Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A transição do agente SIEM do Defender para Aplicativos de Nuvem legado para as APIs suportadas permite o acesso contínuo a atividades melhoradas e dados de alertas. Embora as APIs possam não ter uma correspondência exata, um para um, com o esquema CEF (Common Event Format) legado, elas fornecem dados abrangentes e aprimorados por meio da integração entre várias cargas de trabalho do Microsoft Defender.
APIs recomendadas para migração
Para garantir a continuidade e o acesso aos dados atualmente disponíveis através de Microsoft Defender para Aplicativos de Nuvem agentes SIEM, recomendamos a transição para as seguintes APIs suportadas:
- Para alertas e atividades, veja: Microsoft Defender XDR API de Transmissão em Fluxo.
- Para eventos de logon do Microsoft Entra ID Protection, consulte a tabela IdentityLogonEvents no esquema de busca avançada.
- Para a API de Alertas de Segurança do Microsoft Graph, veja: Listar alerts_v2
- Para ver os dados de alertas do Microsoft Defender para Aplicativos de Nuvem na API de incidentes do Microsoft Defender XDR, consulte APIs de incidentes do Microsoft Defender XDR e o tipo de recurso de incidentes
Mapeamento de Campos do SIEM Legado para APIs Suportadas
A tabela abaixo compara os campos CEF do agente SIEM legado com os campos correspondentes mais próximos na API de streaming do Defender XDR (esquema de eventos de caça avançada) e na API de Alertas de Segurança do Microsoft Graph.
| Campo CEF (MDA SIEM) | Descrição | Defender XDR API de streaming (CloudAppEvents/AlertEvidence/AlertInfo) | Graph Security Alerts API (v2) (API de Alertas de Segurança do Graph [v2]) |
|---|---|---|---|
start |
Data e hora da atividade ou do alerta | Timestamp |
firstActivityDateTime |
end |
Data e hora da atividade ou do alerta | Nenhum | lastActivityDateTime |
rt |
Data e hora da atividade ou do alerta | createdDateTime |
createdDateTime / lastUpdateDateTime / resolvedDateTime |
msg |
Descrição de alerta ou atividade, conforme mostrado no portal num formato legível por humanos | Os campos estruturados mais próximos que contribuem para uma descrição semelhante: actorDisplayName, ObjectName, , ActionType, ActivityType |
description |
suser |
Utilizador do assunto da atividade ou do alerta |
AccountObjectId, , AccountIdAccountDisplayName |
Ver userEvidence tipo de recurso |
destinationServiceName |
Atividade ou alerta da aplicação de origem (por exemplo, SharePoint, Box) | CloudAppEvents > Application |
Ver cloudApplicationEvidence tipo de recurso |
cs<X>Label, cs<X> |
Campos dinâmicos de alerta ou atividade (por exemplo, utilizador de destino, objeto) |
Entities, Evidence, , additionalDataActivityObjects |
Vários alertEvidence tipos de recursos |
EVENT_CATEGORY_* |
Categoria de atividade de alto nível | ActivityType / ActionType |
category |
<name> |
Nome da política correspondente |
Title, alertPolicyId |
Title, alertPolicyId |
<ACTION> (Atividades) |
Tipo de atividade específico | ActionType |
N/D |
externalId (Atividades) |
ID do Evento | ReportId |
N/D |
requestClientApplication (atividades) |
Agente do usuário do dispositivo do cliente em atividades | UserAgent |
N/D |
Dvc (atividades) |
IP do dispositivo cliente | IPAddress |
N/D |
externalId (Alerta) |
ID do alerta | AlertId |
id |
<alert type> |
Tipo de alerta (por exemplo, ALERT_CABINET_EVENT_MATCH_AUDI) | - | - |
Src
/
c6a1 (alertas) |
IP de origem | IPAddress |
ipEvidence tipo de recurso |