在Sentinel工作区用Logic Apps模块创建Watchlist遇错,求正确操作方法
问题翻译
我想在Sentinel工作区中创建一个Watchlist,使用Logic Apps的「create a new watchlist with data (raw content)」模块时出现错误(相关截图见链接)。请问使用该模块创建Watchlist的正确方式是什么?另外,我有如下JSON对象,希望将其转换为Watchlist:
{ "value": [ { "ip": "185.241.208.232" }, { "ip": "194.26.192.64" }, { "ip": "171.25.193.25" }, { "ip": "80.67.167.81" } ] }
使用Logic Apps模块创建Sentinel Watchlist的正确方法
模块核心配置规则
- 工作区验证:确认选择的Sentinel工作区正确,且Logic Apps的执行身份(托管标识/服务主体)拥有
Microsoft Sentinel Contributor及以上权限 - Watchlist命名:名称不能包含特殊字符,长度控制在1-256字符范围内
- Raw Content格式:必须是纯文本CSV,不支持直接传入JSON。模块会将该内容作为Watchlist的数据源,CSV表头要和你定义的列名完全匹配
- 列定义:首次创建时,需在模块参数里指定列名和数据类型(比如你这里的
ip列选string类型)
你的JSON数据转换步骤
要把给定的JSON转换成符合要求的Watchlist数据源,按以下操作:
- 提取JSON中
value数组里的ip字段,生成CSV格式内容:
ip 185.241.208.232 194.26.192.64 171.25.193.25 80.67.167.81
- 在Logic Apps中添加「Compose」动作,将上述CSV文本作为输出内容
- 把Compose动作的输出,传递给「create a new watchlist with data (raw content)」模块的Raw content参数
- 在模块的「Columns」配置项中,添加列名
ip,类型选择字符串(或直接传入JSON格式配置:[{"Name":"ip","Type":"string"}])
常见错误排查
- 格式错误:检查Raw Content是否为纯CSV,有没有残留的JSON结构
- 权限错误:确认执行Logic Apps的身份对目标Sentinel工作区有写入权限
- 列匹配错误:确保CSV表头和模块中定义的列名完全一致,大小写也要对应
内容的提问来源于stack exchange,提问作者HarriS
相关产品推荐
相关产品推荐

