Forum Discussion
Datos de Microsoft 365 Defender
- 4 years ago
@ShawnHarrison Muchas gracias por responder. Se agradece mucho. Encontré un foro donde puede usar una consulta en blanco y conectarse a todas las tablas en el Esquema de caza avanzado. En Power BI , vaya a nueva conexión de datos, elija consulta en blanco. Tienes que usar el formato de caza avanzado y tienes que usar la siguiente URL: https://api.security.microsoft.com/api/advancedhunting
Sin embargo, realmente desearía que hubiera una forma de conectarse a través de la web o Odata y Power BI le solicitaría todas las tablas del esquema y puede elegir cuáles son necesarias para sus informes como se muestra en su publicación original.
- 4 years ago
Ayer hablé con un técnico de MS que pudo explicar el problema en unos 5 minutos. El problema estaba relacionado con la primera consulta. La documentación de MS no es la mejor y lo que no mencionó en el ejemplo que estaba usando es que la primera parte de esa consulta contiene un parámetro. La primera línea, AdvancedHuntingQuery = "DeviceEvents | donde ActionType contiene 'Anti' | límite 20", es la tabla y los filtros. Honestamente, realmente debería haber notado esto. No estaba recibiendo ningún dato porque no tenemos ninguna fila que coincida con esos filtros. Como se mencionó en este hilo por @DWD76, tuve que usar el formato de caza avanzada como se describe en la página de caza avanzada en el sitio Defender 365. Cambiando esa primera línea, puedo definir qué tabla necesito y filtrar los datos que se necesitan. Todo lo que necesita son permisos de lector, contrariamente a lo que el soporte me dijo originalmente. Además, tenga en cuenta que la consulta que se coloca entre esos qoutes está escrita en sintaxis KQL.
Otra cosa que debe saber sobre esto es que la url que se utiliza para consultar estos datos no funciona para todas las tablas mencionadas en la página de búsqueda avanzada. Es posible que la segunda línea de esa consulta que contiene la dirección URL https://api.securitycenter.microsoft.com/api/advancedqueries tenga que cambiarse a https://api.security.microsoft.com/api/advancedhunting al consultar determinadas tablas. Si una URL no funciona, simplemente pruebe la otra.
Me alegro de que finalmente lo haya resuelto, pero realmente desearía que tuvieran una mejor documentación al respecto.
Aquí hay una actualización desde hace un tiempo. Sigo yendo y viniendo con el soporte técnico de Microsoft. Afirman que es un problema de permisos, pero cada permiso o rol que dicen que necesito, ya lo tengo. Así que todavía estoy esperando en ellos. Técnicamente, esto es soporte técnico de terceros, por lo que hoy me estoy comunicando con el representante de ventas de mi empresa para averiguar si hay alguien más que analice este problema por nosotros. Publicaré aquí con cualquier progreso que logre hacer.