Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Ao usar Microsoft Defender para Ponto de Extremidade APIs, talvez seja necessário ter acesso a Microsoft Defender para Ponto de Extremidade sem um usuário. Por exemplo, poderá querer criar um serviço que é executado em segundo plano e que interage com o Defender para Endpoint em nome da sua organização. Se você precisar de acesso a um serviço de segundo plano sem que haja um usuário conectado, crie um aplicativo que possa acessar o Defender for Endpoint sem um usuário.
Este artigo mostra como registrar um aplicativo no Microsoft Entra ID, conceder permissões somente de aplicativo e obter um token de acesso para acessar a API do Defender for Endpoint. O acesso à API requer o fluxo de credenciais do cliente OAuth 2.0.
Pré-requisitos
Para criar um registro de aplicativo no Azure, você precisa de uma função Microsoft Entra com permissões de registro de aplicativo que permita a criação do aplicativo, como o Administrador de Aplicativos.
Passo 1: criar uma aplicação no Azure
Execute as seguintes etapas para registrar um aplicativo e conceder a ele permissões de API no Azure:
Entre no portal do Azure.
Procure Registros de aplicativo e navegue para Registros de aplicativo.
Selecione Novo registro.
Escolha um nome para a sua aplicação e, em seguida, selecione Registar.
Na página da sua aplicação, aceda a Gerir > Permissões > de API Adicionar APIs de permissão > que a minha organização utiliza.
Na página Pedir permissões da API , procure WindowsDefenderATP e selecione-o.
Selecione o tipo de permissões necessárias e, em seguida, selecione Adicionar permissões.
Permissões delegadas – inicie sessão com a sua aplicação como se fosse um utilizador.
Permissões de aplicação – aceda à API como um serviço.
Selecione as permissões adequadas para a sua aplicação. Para determinar de que permissão precisa, veja a secção Permissões na API que está a chamar. Eis dois exemplos:
Para executar consultas avançadas, selecione Executar consultas avançadas.
Para isolar um dispositivo, selecione Isolar máquina.
Selecione Adicionar permissão.
Passo 2: adicionar um segredo à sua aplicação
As etapas a seguir descrevem como autenticar seu aplicativo usando um segredo do aplicativo. Para autenticar a sua aplicação com um certificado, veja Criar um certificado público autoassinado para autenticar a sua aplicação.
Na página da aplicação, selecione Certificados & segredos>Novo segredo do cliente.
No painel Adicionar um segredo do cliente , adicione uma descrição e uma data de expiração.
Selecione Adicionar.
Copie o Valor do segredo que criou. Não poderá obter este valor depois de sair da página.
Na página de descrição geral da aplicação, copie o ID da Aplicação (cliente) e o ID do Diretório (inquilino). Precisa deste ID para autenticar a sua aplicação.
Anote o ID da aplicação e o ID do inquilino. Na página da aplicação, aceda a Descrição geral e copie o seguinte.
Aplicativos multilocatários
Os parceiros do Microsoft Defender para Ponto de Extremidade precisam configurar seus aplicativos para serem multilocatários. Defina a sua aplicação como uma aplicação multi-inquilino se estiver a planear criar uma aplicação que será executada nos inquilinos de vários clientes.
Na página do seu aplicativo do Azure, acesse Gerenciar > Autenticação.
Adicionar uma plataforma.
No painel Configurar plataformas , selecione Web.
Adicione
https://portal.azure.comaos URIs de Redirecionamento e selecione Configurar.Nas opções Tipos de conta suportados , selecione Contas em qualquer diretório organizacional e selecione Guardar.
Depois de executar a sua aplicação, tem de a aprovar em cada inquilino onde pretende utilizá-la. Isto deve-se ao facto de a sua aplicação interagir com o Defender para Endpoint em nome do cliente. Você ou seu cliente precisará selecionar o link de consentimento e aprovar seu aplicativo. Dê consentimento a um utilizador que tenha privilégios de administrador.
Eis como formar a ligação de consentimento. Quando um administrador de locatário visita essa URL, o fluxo de consentimento do plataforma de identidade da Microsoft é aberto para que o locatário do cliente possa autorizar o aplicativo. Substitua 00000000-0000-0000-0000-000000000000 pelo ID do seu aplicativo.
https://login.microsoftonline.com/common/oauth2/authorize?prompt=consent&client_id=00000000-0000-0000-0000-000000000000&response_type=code&sso_reload=true
Obter um token de acesso
Os métodos a seguir mostram como obter o token de acesso do aplicativo.
Dica
Algumas APIs do Microsoft Defender para Ponto de Extremidade continuam exigindo tokens de acesso emitidos para o recurso legado https://api.securitycenter.microsoft.com. Se a audiência do token não corresponder ao recurso esperado pela API, os pedidos falham com 403 Forbidden, mesmo que o ponto final da API utilize https://api.security.microsoft.com. Utilize https://api.securitycenter.microsoft.com como recurso ou âmbito ao adquirir tokens.
# This script acquires the App Context Token and stores it in the variable $token for later use.
# Paste your Tenant ID, App ID, and App Secret (App key) into the quotes below.
$tenantId = '' ### Paste your tenant ID here
$appId = '' ### Paste your Application ID here
$appSecret = '' ### Paste your Application key here
$sourceAppIdUri = 'https://api.securitycenter.microsoft.com/.default'
$oAuthUri = "https://login.microsoftonline.com/$TenantId/oauth2/v2.0/token"
$authBody = [Ordered] @{
scope = "$sourceAppIdUri"
client_id = "$appId"
client_secret = "$appSecret"
grant_type = 'client_credentials'
}
$authResponse = Invoke-RestMethod -Method Post -Uri $oAuthUri -Body $authBody -ErrorAction Stop
$token = $authResponse.access_token
$token