Vytvářejte vlastní sestavy pomocí Power BI

Poznámka

Pokud jste zákazníkem státní správy USA, použijte identifikátory URI uvedené v Microsoft Defender for Endpoint pro zákazníky státní správy USA.

Tip

Pokud chcete dosáhnout lepšího výkonu, místo použití api.security.microsoft.com použijte server blíže k vaší geografické poloze:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com
  • ina.api.security.microsoft.com
  • aea.api.security.microsoft.com

Vytvářejte sestavy Power BI pomocí rozhraní API Microsoft Defender for Endpoint.

První příklad ukazuje, jak připojit Power BI k rozhraní API rozšířeného proaktivního vyhledávání, a druhý příklad ukazuje připojení k našim rozhraním OData API, jako jsou akce počítače nebo upozornění.

Připojte Power BI k rozhraní Advanced Hunting API

Pomocí následujících kroků připojíte Power BI k rozhraní API pro pokročilé vyhledávání a vytvoříte sestavu z výsledků dotazu.

  1. Otevřete Microsoft Power BI.

  2. Vyberte Získat data>Prázdný dotaz.

    Možnost „Prázdný dotaz“ v nabídce „Načíst data“

  3. Vyberte Rozšířený editor.

    Položka nabídky Rozšířený editor

  4. Zkopírujte níže uvedený fragment kódu a vložte ho do editoru. Tento dotaz používá rozhraní API pro pokročené proaktivní vyhledávání k načtení až 20 DeviceEvents záznamů, kde typ akce obsahuje „Anti“, a mapuje schéma odpovědi na datové typy v Power BI:

        let
            AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20",
    
            HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries",
    
            Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])),
    
            TypeMap = #table(
                { "Type", "PowerBiType" },
                {
                    { "Double",   Double.Type },
                    { "Int64",    Int64.Type },
                    { "Int32",    Int32.Type },
                    { "Int16",    Int16.Type },
                    { "UInt64",   Number.Type },
                    { "UInt32",   Number.Type },
                    { "UInt16",   Number.Type },
                    { "Byte",     Byte.Type },
                    { "Single",   Single.Type },
                    { "Decimal",  Decimal.Type },
                    { "TimeSpan", Duration.Type },
                    { "DateTime", DateTimeZone.Type },
                    { "String",   Text.Type },
                    { "Boolean",  Logical.Type },
                    { "SByte",    Logical.Type },
                    { "Guid",     Text.Type }
                }),
    
            Schema = Table.FromRecords(Response[Schema]),
            TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}),
            Results = Response[Results],
            Rows = Table.FromRecords(Results, Schema[Name]),
            Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}}))
    
        in Table
    
  5. Vyberte Hotovo.

  6. Vyberte Upravit přihlašovací údaje.

    Položka nabídky Upravit přihlašovací údaje

  7. Vyberte Účet> organizacePřihlásit se.

    Možnost Přihlásit se v položce nabídky Účet organizace

  8. Zadejte svoje přihlašovací údaje a počkejte, až se přihlásíte.

  9. Vyberte Připojit.

    Zpráva s potvrzením přihlášení v položce nabídky Účet organizace

Výsledky dotazu se teď zobrazí jako tabulka a můžete na ní začít vytvářet vizualizace. Tuto tabulku můžete duplikovat, přejmenovat ji a upravit dotaz rozšířeného proaktivního vyhledávání uvnitř, abyste získali všechna data, která chcete.

Připojení Power BI k rozhraním OData API

Jediným rozdílem mezi příkladem rozhraní API rozšířeného vyhledávání a příkladem rozhraní API OData je dotaz uvnitř editoru.

  1. Otevřete Microsoft Power BI.

  2. Vyberte Získat data>Prázdný dotaz.

    Možnost „Prázdný dotaz“ v nabídce „Načíst data“

  3. Vyberte Rozšířený editor.

    Položka nabídky Rozšířený editor

  4. Zkopírujte následující kód a vložte ho do editoru. Tento dotaz používá rozhraní OData API k načtení všech akcí počítače z vaší organizace, které můžete použít k vytváření sestav o aktivitách odezvy, jako je izolace zařízení nebo antivirové kontroly:

        let
    
            Query = "MachineActions",
    
            Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true])
        in
            Source
    

    To samé můžete udělat pro výstrahy a počítače. Pro filtry dotazů můžete také použít dotazy OData. Viz Používání dotazů OData.

Ukázky řídicího panelu Power BI na GitHubu

Podívejte se na šablony sestav Power BI.