Microsoft Defender for Cloud Apps支持Microsoft图形 API,可用于使用已发现的云应用,在Microsoft Defender门户中自定义和自动执行“发现的应用”页功能。
本文提供将 uploadedStreams API 用于常见用途的示例过程。
先决条件
在开始使用图形 API之前,请确保创建应用并获取访问令牌来调用 API。 然后,使用访问令牌访问Defender for Cloud Apps API。
请务必授予该应用访问 Defender for Cloud Apps 的权限,方法是授予其
CloudApp-Discovery.Read.All权限并获得管理员同意。记下应用机密并复制其值,以便稍后在脚本中使用。
你需要将云应用数据流式传输到 Microsoft Defender for Cloud Apps 中。
有关更多信息,请参阅:
获取有关已发现应用的数据
要列出所有可用的上传流,并获得你 已发现应用 页面上可用数据的高级摘要,请执行以下 GET 命令。 回答中包含了您后续查询所需的流 ID:
GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams
要深入挖掘上一个GET请求返回的特定流的数据:
从响应中复制相关
<streamID>值(id上传流的GET .../uploadedStreams属性)。运行以下 GET 命令,替换
<streamId>为id上一个响应的值:GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails(period=duration'P90D')
按特定时间段和风险评分筛选
使用 $select 和 $filter 筛选 API 命令,以获取特定时间段的数据和风险评分。 例如,若要查看过去 30 天内发现且风险分数低于或等于 4 的所有应用的名称,请运行:
GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')?$filter=riskRating le 4 &$select=displayName
获取使用特定应用的所有用户、设备或 IP 地址的 userIdentifier
从响应中获取应用<id>aggregatedAppsDetails后,执行以下命令之一以识别当前使用该应用的用户、设备或IP地址:
返回用户:
GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/users返回 IP 地址:
GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/ipAddress若要返回设备 (列出在此期间访问指定应用的设备名称):
GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/name
使用筛选器按类别查看应用
使用筛选器查看特定类别的应用,例如分类为 “市场营销”且不符合 HIPPA 的应用。 例如,以下请求返回指定流中标记为不符合HIPAA的营销类别应用:
GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<MDEstreamId>/aggregatedAppsDetails (period=duration 'P30D')?$filter= (appInfo/Hippa eq 'false') and category eq 'Marketing'
相关内容
有关更多信息,请参阅 使用已发现的应用 和 Microsoft 图形 API 参考。