Skip to content

CSPM Registration

The CSPM Registration service collection provides operations for registering and managing cloud accounts across AWS, Azure, and GCP environments. Configure cloud security posture monitoring, manage policy settings, and schedule compliance scans across your multi-cloud infrastructure.

LanguageLast Update
Pythonv1.6.5
PowerShellv2.2.9
Gov0.22.0
TypeScriptv0.6.0
Rustv0.7.1
Rubyv1.4.0
Sample Code

OperationDescription
AzureRefreshCertificate
azure_refresh_certificate
Refresh certificate and returns JSON object(s) that contain the base64 encoded certificate for a service principal.
ConnectCSPMGCPAccount
connect_gcp_account
Creates a new GCP account with newly-uploaded service account or connects with existing service account with only the following fields: parent_id, parent_type and service_account_id
CreateCSPMAwsAccount
create_aws_account
Creates a new account in our system for a customer and generates a script for them to run in their AWS cloud environment to grant us access.
CreateCSPMAzureAccount
create_azure_account
Creates a new account in our system for a customer and generates a script for them to run in their cloud environment to grant us access.
CreateCSPMAzureManagementGroup
create_azure_management_group
Creates a new management group in our system for a customer.
CreateCSPMGCPAccount
create_gcp_account
Creates a new account in our system for a customer and generates a new service account for them to add access to in their GCP environment to grant us access.
DeleteCSPMAwsAccount
delete_aws_account
Deletes an existing AWS account or organization in our system.
DeleteCSPMAzureAccount
delete_azure_account
Deletes an Azure subscription from the system.
DeleteCSPMAzureManagementGroup
delete_azure_management_group
Deletes Azure management groups from the system.
DeleteCSPMGCPAccount
delete_gcp_account
Deletes a GCP account from the system.
DiscoverCloudAzureDownloadCertificateReturns JSON object(s) that contain the base64 encoded certificate for a service principal.
GetBehaviorDetections
get_behavior_detections
Get list of detected behaviors
getCloudEventIDs
get_cloud_event_ids
Deprecated: use cdrapi entities/event-details/v1 ‘logscale_related_events_query’ instead.
deprecated
GetConfigurationDetectionEntities
get_configuration_detection_entities
Get misconfigurations based on the ID - including custom policy detections in addition to default policy detections.
GetConfigurationDetectionIDsV2
get_configuration_detection_ids_v2
Get list of active misconfiguration ids - including custom policy detections in addition to default policy detections.
GetConfigurationDetections
get_configuration_detections
Get list of active misconfigurations.
deprecated
GetCSPMAwsAccount
get_aws_account
Returns information about the current status of an AWS account.
GetCSPMAwsAccountScriptsAttachment
get_aws_account_scripts_attachment
Return a script for customer to run in their cloud environment to grant us access to their AWS environment as a downloadable attachment.
GetCSPMAwsConsoleSetupURLs
get_aws_console_setup_urls
Return a URL for customer to visit in their cloud environment to grant us access to their AWS environment.
GetCSPMAzureAccount
get_azure_account
Return information about Azure account registration
GetCSPMAzureManagementGroup
get_azure_management_group
Return information about Azure management group registration
GetCSPMAzureUserScriptsAttachment
get_azure_user_scripts_attachment
Return a script for customer to run in their cloud environment to grant us access to their Azure environment as a downloadable attachment
GetCSPMGCPAccount
get_gcp_account
Returns information about the current status of an GCP account.
GetCSPMGCPServiceAccountsExt
get_gcp_service_account
Returns the service account id and client email for external clients.
GetCSPMGCPUserScriptsAttachment
get_gcp_user_scripts_attachment
Return a script for customer to run in their cloud environment to grant us access to their GCP environment as a downloadable attachment
GetCSPMGCPValidateAccountsExt
validate_gcp_account
Run a synchronous health check.
GetCSPMPoliciesDetails
get_policy_details
Given an array of policy IDs, returns detailed policies information.
GetCSPMPolicy
get_policy
Given a policy ID, returns detailed policy information.
GetCSPMPolicySettings
get_policy_settings
Returns information about current policy settings.
GetCSPMScanSchedule
get_scan_schedule
Returns scan schedule configuration for one or more cloud platforms.
GetIOAEvents
get_ioa_events
For CSPM IOA events, gets list of IOA events.
GetIOAUsers
get_ioa_users
For CSPM IOA users, gets list of IOA users.
PatchCSPMAwsAccount
update_aws_account
Patches a existing account in our system for a customer.
UpdateCSPMAzureAccount
update_azure_account
Patches a existing account in our system for a customer.
UpdateCSPMAzureAccountClientID
update_azure_account_client_id
Update an Azure service account in our system by with the user-created client_id created with the public key we’ve provided
UpdateCSPMAzureTenantDefaultSubscriptionID
update_azure_tenant_default_subscription_id
Update an Azure default subscription_id in our system for given tenant_id
UpdateCSPMGCPAccount
update_gcp_account
Patches a existing account in our system for a customer.
UpdateCSPMGCPServiceAccountsExt
update_gcp_service_account
Patches the service account key for external clients.
UpdateCSPMPolicySettings
update_policy_settings
Updates a policy setting - can be used to override policy severity or to disable a policy entirely.
UpdateCSPMScanSchedule
update_scan_schedule
Updates scan schedule configuration for one or more cloud platforms.
ValidateCSPMGCPServiceAccountExt
validate_gcp_service_account
Validates credentials for a service account

Refresh certificate and returns JSON object(s) that contain the base64 encoded certificate for a service principal.

Method POST
Route /cloud-connect-cspm-azure/entities/refresh-certificate/v1
Scope CSPM registration: WRITE
PEP 8 azure_refresh_certificate
tenant_id query · string or list of strings
Azure Tenant ID
years_valid query · string
Years the certificate should be valid. Max 2
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
with open("output_file", "wb") as save_file:
response = falcon.azure_refresh_certificate(tenant_id=id_list,
years_valid="string",
stream=boolean)
save_file.write(response)
[
{
"client_id": "string",
"end_date": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"tenant_id": "string",
"valid": false
}
]


Creates a new GCP account with newly-uploaded service account or connects with existing service account with only the following fields: parent_id, parent_type and service_account_id

Method POST
Route /cloud-connect-cspm-gcp/entities/account/v2
Scope CSPM registration: WRITE
PEP 8 connect_gcp_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
client_email body · string
GCP account email.
client_id body · string
GCP account client ID.
parent_id body · string
GCP parent ID.
parent_type body · string
GCP parent type.
private_key body · string
GCP private key.
private_key_id body · string
GCP private key ID.
project_id body · string
GCP project ID.
service_account_id body · integer
GCP service account ID.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.connect_gcp_account(client_email="string",
client_id="string",
parent_id="string",
parent_type="string",
private_key="string",
private_key_id="string",
project_id="string",
service_account_id=integer)
print(response)
[
{
"client_email": "string",
"client_id": "string",
"parent_id": "string",
"parent_type": "string",
"project_id": "string",
"service_account_conditions": [],
"service_account_id": 0
}
]


Creates a new account in our system for a customer and generates a script for them to run in their AWS cloud environment to grant us access.

Method POST
Route /cloud-connect-cspm-aws/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 create_aws_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
account_id body · string
AWS Account ID.
account_type body · string
AWS account type.
behavior_assessment_enabled body · boolean
Indicate if behavior assessment should be enabled.
cloudtrail_region body · string
AWS Cloudtrail Region.
deployment_method body · string
Deployment method.
dspm_enabled body · boolean
Flag indicating if DSPM should be enabled.
dspm_role body · string
DSPM role.
falcon_client_id body · string
Falcon Client ID.
iam_role_arn body · string
IAM role ARN to use.
is_master body · boolean
Indicate if this is the primary account.
organization_id body · string
AWS Organization ID.
root_stack_id body · string
Root stack ID.
sensor_management_enabled body · boolean
Indicate if sensor management should be enabled.
target_ous body · string or list of strings
List of target OUs.
use_existing_cloudtrail body · boolean
Indicate if the existing CloudTrail should be used.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.create_aws_account(account_id="string",
account_type="string",
behavior_assessment_enabled=boolean,
cloudtrail_region="string",
deployment_method="string",
dspm_enabled=boolean,
dspm_role="string",
falcon_client_id="string",
iam_role_arn="string",
is_master=boolean,
organization_id="string",
root_stack_id="string",
sensor_management_enabled=boolean,
target_ous=id_list,
use_existing_cloudtrail=boolean)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_id": "string",
"account_name": "string",
"account_type": "string",
"active_regions": [],
"aws_cloudtrail_bucket_name": "string",
"aws_cloudtrail_region": "string",
"aws_eventbus_arn": "string",
"aws_permissions_status": [],
"behavior_assessment_enabled": false,
"cid": "string",
"cloud_registration_enabled": false,
"cloud_scopes": [],
"cloudformation_root_stack_arn": "string",
"cloudformation_update_url": "string",
"cloudformation_url": "string",
"conditions": [],
"cspm_enabled": false,
"d4c": {},
"d4c_migrated": false,
"dspm_enabled": false,
"dspm_host_account_id": "string",
"dspm_role_arn": "string",
"environment": "string",
"eventbus_name": "string",
"external_id": "string",
"falcon_client_id": "string",
"features": [],
"iam_role_arn": "string",
"intermediate_role_arn": "string",
"inventory_filter": [],
"is_cloud_registration": false,
"is_cspm_lite": false,
"is_custom_rolename": false,
"is_delegated_admin": false,
"is_master": false,
"ngsiem_enabled": false,
"organization_id": "string",
"remediation_cloudformation_url": "string",
"remediation_region": "string",
"remediation_tou_accepted": "string",
"resource_name_prefix": "string",
"resource_name_suffix": "string",
"root_account_id": "string",
"root_iam_role": false,
"s3_url": "string",
"secondary_role_arn": "string",
"sensor_management_enabled": false,
"settings": {},
"status": "string",
"target_ous": [],
"template_source_region": "string",
"use_existing_cloudtrail": false,
"valid": false,
"vulnerability_scanning_enabled": false,
"vulnerability_scanning_host_account_id": "string",
"vulnerability_scanning_role_arn": "string"
}
]


Creates a new account in our system for a customer and generates a script for them to run in their cloud environment to grant us access.

Method POST
Route /cloud-connect-cspm-azure/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 create_azure_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
account_type body · string
Azure account type.
client_id body · string
Azure Client ID.
default_subscription body · boolean
Indicate if this is the default subscription.
subscription_id body · string
Azure Subscription ID.
tenant_id body · string
Azure Tenant ID.
years_valid body · integer
Number of years this account is valid.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.create_azure_account(account_type="string",
client_id="string",
default_subscription=boolean,
subscription_id="string",
tenant_id="string",
years_valid=integer)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_type": "string",
"azure_permissions_status": [],
"cid": "string",
"client_id": "string",
"cloud_scopes": [],
"conditions": [],
"credentials_end_date": "string",
"credentials_type": "string",
"default_subscription_id": "string",
"environment": "string",
"ioa_status": "string",
"iom_status": "string",
"is_cspm_lite": false,
"object_id": "string",
"parent_management_group_id": "string",
"parent_management_group_name": "string",
"primary_domain": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"role_assignments": [],
"show_modal": false,
"status": "string",
"subscription_id": "string",
"subscription_name": "string",
"tenant_id": "string",
"tenant_name": "string",
"years_valid": 0
}
]


Creates a new management group in our system for a customer.

Method POST
Route /cloud-connect-cspm-azure/entities/management-group/v1
Scope CSPM registration: WRITE
PEP 8 create_azure_management_group
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
default_subscription_id body · string
ID of the default azure subscription.
tenant_id body · string
Azure Tenant ID.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.create_azure_management_group(default_subscription_id="string",
tenant_id="string")
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_type": "string",
"azure_permissions_status": [],
"cid": "string",
"client_id": "string",
"cloud_scopes": [],
"conditions": [],
"credentials_end_date": "string",
"credentials_type": "string",
"default_subscription_id": "string",
"environment": "string",
"ioa_status": "string",
"iom_status": "string",
"is_cspm_lite": false,
"object_id": "string",
"parent_management_group_id": "string",
"parent_management_group_name": "string",
"primary_domain": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"role_assignments": [],
"show_modal": false,
"status": "string",
"subscription_id": "string",
"subscription_name": "string",
"tenant_id": "string",
"tenant_name": "string",
"years_valid": 0
}
]


Creates a new account in our system for a customer and generates a new service account for them to add access to in their GCP environment to grant us access.

Method POST
Route /cloud-connect-cspm-gcp/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 create_gcp_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
parent_id body · string
GCP parent ID.
parent_type body · string
GCP parent type.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.create_gcp_account(parent_id="string", parent_type="string")
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"cid": "string",
"cloud_registration_enabled": false,
"cloud_scopes": [],
"conditions": [],
"cspm_enabled": false,
"display_name": "string",
"environment": "string",
"folder_id": "string",
"folder_name": "string",
"gcp_permissions_status": [],
"organization_id": "string",
"organization_name": "string",
"parent_id": "string",
"parent_type": "string",
"project_id": "string",
"service_account_client_email": "string",
"service_account_client_id": "string",
"service_account_conditions": [],
"service_account_id": 0,
"service_account_private_key_id": "string",
"service_account_project_id": "string",
"status": "string"
}
]


Deletes an existing AWS account or organization in our system.

Method DELETE
Route /cloud-connect-cspm-aws/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 delete_aws_account
ids query · string or list of strings
AWS account IDs to remove
organization-ids query · string or list of strings
AWS organization IDs to remove
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
organization_ids body · string or list of strings
AWS Organization IDs to be removed.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.delete_aws_account(ids=id_list, organization_ids=id_list)
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Deletes an Azure subscription from the system.

Method DELETE
Route /cloud-connect-cspm-azure/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 delete_azure_account
ids query · string or list of strings
Azure subscription IDs to remove
tenant_ids query · string or list of strings
Tenant ids to remove
retain_tenant query · string
Should the tenant be retainined. (true / false)
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.delete_azure_account(ids=id_list,
retain_tenant="string",
tenant_ids=id_list)
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Deletes Azure management groups from the system.

Method DELETE
Route /cloud-connect-cspm-azure/entities/management-group/v1
Scope CSPM registration: WRITE
PEP 8 delete_azure_management_group
tenant_ids query · string or list of strings
Tenant ids to remove
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.delete_azure_management_group(tenant_ids=id_list)
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Deletes a GCP account from the system.

Method DELETE
Route /cloud-connect-cspm-gcp/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 delete_gcp_account
ids query · string or list of strings
Hierarchical Resource IDs of accounts
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.delete_gcp_account(ids=id_list)
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Returns JSON object(s) that contain the base64 encoded certificate for a service principal.

Method GET
Route /cloud-connect-cspm-azure/entities/download-certificate/v1
Scope CSPM registration: READ
tenant_id query · string or list of strings
Azure Tenant ID
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.

Examples coming soon.

[
{
"client_id": "string",
"end_date": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"tenant_id": "string",
"valid": false
}
]


Get list of detected behaviors

Method GET
Route /detects/entities/ioa/v1
Scope CSPM registration: READ
PEP 8 get_behavior_detections
cloud_provider query · string
Cloud Provider (e.g.: aws|azure)
Available values (2)
awsazure
service query · string
Cloud Service (e.g. EC2 | EBS | S3)
Available values (54)
ACMACRAny
App EngineAppServiceBigQuery
Cloud Load BalancingCloud LoggingCloud SQL
Cloud StorageCloudFormationCloudTrail
CloudWatch LogsCloudfrontCompute Engine
ConfigDiskDynamoDB
EBSEC2ECR
EFSEKSELB
EMRElasticacheGuardDuty
IAMIdentityKMS
KeyVaultKinesisKubernetes
LambdaLoadBalancerMonitor
NLB/ALBNetworkSecurityGroupPostgreSQL
RDSRedshiftS3
SESSNSSQLDatabase
SQLServerSQSSSM
Serverless Application RepositoryStorageAccountSubscriptions
VPCVirtualMachineVirtualNetwork
account_id query · string
Cloud Account ID (e.g.: AWS accountID, Azure subscriptionID)
aws_account_id query · string
AWS Account ID
azure_subscription_id query · string
Azure Subscription ID
azure_tenant_id query · string
Azure Tenant ID
state query · string
State (e.g.: open | closed)
Available values (2)
closedopen
date_time_since query · string
Filter to get all events after this date, in format RFC3339 : e.g. 2006-01-02T15:04:05Z07:00
since query · string
Filter events using a duration string (e.g. 24h)
severity query · string
Policy Severity
Available values (4)
CriticalHighInformational
Medium
next_token query · string
String to get next page of results, is associated with a previous execution of GetBehaviorDetections. Must include all filters from previous execution.
limit query · integer
The maximum records to return. [1-500]
resource_id query · string or list of strings
Resource ID
resource_uuid query · string or list of strings
Resource UUID
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_behavior_detections(account_id="string",
aws_account_id="string",
azure_subscription_id="string",
azure_tenant_id="string",
cloud_provider="string",
date_time_since="string",
limit=integer,
next_token="string",
resource_id=id_list,
resource_uuid=id_list,
service="string",
severity="string",
since="string",
state="string")
print(response)
{
"confidence": "string",
"events": [],
"max_score": 0
}


Deprecated: use cdrapi entities/event-details/v1 ‘logscale_related_events_query’ instead.

Method GET
Route /detects/queries/cloud-events/v1
Scope CSPM registration: READ
PEP 8 get_cloud_event_ids
id query · string
IOA Aggregate Event ID
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_cloud_event_ids(id="string")
print(response)
[
"string"
]


Get misconfigurations based on the ID - including custom policy detections in addition to default policy detections.

Method GET
Route /detects/entities/iom/v2
Scope CSPM registration: READ
PEP 8 get_configuration_detection_entities
ids query · string or list of strings
detection ids
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_configuration_detection_entities(ids=id_list)
print(response)
[
{
"account_id": "string",
"account_name": "string",
"agent_id": "string",
"azure_tenant_id": "string",
"cid": "string",
"cloud_groups_v2": [],
"cloud_labels": [],
"cloud_provider": "string",
"cloud_scopes": [],
"custom_policy_id": 0,
"finding": {},
"findings": [],
"groups": [],
"id": "string",
"is_managed": false,
"policy_id": 0,
"policy_statement": "string",
"policy_type": "string",
"region": "string",
"report_date_time": "string",
"resource_attributes": {},
"resource_create_time": "string",
"resource_id": "string",
"resource_id_type": "string",
"resource_url": "string",
"resource_uuid": "string",
"scan_id": "string",
"scan_time": "string",
"service": "string",
"severity": "string",
"status": "string",
"tags": {},
"vm_id": "string"
}
]


Get list of active misconfiguration ids - including custom policy detections in addition to default policy detections.

Method GET
Route /detects/queries/iom/v2
Scope CSPM registration: READ
PEP 8 get_configuration_detection_ids_v2
filter query · string
use_current_scan_ids - *use this to get records for latest scans (ignored when next_token is set)* account_name account_id agent_id attack_types azure_subscription_id cloud_provider cloud_service_keyword custom_policy_id is_managed policy_id policy_type resource_id region status scan_time severity severity_string
Available values (6)
thistoget
recordsforlatest
sort query · string
The property to sort by (e.g. timestamp|desc or policy_id|asc) Default: timestamp|desc Available fields:
Available values (16)
account_nameaccount_idattack_types
azure_subscription_idcloud_providercloud_service_keyword
statusis_managedpolicy_id
policy_typeresource_idregion
scan_timeseverityseverity_string
timestamp
limit query · integer
The max number of detections to return
offset query · integer
Offset returned detections. Cannot be combined with next_token filter
next_token query · string
String to get next page of results. Cannot be combined with any filter except limit.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_configuration_detection_ids_v2(filter="string",
limit=integer,
next_token="string",
offset=integer,
sort="string")
print(response)
[
"string"
]


Get list of active misconfigurations.

Method GET
Route /detects/entities/iom/v1
Scope CSPM registration: READ
PEP 8 get_configuration_detections
cloud_provider query · string
Cloud Provider (e.g.: aws|azure|gcp)
Available values (3)
awsazuregcp
account_id query · string
AWS account ID or GCP Project Number or Azure subscription ID
azure_subscription_id query · string
Azure Subscription ID
azure_tenant_id query · string
Azure Tenant ID
status query · string
Status (e.g.: new|reoccurring|all)
Available values (3)
allnewreoccurring
region query · string
Cloud Provider Region
severity query · string
Policy Severity
Available values (4)
CriticalHighInformational
Medium
service query · string
Cloud Service (e.g.: EBS|EC2|S3 etc.)
Available values (54)
ACMACRAny
App EngineAppServiceBigQuery
Cloud Load BalancingCloud LoggingCloud SQL
Cloud StorageCloudFormationCloudTrail
CloudWatch LogsCloudfrontCompute Engine
ConfigDiskDynamoDB
EBSEC2ECR
EFSEKSELB
EMRElasticacheGuardDuty
IAMIdentityKMS
KeyVaultKinesisKubernetes
LambdaLoadBalancerMonitor
NLB/ALBNetworkSecurityGroupPostgreSQL
RDSRedshiftS3
SESSNSSQLDatabase
SQLServerSQSSSM
Serverless Application RepositoryStorageAccountSubscriptions
VPCVirtualMachineVirtualNetwork
next_token query · string
String to get next page of results, is associated with a previous execution of GetConfigurationDetections. Cannot be combined with any filter except limit.
limit query · integer
The maximum records to return. [1-500]
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
aws_account_id body · string
AWS account ID.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_configuration_detections(account_id="string",
aws_account_id="string",
azure_subscription_id="string",
azure_tenant_id="string",
cloud_provider="string",
limit=integer,
next_token="string",
region="string",
service="string",
severity="string",
status="string")
print(response)
{
"events": []
}


Returns information about the current status of an AWS account.

Method GET
Route /cloud-connect-cspm-aws/entities/account/v1
Scope CSPM registration: READ
PEP 8 get_aws_account
scan-type query · string
Type of scan, dry or full, to perform on selected accounts
Available values (2)
dryfull
ids query · string or list of strings
AWS account IDs
iam_role_arns query · string or list of strings
AWS IAM role ARNs
organization-ids query · string or list of strings
AWS organization IDs
status query · string
Account status to filter results by.
Available values (2)
provisionedoperational
limit query · integer
The maximum records to return. Defaults to 100.
cspm_lite query · string
Only return CSPM Lite accounts
Available values (2)
truefalse
migrated query · string
Only return migrated d4c accounts
Available values (2)
truefalse
offset query · integer
The offset to start retrieving records from
group_by query · string
Field to group by.
Available values (1)
organization
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
scan_type body · string
Type of scan, dry or full, to perform on selected accounts
organization_ids body · string or list of strings
AWS organization IDs.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_aws_account(scan_type="string",
cspm_lite="string",
ids=id_list,
iam_role_arns=id_list,
organization_ids=id_list,
limit=integer,
migrated="string",
offset=integer,
status="string",
group_by="string")
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_id": "string",
"account_name": "string",
"account_type": "string",
"active_regions": [],
"aws_cloudtrail_bucket_name": "string",
"aws_cloudtrail_region": "string",
"aws_eventbus_arn": "string",
"aws_permissions_status": [],
"behavior_assessment_enabled": false,
"cid": "string",
"cloud_registration_enabled": false,
"cloud_scopes": [],
"cloudformation_root_stack_arn": "string",
"cloudformation_update_url": "string",
"cloudformation_url": "string",
"conditions": [],
"cspm_enabled": false,
"d4c": {},
"d4c_migrated": false,
"dspm_enabled": false,
"dspm_host_account_id": "string",
"dspm_role_arn": "string",
"environment": "string",
"eventbus_name": "string",
"external_id": "string",
"falcon_client_id": "string",
"features": [],
"iam_role_arn": "string",
"intermediate_role_arn": "string",
"inventory_filter": [],
"is_cloud_registration": false,
"is_cspm_lite": false,
"is_custom_rolename": false,
"is_delegated_admin": false,
"is_master": false,
"ngsiem_enabled": false,
"organization_id": "string",
"remediation_cloudformation_url": "string",
"remediation_region": "string",
"remediation_tou_accepted": "string",
"resource_name_prefix": "string",
"resource_name_suffix": "string",
"root_account_id": "string",
"root_iam_role": false,
"s3_url": "string",
"secondary_role_arn": "string",
"sensor_management_enabled": false,
"settings": {},
"status": "string",
"target_ous": [],
"template_source_region": "string",
"use_existing_cloudtrail": false,
"valid": false,
"vulnerability_scanning_enabled": false,
"vulnerability_scanning_host_account_id": "string",
"vulnerability_scanning_role_arn": "string"
}
]


Return a script for customer to run in their cloud environment to grant us access to their AWS environment as a downloadable attachment.

Method GET
Route /cloud-connect-cspm-aws/entities/user-scripts-download/v1
PEP 8 get_aws_account_scripts_attachment
ids query · string or list of strings
AWS account IDs
template query · string
Template to be rendered
Available values (2)
aws-bashaws-terraform
account_type query · string
Type of account, it can be commercial or gov
Available values (2)
commercialgov
accounts query · string or list of strings
The list of accounts to register, values should be in the form: account,profile
behavior_assessment_enabled query · string
Enable behavior assessment. Allowed values:
Available values (2)
truefalse
sensor_management_enabled query · string
Enable sensor management. Allowed values:
Available values (2)
truefalse
dspm_enabled query · string
Flag indicating if DSPM is enabled. Allowed values:
Available values (2)
truefalse
dspm_regions query · string or list of strings
List of DSPM regions. Comma delimited.
dspm_role query · string
DSPM role.
use_existing_cloudtrail query · string
Use the existing cloudtrail log. Allowed values:
Available values (2)
truefalse
organization_id query · string
The AWS organization ID to be registered
aws_profile query · string
The AWS profile to be used during registration
custom_role_name query · string
The custom IAM role to be used during registration
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_aws_account_scripts_attachment(account_type="string",
accounts=id_list,
aws_profile="string",
behavior_assessment_enabled="string",
custom_role_name="string",
dspm_enabled="string",
dspm_regions=id_list,
dspm_role="string",
ids=id_list,
organization_id="string",
sensor_management_enabled="string",
template="string",
use_existing_cloudtrail="string")
print(response)


Return a URL for customer to visit in their cloud environment to grant us access to their AWS environment.

Method GET
Route /cloud-connect-cspm-aws/entities/console-setup-urls/v1
Scope CSPM registration: READ
PEP 8 get_aws_console_setup_urls
ids query · string or list of strings
AWS account IDs
use_existing_cloudtrail query · string
Use the existing AWS cloudtrail. (true / false)
Available values (2)
truefalse
region query · string
Region
tags query · string
Base64 encoded JSON string to be used as AWS tags
template query · string
Template to be rendered
Available values (8)
aws-urlaws-iom-urlaws-ioa-url
aws-sensor-management-urlaws-dspm-urlaws-idp-url
aws-modular-cft-urlaws-modular-cft-gov-commercial-url
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_aws_console_setup_urls(ids=id_list,
use_existing_cloudtrail="string",
region="string",
tags="string",
template="string")
print(response)
[
{
"account_id": "string",
"url": "string"
}
]


Return information about Azure account registration

Method GET
Route /cloud-connect-cspm-azure/entities/account/v1
Scope CSPM registration: READ
PEP 8 get_azure_account
ids query · string or list of strings
SubscriptionIDs of accounts to select for this status operation. If this is empty then all accounts are returned.
tenant_ids query · string or list of strings
Tenant ids to filter azure accounts
scan-type query · string
Type of scan, dry or full, to perform on selected accounts
status query · string
Account status to filter results by.
Available values (2)
Event_DiscoverAccountStatusProvisionedEvent_DiscoverAccountStatusOperational
cspm_lite query · string
Only return CSPM Lite accounts
Available values (2)
falsetrue
limit query · integer
The maximum records to return. Defaults to 100.
offset query · integer
The offset to start retrieving records from
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
scan_type body · string
Type of scan, dry or full, to perform on selected accounts
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_azure_account(scan_type="string",
cspm_lite="string",
ids=id_list,
limit=integer,
offset=integer,
status="string",
tenant_ids=id_list)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_type": "string",
"azure_permissions_status": [],
"cid": "string",
"client_id": "string",
"cloud_scopes": [],
"conditions": [],
"credentials_end_date": "string",
"credentials_type": "string",
"default_subscription_id": "string",
"environment": "string",
"ioa_status": "string",
"iom_status": "string",
"is_cspm_lite": false,
"object_id": "string",
"parent_management_group_id": "string",
"parent_management_group_name": "string",
"primary_domain": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"role_assignments": [],
"show_modal": false,
"status": "string",
"subscription_id": "string",
"subscription_name": "string",
"tenant_id": "string",
"tenant_name": "string",
"years_valid": 0
}
]


Return information about Azure management group registration

Method GET
Route /cloud-connect-cspm-azure/entities/management-group/v1
Scope CSPM registration: READ
PEP 8 get_azure_management_group
tenant_ids query · string or list of strings
Tenant ids to filter azure accounts
limit query · integer
The maximum records to return. Defaults to 100.
offset query · integer
The offset to start retrieving records from
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_azure_management_group(limit=integer,
offset=integer,
tenant_ids=id_list)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"azure_management_group_id": "string",
"azure_management_group_name": "string",
"azure_permissions_status": [],
"cid": "string",
"client_id": "string",
"conditions": [],
"credentials_end_date": "string",
"credentials_type": "string",
"default_subscription_id": "string",
"object_id": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"role_assignments": [],
"status": "string",
"tenant_id": "string",
"years_valid": 0
}
]


Return a script for customer to run in their cloud environment to grant us access to their Azure environment as a downloadable attachment

Method GET
Route /cloud-connect-cspm-azure/entities/user-scripts-download/v1
Scope CSPM registration: READ
PEP 8 get_azure_user_scripts_attachment
tenant-id query · string
Tenant ID to generate script for. Defaults to most recently registered tenant.
subscription_ids query · string or list of strings
Subscription IDs to generate script for. Defaults to all.
account_type query · string
Account type. (‘commercial’ or ‘gov’)
Available values (2)
commercialgov
template query · string
Template to be rendered
azure_management_group query · boolean
Use Azure Management Group
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
tenant_id body · string
Azure Tenant ID to generate script for. Defaults to the most recently registered tenant.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
with open("output_file", "wb") as save_file:
response = falcon.get_azure_user_scripts_attachment(account_type="string",
azure_management_group=boolean,
tenant_id="string",
subscription_ids=id_list,
template="string",
stream=boolean)
save_file.write(response)
[
{
"bash": "string",
"service_account_public_keys": []
}
]


Returns information about the current status of an GCP account.

Method GET
Route /cloud-connect-cspm-gcp/entities/account/v1
Scope CSPM registration: READ
PEP 8 get_gcp_account
parent_type query · string
GCP Hierarchy Parent Type, organization/folder/project
Available values (3)
FolderOrganizationProject
ids query · string or list of strings
Hierarchical Resource IDs of accounts
scan-type query · string
Type of scan, dry or full, to perform on selected accounts
Available values (2)
dryfull
status query · string
Account status to filter results by.
Available values (2)
operationalprovisioned
limit query · integer
The maximum records to return. Defaults to 100.
offset query · integer
The offset to start retrieving records from
sort query · string
Order fields in ascending or descending order. Ex: parent_type|asc.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
scan_type body · string
Type of scan, dry or full, to perform on selected accounts.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_gcp_account(ids=id_list,
limit=integer,
offset=integer,
parent_type="string",
scan_type="string",
sort="string",
status="string")
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"cid": "string",
"cloud_registration_enabled": false,
"cloud_scopes": [],
"conditions": [],
"cspm_enabled": false,
"display_name": "string",
"environment": "string",
"folder_id": "string",
"folder_name": "string",
"gcp_permissions_status": [],
"organization_id": "string",
"organization_name": "string",
"parent_id": "string",
"parent_type": "string",
"project_id": "string",
"service_account_client_email": "string",
"service_account_client_id": "string",
"service_account_conditions": [],
"service_account_id": 0,
"service_account_private_key_id": "string",
"service_account_project_id": "string",
"status": "string"
}
]


Returns the service account id and client email for external clients.

Method GET
Route /cloud-connect-cspm-gcp/entities/service-accounts/v1
Scope CSPM registration: READ
PEP 8 get_gcp_service_account
id query · string
Service Account ID
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_gcp_service_account(id="string")
print(response)
[
{
"client_email": "string",
"client_id": "string",
"project_id": "string",
"service_account_conditions": [],
"service_account_id": 0
}
]


Return a script for customer to run in their cloud environment to grant us access to their GCP environment as a downloadable attachment

Method GET
Route /cloud-connect-cspm-gcp/entities/user-scripts-download/v1
Scope CSPM registration: READ
PEP 8 get_gcp_user_scripts_attachment
parent_type query · string
GCP Hierarchy Parent Type, organization/folder/project
Available values (3)
FolderOrganizationProject
ids query · string or list of strings
Hierarchical Resource IDs of accounts
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
with open("output_file", "wb") as save_file:
response = falcon.get_gcp_user_scripts_attachment(ids=id_list,
parent_type="string",
stream=boolean)
save_file.write(response)
[
{
"bash": "string",
"service_account_emails": []
}
]


Run a synchronous health check.

Method POST
Route /cloud-connect-cspm-gcp/entities/account/validate/v1
Scope CSPM registration: WRITE
PEP 8 validate_gcp_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
GCP Account IDs to validate.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.validate_gcp_account(resources=id_list)
print(response)
[
{
"conditions": [],
"gcp_permissions_status": [],
"parent_id": "string",
"service_account_conditions": [],
"service_account_id": 0,
"status": "string"
}
]


Given an array of policy IDs, returns detailed policies information.

Method GET
Route /settings/entities/policy-details/v2
Scope CSPM registration: READ
PEP 8 get_policy_details
ids query · integer or list of integers
Policy IDs
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_policy_details(ids=id_list)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_scope": "string",
"alert_logic": "string",
"api_command": "string",
"asset_type_id": 0,
"attack_tool": "string",
"attack_tool_command": "string",
"attack_types": [],
"cis_benchmark_ids": [],
"cisa_benchmark_ids": [],
"cli_command": "string",
"cloud_asset_type": "string",
"cloud_document": "string",
"cloud_platform": 0,
"cloud_platform_type": "string",
"cloud_service": 0,
"cloud_service_friendly": "string",
"cloud_service_id": 0,
"cloud_service_subtype": "string",
"cloud_service_type": "string",
"compliance": {},
"confidence": "string",
"controls": [],
"default_severity": "string",
"deprecated": false,
"description": "string",
"event_type": "string",
"fql_policy": "string",
"hipaa_benchmark_ids": [],
"hitrust_benchmark_ids": [],
"internal_only": false,
"is_enabled": false,
"is_remediable": false,
"iso_benchmark_ids": [],
"mitre_attack_cloud_matrix": "string",
"mitre_attack_cloud_subtype": "string",
"nist_benchmark_ids": [],
"pci_benchmark_ids": [],
"policy_confidence_score": 0,
"policy_fail_query": "string",
"policy_pass_query": "string",
"policy_remediation": "string",
"policy_severity": 0,
"policy_severity_score": 0,
"policy_statement": "string",
"policy_type": "string",
"remediation_summary": "string",
"resource_type_friendly_name": "string",
"resource_type_id": "string",
"soc2_benchmark_ids": [],
"tactic": "string",
"tactic_id": "string",
"tactic_url": "string",
"technique": "string",
"technique_id": "string",
"technique_url": "string"
}
]


Given a policy ID, returns detailed policy information.

Method GET
Route /settings/entities/policy-details/v1
Scope CSPM registration: READ
PEP 8 get_policy
ids query · integer
Policy ID
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_policy(ids=id_list)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_scope": "string",
"alert_logic": "string",
"api_command": "string",
"asset_type_id": 0,
"attack_tool": "string",
"attack_tool_command": "string",
"attack_types": [],
"cis_benchmark_ids": [],
"cisa_benchmark_ids": [],
"cli_command": "string",
"cloud_asset_type": "string",
"cloud_document": "string",
"cloud_platform": 0,
"cloud_platform_type": "string",
"cloud_service": 0,
"cloud_service_friendly": "string",
"cloud_service_id": 0,
"cloud_service_subtype": "string",
"cloud_service_type": "string",
"compliance": {},
"confidence": "string",
"controls": [],
"default_severity": "string",
"deprecated": false,
"description": "string",
"event_type": "string",
"fql_policy": "string",
"hipaa_benchmark_ids": [],
"hitrust_benchmark_ids": [],
"internal_only": false,
"is_enabled": false,
"is_remediable": false,
"iso_benchmark_ids": [],
"mitre_attack_cloud_matrix": "string",
"mitre_attack_cloud_subtype": "string",
"nist_benchmark_ids": [],
"pci_benchmark_ids": [],
"policy_confidence_score": 0,
"policy_fail_query": "string",
"policy_pass_query": "string",
"policy_remediation": "string",
"policy_severity": 0,
"policy_severity_score": 0,
"policy_statement": "string",
"policy_type": "string",
"remediation_summary": "string",
"resource_type_friendly_name": "string",
"resource_type_id": "string",
"soc2_benchmark_ids": [],
"tactic": "string",
"tactic_id": "string",
"tactic_url": "string",
"technique": "string",
"technique_id": "string",
"technique_url": "string"
}
]


Returns information about current policy settings.

Method GET
Route /settings/entities/policy/v1
Scope CSPM registration: READ
PEP 8 get_policy_settings
service query · string
Service type to filter policy settings by.
Available values (54)
ACMACRAny
App EngineAppServiceBigQuery
Cloud Load BalancingCloud LoggingCloud SQL
Cloud StorageCloudFormationCloudTrail
CloudWatch LogsCloudfrontCompute Engine
ConfigDiskDynamoDB
EBSEC2ECR
EFSEKSELB
EMRElasticacheGuardDuty
IAMIdentityKMS
KeyVaultKinesisKubernetes
LambdaLoadBalancerMonitor
NLB/ALBNetworkSecurityGroupPostgreSQL
RDSRedshiftS3
SESSNSSQLDatabase
SQLServerSQSSSM
Serverless Application RepositoryStorageAccountSubscriptions
VPCVirtualMachineVirtualNetwork
policy-id query · string
Policy ID
cloud-platform query · string
Cloud Platform (e.g.: aws|azure|gcp)
Available values (3)
awsazuregcp
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
policy_id body · string
Policy ID.
cloud_platform body · string
Cloud platform. Allowed values:
Available values (3)
azureawsgcp
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_policy_settings(policy_id="string",
cloud_platform="string",
service="string")
print(response)
[
{
"account_scope": "string",
"attack_types": [],
"cid": "string",
"cis_benchmark": [],
"cisa_benchmark": [],
"cloud_asset_type": "string",
"cloud_asset_type_id": 0,
"cloud_provider": "string",
"cloud_service": "string",
"cloud_service_friendly": "string",
"cloud_service_id": 0,
"cloud_service_subtype": "string",
"created_at": "string",
"default_severity": "string",
"fql_policy": "string",
"hipaa_benchmark": [],
"hitrust_benchmark": [],
"is_global": false,
"is_remediable": false,
"iso_benchmark": [],
"name": "string",
"nist_benchmark": [],
"pci_benchmark": [],
"policy_id": 0,
"policy_settings": [],
"policy_timestamp": "string",
"policy_type": "string",
"remediation_summary": "string",
"soc2_benchmark": [],
"updated_at": "string"
}
]


Returns scan schedule configuration for one or more cloud platforms.

Method GET
Route /settings/scan-schedule/v1
Scope CSPM registration: READ
PEP 8 get_scan_schedule
cloud-platform query · string or list of strings
Cloud Platform
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
cloud_platform body · string
Cloud Platform. Allowed Values: azure, aws, gcp
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_scan_schedule(cloud_platform="string")
print(response)
[
{
"cloud_platform": "string",
"last_scan_completed_at": "string",
"next_scan_timestamp": "string",
"scan_interval": "string",
"scan_schedule": "string"
}
]


For CSPM IOA events, gets list of IOA events.

Method GET
Route /ioa/entities/events/v1
PEP 8 get_ioa_events
policy_id query · string
Policy ID
cloud_provider query · string
Cloud Provider (e.g.: aws|azure|gcp)
account_id query · string
Cloud account ID (e.g.: AWS accountID, Azure subscriptionID)
aws_account_id query · string
AWS accountID
azure_subscription_id query · string
Azure subscription ID
azure_tenant_id query · string
Azure tenant ID
user_ids query · string or list of strings
user IDs
state query · string
state
offset query · integer
Starting index of overall result set from which to return events.
limit query · integer
The maximum records to return. [1-500]
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_ioa_events(policy_id="string",
cloud_provider="string",
account_id="string",
aws_account_id="string",
azure_subscription_id="string",
azure_tenant_id="string",
user_ids=id_list,
state="string",
limit=integer,
offset=integer)
print(response)


For CSPM IOA users, gets list of IOA users.

Method GET
Route /ioa/entities/users/v1
PEP 8 get_ioa_users
policy_id query · string
Policy ID
state query · string
state
cloud_provider query · string
Cloud Provider (e.g.: aws|azure|gcp)
account_id query · string
Cloud account ID (e.g.: AWS accountID, Azure subscriptionID)
aws_account_id query · string
AWS accountID
azure_subscription_id query · string
Azure subscription ID
azure_tenant_id query · string
Azure tenant ID
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_ioa_users(policy_id="string",
cloud_provider="string",
account_id="string",
aws_account_id="string",
azure_subscription_id="string",
azure_tenant_id="string",
state="string")
print(response)


Patches a existing account in our system for a customer.

Method PATCH
Route /cloud-connect-cspm-aws/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 update_aws_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
account_id body · string
AWS Account ID.
behavior_assessment_enabled body · boolean
Indicate if behavior assessment should be enabled.
cloudtrail_region body · string
AWS Cloudtrail Region.
iam_role_arn body · string
IAM role ARN to use.
remediation_region body · string
AWS region to remediation.
remediation_tou_accepted body · string
Timestamp formatted.
cloudtrail_region body · string
AWS Cloudtrail Region.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.update_aws_account(account_id="string",
behavior_assessment_enabled=boolean,
cloudtrail_region="string",
iam_role_arn="string",
remediation_region="string",
remediation_tou_accepted="string",
cloudtrail_region="string")
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_id": "string",
"account_name": "string",
"account_type": "string",
"active_regions": [],
"aws_cloudtrail_bucket_name": "string",
"aws_cloudtrail_region": "string",
"aws_eventbus_arn": "string",
"aws_permissions_status": [],
"behavior_assessment_enabled": false,
"cid": "string",
"cloud_registration_enabled": false,
"cloud_scopes": [],
"cloudformation_root_stack_arn": "string",
"cloudformation_update_url": "string",
"cloudformation_url": "string",
"conditions": [],
"cspm_enabled": false,
"d4c": {},
"d4c_migrated": false,
"dspm_enabled": false,
"dspm_host_account_id": "string",
"dspm_role_arn": "string",
"environment": "string",
"eventbus_name": "string",
"external_id": "string",
"falcon_client_id": "string",
"features": [],
"iam_role_arn": "string",
"intermediate_role_arn": "string",
"inventory_filter": [],
"is_cloud_registration": false,
"is_cspm_lite": false,
"is_custom_rolename": false,
"is_delegated_admin": false,
"is_master": false,
"ngsiem_enabled": false,
"organization_id": "string",
"remediation_cloudformation_url": "string",
"remediation_region": "string",
"remediation_tou_accepted": "string",
"resource_name_prefix": "string",
"resource_name_suffix": "string",
"root_account_id": "string",
"root_iam_role": false,
"s3_url": "string",
"secondary_role_arn": "string",
"sensor_management_enabled": false,
"settings": {},
"status": "string",
"target_ous": [],
"template_source_region": "string",
"use_existing_cloudtrail": false,
"valid": false,
"vulnerability_scanning_enabled": false,
"vulnerability_scanning_host_account_id": "string",
"vulnerability_scanning_role_arn": "string"
}
]


Patches a existing account in our system for a customer.

Method PATCH
Route /cloud-connect-cspm-azure/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 update_azure_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
account_type body · string
Azure account type.
client_id body · string
Azure Client ID.
default_subscription body · boolean
Indicate if this is the default subscription.
subscription_id body · string
Azure Subscription ID.
tenant_id body · string
Azure Tenant ID.
years_valid body · integer
Number of years this account is valid.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.update_azure_account(account_type="string",
client_id="string",
default_subscription=boolean,
subscription_id="string",
tenant_id="string",
years_valid=integer)
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"account_type": "string",
"azure_permissions_status": [],
"cid": "string",
"client_id": "string",
"cloud_scopes": [],
"conditions": [],
"credentials_end_date": "string",
"credentials_type": "string",
"default_subscription_id": "string",
"environment": "string",
"ioa_status": "string",
"iom_status": "string",
"is_cspm_lite": false,
"object_id": "string",
"parent_management_group_id": "string",
"parent_management_group_name": "string",
"primary_domain": "string",
"public_certificate": "string",
"public_certificate_raw": "string",
"role_assignments": [],
"show_modal": false,
"status": "string",
"subscription_id": "string",
"subscription_name": "string",
"tenant_id": "string",
"tenant_name": "string",
"years_valid": 0
}
]


Update an Azure service account in our system by with the user-created client_id created with the public key we’ve provided

Method PATCH
Route /cloud-connect-cspm-azure/entities/client-id/v1
Scope CSPM registration: WRITE
PEP 8 update_azure_account_client_id
id query · string
ClientID to use for the Service Principal associated with the customer’s Azure account
tenant-id query · string
Tenant ID to update client ID for. Required if multiple tenants are registered.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
tenant_id body · string
Azure Tenant ID to update client ID for. Required if multiple tenants are registered.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.update_azure_account_client_id(id="string",
tenant_id="string")
print(response)
[
{
"account_type": "string",
"behavior_assessment_override": false,
"cid": "string",
"client_id": "string",
"cloud_registration_enabled": false,
"conditions": [],
"cspm_enabled": false,
"default_subscription_id": "string",
"encrypted_private_key": "string",
"is_shared_client": false,
"object_id": "string",
"public_certificate": "string",
"resource_permissions": [],
"tenant_id": "string",
"x5t": "string"
}
]


UpdateCSPMAzureTenantDefaultSubscriptionID

Section titled “UpdateCSPMAzureTenantDefaultSubscriptionID”

Update an Azure default subscription_id in our system for given tenant_id

Method PATCH
Route /cloud-connect-cspm-azure/entities/default-subscription-id/v1
Scope CSPM registration: WRITE
PEP 8 update_azure_tenant_default_subscription_id
tenant-id query · string
Tenant ID to update client ID for. Required if multiple tenants are registered.
subscription_id query · string
Default Subscription ID to patch for all subscriptions belonged to a tenant.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
tenant_id body · string
Azure Tenant ID to update client ID for. Required if multiple tenants are registered.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.update_azure_tenant_default_subscription_id(subscription_id="string",
tenant_id="string")
print(response)
{
"default_subscription_id": "string",
"subscription_ids": [],
"tenant_id": "string"
}


Patches a existing account in our system for a customer.

Method PATCH
Route /cloud-connect-cspm-gcp/entities/account/v1
Scope CSPM registration: WRITE
PEP 8 update_gcp_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
environment body · string
GCP environment.
parent_id body · string
GCP parent ID.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.update_gcp_account(environment="string", parent_id="string")
print(response)
[
{
"CreatedAt": "string",
"DeletedAt": "string",
"ID": 0,
"UpdatedAt": "string",
"cid": "string",
"cloud_registration_enabled": false,
"cloud_scopes": [],
"conditions": [],
"cspm_enabled": false,
"display_name": "string",
"environment": "string",
"folder_id": "string",
"folder_name": "string",
"gcp_permissions_status": [],
"organization_id": "string",
"organization_name": "string",
"parent_id": "string",
"parent_type": "string",
"project_id": "string",
"service_account_client_email": "string",
"service_account_client_id": "string",
"service_account_conditions": [],
"service_account_id": 0,
"service_account_private_key_id": "string",
"service_account_project_id": "string",
"status": "string"
}
]


Patches the service account key for external clients.

Method PATCH
Route /cloud-connect-cspm-gcp/entities/service-accounts/v1
Scope CSPM registration: WRITE
PEP 8 update_gcp_service_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
List of GCP service accounts to validate. Overrides other keywords except for body.
client_email body · string
Client email associated with the service account.
client_id body · string
GCP Client ID.
private_key body · string
GCP private key.
private_key_id body · string
GCP private key ID.
project_id body · string
GCP project ID.
service_account_conditions body · list of dictionaries
GCP service account conditions.
service_account_id body · integer
GCP service account ID.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
service_account_conditions = [
{
"feature": "string",
"is_visible": "boolean",
"last_transition": "UTC date string",
"message": "string",
"reason": "string",
"status": "string",
"type": "string"
}
]
response = falcon.update_gcp_service_account(client_email="string",
client_id="string",
private_key="string",
private_key_id="string",
project_id="string",
resources="string",
service_account_conditions=service_account_conditions,
service_account_id=integer)
print(response)
[
{
"client_email": "string",
"client_id": "string",
"project_id": "string",
"service_account_conditions": [],
"service_account_id": 0
}
]


Updates a policy setting - can be used to override policy severity or to disable a policy entirely.

Method PATCH
Route /settings/entities/policy/v1
Scope CSPM registration: WRITE
PEP 8 update_policy_settings
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
account_id body · string
Account ID to update.
account_ids body · string or list of strings
Account IDs to update.
enabled body · boolean
Enabled / Disable flag.
policy_id body · integer
Policy ID to be updated.
region body · string or list of strings
List of regions.
severity body · string
Severity value to set for policy.
tag_excluded body · boolean
Exclude tags flag.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.update_policy_settings(account_id="string",
account_ids=id_list,
enabled=boolean,
policy_id=integer,
region=id_list,
severity="string",
tag_excluded=boolean)
print(response)
[
{
"account_scope": "string",
"attack_types": [],
"cid": "string",
"cis_benchmark": [],
"cisa_benchmark": [],
"cloud_asset_type": "string",
"cloud_asset_type_id": 0,
"cloud_provider": "string",
"cloud_service": "string",
"cloud_service_friendly": "string",
"cloud_service_id": 0,
"cloud_service_subtype": "string",
"created_at": "string",
"default_severity": "string",
"fql_policy": "string",
"hipaa_benchmark": [],
"hitrust_benchmark": [],
"is_global": false,
"is_remediable": false,
"iso_benchmark": [],
"name": "string",
"nist_benchmark": [],
"pci_benchmark": [],
"policy_id": 0,
"policy_settings": [],
"policy_timestamp": "string",
"policy_type": "string",
"remediation_summary": "string",
"soc2_benchmark": [],
"updated_at": "string"
}
]


Updates scan schedule configuration for one or more cloud platforms.

Method POST
Route /settings/scan-schedule/v1
Scope CSPM registration: WRITE
PEP 8 update_scan_schedule
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
cloud_platform body · string
Cloud platform.
next_scan_timestamp body · string
Time to schedule scan. UTC date formatted.
scan_interval body · string
Scan interval.
scan_schedule body · string
Scan schedule type.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.update_scan_schedule(cloud_platform="string",
next_scan_timestamp="string",
scan_interval="string",
scan_schedule="string")
print(response)
[
{
"cloud_platform": "string",
"last_scan_completed_at": "string",
"next_scan_timestamp": "string",
"scan_interval": "string",
"scan_schedule": "string"
}
]


Validates credentials for a service account

Method POST
Route /cloud-connect-cspm-gcp/entities/service-accounts/validate/v1
Scope CSPM registration: WRITE
PEP 8 validate_gcp_service_account
body body · dictionary
Full body payload as JSON formatted dictionary.
resources body · array
List of GCP service accounts to validate. Overrides other keywords except for body.
client_email body · string
Client email associated with the service account.
client_id body · string
GCP Client ID.
private_key body · string
GCP private key.
private_key_id body · string
GCP private key ID.
project_id body · string
GCP project ID.
service_account_conditions body · list of dictionaries
GCP service account conditions.
service_account_id body · integer
GCP service account ID.
from falconpy import CSPMRegistration
falcon = CSPMRegistration(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
service_account_conditions = [
{
"last_transition": "2024-03-19T22:48:28.987Z",
"message": "string",
"reason": "string",
"status": "string",
"type": "string"
}
]
response = falcon.validate_gcp_service_account(client_email="string",
client_id="string",
private_key="string",
private_key_id="string",
project_id="string",
resources="string",
service_account_conditions=service_account_conditions,
service_account_id=integer)
print(response)
[
{
"client_email": "string",
"client_id": "string",
"project_id": "string",
"service_account_conditions": [],
"service_account_id": 0
}
]