透過 圖形 API 管理已探索到的應用程式 (Preview)

Microsoft Defender for Cloud Apps 支援Microsoft 圖形 API,可用來使用探索到的雲端應用程式,以自定義和自動化 Microsoft Defender 入口網站中的 [探索到的應用程式] 頁面功能。

本文提供一般用途使用 uploadedStreams API 的 範例程式。

必要條件

在開始使用 圖形 API 之前,務必建立一個應用程式並取得存取權杖來呼叫 API。 接著,使用存取權杖存取 Defender for Cloud Apps API。

  • 請務必授與應用程式存取 Defender for Cloud Apps 的權限,方法是授與該應用程式 CloudApp-Discovery.Read.All 權限和系統管理員同意。

  • 記下您的應用程式秘密,並複製其值以供稍後在腳本中使用。

  • 您需要將雲端應用程式資料串流至 Microsoft Defender for Cloud Apps。

如需詳細資訊,請參閱:

取得探索到之應用程式的相關數據

要列出所有可用的上傳串流,並取得你 已發現應用程式 頁面上可用資料的高層次摘要,請執行以下 GET 指令。 回覆包含你後續查詢所需的串流 ID:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams

要深入解析先前 GET 請求回傳的特定串流資料:

  1. 複製回應中相關的 <streamID> 值( id 上傳串流 GET .../uploadedStreams 的屬性)。

  2. 執行以下 GET 指令,並以id前一個回應的值替換<streamId>

    GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails(period=duration'P90D')
    

依特定時間範圍和風險評分篩選

使用 $select$filter 篩選您的 API 命令,以取得特定時段和風險分數的數據。 例如,若要檢視過去 30 天內探索到且風險分數較低或等於 4 的所有應用程式名稱,請執行:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')?$filter=riskRating  le 4 &$select=displayName

使用特定應用程式取得所有使用者、裝置或IP位址的 userIdentifier

從回應中取得應用程式<id>aggregatedAppsDetails後,執行以下指令之一以識別目前使用該應用程式的使用者、裝置或 IP 位址:

  • 若要傳回使用者

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/users  
    
  • 若要傳回IP位址

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/ipAddress  
    
  • 要回傳裝置 (列出在該期間內存取指定應用程式的裝置名稱):

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/name  
    

使用篩選條件依類別查看應用程式

使用篩選條件來查看特定類別的應用程式,例如 分類為 Marketing 且也不符合 HIPPA 規範的應用程式。 例如,以下請求回傳指定串流中標示為不符合 HIPAA 的行銷類別應用程式:

GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<MDEstreamId>/aggregatedAppsDetails (period=duration 'P30D')?$filter= (appInfo/Hippa eq 'false') and category eq 'Marketing'  

如需詳細資訊,請參閱使用已探索到的應用程式Microsoft 圖形 API 參考文件