Compartilhar via


Incidents - List

Obtém todos os incidentes.

GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents?api-version=2025-09-01
GET https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/incidents?api-version=2025-09-01&$filter={$filter}&$orderby={$orderby}&$top={$top}&$skipToken={$skipToken}

Parâmetros de URI

Nome Em Obrigatório Tipo Description
resourceGroupName
path True

string

minLength: 1
maxLength: 90

O nome do grupo de recursos. O nome não diferencia maiúsculas de minúsculas.

subscriptionId
path True

string (uuid)

A ID da assinatura de destino. O valor deve ser uma UUID.

workspaceName
path True

string

minLength: 1
maxLength: 90
pattern: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$

O nome do workspace.

api-version
query True

string

minLength: 1

A versão da API a ser usada para esta operação.

$filter
query

string

Filtra os resultados, com base em uma condição booliana. Optional.

$orderby
query

string

Classifica os resultados. Optional.

$skipToken
query

string

Skiptoken só será usado se uma operação anterior retornar um resultado parcial. Se uma resposta anterior contiver um elemento nextLink, o valor do elemento nextLink incluirá um parâmetro skiptoken que especifica um ponto de partida a ser usado para chamadas subsequentes. Optional.

$top
query

integer (int32)

maximum: 1000

Retorna apenas os primeiros n resultados. Optional.

Respostas

Nome Tipo Description
200 OK

IncidentList

OK, operação concluída com sucesso

Other Status Codes

CloudError

Resposta de erro que descreve por que a operação falhou.

Segurança

azure_auth

Fluxo OAuth2 do Azure Active Directory

Tipo: oauth2
Flow: implicit
URL de Autorização: https://login.microsoftonline.com/common/oauth2/authorize

Escopos

Nome Description
user_impersonation representar sua conta de usuário

Exemplos

Get all incidents.

Solicitação de exemplo

GET https://management.azure.com/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents?api-version=2025-09-01&$orderby=properties/createdTimeUtc desc&$top=1

Resposta de exemplo

{
  "value": [
    {
      "id": "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
      "name": "73e01a99-5cd7-4139-a149-9f2736ff2ab5",
      "type": "Microsoft.SecurityInsights/incidents",
      "etag": "\"0300bf09-0000-0000-0000-5c37296e0000\"",
      "properties": {
        "lastModifiedTimeUtc": "2019-01-01T13:15:30Z",
        "createdTimeUtc": "2019-01-01T13:15:30Z",
        "lastActivityTimeUtc": "2019-01-01T13:05:30Z",
        "firstActivityTimeUtc": "2019-01-01T13:00:30Z",
        "description": "This is a demo incident",
        "title": "My incident",
        "owner": {
          "objectId": "2046feea-040d-4a46-9e2b-91c2941bfa70",
          "email": "john.doe@contoso.com",
          "userPrincipalName": "john@contoso.com",
          "assignedTo": "john doe"
        },
        "severity": "High",
        "classification": "FalsePositive",
        "classificationComment": "Not a malicious activity",
        "classificationReason": "IncorrectAlertLogic",
        "status": "Closed",
        "incidentUrl": "https://portal.azure.com/#asset/Microsoft_Azure_Security_Insights/Incident/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/incidents/73e01a99-5cd7-4139-a149-9f2736ff2ab5",
        "incidentNumber": 3177,
        "labels": [],
        "providerName": "Azure Sentinel",
        "providerIncidentId": "3177",
        "relatedAnalyticRuleIds": [
          "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/fab3d2d4-747f-46a7-8ef0-9c0be8112bf7",
          "/subscriptions/d0cfe6b2-9ac0-4464-9919-dccaee2e48c0/resourceGroups/myRg/providers/Microsoft.OperationalInsights/workspaces/myWorkspace/providers/Microsoft.SecurityInsights/alertRules/8deb8303-e94d-46ff-96e0-5fd94b33df1a"
        ],
        "additionalData": {
          "alertsCount": 0,
          "bookmarksCount": 0,
          "commentsCount": 3,
          "alertProductNames": [],
          "tactics": [
            "Persistence"
          ]
        }
      }
    }
  ]
}

Definições

Nome Description
AttackTactic

A gravidade dos alertas criados por essa regra de alerta.

CloudError

Estrutura de resposta de erro.

CloudErrorBody

Detalhes do erro.

createdByType

O tipo de identidade que criou o recurso.

Incident

Representa um incidente no Azure Security Insights.

IncidentAdditionalData

Recipiente de propriedade de dados adicionais de incidente.

IncidentClassification

A razão pela qual o incidente foi fechado

IncidentClassificationReason

O motivo de classificação com o qual o incidente foi fechado

IncidentLabel

Representa um rótulo de incidente

IncidentLabelType

O tipo do rótulo

IncidentList

Liste todos os incidentes.

IncidentOwnerInfo

Informações sobre o usuário às quais um incidente é atribuído

IncidentSeverity

A gravidade do incidente

IncidentStatus

O status do incidente

OwnerType

O tipo do proprietário ao qual o incidente é atribuído.

systemData

Metadados relativos à criação e última modificação do recurso.

AttackTactic

A gravidade dos alertas criados por essa regra de alerta.

Valor Description
Reconnaissance
ResourceDevelopment
InitialAccess
Execution
Persistence
PrivilegeEscalation
DefenseEvasion
CredentialAccess
Discovery
LateralMovement
Collection
Exfiltration
CommandAndControl
Impact
PreAttack
ImpairProcessControl
InhibitResponseFunction

CloudError

Estrutura de resposta de erro.

Nome Tipo Description
error

CloudErrorBody

Dados de erro

CloudErrorBody

Detalhes do erro.

Nome Tipo Description
code

string

Um identificador para o erro. Os códigos são invariáveis e devem ser consumidos programaticamente.

message

string

Uma mensagem que descreve o erro, destinada a ser adequada para exibição em uma interface do usuário.

createdByType

O tipo de identidade que criou o recurso.

Valor Description
User
Application
ManagedIdentity
Key

Incident

Representa um incidente no Azure Security Insights.

Nome Tipo Description
etag

string

Etag do recurso do azure

id

string (arm-id)

ID de recurso totalmente qualificada para o recurso. Por exemplo, "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}"

name

string

O nome do recurso

properties.additionalData

IncidentAdditionalData

Dados adicionais sobre o incidente

properties.classification

IncidentClassification

A razão pela qual o incidente foi fechado

properties.classificationComment

string

Descreve o motivo pelo qual o incidente foi fechado

properties.classificationReason

IncidentClassificationReason

O motivo de classificação com o qual o incidente foi fechado

properties.createdTimeUtc

string (date-time)

A hora em que o incidente foi criado

properties.description

string

A descrição do incidente

properties.firstActivityTimeUtc

string (date-time)

A hora da primeira atividade no incidente

properties.incidentNumber

integer (int32)

Um número sequencial

properties.incidentUrl

string

A URL do link profundo para o incidente no portal do Azure

properties.labels

IncidentLabel[]

Lista de rótulos relevantes para este incidente

properties.lastActivityTimeUtc

string (date-time)

A hora da última atividade no incidente

properties.lastModifiedTimeUtc

string (date-time)

A última vez que o incidente foi atualizado

properties.owner

IncidentOwnerInfo

Descreve um usuário ao qual o incidente é atribuído

properties.providerIncidentId

string

A ID do incidente atribuída pelo provedor de incidentes

properties.providerName

string

O nome do provedor de origem que gerou o incidente

properties.relatedAnalyticRuleIds

string[] (arm-id)

Lista de IDs de recursos de regras analíticas relacionadas ao incidente

properties.severity

IncidentSeverity

A gravidade do incidente

properties.status

IncidentStatus

O status do incidente

properties.title

string

O título do incidente

systemData

systemData

Os metadados do Azure Resource Manager que contêm as informações createdBy e modifiedBy.

type

string

O tipo do recurso. Por exemplo, "Microsoft.Compute/virtualMachines" ou "Microsoft.Storage/storageAccounts"

IncidentAdditionalData

Recipiente de propriedade de dados adicionais de incidente.

Nome Tipo Description
alertProductNames

string[]

Lista de nomes de produtos de indicações no incidente

alertsCount

integer (int32)

O número de alertas no incidente

bookmarksCount

integer (int32)

O número de indicadores no incidente

commentsCount

integer (int32)

O número de comentários no incidente

providerIncidentUrl

string

A URL do incidente do provedor para o incidente no portal Microsoft 365 Defender

tactics

AttackTactic[]

As táticas associadas ao incidente

IncidentClassification

A razão pela qual o incidente foi fechado

Valor Description
Undetermined

A classificação do incidente foi indeterminada

TruePositive

O incidente foi verdadeiro positivo

BenignPositive

O incidente foi benigno positivo

FalsePositive

O incidente foi falso positivo

IncidentClassificationReason

O motivo de classificação com o qual o incidente foi fechado

Valor Description
SuspiciousActivity

O motivo da classificação foi atividade suspeita

SuspiciousButExpected

O motivo da classificação era suspeito, mas esperado

IncorrectAlertLogic

O motivo da classificação era a lógica de alerta incorreta

InaccurateData

O motivo da classificação foram dados imprecisos

IncidentLabel

Representa um rótulo de incidente

Nome Tipo Description
labelName

string

O nome do rótulo

labelType

IncidentLabelType

O tipo do rótulo

IncidentLabelType

O tipo do rótulo

Valor Description
User

Rótulo criado manualmente por um usuário

AutoAssigned

Etiqueta criada automaticamente pelo sistema

IncidentList

Liste todos os incidentes.

Nome Tipo Description
nextLink

string

URL para buscar o próximo conjunto de incidentes.

value

Incident[]

Matriz de incidentes.

IncidentOwnerInfo

Informações sobre o usuário às quais um incidente é atribuído

Nome Tipo Description
assignedTo

string

O nome do usuário ao qual o incidente é atribuído.

email

string

O email do usuário ao qual o incidente é atribuído.

objectId

string (uuid)

A ID do objeto do usuário à qual o incidente é atribuído.

ownerType

OwnerType

O tipo do proprietário ao qual o incidente é atribuído.

userPrincipalName

string

O nome principal do usuário ao qual o incidente é atribuído.

IncidentSeverity

A gravidade do incidente

Valor Description
High

Alta gravidade

Medium

Gravidade média

Low

Baixa gravidade

Informational

Gravidade informacional

IncidentStatus

O status do incidente

Valor Description
New

Um incidente ativo que não está sendo tratado atualmente

Active

Um incidente ativo que está sendo tratado

Closed

Um incidente não ativo

OwnerType

O tipo do proprietário ao qual o incidente é atribuído.

Valor Description
Unknown

O tipo de proprietário do incidente é desconhecido

User

O tipo de proprietário do incidente é um usuário do AAD

Group

O tipo de proprietário do incidente é um grupo do AAD

systemData

Metadados relativos à criação e última modificação do recurso.

Nome Tipo Description
createdAt

string (date-time)

O carimbo de data/hora da criação de recursos (UTC).

createdBy

string

A identidade que criou o recurso.

createdByType

createdByType

O tipo de identidade que criou o recurso.

lastModifiedAt

string (date-time)

O carimbo de data/hora da última modificação do recurso (UTC)

lastModifiedBy

string

A identidade que modificou o recurso pela última vez.

lastModifiedByType

createdByType

O tipo de identidade que modificou o recurso pela última vez.