Alerta de actualización (en desuso)

Espacio de nombres: microsoft.graph

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Importante

La API de alertas heredada está en desuso y se retirará el 15 de octubre de 2026. Migre a la nueva API de alertas e incidentes . Para obtener más información, consulte Migración de alertas heredadas a la API de alertas e incidentes.

Actualice una propiedad de alerta editable dentro de cualquier solución integrada para mantener el estado de la alerta y las asignaciones sincronizadas entre soluciones. Este método actualiza cualquier solución que tenga un registro del id. de alerta al que se hace referencia.

Esta API está disponible en las siguientes implementaciones en la nube nacional.

Servicio global Administración pública de EE. UU. Gobierno de EE. UU. L5 (DOD) China operado por 21Vianet
✅ ✅ ✅ ❌

Permissions

Elija el permiso o los permisos marcados como con privilegios mínimos para esta API. Use uno o varios permisos con privilegios más altos solo si la aplicación lo requiere. Para obtener más información sobre los permisos delegados y de aplicación, consulte Tipos de permisos. Para obtener más información sobre estos permisos, consulte la referencia de permisos.

Tipo de permiso Permisos con privilegios mínimos Permisos con privilegios más altos
Delegado (cuenta profesional o educativa) SecurityEvents.ReadWrite.All No disponible.
Delegado (cuenta personal de Microsoft) No admitida. No admitida.
Aplicación SecurityEvents.ReadWrite.All No disponible.

Solicitud HTTP

Nota: Debe incluir el id. de alerta como parámetro y vendorInformation que contiene el provider y vendor con este método.

PATCH /security/alerts/{alert_id}

Encabezados de solicitud

Nombre Descripción
Autorización {code} del portador. Necesario.
Prefer return=representation. Opcional.

Cuerpo de la solicitud

En el cuerpo de la solicitud, proporcione solo los valores de las propiedades que se van a actualizar. Las propiedades existentes que no están incluidas en el cuerpo de la solicitud mantienen sus valores anteriores o se recalculan en función de los cambios realizados en otros valores de propiedad.

En la tabla siguiente se especifican las propiedades que se pueden actualizar.

Propiedad Tipo Descripción
assignedTo Cadena Nombre del analista al que se asigna la alerta para la evaluación de prioridades, la investigación o la corrección.
closedDateTime DateTimeOffset Hora en que se cerró la alerta. El tipo de marca de tiempo representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
comments Colección String Comentarios del analista sobre la alerta (para la gestión de alertas del cliente). Este método puede actualizar el campo de comentarios solo con los siguientes valores: Closed in IPC, Closed in MCAS.
feedback alertFeedback enum Comentarios del analista sobre la alerta. Los valores posibles son: unknown, truePositive, falsePositive y benignPositive
status alertStatus enum Estado del ciclo de vida de la alerta (fase). Los valores posibles son: unknown, newAlert, inProgress y resolved
tags Colección string Etiquetas definibles por el usuario que se pueden aplicar a una alerta y que pueden servir como condiciones de filtro (por ejemplo, "HVA", "SAW").
vendorInformation securityVendorInformation Tipo complejo que contiene detalles sobre el proveedor, proveedor y subproveedor del producto o servicio de seguridad (por ejemplo, vendor=Microsoft; provider=Windows Defender ATP; subProvider=AppLocker). Los campos de proveedor y proveedor son obligatorios.

Respuesta

Si se ejecuta correctamente, este método devuelve un código de respuesta 204 No Content.

Si se utiliza el encabezado de solicitud opcional, el método devuelve un 200 OK código de respuesta y un objeto de alerta actualizado en el cuerpo de la respuesta.

Ejemplos

Ejemplo 1: Solicitud sin encabezado Prefer

Solicitud

En el ejemplo siguiente se muestra una solicitud sin el Prefer encabezado.

PATCH https://graph.microsoft.com/beta/security/alerts/{alert_id}
Content-type: application/json

{
  "assignedTo": "String",
  "closedDateTime": "String (timestamp)",
  "comments": ["String"],
  "feedback": "@odata.type: microsoft.graph.alertFeedback",
  "status": "@odata.type: microsoft.graph.alertStatus",
  "tags": ["String"],
  "vendorInformation":
    {
      "provider": "String",
      "vendor": "String"
    }
}

Respuesta

En el ejemplo siguiente se muestra una respuesta correcta.

HTTP/1.1 204 No Content

Ejemplo 2: Solicitud con el encabezado Prefer

Solicitud

En el ejemplo siguiente se muestra una solicitud que incluye el encabezado de solicitud Prefer .

PATCH https://graph.microsoft.com/beta/security/alerts/{alert_id}
Content-type: application/json
Prefer: return=representation

{
  "assignedTo": "String",
  "closedDateTime": "String (timestamp)",
  "comments": ["String"],
  "feedback": "@odata.type: microsoft.graph.alertFeedback",
  "status": "@odata.type: microsoft.graph.alertStatus",
  "tags": ["String"],
  "vendorInformation":
    {
      "provider": "String",
      "vendor": "String"
    }
}

Respuesta

En el ejemplo siguiente se muestra una respuesta cuando se usa el encabezado de solicitud opcional Prefer: return=representation .

Nota: Se puede acortar el objeto de respuesta que se muestra aquí para mejorar la legibilidad.

HTTP/1.1 200 OK
Content-type: application/json

{
  "activityGroupName": "activityGroupName-value",
  "assignedTo": "assignedTo-value",
  "azureSubscriptionId": "azureSubscriptionId-value",
  "azureTenantId": "azureTenantId-value",
  "category": "category-value",
  "closedDateTime": "datetime-value"
}