Incidents - Get

Ottiene un determinato incidente.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents/{incidentId}?api-version=2025-09-01

Parametri dell'URI

Nome In Necessario Tipo Descrizione
incidentId
path True

string

ID incidente

resourceGroupName
path True

string

minLength: 1
maxLength: 90

Nome del gruppo di risorse. Il nome è insensibile alle maiuscole e minuscole.

subscriptionId
path True

string (uuid)

ID della sottoscrizione di destinazione. Il valore deve essere un UUID.

workspaceName
path True

string

minLength: 1
maxLength: 90
pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

Il nome dello spazio di lavoro del monitor.

api-version
query True

string

minLength: 1

Versione dell'API da usare per questa operazione.

Risposte

Nome Tipo Descrizione
200 OK

Incident

L'operazione di Azure è stata completata correttamente.

Other Status Codes

CloudError

Risposta di errore imprevista.

Sicurezza

azure_auth

Flusso OAuth2 di Azure Active Directory.

Tipo: oauth2
Flow: implicit
URL di autorizzazione: https://login.microsoftonline.com/common/oauth2/authorize

Ambiti

Nome Descrizione
user_impersonation rappresentare l'account utente

Esempio

Get an incident.

Esempio di richiesta

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5?api-version=2025-09-01

Risposta di esempio

{
  "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
  "type": "Microsoft.SecurityInsights/incidents",
  "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
  "properties": {
    "lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
    "createdTimeUtc": "2019-01-01T13:15:30Z",
    "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
    "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
    "description": "This is a demo incident",
    "title": "My incident",
    "owner": {
      "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
      "email": "john.doe@contoso.com",
      "userPrincipalName": "john@contoso.com",
      "assignedTo": "john doe"
    },
    "severity": "High",
    "classification": "FalsePositive",
    "classificationComment": "Not a malicious activity",
    "classificationReason": "InaccurateData",
    "status": "Closed",
    "incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
    "incidentNumber": 3177,
    "labels": [],
    "providerName": "Azure Sentinel",
    "providerIncidentId": "3177",
    "relatedAnalyticRuleIds": [
      "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7"
    ],
    "additionalData": {
      "alertsCount": 0,
      "bookmarksCount": 0,
      "commentsCount": 3,
      "alertProductNames": [],
      "tactics": [
        "InitialAccess",
        "Persistence"
      ]
    }
  }
}

Definizioni

Nome Descrizione
AttackTactic

Gravità degli avvisi creati da questa regola di avviso.

CloudError

Struttura della risposta all'errore.

CloudErrorBody

Dettagli errore.

createdByType

Tipo di identità che ha creato la risorsa.

Incident

Rappresenta un evento imprevisto in Azure Security Insights.

IncidentAdditionalData

Contenitore delle proprietà dei dati aggiuntivi dell'evento imprevisto.

IncidentClassification

Il motivo per cui l'evento imprevisto è stato chiuso

IncidentClassificationReason

Motivo della classificazione con cui l'evento imprevisto è stato chiuso

IncidentLabel

Rappresenta un'etichetta di incidente

IncidentLabelType

Il tipo di etichetta

IncidentOwnerInfo

Le informazioni sull'utente a cui viene assegnato un evento imprevisto

IncidentSeverity

Gravità dell'evento imprevisto

IncidentStatus

Stato dell'evento imprevisto

OwnerType

Il tipo di proprietario a cui viene assegnata la ricerca.

systemData

Metadati relativi alla creazione e all'ultima modifica della risorsa.

AttackTactic

Gravità degli avvisi creati da questa regola di avviso.

Valore Descrizione
Reconnaissance

Ricognizione

ResourceDevelopment

Sviluppo delle risorse

InitialAccess

Accesso iniziale

Execution

Execution

Persistence

Persistenza

PrivilegeEscalation

Elevazione dei privilegi

DefenseEvasion

Evasione delle difese

CredentialAccess

CredentialAccess

Discovery

Discovery

LateralMovement

LateralMovement

Collection

Collection

Exfiltration

Esfiltrazione

CommandAndControl

CommandAndControl

Impact

Impatto

PreAttack

PreAttack

ImpairProcessControl

ImpairProcessControl

InhibitResponseFunction

Funzione InhibitResponseFunction

CloudError

Struttura della risposta all'errore.

Nome Tipo Descrizione
error

CloudErrorBody

Dati di errore

CloudErrorBody

Dettagli errore.

Nome Tipo Descrizione
code

string

Identificatore dell'errore. I codici sono invarianti e devono essere utilizzati a livello di codice.

message

string

Messaggio che descrive l'errore, destinato a essere adatto per la visualizzazione in un'interfaccia utente.

createdByType

Tipo di identità che ha creato la risorsa.

Valore Descrizione
User
Application
ManagedIdentity
Key

Incident

Rappresenta un evento imprevisto in Azure Security Insights.

Nome Tipo Descrizione
etag

string

Etag della risorsa di Azure

id

string (arm-id)

ID risorsa completo per la risorsa. Ad esempio, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}"

name

string

Nome della risorsa

properties.additionalData

IncidentAdditionalData

Ulteriori dati sull'incidente

properties.classification

IncidentClassification

Il motivo per cui l'evento imprevisto è stato chiuso

properties.classificationComment

string

Descrive il motivo per cui l'evento imprevisto è stato chiuso

properties.classificationReason

IncidentClassificationReason

Motivo della classificazione con cui l'evento imprevisto è stato chiuso

properties.createdTimeUtc

string (date-time)

L'ora in cui è stato creato l'evento imprevisto

properties.description

string

Descrizione dell'evento imprevisto

properties.firstActivityTimeUtc

string (date-time)

Ora della prima attività nell'evento imprevisto

properties.incidentNumber

integer (int32)

Un numero progressivo

properties.incidentUrl

string

URL del collegamento diretto all'evento imprevisto nel portale di Azure

properties.labels

IncidentLabel[]

Elenco delle etichette rilevanti per questo incidente

properties.lastActivityTimeUtc

string (date-time)

Ora dell'ultima attività nell'evento imprevisto

properties.lastModifiedTimeUtc

string (date-time)

L'ultima volta che l'incidente è stato aggiornato

properties.owner

IncidentOwnerInfo

Descrive un utente a cui è assegnato l'evento imprevisto

properties.providerIncidentId

string

ID evento imprevisto assegnato dal provider di eventi imprevisti

properties.providerName

string

Nome del provider di origine che ha generato l'evento imprevisto

properties.relatedAnalyticRuleIds

string[] (arm-id)

Elenco degli ID delle risorse delle regole analitiche correlate all'incidente

properties.severity

IncidentSeverity

Gravità dell'evento imprevisto

properties.status

IncidentStatus

Stato dell'evento imprevisto

properties.title

string

Titolo dell'evento imprevisto

systemData

systemData

Metadati di Azure Resource Manager contenenti le informazioni createdBy e modifiedBy.

type

string

Tipo di risorsa. Ad esempio, "Microsoft.Compute/virtualMachines" o "Microsoft.Storage/storageAccounts"

IncidentAdditionalData

Contenitore delle proprietà dei dati aggiuntivi dell'evento imprevisto.

Nome Tipo Descrizione
alertProductNames

string[]

Elenco dei nomi dei prodotti degli avvisi nell'evento imprevisto

alertsCount

integer (int32)

Il numero di avvisi nell'evento imprevisto

bookmarksCount

integer (int32)

Il numero di segnalibri nell'evento imprevisto

commentsCount

integer (int32)

Il numero di commenti nell'incidente

providerIncidentUrl

string

L'URL dell'evento imprevisto del provider per l'evento imprevisto nel portale di Microsoft 365 Defender

tactics

AttackTactic[]

Le tattiche associate all'incidente

IncidentClassification

Il motivo per cui l'evento imprevisto è stato chiuso

Valore Descrizione
Undetermined

La classificazione degli incidenti è stata indeterminata

TruePositive

L'incidente è stato veramente positivo

BenignPositive

L'incidente è stato positivo benigno

FalsePositive

L'incidente è stato un falso positivo

IncidentClassificationReason

Motivo della classificazione con cui l'evento imprevisto è stato chiuso

Valore Descrizione
SuspiciousActivity

Il motivo della classificazione era un'attività sospetta

SuspiciousButExpected

Il motivo della classificazione era sospetto ma previsto

IncorrectAlertLogic

Il motivo della classificazione era la logica di avviso non corretta

InaccurateData

Il motivo della classificazione era l'imprecisione dei dati

IncidentLabel

Rappresenta un'etichetta di incidente

Nome Tipo Descrizione
labelName

string

Nome dell'etichetta

labelType

IncidentLabelType

Il tipo di etichetta

IncidentLabelType

Il tipo di etichetta

Valore Descrizione
User

Etichetta creata manualmente da un utente

AutoAssigned

Etichetta creata automaticamente dal sistema

IncidentOwnerInfo

Le informazioni sull'utente a cui viene assegnato un evento imprevisto

Nome Tipo Descrizione
assignedTo

string

Nome dell'utente a cui viene assegnato l'evento imprevisto.

email

string

Il messaggio di posta elettronica dell'utente a cui viene assegnato l'evento imprevisto.

objectId

string (uuid)

ID oggetto dell'utente a cui viene assegnato l'evento imprevisto.

ownerType

OwnerType

Tipo di proprietario a cui viene assegnato l'evento imprevisto.

userPrincipalName

string

Nome dell'entità utente dell'utente a cui viene assegnato l'evento imprevisto.

IncidentSeverity

Gravità dell'evento imprevisto

Valore Descrizione
High

Elevata gravità

Medium

Gravità media

Low

Bassa gravità

Informational

Gravità informativa

IncidentStatus

Stato dell'evento imprevisto

Valore Descrizione
New

Un evento imprevisto attivo che non viene attualmente gestito

Active

Un incidente attivo che viene gestito

Closed

Un incidente non attivo

OwnerType

Il tipo di proprietario a cui viene assegnata la ricerca.

Valore Descrizione
Unknown

Il tipo di proprietario della ricerca è sconosciuto

User

Il tipo di proprietario della ricerca è un utente di AAD

Group

Il tipo di proprietario della ricerca è un gruppo AAD

systemData

Metadati relativi alla creazione e all'ultima modifica della risorsa.

Nome Tipo Descrizione
createdAt

string (date-time)

Timestamp della creazione della risorsa (UTC).

createdBy

string

Identità che ha creato la risorsa.

createdByType

createdByType

Tipo di identità che ha creato la risorsa.

lastModifiedAt

string (date-time)

Timestamp dell'ultima modifica della risorsa (UTC)

lastModifiedBy

string

Identità che ha modificato l'ultima volta la risorsa.

lastModifiedByType

createdByType

Tipo di identità che ha modificato l'ultima volta la risorsa.