Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph.security
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Representa una acción de corrección para un incidente. Cuando Expertos de Microsoft Defender para XDR identifica una acción necesaria, crea una tarea para que la revise y actúe. Revise y tome medidas sobre estas tareas a través del portal o mediante esta API.
Hereda de microsoft.graph.entity.
Métodos
| Método | Tipo devuelto | Descripción |
|---|---|---|
| List | microsoft.graph.security.incidentTask collection | Obtenga los objetos de tareas de incidentes y sus propiedades. |
| Get | microsoft.graph.security.incidentTask | Lea las propiedades y relaciones de una tarea incidente. |
| Actualizar | microsoft.graph.security.incidentTask | Actualizar el estado de una tarea incidente. |
| Ejecutar acción de respuesta | Ninguno | Ejecutar una acción de corrección en una tarea incidente. Limitado a los tipos de acción admitidos. |
Propiedades
| Propiedad | Tipo | Descripción |
|---|---|---|
| actionStatus | microsoft.graph.security.incidentTaskActionStatus | El estado de ejecución de la acción. Los valores posibles son: notStarted, inProgress, partiallyCompleted, completed, failed, unknownFutureValue. Para obtener más información, vea los valores de incidentTaskActionStatus. |
| actionType | microsoft.graph.security.incidentTaskActionType | La acción de corrección que se va a realizar. Los valores posibles son: text, isolateDevice, stopAndQuarantineFile, runAntiVirusScancollectInvestigationPackagerestrictAppExecutionsubmitIocRuleforceUserPasswordResetdisableUsermarkUserAsCompromisedrequireSignInhardDeleteEmailsoftDeleteEmailunIsolateDeviceunRestrictAppExecutionenableUserunknownFutureValue Para obtener más información, vea los valores de incidentTaskActionType. |
| createdByDisplayName | Cadena | Nombre de la entidad que creó la tarea. Solo lectura. |
| createdDateTime | DateTimeOffset | Hora de creación de la tarea. Solo lectura. |
| description | Cadena | Descripción de la acción de corrección. |
| displayName | String | Título de la tarea. |
| id | Cadena | Identificador GUID único de la tarea. |
| lastModifiedByDisplayName | Cadena | Nombre de la entidad que actualizó por última vez la tarea. Solo lectura. |
| lastModifiedDateTime | DateTimeOffset | Hora de última actualización de la tarea. Solo lectura. |
| responseAction | microsoft.graph.security.incidentTaskResponseAction | La acción de respuesta. |
| source | microsoft.graph.security.incidentTaskSource | Origen de la tarea. Los valores posibles son: defenderExpertsGuidedResponse, defenderExpertsManagedResponse, unknownFutureValue. Para obtener más información, consulte los valores de incidentTaskSource. |
| status | microsoft.graph.security.incidentTaskStatus | Estado actual de la tarea. Esta propiedad es la única que puede actualizar. Los valores posibles son: open, inProgress, completed, failed, notRelevant, unknownFutureValue. Para obtener más información, consulte los valores de incidentTaskStatus. |
Valores de incidentTaskActionStatus
| Member | Descripción |
|---|---|
| notStarted | La acción relacionada con la tarea de incidente no se inicia. |
| en curso | La acción relacionada con la tarea de incidente está en curso. |
| partiallyCompleted | La acción relacionada con la tarea de incidente se completa parcialmente. |
| completada | La acción relacionada con la tarea de incidente se ha completado. |
| con errores | Se produce un error en la acción relacionada con la tarea de incidente. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Valores de incidentTaskActionType
| Member | Descripción |
|---|---|
| text | La acción puede ser cualquier texto libre, por ejemplo, el SOC puede guiar al cliente para formatear su dispositivo. |
| isolateDevice | Usa Microsoft Defender para punto de conexión para aplicar aislamiento de red completo, lo que impide que el dispositivo se conecte a cualquier aplicación o servicio. |
| archivo stopAndQuarantineFile | Usa Microsoft Defender para punto de conexión para eliminar un archivo del dispositivo. |
| runAntiVirusScan | Realiza un examen del Antivirus de Microsoft Defender en el dispositivo. |
| collectInvestigationPackage | Usa Microsoft Defender para punto de conexión para recopilar registros de dispositivos y almacenarlos en un archivo ZIP. |
| restrictAppExecution | Establece restricciones en el dispositivo para permitir solo la ejecución de archivos ejecutables firmados con un certificado emitido por Microsoft. |
| submitIocRule | Envíe la regla del COI. |
| forceUserPasswordReset | Obliga al usuario a restablecer su contraseña. |
| disableUser | Impide temporalmente que un usuario inicie sesión en el entorno local. |
| markUserAsCompromised | Establece el nivel de riesgo de los usuarios en "alto" en Azure Active Directory. |
| requireSignIn | Requiere que el usuario vuelva a iniciar sesión. |
| hardDeleteEmail | Elimina el mensaje de correo electrónico. |
| softDeleteEmail | Mueve el mensaje de correo electrónico a la carpeta eliminada. |
| unIsolateDevice | Revierte la acción de respuesta de isolateDevice. |
| unRestrictAppExecution | Revierte la acción de respuesta restrictAppExecution. |
| enableUser | Revierte la acción de respuesta disableUser. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
valores de incidentTaskSource
| Member | Descripción |
|---|---|
| defenderExpertsGuidedResponse | La tarea de incidente Expertos de Defender está pendiente en el cliente para su ejecución. |
| defenderExpertsManagedResponse | La ejecución de la tarea de incidentes de Expertos en Defender la llevan a cabo Expertos en Defender. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Valores de incidentTaskStatus
| Member | Descripción |
|---|---|
| Abrir | La tarea de incidente está marcada como abierta. |
| en curso | La tarea de incidente está marcada como en curso. |
| completada | La tarea de incidente se marca como completada. |
| con errores | La tarea de incidente se marca como errónea. El error en la ejecución de la acción establece el estado de la tarea de incidente en erróneo también. |
| notRelevant | La tarea de incidente se marca como no relevante. |
| unknownFutureValue | Valor centinela de enumeración evolutiva. No usar. |
Relaciones
| Relación | Tipo | Descripción |
|---|---|---|
| Incidente | microsoft.graph.security.incident | Obligatorio. El incidente que contiene esta tarea. Debe contener un identificador de incidente válido. |
Representación JSON
El siguiente código JSON muestra la estructura del tipo de recurso.
{
"@odata.type": "#microsoft.graph.security.incidentTask",
"id": "String (identifier)",
"status": "String",
"source": "String",
"displayName": "String",
"description": "String",
"createdDateTime": "String (timestamp)",
"createdByDisplayName": "String",
"lastModifiedDateTime": "String (timestamp)",
"lastModifiedByDisplayName": "String",
"actionStatus": "String",
"actionType": "String",
"incident": {
"@odata.type": "microsoft.graph.security.incident",
"id": "String"
}
}