Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A API de segurança do Microsoft Graph fornece uma interface unificada e um esquema para integração com soluções de segurança da Microsoft e parceiros do ecossistema. Isso permite aos clientes agilizar as operações de segurança e a se proteger melhor contra as crescentes ameaças cibernéticas. A API de segurança do Microsoft Graph federa consultas a todos os provedores de segurança integrados e agrega respostas. Use a API de segurança do Microsoft Graph para criar aplicativos que:
- Consolide e correlacione alertas de segurança de várias fontes.
- Efetue e investigue todos os incidentes e alertas de serviços que fazem parte ou estão integrados ao Microsoft 365 Defender.
- Desbloqueie dados contextuais para informar as investigações.
- Automatize tarefas de segurança, processos de negócios, fluxos de trabalho e relatórios.
- Envie indicadores de ameaças aos produtos Microsoft para detecções personalizadas.
- Invocar ações em resposta a novas ameaças.
- Forneça visibilidade dos dados de segurança para permitir o gerenciamento proativo de riscos.
A API de segurança do Microsoft Graph fornece os principais recursos, conforme descrito nas seções a seguir.
Busca avançada
A busca avançada é uma ferramenta de busca de ameaças baseada em consultas que permite explorar até 30 dias de dados brutos. Você pode inspecionar proativamente os eventos na sua rede para localizar indicadores e entidades ameaçadoras.. O acesso flexível aos dados permite a busca irrestrita tanto por ameaças conhecidas como potenciais.
Use runHuntingQuery para executar uma consulta de Linguagem de Consulta Kusto (KQL) em dados armazenados no Microsoft 365 Defender. Use o conjunto de resultados retornado para enriquecer uma investigação existente ou para descobrir ameaças não detectadas em sua rede.
Cotas e alocação de recursos
As condições a seguir estão relacionadas a todas as consultas.
- As consultas exploram e retornam dados dos últimos 30 dias.
- Os resultados podem retornar até 100.000 linhas.
- Você pode fazer pelo menos 45 chamadas por minuto por locatário. O número de chamadas varia por locatário com base em seu tamanho.
- Cada locatário recebe recursos de CPU com base no tamanho do locatário. As consultas serão bloqueadas se o locatário atingir 100% dos recursos alocados até depois do próximo ciclo de 15 minutos. Para evitar consultas bloqueadas devido ao consumo excessivo, siga as orientações em Otimizar suas consultas para evitar o cumprimento das cotas de CPU.
- Se uma única solicitação for executada por mais de três minutos, ela atingirá o tempo limite e retornará um erro.
- Um
429código de resposta HTTP indica que você alcançou os recursos de CPU alocados, seja pelo número de solicitações enviadas ou pelo tempo de execução alocado. Leia o corpo da resposta para entender o limite atingido. - Os resultados da consulta têm um limite de tamanho geral de 50 MB. Esse limite não se refere apenas ao número de registros; Fatores como número de colunas, tipos de dados e comprimentos de campo também contribuem para o tamanho do resultado da consulta.
Migrar das APIs mais antigas
As APIs de busca avançadas no Microsoft Graph substituem a versão mais antiga da API que estava disponível por meio dos https://api.security.microsoft.com/api/advancedhunting/run pontos de extremidade and https://api.security.microsoft.com/api/advancedqueries/run . As APIs mais antigas foram desativadas e deixarão de retornar dados em 1º de fevereiro de 2027.
Para migrar para as APIs de busca avançadas no Microsoft Graph, atualize os seguintes parâmetros em seu aplicativo:
| Assunto | Parâmetros mais antigos | Microsoft Graph |
|---|---|---|
| Pontos de extremidade | https://api.securitycenter.microsoft.com/api/advancedqueries/run https://api.security.microsoft.com/api/advancedhunting/run |
https://graph.microsoft.com/beta/security/runHuntingQuery |
| URI do recurso | Microsoft Defender para Ponto de Extremidade ativadohttps://api.securitycenter.microsoft.com |
Microsoft Graph em https://graph.microsoft.com |
| Permissões de API |
AdvancedQuery.Read (delegado) e AdvancedQuery.Read.All (aplicativo) no Microsoft Defender para Ponto de Extremidade (anteriormente, Proteção Avançada contra Ameaças do Windows Defender) AdvancedHunting.Read (delegado) e AdvancedHunting.Read.All (aplicativo) sob a Proteção contra Ameaças da Microsoft |
ThreatHunting.Read.All (delegado e aplicativo) |
| Corpo da solicitação |
Propriedade de consulta . Por exemplo, {"Query":"DeviceProcessEvents \|where InitiatingProcessFileName =~ 'powershell.exe' \|where ProcessCommandLine contains 'appdata'\|project Timestamp, FileName, InitiatingProcessFileName, DeviceId\|limit 2"} |
Propriedades Query e Timespan . Por exemplo, {"Query": "DeviceProcessEvents", "Timespan": "P90D"} |
| Resposta | Objeto QueryResponse que consiste em Estatísticas, Esquema e Resultados | huntingQueryResults tipo de recurso", que consiste em esquema (em vez de Esquema) e resultados (em vez de Resultados). |
Para obter mais informações sobre como autorizar seu aplicativo a chamar APIs do Microsoft Graph, consulte Obter acesso em nome de um usuário e Obter acesso sem um usuário.
Migração de fluxo do Power Platform (PowerApps / Power Automate / Aplicativos Lógicos)
O Microsoft Graph não tem uma ação de Busca Avançada integrada que estava disponível no conector Power Platform para o Microsoft Defender ATP. Para continuar usando a Busca Avançada em seus fluxos do Power Platform, crie um conector personalizado. Para obter mais informações, consulte Criar um Conector Personalizado de Lote JSON do Microsoft Graph para Power Automate e usar os parâmetros do Microsoft Graph descritos na tabela anterior.
Migração de fluxo do Power BI
Se você estiver usando um relatório personalizado do Power BI criado com a API mais antiga, atualize sua consulta do Power BI para usar os parâmetros do Microsoft Graph descritos na tabela anterior. Para obter mais informações, consulte Criar relatórios personalizados do Microsoft Defender XDR usando a API de segurança do Microsoft Graph e o Power BI.
Alertas
Alertas são avisos detalhados sobre atividades suspeitas no locatário de um cliente que a Microsoft ou provedores de segurança parceiros identificaram e sinalizaram para ação. Os ataques normalmente empregam várias técnicas contra diferentes tipos de entidades, como dispositivos, usuários e caixas de correio. O resultado são alertas de vários provedores de segurança para várias entidades no locatário. Reunir os alertas individuais para obter informações sobre um ataque pode ser desafiador e demorado.
A API de segurança oferece dois tipos de alertas que agregam outros alertas de provedores de segurança e facilitam a análise de ataques e a determinação de respostas:
-
Alertas e incidentes - estes são a última geração de alertas na API de segurança do Microsoft Graph. Eles são representados pelo recurso de alerta e sua coleção, recurso de incidente , definido no
microsoft.graph.securitynamespace. -
Alertas herdados - são a primeira geração de alertas na IA de segurança do Microsoft Graph. Eles são representados pelo recurso de alerta definido no
microsoft.graphnamespace.
Importante
Para exibir alertas e incidentes do Sentinel, você deve integrar o Sentinel ao Portal do Defender. Para obter mais informações, confira Conectar o Microsoft Sentinel ao portal do Microsoft Defender.
Alertas e incidentes
Esses recursos de alerta primeiro extraem dados de alerta dos serviços de provedor de segurança, que fazem parte ou estão integrados ao Microsoft 365 Defender. Em seguida, eles consomem os dados para retornar pistas valiosas sobre um ataque concluído ou em andamento, os ativos afetados e as evidências associadas. Além disso, eles correlacionam automaticamente outros alertas com as mesmas técnicas de ataque ou com o mesmo invasor em um incidente para fornecer um contexto mais amplo de um ataque. Eles recomendam ações de resposta e correção, oferecendo capacidade de ação consistente em todos os diferentes provedores. O conteúdo avançado torna mais fácil para os analistas investigarem e responderem coletivamente às ameaças.
Alertas dos seguintes provedores de segurança estão disponíveis por meio desses alertas e incidentes avançados:
- Proteção do Microsoft Entra ID
- Microsoft 365 Defender
- Microsoft Defender para Aplicativos de Nuvem
- Microsoft Defender para Ponto de Extremidade
- Microsoft Defender para Identidade
- Obter o Microsoft Defender para Office 365
- Prevenção Contra Perda de Dados do Microsoft Purview
- Gerenciamento de Risco Interno do Microsoft Purview
Alertas herdados
Importante
A API de alertas herdada foi preterida e será desativada em 15 de outubro de 2026. Migre para a nova API de alertas e incidentes . Para obter mais informações, consulte Migrar de alertas herdados para a API de alertas e incidentes.
Os recursos de alerta herdados federam chamadas de provedores de segurança do Azure e do Microsoft 365 Defender com suporte. Eles agregam dados de alerta comuns entre os diferentes domínios para permitir que os aplicativos unifiquem e simplifiquem o gerenciamento de problemas de segurança em todas as soluções integradas. Eles permitem que os aplicativos correlacionem alertas e contexto para melhorar a proteção e a resposta a ameaças.
A versão herdada da API de segurança oferece o recurso de alerta que federa a chamada de provedores de segurança do Azure e do Microsoft 365 Defender com suporte. Esse recurso de alerta agrega dados de alerta comuns entre os diferentes domínios para permitir que os aplicativos unifiquem e simplifiquem o gerenciamento de problemas de segurança em todas as soluções integradas. Isso permite que os aplicativos correlacionem alertas e contexto para melhorar a proteção e a resposta a ameaças.
Com o recurso de atualização de alerta, você pode sincronizar o status de alertas específicos em diferentes produtos e serviços de segurança integrados à API de segurança do Microsoft Graph atualizando sua entidade de alerta.
Alertas dos provedores a seguir estão disponíveis por meio do recurso de alerta . O suporte para alertas GET, alertas PATCH e assinatura (via webhooks) é indicado na tabela a seguir.
| Provedor de segurança | Alerta GET |
Alerta PATCH |
Assinar o alerta |
|---|---|---|---|
| Proteção do Microsoft Entra ID | ✓ |
✓ |
|
Microsoft 365
|
✓ |
||
| Microsoft Defender para Aplicativos de Nuvem | ✓ |
✓ |
|
| Microsoft Defender para Ponto de Extremidade ** | ✓ |
✓ |
|
| Microsoft Defender para Identidade *** | ✓ |
✓ |
|
| Microsoft Sentinel (anteriormente Azure Sentinel) | ✓ |
Sem suporte no Microsoft Sentinel |
✓ |
Observação: Novos provedores estão continuamente integrando o ecossistema de segurança do Microsoft Graph. Para solicitar novos provedores ou suporte estendido de provedores existentes, registre um problema no repositório de segurança do GitHub do Microsoft Graph.
* Problema de arquivo: o status do alerta é atualizado nos aplicativos integrados à API de segurança do Microsoft Graph, mas não é refletido na experiência de gerenciamento do provedor.
** O Microsoft Defender para Ponto de Extremidade requer funções de usuário adicionais às exigidas pela API de segurança do Microsoft Graph. Apenas os usuários nas funções de API de segurança do Microsoft Defender para Ponto de Extremidade e do Microsoft Graph podem acessar os dados do Microsoft Defender para Ponto de Extremidade. Como a autenticação somente de aplicativo não é limitada por isso, recomendamos que você use um token de autenticação somente de aplicativo.
Os alertas do Microsoft Defender para Identidade estão disponíveis por meio da integração do Microsoft Defender para Aplicativos de Nuvem. Isso significa que você receberá alertas do Microsoft Defender para Identidade somente se ingressar na SecOps Unificada e conectar o Microsoft Defender para Identidade ao Microsoft Defender para Aplicativos de Nuvem. Saiba mais sobre como integrar o Microsoft Defender para Identidade com o Microsoft Defender para Aplicativos de Nuvem.
Treinamento e simulação de ataque
Simulação de ataque e treinamento é parte do Microsoft Defender para Office 365. Esse serviço permite que os usuários em um locatário experimentem um ataque de phishing benigno realista e aprendam com ele. Simulação de engenharia social e experiências de treinamento para usuários finais ajudam a reduzir o risco de usuários serem violados por meio dessas técnicas de ataque. A API de simulação e treinamento de ataque permite que os administradores de locatário visualizem os exercícios e treinamentos de simulação lançados e obtenham relatórios sobre os insights derivados dos comportamentos online dos usuários nas simulações de phishing.
Descoberta eletrônica
A Descoberta Eletrônica do Microsoft Purview fornece um fluxo de trabalho de ponta a ponta para preservar, coletar, analisar, revisar e exportar conteúdo que responde às investigações internas e externas da sua organização.
Consulta de log de auditoria
A Auditoria do Microsoft Purview fornece uma solução integrada para ajudar as organizações a responder com eficácia a eventos de segurança, investigações forenses, investigações internas e obrigações de conformidade. Milhares de operações de usuário e de administrador realizadas em dezenas de serviços e soluções do Microsoft 365 são capturadas, registradas e retidas no log de auditoria unificado da sua organização. Os registros de auditoria para esses eventos podem ser pesquisados em sua organização por operadores de segurança, administradores de TI, equipes de risco internas e investigadores legais e de conformidade. Esse recurso fornece visibilidade das atividades realizadas em sua organização Microsoft 365.
Identidades
Problemas de integridade
A API de problemas de integridade do Microsoft Defender para Identidade permite monitorar o status de integridade de seus sensores e agentes em sua infraestrutura de identidade híbrida. Você pode usar a API de problemas de integridade para recuperar informações sobre os problemas de integridade atuais de seus sensores, como o tipo de problema, status, configuração e gravidade. Você também pode usar essa API para identificar e resolver quaisquer problemas que possam afetar a funcionalidade ou a segurança de seus sensores e agentes.
Observação: A API de problemas de integridade do Microsoft Defender para Identidade só está disponível no plano Defender para Identidade ou nos planos de serviço de Segurança do Microsoft 365 E5/A5/G5/F5.
Sensores
As APIs de gerenciamento de sensores do Defender para Identidade permitem que você:
- Crie relatórios detalhados dos sensores em seu espaço de trabalho, incluindo informações sobre o nome do servidor, a versão do sensor, o tipo, o estado e o status de integridade.
- Gerencie as configurações do sensor, como adicionar descrições, habilitar ou desabilitar atualizações atrasadas e especificar o controlador de domínio ao qual o sensor se conecta para consultar a ID de Entra.
- Identifique os sensores que estão prontos para serem ativados.
- Defina se os sensores em sua infraestrutura devem ser ativados automática ou manualmente.
- Identifique os servidores que estão prontos para serem ativados com o agente unificado.
- Habilite ou desabilite a ativação automática de servidores qualificados para o agente unificado.
- Ative ou desative o agente unificado em servidores qualificados.
- Habilite ou desabilite a habilitação automática da configuração de auditoria de eventos necessária durante a ativação do sensor.
identityAccounts
O recurso identityAccounts e as APIs relacionadas permitem que você recupere detalhes de usuários sinalizados por alertas do Microsoft Defender para Identidade e aplique ações como desabilitar contas e redefinir a senha do usuário para o usuário comprometido.
Incidentes
Um incidente é uma coleção de alertas correlacionados e dados associados que compõem a história de um ataque. O gerenciamento de incidentes faz parte do Microsoft 365 Defender e está disponível no portal do Microsoft 365 Defender (https://security.microsoft.com/).
Os serviços e aplicativos do Microsoft 365 criam alertas quando detectam um evento ou atividade suspeito ou mal-intencionado. Alertas individuais fornecem dicas valiosas sobre um ataque concluído ou contínuo. No entanto, os ataques geralmente empregam várias técnicas contra diferentes tipos de entidades, como dispositivos, usuários e caixas de correio. O resultado são vários alertas para várias entidades em seu locatário.
Como reunir os alertas individuais para obter informações sobre um ataque pode ser desafiador e demorado, o Microsoft 365 Defender agrega automaticamente os alertas e suas informações associadas em um incidente.
Agrupar alertas relacionados a um incidente oferece uma visão abrangente de um ataque. Por exemplo, você poderá ver:
- Onde o ataque foi iniciado.
- Quais táticas foram usadas.
- Até que ponto o ataque atingiu seu locatário.
- O escopo do ataque, como quantos dispositivos, usuários e caixas de correio foram afetados.
- Todos os dados associados ao ataque.
O recurso de incidente e suas APIs permitem classificar os incidentes para criar uma resposta de segurança cibernética informada. Ele expõe uma coleção de incidentes, com seus alertas relacionados, que foram sinalizados em sua rede, dentro do intervalo de tempo especificado em sua política de retenção de ambiente.
Proteção de informações
A API de avaliação de ameaças do Microsoft Graph ajuda as organizações a avaliar a ameaça recebida por qualquer usuário em um locatário. Isto permite que os clientes relatem emails de spam, URLs de phishing ou anexos de malware que recebem à Microsoft. Os resultados da verificação de política e os resultados ao verificar novamente, podem ajudar os administradores de locatários a entender o veredicto da verificação de ameaças e ajustar sua política organizacional.
Gerenciamento de registros
A maioria das organizações precisa gerenciar dados para cumprir proativamente os regulamentos e políticas internas do setor, reduzir o risco em caso de litígio ou violação de segurança e permitir que as pessoas compartilhem conhecimento atual e relevante para elas de maneira eficaz e ágil. Você pode usar as APIs de gerenciamento de registros para aplicar sistematicamente rótulos de retenção a diferentes tipos de conteúdo que exigem configurações de retenção diferentes. Por exemplo, você pode configurar o início do período de retenção a partir do momento em que o conteúdo foi criado, modificado pela última vez, rotulado ou quando ocorre um evento para um tipo de evento específico. Além disso, você pode usar descritores de plano de arquivo para melhorar a capacidade de gerenciamento desses rótulos de retenção.
Classificação de Segurança
A Microsoft Secure Score é uma solução de análise da segurança que fornece visibilidade ao seu portfólio de segurança e mostra como melhorá-lo. Com uma única pontuação, você pode entender melhor o que fez para reduzir o risco nas soluções da Microsoft. Você pode também comparar sua classificação com outras organizações e ver como tem sido a tendência ao longo do tempo. As entidades secureScore e secureScoreControlProfile de segurança do Microsoft Graph ajudam a equilibrar as necessidades de segurança e produtividade da sua organização, ao mesmo tempo em que permitem a combinação apropriada de recursos de segurança. Você também pode projetar qual seria sua classificação depois de adotar recursos de segurança.
Inteligência contra ameaças
Informações sobre Ameaças do Microsoft Defender fornece inteligência contra ameaças de nível mundial para ajudar a proteger sua organização contra ameaças cibernéticas modernas. Você pode usar a inteligência contra ameaças para identificar adversários e suas operações, acelerar a detecção e a correção e aprimorar seus investimentos e fluxos de trabalho de segurança.
As APIs de inteligência contra ameaças permitem operacionalizar a inteligência encontrada na interface do usuário. Isso inclui inteligência acabada na forma de artigos e perfis de inteligência, inteligência de máquina, como IoCs e veredictos de reputação, e dados de enriquecimento, como DNS passivo, cookies, componentes e rastreadores.
Casos de uso comuns
A seguir estão algumas das solicitações mais populares para trabalhar com a API de segurança do Microsoft Graph.
Você pode usar as notificações de alteração do Microsoft Graph para assinar e receber notificações sobre atualizações para entidades de segurança do Microsoft Graph.
Recursos
Codifique e contribua para estes exemplos de API de segurança do Microsoft Graph:
Participe da comunidade:
Próximas etapas
A API de segurança do Microsoft Graph pode abrir novas maneiras para você se envolver com diferentes soluções de segurança da Microsoft e de seus parceiros. Siga estas etapas para iniciar:
- Expandir alerts, secureScore e secureScoreControlProfiles.
- Experimente a API no Explorador do Graph. Em Consultas de Exemplo, escolha mostrar mais amostras e defina a categoria Segurança como on.
- Experimente assinar e receber notificações sobre alterações de entidade.
Conteúdo relacionado
Codifique e contribua para este exemplo de API de segurança do Microsoft Graph:
Explore outras opções para se conectar com a API de segurança do Microsoft Graph:
- Conectores de segurança do Microsoft Graph para Aplicativos Lógicos, Flow e Power Apps
- Amostras do Bloco de anotações Jupyter
Participe da comunidade: