名前空間: microsoft.graph.security
重要
Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。
Microsoft Defender XDR を使用した高度なハンティングでユーザーがクエリおよび呼び出すことをユーザーが許可されているテーブルと関数を含む、サインインしたユーザーがアクセスできる高度なハンティング スキーマを取得します。
返されるスキーマには、ユーザーの有効なアクセス許可が反映されます。 テナント内の各ユーザーは、ロールとアクセス レベルに応じて異なる有効なスキーマを持つ場合があります。
一般的なユース ケースは次のとおりです。
- 承認されていないクエリの防止: Kusto クエリを実行する前にユーザーがアクセスできるテーブルと関数を決定し、承認エラーのリスクを軽減します。
- アクセス許可を認識したクエリの生成: アプリケーションとツールがユーザーの有効なスキーマに基づいてクエリを動的に構築できるようにします。
この API は、次の国内クラウド展開で使用できます。
| グローバル サービス | 米国政府機関 L4 | 米国政府機関 L5 (DOD) | 21Vianet が運営する中国 |
|---|---|---|---|
| ✅ | ❌ | ❌ | ❌ |
アクセス許可
この API の最小特権としてマークされているアクセス許可またはアクセス許可を選択します。 アプリで必要な場合にのみ、より高い特権のアクセス許可またはアクセス許可を使用します。 委任されたアクセス許可とアプリケーションのアクセス許可の詳細については、「アクセス許可の種類」を参照してください。 これらのアクセス許可の詳細については、「アクセス許可のリファレンス」を参照してください。
| アクセス許可の種類 | 最小特権アクセス許可 | より高い特権のアクセス許可 |
|---|---|---|
| 委任 (職場または学校のアカウント) | サポートされていません。 | サポートされていません。 |
| 委任 (個人用 Microsoft アカウント) | サポートされていません。 | サポートされていません。 |
| アプリケーション | サポートされていません。 | サポートされていません。 |
重要
サインインしたユーザーには、高度な捜索クエリを実行するためのアクセス許可を付与する Microsoft Defender XDR 統合 RBAC ロール、または必要最小限の特権のみを提供する Microsoft Entra ID ロールのいずれかが割り当てられる必要があります: セキュリティ閲覧者、セキュリティ オペレーター、セキュリティ管理者。
HTTP 要求
GET /security/getHuntingSchema
関数パラメーター
このメソッドでは、応答をカスタマイズするための OData クエリ パラメーターはサポートされていません。
要求ヘッダー
| 名前 | 説明 |
|---|---|
| Authorization | ベアラー {token}。 必須です。 認証と認可についての詳細をご覧ください。 |
要求本文
このメソッドには、要求本文を指定しません。
応答
成功した場合、この関数は応答本文で 200 OK 応答コードと huntingSchemaResult を返します。
例
要求
GET https://graph.microsoft.com/beta/security/getHuntingSchema
応答
HTTP/1.1 200 OK
Content-type: application/json
{
"tables": [
{
"name": "DeviceProcessEvents",
"description": "Process creation and related events",
"columns": [
{
"name": "Timestamp",
"dataType": "DateTime",
"description": "Date and time when the record was generated"
},
{
"name": "DeviceId",
"dataType": "String",
"description": "Unique identifier for the device in the service"
},
{
"name": "DeviceName",
"dataType": "String",
"description": "Fully qualified domain name (FQDN) of the device"
}
]
},
{
"name": "DeviceNetworkEvents",
"description": "Network connection and related events",
"columns": [
{
"name": "Timestamp",
"dataType": "DateTime",
"description": "Date and time when the record was generated"
},
{
"name": "DeviceId",
"dataType": "String",
"description": "Unique identifier for the device in the service"
}
]
}
],
"functions": {
"builtInFunctions": [
{
"huntingFunctionId": 1,
"name": "FileProfile",
"path": "Built-in",
"documentation": "Enriches query results with file information such as file name, size, and hash.",
"inputParameters": [
{
"name": "SHA1",
"cslType": "string",
"defaultValue": null
}
],
"outputColumns": [
{
"name": "SHA1",
"dataType": "String",
"description": "SHA-1 hash of the file"
},
{
"name": "SHA256",
"dataType": "String",
"description": "SHA-256 hash of the file"
}
]
}
],
"savedFunctions": [
{
"huntingFunctionId": 100,
"name": "MyCustomQuery",
"path": "Shared",
"description": "A custom query that filters device events by severity.",
"createdBy": "user@contoso.com",
"lastModifiedBy": "user@contoso.com",
"lastModifiedDateTime": "2026-04-15T10:30:00Z",
"inputParameters": [],
"outputColumns": [
{
"name": "DeviceId",
"dataType": "String",
"description": "Unique identifier for the device"
}
]
}
]
}
}