MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification·CN·更新于 7 Aug 2026
您的团队希望高严重性“不可能的行程”事件能够自动禁用 Microsoft Entra ID 中受影响的用户,将源 IP 添加到 Sentinel 观察列表,并将消息发布到 SOC Microsoft Teams 频道。您将使用带有托管标识的 Logic App 剧本。您应该执行哪两项操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Microsoft Sentinel 事件触发器构建 Logic App 剧本,启用系统分配的托管标识,并授予其 Entra ID 用户管理员和 Microsoft Sentinel 参与者权限。, 创建 Microsoft Sentinel 自动化规则,该规则筛选 Severity = High 且 Title 包含“Impossible travel”的事件,并运行该剧本。.
为什么这是答案
要实现此自动化,您需要一个由 Microsoft Sentinel 事件触发的逻辑应用剧本。因此,第一个正确选项是构建一个使用 Microsoft Sentinel 事件触发器的逻辑应用剧本,并启用系统分配的托管标识,然后授予其所需的 Entra ID 用户管理员(用于禁用用户)和 Microsoft Sentinel 参与者(用于更新观察列表)权限。
第二个正确选项是创建一个 Microsoft Sentinel 自动化规则。此规则将根据事件的严重性(高)和标题(包含“Impossible travel”)进行筛选,并在满足条件时运行您创建的逻辑应用剧本。
将剧本的托管标识分配为订阅根目录的 Owner 角色权限过高,不符合最小权限原则。Azure Monitor 操作组通常用于警报通知,而不是直接触发 Sentinel 剧本以响应事件。将剧本转换为标准 Logic App 并非必要,因为消耗型逻辑应用可以由 Sentinel 触发。