Поделиться через


API списков расследований

Область применения:

Хотите попробовать Microsoft Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.

Примечание.

Если вы являетесь клиентом для государственных организаций США, используйте URI, перечисленные в Microsoft Defender для конечной точки для клиентов государственных организаций США.

Совет

Для повышения производительности можно использовать сервер ближе к географическому расположению:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com

Описание API

Извлекает коллекцию исследований.

Поддерживает запросы OData версии 4.

Запрос OData $filter поддерживается для startTimeсвойств , id, state, machineIdи triggeringAlertId .
$stop с максимальным значением 10 000
$skip

Примеры см. в статье Запросы OData с помощью Microsoft Defender для конечной точки

Ограничения

  1. Максимальный размер страницы — 10 000.
  2. Ограничения скорости для этого API — 100 вызовов в минуту и 1500 вызовов в час.

Разрешения

Для вызова этого API требуется одно из следующих разрешений. Дополнительные сведения, включая выбор разрешений, см. в статье Использование API Microsoft Defender для конечной точки.

Тип разрешения Разрешение Отображаемое имя разрешения
Приложение Alert.Read.All Read all alerts
Приложение Alert.ReadWrite.All Read and write all alerts
Делегированные (рабочая или учебная учетная запись) Alert.Read Read alerts
Делегированные (рабочая или учебная учетная запись) Alert.ReadWrite Read and write alerts

Примечание.

При получении маркера с использованием учетных данных пользователя:

HTTP-запрос

GET https://api.securitycenter.microsoft.com/api/investigations

Заголовки запросов

Имя Тип Описание
Авторизация String Bearer {token}. Обязательное поле.

Текст запроса

переменная Empty

Отклик

В случае успешного выполнения этот метод возвращает код ответа 200, ОК с коллекцией сущностей Investigations .

Пример

Пример запроса

Ниже приведен пример запроса на получение всех расследований:

GET https://api.securitycenter.microsoft.com/api/investigations

Пример ответа

Ниже приведен пример ответа:

{
    "@odata.context": "https://api.securitycenter.microsoft.com/api/$metadata#Investigations",
    "value": [
        {
            "id": "63017",
            "startTime": "2020-01-06T14:11:34Z",
            "endTime": null,
            "state": "Running",
            "cancelledBy": null,
            "statusDetails": null,
            "machineId": "a69a22debe5f274d8765ea3c368d00762e057b30",
            "computerDnsName": "desktop-gtrcon0",
            "triggeringAlertId": "da637139166940871892_-598649278"
        }
        ...
    ]
}

Совет

Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.