通过 图形 API(预览版)管理已发现的应用

Microsoft Defender for Cloud Apps支持Microsoft图形 API,可用于使用已发现的云应用,在Microsoft Defender门户中自定义和自动执行“发现的应用”页功能。

本文提供将 uploadedStreams API 用于常见用途的示例过程。

先决条件

在开始使用图形 API之前,请确保创建应用并获取访问令牌来调用 API。 然后,使用访问令牌访问Defender for Cloud Apps API。

  • 请务必授予该应用访问 Defender for Cloud Apps 的权限,方法是授予其 CloudApp-Discovery.Read.All 权限并获得管理员同意。

  • 记下应用机密并复制其值,以便稍后在脚本中使用。

  • 你需要将云应用数据流式传输到 Microsoft Defender for Cloud Apps 中。

有关更多信息,请参阅:

获取有关已发现应用的数据

要列出所有可用的上传流,并获得你 已发现应用 页面上可用数据的高级摘要,请执行以下 GET 命令。 回答中包含了您后续查询所需的流 ID:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams

要深入挖掘上一个GET请求返回的特定流的数据:

  1. 从响应中复制相关 <streamID> 值( id 上传流的 GET .../uploadedStreams 属性)。

  2. 运行以下 GET 命令,替换 <streamId>id 上一个响应的值:

    GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails(period=duration'P90D')
    

按特定时间段和风险评分筛选

使用 $select$filter 筛选 API 命令,以获取特定时间段的数据和风险评分。 例如,若要查看过去 30 天内发现且风险分数低于或等于 4 的所有应用的名称,请运行:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')?$filter=riskRating  le 4 &$select=displayName

获取使用特定应用的所有用户、设备或 IP 地址的 userIdentifier

从响应中获取应用<id>aggregatedAppsDetails后,执行以下命令之一以识别当前使用该应用的用户、设备或IP地址:

  • 返回用户

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/users  
    
  • 返回 IP 地址

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/ipAddress  
    
  • 若要返回设备 (列出在此期间访问指定应用的设备名称):

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/name  
    

使用筛选器按类别查看应用

使用筛选器查看特定类别的应用,例如分类为 “市场营销”且不符合 HIPPA 的应用。 例如,以下请求返回指定流中标记为不符合HIPAA的营销类别应用:

GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<MDEstreamId>/aggregatedAppsDetails (period=duration 'P30D')?$filter= (appInfo/Hippa eq 'false') and category eq 'Marketing'  

有关更多信息,请参阅 使用已发现的应用Microsoft 图形 API 参考