注:
米国政府機関のお客様の場合は、米国政府機関のお客様向けのMicrosoft Defender for Endpointに記載されている URI を使用します。
ヒント
パフォーマンスを向上させるには、api.security.microsoft.com を使用する代わりに、位置情報に近いサーバーを使用します。
- us.api.security.microsoft.com
- eu.api.security.microsoft.com
- uk.api.security.microsoft.com
- au.api.security.microsoft.com
- swa.api.security.microsoft.com
- ina.api.security.microsoft.com
- aea.api.security.microsoft.com
エンドポイント API のDefender上にPower BI レポートを作成します。
最初の例では、Power BI を Advanced Hunting API に接続する方法を示し、2 番目の例では、マシンアクションやアラートなどの OData API への接続を示しています。
Power BI を Advanced Hunting API に接続する
次の手順を実行して、Power BIを Advanced Hunting API に接続し、クエリ結果からレポートを作成します。
Microsoft Power BIを開きます。
Get Data>Blank Query の順に選択します。
[詳細エディター] を選択します。
以下のコード スニペットをコピーし、エディターに貼り付けます。 このクエリでは、Advanced Hunting API を使用して、アクションの種類に "Anti" が含まれる最大 20 個の
DeviceEventsエントリを取得し、応答スキーマをPower BIデータ型にマップします。let AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20", HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries", Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])), TypeMap = #table( { "Type", "PowerBiType" }, { { "Double", Double.Type }, { "Int64", Int64.Type }, { "Int32", Int32.Type }, { "Int16", Int16.Type }, { "UInt64", Number.Type }, { "UInt32", Number.Type }, { "UInt16", Number.Type }, { "Byte", Byte.Type }, { "Single", Single.Type }, { "Decimal", Decimal.Type }, { "TimeSpan", Duration.Type }, { "DateTime", DateTimeZone.Type }, { "String", Text.Type }, { "Boolean", Logical.Type }, { "SByte", Logical.Type }, { "Guid", Text.Type } }), Schema = Table.FromRecords(Response[Schema]), TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}), Results = Response[Results], Rows = Table.FromRecords(Results, Schema[Name]), Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}})) in Table[完了] を選択します。
[ 資格情報の編集] を選択します。
[ 組織アカウント>サインイン] を選択します。
資格情報を入力し、サインインするまで待ちます。
[接続] を選択します。
これで、クエリの結果がテーブルとして表示され、その上に視覚化の構築を開始できます。 このテーブルを複製し、名前を変更し、内部の高度なハンティング クエリを編集して、必要なデータを取得できます。
Power BI を OData API に接続する
Advanced Hunting API の例と OData API の例の唯一の違いは、エディター内のクエリです。
Microsoft Power BIを開きます。
Get Data>Blank Query の順に選択します。
[詳細エディター] を選択します。
次のコードをコピーし、エディターに貼り付けます。 このクエリでは、OData API を使用して組織からすべての マシン アクション を取得します。これを使用して、デバイスの分離やウイルス対策スキャンなどの応答アクティビティに関するレポートを作成できます。
let Query = "MachineActions", Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true]) in Sourceアラートとマシンでも同じ操作を実行できます。 クエリ フィルターに OData クエリを使用することもできます。 「OData クエリの使用」を参照してください。
GitHub の Power BI ダッシュボード サンプル
Power BI レポート テンプレートを参照してください。