注意
如果你是美国政府客户,请使用美国政府客户Microsoft Defender for Endpoint中列出的 URI。
提示
为了获得更好的性能,请使用离地理位置更近的服务器,而不是使用 api.security.microsoft.com:
- us.api.security.microsoft.com
- eu.api.security.microsoft.com
- uk.api.security.microsoft.com
- au.api.security.microsoft.com
- swa.api.security.microsoft.com
- ina.api.security.microsoft.com
- aea.api.security.microsoft.com
基于 Defender for Endpoint API 创建 Power BI 报表。
第一个示例演示如何将 Power BI 连接到高级搜寻 API,第二个示例演示与 OData API(例如计算机操作或警报)的连接。
将 Power BI 连接到高级搜寻 API
执行以下步骤,将Power BI连接到高级搜寻 API,并从查询结果生成报表。
打开Microsoft Power BI。
选择“ 获取数据>空白查询”。
选择“高级编辑器”。
复制下面的代码片段并将其粘贴到编辑器中。 此查询使用高级搜寻 API 检索最多 20
DeviceEvents个条目,其中操作类型包含“Anti”,并将响应架构映射到Power BI数据类型:let AdvancedHuntingQuery = "DeviceEvents | where ActionType contains 'Anti' | limit 20", HuntingUrl = "https://api.security.microsoft.com/api/advancedqueries", Response = Json.Document(Web.Contents(HuntingUrl, [Query=[key=AdvancedHuntingQuery]])), TypeMap = #table( { "Type", "PowerBiType" }, { { "Double", Double.Type }, { "Int64", Int64.Type }, { "Int32", Int32.Type }, { "Int16", Int16.Type }, { "UInt64", Number.Type }, { "UInt32", Number.Type }, { "UInt16", Number.Type }, { "Byte", Byte.Type }, { "Single", Single.Type }, { "Decimal", Decimal.Type }, { "TimeSpan", Duration.Type }, { "DateTime", DateTimeZone.Type }, { "String", Text.Type }, { "Boolean", Logical.Type }, { "SByte", Logical.Type }, { "Guid", Text.Type } }), Schema = Table.FromRecords(Response[Schema]), TypedSchema = Table.Join(Table.SelectColumns(Schema, {"Name", "Type"}), {"Type"}, TypeMap , {"Type"}), Results = Response[Results], Rows = Table.FromRecords(Results, Schema[Name]), Table = Table.TransformColumnTypes(Rows, Table.ToList(TypedSchema, (c) => {c{0}, c{2}})) in Table选择“完成”。
选择 “编辑凭据”。
选择“ 组织帐户>登录”。
输入凭据并等待登录。
选择“连接”。
现在,查询结果显示为表,你可以开始基于该表生成可视化效果! 可以复制此表、重命名表,并在其中编辑高级搜寻查询以获取所需的任何数据。
将 Power BI 连接到 OData API
高级搜寻 API 示例和 OData API 示例之间的唯一区别是编辑器中的查询。
打开Microsoft Power BI。
选择“ 获取数据>空白查询”。
选择“高级编辑器”。
复制以下代码,并将其粘贴到编辑器中。 此查询使用 OData API 从组织检索所有 计算机操作 ,可用于生成响应活动(例如设备隔离或防病毒扫描)的报告:
let Query = "MachineActions", Source = OData.Feed("https://api.security.microsoft.com/api/" & Query, null, [Implementation="2.0", MoreColumns=true]) in Source可以对 警报 和 计算机执行相同的操作。 还可以将 OData 查询用于查询筛选器。 请参阅 使用 OData 查询。
GitHub 中的 Power BI 仪表板示例
请参阅 Power BI 报表模板。