Microsoft Entra ID Directory Audit-Protokolle (früher Azure Active Directory) erfassen

Parserversion:28.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Verzeichnis-Überwachungsprotokolle von Microsoft Entra ID (früher Azure Active Directory) erfassen, indem Sie einen Google Security Operations-Feed einrichten. Sie können die Aufnahme mit zwei Methoden konfigurieren: Azure Event Hub (empfohlen) oder die Drittanbieter-API.

In den Audit-Logs für das Entra ID-Verzeichnis werden Änderungen erfasst, die in Ihrem Mandanten vorgenommen wurden, einschließlich der Verwaltung von Nutzern und Gruppen, Anwendungsaktualisierungen, Änderungen an Verzeichnisrollen und Richtlinienänderungen.

Hinweis

Folgende Voraussetzungen müssen erfüllt sein:

  • Eine Google SecOps-Instanz.
  • Privilegierter Zugriff auf das Microsoft Azure-Portal.
  • Sicherheitsadministrator- oder Globaler Administrator-Rolle in Microsoft Entra ID (für Diagnoseeinstellungen erforderlich).

Bei dieser Methode werden Entra ID-Audit-Logs über Azure Event Hub mit aktivierter Erfassung gestreamt. Die Daten werden in Azure Blob Storage geschrieben. Google SecOps nimmt die Logs dann über den Feedtyp „Azure Blob Storage V2“ aus Blob Storage auf.

Azure Storage-Konto konfigurieren

Speicherkonto erstellen

  1. Suchen Sie im Azure-Portal nach Speicherkonten.
  2. Klicken Sie auf + Erstellen.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Abo Azure-Abo auswählen
    Ressourcengruppe Vorhandene auswählen oder neue erstellen
    Name des Speicherkontos Geben Sie einen eindeutigen Namen ein, z. B. secopsauditlogs.
    Region Wählen Sie die Region aus, die Ihrem Event Hubs-Namespace am nächsten ist.
    Leistung Standard (empfohlen)
    Redundanz LRS (Locally Redundant Storage) oder GRS (Geo-Redundant Storage)
  4. Klicken Sie auf Überprüfen + Erstellen.

  5. Sehen Sie sich die Übersicht an und klicken Sie auf Erstellen.

  6. Warten Sie, bis die Bereitstellung abgeschlossen ist.

Anmeldedaten für das Speicherkonto abrufen

  1. Rufen Sie das von Ihnen erstellte Speicherkonto auf.
  2. Wählen Sie in der linken Navigationsleiste unter Sicherheit + Netzwerk die Option Zugriffsschlüssel aus.
  3. Klicken Sie auf Schlüssel anzeigen.
  4. Kopieren und speichern Sie Folgendes:
    • Name des Speicherkontos
    • Schlüssel 1 oder Schlüssel 2: Der freigegebene Zugriffsschlüssel.

Event Hub-Namespace und Event Hub erstellen

Event Hubs-Namespace erstellen

  1. Suchen Sie im Azure-Portal nach Event Hubs.
  2. Klicken Sie auf + Erstellen.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Abo Azure-Abo auswählen
    Ressourcengruppe Wählen Sie dieselbe Ressourcengruppe wie für Ihr Speicherkonto aus.
    Name des Namespace Geben Sie einen eindeutigen Namen ein, z. B. secops-entraid-audit.
    Standort Wählen Sie dieselbe Region wie für Ihr Speicherkonto aus.
    Preisstufe Standard (für Event Hub Capture erforderlich)
  4. Klicken Sie auf Überprüfen + Erstellen und dann auf Erstellen.

  5. Warten Sie, bis die Bereitstellung abgeschlossen ist.

Event Hub erstellen

  1. Rufen Sie den von Ihnen erstellten Event Hubs-Namespace auf.
  2. Klicken Sie oben auf + Event-Hub.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie einen Namen ein, z. B. entraid-audit-logs.
    • Anzahl der Partitionen: 2 (Standardwert, kann für einen höheren Durchsatz erhöht werden).
    • Bereinigungsrichtlinie: Löschen.
    • Aufbewahrungszeit (Std.): 24 (Minimum, bei Bedarf für mehr Stabilität erhöhen).
  4. Klicken Sie auf Überprüfen + Erstellen und dann auf Erstellen.

Event Hub Capture aktivieren

  1. Rufen Sie den Event Hub auf, den Sie erstellt haben (im Namespace).
  2. Wählen Sie im Navigationsbereich links Aufnehmen aus.
  3. Legen Sie Aufzeichnen auf An fest.
  4. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Zeitfenster (Minuten) 5 (oder niedriger für nahezu in Echtzeit)
    Größenfenster (MB) 300
    Anbieter von Aufnahmen Azure Blob Storage
    Azure-Abo Abo auswählen
    Storage Account (Speicherkonto) Wählen Sie das von Ihnen erstellte Speicherkonto aus.
    Blob-Container Container erstellen oder auswählen (z. B. entraid-audit-capture)
  5. Klicken Sie auf Speichern.

Diagnoseeinstellungen für Entra ID konfigurieren

  1. Melden Sie sich im Microsoft Entra Admin Center als mindestens Sicherheitsadministrator an.
  2. Rufen Sie Entra ID > „Monitoring & health“ (Überwachung und Integrität) > Diagnostic settings (Diagnoseeinstellungen) auf.
  3. Klicken Sie auf Diagnoseeinstellung hinzufügen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B. audit-logs-to-eventhub.
    • Wählen Sie im Bereich Logs die Option AuditLogs aus.
    • Wählen Sie im Abschnitt Zieldetails die Option In einen Event Hub streamen aus.
    • Abo: Wählen Sie das Abo aus, das Ihren Event Hub-Namespace enthält.
    • Event Hubs-Namespace: Wählen Sie den von Ihnen erstellten Namespace aus (z. B. secops-entraid-audit).
    • Event Hub-Name: Wählen Sie den erstellten Event Hub aus (z. B. entraid-audit-logs).
    • Event Hub-Richtlinienname: Wählen Sie RootManageSharedAccessKey aus.
  5. Klicken Sie auf Speichern.

Feeds einrichten

Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:

  • SIEM-Einstellungen > Feeds > Neuen Feed hinzufügen
  • Content Hub > Content-Pakete > Erste Schritte

Feed in Google SecOps konfigurieren, um Entra ID-Audit-Logs aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Entra ID Audit Logs - Event Hub.
  5. Wählen Sie Microsoft Azure Blob Storage V2 als Quelltyp aus.
  6. Wählen Sie Azure AD Directory Audit als Log type (Protokolltyp) aus.
  7. Klicken Sie auf Weiter.
  8. Geben Sie Werte für die folgenden Eingabeparameter an:

    • Azure-URI: Geben Sie die Blob Service-Endpunkt-URL mit dem Pfad des Erfassungscontainers ein:
    https://<storage-account>.blob.core.windows.net/entraid-audit-capture/
    

    Ersetzen Sie <storage-account> durch den Namen Ihres Azure-Speicherkontos.

    • Option zum Löschen der Quelle: Wählen Sie die gewünschte Option zum Löschen aus:
      • Nie: Löscht nach Übertragungen niemals Dateien.
      • Übertragene Dateien löschen: Dateien werden nach der erfolgreichen Übertragung gelöscht.
      • Übertragene Dateien und leere Verzeichnisse löschen: Dateien und leere Verzeichnisse werden nach der erfolgreichen Übertragung gelöscht.
    • Maximales Dateialter: Dateien einschließen, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
    • Gemeinsamer Schlüssel: Geben Sie den Wert des gemeinsamen Zugriffsschlüssels aus dem Speicherkonto ein.
    • Asset-Namespace: Der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
  9. Klicken Sie auf Feed erstellen.

Nachdem Sie den Feed erstellt haben, kann es 5 bis 10 Minuten dauern, bis Logs in Google SecOps angezeigt werden.

Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.

Weitere Informationen zu Google Security Operations-Feeds finden Sie in der Dokumentation zu Google Security Operations-Feeds. Informationen zu den Anforderungen für die einzelnen Feedtypen finden Sie unter Feedkonfiguration nach Typ. Wenn beim Erstellen von Feeds Probleme auftreten, wenden Sie sich an den Google Security Operations-Support.

Azure Storage-Firewall konfigurieren (falls aktiviert)

Wenn für Ihr Azure-Speicherkonto eine Firewall verwendet wird, müssen Sie die IP-Bereiche von Google SecOps hinzufügen.

  1. Rufen Sie im Azure-Portal Ihr Storage-Konto auf.
  2. Wählen Sie unter Sicherheit + Netzwerk die Option Netzwerk aus.
  3. Wählen Sie unter Firewalls und virtuelle Netzwerke die Option Aktiviert für ausgewählte virtuelle Netzwerke und IP-Adressen aus.
  4. Klicken Sie im Bereich Firewall unter Adressbereich auf + IP-Bereich hinzufügen.
  5. Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.
  6. Klicken Sie auf Speichern.

Methode 2: Drittanbieter-API

Bei dieser Methode werden die Entra ID-Verzeichnis-Audit-Logs direkt aus Ihrem Microsoft-Mandanten abgerufen.

IP-Zulassungsliste konfigurieren

Bevor Sie den Feed erstellen, müssen Sie die Google SecOps-IP-Bereiche in Ihren Microsoft Azure-Netzwerkeinstellungen oder Richtlinien für bedingten Zugriff auf die Zulassungsliste setzen.

Google SecOps-IP-Bereiche abrufen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Notieren Sie sich die IP-Bereiche, die auf der Benutzeroberfläche zur Feederstellung angezeigt werden.
  4. Alternativ können Sie IP-Adressbereiche programmatisch über die Feed Management API abrufen.

Bedingten Zugriff für Arbeitslastidentitäten konfigurieren (falls erforderlich)

Wenn Ihre Organisation Richtlinien für bedingten Zugriff verwendet, die den Zugriff nach Standort einschränken:

  1. Gehen Sie im Microsoft Entra Admin Center zu Schutz > Bedingter Zugriff > Benannte Standorte.
  2. Klicken Sie auf + Neuer Standort.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie Google SecOps IP Ranges ein.
    • Als vertrauenswürdigen Standort markieren: Optional, je nach Ihrer Sicherheitsrichtlinie.
    • IP-Bereiche: Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.
  4. Klicken Sie auf Erstellen.
  5. Rufen Sie Conditional Access > Policies (Bedingter Zugriff > Richtlinien) auf.
  6. Konfigurieren Sie für alle Richtlinien, die für Workload-Identitäten gelten, einen Ausschluss für den benannten Standort Google SecOps IP Ranges oder den spezifischen Dienstprinzipal.

Microsoft Entra-App-Registrierung konfigurieren

App-Registrierung erstellen

  1. Melden Sie sich im Microsoft Entra Admin Center oder im Azure-Portal an.
  2. Rufen Sie Identität > Anwendungen > Anwendungsregistrierungen auf.
  3. Klicken Sie auf Neue Registrierung.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Audit Logs Integration.
    • Unterstützte Kontotypen: Wählen Sie Nur Konten in diesem Organisationsverzeichnis (Einzelmandant) aus.
    • Redirect URI (Weiterleitungs-URI): Lassen Sie das Feld leer (nicht für die Authentifizierung des Dienstprinzipals erforderlich).
  5. Klicken Sie auf Registrieren.
  6. Kopieren und speichern Sie nach der Registrierung die folgenden Werte:
    • Anwendungs-ID (Client-ID)
    • Verzeichnis-ID (Mandant)

API-Berechtigungen konfigurieren

  1. Rufen Sie in der App-Registrierung API-Berechtigungen auf.
  2. Klicken Sie auf Berechtigung hinzufügen.
  3. Wählen Sie Microsoft Graph > Anwendungsberechtigungen aus.
  4. Suchen Sie nach den folgenden Berechtigungen und wählen Sie sie aus:
    • AuditLog.Read.All: Erforderlich, um Verzeichnis-Audit-Logs zu lesen.
    • Directory.Read.All: Diese Berechtigung ist für den Zugriff auf Audit-Logs über die Microsoft Graph API erforderlich.
  5. Klicken Sie auf Berechtigungen hinzufügen.
  6. Klicken Sie auf Administratoreinwilligung für [Ihre Organisation]erteilen.
  7. Prüfen Sie, ob in der Spalte Status für alle Berechtigungen Gewährt für [Ihre Organisation] angezeigt wird.

Berechtigung Typ Beschreibung
AuditLog.Read.All Anwendung Alle Audit-Log-Daten lesen
Directory.Read.All Anwendung Verzeichnisdaten lesen (für API-Zugriff erforderlich)

Clientschlüssel erstellen

  1. Rufen Sie in der App-Registrierung Zertifikate und Secrets auf.
  2. Klicken Sie auf Neuer geheimer Clientschlüssel.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    • Beschreibung: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Feed.
    • Läuft ab: Wählen Sie einen Ablaufzeitraum aus.
  4. Klicken Sie auf Hinzufügen.

  5. Kopieren Sie sofort den Wert des Clientschlüssels.

    Wichtig: Der geheime Wert wird nur einmal angezeigt und kann nach dem Verlassen dieser Seite nicht mehr abgerufen werden. Wenn Sie den Wert verlieren, müssen Sie einen neuen Clientschlüssel erstellen.

Feeds einrichten

Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:

  • SIEM-Einstellungen > Feeds > Neuen Feed hinzufügen
  • Content Hub > Content-Pakete > Erste Schritte ### Feed in Google SecOps konfigurieren, um Entra ID-Prüfprotokolle aufzunehmen
  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Entra ID Directory Audit Logs.
  5. Wählen Sie Drittanbieter-API als Quelltyp aus.
  6. Wählen Sie Azure AD Directory Audit als Log type (Protokolltyp) aus.
  7. Klicken Sie auf Weiter.
  8. Geben Sie Werte für die folgenden Eingabeparameter an:

    • OAuth-Client-ID: Geben Sie die Anwendungs- oder Client-ID aus der App-Registrierung ein.
    • OAuth-Clientschlüssel: Geben Sie den Clientschlüsselwert ein, den Sie zuvor kopiert haben.
    • Mandanten-ID: Geben Sie die Verzeichnis-ID (Mandanten-ID) aus der App-Registrierung im UUID-Format ein (z. B. 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Vollständiger API-Pfad: Geben Sie die Endpunkt-URL der Microsoft Graph REST API ein:
    graph.microsoft.com/v1.0/auditLogs/directoryAudits
    
    • API-Authentifizierungsendpunkt: Geben Sie den Microsoft Active Directory-Authentifizierungsendpunkt ein:
    login.microsoftonline.com
    
    • Asset-Namespace: Der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
  9. Klicken Sie auf Feed erstellen.

Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.

Weitere Informationen zu Google Security Operations-Feeds finden Sie in der Dokumentation zu Google Security Operations-Feeds. Informationen zu den Anforderungen für die einzelnen Feedtypen finden Sie unter Feedkonfiguration nach Typ. Wenn beim Erstellen von Feeds Probleme auftreten, wenden Sie sich an den Google Security Operations-Support.

Regionale Endpunkte

Verwenden Sie für Microsoft Entra ID-Bereitstellungen in Sovereign Clouds die entsprechenden regionalen Endpunkte:

Cloud-Umgebungen Vollständiger API-Pfad API-Authentifizierungsendpunkt
Global graph.microsoft.com/v1.0/auditLogs/directoryAudits login.microsoftonline.com
US Government L4 graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
US Government L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
China (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits login.chinacloudapi.cn

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
grouptypelabel about.group.attribute.labels Zusammengeführt
targetResourceType about.group.attribute.labels Zugeordnet: Group → grouptypelabel
target.displayName about.group.group_display_name Direkt zugeordnet
target.id about.group.product_object_id Direkt zugeordnet
resultField about.labels Zusammengeführt
target.displayName about.resource.name Direkt zugeordnet
target.id about.resource.product_object_id Direkt zugeordnet
targetResourceType about.resource.resource_subtype Direkt zugeordnet
target.id about.user.product_object_id Direkt zugeordnet
initiatedBy.user.displayName about.user.user_display_name Direkt zugeordnet
policies.displayName about.user.user_display_name Direkt zugeordnet
target.displayName about.user.user_display_name Direkt zugeordnet
policies.id about.user.userid Direkt zugeordnet
userPrincipalName about.user.userid Direkt zugeordnet
AdditionalDetail_label additional.fields Zusammengeführt
ReleaseVersion_label additional.fields Zusammengeführt
Stamp_label additional.fields Zusammengeführt
_field additional.fields Zusammengeführt
add_about_field additional.fields Zusammengeführt
add_about_label additional.fields Zusammengeführt
additional_applicationFilter additional.fields Zusammengeführt
additional_applicationFilter_new additional.fields Zusammengeführt
additional_builtInControls additional.fields Zusammengeführt
additional_builtInControls_new additional.fields Zusammengeführt
additional_category additional.fields Zusammengeführt
additional_clientAppTypes additional.fields Zusammengeführt
additional_clientAppTypes_new additional.fields Zusammengeführt
additional_createdDateTime_new additional.fields Zusammengeführt
additional_createdDateTime_old additional.fields Zusammengeführt
additional_customAuthenticationFactors additional.fields Zusammengeführt
additional_customAuthenticationFactors_new additional.fields Zusammengeführt
additional_displayName additional.fields Zusammengeführt
additional_displayName_new additional.fields Zusammengeführt
additional_displayname additional.fields Zusammengeführt
additional_excludeApplications additional.fields Zusammengeführt
additional_excludeApplications_new additional.fields Zusammengeführt
additional_excludeGroups additional.fields Zusammengeführt
additional_excludeGroups_new additional.fields Zusammengeführt
additional_excludeLocations additional.fields Zusammengeführt
additional_excludeLocations_new additional.fields Zusammengeführt
additional_excludePlatform additional.fields Zusammengeführt
additional_excludePlatforms_new additional.fields Zusammengeführt
additional_excludeUsers additional.fields Zusammengeführt
additional_excludeUsers_new additional.fields Zusammengeführt
additional_fields additional.fields Zusammengeführt
additional_id additional.fields Zusammengeführt
additional_id_new additional.fields Zusammengeführt
additional_includeApplications additional.fields Zusammengeführt
additional_includeApplications_new additional.fields Zusammengeführt
additional_includeAuthenticationContextClassReferences additional.fields Zusammengeführt
additional_includeAuthenticationContextClassReferences_new additional.fields Zusammengeführt
additional_includeGroups additional.fields Zusammengeführt
additional_includeGroups_new additional.fields Zusammengeführt
additional_includeLocations additional.fields Zusammengeführt
additional_includeLocations_new additional.fields Zusammengeführt
additional_includePlatform additional.fields Zusammengeführt
additional_includePlatforms_new additional.fields Zusammengeführt
additional_includeRoles additional.fields Zusammengeführt
additional_includeRoles_new additional.fields Zusammengeführt
additional_includeUserActions additional.fields Zusammengeführt
additional_includeUserActions_new additional.fields Zusammengeführt
additional_includeUsers additional.fields Zusammengeführt
additional_includeUsers_new additional.fields Zusammengeführt
additional_includeuserRiskLevel additional.fields Zusammengeführt
additional_label additional.fields Zusammengeführt
additional_loggedByService additional.fields Zusammengeführt
additional_modifiedDateTime_new additional.fields Zusammengeführt
additional_modifiedDateTime_old additional.fields Zusammengeführt
additional_newValue additional.fields Zusammengeführt
additional_oldValue additional.fields Zusammengeführt
additional_old_operator additional.fields Zusammengeführt
additional_operator additional.fields Zusammengeführt
additional_resourceId additional.fields Zusammengeführt
additional_servicePrincipalRiskLevels additional.fields Zusammengeführt
additional_servicePrincipalRiskLevels_new additional.fields Zusammengeführt
additional_signInRiskLevels additional.fields Zusammengeführt
additional_signInRiskLevels_new additional.fields Zusammengeführt
additional_state additional.fields Zusammengeführt
additional_state_new additional.fields Zusammengeführt
additional_termsOfUses additional.fields Zusammengeführt
additional_termsOfUses_new additional.fields Zusammengeführt
additional_userRiskLevels_new additional.fields Zusammengeführt
agentSubjectType_label additional.fields Zusammengeführt
agentType_label additional.fields Zusammengeführt
agent_type_label additional.fields Zusammengeführt
aio_label additional.fields Zusammengeführt
appDisplayName_label additional.fields Zusammengeführt
appId_label additional.fields Zusammengeführt
app_owner_tenant_id_label additional.fields Zusammengeführt
app_service_principal_id_label additional.fields Zusammengeführt
appidacr_label additional.fields Zusammengeführt
aud_label additional.fields Zusammengeführt
authentication_processing_details_label additional.fields Zusammengeführt
authentication_protocol_label additional.fields Zusammengeführt
authentication_strengths_label additional.fields Zusammengeführt
changed_applicationFilter_label additional.fields Zusammengeführt
changed_builtInControls_new additional.fields Zusammengeführt
changed_clientAppTypes_label additional.fields Zusammengeführt
changed_createdDateTime_label additional.fields Zusammengeführt
changed_customAuthenticationFactors_new additional.fields Zusammengeführt
changed_displayName_label additional.fields Zusammengeführt
changed_excludeApplications_new additional.fields Zusammengeführt
changed_excludeGroups_new additional.fields Zusammengeführt
changed_excludeLocations_new additional.fields Zusammengeführt
changed_excludePlatforms_new additional.fields Zusammengeführt
changed_excludeUsers_new additional.fields Zusammengeführt
changed_id_label additional.fields Zusammengeführt
changed_includeApplications_label additional.fields Zusammengeführt
changed_includeAuthenticationContextClassReferences_new additional.fields Zusammengeführt
changed_includeGroups_new additional.fields Zusammengeführt
changed_includeLocations_label additional.fields Zusammengeführt
changed_includePlatforms_new additional.fields Zusammengeführt
changed_includeRoles_new additional.fields Zusammengeführt
changed_includeUserActions_new additional.fields Zusammengeführt
changed_includeUsers_new additional.fields Zusammengeführt
changed_modifiedDateTime_label additional.fields Zusammengeführt
changed_operator_label additional.fields Zusammengeführt
changed_servicePrincipalRiskLevels_new additional.fields Zusammengeführt
changed_signInRiskLevels_new additional.fields Zusammengeführt
changed_state_label additional.fields Zusammengeführt
changed_termsOfUses_new additional.fields Zusammengeführt
changed_userRiskLevels_new additional.fields Zusammengeführt
claims_tenantid_label additional.fields Zusammengeführt
client_credential_type_label additional.fields Zusammengeführt
durationMs_label additional.fields Zusammengeführt
duration_ms_label additional.fields Zusammengeführt
eventCategory_label additional.fields Zusammengeführt
event_name_label additional.fields Zusammengeführt
exp_label additional.fields Zusammengeführt
hierarchy_label additional.fields Zusammengeführt
home_tenant_id_label additional.fields Zusammengeführt
iat_label additional.fields Zusammengeführt
identity_label additional.fields Zusammengeführt
idtyp_label additional.fields Zusammengeführt
incoming_token_type_label additional.fields Zusammengeführt
initiatedBy_label additional.fields Zusammengeführt
initiatedBy_type_label additional.fields Zusammengeführt
isTenantRestricted_label additional.fields Zusammengeführt
isThroughGlobalSecureAccess_label additional.fields Zusammengeführt
iss_label additional.fields Zusammengeführt
map_field additional.fields Zusammengeführt
mfaAuthDetail_label additional.fields Zusammengeführt
mfa_auth_method_label additional.fields Zusammengeführt
modified_property_displayname additional.fields Zugeordnet: userPrincipalName → old_value_label, userPrincipalName → new_value_label
nameidentifier_label additional.fields Zusammengeführt
nbf_label additional.fields Zusammengeführt
new_value_label additional.fields Zusammengeführt
old_clientAppTypes additional.fields Zugeordnet: new_clientAppTypes → changed_clientAppTypes_label
old_createdDateTime additional.fields Zugeordnet: new_createdDateTime → changed_createdDateTime_label
old_displayName_value additional.fields Zugeordnet: new_displayName_value → changed_displayName_label
old_grantControls additional.fields Zugeordnet: new_grantControls → changed_operator_label
old_id_value additional.fields Zugeordnet: new_id_value → changed_id_label
old_includeLocations additional.fields Zugeordnet: new_includeLocations → changed_includeLocations_label
old_include_applications additional.fields Zugeordnet: new_include_applications → changed_includeApplications_label, `new_include_appli...
old_modifiedDateTime additional.fields Zugeordnet: new_modifiedDateTime → changed_modifiedDateTime_label
old_state_value additional.fields Zugeordnet: new_state_value → changed_state_label
old_value_label additional.fields Zusammengeführt
operationType_label additional.fields Zusammengeführt
originalRequestId_label additional.fields Zusammengeführt
prop_isInteractive_label additional.fields Zusammengeführt
prop_log_version_label additional.fields Zusammengeführt
prop_processingTimeInMilliseconds_label additional.fields Zusammengeführt
prop_signInIdentifierType_label additional.fields Zusammengeführt
properties_category_label additional.fields Zusammengeführt
properties_correlationId_label additional.fields Zusammengeführt
provisioningAction_label additional.fields Zusammengeführt
removed_builtInControls_label additional.fields Zusammengeführt
removed_customAuthenticationFactors_label additional.fields Zusammengeführt
removed_excludeApplications_label additional.fields Zusammengeführt
removed_excludeGroups_label additional.fields Zusammengeführt
removed_excludeLocations_label additional.fields Zusammengeführt
removed_excludeUsers_label additional.fields Zusammengeführt
removed_includeAuthenticationContextClassReferences_label additional.fields Zusammengeführt
removed_includeGroups_label additional.fields Zusammengeführt
removed_includePlatform_label additional.fields Zusammengeführt
removed_includeRoles_label additional.fields Zusammengeführt
removed_includeUserActions_label additional.fields Zusammengeführt
removed_includeUsers_label additional.fields Zusammengeführt
removed_includeuserRiskLevel_label additional.fields Zusammengeführt
removed_servicePrincipalRiskLevels_label additional.fields Zusammengeführt
removed_signInRiskLevels_label additional.fields Zusammengeführt
removed_termsOfUses_label additional.fields Zusammengeführt
resourceId_label additional.fields Zusammengeführt
resource_owner_tenant_id_label additional.fields Zusammengeführt
resource_service_principal_id_label additional.fields Zusammengeführt
resource_tenant_id_label additional.fields Zusammengeführt
result_signature_label additional.fields Zusammengeführt
rh_label additional.fields Zusammengeführt
riskEventType_label additional.fields Zusammengeführt
roleAssignmentId_label additional.fields Zusammengeführt
roleAssignmentScope_label additional.fields Zusammengeführt
roleDefinitionId_label additional.fields Zusammengeführt
serviceRequestId_label additional.fields Zusammengeführt
session_id_label additional.fields Zusammengeführt
signInEventTypes_label additional.fields Zusammengeführt
sign_in_token_protection_status_label additional.fields Zusammengeführt
signin_session_status_label additional.fields Zusammengeführt
statusCode_label additional.fields Zusammengeführt
targetResourceType additional.fields Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
targetResources_agentType_label additional.fields Zusammengeführt
tenantId_Label additional.fields Zusammengeführt
tenantId_label additional.fields Zusammengeführt
tenant_id_label additional.fields Zusammengeführt
tokenIssuerType_label additional.fields Zusammengeführt
token_protection_type_label additional.fields Zusammengeführt
trustType_label additional.fields Zusammengeführt
unique_token_identifier_label additional.fields Zusammengeführt
uti_label additional.fields Zusammengeführt
ver_label additional.fields Zusammengeführt
xms_ftd_label additional.fields Zusammengeführt
xms_idrel_label additional.fields Zusammengeführt
xms_rd_label additional.fields Zusammengeführt
xms_tcdt_label additional.fields Zusammengeführt
operationName extensions.auth.type Zugeordnet: Sign-in activity → SSO
target_userid_present extensions.auth.type Zugeordnet: true → MACHINE
logged_by_service intermediary.application Direkt zugeordnet
ActivityDisplayName metadata.description Direkt zugeordnet
record_properties_message metadata.description Wird zugeordnet, wenn record_properties_message != ``
resultDescription metadata.description Direkt zugeordnet
ActivityDateTime metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
TimeGenerated metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
_TimeReceived metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
logcollector_timestamp metadata.event_timestamp Geparst als ISO8601
properties.activityDateTime metadata.event_timestamp Geparst als ISO8601
record.time metadata.event_timestamp Geparst als ISO8601
time metadata.event_timestamp Geparst als ISO8601
time_1 metadata.event_timestamp Geparst als UNIX
when metadata.event_timestamp Geparst als ISO8601
activityDisplayName metadata.event_type Zugeordnete Werte (insgesamt 96, z.B. Admin deleted security info → USER_DELETION, „Add applicat...
category metadata.event_type Zugeordnete Werte (insgesamt 98, z.B. AdministrativeUnit → USER_RESOURCE_CREATION, „Administrati...
eventType metadata.event_type Zugeordnet: USER_UNCATEGORIZED → USER_RESOURCE_ACCESS
has_principal metadata.event_type Zugeordnet: true → STATUS_UPDATE
has_target_hostname metadata.event_type Zugeordnet: true → NETWORK_CONNECTION
has_target_resource metadata.event_type Zugeordnet: true → USER_RESOURCE_ACCESS
has_user metadata.event_type Zugeordnet: true → USER_UNCATEGORIZED
loggedByService metadata.event_type Zugeordnete Werte (insgesamt 31, z. B. Application proxy → SERVICE_CREATION, Application proxy …
operationName metadata.event_type Zugeordnet: Sign-in activity → USER_LOGIN
principal_ip_present metadata.event_type Zugeordnete Werte (insgesamt 7, z.B. true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, ...)
principal_userid_present metadata.event_type Zugeordnete Werte (insgesamt 6, z.B. false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED...
target_userid_present metadata.event_type Zugeordnet: true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN
AADTenantId metadata.product_deployment_id Direkt zugeordnet
OperationName metadata.product_event_type Direkt zugeordnet
activityDisplayName metadata.product_event_type Direkt zugeordnet
operationName metadata.product_event_type Direkt zugeordnet
record_operationName metadata.product_event_type Wird zugeordnet, wenn record_operationName != ``
Id metadata.product_log_id Direkt zugeordnet
id metadata.product_log_id Direkt zugeordnet
properties.AuditEventId metadata.product_log_id Direkt zugeordnet
properties_id metadata.product_log_id Direkt zugeordnet
OperationVersion metadata.product_version Direkt zugeordnet
operationVersion metadata.product_version Direkt zugeordnet
kv.value network.http.parsed_user_agent Direkt zugeordnet
properties.userAgent network.http.parsed_user_agent Direkt zugeordnet
kv.value network.http.user_agent Direkt zugeordnet
properties.userAgent network.http.user_agent Direkt zugeordnet
correlationId network.session_id Direkt zugeordnet
record_correlationId network.session_id Wird zugeordnet, wenn record_correlationId != ``
domain principal.administrative_domain Direkt zugeordnet
InitiatedBy.app.displayName principal.application Direkt zugeordnet
clientAppUsed principal.application Direkt zugeordnet
initiatedBy.app.displayName principal.application Direkt zugeordnet
properties.Actor.ApplicationName principal.application Direkt zugeordnet
properties.servicePrincipal.Name principal.application Direkt zugeordnet
properties.servicePrincipalName principal.application Direkt zugeordnet
properties_initiatedBy_app_displayName principal.application Direkt zugeordnet
properties.deviceDetail.deviceId principal.asset.asset_id Direkt zugeordnet
isCompliant_label principal.asset.attribute.labels Zusammengeführt
isManaged_label principal.asset.attribute.labels Zusammengeführt
service_principal_id_label principal.asset.attribute.labels Zusammengeführt
sourceSystem_label principal.asset.attribute.labels Zusammengeführt
hardware principal.asset.hardware Zusammengeführt
ip principal.asset.ip Zusammengeführt
ip_addr principal.asset.ip Zusammengeführt
ip_address principal.asset.ip Zusammengeführt
ip_value principal.asset.ip Zusammengeführt
principal_ip principal.asset.ip Zusammengeführt
properties.sourceSystem.Id principal.asset.product_object_id Direkt zugeordnet
properties.deviceDetail.deviceId principal.asset_id Direkt zugeordnet
principal_hostname principal.hostname Direkt zugeordnet
ip principal.ip Zusammengeführt
ip_addr principal.ip Zusammengeführt
ip_address principal.ip Zusammengeführt
ip_value principal.ip Zusammengeführt
principal_ip principal.ip Zusammengeführt
location.city principal.location.city Umbenannt/zugeordnet
prop_loc_city principal.location.city Direkt zugeordnet
location.countryOrRegion principal.location.country_or_region Umbenannt/zugeordnet
prop_loc_countryOrRegion principal.location.country_or_region Direkt zugeordnet
record_RoleLocation principal.location.name Wird zugeordnet, wenn record_RoleLocation != ``
location.geoCoordinates.latitude principal.location.region_latitude Umbenannt/zugeordnet
prop_loc_latitude principal.location.region_latitude Direkt zugeordnet
location.geoCoordinates.longitude principal.location.region_longitude Umbenannt/zugeordnet
prop_loc_longitude principal.location.region_longitude Direkt zugeordnet
location.state principal.location.state Umbenannt/zugeordnet
prop_loc_state principal.location.state Direkt zugeordnet
properties.deviceDetail.operatingSystem principal.platform_version Direkt zugeordnet
Identity_label principal.resource.attribute.labels Zusammengeführt
_field principal.resource.attribute.labels Zusammengeführt
activityDisplayName principal.resource.attribute.labels Zugeordnet: „Nutzer hinzufügen“, „StsRefreshTokenValidFrom-Zeitstempel aktualisieren“, „Konto deaktivieren“, „Aktivieren...
app_id principal.resource.attribute.labels Zusammengeführt
browser_label principal.resource.attribute.labels Zusammengeführt
key principal.resource.attribute.labels Zugeordnet: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field, `"resource_grou...
map_field principal.resource.attribute.labels Zusammengeführt
prop_clientAppType_label principal.resource.attribute.labels Zusammengeführt
properties_initiatedBy_app_appId_label principal.resource.attribute.labels Zusammengeführt
user_principal_name_label principal.resource.attribute.labels Zusammengeführt
Resource principal.resource.name Direkt zugeordnet
ResourceId principal.resource.product_object_id Direkt zugeordnet
properties.Actor.Application principal.resource.product_object_id Direkt zugeordnet
record_identity_evidence_authorization_principalType principal.resource.resource_subtype Wird zugeordnet, wenn record_identity_evidence_authorization_principalType != ``
Type principal.resource.type Zugeordnet: (?i)AuditLogs → AUDIT_LOG
role principal.user.attribute.roles Zusammengeführt
role_label principal.user.attribute.roles Zusammengeführt
user_role principal.user.attribute.roles Zusammengeführt
InitiatedBy.user.userPrincipalName principal.user.email_addresses Zusammengeführt
activityDisplayName principal.user.email_addresses Zugeordnet: „Nutzer hinzufügen“, „StsRefreshTokenValidFrom-Zeitstempel aktualisieren“, „Konto deaktivieren“, „Aktivieren...
email principal.user.email_addresses Zusammengeführt
initiatedBy.user.userPrincipalName principal.user.email_addresses Zusammengeführt
properties.sourceIdentity.details.UserPrincipalName principal.user.email_addresses Zusammengeführt
properties_Actor_UPN principal.user.email_addresses Zusammengeführt
CorrelationId principal.user.product_object_id Direkt zugeordnet
initiatedBy.app.servicePrincipalId principal.user.product_object_id Direkt zugeordnet
initiatedBy.user.id principal.user.product_object_id Direkt zugeordnet
properties.Actor.ObjectId principal.user.product_object_id Direkt zugeordnet
properties.servicePrincipalId principal.user.product_object_id Direkt zugeordnet
properties.sourceIdentity.Id principal.user.product_object_id Direkt zugeordnet
properties.sourceIdentity.details.id principal.user.product_object_id Direkt zugeordnet
properties_initiatedBy_app_servicePrincipalId principal.user.product_object_id Direkt zugeordnet
InitiatedBy.user.displayName principal.user.user_display_name Direkt zugeordnet
initiatedBy.user.displayName principal.user.user_display_name Direkt zugeordnet
initiatedBy.user.userPrincipalName principal.user.user_display_name Direkt zugeordnet
properties.sourceIdentity.Name principal.user.user_display_name Direkt zugeordnet
properties.sourceIdentity.details.DisplayName principal.user.user_display_name Direkt zugeordnet
user_name principal.user.user_display_name Direkt zugeordnet
InitiatedBy.app.servicePrincipalId principal.user.userid Direkt zugeordnet
InitiatedBy.user.id principal.user.userid Direkt zugeordnet
initiatedBy.app.servicePrincipalName principal.user.userid Direkt zugeordnet
initiatedBy.user.userPrincipalName principal.user.userid Direkt zugeordnet
properties.initiatedBy.Id principal.user.userid Direkt zugeordnet
record_identity_evidence_authorization_principalId principal.user.userid Wird zugeordnet, wenn record_identity_evidence_authorization_principalId != ``
sec_result security_result Zusammengeführt
Result security_result.action Zugeordnet: (?i)success → security_result_action_allow, (?i)failure → `security_result_act...
action security_result.action Zusammengeführt
operationName security_result.action Zugeordnet: Sign-in activity → action
result security_result.action Zugeordnet: (?i)success → security_result_action_allow, (?i)failure → `security_result_act...
resultType security_result.action Zugeordnet: 0 → action
security_result_action security_result.action Zusammengeführt
security_result_action_allow security_result.action Zusammengeführt
security_result_action_block security_result.action Zusammengeführt
operationType security_result.action_details Direkt zugeordnet
resultType security_result.action_details Direkt zugeordnet
Category security_result.category Zusammengeführt
operationName security_result.category Zugeordnet: Sign-in activity → Category
Category security_result.category_details Zugeordnet: (?i)Device → Category
properties_category security_result.category_details Zusammengeführt
sec_result_category_details security_result.category_details Zusammengeführt
Result security_result.description Direkt zugeordnet
properties.provisioningStatusInfo.errorInformation security_result.description Direkt zugeordnet
properties_status_additionalDetails security_result.description Direkt zugeordnet
resultDescription security_result.description Direkt zugeordnet
resultReason security_result.description Direkt zugeordnet
_field security_result.detection_fields Zusammengeführt
auth_app_device_app_version_label security_result.detection_fields Zusammengeführt
auth_app_device_client_app_label security_result.detection_fields Zusammengeführt
auth_app_device_id_label security_result.detection_fields Zusammengeführt
auth_app_device_os_label security_result.detection_fields Zusammengeführt
auth_app_policy_adminConfiguration_label security_result.detection_fields Zusammengeführt
auth_app_policy_authenticationEvaluation_label security_result.detection_fields Zusammengeführt
auth_app_policy_policyName_label security_result.detection_fields Zusammengeführt
auth_app_policy_status_label security_result.detection_fields Zusammengeführt
auth_detail_label security_result.detection_fields Zusammengeführt
auth_id_label security_result.detection_fields Zusammengeführt
auth_proc_det_label security_result.detection_fields Zusammengeführt
auth_req_label security_result.detection_fields Zusammengeführt
caa_label security_result.detection_fields Zusammengeführt
detection_authenticationMethod security_result.detection_fields Zusammengeführt
detection_authenticationMethodDetail security_result.detection_fields Zusammengeführt
detection_authenticationStepDateTime security_result.detection_fields Zusammengeführt
detection_authenticationStepRequirement security_result.detection_fields Zusammengeführt
detection_authenticationStepResultDetail security_result.detection_fields Zusammengeführt
detection_detail security_result.detection_fields Zusammengeführt
detection_networkName security_result.detection_fields Zusammengeführt
detection_networkType security_result.detection_fields Zusammengeführt
detection_requestSequence security_result.detection_fields Zusammengeführt
detection_requirementProvider security_result.detection_fields Zusammengeführt
detection_statusSequence security_result.detection_fields Zusammengeführt
detection_succeeded security_result.detection_fields Zusammengeführt
enforcedGrantControls_label security_result.detection_fields Zusammengeführt
enforcedSessionControls_label security_result.detection_fields Zusammengeführt
key security_result.detection_fields Zugeordnet: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → …
policy_conditionsNotSatisfied_label security_result.detection_fields Zusammengeführt
policy_conditionsSatisfied_label security_result.detection_fields Zusammengeführt
policy_displayName_label security_result.detection_fields Zusammengeführt
policy_id_label security_result.detection_fields Zusammengeführt
policy_result_label security_result.detection_fields Zusammengeführt
resultType_label security_result.detection_fields Zusammengeführt
riskLevelAggregated_label security_result.detection_fields Zusammengeführt
session_lifetime_policy_detail_label security_result.detection_fields Zusammengeführt
session_lifetime_policy_expirationRequirement_label security_result.detection_fields Zusammengeführt
statusInfo_label security_result.detection_fields Zusammengeführt
value_label security_result.detection_fields Zusammengeführt
operationName security_result.priority Zugeordnet: Sign-in activity → MEDIUM_PRIORITY
riskLevelDuringSignIn security_result.priority Zugeordnet: medium → MEDIUM_PRIORITY
resultType security_result.rule_id Direkt zugeordnet
kv.value security_result.rule_name Direkt zugeordnet
Level security_result.severity Zugeordnete Werte (insgesamt 5, z.B. "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH)
level security_result.severity Zugeordnet: (?i)informational/info → INFORMATIONAL
operationName security_result.severity Zugeordnet: Sign-in activity → ERROR
Level security_result.severity_details Direkt zugeordnet
level security_result.severity_details Direkt zugeordnet
AADOperationType security_result.summary Direkt zugeordnet
operationName security_result.summary Zugeordnet: Sign-in activity → Successful login occurred, Sign-in activity → „Fehler bei der Anmeldung…
properties.provisioningStatusInfo.Status security_result.summary Direkt zugeordnet
result security_result.summary Direkt zugeordnet
result1 security_result.summary Direkt zugeordnet
resultType security_result.summary Zugeordnet: 0 → Successful login occurred
prop_riskDetail security_result.threat_name Direkt zugeordnet
modified_properties_old_value_label src.resource.attribute.labels Zusammengeführt
targetResourceType src.resource.attribute.labels Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
target_domain target.administrative_domain Direkt zugeordnet
appDisplayName target.application Direkt zugeordnet
modifiedProperties.newValue target.asset.asset_id Direkt zugeordnet
targetSystem_ApplicationId_label target.asset.attribute.labels Zusammengeführt
targetSystem_ServicePrincipalDisplayName_label target.asset.attribute.labels Zusammengeführt
targetSystem_label target.asset.attribute.labels Zusammengeführt
target_service_principal_label target.asset.attribute.labels Zusammengeführt
kv.value target.asset.hostname Direkt zugeordnet
temp_display_name target.asset.hostname Direkt zugeordnet
properties.targetSystem.Id target.asset.product_object_id Direkt zugeordnet
grouptypelabel target.group.attribute.labels Zusammengeführt
index target.group.attribute.labels Zugeordnet: 0 → grouptypelabel
targetResourceType target.group.attribute.labels Zugeordnet: Group → grouptypelabel
modifiedProperties.newValue target.group.group_display_name Direkt zugeordnet
target.displayName target.group.group_display_name Direkt zugeordnet
modifiedProperties.newValue target.group.product_object_id Direkt zugeordnet
target.id target.group.product_object_id Direkt zugeordnet
kv.value target.hostname Direkt zugeordnet
temp_display_name target.hostname Direkt zugeordnet
target_ip target.ip Zusammengeführt
kv.value target.process.pid Direkt zugeordnet
modified_properties_new_value_label_value target.process.pid Direkt zugeordnet
appId_label target.resource.attribute.labels Zusammengeführt
app_id_label target.resource.attribute.labels Zusammengeführt
authorization_scope_label target.resource.attribute.labels Zusammengeführt
modifiedPropertie_label target.resource.attribute.labels Zusammengeführt
modifiedProperty_name_label target.resource.attribute.labels Zusammengeführt
modifiedProperty_new_value_label target.resource.attribute.labels Zusammengeführt
modifiedProperty_old_value_label target.resource.attribute.labels Zusammengeführt
modified_properties_new_value_label target.resource.attribute.labels Zusammengeführt
newValue_label target.resource.attribute.labels Zusammengeführt
targetResourceType target.resource.attribute.labels Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
target_Name_label target.resource.attribute.labels Zusammengeführt
target_resource_display_name_label target.resource.attribute.labels Zusammengeführt
target_resource_id_label target.resource.attribute.labels Zusammengeführt
type_label target.resource.attribute.labels Zusammengeführt
role target.resource.attribute.roles Zusammengeführt
targetResourceType target.resource.attribute.roles Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
properties.resourceDisplayName target.resource.name Direkt zugeordnet
resourceDisplayName target.resource.name Direkt zugeordnet
temp_display_name target.resource.name Direkt zugeordnet
id target.resource.product_object_id Direkt zugeordnet
prop_resourceId target.resource.product_object_id Direkt zugeordnet
properties.TargetObjectIds.0 target.resource.product_object_id Direkt zugeordnet
targetResourceType target.resource.resource_subtype Direkt zugeordnet
activityDisplayName target.resource.type Zugeordnete Werte (insgesamt 38, z. B. Add agreement → SETTING, „Vereinbarung löschen“, „Endgültig löschen“ usw.)
category target.resource.type Zugeordnete Werte (insgesamt 18, z. B. Agreement → SETTING, ApplicationManagement → SETTING, …
loggedByService target.resource.type Zugeordnet: Core Directory → SETTING
principal_ip_present target.resource.type Zugeordnet: true → SETTING
type target.resource.type Zugeordnet: Device → DEVICE
kv.value target.url Direkt zugeordnet
user_attribute_labels target.user.attribute.labels Zusammengeführt
role target.user.attribute.roles Zusammengeführt
modifiedProperties.newValue target.user.department Zusammengeführt
targetResourceType target.user.department Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
activityDisplayName target.user.email_addresses Zugeordnet: Add member to role outside of PIM (permanent) → target.userPrincipalName
kv.value target.user.email_addresses Zusammengeführt
modifiedProperties.newValue target.user.email_addresses Zusammengeführt
targer_user_principal_name target.user.email_addresses Zugeordnet: (^.*@.*$) → target.userPrincipalName
target.userPrincipalName target.user.email_addresses Zusammengeführt
targetResourceType target.user.email_addresses Zugeordnet: User → target.userPrincipalName, „Device“, „User“, „Directory“, „Application“ usw.
target_email target.user.email_addresses Zusammengeführt
temp_display_name target.user.email_addresses Zugeordnet: (^.*@.*$) → temp_display_name
modifiedProperties.newValue target.user.employee_id Direkt zugeordnet
modifiedProperties.newValue target.user.first_name Direkt zugeordnet
modifiedProperties.newValue target.user.last_name Direkt zugeordnet
modifiedProperties.newValue target.user.office_address.name Direkt zugeordnet
kv.value target.user.phone_numbers Zusammengeführt
modifiedProperties.newValue target.user.phone_numbers Zusammengeführt
mp.newValue target.user.phone_numbers Zusammengeführt
targetResourceType target.user.phone_numbers Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
modifiedProperties.newValue target.user.product_object_id Direkt zugeordnet
properties.targetIdentity.Id target.user.product_object_id Direkt zugeordnet
target.id target.user.product_object_id Direkt zugeordnet
userId target.user.product_object_id Direkt zugeordnet
modifiedProperties.newValue target.user.title Direkt zugeordnet
TargetResource_displayName target.user.user_display_name Direkt zugeordnet
identity target.user.user_display_name Direkt zugeordnet
modifiedProperties.newValue target.user.user_display_name Direkt zugeordnet
mp.newValue target.user.user_display_name Direkt zugeordnet
properties.TargetDisplayNames.0 target.user.user_display_name Direkt zugeordnet
properties.targetIdentity.Name target.user.user_display_name Direkt zugeordnet
properties.userDisplayName target.user.user_display_name Direkt zugeordnet
target.displayName target.user.user_display_name Direkt zugeordnet
target_user_name target.user.user_display_name Direkt zugeordnet
userPrincipalName target.user.user_display_name Direkt zugeordnet
TargetResource_id target.user.userid Direkt zugeordnet
identity target.user.userid Direkt zugeordnet
kv.value target.user.userid Direkt zugeordnet
modifiedProperties.newValue target.user.userid Direkt zugeordnet
prop_alternateSignInName target.user.userid Direkt zugeordnet
prop_signInIdentifier target.user.userid Direkt zugeordnet
prop_userPrincipalName target.user.userid Direkt zugeordnet
userPrincipalName target.user.userid Direkt zugeordnet
DATA:target_domain target.userPrincipalName Direkt zugeordnet
DATA:tgt_user_principal_name target.userPrincipalName Direkt zugeordnet
extensions.auth.type Konstante: SSO
metadata.event_type Konstante: USER_LOGIN
metadata.product_name Konstante: Azure AD Directory Audit
metadata.vendor_name Konstante: Microsoft
network.http.parsed_user_agent Konstante: parseduseragent
principal.resource.type Konstante: AUDIT_LOG
security_result.priority Konstante: MEDIUM_PRIORITY
security_result.severity Konstante: INFORMATIONAL
security_result.summary Konstante: Successful login occurred
target.resource.type Konstante: DEVICE

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten