Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph.security
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Stellt eine benutzerdefinierte Erkennungsregel dar, die im Rahmen der erweiterten Suche geschrieben wurde, um Sicherheitsereignisse automatisch zu erkennen, sobald sie auftreten, und um Warnungen und Reaktionsaktionen auszulösen.
Benutzerdefinierte Erkennungsregeln ermöglichen Ihnen die proaktive Überwachung verschiedener Ereignisse und Systemzustände mithilfe erweiterter Suchabfragen , einschließlich mutmaßlicher Verstoßaktivitäten und falsch konfigurierter Endpunkte. Eine benutzerdefinierte Erkennungsregel erkennt Sicherheitsereignisse automatisch, sobald sie auftreten, und löst Warnungen und Reaktionsaktionen aus. Sie können die Regeln so festlegen, dass sie in regelmäßigen Intervallen ausgeführt werden, Warnungen generieren und bei Übereinstimmungen Gegenmaßnahmen ergreifen.
Erbt von entity.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| List | microsoft.graph.security.detectionRule-Sammlung | Rufen Sie eine Liste der detectionRule-Objekte und ihrer Eigenschaften ab. |
| Create | microsoft.graph.security.detectionRule | Erstellen Sie ein neues detectionRule-Objekt . |
| Get | microsoft.graph.security.detectionRule | Lesen Sie die Eigenschaften und Beziehungen eines detectionRule-Objekts . |
| Update | microsoft.graph.security.detectionRule | Aktualisieren Sie die Eigenschaften eines detectionRule-Objekts . |
| Löschen | Keine | Löschen Sie ein detectionRule-Objekt . |
Eigenschaften
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| createdBy | Zeichenfolge | Name des Benutzers oder der Anwendung, der bzw. der die Regel erstellt hat. Schreibgeschützt. Unterstützt $filter (eq, ne, not, in, startsWith, endsWith, contains). |
| createdDateTime | DateTimeOffset | Zeitstempel der Regelerstellung. Schreibgeschützt. Unterstützt $filter (eq, ne, not, le, ge, ltgt, ) und $orderby. |
| description | Zeichenfolge | Eine vom Benutzer bereitgestellte Beschreibung der Erkennungsregel. Unterstützt $filter (eq, ne, not, in, startsWith, endsWith, contains). |
| displayName | Zeichenfolge | Der Anzeigename der Regel. Unterstützt $filter (eq, ne, not, in, startsWith, endsWithcontains, ) und $orderby. |
| id | Zeichenfolge | Eindeutiger Bezeichner der Regel. Geerbt von entity. Unterstützt $filter (eq, ne, notin, ) und $orderby. |
| lastModifiedBy | Zeichenfolge | Name des Benutzers oder der Anwendung, der die Regel zuletzt aktualisiert hat. Schreibgeschützt. Unterstützt $filter (eq, ne, not, in, startsWith, endsWith, contains). |
| lastModifiedDateTime | DateTimeOffset | Zeitstempel der letzten Aktualisierung der Regel. Schreibgeschützt. Unterstützt $filter (eq, ne, not, le, ge, ltgt, ) und $orderby. |
| queryCondition | microsoft.graph.security.queryCondition | Die Abfrage für die erweiterte Suche, die die Erkennungslogik dieser Regel definiert. Unterstützt $filter für queryCondition/queryText (String) mit eq, ne, not, in, startsWith, endsWith, . contains |
| Zeitplan | microsoft.graph.security.ruleSchedule | Der auslösende Zeitplan für diese Regel. Unterstützt $filternach Zeitplan/Häufigkeit (Dauer) mit eq, ne, not, le, ge, ltgt, . Unterstützt $orderby nach Zeitplan/Frequenz und Zeitplan/nextRunDateTime. |
| status | microsoft.graph.security.detectionRuleStatus | Der aktuelle Ausführungs-Status der Regel. Mögliche Werte sind: enabled, disabled, autoDisabled, unknownFutureValue. Unterstützt $filter (eq, ne, notin, ) und $orderby. |
| detectorId (veraltet) | Zeichenfolge | Bezeichner des internen Detektors. Veraltet. Diese Eigenschaft wird am 01.10.2026 aus dieser Ressource entfernt. |
| isEnabled (veraltet) | Boolean | Gibt an, ob die Regel für den Mandanten aktiviert ist. Unterstützt $filter (eq, ne, not). Veraltet. Verwenden Sie stattdessen status. Diese Eigenschaft wird am 01.10.2026 aus dieser Ressource entfernt. |
| detectionAction | microsoft.graph.security.detectionAction | Die Aktionen, die bei einer Erkennung durch diese Regel ausgeführt werden, einschließlich der erstellten Warnung und aller automatisierten Antwortaktionen. Unterstützt $filter die folgenden geschachtelten alertTemplate-Eigenschaften :eq, ne, not, endsWithinstartsWithcontains, , .eq, ne, not, in. |
| lastRunDetails (veraltet) | microsoft.graph.security.runDetails | Ausführungsdetails zur Laufzeit für die letzte Regelausführung. Unterstützt $filter die folgenden geschachtelten Eigenschaften:eq, ne, , not, endsWithinstartsWithcontains, , .eq, ne, not, , ltlegegt, , .eq, ne, notin, . |
Beziehungen
Keine.
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"@odata.type": "#microsoft.graph.security.detectionRule",
"id": "String (identifier)",
"displayName": "String",
"description": "String",
"status": "String",
"createdBy": "String",
"createdDateTime": "String (timestamp)",
"lastModifiedBy": "String",
"lastModifiedDateTime": "String (timestamp)",
"queryCondition": {
"@odata.type": "microsoft.graph.security.queryCondition"
},
"schedule": {
"@odata.type": "microsoft.graph.security.ruleSchedule"
},
"detectionAction": {
"@odata.type": "microsoft.graph.security.detectionAction"
},
"detectorId": "String",
"isEnabled": "Boolean",
"lastRunDetails": {
"@odata.type": "microsoft.graph.security.runDetails"
}
}