Обогащение сущностей в Microsoft Sentinel данными о географическом расположении с помощью REST API (общедоступная предварительная версия)

В этой статье показано, как дополнить сущности в Microsoft Sentinel данными о географическом расположении с помощью REST API.

Важно!

Сейчас эта функция доступна в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Общие параметры URI

Ниже приведены общие параметры URI для API геолокации.

Имя Куда включается Обязательный Тип Описание
{subscriptionId} path да GUID Идентификатор подписки Azure
{resourceGroupName} path да строка Имя группы ресурсов в подписке
{api-version} Запрос да строка Версия протокола, используемого для выполнения этого запроса. По состоянию на 30 апреля 2021 г. версия API геолокации — 2019-01-01-preview.
{ipAddress} Запрос да строка IP-адрес, для которого требуются сведения о географическом расположении в формате IPv4 или IPv6.

Обогащение IP-адреса сведениями о географическом расположении

Эта команда извлекает данные о географическом расположении для заданного IP-адреса.

URI запроса

Метод URI запроса
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.SecurityInsights/enrichment/ip/geodata/?ipaddress={ipAddress}&api-version={api-version}

Отклики

Код состояния Описание
200 Успешно
400 IP-адрес не указан или имеет недопустимый формат
404 Данные о географическом расположении для этого IP-адреса не найдены
429 Слишком много запросов, повторите попытку в течение указанного периода времени.

Поля, возвращенные в ответе

Имя поля Описание
ASN Номер автономной системы, связанный с этим IP-адресом
Перевозчика Имя оператора для этого IP-адреса
Города Город, в котором находится этот IP-адрес
cityCf Числовая оценка достоверности правильности значения в поле "город" по шкале от 0 до 100
Континента Континент, где находится этот IP-адрес
Страны Страна или регион, в которых находится этот IP-адрес
countryCf Числовая оценка достоверности правильности значения в поле "страна" по шкале от 0 до 100
ipAddr Строковое представление IP-адреса с разделителями точками или с разделителями двоеточием
ipRoutingType Описание типа подключения для этого IP-адреса
latitude Широта этого IP-адреса
longitude Долгота этого IP-адреса
organization Имя организации для этого IP-адреса
organizationType Тип организации для этого IP-адреса
Регионе Географический регион, в котором находится этот IP-адрес
state Состояние, в котором находится этот IP-адрес
stateCf Числовая оценка достоверности правильности значения в поле "состояние" по шкале от 0 до 100
stateCode Сокращенное имя для состояния, в котором находится этот IP-адрес.

Ограничения регулирования для API

Этот API имеет ограничение в 100 вызовов на пользователя в час.

Пример отклика

"body":
{
    "asn": "12345",
    "carrier": "Microsoft",
    "city": "Redmond",
    "cityCf": 90,
    "continent": "north america",
    "country": "united states",
    "countryCf": 99
    "ipAddr": "1.2.3.4",
    "ipRoutingType": "fixed",
    "latitude": "40.2436",
    "longitude": "-100.8891",
    "organization": "Microsoft",
    "organizationType": "tech",
    "region": "western usa",
    "state": "washington",
    "stateCf": null
    "stateCode": "wa"
}

Дальнейшие действия

Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: