Microsoft Entra ID ディレクトリ監査(旧 Azure Active Directory)ログを収集する
パーサーのバージョン: 28.0
このドキュメントでは、Google Security Operations フィードを設定して Microsoft Entra ID(旧 Azure Active Directory)ディレクトリ監査ログを収集する方法について説明します。取り込みを構成するには、Azure Event Hub(推奨)またはサードパーティ API の 2 つの方法があります。
Entra ID ディレクトリの監査ログには、テナント内で行われた変更(ユーザーとグループの管理、アプリケーションの更新、ディレクトリ ロールの変更、ポリシーの変更など)が記録されます。
始める前に
次の前提条件を満たしていることを確認します。
- Google SecOps インスタンス。
- Microsoft Azure ポータルへの特権アクセス。
- Microsoft Entra ID のセキュリティ管理者またはグローバル管理者ロール(診断設定に必要)。
方法 1: Azure Event Hub(推奨)
この方法では、キャプチャが有効になっている Azure Event Hub を介して Entra ID 監査ログがストリーミングされ、データが Azure Blob Storage に書き込まれます。Google SecOps は、Azure Blob Storage V2 フィードタイプを使用して Blob Storage からログを取り込みます。
Azure Storage アカウントを構成する
ストレージ アカウントを作成する
- Azure ポータルで、[ストレージ アカウント] を検索します。
- [+ 作成] をクリックします。
次の構成情報を提供してください。
設定 値 サブスクリプション Azure サブスクリプションを選択する リソース グループ 既存のものを選択するか、新しいものを作成する ストレージ アカウント名 一意の名前を入力します(例: secopsauditlogs)。リージョン Event Hub 名前空間に最も近いリージョンを選択する パフォーマンス 標準(推奨) 冗長性 LRS(ローカル冗長ストレージ)または GRS(地理冗長ストレージ) [Review + create] をクリックします。
概要を確認し、[作成] をクリックします。
デプロイが完了するまで待ちます。
ストレージ アカウントの認証情報を取得する
- 作成したストレージ アカウントに移動します。
- 左側のナビゲーションで、[セキュリティとネットワーキング] の [アクセスキー] を選択します。
- [キーを表示] をクリックします。
- 次の値をコピーして保存します。
- ストレージ アカウント名
- キー 1 またはキー 2: 共有アクセスキー。
Event Hub 名前空間と Event Hub を作成する
Event Hub 名前空間を作成する
- Azure ポータルで、Event Hubs を検索します。
- [+ 作成] をクリックします。
次の構成情報を提供してください。
設定 値 サブスクリプション Azure サブスクリプションを選択する リソース グループ ストレージ アカウントと同じリソース グループを選択する Namespace 名 一意の名前を入力します(例: secops-entraid-audit)。ロケーション ストレージ アカウントと同じリージョンを選択します 料金ティア Standard(Event Hub Capture に必要) [確認 + 作成]、[作成] の順にクリックします。
デプロイが完了するまで待ちます。
イベントハブを作成する
- 作成した Event Hub 名前空間に移動します。
- 上部の [+ Event Hub] をクリックします。
- 次の構成の詳細を指定します。
- 名前: 名前を入力します(例:
entraid-audit-logs)。 - パーティション数: 2(デフォルト、スループットを上げる場合は増やします)。
- クリーンアップ ポリシー: 削除。
- 保持時間(時間): 24(最小値。復元力が必要な場合は増やします)。
- 名前: 名前を入力します(例:
- [確認 + 作成]、[作成] の順にクリックします。
Event Hub Capture を有効にする
- 作成した Event Hub(Namespace 内)に移動します。
- 左側のナビゲーションで [キャプチャ] を選択します。
- [キャプチャ] を [オン] に設定します。
次の構成情報を提供してください。
設定 値 期間(分) 5(準リアルタイムの場合は 5 以下) サイズ ウィンドウ(MB) 300 キャプチャ プロバイダ Azure Blob Storage Azure サブスクリプション サブスクリプションを選択する ストレージ アカウント 作成したストレージ アカウントを選択します。 Blob コンテナ コンテナを作成または選択します( entraid-audit-captureなど)。[保存] をクリックします。
Entra ID の診断設定を構成する
- Microsoft Entra 管理センターに、少なくともセキュリティ管理者としてサインインします。
- Entra ID > [Monitoring & health] > [Diagnostic settings] に移動します。
- [診断設定を追加] をクリックします。
- 次の構成の詳細を指定します。
- 診断設定名: わかりやすい名前を入力します(例:
audit-logs-to-eventhub)。 - [ログ] セクションで、[AuditLogs] を選択します。
- [宛先の詳細] セクションで、[イベントハブにストリーミングする] を選択します。
- サブスクリプション: Event Hub 名前空間を含むサブスクリプションを選択します。
- イベント ハブの名前空間: 作成した名前空間(
secops-entraid-auditなど)を選択します。 - イベント ハブ名: 作成したイベント ハブ(例:
entraid-audit-logs)を選択します。 - イベント ハブ ポリシー名: [RootManageSharedAccessKey] を選択します。
- 診断設定名: わかりやすい名前を入力します(例:
[保存] をクリックします。
フィードを設定する
Google SecOps プラットフォームでフィードを設定するには、次の 2 つのエントリ ポイントがあります。
- [SIEM 設定] > [フィード] > [新しいフィードを追加]
- Content Hub > Content Packs > Get Started
Entra ID の監査ログを取り込むように Google SecOps でフィードを構成する
- [SIEM 設定] > [フィード] に移動します。
- [Add New Feed] をクリックします。
- 次のページで、[単一のフィードを設定] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Entra ID Audit Logs - Event Hub)。 - [ソースタイプ] で [Microsoft Azure Blob Storage V2] を選択します。
- [ログタイプ] として [Azure AD Directory Audit] を選択します。
- [次へ] をクリックします。
次の入力パラメータの値を指定します。
- Azure URI: キャプチャ コンテナのパスを含む Blob Service エンドポイント URL を入力します。
https://<storage-account>.blob.core.windows.net/entraid-audit-capture/<storage-account>は、Azure ストレージ アカウントの名前に置き換えます。- Source deletion option: 必要に応じて削除オプションを選択します。
- なし: 転送後にファイルを削除しません。
- 転送されたファイルを削除する: 転送が完了した後にファイルを削除します。
- 転送されたファイルと空のディレクトリを削除する: 転送が完了した後にファイルと空のディレクトリを削除します。
- ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます。デフォルトは 180 日です。
- 共有キー: ストレージ アカウントの共有アクセスキーの値を入力します。
- アセットの名前空間: アセットの名前空間。
- Ingestion labels: このフィードのイベントに適用されるラベル。
[フィードを作成] をクリックします。
フィードを作成した後、ログが Google SecOps に表示されるまでに 5 ~ 10 分ほどかかることがあります。
このプロダクト ファミリー内の異なるログタイプに対して複数のフィードを構成する方法については、プロダクト別にフィードを構成するをご覧ください。
Google Security Operations フィードの詳細については、Google Security Operations フィードのドキュメントをご覧ください。各フィードタイプの要件については、タイプ別のフィード構成をご覧ください。 フィードの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。
Azure Storage ファイアウォールを構成する(有効になっている場合)
Azure Storage アカウントでファイアウォールを使用している場合は、Google SecOps の IP 範囲を追加する必要があります。
- Azure ポータルで、ストレージ アカウントに移動します。
- [セキュリティとネットワーキング] で [ネットワーキング] を選択します。
- [ファイアウォールと仮想ネットワーク] で、[選択した仮想ネットワークと IP アドレスから有効にする] を選択します。
- [ファイアウォール] セクションの [アドレス範囲] で、[+ IP 範囲を追加] をクリックします。
- 各 Google SecOps IP 範囲を CIDR 表記で追加します。
- IP 許可リストのドキュメントをご覧ください。
- または、Feed Management API を使用してプログラムで取得します。
- [保存] をクリックします。
方法 2: サードパーティ API
このメソッドは、Microsoft Graph API を使用して、Microsoft テナントから Entra ID ディレクトリ監査ログを直接取得します。
IP 許可リストを構成する
フィードを作成する前に、Microsoft Azure ネットワーク設定または条件付きアクセス ポリシーで Google SecOps IP 範囲を許可リストに登録する必要があります。
Google SecOps の IP 範囲を取得する
- [SIEM 設定] > [フィード] に移動します。
- [Add New Feed] をクリックします。
- フィード作成インターフェースに表示される IP 範囲をメモします。
- または、Feed Management API を使用して IP 範囲をプログラムで取得します。
ワークロード ID の条件付きアクセスを構成する(必要な場合)
組織で、ロケーションによるアクセスを制限する条件付きアクセス ポリシーを使用している場合:
- Microsoft Entra 管理センターで、[保護] > [条件付きアクセス] > [名前付きの場所] に移動します。
- [+ 新しい店舗] をクリックします。
- 次の構成の詳細を指定します。
- 名前: 「
Google SecOps IP Ranges」と入力します。 - Mark as trusted location: 省略可。セキュリティ ポリシーに基づいて設定します。
- IP 範囲: 各 Google SecOps IP 範囲を CIDR 表記で追加します。
- 名前: 「
- [作成] をクリックします。
- [Conditional Access] > [Policies] に移動します。
- ワークロード ID に適用されるポリシーについては、
Google SecOps IP Rangesという名前のロケーションまたは特定のサービス プリンシパルの除外を構成します。
Microsoft Entra アプリの登録を構成する
アプリ登録を作成する
- Microsoft Entra 管理センターまたは Azure ポータルにログインします。
- [ID] > [Applications] > [App registrations] に移動します。
- [New registration] をクリックします。
- 次の構成の詳細を指定します。
- 名前: わかりやすい名前を入力します(例:
Google SecOps Audit Logs Integration)。 - サポートされているアカウントの種類: [この組織ディレクトリ内のアカウントのみ(単一テナント)] を選択します。
- リダイレクト URI: 空白のままにします(サービス プリンシパル認証には必要ありません)。
- 名前: わかりやすい名前を入力します(例:
- [Register] をクリックします。
- 登録後、次の値をコピーして保存します。
- アプリケーション(クライアント)ID
- ディレクトリ(テナント)ID
API 権限を構成する
- アプリの登録で、[API 権限] に移動します。
- [Add a Permission] をクリックします。
- [Microsoft Graph > アプリケーションの権限] を選択します。
- 次の権限を検索して選択します。
- AuditLog.Read.All - ディレクトリ監査ログの読み取りに必要です。
- Directory.Read.All - 監査ログへのアクセスに Microsoft Graph API が必要とします。
- [権限を追加] をクリックします。
- [[組織名] に管理者の同意を与えます] をクリックします。
[ステータス] 列に、すべての権限に対して [[組織名] に付与済み] と表示されていることを確認します。
| 権限 | タイプ | 説明 |
|---|---|---|
| AuditLog.Read.All | アプリケーション | すべての監査ログデータを読み取る |
| Directory.Read.All | アプリケーション | ディレクトリ データの読み取り(API アクセスに必要) |
クライアント シークレットを作成する
- アプリの登録で、[証明書とシークレット] に移動します。
- [新しいクライアント シークレット] をクリックします。
次の構成情報を提供してください。
- 説明: わかりやすい名前を入力します(例:
Google SecOps Feed)。 - Expires: 有効期限を選択します。
- 説明: わかりやすい名前を入力します(例:
[追加] をクリックします。
クライアント シークレットの [値] をすぐにコピーします。
重要: シークレット値は一度しか表示されず、このページを離れると取得できません。値を紛失した場合は、新しいクライアント シークレットを作成する必要があります。
フィードを設定する
Google SecOps プラットフォームでフィードを設定するには、次の 2 つのエントリ ポイントがあります。
- [SIEM 設定] > [フィード] > [新しいフィードを追加]
- Content Hub > Content Packs > Get Started ### Google SecOps でフィードを構成して Entra ID 監査ログを取り込む
- [SIEM 設定] > [フィード] に移動します。
- [Add New Feed] をクリックします。
- 次のページで、[単一のフィードを設定] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Entra ID Directory Audit Logs)。 - [ソースタイプ] として [サードパーティ API] を選択します。
- [ログタイプ] として [Azure AD Directory Audit] を選択します。
- [次へ] をクリックします。
次の入力パラメータの値を指定します。
- OAuth クライアント ID: アプリ登録のアプリケーション(クライアント)ID を入力します。
- OAuth クライアント シークレット: 先ほどコピーしたクライアント シークレット値を入力します。
- テナント ID: アプリ登録のディレクトリ(テナント)ID を UUID 形式(
0fc279f9-fe30-41be-97d3-abe1d7681418など)で入力します。 - API のフルパス: Microsoft Graph REST API エンドポイント URL を入力します。
graph.microsoft.com/v1.0/auditLogs/directoryAudits- API Authentication Endpoint: Microsoft Active Directory 認証エンドポイントを入力します。
login.microsoftonline.com- アセットの名前空間: アセットの名前空間。
- Ingestion labels: このフィードのイベントに適用されるラベル。
[フィードを作成] をクリックします。
このプロダクト ファミリー内の異なるログタイプに対して複数のフィードを構成する方法については、プロダクト別にフィードを構成するをご覧ください。
Google Security Operations フィードの詳細については、Google Security Operations フィードのドキュメントをご覧ください。各フィードタイプの要件については、タイプ別のフィード構成をご覧ください。 フィードの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。
リージョン エンドポイント
ソブリン クラウドでの Microsoft Entra ID のデプロイでは、適切なリージョン エンドポイントを使用します。
| クラウド環境 | API の完全パス | API 認証エンドポイント |
|---|---|---|
| グローバル | graph.microsoft.com/v1.0/auditLogs/directoryAudits |
login.microsoftonline.com |
| 米国政府 L4 | graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| 米国政府 L5(DOD) | dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| 中国(21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits |
login.chinacloudapi.cn |
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
grouptypelabel |
about.group.attribute.labels |
統合済み |
targetResourceType |
about.group.attribute.labels |
マッピング: Group → grouptypelabel |
target.displayName |
about.group.group_display_name |
直接マッピングされます。 |
target.id |
about.group.product_object_id |
直接マッピングされます。 |
resultField |
about.labels |
統合済み |
target.displayName |
about.resource.name |
直接マッピングされます。 |
target.id |
about.resource.product_object_id |
直接マッピングされます。 |
targetResourceType |
about.resource.resource_subtype |
直接マッピングされます。 |
target.id |
about.user.product_object_id |
直接マッピングされます。 |
initiatedBy.user.displayName |
about.user.user_display_name |
直接マッピングされます。 |
policies.displayName |
about.user.user_display_name |
直接マッピングされます。 |
target.displayName |
about.user.user_display_name |
直接マッピングされます。 |
policies.id |
about.user.userid |
直接マッピングされます。 |
userPrincipalName |
about.user.userid |
直接マッピングされます。 |
AdditionalDetail_label |
additional.fields |
統合済み |
ReleaseVersion_label |
additional.fields |
統合済み |
Stamp_label |
additional.fields |
統合済み |
_field |
additional.fields |
統合済み |
add_about_field |
additional.fields |
統合済み |
add_about_label |
additional.fields |
統合済み |
additional_applicationFilter |
additional.fields |
統合済み |
additional_applicationFilter_new |
additional.fields |
統合済み |
additional_builtInControls |
additional.fields |
統合済み |
additional_builtInControls_new |
additional.fields |
統合済み |
additional_category |
additional.fields |
統合済み |
additional_clientAppTypes |
additional.fields |
統合済み |
additional_clientAppTypes_new |
additional.fields |
統合済み |
additional_createdDateTime_new |
additional.fields |
統合済み |
additional_createdDateTime_old |
additional.fields |
統合済み |
additional_customAuthenticationFactors |
additional.fields |
統合済み |
additional_customAuthenticationFactors_new |
additional.fields |
統合済み |
additional_displayName |
additional.fields |
統合済み |
additional_displayName_new |
additional.fields |
統合済み |
additional_displayname |
additional.fields |
統合済み |
additional_excludeApplications |
additional.fields |
統合済み |
additional_excludeApplications_new |
additional.fields |
統合済み |
additional_excludeGroups |
additional.fields |
統合済み |
additional_excludeGroups_new |
additional.fields |
統合済み |
additional_excludeLocations |
additional.fields |
統合済み |
additional_excludeLocations_new |
additional.fields |
統合済み |
additional_excludePlatform |
additional.fields |
統合済み |
additional_excludePlatforms_new |
additional.fields |
統合済み |
additional_excludeUsers |
additional.fields |
統合済み |
additional_excludeUsers_new |
additional.fields |
統合済み |
additional_fields |
additional.fields |
統合済み |
additional_id |
additional.fields |
統合済み |
additional_id_new |
additional.fields |
統合済み |
additional_includeApplications |
additional.fields |
統合済み |
additional_includeApplications_new |
additional.fields |
統合済み |
additional_includeAuthenticationContextClassReferences |
additional.fields |
統合済み |
additional_includeAuthenticationContextClassReferences_new |
additional.fields |
統合済み |
additional_includeGroups |
additional.fields |
統合済み |
additional_includeGroups_new |
additional.fields |
統合済み |
additional_includeLocations |
additional.fields |
統合済み |
additional_includeLocations_new |
additional.fields |
統合済み |
additional_includePlatform |
additional.fields |
統合済み |
additional_includePlatforms_new |
additional.fields |
統合済み |
additional_includeRoles |
additional.fields |
統合済み |
additional_includeRoles_new |
additional.fields |
統合済み |
additional_includeUserActions |
additional.fields |
統合済み |
additional_includeUserActions_new |
additional.fields |
統合済み |
additional_includeUsers |
additional.fields |
統合済み |
additional_includeUsers_new |
additional.fields |
統合済み |
additional_includeuserRiskLevel |
additional.fields |
統合済み |
additional_label |
additional.fields |
統合済み |
additional_loggedByService |
additional.fields |
統合済み |
additional_modifiedDateTime_new |
additional.fields |
統合済み |
additional_modifiedDateTime_old |
additional.fields |
統合済み |
additional_newValue |
additional.fields |
統合済み |
additional_oldValue |
additional.fields |
統合済み |
additional_old_operator |
additional.fields |
統合済み |
additional_operator |
additional.fields |
統合済み |
additional_resourceId |
additional.fields |
統合済み |
additional_servicePrincipalRiskLevels |
additional.fields |
統合済み |
additional_servicePrincipalRiskLevels_new |
additional.fields |
統合済み |
additional_signInRiskLevels |
additional.fields |
統合済み |
additional_signInRiskLevels_new |
additional.fields |
統合済み |
additional_state |
additional.fields |
統合済み |
additional_state_new |
additional.fields |
統合済み |
additional_termsOfUses |
additional.fields |
統合済み |
additional_termsOfUses_new |
additional.fields |
統合済み |
additional_userRiskLevels_new |
additional.fields |
統合済み |
agentSubjectType_label |
additional.fields |
統合済み |
agentType_label |
additional.fields |
統合済み |
agent_type_label |
additional.fields |
統合済み |
aio_label |
additional.fields |
統合済み |
appDisplayName_label |
additional.fields |
統合済み |
appId_label |
additional.fields |
統合済み |
app_owner_tenant_id_label |
additional.fields |
統合済み |
app_service_principal_id_label |
additional.fields |
統合済み |
appidacr_label |
additional.fields |
統合済み |
aud_label |
additional.fields |
統合済み |
authentication_processing_details_label |
additional.fields |
統合済み |
authentication_protocol_label |
additional.fields |
統合済み |
authentication_strengths_label |
additional.fields |
統合済み |
changed_applicationFilter_label |
additional.fields |
統合済み |
changed_builtInControls_new |
additional.fields |
統合済み |
changed_clientAppTypes_label |
additional.fields |
統合済み |
changed_createdDateTime_label |
additional.fields |
統合済み |
changed_customAuthenticationFactors_new |
additional.fields |
統合済み |
changed_displayName_label |
additional.fields |
統合済み |
changed_excludeApplications_new |
additional.fields |
統合済み |
changed_excludeGroups_new |
additional.fields |
統合済み |
changed_excludeLocations_new |
additional.fields |
統合済み |
changed_excludePlatforms_new |
additional.fields |
統合済み |
changed_excludeUsers_new |
additional.fields |
統合済み |
changed_id_label |
additional.fields |
統合済み |
changed_includeApplications_label |
additional.fields |
統合済み |
changed_includeAuthenticationContextClassReferences_new |
additional.fields |
統合済み |
changed_includeGroups_new |
additional.fields |
統合済み |
changed_includeLocations_label |
additional.fields |
統合済み |
changed_includePlatforms_new |
additional.fields |
統合済み |
changed_includeRoles_new |
additional.fields |
統合済み |
changed_includeUserActions_new |
additional.fields |
統合済み |
changed_includeUsers_new |
additional.fields |
統合済み |
changed_modifiedDateTime_label |
additional.fields |
統合済み |
changed_operator_label |
additional.fields |
統合済み |
changed_servicePrincipalRiskLevels_new |
additional.fields |
統合済み |
changed_signInRiskLevels_new |
additional.fields |
統合済み |
changed_state_label |
additional.fields |
統合済み |
changed_termsOfUses_new |
additional.fields |
統合済み |
changed_userRiskLevels_new |
additional.fields |
統合済み |
claims_tenantid_label |
additional.fields |
統合済み |
client_credential_type_label |
additional.fields |
統合済み |
durationMs_label |
additional.fields |
統合済み |
duration_ms_label |
additional.fields |
統合済み |
eventCategory_label |
additional.fields |
統合済み |
event_name_label |
additional.fields |
統合済み |
exp_label |
additional.fields |
統合済み |
hierarchy_label |
additional.fields |
統合済み |
home_tenant_id_label |
additional.fields |
統合済み |
iat_label |
additional.fields |
統合済み |
identity_label |
additional.fields |
統合済み |
idtyp_label |
additional.fields |
統合済み |
incoming_token_type_label |
additional.fields |
統合済み |
initiatedBy_label |
additional.fields |
統合済み |
initiatedBy_type_label |
additional.fields |
統合済み |
isTenantRestricted_label |
additional.fields |
統合済み |
isThroughGlobalSecureAccess_label |
additional.fields |
統合済み |
iss_label |
additional.fields |
統合済み |
map_field |
additional.fields |
統合済み |
mfaAuthDetail_label |
additional.fields |
統合済み |
mfa_auth_method_label |
additional.fields |
統合済み |
modified_property_displayname |
additional.fields |
マッピング: userPrincipalName → old_value_label、userPrincipalName → new_value_label |
nameidentifier_label |
additional.fields |
統合済み |
nbf_label |
additional.fields |
統合済み |
new_value_label |
additional.fields |
統合済み |
old_clientAppTypes |
additional.fields |
マッピング: new_clientAppTypes → changed_clientAppTypes_label |
old_createdDateTime |
additional.fields |
マッピング: new_createdDateTime → changed_createdDateTime_label |
old_displayName_value |
additional.fields |
マッピング: new_displayName_value → changed_displayName_label |
old_grantControls |
additional.fields |
マッピング: new_grantControls → changed_operator_label |
old_id_value |
additional.fields |
マッピング: new_id_value → changed_id_label |
old_includeLocations |
additional.fields |
マッピング: new_includeLocations → changed_includeLocations_label |
old_include_applications |
additional.fields |
マッピング: new_include_applications → changed_includeApplications_label、`new_include_appli... |
old_modifiedDateTime |
additional.fields |
マッピング: new_modifiedDateTime → changed_modifiedDateTime_label |
old_state_value |
additional.fields |
マッピング: new_state_value → changed_state_label |
old_value_label |
additional.fields |
統合済み |
operationType_label |
additional.fields |
統合済み |
originalRequestId_label |
additional.fields |
統合済み |
prop_isInteractive_label |
additional.fields |
統合済み |
prop_log_version_label |
additional.fields |
統合済み |
prop_processingTimeInMilliseconds_label |
additional.fields |
統合済み |
prop_signInIdentifierType_label |
additional.fields |
統合済み |
properties_category_label |
additional.fields |
統合済み |
properties_correlationId_label |
additional.fields |
統合済み |
provisioningAction_label |
additional.fields |
統合済み |
removed_builtInControls_label |
additional.fields |
統合済み |
removed_customAuthenticationFactors_label |
additional.fields |
統合済み |
removed_excludeApplications_label |
additional.fields |
統合済み |
removed_excludeGroups_label |
additional.fields |
統合済み |
removed_excludeLocations_label |
additional.fields |
統合済み |
removed_excludeUsers_label |
additional.fields |
統合済み |
removed_includeAuthenticationContextClassReferences_label |
additional.fields |
統合済み |
removed_includeGroups_label |
additional.fields |
統合済み |
removed_includePlatform_label |
additional.fields |
統合済み |
removed_includeRoles_label |
additional.fields |
統合済み |
removed_includeUserActions_label |
additional.fields |
統合済み |
removed_includeUsers_label |
additional.fields |
統合済み |
removed_includeuserRiskLevel_label |
additional.fields |
統合済み |
removed_servicePrincipalRiskLevels_label |
additional.fields |
統合済み |
removed_signInRiskLevels_label |
additional.fields |
統合済み |
removed_termsOfUses_label |
additional.fields |
統合済み |
resourceId_label |
additional.fields |
統合済み |
resource_owner_tenant_id_label |
additional.fields |
統合済み |
resource_service_principal_id_label |
additional.fields |
統合済み |
resource_tenant_id_label |
additional.fields |
統合済み |
result_signature_label |
additional.fields |
統合済み |
rh_label |
additional.fields |
統合済み |
riskEventType_label |
additional.fields |
統合済み |
roleAssignmentId_label |
additional.fields |
統合済み |
roleAssignmentScope_label |
additional.fields |
統合済み |
roleDefinitionId_label |
additional.fields |
統合済み |
serviceRequestId_label |
additional.fields |
統合済み |
session_id_label |
additional.fields |
統合済み |
signInEventTypes_label |
additional.fields |
統合済み |
sign_in_token_protection_status_label |
additional.fields |
統合済み |
signin_session_status_label |
additional.fields |
統合済み |
statusCode_label |
additional.fields |
統合済み |
targetResourceType |
additional.fields |
マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
targetResources_agentType_label |
additional.fields |
統合済み |
tenantId_Label |
additional.fields |
統合済み |
tenantId_label |
additional.fields |
統合済み |
tenant_id_label |
additional.fields |
統合済み |
tokenIssuerType_label |
additional.fields |
統合済み |
token_protection_type_label |
additional.fields |
統合済み |
trustType_label |
additional.fields |
統合済み |
unique_token_identifier_label |
additional.fields |
統合済み |
uti_label |
additional.fields |
統合済み |
ver_label |
additional.fields |
統合済み |
xms_ftd_label |
additional.fields |
統合済み |
xms_idrel_label |
additional.fields |
統合済み |
xms_rd_label |
additional.fields |
統合済み |
xms_tcdt_label |
additional.fields |
統合済み |
operationName |
extensions.auth.type |
マッピング: Sign-in activity → SSO |
target_userid_present |
extensions.auth.type |
マッピング: true → MACHINE |
logged_by_service |
intermediary.application |
直接マッピングされます。 |
ActivityDisplayName |
metadata.description |
直接マッピングされます。 |
record_properties_message |
metadata.description |
record_properties_message != `` の場合にマッピングされます |
resultDescription |
metadata.description |
直接マッピングされます。 |
ActivityDateTime |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSSSSSSZ として解析済み |
TimeGenerated |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSSSSSSZ として解析済み |
_TimeReceived |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSSSSSSZ として解析済み |
logcollector_timestamp |
metadata.event_timestamp |
ISO8601 として解析済み |
properties.activityDateTime |
metadata.event_timestamp |
ISO8601 として解析済み |
record.time |
metadata.event_timestamp |
ISO8601 として解析済み |
time |
metadata.event_timestamp |
ISO8601 として解析済み |
time_1 |
metadata.event_timestamp |
UNIX として解析済み |
when |
metadata.event_timestamp |
ISO8601 として解析済み |
activityDisplayName |
metadata.event_type |
マッピングされた値(合計 96 個、例: Admin deleted security info → USER_DELETION、`Add applicat... |
category |
metadata.event_type |
マッピングされた値(合計 98 個、例: AdministrativeUnit → USER_RESOURCE_CREATION、`Administrati... |
eventType |
metadata.event_type |
マッピング: USER_UNCATEGORIZED → USER_RESOURCE_ACCESS |
has_principal |
metadata.event_type |
マッピング: true → STATUS_UPDATE |
has_target_hostname |
metadata.event_type |
マッピング: true → NETWORK_CONNECTION |
has_target_resource |
metadata.event_type |
マッピング: true → USER_RESOURCE_ACCESS |
has_user |
metadata.event_type |
マッピング: true → USER_UNCATEGORIZED |
loggedByService |
metadata.event_type |
マッピングされた値(合計 31 個、例: Application proxy → SERVICE_CREATION、Application proxy ... |
operationName |
metadata.event_type |
マッピング: Sign-in activity → USER_LOGIN |
principal_ip_present |
metadata.event_type |
マッピングされた値(合計 7 個、例: true → USER_UNCATEGORIZED、true → NETWORK_CONNECTION、... |
principal_userid_present |
metadata.event_type |
マッピングされた値(合計 6 個、例: false → USER_RESOURCE_ACCESS、true → USER_UNCATEGORIZED... |
target_userid_present |
metadata.event_type |
マッピング: true → USER_CHANGE_PERMISSIONS、true → USER_CREATION、true → USER_LOGIN |
AADTenantId |
metadata.product_deployment_id |
直接マッピングされます。 |
OperationName |
metadata.product_event_type |
直接マッピングされます。 |
activityDisplayName |
metadata.product_event_type |
直接マッピングされます。 |
operationName |
metadata.product_event_type |
直接マッピングされます。 |
record_operationName |
metadata.product_event_type |
record_operationName != `` の場合にマッピングされます |
Id |
metadata.product_log_id |
直接マッピングされます。 |
id |
metadata.product_log_id |
直接マッピングされます。 |
properties.AuditEventId |
metadata.product_log_id |
直接マッピングされます。 |
properties_id |
metadata.product_log_id |
直接マッピングされます。 |
OperationVersion |
metadata.product_version |
直接マッピングされます。 |
operationVersion |
metadata.product_version |
直接マッピングされます。 |
kv.value |
network.http.parsed_user_agent |
直接マッピングされます。 |
properties.userAgent |
network.http.parsed_user_agent |
直接マッピングされます。 |
kv.value |
network.http.user_agent |
直接マッピングされます。 |
properties.userAgent |
network.http.user_agent |
直接マッピングされます。 |
correlationId |
network.session_id |
直接マッピングされます。 |
record_correlationId |
network.session_id |
record_correlationId != `` の場合にマッピングされます |
domain |
principal.administrative_domain |
直接マッピングされます。 |
InitiatedBy.app.displayName |
principal.application |
直接マッピングされます。 |
clientAppUsed |
principal.application |
直接マッピングされます。 |
initiatedBy.app.displayName |
principal.application |
直接マッピングされます。 |
properties.Actor.ApplicationName |
principal.application |
直接マッピングされます。 |
properties.servicePrincipal.Name |
principal.application |
直接マッピングされます。 |
properties.servicePrincipalName |
principal.application |
直接マッピングされます。 |
properties_initiatedBy_app_displayName |
principal.application |
直接マッピングされます。 |
properties.deviceDetail.deviceId |
principal.asset.asset_id |
直接マッピングされます。 |
isCompliant_label |
principal.asset.attribute.labels |
統合済み |
isManaged_label |
principal.asset.attribute.labels |
統合済み |
service_principal_id_label |
principal.asset.attribute.labels |
統合済み |
sourceSystem_label |
principal.asset.attribute.labels |
統合済み |
hardware |
principal.asset.hardware |
統合済み |
ip |
principal.asset.ip |
統合済み |
ip_addr |
principal.asset.ip |
統合済み |
ip_address |
principal.asset.ip |
統合済み |
ip_value |
principal.asset.ip |
統合済み |
principal_ip |
principal.asset.ip |
統合済み |
properties.sourceSystem.Id |
principal.asset.product_object_id |
直接マッピングされます。 |
properties.deviceDetail.deviceId |
principal.asset_id |
直接マッピングされます。 |
principal_hostname |
principal.hostname |
直接マッピングされます。 |
ip |
principal.ip |
統合済み |
ip_addr |
principal.ip |
統合済み |
ip_address |
principal.ip |
統合済み |
ip_value |
principal.ip |
統合済み |
principal_ip |
principal.ip |
統合済み |
location.city |
principal.location.city |
名前変更済み/マッピング済み |
prop_loc_city |
principal.location.city |
直接マッピングされます。 |
location.countryOrRegion |
principal.location.country_or_region |
名前変更済み/マッピング済み |
prop_loc_countryOrRegion |
principal.location.country_or_region |
直接マッピングされます。 |
record_RoleLocation |
principal.location.name |
record_RoleLocation != `` の場合にマッピングされます |
location.geoCoordinates.latitude |
principal.location.region_latitude |
名前変更済み/マッピング済み |
prop_loc_latitude |
principal.location.region_latitude |
直接マッピングされます。 |
location.geoCoordinates.longitude |
principal.location.region_longitude |
名前変更済み/マッピング済み |
prop_loc_longitude |
principal.location.region_longitude |
直接マッピングされます。 |
location.state |
principal.location.state |
名前変更済み/マッピング済み |
prop_loc_state |
principal.location.state |
直接マッピングされます。 |
properties.deviceDetail.operatingSystem |
principal.platform_version |
直接マッピングされます。 |
Identity_label |
principal.resource.attribute.labels |
統合済み |
_field |
principal.resource.attribute.labels |
統合済み |
activityDisplayName |
principal.resource.attribute.labels |
マッピング: 「ユーザーを追加」、「StsRefreshTokenValidFrom タイムスタンプを更新」、「アカウントを無効にする」、「有効にする... |
app_id |
principal.resource.attribute.labels |
統合済み |
browser_label |
principal.resource.attribute.labels |
統合済み |
key |
principal.resource.attribute.labels |
マッピング: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field、`"resource_grou... |
map_field |
principal.resource.attribute.labels |
統合済み |
prop_clientAppType_label |
principal.resource.attribute.labels |
統合済み |
properties_initiatedBy_app_appId_label |
principal.resource.attribute.labels |
統合済み |
user_principal_name_label |
principal.resource.attribute.labels |
統合済み |
Resource |
principal.resource.name |
直接マッピングされます。 |
ResourceId |
principal.resource.product_object_id |
直接マッピングされます。 |
properties.Actor.Application |
principal.resource.product_object_id |
直接マッピングされます。 |
record_identity_evidence_authorization_principalType |
principal.resource.resource_subtype |
record_identity_evidence_authorization_principalType != `` の場合にマッピングされます |
Type |
principal.resource.type |
マッピング: (?i)AuditLogs → AUDIT_LOG |
role |
principal.user.attribute.roles |
統合済み |
role_label |
principal.user.attribute.roles |
統合済み |
user_role |
principal.user.attribute.roles |
統合済み |
InitiatedBy.user.userPrincipalName |
principal.user.email_addresses |
統合済み |
activityDisplayName |
principal.user.email_addresses |
マッピング: 「ユーザーを追加」、「StsRefreshTokenValidFrom タイムスタンプを更新」、「アカウントを無効にする」、「有効にする... |
email |
principal.user.email_addresses |
統合済み |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
統合済み |
properties.sourceIdentity.details.UserPrincipalName |
principal.user.email_addresses |
統合済み |
properties_Actor_UPN |
principal.user.email_addresses |
統合済み |
CorrelationId |
principal.user.product_object_id |
直接マッピングされます。 |
initiatedBy.app.servicePrincipalId |
principal.user.product_object_id |
直接マッピングされます。 |
initiatedBy.user.id |
principal.user.product_object_id |
直接マッピングされます。 |
properties.Actor.ObjectId |
principal.user.product_object_id |
直接マッピングされます。 |
properties.servicePrincipalId |
principal.user.product_object_id |
直接マッピングされます。 |
properties.sourceIdentity.Id |
principal.user.product_object_id |
直接マッピングされます。 |
properties.sourceIdentity.details.id |
principal.user.product_object_id |
直接マッピングされます。 |
properties_initiatedBy_app_servicePrincipalId |
principal.user.product_object_id |
直接マッピングされます。 |
InitiatedBy.user.displayName |
principal.user.user_display_name |
直接マッピングされます。 |
initiatedBy.user.displayName |
principal.user.user_display_name |
直接マッピングされます。 |
initiatedBy.user.userPrincipalName |
principal.user.user_display_name |
直接マッピングされます。 |
properties.sourceIdentity.Name |
principal.user.user_display_name |
直接マッピングされます。 |
properties.sourceIdentity.details.DisplayName |
principal.user.user_display_name |
直接マッピングされます。 |
user_name |
principal.user.user_display_name |
直接マッピングされます。 |
InitiatedBy.app.servicePrincipalId |
principal.user.userid |
直接マッピングされます。 |
InitiatedBy.user.id |
principal.user.userid |
直接マッピングされます。 |
initiatedBy.app.servicePrincipalName |
principal.user.userid |
直接マッピングされます。 |
initiatedBy.user.userPrincipalName |
principal.user.userid |
直接マッピングされます。 |
properties.initiatedBy.Id |
principal.user.userid |
直接マッピングされます。 |
record_identity_evidence_authorization_principalId |
principal.user.userid |
record_identity_evidence_authorization_principalId != `` の場合にマッピングされます |
sec_result |
security_result |
統合済み |
Result |
security_result.action |
マッピング: (?i)success → security_result_action_allow、(?i)failure → `security_result_act... |
action |
security_result.action |
統合済み |
operationName |
security_result.action |
マッピング: Sign-in activity → action |
result |
security_result.action |
マッピング: (?i)success → security_result_action_allow、(?i)failure → `security_result_act... |
resultType |
security_result.action |
マッピング: 0 → action |
security_result_action |
security_result.action |
統合済み |
security_result_action_allow |
security_result.action |
統合済み |
security_result_action_block |
security_result.action |
統合済み |
operationType |
security_result.action_details |
直接マッピングされます。 |
resultType |
security_result.action_details |
直接マッピングされます。 |
Category |
security_result.category |
統合済み |
operationName |
security_result.category |
マッピング: Sign-in activity → Category |
Category |
security_result.category_details |
マッピング: (?i)Device → Category |
properties_category |
security_result.category_details |
統合済み |
sec_result_category_details |
security_result.category_details |
統合済み |
Result |
security_result.description |
直接マッピングされます。 |
properties.provisioningStatusInfo.errorInformation |
security_result.description |
直接マッピングされます。 |
properties_status_additionalDetails |
security_result.description |
直接マッピングされます。 |
resultDescription |
security_result.description |
直接マッピングされます。 |
resultReason |
security_result.description |
直接マッピングされます。 |
_field |
security_result.detection_fields |
統合済み |
auth_app_device_app_version_label |
security_result.detection_fields |
統合済み |
auth_app_device_client_app_label |
security_result.detection_fields |
統合済み |
auth_app_device_id_label |
security_result.detection_fields |
統合済み |
auth_app_device_os_label |
security_result.detection_fields |
統合済み |
auth_app_policy_adminConfiguration_label |
security_result.detection_fields |
統合済み |
auth_app_policy_authenticationEvaluation_label |
security_result.detection_fields |
統合済み |
auth_app_policy_policyName_label |
security_result.detection_fields |
統合済み |
auth_app_policy_status_label |
security_result.detection_fields |
統合済み |
auth_detail_label |
security_result.detection_fields |
統合済み |
auth_id_label |
security_result.detection_fields |
統合済み |
auth_proc_det_label |
security_result.detection_fields |
統合済み |
auth_req_label |
security_result.detection_fields |
統合済み |
caa_label |
security_result.detection_fields |
統合済み |
detection_authenticationMethod |
security_result.detection_fields |
統合済み |
detection_authenticationMethodDetail |
security_result.detection_fields |
統合済み |
detection_authenticationStepDateTime |
security_result.detection_fields |
統合済み |
detection_authenticationStepRequirement |
security_result.detection_fields |
統合済み |
detection_authenticationStepResultDetail |
security_result.detection_fields |
統合済み |
detection_detail |
security_result.detection_fields |
統合済み |
detection_networkName |
security_result.detection_fields |
統合済み |
detection_networkType |
security_result.detection_fields |
統合済み |
detection_requestSequence |
security_result.detection_fields |
統合済み |
detection_requirementProvider |
security_result.detection_fields |
統合済み |
detection_statusSequence |
security_result.detection_fields |
統合済み |
detection_succeeded |
security_result.detection_fields |
統合済み |
enforcedGrantControls_label |
security_result.detection_fields |
統合済み |
enforcedSessionControls_label |
security_result.detection_fields |
統合済み |
key |
security_result.detection_fields |
マッピング: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ... |
policy_conditionsNotSatisfied_label |
security_result.detection_fields |
統合済み |
policy_conditionsSatisfied_label |
security_result.detection_fields |
統合済み |
policy_displayName_label |
security_result.detection_fields |
統合済み |
policy_id_label |
security_result.detection_fields |
統合済み |
policy_result_label |
security_result.detection_fields |
統合済み |
resultType_label |
security_result.detection_fields |
統合済み |
riskLevelAggregated_label |
security_result.detection_fields |
統合済み |
session_lifetime_policy_detail_label |
security_result.detection_fields |
統合済み |
session_lifetime_policy_expirationRequirement_label |
security_result.detection_fields |
統合済み |
statusInfo_label |
security_result.detection_fields |
統合済み |
value_label |
security_result.detection_fields |
統合済み |
operationName |
security_result.priority |
マッピング: Sign-in activity → MEDIUM_PRIORITY |
riskLevelDuringSignIn |
security_result.priority |
マッピング: medium → MEDIUM_PRIORITY |
resultType |
security_result.rule_id |
直接マッピングされます。 |
kv.value |
security_result.rule_name |
直接マッピングされます。 |
Level |
security_result.severity |
マッピングされた値(合計 5 個、例: "0", "1", "2" → CRITICAL、3 → ERROR、4 → HIGH) |
level |
security_result.severity |
マッピング: (?i)informational/info → INFORMATIONAL |
operationName |
security_result.severity |
マッピング: Sign-in activity → ERROR |
Level |
security_result.severity_details |
直接マッピングされます。 |
level |
security_result.severity_details |
直接マッピングされます。 |
AADOperationType |
security_result.summary |
直接マッピングされます。 |
operationName |
security_result.summary |
マッピング: Sign-in activity → Successful login occurred、Sign-in activity → 「ログインに失敗しました... |
properties.provisioningStatusInfo.Status |
security_result.summary |
直接マッピングされます。 |
result |
security_result.summary |
直接マッピングされます。 |
result1 |
security_result.summary |
直接マッピングされます。 |
resultType |
security_result.summary |
マッピング: 0 → Successful login occurred |
prop_riskDetail |
security_result.threat_name |
直接マッピングされます。 |
modified_properties_old_value_label |
src.resource.attribute.labels |
統合済み |
targetResourceType |
src.resource.attribute.labels |
マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
target_domain |
target.administrative_domain |
直接マッピングされます。 |
appDisplayName |
target.application |
直接マッピングされます。 |
modifiedProperties.newValue |
target.asset.asset_id |
直接マッピングされます。 |
targetSystem_ApplicationId_label |
target.asset.attribute.labels |
統合済み |
targetSystem_ServicePrincipalDisplayName_label |
target.asset.attribute.labels |
統合済み |
targetSystem_label |
target.asset.attribute.labels |
統合済み |
target_service_principal_label |
target.asset.attribute.labels |
統合済み |
kv.value |
target.asset.hostname |
直接マッピングされます。 |
temp_display_name |
target.asset.hostname |
直接マッピングされます。 |
properties.targetSystem.Id |
target.asset.product_object_id |
直接マッピングされます。 |
grouptypelabel |
target.group.attribute.labels |
統合済み |
index |
target.group.attribute.labels |
マッピング: 0 → grouptypelabel |
targetResourceType |
target.group.attribute.labels |
マッピング: Group → grouptypelabel |
modifiedProperties.newValue |
target.group.group_display_name |
直接マッピングされます。 |
target.displayName |
target.group.group_display_name |
直接マッピングされます。 |
modifiedProperties.newValue |
target.group.product_object_id |
直接マッピングされます。 |
target.id |
target.group.product_object_id |
直接マッピングされます。 |
kv.value |
target.hostname |
直接マッピングされます。 |
temp_display_name |
target.hostname |
直接マッピングされます。 |
target_ip |
target.ip |
統合済み |
kv.value |
target.process.pid |
直接マッピングされます。 |
modified_properties_new_value_label_value |
target.process.pid |
直接マッピングされます。 |
appId_label |
target.resource.attribute.labels |
統合済み |
app_id_label |
target.resource.attribute.labels |
統合済み |
authorization_scope_label |
target.resource.attribute.labels |
統合済み |
modifiedPropertie_label |
target.resource.attribute.labels |
統合済み |
modifiedProperty_name_label |
target.resource.attribute.labels |
統合済み |
modifiedProperty_new_value_label |
target.resource.attribute.labels |
統合済み |
modifiedProperty_old_value_label |
target.resource.attribute.labels |
統合済み |
modified_properties_new_value_label |
target.resource.attribute.labels |
統合済み |
newValue_label |
target.resource.attribute.labels |
統合済み |
targetResourceType |
target.resource.attribute.labels |
マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
target_Name_label |
target.resource.attribute.labels |
統合済み |
target_resource_display_name_label |
target.resource.attribute.labels |
統合済み |
target_resource_id_label |
target.resource.attribute.labels |
統合済み |
type_label |
target.resource.attribute.labels |
統合済み |
role |
target.resource.attribute.roles |
統合済み |
targetResourceType |
target.resource.attribute.roles |
マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
properties.resourceDisplayName |
target.resource.name |
直接マッピングされます。 |
resourceDisplayName |
target.resource.name |
直接マッピングされます。 |
temp_display_name |
target.resource.name |
直接マッピングされます。 |
id |
target.resource.product_object_id |
直接マッピングされます。 |
prop_resourceId |
target.resource.product_object_id |
直接マッピングされます。 |
properties.TargetObjectIds.0 |
target.resource.product_object_id |
直接マッピングされます。 |
targetResourceType |
target.resource.resource_subtype |
直接マッピングされます。 |
activityDisplayName |
target.resource.type |
マッピングされた値(合計 38 個、例: Add agreement → SETTING、`"Delete agreement", "Hard delete... |
category |
target.resource.type |
マッピングされた値(合計 18 個、例: Agreement → SETTING、ApplicationManagement → SETTING、... |
loggedByService |
target.resource.type |
マッピング: Core Directory → SETTING |
principal_ip_present |
target.resource.type |
マッピング: true → SETTING |
type |
target.resource.type |
マッピング: Device → DEVICE |
kv.value |
target.url |
直接マッピングされます。 |
user_attribute_labels |
target.user.attribute.labels |
統合済み |
role |
target.user.attribute.roles |
統合済み |
modifiedProperties.newValue |
target.user.department |
統合済み |
targetResourceType |
target.user.department |
マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
activityDisplayName |
target.user.email_addresses |
マッピング: Add member to role outside of PIM (permanent) → target.userPrincipalName |
kv.value |
target.user.email_addresses |
統合済み |
modifiedProperties.newValue |
target.user.email_addresses |
統合済み |
targer_user_principal_name |
target.user.email_addresses |
マッピング: (^.*@.*$) → target.userPrincipalName |
target.userPrincipalName |
target.user.email_addresses |
統合済み |
targetResourceType |
target.user.email_addresses |
マッピング: User → target.userPrincipalName、`"Device", "User", "Directory", "Application", ... |
target_email |
target.user.email_addresses |
統合済み |
temp_display_name |
target.user.email_addresses |
マッピング: (^.*@.*$) → temp_display_name |
modifiedProperties.newValue |
target.user.employee_id |
直接マッピングされます。 |
modifiedProperties.newValue |
target.user.first_name |
直接マッピングされます。 |
modifiedProperties.newValue |
target.user.last_name |
直接マッピングされます。 |
modifiedProperties.newValue |
target.user.office_address.name |
直接マッピングされます。 |
kv.value |
target.user.phone_numbers |
統合済み |
modifiedProperties.newValue |
target.user.phone_numbers |
統合済み |
mp.newValue |
target.user.phone_numbers |
統合済み |
targetResourceType |
target.user.phone_numbers |
マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
modifiedProperties.newValue |
target.user.product_object_id |
直接マッピングされます。 |
properties.targetIdentity.Id |
target.user.product_object_id |
直接マッピングされます。 |
target.id |
target.user.product_object_id |
直接マッピングされます。 |
userId |
target.user.product_object_id |
直接マッピングされます。 |
modifiedProperties.newValue |
target.user.title |
直接マッピングされます。 |
TargetResource_displayName |
target.user.user_display_name |
直接マッピングされます。 |
identity |
target.user.user_display_name |
直接マッピングされます。 |
modifiedProperties.newValue |
target.user.user_display_name |
直接マッピングされます。 |
mp.newValue |
target.user.user_display_name |
直接マッピングされます。 |
properties.TargetDisplayNames.0 |
target.user.user_display_name |
直接マッピングされます。 |
properties.targetIdentity.Name |
target.user.user_display_name |
直接マッピングされます。 |
properties.userDisplayName |
target.user.user_display_name |
直接マッピングされます。 |
target.displayName |
target.user.user_display_name |
直接マッピングされます。 |
target_user_name |
target.user.user_display_name |
直接マッピングされます。 |
userPrincipalName |
target.user.user_display_name |
直接マッピングされます。 |
TargetResource_id |
target.user.userid |
直接マッピングされます。 |
identity |
target.user.userid |
直接マッピングされます。 |
kv.value |
target.user.userid |
直接マッピングされます。 |
modifiedProperties.newValue |
target.user.userid |
直接マッピングされます。 |
prop_alternateSignInName |
target.user.userid |
直接マッピングされます。 |
prop_signInIdentifier |
target.user.userid |
直接マッピングされます。 |
prop_userPrincipalName |
target.user.userid |
直接マッピングされます。 |
userPrincipalName |
target.user.userid |
直接マッピングされます。 |
DATA:target_domain |
target.userPrincipalName |
直接マッピングされます。 |
DATA:tgt_user_principal_name |
target.userPrincipalName |
直接マッピングされます。 |
| 該当なし | extensions.auth.type |
定数: SSO |
| 該当なし | metadata.event_type |
定数: USER_LOGIN |
| 該当なし | metadata.product_name |
定数: Azure AD Directory Audit |
| 該当なし | metadata.vendor_name |
定数: Microsoft |
| 該当なし | network.http.parsed_user_agent |
定数: parseduseragent |
| 該当なし | principal.resource.type |
定数: AUDIT_LOG |
| 該当なし | security_result.priority |
定数: MEDIUM_PRIORITY |
| 該当なし | security_result.severity |
定数: INFORMATIONAL |
| 該当なし | security_result.summary |
定数: Successful login occurred |
| 該当なし | target.resource.type |
定数: DEVICE |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。