Ressourcentyp detectionRule

Namespace: microsoft.graph.security

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Stellt eine benutzerdefinierte Erkennungsregel dar, die im Rahmen der erweiterten Suche geschrieben wurde, um Sicherheitsereignisse automatisch zu erkennen, sobald sie auftreten, und um Warnungen und Reaktionsaktionen auszulösen.

Benutzerdefinierte Erkennungsregeln ermöglichen Ihnen die proaktive Überwachung verschiedener Ereignisse und Systemzustände mithilfe erweiterter Suchabfragen , einschließlich mutmaßlicher Verstoßaktivitäten und falsch konfigurierter Endpunkte. Eine benutzerdefinierte Erkennungsregel erkennt Sicherheitsereignisse automatisch, sobald sie auftreten, und löst Warnungen und Reaktionsaktionen aus. Sie können die Regeln so festlegen, dass sie in regelmäßigen Intervallen ausgeführt werden, Warnungen generieren und bei Übereinstimmungen Gegenmaßnahmen ergreifen.

Erbt von entity.

Methoden

Methode Rückgabetyp Beschreibung
List microsoft.graph.security.detectionRule-Sammlung Rufen Sie eine Liste der detectionRule-Objekte und ihrer Eigenschaften ab.
Create microsoft.graph.security.detectionRule Erstellen Sie ein neues detectionRule-Objekt .
Get microsoft.graph.security.detectionRule Lesen Sie die Eigenschaften und Beziehungen eines detectionRule-Objekts .
Update microsoft.graph.security.detectionRule Aktualisieren Sie die Eigenschaften eines detectionRule-Objekts .
Löschen Keine Löschen Sie ein detectionRule-Objekt .

Eigenschaften

Eigenschaft Typ Beschreibung
createdBy Zeichenfolge Name des Benutzers oder der Anwendung, der bzw. der die Regel erstellt hat. Schreibgeschützt. Unterstützt $filter (eq, ne, not, in, startsWith, endsWith, contains).
createdDateTime DateTimeOffset Zeitstempel der Regelerstellung. Schreibgeschützt. Unterstützt $filter (eq, ne, not, le, ge, ltgt, ) und $orderby.
description Zeichenfolge Eine vom Benutzer bereitgestellte Beschreibung der Erkennungsregel. Unterstützt $filter (eq, ne, not, in, startsWith, endsWith, contains).
displayName Zeichenfolge Der Anzeigename der Regel. Unterstützt $filter (eq, ne, not, in, startsWith, endsWithcontains, ) und $orderby.
id Zeichenfolge Eindeutiger Bezeichner der Regel. Geerbt von entity. Unterstützt $filter (eq, ne, notin, ) und $orderby.
lastModifiedBy Zeichenfolge Name des Benutzers oder der Anwendung, der die Regel zuletzt aktualisiert hat. Schreibgeschützt. Unterstützt $filter (eq, ne, not, in, startsWith, endsWith, contains).
lastModifiedDateTime DateTimeOffset Zeitstempel der letzten Aktualisierung der Regel. Schreibgeschützt. Unterstützt $filter (eq, ne, not, le, ge, ltgt, ) und $orderby.
queryCondition microsoft.graph.security.queryCondition Die Abfrage für die erweiterte Suche, die die Erkennungslogik dieser Regel definiert. Unterstützt $filter für queryCondition/queryText (String) mit eq, ne, not, in, startsWith, endsWith, . contains
Zeitplan microsoft.graph.security.ruleSchedule Der auslösende Zeitplan für diese Regel. Unterstützt $filternach Zeitplan/Häufigkeit (Dauer) mit eq, ne, not, le, ge, ltgt, . Unterstützt $orderby nach Zeitplan/Frequenz und Zeitplan/nextRunDateTime.
status microsoft.graph.security.detectionRuleStatus Der aktuelle Ausführungs-Status der Regel. Mögliche Werte sind: enabled, disabled, autoDisabled, unknownFutureValue. Unterstützt $filter (eq, ne, notin, ) und $orderby.
detectorId (veraltet) Zeichenfolge Bezeichner des internen Detektors. Veraltet. Diese Eigenschaft wird am 01.10.2026 aus dieser Ressource entfernt.
isEnabled (veraltet) Boolean Gibt an, ob die Regel für den Mandanten aktiviert ist. Unterstützt $filter (eq, ne, not). Veraltet. Verwenden Sie stattdessen status. Diese Eigenschaft wird am 01.10.2026 aus dieser Ressource entfernt.
detectionAction microsoft.graph.security.detectionAction Die Aktionen, die bei einer Erkennung durch diese Regel ausgeführt werden, einschließlich der erstellten Warnung und aller automatisierten Antwortaktionen. Unterstützt $filter die folgenden geschachtelten alertTemplate-Eigenschaften :
  • Zeichenfolge: detectionAction/alertTemplate/title, detectionAction/alertTemplate/description, detectionAction/alertTemplate/category, detectionAction/alertTemplate/recommendedActions — jeweils unterstützt eq, ne, not, endsWithinstartsWithcontains, , .
  • Enum: detectionAction/alertTemplate/severity — unterstützt eq, ne, not, in.
  • lastRunDetails (veraltet) microsoft.graph.security.runDetails Ausführungsdetails zur Laufzeit für die letzte Regelausführung. Unterstützt $filter die folgenden geschachtelten Eigenschaften:
  • String: lastRunDetails/failureReason — unterstützt eq, ne, , not, endsWithinstartsWithcontains, , .
  • DateTimeOffset: lastRunDetails/lastRunDateTime — unterstützt eq, ne, not, , ltlegegt, , .
  • Enum: lastRunDetails/status, lastRunDetails/errorCode — jeweils unterstützt eq, ne, notin, .
  • Veraltet. Diese Eigenschaft wird am 01.10.2026 aus dieser Ressource entfernt. Laufzeitausführungsdetails werden in der v1.0-API nicht verfügbar gemacht.

    Beziehungen

    Keine.

    JSON-Darstellung

    Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

    {
      "@odata.type": "#microsoft.graph.security.detectionRule",
      "id": "String (identifier)",
      "displayName": "String",
      "description": "String",
      "status": "String",
      "createdBy": "String",
      "createdDateTime": "String (timestamp)",
      "lastModifiedBy": "String",
      "lastModifiedDateTime": "String (timestamp)",
      "queryCondition": {
        "@odata.type": "microsoft.graph.security.queryCondition"
      },
      "schedule": {
        "@odata.type": "microsoft.graph.security.ruleSchedule"
      },
      "detectionAction": {
        "@odata.type": "microsoft.graph.security.detectionAction"
      },
      "detectorId": "String",
      "isEnabled": "Boolean",
      "lastRunDetails": {
        "@odata.type": "microsoft.graph.security.runDetails"
      }
    }