Forum Discussion
Datos de Microsoft 365 Defender
- 4 years ago
@ShawnHarrison Muchas gracias por responder. Se agradece mucho. Encontré un foro donde puede usar una consulta en blanco y conectarse a todas las tablas en el Esquema de caza avanzado. En Power BI , vaya a nueva conexión de datos, elija consulta en blanco. Tienes que usar el formato de caza avanzado y tienes que usar la siguiente URL: https://api.security.microsoft.com/api/advancedhunting
Sin embargo, realmente desearía que hubiera una forma de conectarse a través de la web o Odata y Power BI le solicitaría todas las tablas del esquema y puede elegir cuáles son necesarias para sus informes como se muestra en su publicación original.
- 4 years ago
Ayer hablé con un técnico de MS que pudo explicar el problema en unos 5 minutos. El problema estaba relacionado con la primera consulta. La documentación de MS no es la mejor y lo que no mencionó en el ejemplo que estaba usando es que la primera parte de esa consulta contiene un parámetro. La primera línea, AdvancedHuntingQuery = "DeviceEvents | donde ActionType contiene 'Anti' | límite 20", es la tabla y los filtros. Honestamente, realmente debería haber notado esto. No estaba recibiendo ningún dato porque no tenemos ninguna fila que coincida con esos filtros. Como se mencionó en este hilo por @DWD76, tuve que usar el formato de caza avanzada como se describe en la página de caza avanzada en el sitio Defender 365. Cambiando esa primera línea, puedo definir qué tabla necesito y filtrar los datos que se necesitan. Todo lo que necesita son permisos de lector, contrariamente a lo que el soporte me dijo originalmente. Además, tenga en cuenta que la consulta que se coloca entre esos qoutes está escrita en sintaxis KQL.
Otra cosa que debe saber sobre esto es que la url que se utiliza para consultar estos datos no funciona para todas las tablas mencionadas en la página de búsqueda avanzada. Es posible que la segunda línea de esa consulta que contiene la dirección URL https://api.securitycenter.microsoft.com/api/advancedqueries tenga que cambiarse a https://api.security.microsoft.com/api/advancedhunting al consultar determinadas tablas. Si una URL no funciona, simplemente pruebe la otra.
Me alegro de que finalmente lo haya resuelto, pero realmente desearía que tuvieran una mejor documentación al respecto.
@ShawnHarrison Muchas gracias por responder. Se agradece mucho. Encontré un foro donde puede usar una consulta en blanco y conectarse a todas las tablas en el Esquema de caza avanzado. En Power BI , vaya a nueva conexión de datos, elija consulta en blanco. Tienes que usar el formato de caza avanzado y tienes que usar la siguiente URL: https://api.security.microsoft.com/api/advancedhunting
Sin embargo, realmente desearía que hubiera una forma de conectarse a través de la web o Odata y Power BI le solicitaría todas las tablas del esquema y puede elegir cuáles son necesarias para sus informes como se muestra en su publicación original.
- Syndicate_Admin4 years agoAdministrator
Eso es lo que había intentado al principio. Me da una mesa vacía. Usar la fuente OData fue una forma de jugar con ella y averiguar qué podía ver exactamente y posiblemente generar un mensaje de error útil.
- Syndicate_Admin4 years agoAdministrator
Esta podría ser mi última actualización. Desafortunadamente, el soporte técnico no ha sido muy útil. Un equipo de escalamiento está "monitoreando" el caso que abrí con apoyo, pero eso es todo lo que están haciendo. El último contacto que tuve con el soporte técnico declaró que la persona que intenta consultar la API debe ser un administrador global y debe tener una licencia para Power BI Pro. Mi administrador de TI estaba en la llamada con nosotros y solo para demostrar que esa teoría era incorrecta, me hizo un administrador global. El problema seguía ahí. Por lo tanto, los representantes de soporte técnico tomaron algunos rastros de diagnóstico y los pasaron al equipo de productos de Power BI. Eso fue la semana pasada. Desde entonces, he descubierto que mi organización tiene una solución que escanea nuestra red y registra todos los mismos datos (y más) en una base de datos de SQL Server. Estoy renunciando a la API de Defender (y al soporte técnico de MS) y obtendré todos los datos de SQL Server en su lugar.
Si por algún milagro me contactan con una solución, la probaré y publicaré los resultados aquí para cualquiera que todavía tenga problemas.
- Syndicate_Admin4 years agoAdministrator
Ayer hablé con un técnico de MS que pudo explicar el problema en unos 5 minutos. El problema estaba relacionado con la primera consulta. La documentación de MS no es la mejor y lo que no mencionó en el ejemplo que estaba usando es que la primera parte de esa consulta contiene un parámetro. La primera línea, AdvancedHuntingQuery = "DeviceEvents | donde ActionType contiene 'Anti' | límite 20", es la tabla y los filtros. Honestamente, realmente debería haber notado esto. No estaba recibiendo ningún dato porque no tenemos ninguna fila que coincida con esos filtros. Como se mencionó en este hilo por @DWD76, tuve que usar el formato de caza avanzada como se describe en la página de caza avanzada en el sitio Defender 365. Cambiando esa primera línea, puedo definir qué tabla necesito y filtrar los datos que se necesitan. Todo lo que necesita son permisos de lector, contrariamente a lo que el soporte me dijo originalmente. Además, tenga en cuenta que la consulta que se coloca entre esos qoutes está escrita en sintaxis KQL.
Otra cosa que debe saber sobre esto es que la url que se utiliza para consultar estos datos no funciona para todas las tablas mencionadas en la página de búsqueda avanzada. Es posible que la segunda línea de esa consulta que contiene la dirección URL https://api.securitycenter.microsoft.com/api/advancedqueries tenga que cambiarse a https://api.security.microsoft.com/api/advancedhunting al consultar determinadas tablas. Si una URL no funciona, simplemente pruebe la otra.
Me alegro de que finalmente lo haya resuelto, pero realmente desearía que tuvieran una mejor documentación al respecto.