Tipo de recurso riskDetection

Espacio de nombres: microsoft.graph

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Representa información sobre un riesgo detectado en un inquilino de Microsoft Entra.

La protección de Microsoft Entra ID evalúa continuamente los riesgos del usuario y los riesgos de inicio de sesión de la aplicación o del usuario en función de diversas señales y aprendizaje automático. Esta API proporciona acceso mediante programación a todas las detecciones de riesgos en el entorno de Microsoft Entra.

Para obtener más información acerca de la detección de riesgos, consulte Protección de Microsoft Entra ID y ¿Qué son las detecciones de riesgos?

Nota:

La disponibilidad de los datos de detección de riesgos se rige por las directivas de retención de datos de Microsoft Entra.

Métodos

Método Tipo de valor devuelto Descripción
List Recopilación riskDetection Enumerar las detecciones de riesgos y sus propiedades.
Get riskDetection Obtener una detección de riesgo específica y sus propiedades.

Propiedades

Propiedad Tipo Descripción
actividad activityType Indica el tipo de actividad al que está vinculado el riesgo detectado.
activityDateTime DateTimeOffset Fecha y hora en que se produjo la actividad de riesgo. El tipo DateTimeOffset representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
additionalInfo string Información adicional asociada a la detección de riesgos en formato JSON.
correlationId string Id. de correlación del inicio de sesión asociado a la detección de riesgos. Esta propiedad es null si la detección de riesgos no está asociada a un inicio de sesión.
detectedDateTime DateTimeOffset Fecha y hora en que se detectó el riesgo. El tipo DateTimeOffset representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
detectionTimingType riskDetectionTimingType Tiempo del riesgo detectado (en tiempo real/fuera de línea). Los valores posibles son notDefined, realtime, nearRealtime, offline, unknownFutureValue.
id string Identificador único de la detección del riesgo.
ipAddress string Proporciona la dirección IP del cliente desde donde se produjo el riesgo.
lastUpdatedDateTime DateTimeOffset Fecha y hora en que se actualizó por última vez la detección de riesgo.
location signInLocation Ubicación del inicio de sesión.
requestId string Identificador de solicitud del inicio de sesión asociado a la detección de riesgos. Esta propiedad es null si la detección de riesgos no está asociada a un inicio de sesión.
riskEventType Cadena El tipo de evento de riesgo detectado. Los valores posibles son adminConfirmedUserCompromised, anomalousUserActivity, anomalousToken, ,attackerinTheMiddleanonymizedIPAddress,attemptedPRTAccess, generic, investigationsThreatIntelligence, suspiciousIPAddressnationStateIPpasswordSprayuserReportedSuspiciousActivityunfamiliarFeaturessuspiciousBrowsersuspiciousAPITrafficriskyIPAddresssuspiciousSendingPatternsnewCountryunlikelyTravelsuspiciousInboxForwardingtokenIssuerAnomalyinvestigationsThreatIntelligenceSigninLinkedleakedCredentialsmaliciousIPAddressmaliciousIPAddressValidCredentialsBlockedIPmalwareInfectedIPAddressmcasImpossibleTravelmcasFinSuspiciousFileAccessmcasSuspiciousInboxManipulationRules
Para obtener más información sobre cada valor, consulte Tipos de riesgo y detección.
riskDetail riskDetail Detalles del riesgo detectado.

Nota: Los detalles de esta propiedad solo están disponibles para clientes de Microsoft Entra ID P2. Los clientes P1 serán devueltos hidden.
riskLevel riskLevel Nivel del riesgo detectado. Los valores posibles son low, medium, high, hidden, none, unknownFutureValue, .
Nota: Los detalles de esta propiedad solo están disponibles para clientes de Microsoft Entra ID P2. Los clientes P1 serán devueltos hidden.
riskState riskState El estado de un usuario o inicio de sesión de riesgo detectado. Los valores posibles son none, confirmedSafe, remediated, dismissed, atRiskconfirmedCompromised, y unknownFutureValue.
source string Origen de la detección del riesgo. Por ejemplo, activeDirectory.
tokenIssuerType tokenIssuerType Indica el tipo de emisor de tokens para el riesgo de inicio de sesión detectado. Los valores posibles son AzureAD, ADFederationServices y unknownFutureValue.
userId string Id. único del usuario. El tipo DateTimeOffset representa la información de fecha y hora con el formato ISO 8601 y está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z.
userDisplayName string Nombre del usuario.
userPrincipalName string El nombre principal del usuario (UPN) del usuario.
riskType (obsoleto) riskEventType Lista de tipos de eventos de riesgo.
Nota: Esta propiedad está en desuso. Usa riskEventType en su lugar.

Relaciones

Ninguna.

Representación JSON

La siguiente representación JSON muestra el tipo de recurso.

{
 "id": "string",
    "requestId": "string",
    "correlationId": "string",
    "riskType": {"@odata.type": "microsoft.graph.riskEventType"},
    "riskState": {"@odata.type": "microsoft.graph.riskState"},
    "riskLevel": {"@odata.type": "microsoft.graph.riskLevel"},
    "riskDetail": {"@odata.type": "microsoft.graph.riskDetail"},
    "source": "string",
    "detectionTimingType": {"@odata.type": "microsoft.graph.riskDetectionTimingType"},
    "activity": {"@odata.type": "microsoft.graph.riskUserActivity"},
    "tokenIssuerType": {"@odata.type": "microsoft.graph.tokenIssuerType"},
    "ipAddress": "string",
    "location": {"@odata.type": "microsoft.graph.signInLocation"},
    "activityDateTime": "string (timestamp)",
    "detectedDateTime": "string (timestamp)",
    "lastUpdatedDateTime": "string (timestamp)",
    "userId": "string",
    "userDisplayName": "string",
    "userPrincipalName": "string",
    "additionalInfo": "string"
}