Compartir a través de


Automation Rules - Get

Obtiene la regla de automatización.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/automationRules/{automationRuleId}?api-version=2025-09-01

Parámetros de identificador URI

Nombre En Requerido Tipo Description
automationRuleId
path True

string

Id. de regla de automatización

resourceGroupName
path True

string

minLength: 1
maxLength: 90

Nombre del grupo de recursos. El nombre distingue mayúsculas de minúsculas.

subscriptionId
path True

string (uuid)

Identificador de la suscripción de destino. El valor debe ser un UUID.

workspaceName
path True

string

minLength: 1
maxLength: 90
pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

Nombre del área de trabajo.

api-version
query True

string

minLength: 1

Versión de API que se usará para la operación.

Respuestas

Nombre Tipo Description
200 OK

AutomationRule

Ok

Other Status Codes

CloudError

Respuesta de error que describe por qué se produjo un error en la operación.

Seguridad

azure_auth

Flujo de OAuth2 de Azure Active Directory

Tipo: oauth2
Flujo: implicit
Dirección URL de autorización: https://login.microsoftonline.com/common/oauth2/authorize

Ámbitos

Nombre Description
user_impersonation suplantar la cuenta de usuario

Ejemplos

AutomationRules_Get

Solicitud de ejemplo

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2025-09-01

Respuesta de muestra

{
  "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
  "type": "Microsoft.SecurityInsights/automationRules",
  "properties": {
    "displayName": "Suspicious user sign-in events",
    "order": 1,
    "triggeringLogic": {
      "isEnabled": true,
      "triggersOn": "Incidents",
      "triggersWhen": "Created",
      "conditions": [
        {
          "conditionType": "Property",
          "conditionProperties": {
            "propertyName": "IncidentRelatedAnalyticRuleIds",
            "operator": "Contains",
            "propertyValues": [
              "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
              "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
            ]
          }
        }
      ]
    },
    "actions": [
      {
        "order": 1,
        "actionType": "AddIncidentTask",
        "actionConfiguration": {
          "title": "Reset user passwords",
          "description": "Reset passwords for compromised users."
        }
      }
    ],
    "lastModifiedTimeUtc": "2019-01-01T13:00:30Z",
    "createdTimeUtc": "2019-01-01T13:00:00Z",
    "lastModifiedBy": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "name": "john doe",
      "userPrincipalName": "john@contoso.com"
    },
    "createdBy": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "name": "john doe",
      "userPrincipalName": "john@contoso.com"
    }
  }
}

Definiciones

Nombre Description
ActionType

Tipo de la acción de regla de automatización.

AddIncidentTaskActionProperties

Describe una acción de regla de automatización para agregar una tarea a un incidente.

AutomationRule
AutomationRuleAddIncidentTaskAction

Describe una acción de regla de automatización para agregar una tarea a un incidente

AutomationRuleBooleanCondition

Describe una condición de regla de automatización con operadores booleanos.

AutomationRuleBooleanConditionSupportedOperator

Describe un operador de condición booleana.

AutomationRuleModifyPropertiesAction

Describe una acción de regla de automatización para modificar las propiedades de un objeto

AutomationRulePropertyArrayChangedConditionSupportedArrayType
AutomationRulePropertyArrayChangedConditionSupportedChangeType
AutomationRulePropertyArrayChangedValuesCondition
AutomationRulePropertyArrayConditionSupportedArrayConditionType

Describe un tipo de evaluación de condición de matriz.

AutomationRulePropertyArrayConditionSupportedArrayType

Describe una condición de matriz evaluada tipo de matriz.

AutomationRulePropertyArrayValuesCondition

Describe una condición de regla de automatización en las propiedades de la matriz.

AutomationRulePropertyChangedConditionSupportedChangedType
AutomationRulePropertyChangedConditionSupportedPropertyType
AutomationRulePropertyConditionSupportedOperator
AutomationRulePropertyConditionSupportedProperty

Propiedad que se va a evaluar en una condición de propiedad de regla de automatización.

AutomationRulePropertyValuesChangedCondition
AutomationRulePropertyValuesCondition
AutomationRuleRunPlaybookAction

Describe una acción de regla de automatización para ejecutar un cuaderno de estrategias

AutomationRuleTriggeringLogic

Describe la lógica de desencadenamiento de reglas de automatización.

BooleanConditionProperties

Describe una condición de regla de automatización que aplica un operador booleano (por ejemplo, AND, OR) a las condiciones

ClientInfo

Información sobre el cliente (usuario o aplicación) que realizó alguna acción

CloudError

Estructura de respuesta de error.

CloudErrorBody

Detalles del error.

ConditionType
createdByType

Tipo de identidad que creó el recurso.

IncidentClassification

Motivo por el que se cerró el incidente

IncidentClassificationReason

Motivo de clasificación con el que se cerró el incidente

IncidentLabel

Representa una etiqueta de incidente

IncidentLabelType

El tipo de etiqueta

IncidentOwnerInfo

A la información sobre el usuario a la que se asigna un incidente

IncidentPropertiesAction
IncidentSeverity

Gravedad del incidente

IncidentStatus

Estado del incidente

OwnerType

Tipo del propietario al que se asigna el incidente.

PlaybookActionProperties
PropertyArrayChangedConditionProperties

Describe una condición de regla de automatización que evalúa el cambio de valor de una propiedad de matriz

PropertyArrayConditionProperties

Describe una condición de regla de automatización que evalúa el valor de una propiedad de matriz

PropertyChangedConditionProperties

Describe una condición de regla de automatización que evalúa el cambio de valor de una propiedad

PropertyConditionProperties

Describe una condición de regla de automatización que evalúa el valor de una propiedad

systemData

Metadatos relativos a la creación y última modificación del recurso.

triggersOn
triggersWhen

ActionType

Tipo de la acción de regla de automatización.

Valor Description
ModifyProperties

Modificar las propiedades de un objeto

RunPlaybook

Ejecución de un cuaderno de estrategias en un objeto

AddIncidentTask

Agregar una tarea a un objeto de incidente

AddIncidentTaskActionProperties

Describe una acción de regla de automatización para agregar una tarea a un incidente.

Nombre Tipo Description
description

string

Descripción de la tarea.

title

string

Título de la tarea.

AutomationRule

Nombre Tipo Description
etag

string

Etag del recurso de Azure

id

string (arm-id)

Identificador de recurso completo para el recurso. Por ejemplo, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}"

name

string

Nombre del recurso

properties.actions AutomationRuleAction[]:

Las acciones que se van a ejecutar cuando se desencadena la regla de automatización.

properties.createdBy

ClientInfo

Información sobre el cliente (usuario o aplicación) que realizó alguna acción

properties.createdTimeUtc

string (date-time)

La hora en que se creó la regla de automatización.

properties.displayName

string

maxLength: 500

Nombre para mostrar de la regla de automatización.

properties.lastModifiedBy

ClientInfo

Información sobre el cliente (usuario o aplicación) que realizó alguna acción

properties.lastModifiedTimeUtc

string (date-time)

La última vez que se actualizó la regla de automatización.

properties.order

integer (int32)

minimum: 1
maximum: 1000

Orden de ejecución de la regla de automatización.

properties.triggeringLogic

AutomationRuleTriggeringLogic

Describe la lógica de desencadenamiento de reglas de automatización.

systemData

systemData

Metadatos de Azure Resource Manager que contienen información sobre los valores de createdBy y modifiedBy.

type

string

Tipo de recurso. Por ejemplo, "Microsoft.Compute/virtualMachines" o "Microsoft.Storage/storageAccounts"

AutomationRuleAddIncidentTaskAction

Describe una acción de regla de automatización para agregar una tarea a un incidente

Nombre Tipo Description
actionConfiguration

AddIncidentTaskActionProperties

Describe una acción de regla de automatización para agregar una tarea a un incidente.

actionType string:

AddIncidentTask

Tipo de la acción de regla de automatización.

order

integer (int32)

AutomationRuleBooleanCondition

Describe una condición de regla de automatización con operadores booleanos.

Nombre Tipo Description
innerConditions AutomationRuleCondition[]:

Describe una condición de regla de automatización.

operator

AutomationRuleBooleanConditionSupportedOperator

Describe un operador de condición booleana.

AutomationRuleBooleanConditionSupportedOperator

Describe un operador de condición booleana.

Valor Description
And

Se evalúa como verdadero si todas las condiciones del elemento se evalúan como verdaderas

Or

Se evalúa como verdadero si al menos una de las condiciones del elemento se evalúa como verdadera

AutomationRuleModifyPropertiesAction

Describe una acción de regla de automatización para modificar las propiedades de un objeto

Nombre Tipo Description
actionConfiguration

IncidentPropertiesAction

actionType string:

ModifyProperties

Tipo de la acción de regla de automatización.

order

integer (int32)

AutomationRulePropertyArrayChangedConditionSupportedArrayType

Valor Description
Alerts

Evaluar la condición de las alertas

Labels

Evaluar el estado de las etiquetas

Tactics

Evaluar la condición de las tácticas

Comments

Evaluar la condición de los comentarios

AutomationRulePropertyArrayChangedConditionSupportedChangeType

Valor Description
Added

Evaluar la condición de los elementos agregados a la matriz

AutomationRulePropertyArrayChangedValuesCondition

Nombre Tipo Description
arrayType

AutomationRulePropertyArrayChangedConditionSupportedArrayType

changeType

AutomationRulePropertyArrayChangedConditionSupportedChangeType

AutomationRulePropertyArrayConditionSupportedArrayConditionType

Describe un tipo de evaluación de condición de matriz.

Valor Description
AnyItem

Evalúe la condición como verdadera si algún elemento la cumple

AllItems

Evaluar la condición como verdadera si todos los elementos la cumplen

AutomationRulePropertyArrayConditionSupportedArrayType

Describe una condición de matriz evaluada tipo de matriz.

Valor Description
CustomDetails

Evaluar la condición de las claves de detalle personalizadas

CustomDetailValues

Evaluar la condición en los valores de un detalle personalizado

AutomationRulePropertyArrayValuesCondition

Describe una condición de regla de automatización en las propiedades de la matriz.

Nombre Tipo Description
arrayConditionType

AutomationRulePropertyArrayConditionSupportedArrayConditionType

Describe un tipo de evaluación de condición de matriz.

arrayType

AutomationRulePropertyArrayConditionSupportedArrayType

Describe una condición de matriz evaluada tipo de matriz.

itemConditions AutomationRuleCondition[]:

Describe una condición de regla de automatización.

AutomationRulePropertyChangedConditionSupportedChangedType

Valor Description
ChangedFrom

Evaluar la condición en el valor anterior de la propiedad

ChangedTo

Evaluar la condición en el valor actualizado de la propiedad

AutomationRulePropertyChangedConditionSupportedPropertyType

Valor Description
IncidentSeverity

Evaluar la condición en la gravedad del incidente

IncidentStatus

Evaluar la condición en el estado del incidente

IncidentOwner

Evaluar la condición del propietario del incidente

AutomationRulePropertyConditionSupportedOperator

Valor Description
Equals

Evalúa si la propiedad es igual a al menos uno de los valores de condición

NotEquals

Evalúa si la propiedad no es igual a ninguno de los valores de condición

Contains

Evalúa si la propiedad contiene al menos uno de los valores de condición

NotContains

Evalúa si la propiedad no contiene ninguno de los valores de condición

StartsWith

Evalúa si la propiedad comienza con alguno de los valores de condición

NotStartsWith

Evalúa si la propiedad no comienza con ninguno de los valores de condición

EndsWith

Evalúa si la propiedad termina con alguno de los valores de condición

NotEndsWith

Evalúa si la propiedad no termina con ninguno de los valores de condición

AutomationRulePropertyConditionSupportedProperty

Propiedad que se va a evaluar en una condición de propiedad de regla de automatización.

Valor Description
IncidentTitle

Título del incidente

IncidentDescription

Descripción del incidente

IncidentSeverity

Gravedad del incidente

IncidentStatus

Estado del incidente

IncidentRelatedAnalyticRuleIds

Los identificadores de regla analítica relacionados del incidente

IncidentTactics

Las tácticas del incidente

IncidentLabel

Las etiquetas del incidente

IncidentProviderName

El nombre del proveedor del incidente

IncidentUpdatedBySource

La fuente de actualización del incidente

IncidentCustomDetailsKey

La clave de detalle personalizada del incidente

IncidentCustomDetailsValue

El valor de detalle personalizado del incidente

AccountAadTenantId

El identificador de inquilino de Azure Active Directory de la cuenta

AccountAadUserId

El identificador de usuario de Azure Active Directory de la cuenta

AccountName

El nombre de la cuenta

AccountNTDomain

El nombre de dominio NetBIOS de la cuenta

AccountPUID

La cuenta Azure Active Directory Passport User ID

AccountSid

El identificador de seguridad de la cuenta

AccountObjectGuid

El identificador único de la cuenta

AccountUPNSuffix

El sufijo del nombre principal del usuario de la cuenta

AlertProductNames

El nombre del producto de la alerta

AlertAnalyticRuleIds

Los identificadores de regla analítica de la alerta

AzureResourceResourceId

El identificador de recurso de Azure

AzureResourceSubscriptionId

El identificador de suscripción de recursos de Azure

CloudApplicationAppId

El identificador de la aplicación en la nube

CloudApplicationAppName

El nombre de la aplicación en la nube

DNSDomainName

El nombre de dominio del registro dns

FileDirectory

La ruta completa del directorio de archivos

FileName

El nombre de archivo sin ruta

FileHashValue

El valor hash del archivo

HostAzureID

El identificador de recurso de Azure del host

HostName

El nombre de host sin dominio

HostNetBiosName

El nombre NetBIOS del host

HostNTDomain

El dominio NT host

HostOSVersion

El sistema operativo host

IoTDeviceId

"La identificación del dispositivo IoT

IoTDeviceName

El nombre del dispositivo IoT

IoTDeviceType

El tipo de dispositivo IoT

IoTDeviceVendor

El proveedor de dispositivos IoT

IoTDeviceModel

El modelo de dispositivo IoT

IoTDeviceOperatingSystem

El sistema operativo del dispositivo IoT

IPAddress

La dirección IP

MailboxDisplayName

El nombre para mostrar del buzón

MailboxPrimaryAddress

La dirección principal del buzón

MailboxUPN

Nombre principal del usuario del buzón

MailMessageDeliveryAction

La acción de entrega de mensajes de correo

MailMessageDeliveryLocation

La ubicación de entrega de mensajes de correo

MailMessageRecipient

El destinatario del mensaje de correo

MailMessageSenderIP

La dirección IP del remitente del mensaje de correo

MailMessageSubject

El asunto del mensaje de correo

MailMessageP1Sender

El remitente del mensaje de correo P1

MailMessageP2Sender

El remitente del mensaje de correo P2

MalwareCategory

La categoría de malware

MalwareName

El nombre del malware

ProcessCommandLine

La línea de comandos de ejecución del proceso

ProcessId

El identificador del proceso

RegistryKey

La ruta de acceso de la clave del Registro

RegistryValueData

El valor de la clave del Registro en la representación con formato de cadena

Url

La URL

AutomationRulePropertyValuesChangedCondition

Nombre Tipo Description
changeType

AutomationRulePropertyChangedConditionSupportedChangedType

operator

AutomationRulePropertyConditionSupportedOperator

propertyName

AutomationRulePropertyChangedConditionSupportedPropertyType

propertyValues

string[]

AutomationRulePropertyValuesCondition

Nombre Tipo Description
operator

AutomationRulePropertyConditionSupportedOperator

propertyName

AutomationRulePropertyConditionSupportedProperty

Propiedad que se va a evaluar en una condición de propiedad de regla de automatización.

propertyValues

string[]

AutomationRuleRunPlaybookAction

Describe una acción de regla de automatización para ejecutar un cuaderno de estrategias

Nombre Tipo Description
actionConfiguration

PlaybookActionProperties

actionType string:

RunPlaybook

Tipo de la acción de regla de automatización.

order

integer (int32)

AutomationRuleTriggeringLogic

Describe la lógica de desencadenamiento de reglas de automatización.

Nombre Tipo Description
conditions AutomationRuleCondition[]:

Condiciones que se van a evaluar para determinar si la regla de automatización se debe desencadenar en un objeto determinado.

expirationTimeUtc

string (date-time)

Determina cuándo la regla de automatización debe expirar automáticamente y deshabilitarse.

isEnabled

boolean

Determina si la regla de automatización está habilitada o deshabilitada.

triggersOn

triggersOn

triggersWhen

triggersWhen

BooleanConditionProperties

Describe una condición de regla de automatización que aplica un operador booleano (por ejemplo, AND, OR) a las condiciones

Nombre Tipo Description
conditionProperties

AutomationRuleBooleanCondition

Describe una condición de regla de automatización con operadores booleanos.

conditionType string:

Boolean

ClientInfo

Información sobre el cliente (usuario o aplicación) que realizó alguna acción

Nombre Tipo Description
email

string

El correo electrónico del cliente.

name

string

El nombre del cliente.

objectId

string (uuid)

Identificador de objeto del cliente.

userPrincipalName

string

Nombre principal de usuario del cliente.

CloudError

Estructura de respuesta de error.

Nombre Tipo Description
error

CloudErrorBody

Datos de error

CloudErrorBody

Detalles del error.

Nombre Tipo Description
code

string

Identificador del error. Los códigos son invariables y están diseñados para consumirse mediante programación.

message

string

Mensaje que describe el error, diseñado para ser adecuado para mostrarse en una interfaz de usuario.

ConditionType

Valor Description
Property

Evaluar un valor de propiedad de objeto

PropertyArray

Evaluación de un valor de propiedad de matriz de objetos

PropertyChanged

Evaluar un valor modificado de la propiedad de objeto

PropertyArrayChanged

Evaluar un valor cambiado de la propiedad de matriz de objetos

Boolean

Aplicar un operador booleano (por ejemplo, AND, OR) a las condiciones

createdByType

Tipo de identidad que creó el recurso.

Valor Description
User
Application
ManagedIdentity
Key

IncidentClassification

Motivo por el que se cerró el incidente

Valor Description
Undetermined

La clasificación de incidentes fue indeterminada

TruePositive

El incidente fue verdadero positivo

BenignPositive

El incidente fue positivo benigno

FalsePositive

El incidente fue falso positivo

IncidentClassificationReason

Motivo de clasificación con el que se cerró el incidente

Valor Description
SuspiciousActivity

El motivo de la clasificación fue actividad sospechosa

SuspiciousButExpected

El motivo de la clasificación era sospechoso pero esperado

IncorrectAlertLogic

El motivo de la clasificación fue una lógica de alerta incorrecta

InaccurateData

El motivo de la clasificación fueron datos inexactos

IncidentLabel

Representa una etiqueta de incidente

Nombre Tipo Description
labelName

string

Nombre de la etiqueta

labelType

IncidentLabelType

El tipo de etiqueta

IncidentLabelType

El tipo de etiqueta

Valor Description
User

Etiqueta creada manualmente por un usuario

AutoAssigned

Etiqueta creada automáticamente por el sistema

IncidentOwnerInfo

A la información sobre el usuario a la que se asigna un incidente

Nombre Tipo Description
assignedTo

string

Nombre del usuario al que se asigna el incidente.

email

string

Correo electrónico del usuario al que se asigna el incidente.

objectId

string (uuid)

Identificador de objeto del usuario al que se asigna el incidente.

ownerType

OwnerType

Tipo del propietario al que se asigna el incidente.

userPrincipalName

string

Nombre principal de usuario del usuario al que se asigna el incidente.

IncidentPropertiesAction

Nombre Tipo Description
classification

IncidentClassification

Motivo por el que se cerró el incidente

classificationComment

string

Describe el motivo por el que se cerró el incidente.

classificationReason

IncidentClassificationReason

Motivo de clasificación con el que se cerró el incidente

labels

IncidentLabel[]

Lista de etiquetas que se van a agregar al incidente.

owner

IncidentOwnerInfo

A la información sobre el usuario a la que se asigna un incidente

severity

IncidentSeverity

Gravedad del incidente

status

IncidentStatus

Estado del incidente

IncidentSeverity

Gravedad del incidente

Valor Description
High

Alta gravedad

Medium

Gravedad media

Low

Gravedad baja

Informational

Gravedad informativa

IncidentStatus

Estado del incidente

Valor Description
New

Un incidente activo que no se está manejando actualmente

Active

Un incidente activo que se está manejando

Closed

Un incidente no activo

OwnerType

Tipo del propietario al que se asigna el incidente.

Valor Description
Unknown

Se desconoce el tipo de propietario del incidente

User

El tipo de propietario del incidente es un usuario de AAD

Group

El tipo de propietario del incidente es un grupo de AAD

PlaybookActionProperties

Nombre Tipo Description
logicAppResourceId

string (arm-id)

Identificador de recurso del recurso del cuaderno de estrategias.

tenantId

string (uuid)

Identificador de inquilino del recurso del cuaderno de estrategias.

PropertyArrayChangedConditionProperties

Describe una condición de regla de automatización que evalúa el cambio de valor de una propiedad de matriz

Nombre Tipo Description
conditionProperties

AutomationRulePropertyArrayChangedValuesCondition

conditionType string:

PropertyArrayChanged

PropertyArrayConditionProperties

Describe una condición de regla de automatización que evalúa el valor de una propiedad de matriz

Nombre Tipo Description
conditionProperties

AutomationRulePropertyArrayValuesCondition

Describe una condición de regla de automatización en las propiedades de la matriz.

conditionType string:

PropertyArray

PropertyChangedConditionProperties

Describe una condición de regla de automatización que evalúa el cambio de valor de una propiedad

Nombre Tipo Description
conditionProperties

AutomationRulePropertyValuesChangedCondition

conditionType string:

PropertyChanged

PropertyConditionProperties

Describe una condición de regla de automatización que evalúa el valor de una propiedad

Nombre Tipo Description
conditionProperties

AutomationRulePropertyValuesCondition

conditionType string:

Property

systemData

Metadatos relativos a la creación y última modificación del recurso.

Nombre Tipo Description
createdAt

string (date-time)

Marca de tiempo de creación de recursos (UTC).

createdBy

string

Identidad que creó el recurso.

createdByType

createdByType

Tipo de identidad que creó el recurso.

lastModifiedAt

string (date-time)

Marca de tiempo de la última modificación del recurso (UTC)

lastModifiedBy

string

Identidad que modificó por última vez el recurso.

lastModifiedByType

createdByType

Tipo de identidad que modificó por última vez el recurso.

triggersOn

Valor Description
Incidents

Desencadenador de incidentes

Alerts

Activar alertas

triggersWhen

Valor Description
Created

Desencadenador en objetos creados

Updated

Desencadenador en objetos actualizados