Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph.security
Importante
As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.
Representa uma ação de correção para um incidente. Quando o Microsoft Defender Experts for XDR identifica uma ação necessária, ele cria uma tarefa para você revisar e agir. Examine e tome medidas nessas tarefas por meio do portal ou usando essa API.
Herda de microsoft.graph.entity.
Métodos
| Método | Tipo de retorno | Descrição |
|---|---|---|
| List | Coleção Microsoft.Graph.Security.IncidentTask | Obter objetos de tarefa de incidente e suas propriedades. |
| Get | microsoft.graph.security.incidentTask | Ler propriedades e relações de uma tarefa de incidente. |
| Atualizar | microsoft.graph.security.incidentTask | Atualizar o status de uma tarefa de incidente. |
| Executar ação de resposta | Nenhum | Execute uma ação de correção em uma tarefa de incidente. Limitado aos tipos de ação com suporte. |
Propriedades
| Propriedade | Tipo | Descrição |
|---|---|---|
| actionStatus | microsoft.graph.security.incidentTaskActionStatus | O status de execução da ação. Os valores possíveis são: notStarted, inProgress, partiallyCompleted, completed, failed, unknownFutureValue. Para obter mais informações, consulte valores incidentTaskActionStatus. |
| actionType | microsoft.graph.security.incidentTaskActionType | A ação de correção a ser executada. Os valores possíveis são: text, isolateDevice, stopAndQuarantineFile, runAntiVirusScanforceUserPasswordResetenableUserunIsolateDeviceunknownFutureValueunRestrictAppExecutionsoftDeleteEmailhardDeleteEmailmarkUserAsCompromisedsubmitIocRulerequireSignIncollectInvestigationPackagerestrictAppExecutiondisableUser, Para obter mais informações, consulte valores incidentTaskActionType. |
| createdByDisplayName | Cadeia de caracteres | Nome da entidade que criou a tarefa. Somente leitura. |
| createdDateTime | DateTimeOffset | Hora de criação da tarefa. Somente leitura. |
| description | Cadeia de caracteres | Descrição da ação de correção. |
| displayName | String | Título da tarefa. |
| id | Cadeia de caracteres | Identificador de GUID exclusivo para a tarefa. |
| lastModifiedByDisplayName | Cadeia de caracteres | Nome da entidade que atualizou a tarefa pela última vez. Somente leitura. |
| lastModifiedDateTime | DateTimeOffset | Hora da última atualização da tarefa. Somente leitura. |
| responseAction | microsoft.graph.security.incidentTaskResponseAction | A ação de resposta. |
| source | microsoft.graph.security.incidentTaskSource | Origem da tarefa. Os valores possíveis são: defenderExpertsGuidedResponse, defenderExpertsManagedResponse, unknownFutureValue. Para obter mais informações, consulte valores incidentTaskSource. |
| status | microsoft.graph.security.incidentTaskStatus | Status atual da tarefa. Esta propriedade é a única propriedade que você pode atualizar. Os valores possíveis são: open, inProgress, completed, failed, notRelevant, unknownFutureValue. Para obter mais informações, consulte valores incidentTaskStatus. |
valores de incidentTaskActionStatus
| Member | Descrição |
|---|---|
| notStarted | A ação relacionada à tarefa do incidente não foi iniciada. |
| Em andamento | A ação relacionada à tarefa do incidente está em andamento. |
| parcialmente concluída | A ação relacionada à tarefa do incidente foi parcialmente concluída. |
| concluído | A ação relacionada à tarefa do incidente foi concluída. |
| com falha | A ação relacionada à tarefa do incidente falhou. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
valores incidentTaskActionType
| Member | Descrição |
|---|---|
| texto | A ação pode ser qualquer texto livre, por exemplo, o SOC pode orientar o cliente a formatar seu dispositivo. |
| isolarDispositivo | Usa o Microsoft Defender para Ponto de Extremidade para aplicar o isolamento total da rede, impedindo que o dispositivo se conecte a qualquer aplicativo ou serviço. |
| stopAndQuarantineFile | Usa o Microsoft Defender para Ponto de Extremidade para excluir um arquivo do dispositivo. |
| runAntiVirusScan | Executa a verificação do Microsoft Defender Antivírus no dispositivo. |
| collectInvestigationPackage | Usa o Microsoft Defender para Ponto de Extremidade para coletar logs de dispositivo e armazená-los em um arquivo ZIP. |
| restrictAppExecution | Define restrições no dispositivo para permitir que somente executáveis assinados com um certificado emitido pela Microsoft sejam executados. |
| submitIocRule | Envie a regra do COI. |
| forceUserPasswordReset | Força o usuário a redefinir a senha. |
| disableUser | Impede temporariamente que um usuário faça logon no local. |
| markUserAsCompromised | Define o nível de risco dos usuários como "alto" no Azure Active Directory. |
| requireSignIn | Exige que o usuário entre novamente. |
| hardDeleteEmail | Exclui a mensagem de email. |
| softDeleteEmail | Move a mensagem de email para a pasta excluída. |
| unIsolateDevice | Reverte a ação de resposta isolateDevice. |
| unRestrictAppExecution | Reverte a ação de resposta restrictAppExecution. |
| enableUser | Reverte a ação de resposta disableUser. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
valores de incidentTaskSource
| Member | Descrição |
|---|---|
| defenderExpertsGuidedResponse | A tarefa de incidente dos Especialistas do Defender está pendente no cliente para execução. |
| defenderExpertsManagedResponse | A execução da tarefa de incidente dos Especialistas em Defensoria é feita por Especialistas em Defesa. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
Valores de incidentTaskStatus
| Member | Descrição |
|---|---|
| aberto | A tarefa do incidente é marcada como aberta. |
| Em andamento | A tarefa incidente é marcada como em andamento. |
| concluído | A tarefa incidente é marcada como concluída. |
| com falha | A tarefa do incidente é marcada como com falha. A falha na execução da ação define o status da tarefa do incidente como falha também. |
| notRelevant | A tarefa incidente é marcada como não relevante. |
| unknownFutureValue | Valor sentinela de enumeração evolutiva. Não usar. |
Relações
| Relação | Tipo | Descrição |
|---|---|---|
| incidente | microsoft.graph.security.incident | Obrigatório. O incidente que contém essa tarefa. Deve conter uma ID de incidente válida. |
Representação JSON
O JSON a seguir mostra a estrutura do tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.incidentTask",
"id": "String (identifier)",
"status": "String",
"source": "String",
"displayName": "String",
"description": "String",
"createdDateTime": "String (timestamp)",
"createdByDisplayName": "String",
"lastModifiedDateTime": "String (timestamp)",
"lastModifiedByDisplayName": "String",
"actionStatus": "String",
"actionType": "String",
"incident": {
"@odata.type": "microsoft.graph.security.incident",
"id": "String"
}
}