Forum Discussion
Datos de Microsoft 365 Defender
- 4 years ago
@ShawnHarrison Muchas gracias por responder. Se agradece mucho. Encontré un foro donde puede usar una consulta en blanco y conectarse a todas las tablas en el Esquema de caza avanzado. En Power BI , vaya a nueva conexión de datos, elija consulta en blanco. Tienes que usar el formato de caza avanzado y tienes que usar la siguiente URL: https://api.security.microsoft.com/api/advancedhunting
Sin embargo, realmente desearía que hubiera una forma de conectarse a través de la web o Odata y Power BI le solicitaría todas las tablas del esquema y puede elegir cuáles son necesarias para sus informes como se muestra en su publicación original.
- 4 years ago
Ayer hablé con un técnico de MS que pudo explicar el problema en unos 5 minutos. El problema estaba relacionado con la primera consulta. La documentación de MS no es la mejor y lo que no mencionó en el ejemplo que estaba usando es que la primera parte de esa consulta contiene un parámetro. La primera línea, AdvancedHuntingQuery = "DeviceEvents | donde ActionType contiene 'Anti' | límite 20", es la tabla y los filtros. Honestamente, realmente debería haber notado esto. No estaba recibiendo ningún dato porque no tenemos ninguna fila que coincida con esos filtros. Como se mencionó en este hilo por @DWD76, tuve que usar el formato de caza avanzada como se describe en la página de caza avanzada en el sitio Defender 365. Cambiando esa primera línea, puedo definir qué tabla necesito y filtrar los datos que se necesitan. Todo lo que necesita son permisos de lector, contrariamente a lo que el soporte me dijo originalmente. Además, tenga en cuenta que la consulta que se coloca entre esos qoutes está escrita en sintaxis KQL.
Otra cosa que debe saber sobre esto es que la url que se utiliza para consultar estos datos no funciona para todas las tablas mencionadas en la página de búsqueda avanzada. Es posible que la segunda línea de esa consulta que contiene la dirección URL https://api.securitycenter.microsoft.com/api/advancedqueries tenga que cambiarse a https://api.security.microsoft.com/api/advancedhunting al consultar determinadas tablas. Si una URL no funciona, simplemente pruebe la otra.
Me alegro de que finalmente lo haya resuelto, pero realmente desearía que tuvieran una mejor documentación al respecto.
En realidad, hablé con un técnico de Microsoft ayer mismo. Según él, nuestra organización aún no ha asignado ninguna licencia para Defender for Endpoint y necesitamos tener al menos un dispositivo incorporado primero para que la conexión a la API sea utilizable. Nuestro técnico de red va a hacer eso hoy para que pueda probar esto. Me aseguraré de publicar mis resultados aquí más tarde hoy.
- Syndicate_Admin4 years agoAdministrator
Perdón por el retraso. Los administradores de red finalmente incorporaron un dispositivo esta mañana en Defender 365. Intenté volver a consultar la API y no hubo cambios. Todavía no hay datos y errores. La tecnología con la que estaba hablando en Microsoft ha transferido mi ticket al equipo de Power BI. Una vez que tenga noticias de ellos, me aseguraré de publicar una actualización.
- Syndicate_Admin4 years agoAdministrator
- Syndicate_Admin4 years agoAdministrator
Sigue esperando en el equipo de soporte técnico de Power BI. Ya he hablado con ellos dos veces, pero aún no hay resolución.
- Syndicate_Admin4 years agoAdministrator
@ShawnHarrison ¿Alguna vez obtuviste una solución a esto? Estoy teniendo el mismo problema.
- Syndicate_Admin4 years agoAdministrator
@DWD76 Todavía no lo he hecho. Estuve fuera de la oficina la semana pasada, pero quieren programar otra reunión conmigo en algún momento de esta semana. Me aseguraré de publicar el resultado aquí.