API списков расследований
Область применения:
- Microsoft Defender для конечной точки (план 1)
- Microsoft Defender для конечной точки (план 2)
- Microsoft Defender XDR
Хотите попробовать Microsoft Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.
Примечание.
Если вы являетесь клиентом для государственных организаций США, используйте URI, перечисленные в Microsoft Defender для конечной точки для клиентов государственных организаций США.
Совет
Для повышения производительности можно использовать сервер ближе к географическому расположению:
- us.api.security.microsoft.com
- eu.api.security.microsoft.com
- uk.api.security.microsoft.com
- au.api.security.microsoft.com
- swa.api.security.microsoft.com
- ina.api.security.microsoft.com
Описание API
Извлекает коллекцию исследований.
Поддерживает запросы OData версии 4.
Запрос OData $filter
поддерживается для startTime
свойств , id
, state
, machineId
и triggeringAlertId
.
$stop
с максимальным значением 10 000$skip
Примеры см. в статье Запросы OData с помощью Microsoft Defender для конечной точки
Ограничения
- Максимальный размер страницы — 10 000.
- Ограничения скорости для этого API — 100 вызовов в минуту и 1500 вызовов в час.
Разрешения
Для вызова этого API требуется одно из следующих разрешений. Дополнительные сведения, включая выбор разрешений, см. в статье Использование API Microsoft Defender для конечных точек.
Тип разрешения | Разрешение | Отображаемое имя разрешения |
---|---|---|
Приложение | Alert.Read.All | Read all alerts |
Приложение | Alert.ReadWrite.All | Read and write all alerts |
Делегированные (рабочая или учебная учетная запись) | Alert.Read | Read alerts |
Делегированные (рабочая или учебная учетная запись) | Alert.ReadWrite | Read and write alerts |
Примечание.
При получении маркера с использованием учетных данных пользователя:
- Пользователь должен иметь по крайней мере следующее разрешение роли:
View Data
. Дополнительные сведения см. в разделе Создание ролей и управление ими .
HTTP-запрос
GET https://api.securitycenter.microsoft.com/api/investigations
Заголовки запросов
Имя | Тип | Описание |
---|---|---|
Авторизация | String | Bearer {token}. Обязательное поле. |
Текст запроса
переменная Empty
Отклик
В случае успешного выполнения этот метод возвращает код ответа 200, ОК с коллекцией сущностей Investigations .
Пример
Пример запроса
Ниже приведен пример запроса на получение всех расследований:
GET https://api.securitycenter.microsoft.com/api/investigations
Пример ответа
Ниже приведен пример ответа:
{
"@odata.context": "https://api.securitycenter.microsoft.com/api/$metadata#Investigations",
"value": [
{
"id": "63017",
"startTime": "2020-01-06T14:11:34Z",
"endTime": null,
"state": "Running",
"cancelledBy": null,
"statusDetails": null,
"machineId": "a69a22debe5f274d8765ea3c368d00762e057b30",
"computerDnsName": "desktop-gtrcon0",
"triggeringAlertId": "da637139166940871892_-598649278"
}
...
]
}
Совет
Хотите узнать больше? Обратитесь к сообществу Майкрософт по безопасности в техническом сообществе Microsoft Defender для конечной точки Tech Community.