Tworzenie raportów niestandardowych przy użyciu usługi Power BI

Uwaga

Jeśli jesteś klientem administracji rządowej USA, użyj adresów URI wymienionych w dokumencie Ochrona punktu końcowego w usłudze Microsoft Defender dla klientów administracji rządowej USA.

Wskazówka

Aby uzyskać lepszą wydajność, zamiast korzystać z api.security.microsoft.com, użyj serwera bliżej lokalizacji geograficznej:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com
  • ina.api.security.microsoft.com
  • aea.api.security.microsoft.com

Twórz raporty Power BI na podstawie interfejsów API usługi Defender for Endpoint.

Pierwszy przykład pokazuje, jak połączyć usługę Power BI z interfejsem API Zaawansowanego wyszukiwania, a drugi przykład pokazuje połączenie z naszymi interfejsami API OData, takimi jak akcje na urządzeniach lub alerty.

Łączenie usługi Power BI z zaawansowanym interfejsem API wyszukiwania zagrożeń

Wykonaj następujące kroki, aby połączyć Power BI z interfejsem API zaawansowanego wyszukiwania zagrożeń i utworzyć raport na podstawie wyników zapytania.

  1. Otwórz Microsoft Power BI.

  2. Wybierz pozycję Pobierz dane>Puste zapytanie.

    Opcja Puste zapytanie w elemencie menu Pobierz dane

  3. Wybierz pozycję Edytor zaawansowany.

    Element menu „Edytor zaawansowany”

  4. Skopiuj poniższy fragment kodu i wklej go w edytorze. To zapytanie używa interfejsu API Advanced Hunting, aby pobrać maksymalnie 20 wpisów DeviceEvents, w których typ akcji zawiera ciąg „Anti”, i mapuje schemat odpowiedzi na typy danych programu Power BI:

        let
            AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20",
    
            HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries",
    
            Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])),
    
            TypeMap = #table(
                { "Type", "PowerBiType" },
                {
                    { "Double",   Double.Type },
                    { "Int64",    Int64.Type },
                    { "Int32",    Int32.Type },
                    { "Int16",    Int16.Type },
                    { "UInt64",   Number.Type },
                    { "UInt32",   Number.Type },
                    { "UInt16",   Number.Type },
                    { "Byte",     Byte.Type },
                    { "Single",   Single.Type },
                    { "Decimal",  Decimal.Type },
                    { "TimeSpan", Duration.Type },
                    { "DateTime", DateTimeZone.Type },
                    { "String",   Text.Type },
                    { "Boolean",  Logical.Type },
                    { "SByte",    Logical.Type },
                    { "Guid",     Text.Type }
                }),
    
            Schema = Table.FromRecords(Response[Schema]),
            TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}),
            Results = Response[Results],
            Rows = Table.FromRecords(Results, Schema[Name]),
            Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}}))
    
        in Table
    
  5. Wybierz pozycję Gotowe.

  6. Wybierz pozycję Edytuj poświadczenia.

    Element menu Edytuj poświadczenia

  7. Wybierz pozycję Konto organizacyjne>Zaloguj się.

    Opcja Logowanie w elemencie menu konta organizacyjnego

  8. Wprowadź swoje poświadczenia i poczekaj na zalogowanie.

  9. Wybierz pozycję Połącz.

    Komunikat z potwierdzeniem logowania w elemencie menu konta organizacyjnego

Teraz wyniki zapytania są wyświetlane jako tabela i możesz zacząć tworzyć wizualizacje. Możesz zduplikować tę tabelę, zmienić jej nazwę i edytować znajdujące się w niej zapytanie zaawansowanego wyszukiwania zagrożeń, aby uzyskać dowolne dane.

Łączenie usługi Power BI z interfejsami API OData

Jedyną różnicą między przykładem interfejsu API zaawansowanego wyszukiwania zagrożeń a przykładem interfejsu API OData jest zapytanie w edytorze.

  1. Otwórz Microsoft Power BI.

  2. Wybierz pozycję Pobierz dane>Puste zapytanie.

    Opcja Puste zapytanie w elemencie menu Pobierz dane

  3. Wybierz pozycję Edytor zaawansowany.

    Element menu Edytor zaawansowany

  4. Skopiuj następujący kod i wklej go w edytorze. To zapytanie używa interfejsu API OData do pobierania wszystkich akcji maszyny z organizacji, których można użyć do tworzenia raportów dotyczących działań odpowiedzi, takich jak izolacja urządzenia lub skanowanie antywirusowe:

        let
    
            Query = "MachineActions",
    
            Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true])
        in
            Source
    

    Możesz to zrobić w przypadku alertów i maszyn. Możesz również użyć zapytań OData dla filtrów zapytań. Zobacz Korzystanie z zapytań OData.

Przykłady pulpitu nawigacyjnego usługi Power BI w usłudze GitHub

Zobacz szablony raportów usługi Power BI.