Praca z odnalezionymi aplikacjami za pośrednictwem interfejs interfejs Graph API (wersja zapoznawcza)

Microsoft Defender for Cloud Apps obsługuje interfejs interfejs Graph API firmy Microsoft, za pomocą którego można pracować z odnalezionymi aplikacjami w chmurze, aby dostosować i zautomatyzować funkcje strony Odnalezione aplikacje w portalu Microsoft Defender.

Ten artykuł przedstawia przykładowe procedury korzystania z interfejsu uploadedStreams API do typowych zastosowań.

Wymagania wstępne

Przed rozpoczęciem korzystania z interfejs Graph API pamiętaj, aby utworzyć aplikację i uzyskać token dostępu w celu wywołania interfejsu API. Następnie użyj tokenu dostępu, aby uzyskać dostęp do interfejsu API Defender for Cloud Apps.

  • Upewnij się, że aplikacja ma uprawnienia dostępu do Defender for Cloud Apps, udzielając jej CloudApp-Discovery.Read.All uprawnień i zgody administratora.

  • Zanotuj klucz tajny aplikacji i skopiuj jego wartość, aby później użyć jej w skryptach.

  • Potrzebujesz przesyłania strumieniowego danych aplikacji w chmurze do Microsoft Defender for Cloud Apps.

Więcej informacji można znaleźć w następujących artykułach:

Pobieranie danych o odnalezionych aplikacjach

Aby wypisać wszystkie dostępne przesłane strumienie i uzyskać ogólne podsumowanie danych dostępnych na stronie Odkrytych aplikacji , uruchom następujące polecenie GET. Odpowiedź zawiera identyfikatory strumieni potrzebne do kolejnych zapytań:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams

Aby zagłębić się w dane dla konkretnego strumienia zwróconego przez poprzednie żądanie GET:

  1. Skopiuj odpowiednią <streamID> wartość (właściwość id przesłanego strumienia) z GET .../uploadedStreams odpowiedzi.

  2. Wykonaj następujące polecenie GET, zastępując <streamId> go wartością id z poprzedniej odpowiedzi:

    GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails(period=duration'P90D')
    

Filtruj dla określonego okresu i oceny ryzyka

Filtruj polecenia interfejsu API przy użyciu $select i $filter w celu pobrania danych dla określonego okresu i oceny ryzyka. Aby na przykład wyświetlić nazwy wszystkich aplikacji odnalezionych w ciągu ostatnich 30 dni z wynikiem ryzyka niższym lub równym 4, uruchom polecenie:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')?$filter=riskRating  le 4 &$select=displayName

Pobierz userIdentifier wszystkich użytkowników, urządzeń lub adresów IP korzystających z określonej aplikacji

Po pobraniu aplikacji <id> z aggregatedAppsDetails odpowiedzi wykonaj jedno z następujących poleceń, aby zidentyfikować użytkowników, urządzenia lub adresy IP aktualnie korzystające z tej aplikacji:

  • Aby zwrócić użytkowników:

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/users  
    
  • Zwracanie adresów IP:

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/ipAddress  
    
  • Aby zwrócić urządzenia (zawiera listę nazw urządzeń, które uzyskiwały dostęp do określonej aplikacji w danym okresie):

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/name  
    

Wyświetlanie aplikacji według kategorii przy użyciu filtrów

Użyj filtrów, aby wyświetlić aplikacje określonej kategorii, takie jak aplikacje sklasyfikowane jako Marketing, a także nie są zgodne z hippa. Na przykład następujące żądanie zwraca aplikacje kategorii marketingowej z określonego strumienia, które są oznaczone jako niezgodne z HIPAA:

GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<MDEstreamId>/aggregatedAppsDetails (period=duration 'P30D')?$filter= (appInfo/Hippa eq 'false') and category eq 'Marketing'  

Aby uzyskać więcej informacji, zobacz Praca z wykrytymi aplikacjami oraz dokumentację referencyjną interfejsu API Microsoft Graph.