-name]
                             [--etag]
                             [--force-string {0, 1, f, false, n, no, t, true, y, yes}]
                             [--ids]
                             [--is-deleted {0, 1, f, false, n, no, t, true, y, yes}]
                             [--items-search-key]
                             [--labels]
                             [--name --watchlist-alias]
                             [--provider]
                             [--raw-content]
                             [--remove]
                             [--resource-group]
                             [--set]
                             [--skip-num]
                             [--source]
                             [--source-type {Local file, Remote storage}]
                             [--subscription]
                             [--tenant-id]
                             [--updated]
                             [--updated-by]
                             [--upload-status]
                             [--watchlist-id]
                             [--watchlist-type]
                             [--workspace-name]

Необязательные параметры

The following parameters are optional, but depending on the context, one or more might become required for the command to execute successfully.

--add

Добавьте объект в список объектов, указав пары пути и значения ключа. Пример: --add property.listProperty <key=value, string or JSON string>.

Свойство Значение
Parameter group: Generic Update Arguments
--content-type

Тип контента необработанного содержимого. Пример: text/csv или text/tsv.

Свойство Значение
Parameter group: Properties Arguments
--created

Время создания списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--created-by

Описывает пользователя, создавшего краткий синтаксис списка отслеживания, json-file и yaml-file. Попробуйте "??", чтобы показать больше.

Свойство Значение
Parameter group: Properties Arguments
--default-duration

Длительность списка наблюдения по умолчанию (в формате длительности ISO 8601).

Свойство Значение
Parameter group: Properties Arguments
--description

Описание списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--display-name

Отображаемое имя списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--etag

Etag ресурса Azure.

Свойство Значение
Parameter group: Watchlist Arguments
--force-string

При использовании "set" или "add" сохраняйте строковые литералы вместо попытки преобразовать в JSON.

Свойство Значение
Parameter group: Generic Update Arguments
Допустимые значения: 0, 1, f, false, n, no, t, true, y, yes
--ids

Один или несколько идентификаторов ресурсов (разделенных пробелами). Это должен быть полный идентификатор ресурса, содержащий все сведения о аргументах Resource Id. Необходимо указать аргументы --ids или другие параметры 'Resource Id'.

Свойство Значение
Parameter group: Resource Id Arguments
--is-deleted

Флаг, указывающий, удаляется ли список наблюдения.

Свойство Значение
Parameter group: Properties Arguments
Допустимые значения: 0, 1, f, false, n, no, t, true, y, yes
--items-search-key

Ключ поиска используется для оптимизации производительности запросов при использовании списков наблюдения для соединений с другими данными. Например, включите столбец с IP-адресами в качестве указанного поля SearchKey, а затем используйте это поле в качестве ключевого поля при присоединении к другим данным события по IP-адресу.

Свойство Значение
Parameter group: Properties Arguments
--labels

Список меток, относящихся к этому списку отслеживания, поддержка сокращенного синтаксиса, json-file и yaml-file. Попробуйте "??", чтобы показать больше.

Свойство Значение
Parameter group: Properties Arguments
--name --watchlist-alias -n

Псевдоним списка наблюдения.

Свойство Значение
Parameter group: Resource Id Arguments
--provider

Поставщик списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--raw-content

Необработанное содержимое, представляющее элементы списка для создания. В случае типа контента csv/tsv это содержимое файла, который будет анализироваться конечной точкой.

Свойство Значение
Parameter group: Properties Arguments
--remove

Удалите свойство или элемент из списка. Пример: --remove property.list <indexToRemove> OR --remove propertyToRemove.

Свойство Значение
Parameter group: Generic Update Arguments
--resource-group -g

Имя группы ресурсов. Группу по умолчанию можно настроить с помощью az configure --defaults group=<name>.

Свойство Значение
Parameter group: Resource Id Arguments
--set

Обновите объект, указав путь к свойству и значение для задания. Пример: --set property1.property2=<value>.

Свойство Значение
Parameter group: Generic Update Arguments
--skip-num

Количество строк в содержимом csv/tsv, пропускаемых перед заголовком.

Свойство Значение
Parameter group: Properties Arguments
--source

Имя файла списка наблюдения с именем source.

Свойство Значение
Parameter group: Properties Arguments
--source-type

SourceType списка отслеживания.

Свойство Значение
Parameter group: Properties Arguments
Допустимые значения: Local file, Remote storage
--subscription

Имя или идентификатор подписки. Подписку по умолчанию можно настроить с помощью az account set -s NAME_OR_ID.

Свойство Значение
Parameter group: Resource Id Arguments
--tenant-id

Идентификатор клиента, к которому принадлежит список наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--updated

При последнем обновлении списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--updated-by

Описывает пользователя, который обновил краткий синтаксис списка отслеживания, json-file и yaml-file. Попробуйте "??", чтобы показать больше.

Свойство Значение
Parameter group: Properties Arguments
--upload-status

Состояние отправки списка наблюдения: New, InProgress или Complete. Примечание pls. Если состояние отправки списка наблюдения равно InProgress, список наблюдения не может быть удален.

Свойство Значение
Parameter group: Properties Arguments
--watchlist-id

Идентификатор (guid) списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--watchlist-type

Тип списка наблюдения.

Свойство Значение
Parameter group: Properties Arguments
--workspace-name -w
Экспериментальный

Имя рабочей области.

Свойство Значение
Parameter group: Resource Id Arguments
Глобальные параметры
--debug

Повышение уровня детализации журнала для включения всех журналов отладки.

Свойство Значение
Default value: False
--help -h

Показать это сообщение справки и выйти.

--only-show-errors

Отображать только ошибки, не показывая предупреждения.

Свойство Значение
Default value: False
--output -o

Формат вывода.

Свойство Значение
Default value: json
Допустимые значения: json, jsonc, none, table, tsv, yaml, yamlc
--query

Строка запроса JMESPath. Дополнительные сведения и примеры см. в разделе http://jmespath.org/.

--verbose

Увеличьте уровень детализации ведения журнала. Чтобы включить полные журналы отладки, используйте параметр --debug.

Свойство Значение
Default value: False