Я пытаюсь получить серверы, которые не отчитывались более 24 часов в ATP, и выполняю следующее, но получаю неверные данные:
DeviceInfo
| where isnotnull(OSBuild)
| summarize last_seen = max(Timestamp) by DeviceId, DeviceName, OSPlatform, OSBuild
| project last_seen, DeviceId, DeviceName, OSPlatform, OSBuild
| where OSPlatform contains "server" //added this line to filter for servers only
| where last_seen > ago(24h)
| sort by last_seen asc
Результат запроса показывает устройства не только со вчерашней меткой времени, но и сегодня ... Выполнение запроса в расширенном поиске Defender ATP.
введите здесь описание изображения