Vaya a Mis flujos > Nuevo > programado: desde blanco.
Cree un flujo programado.
Escriba un nombre de flujo.
Especifique el inicio y la hora.
Especifique la frecuencia. Por ejemplo, cada 5 minutos.
Seleccione el botón + para agregar una nueva acción. La nueva acción es una solicitud HTTP a la API de dispositivos de Defender para punto de conexión. También puede reemplazarlo por el conector WDATP integrado (acción: Máquinas : Obtener lista de máquinas).
Escriba los siguientes campos HTTP:
Método: GET como valor para obtener la lista de dispositivos.
Autenticación: seleccione OAuth de Active Directory.
Inquilino: inicie sesión en https://portal.azure.com y vaya a Microsoft Entra ID > Registros de aplicaciones y obtenga el valor de Identificador de inquilino.
Id. de cliente: inicie sesión en https://portal.azure.com y vaya a Microsoft Entra ID > Registros de aplicaciones y obtenga el valor de Id. de cliente.
Tipo de credencial: seleccione Secreto.
Secreto: inicie sesión en https://portal.azure.com y vaya a Microsoft Entra ID > registros de aplicaciones y obtenga el valor de Identificador de inquilino.
Para agregar un nuevo paso, seleccione Agregar nueva acción , busque Operaciones de datos y seleccione Analizar JSON.
Agregue Cuerpo en el campo Contenido .
Seleccione el vínculo Usar carga de ejemplo para generar esquema .
Copie y pegue el siguiente fragmento de código JSON:
Extraiga los valores de la llamada JSON y compruebe si los dispositivos incorporados ya están registrados en la lista de SharePoint como ejemplo:
Si es así, no se desencadena ninguna notificación.
Si no es así, registrará los dispositivos recién incorporados en la lista de SharePoint y se enviará una notificación al administrador de Defender para punto de conexión.
En Condición, agregue la siguiente expresión: "length(body('Get_items')?[' value'])" y establezca la condición en igual a 0.
Notificación de alerta
La siguiente imagen es un ejemplo de una notificación por correo electrónico.
Sugerencias
Puede filtrar aquí solo con lastSeen:
Cada 60 minutos:
Tome todos los dispositivos que se han visto por última vez en los últimos siete días.
Para cada dispositivo:
Si la propiedad vista por última vez está en el intervalo de una hora de [-7 días, -7 días + 60 minutos] -> Alerta de posibilidad de retirada.
Si la primera vez que se ve es en la última hora:> alerta para la incorporación.
En esta solución, no tiene alertas duplicadas.
Hay inquilinos que tienen numerosos dispositivos. La obtención de todos esos dispositivos puede requerir paginación.
Puede dividirlo en dos consultas:
Para la eliminación, tome solo este intervalo mediante el $filter OData y solo notifique si se cumplen las condiciones.
Tome todos los dispositivos vistos por última vez en la última hora y compruebe la primera propiedad vista para ellos (si la primera propiedad vista es en la última hora, la última vista debe estar allí también).
Planee y ejecute una estrategia de implementación de puntos de conexión mediante elementos esenciales de la administración moderna, los enfoques de administración conjunta y la integración de Microsoft Intune.