Raccogliere i log di controllo della directory di Microsoft Entra ID (in precedenza Azure Active Directory)

Versione parser: 28.0

Supportato in:

Questo documento spiega come raccogliere i log di controllo della directory Microsoft Entra ID (in precedenza Azure Active Directory) configurando un feed Google Security Operations. Puoi configurare l'importazione utilizzando due metodi: Azure Event Hub (consigliato) o l'API di terze parti.

I log di controllo della directory Entra ID acquisiscono le modifiche apportate all'interno del tenant, inclusi la gestione di utenti e gruppi, gli aggiornamenti delle applicazioni, le modifiche ai ruoli della directory e le modifiche ai criteri.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Accesso con privilegi al portale Microsoft Azure.
  • Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID (obbligatorio per le impostazioni di diagnostica).

Questo metodo trasmette in streaming gli audit log di Entra ID tramite Azure Event Hub con Capture abilitato, che scrive i dati in Azure Blob Storage. Google SecOps inserisce poi i log da Blob Storage utilizzando il tipo di feed Azure Blob Storage V2.

Configura l'account di archiviazione di Azure

Crea un account di archiviazione

  1. Nel portale Azure, cerca Account di archiviazione.
  2. Fai clic su + Crea.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Abbonamento Seleziona il tuo abbonamento Azure
    Gruppo di risorse Seleziona esistente o crea nuovo
    Nome account di archiviazione Inserisci un nome univoco (ad esempio, secopsauditlogs).
    Regione Seleziona la regione più vicina allo spazio dei nomi dell'hub eventi
    Prestazioni Standard (consigliato)
    Ridondanza LRS (archiviazione con ridondanza locale) o GRS (archiviazione con ridondanza geografica)
  4. Fai clic su Review + create (Rivedi e crea).

  5. Rivedi la panoramica e fai clic su Crea.

  6. Attendi il completamento del deployment.

Recuperare le credenziali dell'account di archiviazione

  1. Vai all'account di archiviazione che hai creato.
  2. Nel riquadro di navigazione a sinistra, seleziona Chiavi di accesso in Sicurezza e networking.
  3. Fai clic su Mostra chiavi.
  4. Copia e salva quanto segue:
    • Nome account di archiviazione
    • Tasto 1 o Tasto 2: la chiave di accesso condivisa.

Crea lo spazio dei nomi dell'hub di evento e l'hub di evento

Crea spazio dei nomi dell'hub eventi

  1. Nel portale Azure, cerca Event Hubs.
  2. Fai clic su + Crea.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Abbonamento Seleziona il tuo abbonamento Azure
    Gruppo di risorse Seleziona lo stesso gruppo di risorse dell'account di archiviazione
    Nome dello spazio dei nomi Inserisci un nome univoco (ad esempio, secops-entraid-audit).
    Località Seleziona la stessa regione del tuo account di archiviazione
    Livello di prezzo Standard (obbligatorio per l'acquisizione dell'hub eventi)
  4. Fai clic su Rivedi e crea, quindi su Crea.

  5. Attendi il completamento del deployment.

Crea hub eventi

  1. Vai allo spazio dei nomi dell'hub di eventi che hai creato.
  2. Fai clic su + Event Hub in alto.
  3. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci un nome (ad esempio, entraid-audit-logs).
    • Conteggio partizioni: 2 (valore predefinito, aumenta per una velocità effettiva maggiore).
    • Criterio di pulizia: elimina.
    • Tempo di conservazione (ore): 24 (minimo, aumenta se necessario per la resilienza).
  4. Fai clic su Rivedi e crea, quindi su Crea.

Abilita Event Hub Capture

  1. Vai all'hub eventi che hai creato (all'interno dello spazio dei nomi).
  2. Nel menu di navigazione a sinistra, seleziona Acquisizione.
  3. Imposta Acquisizione su On.
  4. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Intervallo di tempo (minuti) 5 (o meno per dati quasi in tempo reale)
    Finestra delle dimensioni (MB) 300
    Capture Provider Azure Blob Storage
    Sottoscrizione Azure Seleziona il tuo abbonamento
    Account di archiviazione Seleziona l'account di archiviazione che hai creato.
    Contenitore blob Crea o seleziona un container (ad esempio entraid-audit-capture).
  5. Fai clic su Salva.

Configura le impostazioni di diagnostica di Entra ID

  1. Accedi al centro di amministrazione di Microsoft Entra come amministratore della sicurezza o ruolo superiore.
  2. Vai a Entra ID > Monitoraggio e integrità > Impostazioni di diagnostica.
  3. Fai clic su Aggiungi impostazione diagnostica.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio audit-logs-to-eventhub).
    • Nella sezione Log, seleziona AuditLogs.
    • Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi.
    • Abbonamento: seleziona l'abbonamento contenente lo spazio dei nomi dell'hub eventi.
    • Spazio dei nomi dell'hub eventi: seleziona lo spazio dei nomi che hai creato (ad esempio, secops-entraid-audit).
    • Nome dell'hub eventi: seleziona l'hub eventi che hai creato (ad esempio, entraid-audit-logs).
    • Nome policy dell'hub eventi: seleziona RootManageSharedAccessKey.
  5. Fai clic su Salva.

Configura i feed

Esistono due diversi punti di accesso per configurare i feed nella piattaforma Google SecOps:

  • Impostazioni SIEM > Feed > Aggiungi nuovo feed
  • Hub dei contenuti > Pacchetti di contenuti > Inizia

Configura un feed in Google SecOps per importare i log di controllo di Entra ID

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Nella pagina successiva, fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci un nome per il feed (ad esempio, Entra ID Audit Logs - Event Hub).
  5. Seleziona Microsoft Azure Blob Storage V2 come Tipo di origine.
  6. Seleziona Audit directory Azure AD come Tipo di log.
  7. Fai clic su Avanti.
  8. Specifica i valori per i seguenti parametri di input:

    • URI di Azure: inserisci l'URL dell'endpoint del servizio BLOB con il percorso del container di acquisizione:
    https://<storage-account>.blob.core.windows.net/entraid-audit-capture/
    

    Sostituisci <storage-account> con il nome del tuo account di archiviazione Azure.

    • Opzione di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze:
      • Mai: non elimina mai i file dopo i trasferimenti.
      • Elimina i file trasferiti: elimina i file dopo il trasferimento riuscito.
      • Elimina file trasferiti e directory vuote: elimina i file e le directory vuote dopo il trasferimento riuscito.
    • Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
    • Chiave condivisa: inserisci il valore della chiave di accesso condivisa dall'account di archiviazione.
    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
    • Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
  9. Fai clic su Crea feed.

Dopo aver creato il feed, potrebbero essere necessari 5-10 minuti prima che i log inizino a essere visualizzati in Google SecOps.

Per ulteriori informazioni sulla configurazione di più feed per diversi tipi di log all'interno di questa famiglia di prodotti, consulta Configura i feed per prodotto.

Per saperne di più sui feed di Google Security Operations, consulta la documentazione sui feed di Google Security Operations. Per informazioni sui requisiti per ogni tipo di feed, vedi Configurazione dei feed per tipo. Se riscontri problemi durante la creazione dei feed, contatta l'assistenza Google Security Operations.

Configura il firewall di Azure Storage (se abilitato)

Se il tuo account di archiviazione Azure utilizza un firewall, devi aggiungere gli intervalli IP di Google SecOps.

  1. Nel portale Azure, vai al tuo account di archiviazione.
  2. Seleziona Networking in Sicurezza + networking.
  3. In Firewall e reti virtuali, seleziona Attivato da reti virtuali e indirizzi IP selezionati.
  4. Nella sezione Firewall, in Intervallo di indirizzi, fai clic su + Aggiungi intervallo IP.
  5. Aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
  6. Fai clic su Salva.

Metodo 2: API di terze parti

Questo metodo utilizza l'API Microsoft Graph per recuperare i log di controllo della directory Entra ID direttamente dal tuo tenant Microsoft.

Configura la lista consentita IP

Prima di creare il feed, devi inserire gli intervalli IP di Google SecOps nella lista consentita nelle impostazioni della rete di Microsoft Azure o nelle policy di accesso condizionale.

Ottenere gli intervalli IP di Google SecOps

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Prendi nota degli intervalli IP visualizzati nell'interfaccia di creazione dei feed.
  4. In alternativa, recupera gli intervalli IP in modo programmatico utilizzando l'API Feed Management.

Configura l'accesso condizionale per le identità dei carichi di lavoro (se necessario)

Se la tua organizzazione utilizza criteri di accesso condizionale che limitano l'accesso in base alla località:

  1. Nel Centro di amministrazione Microsoft Entra, vai a Protezione > Accesso condizionale > Posizioni denominate.
  2. Fai clic su + Nuova posizione.
  3. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci Google SecOps IP Ranges.
    • Contrassegna come posizione attendibile: facoltativo, in base alla tua policy di sicurezza.
    • Intervalli IP: aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
  4. Fai clic su Crea.
  5. Vai a Accesso condizionale > Norme.
  6. Per tutte le policy che si applicano alle identità dei workload, configura un'esclusione per la località denominata Google SecOps IP Ranges o per il service principal specifico.

Configurare la registrazione dell'app Microsoft Entra

Crea registrazione app

  1. Accedi al centro di amministrazione Microsoft Entra o al portale Azure.
  2. Vai ad Identità > Applicazioni > Registrazioni app.
  3. Fai clic su Nuova registrazione.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci un nome descrittivo (ad esempio, Google SecOps Audit Logs Integration).
    • Tipi di account supportati: seleziona Solo account in questa directory dell'organizzazione (singolo tenant).
    • URI di reindirizzamento: lascia vuoto (non obbligatorio per l'autenticazione dell'entità di servizio).
  5. Fai clic su Register (Registrati).
  6. Dopo la registrazione, copia e salva i seguenti valori:
    • ID applicazione (client)
    • ID directory (tenant)

Configura le autorizzazioni API

  1. Nella registrazione dell'app, vai ad API permissions (Autorizzazioni API).
  2. Fai clic su Aggiungi un'autorizzazione.
  3. Seleziona Microsoft Graph > Autorizzazioni applicazione.
  4. Cerca e seleziona le seguenti autorizzazioni:
    • AuditLog.Read.All: obbligatorio per leggere i log di controllo della directory.
    • Directory.Read.All: richiesto dall'API Microsoft Graph per l'accesso ai log di controllo.
  5. Fai clic su Aggiungi autorizzazioni.
  6. Fai clic su Concedi il consenso amministratore per [La tua organizzazione].
  7. Verifica che la colonna Stato mostri Concesso per [La tua organizzazione] per tutte le autorizzazioni.

Autorizzazione Tipo Descrizione
AuditLog.Read.All Applicazione Leggere tutti i dati del log di controllo
Directory.Read.All Applicazione Leggi i dati della directory (obbligatorio per l'accesso all'API)

Crea client secret

  1. Nella registrazione dell'app, vai a Certificates & secrets (Certificati e secret).
  2. Fai clic su Nuovo segreto client.
  3. Fornisci i seguenti dettagli di configurazione:

    • Descrizione: inserisci un nome descrittivo (ad esempio, Google SecOps Feed).
    • Scade: seleziona un periodo di scadenza.
  4. Fai clic su Aggiungi.

  5. Copia immediatamente il valore del client secret.

    Importante: il valore segreto viene visualizzato una sola volta e non può essere recuperato dopo aver lasciato questa pagina. Se perdi il valore, devi creare un nuovo client secret.

Configura i feed

Esistono due diversi punti di accesso per configurare i feed nella piattaforma Google SecOps:

  • Impostazioni SIEM > Feed > Aggiungi nuovo feed
  • Hub dei contenuti > Pacchetti di contenuti > Inizia ### Configura un feed in Google SecOps per importare i log di controllo di Entra ID
  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Nella pagina successiva, fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci un nome per il feed (ad esempio, Entra ID Directory Audit Logs).
  5. Seleziona API di terze parti come Tipo di origine.
  6. Seleziona Audit directory Azure AD come Tipo di log.
  7. Fai clic su Avanti.
  8. Specifica i valori per i seguenti parametri di input:

    • ID client OAuth: inserisci l'ID applicazione (client) della registrazione dell'app.
    • Client secret OAuth: inserisci il valore del client secret che hai copiato in precedenza.
    • ID tenant: inserisci l'ID directory (tenant) della registrazione dell'app in formato UUID (ad esempio, 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Percorso completo dell'API: inserisci l'URL dell'endpoint API REST Microsoft Graph:
    graph.microsoft.com/v1.0/auditLogs/directoryAudits
    
    • Endpoint di autenticazione API: inserisci l'endpoint di autenticazione di Microsoft Active Directory:
    login.microsoftonline.com
    
    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
    • Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
  9. Fai clic su Crea feed.

Per ulteriori informazioni sulla configurazione di più feed per diversi tipi di log all'interno di questa famiglia di prodotti, consulta Configura i feed per prodotto.

Per saperne di più sui feed di Google Security Operations, consulta la documentazione sui feed di Google Security Operations. Per informazioni sui requisiti per ogni tipo di feed, vedi Configurazione dei feed per tipo. Se riscontri problemi durante la creazione dei feed, contatta l'assistenza Google Security Operations.

Endpoint regionali

Per i deployment di Microsoft Entra ID nei cloud sovrani, utilizza gli endpoint regionali appropriati:

Ambiente cloud Percorso completo dell'API Endpoint di autenticazione API
Global graph.microsoft.com/v1.0/auditLogs/directoryAudits login.microsoftonline.com
US Government L4 graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
US Government L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
Cina (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits login.chinacloudapi.cn

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
grouptypelabel about.group.attribute.labels Unita
targetResourceType about.group.attribute.labels Mappato: Groupgrouptypelabel
target.displayName about.group.group_display_name Mappato direttamente
target.id about.group.product_object_id Mappato direttamente
resultField about.labels Unita
target.displayName about.resource.name Mappato direttamente
target.id about.resource.product_object_id Mappato direttamente
targetResourceType about.resource.resource_subtype Mappato direttamente
target.id about.user.product_object_id Mappato direttamente
initiatedBy.user.displayName about.user.user_display_name Mappato direttamente
policies.displayName about.user.user_display_name Mappato direttamente
target.displayName about.user.user_display_name Mappato direttamente
policies.id about.user.userid Mappato direttamente
userPrincipalName about.user.userid Mappato direttamente
AdditionalDetail_label additional.fields Unita
ReleaseVersion_label additional.fields Unita
Stamp_label additional.fields Unita
_field additional.fields Unita
add_about_field additional.fields Unita
add_about_label additional.fields Unita
additional_applicationFilter additional.fields Unita
additional_applicationFilter_new additional.fields Unita
additional_builtInControls additional.fields Unita
additional_builtInControls_new additional.fields Unita
additional_category additional.fields Unita
additional_clientAppTypes additional.fields Unita
additional_clientAppTypes_new additional.fields Unita
additional_createdDateTime_new additional.fields Unita
additional_createdDateTime_old additional.fields Unita
additional_customAuthenticationFactors additional.fields Unita
additional_customAuthenticationFactors_new additional.fields Unita
additional_displayName additional.fields Unita
additional_displayName_new additional.fields Unita
additional_displayname additional.fields Unita
additional_excludeApplications additional.fields Unita
additional_excludeApplications_new additional.fields Unita
additional_excludeGroups additional.fields Unita
additional_excludeGroups_new additional.fields Unita
additional_excludeLocations additional.fields Unita
additional_excludeLocations_new additional.fields Unita
additional_excludePlatform additional.fields Unita
additional_excludePlatforms_new additional.fields Unita
additional_excludeUsers additional.fields Unita
additional_excludeUsers_new additional.fields Unita
additional_fields additional.fields Unita
additional_id additional.fields Unita
additional_id_new additional.fields Unita
additional_includeApplications additional.fields Unita
additional_includeApplications_new additional.fields Unita
additional_includeAuthenticationContextClassReferences additional.fields Unita
additional_includeAuthenticationContextClassReferences_new additional.fields Unita
additional_includeGroups additional.fields Unita
additional_includeGroups_new additional.fields Unita
additional_includeLocations additional.fields Unita
additional_includeLocations_new additional.fields Unita
additional_includePlatform additional.fields Unita
additional_includePlatforms_new additional.fields Unita
additional_includeRoles additional.fields Unita
additional_includeRoles_new additional.fields Unita
additional_includeUserActions additional.fields Unita
additional_includeUserActions_new additional.fields Unita
additional_includeUsers additional.fields Unita
additional_includeUsers_new additional.fields Unita
additional_includeuserRiskLevel additional.fields Unita
additional_label additional.fields Unita
additional_loggedByService additional.fields Unita
additional_modifiedDateTime_new additional.fields Unita
additional_modifiedDateTime_old additional.fields Unita
additional_newValue additional.fields Unita
additional_oldValue additional.fields Unita
additional_old_operator additional.fields Unita
additional_operator additional.fields Unita
additional_resourceId additional.fields Unita
additional_servicePrincipalRiskLevels additional.fields Unita
additional_servicePrincipalRiskLevels_new additional.fields Unita
additional_signInRiskLevels additional.fields Unita
additional_signInRiskLevels_new additional.fields Unita
additional_state additional.fields Unita
additional_state_new additional.fields Unita
additional_termsOfUses additional.fields Unita
additional_termsOfUses_new additional.fields Unita
additional_userRiskLevels_new additional.fields Unita
agentSubjectType_label additional.fields Unita
agentType_label additional.fields Unita
agent_type_label additional.fields Unita
aio_label additional.fields Unita
appDisplayName_label additional.fields Unita
appId_label additional.fields Unita
app_owner_tenant_id_label additional.fields Unita
app_service_principal_id_label additional.fields Unita
appidacr_label additional.fields Unita
aud_label additional.fields Unita
authentication_processing_details_label additional.fields Unita
authentication_protocol_label additional.fields Unita
authentication_strengths_label additional.fields Unita
changed_applicationFilter_label additional.fields Unita
changed_builtInControls_new additional.fields Unita
changed_clientAppTypes_label additional.fields Unita
changed_createdDateTime_label additional.fields Unita
changed_customAuthenticationFactors_new additional.fields Unita
changed_displayName_label additional.fields Unita
changed_excludeApplications_new additional.fields Unita
changed_excludeGroups_new additional.fields Unita
changed_excludeLocations_new additional.fields Unita
changed_excludePlatforms_new additional.fields Unita
changed_excludeUsers_new additional.fields Unita
changed_id_label additional.fields Unita
changed_includeApplications_label additional.fields Unita
changed_includeAuthenticationContextClassReferences_new additional.fields Unita
changed_includeGroups_new additional.fields Unita
changed_includeLocations_label additional.fields Unita
changed_includePlatforms_new additional.fields Unita
changed_includeRoles_new additional.fields Unita
changed_includeUserActions_new additional.fields Unita
changed_includeUsers_new additional.fields Unita
changed_modifiedDateTime_label additional.fields Unita
changed_operator_label additional.fields Unita
changed_servicePrincipalRiskLevels_new additional.fields Unita
changed_signInRiskLevels_new additional.fields Unita
changed_state_label additional.fields Unita
changed_termsOfUses_new additional.fields Unita
changed_userRiskLevels_new additional.fields Unita
claims_tenantid_label additional.fields Unita
client_credential_type_label additional.fields Unita
durationMs_label additional.fields Unita
duration_ms_label additional.fields Unita
eventCategory_label additional.fields Unita
event_name_label additional.fields Unita
exp_label additional.fields Unita
hierarchy_label additional.fields Unita
home_tenant_id_label additional.fields Unita
iat_label additional.fields Unita
identity_label additional.fields Unita
idtyp_label additional.fields Unita
incoming_token_type_label additional.fields Unita
initiatedBy_label additional.fields Unita
initiatedBy_type_label additional.fields Unita
isTenantRestricted_label additional.fields Unita
isThroughGlobalSecureAccess_label additional.fields Unita
iss_label additional.fields Unita
map_field additional.fields Unita
mfaAuthDetail_label additional.fields Unita
mfa_auth_method_label additional.fields Unita
modified_property_displayname additional.fields Mappato: userPrincipalNameold_value_label, userPrincipalNamenew_value_label
nameidentifier_label additional.fields Unita
nbf_label additional.fields Unita
new_value_label additional.fields Unita
old_clientAppTypes additional.fields Mappato: new_clientAppTypeschanged_clientAppTypes_label
old_createdDateTime additional.fields Mappato: new_createdDateTimechanged_createdDateTime_label
old_displayName_value additional.fields Mappato: new_displayName_valuechanged_displayName_label
old_grantControls additional.fields Mappato: new_grantControlschanged_operator_label
old_id_value additional.fields Mappato: new_id_valuechanged_id_label
old_includeLocations additional.fields Mappato: new_includeLocationschanged_includeLocations_label
old_include_applications additional.fields Mappato: new_include_applicationschanged_includeApplications_label, `new_include_appli...
old_modifiedDateTime additional.fields Mappato: new_modifiedDateTimechanged_modifiedDateTime_label
old_state_value additional.fields Mappato: new_state_valuechanged_state_label
old_value_label additional.fields Unita
operationType_label additional.fields Unita
originalRequestId_label additional.fields Unita
prop_isInteractive_label additional.fields Unita
prop_log_version_label additional.fields Unita
prop_processingTimeInMilliseconds_label additional.fields Unita
prop_signInIdentifierType_label additional.fields Unita
properties_category_label additional.fields Unita
properties_correlationId_label additional.fields Unita
provisioningAction_label additional.fields Unita
removed_builtInControls_label additional.fields Unita
removed_customAuthenticationFactors_label additional.fields Unita
removed_excludeApplications_label additional.fields Unita
removed_excludeGroups_label additional.fields Unita
removed_excludeLocations_label additional.fields Unita
removed_excludeUsers_label additional.fields Unita
removed_includeAuthenticationContextClassReferences_label additional.fields Unita
removed_includeGroups_label additional.fields Unita
removed_includePlatform_label additional.fields Unita
removed_includeRoles_label additional.fields Unita
removed_includeUserActions_label additional.fields Unita
removed_includeUsers_label additional.fields Unita
removed_includeuserRiskLevel_label additional.fields Unita
removed_servicePrincipalRiskLevels_label additional.fields Unita
removed_signInRiskLevels_label additional.fields Unita
removed_termsOfUses_label additional.fields Unita
resourceId_label additional.fields Unita
resource_owner_tenant_id_label additional.fields Unita
resource_service_principal_id_label additional.fields Unita
resource_tenant_id_label additional.fields Unita
result_signature_label additional.fields Unita
rh_label additional.fields Unita
riskEventType_label additional.fields Unita
roleAssignmentId_label additional.fields Unita
roleAssignmentScope_label additional.fields Unita
roleDefinitionId_label additional.fields Unita
serviceRequestId_label additional.fields Unita
session_id_label additional.fields Unita
signInEventTypes_label additional.fields Unita
sign_in_token_protection_status_label additional.fields Unita
signin_session_status_label additional.fields Unita
statusCode_label additional.fields Unita
targetResourceType additional.fields Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"
targetResources_agentType_label additional.fields Unita
tenantId_Label additional.fields Unita
tenantId_label additional.fields Unita
tenant_id_label additional.fields Unita
tokenIssuerType_label additional.fields Unita
token_protection_type_label additional.fields Unita
trustType_label additional.fields Unita
unique_token_identifier_label additional.fields Unita
uti_label additional.fields Unita
ver_label additional.fields Unita
xms_ftd_label additional.fields Unita
xms_idrel_label additional.fields Unita
xms_rd_label additional.fields Unita
xms_tcdt_label additional.fields Unita
operationName extensions.auth.type Mappato: Sign-in activitySSO
target_userid_present extensions.auth.type Mappato: trueMACHINE
logged_by_service intermediary.application Mappato direttamente
ActivityDisplayName metadata.description Mappato direttamente
record_properties_message metadata.description Mappato quando record_properties_message != ``
resultDescription metadata.description Mappato direttamente
ActivityDateTime metadata.event_timestamp Analizzato come yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
TimeGenerated metadata.event_timestamp Analizzato come yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
_TimeReceived metadata.event_timestamp Analizzato come yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
logcollector_timestamp metadata.event_timestamp Analizzato come ISO8601
properties.activityDateTime metadata.event_timestamp Analizzato come ISO8601
record.time metadata.event_timestamp Analizzato come ISO8601
time metadata.event_timestamp Analizzato come ISO8601
time_1 metadata.event_timestamp Analizzato come UNIX
when metadata.event_timestamp Analizzato come ISO8601
activityDisplayName metadata.event_type Valori mappati (96 totali, ad es. Admin deleted security infoUSER_DELETION, `Add applicat...
category metadata.event_type Valori mappati (98 totali, ad es. AdministrativeUnitUSER_RESOURCE_CREATION, `Administrati...
eventType metadata.event_type Mappato: USER_UNCATEGORIZEDUSER_RESOURCE_ACCESS
has_principal metadata.event_type Mappato: trueSTATUS_UPDATE
has_target_hostname metadata.event_type Mappato: trueNETWORK_CONNECTION
has_target_resource metadata.event_type Mappato: trueUSER_RESOURCE_ACCESS
has_user metadata.event_type Mappato: trueUSER_UNCATEGORIZED
loggedByService metadata.event_type Valori mappati (31 totali, ad es. Application proxySERVICE_CREATION, Application proxy ...
operationName metadata.event_type Mappato: Sign-in activityUSER_LOGIN
principal_ip_present metadata.event_type Valori mappati (7 in totale, ad es. trueUSER_UNCATEGORIZED, trueNETWORK_CONNECTION, `...
principal_userid_present metadata.event_type Valori mappati (6 in totale, ad es. falseUSER_RESOURCE_ACCESS, trueUSER_UNCATEGORIZED...
target_userid_present metadata.event_type Mappato: trueUSER_CHANGE_PERMISSIONS, trueUSER_CREATION, trueUSER_LOGIN
AADTenantId metadata.product_deployment_id Mappato direttamente
OperationName metadata.product_event_type Mappato direttamente
activityDisplayName metadata.product_event_type Mappato direttamente
operationName metadata.product_event_type Mappato direttamente
record_operationName metadata.product_event_type Mappato quando record_operationName != ``
Id metadata.product_log_id Mappato direttamente
id metadata.product_log_id Mappato direttamente
properties.AuditEventId metadata.product_log_id Mappato direttamente
properties_id metadata.product_log_id Mappato direttamente
OperationVersion metadata.product_version Mappato direttamente
operationVersion metadata.product_version Mappato direttamente
kv.value network.http.parsed_user_agent Mappato direttamente
properties.userAgent network.http.parsed_user_agent Mappato direttamente
kv.value network.http.user_agent Mappato direttamente
properties.userAgent network.http.user_agent Mappato direttamente
correlationId network.session_id Mappato direttamente
record_correlationId network.session_id Mappato quando record_correlationId != ``
domain principal.administrative_domain Mappato direttamente
InitiatedBy.app.displayName principal.application Mappato direttamente
clientAppUsed principal.application Mappato direttamente
initiatedBy.app.displayName principal.application Mappato direttamente
properties.Actor.ApplicationName principal.application Mappato direttamente
properties.servicePrincipal.Name principal.application Mappato direttamente
properties.servicePrincipalName principal.application Mappato direttamente
properties_initiatedBy_app_displayName principal.application Mappato direttamente
properties.deviceDetail.deviceId principal.asset.asset_id Mappato direttamente
isCompliant_label principal.asset.attribute.labels Unita
isManaged_label principal.asset.attribute.labels Unita
service_principal_id_label principal.asset.attribute.labels Unita
sourceSystem_label principal.asset.attribute.labels Unita
hardware principal.asset.hardware Unita
ip principal.asset.ip Unita
ip_addr principal.asset.ip Unita
ip_address principal.asset.ip Unita
ip_value principal.asset.ip Unita
principal_ip principal.asset.ip Unita
properties.sourceSystem.Id principal.asset.product_object_id Mappato direttamente
properties.deviceDetail.deviceId principal.asset_id Mappato direttamente
principal_hostname principal.hostname Mappato direttamente
ip principal.ip Unita
ip_addr principal.ip Unita
ip_address principal.ip Unita
ip_value principal.ip Unita
principal_ip principal.ip Unita
location.city principal.location.city Rinominate/mappate
prop_loc_city principal.location.city Mappato direttamente
location.countryOrRegion principal.location.country_or_region Rinominate/mappate
prop_loc_countryOrRegion principal.location.country_or_region Mappato direttamente
record_RoleLocation principal.location.name Mappato quando record_RoleLocation != ``
location.geoCoordinates.latitude principal.location.region_latitude Rinominate/mappate
prop_loc_latitude principal.location.region_latitude Mappato direttamente
location.geoCoordinates.longitude principal.location.region_longitude Rinominate/mappate
prop_loc_longitude principal.location.region_longitude Mappato direttamente
location.state principal.location.state Rinominate/mappate
prop_loc_state principal.location.state Mappato direttamente
properties.deviceDetail.operatingSystem principal.platform_version Mappato direttamente
Identity_label principal.resource.attribute.labels Unita
_field principal.resource.attribute.labels Unita
activityDisplayName principal.resource.attribute.labels Mappato: `"Add user", "Update StsRefreshTokenValidFrom Timestamp", "Disable account", "Enable...
app_id principal.resource.attribute.labels Unita
browser_label principal.resource.attribute.labels Unita
key principal.resource.attribute.labels Mappato: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId"map_field, `"resource_grou...
map_field principal.resource.attribute.labels Unita
prop_clientAppType_label principal.resource.attribute.labels Unita
properties_initiatedBy_app_appId_label principal.resource.attribute.labels Unita
user_principal_name_label principal.resource.attribute.labels Unita
Resource principal.resource.name Mappato direttamente
ResourceId principal.resource.product_object_id Mappato direttamente
properties.Actor.Application principal.resource.product_object_id Mappato direttamente
record_identity_evidence_authorization_principalType principal.resource.resource_subtype Mappato quando record_identity_evidence_authorization_principalType != ``
Type principal.resource.type Mappato: (?i)AuditLogsAUDIT_LOG
role principal.user.attribute.roles Unita
role_label principal.user.attribute.roles Unita
user_role principal.user.attribute.roles Unita
InitiatedBy.user.userPrincipalName principal.user.email_addresses Unita
activityDisplayName principal.user.email_addresses Mappato: `"Add user", "Update StsRefreshTokenValidFrom Timestamp", "Disable account", "Enable...
email principal.user.email_addresses Unita
initiatedBy.user.userPrincipalName principal.user.email_addresses Unita
properties.sourceIdentity.details.UserPrincipalName principal.user.email_addresses Unita
properties_Actor_UPN principal.user.email_addresses Unita
CorrelationId principal.user.product_object_id Mappato direttamente
initiatedBy.app.servicePrincipalId principal.user.product_object_id Mappato direttamente
initiatedBy.user.id principal.user.product_object_id Mappato direttamente
properties.Actor.ObjectId principal.user.product_object_id Mappato direttamente
properties.servicePrincipalId principal.user.product_object_id Mappato direttamente
properties.sourceIdentity.Id principal.user.product_object_id Mappato direttamente
properties.sourceIdentity.details.id principal.user.product_object_id Mappato direttamente
properties_initiatedBy_app_servicePrincipalId principal.user.product_object_id Mappato direttamente
InitiatedBy.user.displayName principal.user.user_display_name Mappato direttamente
initiatedBy.user.displayName principal.user.user_display_name Mappato direttamente
initiatedBy.user.userPrincipalName principal.user.user_display_name Mappato direttamente
properties.sourceIdentity.Name principal.user.user_display_name Mappato direttamente
properties.sourceIdentity.details.DisplayName principal.user.user_display_name Mappato direttamente
user_name principal.user.user_display_name Mappato direttamente
InitiatedBy.app.servicePrincipalId principal.user.userid Mappato direttamente
InitiatedBy.user.id principal.user.userid Mappato direttamente
initiatedBy.app.servicePrincipalName principal.user.userid Mappato direttamente
initiatedBy.user.userPrincipalName principal.user.userid Mappato direttamente
properties.initiatedBy.Id principal.user.userid Mappato direttamente
record_identity_evidence_authorization_principalId principal.user.userid Mappato quando record_identity_evidence_authorization_principalId != ``
sec_result security_result Unita
Result security_result.action Mappato: (?i)successsecurity_result_action_allow, (?i)failure → `security_result_act...
action security_result.action Unita
operationName security_result.action Mappato: Sign-in activityaction
result security_result.action Mappato: (?i)successsecurity_result_action_allow, (?i)failure → `security_result_act...
resultType security_result.action Mappato: 0action
security_result_action security_result.action Unita
security_result_action_allow security_result.action Unita
security_result_action_block security_result.action Unita
operationType security_result.action_details Mappato direttamente
resultType security_result.action_details Mappato direttamente
Category security_result.category Unita
operationName security_result.category Mappato: Sign-in activityCategory
Category security_result.category_details Mappato: (?i)DeviceCategory
properties_category security_result.category_details Unita
sec_result_category_details security_result.category_details Unita
Result security_result.description Mappato direttamente
properties.provisioningStatusInfo.errorInformation security_result.description Mappato direttamente
properties_status_additionalDetails security_result.description Mappato direttamente
resultDescription security_result.description Mappato direttamente
resultReason security_result.description Mappato direttamente
_field security_result.detection_fields Unita
auth_app_device_app_version_label security_result.detection_fields Unita
auth_app_device_client_app_label security_result.detection_fields Unita
auth_app_device_id_label security_result.detection_fields Unita
auth_app_device_os_label security_result.detection_fields Unita
auth_app_policy_adminConfiguration_label security_result.detection_fields Unita
auth_app_policy_authenticationEvaluation_label security_result.detection_fields Unita
auth_app_policy_policyName_label security_result.detection_fields Unita
auth_app_policy_status_label security_result.detection_fields Unita
auth_detail_label security_result.detection_fields Unita
auth_id_label security_result.detection_fields Unita
auth_proc_det_label security_result.detection_fields Unita
auth_req_label security_result.detection_fields Unita
caa_label security_result.detection_fields Unita
detection_authenticationMethod security_result.detection_fields Unita
detection_authenticationMethodDetail security_result.detection_fields Unita
detection_authenticationStepDateTime security_result.detection_fields Unita
detection_authenticationStepRequirement security_result.detection_fields Unita
detection_authenticationStepResultDetail security_result.detection_fields Unita
detection_detail security_result.detection_fields Unita
detection_networkName security_result.detection_fields Unita
detection_networkType security_result.detection_fields Unita
detection_requestSequence security_result.detection_fields Unita
detection_requirementProvider security_result.detection_fields Unita
detection_statusSequence security_result.detection_fields Unita
detection_succeeded security_result.detection_fields Unita
enforcedGrantControls_label security_result.detection_fields Unita
enforcedSessionControls_label security_result.detection_fields Unita
key security_result.detection_fields Mappato: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ...
policy_conditionsNotSatisfied_label security_result.detection_fields Unita
policy_conditionsSatisfied_label security_result.detection_fields Unita
policy_displayName_label security_result.detection_fields Unita
policy_id_label security_result.detection_fields Unita
policy_result_label security_result.detection_fields Unita
resultType_label security_result.detection_fields Unita
riskLevelAggregated_label security_result.detection_fields Unita
session_lifetime_policy_detail_label security_result.detection_fields Unita
session_lifetime_policy_expirationRequirement_label security_result.detection_fields Unita
statusInfo_label security_result.detection_fields Unita
value_label security_result.detection_fields Unita
operationName security_result.priority Mappato: Sign-in activityMEDIUM_PRIORITY
riskLevelDuringSignIn security_result.priority Mappato: mediumMEDIUM_PRIORITY
resultType security_result.rule_id Mappato direttamente
kv.value security_result.rule_name Mappato direttamente
Level security_result.severity Valori mappati (5 totali, ad es. "0", "1", "2"CRITICAL, 3ERROR, 4HIGH)
level security_result.severity Mappato: (?i)informational/infoINFORMATIONAL
operationName security_result.severity Mappato: Sign-in activityERROR
Level security_result.severity_details Mappato direttamente
level security_result.severity_details Mappato direttamente
AADOperationType security_result.summary Mappato direttamente
operationName security_result.summary Mappato: Sign-in activitySuccessful login occurred, Sign-in activity → `Failed login...
properties.provisioningStatusInfo.Status security_result.summary Mappato direttamente
result security_result.summary Mappato direttamente
result1 security_result.summary Mappato direttamente
resultType security_result.summary Mappato: 0Successful login occurred
prop_riskDetail security_result.threat_name Mappato direttamente
modified_properties_old_value_label src.resource.attribute.labels Unita
targetResourceType src.resource.attribute.labels Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"
target_domain target.administrative_domain Mappato direttamente
appDisplayName target.application Mappato direttamente
modifiedProperties.newValue target.asset.asset_id Mappato direttamente
targetSystem_ApplicationId_label target.asset.attribute.labels Unita
targetSystem_ServicePrincipalDisplayName_label target.asset.attribute.labels Unita
targetSystem_label target.asset.attribute.labels Unita
target_service_principal_label target.asset.attribute.labels Unita
kv.value target.asset.hostname Mappato direttamente
temp_display_name target.asset.hostname Mappato direttamente
properties.targetSystem.Id target.asset.product_object_id Mappato direttamente
grouptypelabel target.group.attribute.labels Unita
index target.group.attribute.labels Mappato: 0grouptypelabel
targetResourceType target.group.attribute.labels Mappato: Groupgrouptypelabel
modifiedProperties.newValue target.group.group_display_name Mappato direttamente
target.displayName target.group.group_display_name Mappato direttamente
modifiedProperties.newValue target.group.product_object_id Mappato direttamente
target.id target.group.product_object_id Mappato direttamente
kv.value target.hostname Mappato direttamente
temp_display_name target.hostname Mappato direttamente
target_ip target.ip Unita
kv.value target.process.pid Mappato direttamente
modified_properties_new_value_label_value target.process.pid Mappato direttamente
appId_label target.resource.attribute.labels Unita
app_id_label target.resource.attribute.labels Unita
authorization_scope_label target.resource.attribute.labels Unita
modifiedPropertie_label target.resource.attribute.labels Unita
modifiedProperty_name_label target.resource.attribute.labels Unita
modifiedProperty_new_value_label target.resource.attribute.labels Unita
modifiedProperty_old_value_label target.resource.attribute.labels Unita
modified_properties_new_value_label target.resource.attribute.labels Unita
newValue_label target.resource.attribute.labels Unita
targetResourceType target.resource.attribute.labels Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"
target_Name_label target.resource.attribute.labels Unita
target_resource_display_name_label target.resource.attribute.labels Unita
target_resource_id_label target.resource.attribute.labels Unita
type_label target.resource.attribute.labels Unita
role target.resource.attribute.roles Unita
targetResourceType target.resource.attribute.roles Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"
properties.resourceDisplayName target.resource.name Mappato direttamente
resourceDisplayName target.resource.name Mappato direttamente
temp_display_name target.resource.name Mappato direttamente
id target.resource.product_object_id Mappato direttamente
prop_resourceId target.resource.product_object_id Mappato direttamente
properties.TargetObjectIds.0 target.resource.product_object_id Mappato direttamente
targetResourceType target.resource.resource_subtype Mappato direttamente
activityDisplayName target.resource.type Valori mappati (38 in totale, ad es. Add agreementSETTING, "Elimina accordo", "Elimina definitivamente...
category target.resource.type Valori mappati (18 in totale, ad es. AgreementSETTING, ApplicationManagementSETTING, ...
loggedByService target.resource.type Mappato: Core DirectorySETTING
principal_ip_present target.resource.type Mappato: trueSETTING
type target.resource.type Mappato: DeviceDEVICE
kv.value target.url Mappato direttamente
user_attribute_labels target.user.attribute.labels Unita
role target.user.attribute.roles Unita
modifiedProperties.newValue target.user.department Unita
targetResourceType target.user.department Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"
activityDisplayName target.user.email_addresses Mappato: Add member to role outside of PIM (permanent)target.userPrincipalName
kv.value target.user.email_addresses Unita
modifiedProperties.newValue target.user.email_addresses Unita
targer_user_principal_name target.user.email_addresses Mappato: (^.*@.*$)target.userPrincipalName
target.userPrincipalName target.user.email_addresses Unita
targetResourceType target.user.email_addresses Mappato: Usertarget.userPrincipalName, `"Device", "User", "Directory", "Application", ...
target_email target.user.email_addresses Unita
temp_display_name target.user.email_addresses Mappato: (^.*@.*$)temp_display_name
modifiedProperties.newValue target.user.employee_id Mappato direttamente
modifiedProperties.newValue target.user.first_name Mappato direttamente
modifiedProperties.newValue target.user.last_name Mappato direttamente
modifiedProperties.newValue target.user.office_address.name Mappato direttamente
kv.value target.user.phone_numbers Unita
modifiedProperties.newValue target.user.phone_numbers Unita
mp.newValue target.user.phone_numbers Unita
targetResourceType target.user.phone_numbers Mappato: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role"
modifiedProperties.newValue target.user.product_object_id Mappato direttamente
properties.targetIdentity.Id target.user.product_object_id Mappato direttamente
target.id target.user.product_object_id Mappato direttamente
userId target.user.product_object_id Mappato direttamente
modifiedProperties.newValue target.user.title Mappato direttamente
TargetResource_displayName target.user.user_display_name Mappato direttamente
identity target.user.user_display_name Mappato direttamente
modifiedProperties.newValue target.user.user_display_name Mappato direttamente
mp.newValue target.user.user_display_name Mappato direttamente
properties.TargetDisplayNames.0 target.user.user_display_name Mappato direttamente
properties.targetIdentity.Name target.user.user_display_name Mappato direttamente
properties.userDisplayName target.user.user_display_name Mappato direttamente
target.displayName target.user.user_display_name Mappato direttamente
target_user_name target.user.user_display_name Mappato direttamente
userPrincipalName target.user.user_display_name Mappato direttamente
TargetResource_id target.user.userid Mappato direttamente
identity target.user.userid Mappato direttamente
kv.value target.user.userid Mappato direttamente
modifiedProperties.newValue target.user.userid Mappato direttamente
prop_alternateSignInName target.user.userid Mappato direttamente
prop_signInIdentifier target.user.userid Mappato direttamente
prop_userPrincipalName target.user.userid Mappato direttamente
userPrincipalName target.user.userid Mappato direttamente
DATA:target_domain target.userPrincipalName Mappato direttamente
DATA:tgt_user_principal_name target.userPrincipalName Mappato direttamente
N/D extensions.auth.type Costante: SSO
N/D metadata.event_type Costante: USER_LOGIN
N/D metadata.product_name Costante: Azure AD Directory Audit
N/D metadata.vendor_name Costante: Microsoft
N/D network.http.parsed_user_agent Costante: parseduseragent
N/D principal.resource.type Costante: AUDIT_LOG
N/D security_result.priority Costante: MEDIUM_PRIORITY
N/D security_result.severity Costante: INFORMATIONAL
N/D security_result.summary Costante: Successful login occurred
N/D target.resource.type Costante: DEVICE

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.