Поделиться через


Запуск API исследования

Область применения:

Хотите попробовать Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.

Примечание.

Если вы являетесь клиентом для государственных организаций США, используйте URI, перечисленные в Microsoft Defender для конечной точки для клиентов государственных организаций США.

Совет

Для повышения производительности можно использовать сервер ближе к географическому расположению:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com

Описание API

Запустите автоматическое исследование на устройстве.

Дополнительные сведения см. в статье Обзор автоматизированных исследований .

Ограничения

  1. Ограничения скорости для этого API — 50 вызовов в час.

Требования к AIR

В вашей организации должен быть установлен Defender для конечной точки (см. раздел Минимальные требования для Microsoft Defender для конечной точки.

В настоящее время AIR поддерживает только следующие версии ОС:

  • Windows Server 2019
  • Windows Server 2022
  • Windows 10 версии 1709 (сборка ОС 16299.1085 с KB4493441) или более поздняя
  • Windows 10 версии 1803 (сборка ОС 17134.704 с KB4493464) или более поздняя
  • Windows 10 версии 1803 или более поздней
  • Windows 11

Разрешения

Для вызова этого API требуется одно из следующих разрешений. Дополнительные сведения, включая выбор разрешений, см. в статье Использование API Microsoft Defender для конечной точки.

Тип разрешения Разрешение Отображаемое имя разрешения
Приложение Alert.ReadWrite.All "Чтение и запись всех оповещений"
Делегированные (рабочая или учебная учетная запись) Alert.ReadWrite "Чтение и запись оповещений"

Примечание.

При получении маркера с использованием учетных данных пользователя:

Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.

HTTP-запрос

POST https://api.security.microsoft.com/api/machines/{id}/startInvestigation

Заголовки запросов

Имя Тип Описание
Авторизация String Bearer {token}. Обязательное поле.
Content-Type string application/json. Обязательное поле.

Текст запроса

В тексте запроса укажите объект JSON со следующими параметрами:

Параметр Тип Описание
Comment String Комментарий для связывания с действием. Обязательное поле.

Отклик

В случае успешного выполнения этот метод возвращает 201 — созданный код ответа и исследование в тексте ответа.

Пример

Запрос

Ниже приведен пример запроса.

POST https://api.security.microsoft.com/api/machines/1e5bc9d7e413ddd7902c2932e418702b84d0cc07/startInvestigation
{
  "Comment": "Test investigation"
}

Совет

Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.