Exportar avaliação de linhas de base de segurança por dispositivo
Aplica-se a:
- Plano 1 do Microsoft Defender para Ponto de Extremidade
- Plano 2 do Microsoft Defender para Ponto de Extremidade
- Gerenciamento de Vulnerabilidades do Microsoft Defender
- Microsoft Defender XDR
Quer experimentar Gerenciamento de Vulnerabilidades do Microsoft Defender? Saiba mais sobre como você pode se inscrever no Gerenciamento de Vulnerabilidades do Microsoft Defender avaliação de visualização pública.
Há diferentes chamadas de API para obter diferentes tipos de dados. Em geral, cada chamada de API contém os dados necessários para dispositivos em sua organização.
Resposta JSON A API puxa todos os dados em sua organização como respostas JSON. Esse método é melhor para organizações pequenas com menos de 100 K dispositivos. A resposta é paginada, para que você possa usar o campo @odata.nextLink da resposta para buscar os próximos resultados.
por meio de arquivos Essa solução de API permite extrair quantidades maiores de dados de forma mais rápida e confiável. Portanto, é recomendável para organizações grandes, com mais de 100 K dispositivos. Essa API puxa todos os dados em sua organização como arquivos de download. A resposta contém URLs para baixar todos os dados do Armazenamento do Azure. Você pode baixar dados do Armazenamento do Azure da seguinte maneira:
- Chame a API para obter uma lista de URLs de download com todos os dados da organização.
- Baixe todos os arquivos usando as URLs de download e processe os dados como quiser.
Os dados coletados usando 'resposta JSON ou por meio de arquivos' são os instantâneo atuais do estado atual. Ele não contém dados históricos. Para coletar dados históricos, os clientes devem salvar os dados em seus próprios armazenamentos de dados.
Observação
A menos que indicado caso contrário, todos os métodos de avaliação de linha de base de segurança de exportação listados são exportação completa e por dispositivo (também conhecido como por dispositivo)
1. Exportar avaliação de linhas de base de segurança (resposta JSON)
1.1 Descrição do método de API
Retorna todas as avaliações de linhas de base de segurança para todos os dispositivos, por dispositivo. Ele retorna uma tabela com uma entrada separada para cada combinação exclusiva de DeviceId, ProfileId, ConfigurationId.
1.2 Permissões
Uma das seguintes permissões é necessária para chamar esta API. Para saber mais, incluindo como escolher permissões, consulte Usar APIs Microsoft Defender para Ponto de Extremidade para obter detalhes.
Tipo de permissão | Permissão | Nome da exibição de permissão |
---|---|---|
Application | SecurityBaselinesAssessment.Read.All | 'Ler todas as informações de avaliações de linhas de base de segurança' |
Delegado (conta corporativa ou de estudante) | SecurityBaselinesAssessment.Read | 'Ler informações de avaliações de linhas de base de segurança' |
1.3 Limitações
- O tamanho máximo da página é de 200.000.
- As limitações de taxa para essa API são 30 chamadas por minuto e 1000 chamadas por hora.
1.4 Parâmetros
- pageSize (padrão = 50.000): número de resultados em resposta.
- $top: número de resultados a serem retornados (não retorna @odata.nextLink e, portanto, não puxa todos os dados).
Solicitação HTTP 1.5
GET /api/machines/baselineComplianceAssessmentByMachine
1.6 Propriedades (resposta JSON)
Observação
Cada registro tem aproximadamente 1 KB de dados. Você deve levar isso em conta ao escolher o parâmetro pageSize correto.
Algumas colunas adicionais podem ser retornadas na resposta. Essas colunas são temporárias e podem ser removidas. Use apenas as colunas documentadas.
As propriedades definidas na tabela a seguir são listadas em ordem alfabética por ID da propriedade. Ao executar essa API, a saída resultante não será necessariamente retornada na mesma ordem listada nesta tabela.
Propriedade (ID) | Tipo de dados | Descrição |
---|---|---|
configurationId | Cadeia de caracteres | Identificador exclusivo para uma configuração específica no benchmark de linha de base. |
profileId | Cadeia de caracteres | Identificador exclusivo para o perfil avaliado. |
deviceId | Cadeia de caracteres | Identificador exclusivo para o dispositivo no serviço. |
deviceName | Cadeia de caracteres | FQDN (nome de domínio totalmente qualificado) do dispositivo. |
isApplicable | Booliano | Indica se a configuração é aplicável a esse dispositivo. |
isCompliant | Booliano | Indica se o dispositivo está em conformidade com a configuração. |
id | Cadeia de caracteres | Identificador exclusivo para o registro, que é uma combinação de DeviceId, ProfileId e ConfigurationId. |
osVersion | Cadeia de caracteres | Versão específica do sistema operacional em execução no dispositivo. |
osPlatform | Cadeia de caracteres | Plataforma do sistema operacional em execução no dispositivo. Sistemas operacionais específicos com variações na mesma família, como Windows 10 e Windows 11. Consulte Sistemas operacionais e plataformas compatíveis com MDVM para obter detalhes. |
rbacGroupId | Int | A ID do grupo RBAC (controle de acesso baseado em função). Se o dispositivo não for atribuído a nenhum grupo RBAC, o valor será "Não atribuído". Se a organização não contiver nenhum grupo RBAC, o valor será "Nenhum". |
rbacGroupName | Cadeia de caracteres | O grupo RBAC (controle de acesso baseado em função). Se o dispositivo não for atribuído a nenhum grupo RBAC, o valor será "Não atribuído". Se a organização não contiver nenhum grupo RBAC, o valor será "Nenhum". |
DataCollectionTimeOffset | DateTime | A hora em que os dados foram coletados do dispositivo. Esse campo pode não aparecer se nenhum dado foi coletado. |
ComplianceCalculationTimeOffset | DateTime | A hora em que o cálculo de avaliação foi feito. |
RecommendedValue | Cadeia de caracteres | Conjunto de valores esperados para que a configuração atual do dispositivo seja reclamação. |
Currentvalue | Cadeia de caracteres | Conjunto de valores detectados encontrados no dispositivo. |
Origem | Cadeia de Caracteres | O caminho do registro ou outro local usado para determinar a configuração atual do dispositivo. |
Exemplo 1.7
1.7.1 Exemplo de solicitação
GET https://api.securitycenter.microsoft.com/api/machines/BaselineComplianceAssessmentByMachine
1.7.2 Exemplo de resposta
{
"@odata.context": " https://api.securitycenter.microsoft.com /api/$metadata#Collection(microsoft.windowsDefenderATP.api.AssetBaselineAssessment)",
"value": [
{
"id": "0000682575d5d473e82ed4d8680425d152411251_9e1b90be-e83e-485b-a5ec-4a429412e734_1.1.1",
"configurationId": "1.1.1",
"deviceId": "0000682575d5d473242222425d152411251",
"deviceName": " ComputerPII_365f5c0bb7202c163937dad3d017969b2d760eb4.DomainPII_29596 ",
"profileId": "9e1b90be-e83e-485b-a5ec-4a429412e734",
"osPlatform": "WindowsServer2019",
"osVersion": "10.0.17763.2330",
"rbacGroupId": 86,
"rbacGroupName": "UnassignedGroup",
"isApplicable": true,
"isCompliant": false,
"dataCollectionTimeOffset": "2021-12-22T00:08:02.478Z",
"recommendedValue": [
"Greater than or equal '24'"
],
"currentValue": [
"24"
],
"source": [
"password_hist_len"
],
}
2. Exportar avaliação de linhas de base de segurança (por meio de arquivos)
Descrição do método de API 2.1
Retorna todas as avaliações de linhas de base de segurança para todos os dispositivos, por dispositivo. Ele retorna uma tabela com uma entrada separada para cada combinação exclusiva de DeviceId, ProfileId, ConfigurationId.
2.2 Limitações
- As limitações de taxa para essa API são 5 chamadas por minuto e 20 chamadas por hora.
2.3 URL
GET /api/machines/BaselineComplianceAssessmentExport
Parâmetros 2.4
- sasValidHours: o número de horas para o qual as URLs de download serão válidas (no máximo 24 horas).
2.5 Propriedades (por meio de arquivos)
Observação
Os arquivos são compactados gzip & no formato Json multiline.
As URLs de download são válidas apenas por 3 horas; caso contrário, você pode usar o parâmetro.
Para maximizar as velocidades de download, verifique se você está baixando os dados da mesma região do Azure em que seus dados residem.
Algumas colunas adicionais podem ser retornadas na resposta. Essas colunas são temporárias e podem ser removidas. Use apenas as colunas documentadas.
Propriedade (ID) | Tipo de dados | Descrição |
---|---|---|
Exportar arquivos | array[string] | Uma lista de URLs de download para arquivos que contêm o instantâneo atual da organização. |
GeneratedTime | Cadeia de caracteres | O tempo em que a exportação foi gerada. |
Exemplo 2.6
2.6.1 Exemplo de solicitação
GET https://api.securitycenter.microsoft.com/api/machines/BaselineComplianceAssessmentExport
Exemplo de resposta 2.6.2
{
"@odata.context": "https://api.securitycenter. contoso.com/api/$metadata#microsoft.windowsDefenderATP.api.ExportFilesResponse",
"exportFiles":
[
"https://tvmexportexternalstgeus.blob.core.windows.net/temp-1ebd3d09-d06a-4aad-ab80-ebc536cec61c/2021-12-22/0500/BaselineAssessmentExport/json/OrgId= OrgId=<Org Id>/_RbacGroupId=<Rbac Group Id>/part-00000-c09dfd00-2278-4735-b23a-71733751fcbc.c000.json.gz?sv=ABCD",
"https://tvmexportexternalstgeus.blob.core.windows.net/temp-1ebd3d09-d06a-4aad-ab80-ebc536cec61c/2021-12-22/0500/BaselineAssessmentExport/json/OrgId=<Org Id>/_RbacGroupId=<Rbac Group Id>/part-00001-c09dfd00-2278-4735-b23a-71733751fcbc.c000.json.gz?sv= ABCD",
],
"generatedTime": "2021-01-11T11:01:00Z"
}
Confira também
- Obter perfis de avaliação de linhas de base de segurança
- Obter configurações de avaliação de linhas de base de segurança
Dica
Você deseja aprender mais? Engage com a comunidade de Segurança da Microsoft em nossa Comunidade Tecnológica: Microsoft Defender para Ponto de Extremidade Tech Community.