关闭Azure Sentinel事件时能否触发邮件通知?有哪些实现方案?
需求可实现性说明
该需求完全可以通过Azure原生组件实现,不需要额外接入第三方工具,两种主流可行方案如下:
方案1:Azure Logic Apps 实现(自定义程度最高,优先推荐)
- 触发源选择Azure Sentinel内置的**当事件被创建或修改(预览)**触发器,该触发器可捕获所有事件操作行为:包括事件关闭、严重级别调整、处理人分配、状态变更、评论添加等所有更新动作
- 可按需添加条件筛选逻辑,不需要全量更新都触发通知的话,可通过判断触发器返回的
Action字段匹配你需要的操作类型即可:关闭事件对应字段值为Close、分配处理人对应Assign owner、修改严重级别对应Change severity - 最后配置邮件发送组件即可,支持对接Office 365 Outlook、企业SMTP服务器等常见邮件服务,可自由拼接邮件内容,把事件ID、事件标题、操作人、更新前后的字段差异等信息直接嵌入邮件正文
方案2:Azure Monitor 告警规则实现(轻量场景适用)
- 所有Sentinel事件的变更记录都会同步到
SecurityIncident日志表,每次事件更新都会刷新对应记录的LastModifiedTime字段,同时记录操作人、更新前后的字段值 - 自定义日志查询告警规则,示例查询语句如下:
SecurityIncident | where LastModifiedTime > ago(5m) // 按需添加你要监控的更新维度,以下为示例 | where Status == "Closed" or Severity != PreviousSeverity or Owner != PreviousOwner
- 告警规则绑定的动作组中配置邮件通知即可,该方案无需额外配置工作流,适合对邮件内容自定义要求不高的场景
优化建议
- 可在工作流中添加去重逻辑,避免同个事件短时间内多次更新触发重复邮件
- 可根据操作类型配置不同的邮件模板,比如关闭事件的邮件突出关闭原因、处理结果,分配处理人的邮件突出待办要求
内容的提问来源于stack exchange,提问作者Ollie Parker
相关产品推荐
相关产品推荐

