Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При использовании API Microsoft Defender для конечной точки может потребоваться доступ к Microsoft Defender для конечной точки без пользователя. Например, может потребоваться создать службу, которая работает в фоновом режиме и взаимодействует с Defender для конечной точки от имени вашей организации. Если вам нужен доступ к фоновой службе без вошедшего пользователя, создайте приложение, которое может получить доступ к Defender для конечной точки без пользователя.
В этой статье показано, как зарегистрировать приложение в Microsoft Entra ID, предоставить ему разрешения только для приложений и получить маркер доступа для Defender для доступа к API конечной точки. Для доступа к API требуется поток учетных данных клиента OAuth 2.0.
Предварительные условия
Чтобы создать регистрацию приложения в Azure, требуется роль Microsoft Entra с разрешениями на регистрацию приложения, которые позволяют создавать приложения, например администратор приложений.
Шаг 1. Создание приложения в Azure
Выполните следующие действия, чтобы зарегистрировать приложение и предоставить ему разрешения API в Azure:
Войдите на портал Azure.
Найдите Регистрация приложений и перейдите к Регистрация приложений.
Выберите Новая регистрация.
Выберите имя приложения и нажмите кнопку Зарегистрировать.
На странице приложения перейдите в >.
На странице Запрос разрешений API найдите WindowsDefenderATP и выберите его.
Выберите необходимый тип разрешений, а затем щелкните Добавить разрешения.
Делегированные разрешения . Войдите в приложение, как если бы вы были пользователем.
Разрешения приложения — доступ к API как услуге.
Выберите соответствующие разрешения для приложения. Чтобы определить, какое разрешение вам нужно, просмотрите раздел Разрешения вызываемого API. Далее приведено два примера.
Чтобы выполнить расширенные запросы, выберите Выполнить расширенные запросы.
Чтобы изолировать устройство, выберите Изолировать компьютер.
Выберите Добавить разрешение.
Шаг 2. Добавление секрета в приложение
Ниже описано, как выполнить проверку подлинности приложения с помощью секрета приложения. Сведения о проверке подлинности приложения с помощью сертификата см. в статье Создание самозаверяющего общедоступного сертификата для проверки подлинности приложения.
На странице приложения выберите Сертификаты & секреты>Новый секрет клиента.
На панели Добавление секрета клиента добавьте описание и дату окончания срока действия.
Нажмите Добавить.
Скопируйте значение созданного секрета. Вы не сможете получить это значение после того, как покинете страницу.
На странице обзора приложения скопируйте идентификатор приложения (клиента) и идентификатор каталога (клиента). Этот идентификатор необходим для проверки подлинности приложения.
Запишите идентификатор приложения и идентификатор клиента. На странице приложения перейдите в раздел Обзор и скопируйте следующее.
Мультитенантные приложения
Партнерам Microsoft Defender для конечной точки необходимо настроить свои приложения для поддержки нескольких арендаторов. Если вы планируете создать приложение, которое будет выполняться в нескольких клиентах, настройте приложение как мультитенантное.
На странице приложения Azure перейдите в раздел Управление > проверкой подлинности.
Добавление платформы.
В области Настройка платформ выберите Интернет.
Добавьте
https://portal.azure.comв URI перенаправления и выберите Настроить.В параметрах Поддерживаемые типы учетных записей выберите Учетные записи в любом каталоге организации и нажмите кнопку Сохранить.
После запуска приложения оно должно быть утверждено в каждом клиенте, где вы планируете его использовать. Это связано с тем, что приложение взаимодействует с Defender для конечной точки от имени клиента. Вам или вашему клиенту потребуется выбрать ссылку на согласие и утвердить приложение. Предоставьте согласие пользователю с правами администратора.
Вот как создать ссылку на согласие. Когда администратор арендатора переходит по этому URL-адресу, открывается поток предоставления согласия на платформе удостоверений Microsoft, чтобы арендатор клиента мог предоставить приложению необходимые разрешения. Замените 00000000-0000-0000-0000-000000000000 идентификатором приложения.
https://login.microsoftonline.com/common/oauth2/authorize?prompt=consent&client_id=00000000-0000-0000-0000-000000000000&response_type=code&sso_reload=true
Получение токена доступа
В следующих методах показано, как получить маркер доступа приложения.
Совет
Некоторым API Microsoft Defender для конечных точек по-прежнему требуются токены доступа, выданные для устаревшего ресурса https://api.securitycenter.microsoft.com. Если аудитория токена не соответствует ресурсу, который ожидает API, запросы завершаются с ошибкой 403 Forbidden, даже если конечная точка API использует https://api.security.microsoft.com. Используйте https://api.securitycenter.microsoft.com в качестве ресурса или области при получении токенов.
# This script acquires the App Context Token and stores it in the variable $token for later use.
# Paste your Tenant ID, App ID, and App Secret (App key) into the quotes below.
$tenantId = '' ### Paste your tenant ID here
$appId = '' ### Paste your Application ID here
$appSecret = '' ### Paste your Application key here
$sourceAppIdUri = 'https://api.securitycenter.microsoft.com/.default'
$oAuthUri = "https://login.microsoftonline.com/$TenantId/oauth2/v2.0/token"
$authBody = [Ordered] @{
scope = "$sourceAppIdUri"
client_id = "$appId"
client_secret = "$appSecret"
grant_type = 'client_credentials'
}
$authResponse = Invoke-RestMethod -Method Post -Uri $oAuthUri -Body $authBody -ErrorAction Stop
$token = $authResponse.access_token
$token