Forum Discussion
Datos de Microsoft 365 Defender
- 4 years ago
@ShawnHarrison Muchas gracias por responder. Se agradece mucho. Encontré un foro donde puede usar una consulta en blanco y conectarse a todas las tablas en el Esquema de caza avanzado. En Power BI , vaya a nueva conexión de datos, elija consulta en blanco. Tienes que usar el formato de caza avanzado y tienes que usar la siguiente URL: https://api.security.microsoft.com/api/advancedhunting
Sin embargo, realmente desearía que hubiera una forma de conectarse a través de la web o Odata y Power BI le solicitaría todas las tablas del esquema y puede elegir cuáles son necesarias para sus informes como se muestra en su publicación original.
- 4 years ago
Ayer hablé con un técnico de MS que pudo explicar el problema en unos 5 minutos. El problema estaba relacionado con la primera consulta. La documentación de MS no es la mejor y lo que no mencionó en el ejemplo que estaba usando es que la primera parte de esa consulta contiene un parámetro. La primera línea, AdvancedHuntingQuery = "DeviceEvents | donde ActionType contiene 'Anti' | límite 20", es la tabla y los filtros. Honestamente, realmente debería haber notado esto. No estaba recibiendo ningún dato porque no tenemos ninguna fila que coincida con esos filtros. Como se mencionó en este hilo por @DWD76, tuve que usar el formato de caza avanzada como se describe en la página de caza avanzada en el sitio Defender 365. Cambiando esa primera línea, puedo definir qué tabla necesito y filtrar los datos que se necesitan. Todo lo que necesita son permisos de lector, contrariamente a lo que el soporte me dijo originalmente. Además, tenga en cuenta que la consulta que se coloca entre esos qoutes está escrita en sintaxis KQL.
Otra cosa que debe saber sobre esto es que la url que se utiliza para consultar estos datos no funciona para todas las tablas mencionadas en la página de búsqueda avanzada. Es posible que la segunda línea de esa consulta que contiene la dirección URL https://api.securitycenter.microsoft.com/api/advancedqueries tenga que cambiarse a https://api.security.microsoft.com/api/advancedhunting al consultar determinadas tablas. Si una URL no funciona, simplemente pruebe la otra.
Me alegro de que finalmente lo haya resuelto, pero realmente desearía que tuvieran una mejor documentación al respecto.
Puede estar abrumando la API con demasiadas solicitudes, como lo demuestra el 429 que obtuvo como segundo error.
- Syndicate_Admin4 years agoAdministrator
Por extraño que parezca, ese mensaje de error solo aparece cuando selecciono la tabla AdvancedFeatures. Incluso si es la primera tabla que selecciono cuando me conecto, siempre es el mismo error solo para esa tabla.
- Syndicate_Admin4 years agoAdministrator
¿Podría ser que esta tabla tenga demasiadas redirecciones / búsquedas detrás?
- Syndicate_Admin4 years agoAdministrator
Podría ser. Parece que la tabla que realmente necesito es AdvancedQueries, pero parece que no puedo descubrir cómo conectarme correctamente. Es usar una API pero no pedir un token, lo que estoy empezando a pensar que es mi problema. Es posible que tenga que conceder permiso a la aplicación en Azure. Eso es lo que estoy empezando a pensar. Lo intentaré y veré qué pasa.