Запуск API исследования
Область применения:
Хотите попробовать Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.
Примечание.
Если вы являетесь клиентом для государственных организаций США, используйте URI, перечисленные в Microsoft Defender для конечной точки для клиентов государственных организаций США.
Совет
Для повышения производительности можно использовать сервер ближе к географическому расположению:
- us.api.security.microsoft.com
- eu.api.security.microsoft.com
- uk.api.security.microsoft.com
- au.api.security.microsoft.com
- swa.api.security.microsoft.com
- ina.api.security.microsoft.com
Описание API
Запустите автоматическое исследование на устройстве.
Дополнительные сведения см. в статье Обзор автоматизированных исследований .
Ограничения
- Ограничения скорости для этого API — 50 вызовов в час.
Требования к AIR
В вашей организации должен быть Defender для конечной точки (см. раздел Минимальные требования к Microsoft Defender для конечной точки).
В настоящее время AIR поддерживает только следующие версии ОС:
- Windows Server 2019
- Windows Server 2022
- Windows 10 версии 1709 (сборка ОС 16299.1085 с KB4493441) или более поздней версии
- Windows 10 версии 1803 (сборка ОС 17134.704 с KB4493464) или более поздняя версия
- Windows 10 версии 1803 или более поздней
- Windows 11
Разрешения
Для вызова этого API требуется одно из следующих разрешений. Дополнительные сведения, включая выбор разрешений, см. в статье Использование API Microsoft Defender для конечных точек.
Тип разрешения | Разрешение | Отображаемое имя разрешения |
---|---|---|
Приложение | Alert.ReadWrite.All | "Чтение и запись всех оповещений" |
Делегированные (рабочая или учебная учетная запись) | Alert.ReadWrite | "Чтение и запись оповещений" |
Примечание.
При получении маркера с использованием учетных данных пользователя:
- Пользователь должен иметь по крайней мере следующее разрешение роли: "Активные действия по исправлению" (дополнительные сведения см. в разделе Создание ролей и управление ими ).
- Пользователь должен иметь доступ к устройству на основе параметров группы устройств (дополнительные сведения см. в разделе Создание групп устройств и управление ими ).
Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.
HTTP-запрос
POST https://api.security.microsoft.com/api/machines/{id}/startInvestigation
Заголовки запросов
Имя | Тип | Описание |
---|---|---|
Авторизация | String | Bearer {token}. Обязательное поле. |
Content-Type | string | application/json. Обязательное поле. |
Текст запроса
В тексте запроса укажите объект JSON со следующими параметрами:
Параметр | Тип | Описание |
---|---|---|
Comment | String | Комментарий для связывания с действием. Обязательное поле. |
Отклик
В случае успешного выполнения этот метод возвращает 201 — созданный код ответа и исследование в тексте ответа.
Пример
Запрос
Ниже приведен пример запроса.
POST https://api.security.microsoft.com/api/machines/1e5bc9d7e413ddd7902c2932e418702b84d0cc07/startInvestigation
{
"Comment": "Test investigation"
}
Совет
Хотите узнать больше? Обратитесь к сообществу Майкрософт по безопасности в техническом сообществе Microsoft Defender для конечной точки Tech Community.