openapi: 3.1.0 info: title: McAfee ePO Alarms Real-Time Search API description: McAfee ePolicy Orchestrator (ePO) REST API for centralized security management, including system management, policy assignment, task scheduling, query execution, and threat event retrieval across managed endpoints. version: '5.10' contact: name: McAfee Support url: https://www.mcafee.com/enterprise/en-us/support.html termsOfService: https://www.mcafee.com/enterprise/en-us/about/legal/terms-of-use.html servers: - url: https://{epo-server}:8443/remote description: McAfee ePO Server variables: epo-server: default: your-epo-server description: Hostname or IP of the ePO server security: - basicAuth: [] tags: - name: Real-Time Search description: Real-time data collection from endpoints paths: /edr/v2/real-time-search: post: operationId: createRealTimeSearch summary: McAfee Create a real-time search description: Execute a real-time query across managed endpoints to collect live data such as running processes, network connections, and file hashes. tags: - Real-Time Search requestBody: required: true content: application/vnd.api+json: schema: type: object properties: data: type: object properties: type: type: string enum: - realTimeSearches attributes: type: object required: - query - deviceIds properties: query: type: string description: Real-time search query expression deviceIds: type: array items: type: string description: Target device IDs for the search responses: '202': description: Real-time search initiated content: application/vnd.api+json: schema: $ref: '#/components/schemas/RealTimeSearchResponse' '400': description: Invalid query '401': description: Unauthorized /edr/v2/real-time-search/{searchId}/results: get: operationId: getRealTimeSearchResults summary: McAfee Get real-time search results description: Retrieve the results of a previously initiated real-time search. Results are collected as endpoints respond to the query. tags: - Real-Time Search parameters: - name: searchId in: path required: true description: Real-time search identifier schema: type: string - $ref: '#/components/parameters/pageLimit' - $ref: '#/components/parameters/pageOffset' responses: '200': description: Real-time search results content: application/vnd.api+json: schema: type: object properties: data: type: array items: type: object additionalProperties: true meta: $ref: '#/components/schemas/PaginationMeta' '401': description: Unauthorized '404': description: Search not found components: parameters: pageLimit: name: page[limit] in: query required: false description: Maximum number of results to return per page schema: type: integer default: 20 maximum: 100 pageOffset: name: page[offset] in: query required: false description: Number of results to skip for pagination schema: type: integer default: 0 schemas: PaginationMeta: type: object properties: totalCount: type: integer description: Total number of matching records pageLimit: type: integer description: Current page size limit pageOffset: type: integer description: Current offset RealTimeSearchResponse: type: object properties: data: type: object properties: id: type: string description: Real-time search ID type: type: string enum: - realTimeSearches attributes: type: object properties: status: type: string enum: - pending - running - completed - failed description: Search status query: type: string description: Submitted query createdAt: type: string format: date-time description: Creation timestamp securitySchemes: basicAuth: type: http scheme: basic description: HTTP Basic authentication using ePO administrator credentials. Credentials are transmitted as a Base64-encoded username:password pair. externalDocs: description: McAfee ePO Web API Reference Guide url: https://docs.mcafee.com/bundle/epolicy-orchestrator-web-api-reference-guide