Criar relatórios personalizados com o Power BI

Observação

Se você for cliente do governo dos EUA, use os URIs listados em Microsoft Defender para Ponto de Extremidade para clientes do governo dos EUA.

Dica

Para um melhor desempenho, em vez de utilizar api.security.microsoft.com, utilize um servidor mais próximo da geolocalização:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com
  • ina.api.security.microsoft.com
  • aea.api.security.microsoft.com

Crie relatórios no Power BI com base nas APIs do Defender for Endpoint.

O primeiro exemplo demonstra como ligar o Power BI à API de Investigação Avançada e o segundo exemplo demonstra uma ligação às nossas APIs OData, como Ações de Máquina ou Alertas.

Conectar o Power BI à API de Caça Avançada

Execute as etapas a seguir para conectar Power BI à API de Busca Avançada e criar um relatório com base nos resultados da consulta.

  1. Abra Microsoft Power BI.

  2. Selecione Obter Dados>Consulta em Branco.

    A opção Consulta em Branco do menu Obter Dados

  3. Selecione Editor Avançado.

    O item de menu Editor Avançado

  4. Copie o snippet de código abaixo e cole-o no editor. Essa consulta usa a API de Busca Avançada para recuperar até 20 DeviceEvents entradas em que o tipo de ação contém "Anti" e associa o esquema de resposta a tipos de dados do Power BI:

        let
            AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20",
    
            HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries",
    
            Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])),
    
            TypeMap = #table(
                { "Type", "PowerBiType" },
                {
                    { "Double",   Double.Type },
                    { "Int64",    Int64.Type },
                    { "Int32",    Int32.Type },
                    { "Int16",    Int16.Type },
                    { "UInt64",   Number.Type },
                    { "UInt32",   Number.Type },
                    { "UInt16",   Number.Type },
                    { "Byte",     Byte.Type },
                    { "Single",   Single.Type },
                    { "Decimal",  Decimal.Type },
                    { "TimeSpan", Duration.Type },
                    { "DateTime", DateTimeZone.Type },
                    { "String",   Text.Type },
                    { "Boolean",  Logical.Type },
                    { "SByte",    Logical.Type },
                    { "Guid",     Text.Type }
                }),
    
            Schema = Table.FromRecords(Response[Schema]),
            TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}),
            Results = Response[Results],
            Rows = Table.FromRecords(Results, Schema[Name]),
            Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}}))
    
        in Table
    
  5. Selecione Concluído.

  6. Selecione Editar Credenciais.

    O item de menu Editar credenciais

  7. Selecione Conta organizacional>Iniciar sessão.

    A opção Iniciar sessão no item de menu Conta organizacional

  8. Insira suas credenciais e aguarde o login.

  9. Selecione Conectar.

    A mensagem de confirmação de entrada na opção de menu Conta organizacional

Agora, os resultados da consulta são apresentados como uma tabela e pode começar a criar visualizações sobre a mesma! Você pode duplicar esta tabela, renomeá-la e editar nela a consulta do Advanced Hunting para obter quaisquer dados que quiser.

Ligar o Power BI às APIs OData

A única diferença entre o exemplo de API de Busca Avançada e o exemplo da API OData é a consulta dentro do editor.

  1. Abra Microsoft Power BI.

  2. Selecione Obter Dados>Consulta em Branco.

    A opção Consulta em Branco do menu Obter Dados

  3. Selecione Editor Avançado.

    O item de menu Editor Avançado

  4. Copie o código a seguir e cole-o no editor. Essa consulta usa a API OData para recuperar todas as Ações do Computador de sua organização, que você pode usar para criar relatórios sobre atividades de resposta, como isolamento do dispositivo ou verificações antivírus:

        let
    
            Query = "MachineActions",
    
            Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true])
        in
            Source
    

    Pode fazer o mesmo para Alertas e Computadores. Também pode utilizar consultas OData para filtros de consultas. Veja Utilizar Consultas OData.

Exemplos de dashboard do Power BI no GitHub

Veja os modelos de relatório do Power BI.