Automation Rules - Get
Возвращает правило автоматизации.
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/automationRules/{automationRuleId}?api-version=2025-09-01
Параметры URI
| Имя | В | Обязательно | Тип | Описание |
|---|---|---|---|---|
|
automation
|
path | True |
string |
Идентификатор правила автоматизации |
|
resource
|
path | True |
string minLength: 1maxLength: 90 |
Имя группы ресурсов. Имя не зависит от регистра. |
|
subscription
|
path | True |
string (uuid) |
Идентификатор целевой подписки. Значение должно быть Универсальным Уникальным Идентификатором (UUID). |
|
workspace
|
path | True |
string minLength: 1maxLength: 90 pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$ |
Название рабочего пространства мониторов. |
|
api-version
|
query | True |
string minLength: 1 |
Версия API, используемая для данной операции. |
Ответы
| Имя | Тип | Описание |
|---|---|---|
| 200 OK |
Операция Azure успешно завершена. |
|
| Other Status Codes |
Непредвиденное сообщение об ошибке. |
Безопасность
azure_auth
Поток OAuth2 в Azure Active Directory.
Тип:
oauth2
Flow:
implicit
URL-адрес авторизации:
https://login.microsoftonline.com/common/oauth2/authorize
Области
| Имя | Описание |
|---|---|
| user_impersonation | олицетворения учетной записи пользователя |
Примеры
AutomationRules_Get
Образец запроса
GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2025-09-01
Пример ответа
{
"id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"type": "Microsoft.SecurityInsights/automationRules",
"properties": {
"displayName": "Suspicious user sign-in events",
"order": 1,
"triggeringLogic": {
"isEnabled": true,
"triggersOn": "Incidents",
"triggersWhen": "Created",
"conditions": [
{
"conditionType": "Property",
"conditionProperties": {
"propertyName": "IncidentRelatedAnalyticRuleIds",
"operator": "Contains",
"propertyValues": [
"/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
"/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
]
}
}
]
},
"actions": [
{
"order": 1,
"actionType": "AddIncidentTask",
"actionConfiguration": {
"title": "Reset user passwords",
"description": "Reset passwords for compromised users."
}
}
],
"lastModifiedTimeUtc": "2019-01-01T13:00:30Z",
"createdTimeUtc": "2019-01-01T13:00:00Z",
"lastModifiedBy": {
"objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
"email": "john.doe@contoso.com",
"name": "john doe",
"userPrincipalName": "john@contoso.com"
},
"createdBy": {
"objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
"email": "john.doe@contoso.com",
"name": "john doe",
"userPrincipalName": "john@contoso.com"
}
}
}
Определения
| Имя | Описание |
|---|---|
|
Action |
Тип действия правила автоматизации. |
|
Add |
|
|
Automation |
Конкретные типы ресурсов прокси-сервера можно создать путем псевдонима этого типа с помощью определенного типа свойства. |
|
Automation |
Описывает действие правила автоматизации для добавления задачи в инцидент |
|
Automation |
|
|
Automation |
|
|
Automation |
Описывает действие правила автоматизации для изменения свойств объекта |
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
|
|
Automation |
Свойство для оценки в условии свойства правила автоматизации. |
|
Automation |
|
|
Automation |
|
|
Automation |
Описывает действие правила автоматизации для запуска сборника схем |
|
Automation |
Описывает логику активации правила автоматизации. |
|
Boolean |
Описывает условие правила автоматизации, которое применяет логический оператор (например, И, ИЛИ) к условиям |
|
Client |
Информация о клиенте (пользователе или приложении), совершившем какое-либо действие |
|
Cloud |
Структура ответа на ошибку. |
|
Cloud |
Сведения об ошибке. |
|
Condition |
|
|
created |
Тип удостоверения, создавшего ресурс. |
|
Incident |
Причина, по которой инцидент был закрыт |
|
Incident |
Причина классификации инцидента была закрыта |
|
Incident |
Представляет метку инцидента |
|
Incident |
Тип этикетки |
|
Incident |
Сведения о пользователе, которому назначен инцидент |
|
Incident |
|
|
Incident |
Серьезность инцидента |
|
Incident |
Состояние инцидента |
|
Owner |
Тип владельца охоты назначается. |
|
Playbook |
|
|
Property |
Описывает условие правила автоматизации, которое оценивает изменение значения свойства массива |
|
Property |
Описывает условие правила автоматизации, которое оценивает значение свойства массива |
|
Property |
Описывает условие правила автоматизации, которое оценивает изменение значения свойства |
|
Property |
Описывает условие правила автоматизации, которое оценивает значение свойства |
|
system |
Метаданные, относящиеся к созданию и последнему изменении ресурса. |
|
Triggers |
|
|
Triggers |
ActionType
Тип действия правила автоматизации.
| Значение | Описание |
|---|---|
| ModifyProperties |
Изменение свойств объекта |
| RunPlaybook |
Запуск сборника схем для объекта |
| AddIncidentTask |
Добавление задачи к объекту инцидента |
AddIncidentTaskActionProperties
| Имя | Тип | Описание |
|---|---|---|
| description |
string |
Описание задачи. |
| title |
string |
Заголовок задачи. |
AutomationRule
Конкретные типы ресурсов прокси-сервера можно создать путем псевдонима этого типа с помощью определенного типа свойства.
| Имя | Тип | Описание |
|---|---|---|
| etag |
string |
Etag ресурса Azure |
| id |
string (arm-id) |
Полный идентификатор ресурса для ресурса. Например, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}" |
| name |
string |
Имя ресурса |
| properties.actions | AutomationRuleAction[]: |
Действия, выполняемые при активации правила автоматизации. |
| properties.createdBy |
Информация о клиенте (пользователе или приложении), совершившем какое-либо действие |
|
| properties.createdTimeUtc |
string (date-time) |
Время создания правила автоматизации. |
| properties.displayName |
string maxLength: 500 |
Отображаемое имя правила автоматизации. |
| properties.lastModifiedBy |
Информация о клиенте (пользователе или приложении), совершившем какое-либо действие |
|
| properties.lastModifiedTimeUtc |
string (date-time) |
Последний раз обновлялось правило автоматизации. |
| properties.order |
integer (int32) minimum: 1maximum: 1000 |
Порядок выполнения правила автоматизации. |
| properties.triggeringLogic |
Описывает логику активации правила автоматизации. |
|
| systemData |
Метаданные Azure Resource Manager, содержащие данные createdBy и modifiedBy. |
|
| type |
string |
Тип ресурса. Например, "Microsoft.Compute/virtualMachines" или "Microsoft.Storage/storageAccounts" |
AutomationRuleAddIncidentTaskAction
Описывает действие правила автоматизации для добавления задачи в инцидент
| Имя | Тип | Описание |
|---|---|---|
| actionConfiguration | ||
| actionType |
string:
Add |
Тип действия правила автоматизации. |
| order |
integer (int32) |
AutomationRuleBooleanCondition
| Имя | Тип | Описание |
|---|---|---|
| innerConditions | AutomationRuleCondition[]: |
Описывает условие правила автоматизации. |
| operator |
AutomationRuleBooleanConditionSupportedOperator
| Значение | Описание |
|---|---|
| And |
Оценивается как истина, если все условия элемента оценены как истинные |
| Or |
Оценивается как истина, если хотя бы одно из условий элемента оценивается как истинное |
AutomationRuleModifyPropertiesAction
Описывает действие правила автоматизации для изменения свойств объекта
| Имя | Тип | Описание |
|---|---|---|
| actionConfiguration | ||
| actionType |
string:
Modify |
Тип действия правила автоматизации. |
| order |
integer (int32) |
AutomationRulePropertyArrayChangedConditionSupportedArrayType
| Значение | Описание |
|---|---|
| Alerts |
Оценка состояния оповещений |
| Labels |
Оцените состояние на этикетках |
| Tactics |
Оцените состояние по тактике |
| Comments |
Оцените состояние по комментариям |
AutomationRulePropertyArrayChangedConditionSupportedChangeType
| Значение | Описание |
|---|---|
| Added |
Оценка условия для элементов, добавленных в массив |
AutomationRulePropertyArrayChangedValuesCondition
| Имя | Тип | Описание |
|---|---|---|
| arrayType |
Automation |
|
| changeType |
Automation |
AutomationRulePropertyArrayConditionSupportedArrayConditionType
| Значение | Описание |
|---|---|
| AnyItem |
Оценивайте условие как истинное, если какой-либо элемент ему удовлетворяет |
| AllItems |
Оценивайте условие как истинное, если ему удовлетворяют все элементы |
AutomationRulePropertyArrayConditionSupportedArrayType
| Значение | Описание |
|---|---|
| CustomDetails |
Оценка состояния пользовательских ключей сведений |
| CustomDetailValues |
Оценка условия для значений пользовательских узлов |
AutomationRulePropertyArrayValuesCondition
| Имя | Тип | Описание |
|---|---|---|
| arrayConditionType |
Automation |
|
| arrayType | ||
| itemConditions | AutomationRuleCondition[]: |
Описывает условие правила автоматизации. |
AutomationRulePropertyChangedConditionSupportedChangedType
| Значение | Описание |
|---|---|
| ChangedFrom |
Оценка условия по предыдущему значению свойства |
| ChangedTo |
Оценка условия по обновленному значению свойства |
AutomationRulePropertyChangedConditionSupportedPropertyType
| Значение | Описание |
|---|---|
| IncidentSeverity |
Оценка состояния по серьезности инцидента |
| IncidentStatus |
Оценка состояния инцидента |
| IncidentOwner |
Оценка состояния владельца инцидента |
AutomationRulePropertyConditionSupportedOperator
| Значение | Описание |
|---|---|
| Equals |
Оценивает, равно ли свойство хотя бы одному из значений условия |
| NotEquals |
Оценивает, не равно ли свойство ни одному из значений условия |
| Contains |
Оценивает, содержит ли свойство хотя бы одно из значений условия |
| NotContains |
Оценивает, не содержит ли свойство ни одного из значений условия |
| StartsWith |
Оценивает, начинается ли свойство с каким-либо из значений условия |
| NotStartsWith |
Оценивает, не начинается ли свойство ни с одного из значений условия |
| EndsWith |
Оценивает, заканчивается ли свойство каким-либо из значений условия |
| NotEndsWith |
Оценивает, не заканчивается ли свойство ни одним из значений условия |
AutomationRulePropertyConditionSupportedProperty
Свойство для оценки в условии свойства правила автоматизации.
| Значение | Описание |
|---|---|
| IncidentTitle |
Название инцидента |
| IncidentDescription |
Описание инцидента |
| IncidentSeverity |
Серьезность инцидента |
| IncidentStatus |
Состояние инцидента |
| IncidentRelatedAnalyticRuleIds |
Связанные идентификаторы аналитических правил инцидента |
| IncidentTactics |
Тактика инцидента |
| IncidentLabel |
Ярлыки инцидента |
| IncidentProviderName |
Название инцидента поставщиком услуг |
| IncidentUpdatedBySource |
Источник обновления инцидента |
| IncidentCustomDetailsKey |
Пользовательский ключ сведений об инциденте |
| IncidentCustomDetailsValue |
Значение пользовательской детализации инцидента |
| AccountAadTenantId |
Идентификатор клиента учетной записи Azure Active Directory |
| AccountAadUserId |
Идентификатор пользователя учетной записи Azure Active Directory |
| AccountName |
Имя учетной записи |
| AccountNTDomain |
Учетная запись NetBIOS доменное имя |
| AccountPUID |
Учетная запись Azure Active Directory Passport User ID |
| AccountSid |
Идентификатор безопасности учетной записи |
| AccountObjectGuid |
Уникальный идентификатор учетной записи |
| AccountUPNSuffix |
Суффикс имени участника-пользователя учетной записи |
| AlertProductNames |
Название продукта оповещения |
| AlertAnalyticRuleIds |
Идентификаторы аналитических правил оповещения |
| AzureResourceResourceId |
Идентификатор ресурса Azure |
| AzureResourceSubscriptionId |
Идентификатор подписки на ресурсы Azure |
| CloudApplicationAppId |
Идентификатор облачного приложения |
| CloudApplicationAppName |
Имя облачного приложения |
| DNSDomainName |
Доменное имя записи dns |
| FileDirectory |
Полный путь к файловой директории |
| FileName |
Имя файла без пути |
| FileHashValue |
Значение хэша файла |
| HostAzureID |
Идентификатор ресурса узла Azure |
| HostName |
Имя хоста без домена |
| HostNetBiosName |
Имя хоста NetBIOS |
| HostNTDomain |
Домен хоста NT |
| HostOSVersion |
Операционная система хоста |
| IoTDeviceId |
«Идентификатор устройства IoT |
| IoTDeviceName |
Имя устройства IoT |
| IoTDeviceType |
Тип устройства IoT |
| IoTDeviceVendor |
Поставщик устройств Интернета вещей |
| IoTDeviceModel |
Модель устройства IoT |
| IoTDeviceOperatingSystem |
Операционная система устройства IoT |
| IPAddress |
IP-адрес |
| MailboxDisplayName |
Отображаемое имя почтового ящика |
| MailboxPrimaryAddress |
Основной адрес почтового ящика |
| MailboxUPN |
Имя участника-пользователя почтового ящика |
| MailMessageDeliveryAction |
Действие доставки почтового сообщения |
| MailMessageDeliveryLocation |
Место доставки почтовых сообщений |
| MailMessageRecipient |
Получатель почтового сообщения |
| MailMessageSenderIP |
IP-адрес отправителя почтового сообщения |
| MailMessageSubject |
Тема почтового сообщения |
| MailMessageP1Sender |
Отправитель почтового сообщения P1 |
| MailMessageP2Sender |
Отправитель почтового сообщения P2 |
| MalwareCategory |
Категория вредоносных программ |
| MalwareName |
Название вредоносной программы |
| ProcessCommandLine |
Командная строка выполнения процесса |
| ProcessId |
Идентификатор процесса |
| RegistryKey |
Путь к разделу реестра |
| RegistryValueData |
Значение раздела реестра в представлении в строковом формате |
| Url |
URL-адрес |
AutomationRulePropertyValuesChangedCondition
| Имя | Тип | Описание |
|---|---|---|
| changeType | ||
| operator | ||
| propertyName | ||
| propertyValues |
string[] |
AutomationRulePropertyValuesCondition
| Имя | Тип | Описание |
|---|---|---|
| operator | ||
| propertyName |
Свойство для оценки в условии свойства правила автоматизации. |
|
| propertyValues |
string[] |
AutomationRuleRunPlaybookAction
Описывает действие правила автоматизации для запуска сборника схем
| Имя | Тип | Описание |
|---|---|---|
| actionConfiguration | ||
| actionType |
string:
Run |
Тип действия правила автоматизации. |
| order |
integer (int32) |
AutomationRuleTriggeringLogic
Описывает логику активации правила автоматизации.
| Имя | Тип | Описание |
|---|---|---|
| conditions | AutomationRuleCondition[]: |
Условия, которые необходимо оценить, следует ли активировать правило автоматизации для заданного объекта. |
| expirationTimeUtc |
string (date-time) |
Определяет, когда правило автоматизации должно автоматически истекать и отключается. |
| isEnabled |
boolean |
Определяет, включено ли или отключено правило автоматизации. |
| triggersOn | ||
| triggersWhen |
BooleanConditionProperties
Описывает условие правила автоматизации, которое применяет логический оператор (например, И, ИЛИ) к условиям
| Имя | Тип | Описание |
|---|---|---|
| conditionProperties | ||
| conditionType |
string:
Boolean |
ClientInfo
Информация о клиенте (пользователе или приложении), совершившем какое-либо действие
| Имя | Тип | Описание |
|---|---|---|
|
string |
Электронная почта клиента. |
|
| name |
string |
Имя клиента. |
| objectId |
string (uuid) |
Идентификатор объекта клиента. |
| userPrincipalName |
string |
Имя участника-пользователя клиента. |
CloudError
Структура ответа на ошибку.
| Имя | Тип | Описание |
|---|---|---|
| error |
Данные об ошибках |
CloudErrorBody
Сведения об ошибке.
| Имя | Тип | Описание |
|---|---|---|
| code |
string |
Идентификатор ошибки. Коды являются инвариантными и предназначены для программного использования. |
| message |
string |
Сообщение, описывающее ошибку, предназначенное для отображения в пользовательском интерфейсе. |
ConditionType
| Значение | Описание |
|---|---|
| Property |
Вычисление значения свойства объекта |
| PropertyArray |
Вычисление значения свойства массива объектов |
| PropertyChanged |
Оценка измененного значения свойства объекта |
| PropertyArrayChanged |
Вычисление измененного значения свойства массива объектов |
| Boolean |
Применение логического оператора (например, AND, OR) к условиям |
createdByType
Тип удостоверения, создавшего ресурс.
| Значение | Описание |
|---|---|
| User | |
| Application | |
| ManagedIdentity | |
| Key |
IncidentClassification
Причина, по которой инцидент был закрыт
| Значение | Описание |
|---|---|
| Undetermined |
Классификация инцидента не определена |
| TruePositive |
Инцидент был действительно положительным |
| BenignPositive |
Инцидент был доброкачественным, положительным |
| FalsePositive |
Инцидент оказался ложноположительным |
IncidentClassificationReason
Причина классификации инцидента была закрыта
| Значение | Описание |
|---|---|
| SuspiciousActivity |
Причиной классификации стала подозрительная активность |
| SuspiciousButExpected |
Причина классификации была подозрительной, но ожидаемой |
| IncorrectAlertLogic |
Причиной классификации стала неверная логика оповещения |
| InaccurateData |
Причиной классификации стали неточные данные |
IncidentLabel
Представляет метку инцидента
| Имя | Тип | Описание |
|---|---|---|
| labelName |
string |
Имя метки |
| labelType |
Тип этикетки |
IncidentLabelType
Тип этикетки
| Значение | Описание |
|---|---|
| User |
Метка, созданная пользователем вручную |
| AutoAssigned |
Этикетка, автоматически создаваемая системой |
IncidentOwnerInfo
Сведения о пользователе, которому назначен инцидент
| Имя | Тип | Описание |
|---|---|---|
| assignedTo |
string |
Имя пользователя, которому назначен инцидент. |
|
string |
Адрес электронной почты пользователя, которому назначен инцидент. |
|
| objectId |
string (uuid) |
Идентификатор объекта пользователя, которому назначен инцидент. |
| ownerType |
Тип владельца инцидента назначается. |
|
| userPrincipalName |
string |
Имя участника-пользователя, которому назначен инцидент. |
IncidentPropertiesAction
| Имя | Тип | Описание |
|---|---|---|
| classification |
Причина, по которой инцидент был закрыт |
|
| classificationComment |
string |
Описывает причину закрытия инцидента. |
| classificationReason |
Причина классификации инцидента была закрыта |
|
| labels |
Список меток для добавления в инцидент. |
|
| owner |
Сведения о пользователе, которому назначен инцидент |
|
| severity |
Серьезность инцидента |
|
| status |
Состояние инцидента |
IncidentSeverity
Серьезность инцидента
| Значение | Описание |
|---|---|
| High |
Высокая степень тяжести |
| Medium |
Средняя степень тяжести |
| Low |
Низкий уровень серьезности |
| Informational |
Информационная серьезность |
IncidentStatus
Состояние инцидента
| Значение | Описание |
|---|---|
| New |
Активный инцидент, который в настоящее время не обрабатывается |
| Active |
Активный инцидент, который обрабатывается |
| Closed |
Неактивный инцидент |
OwnerType
Тип владельца охоты назначается.
| Значение | Описание |
|---|---|
| Unknown |
Тип владельца охоты неизвестен |
| User |
Тип владельца охоты — это пользователь AAD |
| Group |
Тип владельца охоты — это группа AAD |
PlaybookActionProperties
| Имя | Тип | Описание |
|---|---|---|
| logicAppResourceId |
string (arm-id) |
Идентификатор ресурса сборника схем. |
| tenantId |
string (uuid) |
Идентификатор клиента ресурса сборника схем. |
PropertyArrayChangedConditionProperties
Описывает условие правила автоматизации, которое оценивает изменение значения свойства массива
| Имя | Тип | Описание |
|---|---|---|
| conditionProperties | ||
| conditionType |
string:
Property |
PropertyArrayConditionProperties
Описывает условие правила автоматизации, которое оценивает значение свойства массива
| Имя | Тип | Описание |
|---|---|---|
| conditionProperties | ||
| conditionType |
string:
Property |
PropertyChangedConditionProperties
Описывает условие правила автоматизации, которое оценивает изменение значения свойства
| Имя | Тип | Описание |
|---|---|---|
| conditionProperties | ||
| conditionType |
string:
Property |
PropertyConditionProperties
Описывает условие правила автоматизации, которое оценивает значение свойства
| Имя | Тип | Описание |
|---|---|---|
| conditionProperties | ||
| conditionType |
string:
Property |
systemData
Метаданные, относящиеся к созданию и последнему изменении ресурса.
| Имя | Тип | Описание |
|---|---|---|
| createdAt |
string (date-time) |
Метка времени создания ресурса (UTC). |
| createdBy |
string |
Удостоверение, создающее ресурс. |
| createdByType |
Тип удостоверения, создавшего ресурс. |
|
| lastModifiedAt |
string (date-time) |
Метка времени последнего изменения ресурса (UTC) |
| lastModifiedBy |
string |
Идентификатор, который последний раз изменил ресурс. |
| lastModifiedByType |
Тип удостоверения, который последний раз изменил ресурс. |
TriggersOn
| Значение | Описание |
|---|---|
| Incidents |
Триггер при инцидентах |
| Alerts |
Триггер по оповещениям |
TriggersWhen
| Значение | Описание |
|---|---|
| Created |
Триггер на созданные объекты |
| Updated |
Триггер на обновленных объектах |