注意事項
試試我們使用 MS Graph 安全 API 的新 API。 欲了解更多,請見: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn。
重要事項
部分資訊與發行前版本產品有關,在正式發行之前可能會實質上進行修改。 Microsoft 對此處提供的資訊,不提供任何明確或隱含的瑕疵擔保。
事件是一組相關的警示,用來描述攻擊事件。 來自您組織中不同實體的事件會由 Microsoft Defender 自動彙整。 你可以使用事件 API 程式化存取組織的事件及相關警示。
配額與資源分配
你可以申請每分鐘最多50通電話,或每小時1,500通電話。 每種方法也有自己的配額。 欲了解更多方法專屬配額資訊,請參閱您想使用的相關條目。
HTTP 429 回應代碼表示你已達到配額,可能是請求數量或分配的執行時間。 回應主體會包含你達到配額重置的時間。
權限
事件 API 對每種方法需要不同類型的權限。 欲了解更多所需權限資訊,請參閱相關方法的條目。
方法
| 方法 | 傳回類型 | 描述 |
|---|---|---|
| 列出事件 | 事件 列表 | 取得事件清單。 |
| 更新事件 | 事件 | 更新具體事件。 |
| 取得事件 | 事件 | 只做一次事件。 |
請求正文、回應與範例
請參閱相關方法條目,了解更多如何構造請求或解析回應,以及實務範例。
常見特性
| 屬性 | 類型 | 描述 |
|---|---|---|
| incidentId(事件ID) | long | 事件唯一身份。 |
| redirectIncidentId | 可空的長 | 事件ID是目前事件合併後的。 |
| 事件名稱 | 字串 | 事件名稱。 |
| 創造時間 | 日期時間偏移 | 事件產生的日期和時間 (UTC) 。 |
| 上次更新時間 | 日期時間偏移 | 事件最後更新的日期和時間(UTC)。 利用此屬性識別在事件產生後發生變化的事件。 |
| 分配給 | 字串 | 事件的主謀。 |
| 嚴重程度 | Enum | 事件的嚴重性。 可能的值為:UnSpecified、、InformationalLow、Medium、 High和 。 隨著事件中警示的增加或移除,嚴重程度可能會改變。 事件資源不會提供嚴重性變更的歷史紀錄。 |
| 狀態 | Enum | 說明事件的當前狀態。 可能的值有:Active、 InProgressResolvedRedirected和 。 |
| 分類 | Enum | 事件說明。 可能的值有: TruePositive、、 Informational, expected activity和 FalsePositive。 |
| 決定 | Enum | 規定事件的判定。 每種分類可能的判定值如下: Multistage attack MultiStagedAttack) 、 Malicious user activity (MaliciousUserActivity) 、 Compromised account (CompromisedUser) ——考慮在公開 API 中相應更改列舉名稱, (Malware Malware) 、 Phishing (釣魚) 、 Unwanted software (UnwantedSoftware) Other 以及 (其他) 。 Security test (SecurityTesting) 、 Line-of-business application (LineOfBusinessApplication) 、 Confirmed activity (ConfirmedUserActivity) ——請考慮相應地更改公開 API 中的列舉名稱,並 Other (其他) 。 Not malicious (清理) - 考慮在公開 API 中更改列舉名稱, (Not enough data to validate InsufficientData) ,以及 Other (其他) 。 |
| 標記 | 字串列表 | 事件標籤列表 (僅 customTags) 。 |
| 註解 | 事件評論列表 | 事件註解物件包含:註解字串、createdBy 字串,以及 createTime 日期時間。 |
| 警報 | 警報清單 | 相關警示列表。 請參見 List incidents API 文件中的範例。 |
注意事項
大約在 2022 年 8 月 29 日,先前支援的警報判定值 (Apt 與 SecurityPersonnel) 將被棄用,且不再透過 API 提供。
相關文章
提示
想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。