Microsoft Sentinel (Preview)
Cloudově nativní SIEM s integrovanou AI, abyste se mohli soustředit na to, co je nejdůležitější
Tento konektor je dostupný v následujících produktech a oblastech:
| Service | Class | Regions |
|---|---|---|
| Logic Apps | Standard | Všechny oblasti Logic Apps |
| Kontakt | |
|---|---|
| Název | Microsoft |
| URL | https://docs.microsoft.com/en-us/connectors/azuresentinel/ |
| Metadata konektoru | |
|---|---|
| Vydavatel | Microsoft |
| Internetová stránka | https://azure.microsoft.com/services/azure-sentinel/ |
| Zásady ochrany osobních údajů | https://privacy.microsoft.com/ |
| Kategorie | Zabezpečení |
Konektor Microsoft Sentinelu
Hloubková spojnice
Přečtěte si další informace o používání tohoto konektoru:
- Ověřování playbooků ve službě Azure Sentinel
- Použití triggerů a akcí v playbookech
- Kurz: Použití playbooků s pravidly automatizace v Microsoft Sentinelu
Autentizace
Triggery a akce v konektoru Mcirosoft Sentinel můžou fungovat jménem jakékoli identity, která má potřebná oprávnění (čtení nebo zápis) v příslušném pracovním prostoru. Konektor podporuje více typů identit:
- Spravovaná identita (Preview)
- Uživatel Microsoft Entra ID
- Instanční objekt (aplikace Microsoft Entra ID)
Požadována oprávnění
| Role / součásti konektoru | Triggers | Akce Získat | Aktualizace incidentu přidání komentáře |
|---|---|---|---|
| Čtenář Microsoft Sentinelu | ✓ | ✓ | ✗ |
| Respondér/Přispěvatel Microsoft Sentinel | ✓ | ✓ | ✓ |
Přečtěte si další informace o oprávněních v Microsoft Sentinelu.
Naučte se používat různé možnosti ověřování.
Známé problémy a omezení
Aplikaci logiky volanou triggerem Služby Microsoft Sentinel nejde aktivovat pomocí tlačítka Spustit aktivační událost
Uživatel nemůže k aktivaci playbooku Microsoft Sentinel použít tlačítko Spustit trigger v okně Přehled služby Logic Apps .
Azure Logic Apps se aktivují voláním POST REST, jehož tělo je vstupem triggeru. Logic Apps, které začínají triggery Microsoft Sentinelu, očekávají, že se v textu hovoru zobrazí obsah upozornění nebo incidentu služby Microsoft Sentinel. Když volání pochází z okna Přehled pro Logic Apps, tělo volání je prázdné, a proto se vygeneruje chyba.
Toto jsou jediné správné způsoby aktivace playbooků Microsoft Sentinelu:
- Ruční trigger v Microsoft Sentinelu
- Automatizovaná reakce analytického pravidla (přímo nebo prostřednictvím pravidla automatizace) v Microsoft Sentinelu
- Použití tlačítka Znovu odeslat v existujícím okně spuštění Logic Apps
- Přímé volání koncového bodu Logic Apps (připojení výstrahy nebo incidentu jako textu)
Paralelní aktualizace stejného incidentu pro každou smyčku
Pro každou smyčku jsou standardně nastavena tak, aby běžela paralelně, ale lze ji snadno nastavit tak, aby běžela postupně. Pokud smyčka pro každou smyčku může aktualizovat stejný incident Microsoft Sentinelu v samostatných iteracích, měla by být nakonfigurovaná tak, aby běžela postupně.
Obnovení původního dotazu upozornění se v současné době nepodporuje prostřednictvím Logic Apps.
Použití konektoru protokolů služby Azure Monitor k načtení událostí zachycených naplánovaným pravidlem analýzy upozornění není konzistentně spolehlivé.
- Protokoly služby Azure Monitor nepodporují definici vlastního časového rozsahu. Obnovení stejných výsledků dotazu vyžaduje definování stejného časového rozsahu jako v původním dotazu.
- Upozornění se můžou v pracovním prostoru služby Log Analytics po aktivaci playbooku zpozdit.
Dostupné prostředky
Dokumentace ke službě Microsoft Sentinel
- Pokročilé automatizace pomocí playbooků
- Kurz: Použití playbooků s pravidly automatizace v Microsoft Sentinelu
- Ověřování playbooků ve službě Microsoft Sentinel
- Použití triggerů a akcí v playbookech
Odkazy na Microsoft Sentinel
- Galerie šablon GitHubu pro Microsoft Sentinel
- Referenční informace k rozhraní API služby Microsoft Sentinel
Azure Logic Apps
Vytvoření připojení
Konektor podporuje následující typy ověřování:
| výchozí | Parametry pro vytvoření připojení | Všechny oblasti | Nesdílitelné |
Výchozí
Použitelné: Všechny oblasti
Parametry pro vytvoření připojení
Toto připojení není možné sdílet. Pokud se power app sdílí s jiným uživatelem, zobrazí se výzva k explicitní vytvoření nového připojení.
Limity omezování
| Name | Volání | Období obnovení |
|---|---|---|
| Volání rozhraní API na připojení | 600 | 60 sekund |
Akce
| Aktualizace incidentu |
Aktualizace incidentu pomocí zadaných polí |
| Analýza hrozeb – indikátory ohrožení zabezpečení (V2) (Preview) |
Pomocí rozhraní API indikátorů nahrávání analýzy hrozeb hromadně nahrajte indikátory. |
| Analýza hrozeb – indikátory ohrožení zabezpečení (zastaralé) |
Analýza hrozeb – indikátory ohrožení zabezpečení |
| Analýza hrozeb – nahrání objektů STIX (Preview) |
Hromadně nahrajte objekty STIX pomocí rozhraní API pro nahrání analýzy hrozeb. |
| Entity – získání adres URL |
Vrátí seznam adres URL přidružených k upozornění. |
| Entity – Získání DNS |
Vrátí seznam záznamů DNS přidružených k upozornění. |
|
Entity – získání hodnot File |
Vrátí seznam hodnot Hash souborů přidružených k výstraze. |
| Entity – získání hostitelů |
Vrátí seznam hostitelů přidružených k upozornění. |
| Entity – získání IP adres |
Vrátí seznam IP adres přidružených k upozornění. |
| Entity – získání účtů |
Vrátí seznam účtů přidružených k upozornění. |
| Odebrání popisků z incidentu (zastaralé) [ZASTARALÉ] |
Odebere popisky k vybranému incidentu. |
| Odebrání výstrahy z incidentu |
Odeberte výstrahu z existujícího incidentu. |
| Odhlášení odběru triggeru ASI [ZASTARALÉ] |
Odhlášení odběru |
| Označení úkolu jako dokončeného |
Označení úkolu jako dokončeného |
| Přidání komentáře k incidentu (V2) |
Přidá komentář k vybranému incidentu. |
| Přidání komentáře k incidentu (V3) |
Přidá komentář k vybranému incidentu. |
| Přidání komentáře k incidentu [ZASTARALÉ] |
Tato akce je zastaralá. Místo toho použijte přidat komentář k incidentu (V3).
|
| Přidání popisků k incidentu (zastaralé) [ZASTARALÉ] |
Přidá popisky k vybranému incidentu. |
| Přidání výstrahy k incidentu |
Přidání výstrahy do existujícího incidentu Výstraha se k incidentu připojí jako jakákoli jiná výstraha a zobrazí se na portálu. |
| Přidání úkolu k incidentu |
Přidá úkol do existujícího incidentu. |
| Seznamy ke zhlédnutí – Aktualizace existující položky seznamu ke zhlédnutí |
Seznamy ke zhlédnutí – Aktualizace existující položky seznamu ke zhlédnutí |
| Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí |
Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí |
| Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí (V2) |
Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí (V2) |
| Seznamy ke zhlédnutí – Odstranění seznamu ke zhlédnutí |
Seznamy ke zhlédnutí – Odstranění seznamu ke zhlédnutí |
| Seznamy ke zhlédnutí – Odstranění seznamu ke zhlédnutí (V2) |
Odstraní daný seznam ke zhlédnutí podle aliasu. |
| Seznamy ke zhlédnutí – Přidání nové položky seznamu ke zhlédnutí |
Seznamy ke zhlédnutí – Přidání nové položky seznamu ke zhlédnutí |
| Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah) |
Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah) |
| Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah) (V2) |
Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah) (V2) |
| Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS |
Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS |
| Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS (V2) |
Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS (V2) |
| Seznamy ke zhlédnutí – Získání položky seznamu ke zhlédnutí podle ID (guid) |
Seznamy ke zhlédnutí – Získání položky seznamu ke zhlédnutí |
| Seznamy ke zhlédnutí – Získání seznamu ke zhlédnutí podle aliasu |
Seznamy ke zhlédnutí – Získání seznamu ke zhlédnutí podle aliasu |
| Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí |
Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí |
| Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí (V2) |
Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí (V2) |
| Upozornění – získání incidentu |
Vrátí incident přidružený k vybrané výstraze. |
| Upozornění – získání incidentu |
Vrátí incident přidružený k vybrané výstraze. |
| Vytvoření incidentu |
Vytvoření incidentu s poskytnutými poli |
| Změna názvu incidentu (V2) (zastaralé) [ZASTARALÉ] |
změní název vybraného incidentu. |
| Změna popisu incidentu (V2) (zastaralé) [ZASTARALÉ] |
změní popis vybraného incidentu. |
| Změna stavu incidentu (zastaralé) [ZASTARALÉ] |
změní stav vybraného incidentu. |
| Změna závažnosti incidentu (zastaralé) [ZASTARALÉ] |
změní závažnost vybraného incidentu. |
| Změnit název incidentu [ZASTARALÉ] |
změní název vybraného incidentu. |
| Změnit popis incidentu [ZASTARALÉ] |
změní popis vybraného incidentu. |
| Záložky (V2) – Vytvoření nové záložky (vstup JSON) (Preview) |
Záložky (V2) – Vytvořte platnou novou záložku (json). |
| Záložky (V3) – Vytvoří novou záložku s samostatnými poli (Preview) |
Záložky (V3) – Vytvořte novou záložku. |
| Záložky – Odstranění záložky |
Záložky – Odstranění záložky |
| Záložky – Vytvoří novou záložku [ZASTARALÉ] |
Tato akce je zastaralá. Použijte prosím záložky (V3) – vytvoří novou záložku s samostatnými poli .
|
| Záložky – Získání všech záložek |
Záložky – Získání všech záložek pro daný pracovní prostor |
| Záložky – Získání záložky |
Záložky – Získání záložek podle ID |
| Získání incidentu |
Získání incidentu podle ID ARM |
Aktualizace incidentu
Aktualizace incidentu pomocí zadaných polí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání polí incidentu, která se mají aktualizovat
|
body | True | dynamic |
Pole incidentu, která se mají aktualizovat |
Návraty
Představuje incident v Azure Security Insights.
- Body
- Incident
Analýza hrozeb – indikátory ohrožení zabezpečení (V2) (Preview)
Pomocí rozhraní API indikátorů nahrávání analýzy hrozeb hromadně nahrajte indikátory.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
Návraty
Reakce z rozhraní API pro analýzu hrozeb Jedná se o chyby pro neplatné objekty v textu požadavku.
- Položky
- UploadApiValidationErrors
Analýza hrozeb – indikátory ohrožení zabezpečení (zastaralé)
Analýza hrozeb – indikátory ohrožení zabezpečení
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
Návraty
Reakce z indikátorů uplaod analýzy hrozeb
- Položky
- IndicatorValidationErrors
Analýza hrozeb – nahrání objektů STIX (Preview)
Hromadně nahrajte objekty STIX pomocí rozhraní API pro nahrání analýzy hrozeb.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
Návraty
Reakce z rozhraní API pro analýzu hrozeb Jedná se o chyby pro neplatné objekty v textu požadavku.
- Položky
- UploadApiValidationErrors
Entity – získání adres URL
Vrátí seznam adres URL přidružených k upozornění.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Seznam entit
|
body | True | string |
Seznam entit |
Návraty
Seznam adres URL přidružených k upozornění
- Body
- BatchResponseUrl
Entity – Získání DNS
Vrátí seznam záznamů DNS přidružených k upozornění.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Seznam entit
|
body | True | string |
Seznam entit |
Návraty
Seznam domén DNS přidružených k upozornění
- Body
- BatchResponseDNS
Entity – získání hodnot FileHash
Vrátí seznam hodnot Hash souborů přidružených k výstraze.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Seznam entit
|
body | True | string |
Seznam entit |
Návraty
Seznam hodnot hash souborů přidružených k upozornění
Entity – získání hostitelů
Vrátí seznam hostitelů přidružených k upozornění.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Seznam entit
|
body | True | string |
Seznam entit |
Návraty
Seznam hostitelů přidružených k upozornění
- Body
- BatchResponseHost
Entity – získání IP adres
Vrátí seznam IP adres přidružených k upozornění.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Seznam entit
|
body | True | string |
Seznam entit |
Návraty
Seznam IP adres přidružených k upozornění
- Body
- BatchResponseIP
Entity – získání účtů
Vrátí seznam účtů přidružených k upozornění.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Seznam entit
|
body | True | string |
Seznam entit |
Návraty
Seznam účtů přidružených k upozornění
- Body
- BatchResponseAccount
Odebrání popisků z incidentu (zastaralé) [ZASTARALÉ]
Odebere popisky k vybranému incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
jmenovka
|
Label | True | string |
jmenovka |
Návraty
- response
- string
Odebrání výstrahy z incidentu
Odeberte výstrahu z existujícího incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
ID ARM incidentu
|
incidentArmId | True | string |
ID ARM incidentu. Načtení z triggeru incidentu, výstrahy – Získání akce incidentu nebo dotazu na protokoly služby Azure Monitor |
|
ID upozornění systému
|
relatedResourceId | True | string |
ID upozornění systému, které se přidá nebo odebere z incidentu. Načtení z dotazu na protokoly služby Azure Monitor nebo triggeru upozornění Příklad: dfc09ba0-c218-038d-2ad8-b198a0033bdb. |
Návraty
- response
- string
Odhlášení odběru triggeru ASI [ZASTARALÉ]
Označení úkolu jako dokončeného
Označení úkolu jako dokončeného
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
ID ARM úkolu
|
taskArmId | True | string |
ID ARM úkolu |
Návraty
Představuje položku úkolu incidentu.
- Úkol incidentu
- IncidentTask
Přidání komentáře k incidentu (V2)
Přidá komentář k vybranému incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadání komentáře
|
Value | True | string |
Hodnota komentáře |
Návraty
- response
- string
Přidání komentáře k incidentu (V3)
Přidá komentář k vybranému incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
ID ARM incidentu
|
incidentArmId | True | string |
ID ARM incidentu |
|
Zpráva komentáře k incidentu
|
message | True | html |
Zpráva komentáře k incidentu |
Návraty
Představuje položku komentáře k incidentu.
- Komentář k incidentu
- IncidentComment
Přidání komentáře k incidentu [ZASTARALÉ]
Tato akce je zastaralá. Místo toho použijte přidat komentář k incidentu (V3).
Přidá komentář k vybranému incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadání komentáře k incidentu
|
comment | True | string |
Komentář k incidentu |
Návraty
- response
- string
Přidání popisků k incidentu (zastaralé) [ZASTARALÉ]
Přidá popisky k vybranému incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
jmenovka
|
Label | True | string |
jmenovka |
Návraty
- response
- string
Přidání výstrahy k incidentu
Přidání výstrahy do existujícího incidentu Výstraha se k incidentu připojí jako jakákoli jiná výstraha a zobrazí se na portálu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
ID ARM incidentu
|
incidentArmId | True | string |
ID ARM incidentu. Načtení z triggeru incidentu, výstrahy – Získání akce incidentu nebo dotazu na protokoly služby Azure Monitor |
|
ID upozornění systému
|
relatedResourceId | True | string |
ID upozornění systému, které se přidá nebo odebere z incidentu. Načtení z dotazu na protokoly služby Azure Monitor nebo triggeru upozornění Příklad: dfc09ba0-c218-038d-2ad8-b198a0033bdb. |
Návraty
Představuje vztah incidentu.
- Body
- IncidentRelation
Přidání úkolu k incidentu
Přidá úkol do existujícího incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
ID ARM incidentu
|
incidentArmId | True | string |
ID ARM incidentu |
|
Title
|
taskTitle | True | string |
Název úkolu |
|
Description
|
taskDescription | html |
Popis úkolu |
Návraty
Představuje položku úkolu incidentu.
- Úkol incidentu
- IncidentTask
Seznamy ke zhlédnutí – Aktualizace existující položky seznamu ke zhlédnutí
Seznamy ke zhlédnutí – Aktualizace existující položky seznamu ke zhlédnutí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
|
Zadání ID položky seznamu ke zhlédnutí
|
watchlistItemId | True | string |
Jedinečný identifikátor položky seznamu ke zhlédnutí (GUID) |
Návraty
Představuje watchlistItem v Azure Security Insights.
- Body
- WatchlistItem
Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí
Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
|
Zadání ID položky seznamu ke zhlédnutí
|
watchlistItemId | True | string |
Jedinečný identifikátor položky seznamu ke zhlédnutí (GUID) |
Návraty
- response
- string
Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí (V2)
Seznamy ke zhlédnutí – Odstranění položky seznamu ke zhlédnutí (V2)
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
|
Zadání ID položky seznamu ke zhlédnutí
|
watchlistItemId | True | string |
Jedinečný identifikátor položky seznamu ke zhlédnutí (GUID) |
Návraty
- response
- string
Seznamy ke zhlédnutí – Odstranění seznamu ke zhlédnutí
Seznamy ke zhlédnutí – Odstranění seznamu ke zhlédnutí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
- response
- string
Seznamy ke zhlédnutí – Odstranění seznamu ke zhlédnutí (V2)
Odstraní daný seznam ke zhlédnutí podle aliasu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Seznamy ke zhlédnutí – Přidání nové položky seznamu ke zhlédnutí
Seznamy ke zhlédnutí – Přidání nové položky seznamu ke zhlédnutí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Představuje watchlistItem v Azure Security Insights.
- Body
- WatchlistItem
Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah)
Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah)
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
- Body
- Watchlist
Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah) (V2)
Seznamy ke zhlédnutí – Vytvoření nebo aktualizace seznamu ke zhlédnutí dat (nezpracovaný obsah) (V2)
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
- Body
- WatchlistV2
Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS
Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
- Body
- Watchlist
Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS (V2)
Seznamy ke zhlédnutí – Vytvoření velkého seznamu ke zhlédnutí pomocí identifikátoru URI SAS (V2)
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
- Body
- WatchlistV2
Seznamy ke zhlédnutí – Získání položky seznamu ke zhlédnutí podle ID (guid)
Seznamy ke zhlédnutí – Získání položky seznamu ke zhlédnutí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
|
Zadání ID položky seznamu ke zhlédnutí
|
watchlistItemId | True | string |
Jedinečný identifikátor položky seznamu ke zhlédnutí (GUID) |
Návraty
Představuje watchlistItem v Azure Security Insights.
- Body
- WatchlistItem
Seznamy ke zhlédnutí – Získání seznamu ke zhlédnutí podle aliasu
Seznamy ke zhlédnutí – Získání seznamu ke zhlédnutí podle aliasu
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
- Body
- Watchlist
Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí
Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
Návraty
Zobrazí seznam všech položek seznamu ke zhlédnutí.
- response
- WatchlistItemList
Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí (V2)
Seznamy ke zhlédnutí – Získání všech položek seznamu ke zhlédnutí pro daný seznam ke zhlédnutí (V2)
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Určení aliasu seznamu ke zhlédnutí
|
watchlistAlias | True | string |
Alias seznamu ke zhlédnutí |
|
Přeskočit token
|
skipToken | string |
Přeskočení tokenu pro další sadu 100 položek k vrácení |
Návraty
Zobrazí seznam všech položek seznamu ke zhlédnutí.
- response
- WatchlistItemList
Upozornění – získání incidentu
Vrátí incident přidružený k vybrané výstraze.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání ID upozornění
|
alertId | True | string |
ID upozornění systému |
Návraty
Představuje incident v Azure Security Insights.
- Body
- Incident
Upozornění – získání incidentu
Vrátí incident přidružený k vybrané výstraze.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání ID upozornění
|
alertId | True | string |
ID upozornění systému |
Návraty
- Body
- OldIncident
Vytvoření incidentu
Vytvoření incidentu s poskytnutými poli
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Subscription
|
subscriptionId | True | string |
Výběr předplatného |
|
Skupina zdrojů
|
resourceGroup | True | string |
Výběr skupiny prostředků |
|
Název pracovního prostoru
|
workspaceName | True | string |
Vybrat pracovní prostor |
|
Zadání polí incidentu
|
body | True | dynamic |
Pole incidentu |
Návraty
Představuje incident v Azure Security Insights.
- Body
- Incident
Změna názvu incidentu (V2) (zastaralé) [ZASTARALÉ]
změní název vybraného incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadání názvu
|
Value | True | string |
Hodnota názvu |
Návraty
- response
- string
Změna popisu incidentu (V2) (zastaralé) [ZASTARALÉ]
změní popis vybraného incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadat popis
|
Value | True | string |
Hodnota popisu |
Návraty
- response
- string
Změna stavu incidentu (zastaralé) [ZASTARALÉ]
změní stav vybraného incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadání stavu
|
status | True | string |
Hodnota stavu |
|
dynamicStatusChangerSchema
|
dynamicStatusChangerSchema | dynamic |
Dynamické schéma změny stavu incidentu |
Návraty
- response
- string
Změna závažnosti incidentu (zastaralé) [ZASTARALÉ]
změní závažnost vybraného incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Určení závažnosti
|
severity | True | string |
Hodnota závažnosti |
Návraty
- response
- string
Změnit název incidentu [ZASTARALÉ]
změní název vybraného incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadání názvu
|
fieldValue | True | string |
Hodnota názvu |
Návraty
- response
- string
Změnit popis incidentu [ZASTARALÉ]
změní popis vybraného incidentu.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Identifikátor
|
identifier | True | string |
Incident / výstraha |
|
Určení výstrahy nebo incidentu
|
id | True | string |
Zadejte číslo incidentu nebo ID upozornění. |
|
Zadat popis
|
fieldValue | True | string |
Hodnota popisu |
Návraty
- response
- string
Záložky (V2) – Vytvoření nové záložky (vstup JSON) (Preview)
Záložky (V2) – Vytvořte platnou novou záložku (json).
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zobrazovaný název záložky
|
displayName | True | string |
Zobrazovaný název záložky |
|
Dotaz záložky
|
bookmarkQuery | True | string |
Dotaz záložky (např. 'SecurityEvent | where TimeGenerated > ago(1d) and TimeGenerated < ago(2d)') |
|
Výsledek dotazu záložky
|
bookmarkQueryResult | True | string |
Výsledek dotazu záložky (např. výsledek dotazu události zabezpečení) |
|
Poznámky k záložkám
|
bookmarkNotes | string |
Poznámky záložek (např. Moje poznámky záložek) |
Návraty
Představuje záložku v Azure Security Insights.
- Body
- Bookmark
Záložky (V3) – Vytvoří novou záložku s samostatnými poli (Preview)
Záložky (V3) – Vytvořte novou záložku.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání zobrazovaného názvu záložky
|
bookmarkName | True | string |
Zobrazovaný název záložky (např. Moje záložka) |
|
Zadání dotazu záložky
|
bookmarkQuery | True | string |
Dotaz záložky (např. 'SecurityEvent | where TimeGenerated > ago(1d) and TimeGenerated < ago(2d)') |
|
Zadání výsledku dotazu záložky
|
bookmarkQueryResult | True | string |
Výsledek dotazu záložky (např. výsledek dotazu události zabezpečení) |
|
Zadání poznámek k záložkám
|
bookmarkNotes | True | string |
Poznámky záložek (např. Moje poznámky záložek) |
Návraty
Představuje záložku v Azure Security Insights.
- Body
- Bookmark
Záložky – Odstranění záložky
Záložky – Odstranění záložky
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání ID záložky
|
bookmarkId | True | string |
ID záložky |
Návraty
- response
- string
Záložky – Vytvoří novou záložku [ZASTARALÉ]
Tato akce je zastaralá. Použijte prosím záložky (V3) – vytvoří novou záložku s samostatnými poli .
Záložky – vytvoří novou záložku.
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání ID záložky
|
bookmarkId | True | string |
ID záložky |
|
vytvořil
|
created | date-time |
Čas vytvoření záložky |
|
|
e-mail
|
string |
E-mail uživatele |
||
|
název
|
name | string |
Jméno uživatele. |
|
|
objectId
|
objectId | uuid |
ID objektu uživatele. |
|
|
zobrazované jméno
|
displayName | True | string |
Zobrazovaný název záložky |
|
labels
|
labels | string |
Popisek, který se použije k označení a filtrování |
|
|
poznámky
|
notes | string |
Poznámky záložky |
|
|
dotaz
|
query | True | string |
Dotaz záložky. |
|
queryResult
|
queryResult | string |
Výsledek dotazu záložky. |
|
|
aktualizovaný
|
updated | date-time |
Čas poslední aktualizace záložky |
|
|
čas události
|
eventTime | date-time |
Čas události záložky |
|
|
queryStartTime
|
queryStartTime | date-time |
Čas zahájení dotazu |
|
|
queryEndTime
|
queryEndTime | date-time |
Koncový čas dotazu |
|
|
ID ARM incidentu
|
id | string |
Úplné KVALIFIKOVANÉ ID ARM incidentu. |
|
|
Název ARM incidentu
|
name | string |
Název ARM incidentu (GUID) |
|
|
Počet výstrah incidentů
|
alertsCount | integer |
Počet výstrah v incidentu |
|
|
Počet záložek incidentů
|
bookmarksCount | integer |
Počet záložek v incidentu |
|
|
Počet komentářů k incidentu
|
commentsCount | integer |
Počet komentářů v incidentu |
|
|
Názvy produktů upozornění na incidenty
|
alertProductNames | array of string |
Seznam názvů produktů výstrah v incidentu |
|
|
Adresa URL incidentu poskytovatele
|
providerIncidentUrl | string |
Adresa URL incidentu na portálu Microsoft Defenderu |
|
|
Sloučené číslo incidentu
|
mergedIncidentNumber | string |
Číslo incidentu, do kterého se aktuální incident sloučil |
|
|
Adresa URL sloučeného incidentu
|
mergedIncidentUrl | string |
Adresa URL incidentu, do kterého se aktuální incident sloučil |
|
|
Taktika incidentů
|
Incident Tactics | string |
Představuje položku taktiky, která je přidružená k incidentu. |
|
|
Techniky incidentu
|
techniques | array of string |
Techniky spojené s taktikou incidentu |
|
|
Klasifikace incidentů
|
classification | string |
Důvod uzavření incidentu |
|
|
Komentář ke klasifikaci incidentů
|
classificationComment | string |
Popisuje důvod uzavření incidentu. |
|
|
Důvod klasifikace incidentu
|
classificationReason | string |
Důvod klasifikace, kvůli které byl incident uzavřen |
|
|
Čas vytvoření incidentu (UTC)
|
createdTimeUtc | date-time |
Čas vytvoření incidentu |
|
|
Popis incidentu
|
description | string |
Popis incidentu |
|
|
Čas první aktivity incidentu (UTC)
|
firstActivityTimeUtc | date-time |
Čas první aktivity v incidentu |
|
|
Adresa URL incidentu
|
incidentUrl | string |
Adresa URL odkazu na incident na webu Azure Portal |
|
|
ID incidentu poskytovatele
|
providerIncidentId | string |
ID incidentu přiřazené poskytovatelem incidentu |
|
|
Incident Sentinel ID
|
incidentNumber | integer |
Pořadové číslo sloužící k identifikaci incidentu v Microsoft Sentinelu. |
|
|
Čas poslední aktivity incidentu (UTC)
|
lastActivityTimeUtc | date-time |
Čas poslední aktivity v incidentu |
|
|
Závažnost incidentu
|
severity | string |
Závažnost incidentu |
|
|
Stav incidentu
|
status | string |
Stav incidentu |
|
|
Název incidentu
|
title | string |
Název incidentu |
|
|
Název
|
labelName | True | string |
Název značky |
|
Typ
|
labelType | string |
Typ značky |
|
|
Čas poslední změny incidentu (UTC)
|
lastModifiedTimeUtc | date-time |
Čas poslední aktualizace incidentu |
|
|
Email
|
string |
E-mail uživatele, kterému je incident přiřazen. |
||
|
Přiřazený pro
|
assignedTo | string |
Jméno uživatele, kterému je incident přiřazen. (pole assignedTo) |
|
|
Identifikátor objektu (ObjectId)
|
objectId | uuid |
ID objektu uživatele, kterému je incident přiřazen. |
|
|
Hlavní název uživatele
|
userPrincipalName | string |
Hlavní název uživatele uživatele, kterému je incident přiřazen. |
|
|
ID analytických pravidel souvisejících s incidenty
|
relatedAnalyticRuleIds | array of string |
Seznam ID prostředků analytických pravidel souvisejících s incidentem |
|
|
ID
|
id | string |
Úplné KVALIFIKOVANÉ ID ARM komentáře. |
|
|
Název
|
name | string |
Název ARM komentáře (GUID) |
|
|
vlastnosti
|
properties |
Představuje JSON vlastností komentáře incidentu. |
Návraty
Představuje záložku v Azure Security Insights.
- Body
- Bookmark
Záložky – Získání všech záložek
Záložky – Získání všech záložek pro daný pracovní prostor
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání počtu záložek
|
numberOfBookmarks | True | integer |
Počet záložek, které se mají vrátit 0 nebo záporné pro vrácení všech záložek |
Návraty
Zobrazí seznam všech záložek.
- Body
- BookmarkList
Záložky – Získání záložky
Záložky – Získání záložek podle ID
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Zadání ID předplatného
|
subscriptionId | True | string |
ID předplatného |
|
Zadání skupiny prostředků
|
resourceGroup | True | string |
Skupina zdrojů |
|
Zadání ID pracovního prostoru
|
workspaceId | True | string |
ID pracovního prostoru |
|
Zadání ID záložky
|
bookmarkId | True | string |
ID záložky |
Návraty
Představuje záložku v Azure Security Insights.
- Body
- Bookmark
Získání incidentu
Získání incidentu podle ID ARM
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
ID ARM incidentu
|
incidentArmId | True | string |
ID ARM incidentu |
Návraty
Představuje incident v Azure Security Insights.
- Body
- Incident
Aktivační události
| Entita Microsoft Sentinelu |
Spuštění playbooku v entitě Microsoft Sentinelu |
| Incident Microsoft Sentinelu |
Když se aktivuje reakce na incident Microsoft Sentinelu. Tento playbook se aktivuje pravidlem automatizace při vytvoření nebo aktualizaci nového incidentu. Playbook přijímá incident Microsoft Sentinelu jako vstup, včetně výstrah a entit. |
| Když se aktivuje odpověď na upozornění služby Microsoft Sentinel [ZASTARALÉ] |
Když se aktivuje odpověď na upozornění služby Microsoft Sentinel. Tento playbook se musí aktivovat pomocí Microsoft Sentinelu v reálném čase nebo z Azure. |
| Upozornění služby Microsoft Sentinel |
Když se aktivuje odpověď na upozornění služby Microsoft Sentinel. Tento playbook se aktivuje analytickým pravidlem při vytvoření nové výstrahy nebo ruční aktivací. Playbook obdrží výstrahu jako svůj vstup. |
Entita Microsoft Sentinelu
Spuštění playbooku v entitě Microsoft Sentinelu
Parametry
| Name | Klíč | Vyžadováno | Typ | Description |
|---|---|---|---|---|
|
Typ entity
|
entityType | True | string |
Typ entity |
Návraty
Incident Microsoft Sentinelu
Když se aktivuje reakce na incident Microsoft Sentinelu. Tento playbook se aktivuje pravidlem automatizace při vytvoření nebo aktualizaci nového incidentu. Playbook přijímá incident Microsoft Sentinelu jako vstup, včetně výstrah a entit.
Návraty
Když se aktivuje odpověď na upozornění služby Microsoft Sentinel [ZASTARALÉ]
Když se aktivuje odpověď na upozornění služby Microsoft Sentinel. Tento playbook se musí aktivovat pomocí Microsoft Sentinelu v reálném čase nebo z Azure.
Návraty
- Body
- Alert
Upozornění služby Microsoft Sentinel
Když se aktivuje odpověď na upozornění služby Microsoft Sentinel. Tento playbook se aktivuje analytickým pravidlem při vytvoření nové výstrahy nebo ruční aktivací. Playbook obdrží výstrahu jako svůj vstup.
Návraty
- Body
- Alert
Definice
UploadApiValidationErrors
Reakce z rozhraní API pro analýzu hrozeb Jedná se o chyby pro neplatné objekty v textu požadavku.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
recordIndex
|
recordIndex | integer | |
|
validationErrorMessages
|
validationErrorMessages | array of string |
IndicatorValidationErrors
Reakce z indikátorů uplaod analýzy hrozeb
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
recordIndex
|
recordIndex | integer | |
|
errorMessages
|
errorMessages | array of string |
BatchResponseAccount
Seznam účtů přidružených k upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Accounts
|
Accounts | array of Account |
Seznam účtů přidružených k upozornění |
Account
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Název
|
Name | string |
Název účtu |
|
DOMÉNA NT
|
NTDomain | string |
Název domény NETBIOS, jak se zobrazuje ve formátu upozornění |
|
Doména Dns
|
DnsDomain | string |
Plně kvalifikovaný název DNS domény |
|
Přípona hlavního názvu uživatele (UPN)
|
UPNSuffix | string |
Přípona hlavního názvu uživatele |
|
SID
|
Sid | string |
Identifikátor zabezpečení účtu, např. S-1-5-18 |
|
ID tenanta Microsoft Entra ID
|
AadTenantId | string |
ID tenanta Microsoft Entra ID, pokud je známo |
|
ID uživatele Microsoft Entra ID
|
AadUserId | string |
ID uživatele Microsoft Entra ID, pokud je známo |
|
PUID
|
PUID | string |
ID uživatele služby Microsoft Entra ID Passport, pokud je známo |
|
Je připojený k doméně
|
IsDomainJoined | boolean |
Určuje, jestli se jedná o účet domény. |
|
ObjectGuid
|
ObjectGuid | string |
Atribut objectGUID je atribut s jednou hodnotou, který je jedinečným identifikátorem objektu přiřazeného id Microsoft Entra ID. |
BatchResponseUrl
Seznam adres URL přidružených k upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Adresy URL
|
URLs | array of UrlEntity |
Seznam adres URL přidružených k upozornění |
Adresa URLEntity
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
URL
|
Url | string |
BatchResponseHost
Seznam hostitelů přidružených k upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Hosts
|
Hosts | array of Host |
Seznam hostitelů přidružených k upozornění |
Host
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Doména DNS
|
DnsDomain | string |
Doména DNS, do které tento hostitel patří |
|
DOMÉNA NT
|
NTDomain | string |
Doména NT, do které tento hostitel patří |
|
Hostname
|
HostName | string |
Název hostitele bez přípony domény |
|
NetBiosName
|
NetBiosName | string |
Název hostitele (před windows2000) |
|
OMSAgentID
|
OMSAgentID | string |
ID agenta OMS, pokud je na hostiteli nainstalovaný agent OMS |
|
OSFamily
|
OSFamily | string |
Jedna z následujících hodnot: Linux, Windows, Android, IOS |
|
Verze operačního systému
|
OSVersion | string |
Bezplatná textová reprezentace operačního systému |
|
Je připojený k doméně
|
IsDomainJoined | boolean |
Určuje, jestli tento hostitel patří do domény. |
|
AzureID
|
AzureID | string |
ID prostředku Azure virtuálního počítače, pokud je známo |
BatchResponseIP
Seznam IP adres přidružených k upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Ips
|
IPs | array of IP |
Seznam IP adres přidružených k upozornění |
IP
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Address
|
Address | string |
adresa IP |
BatchResponseDNS
Seznam domén DNS přidružených k upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Domény DNS
|
Dnsresolutions | array of DNS |
Seznam domén DNS přidružených k upozornění |
DNS
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Název domény
|
DomainName | string |
Název záznamu DNS přidruženého k upozornění |
BatchResponseFileHash
Seznam hodnot hash souborů přidružených k upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
FileHashes
|
Filehashes | array of FileHash |
Seznam hodnot hash souborů přidružených k upozornění |
FileHash
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Hodnota
|
Value | string |
Hodnota hash souboru |
|
Algorithm
|
Algorithm | string |
Typy algoritmů hash souborů |
OldIncident
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
vlastnosti
|
properties | OldIncidentProperties |
OldIncidentProperties
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Stav
|
Status | string |
Stav incidentu |
|
Štítky
|
Labels | array of |
Popisky incidentu |
|
Title
|
Title | string |
Název incidentu |
|
Description
|
Description | string |
Popis incidentu |
|
Koncový čas UTC
|
EndTimeUtc | string |
Čas ukončení incidentu |
|
Čas zahájení utc
|
StartTimeUtc | string |
Počáteční čas incidentu |
|
Čas poslední aktualizace UTC
|
LastUpdatedTimeUtc | string |
Čas aktualizace incidentu |
|
Number
|
CaseNumber | string |
Počet incidentů |
|
Čas vytvoření utc
|
CreatedTimeUtc | string |
Čas vytvoření incidentu |
|
Závažnost
|
Severity | string |
Závažnost incidentu |
|
Související ID výstrah
|
RelatedAlertIds | array of |
ID souvisejících výstrah incidentu |
IncidentAdditionalData
Incident další taška s datovými vlastnostmi
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Počet výstrah incidentů
|
alertsCount | integer |
Počet výstrah v incidentu |
|
Počet záložek incidentů
|
bookmarksCount | integer |
Počet záložek v incidentu |
|
Počet komentářů k incidentu
|
commentsCount | integer |
Počet komentářů v incidentu |
|
Názvy produktů upozornění na incidenty
|
alertProductNames | array of string |
Seznam názvů produktů výstrah v incidentu |
|
Adresa URL incidentu poskytovatele
|
providerIncidentUrl | string |
Adresa URL incidentu na portálu Microsoft Defenderu |
|
Sloučené číslo incidentu
|
mergedIncidentNumber | string |
Číslo incidentu, do kterého se aktuální incident sloučil |
|
Adresa URL sloučeného incidentu
|
mergedIncidentUrl | string |
Adresa URL incidentu, do kterého se aktuální incident sloučil |
|
Taktika incidentů
|
tactics | array of AttackTactic |
Taktika spojená s incidentem |
|
Techniky incidentu
|
techniques | array of string |
Techniky spojené s taktikou incidentu |
IncidentLabel
Představuje značku incidentu.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Název
|
labelName | string |
Název značky |
|
Typ
|
labelType | string |
Typ značky |
IncidentOwnerInfo
Informace o uživateli, ke kterému je incident přiřazen
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Email
|
string |
E-mail uživatele, kterému je incident přiřazen. |
|
|
Přiřazený pro
|
assignedTo | string |
Jméno uživatele, kterému je incident přiřazen. (pole assignedTo) |
|
Identifikátor objektu (ObjectId)
|
objectId | uuid |
ID objektu uživatele, kterému je incident přiřazen. |
|
Hlavní název uživatele
|
userPrincipalName | string |
Hlavní název uživatele uživatele, kterému je incident přiřazen. |
AttackTactic
Představuje položku taktiky, která je přidružená k incidentu.
Představuje položku taktiky, která je přidružená k incidentu.
Výstrahy bez ohledu na to
HuntingBookmark
Představuje položku záložky proaktivního vyhledávání.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ARM ID
|
id | string |
Úplné kvalifikované ID ARM záložky. |
|
Název ARM
|
name | string |
Název ARM záložky (GUID) |
|
vlastnosti
|
properties | HuntingBookmarkProperties |
Představuje JSON vlastností HuntingBookmark. |
Bezpečnostní Upozornění
Představuje položku výstrahy zabezpečení.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ARM ID
|
id | string |
Úplné KVALIFIKOVANÉ ID ARM výstrahy. |
|
Název ARM
|
name | string |
Název ARM výstrahy (GUID) |
|
vlastnosti
|
properties | SecurityAlertProperties |
Představuje JSON vlastností výstrahy. |
HuntingBookmarkProperties
Představuje JSON vlastností HuntingBookmark.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Zobrazovaný název
|
displayName | string |
Zobrazovaný název záložky |
|
Vytvořené
|
created | date-time |
Čas vytvoření záložky |
|
Updated
|
updated | date-time |
Aktualizovaný čas záložky |
|
Vytvořil(a) informace o uživateli
|
createdBy | CreatedByUserInfo |
Představuje JSON vlastností UserInfo. |
|
Aktualizováno informacemi o uživateli
|
updatedBy | UpdatedByUserInfo |
Představuje JSON vlastností UserInfo. |
|
Čas události
|
eventTime | date-time |
Čas události záložky |
|
Poznámky
|
notes | string |
Poznámky záložky |
|
Štítky
|
labels | array of string |
Popisky záložky |
|
Query
|
query | string |
Dotaz záložky |
|
Výsledek dotazu
|
queryResult | string |
Výsledek dotazu záložky |
SecurityAlertProperties
Představuje JSON vlastností výstrahy.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Přívětivý název
|
friendlyName | string |
Zobrazovaný název položky grafu, který je krátce čitelný popis instance položky grafu. Tato vlastnost je volitelná a může se generovat systémem. |
|
Zobrazovaný název
|
alertDisplayName | string |
Zobrazovaný název výstrahy |
|
Typ
|
alertType | string |
V upozornění plánu se jedná o ID analytického pravidla. |
|
identifikátor URI
|
alertLink | string |
Toto je odkaz na výstrahu v orignálním dodavateli. |
|
Ohrožená entita
|
compromisedEntity | string |
Zobrazovaný název hlavní entity hlášené. |
|
Úroveň spolehlivosti
|
confidenceLevel | string |
Úroveň spolehlivosti tohoto upozornění. |
|
Description
|
description | string |
Popis výstrahy. |
|
Koncový čas UTC
|
endTimeUtc | date-time |
Koncový čas upozornění na dopad (čas poslední události, která do výstrahy přispívá). |
|
ID poskytovatele
|
providerAlertId | string |
Identifikátor výstrahy uvnitř produktu, který výstrahu vygeneroval. |
|
Název produktu
|
productName | string |
Název produktu, který tuto výstrahu publikoval. |
|
Kroky remeditace
|
remediationSteps | array of string |
Seznam položek ručních akcí, které se mají provést k nápravě výstrahy |
|
Závažnost
|
severity | AlertSeverity |
Závažnost výstrahy |
|
Čas zahájení
|
startTimeUtc | date-time |
Počáteční čas upozornění na dopad (čas první události, která přispívá k upozornění). |
|
Stav
|
status | string |
Stav životního cyklu výstrahy. |
|
ID systému
|
systemAlertId | string |
Obsahuje identifikátor produktu výstrahy pro daný produkt. |
|
Tactics
|
tactics | array of AttackTactic |
Seznam taktik upozornění |
|
Vygenerovaný čas
|
timeGenerated | date-time |
Čas vygenerování výstrahy |
|
Query
|
additionalData.Query | string |
Dotaz použitý k rozhodnutí, jestli má být upozornění aktivováno (pouze naplánovat upozornění). |
|
Čas spuštění dotazu
|
additionalData.Query Start Time UTC | string |
Počáteční čas dotazu, který slouží k rozhodnutí, jestli se má výstraha aktivovat (pouze naplánovat upozornění). |
|
Čas ukončení dotazu
|
additionalData.Query End Time UTC | string |
Počáteční čas dotazu, který slouží k rozhodnutí, jestli se má výstraha aktivovat (pouze naplánovat upozornění). |
|
Operátor dotazu
|
additionalData.Trigger Operator | string |
Operátor, který se používá k rozhodnutí, jestli má být upozornění aktivováno (pouze naplánovat upozornění). |
|
Prahová hodnota dotazu
|
additionalData.Trigger Threshold | string |
Prahová hodnota použitá k rozhodnutí, jestli se má upozornění aktivovat (pouze naplánovat upozornění). |
|
Vlastní podrobnosti
|
additionalData.Custom Details | string |
Vlastní podrobnosti události přidané do upozornění analytickými pravidly (pouze naplánovaná upozornění) Pokud chcete toto pole použít, postupujte podle akce Parsovat JSON a k simulaci schématu použijte ukázkovou datovou část z existující výstrahy. |
|
Identifikátory prostředků
|
resourceIdentifiers | array of object |
Identifikátory prostředků výstrahy |
|
items
|
resourceIdentifiers | object |
Představuje identifikátor prostředku upozornění. |
Událost
Představuje incident v Azure Security Insights.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ID ARM incidentu
|
id | string |
Úplné KVALIFIKOVANÉ ID ARM incidentu. |
|
Název ARM incidentu
|
name | string |
Název ARM incidentu (GUID) |
|
vlastnosti
|
properties | IncidentProperties |
Představuje JSON vlastností incidentu. |
FullIncident
Získání incidentu podle ID ARM
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ID ARM incidentu
|
id | string |
Úplné KVALIFIKOVANÉ ID ARM incidentu. |
|
Název ARM incidentu
|
name | string |
Název ARM incidentu (GUID) |
|
vlastnosti
|
properties | FullIncidentProperties |
Představuje JSON vlastností incidentu. |
IncidentProperties
Představuje JSON vlastností incidentu.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
doplňková data
|
additionalData | IncidentAdditionalData |
Incident další taška s datovými vlastnostmi |
|
Klasifikace incidentů
|
classification | string |
Důvod uzavření incidentu |
|
Komentář ke klasifikaci incidentů
|
classificationComment | string |
Popisuje důvod uzavření incidentu. |
|
Důvod klasifikace incidentu
|
classificationReason | string |
Důvod klasifikace, kvůli které byl incident uzavřen |
|
Čas vytvoření incidentu (UTC)
|
createdTimeUtc | date-time |
Čas vytvoření incidentu |
|
Popis incidentu
|
description | string |
Popis incidentu |
|
Čas první aktivity incidentu (UTC)
|
firstActivityTimeUtc | date-time |
Čas první aktivity v incidentu |
|
Adresa URL incidentu
|
incidentUrl | string |
Adresa URL odkazu na incident na webu Azure Portal |
|
ID incidentu poskytovatele
|
providerIncidentId | string |
ID incidentu přiřazené poskytovatelem incidentu |
|
Incident Sentinel ID
|
incidentNumber | integer |
Pořadové číslo sloužící k identifikaci incidentu v Microsoft Sentinelu. |
|
Čas poslední aktivity incidentu (UTC)
|
lastActivityTimeUtc | date-time |
Čas poslední aktivity v incidentu |
|
Závažnost incidentu
|
severity | string |
Závažnost incidentu |
|
Stav incidentu
|
status | string |
Stav incidentu |
|
Název incidentu
|
title | string |
Název incidentu |
|
Značky incidentů
|
labels | array of IncidentLabel |
Seznam značek přidružených k tomuto incidentu |
|
Čas poslední změny incidentu (UTC)
|
lastModifiedTimeUtc | date-time |
Čas poslední aktualizace incidentu |
|
Vlastník incidentu
|
owner | IncidentOwnerInfo |
Informace o uživateli, ke kterému je incident přiřazen |
|
ID analytických pravidel souvisejících s incidenty
|
relatedAnalyticRuleIds | array of string |
Seznam ID prostředků analytických pravidel souvisejících s incidentem |
|
Comments
|
Comments | array of IncidentComment |
Seznam komentářů k tomuto incidentu |
FullIncidentProperties
Představuje JSON vlastností incidentu.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
doplňková data
|
additionalData | IncidentAdditionalData |
Incident další taška s datovými vlastnostmi |
|
Klasifikace incidentů
|
classification | string |
Důvod uzavření incidentu |
|
Komentář ke klasifikaci incidentů
|
classificationComment | string |
Popisuje důvod uzavření incidentu. |
|
Důvod klasifikace incidentu
|
classificationReason | string |
Důvod klasifikace, kvůli které byl incident uzavřen |
|
Čas vytvoření incidentu (UTC)
|
createdTimeUtc | date-time |
Čas vytvoření incidentu |
|
Popis incidentu
|
description | string |
Popis incidentu |
|
Čas první aktivity incidentu (UTC)
|
firstActivityTimeUtc | date-time |
Čas první aktivity v incidentu |
|
Adresa URL incidentu
|
incidentUrl | string |
Adresa URL odkazu na incident na webu Azure Portal |
|
ID incidentu poskytovatele
|
providerIncidentId | string |
ID incidentu přiřazené poskytovatelem incidentu |
|
Incident Sentinel ID
|
incidentNumber | integer |
Pořadové číslo sloužící k identifikaci incidentu v Microsoft Sentinelu. |
|
Čas poslední aktivity incidentu (UTC)
|
lastActivityTimeUtc | date-time |
Čas poslední aktivity v incidentu |
|
Závažnost incidentu
|
severity | string |
Závažnost incidentu |
|
Stav incidentu
|
status | string |
Stav incidentu |
|
Název incidentu
|
title | string |
Název incidentu |
|
Značky incidentů
|
labels | array of IncidentLabel |
Seznam značek přidružených k tomuto incidentu |
|
Čas poslední změny incidentu (UTC)
|
lastModifiedTimeUtc | date-time |
Čas poslední aktualizace incidentu |
|
Vlastník incidentu
|
owner | IncidentOwnerInfo |
Informace o uživateli, ke kterému je incident přiřazen |
|
ID analytických pravidel souvisejících s incidenty
|
relatedAnalyticRuleIds | array of string |
Seznam ID prostředků analytických pravidel souvisejících s incidentem |
|
Comments
|
Comments | array of IncidentComment |
Seznam komentářů k tomuto incidentu |
|
Alerts
|
Alerts | array of SecurityAlert |
Seznam výstrah souvisejících s tímto incidentem |
|
Bookmarks
|
Bookmarks | array of HuntingBookmark |
Seznam záložek souvisejících s tímto incidentem |
|
Entitety
|
relatedEntities | string |
Seznam entit souvisejících s incidentem může obsahovat entity různých typů. |
IncidentEventNotification
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Aktualizované názvy polí
|
incidentUpdates.updatedFields | array of string |
Názvy polí aktualizovaných v incidentu |
|
Čas aktualizace
|
incidentUpdates.updatedTime | date-time |
Čas události aktualizace incidentu |
|
Zdroj
|
incidentUpdates.updatedBy.source | string |
Objekt actor, který incident aktualizoval: uživatel, externí aplikace, playbook, pravidlo automatizace, Microsoft 365 Defender nebo seskupení výstrah |
|
Název
|
incidentUpdates.updatedBy.name | string |
Název uživatele, aplikace, pravidla automatizace nebo playbooku, který incident aktualizoval |
|
Výstrahy incidentů
|
incidentUpdates.alerts | array of SecurityAlert |
Seznam výstrah přidaných k tomuto incidentu |
|
Značky incidentů
|
incidentUpdates.labels | array of IncidentLabel |
Seznam značek přidaných k tomuto incidentu |
|
Komentáře k incidentu
|
incidentUpdates.comments | array of IncidentComment |
Seznam komentářů přidaných k tomuto incidentu |
|
Taktika incidentů
|
incidentUpdates.tactics | array of AttackTactic |
Taktika spojená s incidentem |
|
Identifikátor předplatného
|
workspaceInfo.SubscriptionId | string |
ID předplatného pracovního prostoru Služby Microsoft Sentinel |
|
Název skupiny prostředků
|
workspaceInfo.ResourceGroupName | string |
Skupina prostředků pracovního prostoru Microsoft Sentinelu |
|
Název pracovního prostoru
|
workspaceInfo.WorkspaceName | string |
Název pracovního prostoru Microsoft Sentinelu |
|
Identifikátor pracovního prostoru
|
workspaceId | string |
ID pracovního prostoru incidentu |
|
objekt
|
object | FullIncident |
Získání incidentu podle ID ARM |
CreatedByUserInfo
Představuje JSON vlastností UserInfo.
Představuje JSON vlastností UserInfo.
AktualizaceByUserInfo
Představuje JSON vlastností UserInfo.
Představuje JSON vlastností UserInfo.
Upozornění
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Název produktu
|
ProductName | string |
Název produktu, který publikoval toto upozornění |
|
Typ upozornění
|
AlertType | string |
Název typu výstrahy |
|
Čas zahájení (UTC)
|
StartTimeUtc | date-time |
Čas zahájení výstrahy, kdy byla zjištěna první událost přispívání |
|
Koncový čas (UTC)
|
EndTimeUtc | date-time |
Čas ukončení výstrahy, kdy byla zjištěna poslední událost přispívání |
|
Čas vygenerovaný (UTC)
|
TimeGenerated | date-time |
Čas vygenerování výstrahy |
|
Závažnost
|
Severity | string |
Závažnost výstrahy hlášená poskytovatelem |
|
ID upozornění poskytovatele
|
ProviderAlertId | string |
Jedinečné ID konkrétní instance výstrahy nastavené poskytovatelem |
|
ID upozornění systému
|
SystemAlertId | string |
Jedinečné ID pro konkrétní instanci výstrahy |
|
Zobrazovaný název upozornění
|
AlertDisplayName | string |
Zobrazovaný název výstrahy |
|
Description
|
Description | string |
Popis výstrahy |
|
Entitety
|
Entities | string |
Seznam entit souvisejících s výstrahou může zahrnovat více typů entit. |
|
Rozšířené vlastnosti
|
ExtendedProperties | string |
Seznam polí, která se uživateli zobrazí |
|
Identifikátor pracovního prostoru
|
WorkspaceId | string |
ID pracovního prostoru výstrahy |
|
Skupina zdrojů
|
WorkspaceResourceGroup | string |
skupina prostředků výstrahy výstrahy |
|
Identifikátor předplatného
|
WorkspaceSubscriptionId | string |
ID předplatného výstrahy |
|
Rozšířené odkazy
|
ExtendedLinks | array of object |
Seznam odkazů souvisejících s výstrahou může obsahovat více typů. |
Komentář k incidentu
Představuje položku komentáře k incidentu.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ID
|
id | string |
Úplné KVALIFIKOVANÉ ID ARM komentáře. |
|
Název
|
name | string |
Název ARM komentáře (GUID) |
|
vlastnosti
|
properties | IncidentCommentProperties |
Představuje JSON vlastností komentáře incidentu. |
IncidentCommentProperties
IncidentTask
Představuje položku úkolu incidentu.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ID
|
id | string |
Úplné kvalifikované ID ARM úkolu. |
|
Název
|
name | string |
Název ARM úkolu |
|
vlastnosti
|
properties | IncidentTaskProperties |
Představuje vlastnosti úkolu incidentu. |
IncidentTaskProperties
IncidentRelation
Představuje vztah incidentu.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
ID
|
id | string |
Úplné kvalifikované ID ARM vztahu incidentu. |
|
Název
|
name | string |
Název ARM vztahu incidentu |
|
vlastnosti
|
properties | IncidentRelationProperties |
Představuje JSON vlastností vztahu incidentu. |
IncidentRelationProperties
Watchlist
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
vlastnosti
|
properties | WatchlistProperties |
Popisuje vlastnosti seznamu ke zhlédnutí. |
Seznam ke zhlédnutíV2
Představuje seznam ke zhlédnutí v Přehledech zabezpečení Azure.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
vlastnosti
|
properties | WatchlistPropertiesV2 |
Popisuje vlastnosti seznamu ke zhlédnutí. |
WatchlistProperties
Popisuje vlastnosti seznamu ke zhlédnutí.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
id seznamu ke zhlédnutí
|
watchlistId | string |
ID (a Guid) seznamu ke zhlédnutí |
|
zobrazované jméno
|
displayName | string |
Zobrazovaný název seznamu ke zhlédnutí |
|
poskytovatel
|
provider | string |
Poskytovatel seznamu ke zhlédnutí |
|
odeslat k provedení
|
source | string |
Zdroj seznamu ke zhlédnutí |
|
vytvořil
|
created | date-time |
Čas vytvoření seznamu ke zhlédnutí |
|
aktualizovaný
|
updated | date-time |
Čas poslední aktualizace seznamu ke zhlédnutí |
|
vytvořeno kým
|
createdBy | UserInfo |
Informace o uživateli, které provedly nějakou akci |
|
aktualizovánoUživatelem
|
updatedBy | UserInfo |
Informace o uživateli, které provedly nějakou akci |
|
popis
|
description | string |
Popis seznamu ke zhlédnutí |
|
watchlistType
|
watchlistType | string |
Typ seznamu ke zhlédnutí |
|
watchlistAlias
|
watchlistAlias | string |
Alias seznamu ke zhlédnutí |
|
isDeleted
|
isDeleted | boolean |
Příznak, který označuje, jestli je seznam ke zhlédnutí odstraněný nebo ne |
|
labels
|
labels | array of Label |
Seznam popisků relevantních pro tento seznam ke zhlédnutí |
|
defaultDuration
|
defaultDuration | duration |
Výchozí doba trvání seznamu ke zhlédnutí (ve formátu ISO 8601) |
|
tenantId
|
tenantId | string |
ID tenanta, do kterého patří seznam ke zhlédnutí |
|
numberOfLinesToSkip
|
numberOfLinesToSkip | integer |
Počet řádků v obsahu csv/tsv, které se mají přeskočit před záhlavím |
|
rawContent
|
rawContent | string |
Nezpracovaný obsah, který představuje položky seznamu ke zhlédnutí k vytvoření. V případě typu obsahu CSV/tsv se jedná o obsah souboru, který se analyzuje koncovým bodem. |
|
itemsSearchKey
|
itemsSearchKey | string |
Vyhledávací klíč slouží k optimalizaci výkonu dotazů při použití seznamů ke zhlédnutí pro spojení s jinými daty. Můžete například povolit, aby sloupec s IP adresami byl určeným polem SearchKey a pak toto pole použijte jako klíčové pole při připojování k jiným datům událostí podle IP adresy. |
|
typ obsahu
|
contentType | string |
Typ obsahu nezpracovaného obsahu. Příklad: text/csv nebo text/tsv |
|
uploadStatus
|
uploadStatus | string |
Stav nahrání seznamu ke zhlédnutí: Nový, InProgress nebo Dokončeno. Poznámka k pls: Pokud je stav nahrání seznamu ke zhlédnutí roven inProgress, nelze seznam ke zhlédnutí odstranit. |
|
watchlistItemsCount
|
watchlistItemsCount | integer |
Počet položek seznamu ke zhlédnutí v seznamu ke zhlédnutí |
WatchlistPropertiesV2
Popisuje vlastnosti seznamu ke zhlédnutí.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
id seznamu ke zhlédnutí
|
watchlistId | string |
ID (a Guid) seznamu ke zhlédnutí |
|
zobrazované jméno
|
displayName | string |
Zobrazovaný název seznamu ke zhlédnutí |
|
poskytovatel
|
provider | string |
Poskytovatel seznamu ke zhlédnutí |
|
odeslat k provedení
|
source | string |
Název souboru seznamu ke zhlédnutí s názvem "source" |
|
sourceType
|
sourceType | string |
Typ zdroje seznamu ke zhlédnutí |
|
vytvořil
|
created | date-time |
Čas vytvoření seznamu ke zhlédnutí |
|
aktualizovaný
|
updated | date-time |
Čas poslední aktualizace seznamu ke zhlédnutí |
|
vytvořeno kým
|
createdBy | UserInfo |
Informace o uživateli, které provedly nějakou akci |
|
aktualizovánoUživatelem
|
updatedBy | UserInfo |
Informace o uživateli, které provedly nějakou akci |
|
popis
|
description | string |
Popis seznamu ke zhlédnutí |
|
watchlistType
|
watchlistType | string |
Typ seznamu ke zhlédnutí |
|
watchlistAlias
|
watchlistAlias | string |
Alias seznamu ke zhlédnutí |
|
isDeleted
|
isDeleted | boolean |
Příznak, který označuje, jestli je seznam ke zhlédnutí odstraněný nebo ne |
|
labels
|
labels | array of Label |
Seznam popisků relevantních pro tento seznam ke zhlédnutí |
|
defaultDuration
|
defaultDuration | duration |
Výchozí doba trvání seznamu ke zhlédnutí (ve formátu ISO 8601) |
|
tenantId
|
tenantId | string |
ID tenanta, do kterého patří seznam ke zhlédnutí |
|
numberOfLinesToSkip
|
numberOfLinesToSkip | integer |
Počet řádků v obsahu csv/tsv, které se mají přeskočit před záhlavím |
|
rawContent
|
rawContent | string |
Nezpracovaný obsah, který představuje položky seznamu ke zhlédnutí k vytvoření. V případě typu obsahu CSV/tsv se jedná o obsah souboru, který se analyzuje koncovým bodem. |
|
itemsSearchKey
|
itemsSearchKey | string |
Vyhledávací klíč slouží k optimalizaci výkonu dotazů při použití seznamů ke zhlédnutí pro spojení s jinými daty. Můžete například povolit, aby sloupec s IP adresami byl určeným polem SearchKey a pak toto pole použijte jako klíčové pole při připojování k jiným datům událostí podle IP adresy. |
|
typ obsahu
|
contentType | string |
Typ obsahu nezpracovaného obsahu. Příklad: text/csv nebo text/tsv |
|
uploadStatus
|
uploadStatus | string |
Stav nahrání seznamu ke zhlédnutí: Nový, InProgress nebo Dokončeno. Poznámka k pls: Pokud je stav nahrání seznamu ke zhlédnutí roven inProgress, nelze seznam ke zhlédnutí odstranit. |
Seznam ke zhlédnutí
Zobrazí seznam všech položek seznamu ke zhlédnutí.
Zobrazí seznam všech položek seznamu ke zhlédnutí.
WatchlistItem
Představuje watchlistItem v Azure Security Insights.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
Úplné ID ARM watchlistItem
|
id | string |
Plně kvalifikované ID položky seznamu ke zhlédnutí. |
|
Jedinečné ID watchlistItem
|
name | string |
Odpovídá ID watchlistItem (GUID) |
|
WatchlistItem etag
|
etag | string |
Odpovídá značkě etag (GUID) |
|
Typ WatchlistItem
|
type | string |
Odpovídá typu WatchlistItem |
|
value
|
value | object |
Podrobnosti o entitě položky seznamu ke zhlédnutí |
Záložka
Představuje záložku v Azure Security Insights.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
vlastnosti
|
properties | BookmarkProperties |
Popisuje vlastnosti záložek. |
BookmarkList
Zobrazí seznam všech záložek.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
další odkaz
|
nextLink | string |
Adresa URL pro načtení další sady případů. |
|
value
|
value | array of Bookmark |
Pole záložek |
BookmarkProperties
Popisuje vlastnosti záložek.
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
vytvořil
|
created | date-time |
Čas vytvoření záložky |
|
vytvořeno kým
|
createdBy | UserInfo |
Informace o uživateli, které provedly nějakou akci |
|
zobrazované jméno
|
displayName | string |
Zobrazovaný název záložky |
|
labels
|
labels | array of Label |
Seznam popisků relevantních pro tuto záložku |
|
poznámky
|
notes | string |
Poznámky záložky |
|
dotaz
|
query | string |
Dotaz záložky. |
|
queryResult
|
queryResult | string |
Výsledek dotazu záložky. |
|
aktualizovaný
|
updated | date-time |
Čas poslední aktualizace záložky |
|
aktualizovánoUživatelem
|
updatedBy | UserInfo |
Informace o uživateli, které provedly nějakou akci |
|
čas události
|
eventTime | date-time |
Čas události záložky |
|
queryStartTime
|
queryStartTime | date-time |
Čas zahájení dotazu |
|
queryEndTime
|
queryEndTime | date-time |
Koncový čas dotazu |
|
informace o incidentu
|
incidentInfo | Incident |
Představuje incident v Azure Security Insights. |
Informace o uživateli
Informace o uživateli, které provedly nějakou akci
| Name | Cesta | Typ | Description |
|---|---|---|---|
|
e-mail
|
string |
E-mail uživatele |
|
|
název
|
name | string |
Jméno uživatele. |
|
objectId
|
objectId | uuid |
ID objektu uživatele. |
Označení
Popisek, který se použije k označení a filtrování
Popisek, který se použije k označení a filtrování
řetězec
Toto je základní datový typ String.