tipo de recurso detectionRule

Espacio de nombres: microsoft.graph.security

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Representa una regla de detección personalizada escrita en la Búsqueda avanzada para reconocer automáticamente los eventos de seguridad cuando se produzcan y desencadenar alertas y acciones de respuesta.

Las reglas de detección personalizadas le permiten supervisar de forma proactiva diversos eventos y estados del sistema mediante consultas de búsqueda avanzadas , incluida la actividad sospechosa de infracción y los puntos de conexión mal configurados. Una regla de detección personalizada reconoce automáticamente los eventos de seguridad cuando se producen y desencadena alertas y acciones de respuesta. Puedes establecer las reglas para que se ejecuten a intervalos regulares, generando alertas y tomando medidas de respuesta cada vez que se produzcan coincidencias.

Hereda de la entidad.

Methods

Método Tipo devuelto Descripción
List Colección microsoft.graph.security.detectionRule Obtener una lista de los objetos detectionRule y sus propiedades.
Crear microsoft.graph.security.detectionRule Crea un nuevo objeto detectionRule .
Get microsoft.graph.security.detectionRule Lee las propiedades y relaciones de un objeto detectionRule .
Actualizar microsoft.graph.security.detectionRule Actualizar las propiedades de un objeto detectionRule .
Delete Ninguno Eliminar un objeto detectionRule .

Propiedades

Propiedad Tipo Descripción
createdBy String Nombre del usuario o aplicación que creó la regla. Solo lectura. Admite $filter (eq, ne, not, in, startsWith, endsWith, contains).
createdDateTime DateTimeOffset Marca de tiempo de creación de la regla. Solo lectura. Admite $filter (eq, ne, not, le, gtgelt, , ) y .$orderby
description Cadena Una descripción proporcionada por el usuario de la regla de detección. Admite $filter (eq, ne, not, in, startsWith, endsWith y contains).
displayName String Nombre para mostrar de la regla. Admite $filter (eq, ne, not, in, containsstartsWithendsWith, , ) y .$orderby
id Cadena Identificador único de la regla. Heredado de la entidad. Admite $filter (eq, ne, notin, ) y $orderby.
lastModifiedBy Cadena Nombre del usuario o aplicación que actualizó por última vez la regla. Solo lectura. Admite $filter (eq, ne, not, in, startsWith, endsWith, contains).
lastModifiedDateTime DateTimeOffset Marca de tiempo de la última actualización de la regla. Solo lectura. Admite $filter (eq, ne, not, le, gtgelt, , ) y .$orderby
queryCondition microsoft.graph.security.queryCondition La consulta de búsqueda avanzada que define la lógica de detección de esta regla. Admite $filterqueryCondition/queryText (cadena) con eq, ne, not, in, startsWith, endsWith, contains, .
schedule microsoft.graph.security.ruleSchedule La programación desencadenante de esta regla. Admite $filter programación /frecuencia (duración) con eq, ne, not, le, ge, lt, , gt. Admite $orderbyprogramaciones/frecuencias y programaciones/nextRunDateTime.
status microsoft.graph.security.detectionRuleStatus El estado de ejecución actual de la regla. Los valores posibles son: enabled, disabled, autoDisabled y unknownFutureValue Admite $filter (eq, ne, notin, ) y $orderby.
detectorId (obsoleto) Cadena Identificador del detector interno. Obsoleto. Esta propiedad se quitará de este recurso el 01/10/2026.
isEnabled (obsoleto) Booleano Indica si la regla está activada para el espacio empresarial. Admite $filter (eq, ne y not). Obsoleto. Use estado en su lugar. Esta propiedad se quitará de este recurso el 01/10/2026.
detectionAction microsoft.graph.security.detectionAction Las acciones que se realizan cuando esta regla realiza una detección, incluida la alerta que se crea y las acciones de respuesta automatizadas. Se admite $filter en las siguientes propiedades de alertTemplate anidadas:
  • String: detectionAction/alertTemplate/title, detectionAction/alertTemplate/description, detectionAction/alertTemplate/category, detectionAction/alertTemplate/recommendedActions — cada uno admite eq, ne, not, in, startsWithendsWithcontains.
  • Enumeración: detectionAction/alertTemplate/severity — admite eq, ne, not, in.
  • lastRunDetails (obsoleto) microsoft.graph.security.runDetails Detalles de ejecución en tiempo de ejecución de la ejecución de regla más reciente. Compatible $filter con las siguientes propiedades anidadas:
  • String: lastRunDetails/failureReason — supports eq, ne, not, in, startsWith, endsWith, , . contains
  • DateTimeOffset: lastRunDetails/lastRunDateTime — admite eq, ne, not, le, ge, lt, , gt.
  • Enumeración: lastRunDetails/status, lastRunDetails/errorCode — cada uno admite eq, ne, not, in.
  • Obsoleto. Esta propiedad se quitará de este recurso el 01/10/2026. Los detalles de ejecución en tiempo de ejecución no se exponen en la API v1.0.

    Relaciones

    Ninguna.

    Representación JSON

    La siguiente representación JSON muestra el tipo de recurso.

    {
      "@odata.type": "#microsoft.graph.security.detectionRule",
      "id": "String (identifier)",
      "displayName": "String",
      "description": "String",
      "status": "String",
      "createdBy": "String",
      "createdDateTime": "String (timestamp)",
      "lastModifiedBy": "String",
      "lastModifiedDateTime": "String (timestamp)",
      "queryCondition": {
        "@odata.type": "microsoft.graph.security.queryCondition"
      },
      "schedule": {
        "@odata.type": "microsoft.graph.security.ruleSchedule"
      },
      "detectionAction": {
        "@odata.type": "microsoft.graph.security.detectionAction"
      },
      "detectorId": "String",
      "isEnabled": "Boolean",
      "lastRunDetails": {
        "@odata.type": "microsoft.graph.security.runDetails"
      }
    }