Update DetectionRule

Пространство имен: microsoft.graph.security

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Обновление свойств настраиваемого правила обнаружения.

Этот API доступен в следующих национальных облачных развертываниях.

Глобальная служба Правительство США L4 Правительство США L5 (DOD) Китай управляется 21Vianet

Разрешения

Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более привилегированное разрешение или разрешения только в том случае, если это требуется приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в разделе Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.

Тип разрешения Разрешения с наименьшими привилегиями Более высокие привилегированные разрешения
Делегированные (рабочая или учебная учетная запись) CustomDetection.ReadWrite.All Недоступно.
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение CustomDetection.ReadWrite.All Недоступно.

HTTP-запрос

PATCH /security/rules/detectionRules/{ruleId}

Заголовки запросов

Имя Описание
Авторизация Bearer {token}. Обязательно.
Content-Type application/json. Обязательно.

Текст запроса

Укажите свойства microsoft.graph.security.detectionRule для обновления и только эти свойства. Свойства, которые можно обновить, указаны в следующей таблице:

Свойство Тип Описание
displayName String Необязательное свойство.
isEnabled Boolean Необязательное свойство.
detectionAction/alertTemplate/title String Необязательный параметр.
detectionAction/alertTemplate/category String Необязательный параметр.
detectionAction/alertTemplate/description String Необязательный параметр.
detectionAction/alertTemplate/recommendedActions String Необязательный параметр. Укажите null, чтобы удалить существующие действия ответа.
detectionAction/alertTemplate/серьезность microsoft.graph.alertSeverity Необязательный параметр.
detectionAction/alertTemplate/impactedAssets microsoft.graph.security.impactedAsset Необязательный параметр. Укажите значение NULL, чтобы удалить существующие затронутые ресурсы.
detectionAction/responseActions microsoft.graph.security.responseAction Необязательный параметр.
detectionAction/organizationalScope microsoft.graph.security.organizationalScope Необязательный параметр.
queryCondition/queryText String Необязательный параметр.
расписание или период String Необязательный параметр.

Отклик

В случае успешного 200 OK выполнения этот метод возвращает код ответа и обновленный объект microsoft.graph.security.detectionRule в теле отклика.

Примеры

Запрос

Ниже показан пример запроса.

PATCH https://graph.microsoft.com/beta/security/rules/detectionRules/35079
Content-Type: application/json
{
  "schedule": {
    "period": "24H"
  },
  "detectionAction": {
    "alertTemplate": {
      "title": "Different alert title"
    }
  }
}

Отклик

Ниже показан пример отклика.

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 200 OK
Content-Type: application/json

{
  "@odata.type": "#microsoft.graph.security.detectionRule",
  "id": "35079",
  "displayName": "Some rule name",
  "isEnabled": true,
  "createdBy": "MichaelMekler@winatptestlic06.ccsctp.net",
  "createdDateTime": "2023-06-25T09:37:28.6149005Z",
  "lastModifiedDateTime": "2023-06-25T09:38:09.5960938Z",
  "lastModifiedBy": "MichaelMekler@winatptestlic06.ccsctp.net",
  "detectorId": "67aa92a1-b04b-4f2a-a223-236968a3da96",
  "queryCondition": {
    "queryText": "DeviceProcessEvents | take 1",
    "lastModifiedDateTime": null
  },
  "schedule": {
    "period": "24H",
    "nextRunDateTime": "2023-06-25T09:37:28.6149005Z"
  },
  "lastRunDetails": {
    "lastRunDateTime": null,
    "status": null,
    "failureReason": null,
    "errorCode": null
  },
  "detectionAction": {
    "alertTemplate": {
      "title": "Different alert title",
      "description": "Some alert description",
      "severity": "medium",
      "category": "Execution",
      "recommendedActions": null,
      "mitreTechniques": [],
      "impactedAssets": [
        {
          "@odata.type": "#microsoft.graph.security.impactedDeviceAsset",
          "identifier": "deviceId"
        }
      ]
    },
    "organizationalScope": null,
    "responseActions": [
      {
        "@odata.type": "#microsoft.graph.security.isolateDeviceResponseAction",
        "isolationType": "full",
        "identifier": "deviceId"
      }
    ]
  }
}