ДокументацияАвто-расследование6. Настройка администратором — как включить

Настройка администратором — как включить

Делается на типе инцидента, которому принадлежит ваш workbook (например, Phishing).

  1. Включите оркестратор. Settings → Objects Setup → Incidents → выбрать тип → Edit → отметить Auto-orchestrate → Save.
  2. Задайте уровень автономии. В том же редакторе поставьте Default autonomy level = L2 (авто-запуск недеструктивных, approval на деструктивные) — рекомендуемый старт. Поднимайте до L3 только после того, как выверите AUTO_CONTAIN_PLAYBOOK_ALLOWLIST.
  3. Проверьте режимы автоматизации workbook'а. В засеянном workbook'е Phishing Incident Response enrichment / investigation / notification стоят в auto_when_phase_ready, а недеструктивные назначения шаг→плейбук — в auto_when_ready; containment/eradication/recovery остаются под approval. На существующей инсталляции запуск seed'а БД (db-bootstrap) чинит эти режимы только там, где они всё ещё хранят старые дефолты — ваш ручной выбор режимов не перезаписывается.
  4. Проверьте паттерны. Settings → Advanced → Investigation workbooks (паттерны) — подтвердите правила техника→плейбук для фаз, которые хотите автоматизировать.
  5. Требование движка. Цикл движется агрегатором phase run'ов; убедитесь, что API запущен без DISABLE_PHASE_RUN_AGGREGATOR=true (выделенные worker-поды ставят его намеренно).