API per arrestare e mettere in quarantena i file
Si applica a:
Se si desidera provare Microsoft Defender per endpoint, iscriversi a una versione di valutazione gratuita.
Nota
Se si è un cliente del governo degli Stati Uniti, usare gli URI elencati in Microsoft Defender per endpoint per i clienti del governo degli Stati Uniti.
Consiglio
Per ottenere prestazioni migliori, è possibile usare il server più vicino alla posizione geografica:
- us.api.security.microsoft.com
- eu.api.security.microsoft.com
- uk.api.security.microsoft.com
- au.api.security.microsoft.com
- swa.api.security.microsoft.com
- ina.api.security.microsoft.com
Descrizione DELL'API
Arrestare l'esecuzione di un file in un dispositivo ed eliminarlo.
Limitazioni
- Le limitazioni di frequenza per questa API sono 100 chiamate al minuto e 1500 chiamate all'ora.
Nota
Questa pagina è incentrata sull'esecuzione di un'azione del computer tramite l'API. Per altre informazioni sulla funzionalità delle azioni di risposta tramite Microsoft Defender per endpoint, vedere Eseguire azioni di risposta in un computer .
Importante
È possibile eseguire questa azione solo se:
- Il dispositivo in cui si esegue l'azione esegue Windows 10, versione 1703 o successiva o Windows 11
- Il file non appartiene a editori di terze parti attendibili o non è firmato da Microsoft
- Microsoft Defender Antivirus deve essere almeno in esecuzione in modalità passiva. Per altre informazioni, vedere Compatibilità di Microsoft Defender Antivirus.
Autorizzazioni
Per chiamare questa API è necessaria una delle autorizzazioni seguenti. Per altre informazioni, incluso come scegliere le autorizzazioni, vedere Usare le API di Microsoft Defender per endpoint
Tipo di autorizzazione | Autorizzazione | Nome visualizzato autorizzazioni |
---|---|---|
Applicazione | Machine.StopAndQuarantine | "Arresta e metti in quarantena" |
Applicazione | Machine.Read.All | 'Leggi tutti i profili macchina' |
Applicazione | Machine.ReadWrite.All | 'Leggere e scrivere tutte le informazioni del computer' |
Delegato (account aziendale o dell'istituto di istruzione) | Machine.StopAndQuarantine | "Arresta e metti in quarantena" |
Nota
Quando si ottiene un token usando le credenziali utente:
- L'utente deve disporre almeno dell'autorizzazione del ruolo seguente: "Azioni di correzione attive" (per altre informazioni, vedere Creare e gestire ruoli )
- L'utente deve avere accesso al dispositivo in base alle impostazioni del gruppo di dispositivi (vedere Creare e gestire gruppi di dispositivi per altre informazioni)
La creazione di gruppi di dispositivi è supportata in Defender per endpoint Piano 1 e Piano 2.
Richiesta HTTP
POST https://api.securitycenter.microsoft.com/api/machines/{id}/StopAndQuarantineFile
Intestazioni di richiesta
Nome | Tipo | Descrizione |
---|---|---|
Autorizzazione | Stringa | Bearer {token}. Obbligatorio. |
Content-Type | stringa | application/json. Obbligatorio. |
Corpo della richiesta
Nel corpo della richiesta specificare un oggetto JSON con i parametri seguenti:
Parametro | Tipo | Descrizione |
---|---|---|
Comment | Stringa | Commento da associare all'azione. Obbligatorio. |
Sha1 | Stringa | Sha1 del file da arrestare e mettere in quarantena nel dispositivo. Obbligatorio. |
Risposta
In caso di esito positivo, questo metodo restituisce 201 - Codice di risposta creato e Azione computer nel corpo della risposta.
Esempio
Richiesta
Di seguito è riportato un esempio della richiesta.
POST https://api.securitycenter.microsoft.com/api/machines/1e5bc9d7e413ddd7902c2932e418702b84d0cc07/StopAndQuarantineFile
{
"Comment": "Stop and quarantine file on machine due to alert 441688558380765161_2136280442",
"Sha1": "87662bc3d60e4200ceaf7aae249d1c343f4b83c9"
}
Consiglio
Per saperne di più, Collaborare con la community di Microsoft Security nella community tech: Microsoft Defender per endpoint Tech Community.