Creare report personalizzati con Power BI

Nota

Se si è un cliente del governo degli Stati Uniti, usare gli URI elencati in Microsoft Defender per endpoint per i clienti del governo degli Stati Uniti.

Consiglio

Per ottenere prestazioni migliori, anziché usare api.security.microsoft.com, usare un server più vicino alla georilevazione:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com
  • ina.api.security.microsoft.com
  • aea.api.security.microsoft.com

Crea report di Power BI basati sulle API di Defender for Endpoint.

Il primo esempio illustra come collegare Power BI all'API di Ricerca avanzata e il secondo esempio mostra come connettersi alle nostre API OData, ad esempio Azioni del computer o Avvisi.

Connetti Power BI all'API di Ricerca avanzata

Eseguire la procedura seguente per connettere Power BI all'API Ricerca avanzata e compilare un report dai risultati della query.

  1. Aprire Microsoft Power BI.

  2. Selezionare Recupera dati>Query vuota.

    Opzione Query vuota nella voce di menu Recupera dati

  3. Selezionare Editor avanzato.

    La voce di menu

  4. Copiare il frammento di codice seguente e incollarlo nell'editor. Questa query usa l'API Ricerca avanzata per recuperare fino a 20 DeviceEvents voci in cui il tipo di azione contiene "Anti" ed esegue il mapping dello schema di risposta ai tipi di dati Power BI:

        let
            AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20",
    
            HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries",
    
            Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])),
    
            TypeMap = #table(
                { "Type", "PowerBiType" },
                {
                    { "Double",   Double.Type },
                    { "Int64",    Int64.Type },
                    { "Int32",    Int32.Type },
                    { "Int16",    Int16.Type },
                    { "UInt64",   Number.Type },
                    { "UInt32",   Number.Type },
                    { "UInt16",   Number.Type },
                    { "Byte",     Byte.Type },
                    { "Single",   Single.Type },
                    { "Decimal",  Decimal.Type },
                    { "TimeSpan", Duration.Type },
                    { "DateTime", DateTimeZone.Type },
                    { "String",   Text.Type },
                    { "Boolean",  Logical.Type },
                    { "SByte",    Logical.Type },
                    { "Guid",     Text.Type }
                }),
    
            Schema = Table.FromRecords(Response[Schema]),
            TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}),
            Results = Response[Results],
            Rows = Table.FromRecords(Results, Schema[Name]),
            Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}}))
    
        in Table
    
  5. Scegliere Fine.

  6. Selezionare Modifica credenziali.

    Il comando di menu Modifica credenziali

  7. Selezionare Account aziendale>Accedi.

    Opzione Accedi nella voce di menu Account aziendale

  8. Immettere le credenziali e attendere l'accesso.

  9. Selezionare Connetti.

    Messaggio di conferma dell'accesso nella voce di menu Account aziendale

Ora i risultati della query vengono visualizzati come tabella ed è possibile iniziare a compilare visualizzazioni sopra di essa. È possibile duplicare questa tabella, rinominarla e modificare al suo interno la query di Advanced Hunting per ottenere tutti i dati desiderati.

Connetti Power BI alle API OData

L'unica differenza tra l'esempio dell'API Ricerca avanzata e l'esempio dell'API OData è la query all'interno dell'editor.

  1. Aprire Microsoft Power BI.

  2. Selezionare Ottieni dati>Query vuota.

    Opzione Query vuota nella voce di menu Recupera dati

  3. Selezionare Editor avanzato.

    Voce di menu Editor avanzato

  4. Copiare il codice seguente e incollarlo nell'editor. Questa query usa l'API OData per recuperare tutte le azioni del computer dall'organizzazione, che è possibile usare per creare report sulle attività di risposta, ad esempio l'isolamento del dispositivo o le analisi antivirus:

        let
    
            Query = "MachineActions",
    
            Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true])
        in
            Source
    

    È possibile eseguire la stessa operazione per avvisi e computer. È anche possibile usare query OData per i filtri delle query. Vedi Utilizzo delle query OData.

Esempi di dashboard di Power BI in GitHub

Vedere i modelli di report di Power BI.