Azure / Azure/Connectors-NET-Samples

[Investigation] Wdatp connector 403: what Defender capabilities are accessible?

Offen
#46 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
C#
Sterne
3
Forks
3
Ø Merge
4 T. 14 Std.
Gemergte PRs (30 T.)
3

Beschreibung

## Summary

The `wdatp/alerts` endpoint returns 403 Forbidden because the connection's account is missing the Defender `ViewData` permission.

## Repro

`GET https://sdk-connector-samples.azurewebsites.net/api/wdatp/alerts`

## Error

`[wdatp] GET /api/alerts failed with status 403: {"error":{"code":"Forbidden","message":"Missing user permissions. API required permissions: ViewData, user permissions: None."}}`

## Connection

- Namespace: `sdk-test-gateway-prod` (nsUrlId: `bedc0f9f130e4bba93ea8046573db2d0`)
- Connection: `wdatp-test`

## Investigation needed

1. What Defender role/permission grants `ViewData`? (Likely requires Microsoft Defender for Endpoint P1/P2 license and Security Reader role)
2. Are there any Wdatp APIs accessible without elevated Defender permissions (e.g., machine groups, investigation packages)?
3. Can we use the Wdatp connector to demonstrate any read operation with the current connection setup?
4. Should the `wdatp-test` connection be re-created with an account that has Defender Security Reader permissions?

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginne mit dem gemeldeten Fehler bei GET https://sdk-connector-samples.azurewebsites.net/api/wdatp/alerts und den Verbindungsdetails von wdatp-test. Untersuche anschließend, welche Defender-Berechtigungszuweisungen ViewData gewähren und auf welche APIs das aktuelle Konto zugreifen kann. Als erledigt gilt die Dokumentation der zugänglichen Leseoperation oder die Bestätigung, dass die Verbindung mit Security Reader-Berechtigungen neu erstellt werden muss.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
azure, csharp
Bereich
api, backend, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Ruhig
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.