Microsoft Defender SOC (Vorschau)
Lösen Sie automatisierte Workflows basierend auf Microsoft Defender- und Sentinel-Ereignissen aus. Stellt separate Trigger für Sicherheitswarnungen und für die Fallverwaltung (generische und Vorfallfälle) bereit, wodurch normalisierte Ereignisdaten an nachgeschaltete Workflows bereitgestellt werden.
Dieser Connector ist in den folgenden Produkten und Regionen verfügbar:
| Service | Class | Regions |
|---|---|---|
| Copilot Studio | Premium | Alle Power Automate Regionen mit Ausnahme der folgenden: - US Government (GCC) - US Government (GCC High) - China Cloud betrieben von 21Vianet - US Department of Defense (DoD) |
| Power Apps | Premium | Alle Power Apps Regionen mit Ausnahme der folgenden: - US Government (GCC) - US Government (GCC High) - China Cloud betrieben von 21Vianet - US Department of Defense (DoD) |
| Power Automate | Premium | Alle Power Automate Regionen mit Ausnahme der folgenden: - US Government (GCC) - US Government (GCC High) - China Cloud betrieben von 21Vianet - US Department of Defense (DoD) |
| Kontakt | |
|---|---|
| Name | Microsoft |
| URL | https://support.microsoft.com |
| Connectormetadaten | |
|---|---|
| Herausgeber | Microsoft |
| Website | https://security.microsoft.com |
| Datenschutzrichtlinie | https://privacy.microsoft.com |
| Kategorien | Security |
Microsoft Defender SOC Connector
Verwenden Sie diesen Connector, um Logik-Apps-Workflows aus Microsoft Defender und Microsoft Sentinel Automatisierung zu starten.
Verfügbare Trigger
- Microsoft Defender SOC-Warnung erhält eine normalisierte Microsoft Graph Sicherheitswarnungsnutzlast.
- Microsoft Defender SOC-Fall erhält eine normalisierte Microsoft Graph Sicherheitsfallnutzlast, einschließlich generischer und Vorfallfalltypen.
Der Connector registriert den Trigger mit Logic Apps. Microsoft Defender Automatisierung löst den Logic App-Rückruf auf und sendet die Warnungs- oder Fallnutzlast, wenn die Automatisierungsregel ausgeführt wird.
Authentication
Der Connector verwendet Microsoft Entra ID Authentifizierung. Die Identität, die die Verbindung erstellt, muss für das Microsoft Defender- oder Microsoft Sentinel Automatisierungsszenario autorisiert sein, das den Workflow aufruft.
Bekannte Einschränkungen
Die Schaltfläche zum Ausführen von Logik-Apps stellt keine Microsoft Defender Warnungs- oder Fallnutzlast bereit. Testen Sie den Workflow über Microsoft Defender Automatisierung oder indem Sie eine vorhandene Logik-Apps-Ausführung erneut übermitteln.
Eine Verbindung wird erstellt
Der Connector unterstützt die folgenden Authentifizierungstypen:
| Vorgabe | Parameter zum Erstellen einer Verbindung. | Alle Regionen | Nicht teilbar |
Vorgabe
Anwendbar: Alle Regionen
Parameter zum Erstellen einer Verbindung.
Dies ist keine freigabefähige Verbindung. Wenn die Power-App für einen anderen Benutzer freigegeben wird, wird ein anderer Benutzer aufgefordert, eine neue Verbindung explizit zu erstellen.
Trigger
| Microsoft Defender SOC-Fall |
Triggers when a Microsoft Defender or Sentinel case is created or updated, providing normalized case data to downstream workflows. Der konkrete Falltyp (Generika oder Vorfall) wird durch den Diskriminator "@odata.type" angegeben. |
| Microsoft Defender SOC-Warnung |
Triggers when a Microsoft Defender or Sentinel alert is created after automation rule evaluation or manual trigger from the Defender portal, providing normalized alert data to downstream workflows. |
Microsoft Defender SOC-Fall
Triggers when a Microsoft Defender or Sentinel case is created or updated, providing normalized case data to downstream workflows. Der konkrete Falltyp (Generika oder Vorfall) wird durch den Diskriminator "@odata.type" angegeben.
Gibt zurück
Microsoft Graph Security Case (microsoft.graph.security.caseManagement.case) Nutzlast. Der konkrete Falltyp wird durch den Diskriminator "@odata.type" angegeben: genericCase oder incidentCase. Subtypspezifische Eigenschaften werden nur für den übereinstimmenden Falltyp aufgefüllt.
- Körper
- GraphSecurityCase
Microsoft Defender SOC-Warnung
Triggers when a Microsoft Defender or Sentinel alert is created after automation rule evaluation or manual trigger from the Defender portal, providing normalized alert data to downstream workflows.
Gibt zurück
Microsoft Graph Sicherheitswarnung (microsoft.graph.security.alert) Nutzlast.
- Körper
- GraphSecurityAlert
Definitionen
GraphSecurityAlert
Microsoft Graph Sicherheitswarnung (microsoft.graph.security.alert) Nutzlast.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
id
|
id | string |
Eindeutiger Bezeichner, der die Warnungsressource darstellt. |
|
providerAlertId
|
providerAlertId | string |
Die ID der Warnung, wie sie im Produkt des Sicherheitsanbieters angezeigt wird, der die Warnung generiert hat. |
|
incidentId
|
incidentId | string |
Eindeutiger Bezeichner zur Darstellung des Incidents, dem diese Warnungsressource zugeordnet ist. |
|
tenantId
|
tenantId | string |
Der Microsoft Entra-Mandant, in dem die Warnung erstellt wurde. |
|
Titel
|
title | string |
Kurzer identifizierender Zeichenfolgenwert, der die Warnung beschreibt. |
|
description
|
description | string |
Zeichenfolgenwert, der jede Warnung beschreibt. |
|
severity
|
severity | string |
Gibt die möglichen Auswirkungen auf Vermögenswerte an. Mögliche Werte sind: unbekannt, informational, niedrig, mittel, hoch, unknownFutureValue. |
|
status
|
status | string |
Der Status der Warnung. Mögliche Werte sind: unknown, new, inProgress, resolved, unknownFutureValue. |
|
classification
|
classification | string |
Gibt an, ob die Warnung eine echte Bedrohung darstellt. Mögliche Werte sind: unknown, falsePositive, truePositive, informationalExpectedActivity, unknownFutureValue. |
|
Entschlossenheit
|
determination | string |
Gibt das Ergebnis der Untersuchung an. Mögliche Werte sind: unknown, apt, malware, securityPersonnel, securityTesting, unwantedSoftware, other, multiStagedAttack, compromisedAccount, phishing, maliciousUserActivity, notMalicious, notEnoughDataToValidate, confirmedUserActivity, lineOfBusinessApplication, unknownFutureValue. |
|
serviceSource
|
serviceSource | string |
Der Dienst oder das Produkt, der bzw. das diese Warnung erstellt hat. Mögliche Werte sind: unbekannt, microsoftDefenderForEndpoint, microsoftDefenderForIdentity, microsoftDefenderForCloudApps, microsoftDefenderForOffice365, microsoft365Defender, azureAdIdentityProtection, microsoftAppGovernance, dataLossPrevention, microsoftDefenderForCloud, microsoftSentinel, microsoftInsiderRiskManagement, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, aadIdentityProtection, appGovernance, microsoftPurviewDataLossPrevention, unknownFutureValue. |
|
detectionSource
|
detectionSource | string |
Erkennungstechnologie oder Sensor, die die relevante Komponente oder Aktivität identifiziert hat. Mögliche Werte sind: unbekannt, microsoftDefenderForEndpoint, Antivirus, smartScreen, customTi, microsoftDefenderForOffice365, automatedInvestigation, microsoftThreatExperts, customDetection, microsoftDefenderForIdentity, cloudAppSecurity, microsoft365Defender, azureAdIdentityProtection, manual, microsoftDataLossPrevention, appGovernancePolicy, appGovernanceDetection, microsoftDefenderForCloud, microsoftDefenderForIoT, microsoftDefenderForServers, microsoftDefenderForStorage, microsoftDefenderForDNS, microsoftDefenderForDatabases, microsoftDefenderForContainers, microsoftDefenderForNetwork, microsoftDefenderForAppService, microsoftDefenderForKeyVault, microsoftDefenderForResourceManager, microsoftDefenderForApiManagement, microsoftSentinel, nrtAlerts, scheduledAlerts, microsoftDefenderThreatIntelligenceAnalytics, builtInMl, microsoftInsiderRiskManagement, unknownFutureValue. |
|
productName
|
productName | string |
Der Name des Produkts, das diese Warnung veröffentlicht hat. |
|
detectorId
|
detectorId | string |
Die ID des Detektors, der die Warnung ausgelöst hat. |
|
recommendedActions
|
recommendedActions | string |
Empfohlene Reaktions- und Korrekturmaßnahmen, die für den Fall ausgeführt werden sollten, dass diese Warnung generiert wurde. |
|
Kategorie
|
category | string |
(Veraltet) Die Angriffs-Kill-Chain-Kategorie, zu der die Warnung gehört. Verwenden Sie stattdessen Kategorien. |
|
categories
|
categories | array of string |
Die Angriffs-Kill-Chain-Kategorien, zu denen die Warnung gehört (MITRE ATT&CK ausgerichtet). |
|
assignedTo
|
assignedTo | string |
Besitzer der Warnung oder null, wenn kein Besitzer zugewiesen ist. |
|
alertWebUrl
|
alertWebUrl | string |
URL für die Warnungsseite des Microsoft 365 Defender-Portals. |
|
incidentWebUrl
|
incidentWebUrl | string |
URL für die Incidentseite im Microsoft 365 Defender-Portal. |
|
actorDisplayName
|
actorDisplayName | string |
Der Angreifer oder die Aktivitätsgruppe, die dieser Warnung zugeordnet ist. |
|
threatDisplayName
|
threatDisplayName | string |
Die mit dieser Warnung verbundene Bedrohung. |
|
threatFamilyName
|
threatFamilyName | string |
Bedrohungsfamilie, die dieser Warnung zugeordnet ist. |
|
mitreTechniques
|
mitreTechniques | array of string |
Die Angriffstechniken, wie sie auf das MITRE ATT&CK-Framework abgestimmt sind. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem Microsoft 365 Defender die Warnung erstellt hat. |
|
lastUpdateDateTime
|
lastUpdateDateTime | date-time |
Zeitpunkt, zu dem die Warnung zuletzt bei Microsoft 365 Defender aktualisiert wurde. |
|
resolvedDateTime
|
resolvedDateTime | date-time |
Zeitpunkt, zu dem die Warnung aufgelöst wurde. |
|
firstActivityDateTime
|
firstActivityDateTime | date-time |
Die früheste Aktivität, die der Warnung zugeordnet ist. |
|
lastActivityDateTime
|
lastActivityDateTime | date-time |
Die älteste Aktivität, die der Warnung zugeordnet ist. |
|
comments
|
comments | array of GraphAlertComment |
Array von Kommentaren, die vom SecOps-Team während des Warnungsverwaltungsprozesses erstellt wurden. |
|
customDetails
|
customDetails | GraphDictionary |
Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet). |
|
Beweise
|
evidence | array of GraphAlertEvidence |
Sammlung von Beweismitteln im Zusammenhang mit der Ausschreibung. |
|
systemTags
|
systemTags | array of string |
Die Systemtags, die der Warnung zugeordnet sind. |
|
alertPolicyId
|
alertPolicyId | string |
Die ID der Richtlinie, die die Warnung generiert hat und aufgefüllt wird, wenn eine bestimmte Richtlinie vorhanden ist, die die Warnung generiert hat (vom Kunden konfiguriert oder integriert). |
|
additionalData
|
additionalData | GraphDictionary |
Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet). |
|
investigationState
|
investigationState | string |
Informationen zum aktuellen Status der Untersuchung. Mögliche Werte sind: unknown, terminated, successfullyRemediated, benign, failed, partiallyRemediated, running, pendingApproval, pendingResource, queued, innerFailure, preexistingAlert, unsupportedOs, unsupportedAlertType, suppressedAlert, partiallyInvestigated, terminatedByUser, terminatedBySystem, unknownFutureValue. |
GraphDictionary
Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet).
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
|
object |
Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet). |
GraphAlertComment
Ein Kommentar, der vom SecOps-Team während des Warnungsverwaltungsprozesses erstellt wurde.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
Kommentar
|
comment | string |
Der Kommentartext. |
|
createdByDisplayName
|
createdByDisplayName | string |
Der Anzeigename des Benutzers, der den Kommentar erstellt hat. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem der Kommentar erstellt wurde. |
GraphAlertEvidence
Ein Beweiselement, das der Warnung zugeordnet ist. Der konkrete Nachweistyp wird durch den Diskriminator "@odata.type" angegeben (z. B. #microsoft.graph.security.deviceEvidence, #microsoft.graph.security.userEvidence usw.).
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Der konkrete Beweistyp diskriminator (z. B. "#microsoft.graph.security.deviceEvidence"). |
|
createdDateTime
|
createdDateTime | date-time |
Der Zeitpunkt, zu dem die Nachweise erstellt und der Warnung hinzugefügt wurden. |
|
Erste Eindrücke
|
verdict | string |
Die Entscheidung, die durch eine automatisierte Untersuchung getroffen wurde. Mögliche Werte sind: unbekannt, verdächtig, böswillig, noThreatsFound, unknownFutureValue. |
|
remediationStatus
|
remediationStatus | string |
Status der durchgeführten Korrekturmaßnahme. Mögliche Werte sind: none, remediated, prevented, blocked, notFound, active, pendingApproval, declined, notRemediated, running, partiallyRemediated, unknownFutureValue. |
|
remediationStatusDetails
|
remediationStatusDetails | string |
Details zum Status der Korrektur. |
|
roles
|
roles | array of string |
Die Rolle(n), die die Beweise in der Warnung spielen. Mögliche Elementwerte sind: unbekannt, kontextbezogen, gescannt, Quelle, Ziel, erstellt, hinzugefügt, kompromittiert, bearbeitet, angegriffen, Angreifer, geladen, verdächtig, policyViolator, unknownFutureValue. |
|
detailedRoles
|
detailedRoles | array of string |
Detaillierte Rollen, die von den Nachweisen in der Warnung gespielt werden. |
|
tags
|
tags | array of string |
Tags, die dem Nachweis zugeordnet sind. |
GraphSecurityCase
Microsoft Graph Security Case (microsoft.graph.security.caseManagement.case) Nutzlast. Der konkrete Falltyp wird durch den Diskriminator "@odata.type" angegeben: genericCase oder incidentCase. Subtypspezifische Eigenschaften werden nur für den übereinstimmenden Falltyp aufgefüllt.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Der konkrete Falltyp diskriminator (z. B. "#microsoft.graph.security.caseManagement.incidentCase"). |
|
id
|
id | string |
Eindeutiger Bezeichner des Falls. |
|
displayName
|
displayName | string |
Falltitel. |
|
status
|
status | string |
Aktueller Lebenszyklusstatus des Falls. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem der Fall erstellt wurde. |
|
createdBy
|
createdBy | string |
Identität, die den Fall erstellt hat. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Zeitpunkt, zu dem der Fall zuletzt geändert wurde. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identität, die den Fall zuletzt geändert hat. |
|
customFields
|
customFields | GraphDictionary |
Schlüssel-/Wertbehälter für dynamische Felder (Graph-Sicherheitswörterbuch; wird auch für mandantendefinierte benutzerdefinierte Felder mit Bezeichner verwendet). |
|
description
|
description | string |
Fallbeschreibung (genericCase). |
|
assignedTo
|
assignedTo | string |
Besitzer des Falls. |
|
priority
|
priority | string |
Klassifizierung der Fallpriorität (genericCase). |
|
dueDateTime
|
dueDateTime | date-time |
Zielabschlussdatum. |
|
closing Notes
|
closingNotes | string |
Noten, die beim Schließen aufgezeichnet wurden (genericCase). |
|
emailNotificationRecipients
|
emailNotificationRecipients | array of string |
E-Mail-Benachrichtigungsempfänger (incidentCase). |
|
incidentId
|
incidentId | integer |
Microsoft Security Vorfallbezeichner (incidentCase). |
|
classification
|
classification | string |
Vorfallklassifizierung (IncidentCase). |
|
Entschlossenheit
|
determination | string |
Vorfallermittlung (IncidentCase). |
|
severity
|
severity | string |
Vorfallschweregrad (IncidentCase). |
|
summary
|
summary | string |
Vorfallzusammenfassung (IncidentCase). |
|
priorityScore
|
priorityScore | integer |
Vorfallprioritätsbewertung (IncidentCase). |
|
firstEventTime
|
firstEventTime | date-time |
First event timestamp (incidentCase). |
|
lastEventTime
|
lastEventTime | date-time |
Letzter Zeitstempel des Ereignisses (incidentCase). |
|
alertCounts
|
alertCounts | CaseAlertCounts |
Aggregierte Warnungsanzahl für einen Vorfallfall. |
|
impactedAssets
|
impactedAssets | CaseImpactedAssetsCounts |
Aggregierte betroffene Ressourcen zählen für einen Vorfallfall. |
|
Untersuchung
|
investigation | CaseInvestigation |
Untersuchungszusammenfassung für einen Vorfallfall. |
|
topRiskScore
|
topRiskScore | integer |
Top-Risikobewertung (incidentCase). |
|
detectionSources
|
detectionSources | array of string |
Erkennungsquellen (IncidentCase). |
|
serviceSources
|
serviceSources | array of string |
Dienstquellen (incidentCase). |
|
productNames
|
productNames | array of string |
Produktnamen (incidentCase). |
|
categories
|
categories | array of string |
Vorfallkategorien (IncidentCase). |
|
workspaceIds
|
workspaceIds | array of string |
Arbeitsbereichs-IDs (incidentCase). |
|
policyNames
|
policyNames | array of string |
Richtliniennamen (IncidentCase). |
|
alertPolicyIds
|
alertPolicyIds | array of string |
Warnungsrichtlinien-IDs (IncidentCase). |
|
dataSensitivityLabels
|
dataSensitivityLabels | array of string |
Vertraulichkeitsbezeichnungen für Daten (IncidentCase). |
|
cloudScopes
|
cloudScopes | array of string |
Cloudbereiche (IncidentCase). |
|
dataStreams
|
dataStreams | array of string |
Datenströme (incidentCase). |
|
aiAgentIds
|
aiAgentIds | array of string |
KI-Agent-IDs (incidentCase). |
|
redirectIncidentId
|
redirectIncidentId | integer |
Umleitungsvorfall-ID beim Zusammenführen (IncidentCase). |
|
redirectCaseId
|
redirectCaseId | integer |
Umleitungsfall-ID beim Zusammenführen (IncidentCase). |
|
investigationIds
|
investigationIds | array of string |
Untersuchungs-IDs (IncidentCase). |
|
investigationStates
|
investigationStates | array of string |
Untersuchungszustände (IncidentCase). |
|
associatedThreatIds
|
associatedThreatIds | array of string |
Zugeordnete Bedrohungsbezeichner (IncidentCase). |
|
osPlatforms
|
osPlatforms | array of string |
Betriebssystemplattformen (incidentCase). |
|
machineGroupIds
|
machineGroupIds | array of string |
Computergruppen-IDs (IncidentCase). |
|
incidentWebUrl
|
incidentWebUrl | string |
Vorfallweb-URL (incidentCase). |
|
systemTags
|
systemTags | array of string |
Systemtags (incidentCase). |
|
Beziehungen
|
relations | array of CaseRelation |
Sammlung verwandter Ressourcen, die mit dem Fall verknüpft sind. |
|
tasks
|
tasks | array of CaseTask |
Sammlung von Aufgaben, die im Fall enthalten sind. |
|
activities
|
activities | array of CaseActivity |
Sammlung von Zeitachsenaktivitäten (Kommentare und Überwachungsprotokolle), die im Fall enthalten sind. |
|
Anlagen
|
attachments | array of CaseAttachment |
Sammlung von Anlagen, die im Fall enthalten sind. |
CaseActivity
Eine Fallzeitachsenaktivität. Der konkrete Aktivitätstyp wird durch den Diskriminator "@odata.type" gekennzeichnet: Kommentar (vom Benutzer verfasster Freitext mit einer Nachricht) oder auditLog (vom System generierte Zustandsänderung).
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Der konkrete Aktivitätstyp diskriminator (z. B. "#microsoft.graph.security.caseManagement.comment"). |
|
id
|
id | string |
Eindeutiger Bezeichner der Aktivität. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem die Aktivität erstellt wurde. |
|
createdBy
|
createdBy | string |
Identität, die die Aktivität erstellt hat. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Zeitpunkt der letzten Änderung der Aktivität. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identität, die die Aktivität zuletzt geändert hat. |
|
message
|
message | string |
Kommentartext (nur Kommentaraktivitäten). |
|
action
|
action | string |
Typ der ausgeführten Aktion (nur AuditLog-Aktivitäten). |
|
details
|
details | CaseActivityResourceDetails |
Zielressourcendetails für eine Überwachungsaktivität. |
|
modifiedProperties
|
modifiedProperties | array of CaseModifiedProperty |
Sammlung von Eigenschaftsdelta (nur auditLog-Aktivitäten). |
CaseActivityResourceDetails
Zielressourcendetails für eine Überwachungsaktivität.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Bezeichner der Zielressource. |
|
kind
|
kind | string |
Ressourcentyp (z. B. Vorgang, Beziehung). |
CaseModifiedProperty
Ein In einem Überwachungsprotokoll aufgezeichnetes Wertdelta.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
propertyName
|
propertyName | string |
Der Name der geänderten Eigenschaft. |
|
oldValue
|
oldValue | CaseValueProperty |
Ein typierter Eigenschaftswertwrapper. Der konkrete Werttyp wird durch den Diskriminator "@odata.type" (stringValueProperty oder booleanValueProperty) angegeben. |
|
newValue
|
newValue | CaseValueProperty |
Ein typierter Eigenschaftswertwrapper. Der konkrete Werttyp wird durch den Diskriminator "@odata.type" (stringValueProperty oder booleanValueProperty) angegeben. |
CaseValueProperty
Ein typierter Eigenschaftswertwrapper. Der konkrete Werttyp wird durch den Diskriminator "@odata.type" (stringValueProperty oder booleanValueProperty) angegeben.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Der Betonwerttyp diskriminator. |
|
Wert
|
value | string |
Der umbrochene Wert, serialisiert als Text. |
CaseRelation
Eine Verknüpfung vom Fall zu einer externen Ressource. Der konkrete Beziehungstyp wird durch den Diskriminator "@odata.type" angegeben: incidentRelation, recommendationRelation oder workspaceIndicatorRelation.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
@odata.type
|
@odata.type | string |
Der konkrete Beziehungstyp diskriminator. |
|
id
|
id | string |
Eindeutiger Bezeichner der Beziehung. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem die Beziehung erstellt wurde. |
|
createdBy
|
createdBy | string |
Identität, die die Beziehung erstellt hat. |
|
relatedResourceId
|
relatedResourceId | string |
Externer Ressourcenbezeichner. |
|
recommendationType
|
recommendationType | string |
Empfehlungstyp (nur empfehlungRelation). |
|
subscriptionId
|
subscriptionId | string |
Abonnementbezeichner (recommendationRelation und workspaceIndicatorRelation). |
|
resourceGroupName
|
resourceGroupName | string |
Ressourcengruppenname (recommendationRelation und workspaceIndicatorRelation). |
|
workspaceName
|
workspaceName | string |
Arbeitsbereichsname (nur workspaceIndicatorRelation). |
CaseTask
Eine umsetzbare Arbeitseinheit innerhalb eines Falls.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
id
|
id | string |
Eindeutiger Bezeichner der Aufgabe. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem die Aufgabe erstellt wurde. |
|
createdBy
|
createdBy | string |
Identität, die die Aufgabe erstellt hat. |
|
lastModifiedDateTime
|
lastModifiedDateTime | date-time |
Zeitpunkt der letzten Änderung des Vorgangs. |
|
lastModifiedBy
|
lastModifiedBy | string |
Identität, die die Aufgabe zuletzt geändert hat. |
|
displayName
|
displayName | string |
Vorgangstitel. |
|
status
|
status | string |
Aktueller Status. |
|
description
|
description | string |
Vorgangsbeschreibung. |
|
assignedTo
|
assignedTo | string |
Aufgabenbesitzer. |
|
closing Notes
|
closingNotes | string |
Noten, die nach Abschluss aufgezeichnet wurden. |
|
dueDateTime
|
dueDateTime | date-time |
Zielabschlussdatum. |
|
priority
|
priority | string |
Klassifizierung der Vorgangspriorität. |
|
Kategorie
|
category | string |
Aufgabenfunktionskategorie. |
CaseAttachment
Metadaten für ein binäres Beweiselement, das in einem Fall gespeichert ist. Binäre Inhalte werden separat über den Anlageninhaltsstream abgerufen.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
id
|
id | string |
Eindeutiger Bezeichner der Anlage. |
|
createdDateTime
|
createdDateTime | date-time |
Zeitpunkt, zu dem die Anlage erstellt wurde. |
|
createdBy
|
createdBy | string |
Identität, die die Anlage erstellt hat. |
|
displayName
|
displayName | string |
Anlagentitel. |
|
description
|
description | string |
Anlagenbeschreibung. |
|
Dateigröße
|
fileSize | integer |
Größe in Byte. |
|
fileExtension
|
fileExtension | string |
Dateiendung. |
|
scanResult
|
scanResult | string |
Schadsoftware-Scanergebnis. |
|
origin
|
origin | CaseAttachmentOrigin |
Ursprungsreferenz für eine Anlage. |
CaseAttachmentOrigin
Ursprungsreferenz für eine Anlage.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
resourceId
|
resourceId | string |
Bezeichner der Ursprungsressource. |
|
resourceType
|
resourceType | string |
Origin-Ressourcentyp. |
CaseAlertCounts
Aggregierte Warnungsanzahl für einen Vorfallfall.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
gesamt
|
total | integer |
Gesamtzahl der Warnungen. |
|
aktiv
|
active | integer |
Anzahl der aktiven Warnungen. |
|
BySeverity
|
bySeverity | CaseIncidentSeverityCounts |
Warnungsanzahl nach Vorfallschweregrad gruppiert. |
|
byStatus
|
byStatus | CaseAlertStatusCounts |
Die Anzahl der Warnungen ist nach Status gruppiert. |
CaseIncidentSeverityCounts
Warnungsanzahl nach Vorfallschweregrad gruppiert.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
Unbekannt
|
unknown | integer |
Warnungen mit unbekanntem Schweregrad. |
|
Information
|
informational | integer |
Warnungen mit Informationsschweregrad. |
|
niedrig
|
low | integer |
Warnungen mit niedrigem Schweregrad. |
|
medium
|
medium | integer |
Warnungen mit mittlerem Schweregrad. |
|
Hoch
|
high | integer |
Warnungen mit hohem Schweregrad. |
CaseAlertStatusCounts
Die Anzahl der Warnungen ist nach Status gruppiert.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
neu
|
new | integer |
Warnungen im neuen Status. |
|
inProgress
|
inProgress | integer |
Benachrichtigungen werden ausgeführt. |
|
gelöst
|
resolved | integer |
Warnungen im aufgelösten Status. |
CaseImpactedAssetsCounts
Aggregierte betroffene Ressourcen zählen für einen Vorfallfall.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
machines
|
machines | integer |
Computeranzahl. |
|
users
|
users | integer |
Benutzeranzahl. |
|
Briefkästen
|
mailboxes | integer |
Postfachanzahl. |
|
apps
|
apps | integer |
App-Anzahl. |
|
cloudResources
|
cloudResources | integer |
Anzahl der Cloudressourcen. |
|
aiAgents
|
aiAgents | integer |
Anzahl der KI-Agenten. |
|
IP-Adressen
|
ips | integer |
IP-Adressanzahl. |
|
urls
|
urls | integer |
URL-Anzahl. |
|
files
|
files | integer |
Dateianzahl. |
|
processes
|
processes | integer |
Prozessanzahl. |
|
registryKeys
|
registryKeys | integer |
Anzahl der Registrierungsschlüssel. |
|
securityGroups
|
securityGroups | integer |
Anzahl der Sicherheitsgruppen. |
|
oauthApps
|
oauthApps | integer |
Anzahl der OAuth-Apps. |
|
gesamt
|
total | integer |
Gesamtanzahl betroffener Ressourcen. |
CaseInvestigation
Untersuchungszusammenfassung für einen Vorfallfall.
| Name | Pfad | Typ | Beschreibung |
|---|---|---|---|
|
ids
|
ids | array of string |
Untersuchungs-IDs. |
|
count
|
count | integer |
Untersuchungsanzahl. |
|
state
|
state | string |
Untersuchungsstatus. |