Collecter les journaux d'audit du répertoire Microsoft Entra ID (anciennement Azure Active Directory)

Version de l'analyseur : 28.0

Compatible avec :

Ce document explique comment collecter les journaux d'audit du répertoire Microsoft Entra ID (anciennement Azure Active Directory) en configurant un flux Google Security Operations. Vous pouvez configurer l'ingestion de deux manières : à l'aide d'Azure Event Hub (recommandé) ou de l'API tierce.

Les journaux d'audit de l'annuaire Entra ID enregistrent les modifications apportées à votre locataire, y compris la gestion des utilisateurs et des groupes, les mises à jour des applications, les modifications des rôles d'annuaire et les modifications des règles.

Avant de commencer

Assurez-vous de remplir les conditions préalables suivantes :

  • Une instance Google SecOps.
  • Accès privilégié au portail Microsoft Azure.
  • Rôle Administrateur de sécurité ou Administrateur général dans Microsoft Entra ID (requis pour les paramètres de diagnostic).

Cette méthode diffuse les journaux d'audit Entra ID via Azure Event Hub avec la capture activée, ce qui écrit les données dans Azure Blob Storage. Google SecOps ingère ensuite les journaux à partir de Blob Storage à l'aide du type de flux Azure Blob Storage V2.

Configurer un compte de stockage Azure

Créer un compte de stockage

  1. Dans le portail Azure, recherchez Comptes de stockage.
  2. Cliquez sur + Créer.
  3. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Abonnement Sélectionnez votre abonnement Azure.
    Groupe de ressources Sélectionner une base de données existante ou en créer une
    Nom du compte de stockage Saisissez un nom unique (par exemple, secopsauditlogs).
    Région Sélectionnez la région la plus proche de votre espace de noms Event Hubs.
    Performances Standard (recommandé)
    Redondance LRS (stockage local redondant) ou GRS (stockage géoredondant)
  4. Cliquez sur Examiner et créer.

  5. Consultez l'aperçu, puis cliquez sur Créer.

  6. Attendez la fin du déploiement.

Obtenir les identifiants du compte de stockage

  1. Accédez au compte de stockage que vous avez créé.
  2. Dans le volet de navigation de gauche, sélectionnez Clés d'accès sous Sécurité et mise en réseau.
  3. Cliquez sur Afficher les clés.
  4. Copiez et enregistrez les éléments suivants :
    • Nom du compte de stockage
    • Touche 1 ou Touche 2 : clé d'accès partagée.

Créer un espace de noms Event Hub et un hub d'événements

Créer un espace de noms Event Hubs

  1. Dans le portail Azure, recherchez Event Hubs.
  2. Cliquez sur + Créer.
  3. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Abonnement Sélectionnez votre abonnement Azure.
    Groupe de ressources Sélectionnez le même groupe de ressources que votre compte de stockage.
    Nom de l'espace de noms Saisissez un nom unique (par exemple, secops-entraid-audit).
    Emplacement Sélectionnez la même région que votre compte de stockage.
    Niveau de tarification Standard (obligatoire pour la capture Event Hub)
  4. Cliquez sur Examiner et créer, puis sur Créer.

  5. Attendez la fin du déploiement.

Créer un hub d'événements

  1. Accédez à l'espace de noms Event Hub que vous avez créé.
  2. En haut de l'écran, cliquez sur + Event Hub.
  3. Fournissez les informations de configuration suivantes :
    • Name (Nom) : saisissez un nom (par exemple, entraid-audit-logs).
    • Nombre de partitions : 2 (par défaut, augmentez-le pour un débit plus élevé).
    • Règle de nettoyage : Supprimer.
    • Durée de conservation (heures) : 24 (minimum, augmentez-la si nécessaire pour la résilience).
  4. Cliquez sur Examiner et créer, puis sur Créer.

Activer la capture Event Hub

  1. Accédez au hub d'événements que vous avez créé (dans l'espace de noms).
  2. Dans le panneau de navigation de gauche, sélectionnez Capture.
  3. Définissez Capture sur Activé.
  4. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Créneau horaire (en minutes) 5 (ou moins pour le quasi-temps réel)
    Taille de la fenêtre (Mo) 300
    Fournisseur de capture Azure Blob Storage
    Abonnement Azure Sélectionnez votre abonnement
    Compte de stockage Sélectionnez le compte de stockage que vous avez créé.
    Conteneur de blobs Créez ou sélectionnez un conteneur (par exemple, entraid-audit-capture).
  5. Cliquez sur Enregistrer.

Configurer les paramètres de diagnostic Entra ID

  1. Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur de la sécurité au minimum.
  2. Accédez à Entra ID > Surveillance et intégrité > Paramètres de diagnostic.
  3. Cliquez sur Ajouter un paramètre de diagnostic.
  4. Fournissez les informations de configuration suivantes :
    • Nom du paramètre de diagnostic : saisissez un nom descriptif (par exemple, audit-logs-to-eventhub).
    • Dans la section Journaux, sélectionnez AuditLogs.
    • Dans la section Détails de la destination, sélectionnez Diffuser vers un hub d'événements.
    • Abonnement : sélectionnez l'abonnement contenant votre espace de noms Event Hub.
    • Espace de noms Event Hubs : sélectionnez l'espace de noms que vous avez créé (par exemple, secops-entraid-audit).
    • Nom du hub d'événements : sélectionnez le hub d'événements que vous avez créé (par exemple, entraid-audit-logs).
    • Nom de la règle du hub d'événements : sélectionnez RootManageSharedAccessKey.
  5. Cliquez sur Enregistrer.

Configurer des flux

Il existe deux points d'entrée différents pour configurer les flux dans la plate-forme Google SecOps :

  • Paramètres SIEM > Flux > Ajouter un flux
  • Plate-forme de contenu> Packs de contenu> Premiers pas

Configurer un flux dans Google SecOps pour ingérer les journaux d'audit Entra ID

  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Sur la page suivante, cliquez sur Configurer un seul flux.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Entra ID Audit Logs - Event Hub).
  5. Sélectionnez Microsoft Azure Blob Storage V2 comme Type de source.
  6. Sélectionnez Audit du répertoire Azure AD comme Type de journal.
  7. Cliquez sur Suivant.
  8. Spécifiez les valeurs des paramètres d'entrée suivants :

    • URI Azure : saisissez l'URL du point de terminaison du service Blob avec le chemin d'accès au conteneur de capture :
    https://<storage-account>.blob.core.windows.net/entraid-audit-capture/
    

    Remplacez <storage-account> par le nom de votre compte de stockage Azure.

    • Option de suppression de la source : sélectionnez l'option de suppression de votre choix :
      • Jamais : ne supprime jamais aucun fichier après les transferts.
      • Supprimer les fichiers transférés : supprime les fichiers une fois le transfert réussi.
      • Supprimer les fichiers transférés et les répertoires vides : supprime les fichiers et les répertoires vides après un transfert réussi.
    • Âge maximal des fichiers : incluez les fichiers modifiés au cours des derniers jours. La valeur par défaut est de 180 jours.
    • Clé partagée : saisissez la valeur de la clé d'accès partagé du compte de stockage.
    • Espace de noms de l'élément : espace de noms de l'élément.
    • Libellés d'ingestion : libellé à appliquer aux événements de ce flux.
  9. Cliquez sur Créer un flux.

Une fois le flux créé, il peut s'écouler entre 5 et 10 minutes avant que les journaux ne commencent à s'afficher dans Google SecOps.

Pour en savoir plus sur la configuration de plusieurs flux pour différents types de journaux dans cette famille de produits, consultez Configurer des flux par produit.

Pour en savoir plus sur les flux Google Security Operations, consultez la documentation sur les flux Google Security Operations. Pour en savoir plus sur les exigences de chaque type de flux, consultez Configuration des flux par type. Si vous rencontrez des problèmes lors de la création de flux, contactez l'assistance Google Security Operations.

Configurer le pare-feu Azure Storage (le cas échéant)

Si votre compte de stockage Azure utilise un pare-feu, vous devez ajouter les plages d'adresses IP Google SecOps.

  1. Dans le portail Azure, accédez à votre compte de stockage.
  2. Sélectionnez Mise en réseau sous Sécurité et mise en réseau.
  3. Sous Pare-feu et réseaux virtuels, sélectionnez Activé à partir des réseaux virtuels et adresses IP sélectionnés.
  4. Dans la section Pare-feu, sous Plage d'adresses, cliquez sur + Ajouter une plage d'adresses IP.
  5. Ajoutez chaque plage d'adresses IP Google SecOps au format CIDR.
  6. Cliquez sur Enregistrer.

Méthode 2 : API tierce

Cette méthode utilise l'API Microsoft Graph pour récupérer les journaux d'audit du répertoire Entra ID directement depuis votre locataire Microsoft.

Configurer la liste d'autorisation d'adresses IP

Avant de créer le flux, vous devez ajouter les plages d'adresses IP Google SecOps à la liste d'autorisation dans les paramètres de votre réseau Microsoft Azure ou dans vos règles d'accès conditionnel.

Obtenir les plages d'adresses IP Google SecOps

  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Notez les plages d'adresses IP affichées dans l'interface de création de flux.
  4. Vous pouvez également récupérer les plages d'adresses IP de manière programmatique à l'aide de l'API Feed Management.

Configurer l'accès conditionnel pour les identités de charge de travail (si nécessaire)

Si votre organisation utilise des règles d'accès conditionnel qui limitent l'accès par emplacement :

  1. Dans le centre d'administration Microsoft Entra, accédez à Protection > Accès conditionnel > Lieux nommés.
  2. Cliquez sur + Nouveau lieu.
  3. Fournissez les informations de configuration suivantes :
    • Nom : saisissez Google SecOps IP Ranges.
    • Marquer comme emplacement approuvé : facultatif, en fonction de votre règle de sécurité.
    • Plages d'adresses IP : ajoutez chaque plage d'adresses IP Google SecOps au format CIDR.
  4. Cliquez sur Créer.
  5. Accédez à Accès conditionnel > Stratégies.
  6. Pour toutes les règles qui s'appliquent aux identités de charge de travail, configurez une exclusion pour l'emplacement nommé Google SecOps IP Ranges ou le principal de service spécifique.

Configurer l'enregistrement d'application Microsoft Entra

Créer un enregistrement d'application

  1. Connectez-vous au centre d'administration Microsoft Entra ou au portail Azure.
  2. Accédez à Identité > Applications > Inscriptions d'applications.
  3. Cliquez sur Nouvelle inscription.
  4. Fournissez les informations de configuration suivantes :
    • Nom : saisissez un nom descriptif (par exemple, Google SecOps Audit Logs Integration).
    • Supported account types (Types de comptes pris en charge) : sélectionnez Accounts in this organizational directory only (Single tenant) [(Comptes dans cet annuaire organisationnel uniquement (Locataire unique)].
    • URI de redirection : laissez ce champ vide (il n'est pas obligatoire pour l'authentification du compte de service).
  5. Cliquez sur S'inscrire.
  6. Après l'enregistrement, copiez et enregistrez les valeurs suivantes :
    • ID de l'application (client)
    • ID de l'annuaire (locataire)

Configurer les autorisations de l'API

  1. Dans l'enregistrement de l'application, accédez à Autorisations d'API.
  2. Cliquez sur Ajouter une autorisation.
  3. Sélectionnez Microsoft Graph> Autorisations de l'application.
  4. Recherchez et sélectionnez les autorisations suivantes :
    • AuditLog.Read.All : requis pour lire les journaux d'audit du répertoire.
    • Directory.Read.All : requis par l'API Microsoft Graph pour accéder aux journaux d'audit.
  5. Cliquez sur Ajouter des autorisations.
  6. Cliquez sur Accorder le consentement administrateur pour [Votre organisation].
  7. Vérifiez que la colonne État indique Accordée pour [Votre organisation] pour toutes les autorisations.

Autorisation Type Description
AuditLog.Read.All Application Lire toutes les données du journal d'audit
Directory.Read.All Application Lire les données du répertoire (obligatoire pour l'accès à l'API)

Créer code secret du client

  1. Dans l'enregistrement de l'application, accédez à Certificats et codes secrets.
  2. Cliquez sur Nouvelle clé secrète client.
  3. Fournissez les informations de configuration suivantes :

    • Description : saisissez un nom descriptif (par exemple, Google SecOps Feed).
    • Expiration : sélectionnez une période d'expiration.
  4. Cliquez sur Ajouter.

  5. Copiez immédiatement la valeur du code secret du client.

    Important : La valeur secrète ne s'affiche qu'une seule fois et ne peut pas être récupérée une fois que vous avez quitté cette page. Si vous perdez la valeur, vous devez créer un autre code secret du client.

Configurer des flux

Il existe deux points d'entrée différents pour configurer les flux dans la plate-forme Google SecOps :

  • Paramètres SIEM > Flux > Ajouter un flux
  • Hub de contenu > Packs de contenu > Commencer ### Configurer un flux dans Google SecOps pour ingérer les journaux d'audit Entra ID
  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Sur la page suivante, cliquez sur Configurer un seul flux.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Entra ID Directory Audit Logs).
  5. Sélectionnez API tierce comme Type de source.
  6. Sélectionnez Audit du répertoire Azure AD comme Type de journal.
  7. Cliquez sur Suivant.
  8. Spécifiez les valeurs des paramètres d'entrée suivants :

    • ID client OAuth : saisissez l'ID (client) de l'application à partir de l'enregistrement de l'application.
    • Code secret du client OAuth : saisissez la valeur du code secret du client que vous avez copiée précédemment.
    • ID de locataire : saisissez l'ID (locataire) du répertoire de l'enregistrement de l'application au format UUID (par exemple, 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Chemin d'accès complet à l'API : saisissez l'URL du point de terminaison de l'API REST Microsoft Graph :
    graph.microsoft.com/v1.0/auditLogs/directoryAudits
    
    • Point de terminaison d'authentification de l'API : saisissez le point de terminaison d'authentification Microsoft Active Directory :
    login.microsoftonline.com
    
  9. Cliquez sur Créer un flux.

Pour en savoir plus sur la configuration de plusieurs flux pour différents types de journaux dans cette famille de produits, consultez Configurer des flux par produit.

Pour en savoir plus sur les flux Google Security Operations, consultez la documentation sur les flux Google Security Operations. Pour en savoir plus sur les exigences de chaque type de flux, consultez Configuration des flux par type. Si vous rencontrez des problèmes lors de la création de flux, contactez l'assistance Google Security Operations.

Points de terminaison régionaux

Pour les déploiements Microsoft Entra ID dans les clouds souverains, utilisez les points de terminaison régionaux appropriés :

Environnement cloud Chemin complet de l'API Point de terminaison d'authentification de l'API
Monde graph.microsoft.com/v1.0/auditLogs/directoryAudits login.microsoftonline.com
L4 pour les organismes gouvernementaux américains graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
Gouvernement américain L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
Chine (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits login.chinacloudapi.cn

Table de mappage UDM

Champ de journal Mappage UDM Logique
grouptypelabel about.group.attribute.labels Fusionné
targetResourceType about.group.attribute.labels Mappé : Groupgrouptypelabel
target.displayName about.group.group_display_name Mappé directement
target.id about.group.product_object_id Mappé directement
resultField about.labels Fusionné
target.displayName about.resource.name Mappé directement
target.id about.resource.product_object_id Mappé directement
targetResourceType about.resource.resource_subtype Mappé directement
target.id about.user.product_object_id Mappé directement
initiatedBy.user.displayName about.user.user_display_name Mappé directement
policies.displayName about.user.user_display_name Mappé directement
target.displayName about.user.user_display_name Mappé directement
policies.id about.user.userid Mappé directement
userPrincipalName about.user.userid Mappé directement
AdditionalDetail_label additional.fields Fusionné
ReleaseVersion_label additional.fields Fusionné
Stamp_label additional.fields Fusionné
_field additional.fields Fusionné
add_about_field additional.fields Fusionné
add_about_label additional.fields Fusionné
additional_applicationFilter additional.fields Fusionné
additional_applicationFilter_new additional.fields Fusionné
additional_builtInControls additional.fields Fusionné
additional_builtInControls_new additional.fields Fusionné
additional_category additional.fields Fusionné
additional_clientAppTypes additional.fields Fusionné
additional_clientAppTypes_new additional.fields Fusionné
additional_createdDateTime_new additional.fields Fusionné
additional_createdDateTime_old additional.fields Fusionné
additional_customAuthenticationFactors additional.fields Fusionné
additional_customAuthenticationFactors_new additional.fields Fusionné
additional_displayName additional.fields Fusionné
additional_displayName_new additional.fields Fusionné
additional_displayname additional.fields Fusionné
additional_excludeApplications additional.fields Fusionné
additional_excludeApplications_new additional.fields Fusionné
additional_excludeGroups additional.fields Fusionné
additional_excludeGroups_new additional.fields Fusionné
additional_excludeLocations additional.fields Fusionné
additional_excludeLocations_new additional.fields Fusionné
additional_excludePlatform additional.fields Fusionné
additional_excludePlatforms_new additional.fields Fusionné
additional_excludeUsers additional.fields Fusionné
additional_excludeUsers_new additional.fields Fusionné
additional_fields additional.fields Fusionné
additional_id additional.fields Fusionné
additional_id_new additional.fields Fusionné
additional_includeApplications additional.fields Fusionné
additional_includeApplications_new additional.fields Fusionné
additional_includeAuthenticationContextClassReferences additional.fields Fusionné
additional_includeAuthenticationContextClassReferences_new additional.fields Fusionné
additional_includeGroups additional.fields Fusionné
additional_includeGroups_new additional.fields Fusionné
additional_includeLocations additional.fields Fusionné
additional_includeLocations_new additional.fields Fusionné
additional_includePlatform additional.fields Fusionné
additional_includePlatforms_new additional.fields Fusionné
additional_includeRoles additional.fields Fusionné
additional_includeRoles_new additional.fields Fusionné
additional_includeUserActions additional.fields Fusionné
additional_includeUserActions_new additional.fields Fusionné
additional_includeUsers additional.fields Fusionné
additional_includeUsers_new additional.fields Fusionné
additional_includeuserRiskLevel additional.fields Fusionné
additional_label additional.fields Fusionné
additional_loggedByService additional.fields Fusionné
additional_modifiedDateTime_new additional.fields Fusionné
additional_modifiedDateTime_old additional.fields Fusionné
additional_newValue additional.fields Fusionné
additional_oldValue additional.fields Fusionné
additional_old_operator additional.fields Fusionné
additional_operator additional.fields Fusionné
additional_resourceId additional.fields Fusionné
additional_servicePrincipalRiskLevels additional.fields Fusionné
additional_servicePrincipalRiskLevels_new additional.fields Fusionné
additional_signInRiskLevels additional.fields Fusionné
additional_signInRiskLevels_new additional.fields Fusionné
additional_state additional.fields Fusionné
additional_state_new additional.fields Fusionné
additional_termsOfUses additional.fields Fusionné
additional_termsOfUses_new additional.fields Fusionné
additional_userRiskLevels_new additional.fields Fusionné
agentSubjectType_label additional.fields Fusionné
agentType_label additional.fields Fusionné
agent_type_label additional.fields Fusionné
aio_label additional.fields Fusionné
appDisplayName_label additional.fields Fusionné
appId_label additional.fields Fusionné
app_owner_tenant_id_label additional.fields Fusionné
app_service_principal_id_label additional.fields Fusionné
appidacr_label additional.fields Fusionné
aud_label additional.fields Fusionné
authentication_processing_details_label additional.fields Fusionné
authentication_protocol_label additional.fields Fusionné
authentication_strengths_label additional.fields Fusionné
changed_applicationFilter_label additional.fields Fusionné
changed_builtInControls_new additional.fields Fusionné
changed_clientAppTypes_label additional.fields Fusionné
changed_createdDateTime_label additional.fields Fusionné
changed_customAuthenticationFactors_new additional.fields Fusionné
changed_displayName_label additional.fields Fusionné
changed_excludeApplications_new additional.fields Fusionné
changed_excludeGroups_new additional.fields Fusionné
changed_excludeLocations_new additional.fields Fusionné
changed_excludePlatforms_new additional.fields Fusionné
changed_excludeUsers_new additional.fields Fusionné
changed_id_label additional.fields Fusionné
changed_includeApplications_label additional.fields Fusionné
changed_includeAuthenticationContextClassReferences_new additional.fields Fusionné
changed_includeGroups_new additional.fields Fusionné
changed_includeLocations_label additional.fields Fusionné
changed_includePlatforms_new additional.fields Fusionné
changed_includeRoles_new additional.fields Fusionné
changed_includeUserActions_new additional.fields Fusionné
changed_includeUsers_new additional.fields Fusionné
changed_modifiedDateTime_label additional.fields Fusionné
changed_operator_label additional.fields Fusionné
changed_servicePrincipalRiskLevels_new additional.fields Fusionné
changed_signInRiskLevels_new additional.fields Fusionné
changed_state_label additional.fields Fusionné
changed_termsOfUses_new additional.fields Fusionné
changed_userRiskLevels_new additional.fields Fusionné
claims_tenantid_label additional.fields Fusionné
client_credential_type_label additional.fields Fusionné
durationMs_label additional.fields Fusionné
duration_ms_label additional.fields Fusionné
eventCategory_label additional.fields Fusionné
event_name_label additional.fields Fusionné
exp_label additional.fields Fusionné
hierarchy_label additional.fields Fusionné
home_tenant_id_label additional.fields Fusionné
iat_label additional.fields Fusionné
identity_label additional.fields Fusionné
idtyp_label additional.fields Fusionné
incoming_token_type_label additional.fields Fusionné
initiatedBy_label additional.fields Fusionné
initiatedBy_type_label additional.fields Fusionné
isTenantRestricted_label additional.fields Fusionné
isThroughGlobalSecureAccess_label additional.fields Fusionné
iss_label additional.fields Fusionné
map_field additional.fields Fusionné
mfaAuthDetail_label additional.fields Fusionné
mfa_auth_method_label additional.fields Fusionné
modified_property_displayname additional.fields Mappé : userPrincipalName → old_value_label, userPrincipalName → new_value_label
nameidentifier_label additional.fields Fusionné
nbf_label additional.fields Fusionné
new_value_label additional.fields Fusionné
old_clientAppTypes additional.fields Mappé : new_clientAppTypeschanged_clientAppTypes_label
old_createdDateTime additional.fields Mappé : new_createdDateTimechanged_createdDateTime_label
old_displayName_value additional.fields Mappé : new_displayName_valuechanged_displayName_label
old_grantControls additional.fields Mappé : new_grantControlschanged_operator_label
old_id_value additional.fields Mappé : new_id_valuechanged_id_label
old_includeLocations additional.fields Mappé : new_includeLocationschanged_includeLocations_label
old_include_applications additional.fields Mappé : new_include_applicationschanged_includeApplications_label, `new_include_appli...
old_modifiedDateTime additional.fields Mappé : new_modifiedDateTimechanged_modifiedDateTime_label
old_state_value additional.fields Mappé : new_state_valuechanged_state_label
old_value_label additional.fields Fusionné
operationType_label additional.fields Fusionné
originalRequestId_label additional.fields Fusionné
prop_isInteractive_label additional.fields Fusionné
prop_log_version_label additional.fields Fusionné
prop_processingTimeInMilliseconds_label additional.fields Fusionné
prop_signInIdentifierType_label additional.fields Fusionné
properties_category_label additional.fields Fusionné
properties_correlationId_label additional.fields Fusionné
provisioningAction_label additional.fields Fusionné
removed_builtInControls_label additional.fields Fusionné
removed_customAuthenticationFactors_label additional.fields Fusionné
removed_excludeApplications_label additional.fields Fusionné
removed_excludeGroups_label additional.fields Fusionné
removed_excludeLocations_label additional.fields Fusionné
removed_excludeUsers_label additional.fields Fusionné
removed_includeAuthenticationContextClassReferences_label additional.fields Fusionné
removed_includeGroups_label additional.fields Fusionné
removed_includePlatform_label additional.fields Fusionné
removed_includeRoles_label additional.fields Fusionné
removed_includeUserActions_label additional.fields Fusionné
removed_includeUsers_label additional.fields Fusionné
removed_includeuserRiskLevel_label additional.fields Fusionné
removed_servicePrincipalRiskLevels_label additional.fields Fusionné
removed_signInRiskLevels_label additional.fields Fusionné
removed_termsOfUses_label additional.fields Fusionné
resourceId_label additional.fields Fusionné
resource_owner_tenant_id_label additional.fields Fusionné
resource_service_principal_id_label additional.fields Fusionné
resource_tenant_id_label additional.fields Fusionné
result_signature_label additional.fields Fusionné
rh_label additional.fields Fusionné
riskEventType_label additional.fields Fusionné
roleAssignmentId_label additional.fields Fusionné
roleAssignmentScope_label additional.fields Fusionné
roleDefinitionId_label additional.fields Fusionné
serviceRequestId_label additional.fields Fusionné
session_id_label additional.fields Fusionné
signInEventTypes_label additional.fields Fusionné
sign_in_token_protection_status_label additional.fields Fusionné
signin_session_status_label additional.fields Fusionné
statusCode_label additional.fields Fusionné
targetResourceType additional.fields Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
targetResources_agentType_label additional.fields Fusionné
tenantId_Label additional.fields Fusionné
tenantId_label additional.fields Fusionné
tenant_id_label additional.fields Fusionné
tokenIssuerType_label additional.fields Fusionné
token_protection_type_label additional.fields Fusionné
trustType_label additional.fields Fusionné
unique_token_identifier_label additional.fields Fusionné
uti_label additional.fields Fusionné
ver_label additional.fields Fusionné
xms_ftd_label additional.fields Fusionné
xms_idrel_label additional.fields Fusionné
xms_rd_label additional.fields Fusionné
xms_tcdt_label additional.fields Fusionné
operationName extensions.auth.type Mappé : Sign-in activitySSO
target_userid_present extensions.auth.type Mappé : trueMACHINE
logged_by_service intermediary.application Mappé directement
ActivityDisplayName metadata.description Mappé directement
record_properties_message metadata.description Mappé lorsque record_properties_message != ``
resultDescription metadata.description Mappé directement
ActivityDateTime metadata.event_timestamp Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
TimeGenerated metadata.event_timestamp Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
_TimeReceived metadata.event_timestamp Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
logcollector_timestamp metadata.event_timestamp Analysé en tant que ISO8601
properties.activityDateTime metadata.event_timestamp Analysé en tant que ISO8601
record.time metadata.event_timestamp Analysé en tant que ISO8601
time metadata.event_timestamp Analysé en tant que ISO8601
time_1 metadata.event_timestamp Analysé en tant que UNIX
when metadata.event_timestamp Analysé en tant que ISO8601
activityDisplayName metadata.event_type Valeurs mappées (96 au total, par exemple Admin deleted security info → USER_DELETION, "Ajouter une application")
category metadata.event_type Valeurs mappées (98 au total, par exemple AdministrativeUnit → USER_RESOURCE_CREATION, "Administrati...
eventType metadata.event_type Mappé : USER_UNCATEGORIZEDUSER_RESOURCE_ACCESS
has_principal metadata.event_type Mappé : trueSTATUS_UPDATE
has_target_hostname metadata.event_type Mappé : trueNETWORK_CONNECTION
has_target_resource metadata.event_type Mappé : trueUSER_RESOURCE_ACCESS
has_user metadata.event_type Mappé : trueUSER_UNCATEGORIZED
loggedByService metadata.event_type Valeurs mappées (31 au total, par exemple Application proxy → SERVICE_CREATION, Application proxy...)
operationName metadata.event_type Mappé : Sign-in activityUSER_LOGIN
principal_ip_present metadata.event_type Valeurs mappées (7 au total, par exemple true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, ...)
principal_userid_present metadata.event_type Valeurs mappées (6 au total, par exemple false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED…)
target_userid_present metadata.event_type Mappé : true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN
AADTenantId metadata.product_deployment_id Mappé directement
OperationName metadata.product_event_type Mappé directement
activityDisplayName metadata.product_event_type Mappé directement
operationName metadata.product_event_type Mappé directement
record_operationName metadata.product_event_type Mappé lorsque record_operationName != ``
Id metadata.product_log_id Mappé directement
id metadata.product_log_id Mappé directement
properties.AuditEventId metadata.product_log_id Mappé directement
properties_id metadata.product_log_id Mappé directement
OperationVersion metadata.product_version Mappé directement
operationVersion metadata.product_version Mappé directement
kv.value network.http.parsed_user_agent Mappé directement
properties.userAgent network.http.parsed_user_agent Mappé directement
kv.value network.http.user_agent Mappé directement
properties.userAgent network.http.user_agent Mappé directement
correlationId network.session_id Mappé directement
record_correlationId network.session_id Mappé lorsque record_correlationId != ``
domain principal.administrative_domain Mappé directement
InitiatedBy.app.displayName principal.application Mappé directement
clientAppUsed principal.application Mappé directement
initiatedBy.app.displayName principal.application Mappé directement
properties.Actor.ApplicationName principal.application Mappé directement
properties.servicePrincipal.Name principal.application Mappé directement
properties.servicePrincipalName principal.application Mappé directement
properties_initiatedBy_app_displayName principal.application Mappé directement
properties.deviceDetail.deviceId principal.asset.asset_id Mappé directement
isCompliant_label principal.asset.attribute.labels Fusionné
isManaged_label principal.asset.attribute.labels Fusionné
service_principal_id_label principal.asset.attribute.labels Fusionné
sourceSystem_label principal.asset.attribute.labels Fusionné
hardware principal.asset.hardware Fusionné
ip principal.asset.ip Fusionné
ip_addr principal.asset.ip Fusionné
ip_address principal.asset.ip Fusionné
ip_value principal.asset.ip Fusionné
principal_ip principal.asset.ip Fusionné
properties.sourceSystem.Id principal.asset.product_object_id Mappé directement
properties.deviceDetail.deviceId principal.asset_id Mappé directement
principal_hostname principal.hostname Mappé directement
ip principal.ip Fusionné
ip_addr principal.ip Fusionné
ip_address principal.ip Fusionné
ip_value principal.ip Fusionné
principal_ip principal.ip Fusionné
location.city principal.location.city Renommé/Mappé
prop_loc_city principal.location.city Mappé directement
location.countryOrRegion principal.location.country_or_region Renommé/Mappé
prop_loc_countryOrRegion principal.location.country_or_region Mappé directement
record_RoleLocation principal.location.name Mappé lorsque record_RoleLocation != ``
location.geoCoordinates.latitude principal.location.region_latitude Renommé/Mappé
prop_loc_latitude principal.location.region_latitude Mappé directement
location.geoCoordinates.longitude principal.location.region_longitude Renommé/Mappé
prop_loc_longitude principal.location.region_longitude Mappé directement
location.state principal.location.state Renommé/Mappé
prop_loc_state principal.location.state Mappé directement
properties.deviceDetail.operatingSystem principal.platform_version Mappé directement
Identity_label principal.resource.attribute.labels Fusionné
_field principal.resource.attribute.labels Fusionné
activityDisplayName principal.resource.attribute.labels Mappé : "Ajouter un utilisateur", "Mettre à jour le code temporel StsRefreshTokenValidFrom", "Désactiver le compte", "Activer…
app_id principal.resource.attribute.labels Fusionné
browser_label principal.resource.attribute.labels Fusionné
key principal.resource.attribute.labels Mappé : "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId"map_field, `"resource_grou...
map_field principal.resource.attribute.labels Fusionné
prop_clientAppType_label principal.resource.attribute.labels Fusionné
properties_initiatedBy_app_appId_label principal.resource.attribute.labels Fusionné
user_principal_name_label principal.resource.attribute.labels Fusionné
Resource principal.resource.name Mappé directement
ResourceId principal.resource.product_object_id Mappé directement
properties.Actor.Application principal.resource.product_object_id Mappé directement
record_identity_evidence_authorization_principalType principal.resource.resource_subtype Mappé lorsque record_identity_evidence_authorization_principalType != ``
Type principal.resource.type Mappé : (?i)AuditLogsAUDIT_LOG
role principal.user.attribute.roles Fusionné
role_label principal.user.attribute.roles Fusionné
user_role principal.user.attribute.roles Fusionné
InitiatedBy.user.userPrincipalName principal.user.email_addresses Fusionné
activityDisplayName principal.user.email_addresses Mappé : "Ajouter un utilisateur", "Mettre à jour le code temporel StsRefreshTokenValidFrom", "Désactiver le compte", "Activer…
email principal.user.email_addresses Fusionné
initiatedBy.user.userPrincipalName principal.user.email_addresses Fusionné
properties.sourceIdentity.details.UserPrincipalName principal.user.email_addresses Fusionné
properties_Actor_UPN principal.user.email_addresses Fusionné
CorrelationId principal.user.product_object_id Mappé directement
initiatedBy.app.servicePrincipalId principal.user.product_object_id Mappé directement
initiatedBy.user.id principal.user.product_object_id Mappé directement
properties.Actor.ObjectId principal.user.product_object_id Mappé directement
properties.servicePrincipalId principal.user.product_object_id Mappé directement
properties.sourceIdentity.Id principal.user.product_object_id Mappé directement
properties.sourceIdentity.details.id principal.user.product_object_id Mappé directement
properties_initiatedBy_app_servicePrincipalId principal.user.product_object_id Mappé directement
InitiatedBy.user.displayName principal.user.user_display_name Mappé directement
initiatedBy.user.displayName principal.user.user_display_name Mappé directement
initiatedBy.user.userPrincipalName principal.user.user_display_name Mappé directement
properties.sourceIdentity.Name principal.user.user_display_name Mappé directement
properties.sourceIdentity.details.DisplayName principal.user.user_display_name Mappé directement
user_name principal.user.user_display_name Mappé directement
InitiatedBy.app.servicePrincipalId principal.user.userid Mappé directement
InitiatedBy.user.id principal.user.userid Mappé directement
initiatedBy.app.servicePrincipalName principal.user.userid Mappé directement
initiatedBy.user.userPrincipalName principal.user.userid Mappé directement
properties.initiatedBy.Id principal.user.userid Mappé directement
record_identity_evidence_authorization_principalId principal.user.userid Mappé lorsque record_identity_evidence_authorization_principalId != ``
sec_result security_result Fusionné
Result security_result.action Mappé : (?i)success → security_result_action_allow, (?i)failure → `security_result_act...
action security_result.action Fusionné
operationName security_result.action Mappé : Sign-in activityaction
result security_result.action Mappé : (?i)success → security_result_action_allow, (?i)failure → `security_result_act...
resultType security_result.action Mappé : 0action
security_result_action security_result.action Fusionné
security_result_action_allow security_result.action Fusionné
security_result_action_block security_result.action Fusionné
operationType security_result.action_details Mappé directement
resultType security_result.action_details Mappé directement
Category security_result.category Fusionné
operationName security_result.category Mappé : Sign-in activityCategory
Category security_result.category_details Mappé : (?i)DeviceCategory
properties_category security_result.category_details Fusionné
sec_result_category_details security_result.category_details Fusionné
Result security_result.description Mappé directement
properties.provisioningStatusInfo.errorInformation security_result.description Mappé directement
properties_status_additionalDetails security_result.description Mappé directement
resultDescription security_result.description Mappé directement
resultReason security_result.description Mappé directement
_field security_result.detection_fields Fusionné
auth_app_device_app_version_label security_result.detection_fields Fusionné
auth_app_device_client_app_label security_result.detection_fields Fusionné
auth_app_device_id_label security_result.detection_fields Fusionné
auth_app_device_os_label security_result.detection_fields Fusionné
auth_app_policy_adminConfiguration_label security_result.detection_fields Fusionné
auth_app_policy_authenticationEvaluation_label security_result.detection_fields Fusionné
auth_app_policy_policyName_label security_result.detection_fields Fusionné
auth_app_policy_status_label security_result.detection_fields Fusionné
auth_detail_label security_result.detection_fields Fusionné
auth_id_label security_result.detection_fields Fusionné
auth_proc_det_label security_result.detection_fields Fusionné
auth_req_label security_result.detection_fields Fusionné
caa_label security_result.detection_fields Fusionné
detection_authenticationMethod security_result.detection_fields Fusionné
detection_authenticationMethodDetail security_result.detection_fields Fusionné
detection_authenticationStepDateTime security_result.detection_fields Fusionné
detection_authenticationStepRequirement security_result.detection_fields Fusionné
detection_authenticationStepResultDetail security_result.detection_fields Fusionné
detection_detail security_result.detection_fields Fusionné
detection_networkName security_result.detection_fields Fusionné
detection_networkType security_result.detection_fields Fusionné
detection_requestSequence security_result.detection_fields Fusionné
detection_requirementProvider security_result.detection_fields Fusionné
detection_statusSequence security_result.detection_fields Fusionné
detection_succeeded security_result.detection_fields Fusionné
enforcedGrantControls_label security_result.detection_fields Fusionné
enforcedSessionControls_label security_result.detection_fields Fusionné
key security_result.detection_fields Mappé : "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ...
policy_conditionsNotSatisfied_label security_result.detection_fields Fusionné
policy_conditionsSatisfied_label security_result.detection_fields Fusionné
policy_displayName_label security_result.detection_fields Fusionné
policy_id_label security_result.detection_fields Fusionné
policy_result_label security_result.detection_fields Fusionné
resultType_label security_result.detection_fields Fusionné
riskLevelAggregated_label security_result.detection_fields Fusionné
session_lifetime_policy_detail_label security_result.detection_fields Fusionné
session_lifetime_policy_expirationRequirement_label security_result.detection_fields Fusionné
statusInfo_label security_result.detection_fields Fusionné
value_label security_result.detection_fields Fusionné
operationName security_result.priority Mappé : Sign-in activityMEDIUM_PRIORITY
riskLevelDuringSignIn security_result.priority Mappé : mediumMEDIUM_PRIORITY
resultType security_result.rule_id Mappé directement
kv.value security_result.rule_name Mappé directement
Level security_result.severity Valeurs mappées (5 au total, par exemple "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH)
level security_result.severity Mappé : (?i)informational/infoINFORMATIONAL
operationName security_result.severity Mappé : Sign-in activityERROR
Level security_result.severity_details Mappé directement
level security_result.severity_details Mappé directement
AADOperationType security_result.summary Mappé directement
operationName security_result.summary Mappé : Sign-in activity → Successful login occurred, Sign-in activity → "Échec de la connexion…
properties.provisioningStatusInfo.Status security_result.summary Mappé directement
result security_result.summary Mappé directement
result1 security_result.summary Mappé directement
resultType security_result.summary Mappé : 0Successful login occurred
prop_riskDetail security_result.threat_name Mappé directement
modified_properties_old_value_label src.resource.attribute.labels Fusionné
targetResourceType src.resource.attribute.labels Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
target_domain target.administrative_domain Mappé directement
appDisplayName target.application Mappé directement
modifiedProperties.newValue target.asset.asset_id Mappé directement
targetSystem_ApplicationId_label target.asset.attribute.labels Fusionné
targetSystem_ServicePrincipalDisplayName_label target.asset.attribute.labels Fusionné
targetSystem_label target.asset.attribute.labels Fusionné
target_service_principal_label target.asset.attribute.labels Fusionné
kv.value target.asset.hostname Mappé directement
temp_display_name target.asset.hostname Mappé directement
properties.targetSystem.Id target.asset.product_object_id Mappé directement
grouptypelabel target.group.attribute.labels Fusionné
index target.group.attribute.labels Mappé : 0grouptypelabel
targetResourceType target.group.attribute.labels Mappé : Groupgrouptypelabel
modifiedProperties.newValue target.group.group_display_name Mappé directement
target.displayName target.group.group_display_name Mappé directement
modifiedProperties.newValue target.group.product_object_id Mappé directement
target.id target.group.product_object_id Mappé directement
kv.value target.hostname Mappé directement
temp_display_name target.hostname Mappé directement
target_ip target.ip Fusionné
kv.value target.process.pid Mappé directement
modified_properties_new_value_label_value target.process.pid Mappé directement
appId_label target.resource.attribute.labels Fusionné
app_id_label target.resource.attribute.labels Fusionné
authorization_scope_label target.resource.attribute.labels Fusionné
modifiedPropertie_label target.resource.attribute.labels Fusionné
modifiedProperty_name_label target.resource.attribute.labels Fusionné
modifiedProperty_new_value_label target.resource.attribute.labels Fusionné
modifiedProperty_old_value_label target.resource.attribute.labels Fusionné
modified_properties_new_value_label target.resource.attribute.labels Fusionné
newValue_label target.resource.attribute.labels Fusionné
targetResourceType target.resource.attribute.labels Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
target_Name_label target.resource.attribute.labels Fusionné
target_resource_display_name_label target.resource.attribute.labels Fusionné
target_resource_id_label target.resource.attribute.labels Fusionné
type_label target.resource.attribute.labels Fusionné
role target.resource.attribute.roles Fusionné
targetResourceType target.resource.attribute.roles Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
properties.resourceDisplayName target.resource.name Mappé directement
resourceDisplayName target.resource.name Mappé directement
temp_display_name target.resource.name Mappé directement
id target.resource.product_object_id Mappé directement
prop_resourceId target.resource.product_object_id Mappé directement
properties.TargetObjectIds.0 target.resource.product_object_id Mappé directement
targetResourceType target.resource.resource_subtype Mappé directement
activityDisplayName target.resource.type Valeurs mappées (38 au total, par exemple Add agreement → SETTING, "Supprimer l'accord", "Supprimer définitivement…
category target.resource.type Valeurs mappées (18 au total, par exemple Agreement → SETTING, ApplicationManagement → SETTING, ...)
loggedByService target.resource.type Mappé : Core DirectorySETTING
principal_ip_present target.resource.type Mappé : trueSETTING
type target.resource.type Mappé : DeviceDEVICE
kv.value target.url Mappé directement
user_attribute_labels target.user.attribute.labels Fusionné
role target.user.attribute.roles Fusionné
modifiedProperties.newValue target.user.department Fusionné
targetResourceType target.user.department Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
activityDisplayName target.user.email_addresses Mappé : Add member to role outside of PIM (permanent)target.userPrincipalName
kv.value target.user.email_addresses Fusionné
modifiedProperties.newValue target.user.email_addresses Fusionné
targer_user_principal_name target.user.email_addresses Mappé : (^.*@.*$)target.userPrincipalName
target.userPrincipalName target.user.email_addresses Fusionné
targetResourceType target.user.email_addresses Mappé : User → target.userPrincipalName, "Device", "User", "Directory", "Application", ...
target_email target.user.email_addresses Fusionné
temp_display_name target.user.email_addresses Mappé : (^.*@.*$)temp_display_name
modifiedProperties.newValue target.user.employee_id Mappé directement
modifiedProperties.newValue target.user.first_name Mappé directement
modifiedProperties.newValue target.user.last_name Mappé directement
modifiedProperties.newValue target.user.office_address.name Mappé directement
kv.value target.user.phone_numbers Fusionné
modifiedProperties.newValue target.user.phone_numbers Fusionné
mp.newValue target.user.phone_numbers Fusionné
targetResourceType target.user.phone_numbers Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" …
modifiedProperties.newValue target.user.product_object_id Mappé directement
properties.targetIdentity.Id target.user.product_object_id Mappé directement
target.id target.user.product_object_id Mappé directement
userId target.user.product_object_id Mappé directement
modifiedProperties.newValue target.user.title Mappé directement
TargetResource_displayName target.user.user_display_name Mappé directement
identity target.user.user_display_name Mappé directement
modifiedProperties.newValue target.user.user_display_name Mappé directement
mp.newValue target.user.user_display_name Mappé directement
properties.TargetDisplayNames.0 target.user.user_display_name Mappé directement
properties.targetIdentity.Name target.user.user_display_name Mappé directement
properties.userDisplayName target.user.user_display_name Mappé directement
target.displayName target.user.user_display_name Mappé directement
target_user_name target.user.user_display_name Mappé directement
userPrincipalName target.user.user_display_name Mappé directement
TargetResource_id target.user.userid Mappé directement
identity target.user.userid Mappé directement
kv.value target.user.userid Mappé directement
modifiedProperties.newValue target.user.userid Mappé directement
prop_alternateSignInName target.user.userid Mappé directement
prop_signInIdentifier target.user.userid Mappé directement
prop_userPrincipalName target.user.userid Mappé directement
userPrincipalName target.user.userid Mappé directement
DATA:target_domain target.userPrincipalName Mappé directement
DATA:tgt_user_principal_name target.userPrincipalName Mappé directement
N/A extensions.auth.type Constante : SSO
N/A metadata.event_type Constante : USER_LOGIN
N/A metadata.product_name Constante : Azure AD Directory Audit
N/A metadata.vendor_name Constante : Microsoft
N/A network.http.parsed_user_agent Constante : parseduseragent
N/A principal.resource.type Constante : AUDIT_LOG
N/A security_result.priority Constante : MEDIUM_PRIORITY
N/A security_result.severity Constante : INFORMATIONAL
N/A security_result.summary Constante : Successful login occurred
N/A target.resource.type Constante : DEVICE

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.