分诊并分配工作
- 仪表板
- CLI
- 打开 Analyze → Audits,选择已完成的运行,然后选择一个发现以查看其分析、建议、会话和证据查询。
- 在查看证据后,对发现进行确认、分配、驳回、静默、解决或重新开启。
- 前往 Analyze → Issues,按状态、严重程度或负责人筛选持久化收件箱。
- 打开问题进行分配、添加评论或订阅者,并在修复验证完成后将其解决。




审查发现
确认其包含以下内容:- 稳定的失效模式,而非仅有一次性标题
- 严重程度和运营影响
- 受影响的会话 ID 或支撑查询
- 足以复现该行为的上下文
- 与证据相符的建议响应
使用问题管理响应
当发现需要分配、讨论、状态变更、评论或订阅者时,创建或关联一个问题。问题还可以代表告警事件和手动上报的问题,这也是它们归属于审计响应而非主导航的原因。 在修复措施部署并验证完成后解决问题。在失效模式针对审计范围内的情况得到处理后解决发现。这两个时间点可能不同。将问题转化为策略草稿
- 仪表板
- CLI
- 打开问题,验证其发现、引用的会话、根因和建议。
- 选择 generate policy,查看候选结果和建议的执行意图。no policy 结果意味着该行为可能需要告警、工作流变更或人工响应。
- 选择 write this policy,然后在 Admin → policy editor 中审查并测试生成的源代码,再选择 publish version。如果您不认同候选检查结果,可使用 open the editor anyway。
- 前往 Admin → enforcement,以 observe 模式部署该版本,并在 Observe → policy 下验证其决策,然后再执行。
编写策略
将已确认的、可重复的动作模式转化为策略版本。

