get_risk_detections
Identify why a user is flagged as risky by retrieving the underlying risk detections: leaked credentials, anonymous IP, impossible travel, or password spray.
Instructions
Récupère les détections de risque unitaires : identifiants divulgués, IP anonymisée, voyage impossible, pulvérisation de mots de passe.
C'est l'outil qui explique POURQUOI un compte est signalé à risque, là où
get_risky_users se contente de dire QUE le compte l'est.
Nécessite une licence Entra ID P2.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| upn | No | UPN à cibler. Omettre pour obtenir les détections de tout le tenant. | |
| hours | No | Fenêtre de recherche en heures. Défaut 24, borné à 168. | |
| limit | No | Nombre maximum de détections. Défaut 25, borné à 100. |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| notes | No | Observations calculées. | |
| detections | Yes | Détections, de la plus récente à la plus ancienne. | |
| distinct_types | Yes | Types de détection distincts observés. | |
| distinct_users | Yes | UPN distincts concernés. | |
| total_detections | Yes | Nombre de détections retournées. |