Microsoft Entra ID Directory Audit-Protokolle (früher Azure Active Directory) erfassen
Parserversion:28.0
In diesem Dokument wird beschrieben, wie Sie Verzeichnis-Überwachungsprotokolle von Microsoft Entra ID (früher Azure Active Directory) erfassen, indem Sie einen Google Security Operations-Feed einrichten. Sie können die Aufnahme mit zwei Methoden konfigurieren: Azure Event Hub (empfohlen) oder die Drittanbieter-API.
In den Audit-Logs für das Entra ID-Verzeichnis werden Änderungen erfasst, die in Ihrem Mandanten vorgenommen wurden, einschließlich der Verwaltung von Nutzern und Gruppen, Anwendungsaktualisierungen, Änderungen an Verzeichnisrollen und Richtlinienänderungen.
Hinweis
Folgende Voraussetzungen müssen erfüllt sein:
- Eine Google SecOps-Instanz.
- Privilegierter Zugriff auf das Microsoft Azure-Portal.
- Sicherheitsadministrator- oder Globaler Administrator-Rolle in Microsoft Entra ID (für Diagnoseeinstellungen erforderlich).
Methode 1: Azure Event Hub (empfohlen)
Bei dieser Methode werden Entra ID-Audit-Logs über Azure Event Hub mit aktivierter Erfassung gestreamt. Die Daten werden in Azure Blob Storage geschrieben. Google SecOps nimmt die Logs dann über den Feedtyp „Azure Blob Storage V2“ aus Blob Storage auf.
Azure Storage-Konto konfigurieren
Speicherkonto erstellen
- Suchen Sie im Azure-Portal nach Speicherkonten.
- Klicken Sie auf + Erstellen.
Geben Sie die folgenden Konfigurationsdetails an:
Einstellung Wert Abo Azure-Abo auswählen Ressourcengruppe Vorhandene auswählen oder neue erstellen Name des Speicherkontos Geben Sie einen eindeutigen Namen ein, z. B. secopsauditlogs.Region Wählen Sie die Region aus, die Ihrem Event Hubs-Namespace am nächsten ist. Leistung Standard (empfohlen) Redundanz LRS (Locally Redundant Storage) oder GRS (Geo-Redundant Storage) Klicken Sie auf Überprüfen + Erstellen.
Sehen Sie sich die Übersicht an und klicken Sie auf Erstellen.
Warten Sie, bis die Bereitstellung abgeschlossen ist.
Anmeldedaten für das Speicherkonto abrufen
- Rufen Sie das von Ihnen erstellte Speicherkonto auf.
- Wählen Sie in der linken Navigationsleiste unter Sicherheit + Netzwerk die Option Zugriffsschlüssel aus.
- Klicken Sie auf Schlüssel anzeigen.
- Kopieren und speichern Sie Folgendes:
- Name des Speicherkontos
- Schlüssel 1 oder Schlüssel 2: Der freigegebene Zugriffsschlüssel.
Event Hub-Namespace und Event Hub erstellen
Event Hubs-Namespace erstellen
- Suchen Sie im Azure-Portal nach Event Hubs.
- Klicken Sie auf + Erstellen.
Geben Sie die folgenden Konfigurationsdetails an:
Einstellung Wert Abo Azure-Abo auswählen Ressourcengruppe Wählen Sie dieselbe Ressourcengruppe wie für Ihr Speicherkonto aus. Name des Namespace Geben Sie einen eindeutigen Namen ein, z. B. secops-entraid-audit.Standort Wählen Sie dieselbe Region wie für Ihr Speicherkonto aus. Preisstufe Standard (für Event Hub Capture erforderlich) Klicken Sie auf Überprüfen + Erstellen und dann auf Erstellen.
Warten Sie, bis die Bereitstellung abgeschlossen ist.
Event Hub erstellen
- Rufen Sie den von Ihnen erstellten Event Hubs-Namespace auf.
- Klicken Sie oben auf + Event-Hub.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen Namen ein, z. B.
entraid-audit-logs. - Anzahl der Partitionen: 2 (Standardwert, kann für einen höheren Durchsatz erhöht werden).
- Bereinigungsrichtlinie: Löschen.
- Aufbewahrungszeit (Std.): 24 (Minimum, bei Bedarf für mehr Stabilität erhöhen).
- Name: Geben Sie einen Namen ein, z. B.
- Klicken Sie auf Überprüfen + Erstellen und dann auf Erstellen.
Event Hub Capture aktivieren
- Rufen Sie den Event Hub auf, den Sie erstellt haben (im Namespace).
- Wählen Sie im Navigationsbereich links Aufnehmen aus.
- Legen Sie Aufzeichnen auf An fest.
Geben Sie die folgenden Konfigurationsdetails an:
Einstellung Wert Zeitfenster (Minuten) 5 (oder niedriger für nahezu in Echtzeit) Größenfenster (MB) 300 Anbieter von Aufnahmen Azure Blob Storage Azure-Abo Abo auswählen Storage Account (Speicherkonto) Wählen Sie das von Ihnen erstellte Speicherkonto aus. Blob-Container Container erstellen oder auswählen (z. B. entraid-audit-capture)Klicken Sie auf Speichern.
Diagnoseeinstellungen für Entra ID konfigurieren
- Melden Sie sich im Microsoft Entra Admin Center als mindestens Sicherheitsadministrator an.
- Rufen Sie Entra ID > „Monitoring & health“ (Überwachung und Integrität) > Diagnostic settings (Diagnoseeinstellungen) auf.
- Klicken Sie auf Diagnoseeinstellung hinzufügen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B.
audit-logs-to-eventhub. - Wählen Sie im Bereich Logs die Option AuditLogs aus.
- Wählen Sie im Abschnitt Zieldetails die Option In einen Event Hub streamen aus.
- Abo: Wählen Sie das Abo aus, das Ihren Event Hub-Namespace enthält.
- Event Hubs-Namespace: Wählen Sie den von Ihnen erstellten Namespace aus (z. B.
secops-entraid-audit). - Event Hub-Name: Wählen Sie den erstellten Event Hub aus (z. B.
entraid-audit-logs). - Event Hub-Richtlinienname: Wählen Sie RootManageSharedAccessKey aus.
- Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B.
Klicken Sie auf Speichern.
Feeds einrichten
Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:
- SIEM-Einstellungen > Feeds > Neuen Feed hinzufügen
- Content Hub > Content-Pakete > Erste Schritte
Feed in Google SecOps konfigurieren, um Entra ID-Audit-Logs aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Entra ID Audit Logs - Event Hub. - Wählen Sie Microsoft Azure Blob Storage V2 als Quelltyp aus.
- Wählen Sie Azure AD Directory Audit als Log type (Protokolltyp) aus.
- Klicken Sie auf Weiter.
Geben Sie Werte für die folgenden Eingabeparameter an:
- Azure-URI: Geben Sie die Blob Service-Endpunkt-URL mit dem Pfad des Erfassungscontainers ein:
https://<storage-account>.blob.core.windows.net/entraid-audit-capture/Ersetzen Sie
<storage-account>durch den Namen Ihres Azure-Speicherkontos.- Option zum Löschen der Quelle: Wählen Sie die gewünschte Option zum Löschen aus:
- Nie: Löscht nach Übertragungen niemals Dateien.
- Übertragene Dateien löschen: Dateien werden nach der erfolgreichen Übertragung gelöscht.
- Übertragene Dateien und leere Verzeichnisse löschen: Dateien und leere Verzeichnisse werden nach der erfolgreichen Übertragung gelöscht.
- Maximales Dateialter: Dateien einschließen, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
- Gemeinsamer Schlüssel: Geben Sie den Wert des gemeinsamen Zugriffsschlüssels aus dem Speicherkonto ein.
- Asset-Namespace: Der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
Klicken Sie auf Feed erstellen.
Nachdem Sie den Feed erstellt haben, kann es 5 bis 10 Minuten dauern, bis Logs in Google SecOps angezeigt werden.
Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.
Weitere Informationen zu Google Security Operations-Feeds finden Sie in der Dokumentation zu Google Security Operations-Feeds. Informationen zu den Anforderungen für die einzelnen Feedtypen finden Sie unter Feedkonfiguration nach Typ. Wenn beim Erstellen von Feeds Probleme auftreten, wenden Sie sich an den Google Security Operations-Support.
Azure Storage-Firewall konfigurieren (falls aktiviert)
Wenn für Ihr Azure-Speicherkonto eine Firewall verwendet wird, müssen Sie die IP-Bereiche von Google SecOps hinzufügen.
- Rufen Sie im Azure-Portal Ihr Storage-Konto auf.
- Wählen Sie unter Sicherheit + Netzwerk die Option Netzwerk aus.
- Wählen Sie unter Firewalls und virtuelle Netzwerke die Option Aktiviert für ausgewählte virtuelle Netzwerke und IP-Adressen aus.
- Klicken Sie im Bereich Firewall unter Adressbereich auf + IP-Bereich hinzufügen.
- Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.
- Weitere Informationen finden Sie in der Dokumentation zur Zulassungsliste für IP-Adressen.
- Alternativ können Sie sie programmatisch über die Feed Management API abrufen.
- Klicken Sie auf Speichern.
Methode 2: Drittanbieter-API
Bei dieser Methode werden die Entra ID-Verzeichnis-Audit-Logs direkt aus Ihrem Microsoft-Mandanten abgerufen.
IP-Zulassungsliste konfigurieren
Bevor Sie den Feed erstellen, müssen Sie die Google SecOps-IP-Bereiche in Ihren Microsoft Azure-Netzwerkeinstellungen oder Richtlinien für bedingten Zugriff auf die Zulassungsliste setzen.
Google SecOps-IP-Bereiche abrufen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Notieren Sie sich die IP-Bereiche, die auf der Benutzeroberfläche zur Feederstellung angezeigt werden.
- Alternativ können Sie IP-Adressbereiche programmatisch über die Feed Management API abrufen.
Bedingten Zugriff für Arbeitslastidentitäten konfigurieren (falls erforderlich)
Wenn Ihre Organisation Richtlinien für bedingten Zugriff verwendet, die den Zugriff nach Standort einschränken:
- Gehen Sie im Microsoft Entra Admin Center zu Schutz > Bedingter Zugriff > Benannte Standorte.
- Klicken Sie auf + Neuer Standort.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie
Google SecOps IP Rangesein. - Als vertrauenswürdigen Standort markieren: Optional, je nach Ihrer Sicherheitsrichtlinie.
- IP-Bereiche: Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.
- Name: Geben Sie
- Klicken Sie auf Erstellen.
- Rufen Sie Conditional Access > Policies (Bedingter Zugriff > Richtlinien) auf.
- Konfigurieren Sie für alle Richtlinien, die für Workload-Identitäten gelten, einen Ausschluss für den benannten Standort
Google SecOps IP Rangesoder den spezifischen Dienstprinzipal.
Microsoft Entra-App-Registrierung konfigurieren
App-Registrierung erstellen
- Melden Sie sich im Microsoft Entra Admin Center oder im Azure-Portal an.
- Rufen Sie Identität > Anwendungen > Anwendungsregistrierungen auf.
- Klicken Sie auf Neue Registrierung.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Google SecOps Audit Logs Integration. - Unterstützte Kontotypen: Wählen Sie Nur Konten in diesem Organisationsverzeichnis (Einzelmandant) aus.
- Redirect URI (Weiterleitungs-URI): Lassen Sie das Feld leer (nicht für die Authentifizierung des Dienstprinzipals erforderlich).
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
- Klicken Sie auf Registrieren.
- Kopieren und speichern Sie nach der Registrierung die folgenden Werte:
- Anwendungs-ID (Client-ID)
- Verzeichnis-ID (Mandant)
API-Berechtigungen konfigurieren
- Rufen Sie in der App-Registrierung API-Berechtigungen auf.
- Klicken Sie auf Berechtigung hinzufügen.
- Wählen Sie Microsoft Graph > Anwendungsberechtigungen aus.
- Suchen Sie nach den folgenden Berechtigungen und wählen Sie sie aus:
- AuditLog.Read.All: Erforderlich, um Verzeichnis-Audit-Logs zu lesen.
- Directory.Read.All: Diese Berechtigung ist für den Zugriff auf Audit-Logs über die Microsoft Graph API erforderlich.
- Klicken Sie auf Berechtigungen hinzufügen.
- Klicken Sie auf Administratoreinwilligung für [Ihre Organisation]erteilen.
Prüfen Sie, ob in der Spalte Status für alle Berechtigungen Gewährt für [Ihre Organisation] angezeigt wird.
| Berechtigung | Typ | Beschreibung |
|---|---|---|
| AuditLog.Read.All | Anwendung | Alle Audit-Log-Daten lesen |
| Directory.Read.All | Anwendung | Verzeichnisdaten lesen (für API-Zugriff erforderlich) |
Clientschlüssel erstellen
- Rufen Sie in der App-Registrierung Zertifikate und Secrets auf.
- Klicken Sie auf Neuer geheimer Clientschlüssel.
Geben Sie die folgenden Konfigurationsdetails an:
- Beschreibung: Geben Sie einen aussagekräftigen Namen ein, z. B.
Google SecOps Feed. - Läuft ab: Wählen Sie einen Ablaufzeitraum aus.
- Beschreibung: Geben Sie einen aussagekräftigen Namen ein, z. B.
Klicken Sie auf Hinzufügen.
Kopieren Sie sofort den Wert des Clientschlüssels.
Wichtig: Der geheime Wert wird nur einmal angezeigt und kann nach dem Verlassen dieser Seite nicht mehr abgerufen werden. Wenn Sie den Wert verlieren, müssen Sie einen neuen Clientschlüssel erstellen.
Feeds einrichten
Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:
- SIEM-Einstellungen > Feeds > Neuen Feed hinzufügen
- Content Hub > Content-Pakete > Erste Schritte ### Feed in Google SecOps konfigurieren, um Entra ID-Prüfprotokolle aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Entra ID Directory Audit Logs. - Wählen Sie Drittanbieter-API als Quelltyp aus.
- Wählen Sie Azure AD Directory Audit als Log type (Protokolltyp) aus.
- Klicken Sie auf Weiter.
Geben Sie Werte für die folgenden Eingabeparameter an:
- OAuth-Client-ID: Geben Sie die Anwendungs- oder Client-ID aus der App-Registrierung ein.
- OAuth-Clientschlüssel: Geben Sie den Clientschlüsselwert ein, den Sie zuvor kopiert haben.
- Mandanten-ID: Geben Sie die Verzeichnis-ID (Mandanten-ID) aus der App-Registrierung im UUID-Format ein (z. B.
0fc279f9-fe30-41be-97d3-abe1d7681418). - Vollständiger API-Pfad: Geben Sie die Endpunkt-URL der Microsoft Graph REST API ein:
graph.microsoft.com/v1.0/auditLogs/directoryAudits- API-Authentifizierungsendpunkt: Geben Sie den Microsoft Active Directory-Authentifizierungsendpunkt ein:
login.microsoftonline.com- Asset-Namespace: Der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
Klicken Sie auf Feed erstellen.
Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.
Weitere Informationen zu Google Security Operations-Feeds finden Sie in der Dokumentation zu Google Security Operations-Feeds. Informationen zu den Anforderungen für die einzelnen Feedtypen finden Sie unter Feedkonfiguration nach Typ. Wenn beim Erstellen von Feeds Probleme auftreten, wenden Sie sich an den Google Security Operations-Support.
Regionale Endpunkte
Verwenden Sie für Microsoft Entra ID-Bereitstellungen in Sovereign Clouds die entsprechenden regionalen Endpunkte:
| Cloud-Umgebungen | Vollständiger API-Pfad | API-Authentifizierungsendpunkt |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/directoryAudits |
login.microsoftonline.com |
| US Government L4 | graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| US Government L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| China (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits |
login.chinacloudapi.cn |
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
grouptypelabel |
about.group.attribute.labels |
Zusammengeführt |
targetResourceType |
about.group.attribute.labels |
Zugeordnet: Group → grouptypelabel |
target.displayName |
about.group.group_display_name |
Direkt zugeordnet |
target.id |
about.group.product_object_id |
Direkt zugeordnet |
resultField |
about.labels |
Zusammengeführt |
target.displayName |
about.resource.name |
Direkt zugeordnet |
target.id |
about.resource.product_object_id |
Direkt zugeordnet |
targetResourceType |
about.resource.resource_subtype |
Direkt zugeordnet |
target.id |
about.user.product_object_id |
Direkt zugeordnet |
initiatedBy.user.displayName |
about.user.user_display_name |
Direkt zugeordnet |
policies.displayName |
about.user.user_display_name |
Direkt zugeordnet |
target.displayName |
about.user.user_display_name |
Direkt zugeordnet |
policies.id |
about.user.userid |
Direkt zugeordnet |
userPrincipalName |
about.user.userid |
Direkt zugeordnet |
AdditionalDetail_label |
additional.fields |
Zusammengeführt |
ReleaseVersion_label |
additional.fields |
Zusammengeführt |
Stamp_label |
additional.fields |
Zusammengeführt |
_field |
additional.fields |
Zusammengeführt |
add_about_field |
additional.fields |
Zusammengeführt |
add_about_label |
additional.fields |
Zusammengeführt |
additional_applicationFilter |
additional.fields |
Zusammengeführt |
additional_applicationFilter_new |
additional.fields |
Zusammengeführt |
additional_builtInControls |
additional.fields |
Zusammengeführt |
additional_builtInControls_new |
additional.fields |
Zusammengeführt |
additional_category |
additional.fields |
Zusammengeführt |
additional_clientAppTypes |
additional.fields |
Zusammengeführt |
additional_clientAppTypes_new |
additional.fields |
Zusammengeführt |
additional_createdDateTime_new |
additional.fields |
Zusammengeführt |
additional_createdDateTime_old |
additional.fields |
Zusammengeführt |
additional_customAuthenticationFactors |
additional.fields |
Zusammengeführt |
additional_customAuthenticationFactors_new |
additional.fields |
Zusammengeführt |
additional_displayName |
additional.fields |
Zusammengeführt |
additional_displayName_new |
additional.fields |
Zusammengeführt |
additional_displayname |
additional.fields |
Zusammengeführt |
additional_excludeApplications |
additional.fields |
Zusammengeführt |
additional_excludeApplications_new |
additional.fields |
Zusammengeführt |
additional_excludeGroups |
additional.fields |
Zusammengeführt |
additional_excludeGroups_new |
additional.fields |
Zusammengeführt |
additional_excludeLocations |
additional.fields |
Zusammengeführt |
additional_excludeLocations_new |
additional.fields |
Zusammengeführt |
additional_excludePlatform |
additional.fields |
Zusammengeführt |
additional_excludePlatforms_new |
additional.fields |
Zusammengeführt |
additional_excludeUsers |
additional.fields |
Zusammengeführt |
additional_excludeUsers_new |
additional.fields |
Zusammengeführt |
additional_fields |
additional.fields |
Zusammengeführt |
additional_id |
additional.fields |
Zusammengeführt |
additional_id_new |
additional.fields |
Zusammengeführt |
additional_includeApplications |
additional.fields |
Zusammengeführt |
additional_includeApplications_new |
additional.fields |
Zusammengeführt |
additional_includeAuthenticationContextClassReferences |
additional.fields |
Zusammengeführt |
additional_includeAuthenticationContextClassReferences_new |
additional.fields |
Zusammengeführt |
additional_includeGroups |
additional.fields |
Zusammengeführt |
additional_includeGroups_new |
additional.fields |
Zusammengeführt |
additional_includeLocations |
additional.fields |
Zusammengeführt |
additional_includeLocations_new |
additional.fields |
Zusammengeführt |
additional_includePlatform |
additional.fields |
Zusammengeführt |
additional_includePlatforms_new |
additional.fields |
Zusammengeführt |
additional_includeRoles |
additional.fields |
Zusammengeführt |
additional_includeRoles_new |
additional.fields |
Zusammengeführt |
additional_includeUserActions |
additional.fields |
Zusammengeführt |
additional_includeUserActions_new |
additional.fields |
Zusammengeführt |
additional_includeUsers |
additional.fields |
Zusammengeführt |
additional_includeUsers_new |
additional.fields |
Zusammengeführt |
additional_includeuserRiskLevel |
additional.fields |
Zusammengeführt |
additional_label |
additional.fields |
Zusammengeführt |
additional_loggedByService |
additional.fields |
Zusammengeführt |
additional_modifiedDateTime_new |
additional.fields |
Zusammengeführt |
additional_modifiedDateTime_old |
additional.fields |
Zusammengeführt |
additional_newValue |
additional.fields |
Zusammengeführt |
additional_oldValue |
additional.fields |
Zusammengeführt |
additional_old_operator |
additional.fields |
Zusammengeführt |
additional_operator |
additional.fields |
Zusammengeführt |
additional_resourceId |
additional.fields |
Zusammengeführt |
additional_servicePrincipalRiskLevels |
additional.fields |
Zusammengeführt |
additional_servicePrincipalRiskLevels_new |
additional.fields |
Zusammengeführt |
additional_signInRiskLevels |
additional.fields |
Zusammengeführt |
additional_signInRiskLevels_new |
additional.fields |
Zusammengeführt |
additional_state |
additional.fields |
Zusammengeführt |
additional_state_new |
additional.fields |
Zusammengeführt |
additional_termsOfUses |
additional.fields |
Zusammengeführt |
additional_termsOfUses_new |
additional.fields |
Zusammengeführt |
additional_userRiskLevels_new |
additional.fields |
Zusammengeführt |
agentSubjectType_label |
additional.fields |
Zusammengeführt |
agentType_label |
additional.fields |
Zusammengeführt |
agent_type_label |
additional.fields |
Zusammengeführt |
aio_label |
additional.fields |
Zusammengeführt |
appDisplayName_label |
additional.fields |
Zusammengeführt |
appId_label |
additional.fields |
Zusammengeführt |
app_owner_tenant_id_label |
additional.fields |
Zusammengeführt |
app_service_principal_id_label |
additional.fields |
Zusammengeführt |
appidacr_label |
additional.fields |
Zusammengeführt |
aud_label |
additional.fields |
Zusammengeführt |
authentication_processing_details_label |
additional.fields |
Zusammengeführt |
authentication_protocol_label |
additional.fields |
Zusammengeführt |
authentication_strengths_label |
additional.fields |
Zusammengeführt |
changed_applicationFilter_label |
additional.fields |
Zusammengeführt |
changed_builtInControls_new |
additional.fields |
Zusammengeführt |
changed_clientAppTypes_label |
additional.fields |
Zusammengeführt |
changed_createdDateTime_label |
additional.fields |
Zusammengeführt |
changed_customAuthenticationFactors_new |
additional.fields |
Zusammengeführt |
changed_displayName_label |
additional.fields |
Zusammengeführt |
changed_excludeApplications_new |
additional.fields |
Zusammengeführt |
changed_excludeGroups_new |
additional.fields |
Zusammengeführt |
changed_excludeLocations_new |
additional.fields |
Zusammengeführt |
changed_excludePlatforms_new |
additional.fields |
Zusammengeführt |
changed_excludeUsers_new |
additional.fields |
Zusammengeführt |
changed_id_label |
additional.fields |
Zusammengeführt |
changed_includeApplications_label |
additional.fields |
Zusammengeführt |
changed_includeAuthenticationContextClassReferences_new |
additional.fields |
Zusammengeführt |
changed_includeGroups_new |
additional.fields |
Zusammengeführt |
changed_includeLocations_label |
additional.fields |
Zusammengeführt |
changed_includePlatforms_new |
additional.fields |
Zusammengeführt |
changed_includeRoles_new |
additional.fields |
Zusammengeführt |
changed_includeUserActions_new |
additional.fields |
Zusammengeführt |
changed_includeUsers_new |
additional.fields |
Zusammengeführt |
changed_modifiedDateTime_label |
additional.fields |
Zusammengeführt |
changed_operator_label |
additional.fields |
Zusammengeführt |
changed_servicePrincipalRiskLevels_new |
additional.fields |
Zusammengeführt |
changed_signInRiskLevels_new |
additional.fields |
Zusammengeführt |
changed_state_label |
additional.fields |
Zusammengeführt |
changed_termsOfUses_new |
additional.fields |
Zusammengeführt |
changed_userRiskLevels_new |
additional.fields |
Zusammengeführt |
claims_tenantid_label |
additional.fields |
Zusammengeführt |
client_credential_type_label |
additional.fields |
Zusammengeführt |
durationMs_label |
additional.fields |
Zusammengeführt |
duration_ms_label |
additional.fields |
Zusammengeführt |
eventCategory_label |
additional.fields |
Zusammengeführt |
event_name_label |
additional.fields |
Zusammengeführt |
exp_label |
additional.fields |
Zusammengeführt |
hierarchy_label |
additional.fields |
Zusammengeführt |
home_tenant_id_label |
additional.fields |
Zusammengeführt |
iat_label |
additional.fields |
Zusammengeführt |
identity_label |
additional.fields |
Zusammengeführt |
idtyp_label |
additional.fields |
Zusammengeführt |
incoming_token_type_label |
additional.fields |
Zusammengeführt |
initiatedBy_label |
additional.fields |
Zusammengeführt |
initiatedBy_type_label |
additional.fields |
Zusammengeführt |
isTenantRestricted_label |
additional.fields |
Zusammengeführt |
isThroughGlobalSecureAccess_label |
additional.fields |
Zusammengeführt |
iss_label |
additional.fields |
Zusammengeführt |
map_field |
additional.fields |
Zusammengeführt |
mfaAuthDetail_label |
additional.fields |
Zusammengeführt |
mfa_auth_method_label |
additional.fields |
Zusammengeführt |
modified_property_displayname |
additional.fields |
Zugeordnet: userPrincipalName → old_value_label, userPrincipalName → new_value_label |
nameidentifier_label |
additional.fields |
Zusammengeführt |
nbf_label |
additional.fields |
Zusammengeführt |
new_value_label |
additional.fields |
Zusammengeführt |
old_clientAppTypes |
additional.fields |
Zugeordnet: new_clientAppTypes → changed_clientAppTypes_label |
old_createdDateTime |
additional.fields |
Zugeordnet: new_createdDateTime → changed_createdDateTime_label |
old_displayName_value |
additional.fields |
Zugeordnet: new_displayName_value → changed_displayName_label |
old_grantControls |
additional.fields |
Zugeordnet: new_grantControls → changed_operator_label |
old_id_value |
additional.fields |
Zugeordnet: new_id_value → changed_id_label |
old_includeLocations |
additional.fields |
Zugeordnet: new_includeLocations → changed_includeLocations_label |
old_include_applications |
additional.fields |
Zugeordnet: new_include_applications → changed_includeApplications_label, `new_include_appli... |
old_modifiedDateTime |
additional.fields |
Zugeordnet: new_modifiedDateTime → changed_modifiedDateTime_label |
old_state_value |
additional.fields |
Zugeordnet: new_state_value → changed_state_label |
old_value_label |
additional.fields |
Zusammengeführt |
operationType_label |
additional.fields |
Zusammengeführt |
originalRequestId_label |
additional.fields |
Zusammengeführt |
prop_isInteractive_label |
additional.fields |
Zusammengeführt |
prop_log_version_label |
additional.fields |
Zusammengeführt |
prop_processingTimeInMilliseconds_label |
additional.fields |
Zusammengeführt |
prop_signInIdentifierType_label |
additional.fields |
Zusammengeführt |
properties_category_label |
additional.fields |
Zusammengeführt |
properties_correlationId_label |
additional.fields |
Zusammengeführt |
provisioningAction_label |
additional.fields |
Zusammengeführt |
removed_builtInControls_label |
additional.fields |
Zusammengeführt |
removed_customAuthenticationFactors_label |
additional.fields |
Zusammengeführt |
removed_excludeApplications_label |
additional.fields |
Zusammengeführt |
removed_excludeGroups_label |
additional.fields |
Zusammengeführt |
removed_excludeLocations_label |
additional.fields |
Zusammengeführt |
removed_excludeUsers_label |
additional.fields |
Zusammengeführt |
removed_includeAuthenticationContextClassReferences_label |
additional.fields |
Zusammengeführt |
removed_includeGroups_label |
additional.fields |
Zusammengeführt |
removed_includePlatform_label |
additional.fields |
Zusammengeführt |
removed_includeRoles_label |
additional.fields |
Zusammengeführt |
removed_includeUserActions_label |
additional.fields |
Zusammengeführt |
removed_includeUsers_label |
additional.fields |
Zusammengeführt |
removed_includeuserRiskLevel_label |
additional.fields |
Zusammengeführt |
removed_servicePrincipalRiskLevels_label |
additional.fields |
Zusammengeführt |
removed_signInRiskLevels_label |
additional.fields |
Zusammengeführt |
removed_termsOfUses_label |
additional.fields |
Zusammengeführt |
resourceId_label |
additional.fields |
Zusammengeführt |
resource_owner_tenant_id_label |
additional.fields |
Zusammengeführt |
resource_service_principal_id_label |
additional.fields |
Zusammengeführt |
resource_tenant_id_label |
additional.fields |
Zusammengeführt |
result_signature_label |
additional.fields |
Zusammengeführt |
rh_label |
additional.fields |
Zusammengeführt |
riskEventType_label |
additional.fields |
Zusammengeführt |
roleAssignmentId_label |
additional.fields |
Zusammengeführt |
roleAssignmentScope_label |
additional.fields |
Zusammengeführt |
roleDefinitionId_label |
additional.fields |
Zusammengeführt |
serviceRequestId_label |
additional.fields |
Zusammengeführt |
session_id_label |
additional.fields |
Zusammengeführt |
signInEventTypes_label |
additional.fields |
Zusammengeführt |
sign_in_token_protection_status_label |
additional.fields |
Zusammengeführt |
signin_session_status_label |
additional.fields |
Zusammengeführt |
statusCode_label |
additional.fields |
Zusammengeführt |
targetResourceType |
additional.fields |
Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
targetResources_agentType_label |
additional.fields |
Zusammengeführt |
tenantId_Label |
additional.fields |
Zusammengeführt |
tenantId_label |
additional.fields |
Zusammengeführt |
tenant_id_label |
additional.fields |
Zusammengeführt |
tokenIssuerType_label |
additional.fields |
Zusammengeführt |
token_protection_type_label |
additional.fields |
Zusammengeführt |
trustType_label |
additional.fields |
Zusammengeführt |
unique_token_identifier_label |
additional.fields |
Zusammengeführt |
uti_label |
additional.fields |
Zusammengeführt |
ver_label |
additional.fields |
Zusammengeführt |
xms_ftd_label |
additional.fields |
Zusammengeführt |
xms_idrel_label |
additional.fields |
Zusammengeführt |
xms_rd_label |
additional.fields |
Zusammengeführt |
xms_tcdt_label |
additional.fields |
Zusammengeführt |
operationName |
extensions.auth.type |
Zugeordnet: Sign-in activity → SSO |
target_userid_present |
extensions.auth.type |
Zugeordnet: true → MACHINE |
logged_by_service |
intermediary.application |
Direkt zugeordnet |
ActivityDisplayName |
metadata.description |
Direkt zugeordnet |
record_properties_message |
metadata.description |
Wird zugeordnet, wenn record_properties_message != `` |
resultDescription |
metadata.description |
Direkt zugeordnet |
ActivityDateTime |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
TimeGenerated |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
_TimeReceived |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
logcollector_timestamp |
metadata.event_timestamp |
Geparst als ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Geparst als ISO8601 |
record.time |
metadata.event_timestamp |
Geparst als ISO8601 |
time |
metadata.event_timestamp |
Geparst als ISO8601 |
time_1 |
metadata.event_timestamp |
Geparst als UNIX |
when |
metadata.event_timestamp |
Geparst als ISO8601 |
activityDisplayName |
metadata.event_type |
Zugeordnete Werte (insgesamt 96, z.B. Admin deleted security info → USER_DELETION, „Add applicat... |
category |
metadata.event_type |
Zugeordnete Werte (insgesamt 98, z.B. AdministrativeUnit → USER_RESOURCE_CREATION, „Administrati... |
eventType |
metadata.event_type |
Zugeordnet: USER_UNCATEGORIZED → USER_RESOURCE_ACCESS |
has_principal |
metadata.event_type |
Zugeordnet: true → STATUS_UPDATE |
has_target_hostname |
metadata.event_type |
Zugeordnet: true → NETWORK_CONNECTION |
has_target_resource |
metadata.event_type |
Zugeordnet: true → USER_RESOURCE_ACCESS |
has_user |
metadata.event_type |
Zugeordnet: true → USER_UNCATEGORIZED |
loggedByService |
metadata.event_type |
Zugeordnete Werte (insgesamt 31, z. B. Application proxy → SERVICE_CREATION, Application proxy … |
operationName |
metadata.event_type |
Zugeordnet: Sign-in activity → USER_LOGIN |
principal_ip_present |
metadata.event_type |
Zugeordnete Werte (insgesamt 7, z.B. true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, ...) |
principal_userid_present |
metadata.event_type |
Zugeordnete Werte (insgesamt 6, z.B. false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED... |
target_userid_present |
metadata.event_type |
Zugeordnet: true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN |
AADTenantId |
metadata.product_deployment_id |
Direkt zugeordnet |
OperationName |
metadata.product_event_type |
Direkt zugeordnet |
activityDisplayName |
metadata.product_event_type |
Direkt zugeordnet |
operationName |
metadata.product_event_type |
Direkt zugeordnet |
record_operationName |
metadata.product_event_type |
Wird zugeordnet, wenn record_operationName != `` |
Id |
metadata.product_log_id |
Direkt zugeordnet |
id |
metadata.product_log_id |
Direkt zugeordnet |
properties.AuditEventId |
metadata.product_log_id |
Direkt zugeordnet |
properties_id |
metadata.product_log_id |
Direkt zugeordnet |
OperationVersion |
metadata.product_version |
Direkt zugeordnet |
operationVersion |
metadata.product_version |
Direkt zugeordnet |
kv.value |
network.http.parsed_user_agent |
Direkt zugeordnet |
properties.userAgent |
network.http.parsed_user_agent |
Direkt zugeordnet |
kv.value |
network.http.user_agent |
Direkt zugeordnet |
properties.userAgent |
network.http.user_agent |
Direkt zugeordnet |
correlationId |
network.session_id |
Direkt zugeordnet |
record_correlationId |
network.session_id |
Wird zugeordnet, wenn record_correlationId != `` |
domain |
principal.administrative_domain |
Direkt zugeordnet |
InitiatedBy.app.displayName |
principal.application |
Direkt zugeordnet |
clientAppUsed |
principal.application |
Direkt zugeordnet |
initiatedBy.app.displayName |
principal.application |
Direkt zugeordnet |
properties.Actor.ApplicationName |
principal.application |
Direkt zugeordnet |
properties.servicePrincipal.Name |
principal.application |
Direkt zugeordnet |
properties.servicePrincipalName |
principal.application |
Direkt zugeordnet |
properties_initiatedBy_app_displayName |
principal.application |
Direkt zugeordnet |
properties.deviceDetail.deviceId |
principal.asset.asset_id |
Direkt zugeordnet |
isCompliant_label |
principal.asset.attribute.labels |
Zusammengeführt |
isManaged_label |
principal.asset.attribute.labels |
Zusammengeführt |
service_principal_id_label |
principal.asset.attribute.labels |
Zusammengeführt |
sourceSystem_label |
principal.asset.attribute.labels |
Zusammengeführt |
hardware |
principal.asset.hardware |
Zusammengeführt |
ip |
principal.asset.ip |
Zusammengeführt |
ip_addr |
principal.asset.ip |
Zusammengeführt |
ip_address |
principal.asset.ip |
Zusammengeführt |
ip_value |
principal.asset.ip |
Zusammengeführt |
principal_ip |
principal.asset.ip |
Zusammengeführt |
properties.sourceSystem.Id |
principal.asset.product_object_id |
Direkt zugeordnet |
properties.deviceDetail.deviceId |
principal.asset_id |
Direkt zugeordnet |
principal_hostname |
principal.hostname |
Direkt zugeordnet |
ip |
principal.ip |
Zusammengeführt |
ip_addr |
principal.ip |
Zusammengeführt |
ip_address |
principal.ip |
Zusammengeführt |
ip_value |
principal.ip |
Zusammengeführt |
principal_ip |
principal.ip |
Zusammengeführt |
location.city |
principal.location.city |
Umbenannt/zugeordnet |
prop_loc_city |
principal.location.city |
Direkt zugeordnet |
location.countryOrRegion |
principal.location.country_or_region |
Umbenannt/zugeordnet |
prop_loc_countryOrRegion |
principal.location.country_or_region |
Direkt zugeordnet |
record_RoleLocation |
principal.location.name |
Wird zugeordnet, wenn record_RoleLocation != `` |
location.geoCoordinates.latitude |
principal.location.region_latitude |
Umbenannt/zugeordnet |
prop_loc_latitude |
principal.location.region_latitude |
Direkt zugeordnet |
location.geoCoordinates.longitude |
principal.location.region_longitude |
Umbenannt/zugeordnet |
prop_loc_longitude |
principal.location.region_longitude |
Direkt zugeordnet |
location.state |
principal.location.state |
Umbenannt/zugeordnet |
prop_loc_state |
principal.location.state |
Direkt zugeordnet |
properties.deviceDetail.operatingSystem |
principal.platform_version |
Direkt zugeordnet |
Identity_label |
principal.resource.attribute.labels |
Zusammengeführt |
_field |
principal.resource.attribute.labels |
Zusammengeführt |
activityDisplayName |
principal.resource.attribute.labels |
Zugeordnet: „Nutzer hinzufügen“, „StsRefreshTokenValidFrom-Zeitstempel aktualisieren“, „Konto deaktivieren“, „Aktivieren... |
app_id |
principal.resource.attribute.labels |
Zusammengeführt |
browser_label |
principal.resource.attribute.labels |
Zusammengeführt |
key |
principal.resource.attribute.labels |
Zugeordnet: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field, `"resource_grou... |
map_field |
principal.resource.attribute.labels |
Zusammengeführt |
prop_clientAppType_label |
principal.resource.attribute.labels |
Zusammengeführt |
properties_initiatedBy_app_appId_label |
principal.resource.attribute.labels |
Zusammengeführt |
user_principal_name_label |
principal.resource.attribute.labels |
Zusammengeführt |
Resource |
principal.resource.name |
Direkt zugeordnet |
ResourceId |
principal.resource.product_object_id |
Direkt zugeordnet |
properties.Actor.Application |
principal.resource.product_object_id |
Direkt zugeordnet |
record_identity_evidence_authorization_principalType |
principal.resource.resource_subtype |
Wird zugeordnet, wenn record_identity_evidence_authorization_principalType != `` |
Type |
principal.resource.type |
Zugeordnet: (?i)AuditLogs → AUDIT_LOG |
role |
principal.user.attribute.roles |
Zusammengeführt |
role_label |
principal.user.attribute.roles |
Zusammengeführt |
user_role |
principal.user.attribute.roles |
Zusammengeführt |
InitiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Zusammengeführt |
activityDisplayName |
principal.user.email_addresses |
Zugeordnet: „Nutzer hinzufügen“, „StsRefreshTokenValidFrom-Zeitstempel aktualisieren“, „Konto deaktivieren“, „Aktivieren... |
email |
principal.user.email_addresses |
Zusammengeführt |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Zusammengeführt |
properties.sourceIdentity.details.UserPrincipalName |
principal.user.email_addresses |
Zusammengeführt |
properties_Actor_UPN |
principal.user.email_addresses |
Zusammengeführt |
CorrelationId |
principal.user.product_object_id |
Direkt zugeordnet |
initiatedBy.app.servicePrincipalId |
principal.user.product_object_id |
Direkt zugeordnet |
initiatedBy.user.id |
principal.user.product_object_id |
Direkt zugeordnet |
properties.Actor.ObjectId |
principal.user.product_object_id |
Direkt zugeordnet |
properties.servicePrincipalId |
principal.user.product_object_id |
Direkt zugeordnet |
properties.sourceIdentity.Id |
principal.user.product_object_id |
Direkt zugeordnet |
properties.sourceIdentity.details.id |
principal.user.product_object_id |
Direkt zugeordnet |
properties_initiatedBy_app_servicePrincipalId |
principal.user.product_object_id |
Direkt zugeordnet |
InitiatedBy.user.displayName |
principal.user.user_display_name |
Direkt zugeordnet |
initiatedBy.user.displayName |
principal.user.user_display_name |
Direkt zugeordnet |
initiatedBy.user.userPrincipalName |
principal.user.user_display_name |
Direkt zugeordnet |
properties.sourceIdentity.Name |
principal.user.user_display_name |
Direkt zugeordnet |
properties.sourceIdentity.details.DisplayName |
principal.user.user_display_name |
Direkt zugeordnet |
user_name |
principal.user.user_display_name |
Direkt zugeordnet |
InitiatedBy.app.servicePrincipalId |
principal.user.userid |
Direkt zugeordnet |
InitiatedBy.user.id |
principal.user.userid |
Direkt zugeordnet |
initiatedBy.app.servicePrincipalName |
principal.user.userid |
Direkt zugeordnet |
initiatedBy.user.userPrincipalName |
principal.user.userid |
Direkt zugeordnet |
properties.initiatedBy.Id |
principal.user.userid |
Direkt zugeordnet |
record_identity_evidence_authorization_principalId |
principal.user.userid |
Wird zugeordnet, wenn record_identity_evidence_authorization_principalId != `` |
sec_result |
security_result |
Zusammengeführt |
Result |
security_result.action |
Zugeordnet: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
action |
security_result.action |
Zusammengeführt |
operationName |
security_result.action |
Zugeordnet: Sign-in activity → action |
result |
security_result.action |
Zugeordnet: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
resultType |
security_result.action |
Zugeordnet: 0 → action |
security_result_action |
security_result.action |
Zusammengeführt |
security_result_action_allow |
security_result.action |
Zusammengeführt |
security_result_action_block |
security_result.action |
Zusammengeführt |
operationType |
security_result.action_details |
Direkt zugeordnet |
resultType |
security_result.action_details |
Direkt zugeordnet |
Category |
security_result.category |
Zusammengeführt |
operationName |
security_result.category |
Zugeordnet: Sign-in activity → Category |
Category |
security_result.category_details |
Zugeordnet: (?i)Device → Category |
properties_category |
security_result.category_details |
Zusammengeführt |
sec_result_category_details |
security_result.category_details |
Zusammengeführt |
Result |
security_result.description |
Direkt zugeordnet |
properties.provisioningStatusInfo.errorInformation |
security_result.description |
Direkt zugeordnet |
properties_status_additionalDetails |
security_result.description |
Direkt zugeordnet |
resultDescription |
security_result.description |
Direkt zugeordnet |
resultReason |
security_result.description |
Direkt zugeordnet |
_field |
security_result.detection_fields |
Zusammengeführt |
auth_app_device_app_version_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_device_client_app_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_device_id_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_device_os_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_policy_adminConfiguration_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_policy_authenticationEvaluation_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_policy_policyName_label |
security_result.detection_fields |
Zusammengeführt |
auth_app_policy_status_label |
security_result.detection_fields |
Zusammengeführt |
auth_detail_label |
security_result.detection_fields |
Zusammengeführt |
auth_id_label |
security_result.detection_fields |
Zusammengeführt |
auth_proc_det_label |
security_result.detection_fields |
Zusammengeführt |
auth_req_label |
security_result.detection_fields |
Zusammengeführt |
caa_label |
security_result.detection_fields |
Zusammengeführt |
detection_authenticationMethod |
security_result.detection_fields |
Zusammengeführt |
detection_authenticationMethodDetail |
security_result.detection_fields |
Zusammengeführt |
detection_authenticationStepDateTime |
security_result.detection_fields |
Zusammengeführt |
detection_authenticationStepRequirement |
security_result.detection_fields |
Zusammengeführt |
detection_authenticationStepResultDetail |
security_result.detection_fields |
Zusammengeführt |
detection_detail |
security_result.detection_fields |
Zusammengeführt |
detection_networkName |
security_result.detection_fields |
Zusammengeführt |
detection_networkType |
security_result.detection_fields |
Zusammengeführt |
detection_requestSequence |
security_result.detection_fields |
Zusammengeführt |
detection_requirementProvider |
security_result.detection_fields |
Zusammengeführt |
detection_statusSequence |
security_result.detection_fields |
Zusammengeführt |
detection_succeeded |
security_result.detection_fields |
Zusammengeführt |
enforcedGrantControls_label |
security_result.detection_fields |
Zusammengeführt |
enforcedSessionControls_label |
security_result.detection_fields |
Zusammengeführt |
key |
security_result.detection_fields |
Zugeordnet: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → … |
policy_conditionsNotSatisfied_label |
security_result.detection_fields |
Zusammengeführt |
policy_conditionsSatisfied_label |
security_result.detection_fields |
Zusammengeführt |
policy_displayName_label |
security_result.detection_fields |
Zusammengeführt |
policy_id_label |
security_result.detection_fields |
Zusammengeführt |
policy_result_label |
security_result.detection_fields |
Zusammengeführt |
resultType_label |
security_result.detection_fields |
Zusammengeführt |
riskLevelAggregated_label |
security_result.detection_fields |
Zusammengeführt |
session_lifetime_policy_detail_label |
security_result.detection_fields |
Zusammengeführt |
session_lifetime_policy_expirationRequirement_label |
security_result.detection_fields |
Zusammengeführt |
statusInfo_label |
security_result.detection_fields |
Zusammengeführt |
value_label |
security_result.detection_fields |
Zusammengeführt |
operationName |
security_result.priority |
Zugeordnet: Sign-in activity → MEDIUM_PRIORITY |
riskLevelDuringSignIn |
security_result.priority |
Zugeordnet: medium → MEDIUM_PRIORITY |
resultType |
security_result.rule_id |
Direkt zugeordnet |
kv.value |
security_result.rule_name |
Direkt zugeordnet |
Level |
security_result.severity |
Zugeordnete Werte (insgesamt 5, z.B. "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH) |
level |
security_result.severity |
Zugeordnet: (?i)informational/info → INFORMATIONAL |
operationName |
security_result.severity |
Zugeordnet: Sign-in activity → ERROR |
Level |
security_result.severity_details |
Direkt zugeordnet |
level |
security_result.severity_details |
Direkt zugeordnet |
AADOperationType |
security_result.summary |
Direkt zugeordnet |
operationName |
security_result.summary |
Zugeordnet: Sign-in activity → Successful login occurred, Sign-in activity → „Fehler bei der Anmeldung… |
properties.provisioningStatusInfo.Status |
security_result.summary |
Direkt zugeordnet |
result |
security_result.summary |
Direkt zugeordnet |
result1 |
security_result.summary |
Direkt zugeordnet |
resultType |
security_result.summary |
Zugeordnet: 0 → Successful login occurred |
prop_riskDetail |
security_result.threat_name |
Direkt zugeordnet |
modified_properties_old_value_label |
src.resource.attribute.labels |
Zusammengeführt |
targetResourceType |
src.resource.attribute.labels |
Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
target_domain |
target.administrative_domain |
Direkt zugeordnet |
appDisplayName |
target.application |
Direkt zugeordnet |
modifiedProperties.newValue |
target.asset.asset_id |
Direkt zugeordnet |
targetSystem_ApplicationId_label |
target.asset.attribute.labels |
Zusammengeführt |
targetSystem_ServicePrincipalDisplayName_label |
target.asset.attribute.labels |
Zusammengeführt |
targetSystem_label |
target.asset.attribute.labels |
Zusammengeführt |
target_service_principal_label |
target.asset.attribute.labels |
Zusammengeführt |
kv.value |
target.asset.hostname |
Direkt zugeordnet |
temp_display_name |
target.asset.hostname |
Direkt zugeordnet |
properties.targetSystem.Id |
target.asset.product_object_id |
Direkt zugeordnet |
grouptypelabel |
target.group.attribute.labels |
Zusammengeführt |
index |
target.group.attribute.labels |
Zugeordnet: 0 → grouptypelabel |
targetResourceType |
target.group.attribute.labels |
Zugeordnet: Group → grouptypelabel |
modifiedProperties.newValue |
target.group.group_display_name |
Direkt zugeordnet |
target.displayName |
target.group.group_display_name |
Direkt zugeordnet |
modifiedProperties.newValue |
target.group.product_object_id |
Direkt zugeordnet |
target.id |
target.group.product_object_id |
Direkt zugeordnet |
kv.value |
target.hostname |
Direkt zugeordnet |
temp_display_name |
target.hostname |
Direkt zugeordnet |
target_ip |
target.ip |
Zusammengeführt |
kv.value |
target.process.pid |
Direkt zugeordnet |
modified_properties_new_value_label_value |
target.process.pid |
Direkt zugeordnet |
appId_label |
target.resource.attribute.labels |
Zusammengeführt |
app_id_label |
target.resource.attribute.labels |
Zusammengeführt |
authorization_scope_label |
target.resource.attribute.labels |
Zusammengeführt |
modifiedPropertie_label |
target.resource.attribute.labels |
Zusammengeführt |
modifiedProperty_name_label |
target.resource.attribute.labels |
Zusammengeführt |
modifiedProperty_new_value_label |
target.resource.attribute.labels |
Zusammengeführt |
modifiedProperty_old_value_label |
target.resource.attribute.labels |
Zusammengeführt |
modified_properties_new_value_label |
target.resource.attribute.labels |
Zusammengeführt |
newValue_label |
target.resource.attribute.labels |
Zusammengeführt |
targetResourceType |
target.resource.attribute.labels |
Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
target_Name_label |
target.resource.attribute.labels |
Zusammengeführt |
target_resource_display_name_label |
target.resource.attribute.labels |
Zusammengeführt |
target_resource_id_label |
target.resource.attribute.labels |
Zusammengeführt |
type_label |
target.resource.attribute.labels |
Zusammengeführt |
role |
target.resource.attribute.roles |
Zusammengeführt |
targetResourceType |
target.resource.attribute.roles |
Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
properties.resourceDisplayName |
target.resource.name |
Direkt zugeordnet |
resourceDisplayName |
target.resource.name |
Direkt zugeordnet |
temp_display_name |
target.resource.name |
Direkt zugeordnet |
id |
target.resource.product_object_id |
Direkt zugeordnet |
prop_resourceId |
target.resource.product_object_id |
Direkt zugeordnet |
properties.TargetObjectIds.0 |
target.resource.product_object_id |
Direkt zugeordnet |
targetResourceType |
target.resource.resource_subtype |
Direkt zugeordnet |
activityDisplayName |
target.resource.type |
Zugeordnete Werte (insgesamt 38, z. B. Add agreement → SETTING, „Vereinbarung löschen“, „Endgültig löschen“ usw.) |
category |
target.resource.type |
Zugeordnete Werte (insgesamt 18, z. B. Agreement → SETTING, ApplicationManagement → SETTING, … |
loggedByService |
target.resource.type |
Zugeordnet: Core Directory → SETTING |
principal_ip_present |
target.resource.type |
Zugeordnet: true → SETTING |
type |
target.resource.type |
Zugeordnet: Device → DEVICE |
kv.value |
target.url |
Direkt zugeordnet |
user_attribute_labels |
target.user.attribute.labels |
Zusammengeführt |
role |
target.user.attribute.roles |
Zusammengeführt |
modifiedProperties.newValue |
target.user.department |
Zusammengeführt |
targetResourceType |
target.user.department |
Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
activityDisplayName |
target.user.email_addresses |
Zugeordnet: Add member to role outside of PIM (permanent) → target.userPrincipalName |
kv.value |
target.user.email_addresses |
Zusammengeführt |
modifiedProperties.newValue |
target.user.email_addresses |
Zusammengeführt |
targer_user_principal_name |
target.user.email_addresses |
Zugeordnet: (^.*@.*$) → target.userPrincipalName |
target.userPrincipalName |
target.user.email_addresses |
Zusammengeführt |
targetResourceType |
target.user.email_addresses |
Zugeordnet: User → target.userPrincipalName, „Device“, „User“, „Directory“, „Application“ usw. |
target_email |
target.user.email_addresses |
Zusammengeführt |
temp_display_name |
target.user.email_addresses |
Zugeordnet: (^.*@.*$) → temp_display_name |
modifiedProperties.newValue |
target.user.employee_id |
Direkt zugeordnet |
modifiedProperties.newValue |
target.user.first_name |
Direkt zugeordnet |
modifiedProperties.newValue |
target.user.last_name |
Direkt zugeordnet |
modifiedProperties.newValue |
target.user.office_address.name |
Direkt zugeordnet |
kv.value |
target.user.phone_numbers |
Zusammengeführt |
modifiedProperties.newValue |
target.user.phone_numbers |
Zusammengeführt |
mp.newValue |
target.user.phone_numbers |
Zusammengeführt |
targetResourceType |
target.user.phone_numbers |
Zugeordnet: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
modifiedProperties.newValue |
target.user.product_object_id |
Direkt zugeordnet |
properties.targetIdentity.Id |
target.user.product_object_id |
Direkt zugeordnet |
target.id |
target.user.product_object_id |
Direkt zugeordnet |
userId |
target.user.product_object_id |
Direkt zugeordnet |
modifiedProperties.newValue |
target.user.title |
Direkt zugeordnet |
TargetResource_displayName |
target.user.user_display_name |
Direkt zugeordnet |
identity |
target.user.user_display_name |
Direkt zugeordnet |
modifiedProperties.newValue |
target.user.user_display_name |
Direkt zugeordnet |
mp.newValue |
target.user.user_display_name |
Direkt zugeordnet |
properties.TargetDisplayNames.0 |
target.user.user_display_name |
Direkt zugeordnet |
properties.targetIdentity.Name |
target.user.user_display_name |
Direkt zugeordnet |
properties.userDisplayName |
target.user.user_display_name |
Direkt zugeordnet |
target.displayName |
target.user.user_display_name |
Direkt zugeordnet |
target_user_name |
target.user.user_display_name |
Direkt zugeordnet |
userPrincipalName |
target.user.user_display_name |
Direkt zugeordnet |
TargetResource_id |
target.user.userid |
Direkt zugeordnet |
identity |
target.user.userid |
Direkt zugeordnet |
kv.value |
target.user.userid |
Direkt zugeordnet |
modifiedProperties.newValue |
target.user.userid |
Direkt zugeordnet |
prop_alternateSignInName |
target.user.userid |
Direkt zugeordnet |
prop_signInIdentifier |
target.user.userid |
Direkt zugeordnet |
prop_userPrincipalName |
target.user.userid |
Direkt zugeordnet |
userPrincipalName |
target.user.userid |
Direkt zugeordnet |
DATA:target_domain |
target.userPrincipalName |
Direkt zugeordnet |
DATA:tgt_user_principal_name |
target.userPrincipalName |
Direkt zugeordnet |
| – | extensions.auth.type |
Konstante: SSO |
| – | metadata.event_type |
Konstante: USER_LOGIN |
| – | metadata.product_name |
Konstante: Azure AD Directory Audit |
| – | metadata.vendor_name |
Konstante: Microsoft |
| – | network.http.parsed_user_agent |
Konstante: parseduseragent |
| – | principal.resource.type |
Konstante: AUDIT_LOG |
| – | security_result.priority |
Konstante: MEDIUM_PRIORITY |
| – | security_result.severity |
Konstante: INFORMATIONAL |
| – | security_result.summary |
Konstante: Successful login occurred |
| – | target.resource.type |
Konstante: DEVICE |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten