Compartilhar via


Automation Rules - Get

Obtém a regra de automação.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/automationRules/{automationRuleId}?api-version=2025-09-01

Parâmetros de URI

Nome Em Obrigatório Tipo Description
automationRuleId
path True

string

ID da regra de automação

resourceGroupName
path True

string

minLength: 1
maxLength: 90

O nome do grupo de recursos. O nome não diferencia maiúsculas de minúsculas.

subscriptionId
path True

string (uuid)

A ID da assinatura de destino. O valor deve ser uma UUID.

workspaceName
path True

string

minLength: 1
maxLength: 90
pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

O nome do workspace.

api-version
query True

string

minLength: 1

A versão da API a ser usada para esta operação.

Respostas

Nome Tipo Description
200 OK

AutomationRule

Ok

Other Status Codes

CloudError

Resposta de erro que descreve por que a operação falhou.

Segurança

azure_auth

Fluxo OAuth2 do Azure Active Directory

Tipo: oauth2
Flow: implicit
URL de Autorização: https://login.microsoftonline.com/common/oauth2/authorize

Escopos

Nome Description
user_impersonation representar sua conta de usuário

Exemplos

AutomationRules_Get

Solicitação de exemplo

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2025-09-01

Resposta de exemplo

{
  "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/automationRules/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
  "type": "Microsoft.SecurityInsights/automationRules",
  "properties": {
    "displayName": "Suspicious user sign-in events",
    "order": 1,
    "triggeringLogic": {
      "isEnabled": true,
      "triggersOn": "Incidents",
      "triggersWhen": "Created",
      "conditions": [
        {
          "conditionType": "Property",
          "conditionProperties": {
            "propertyName": "IncidentRelatedAnalyticRuleIds",
            "operator": "Contains",
            "propertyValues": [
              "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
              "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
            ]
          }
        }
      ]
    },
    "actions": [
      {
        "order": 1,
        "actionType": "AddIncidentTask",
        "actionConfiguration": {
          "title": "Reset user passwords",
          "description": "Reset passwords for compromised users."
        }
      }
    ],
    "lastModifiedTimeUtc": "2019-01-01T13:00:30Z",
    "createdTimeUtc": "2019-01-01T13:00:00Z",
    "lastModifiedBy": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "name": "john doe",
      "userPrincipalName": "john@contoso.com"
    },
    "createdBy": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "name": "john doe",
      "userPrincipalName": "john@contoso.com"
    }
  }
}

Definições

Nome Description
ActionType

O tipo da ação de regra de automação.

AddIncidentTaskActionProperties

Descreve uma ação de regra de automação para adicionar uma tarefa a um incidente.

AutomationRule
AutomationRuleAddIncidentTaskAction

Descreve uma ação de regra de automação para adicionar uma tarefa a um incidente

AutomationRuleBooleanCondition

Descreve uma condição de regra de automação com operadores boolianos.

AutomationRuleBooleanConditionSupportedOperator

Descreve um operador de condição booliana.

AutomationRuleModifyPropertiesAction

Descreve uma ação de regra de automação para modificar as propriedades de um objeto

AutomationRulePropertyArrayChangedConditionSupportedArrayType
AutomationRulePropertyArrayChangedConditionSupportedChangeType
AutomationRulePropertyArrayChangedValuesCondition
AutomationRulePropertyArrayConditionSupportedArrayConditionType

Descreve um tipo de avaliação de condição de matriz.

AutomationRulePropertyArrayConditionSupportedArrayType

Descreve um tipo de matriz avaliado de condição de matriz.

AutomationRulePropertyArrayValuesCondition

Descreve uma condição de regra de automação nas propriedades da matriz.

AutomationRulePropertyChangedConditionSupportedChangedType
AutomationRulePropertyChangedConditionSupportedPropertyType
AutomationRulePropertyConditionSupportedOperator
AutomationRulePropertyConditionSupportedProperty

A propriedade a ser avaliada em uma condição de propriedade de regra de automação.

AutomationRulePropertyValuesChangedCondition
AutomationRulePropertyValuesCondition
AutomationRuleRunPlaybookAction

Descreve uma ação de regra de automação para executar um guia estratégico

AutomationRuleTriggeringLogic

Descreve a lógica de gatilho de regra de automação.

BooleanConditionProperties

Descreve uma condição de regra de automação que aplica um operador booleano (por exemplo, AND, OR) às condições

ClientInfo

Informações sobre o cliente (usuário ou aplicativo) que realizou alguma ação

CloudError

Estrutura de resposta de erro.

CloudErrorBody

Detalhes do erro.

ConditionType
createdByType

O tipo de identidade que criou o recurso.

IncidentClassification

A razão pela qual o incidente foi fechado

IncidentClassificationReason

O motivo de classificação com o qual o incidente foi fechado

IncidentLabel

Representa um rótulo de incidente

IncidentLabelType

O tipo do rótulo

IncidentOwnerInfo

Informações sobre o usuário às quais um incidente é atribuído

IncidentPropertiesAction
IncidentSeverity

A gravidade do incidente

IncidentStatus

O status do incidente

OwnerType

O tipo do proprietário ao qual o incidente é atribuído.

PlaybookActionProperties
PropertyArrayChangedConditionProperties

Descreve uma condição de regra de automação que avalia a alteração de valor de uma propriedade de matriz

PropertyArrayConditionProperties

Descreve uma condição de regra de automação que avalia o valor de uma propriedade de matriz

PropertyChangedConditionProperties

Descreve uma condição de regra de automação que avalia a alteração de valor de uma propriedade

PropertyConditionProperties

Descreve uma condição de regra de automação que avalia o valor de uma propriedade

systemData

Metadados relativos à criação e última modificação do recurso.

triggersOn
triggersWhen

ActionType

O tipo da ação de regra de automação.

Valor Description
ModifyProperties

Modificar as propriedades de um objeto

RunPlaybook

Executar um guia estratégico em um objeto

AddIncidentTask

Adicionar uma tarefa a um objeto de incidente

AddIncidentTaskActionProperties

Descreve uma ação de regra de automação para adicionar uma tarefa a um incidente.

Nome Tipo Description
description

string

A descrição da tarefa.

title

string

O título da tarefa.

AutomationRule

Nome Tipo Description
etag

string

Etag do recurso do azure

id

string (arm-id)

ID de recurso totalmente qualificada para o recurso. Por exemplo, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}"

name

string

O nome do recurso

properties.actions AutomationRuleAction[]:

As ações a serem executadas quando a regra de automação é disparada.

properties.createdBy

ClientInfo

Informações sobre o cliente (usuário ou aplicativo) que realizou alguma ação

properties.createdTimeUtc

string (date-time)

A hora em que a regra de automação foi criada.

properties.displayName

string

maxLength: 500

O nome de exibição da regra de automação.

properties.lastModifiedBy

ClientInfo

Informações sobre o cliente (usuário ou aplicativo) que realizou alguma ação

properties.lastModifiedTimeUtc

string (date-time)

A última vez que a regra de automação foi atualizada.

properties.order

integer (int32)

minimum: 1
maximum: 1000

A ordem de execução da regra de automação.

properties.triggeringLogic

AutomationRuleTriggeringLogic

Descreve a lógica de gatilho de regra de automação.

systemData

systemData

Os metadados do Azure Resource Manager que contêm as informações createdBy e modifiedBy.

type

string

O tipo do recurso. Por exemplo, "Microsoft.Compute/virtualMachines" ou "Microsoft.Storage/storageAccounts"

AutomationRuleAddIncidentTaskAction

Descreve uma ação de regra de automação para adicionar uma tarefa a um incidente

Nome Tipo Description
actionConfiguration

AddIncidentTaskActionProperties

Descreve uma ação de regra de automação para adicionar uma tarefa a um incidente.

actionType string:

AddIncidentTask

O tipo da ação de regra de automação.

order

integer (int32)

AutomationRuleBooleanCondition

Descreve uma condição de regra de automação com operadores boolianos.

Nome Tipo Description
innerConditions AutomationRuleCondition[]:

Descreve uma condição de regra de automação.

operator

AutomationRuleBooleanConditionSupportedOperator

Descreve um operador de condição booliana.

AutomationRuleBooleanConditionSupportedOperator

Descreve um operador de condição booliana.

Valor Description
And

Avalia como verdadeiro se todas as condições do item forem avaliadas como verdadeiras

Or

Avalia como verdadeiro se pelo menos uma das condições do item for avaliada como verdadeira

AutomationRuleModifyPropertiesAction

Descreve uma ação de regra de automação para modificar as propriedades de um objeto

Nome Tipo Description
actionConfiguration

IncidentPropertiesAction

actionType string:

ModifyProperties

O tipo da ação de regra de automação.

order

integer (int32)

AutomationRulePropertyArrayChangedConditionSupportedArrayType

Valor Description
Alerts

Avaliar a condição nos alertas

Labels

Avalie a condição nos rótulos

Tactics

Avalie a condição das táticas

Comments

Avalie a condição nos comentários

AutomationRulePropertyArrayChangedConditionSupportedChangeType

Valor Description
Added

Avaliar a condição em itens adicionados à matriz

AutomationRulePropertyArrayChangedValuesCondition

Nome Tipo Description
arrayType

AutomationRulePropertyArrayChangedConditionSupportedArrayType

changeType

AutomationRulePropertyArrayChangedConditionSupportedChangeType

AutomationRulePropertyArrayConditionSupportedArrayConditionType

Descreve um tipo de avaliação de condição de matriz.

Valor Description
AnyItem

Avalie a condição como verdadeira se algum item a atender

AllItems

Avalie a condição como verdadeira se todos os itens a atenderem

AutomationRulePropertyArrayConditionSupportedArrayType

Descreve um tipo de matriz avaliado de condição de matriz.

Valor Description
CustomDetails

Avaliar a condição nas chaves de detalhes personalizadas

CustomDetailValues

Avaliar a condição nos valores de um detalhe personalizado

AutomationRulePropertyArrayValuesCondition

Descreve uma condição de regra de automação nas propriedades da matriz.

Nome Tipo Description
arrayConditionType

AutomationRulePropertyArrayConditionSupportedArrayConditionType

Descreve um tipo de avaliação de condição de matriz.

arrayType

AutomationRulePropertyArrayConditionSupportedArrayType

Descreve um tipo de matriz avaliado de condição de matriz.

itemConditions AutomationRuleCondition[]:

Descreve uma condição de regra de automação.

AutomationRulePropertyChangedConditionSupportedChangedType

Valor Description
ChangedFrom

Avalie a condição no valor anterior da propriedade

ChangedTo

Avalie a condição no valor atualizado da propriedade

AutomationRulePropertyChangedConditionSupportedPropertyType

Valor Description
IncidentSeverity

Avalie a condição na gravidade do incidente

IncidentStatus

Avaliar a condição no status do incidente

IncidentOwner

Avaliar a condição no proprietário do incidente

AutomationRulePropertyConditionSupportedOperator

Valor Description
Equals

Avalia se a propriedade é igual a pelo menos um dos valores de condição

NotEquals

Avalia se a propriedade não é igual a nenhum dos valores de condição

Contains

Avalia se a propriedade contém pelo menos um dos valores de condição

NotContains

Avalia se a propriedade não contém nenhum dos valores de condição

StartsWith

Avalia se a propriedade começa com qualquer um dos valores de condição

NotStartsWith

Avalia se a propriedade não começa com nenhum dos valores de condição

EndsWith

Avalia se a propriedade termina com qualquer um dos valores de condição

NotEndsWith

Avalia se a propriedade não termina com nenhum dos valores de condição

AutomationRulePropertyConditionSupportedProperty

A propriedade a ser avaliada em uma condição de propriedade de regra de automação.

Valor Description
IncidentTitle

O título do incidente

IncidentDescription

A descrição do incidente

IncidentSeverity

A gravidade do incidente

IncidentStatus

O status do incidente

IncidentRelatedAnalyticRuleIds

Os IDs de regra analítica relacionados do incidente

IncidentTactics

As táticas do incidente

IncidentLabel

Os rótulos do incidente

IncidentProviderName

O nome do provedor do incidente

IncidentUpdatedBySource

A fonte de atualização do incidente

IncidentCustomDetailsKey

A chave de detalhes personalizados do incidente

IncidentCustomDetailsValue

O valor do detalhe personalizado do incidente

AccountAadTenantId

A ID do locatário do Azure Active Directory da conta

AccountAadUserId

A ID de usuário do Azure Active Directory da conta

AccountName

O nome da conta

AccountNTDomain

O nome de domínio NetBIOS da conta

AccountPUID

A ID de usuário do Azure Active Directory Passport da conta

AccountSid

O identificador de segurança da conta

AccountObjectGuid

O identificador exclusivo da conta

AccountUPNSuffix

O sufixo do nome principal do usuário da conta

AlertProductNames

O nome do produto do alerta

AlertAnalyticRuleIds

As IDs de regra analítica do alerta

AzureResourceResourceId

A ID do recurso do Azure

AzureResourceSubscriptionId

A ID da assinatura de recurso do Azure

CloudApplicationAppId

O identificador do aplicativo em nuvem

CloudApplicationAppName

O nome do aplicativo de nuvem

DNSDomainName

O nome de domínio do registro dns

FileDirectory

O caminho completo do diretório de arquivos

FileName

O nome do arquivo sem caminho

FileHashValue

O valor de hash do arquivo

HostAzureID

A ID do recurso do host do Azure

HostName

O nome do host sem domínio

HostNetBiosName

O nome NetBIOS do host

HostNTDomain

O domínio do NT do host

HostOSVersion

O sistema operacional host

IoTDeviceId

"A ID do dispositivo IoT

IoTDeviceName

O nome do dispositivo IoT

IoTDeviceType

O tipo de dispositivo IoT

IoTDeviceVendor

O fornecedor de dispositivos IoT

IoTDeviceModel

O modelo de dispositivo IoT

IoTDeviceOperatingSystem

O sistema operacional do dispositivo IoT

IPAddress

O endereço IP

MailboxDisplayName

O nome de exibição da caixa de correio

MailboxPrimaryAddress

O endereço principal da caixa de correio

MailboxUPN

O nome principal do usuário da caixa de correio

MailMessageDeliveryAction

A ação de entrega de mensagens de email

MailMessageDeliveryLocation

O local de entrega da mensagem de email

MailMessageRecipient

O destinatário da mensagem de email

MailMessageSenderIP

O endereço IP do remetente da mensagem de email

MailMessageSubject

O assunto da mensagem de email

MailMessageP1Sender

O remetente da mensagem de email P1

MailMessageP2Sender

O remetente da mensagem de email P2

MalwareCategory

A categoria de malware

MalwareName

O nome do malware

ProcessCommandLine

A linha de comando de execução do processo

ProcessId

O id do processo

RegistryKey

O caminho da chave do Registro

RegistryValueData

O valor da chave do Registro na representação formatada de cadeia de caracteres

Url

O url

AutomationRulePropertyValuesChangedCondition

Nome Tipo Description
changeType

AutomationRulePropertyChangedConditionSupportedChangedType

operator

AutomationRulePropertyConditionSupportedOperator

propertyName

AutomationRulePropertyChangedConditionSupportedPropertyType

propertyValues

string[]

AutomationRulePropertyValuesCondition

Nome Tipo Description
operator

AutomationRulePropertyConditionSupportedOperator

propertyName

AutomationRulePropertyConditionSupportedProperty

A propriedade a ser avaliada em uma condição de propriedade de regra de automação.

propertyValues

string[]

AutomationRuleRunPlaybookAction

Descreve uma ação de regra de automação para executar um guia estratégico

Nome Tipo Description
actionConfiguration

PlaybookActionProperties

actionType string:

RunPlaybook

O tipo da ação de regra de automação.

order

integer (int32)

AutomationRuleTriggeringLogic

Descreve a lógica de gatilho de regra de automação.

Nome Tipo Description
conditions AutomationRuleCondition[]:

As condições a serem avaliadas para determinar se a regra de automação deve ser disparada em um determinado objeto.

expirationTimeUtc

string (date-time)

Determina quando a regra de automação deve expirar e ser desabilitada automaticamente.

isEnabled

boolean

Determina se a regra de automação está habilitada ou desabilitada.

triggersOn

triggersOn

triggersWhen

triggersWhen

BooleanConditionProperties

Descreve uma condição de regra de automação que aplica um operador booleano (por exemplo, AND, OR) às condições

Nome Tipo Description
conditionProperties

AutomationRuleBooleanCondition

Descreve uma condição de regra de automação com operadores boolianos.

conditionType string:

Boolean

ClientInfo

Informações sobre o cliente (usuário ou aplicativo) que realizou alguma ação

Nome Tipo Description
email

string

O e-mail do cliente.

name

string

O nome do cliente.

objectId

string (uuid)

A ID do objeto do cliente.

userPrincipalName

string

O nome principal do usuário do cliente.

CloudError

Estrutura de resposta de erro.

Nome Tipo Description
error

CloudErrorBody

Dados de erro

CloudErrorBody

Detalhes do erro.

Nome Tipo Description
code

string

Um identificador para o erro. Os códigos são invariáveis e devem ser consumidos programaticamente.

message

string

Uma mensagem que descreve o erro, destinada a ser adequada para exibição em uma interface do usuário.

ConditionType

Valor Description
Property

Avaliar um valor de propriedade de objeto

PropertyArray

Avaliar um valor de propriedade de matriz de objeto

PropertyChanged

Avaliar um valor alterado da propriedade do objeto

PropertyArrayChanged

Avaliar o valor alterado da propriedade de uma matriz de objetos

Boolean

Aplicar um operador booleano (por exemplo, AND, OR) às condições

createdByType

O tipo de identidade que criou o recurso.

Valor Description
User
Application
ManagedIdentity
Key

IncidentClassification

A razão pela qual o incidente foi fechado

Valor Description
Undetermined

A classificação do incidente foi indeterminada

TruePositive

O incidente foi verdadeiro positivo

BenignPositive

O incidente foi benigno positivo

FalsePositive

O incidente foi falso positivo

IncidentClassificationReason

O motivo de classificação com o qual o incidente foi fechado

Valor Description
SuspiciousActivity

O motivo da classificação foi atividade suspeita

SuspiciousButExpected

O motivo da classificação era suspeito, mas esperado

IncorrectAlertLogic

O motivo da classificação era a lógica de alerta incorreta

InaccurateData

O motivo da classificação foram dados imprecisos

IncidentLabel

Representa um rótulo de incidente

Nome Tipo Description
labelName

string

O nome do rótulo

labelType

IncidentLabelType

O tipo do rótulo

IncidentLabelType

O tipo do rótulo

Valor Description
User

Rótulo criado manualmente por um usuário

AutoAssigned

Etiqueta criada automaticamente pelo sistema

IncidentOwnerInfo

Informações sobre o usuário às quais um incidente é atribuído

Nome Tipo Description
assignedTo

string

O nome do usuário ao qual o incidente é atribuído.

email

string

O email do usuário ao qual o incidente é atribuído.

objectId

string (uuid)

A ID do objeto do usuário à qual o incidente é atribuído.

ownerType

OwnerType

O tipo do proprietário ao qual o incidente é atribuído.

userPrincipalName

string

O nome principal do usuário ao qual o incidente é atribuído.

IncidentPropertiesAction

Nome Tipo Description
classification

IncidentClassification

A razão pela qual o incidente foi fechado

classificationComment

string

Descreve a razão pela qual o incidente foi fechado.

classificationReason

IncidentClassificationReason

O motivo de classificação com o qual o incidente foi fechado

labels

IncidentLabel[]

Lista de rótulos a serem adicionados ao incidente.

owner

IncidentOwnerInfo

Informações sobre o usuário às quais um incidente é atribuído

severity

IncidentSeverity

A gravidade do incidente

status

IncidentStatus

O status do incidente

IncidentSeverity

A gravidade do incidente

Valor Description
High

Alta gravidade

Medium

Gravidade média

Low

Baixa gravidade

Informational

Gravidade informacional

IncidentStatus

O status do incidente

Valor Description
New

Um incidente ativo que não está sendo tratado atualmente

Active

Um incidente ativo que está sendo tratado

Closed

Um incidente não ativo

OwnerType

O tipo do proprietário ao qual o incidente é atribuído.

Valor Description
Unknown

O tipo de proprietário do incidente é desconhecido

User

O tipo de proprietário do incidente é um usuário do AAD

Group

O tipo de proprietário do incidente é um grupo do AAD

PlaybookActionProperties

Nome Tipo Description
logicAppResourceId

string (arm-id)

A ID do recurso do guia estratégico.

tenantId

string (uuid)

A ID do locatário do recurso de guia estratégico.

PropertyArrayChangedConditionProperties

Descreve uma condição de regra de automação que avalia a alteração de valor de uma propriedade de matriz

Nome Tipo Description
conditionProperties

AutomationRulePropertyArrayChangedValuesCondition

conditionType string:

PropertyArrayChanged

PropertyArrayConditionProperties

Descreve uma condição de regra de automação que avalia o valor de uma propriedade de matriz

Nome Tipo Description
conditionProperties

AutomationRulePropertyArrayValuesCondition

Descreve uma condição de regra de automação nas propriedades da matriz.

conditionType string:

PropertyArray

PropertyChangedConditionProperties

Descreve uma condição de regra de automação que avalia a alteração de valor de uma propriedade

Nome Tipo Description
conditionProperties

AutomationRulePropertyValuesChangedCondition

conditionType string:

PropertyChanged

PropertyConditionProperties

Descreve uma condição de regra de automação que avalia o valor de uma propriedade

Nome Tipo Description
conditionProperties

AutomationRulePropertyValuesCondition

conditionType string:

Property

systemData

Metadados relativos à criação e última modificação do recurso.

Nome Tipo Description
createdAt

string (date-time)

O carimbo de data/hora da criação de recursos (UTC).

createdBy

string

A identidade que criou o recurso.

createdByType

createdByType

O tipo de identidade que criou o recurso.

lastModifiedAt

string (date-time)

O carimbo de data/hora da última modificação do recurso (UTC)

lastModifiedBy

string

A identidade que modificou o recurso pela última vez.

lastModifiedByType

createdByType

O tipo de identidade que modificou o recurso pela última vez.

triggersOn

Valor Description
Incidents

Gatilho em incidentes

Alerts

Disparar alertas

triggersWhen

Valor Description
Created

Gatilho em objetos criados

Updated

Gatilho em objetos atualizados