Обновление оповещения (не рекомендуется)

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Важно!

Устаревший API оповещений не рекомендуется использовать и будет снят с поддержки 15 октября 2026 г. Перейдите на новый API оповещений и инцидентов . Дополнительные сведения см. в разделе Переход от устаревших оповещений к API оповещений и инцидентов.

Обновляйте редактируемое свойство оповещений в любом интегрированном решении, чтобы синхронизировать состояние оповещений и назначения между решениями. Этот метод обновляет любое решение, имеющее запись об указанном идентификаторе предупреждения.

Этот API доступен в следующих национальных облачных развертываниях.

Глобальное обслуживание Правительство США L4 Правительство США L5 (DOD) Китай, обслуживаемый 21Vianet

Разрешения

Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более высокий уровень привилегий или разрешений, только если это требуется вашему приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в статье Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.

Тип разрешения Разрешения с наименьшим объемом привилегий Разрешения с более высоким уровнем привилегий
Делегированные (рабочая или учебная учетная запись) SecurityEvents.ReadWrite.All Недоступно.
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение SecurityEvents.ReadWrite.All Недоступно.

HTTP-запрос

Примечание. Необходимо включить идентификатор оповещения в качестве параметра и vendorInformation , providervendor содержащий и с помощью этого метода.

PATCH /security/alerts/{alert_id}

Заголовки запросов

Имя Описание
Авторизация Bearer {код}. Обязательно.
Prefer return=представительство. Необязательный параметр.

Текст запроса

В тексте запроса укажите только значения обновляемых свойств. Существующие свойства, не включенные в текст запроса, сохраняют свои прежние значения или пересчитываются на основе изменений других значений свойств.

В следующей таблице указаны свойства, которые можно обновить.

Свойство Тип Описание
assignedTo String Имя аналитика, которому назначено оповещение для рассмотрения, исследования или исправления.
closedDateTime DateTimeOffset Время закрытия оповещения. Тип Timestamp представляет сведения о времени и дате с использованием формата ISO 8601 (всегда применяется формат UTC). Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z.
comments Коллекция String Комментарии аналитика к оповещению (для управления оповещениями клиентов). Этот метод может обновлять поле примечаний только следующими значениями: Closed in IPC, Closed in MCAS.
feedback перечисление alertFeedback Отзыв аналитика об оповещении. Допустимые значения: unknown, truePositive, falsePositive, benignPositive.
status перечисление alertStatus Состояние жизненного цикла оповещения (этап). Допустимые значения: unknown, newAlert, inProgress, resolved.
tags Коллекция String Определяемые пользователем метки, которые могут применяться к оповещению и могут служить условиями фильтрации (например, "HVA", "SAW").
vendorInformation securityVendorInformation Сложный тип, содержащий сведения о поставщике и субпоставщике продукта или службы безопасности (например, vendor=Microsoft; provider=Windows Defender ATP); subProvider=AppLocker). Поля поставщика и поставщика обязательны для заполнения.

Отклик

В случае успешного выполнения этот метод возвращает код отклика 204 No Content.

Если используется необязательный заголовок запроса, метод возвращает 200 OK код отклика и обновленный объект оповещения в тексте ответа.

Примеры

Пример 1. Запрос без заголовка "Предпочтение"

Запрос

В следующем примере показан запрос без Prefer заголовка.

PATCH https://graph.microsoft.com/beta/security/alerts/{alert_id}
Content-type: application/json

{
  "assignedTo": "String",
  "closedDateTime": "String (timestamp)",
  "comments": ["String"],
  "feedback": "@odata.type: microsoft.graph.alertFeedback",
  "status": "@odata.type: microsoft.graph.alertStatus",
  "tags": ["String"],
  "vendorInformation":
    {
      "provider": "String",
      "vendor": "String"
    }
}

Отклик

В следующем примере показан успешный ответ.

HTTP/1.1 204 No Content

Пример 2. Запрос с заголовком "Предпочтительно"

Запрос

В следующем примере показан запрос, включающий Prefer заголовок запроса.

PATCH https://graph.microsoft.com/beta/security/alerts/{alert_id}
Content-type: application/json
Prefer: return=representation

{
  "assignedTo": "String",
  "closedDateTime": "String (timestamp)",
  "comments": ["String"],
  "feedback": "@odata.type: microsoft.graph.alertFeedback",
  "status": "@odata.type: microsoft.graph.alertStatus",
  "tags": ["String"],
  "vendorInformation":
    {
      "provider": "String",
      "vendor": "String"
    }
}

Отклик

В следующем примере показан ответ при использовании заголовка необязательного Prefer: return=representation запроса.

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 200 OK
Content-type: application/json

{
  "activityGroupName": "activityGroupName-value",
  "assignedTo": "assignedTo-value",
  "azureSubscriptionId": "azureSubscriptionId-value",
  "azureTenantId": "azureTenantId-value",
  "category": "category-value",
  "closedDateTime": "datetime-value"
}