Настройка администратором — как включить
Делается на типе инцидента, которому принадлежит ваш workbook (например, Phishing).
- Включите оркестратор. Settings → Objects Setup → Incidents → выбрать тип → Edit → отметить Auto-orchestrate → Save.
- Задайте уровень автономии. В том же редакторе поставьте Default autonomy
level = L2 (авто-запуск недеструктивных, approval на деструктивные) —
рекомендуемый старт. Поднимайте до L3 только после того, как выверите
AUTO_CONTAIN_PLAYBOOK_ALLOWLIST. - Проверьте режимы автоматизации workbook'а. В засеянном workbook'е Phishing
Incident Response
enrichment/investigation/notificationстоят вauto_when_phase_ready, а недеструктивные назначения шаг→плейбук — вauto_when_ready; containment/eradication/recovery остаются под approval. На существующей инсталляции запуск seed'а БД (db-bootstrap) чинит эти режимы только там, где они всё ещё хранят старые дефолты — ваш ручной выбор режимов не перезаписывается. - Проверьте паттерны. Settings → Advanced → Investigation workbooks (паттерны) — подтвердите правила техника→плейбук для фаз, которые хотите автоматизировать.
- Требование движка. Цикл движется агрегатором phase run'ов; убедитесь, что
API запущен без
DISABLE_PHASE_RUN_AGGREGATOR=true(выделенные worker-поды ставят его намеренно).