| Field | Supported Operators | Value Type |
|---|---|---|
case_id |
in, nin |
Array of integers |
starred |
in, nin |
Boolean |
case_domain |
in, nin |
Array of strings (e.g. 'Security', 'Posture', 'Health') |
severity |
in, nin |
Array of strings: info, low, medium, high, critical |
creation_time |
gte, lte, eq, neq |
Integer (epoch milliseconds) |
last_update_time |
gte, lte, eq, neq |
Integer (epoch milliseconds) |
status_progress |
in, nin |
Array of strings (e.g. 'New', 'In Progress', 'Resolved', plus custom statuses) |
assigned_user |
in, nin |
Array of strings (email addresses) |
assigned_user_pretty |
in, nin |
Array of strings (display names) |
asset_ids |
contains |
Array of strings |
asset_names |
contains |
Array of strings |
asset_classes |
contains |
Array of strings |
asset_group_ids |
contains |
Array of strings |
asset_categories |
contains |
Array of strings |
asset_regions |
contains |
Array of strings |
asset_providers |
contains |
Array of strings |
asset_accounts |
contains |
Array of strings |
asset_types |
contains |
Array of strings |
asset_cloud_account_names |
contains |
Array of strings |
asset_external_provider_ids |
contains |
Array of strings |
Required license: Cortex XSIAM Premium or Cortex XSIAM Enterprise or Cortex XSIAM NG SIEM or Cortex XSIAM Enterprise Plus.
Request headers
Authorization
String
required
{api_key}
{api_key}
Example:
authorization_example
x-xdr-auth-id
String
required
{api_key_id}
{api_key_id}
Example:
xXdrAuthId_example
CLIENT REQUEST
curl -X 'POST'
-H
'Accept: application/json'
-H
'Content-Type: application/json'
-H
'Authorization: authorization_example'
-H
'x-xdr-auth-id: xXdrAuthId_example'
'https://api-yourfqdn/public_api/v1/case/search'
-d
''
import http.client
conn = http.client.HTTPSConnection("api-yourfqdn")
payload = "{\"request_data\":{\"filters\":[{\"field\":\"case_id\",\"operator\":\"in\",\"value\":[0]}],\"search_from\":0,\"search_to\":100,\"sort\":{\"field\":\"case_id\",\"keyword\":\"asc\"}}}"
headers = {
'Authorization': "SOME_STRING_VALUE",
'x-xdr-auth-id': "SOME_STRING_VALUE",
'content-type': "application/json"
}
conn.request("POST", "/public_api/v1/case/search", payload, headers)
res = conn.getresponse()
data = res.read()
print(data.decode("utf-8"))require 'uri'
require 'net/http'
require 'openssl'
url = URI("https://api-yourfqdn/public_api/v1/case/search")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
http.verify_mode = OpenSSL::SSL::VERIFY_NONE
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'SOME_STRING_VALUE'
request["x-xdr-auth-id"] = 'SOME_STRING_VALUE'
request["content-type"] = 'application/json'
request.body = "{\"request_data\":{\"filters\":[{\"field\":\"case_id\",\"operator\":\"in\",\"value\":[0]}],\"search_from\":0,\"search_to\":100,\"sort\":{\"field\":\"case_id\",\"keyword\":\"asc\"}}}"
response = http.request(request)
puts response.read_bodyconst data = JSON.stringify({
"request_data": {
"filters": [
{
"field": "case_id",
"operator": "in",
"value": [
0
]
}
],
"search_from": 0,
"search_to": 100,
"sort": {
"field": "case_id",
"keyword": "asc"
}
}
});
const xhr = new XMLHttpRequest();
xhr.withCredentials = true;
xhr.addEventListener("readystatechange", function () {
if (this.readyState === this.DONE) {
console.log(this.responseText);
}
});
xhr.open("POST", "https://api-yourfqdn/public_api/v1/case/search");
xhr.setRequestHeader("Authorization", "SOME_STRING_VALUE");
xhr.setRequestHeader("x-xdr-auth-id", "SOME_STRING_VALUE");
xhr.setRequestHeader("content-type", "application/json");
xhr.send(data);HttpResponse<String> response = Unirest.post("https://api-yourfqdn/public_api/v1/case/search")
.header("Authorization", "SOME_STRING_VALUE")
.header("x-xdr-auth-id", "SOME_STRING_VALUE")
.header("content-type", "application/json")
.body("{\"request_data\":{\"filters\":[{\"field\":\"case_id\",\"operator\":\"in\",\"value\":[0]}],\"search_from\":0,\"search_to\":100,\"sort\":{\"field\":\"case_id\",\"keyword\":\"asc\"}}}")
.asString();import Foundation
let headers = [
"Authorization": "SOME_STRING_VALUE",
"x-xdr-auth-id": "SOME_STRING_VALUE",
"content-type": "application/json"
]
let parameters = ["request_data": [
"filters": [
[
"field": "case_id",
"operator": "in",
"value": [0]
]
],
"search_from": 0,
"search_to": 100,
"sort": [
"field": "case_id",
"keyword": "asc"
]
]] as [String : Any]
let postData = JSONSerialization.data(withJSONObject: parameters, options: [])
let request = NSMutableURLRequest(url: NSURL(string: "https://api-yourfqdn/public_api/v1/case/search")! as URL,
cachePolicy: .useProtocolCachePolicy,
timeoutInterval: 10.0)
request.httpMethod = "POST"
request.allHTTPHeaderFields = headers
request.httpBody = postData as Data
let session = URLSession.shared
let dataTask = session.dataTask(with: request as URLRequest, completionHandler: { (data, response, error) -> Void in
if (error != nil) {
print(error)
} else {
let httpResponse = response as? HTTPURLResponse
print(httpResponse)
}
})
dataTask.resume()<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://api-yourfqdn/public_api/v1/case/search",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => "{\"request_data\":{\"filters\":[{\"field\":\"case_id\",\"operator\":\"in\",\"value\":[0]}],\"search_from\":0,\"search_to\":100,\"sort\":{\"field\":\"case_id\",\"keyword\":\"asc\"}}}",
CURLOPT_HTTPHEADER => [
"Authorization: SOME_STRING_VALUE",
"content-type: application/json",
"x-xdr-auth-id: SOME_STRING_VALUE"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}CURL *hnd = curl_easy_init();
curl_easy_setopt(hnd, CURLOPT_CUSTOMREQUEST, "POST");
curl_easy_setopt(hnd, CURLOPT_URL, "https://api-yourfqdn/public_api/v1/case/search");
struct curl_slist *headers = NULL;
headers = curl_slist_append(headers, "Authorization: SOME_STRING_VALUE");
headers = curl_slist_append(headers, "x-xdr-auth-id: SOME_STRING_VALUE");
headers = curl_slist_append(headers, "content-type: application/json");
curl_easy_setopt(hnd, CURLOPT_HTTPHEADER, headers);
curl_easy_setopt(hnd, CURLOPT_POSTFIELDS, "{\"request_data\":{\"filters\":[{\"field\":\"case_id\",\"operator\":\"in\",\"value\":[0]}],\"search_from\":0,\"search_to\":100,\"sort\":{\"field\":\"case_id\",\"keyword\":\"asc\"}}}");
CURLcode ret = curl_easy_perform(hnd);var client = new RestClient("https://api-yourfqdn/public_api/v1/case/search");
var request = new RestRequest(Method.POST);
request.AddHeader("Authorization", "SOME_STRING_VALUE");
request.AddHeader("x-xdr-auth-id", "SOME_STRING_VALUE");
request.AddHeader("content-type", "application/json");
request.AddParameter("application/json", "{\"request_data\":{\"filters\":[{\"field\":\"case_id\",\"operator\":\"in\",\"value\":[0]}],\"search_from\":0,\"search_to\":100,\"sort\":{\"field\":\"case_id\",\"keyword\":\"asc\"}}}", ParameterType.RequestBody);
IRestResponse response = client.Execute(request);Body parameters
required
request_dataobject
filtersarray
search_frominteger
search_tointeger
sortobject
fieldstring (Enum)
keywordstring (Enum)
application/json
request_dataobject
filtersarray
[fieldstring (Enum)
operatorstring (Enum)
valueobject
integer
string
boolean
]
fieldstring (Enum)Specifies the field to filter cases by. See the endpoint description for supported operators per field.
Specifies the field to filter cases by. See the endpoint description for supported operators per field.
Allowed values:"case_id""starred""case_domain""severity""creation_time""last_update_time""status_progress""assigned_user""assigned_user_pretty""asset_ids""asset_names""asset_classes""asset_group_ids""asset_categories""asset_regions""asset_providers""asset_accounts""asset_types""asset_cloud_account_names""asset_external_provider_ids"
operatorstring (Enum)Comparison operator. Allowed operators depend on the field:
in, nin: For case_id, case_domain, severity, status_progress, assigned_user, assigned_user_pretty.
gte, lte, eq, neq: For time fields (creation_time, last_update_time).
contains: For asset fields (asset_ids, asset_names, asset_classes, asset_group_ids, asset_categories, asset_regions, asset_providers, asset_accounts, asset_types, asset_cloud_account_names, asset_external_provider_ids).
Comparison operator. Allowed operators depend on the field:
in,nin: Forcase_id,case_domain,severity,status_progress,assigned_user,assigned_user_pretty.gte,lte,eq,neq: For time fields (creation_time,last_update_time).contains: For asset fields (asset_ids,asset_names,asset_classes,asset_group_ids,asset_categories,asset_regions,asset_providers,asset_accounts,asset_types,asset_cloud_account_names,asset_external_provider_ids).
Allowed values:"in""nin""gte""lte""eq""neq""contains"
valueobjectValue(s) for filtering the cases.
Value(s) for filtering the cases.
Array
Array
integerValue(s) for filtering the cases.
Value(s) for filtering the cases.
stringValue(s) for filtering the cases.
Value(s) for filtering the cases.
booleanValue(s) for filtering the cases.
Value(s) for filtering the cases.
search_fromintegerStarting index for pagination.
Starting index for pagination.
search_tointegerEnding index for pagination.
Ending index for pagination.
Default:
100sortobject
fieldstring (Enum)
Allowed values:"case_id""severity""creation_time"
keywordstring (Enum)Sort order (ascending or descending).
Sort order (ascending or descending).
Allowed values:"asc""desc"
REQUEST
{
"request_data": {
"filters": [
{
"field": "case_id",
"operator": "in",
"value": [
0
]
}
],
"search_from": 0,
"search_to": 0,
"sort": {
"field": "case_id",
"keyword": "asc"
}
}
}{
"request_data": {
"filters": [
{
"field": "case_id",
"operator": "in",
"value": [
"example"
]
}
],
"search_from": 0,
"search_to": 0,
"sort": {
"field": "case_id",
"keyword": "asc"
}
}
}{
"request_data": {
"filters": [
{
"field": "case_id",
"operator": "in",
"value": 0
}
],
"search_from": 0,
"search_to": 0,
"sort": {
"field": "case_id",
"keyword": "asc"
}
}
}{
"request_data": {
"filters": [
{
"field": "case_id",
"operator": "in",
"value": "example"
}
],
"search_from": 0,
"search_to": 0,
"sort": {
"field": "case_id",
"keyword": "asc"
}
}
}{
"request_data": {
"filters": [
{
"field": "case_id",
"operator": "in",
"value": false
}
],
"search_from": 0,
"search_to": 0,
"sort": {
"field": "case_id",
"keyword": "asc"
}
}
}Responses