Работа с обнаруженными приложениями через API Graph (предварительная версия)

Microsoft Defender for Cloud Apps поддерживает API Graph Майкрософт, который можно использовать для работы с обнаруженными облачными приложениями, для настройки и автоматизации функциональности страницы обнаруженных приложений на портале Microsoft Defender.

В этой статье приведены примеры процедур использования API uploadedStreams в общих целях.

Предварительные условия

Прежде чем приступить к использованию API Graph, создайте приложение и получите маркер доступа для вызова API. Затем используйте маркер доступа для доступа к API Defender for Cloud Apps.

  • Обязательно предоставьте приложению разрешения на доступ к Defender for Cloud Apps, предоставив ему CloudApp-Discovery.Read.All разрешения и согласие администратора.

  • Запишите секрет приложения и скопируйте его значение для последующего использования в скриптах.

  • Вам потребуется потоковая передача данных из облачного приложения в Microsoft Defender for Cloud Apps.

Дополнительные сведения см. в разделе:

Получение данных об обнаруженных приложениях

Чтобы перечислить все доступные загруженные потоки и получить общий обзор данных, доступных на странице Обнаруженных приложений , выполните следующую команду GET. В ответе указаны идентификаторы потоков, необходимые для последующих запросов:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams

Чтобы углубиться в данные для конкретного потока, возвращаемого предыдущим запросом GET:

  1. Скопируйте соответствующее <streamID> значение ( id свойство загруженного потока) из GET .../uploadedStreams ответа.

  2. Выполните следующую команду GET, заменив <streamId> на id значение из предыдущего ответа:

    GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails(period=duration'P90D')
    

Фильтр по определенному периоду времени и оценке риска

Отфильтруйте команды API с помощью $select и $filter , чтобы получить данные за определенный период времени и оценку риска. Например, чтобы просмотреть имена всех приложений, обнаруженных за последние 30 дней, с оценкой риска ниже или равной 4, выполните следующую команду:

GET https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')?$filter=riskRating  le 4 &$select=displayName

Получение идентификатора пользователя для всех пользователей, устройств или IP-адресов с помощью определенного приложения

После получения приложения <id> из aggregatedAppsDetails ответа выполните одну из следующих команд для идентификации пользователей, устройств или IP-адресов, которые в данный момент используют это приложение:

  • Чтобы вернуть пользователей, выполните приведенные далее действия.

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/users  
    
  • Чтобы вернуть IP-адреса, выполните следующие действия:

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/ipAddress  
    
  • Чтобы вернуть устройства (перечисляет имена устройств, которые обращаются к указанному приложению в течение периода):

    GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<streamId>/aggregatedAppsDetails (period=duration'P30D')/ <id>/name  
    

Использование фильтров для просмотра приложений по категориям

Используйте фильтры для просмотра приложений определенной категории, например приложений, которые относятся к категории "Маркетинг" и также не соответствуют ТРЕБОВАНИЯМ HIPPA. Например, следующий запрос возвращает приложения маркетинговой категории из указанного потока, которые отмечены как не соответствующие HIPAA:

GET  https://graph.microsoft.com/beta/security/dataDiscovery/cloudAppDiscovery/uploadedStreams/<MDEstreamId>/aggregatedAppsDetails (period=duration 'P30D')?$filter= (appInfo/Hippa eq 'false') and category eq 'Marketing'  

Дополнительные сведения см. в статье Работа с обнаруженными приложениями и справочник по microsoft API Graph.