Rozhraní API rozšířeného proaktivního vyhledávání

Upozornění

Rozhraní API pro pokročilé vyhledávání Microsoft Defender for Endpoint je staré a má omezené možnosti. V rozhraní Microsoft Graph Security API je již k dispozici komplexnější verze rozhraní API pro pokročilé proaktivního vyhledávání, které dokáže dotazovat více tabulek. Další informace najdete v tématu Rozšířené proaktivní vyhledávání pomocí rozhraní API zabezpečení Microsoft Graph.

Rozhraní API pro pokročilé proaktivního vyhledávání Microsoft Defender for Endpoint přechází na rozhraní API zabezpečení Microsoft Graph, které zahrnuje pokročilé možnosti proaktivního vyhledávání. Rozhraní API zabezpečení Microsoft Graph poskytuje širší pokrytí dat, vylepšenou konzistenci a lepší škálovatelnost pro automatizaci a pracovní postupy zabezpečení. Důchod začal v lednu 2026. Po dokončení vyřazení už Microsoft Defender for Endpoint pokročilé rozhraní API proaktivního vyhledávání nebude fungovat. Časová osa vyřazení najdete v tématu MC1220762. Další informace, které vám pomůžou s migrací, najdete v tématu Microsoft Graph rozhraní API zabezpečení.

Poznámka

Pokud jste zákazníkem státní správy USA, použijte identifikátory URI uvedené v Microsoft Defender for Endpoint pro zákazníky státní správy USA.

Tip

Pokud chcete dosáhnout lepšího výkonu, místo použití api.security.microsoft.com použijte server blíže k vaší geografické poloze:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com
  • ina.api.security.microsoft.com
  • aea.api.security.microsoft.com

Omezení

  • Dotaz můžete spustit jenom na data za posledních 30 dnů.

  • Výsledky obsahují maximálně 100 000 řádků.

  • Počet spuštění je omezený na tenanta:

    • Volání rozhraní API: Až 45 volání za minutu a až 1 500 volání za hodinu.
    • Doba provádění: 10 minut doby spuštění každou hodinu a 3 hodiny běhu denně.
  • Maximální doba provádění jednoho požadavku je 200 sekund.

  • 429 odpověď představuje dosažení limitu kvóty podle počtu požadavků nebo procesoru. Přečtěte si text odpovědi, abyste pochopili, jakého limitu bylo dosaženo.

  • Maximální velikost výsledku dotazu u jednoho požadavku nesmí překročit 50 MB. Při překročení se zobrazí chybný požadavek HTTP 400 se zprávou "Provádění dotazu překročilo povolenou velikost výsledku. Optimalizujte dotaz omezením počtu výsledků a zkuste to znovu."

Oprávnění

K volání tohoto rozhraní API se vyžaduje jedno z následujících oprávnění. Další informace, včetně postupu výběru oprávnění, najdete v tématu Použití rozhraní MICROSOFT DEFENDER FOR ENDPOINT API.

Typ oprávnění Oprávnění Zobrazovaný název oprávnění
Application AdvancedQuery.Read.All Run advanced queries
Delegovaný (pracovní nebo školní účet) AdvancedQuery.Read Run advanced queries

Poznámka

Při získávání tokenu pomocí přihlašovacích údajů uživatele:

  • Uživatel musí mít přiřazenou View Data roli v Microsoft Entra ID.

  • Uživatel musí mít přístup k zařízení na základě nastavení skupiny zařízení (další informace najdete v tématu Vytvoření a správa skupin zařízení ).

    Vytváření skupin zařízení je podporováno v defenderu for Endpoint Plan 1 a Plan 2.

požadavek HTTP

POST https://api.security.microsoft.com/api/advancedqueries/run

Hlavičky požadavků

Záhlaví Hodnota
Autorizace Nosný {token}. Povinné.
Typ obsahu application/json

Text požadavku

V textu požadavku zadejte objekt JSON s následujícími parametry:

Parametr Typ Popis
Dotazu Text Dotaz, který se má spustit. Povinné.

Reakce

V případě úspěchu vrátí tato metoda 200 OK a QueryResponse objekt v těle odpovědi.

Příklad

Příklad požadavku

Tady je příklad požadavku.

POST https://api.security.microsoft.com/api/advancedqueries/run
{"Query":"DeviceProcessEvents |where InitiatingProcessFileName =~ 'powershell.exe' |where ProcessCommandLine contains 'appdata'|project Timestamp, FileName, InitiatingProcessFileName, DeviceId|limit 2"}

Příklad odpovědi

Tady je příklad odpovědi.

Poznámka

Zde zobrazený objekt odpovědi může být kvůli stručnosti zkrácen. Všechny vlastnosti se vrátí ze skutečného volání.

{
    "Schema": [
        {
            "Name": "Timestamp",
            "Type": "DateTime"
        },
        {
            "Name": "FileName",
            "Type": "String"
        },
        {
            "Name": "InitiatingProcessFileName",
            "Type": "String"
        },
        {
            "Name": "DeviceId",
            "Type": "String"
        }
    ],
    "Results": [
        {
            "Timestamp": "2020-02-05T01:10:26.2648757Z",
            "FileName": "csc.exe",
            "InitiatingProcessFileName": "powershell.exe",
            "DeviceId": "10cbf9182d4e95660362f65cfa67c7731f62fdb3"
        },
        {
            "Timestamp": "2020-02-05T01:10:26.5614772Z",
            "FileName": "csc.exe",
            "InitiatingProcessFileName": "powershell.exe",
            "DeviceId": "10cbf9182d4e95660362f65cfa67c7731f62fdb3"
        }
    ]
}

Tip

Chcete se dozvědět více? Spojte se s komunitou zabezpečení společnosti Microsoft v naší technické komunitě: Technická komunita Microsoft Defender pro koncové body.