与 Microsoft Power Automate 集成,实现自定义警报自动化

Defender for Cloud Apps 与 Microsoft Power Automate 集成,可提供自定义警报自动响应和流程编排操作手册。 通过使用 Power Automate 中提供的连接器,可以在 Defender for Cloud Apps 生成警报时自动触发剧本。 例如,使用 ServiceNow 连接器在票证系统中自动创建问题,或者在 Defender for Cloud Apps 中触发警报时发送批准电子邮件以执行自定义治理作。

先决条件

在创建行动手册之前,请确保满足以下前提条件:

运作方式

Defender for Cloud Apps本身提供了预定义的治理选项,例如在定义策略时暂停用户或将文件设为私有。 通过在 Power Automate 中使用 Defender for Cloud Apps 连接器创建剧本,可以创建工作流,为策略启用自定义治理选项。 在 Power Automate 中创建 playbook 后,它将自动同步到Defender for Cloud Apps。 然后将 playbook 与Defender for Cloud Apps中的策略相关联,以将警报发送到Power Automate。 Microsoft Power Automate提供了多个连接器和条件,用于为组织创建自定义工作流。

Power Automate 中的Defender for Cloud Apps 连接器支持自动触发和操作。 Defender for Cloud Apps生成警报时,会自动触发 Power Automate。 操作包括在 Defender for Cloud Apps 中更改警报状态。

为 Defender for Cloud Apps 创建 Power Automate 行动手册

按照以下步骤为 Defender for Cloud Apps 创建 Power Automate 剧本:

  1. 在 Defender for Cloud Apps 中创建 API 令牌

  2. 导航到 Power Automate 门户,选择“ 我的流”,选择“ 新建流”,然后在下拉列表中的 “从空白生成自己的流”下,选择“ 自动化云流”。

    Power Automate门户的屏幕截图,其中显示了“创建新流”选项。

  3. 提供流的名称,在“选择流的触发器”中,键入Defender for Cloud Apps并选择“生成警报时”。

    Power Automate 触发器配置的屏幕截图,其中选择了“为 Defender for Cloud Apps 生成警报时”。

  4. “身份验证设置”下,粘贴前面创建的Defender for Cloud Apps API 令牌。 为连接命名并选择“ 创建”。

    Power Automate 身份验证设置的屏幕截图,其中粘贴了 API 令牌以创建连接。

  5. 现在请根据你的要求创建操作手册。 选择“+新建步骤”,定义在Defender for Cloud Apps中的策略生成警报时应触发的工作流。 你可以添加操作、逻辑条件、开关用例条件或循环,然后保存剧本。 在此示例中,我们将添加ServiceNow连接器

    Power Automate 工作流的屏幕截图,显示警报触发器和已配置的 ServiceNow 连接器操作。

  6. 继续配置剧本。 操作手册将与 Defender for Cloud Apps 自动同步。 有关在Power Automate中创建云流的详细信息,请参阅在 Power Automate 中创建云流

  7. 在Microsoft Defender门户中的“云应用”下,转到“策略->策略管理”。 在要将其警报转发到 Power Automate 的策略行中,选择三个点,然后选择 “编辑策略”。

  8. 在“警报”下,选择“将警报发送到Power Automate”,然后从下拉菜单中选择Power Automate playbook 的名称。

    策略警报设置的屏幕截图,其中启用了“将警报发送到 Power Automate”并选择了行动手册。

  9. 你创作的或你被授予访问权限的 Defender for Cloud Apps 剧本,可以在 Microsoft Defender 门户中查看,方法是依次转到 设置,然后选择 Cloud Apps,并在 System 下选择 Playbooks

    Microsoft Defender 门户中“设置 > 云应用 > 系统 > 剧本”页面的截图,其中列出了可用的剧本。

注意

支持的最大的 Power Platform 环境数为 80,但对于可在每个环境中使用的剧本,数量没有限制。

后续步骤

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证

使用以下资源详细了解警报自动化: