Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Importante
Les API sous la version /beta dans Microsoft Graph sont susceptibles d’être modifiées. L’utilisation de ces API dans des applications de production n’est pas prise en charge. Pour déterminer si une API est disponible dans v1.0, utilisez le sélecteur Version .
L’API de sécurité Microsoft Graph fournit une interface et un schéma unifiés à intégrer aux solutions de sécurité de Microsoft et des partenaires de l’écosystème. Il permet aux clients de rationaliser les opérations de sécurité et de mieux se défendre contre les cybermenaces croissantes. L’API de sécurité Microsoft Graph féfine les requêtes à tous les fournisseurs de sécurité intégrés et agrège les réponses. Utilisez l’API de sécurité Microsoft Graph pour créer des applications qui :
- Consolidez et mettez en corrélation les alertes de sécurité provenant de sources multiples.
- Extrayez et examinez tous les incidents et alertes des services qui font partie de Microsoft 365 Defender ou qui sont intégrés à celui-ci.
- déverrouillent des données contextuelles pour documenter les enquêtes.
- Automatisez les tâches de sécurité, les processus métier, les flux de travail et la création de rapports.
- Envoyez des indicateurs de menace aux produits Microsoft pour des détections personnalisées.
- Appeler des actions en réponse à de nouvelles menaces.
- Offrez une visibilité sur les données de sécurité pour permettre une gestion proactive des risques.
L’API de sécurité Microsoft Graph fournit des fonctionnalités clés, comme décrit dans les sections suivantes.
Actions (préversion)
Prenez des mesures immédiates pour vous défendre contre les menaces à l’aide de l’entité securityAction . Lorsqu’un analyste de sécurité découvre un indicateur Nouveau, tel qu’un fichier malveillant, URL, domaine ou adresse IP, protection peut être activée instantanément dans vos solutions de sécurité Microsoft. Appeler une action pour un fournisseur spécifique, voir toutes les actions effectuées et annuler une action si nécessaire. Essayez les actions de sécurité avec Microsoft Defender pour point de terminaison : Protection avancée contre les menaces (anciennement Microsoft Defender ATP) pour bloquer une activité malveillante sur vos points de terminaison Windows à l’aide des propriétés affichées dans les alertes ou identifiées lors de l’enquête.
Remarque : les actions de sécurité ne prennent en charge actuellement que les autorisations de l’application.
Recherche avancée de menaces
Le repérage avancé est un outil de repérage de menaces basé sur des requêtes qui vous permet d’explorer jusqu’à 30 jours de données brutes. Vous pouvez inspecter de manière proactive les événements de votre réseau pour localiser les indicateurs et entités de menace. L’accès flexible aux données facilite le repérage sans contrainte pour les menaces connues et potentielles.
Utilisez runHuntingQuery pour exécuter une requête en langage de requête Kusto (KQL) sur des données stockées dans Microsoft 365 Defender. Tirez parti du jeu de résultats renvoyé pour enrichir une enquête existante ou découvrir des menaces non détectées sur votre réseau.
Quotas et allocation des ressources
Vous pouvez exécuter une requête sur les données des 30 derniers jours uniquement.
Les résultats incluent un maximum de 100 000 lignes.
Le nombre d’exécutions est limité par locataire :
- Appels d’API : jusqu’à 45 requêtes par minute et jusqu’à 1500 requêtes par heure.
- Durée d’exécution : 10 minutes de durée toutes les heures et 3 heures de durée par jour.
La durée d’exécution maximale d’une seule requête est de 200 secondes.
Un code de réponse HTTP 429 signifie que vous avez atteint le quota pour le nombre d’appels d’API ou le temps d’exécution. Reportez-vous au corps de la réponse pour confirmer la limite atteinte.
La taille maximale des résultats de requête d’une seule requête ne peut pas dépasser 124 Mo. Le dépassement de la limite de taille entraîne une requête HTTP 400 incorrecte avec le message « L’exécution de la requête a dépassé la taille de résultat autorisée. Optimisez votre requête en limitant le nombre de résultats, puis réessayez. »
Les résultats de la requête ont une limite de taille globale de 50 Mo. Cette limite ne fait pas seulement référence au nombre d’enregistrements ; Des facteurs tels que le nombre de colonnes, les types de données et la longueur des champs déterminent également la taille des résultats de requête.
Effectuer une migration à partir des anciennes API
Les API de repérage avancé dans Microsoft Graph remplacent l’ancienne version de l’API qui était disponible via les https://api.security.microsoft.com/api/advancedhunting/run points de terminaison and https://api.security.microsoft.com/api/advancedqueries/run . Les anciennes API sont désormais hors service et cesseront de retourner des données le 1er février 2027.
Pour migrer vers les API de chasse avancée dans Microsoft Graph, mettez à jour les paramètres suivants dans votre application :
| Sujet | Paramètres plus anciens | Microsoft Graph |
|---|---|---|
| Points de terminaison | https://api.securitycenter.microsoft.com/api/advancedqueries/run https://api.security.microsoft.com/api/advancedhunting/run |
https://graph.microsoft.com/beta/security/runHuntingQuery |
| URI de ressource | Microsoft Defender pour point de terminaison surhttps://api.securitycenter.microsoft.com |
Microsoft Graph activé https://graph.microsoft.com |
| Autorisations de l’API |
AdvancedQuery.Read (délégué) et AdvancedQuery.Read.All (application) sous Microsoft Defender pour point de terminaison (anciennement Windows Defender - Protection avancée contre les menaces) AdvancedHunting.Read (délégué) et AdvancedHunting.Read.All (application) sous Microsoft Threat Protection |
ThreatHunting.Read.All (délégué et application) |
| Corps de la demande |
Propriété de requête . Par exemple {"Query":"DeviceProcessEvents \|where InitiatingProcessFileName =~ 'powershell.exe' \|where ProcessCommandLine contains 'appdata'\|project Timestamp, FileName, InitiatingProcessFileName, DeviceId\|limit 2"} |
Propriétés de requête et d’intervalle de temps . Par exemple, {"Query": "DeviceProcessEvents", "Timespan": "P90D"} |
| Réponse | Objet QueryResponse composé de statistiques, de schéma et de résultats | huntingQueryResults », composé d’un schéma (au lieu de schéma) et de résultats (au lieu de résultats). |
Pour plus d’informations sur la façon d’autoriser votre application à appeler des API Microsoft Graph, consultez Obtenir un accès pour le compte d’un utilisateur et Obtenir un accès sans utilisateur.
Migration de flux Power Platform (PowerApps / Power Automate / Logic Apps)
Microsoft Graph ne dispose pas d’une action de repérage avancée intégrée qui était disponible dans le connecteur Power Platform pour Microsoft Defender ATP. Pour continuer à utiliser la chasse avancée dans vos flux Power Platform, créez un connecteur personnalisé. Pour plus d’informations, consultez Créer un connecteur personnalisé par lot JSON Microsoft Graph pour Power Automate et utilisez les paramètres Microsoft Graph décrits dans le tableau précédent.
Migration de flux Power BI
Si vous utilisez un rapport Power BI personnalisé créé avec l’ancienne API, mettez à jour votre requête Power BI pour utiliser les paramètres Microsoft Graph décrits dans le tableau précédent. Pour plus d’informations, consultez Créer des rapports Microsoft Defender XDR personnalisés à l’aide de l’API de sécurité Microsoft Graph et de Power BI.
Zones cloud (préversion)
Les zones cloud (étendues cloud) dans Microsoft Defender pour le cloud vous permettent de regrouper et de gérer des environnements cloud sur plusieurs fournisseurs de cloud (Azure, AWS et GCP) et plateformes DevOps. Une zone est un conteneur logique qui regroupe les environnements cloud associés, ce qui facilite l’application de stratégies de sécurité cohérentes et la surveillance de la posture de sécurité dans votre infrastructure multicloud. Un client peut avoir un maximum de 1 000 zones.
Utilisez l’API Cloud Zones pour :
- Créez, mettez à jour et supprimez des zones pour organiser les environnements cloud.
- Attachez et détachez des environnements (tels que des abonnements Azure, des comptes AWS, des projets GCP ou des connexions DevOps) aux zones.
- Interroger les zones et leurs environnements associés.
Pour plus d’informations, consultez Gérer les étendues cloud et le contrôle d’accès unifié basé sur un rôle.
Détections personnalisées
Vous pouvez créer un repérage avancé Règles de détection personnalisées spécifiques à vos opérations de sécurité pour vous permettre de surveiller les menaces de manière proactive et de prendre des mesures. Par instance, vous pouvez créer des règles de détection personnalisées qui recherchent des indicateurs connus ou des périphériques mal configurés. Celles-ci déclenchent automatiquement des alertes et toutes les actions de réponse que vous spécifiez.
Quotas
- Obtenir plusieurs règles : 10 règles par minute et par application, 300 règles par heure et par application, 600 règles par heure et par client
- Obtenir une seule règle : 100 règles par minute par application, 1 500 règles par heure et par application, 1 800 règles par heure et par locataire
- Créer une règle : 10 règles par minute par application, 1 500 règles par heure et par application, 1 800 règles par heure et par client
- Règle de mise à jour : 100 règles par minute par application, 1 500 règles par heure par application, 1 800 règles par heure et par client
- Supprimer la règle : 100 règles par minute par application, 1 500 règles par heure par application, 1 800 règles par heure et par client
Alertes
Les alertes sont des avertissements détaillés sur les activités suspectes dans le locataire d’un client que Microsoft ou les fournisseurs de sécurité partenaires ont identifiés et signalés pour action. Les attaques emploient généralement différentes techniques contre différents types d’entités, telles que les appareils, les utilisateurs et les boîtes aux lettres. Il en résulte des alertes provenant de plusieurs fournisseurs de sécurité pour plusieurs entités du locataire. Reconstituer les alertes individuelles pour obtenir des informations sur une attaque peut être difficile et prendre du temps.
La version bêta de l’API de sécurité propose deux types d’alertes qui regroupent d’autres alertes provenant de fournisseurs de sécurité et facilitent l’analyse des attaques et la détermination des réponses :
-
Alertes et incidents : dernière génération d’alertes dans l’API de sécurité Microsoft Graph. Ils sont représentés par la ressource d’alerte et sa collection, la ressource d’incident , définie dans l’espace de
microsoft.graph.securitynoms. -
Alertes héritées : première génération d’alertes dans l’API de sécurité Microsoft Graph. Ils sont représentés par la ressource d’alerte définie dans l’espace de
microsoft.graphnoms.
Importante
Pour afficher les alertes et les incidents Sentinel, vous devez intégrer Sentinel au portail Defender. Pour plus d’informations, voir Connecter Microsoft Sentinel au portail Microsoft Defender.
Alertes et incidents
Ces ressources d’alerte extraient d’abord les données d’alerte des services du fournisseur de sécurité, qui font partie de Microsoft 365 Defender ou sont intégrés à celui-ci. Ensuite, ils consomment les données pour renvoyer des indices riches et précieux sur une attaque terminée ou en cours, les actifs touchés et les preuves associées. En outre, ils corrélent automatiquement d’autres alertes avec les mêmes techniques d’attaque ou le même attaquant dans un incident afin de fournir un contexte plus large d’une attaque. Ils recommandent des actions de réponse et de correction, offrant une capacité d’action cohérente entre les différents fournisseurs. Le contenu enrichi permet aux analystes d’enquêter plus facilement sur les menaces et d’y répondre collectivement.
Les alertes des fournisseurs de sécurité suivants sont disponibles via ces alertes et incidents enrichis :
- Protection de Microsoft Entra ID
- Microsoft 365 Defender
- Microsoft Defender for Cloud Apps
- Microsoft Defender pour point de terminaison
- Microsoft Defender pour l’identité
- Microsoft Defender pour Office 365
- Protection contre la perte de données Microsoft Purview
- Microsoft Purview : gestion des risques internes
Alertes héritées
Importante
L’API d’alertes héritées est déconseillée et sera mise hors service le 15 octobre 2026. Migrer vers la nouvelle API alertes et incidents . Pour plus d’informations, consultez Migrer des alertes héritées vers l’API alertes et incidents.
Les ressources d’alerte héritées fédérent l’appel des fournisseurs de sécurité Azure et Microsoft 365 Defender pris en charge. Ils regroupent les données d’alerte communes entre les différents domaines pour permettre aux applications d’unifier et de rationaliser la gestion des problèmes de sécurité dans toutes les solutions intégrées. Ils permettent aux applications de corréler les alertes et le contexte pour améliorer la protection et la réponse aux menaces.
Grâce à la fonctionnalité de mise à jour des alertes, vous pouvez synchroniser le status d’alertes spécifiques dans différents produits et services de sécurité intégrés à l’API de sécurité Microsoft Graph en mettant à jour votre entité d’alerte.
Les alertes des fournisseurs de sécurité suivants sont disponibles via la ressource d’alerte héritée. La prise en charge des alertes GET, des alertes PATCH et de l’abonnement (via des webhooks) est indiquée dans le tableau suivant.
| Fournisseur de sécurité | Obtenir une alerte |
Alerte de correctif logiciel |
S’abonner à l’alerte |
|---|---|---|---|
| Protection de Microsoft Entra ID | ✓ |
✓ |
|
| Azure Security Center | ✓ |
✓ |
✓ |
Microsoft 365
|
✓ |
||
| Microsoft Defender for Cloud Apps (anciennement Microsoft Cloud App Security) | ✓ |
✓ |
|
| Microsoft Defender pour point de terminaison (anciennement Microsoft Defender ATP) ** | ✓ |
✓ |
|
| Microsoft Defender pour Identity (anciennement Azure Protection avancée contre les menaces) | ✓ |
✓ |
|
| Microsoft Sentinel (anciennement Azure Sentinel) | ✓ |
Non pris en charge dans Microsoft Sentinel |
✓ |
Remarque : De nouveaux fournisseurs s’intègrent en permanence à l’écosystème de sécurité Microsoft Graph. Pour demander de nouveaux fournisseurs ou pour bénéficier d’un support étendu auprès des fournisseurs existants, signalez un problème dans le référentiel GitHub de sécurité Microsoft Graph.
* Problème de fichier : le status d’alerte est mis à jour dans les applications intégrées à l’API de sécurité Microsoft Graph, mais n’est pas reflété dans l’expérience de gestion du fournisseur.
* * Microsoft Defender pour point de terminaison nécessite des rôles d’utilisateur supplémentaires par rapport à ceux requis par l’API de sécurité Microsoft Graph. Seuls les utilisateurs des rôles d’API de sécurité Microsoft Defender pour point de terminaison et Microsoft Graph peuvent accéder aux données de Microsoft Defender pour point de terminaison. Étant donné que l’authentification d’application uniquement n’est pas limitée par cela, nous vous recommandons d’utiliser un jeton d’authentification d’application uniquement.
Les alertes de Microsoft Defender pour Identity sont disponibles via l’intégration de Microsoft Defender for Cloud Apps. Cela signifie que vous recevez des alertes de Microsoft Defender pour Identity uniquement si vous avez rejoint Unified SecOps et connecté Microsoft Defender pour Identity à Microsoft Defender for Cloud Apps. En savoir plus sur comment intégrer Microsoft Defender pour Identity et Microsoft Defender for Cloud Apps.
Case Management (préversion)
Utilisez l’API de gestion des cas pour créer et gérer des cas d’enquête dans les opérations de sécurité. L’API prend en charge les cas génériques, les cas d’incidents créés par le service et les tâches, activités, relations et pièces jointes associées via le point d’entrée /security/caseManagement .
Simulation et entraînement des attaques
La simulation d’attaque et la formation font partie de Microsoft Defender pour Office 365. Ce service permet aux utilisateurs d’un client de faire face à une attaque de hameçonnage réaliste et d’en tirer des enseignements. Les expériences de formation et de simulation d’ingénierie sociale pour les utilisateurs finaux permettent de réduire le risque de violation des utilisateurs via ces techniques d’attaque. L’API de simulation d’attaques et de formation permet aux administrateurs clients d’afficher des exercices et des formations de simulation lancées, et d’obtenir des rapports sur les informations dérivées sur les comportements en ligne des utilisateurs dans les simulations de hameçonnage.
eDiscovery
Microsoft Purview eDiscovery fournit un flux de travail de bout en bout pour préserver, collecter, analyser, examiner et exporter du contenu adapté aux enquêtes internes et externes de votre organisation.
Requête du journal d’audit
Microsoft Purview Audit fournit une solution intégrée pour aider les organisations à répondre efficacement aux événements de sécurité, aux enquêtes judiciaires, aux enquêtes internes et aux obligations de conformité. Des milliers d’opérations utilisateur et administrateur effectuées dans des dizaines de services et solutions Microsoft 365 sont capturées, enregistrées et conservées dans le journal d’audit unifié de votre organisation. Les enregistrements d'audit de ces événements peuvent être utilisables dans une recherchepar les responsables de la sécurité, les administrateurs informatiques, les équipes chargées de la lutte contre le risque interne et les enquêteurs chargés de la conformité et de la législation au sein de votre organisation. Cette fonctionnalité permet de gagner en visibilité sur les activités effectuées au sein de votre organisation Microsoft 365.
Identités
Problèmes d’intégrité
L’API des problèmes d’intégrité de Microsoft Defender pour Identity vous permet de surveiller le status d’intégrité de vos capteurs et agents dans votre infrastructure d’identité hybride. Vous pouvez utiliser l’API des problèmes d’intégrité pour récupérer des informations sur les problèmes d’intégrité actuels de vos capteurs, tels que le type, le status, la configuration et la gravité du problème. Vous pouvez également utiliser l’API pour identifier et résoudre les problèmes susceptibles d’affecter la fonctionnalité ou la sécurité de vos capteurs et agents.
Remarque : L’API des problèmes d’intégrité de Microsoft Defender pour Identity est disponible uniquement dans le plan Defender pour l’identité ou les plans de service de sécurité Microsoft 365 E5/A5/G5/F5.
Capteurs
Les API de gestion des capteurs Defender pour Identity vous permettent d’effectuer les opérations suivantes :
- Créez des rapports détaillés des capteurs de votre espace de travail, y compris des informations sur le nom du serveur, la version du capteur, le type, l’état et le status d’intégrité.
- Gérez les paramètres du capteur, tels que l’ajout de descriptions, l’activation ou la désactivation des mises à jour différées et la spécification du contrôleur de domaine auquel le capteur se connecte pour l’interrogation de l’ID Entra.
- Identifiez les serveurs prêts à être activés avec l’agent unifié.
- Activez ou désactivez l’activation automatique des serveurs éligibles pour l’agent unifié.
- Activez ou désactivez l’agent unifié sur les serveurs éligibles.
- Activez ou désactivez l’activation automatique de la configuration d’audit des événements requis lors de l’activation du capteur.
- Affichez la liste des capteurs éligibles pour la migration.
- Migrez les capteurs éligibles pour la migration.
Incidents
Un incident est un ensemble d’alertes corrélées et de données associées qui constituent l’histoire d’une attaque. La gestion des incidents fait partie de Microsoft 365 Defender et est disponible dans le portail Microsoft 365 Defender (https://security.microsoft.com/).
Les services et applications Microsoft 365 créent des alertes lorsqu’ils détectent un événement ou une activité suspect ou malveillant. Les alertes individuelles fournissent des indices précieux sur une attaque terminée ou en cours. Toutefois, les attaques utilisent généralement différentes techniques contre différents types d’entités, comme les appareils, les utilisateurs et les boîtes aux lettres. Le résultat est plusieurs alertes pour plusieurs entités dans votre client.
Étant donné que rassembler les alertes individuelles pour obtenir des informations sur une attaque peut être difficile et prendre du temps, Microsoft 365 Defender agrège automatiquement les alertes et leurs informations associées dans un incident.
Le regroupement d’alertes associées dans un incident vous donne une vue complète d’une attaque. Par exemple, vous pouvez voir :
- Où l’attaque a démarré.
- Quelles tactiques ont été utilisées.
- Jusqu’où l’attaque est-elle passée dans votre locataire.
- L’étendue de l’attaque, par exemple le nombre d’appareils, d’utilisateurs et de boîtes aux lettres qui ont été affectés.
- Toutes les données associées à l’attaque.
La ressource d’incidents et ses API vous permettent de trier les incidents pour créer une réponse de cybersécurité éclairée. Il expose un ensemble d’incidents, avec leurs alertes associées, qui ont été signalés dans votre réseau, dans la période que vous avez spécifiée dans votre stratégie de rétention d’environnement.
Protection des informations
Étiquettes : les étiquettes de protection des informations fournissent des détails pour appliquer correctement une étiquette de confidentialité aux informations. L’API d’étiquette de protection des informations décrit la configuration des étiquettes de confidentialité qui s’appliquent à un utilisateur ou à un client.
Évaluation des menaces : l’API d’évaluation des menaces Microsoft Graph aide les organisations à évaluer la menace reçue par tout utilisateur d’un client. Les clients peuvent ainsi signaler à Microsoft les courriers indésirables ou suspects, les URL d’hameçonnage ou les pièces jointes malveillantes qu'ils reçoivent. Microsoft vérifie l’exemple en question et les stratégies organisationnelles en jeu avant de générer un résultat afin que les administrateurs de clients puissent comprendre le verdict de l’analyse des menaces et ajuster leur stratégie organisationnelle. Ils peuvent également l’utiliser pour signaler des e-mails légitimes afin de les empêcher d’être bloqués.
Remarque : Nous vous recommandons d’utiliser l’API de soumission de menaces à la place.
Security Copilot (préversion)
Microsoft Security Copilot est un outil d’analyse de la sécurité génératif basé sur l’IA qui permet aux défenseurs de répondre rapidement aux menaces, de traiter les signaux à la vitesse de la machine et d’évaluer l’exposition aux risques en quelques minutes. Elle améliore l’efficacité des professionnels de la sécurité dans tous les rôles et flux de travail, en prenant en charge la réponse aux incidents, la chasse aux menaces, la collecte de renseignements, la gestion de la posture, etc.
Security Copilot transforme les invites en langage naturel en conseils intelligents et exploitables, rationalisant les opérations complexes et comblant les lacunes en matière de talents en cybersécurité. Il permet aux défenseurs d’effectuer des tâches en quelques minutes au lieu de plusieurs heures ou jours.
La ressource Security Copilot et ses API permettent aux développeurs d’incorporer des expériences de conversation Security Copilot dans des portails ou des applications personnalisés. Il prend en charge la création de sessions, d’invites et d’évaluations à l’aide des plug-ins disponibles, permettant des flux de travail de sécurité personnalisés pilotés par l’IA.
- Une session dans Security Copilot stocke toutes les invites d’IA et les résultats d’évaluation générés. Les sessions ne peuvent être affichées que par l’utilisateur qui les a créées.
- Vous pouvez avoir un ou plusieurs objets d’invite dans une session. La création d’une invite ne génère pas de résultat IA automatique. L’API d’évaluation est nécessaire pour commencer à traiter l’invite.
- Le traitement de l’IA commence dès la création d’une évaluation . La création d’une évaluation à l’aide de l’invite lance le raisonnement de l’IA. L’API vous permet d’interroger les résultats intermédiaires jusqu’à ce que l’évaluation de l’IA soit terminée.
Pour plus d’informations, reportez-vous aux rubriques suivantes :
- Cas d’utilisation principaux de Security Copilot
- Utilisation et facturation dans Microsoft Security Copilot
Gestion des enregistrements
La plupart des organisations doivent gérer les données pour se conformer de manière proactive aux réglementations et aux stratégies internes du secteur, réduire les risques en cas de litige ou de violation de la sécurité, et permettre à leurs employés de partager efficacement et avec agilité les connaissances actuelles et pertinentes pour eux. Vous pouvez utiliser les API de gestion des enregistrements pour appliquer systématiquement des étiquettes de rétention à différents types de contenu qui nécessitent différents paramètres de rétention. Par exemple, vous pouvez configurer le début de la période de rétention à partir de la création, de la dernière modification du contenu, de sa dernière modification ou de sa publication, ou lorsqu’un événement se produit pour un type d’événement particulier. En outre, vous pouvez utiliser des descripteurs de plan de fichier pour améliorer la facilité de gestion de ces étiquettes de rétention.
Degré de sécurisation
Niveau de sécurité Microsoft est une solution d'analyse de sécurité qui vous donne une visibilité sur votre portefeuille de sécurité et sur la façon de l'améliorer. Avec un score unique, vous pouvez mieux comprendre ce que vous avez effectué pour réduire les risques dans les solutions Microsoft. Vous pouvez également comparer votre score avec d’autres organisations et voir comment votre note a évolué au fil du temps. Les entités secureScore et secureScoreControlProfile vous aident à équilibrer les besoins de sécurité et de productivité de votre organisation tout en offrant la combinaison appropriée de fonctionnalités de sécurité. Vous pouvez également projeter quel sera votre score une fois que vous aurez adopté les fonctionnalités de sécurité.
Renseignement sur les menaces (préversion)
Microsoft Defender Threat Intelligence fournit une intelligence des menaces de classe mondiale pour vous aider à protéger votre organisation contre les cybermenaces modernes. Vous pouvez utiliser le renseignement sur les menaces pour identifier les adversaires et leurs opérations, accélérer la détection et la correction, et améliorer vos investissements et vos flux de travail en matière de sécurité.
Les API d’intelligence des menaces (préversion) vous permettent d’opérationnaliser l’intelligence trouvée dans l’interface utilisateur. Cela inclut le renseignement fini sous forme d’articles et de profils de renseignement, l’intelligence artificielle, y compris les IoC et les verdicts de réputation, et enfin, les données d’enrichissement, y compris le DNS passif, les cookies, les composants et les trackers.
Indicateurs contre les menaces (préversion)
Remarque
L’entité tiIndicator est déconseillée et sera supprimée d’ici avril 2026.
Les indicateurs de menace, également appelés indicateurs de compromission (IoC), représentent des données sur les menaces connues, telles que des fichiers, des URL, des domaines et des adresses IP malveillants. Les clients peuvent générer des indicateurs de veille contre les menaces interne collecte ou acquérir des indicateurs à partir de communautés de veille contre les menaces, flux sous licence et autres sources. Ces indicateurs sont ensuite utilisés dans les différents outils de sécurité à défendre contre les menaces connexes.
L’entité tiIndicator permet aux clients de fournir des indicateurs de menace aux solutions de sécurité Microsoft pour effectuer une action de blocage ou d’alerte sur une activité malveillante, ou pour autoriser l’activité qui a été déterminée comme non pertinente pour l’organisation et supprimer des actions pour l’indicateur. Pour envoyer un indicateur, spécifiez la solution de sécurité Microsoft destinée à utiliser l’indicateur et l’action à effectuer pour cet indicateur.
Vous pouvez intégrer l’entitétiIndicator dans votre application ou utilisez les plateformes d’aide à la décision intégrée contre les menaces suivantes (Conseil) :
- Palo Alto réseaux MineMeld menaces partage aide à la décision
- Plateforme MISP Open Source contre les menaces Intelligence disponibles via le exemple TI
Les indicateurs de menace envoyés via l’API de sécurité Microsoft Graph sont disponibles aujourd’hui dans les produits suivants :
- Microsoft Defender pour point de terminaison : permet d’alerter et/ou de bloquer les indicateurs de menace associés à une activité malveillante. Vous pouvez aussi autoriser un indicateur à ignorer l’indicateur d’investigations automatisées. Pour plus d’informations sur les types d’indicateurs pris en charge et les limites du nombre d’indicateurs par client, voir Gérer les indicateurs.
- Microsoft Sentinel : pour obtenir les instructions détaillées les plus récentes sur la façon d’envoyer des indicateurs intelligents de menace à Microsoft Sentinel, voir Connecter votre plateforme de renseignement sur les menaces à Microsoft Sentinel.
Soumission de menaces
L'API de soumission des menaces Microsoft Graph aide les organisations à soumettre une menace reçue par n'importe quel utilisateur d'un client. Les clients peuvent ainsi signaler à Microsoft les courriers indésirables ou suspects, les URL d’hameçonnage ou les pièces jointes malveillantes qu'ils reçoivent. Microsoft vérifie la soumission par rapport aux stratégies organisationnelles en vigueur et l’envoie aux évaluateurs humains pour analyse. Le résultat aide ensuite les administrateurs des clients à comprendre le verdict d'analyse des menaces et à ajuster leur stratégie organisationnelle. Les administrateurs peuvent également utiliser les résultats pour signaler des e-mails légitimes afin d’éviter qu’ils ne soient bloqués.
Remarque : Nous vous recommandons d’utiliser l’API de soumission de menaces au lieu de l’API d’évaluation des menaces d’Information Protection déconseillée. L’API de soumission de menaces fournit une fonctionnalité unifiée de soumission de menaces de sécurité et ajoute une prise en charge unifiée des résultats, une prise en charge des requêtes de soumission utilisateur, une prise en charge des listes rouges autorisées par les locataires, une prise en charge de la révision des administrateurs et une prise en charge du mode application uniquement.
Protection Email et collaboration
Microsoft Defender pour Office 365 est un service de filtrage du courrier électronique basé sur le cloud qui permet de protéger votre organisation contre les menaces avancées pesant sur le courrier et les outils de collaboration, telles que le hameçonnage, la compromission du courrier électronique professionnel et les attaques par programmes malveillants. Vous pouvez utiliser les API Microsoft Graph analyzedemails et de correction pour récupérer les métadonnées des e-mails et effectuer des actions de réponse (suppression réversible, suppression définitive, déplacement vers le courrier indésirable, déplacer vers la boîte de réception) sur les messages analysés.
Remarque : Ces API sont disponibles uniquement pour les plans de service de sécurité Defender pour Office 365 Plan 2 ou Microsoft 365 A5/E5/F5/G5. Pour obtenir la liste la plus récente des plans de service, voir Description du service Microsoft Defender pour Office 365.
Capteurs
L’API de gestion des capteurs Defender pour Identity vous permet de créer des rapports détaillés des capteurs de votre espace de travail, y compris des informations sur le nom, la version du capteur, le type, l’état et l’status d’intégrité du serveur. Il vous permet également de gérer les paramètres du capteur, tels que l’ajout de descriptions, l’activation ou la désactivation des mises à jour différées et la spécification du contrôleur de domaine auquel le capteur se connecte pour interroger l’ID Entra.
identityAccounts
La ressource identityAccounts et les API associées vous permettent de récupérer les détails des utilisateurs marqués par les alertes de Microsoft Defender pour Identity et d’appliquer des actions telles que la désactivation des comptes et la réinitialisation du mot de passe utilisateur pour l’utilisateur compromis.
Sécurité et gouvernance des données (préversion)
Microsoft Purview unifie la gouvernance et la conformité des données dans le patrimoine de données de votre organisation. Il fournit des contrôles centralisés pour la découverte, la classification et la protection des données, en s’intégrant directement à Microsoft 365 et à des sources de données tierces. Considérez-le comme un centre de commande pour gérer les informations sensibles et assurer la conformité réglementaire de toutes vos données, qu’elles se trouvent dans des bases de données, des documents ou un stockage cloud.
Les API de sécurité et de gouvernance des données permettent aux développeurs d’intégrer de manière transparente la protection de Purview, essentielle pour les applications RAG, les applications métier et les systèmes traitant des données sensibles. Ces API fournissent un accès programmatique au moteur d’évaluation des politiques de Purview, garantissant une sécurité des données cohérente et une application de la gouvernance dans diverses applications.
Cas d’utilisation courants
Voici quelques-unes des demandes les plus populaires pour l’utilisation de l’API de sécurité Microsoft Graph.
Vous pouvez utiliser les notifications de modification de Microsoft Graph pour vous abonner et recevoir des notifications sur les mises à jour des entités d’API de sécurité Microsoft Graph.
Étapes suivantes
L’API de sécurité Microsoft Graph peut vous ouvrir de nouvelles façons d’interagir avec différentes solutions de sécurité de Microsoft et de ses partenaires. Pour commencer, procédez comme suit :
- Explorer alerts, tiIndicator (préversion), securityAction (préversion), secureScore et secureScoreControlProfiles.
- Essayez l’API dans l’Afficheur Graph. Sous Exemples de requêtes, choisissez Afficher d’autres exemples et définissez la catégorie Sécurité sur activé.
- Essayez S’abonner et recevoir des notifications pour les modifications d’entité.
Contenu connexe
Codez et contribuez à cet exemple d’API de sécurité Microsoft Graph :
Découvrez d’autres options pour vous connecter à l’API de sécurité Microsoft Graph :
- Connecteurs de sécurité Microsoft Graph pour Logic Apps, Flow et Power Apps
- Exemples de bloc-notes Jupyter
Collaboration avec la communauté :