API пакета анализа сбора данных

Область применения:

Хотите попробовать Microsoft Defender для конечной точки? Зарегистрироваться для бесплатной пробной версии.

Примечание.

Если вы являетесь клиентом для государственных организаций США, используйте URI, перечисленные в Microsoft Defender для конечной точки для клиентов государственных организаций США.

Совет

Для повышения производительности можно использовать сервер ближе к географическому расположению:

  • us.api.security.microsoft.com
  • eu.api.security.microsoft.com
  • uk.api.security.microsoft.com
  • au.api.security.microsoft.com
  • swa.api.security.microsoft.com

Описание API

Сбор пакета исследования с устройства.

Ограничения

  1. Ограничения скорости для этого API : 100 вызовов в минуту и 1500 вызовов в час.

Важно!

  • Эти действия реагирования доступны только для устройств на Windows 10 версии 1703 или более поздней, а также на Windows 11.

Разрешения

Для вызова этого API требуется одно из следующих разрешений. Дополнительные сведения, включая выбор разрешений, см. в статье Использование API Defender для конечных точек.

Тип разрешения Разрешение Отображаемое имя разрешения
Приложение Machine.CollectForensics "Сбор криминалистики"
Делегированные (рабочая или учебная учетная запись) Machine.CollectForensics "Сбор криминалистики"

Примечание.

При получении маркера с использованием учетных данных пользователя:

Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.

HTTP-запрос

POST https://api.securitycenter.microsoft.com/api/machines/{id}/collectInvestigationPackage

Заголовки запросов

Имя Тип Описание
Авторизация String Bearer {token}. Обязательное поле.
Content-Type string application/json. Обязательное поле.

Текст запроса

В тексте запроса укажите объект JSON со следующими параметрами:

Параметр Тип Описание
Comment String Комментарий для связывания с действием. Обязательное поле.

Отклик

В случае успешного выполнения этот метод возвращает 201 — созданный код ответа и действие компьютера в тексте ответа. Если коллекция уже запущена, возвращается значение 400 Bad Request.

Пример

Запрос

Ниже приведен пример запроса.

POST https://api.securitycenter.microsoft.com/api/machines/fb9ab6be3965095a09c057be7c90f0a2/collectInvestigationPackage
{
  "Comment": "Collect forensics due to alert 1234"
}

Совет

Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender для конечной точки Техническое сообщество.