Forum Discussion
Datos de Microsoft 365 Defender
- 4 years ago
@ShawnHarrison Muchas gracias por responder. Se agradece mucho. Encontré un foro donde puede usar una consulta en blanco y conectarse a todas las tablas en el Esquema de caza avanzado. En Power BI , vaya a nueva conexión de datos, elija consulta en blanco. Tienes que usar el formato de caza avanzado y tienes que usar la siguiente URL: https://api.security.microsoft.com/api/advancedhunting
Sin embargo, realmente desearía que hubiera una forma de conectarse a través de la web o Odata y Power BI le solicitaría todas las tablas del esquema y puede elegir cuáles son necesarias para sus informes como se muestra en su publicación original.
- 4 years ago
Ayer hablé con un técnico de MS que pudo explicar el problema en unos 5 minutos. El problema estaba relacionado con la primera consulta. La documentación de MS no es la mejor y lo que no mencionó en el ejemplo que estaba usando es que la primera parte de esa consulta contiene un parámetro. La primera línea, AdvancedHuntingQuery = "DeviceEvents | donde ActionType contiene 'Anti' | límite 20", es la tabla y los filtros. Honestamente, realmente debería haber notado esto. No estaba recibiendo ningún dato porque no tenemos ninguna fila que coincida con esos filtros. Como se mencionó en este hilo por @DWD76, tuve que usar el formato de caza avanzada como se describe en la página de caza avanzada en el sitio Defender 365. Cambiando esa primera línea, puedo definir qué tabla necesito y filtrar los datos que se necesitan. Todo lo que necesita son permisos de lector, contrariamente a lo que el soporte me dijo originalmente. Además, tenga en cuenta que la consulta que se coloca entre esos qoutes está escrita en sintaxis KQL.
Otra cosa que debe saber sobre esto es que la url que se utiliza para consultar estos datos no funciona para todas las tablas mencionadas en la página de búsqueda avanzada. Es posible que la segunda línea de esa consulta que contiene la dirección URL https://api.securitycenter.microsoft.com/api/advancedqueries tenga que cambiarse a https://api.security.microsoft.com/api/advancedhunting al consultar determinadas tablas. Si una URL no funciona, simplemente pruebe la otra.
Me alegro de que finalmente lo haya resuelto, pero realmente desearía que tuvieran una mejor documentación al respecto.
Podría ser. Parece que la tabla que realmente necesito es AdvancedQueries, pero parece que no puedo descubrir cómo conectarme correctamente. Es usar una API pero no pedir un token, lo que estoy empezando a pensar que es mi problema. Es posible que tenga que conceder permiso a la aplicación en Azure. Eso es lo que estoy empezando a pensar. Lo intentaré y veré qué pasa.
¿Todo salió bien en su operación de seguimiento? Por favor, sea específico si hay confusión, si el problema se ha resuelto, puede marcar la respuesta para la respuesta estándar para ayudar a los otros miembros a encontrarla más rápidamente.
Esperamos sus comentarios.
Saludos
Henrio
- Syndicate_Admin4 years agoAdministrator
En realidad, hablé con un técnico de Microsoft ayer mismo. Según él, nuestra organización aún no ha asignado ninguna licencia para Defender for Endpoint y necesitamos tener al menos un dispositivo incorporado primero para que la conexión a la API sea utilizable. Nuestro técnico de red va a hacer eso hoy para que pueda probar esto. Me aseguraré de publicar mis resultados aquí más tarde hoy.
- Syndicate_Admin4 years agoAdministrator
- Syndicate_Admin4 years agoAdministrator
Perdón por el retraso. Los administradores de red finalmente incorporaron un dispositivo esta mañana en Defender 365. Intenté volver a consultar la API y no hubo cambios. Todavía no hay datos y errores. La tecnología con la que estaba hablando en Microsoft ha transferido mi ticket al equipo de Power BI. Una vez que tenga noticias de ellos, me aseguraré de publicar una actualización.