Incidents - Get

Получает данный инцидент.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2025-09-01

Параметры URI

Имя В Обязательно Тип Описание
incidentId
path True

string

ИД инцидента

resourceGroupName
path True

string

minLength: 1
maxLength: 90

Имя группы ресурсов. Имя не зависит от регистра.

subscriptionId
path True

string (uuid)

Идентификатор целевой подписки. Значение должно быть Универсальным Уникальным Идентификатором (UUID).

workspaceName
path True

string

minLength: 1
maxLength: 90
pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

Название рабочего пространства мониторов.

api-version
query True

string

minLength: 1

Версия API, используемая для данной операции.

Ответы

Имя Тип Описание
200 OK

Incident

Операция Azure успешно завершена.

Other Status Codes

CloudError

Непредвиденное сообщение об ошибке.

Безопасность

azure_auth

Поток OAuth2 в Azure Active Directory.

Тип: oauth2
Flow: implicit
URL-адрес авторизации: https://login.microsoftonline.com/common/oauth2/authorize

Области

Имя Описание
user_impersonation олицетворения учетной записи пользователя

Примеры

Get an incident.

Образец запроса

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2025-09-01

Пример ответа

{
  "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "type": "Microsoft.SecurityInsights/incidents",
  "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
  "properties": {
    "lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
    "createdTimeUtc": "2019-01-01T13:15:30Z",
    "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
    "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
    "description": "This is a demo incident",
    "title": "My incident",
    "owner": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "userPrincipalName": "john@contoso.com",
      "assignedTo": "john doe"
    },
    "severity": "High",
    "classification": "FalsePositive",
    "classificationComment": "Not a malicious activity",
    "classificationReason": "InaccurateData",
    "status": "Closed",
    "incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
    "incidentNumber": 3177,
    "labels": [],
    "providerName": "Azure Sentinel",
    "providerIncidentId": "3177",
    "relatedAnalyticRuleIds": [
      "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7"
    ],
    "additionalData": {
      "alertsCount": 0,
      "bookmarksCount": 0,
      "commentsCount": 3,
      "alertProductNames": [],
      "tactics": [
        "InitialAccess",
        "Persistence"
      ]
    }
  }
}

Определения

Имя Описание
AttackTactic

Серьезность оповещений, созданных этим правилом генерации оповещений.

CloudError

Структура ответа на ошибку.

CloudErrorBody

Сведения об ошибке.

createdByType

Тип удостоверения, создавшего ресурс.

Incident

Представляет инцидент в Azure Security Insights.

IncidentAdditionalData

Инцидент с дополнительными данными свойства bag.

IncidentClassification

Причина, по которой инцидент был закрыт

IncidentClassificationReason

Причина классификации инцидента была закрыта

IncidentLabel

Представляет метку инцидента

IncidentLabelType

Тип этикетки

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

IncidentSeverity

Серьезность инцидента

IncidentStatus

Состояние инцидента

OwnerType

Тип владельца охоты назначается.

systemData

Метаданные, относящиеся к созданию и последнему изменении ресурса.

AttackTactic

Серьезность оповещений, созданных этим правилом генерации оповещений.

Значение Описание
Reconnaissance

Рекогносцировка

ResourceDevelopment

Разработка ресурсов

InitialAccess

Начальный доступ

Execution

Execution

Persistence

Сохраняемость

PrivilegeEscalation

Эскалация привилегий

DefenseEvasion

DefenseEvasion

CredentialAccess

Доступ к учетным данным

Discovery

Открытие

LateralMovement

LateralMovement

Collection

Collection

Exfiltration

Эксфильтрация данных

CommandAndControl

CommandAndControl

Impact

Impact

PreAttack

Предварительная атака

ImpairProcessControl

Управление ImpairProcessControl

InhibitResponseFunction

Функция ингибиторного ответа

CloudError

Структура ответа на ошибку.

Имя Тип Описание
error

CloudErrorBody

Данные об ошибках

CloudErrorBody

Сведения об ошибке.

Имя Тип Описание
code

string

Идентификатор ошибки. Коды являются инвариантными и предназначены для программного использования.

message

string

Сообщение, описывающее ошибку, предназначенное для отображения в пользовательском интерфейсе.

createdByType

Тип удостоверения, создавшего ресурс.

Значение Описание
User
Application
ManagedIdentity
Key

Incident

Представляет инцидент в Azure Security Insights.

Имя Тип Описание
etag

string

Etag ресурса Azure

id

string (arm-id)

Полный идентификатор ресурса для ресурса. Например, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}"

name

string

Имя ресурса

properties.additionalData

IncidentAdditionalData

Дополнительные данные по инциденту

properties.classification

IncidentClassification

Причина, по которой инцидент был закрыт

properties.classificationComment

string

Описывает причину закрытия инцидента

properties.classificationReason

IncidentClassificationReason

Причина классификации инцидента была закрыта

properties.createdTimeUtc

string (date-time)

Время создания инцидента

properties.description

string

Описание инцидента

properties.firstActivityTimeUtc

string (date-time)

Время первого действия в инциденте

properties.incidentNumber

integer (int32)

Порядковый номер

properties.incidentUrl

string

URL-адрес прямой ссылки на инцидент на портале Azure

properties.labels

IncidentLabel[]

Список меток, имеющих отношение к данному инциденту

properties.lastActivityTimeUtc

string (date-time)

Время последнего действия в инциденте

properties.lastModifiedTimeUtc

string (date-time)

Последний раз инцидент обновлялся

properties.owner

IncidentOwnerInfo

Описывает пользователя, которому назначен инцидент

properties.providerIncidentId

string

Идентификатор инцидента, назначенный поставщиком инцидентов

properties.providerName

string

Имя исходного поставщика, создавшего инцидент

properties.relatedAnalyticRuleIds

string[] (arm-id)

Список идентификаторов ресурсов аналитических правил, связанных с инцидентом

properties.severity

IncidentSeverity

Серьезность инцидента

properties.status

IncidentStatus

Состояние инцидента

properties.title

string

Название инцидента

systemData

systemData

Метаданные Azure Resource Manager, содержащие данные createdBy и modifiedBy.

type

string

Тип ресурса. Например, "Microsoft.Compute/virtualMachines" или "Microsoft.Storage/storageAccounts"

IncidentAdditionalData

Инцидент с дополнительными данными свойства bag.

Имя Тип Описание
alertProductNames

string[]

Список названий продуктов для предупреждений в инциденте

alertsCount

integer (int32)

Количество срабатываний в инциденте

bookmarksCount

integer (int32)

Количество закладок в инциденте

commentsCount

integer (int32)

Количество комментариев к инциденту

providerIncidentUrl

string

URL-адрес инцидента поставщика на портале Microsoft 365 Defender

tactics

AttackTactic[]

Тактика, связанная с инцидентом

IncidentClassification

Причина, по которой инцидент был закрыт

Значение Описание
Undetermined

Классификация инцидента не определена

TruePositive

Инцидент был действительно положительным

BenignPositive

Инцидент был доброкачественным, положительным

FalsePositive

Инцидент оказался ложноположительным

IncidentClassificationReason

Причина классификации инцидента была закрыта

Значение Описание
SuspiciousActivity

Причиной классификации стала подозрительная активность

SuspiciousButExpected

Причина классификации была подозрительной, но ожидаемой

IncorrectAlertLogic

Причиной классификации стала неверная логика оповещения

InaccurateData

Причиной классификации стали неточные данные

IncidentLabel

Представляет метку инцидента

Имя Тип Описание
labelName

string

Имя метки

labelType

IncidentLabelType

Тип этикетки

IncidentLabelType

Тип этикетки

Значение Описание
User

Метка, созданная пользователем вручную

AutoAssigned

Этикетка, автоматически создаваемая системой

IncidentOwnerInfo

Сведения о пользователе, которому назначен инцидент

Имя Тип Описание
assignedTo

string

Имя пользователя, которому назначен инцидент.

email

string

Адрес электронной почты пользователя, которому назначен инцидент.

objectId

string (uuid)

Идентификатор объекта пользователя, которому назначен инцидент.

ownerType

OwnerType

Тип владельца инцидента назначается.

userPrincipalName

string

Имя участника-пользователя, которому назначен инцидент.

IncidentSeverity

Серьезность инцидента

Значение Описание
High

Высокая степень тяжести

Medium

Средняя степень тяжести

Low

Низкий уровень серьезности

Informational

Информационная серьезность

IncidentStatus

Состояние инцидента

Значение Описание
New

Активный инцидент, который в настоящее время не обрабатывается

Active

Активный инцидент, который обрабатывается

Closed

Неактивный инцидент

OwnerType

Тип владельца охоты назначается.

Значение Описание
Unknown

Тип владельца охоты неизвестен

User

Тип владельца охоты — это пользователь AAD

Group

Тип владельца охоты — это группа AAD

systemData

Метаданные, относящиеся к созданию и последнему изменении ресурса.

Имя Тип Описание
createdAt

string (date-time)

Метка времени создания ресурса (UTC).

createdBy

string

Удостоверение, создающее ресурс.

createdByType

createdByType

Тип удостоверения, создавшего ресурс.

lastModifiedAt

string (date-time)

Метка времени последнего изменения ресурса (UTC)

lastModifiedBy

string

Идентификатор, который последний раз изменил ресурс.

lastModifiedByType

createdByType

Тип удостоверения, который последний раз изменил ресурс.