Raccogliere i log di controllo della directory di Microsoft Entra ID (in precedenza Azure Active Directory)
Versione parser: 28.0
Questo documento spiega come raccogliere i log di controllo della directory Microsoft Entra ID (in precedenza Azure Active Directory) configurando un feed Google Security Operations. Puoi configurare l'importazione utilizzando due metodi: Azure Event Hub (consigliato) o l'API di terze parti.
I log di controllo della directory Entra ID acquisiscono le modifiche apportate all'interno del tenant, inclusi la gestione di utenti e gruppi, gli aggiornamenti delle applicazioni, le modifiche ai ruoli della directory e le modifiche ai criteri.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Accesso con privilegi al portale Microsoft Azure.
- Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID (obbligatorio per le impostazioni di diagnostica).
Metodo 1: Azure Event Hub (consigliato)
Questo metodo trasmette in streaming gli audit log di Entra ID tramite Azure Event Hub con Capture abilitato, che scrive i dati in Azure Blob Storage. Google SecOps inserisce poi i log da Blob Storage utilizzando il tipo di feed Azure Blob Storage V2.
Configura l'account di archiviazione di Azure
Crea un account di archiviazione
- Nel portale Azure, cerca Account di archiviazione.
- Fai clic su + Crea.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Abbonamento Seleziona il tuo abbonamento Azure Gruppo di risorse Seleziona esistente o crea nuovo Nome account di archiviazione Inserisci un nome univoco (ad esempio, secopsauditlogs).Regione Seleziona la regione più vicina allo spazio dei nomi dell'hub eventi Prestazioni Standard (consigliato) Ridondanza LRS (archiviazione con ridondanza locale) o GRS (archiviazione con ridondanza geografica) Fai clic su Review + create (Rivedi e crea).
Rivedi la panoramica e fai clic su Crea.
Attendi il completamento del deployment.
Recuperare le credenziali dell'account di archiviazione
- Vai all'account di archiviazione che hai creato.
- Nel riquadro di navigazione a sinistra, seleziona Chiavi di accesso in Sicurezza e networking.
- Fai clic su Mostra chiavi.
- Copia e salva quanto segue:
- Nome account di archiviazione
- Tasto 1 o Tasto 2: la chiave di accesso condivisa.
Crea lo spazio dei nomi dell'hub di evento e l'hub di evento
Crea spazio dei nomi dell'hub eventi
- Nel portale Azure, cerca Event Hubs.
- Fai clic su + Crea.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Abbonamento Seleziona il tuo abbonamento Azure Gruppo di risorse Seleziona lo stesso gruppo di risorse dell'account di archiviazione Nome dello spazio dei nomi Inserisci un nome univoco (ad esempio, secops-entraid-audit).Località Seleziona la stessa regione del tuo account di archiviazione Livello di prezzo Standard (obbligatorio per l'acquisizione dell'hub eventi) Fai clic su Rivedi e crea, quindi su Crea.
Attendi il completamento del deployment.
Crea hub eventi
- Vai allo spazio dei nomi dell'hub di eventi che hai creato.
- Fai clic su + Event Hub in alto.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome (ad esempio,
entraid-audit-logs). - Conteggio partizioni: 2 (valore predefinito, aumenta per una velocità effettiva maggiore).
- Criterio di pulizia: elimina.
- Tempo di conservazione (ore): 24 (minimo, aumenta se necessario per la resilienza).
- Nome: inserisci un nome (ad esempio,
- Fai clic su Rivedi e crea, quindi su Crea.
Abilita Event Hub Capture
- Vai all'hub eventi che hai creato (all'interno dello spazio dei nomi).
- Nel menu di navigazione a sinistra, seleziona Acquisizione.
- Imposta Acquisizione su On.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Intervallo di tempo (minuti) 5 (o meno per dati quasi in tempo reale) Finestra delle dimensioni (MB) 300 Capture Provider Azure Blob Storage Sottoscrizione Azure Seleziona il tuo abbonamento Account di archiviazione Seleziona l'account di archiviazione che hai creato. Contenitore blob Crea o seleziona un container (ad esempio entraid-audit-capture).Fai clic su Salva.
Configura le impostazioni di diagnostica di Entra ID
- Accedi al centro di amministrazione di Microsoft Entra come amministratore della sicurezza o ruolo superiore.
- Vai a Entra ID > Monitoraggio e integrità > Impostazioni di diagnostica.
- Fai clic su Aggiungi impostazione diagnostica.
- Fornisci i seguenti dettagli di configurazione:
- Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio
audit-logs-to-eventhub). - Nella sezione Log, seleziona AuditLogs.
- Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi.
- Abbonamento: seleziona l'abbonamento contenente lo spazio dei nomi dell'hub eventi.
- Spazio dei nomi dell'hub eventi: seleziona lo spazio dei nomi che hai creato (ad esempio,
secops-entraid-audit). - Nome dell'hub eventi: seleziona l'hub eventi che hai creato (ad esempio,
entraid-audit-logs). - Nome policy dell'hub eventi: seleziona RootManageSharedAccessKey.
- Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio
Fai clic su Salva.
Configura i feed
Esistono due diversi punti di accesso per configurare i feed nella piattaforma Google SecOps:
- Impostazioni SIEM > Feed > Aggiungi nuovo feed
- Hub dei contenuti > Pacchetti di contenuti > Inizia
Configura un feed in Google SecOps per importare i log di controllo di Entra ID
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Entra ID Audit Logs - Event Hub). - Seleziona Microsoft Azure Blob Storage V2 come Tipo di origine.
- Seleziona Audit directory Azure AD come Tipo di log.
- Fai clic su Avanti.
Specifica i valori per i seguenti parametri di input:
- URI di Azure: inserisci l'URL dell'endpoint del servizio BLOB con il percorso del container di acquisizione:
https://<storage-account>.blob.core.windows.net/entraid-audit-capture/Sostituisci
<storage-account>con il nome del tuo account di archiviazione Azure.- Opzione di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze:
- Mai: non elimina mai i file dopo i trasferimenti.
- Elimina i file trasferiti: elimina i file dopo il trasferimento riuscito.
- Elimina file trasferiti e directory vuote: elimina i file e le directory vuote dopo il trasferimento riuscito.
- Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
- Chiave condivisa: inserisci il valore della chiave di accesso condivisa dall'account di archiviazione.
- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
- Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
Fai clic su Crea feed.
Dopo aver creato il feed, potrebbero essere necessari 5-10 minuti prima che i log inizino a essere visualizzati in Google SecOps.
Per ulteriori informazioni sulla configurazione di più feed per diversi tipi di log all'interno di questa famiglia di prodotti, consulta Configura i feed per prodotto.
Per saperne di più sui feed di Google Security Operations, consulta la documentazione sui feed di Google Security Operations. Per informazioni sui requisiti per ogni tipo di feed, vedi Configurazione dei feed per tipo. Se riscontri problemi durante la creazione dei feed, contatta l'assistenza Google Security Operations.
Configura il firewall di Azure Storage (se abilitato)
Se il tuo account di archiviazione Azure utilizza un firewall, devi aggiungere gli intervalli IP di Google SecOps.
- Nel portale Azure, vai al tuo account di archiviazione.
- Seleziona Networking in Sicurezza + networking.
- In Firewall e reti virtuali, seleziona Attivato da reti virtuali e indirizzi IP selezionati.
- Nella sezione Firewall, in Intervallo di indirizzi, fai clic su + Aggiungi intervallo IP.
- Aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
- Consulta la documentazione relativa all'inserimento degli indirizzi IP nella lista consentita.
- In alternativa, recuperali in modo programmatico utilizzando l'API di gestione dei feed.
- Fai clic su Salva.
Metodo 2: API di terze parti
Questo metodo utilizza l'API Microsoft Graph per recuperare i log di controllo della directory Entra ID direttamente dal tuo tenant Microsoft.
Configura la lista consentita IP
Prima di creare il feed, devi inserire gli intervalli IP di Google SecOps nella lista consentita nelle impostazioni della rete di Microsoft Azure o nelle policy di accesso condizionale.
Ottenere gli intervalli IP di Google SecOps
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Prendi nota degli intervalli IP visualizzati nell'interfaccia di creazione dei feed.
- In alternativa, recupera gli intervalli IP in modo programmatico utilizzando l'API Feed Management.
Configura l'accesso condizionale per le identità dei carichi di lavoro (se necessario)
Se la tua organizzazione utilizza criteri di accesso condizionale che limitano l'accesso in base alla località:
- Nel Centro di amministrazione Microsoft Entra, vai a Protezione > Accesso condizionale > Posizioni denominate.
- Fai clic su + Nuova posizione.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci
Google SecOps IP Ranges. - Contrassegna come posizione attendibile: facoltativo, in base alla tua policy di sicurezza.
- Intervalli IP: aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
- Nome: inserisci
- Fai clic su Crea.
- Vai a Accesso condizionale > Norme.
- Per tutte le policy che si applicano alle identità dei workload, configura un'esclusione per la località denominata
Google SecOps IP Rangeso per il service principal specifico.
Configurare la registrazione dell'app Microsoft Entra
Crea registrazione app
- Accedi al centro di amministrazione Microsoft Entra o al portale Azure.
- Vai ad Identità > Applicazioni > Registrazioni app.
- Fai clic su Nuova registrazione.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome descrittivo (ad esempio,
Google SecOps Audit Logs Integration). - Tipi di account supportati: seleziona Solo account in questa directory dell'organizzazione (singolo tenant).
- URI di reindirizzamento: lascia vuoto (non obbligatorio per l'autenticazione dell'entità di servizio).
- Nome: inserisci un nome descrittivo (ad esempio,
- Fai clic su Register (Registrati).
- Dopo la registrazione, copia e salva i seguenti valori:
- ID applicazione (client)
- ID directory (tenant)
Configura le autorizzazioni API
- Nella registrazione dell'app, vai ad API permissions (Autorizzazioni API).
- Fai clic su Aggiungi un'autorizzazione.
- Seleziona Microsoft Graph > Autorizzazioni applicazione.
- Cerca e seleziona le seguenti autorizzazioni:
- AuditLog.Read.All: obbligatorio per leggere i log di controllo della directory.
- Directory.Read.All: richiesto dall'API Microsoft Graph per l'accesso ai log di controllo.
- Fai clic su Aggiungi autorizzazioni.
- Fai clic su Concedi il consenso amministratore per [La tua organizzazione].
Verifica che la colonna Stato mostri Concesso per [La tua organizzazione] per tutte le autorizzazioni.
| Autorizzazione | Tipo | Descrizione |
|---|---|---|
| AuditLog.Read.All | Applicazione | Leggere tutti i dati del log di controllo |
| Directory.Read.All | Applicazione | Leggi i dati della directory (obbligatorio per l'accesso all'API) |
Crea client secret
- Nella registrazione dell'app, vai a Certificates & secrets (Certificati e secret).
- Fai clic su Nuovo segreto client.
Fornisci i seguenti dettagli di configurazione:
- Descrizione: inserisci un nome descrittivo (ad esempio,
Google SecOps Feed). - Scade: seleziona un periodo di scadenza.
- Descrizione: inserisci un nome descrittivo (ad esempio,
Fai clic su Aggiungi.
Copia immediatamente il valore del client secret.
Importante: il valore segreto viene visualizzato una sola volta e non può essere recuperato dopo aver lasciato questa pagina. Se perdi il valore, devi creare un nuovo client secret.
Configura i feed
Esistono due diversi punti di accesso per configurare i feed nella piattaforma Google SecOps:
- Impostazioni SIEM > Feed > Aggiungi nuovo feed
- Hub dei contenuti > Pacchetti di contenuti > Inizia ### Configura un feed in Google SecOps per importare i log di controllo di Entra ID
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Entra ID Directory Audit Logs). - Seleziona API di terze parti come Tipo di origine.
- Seleziona Audit directory Azure AD come Tipo di log.
- Fai clic su Avanti.
Specifica i valori per i seguenti parametri di input:
- ID client OAuth: inserisci l'ID applicazione (client) della registrazione dell'app.
- Client secret OAuth: inserisci il valore del client secret che hai copiato in precedenza.
- ID tenant: inserisci l'ID directory (tenant) della registrazione dell'app in formato UUID (ad esempio,
0fc279f9-fe30-41be-97d3-abe1d7681418). - Percorso completo dell'API: inserisci l'URL dell'endpoint API REST Microsoft Graph:
graph.microsoft.com/v1.0/auditLogs/directoryAudits- Endpoint di autenticazione API: inserisci l'endpoint di autenticazione di Microsoft Active Directory:
login.microsoftonline.com- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
- Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
Fai clic su Crea feed.
Per ulteriori informazioni sulla configurazione di più feed per diversi tipi di log all'interno di questa famiglia di prodotti, consulta Configura i feed per prodotto.
Per saperne di più sui feed di Google Security Operations, consulta la documentazione sui feed di Google Security Operations. Per informazioni sui requisiti per ogni tipo di feed, vedi Configurazione dei feed per tipo. Se riscontri problemi durante la creazione dei feed, contatta l'assistenza Google Security Operations.
Endpoint regionali
Per i deployment di Microsoft Entra ID nei cloud sovrani, utilizza gli endpoint regionali appropriati:
| Ambiente cloud | Percorso completo dell'API | Endpoint di autenticazione API |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/directoryAudits |
login.microsoftonline.com |
| US Government L4 | graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| US Government L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| Cina (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits |
login.chinacloudapi.cn |
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
grouptypelabel |
about.group.attribute.labels |
Unita |
targetResourceType |
about.group.attribute.labels |
Mappato: Group → grouptypelabel |
target.displayName |
about.group.group_display_name |
Mappato direttamente |
target.id |
about.group.product_object_id |
Mappato direttamente |
resultField |
about.labels |
Unita |
target.displayName |
about.resource.name |
Mappato direttamente |
target.id |
about.resource.product_object_id |
Mappato direttamente |
targetResourceType |
about.resource.resource_subtype |
Mappato direttamente |
target.id |
about.user.product_object_id |
Mappato direttamente |
initiatedBy.user.displayName |
about.user.user_display_name |
Mappato direttamente |
policies.displayName |
about.user.user_display_name |
Mappato direttamente |
target.displayName |
about.user.user_display_name |
Mappato direttamente |
policies.id |
about.user.userid |
Mappato direttamente |
userPrincipalName |
about.user.userid |
Mappato direttamente |
AdditionalDetail_label |
additional.fields |
Unita |
ReleaseVersion_label |
additional.fields |
Unita |
Stamp_label |
additional.fields |
Unita |
_field |
additional.fields |
Unita |
add_about_field |
additional.fields |
Unita |
add_about_label |
additional.fields |
Unita |
additional_applicationFilter |
additional.fields |
Unita |
additional_applicationFilter_new |
additional.fields |
Unita |
additional_builtInControls |
additional.fields |
Unita |
additional_builtInControls_new |
additional.fields |
Unita |
additional_category |
additional.fields |
Unita |
additional_clientAppTypes |
additional.fields |
Unita |
additional_clientAppTypes_new |
additional.fields |
Unita |
additional_createdDateTime_new |
additional.fields |
Unita |
additional_createdDateTime_old |
additional.fields |
Unita |
additional_customAuthenticationFactors |
additional.fields |
Unita |
additional_customAuthenticationFactors_new |
additional.fields |
Unita |
additional_displayName |
additional.fields |
Unita |
additional_displayName_new |
additional.fields |
Unita |
additional_displayname |
additional.fields |
Unita |
additional_excludeApplications |
additional.fields |
Unita |
additional_excludeApplications_new |
additional.fields |
Unita |
additional_excludeGroups |
additional.fields |
Unita |
additional_excludeGroups_new |
additional.fields |
Unita |
additional_excludeLocations |
additional.fields |
Unita |
additional_excludeLocations_new |
additional.fields |
Unita |
additional_excludePlatform |
additional.fields |
Unita |
additional_excludePlatforms_new |
additional.fields |
Unita |
additional_excludeUsers |
additional.fields |
Unita |
additional_excludeUsers_new |
additional.fields |
Unita |
additional_fields |
additional.fields |
Unita |
additional_id |
additional.fields |
Unita |
additional_id_new |
additional.fields |
Unita |
additional_includeApplications |
additional.fields |
Unita |
additional_includeApplications_new |
additional.fields |
Unita |
additional_includeAuthenticationContextClassReferences |
additional.fields |
Unita |
additional_includeAuthenticationContextClassReferences_new |
additional.fields |
Unita |
additional_includeGroups |
additional.fields |
Unita |
additional_includeGroups_new |
additional.fields |
Unita |
additional_includeLocations |
additional.fields |
Unita |
additional_includeLocations_new |
additional.fields |
Unita |
additional_includePlatform |
additional.fields |
Unita |
additional_includePlatforms_new |
additional.fields |
Unita |
additional_includeRoles |
additional.fields |
Unita |
additional_includeRoles_new |
additional.fields |
Unita |
additional_includeUserActions |
additional.fields |
Unita |
additional_includeUserActions_new |
additional.fields |
Unita |
additional_includeUsers |
additional.fields |
Unita |
additional_includeUsers_new |
additional.fields |
Unita |
additional_includeuserRiskLevel |
additional.fields |
Unita |
additional_label |
additional.fields |
Unita |
additional_loggedByService |
additional.fields |
Unita |
additional_modifiedDateTime_new |
additional.fields |
Unita |
additional_modifiedDateTime_old |
additional.fields |
Unita |
additional_newValue |
additional.fields |
Unita |
additional_oldValue |
additional.fields |
Unita |
additional_old_operator |
additional.fields |
Unita |
additional_operator |
additional.fields |
Unita |
additional_resourceId |
additional.fields |
Unita |
additional_servicePrincipalRiskLevels |
additional.fields |
Unita |
additional_servicePrincipalRiskLevels_new |
additional.fields |
Unita |
additional_signInRiskLevels |
additional.fields |
Unita |
additional_signInRiskLevels_new |
additional.fields |
Unita |
additional_state |
additional.fields |
Unita |
additional_state_new |
additional.fields |
Unita |
additional_termsOfUses |
additional.fields |
Unita |
additional_termsOfUses_new |
additional.fields |
Unita |
additional_userRiskLevels_new |
additional.fields |
Unita |
agentSubjectType_label |
additional.fields |
Unita |
agentType_label |
additional.fields |
Unita |
agent_type_label |
additional.fields |
Unita |
aio_label |
additional.fields |
Unita |
appDisplayName_label |
additional.fields |
Unita |
appId_label |
additional.fields |
Unita |
app_owner_tenant_id_label |
additional.fields |
Unita |
app_service_principal_id_label |
additional.fields |
Unita |
appidacr_label |
additional.fields |
Unita |
aud_label |
additional.fields |
Unita |
authentication_processing_details_label |
additional.fields |
Unita |
authentication_protocol_label |
additional.fields |
Unita |
authentication_strengths_label |
additional.fields |
Unita |
changed_applicationFilter_label |
additional.fields |
Unita |
changed_builtInControls_new |
additional.fields |
Unita |
changed_clientAppTypes_label |
additional.fields |
Unita |
changed_createdDateTime_label |
additional.fields |
Unita |
changed_customAuthenticationFactors_new |
additional.fields |
Unita |
changed_displayName_label |
additional.fields |
Unita |
changed_excludeApplications_new |
additional.fields |
Unita |
changed_excludeGroups_new |
additional.fields |
Unita |
changed_excludeLocations_new |
additional.fields |
Unita |
changed_excludePlatforms_new |
additional.fields |
Unita |
changed_excludeUsers_new |
additional.fields |
Unita |
changed_id_label |
additional.fields |
Unita |
changed_includeApplications_label |
additional.fields |
Unita |
changed_includeAuthenticationContextClassReferences_new |
additional.fields |
Unita |
changed_includeGroups_new |
additional.fields |
Unita |
changed_includeLocations_label |
additional.fields |
Unita |
changed_includePlatforms_new |
additional.fields |
Unita |
changed_includeRoles_new |
additional.fields |
Unita |
changed_includeUserActions_new |
additional.fields |
Unita |
changed_includeUsers_new |
additional.fields |
Unita |
changed_modifiedDateTime_label |
additional.fields |
Unita |
changed_operator_label |
additional.fields |
Unita |
changed_servicePrincipalRiskLevels_new |
additional.fields |
Unita |
changed_signInRiskLevels_new |
additional.fields |
Unita |
changed_state_label |
additional.fields |
Unita |
changed_termsOfUses_new |
additional.fields |
Unita |
changed_userRiskLevels_new |
additional.fields |
Unita |
claims_tenantid_label |
additional.fields |
Unita |
client_credential_type_label |
additional.fields |
Unita |
durationMs_label |
additional.fields |
Unita |
duration_ms_label |
additional.fields |
Unita |
eventCategory_label |
additional.fields |
Unita |
event_name_label |
additional.fields |
Unita |
exp_label |
additional.fields |
Unita |
hierarchy_label |
additional.fields |
Unita |
home_tenant_id_label |
additional.fields |
Unita |
iat_label |
additional.fields |
Unita |
identity_label |
additional.fields |
Unita |
idtyp_label |
additional.fields |
Unita |
incoming_token_type_label |
additional.fields |
Unita |
initiatedBy_label |
additional.fields |
Unita |
initiatedBy_type_label |
additional.fields |
Unita |
isTenantRestricted_label |
additional.fields |
Unita |
isThroughGlobalSecureAccess_label |
additional.fields |
Unita |
iss_label |
additional.fields |
Unita |
map_field |
additional.fields |
Unita |
mfaAuthDetail_label |
additional.fields |
Unita |
mfa_auth_method_label |
additional.fields |
Unita |
modified_property_displayname |
additional.fields |
Mappato: userPrincipalName → old_value_label, userPrincipalName → new_value_label |
nameidentifier_label |
additional.fields |
Unita |
nbf_label |
additional.fields |
Unita |
new_value_label |
additional.fields |
Unita |
old_clientAppTypes |
additional.fields |
Mappato: new_clientAppTypes → changed_clientAppTypes_label |
old_createdDateTime |
additional.fields |
Mappato: new_createdDateTime → changed_createdDateTime_label |
old_displayName_value |
additional.fields |
Mappato: new_displayName_value → changed_displayName_label |
old_grantControls |
additional.fields |
Mappato: new_grantControls → changed_operator_label |
old_id_value |
additional.fields |
Mappato: new_id_value → changed_id_label |
old_includeLocations |
additional.fields |
Mappato: new_includeLocations → changed_includeLocations_label |
old_include_applications |
additional.fields |
Mappato: new_include_applications → changed_includeApplications_label, `new_include_appli... |
old_modifiedDateTime |
additional.fields |
Mappato: new_modifiedDateTime → changed_modifiedDateTime_label |
old_state_value |
additional.fields |
Mappato: new_state_value → changed_state_label |
old_value_label |
additional.fields |
Unita |
operationType_label |
additional.fields |
Unita |
originalRequestId_label |
additional.fields |
Unita |
prop_isInteractive_label |
additional.fields |
Unita |
prop_log_version_label |
additional.fields |
Unita |
prop_processingTimeInMilliseconds_label |
additional.fields |
Unita |
prop_signInIdentifierType_label |
additional.fields |
Unita |
properties_category_label |
additional.fields |
Unita |
properties_correlationId_label |
additional.fields |
Unita |
provisioningAction_label |
additional.fields |
Unita |
removed_builtInControls_label |
additional.fields |
Unita |
removed_customAuthenticationFactors_label |
additional.fields |
Unita |
removed_excludeApplications_label |
additional.fields |
Unita |
removed_excludeGroups_label |
additional.fields |
Unita |
removed_excludeLocations_label |
additional.fields |
Unita |
removed_excludeUsers_label |
additional.fields |
Unita |
removed_includeAuthenticationContextClassReferences_label |
additional.fields |
Unita |
removed_includeGroups_label |
additional.fields |
Unita |
removed_includePlatform_label |
additional.fields |
Unita |
removed_includeRoles_label |
additional.fields |
Unita |
removed_includeUserActions_label |
additional.fields |
Unita |
removed_includeUsers_label |
additional.fields |
Unita |
removed_includeuserRiskLevel_label |
additional.fields |
Unita |
removed_servicePrincipalRiskLevels_label |
additional.fields |
Unita |
removed_signInRiskLevels_label |
additional.fields |
Unita |
removed_termsOfUses_label |
additional.fields |
Unita |
resourceId_label |
additional.fields |
Unita |
resource_owner_tenant_id_label |
additional.fields |
Unita |
resource_service_principal_id_label |
additional.fields |
Unita |
resource_tenant_id_label |
additional.fields |
Unita |
result_signature_label |
additional.fields |
Unita |
rh_label |
additional.fields |
Unita |
riskEventType_label |
additional.fields |
Unita |
roleAssignmentId_label |
additional.fields |
Unita |
roleAssignmentScope_label |
additional.fields |
Unita |
roleDefinitionId_label |
additional.fields |
Unita |
serviceRequestId_label |
additional.fields |
Unita |
session_id_label |
additional.fields |
Unita |
signInEventTypes_label |
additional.fields |
Unita |
sign_in_token_protection_status_label |
additional.fields |
Unita |
signin_session_status_label |
additional.fields |
Unita |
statusCode_label |
additional.fields |
Unita |
targetResourceType |
additional.fields |
Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"… |
targetResources_agentType_label |
additional.fields |
Unita |
tenantId_Label |
additional.fields |
Unita |
tenantId_label |
additional.fields |
Unita |
tenant_id_label |
additional.fields |
Unita |
tokenIssuerType_label |
additional.fields |
Unita |
token_protection_type_label |
additional.fields |
Unita |
trustType_label |
additional.fields |
Unita |
unique_token_identifier_label |
additional.fields |
Unita |
uti_label |
additional.fields |
Unita |
ver_label |
additional.fields |
Unita |
xms_ftd_label |
additional.fields |
Unita |
xms_idrel_label |
additional.fields |
Unita |
xms_rd_label |
additional.fields |
Unita |
xms_tcdt_label |
additional.fields |
Unita |
operationName |
extensions.auth.type |
Mappato: Sign-in activity → SSO |
target_userid_present |
extensions.auth.type |
Mappato: true → MACHINE |
logged_by_service |
intermediary.application |
Mappato direttamente |
ActivityDisplayName |
metadata.description |
Mappato direttamente |
record_properties_message |
metadata.description |
Mappato quando record_properties_message != `` |
resultDescription |
metadata.description |
Mappato direttamente |
ActivityDateTime |
metadata.event_timestamp |
Analizzato come yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
TimeGenerated |
metadata.event_timestamp |
Analizzato come yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
_TimeReceived |
metadata.event_timestamp |
Analizzato come yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
logcollector_timestamp |
metadata.event_timestamp |
Analizzato come ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Analizzato come ISO8601 |
record.time |
metadata.event_timestamp |
Analizzato come ISO8601 |
time |
metadata.event_timestamp |
Analizzato come ISO8601 |
time_1 |
metadata.event_timestamp |
Analizzato come UNIX |
when |
metadata.event_timestamp |
Analizzato come ISO8601 |
activityDisplayName |
metadata.event_type |
Valori mappati (96 totali, ad es. Admin deleted security info → USER_DELETION, `Add applicat... |
category |
metadata.event_type |
Valori mappati (98 totali, ad es. AdministrativeUnit → USER_RESOURCE_CREATION, `Administrati... |
eventType |
metadata.event_type |
Mappato: USER_UNCATEGORIZED → USER_RESOURCE_ACCESS |
has_principal |
metadata.event_type |
Mappato: true → STATUS_UPDATE |
has_target_hostname |
metadata.event_type |
Mappato: true → NETWORK_CONNECTION |
has_target_resource |
metadata.event_type |
Mappato: true → USER_RESOURCE_ACCESS |
has_user |
metadata.event_type |
Mappato: true → USER_UNCATEGORIZED |
loggedByService |
metadata.event_type |
Valori mappati (31 totali, ad es. Application proxy → SERVICE_CREATION, Application proxy ... |
operationName |
metadata.event_type |
Mappato: Sign-in activity → USER_LOGIN |
principal_ip_present |
metadata.event_type |
Valori mappati (7 in totale, ad es. true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, `... |
principal_userid_present |
metadata.event_type |
Valori mappati (6 in totale, ad es. false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED... |
target_userid_present |
metadata.event_type |
Mappato: true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN |
AADTenantId |
metadata.product_deployment_id |
Mappato direttamente |
OperationName |
metadata.product_event_type |
Mappato direttamente |
activityDisplayName |
metadata.product_event_type |
Mappato direttamente |
operationName |
metadata.product_event_type |
Mappato direttamente |
record_operationName |
metadata.product_event_type |
Mappato quando record_operationName != `` |
Id |
metadata.product_log_id |
Mappato direttamente |
id |
metadata.product_log_id |
Mappato direttamente |
properties.AuditEventId |
metadata.product_log_id |
Mappato direttamente |
properties_id |
metadata.product_log_id |
Mappato direttamente |
OperationVersion |
metadata.product_version |
Mappato direttamente |
operationVersion |
metadata.product_version |
Mappato direttamente |
kv.value |
network.http.parsed_user_agent |
Mappato direttamente |
properties.userAgent |
network.http.parsed_user_agent |
Mappato direttamente |
kv.value |
network.http.user_agent |
Mappato direttamente |
properties.userAgent |
network.http.user_agent |
Mappato direttamente |
correlationId |
network.session_id |
Mappato direttamente |
record_correlationId |
network.session_id |
Mappato quando record_correlationId != `` |
domain |
principal.administrative_domain |
Mappato direttamente |
InitiatedBy.app.displayName |
principal.application |
Mappato direttamente |
clientAppUsed |
principal.application |
Mappato direttamente |
initiatedBy.app.displayName |
principal.application |
Mappato direttamente |
properties.Actor.ApplicationName |
principal.application |
Mappato direttamente |
properties.servicePrincipal.Name |
principal.application |
Mappato direttamente |
properties.servicePrincipalName |
principal.application |
Mappato direttamente |
properties_initiatedBy_app_displayName |
principal.application |
Mappato direttamente |
properties.deviceDetail.deviceId |
principal.asset.asset_id |
Mappato direttamente |
isCompliant_label |
principal.asset.attribute.labels |
Unita |
isManaged_label |
principal.asset.attribute.labels |
Unita |
service_principal_id_label |
principal.asset.attribute.labels |
Unita |
sourceSystem_label |
principal.asset.attribute.labels |
Unita |
hardware |
principal.asset.hardware |
Unita |
ip |
principal.asset.ip |
Unita |
ip_addr |
principal.asset.ip |
Unita |
ip_address |
principal.asset.ip |
Unita |
ip_value |
principal.asset.ip |
Unita |
principal_ip |
principal.asset.ip |
Unita |
properties.sourceSystem.Id |
principal.asset.product_object_id |
Mappato direttamente |
properties.deviceDetail.deviceId |
principal.asset_id |
Mappato direttamente |
principal_hostname |
principal.hostname |
Mappato direttamente |
ip |
principal.ip |
Unita |
ip_addr |
principal.ip |
Unita |
ip_address |
principal.ip |
Unita |
ip_value |
principal.ip |
Unita |
principal_ip |
principal.ip |
Unita |
location.city |
principal.location.city |
Rinominate/mappate |
prop_loc_city |
principal.location.city |
Mappato direttamente |
location.countryOrRegion |
principal.location.country_or_region |
Rinominate/mappate |
prop_loc_countryOrRegion |
principal.location.country_or_region |
Mappato direttamente |
record_RoleLocation |
principal.location.name |
Mappato quando record_RoleLocation != `` |
location.geoCoordinates.latitude |
principal.location.region_latitude |
Rinominate/mappate |
prop_loc_latitude |
principal.location.region_latitude |
Mappato direttamente |
location.geoCoordinates.longitude |
principal.location.region_longitude |
Rinominate/mappate |
prop_loc_longitude |
principal.location.region_longitude |
Mappato direttamente |
location.state |
principal.location.state |
Rinominate/mappate |
prop_loc_state |
principal.location.state |
Mappato direttamente |
properties.deviceDetail.operatingSystem |
principal.platform_version |
Mappato direttamente |
Identity_label |
principal.resource.attribute.labels |
Unita |
_field |
principal.resource.attribute.labels |
Unita |
activityDisplayName |
principal.resource.attribute.labels |
Mappato: `"Add user", "Update StsRefreshTokenValidFrom Timestamp", "Disable account", "Enable... |
app_id |
principal.resource.attribute.labels |
Unita |
browser_label |
principal.resource.attribute.labels |
Unita |
key |
principal.resource.attribute.labels |
Mappato: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field, `"resource_grou... |
map_field |
principal.resource.attribute.labels |
Unita |
prop_clientAppType_label |
principal.resource.attribute.labels |
Unita |
properties_initiatedBy_app_appId_label |
principal.resource.attribute.labels |
Unita |
user_principal_name_label |
principal.resource.attribute.labels |
Unita |
Resource |
principal.resource.name |
Mappato direttamente |
ResourceId |
principal.resource.product_object_id |
Mappato direttamente |
properties.Actor.Application |
principal.resource.product_object_id |
Mappato direttamente |
record_identity_evidence_authorization_principalType |
principal.resource.resource_subtype |
Mappato quando record_identity_evidence_authorization_principalType != `` |
Type |
principal.resource.type |
Mappato: (?i)AuditLogs → AUDIT_LOG |
role |
principal.user.attribute.roles |
Unita |
role_label |
principal.user.attribute.roles |
Unita |
user_role |
principal.user.attribute.roles |
Unita |
InitiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Unita |
activityDisplayName |
principal.user.email_addresses |
Mappato: `"Add user", "Update StsRefreshTokenValidFrom Timestamp", "Disable account", "Enable... |
email |
principal.user.email_addresses |
Unita |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Unita |
properties.sourceIdentity.details.UserPrincipalName |
principal.user.email_addresses |
Unita |
properties_Actor_UPN |
principal.user.email_addresses |
Unita |
CorrelationId |
principal.user.product_object_id |
Mappato direttamente |
initiatedBy.app.servicePrincipalId |
principal.user.product_object_id |
Mappato direttamente |
initiatedBy.user.id |
principal.user.product_object_id |
Mappato direttamente |
properties.Actor.ObjectId |
principal.user.product_object_id |
Mappato direttamente |
properties.servicePrincipalId |
principal.user.product_object_id |
Mappato direttamente |
properties.sourceIdentity.Id |
principal.user.product_object_id |
Mappato direttamente |
properties.sourceIdentity.details.id |
principal.user.product_object_id |
Mappato direttamente |
properties_initiatedBy_app_servicePrincipalId |
principal.user.product_object_id |
Mappato direttamente |
InitiatedBy.user.displayName |
principal.user.user_display_name |
Mappato direttamente |
initiatedBy.user.displayName |
principal.user.user_display_name |
Mappato direttamente |
initiatedBy.user.userPrincipalName |
principal.user.user_display_name |
Mappato direttamente |
properties.sourceIdentity.Name |
principal.user.user_display_name |
Mappato direttamente |
properties.sourceIdentity.details.DisplayName |
principal.user.user_display_name |
Mappato direttamente |
user_name |
principal.user.user_display_name |
Mappato direttamente |
InitiatedBy.app.servicePrincipalId |
principal.user.userid |
Mappato direttamente |
InitiatedBy.user.id |
principal.user.userid |
Mappato direttamente |
initiatedBy.app.servicePrincipalName |
principal.user.userid |
Mappato direttamente |
initiatedBy.user.userPrincipalName |
principal.user.userid |
Mappato direttamente |
properties.initiatedBy.Id |
principal.user.userid |
Mappato direttamente |
record_identity_evidence_authorization_principalId |
principal.user.userid |
Mappato quando record_identity_evidence_authorization_principalId != `` |
sec_result |
security_result |
Unita |
Result |
security_result.action |
Mappato: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
action |
security_result.action |
Unita |
operationName |
security_result.action |
Mappato: Sign-in activity → action |
result |
security_result.action |
Mappato: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
resultType |
security_result.action |
Mappato: 0 → action |
security_result_action |
security_result.action |
Unita |
security_result_action_allow |
security_result.action |
Unita |
security_result_action_block |
security_result.action |
Unita |
operationType |
security_result.action_details |
Mappato direttamente |
resultType |
security_result.action_details |
Mappato direttamente |
Category |
security_result.category |
Unita |
operationName |
security_result.category |
Mappato: Sign-in activity → Category |
Category |
security_result.category_details |
Mappato: (?i)Device → Category |
properties_category |
security_result.category_details |
Unita |
sec_result_category_details |
security_result.category_details |
Unita |
Result |
security_result.description |
Mappato direttamente |
properties.provisioningStatusInfo.errorInformation |
security_result.description |
Mappato direttamente |
properties_status_additionalDetails |
security_result.description |
Mappato direttamente |
resultDescription |
security_result.description |
Mappato direttamente |
resultReason |
security_result.description |
Mappato direttamente |
_field |
security_result.detection_fields |
Unita |
auth_app_device_app_version_label |
security_result.detection_fields |
Unita |
auth_app_device_client_app_label |
security_result.detection_fields |
Unita |
auth_app_device_id_label |
security_result.detection_fields |
Unita |
auth_app_device_os_label |
security_result.detection_fields |
Unita |
auth_app_policy_adminConfiguration_label |
security_result.detection_fields |
Unita |
auth_app_policy_authenticationEvaluation_label |
security_result.detection_fields |
Unita |
auth_app_policy_policyName_label |
security_result.detection_fields |
Unita |
auth_app_policy_status_label |
security_result.detection_fields |
Unita |
auth_detail_label |
security_result.detection_fields |
Unita |
auth_id_label |
security_result.detection_fields |
Unita |
auth_proc_det_label |
security_result.detection_fields |
Unita |
auth_req_label |
security_result.detection_fields |
Unita |
caa_label |
security_result.detection_fields |
Unita |
detection_authenticationMethod |
security_result.detection_fields |
Unita |
detection_authenticationMethodDetail |
security_result.detection_fields |
Unita |
detection_authenticationStepDateTime |
security_result.detection_fields |
Unita |
detection_authenticationStepRequirement |
security_result.detection_fields |
Unita |
detection_authenticationStepResultDetail |
security_result.detection_fields |
Unita |
detection_detail |
security_result.detection_fields |
Unita |
detection_networkName |
security_result.detection_fields |
Unita |
detection_networkType |
security_result.detection_fields |
Unita |
detection_requestSequence |
security_result.detection_fields |
Unita |
detection_requirementProvider |
security_result.detection_fields |
Unita |
detection_statusSequence |
security_result.detection_fields |
Unita |
detection_succeeded |
security_result.detection_fields |
Unita |
enforcedGrantControls_label |
security_result.detection_fields |
Unita |
enforcedSessionControls_label |
security_result.detection_fields |
Unita |
key |
security_result.detection_fields |
Mappato: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ... |
policy_conditionsNotSatisfied_label |
security_result.detection_fields |
Unita |
policy_conditionsSatisfied_label |
security_result.detection_fields |
Unita |
policy_displayName_label |
security_result.detection_fields |
Unita |
policy_id_label |
security_result.detection_fields |
Unita |
policy_result_label |
security_result.detection_fields |
Unita |
resultType_label |
security_result.detection_fields |
Unita |
riskLevelAggregated_label |
security_result.detection_fields |
Unita |
session_lifetime_policy_detail_label |
security_result.detection_fields |
Unita |
session_lifetime_policy_expirationRequirement_label |
security_result.detection_fields |
Unita |
statusInfo_label |
security_result.detection_fields |
Unita |
value_label |
security_result.detection_fields |
Unita |
operationName |
security_result.priority |
Mappato: Sign-in activity → MEDIUM_PRIORITY |
riskLevelDuringSignIn |
security_result.priority |
Mappato: medium → MEDIUM_PRIORITY |
resultType |
security_result.rule_id |
Mappato direttamente |
kv.value |
security_result.rule_name |
Mappato direttamente |
Level |
security_result.severity |
Valori mappati (5 totali, ad es. "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH) |
level |
security_result.severity |
Mappato: (?i)informational/info → INFORMATIONAL |
operationName |
security_result.severity |
Mappato: Sign-in activity → ERROR |
Level |
security_result.severity_details |
Mappato direttamente |
level |
security_result.severity_details |
Mappato direttamente |
AADOperationType |
security_result.summary |
Mappato direttamente |
operationName |
security_result.summary |
Mappato: Sign-in activity → Successful login occurred, Sign-in activity → `Failed login... |
properties.provisioningStatusInfo.Status |
security_result.summary |
Mappato direttamente |
result |
security_result.summary |
Mappato direttamente |
result1 |
security_result.summary |
Mappato direttamente |
resultType |
security_result.summary |
Mappato: 0 → Successful login occurred |
prop_riskDetail |
security_result.threat_name |
Mappato direttamente |
modified_properties_old_value_label |
src.resource.attribute.labels |
Unita |
targetResourceType |
src.resource.attribute.labels |
Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"… |
target_domain |
target.administrative_domain |
Mappato direttamente |
appDisplayName |
target.application |
Mappato direttamente |
modifiedProperties.newValue |
target.asset.asset_id |
Mappato direttamente |
targetSystem_ApplicationId_label |
target.asset.attribute.labels |
Unita |
targetSystem_ServicePrincipalDisplayName_label |
target.asset.attribute.labels |
Unita |
targetSystem_label |
target.asset.attribute.labels |
Unita |
target_service_principal_label |
target.asset.attribute.labels |
Unita |
kv.value |
target.asset.hostname |
Mappato direttamente |
temp_display_name |
target.asset.hostname |
Mappato direttamente |
properties.targetSystem.Id |
target.asset.product_object_id |
Mappato direttamente |
grouptypelabel |
target.group.attribute.labels |
Unita |
index |
target.group.attribute.labels |
Mappato: 0 → grouptypelabel |
targetResourceType |
target.group.attribute.labels |
Mappato: Group → grouptypelabel |
modifiedProperties.newValue |
target.group.group_display_name |
Mappato direttamente |
target.displayName |
target.group.group_display_name |
Mappato direttamente |
modifiedProperties.newValue |
target.group.product_object_id |
Mappato direttamente |
target.id |
target.group.product_object_id |
Mappato direttamente |
kv.value |
target.hostname |
Mappato direttamente |
temp_display_name |
target.hostname |
Mappato direttamente |
target_ip |
target.ip |
Unita |
kv.value |
target.process.pid |
Mappato direttamente |
modified_properties_new_value_label_value |
target.process.pid |
Mappato direttamente |
appId_label |
target.resource.attribute.labels |
Unita |
app_id_label |
target.resource.attribute.labels |
Unita |
authorization_scope_label |
target.resource.attribute.labels |
Unita |
modifiedPropertie_label |
target.resource.attribute.labels |
Unita |
modifiedProperty_name_label |
target.resource.attribute.labels |
Unita |
modifiedProperty_new_value_label |
target.resource.attribute.labels |
Unita |
modifiedProperty_old_value_label |
target.resource.attribute.labels |
Unita |
modified_properties_new_value_label |
target.resource.attribute.labels |
Unita |
newValue_label |
target.resource.attribute.labels |
Unita |
targetResourceType |
target.resource.attribute.labels |
Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"… |
target_Name_label |
target.resource.attribute.labels |
Unita |
target_resource_display_name_label |
target.resource.attribute.labels |
Unita |
target_resource_id_label |
target.resource.attribute.labels |
Unita |
type_label |
target.resource.attribute.labels |
Unita |
role |
target.resource.attribute.roles |
Unita |
targetResourceType |
target.resource.attribute.roles |
Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"… |
properties.resourceDisplayName |
target.resource.name |
Mappato direttamente |
resourceDisplayName |
target.resource.name |
Mappato direttamente |
temp_display_name |
target.resource.name |
Mappato direttamente |
id |
target.resource.product_object_id |
Mappato direttamente |
prop_resourceId |
target.resource.product_object_id |
Mappato direttamente |
properties.TargetObjectIds.0 |
target.resource.product_object_id |
Mappato direttamente |
targetResourceType |
target.resource.resource_subtype |
Mappato direttamente |
activityDisplayName |
target.resource.type |
Valori mappati (38 in totale, ad es. Add agreement → SETTING, "Elimina accordo", "Elimina definitivamente... |
category |
target.resource.type |
Valori mappati (18 in totale, ad es. Agreement → SETTING, ApplicationManagement → SETTING, ... |
loggedByService |
target.resource.type |
Mappato: Core Directory → SETTING |
principal_ip_present |
target.resource.type |
Mappato: true → SETTING |
type |
target.resource.type |
Mappato: Device → DEVICE |
kv.value |
target.url |
Mappato direttamente |
user_attribute_labels |
target.user.attribute.labels |
Unita |
role |
target.user.attribute.roles |
Unita |
modifiedProperties.newValue |
target.user.department |
Unita |
targetResourceType |
target.user.department |
Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"… |
activityDisplayName |
target.user.email_addresses |
Mappato: Add member to role outside of PIM (permanent) → target.userPrincipalName |
kv.value |
target.user.email_addresses |
Unita |
modifiedProperties.newValue |
target.user.email_addresses |
Unita |
targer_user_principal_name |
target.user.email_addresses |
Mappato: (^.*@.*$) → target.userPrincipalName |
target.userPrincipalName |
target.user.email_addresses |
Unita |
targetResourceType |
target.user.email_addresses |
Mappato: User → target.userPrincipalName, `"Device", "User", "Directory", "Application", ... |
target_email |
target.user.email_addresses |
Unita |
temp_display_name |
target.user.email_addresses |
Mappato: (^.*@.*$) → temp_display_name |
modifiedProperties.newValue |
target.user.employee_id |
Mappato direttamente |
modifiedProperties.newValue |
target.user.first_name |
Mappato direttamente |
modifiedProperties.newValue |
target.user.last_name |
Mappato direttamente |
modifiedProperties.newValue |
target.user.office_address.name |
Mappato direttamente |
kv.value |
target.user.phone_numbers |
Unita |
modifiedProperties.newValue |
target.user.phone_numbers |
Unita |
mp.newValue |
target.user.phone_numbers |
Unita |
targetResourceType |
target.user.phone_numbers |
Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"… |
modifiedProperties.newValue |
target.user.product_object_id |
Mappato direttamente |
properties.targetIdentity.Id |
target.user.product_object_id |
Mappato direttamente |
target.id |
target.user.product_object_id |
Mappato direttamente |
userId |
target.user.product_object_id |
Mappato direttamente |
modifiedProperties.newValue |
target.user.title |
Mappato direttamente |
TargetResource_displayName |
target.user.user_display_name |
Mappato direttamente |
identity |
target.user.user_display_name |
Mappato direttamente |
modifiedProperties.newValue |
target.user.user_display_name |
Mappato direttamente |
mp.newValue |
target.user.user_display_name |
Mappato direttamente |
properties.TargetDisplayNames.0 |
target.user.user_display_name |
Mappato direttamente |
properties.targetIdentity.Name |
target.user.user_display_name |
Mappato direttamente |
properties.userDisplayName |
target.user.user_display_name |
Mappato direttamente |
target.displayName |
target.user.user_display_name |
Mappato direttamente |
target_user_name |
target.user.user_display_name |
Mappato direttamente |
userPrincipalName |
target.user.user_display_name |
Mappato direttamente |
TargetResource_id |
target.user.userid |
Mappato direttamente |
identity |
target.user.userid |
Mappato direttamente |
kv.value |
target.user.userid |
Mappato direttamente |
modifiedProperties.newValue |
target.user.userid |
Mappato direttamente |
prop_alternateSignInName |
target.user.userid |
Mappato direttamente |
prop_signInIdentifier |
target.user.userid |
Mappato direttamente |
prop_userPrincipalName |
target.user.userid |
Mappato direttamente |
userPrincipalName |
target.user.userid |
Mappato direttamente |
DATA:target_domain |
target.userPrincipalName |
Mappato direttamente |
DATA:tgt_user_principal_name |
target.userPrincipalName |
Mappato direttamente |
| N/D | extensions.auth.type |
Costante: SSO |
| N/D | metadata.event_type |
Costante: USER_LOGIN |
| N/D | metadata.product_name |
Costante: Azure AD Directory Audit |
| N/D | metadata.vendor_name |
Costante: Microsoft |
| N/D | network.http.parsed_user_agent |
Costante: parseduseragent |
| N/D | principal.resource.type |
Costante: AUDIT_LOG |
| N/D | security_result.priority |
Costante: MEDIUM_PRIORITY |
| N/D | security_result.severity |
Costante: INFORMATIONAL |
| N/D | security_result.summary |
Costante: Successful login occurred |
| N/D | target.resource.type |
Costante: DEVICE |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.