Получить API сведений о машинах, связанных с оповещениемGet alert related machine information API

Область применения:Applies to:

Хотите испытать Microsoft Defender для конечной точки?Want to experience Microsoft Defender for Endpoint? Зарегистрився для бесплатной пробной.Sign up for a free trial.

Примечание

Если вы клиент правительства США, используйте URL-адреса, указанные в Microsoft Defender для конечных точек для государственных клиентов США.If you are a US Government customer, please use the URIs listed in Microsoft Defender for Endpoint for US Government customers.

Совет

Для улучшения производительности можно использовать сервер ближе к географическому расположению:For better performance, you can use server closer to your geo location:

  • api-us.securitycenter.microsoft.comapi-us.securitycenter.microsoft.com
  • api-eu.securitycenter.microsoft.comapi-eu.securitycenter.microsoft.com
  • api-uk.securitycenter.microsoft.comapi-uk.securitycenter.microsoft.com

Описание APIAPI description

Извлекает устройство, связанное с определенным оповещением.Retrieves Device related to a specific alert.

ОграниченияLimitations

  1. Вы можете запрашивать последние обновления оповещений в соответствии с настроенным периодом хранения.You can query on alerts last updated according to your configured retention period.
  2. Ограничения скорости для этого API : 100 вызовов в минуту и 1500 вызовов в час.Rate limitations for this API are 100 calls per minute and 1500 calls per hour.

РазрешенияPermissions

Для вызова этого API требуется одно из следующих разрешений.One of the following permissions is required to call this API. Дополнительные дополнительные информации, в том числе о выборе разрешений, см. в этой ссылке: Использование API endpoint Defender для Microsoft DefenderTo learn more, including how to choose permissions, see Use Microsoft Defender for Endpoint APIs

Тип разрешенияPermission type РазрешениеPermission Имя отображения разрешенийPermission display name
ПриложениеApplication Machine.Read.AllMachine.Read.All 'Read all machine information''Read all machine information'
ПриложениеApplication Machine.ReadWrite.AllMachine.ReadWrite.All 'Read and write all machine information''Read and write all machine information'
Делегированные (рабочая или учебная учетная запись)Delegated (work or school account) Machine.ReadMachine.Read 'Read machine information''Read machine information'
Делегированные (рабочая или учебная учетная запись)Delegated (work or school account) Machine.ReadWriteMachine.ReadWrite 'Read and write machine information''Read and write machine information'

Примечание

При получении маркера с помощью учетных данных пользователей:When obtaining a token using user credentials:

  • Пользователю необходимо иметь по крайней мере следующее разрешение на роль: "Просмотр данных" (см. создание и управление ролями для получения дополнительных сведений)The user needs to have at least the following role permission: 'View Data' (See Create and manage roles for more information)
  • Пользователь должен иметь доступ к устройству, связанному с оповещением, на основе параметров группы устройств (см. дополнительные сведения о создании и управлении группами устройств).The user needs to have access to the device associated with the alert, based on device group settings (See Create and manage device groups for more information)

HTTP-запросHTTP request

GET /api/alerts/{id}/machine

Заголовки запросовRequest headers

ИмяName ТипType ОписаниеDescription
АвторизацияAuthorization StringString Bearer {token}.Bearer {token}. Обязательное поле.Required.

Тело запросаRequest body

переменная EmptyEmpty

ОткликResponse

При успешном и оповещении и на устройстве существует - 200 ОК.If successful and alert and device exist - 200 OK. Если оповещение не найдено или устройство не найдено - 404 Не найдено.If alert not found or device not found - 404 Not Found.

ПримерExample

ЗапросRequest

Ниже приведен пример запроса.Here is an example of the request.

GET https://api.securitycenter.microsoft.com/api/alerts/636688558380765161_2136280442/machine

ОткликResponse

Ниже приведен пример отклика.Here is an example of the response.

{
    "id": "1e5bc9d7e413ddd7902c2932e418702b84d0cc07",
    "computerDnsName": "mymachine1.contoso.com",
    "firstSeen": "2018-08-02T14:55:03.7791856Z",
    "lastSeen": "2021-01-25T07:27:36.052313Z",
    "osPlatform": "Windows10",
    "osProcessor": "x64",
    "version": "1901",
    "lastIpAddress": "10.166.113.46",
    "lastExternalIpAddress": "167.220.203.175",
    "osBuild": 19042,
    "healthStatus": "Active",
    "deviceValue": "Normal",
    "rbacGroupName": "The-A-Team",
    "riskScore": "Low",
    "exposureLevel": "Low",
    "aadDeviceId": "fd2e4d29-7072-4195-aaa5-1af139b78028",
    "machineTags": [
        "Tag1",
        "Tag2"
    ],
    "ipAddresses": [
        {
            "ipAddress": "10.166.113.47",
            "macAddress": "8CEC4B897E73",
            "operationalStatus": "Up"
        },
        {
            "ipAddress": "2a01:110:68:4:59e4:3916:3b3e:4f96",
            "macAddress": "8CEC4B897E73",
            "operationalStatus": "Up"
        }
    ]
}