Automation Rules - Get

Возвращает правило автоматизации.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/automationRules/{automationRuleId}?api-version=2025-09-01

Параметры URI

Имя В Обязательно Тип Описание
automationRuleId
path True

string

Идентификатор правила автоматизации

resourceGroupName
path True

string

minLength: 1
maxLength: 90

Имя группы ресурсов. Имя не зависит от регистра.

subscriptionId
path True

string (uuid)

Идентификатор целевой подписки. Значение должно быть Универсальным Уникальным Идентификатором (UUID).

workspaceName
path True

string

minLength: 1
maxLength: 90
pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

Название рабочего пространства мониторов.

api-version
query True

string

minLength: 1

Версия API, используемая для данной операции.

Ответы

Имя Тип Описание
200 OK

AutomationRule

Операция Azure успешно завершена.

Other Status Codes

CloudError

Непредвиденное сообщение об ошибке.

Безопасность

azure_auth

Поток OAuth2 в Azure Active Directory.

Тип: oauth2
Flow: implicit
URL-адрес авторизации: https://login.microsoftonline.com/common/oauth2/authorize

Области

Имя Описание
user_impersonation олицетворения учетной записи пользователя

Примеры

AutomationRules_Get

Образец запроса

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2025-09-01

Пример ответа

{
  "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
  "type": "Microsoft.SecurityInsights/automationRules",
  "properties": {
    "displayName": "Suspicious user sign-in events",
    "order": 1,
    "triggeringLogic": {
      "isEnabled": true,
      "triggersOn": "Incidents",
      "triggersWhen": "Created",
      "conditions": [
        {
          "conditionType": "Property",
          "conditionProperties": {
            "propertyName": "IncidentRelatedAnalyticRuleIds",
            "operator": "Contains",
            "propertyValues": [
              "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
              "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
            ]
          }
        }
      ]
    },
    "actions": [
      {
        "order": 1,
        "actionType": "AddIncidentTask",
        "actionConfiguration": {
          "title": "Reset user passwords",
          "description": "Reset passwords for compromised users."
        }
      }
    ],
    "lastModifiedTimeUtc": "2019-01-01T13:00:30Z",
    "createdTimeUtc": "2019-01-01T13:00:00Z",
    "lastModifiedBy": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "name": "john doe",
      "userPrincipalName": "john@contoso.com"
    },
    "createdBy": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "name": "john doe",
      "userPrincipalName": "john@contoso.com"
    }
  }
}

Определения

Имя Описание
ActionType

Тип действия правила автоматизации.

AddIncidentTaskActionProperties
AutomationRule

Конкретные типы ресурсов прокси-сервера можно создать путем псевдонима этого типа с помощью определенного типа свойства.

AutomationRuleAddIncidentTaskAction

Описывает действие правила автоматизации для добавления задачи в инцидент

AutomationRuleBooleanCondition
AutomationRuleBooleanConditionSupportedOperator
AutomationRuleModifyPropertiesAction

Описывает действие правила автоматизации для изменения свойств объекта

AutomationRulePropertyArrayChangedConditionSupportedArrayType
AutomationRulePropertyArrayChangedConditionSupportedChangeType
AutomationRulePropertyArrayChangedValuesCondition
AutomationRulePropertyArrayConditionSupportedArrayConditionType
AutomationRulePropertyArrayConditionSupportedArrayType
AutomationRulePropertyArrayValuesCondition
AutomationRulePropertyChangedConditionSupportedChangedType
AutomationRulePropertyChangedConditionSupportedPropertyType
AutomationRulePropertyConditionSupportedOperator
AutomationRulePropertyConditionSupportedProperty

Свойство для оценки в условии свойства правила автоматизации.

AutomationRulePropertyValuesChangedCondition
AutomationRulePropertyValuesCondition
AutomationRuleRunPlaybookAction

Описывает действие правила автоматизации для запуска сборника схем

AutomationRuleTriggeringLogic

Описывает логику активации правила автоматизации.

BooleanConditionProperties

Описывает условие правила автоматизации, которое применяет логический оператор (например, И, ИЛИ) к условиям

ClientInfo

Информация о клиенте (пользователе или приложении), совершившем какое-либо действие

CloudError

Структура ответа на ошибку.

CloudErrorBody

Сведения об ошибке.

ConditionType
createdByType

Тип удостоверения, создавшего ресурс.

IncidentClassification

Причина, по которой инцидент был закрыт

IncidentClassificationReason

Причина классификации инцидента была закрыта

IncidentLabel

Представляет метку инцидента

IncidentLabelType

Тип этикетки

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

IncidentPropertiesAction
IncidentSeverity

Серьезность инцидента

IncidentStatus

Состояние инцидента

OwnerType

Тип владельца охоты назначается.

PlaybookActionProperties
PropertyArrayChangedConditionProperties

Описывает условие правила автоматизации, которое оценивает изменение значения свойства массива

PropertyArrayConditionProperties

Описывает условие правила автоматизации, которое оценивает значение свойства массива

PropertyChangedConditionProperties

Описывает условие правила автоматизации, которое оценивает изменение значения свойства

PropertyConditionProperties

Описывает условие правила автоматизации, которое оценивает значение свойства

systemData

Метаданные, относящиеся к созданию и последнему изменении ресурса.

TriggersOn
TriggersWhen

ActionType

Тип действия правила автоматизации.

Значение Описание
ModifyProperties

Изменение свойств объекта

RunPlaybook

Запуск сборника схем для объекта

AddIncidentTask

Добавление задачи к объекту инцидента

AddIncidentTaskActionProperties

Имя Тип Описание
description

string

Описание задачи.

title

string

Заголовок задачи.

AutomationRule

Конкретные типы ресурсов прокси-сервера можно создать путем псевдонима этого типа с помощью определенного типа свойства.

Имя Тип Описание
etag

string

Etag ресурса Azure

id

string (arm-id)

Полный идентификатор ресурса для ресурса. Например, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}"

name

string

Имя ресурса

properties.actions AutomationRuleAction[]:

Действия, выполняемые при активации правила автоматизации.

properties.createdBy

ClientInfo

Информация о клиенте (пользователе или приложении), совершившем какое-либо действие

properties.createdTimeUtc

string (date-time)

Время создания правила автоматизации.

properties.displayName

string

maxLength: 500

Отображаемое имя правила автоматизации.

properties.lastModifiedBy

ClientInfo

Информация о клиенте (пользователе или приложении), совершившем какое-либо действие

properties.lastModifiedTimeUtc

string (date-time)

Последний раз обновлялось правило автоматизации.

properties.order

integer (int32)

minimum: 1
maximum: 1000

Порядок выполнения правила автоматизации.

properties.triggeringLogic

AutomationRuleTriggeringLogic

Описывает логику активации правила автоматизации.

systemData

systemData

Метаданные Azure Resource Manager, содержащие данные createdBy и modifiedBy.

type

string

Тип ресурса. Например, "Microsoft.Compute/virtualMachines" или "Microsoft.Storage/storageAccounts"

AutomationRuleAddIncidentTaskAction

Описывает действие правила автоматизации для добавления задачи в инцидент

Имя Тип Описание
actionConfiguration

AddIncidentTaskActionProperties

actionType string:

AddIncidentTask

Тип действия правила автоматизации.

order

integer (int32)

AutomationRuleBooleanCondition

Имя Тип Описание
innerConditions AutomationRuleCondition[]:

Описывает условие правила автоматизации.

operator

AutomationRuleBooleanConditionSupportedOperator

AutomationRuleBooleanConditionSupportedOperator

Значение Описание
And

Оценивается как истина, если все условия элемента оценены как истинные

Or

Оценивается как истина, если хотя бы одно из условий элемента оценивается как истинное

AutomationRuleModifyPropertiesAction

Описывает действие правила автоматизации для изменения свойств объекта

Имя Тип Описание
actionConfiguration

IncidentPropertiesAction

actionType string:

ModifyProperties

Тип действия правила автоматизации.

order

integer (int32)

AutomationRulePropertyArrayChangedConditionSupportedArrayType

Значение Описание
Alerts

Оценка состояния оповещений

Labels

Оцените состояние на этикетках

Tactics

Оцените состояние по тактике

Comments

Оцените состояние по комментариям

AutomationRulePropertyArrayChangedConditionSupportedChangeType

Значение Описание
Added

Оценка условия для элементов, добавленных в массив

AutomationRulePropertyArrayChangedValuesCondition

Имя Тип Описание
arrayType

AutomationRulePropertyArrayChangedConditionSupportedArrayType

changeType

AutomationRulePropertyArrayChangedConditionSupportedChangeType

AutomationRulePropertyArrayConditionSupportedArrayConditionType

Значение Описание
AnyItem

Оценивайте условие как истинное, если какой-либо элемент ему удовлетворяет

AllItems

Оценивайте условие как истинное, если ему удовлетворяют все элементы

AutomationRulePropertyArrayConditionSupportedArrayType

Значение Описание
CustomDetails

Оценка состояния пользовательских ключей сведений

CustomDetailValues

Оценка условия для значений пользовательских узлов

AutomationRulePropertyArrayValuesCondition

Имя Тип Описание
arrayConditionType

AutomationRulePropertyArrayConditionSupportedArrayConditionType

arrayType

AutomationRulePropertyArrayConditionSupportedArrayType

itemConditions AutomationRuleCondition[]:

Описывает условие правила автоматизации.

AutomationRulePropertyChangedConditionSupportedChangedType

Значение Описание
ChangedFrom

Оценка условия по предыдущему значению свойства

ChangedTo

Оценка условия по обновленному значению свойства

AutomationRulePropertyChangedConditionSupportedPropertyType

Значение Описание
IncidentSeverity

Оценка состояния по серьезности инцидента

IncidentStatus

Оценка состояния инцидента

IncidentOwner

Оценка состояния владельца инцидента

AutomationRulePropertyConditionSupportedOperator

Значение Описание
Equals

Оценивает, равно ли свойство хотя бы одному из значений условия

NotEquals

Оценивает, не равно ли свойство ни одному из значений условия

Contains

Оценивает, содержит ли свойство хотя бы одно из значений условия

NotContains

Оценивает, не содержит ли свойство ни одного из значений условия

StartsWith

Оценивает, начинается ли свойство с каким-либо из значений условия

NotStartsWith

Оценивает, не начинается ли свойство ни с одного из значений условия

EndsWith

Оценивает, заканчивается ли свойство каким-либо из значений условия

NotEndsWith

Оценивает, не заканчивается ли свойство ни одним из значений условия

AutomationRulePropertyConditionSupportedProperty

Свойство для оценки в условии свойства правила автоматизации.

Значение Описание
IncidentTitle

Название инцидента

IncidentDescription

Описание инцидента

IncidentSeverity

Серьезность инцидента

IncidentStatus

Состояние инцидента

IncidentRelatedAnalyticRuleIds

Связанные идентификаторы аналитических правил инцидента

IncidentTactics

Тактика инцидента

IncidentLabel

Ярлыки инцидента

IncidentProviderName

Название инцидента поставщиком услуг

IncidentUpdatedBySource

Источник обновления инцидента

IncidentCustomDetailsKey

Пользовательский ключ сведений об инциденте

IncidentCustomDetailsValue

Значение пользовательской детализации инцидента

AccountAadTenantId

Идентификатор клиента учетной записи Azure Active Directory

AccountAadUserId

Идентификатор пользователя учетной записи Azure Active Directory

AccountName

Имя учетной записи

AccountNTDomain

Учетная запись NetBIOS доменное имя

AccountPUID

Учетная запись Azure Active Directory Passport User ID

AccountSid

Идентификатор безопасности учетной записи

AccountObjectGuid

Уникальный идентификатор учетной записи

AccountUPNSuffix

Суффикс имени участника-пользователя учетной записи

AlertProductNames

Название продукта оповещения

AlertAnalyticRuleIds

Идентификаторы аналитических правил оповещения

AzureResourceResourceId

Идентификатор ресурса Azure

AzureResourceSubscriptionId

Идентификатор подписки на ресурсы Azure

CloudApplicationAppId

Идентификатор облачного приложения

CloudApplicationAppName

Имя облачного приложения

DNSDomainName

Доменное имя записи dns

FileDirectory

Полный путь к файловой директории

FileName

Имя файла без пути

FileHashValue

Значение хэша файла

HostAzureID

Идентификатор ресурса узла Azure

HostName

Имя хоста без домена

HostNetBiosName

Имя хоста NetBIOS

HostNTDomain

Домен хоста NT

HostOSVersion

Операционная система хоста

IoTDeviceId

«Идентификатор устройства IoT

IoTDeviceName

Имя устройства IoT

IoTDeviceType

Тип устройства IoT

IoTDeviceVendor

Поставщик устройств Интернета вещей

IoTDeviceModel

Модель устройства IoT

IoTDeviceOperatingSystem

Операционная система устройства IoT

IPAddress

IP-адрес

MailboxDisplayName

Отображаемое имя почтового ящика

MailboxPrimaryAddress

Основной адрес почтового ящика

MailboxUPN

Имя участника-пользователя почтового ящика

MailMessageDeliveryAction

Действие доставки почтового сообщения

MailMessageDeliveryLocation

Место доставки почтовых сообщений

MailMessageRecipient

Получатель почтового сообщения

MailMessageSenderIP

IP-адрес отправителя почтового сообщения

MailMessageSubject

Тема почтового сообщения

MailMessageP1Sender

Отправитель почтового сообщения P1

MailMessageP2Sender

Отправитель почтового сообщения P2

MalwareCategory

Категория вредоносных программ

MalwareName

Название вредоносной программы

ProcessCommandLine

Командная строка выполнения процесса

ProcessId

Идентификатор процесса

RegistryKey

Путь к разделу реестра

RegistryValueData

Значение раздела реестра в представлении в строковом формате

Url

URL-адрес

AutomationRulePropertyValuesChangedCondition

Имя Тип Описание
changeType

AutomationRulePropertyChangedConditionSupportedChangedType

operator

AutomationRulePropertyConditionSupportedOperator

propertyName

AutomationRulePropertyChangedConditionSupportedPropertyType

propertyValues

string[]

AutomationRulePropertyValuesCondition

Имя Тип Описание
operator

AutomationRulePropertyConditionSupportedOperator

propertyName

AutomationRulePropertyConditionSupportedProperty

Свойство для оценки в условии свойства правила автоматизации.

propertyValues

string[]

AutomationRuleRunPlaybookAction

Описывает действие правила автоматизации для запуска сборника схем

Имя Тип Описание
actionConfiguration

PlaybookActionProperties

actionType string:

RunPlaybook

Тип действия правила автоматизации.

order

integer (int32)

AutomationRuleTriggeringLogic

Описывает логику активации правила автоматизации.

Имя Тип Описание
conditions AutomationRuleCondition[]:

Условия, которые необходимо оценить, следует ли активировать правило автоматизации для заданного объекта.

expirationTimeUtc

string (date-time)

Определяет, когда правило автоматизации должно автоматически истекать и отключается.

isEnabled

boolean

Определяет, включено ли или отключено правило автоматизации.

triggersOn

TriggersOn

triggersWhen

TriggersWhen

BooleanConditionProperties

Описывает условие правила автоматизации, которое применяет логический оператор (например, И, ИЛИ) к условиям

Имя Тип Описание
conditionProperties

AutomationRuleBooleanCondition

conditionType string:

Boolean

ClientInfo

Информация о клиенте (пользователе или приложении), совершившем какое-либо действие

Имя Тип Описание
email

string

Электронная почта клиента.

name

string

Имя клиента.

objectId

string (uuid)

Идентификатор объекта клиента.

userPrincipalName

string

Имя участника-пользователя клиента.

CloudError

Структура ответа на ошибку.

Имя Тип Описание
error

CloudErrorBody

Данные об ошибках

CloudErrorBody

Сведения об ошибке.

Имя Тип Описание
code

string

Идентификатор ошибки. Коды являются инвариантными и предназначены для программного использования.

message

string

Сообщение, описывающее ошибку, предназначенное для отображения в пользовательском интерфейсе.

ConditionType

Значение Описание
Property

Вычисление значения свойства объекта

PropertyArray

Вычисление значения свойства массива объектов

PropertyChanged

Оценка измененного значения свойства объекта

PropertyArrayChanged

Вычисление измененного значения свойства массива объектов

Boolean

Применение логического оператора (например, AND, OR) к условиям

createdByType

Тип удостоверения, создавшего ресурс.

Значение Описание
User
Application
ManagedIdentity
Key

IncidentClassification

Причина, по которой инцидент был закрыт

Значение Описание
Undetermined

Классификация инцидента не определена

TruePositive

Инцидент был действительно положительным

BenignPositive

Инцидент был доброкачественным, положительным

FalsePositive

Инцидент оказался ложноположительным

IncidentClassificationReason

Причина классификации инцидента была закрыта

Значение Описание
SuspiciousActivity

Причиной классификации стала подозрительная активность

SuspiciousButExpected

Причина классификации была подозрительной, но ожидаемой

IncorrectAlertLogic

Причиной классификации стала неверная логика оповещения

InaccurateData

Причиной классификации стали неточные данные

IncidentLabel

Представляет метку инцидента

Имя Тип Описание
labelName

string

Имя метки

labelType

IncidentLabelType

Тип этикетки

IncidentLabelType

Тип этикетки

Значение Описание
User

Метка, созданная пользователем вручную

AutoAssigned

Этикетка, автоматически создаваемая системой

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

Имя Тип Описание
assignedTo

string

Имя пользователя, которому назначен инцидент.

email

string

Адрес электронной почты пользователя, которому назначен инцидент.

objectId

string (uuid)

Идентификатор объекта пользователя, которому назначен инцидент.

ownerType

OwnerType

Тип владельца инцидента назначается.

userPrincipalName

string

Имя участника-пользователя, которому назначен инцидент.

IncidentPropertiesAction

Имя Тип Описание
classification

IncidentClassification

Причина, по которой инцидент был закрыт

classificationComment

string

Описывает причину закрытия инцидента.

classificationReason

IncidentClassificationReason

Причина классификации инцидента была закрыта

labels

IncidentLabel[]

Список меток для добавления в инцидент.

owner

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

severity

IncidentSeverity

Серьезность инцидента

status

IncidentStatus

Состояние инцидента

IncidentSeverity

Серьезность инцидента

Значение Описание
High

Высокая степень тяжести

Medium

Средняя степень тяжести

Low

Низкий уровень серьезности

Informational

Информационная серьезность

IncidentStatus

Состояние инцидента

Значение Описание
New

Активный инцидент, который в настоящее время не обрабатывается

Active

Активный инцидент, который обрабатывается

Closed

Неактивный инцидент

OwnerType

Тип владельца охоты назначается.

Значение Описание
Unknown

Тип владельца охоты неизвестен

User

Тип владельца охоты — это пользователь AAD

Group

Тип владельца охоты — это группа AAD

PlaybookActionProperties

Имя Тип Описание
logicAppResourceId

string (arm-id)

Идентификатор ресурса сборника схем.

tenantId

string (uuid)

Идентификатор клиента ресурса сборника схем.

PropertyArrayChangedConditionProperties

Описывает условие правила автоматизации, которое оценивает изменение значения свойства массива

Имя Тип Описание
conditionProperties

AutomationRulePropertyArrayChangedValuesCondition

conditionType string:

PropertyArrayChanged

PropertyArrayConditionProperties

Описывает условие правила автоматизации, которое оценивает значение свойства массива

Имя Тип Описание
conditionProperties

AutomationRulePropertyArrayValuesCondition

conditionType string:

PropertyArray

PropertyChangedConditionProperties

Описывает условие правила автоматизации, которое оценивает изменение значения свойства

Имя Тип Описание
conditionProperties

AutomationRulePropertyValuesChangedCondition

conditionType string:

PropertyChanged

PropertyConditionProperties

Описывает условие правила автоматизации, которое оценивает значение свойства

Имя Тип Описание
conditionProperties

AutomationRulePropertyValuesCondition

conditionType string:

Property

systemData

Метаданные, относящиеся к созданию и последнему изменении ресурса.

Имя Тип Описание
createdAt

string (date-time)

Метка времени создания ресурса (UTC).

createdBy

string

Удостоверение, создающее ресурс.

createdByType

createdByType

Тип удостоверения, создавшего ресурс.

lastModifiedAt

string (date-time)

Метка времени последнего изменения ресурса (UTC)

lastModifiedBy

string

Идентификатор, который последний раз изменил ресурс.

lastModifiedByType

createdByType

Тип удостоверения, который последний раз изменил ресурс.

TriggersOn

Значение Описание
Incidents

Триггер при инцидентах

Alerts

Триггер по оповещениям

TriggersWhen

Значение Описание
Created

Триггер на созданные объекты

Updated

Триггер на обновленных объектах