Collecter les journaux d'audit du répertoire Microsoft Entra ID (anciennement Azure Active Directory)
Version de l'analyseur : 28.0
Ce document explique comment collecter les journaux d'audit du répertoire Microsoft Entra ID (anciennement Azure Active Directory) en configurant un flux Google Security Operations. Vous pouvez configurer l'ingestion de deux manières : à l'aide d'Azure Event Hub (recommandé) ou de l'API tierce.
Les journaux d'audit de l'annuaire Entra ID enregistrent les modifications apportées à votre locataire, y compris la gestion des utilisateurs et des groupes, les mises à jour des applications, les modifications des rôles d'annuaire et les modifications des règles.
Avant de commencer
Assurez-vous de remplir les conditions préalables suivantes :
- Une instance Google SecOps.
- Accès privilégié au portail Microsoft Azure.
- Rôle Administrateur de sécurité ou Administrateur général dans Microsoft Entra ID (requis pour les paramètres de diagnostic).
Méthode 1 : Azure Event Hub (recommandée)
Cette méthode diffuse les journaux d'audit Entra ID via Azure Event Hub avec la capture activée, ce qui écrit les données dans Azure Blob Storage. Google SecOps ingère ensuite les journaux à partir de Blob Storage à l'aide du type de flux Azure Blob Storage V2.
Configurer un compte de stockage Azure
Créer un compte de stockage
- Dans le portail Azure, recherchez Comptes de stockage.
- Cliquez sur + Créer.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Abonnement Sélectionnez votre abonnement Azure. Groupe de ressources Sélectionner une base de données existante ou en créer une Nom du compte de stockage Saisissez un nom unique (par exemple, secopsauditlogs).Région Sélectionnez la région la plus proche de votre espace de noms Event Hubs. Performances Standard (recommandé) Redondance LRS (stockage local redondant) ou GRS (stockage géoredondant) Cliquez sur Examiner et créer.
Consultez l'aperçu, puis cliquez sur Créer.
Attendez la fin du déploiement.
Obtenir les identifiants du compte de stockage
- Accédez au compte de stockage que vous avez créé.
- Dans le volet de navigation de gauche, sélectionnez Clés d'accès sous Sécurité et mise en réseau.
- Cliquez sur Afficher les clés.
- Copiez et enregistrez les éléments suivants :
- Nom du compte de stockage
- Touche 1 ou Touche 2 : clé d'accès partagée.
Créer un espace de noms Event Hub et un hub d'événements
Créer un espace de noms Event Hubs
- Dans le portail Azure, recherchez Event Hubs.
- Cliquez sur + Créer.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Abonnement Sélectionnez votre abonnement Azure. Groupe de ressources Sélectionnez le même groupe de ressources que votre compte de stockage. Nom de l'espace de noms Saisissez un nom unique (par exemple, secops-entraid-audit).Emplacement Sélectionnez la même région que votre compte de stockage. Niveau de tarification Standard (obligatoire pour la capture Event Hub) Cliquez sur Examiner et créer, puis sur Créer.
Attendez la fin du déploiement.
Créer un hub d'événements
- Accédez à l'espace de noms Event Hub que vous avez créé.
- En haut de l'écran, cliquez sur + Event Hub.
- Fournissez les informations de configuration suivantes :
- Name (Nom) : saisissez un nom (par exemple,
entraid-audit-logs). - Nombre de partitions : 2 (par défaut, augmentez-le pour un débit plus élevé).
- Règle de nettoyage : Supprimer.
- Durée de conservation (heures) : 24 (minimum, augmentez-la si nécessaire pour la résilience).
- Name (Nom) : saisissez un nom (par exemple,
- Cliquez sur Examiner et créer, puis sur Créer.
Activer la capture Event Hub
- Accédez au hub d'événements que vous avez créé (dans l'espace de noms).
- Dans le panneau de navigation de gauche, sélectionnez Capture.
- Définissez Capture sur Activé.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Créneau horaire (en minutes) 5 (ou moins pour le quasi-temps réel) Taille de la fenêtre (Mo) 300 Fournisseur de capture Azure Blob Storage Abonnement Azure Sélectionnez votre abonnement Compte de stockage Sélectionnez le compte de stockage que vous avez créé. Conteneur de blobs Créez ou sélectionnez un conteneur (par exemple, entraid-audit-capture).Cliquez sur Enregistrer.
Configurer les paramètres de diagnostic Entra ID
- Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur de la sécurité au minimum.
- Accédez à Entra ID > Surveillance et intégrité > Paramètres de diagnostic.
- Cliquez sur Ajouter un paramètre de diagnostic.
- Fournissez les informations de configuration suivantes :
- Nom du paramètre de diagnostic : saisissez un nom descriptif (par exemple,
audit-logs-to-eventhub). - Dans la section Journaux, sélectionnez AuditLogs.
- Dans la section Détails de la destination, sélectionnez Diffuser vers un hub d'événements.
- Abonnement : sélectionnez l'abonnement contenant votre espace de noms Event Hub.
- Espace de noms Event Hubs : sélectionnez l'espace de noms que vous avez créé (par exemple,
secops-entraid-audit). - Nom du hub d'événements : sélectionnez le hub d'événements que vous avez créé (par exemple,
entraid-audit-logs). - Nom de la règle du hub d'événements : sélectionnez RootManageSharedAccessKey.
- Nom du paramètre de diagnostic : saisissez un nom descriptif (par exemple,
Cliquez sur Enregistrer.
Configurer des flux
Il existe deux points d'entrée différents pour configurer les flux dans la plate-forme Google SecOps :
- Paramètres SIEM > Flux > Ajouter un flux
- Plate-forme de contenu> Packs de contenu> Premiers pas
Configurer un flux dans Google SecOps pour ingérer les journaux d'audit Entra ID
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Sur la page suivante, cliquez sur Configurer un seul flux.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Entra ID Audit Logs - Event Hub). - Sélectionnez Microsoft Azure Blob Storage V2 comme Type de source.
- Sélectionnez Audit du répertoire Azure AD comme Type de journal.
- Cliquez sur Suivant.
Spécifiez les valeurs des paramètres d'entrée suivants :
- URI Azure : saisissez l'URL du point de terminaison du service Blob avec le chemin d'accès au conteneur de capture :
https://<storage-account>.blob.core.windows.net/entraid-audit-capture/Remplacez
<storage-account>par le nom de votre compte de stockage Azure.- Option de suppression de la source : sélectionnez l'option de suppression de votre choix :
- Jamais : ne supprime jamais aucun fichier après les transferts.
- Supprimer les fichiers transférés : supprime les fichiers une fois le transfert réussi.
- Supprimer les fichiers transférés et les répertoires vides : supprime les fichiers et les répertoires vides après un transfert réussi.
- Âge maximal des fichiers : incluez les fichiers modifiés au cours des derniers jours. La valeur par défaut est de 180 jours.
- Clé partagée : saisissez la valeur de la clé d'accès partagé du compte de stockage.
- Espace de noms de l'élément : espace de noms de l'élément.
- Libellés d'ingestion : libellé à appliquer aux événements de ce flux.
Cliquez sur Créer un flux.
Une fois le flux créé, il peut s'écouler entre 5 et 10 minutes avant que les journaux ne commencent à s'afficher dans Google SecOps.
Pour en savoir plus sur la configuration de plusieurs flux pour différents types de journaux dans cette famille de produits, consultez Configurer des flux par produit.
Pour en savoir plus sur les flux Google Security Operations, consultez la documentation sur les flux Google Security Operations. Pour en savoir plus sur les exigences de chaque type de flux, consultez Configuration des flux par type. Si vous rencontrez des problèmes lors de la création de flux, contactez l'assistance Google Security Operations.
Configurer le pare-feu Azure Storage (le cas échéant)
Si votre compte de stockage Azure utilise un pare-feu, vous devez ajouter les plages d'adresses IP Google SecOps.
- Dans le portail Azure, accédez à votre compte de stockage.
- Sélectionnez Mise en réseau sous Sécurité et mise en réseau.
- Sous Pare-feu et réseaux virtuels, sélectionnez Activé à partir des réseaux virtuels et adresses IP sélectionnés.
- Dans la section Pare-feu, sous Plage d'adresses, cliquez sur + Ajouter une plage d'adresses IP.
- Ajoutez chaque plage d'adresses IP Google SecOps au format CIDR.
- Consultez la documentation sur la liste d'adresses IP autorisées.
- Vous pouvez également les récupérer par programmation à l'aide de l'API Feed Management.
- Cliquez sur Enregistrer.
Méthode 2 : API tierce
Cette méthode utilise l'API Microsoft Graph pour récupérer les journaux d'audit du répertoire Entra ID directement depuis votre locataire Microsoft.
Configurer la liste d'autorisation d'adresses IP
Avant de créer le flux, vous devez ajouter les plages d'adresses IP Google SecOps à la liste d'autorisation dans les paramètres de votre réseau Microsoft Azure ou dans vos règles d'accès conditionnel.
Obtenir les plages d'adresses IP Google SecOps
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Notez les plages d'adresses IP affichées dans l'interface de création de flux.
- Vous pouvez également récupérer les plages d'adresses IP de manière programmatique à l'aide de l'API Feed Management.
Configurer l'accès conditionnel pour les identités de charge de travail (si nécessaire)
Si votre organisation utilise des règles d'accès conditionnel qui limitent l'accès par emplacement :
- Dans le centre d'administration Microsoft Entra, accédez à Protection > Accès conditionnel > Lieux nommés.
- Cliquez sur + Nouveau lieu.
- Fournissez les informations de configuration suivantes :
- Nom : saisissez
Google SecOps IP Ranges. - Marquer comme emplacement approuvé : facultatif, en fonction de votre règle de sécurité.
- Plages d'adresses IP : ajoutez chaque plage d'adresses IP Google SecOps au format CIDR.
- Nom : saisissez
- Cliquez sur Créer.
- Accédez à Accès conditionnel > Stratégies.
- Pour toutes les règles qui s'appliquent aux identités de charge de travail, configurez une exclusion pour l'emplacement nommé
Google SecOps IP Rangesou le principal de service spécifique.
Configurer l'enregistrement d'application Microsoft Entra
Créer un enregistrement d'application
- Connectez-vous au centre d'administration Microsoft Entra ou au portail Azure.
- Accédez à Identité > Applications > Inscriptions d'applications.
- Cliquez sur Nouvelle inscription.
- Fournissez les informations de configuration suivantes :
- Nom : saisissez un nom descriptif (par exemple,
Google SecOps Audit Logs Integration). - Supported account types (Types de comptes pris en charge) : sélectionnez Accounts in this organizational directory only (Single tenant) [(Comptes dans cet annuaire organisationnel uniquement (Locataire unique)].
- URI de redirection : laissez ce champ vide (il n'est pas obligatoire pour l'authentification du compte de service).
- Nom : saisissez un nom descriptif (par exemple,
- Cliquez sur S'inscrire.
- Après l'enregistrement, copiez et enregistrez les valeurs suivantes :
- ID de l'application (client)
- ID de l'annuaire (locataire)
Configurer les autorisations de l'API
- Dans l'enregistrement de l'application, accédez à Autorisations d'API.
- Cliquez sur Ajouter une autorisation.
- Sélectionnez Microsoft Graph> Autorisations de l'application.
- Recherchez et sélectionnez les autorisations suivantes :
- AuditLog.Read.All : requis pour lire les journaux d'audit du répertoire.
- Directory.Read.All : requis par l'API Microsoft Graph pour accéder aux journaux d'audit.
- Cliquez sur Ajouter des autorisations.
- Cliquez sur Accorder le consentement administrateur pour [Votre organisation].
Vérifiez que la colonne État indique Accordée pour [Votre organisation] pour toutes les autorisations.
| Autorisation | Type | Description |
|---|---|---|
| AuditLog.Read.All | Application | Lire toutes les données du journal d'audit |
| Directory.Read.All | Application | Lire les données du répertoire (obligatoire pour l'accès à l'API) |
Créer code secret du client
- Dans l'enregistrement de l'application, accédez à Certificats et codes secrets.
- Cliquez sur Nouvelle clé secrète client.
Fournissez les informations de configuration suivantes :
- Description : saisissez un nom descriptif (par exemple,
Google SecOps Feed). - Expiration : sélectionnez une période d'expiration.
- Description : saisissez un nom descriptif (par exemple,
Cliquez sur Ajouter.
Copiez immédiatement la valeur du code secret du client.
Important : La valeur secrète ne s'affiche qu'une seule fois et ne peut pas être récupérée une fois que vous avez quitté cette page. Si vous perdez la valeur, vous devez créer un autre code secret du client.
Configurer des flux
Il existe deux points d'entrée différents pour configurer les flux dans la plate-forme Google SecOps :
- Paramètres SIEM > Flux > Ajouter un flux
- Hub de contenu > Packs de contenu > Commencer ### Configurer un flux dans Google SecOps pour ingérer les journaux d'audit Entra ID
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Sur la page suivante, cliquez sur Configurer un seul flux.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Entra ID Directory Audit Logs). - Sélectionnez API tierce comme Type de source.
- Sélectionnez Audit du répertoire Azure AD comme Type de journal.
- Cliquez sur Suivant.
Spécifiez les valeurs des paramètres d'entrée suivants :
- ID client OAuth : saisissez l'ID (client) de l'application à partir de l'enregistrement de l'application.
- Code secret du client OAuth : saisissez la valeur du code secret du client que vous avez copiée précédemment.
- ID de locataire : saisissez l'ID (locataire) du répertoire de l'enregistrement de l'application au format UUID (par exemple,
0fc279f9-fe30-41be-97d3-abe1d7681418). - Chemin d'accès complet à l'API : saisissez l'URL du point de terminaison de l'API REST Microsoft Graph :
graph.microsoft.com/v1.0/auditLogs/directoryAudits- Point de terminaison d'authentification de l'API : saisissez le point de terminaison d'authentification Microsoft Active Directory :
login.microsoftonline.com- Espace de noms de l'élément : espace de noms de l'élément.
- Libellés d'ingestion : libellé à appliquer aux événements de ce flux.
Cliquez sur Créer un flux.
Pour en savoir plus sur la configuration de plusieurs flux pour différents types de journaux dans cette famille de produits, consultez Configurer des flux par produit.
Pour en savoir plus sur les flux Google Security Operations, consultez la documentation sur les flux Google Security Operations. Pour en savoir plus sur les exigences de chaque type de flux, consultez Configuration des flux par type. Si vous rencontrez des problèmes lors de la création de flux, contactez l'assistance Google Security Operations.
Points de terminaison régionaux
Pour les déploiements Microsoft Entra ID dans les clouds souverains, utilisez les points de terminaison régionaux appropriés :
| Environnement cloud | Chemin complet de l'API | Point de terminaison d'authentification de l'API |
|---|---|---|
| Monde | graph.microsoft.com/v1.0/auditLogs/directoryAudits |
login.microsoftonline.com |
| L4 pour les organismes gouvernementaux américains | graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| Gouvernement américain L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| Chine (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits |
login.chinacloudapi.cn |
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
grouptypelabel |
about.group.attribute.labels |
Fusionné |
targetResourceType |
about.group.attribute.labels |
Mappé : Group → grouptypelabel |
target.displayName |
about.group.group_display_name |
Mappé directement |
target.id |
about.group.product_object_id |
Mappé directement |
resultField |
about.labels |
Fusionné |
target.displayName |
about.resource.name |
Mappé directement |
target.id |
about.resource.product_object_id |
Mappé directement |
targetResourceType |
about.resource.resource_subtype |
Mappé directement |
target.id |
about.user.product_object_id |
Mappé directement |
initiatedBy.user.displayName |
about.user.user_display_name |
Mappé directement |
policies.displayName |
about.user.user_display_name |
Mappé directement |
target.displayName |
about.user.user_display_name |
Mappé directement |
policies.id |
about.user.userid |
Mappé directement |
userPrincipalName |
about.user.userid |
Mappé directement |
AdditionalDetail_label |
additional.fields |
Fusionné |
ReleaseVersion_label |
additional.fields |
Fusionné |
Stamp_label |
additional.fields |
Fusionné |
_field |
additional.fields |
Fusionné |
add_about_field |
additional.fields |
Fusionné |
add_about_label |
additional.fields |
Fusionné |
additional_applicationFilter |
additional.fields |
Fusionné |
additional_applicationFilter_new |
additional.fields |
Fusionné |
additional_builtInControls |
additional.fields |
Fusionné |
additional_builtInControls_new |
additional.fields |
Fusionné |
additional_category |
additional.fields |
Fusionné |
additional_clientAppTypes |
additional.fields |
Fusionné |
additional_clientAppTypes_new |
additional.fields |
Fusionné |
additional_createdDateTime_new |
additional.fields |
Fusionné |
additional_createdDateTime_old |
additional.fields |
Fusionné |
additional_customAuthenticationFactors |
additional.fields |
Fusionné |
additional_customAuthenticationFactors_new |
additional.fields |
Fusionné |
additional_displayName |
additional.fields |
Fusionné |
additional_displayName_new |
additional.fields |
Fusionné |
additional_displayname |
additional.fields |
Fusionné |
additional_excludeApplications |
additional.fields |
Fusionné |
additional_excludeApplications_new |
additional.fields |
Fusionné |
additional_excludeGroups |
additional.fields |
Fusionné |
additional_excludeGroups_new |
additional.fields |
Fusionné |
additional_excludeLocations |
additional.fields |
Fusionné |
additional_excludeLocations_new |
additional.fields |
Fusionné |
additional_excludePlatform |
additional.fields |
Fusionné |
additional_excludePlatforms_new |
additional.fields |
Fusionné |
additional_excludeUsers |
additional.fields |
Fusionné |
additional_excludeUsers_new |
additional.fields |
Fusionné |
additional_fields |
additional.fields |
Fusionné |
additional_id |
additional.fields |
Fusionné |
additional_id_new |
additional.fields |
Fusionné |
additional_includeApplications |
additional.fields |
Fusionné |
additional_includeApplications_new |
additional.fields |
Fusionné |
additional_includeAuthenticationContextClassReferences |
additional.fields |
Fusionné |
additional_includeAuthenticationContextClassReferences_new |
additional.fields |
Fusionné |
additional_includeGroups |
additional.fields |
Fusionné |
additional_includeGroups_new |
additional.fields |
Fusionné |
additional_includeLocations |
additional.fields |
Fusionné |
additional_includeLocations_new |
additional.fields |
Fusionné |
additional_includePlatform |
additional.fields |
Fusionné |
additional_includePlatforms_new |
additional.fields |
Fusionné |
additional_includeRoles |
additional.fields |
Fusionné |
additional_includeRoles_new |
additional.fields |
Fusionné |
additional_includeUserActions |
additional.fields |
Fusionné |
additional_includeUserActions_new |
additional.fields |
Fusionné |
additional_includeUsers |
additional.fields |
Fusionné |
additional_includeUsers_new |
additional.fields |
Fusionné |
additional_includeuserRiskLevel |
additional.fields |
Fusionné |
additional_label |
additional.fields |
Fusionné |
additional_loggedByService |
additional.fields |
Fusionné |
additional_modifiedDateTime_new |
additional.fields |
Fusionné |
additional_modifiedDateTime_old |
additional.fields |
Fusionné |
additional_newValue |
additional.fields |
Fusionné |
additional_oldValue |
additional.fields |
Fusionné |
additional_old_operator |
additional.fields |
Fusionné |
additional_operator |
additional.fields |
Fusionné |
additional_resourceId |
additional.fields |
Fusionné |
additional_servicePrincipalRiskLevels |
additional.fields |
Fusionné |
additional_servicePrincipalRiskLevels_new |
additional.fields |
Fusionné |
additional_signInRiskLevels |
additional.fields |
Fusionné |
additional_signInRiskLevels_new |
additional.fields |
Fusionné |
additional_state |
additional.fields |
Fusionné |
additional_state_new |
additional.fields |
Fusionné |
additional_termsOfUses |
additional.fields |
Fusionné |
additional_termsOfUses_new |
additional.fields |
Fusionné |
additional_userRiskLevels_new |
additional.fields |
Fusionné |
agentSubjectType_label |
additional.fields |
Fusionné |
agentType_label |
additional.fields |
Fusionné |
agent_type_label |
additional.fields |
Fusionné |
aio_label |
additional.fields |
Fusionné |
appDisplayName_label |
additional.fields |
Fusionné |
appId_label |
additional.fields |
Fusionné |
app_owner_tenant_id_label |
additional.fields |
Fusionné |
app_service_principal_id_label |
additional.fields |
Fusionné |
appidacr_label |
additional.fields |
Fusionné |
aud_label |
additional.fields |
Fusionné |
authentication_processing_details_label |
additional.fields |
Fusionné |
authentication_protocol_label |
additional.fields |
Fusionné |
authentication_strengths_label |
additional.fields |
Fusionné |
changed_applicationFilter_label |
additional.fields |
Fusionné |
changed_builtInControls_new |
additional.fields |
Fusionné |
changed_clientAppTypes_label |
additional.fields |
Fusionné |
changed_createdDateTime_label |
additional.fields |
Fusionné |
changed_customAuthenticationFactors_new |
additional.fields |
Fusionné |
changed_displayName_label |
additional.fields |
Fusionné |
changed_excludeApplications_new |
additional.fields |
Fusionné |
changed_excludeGroups_new |
additional.fields |
Fusionné |
changed_excludeLocations_new |
additional.fields |
Fusionné |
changed_excludePlatforms_new |
additional.fields |
Fusionné |
changed_excludeUsers_new |
additional.fields |
Fusionné |
changed_id_label |
additional.fields |
Fusionné |
changed_includeApplications_label |
additional.fields |
Fusionné |
changed_includeAuthenticationContextClassReferences_new |
additional.fields |
Fusionné |
changed_includeGroups_new |
additional.fields |
Fusionné |
changed_includeLocations_label |
additional.fields |
Fusionné |
changed_includePlatforms_new |
additional.fields |
Fusionné |
changed_includeRoles_new |
additional.fields |
Fusionné |
changed_includeUserActions_new |
additional.fields |
Fusionné |
changed_includeUsers_new |
additional.fields |
Fusionné |
changed_modifiedDateTime_label |
additional.fields |
Fusionné |
changed_operator_label |
additional.fields |
Fusionné |
changed_servicePrincipalRiskLevels_new |
additional.fields |
Fusionné |
changed_signInRiskLevels_new |
additional.fields |
Fusionné |
changed_state_label |
additional.fields |
Fusionné |
changed_termsOfUses_new |
additional.fields |
Fusionné |
changed_userRiskLevels_new |
additional.fields |
Fusionné |
claims_tenantid_label |
additional.fields |
Fusionné |
client_credential_type_label |
additional.fields |
Fusionné |
durationMs_label |
additional.fields |
Fusionné |
duration_ms_label |
additional.fields |
Fusionné |
eventCategory_label |
additional.fields |
Fusionné |
event_name_label |
additional.fields |
Fusionné |
exp_label |
additional.fields |
Fusionné |
hierarchy_label |
additional.fields |
Fusionné |
home_tenant_id_label |
additional.fields |
Fusionné |
iat_label |
additional.fields |
Fusionné |
identity_label |
additional.fields |
Fusionné |
idtyp_label |
additional.fields |
Fusionné |
incoming_token_type_label |
additional.fields |
Fusionné |
initiatedBy_label |
additional.fields |
Fusionné |
initiatedBy_type_label |
additional.fields |
Fusionné |
isTenantRestricted_label |
additional.fields |
Fusionné |
isThroughGlobalSecureAccess_label |
additional.fields |
Fusionné |
iss_label |
additional.fields |
Fusionné |
map_field |
additional.fields |
Fusionné |
mfaAuthDetail_label |
additional.fields |
Fusionné |
mfa_auth_method_label |
additional.fields |
Fusionné |
modified_property_displayname |
additional.fields |
Mappé : userPrincipalName → old_value_label, userPrincipalName → new_value_label |
nameidentifier_label |
additional.fields |
Fusionné |
nbf_label |
additional.fields |
Fusionné |
new_value_label |
additional.fields |
Fusionné |
old_clientAppTypes |
additional.fields |
Mappé : new_clientAppTypes → changed_clientAppTypes_label |
old_createdDateTime |
additional.fields |
Mappé : new_createdDateTime → changed_createdDateTime_label |
old_displayName_value |
additional.fields |
Mappé : new_displayName_value → changed_displayName_label |
old_grantControls |
additional.fields |
Mappé : new_grantControls → changed_operator_label |
old_id_value |
additional.fields |
Mappé : new_id_value → changed_id_label |
old_includeLocations |
additional.fields |
Mappé : new_includeLocations → changed_includeLocations_label |
old_include_applications |
additional.fields |
Mappé : new_include_applications → changed_includeApplications_label, `new_include_appli... |
old_modifiedDateTime |
additional.fields |
Mappé : new_modifiedDateTime → changed_modifiedDateTime_label |
old_state_value |
additional.fields |
Mappé : new_state_value → changed_state_label |
old_value_label |
additional.fields |
Fusionné |
operationType_label |
additional.fields |
Fusionné |
originalRequestId_label |
additional.fields |
Fusionné |
prop_isInteractive_label |
additional.fields |
Fusionné |
prop_log_version_label |
additional.fields |
Fusionné |
prop_processingTimeInMilliseconds_label |
additional.fields |
Fusionné |
prop_signInIdentifierType_label |
additional.fields |
Fusionné |
properties_category_label |
additional.fields |
Fusionné |
properties_correlationId_label |
additional.fields |
Fusionné |
provisioningAction_label |
additional.fields |
Fusionné |
removed_builtInControls_label |
additional.fields |
Fusionné |
removed_customAuthenticationFactors_label |
additional.fields |
Fusionné |
removed_excludeApplications_label |
additional.fields |
Fusionné |
removed_excludeGroups_label |
additional.fields |
Fusionné |
removed_excludeLocations_label |
additional.fields |
Fusionné |
removed_excludeUsers_label |
additional.fields |
Fusionné |
removed_includeAuthenticationContextClassReferences_label |
additional.fields |
Fusionné |
removed_includeGroups_label |
additional.fields |
Fusionné |
removed_includePlatform_label |
additional.fields |
Fusionné |
removed_includeRoles_label |
additional.fields |
Fusionné |
removed_includeUserActions_label |
additional.fields |
Fusionné |
removed_includeUsers_label |
additional.fields |
Fusionné |
removed_includeuserRiskLevel_label |
additional.fields |
Fusionné |
removed_servicePrincipalRiskLevels_label |
additional.fields |
Fusionné |
removed_signInRiskLevels_label |
additional.fields |
Fusionné |
removed_termsOfUses_label |
additional.fields |
Fusionné |
resourceId_label |
additional.fields |
Fusionné |
resource_owner_tenant_id_label |
additional.fields |
Fusionné |
resource_service_principal_id_label |
additional.fields |
Fusionné |
resource_tenant_id_label |
additional.fields |
Fusionné |
result_signature_label |
additional.fields |
Fusionné |
rh_label |
additional.fields |
Fusionné |
riskEventType_label |
additional.fields |
Fusionné |
roleAssignmentId_label |
additional.fields |
Fusionné |
roleAssignmentScope_label |
additional.fields |
Fusionné |
roleDefinitionId_label |
additional.fields |
Fusionné |
serviceRequestId_label |
additional.fields |
Fusionné |
session_id_label |
additional.fields |
Fusionné |
signInEventTypes_label |
additional.fields |
Fusionné |
sign_in_token_protection_status_label |
additional.fields |
Fusionné |
signin_session_status_label |
additional.fields |
Fusionné |
statusCode_label |
additional.fields |
Fusionné |
targetResourceType |
additional.fields |
Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
targetResources_agentType_label |
additional.fields |
Fusionné |
tenantId_Label |
additional.fields |
Fusionné |
tenantId_label |
additional.fields |
Fusionné |
tenant_id_label |
additional.fields |
Fusionné |
tokenIssuerType_label |
additional.fields |
Fusionné |
token_protection_type_label |
additional.fields |
Fusionné |
trustType_label |
additional.fields |
Fusionné |
unique_token_identifier_label |
additional.fields |
Fusionné |
uti_label |
additional.fields |
Fusionné |
ver_label |
additional.fields |
Fusionné |
xms_ftd_label |
additional.fields |
Fusionné |
xms_idrel_label |
additional.fields |
Fusionné |
xms_rd_label |
additional.fields |
Fusionné |
xms_tcdt_label |
additional.fields |
Fusionné |
operationName |
extensions.auth.type |
Mappé : Sign-in activity → SSO |
target_userid_present |
extensions.auth.type |
Mappé : true → MACHINE |
logged_by_service |
intermediary.application |
Mappé directement |
ActivityDisplayName |
metadata.description |
Mappé directement |
record_properties_message |
metadata.description |
Mappé lorsque record_properties_message != `` |
resultDescription |
metadata.description |
Mappé directement |
ActivityDateTime |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
TimeGenerated |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
_TimeReceived |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
logcollector_timestamp |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
record.time |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
time |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
time_1 |
metadata.event_timestamp |
Analysé en tant que UNIX |
when |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
activityDisplayName |
metadata.event_type |
Valeurs mappées (96 au total, par exemple Admin deleted security info → USER_DELETION, "Ajouter une application") |
category |
metadata.event_type |
Valeurs mappées (98 au total, par exemple AdministrativeUnit → USER_RESOURCE_CREATION, "Administrati... |
eventType |
metadata.event_type |
Mappé : USER_UNCATEGORIZED → USER_RESOURCE_ACCESS |
has_principal |
metadata.event_type |
Mappé : true → STATUS_UPDATE |
has_target_hostname |
metadata.event_type |
Mappé : true → NETWORK_CONNECTION |
has_target_resource |
metadata.event_type |
Mappé : true → USER_RESOURCE_ACCESS |
has_user |
metadata.event_type |
Mappé : true → USER_UNCATEGORIZED |
loggedByService |
metadata.event_type |
Valeurs mappées (31 au total, par exemple Application proxy → SERVICE_CREATION, Application proxy...) |
operationName |
metadata.event_type |
Mappé : Sign-in activity → USER_LOGIN |
principal_ip_present |
metadata.event_type |
Valeurs mappées (7 au total, par exemple true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, ...) |
principal_userid_present |
metadata.event_type |
Valeurs mappées (6 au total, par exemple false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED…) |
target_userid_present |
metadata.event_type |
Mappé : true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN |
AADTenantId |
metadata.product_deployment_id |
Mappé directement |
OperationName |
metadata.product_event_type |
Mappé directement |
activityDisplayName |
metadata.product_event_type |
Mappé directement |
operationName |
metadata.product_event_type |
Mappé directement |
record_operationName |
metadata.product_event_type |
Mappé lorsque record_operationName != `` |
Id |
metadata.product_log_id |
Mappé directement |
id |
metadata.product_log_id |
Mappé directement |
properties.AuditEventId |
metadata.product_log_id |
Mappé directement |
properties_id |
metadata.product_log_id |
Mappé directement |
OperationVersion |
metadata.product_version |
Mappé directement |
operationVersion |
metadata.product_version |
Mappé directement |
kv.value |
network.http.parsed_user_agent |
Mappé directement |
properties.userAgent |
network.http.parsed_user_agent |
Mappé directement |
kv.value |
network.http.user_agent |
Mappé directement |
properties.userAgent |
network.http.user_agent |
Mappé directement |
correlationId |
network.session_id |
Mappé directement |
record_correlationId |
network.session_id |
Mappé lorsque record_correlationId != `` |
domain |
principal.administrative_domain |
Mappé directement |
InitiatedBy.app.displayName |
principal.application |
Mappé directement |
clientAppUsed |
principal.application |
Mappé directement |
initiatedBy.app.displayName |
principal.application |
Mappé directement |
properties.Actor.ApplicationName |
principal.application |
Mappé directement |
properties.servicePrincipal.Name |
principal.application |
Mappé directement |
properties.servicePrincipalName |
principal.application |
Mappé directement |
properties_initiatedBy_app_displayName |
principal.application |
Mappé directement |
properties.deviceDetail.deviceId |
principal.asset.asset_id |
Mappé directement |
isCompliant_label |
principal.asset.attribute.labels |
Fusionné |
isManaged_label |
principal.asset.attribute.labels |
Fusionné |
service_principal_id_label |
principal.asset.attribute.labels |
Fusionné |
sourceSystem_label |
principal.asset.attribute.labels |
Fusionné |
hardware |
principal.asset.hardware |
Fusionné |
ip |
principal.asset.ip |
Fusionné |
ip_addr |
principal.asset.ip |
Fusionné |
ip_address |
principal.asset.ip |
Fusionné |
ip_value |
principal.asset.ip |
Fusionné |
principal_ip |
principal.asset.ip |
Fusionné |
properties.sourceSystem.Id |
principal.asset.product_object_id |
Mappé directement |
properties.deviceDetail.deviceId |
principal.asset_id |
Mappé directement |
principal_hostname |
principal.hostname |
Mappé directement |
ip |
principal.ip |
Fusionné |
ip_addr |
principal.ip |
Fusionné |
ip_address |
principal.ip |
Fusionné |
ip_value |
principal.ip |
Fusionné |
principal_ip |
principal.ip |
Fusionné |
location.city |
principal.location.city |
Renommé/Mappé |
prop_loc_city |
principal.location.city |
Mappé directement |
location.countryOrRegion |
principal.location.country_or_region |
Renommé/Mappé |
prop_loc_countryOrRegion |
principal.location.country_or_region |
Mappé directement |
record_RoleLocation |
principal.location.name |
Mappé lorsque record_RoleLocation != `` |
location.geoCoordinates.latitude |
principal.location.region_latitude |
Renommé/Mappé |
prop_loc_latitude |
principal.location.region_latitude |
Mappé directement |
location.geoCoordinates.longitude |
principal.location.region_longitude |
Renommé/Mappé |
prop_loc_longitude |
principal.location.region_longitude |
Mappé directement |
location.state |
principal.location.state |
Renommé/Mappé |
prop_loc_state |
principal.location.state |
Mappé directement |
properties.deviceDetail.operatingSystem |
principal.platform_version |
Mappé directement |
Identity_label |
principal.resource.attribute.labels |
Fusionné |
_field |
principal.resource.attribute.labels |
Fusionné |
activityDisplayName |
principal.resource.attribute.labels |
Mappé : "Ajouter un utilisateur", "Mettre à jour le code temporel StsRefreshTokenValidFrom", "Désactiver le compte", "Activer… |
app_id |
principal.resource.attribute.labels |
Fusionné |
browser_label |
principal.resource.attribute.labels |
Fusionné |
key |
principal.resource.attribute.labels |
Mappé : "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field, `"resource_grou... |
map_field |
principal.resource.attribute.labels |
Fusionné |
prop_clientAppType_label |
principal.resource.attribute.labels |
Fusionné |
properties_initiatedBy_app_appId_label |
principal.resource.attribute.labels |
Fusionné |
user_principal_name_label |
principal.resource.attribute.labels |
Fusionné |
Resource |
principal.resource.name |
Mappé directement |
ResourceId |
principal.resource.product_object_id |
Mappé directement |
properties.Actor.Application |
principal.resource.product_object_id |
Mappé directement |
record_identity_evidence_authorization_principalType |
principal.resource.resource_subtype |
Mappé lorsque record_identity_evidence_authorization_principalType != `` |
Type |
principal.resource.type |
Mappé : (?i)AuditLogs → AUDIT_LOG |
role |
principal.user.attribute.roles |
Fusionné |
role_label |
principal.user.attribute.roles |
Fusionné |
user_role |
principal.user.attribute.roles |
Fusionné |
InitiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Fusionné |
activityDisplayName |
principal.user.email_addresses |
Mappé : "Ajouter un utilisateur", "Mettre à jour le code temporel StsRefreshTokenValidFrom", "Désactiver le compte", "Activer… |
email |
principal.user.email_addresses |
Fusionné |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Fusionné |
properties.sourceIdentity.details.UserPrincipalName |
principal.user.email_addresses |
Fusionné |
properties_Actor_UPN |
principal.user.email_addresses |
Fusionné |
CorrelationId |
principal.user.product_object_id |
Mappé directement |
initiatedBy.app.servicePrincipalId |
principal.user.product_object_id |
Mappé directement |
initiatedBy.user.id |
principal.user.product_object_id |
Mappé directement |
properties.Actor.ObjectId |
principal.user.product_object_id |
Mappé directement |
properties.servicePrincipalId |
principal.user.product_object_id |
Mappé directement |
properties.sourceIdentity.Id |
principal.user.product_object_id |
Mappé directement |
properties.sourceIdentity.details.id |
principal.user.product_object_id |
Mappé directement |
properties_initiatedBy_app_servicePrincipalId |
principal.user.product_object_id |
Mappé directement |
InitiatedBy.user.displayName |
principal.user.user_display_name |
Mappé directement |
initiatedBy.user.displayName |
principal.user.user_display_name |
Mappé directement |
initiatedBy.user.userPrincipalName |
principal.user.user_display_name |
Mappé directement |
properties.sourceIdentity.Name |
principal.user.user_display_name |
Mappé directement |
properties.sourceIdentity.details.DisplayName |
principal.user.user_display_name |
Mappé directement |
user_name |
principal.user.user_display_name |
Mappé directement |
InitiatedBy.app.servicePrincipalId |
principal.user.userid |
Mappé directement |
InitiatedBy.user.id |
principal.user.userid |
Mappé directement |
initiatedBy.app.servicePrincipalName |
principal.user.userid |
Mappé directement |
initiatedBy.user.userPrincipalName |
principal.user.userid |
Mappé directement |
properties.initiatedBy.Id |
principal.user.userid |
Mappé directement |
record_identity_evidence_authorization_principalId |
principal.user.userid |
Mappé lorsque record_identity_evidence_authorization_principalId != `` |
sec_result |
security_result |
Fusionné |
Result |
security_result.action |
Mappé : (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
action |
security_result.action |
Fusionné |
operationName |
security_result.action |
Mappé : Sign-in activity → action |
result |
security_result.action |
Mappé : (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
resultType |
security_result.action |
Mappé : 0 → action |
security_result_action |
security_result.action |
Fusionné |
security_result_action_allow |
security_result.action |
Fusionné |
security_result_action_block |
security_result.action |
Fusionné |
operationType |
security_result.action_details |
Mappé directement |
resultType |
security_result.action_details |
Mappé directement |
Category |
security_result.category |
Fusionné |
operationName |
security_result.category |
Mappé : Sign-in activity → Category |
Category |
security_result.category_details |
Mappé : (?i)Device → Category |
properties_category |
security_result.category_details |
Fusionné |
sec_result_category_details |
security_result.category_details |
Fusionné |
Result |
security_result.description |
Mappé directement |
properties.provisioningStatusInfo.errorInformation |
security_result.description |
Mappé directement |
properties_status_additionalDetails |
security_result.description |
Mappé directement |
resultDescription |
security_result.description |
Mappé directement |
resultReason |
security_result.description |
Mappé directement |
_field |
security_result.detection_fields |
Fusionné |
auth_app_device_app_version_label |
security_result.detection_fields |
Fusionné |
auth_app_device_client_app_label |
security_result.detection_fields |
Fusionné |
auth_app_device_id_label |
security_result.detection_fields |
Fusionné |
auth_app_device_os_label |
security_result.detection_fields |
Fusionné |
auth_app_policy_adminConfiguration_label |
security_result.detection_fields |
Fusionné |
auth_app_policy_authenticationEvaluation_label |
security_result.detection_fields |
Fusionné |
auth_app_policy_policyName_label |
security_result.detection_fields |
Fusionné |
auth_app_policy_status_label |
security_result.detection_fields |
Fusionné |
auth_detail_label |
security_result.detection_fields |
Fusionné |
auth_id_label |
security_result.detection_fields |
Fusionné |
auth_proc_det_label |
security_result.detection_fields |
Fusionné |
auth_req_label |
security_result.detection_fields |
Fusionné |
caa_label |
security_result.detection_fields |
Fusionné |
detection_authenticationMethod |
security_result.detection_fields |
Fusionné |
detection_authenticationMethodDetail |
security_result.detection_fields |
Fusionné |
detection_authenticationStepDateTime |
security_result.detection_fields |
Fusionné |
detection_authenticationStepRequirement |
security_result.detection_fields |
Fusionné |
detection_authenticationStepResultDetail |
security_result.detection_fields |
Fusionné |
detection_detail |
security_result.detection_fields |
Fusionné |
detection_networkName |
security_result.detection_fields |
Fusionné |
detection_networkType |
security_result.detection_fields |
Fusionné |
detection_requestSequence |
security_result.detection_fields |
Fusionné |
detection_requirementProvider |
security_result.detection_fields |
Fusionné |
detection_statusSequence |
security_result.detection_fields |
Fusionné |
detection_succeeded |
security_result.detection_fields |
Fusionné |
enforcedGrantControls_label |
security_result.detection_fields |
Fusionné |
enforcedSessionControls_label |
security_result.detection_fields |
Fusionné |
key |
security_result.detection_fields |
Mappé : "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ... |
policy_conditionsNotSatisfied_label |
security_result.detection_fields |
Fusionné |
policy_conditionsSatisfied_label |
security_result.detection_fields |
Fusionné |
policy_displayName_label |
security_result.detection_fields |
Fusionné |
policy_id_label |
security_result.detection_fields |
Fusionné |
policy_result_label |
security_result.detection_fields |
Fusionné |
resultType_label |
security_result.detection_fields |
Fusionné |
riskLevelAggregated_label |
security_result.detection_fields |
Fusionné |
session_lifetime_policy_detail_label |
security_result.detection_fields |
Fusionné |
session_lifetime_policy_expirationRequirement_label |
security_result.detection_fields |
Fusionné |
statusInfo_label |
security_result.detection_fields |
Fusionné |
value_label |
security_result.detection_fields |
Fusionné |
operationName |
security_result.priority |
Mappé : Sign-in activity → MEDIUM_PRIORITY |
riskLevelDuringSignIn |
security_result.priority |
Mappé : medium → MEDIUM_PRIORITY |
resultType |
security_result.rule_id |
Mappé directement |
kv.value |
security_result.rule_name |
Mappé directement |
Level |
security_result.severity |
Valeurs mappées (5 au total, par exemple "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH) |
level |
security_result.severity |
Mappé : (?i)informational/info → INFORMATIONAL |
operationName |
security_result.severity |
Mappé : Sign-in activity → ERROR |
Level |
security_result.severity_details |
Mappé directement |
level |
security_result.severity_details |
Mappé directement |
AADOperationType |
security_result.summary |
Mappé directement |
operationName |
security_result.summary |
Mappé : Sign-in activity → Successful login occurred, Sign-in activity → "Échec de la connexion… |
properties.provisioningStatusInfo.Status |
security_result.summary |
Mappé directement |
result |
security_result.summary |
Mappé directement |
result1 |
security_result.summary |
Mappé directement |
resultType |
security_result.summary |
Mappé : 0 → Successful login occurred |
prop_riskDetail |
security_result.threat_name |
Mappé directement |
modified_properties_old_value_label |
src.resource.attribute.labels |
Fusionné |
targetResourceType |
src.resource.attribute.labels |
Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
target_domain |
target.administrative_domain |
Mappé directement |
appDisplayName |
target.application |
Mappé directement |
modifiedProperties.newValue |
target.asset.asset_id |
Mappé directement |
targetSystem_ApplicationId_label |
target.asset.attribute.labels |
Fusionné |
targetSystem_ServicePrincipalDisplayName_label |
target.asset.attribute.labels |
Fusionné |
targetSystem_label |
target.asset.attribute.labels |
Fusionné |
target_service_principal_label |
target.asset.attribute.labels |
Fusionné |
kv.value |
target.asset.hostname |
Mappé directement |
temp_display_name |
target.asset.hostname |
Mappé directement |
properties.targetSystem.Id |
target.asset.product_object_id |
Mappé directement |
grouptypelabel |
target.group.attribute.labels |
Fusionné |
index |
target.group.attribute.labels |
Mappé : 0 → grouptypelabel |
targetResourceType |
target.group.attribute.labels |
Mappé : Group → grouptypelabel |
modifiedProperties.newValue |
target.group.group_display_name |
Mappé directement |
target.displayName |
target.group.group_display_name |
Mappé directement |
modifiedProperties.newValue |
target.group.product_object_id |
Mappé directement |
target.id |
target.group.product_object_id |
Mappé directement |
kv.value |
target.hostname |
Mappé directement |
temp_display_name |
target.hostname |
Mappé directement |
target_ip |
target.ip |
Fusionné |
kv.value |
target.process.pid |
Mappé directement |
modified_properties_new_value_label_value |
target.process.pid |
Mappé directement |
appId_label |
target.resource.attribute.labels |
Fusionné |
app_id_label |
target.resource.attribute.labels |
Fusionné |
authorization_scope_label |
target.resource.attribute.labels |
Fusionné |
modifiedPropertie_label |
target.resource.attribute.labels |
Fusionné |
modifiedProperty_name_label |
target.resource.attribute.labels |
Fusionné |
modifiedProperty_new_value_label |
target.resource.attribute.labels |
Fusionné |
modifiedProperty_old_value_label |
target.resource.attribute.labels |
Fusionné |
modified_properties_new_value_label |
target.resource.attribute.labels |
Fusionné |
newValue_label |
target.resource.attribute.labels |
Fusionné |
targetResourceType |
target.resource.attribute.labels |
Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
target_Name_label |
target.resource.attribute.labels |
Fusionné |
target_resource_display_name_label |
target.resource.attribute.labels |
Fusionné |
target_resource_id_label |
target.resource.attribute.labels |
Fusionné |
type_label |
target.resource.attribute.labels |
Fusionné |
role |
target.resource.attribute.roles |
Fusionné |
targetResourceType |
target.resource.attribute.roles |
Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
properties.resourceDisplayName |
target.resource.name |
Mappé directement |
resourceDisplayName |
target.resource.name |
Mappé directement |
temp_display_name |
target.resource.name |
Mappé directement |
id |
target.resource.product_object_id |
Mappé directement |
prop_resourceId |
target.resource.product_object_id |
Mappé directement |
properties.TargetObjectIds.0 |
target.resource.product_object_id |
Mappé directement |
targetResourceType |
target.resource.resource_subtype |
Mappé directement |
activityDisplayName |
target.resource.type |
Valeurs mappées (38 au total, par exemple Add agreement → SETTING, "Supprimer l'accord", "Supprimer définitivement… |
category |
target.resource.type |
Valeurs mappées (18 au total, par exemple Agreement → SETTING, ApplicationManagement → SETTING, ...) |
loggedByService |
target.resource.type |
Mappé : Core Directory → SETTING |
principal_ip_present |
target.resource.type |
Mappé : true → SETTING |
type |
target.resource.type |
Mappé : Device → DEVICE |
kv.value |
target.url |
Mappé directement |
user_attribute_labels |
target.user.attribute.labels |
Fusionné |
role |
target.user.attribute.roles |
Fusionné |
modifiedProperties.newValue |
target.user.department |
Fusionné |
targetResourceType |
target.user.department |
Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
activityDisplayName |
target.user.email_addresses |
Mappé : Add member to role outside of PIM (permanent) → target.userPrincipalName |
kv.value |
target.user.email_addresses |
Fusionné |
modifiedProperties.newValue |
target.user.email_addresses |
Fusionné |
targer_user_principal_name |
target.user.email_addresses |
Mappé : (^.*@.*$) → target.userPrincipalName |
target.userPrincipalName |
target.user.email_addresses |
Fusionné |
targetResourceType |
target.user.email_addresses |
Mappé : User → target.userPrincipalName, "Device", "User", "Directory", "Application", ... |
target_email |
target.user.email_addresses |
Fusionné |
temp_display_name |
target.user.email_addresses |
Mappé : (^.*@.*$) → temp_display_name |
modifiedProperties.newValue |
target.user.employee_id |
Mappé directement |
modifiedProperties.newValue |
target.user.first_name |
Mappé directement |
modifiedProperties.newValue |
target.user.last_name |
Mappé directement |
modifiedProperties.newValue |
target.user.office_address.name |
Mappé directement |
kv.value |
target.user.phone_numbers |
Fusionné |
modifiedProperties.newValue |
target.user.phone_numbers |
Fusionné |
mp.newValue |
target.user.phone_numbers |
Fusionné |
targetResourceType |
target.user.phone_numbers |
Mappé : "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" … |
modifiedProperties.newValue |
target.user.product_object_id |
Mappé directement |
properties.targetIdentity.Id |
target.user.product_object_id |
Mappé directement |
target.id |
target.user.product_object_id |
Mappé directement |
userId |
target.user.product_object_id |
Mappé directement |
modifiedProperties.newValue |
target.user.title |
Mappé directement |
TargetResource_displayName |
target.user.user_display_name |
Mappé directement |
identity |
target.user.user_display_name |
Mappé directement |
modifiedProperties.newValue |
target.user.user_display_name |
Mappé directement |
mp.newValue |
target.user.user_display_name |
Mappé directement |
properties.TargetDisplayNames.0 |
target.user.user_display_name |
Mappé directement |
properties.targetIdentity.Name |
target.user.user_display_name |
Mappé directement |
properties.userDisplayName |
target.user.user_display_name |
Mappé directement |
target.displayName |
target.user.user_display_name |
Mappé directement |
target_user_name |
target.user.user_display_name |
Mappé directement |
userPrincipalName |
target.user.user_display_name |
Mappé directement |
TargetResource_id |
target.user.userid |
Mappé directement |
identity |
target.user.userid |
Mappé directement |
kv.value |
target.user.userid |
Mappé directement |
modifiedProperties.newValue |
target.user.userid |
Mappé directement |
prop_alternateSignInName |
target.user.userid |
Mappé directement |
prop_signInIdentifier |
target.user.userid |
Mappé directement |
prop_userPrincipalName |
target.user.userid |
Mappé directement |
userPrincipalName |
target.user.userid |
Mappé directement |
DATA:target_domain |
target.userPrincipalName |
Mappé directement |
DATA:tgt_user_principal_name |
target.userPrincipalName |
Mappé directement |
| N/A | extensions.auth.type |
Constante : SSO |
| N/A | metadata.event_type |
Constante : USER_LOGIN |
| N/A | metadata.product_name |
Constante : Azure AD Directory Audit |
| N/A | metadata.vendor_name |
Constante : Microsoft |
| N/A | network.http.parsed_user_agent |
Constante : parseduseragent |
| N/A | principal.resource.type |
Constante : AUDIT_LOG |
| N/A | security_result.priority |
Constante : MEDIUM_PRIORITY |
| N/A | security_result.severity |
Constante : INFORMATIONAL |
| N/A | security_result.summary |
Constante : Successful login occurred |
| N/A | target.resource.type |
Constante : DEVICE |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.