Incidents - List
Получает все инциденты.
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents?api-version=2025-09-01
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents?api-version=2025-09-01&$filter={$filter}&$orderby={$orderby}&$top={$top}&$skipToken={$skipToken}
Параметры URI
| Имя | В | Обязательно | Тип | Описание |
|---|---|---|---|---|
|
resource
|
path | True |
string minLength: 1maxLength: 90 |
Имя группы ресурсов. Имя не зависит от регистра. |
|
subscription
|
path | True |
string (uuid) |
Идентификатор целевой подписки. Значение должно быть Универсальным Уникальным Идентификатором (UUID). |
|
workspace
|
path | True |
string minLength: 1maxLength: 90 pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$ |
Название рабочего пространства мониторов. |
|
api-version
|
query | True |
string minLength: 1 |
Версия API, используемая для данной операции. |
|
$filter
|
query |
string |
Фильтрует результаты на основе логического условия. Необязательно. |
|
|
$orderby
|
query |
string |
Сортирует результаты. Необязательно. |
|
|
$skip
|
query |
string |
Skiptoken используется только в том случае, если предыдущая операция вернула частичный результат. Если предыдущий ответ содержит элемент nextLink, значение элемента nextLink будет включать параметр skiptoken, указывающий начальную точку для последующих вызовов. Необязательно. |
|
|
$top
|
query |
integer (int32) maximum: 1000 |
Возвращает только первые результаты n. Необязательно. |
Ответы
| Имя | Тип | Описание |
|---|---|---|
| 200 OK |
Операция Azure успешно завершена. |
|
| Other Status Codes |
Непредвиденное сообщение об ошибке. |
Безопасность
azure_auth
Поток OAuth2 в Azure Active Directory.
Тип:
oauth2
Flow:
implicit
URL-адрес авторизации:
https://login.microsoftonline.com/common/oauth2/authorize
Области
| Имя | Описание |
|---|---|
| user_impersonation | олицетворения учетной записи пользователя |
Примеры
Get all incidents.
Образец запроса
GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents?api-version=2025-09-01&$orderby=properties/createdTimeUtc desc&$top=1
Пример ответа
{
"value": [
{
"id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"type": "Microsoft.SecurityInsights/incidents",
"etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
"properties": {
"lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
"createdTimeUtc": "2019-01-01T13:15:30Z",
"lastActivityTimeUtc": "2019-01-01T13:05:30Z",
"firstActivityTimeUtc": "2019-01-01T13:00:30Z",
"description": "This is a demo incident",
"title": "My incident",
"owner": {
"objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
"email": "john.doe@contoso.com",
"userPrincipalName": "john@contoso.com",
"assignedTo": "john doe"
},
"severity": "High",
"classification": "FalsePositive",
"classificationComment": "Not a malicious activity",
"classificationReason": "IncorrectAlertLogic",
"status": "Closed",
"incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
"incidentNumber": 3177,
"labels": [],
"providerName": "Azure Sentinel",
"providerIncidentId": "3177",
"relatedAnalyticRuleIds": [
"/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
"/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
],
"additionalData": {
"alertsCount": 0,
"bookmarksCount": 0,
"commentsCount": 3,
"alertProductNames": [],
"tactics": [
"Persistence"
]
}
}
}
]
}
Определения
| Имя | Описание |
|---|---|
|
Attack |
Серьезность оповещений, созданных этим правилом генерации оповещений. |
|
Cloud |
Структура ответа на ошибку. |
|
Cloud |
Сведения об ошибке. |
|
created |
Тип удостоверения, создавшего ресурс. |
| Incident |
Представляет инцидент в Azure Security Insights. |
|
Incident |
Инцидент с дополнительными данными свойства bag. |
|
Incident |
Причина, по которой инцидент был закрыт |
|
Incident |
Причина классификации инцидента была закрыта |
|
Incident |
Представляет метку инцидента |
|
Incident |
Тип этикетки |
|
Incident |
Перечислите все инциденты. |
|
Incident |
Сведения о пользователе, которому назначен инцидент |
|
Incident |
Серьезность инцидента |
|
Incident |
Состояние инцидента |
|
Owner |
Тип владельца охоты назначается. |
|
system |
Метаданные, относящиеся к созданию и последнему изменении ресурса. |
AttackTactic
Серьезность оповещений, созданных этим правилом генерации оповещений.
| Значение | Описание |
|---|---|
| Reconnaissance |
Рекогносцировка |
| ResourceDevelopment |
Разработка ресурсов |
| InitialAccess |
Начальный доступ |
| Execution |
Execution |
| Persistence |
Сохраняемость |
| PrivilegeEscalation |
Эскалация привилегий |
| DefenseEvasion |
DefenseEvasion |
| CredentialAccess |
Доступ к учетным данным |
| Discovery |
Открытие |
| LateralMovement |
LateralMovement |
| Collection |
Collection |
| Exfiltration |
Эксфильтрация данных |
| CommandAndControl |
CommandAndControl |
| Impact |
Impact |
| PreAttack |
Предварительная атака |
| ImpairProcessControl |
Управление ImpairProcessControl |
| InhibitResponseFunction |
Функция ингибиторного ответа |
CloudError
Структура ответа на ошибку.
| Имя | Тип | Описание |
|---|---|---|
| error |
Данные об ошибках |
CloudErrorBody
Сведения об ошибке.
| Имя | Тип | Описание |
|---|---|---|
| code |
string |
Идентификатор ошибки. Коды являются инвариантными и предназначены для программного использования. |
| message |
string |
Сообщение, описывающее ошибку, предназначенное для отображения в пользовательском интерфейсе. |
createdByType
Тип удостоверения, создавшего ресурс.
| Значение | Описание |
|---|---|
| User | |
| Application | |
| ManagedIdentity | |
| Key |
Incident
Представляет инцидент в Azure Security Insights.
| Имя | Тип | Описание |
|---|---|---|
| etag |
string |
Etag ресурса Azure |
| id |
string (arm-id) |
Полный идентификатор ресурса для ресурса. Например, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}" |
| name |
string |
Имя ресурса |
| properties.additionalData |
Дополнительные данные по инциденту |
|
| properties.classification |
Причина, по которой инцидент был закрыт |
|
| properties.classificationComment |
string |
Описывает причину закрытия инцидента |
| properties.classificationReason |
Причина классификации инцидента была закрыта |
|
| properties.createdTimeUtc |
string (date-time) |
Время создания инцидента |
| properties.description |
string |
Описание инцидента |
| properties.firstActivityTimeUtc |
string (date-time) |
Время первого действия в инциденте |
| properties.incidentNumber |
integer (int32) |
Порядковый номер |
| properties.incidentUrl |
string |
URL-адрес прямой ссылки на инцидент на портале Azure |
| properties.labels |
Список меток, имеющих отношение к данному инциденту |
|
| properties.lastActivityTimeUtc |
string (date-time) |
Время последнего действия в инциденте |
| properties.lastModifiedTimeUtc |
string (date-time) |
Последний раз инцидент обновлялся |
| properties.owner |
Описывает пользователя, которому назначен инцидент |
|
| properties.providerIncidentId |
string |
Идентификатор инцидента, назначенный поставщиком инцидентов |
| properties.providerName |
string |
Имя исходного поставщика, создавшего инцидент |
| properties.relatedAnalyticRuleIds |
string[] (arm-id) |
Список идентификаторов ресурсов аналитических правил, связанных с инцидентом |
| properties.severity |
Серьезность инцидента |
|
| properties.status |
Состояние инцидента |
|
| properties.title |
string |
Название инцидента |
| systemData |
Метаданные Azure Resource Manager, содержащие данные createdBy и modifiedBy. |
|
| type |
string |
Тип ресурса. Например, "Microsoft.Compute/virtualMachines" или "Microsoft.Storage/storageAccounts" |
IncidentAdditionalData
Инцидент с дополнительными данными свойства bag.
| Имя | Тип | Описание |
|---|---|---|
| alertProductNames |
string[] |
Список названий продуктов для предупреждений в инциденте |
| alertsCount |
integer (int32) |
Количество срабатываний в инциденте |
| bookmarksCount |
integer (int32) |
Количество закладок в инциденте |
| commentsCount |
integer (int32) |
Количество комментариев к инциденту |
| providerIncidentUrl |
string |
URL-адрес инцидента поставщика на портале Microsoft 365 Defender |
| tactics |
Тактика, связанная с инцидентом |
IncidentClassification
Причина, по которой инцидент был закрыт
| Значение | Описание |
|---|---|
| Undetermined |
Классификация инцидента не определена |
| TruePositive |
Инцидент был действительно положительным |
| BenignPositive |
Инцидент был доброкачественным, положительным |
| FalsePositive |
Инцидент оказался ложноположительным |
IncidentClassificationReason
Причина классификации инцидента была закрыта
| Значение | Описание |
|---|---|
| SuspiciousActivity |
Причиной классификации стала подозрительная активность |
| SuspiciousButExpected |
Причина классификации была подозрительной, но ожидаемой |
| IncorrectAlertLogic |
Причиной классификации стала неверная логика оповещения |
| InaccurateData |
Причиной классификации стали неточные данные |
IncidentLabel
Представляет метку инцидента
| Имя | Тип | Описание |
|---|---|---|
| labelName |
string |
Имя метки |
| labelType |
Тип этикетки |
IncidentLabelType
Тип этикетки
| Значение | Описание |
|---|---|
| User |
Метка, созданная пользователем вручную |
| AutoAssigned |
Этикетка, автоматически создаваемая системой |
IncidentList
Перечислите все инциденты.
| Имя | Тип | Описание |
|---|---|---|
| nextLink |
string (uri) |
Ссылка на следующую страницу элементов |
| value |
Incident[] |
Пункты происшествия на этой странице |
IncidentOwnerInfo
Сведения о пользователе, которому назначен инцидент
| Имя | Тип | Описание |
|---|---|---|
| assignedTo |
string |
Имя пользователя, которому назначен инцидент. |
|
string |
Адрес электронной почты пользователя, которому назначен инцидент. |
|
| objectId |
string (uuid) |
Идентификатор объекта пользователя, которому назначен инцидент. |
| ownerType |
Тип владельца инцидента назначается. |
|
| userPrincipalName |
string |
Имя участника-пользователя, которому назначен инцидент. |
IncidentSeverity
Серьезность инцидента
| Значение | Описание |
|---|---|
| High |
Высокая степень тяжести |
| Medium |
Средняя степень тяжести |
| Low |
Низкий уровень серьезности |
| Informational |
Информационная серьезность |
IncidentStatus
Состояние инцидента
| Значение | Описание |
|---|---|
| New |
Активный инцидент, который в настоящее время не обрабатывается |
| Active |
Активный инцидент, который обрабатывается |
| Closed |
Неактивный инцидент |
OwnerType
Тип владельца охоты назначается.
| Значение | Описание |
|---|---|
| Unknown |
Тип владельца охоты неизвестен |
| User |
Тип владельца охоты — это пользователь AAD |
| Group |
Тип владельца охоты — это группа AAD |
systemData
Метаданные, относящиеся к созданию и последнему изменении ресурса.
| Имя | Тип | Описание |
|---|---|---|
| createdAt |
string (date-time) |
Метка времени создания ресурса (UTC). |
| createdBy |
string |
Удостоверение, создающее ресурс. |
| createdByType |
Тип удостоверения, создавшего ресурс. |
|
| lastModifiedAt |
string (date-time) |
Метка времени последнего изменения ресурса (UTC) |
| lastModifiedBy |
string |
Идентификатор, который последний раз изменил ресурс. |
| lastModifiedByType |
Тип удостоверения, который последний раз изменил ресурс. |