Criar relatórios personalizados com o Power BI

Nota

Se for cliente do Governo dos EUA, utilize os URIs indicados em Microsoft Defender para Ponto Final para clientes do Governo dos EUA.

Sugestão

Para um melhor desempenho, em vez de utilizar api.security.microsoft.com, utilize um servidor mais próximo da geolocalização:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com
  • ina.api.security.microsoft.com
  • aea.api.security.microsoft.com

Criar relatórios Power BI por cima das APIs do Defender for Endpoint.

O primeiro exemplo demonstra como ligar o Power BI à API de Investigação Avançada e o segundo exemplo demonstra uma ligação às nossas APIs OData, como Ações de Máquina ou Alertas.

Ligar o Power BI à API de Investigação Avançada

Execute os seguintes passos para ligar o Power BI à API Advanced Hunting e construir um relatório a partir dos resultados da consulta.

  1. Abra Microsoft Power BI.

  2. Selecione Obter Dados>Consulta em Branco.

    A opção Consulta em branco na opção de menu Obter Dados

  3. Selecione Editor Avançado.

    A opção do menu Editor Avançado

  4. Copia o excerto de código abaixo e cola-o no editor. Esta consulta utiliza a Advanced Hunting API para recuperar até 20 DeviceEvents entradas onde o tipo de ação contém "Anti", e mapeia o esquema de resposta para tipos de dados Power BI:

        let
            AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20",
    
            HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries",
    
            Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])),
    
            TypeMap = #table(
                { "Type", "PowerBiType" },
                {
                    { "Double",   Double.Type },
                    { "Int64",    Int64.Type },
                    { "Int32",    Int32.Type },
                    { "Int16",    Int16.Type },
                    { "UInt64",   Number.Type },
                    { "UInt32",   Number.Type },
                    { "UInt16",   Number.Type },
                    { "Byte",     Byte.Type },
                    { "Single",   Single.Type },
                    { "Decimal",  Decimal.Type },
                    { "TimeSpan", Duration.Type },
                    { "DateTime", DateTimeZone.Type },
                    { "String",   Text.Type },
                    { "Boolean",  Logical.Type },
                    { "SByte",    Logical.Type },
                    { "Guid",     Text.Type }
                }),
    
            Schema = Table.FromRecords(Response[Schema]),
            TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}),
            Results = Response[Results],
            Rows = Table.FromRecords(Results, Schema[Name]),
            Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}}))
    
        in Table
    
  5. Selecione Concluído.

  6. Selecione Editar Credenciais.

    A opção de menu Editar Credenciais

  7. Selecione Conta organizacional>Iniciar sessão.

    A opção Iniciar sessão no item de menu Conta organizacional

  8. Introduza as suas credenciais e aguarde até a sessão ser iniciada.

  9. Selecione Ligar.

    A mensagem de confirmação de início de sessão no item de menu Conta organizacional

Agora, os resultados da consulta são apresentados como uma tabela e pode começar a criar visualizações sobre a mesma! Pode duplicar esta tabela, mudar-lhe o nome e editar a consulta do Advanced Hunting contida nela para obter quaisquer dados que pretenda.

Ligar o Power BI às APIs OData

A única diferença entre o exemplo da API Advanced Hunting e o exemplo da API OData é a consulta dentro do editor.

  1. Abra Microsoft Power BI.

  2. Selecione Obter Dados>Consulta em Branco.

    A opção Consulta em branco na opção de menu Obter Dados

  3. Selecione Editor Avançado.

    A opção do menu Editor Avançado

  4. Copie o código seguinte e cole no editor. Esta consulta utiliza a API OData para recuperar todas as Ações de Máquina da sua organização, que pode usar para construir relatórios sobre atividades de resposta, como isolamento de dispositivos ou análises antivírus:

        let
    
            Query = "MachineActions",
    
            Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true])
        in
            Source
    

    Pode fazer o mesmo para Alertas e Computadores. Também pode utilizar consultas OData para filtros de consultas. Veja Utilizar Consultas OData.

Exemplos do dashboard do Power BI no GitHub

Veja os modelos de relatório do Power BI.