Initialize security solution flows

POST /api/security_solution/initialize

Spaces method and path for this operation:

post /s/{space_id}/api/security_solution/initialize

Refer to Spaces for more information.

Run one or more Security Solution initialization flows for the current space. Each flow provisions a specific set of assets, for example list indices, security data views, prebuilt detection rules, endpoint protection, AI prompts, or detection rule monitoring assets. Only the requested flows are run, and the response reports a result for each one.

application/json

Body Required

The initialization flows to run.

  • flows array[string] Required

    Identifier for an initialization flow.

    At least 1 element. Values are create-list-indices, security-data-views, init-prebuilt-rules, init-endpoint-protection, init-ai-prompts, or init-detection-rule-monitoring.

Responses

POST /api/security_solution/initialize
curl \
 --request POST 'https://localhost:5601/api/security_solution/initialize' \
 --header "Authorization: $API_KEY" \
 --header "Content-Type: application/json" \
 --data '"{\n  \"flows\": [\n    \"init-prebuilt-rules\",\n    \"init-endpoint-protection\",\n    \"init-ai-prompts\"\n  ]\n}"'
Request example
{
  "flows": [
    "init-prebuilt-rules",
    "init-endpoint-protection",
    "init-ai-prompts"
  ]
}
Response examples (200)
{
  "flows": {
    "init-ai-prompts": {
      "payload": {
        "install_status": "installed",
        "name": "security_ai_prompts",
        "version": "8.17.1"
      },
      "status": "ready"
    },
    "init-endpoint-protection": {
      "payload": {
        "install_status": "already_installed",
        "name": "endpoint",
        "version": "8.17.1"
      },
      "status": "ready"
    },
    "init-prebuilt-rules": {
      "payload": {
        "install_status": "installed",
        "name": "security_detection_engine",
        "version": "8.17.1"
      },
      "status": "ready"
    }
  }
}