Microsoft Entra ID ディレクトリ監査(旧 Azure Active Directory)ログを収集する

パーサーのバージョン: 28.0

以下でサポートされています。

このドキュメントでは、Google Security Operations フィードを設定して Microsoft Entra ID(旧 Azure Active Directory)ディレクトリ監査ログを収集する方法について説明します。取り込みを構成するには、Azure Event Hub(推奨)またはサードパーティ API の 2 つの方法があります。

Entra ID ディレクトリの監査ログには、テナント内で行われた変更(ユーザーとグループの管理、アプリケーションの更新、ディレクトリ ロールの変更、ポリシーの変更など)が記録されます。

始める前に

次の前提条件を満たしていることを確認します。

  • Google SecOps インスタンス。
  • Microsoft Azure ポータルへの特権アクセス。
  • Microsoft Entra ID のセキュリティ管理者またはグローバル管理者ロール(診断設定に必要)。

この方法では、キャプチャが有効になっている Azure Event Hub を介して Entra ID 監査ログがストリーミングされ、データが Azure Blob Storage に書き込まれます。Google SecOps は、Azure Blob Storage V2 フィードタイプを使用して Blob Storage からログを取り込みます。

Azure Storage アカウントを構成する

ストレージ アカウントを作成する

  1. Azure ポータルで、[ストレージ アカウント] を検索します。
  2. [+ 作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    サブスクリプション Azure サブスクリプションを選択する
    リソース グループ 既存のものを選択するか、新しいものを作成する
    ストレージ アカウント名 一意の名前を入力します(例: secopsauditlogs)。
    リージョン Event Hub 名前空間に最も近いリージョンを選択する
    パフォーマンス 標準(推奨)
    冗長性 LRS(ローカル冗長ストレージ)または GRS(地理冗長ストレージ)
  4. [Review + create] をクリックします。

  5. 概要を確認し、[作成] をクリックします。

  6. デプロイが完了するまで待ちます。

ストレージ アカウントの認証情報を取得する

  1. 作成したストレージ アカウントに移動します。
  2. 左側のナビゲーションで、[セキュリティとネットワーキング] の [アクセスキー] を選択します。
  3. [キーを表示] をクリックします。
  4. 次の値をコピーして保存します。
    • ストレージ アカウント名
    • キー 1 またはキー 2: 共有アクセスキー。

Event Hub 名前空間と Event Hub を作成する

Event Hub 名前空間を作成する

  1. Azure ポータルで、Event Hubs を検索します。
  2. [+ 作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    サブスクリプション Azure サブスクリプションを選択する
    リソース グループ ストレージ アカウントと同じリソース グループを選択する
    Namespace 名 一意の名前を入力します(例: secops-entraid-audit)。
    ロケーション ストレージ アカウントと同じリージョンを選択します
    料金ティア Standard(Event Hub Capture に必要)
  4. [確認 + 作成]、[作成] の順にクリックします。

  5. デプロイが完了するまで待ちます。

イベントハブを作成する

  1. 作成した Event Hub 名前空間に移動します。
  2. 上部の [+ Event Hub] をクリックします。
  3. 次の構成の詳細を指定します。
    • 名前: 名前を入力します(例: entraid-audit-logs)。
    • パーティション数: 2(デフォルト、スループットを上げる場合は増やします)。
    • クリーンアップ ポリシー: 削除。
    • 保持時間(時間): 24(最小値。復元力が必要な場合は増やします)。
  4. [確認 + 作成]、[作成] の順にクリックします。

Event Hub Capture を有効にする

  1. 作成した Event Hub(Namespace 内)に移動します。
  2. 左側のナビゲーションで [キャプチャ] を選択します。
  3. [キャプチャ] を [オン] に設定します。
  4. 次の構成情報を提供してください。

    設定
    期間(分) 5(準リアルタイムの場合は 5 以下)
    サイズ ウィンドウ(MB) 300
    キャプチャ プロバイダ Azure Blob Storage
    Azure サブスクリプション サブスクリプションを選択する
    ストレージ アカウント 作成したストレージ アカウントを選択します。
    Blob コンテナ コンテナを作成または選択します(entraid-audit-capture など)。
  5. [保存] をクリックします。

Entra ID の診断設定を構成する

  1. Microsoft Entra 管理センターに、少なくともセキュリティ管理者としてサインインします。
  2. Entra ID > [Monitoring & health] > [Diagnostic settings] に移動します。
  3. [診断設定を追加] をクリックします。
  4. 次の構成の詳細を指定します。
    • 診断設定名: わかりやすい名前を入力します(例: audit-logs-to-eventhub)。
    • [ログ] セクションで、[AuditLogs] を選択します。
    • [宛先の詳細] セクションで、[イベントハブにストリーミングする] を選択します。
    • サブスクリプション: Event Hub 名前空間を含むサブスクリプションを選択します。
    • イベント ハブの名前空間: 作成した名前空間(secops-entraid-audit など)を選択します。
    • イベント ハブ名: 作成したイベント ハブ(例: entraid-audit-logs)を選択します。
    • イベント ハブ ポリシー名: [RootManageSharedAccessKey] を選択します。
  5. [保存] をクリックします。

フィードを設定する

Google SecOps プラットフォームでフィードを設定するには、次の 2 つのエントリ ポイントがあります。

  • [SIEM 設定] > [フィード] > [新しいフィードを追加]
  • Content Hub > Content Packs > Get Started

Entra ID の監査ログを取り込むように Google SecOps でフィードを構成する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. 次のページで、[単一のフィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Entra ID Audit Logs - Event Hub)。
  5. [ソースタイプ] で [Microsoft Azure Blob Storage V2] を選択します。
  6. [ログタイプ] として [Azure AD Directory Audit] を選択します。
  7. [次へ] をクリックします。
  8. 次の入力パラメータの値を指定します。

    • Azure URI: キャプチャ コンテナのパスを含む Blob Service エンドポイント URL を入力します。
    https://<storage-account>.blob.core.windows.net/entraid-audit-capture/
    

    <storage-account> は、Azure ストレージ アカウントの名前に置き換えます。

    • Source deletion option: 必要に応じて削除オプションを選択します。
      • なし: 転送後にファイルを削除しません。
      • 転送されたファイルを削除する: 転送が完了した後にファイルを削除します。
      • 転送されたファイルと空のディレクトリを削除する: 転送が完了した後にファイルと空のディレクトリを削除します。
    • ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます。デフォルトは 180 日です。
    • 共有キー: ストレージ アカウントの共有アクセスキーの値を入力します。
    • アセットの名前空間: アセットの名前空間
    • Ingestion labels: このフィードのイベントに適用されるラベル。
  9. [フィードを作成] をクリックします。

フィードを作成した後、ログが Google SecOps に表示されるまでに 5 ~ 10 分ほどかかることがあります。

このプロダクト ファミリー内の異なるログタイプに対して複数のフィードを構成する方法については、プロダクト別にフィードを構成するをご覧ください。

Google Security Operations フィードの詳細については、Google Security Operations フィードのドキュメントをご覧ください。各フィードタイプの要件については、タイプ別のフィード構成をご覧ください。 フィードの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。

Azure Storage ファイアウォールを構成する(有効になっている場合)

Azure Storage アカウントでファイアウォールを使用している場合は、Google SecOps の IP 範囲を追加する必要があります。

  1. Azure ポータルで、ストレージ アカウントに移動します。
  2. [セキュリティとネットワーキング] で [ネットワーキング] を選択します。
  3. [ファイアウォールと仮想ネットワーク] で、[選択した仮想ネットワークと IP アドレスから有効にする] を選択します。
  4. [ファイアウォール] セクションの [アドレス範囲] で、[+ IP 範囲を追加] をクリックします。
  5. 各 Google SecOps IP 範囲を CIDR 表記で追加します。
  6. [保存] をクリックします。

方法 2: サードパーティ API

このメソッドは、Microsoft Graph API を使用して、Microsoft テナントから Entra ID ディレクトリ監査ログを直接取得します。

IP 許可リストを構成する

フィードを作成する前に、Microsoft Azure ネットワーク設定または条件付きアクセス ポリシーで Google SecOps IP 範囲を許可リストに登録する必要があります。

Google SecOps の IP 範囲を取得する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. フィード作成インターフェースに表示される IP 範囲をメモします。
  4. または、Feed Management API を使用して IP 範囲をプログラムで取得します。

ワークロード ID の条件付きアクセスを構成する(必要な場合)

組織で、ロケーションによるアクセスを制限する条件付きアクセス ポリシーを使用している場合:

  1. Microsoft Entra 管理センターで、[保護] > [条件付きアクセス] > [名前付きの場所] に移動します。
  2. [+ 新しい店舗] をクリックします。
  3. 次の構成の詳細を指定します。
    • 名前: 「Google SecOps IP Ranges」と入力します。
    • Mark as trusted location: 省略可。セキュリティ ポリシーに基づいて設定します。
    • IP 範囲: 各 Google SecOps IP 範囲を CIDR 表記で追加します。
  4. [作成] をクリックします。
  5. [Conditional Access] > [Policies] に移動します。
  6. ワークロード ID に適用されるポリシーについては、Google SecOps IP Ranges という名前のロケーションまたは特定のサービス プリンシパルの除外を構成します。

Microsoft Entra アプリの登録を構成する

アプリ登録を作成する

  1. Microsoft Entra 管理センターまたは Azure ポータルにログインします。
  2. [ID] > [Applications] > [App registrations] に移動します。
  3. [New registration] をクリックします。
  4. 次の構成の詳細を指定します。
    • 名前: わかりやすい名前を入力します(例: Google SecOps Audit Logs Integration)。
    • サポートされているアカウントの種類: [この組織ディレクトリ内のアカウントのみ(単一テナント)] を選択します。
    • リダイレクト URI: 空白のままにします(サービス プリンシパル認証には必要ありません)。
  5. [Register] をクリックします。
  6. 登録後、次の値をコピーして保存します。
    • アプリケーション(クライアント)ID
    • ディレクトリ(テナント)ID

API 権限を構成する

  1. アプリの登録で、[API 権限] に移動します。
  2. [Add a Permission] をクリックします。
  3. [Microsoft Graph > アプリケーションの権限] を選択します。
  4. 次の権限を検索して選択します。
    • AuditLog.Read.All - ディレクトリ監査ログの読み取りに必要です。
    • Directory.Read.All - 監査ログへのアクセスに Microsoft Graph API が必要とします。
  5. [権限を追加] をクリックします。
  6. [[組織名] に管理者の同意を与えます] をクリックします。
  7. [ステータス] 列に、すべての権限に対して [[組織名] に付与済み] と表示されていることを確認します。

権限 タイプ 説明
AuditLog.Read.All アプリケーション すべての監査ログデータを読み取る
Directory.Read.All アプリケーション ディレクトリ データの読み取り(API アクセスに必要)

クライアント シークレットを作成する

  1. アプリの登録で、[証明書とシークレット] に移動します。
  2. [新しいクライアント シークレット] をクリックします。
  3. 次の構成情報を提供してください。

    • 説明: わかりやすい名前を入力します(例: Google SecOps Feed)。
    • Expires: 有効期限を選択します。
  4. [追加] をクリックします。

  5. クライアント シークレットの [] をすぐにコピーします。

    重要: シークレット値は一度しか表示されず、このページを離れると取得できません。値を紛失した場合は、新しいクライアント シークレットを作成する必要があります。

フィードを設定する

Google SecOps プラットフォームでフィードを設定するには、次の 2 つのエントリ ポイントがあります。

  • [SIEM 設定] > [フィード] > [新しいフィードを追加]
  • Content Hub > Content Packs > Get Started ### Google SecOps でフィードを構成して Entra ID 監査ログを取り込む
  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. 次のページで、[単一のフィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Entra ID Directory Audit Logs)。
  5. [ソースタイプ] として [サードパーティ API] を選択します。
  6. [ログタイプ] として [Azure AD Directory Audit] を選択します。
  7. [次へ] をクリックします。
  8. 次の入力パラメータの値を指定します。

    • OAuth クライアント ID: アプリ登録のアプリケーション(クライアント)ID を入力します。
    • OAuth クライアント シークレット: 先ほどコピーしたクライアント シークレット値を入力します。
    • テナント ID: アプリ登録のディレクトリ(テナント)ID を UUID 形式(0fc279f9-fe30-41be-97d3-abe1d7681418 など)で入力します。
    • API のフルパス: Microsoft Graph REST API エンドポイント URL を入力します。
    graph.microsoft.com/v1.0/auditLogs/directoryAudits
    
    • API Authentication Endpoint: Microsoft Active Directory 認証エンドポイントを入力します。
    login.microsoftonline.com
    
    • アセットの名前空間: アセットの名前空間
    • Ingestion labels: このフィードのイベントに適用されるラベル。
  9. [フィードを作成] をクリックします。

このプロダクト ファミリー内の異なるログタイプに対して複数のフィードを構成する方法については、プロダクト別にフィードを構成するをご覧ください。

Google Security Operations フィードの詳細については、Google Security Operations フィードのドキュメントをご覧ください。各フィードタイプの要件については、タイプ別のフィード構成をご覧ください。 フィードの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。

リージョン エンドポイント

ソブリン クラウドでの Microsoft Entra ID のデプロイでは、適切なリージョン エンドポイントを使用します。

クラウド環境 API の完全パス API 認証エンドポイント
グローバル graph.microsoft.com/v1.0/auditLogs/directoryAudits login.microsoftonline.com
米国政府 L4 graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
米国政府 L5(DOD) dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
中国(21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits login.chinacloudapi.cn

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
grouptypelabel about.group.attribute.labels 統合済み
targetResourceType about.group.attribute.labels マッピング: Groupgrouptypelabel
target.displayName about.group.group_display_name 直接マッピングされます。
target.id about.group.product_object_id 直接マッピングされます。
resultField about.labels 統合済み
target.displayName about.resource.name 直接マッピングされます。
target.id about.resource.product_object_id 直接マッピングされます。
targetResourceType about.resource.resource_subtype 直接マッピングされます。
target.id about.user.product_object_id 直接マッピングされます。
initiatedBy.user.displayName about.user.user_display_name 直接マッピングされます。
policies.displayName about.user.user_display_name 直接マッピングされます。
target.displayName about.user.user_display_name 直接マッピングされます。
policies.id about.user.userid 直接マッピングされます。
userPrincipalName about.user.userid 直接マッピングされます。
AdditionalDetail_label additional.fields 統合済み
ReleaseVersion_label additional.fields 統合済み
Stamp_label additional.fields 統合済み
_field additional.fields 統合済み
add_about_field additional.fields 統合済み
add_about_label additional.fields 統合済み
additional_applicationFilter additional.fields 統合済み
additional_applicationFilter_new additional.fields 統合済み
additional_builtInControls additional.fields 統合済み
additional_builtInControls_new additional.fields 統合済み
additional_category additional.fields 統合済み
additional_clientAppTypes additional.fields 統合済み
additional_clientAppTypes_new additional.fields 統合済み
additional_createdDateTime_new additional.fields 統合済み
additional_createdDateTime_old additional.fields 統合済み
additional_customAuthenticationFactors additional.fields 統合済み
additional_customAuthenticationFactors_new additional.fields 統合済み
additional_displayName additional.fields 統合済み
additional_displayName_new additional.fields 統合済み
additional_displayname additional.fields 統合済み
additional_excludeApplications additional.fields 統合済み
additional_excludeApplications_new additional.fields 統合済み
additional_excludeGroups additional.fields 統合済み
additional_excludeGroups_new additional.fields 統合済み
additional_excludeLocations additional.fields 統合済み
additional_excludeLocations_new additional.fields 統合済み
additional_excludePlatform additional.fields 統合済み
additional_excludePlatforms_new additional.fields 統合済み
additional_excludeUsers additional.fields 統合済み
additional_excludeUsers_new additional.fields 統合済み
additional_fields additional.fields 統合済み
additional_id additional.fields 統合済み
additional_id_new additional.fields 統合済み
additional_includeApplications additional.fields 統合済み
additional_includeApplications_new additional.fields 統合済み
additional_includeAuthenticationContextClassReferences additional.fields 統合済み
additional_includeAuthenticationContextClassReferences_new additional.fields 統合済み
additional_includeGroups additional.fields 統合済み
additional_includeGroups_new additional.fields 統合済み
additional_includeLocations additional.fields 統合済み
additional_includeLocations_new additional.fields 統合済み
additional_includePlatform additional.fields 統合済み
additional_includePlatforms_new additional.fields 統合済み
additional_includeRoles additional.fields 統合済み
additional_includeRoles_new additional.fields 統合済み
additional_includeUserActions additional.fields 統合済み
additional_includeUserActions_new additional.fields 統合済み
additional_includeUsers additional.fields 統合済み
additional_includeUsers_new additional.fields 統合済み
additional_includeuserRiskLevel additional.fields 統合済み
additional_label additional.fields 統合済み
additional_loggedByService additional.fields 統合済み
additional_modifiedDateTime_new additional.fields 統合済み
additional_modifiedDateTime_old additional.fields 統合済み
additional_newValue additional.fields 統合済み
additional_oldValue additional.fields 統合済み
additional_old_operator additional.fields 統合済み
additional_operator additional.fields 統合済み
additional_resourceId additional.fields 統合済み
additional_servicePrincipalRiskLevels additional.fields 統合済み
additional_servicePrincipalRiskLevels_new additional.fields 統合済み
additional_signInRiskLevels additional.fields 統合済み
additional_signInRiskLevels_new additional.fields 統合済み
additional_state additional.fields 統合済み
additional_state_new additional.fields 統合済み
additional_termsOfUses additional.fields 統合済み
additional_termsOfUses_new additional.fields 統合済み
additional_userRiskLevels_new additional.fields 統合済み
agentSubjectType_label additional.fields 統合済み
agentType_label additional.fields 統合済み
agent_type_label additional.fields 統合済み
aio_label additional.fields 統合済み
appDisplayName_label additional.fields 統合済み
appId_label additional.fields 統合済み
app_owner_tenant_id_label additional.fields 統合済み
app_service_principal_id_label additional.fields 統合済み
appidacr_label additional.fields 統合済み
aud_label additional.fields 統合済み
authentication_processing_details_label additional.fields 統合済み
authentication_protocol_label additional.fields 統合済み
authentication_strengths_label additional.fields 統合済み
changed_applicationFilter_label additional.fields 統合済み
changed_builtInControls_new additional.fields 統合済み
changed_clientAppTypes_label additional.fields 統合済み
changed_createdDateTime_label additional.fields 統合済み
changed_customAuthenticationFactors_new additional.fields 統合済み
changed_displayName_label additional.fields 統合済み
changed_excludeApplications_new additional.fields 統合済み
changed_excludeGroups_new additional.fields 統合済み
changed_excludeLocations_new additional.fields 統合済み
changed_excludePlatforms_new additional.fields 統合済み
changed_excludeUsers_new additional.fields 統合済み
changed_id_label additional.fields 統合済み
changed_includeApplications_label additional.fields 統合済み
changed_includeAuthenticationContextClassReferences_new additional.fields 統合済み
changed_includeGroups_new additional.fields 統合済み
changed_includeLocations_label additional.fields 統合済み
changed_includePlatforms_new additional.fields 統合済み
changed_includeRoles_new additional.fields 統合済み
changed_includeUserActions_new additional.fields 統合済み
changed_includeUsers_new additional.fields 統合済み
changed_modifiedDateTime_label additional.fields 統合済み
changed_operator_label additional.fields 統合済み
changed_servicePrincipalRiskLevels_new additional.fields 統合済み
changed_signInRiskLevels_new additional.fields 統合済み
changed_state_label additional.fields 統合済み
changed_termsOfUses_new additional.fields 統合済み
changed_userRiskLevels_new additional.fields 統合済み
claims_tenantid_label additional.fields 統合済み
client_credential_type_label additional.fields 統合済み
durationMs_label additional.fields 統合済み
duration_ms_label additional.fields 統合済み
eventCategory_label additional.fields 統合済み
event_name_label additional.fields 統合済み
exp_label additional.fields 統合済み
hierarchy_label additional.fields 統合済み
home_tenant_id_label additional.fields 統合済み
iat_label additional.fields 統合済み
identity_label additional.fields 統合済み
idtyp_label additional.fields 統合済み
incoming_token_type_label additional.fields 統合済み
initiatedBy_label additional.fields 統合済み
initiatedBy_type_label additional.fields 統合済み
isTenantRestricted_label additional.fields 統合済み
isThroughGlobalSecureAccess_label additional.fields 統合済み
iss_label additional.fields 統合済み
map_field additional.fields 統合済み
mfaAuthDetail_label additional.fields 統合済み
mfa_auth_method_label additional.fields 統合済み
modified_property_displayname additional.fields マッピング: userPrincipalNameold_value_labeluserPrincipalNamenew_value_label
nameidentifier_label additional.fields 統合済み
nbf_label additional.fields 統合済み
new_value_label additional.fields 統合済み
old_clientAppTypes additional.fields マッピング: new_clientAppTypeschanged_clientAppTypes_label
old_createdDateTime additional.fields マッピング: new_createdDateTimechanged_createdDateTime_label
old_displayName_value additional.fields マッピング: new_displayName_valuechanged_displayName_label
old_grantControls additional.fields マッピング: new_grantControlschanged_operator_label
old_id_value additional.fields マッピング: new_id_valuechanged_id_label
old_includeLocations additional.fields マッピング: new_includeLocationschanged_includeLocations_label
old_include_applications additional.fields マッピング: new_include_applicationschanged_includeApplications_label、`new_include_appli...
old_modifiedDateTime additional.fields マッピング: new_modifiedDateTimechanged_modifiedDateTime_label
old_state_value additional.fields マッピング: new_state_valuechanged_state_label
old_value_label additional.fields 統合済み
operationType_label additional.fields 統合済み
originalRequestId_label additional.fields 統合済み
prop_isInteractive_label additional.fields 統合済み
prop_log_version_label additional.fields 統合済み
prop_processingTimeInMilliseconds_label additional.fields 統合済み
prop_signInIdentifierType_label additional.fields 統合済み
properties_category_label additional.fields 統合済み
properties_correlationId_label additional.fields 統合済み
provisioningAction_label additional.fields 統合済み
removed_builtInControls_label additional.fields 統合済み
removed_customAuthenticationFactors_label additional.fields 統合済み
removed_excludeApplications_label additional.fields 統合済み
removed_excludeGroups_label additional.fields 統合済み
removed_excludeLocations_label additional.fields 統合済み
removed_excludeUsers_label additional.fields 統合済み
removed_includeAuthenticationContextClassReferences_label additional.fields 統合済み
removed_includeGroups_label additional.fields 統合済み
removed_includePlatform_label additional.fields 統合済み
removed_includeRoles_label additional.fields 統合済み
removed_includeUserActions_label additional.fields 統合済み
removed_includeUsers_label additional.fields 統合済み
removed_includeuserRiskLevel_label additional.fields 統合済み
removed_servicePrincipalRiskLevels_label additional.fields 統合済み
removed_signInRiskLevels_label additional.fields 統合済み
removed_termsOfUses_label additional.fields 統合済み
resourceId_label additional.fields 統合済み
resource_owner_tenant_id_label additional.fields 統合済み
resource_service_principal_id_label additional.fields 統合済み
resource_tenant_id_label additional.fields 統合済み
result_signature_label additional.fields 統合済み
rh_label additional.fields 統合済み
riskEventType_label additional.fields 統合済み
roleAssignmentId_label additional.fields 統合済み
roleAssignmentScope_label additional.fields 統合済み
roleDefinitionId_label additional.fields 統合済み
serviceRequestId_label additional.fields 統合済み
session_id_label additional.fields 統合済み
signInEventTypes_label additional.fields 統合済み
sign_in_token_protection_status_label additional.fields 統合済み
signin_session_status_label additional.fields 統合済み
statusCode_label additional.fields 統合済み
targetResourceType additional.fields マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
targetResources_agentType_label additional.fields 統合済み
tenantId_Label additional.fields 統合済み
tenantId_label additional.fields 統合済み
tenant_id_label additional.fields 統合済み
tokenIssuerType_label additional.fields 統合済み
token_protection_type_label additional.fields 統合済み
trustType_label additional.fields 統合済み
unique_token_identifier_label additional.fields 統合済み
uti_label additional.fields 統合済み
ver_label additional.fields 統合済み
xms_ftd_label additional.fields 統合済み
xms_idrel_label additional.fields 統合済み
xms_rd_label additional.fields 統合済み
xms_tcdt_label additional.fields 統合済み
operationName extensions.auth.type マッピング: Sign-in activitySSO
target_userid_present extensions.auth.type マッピング: trueMACHINE
logged_by_service intermediary.application 直接マッピングされます。
ActivityDisplayName metadata.description 直接マッピングされます。
record_properties_message metadata.description record_properties_message != `` の場合にマッピングされます
resultDescription metadata.description 直接マッピングされます。
ActivityDateTime metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSSSSSSZ として解析済み
TimeGenerated metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSSSSSSZ として解析済み
_TimeReceived metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSSSSSSZ として解析済み
logcollector_timestamp metadata.event_timestamp ISO8601 として解析済み
properties.activityDateTime metadata.event_timestamp ISO8601 として解析済み
record.time metadata.event_timestamp ISO8601 として解析済み
time metadata.event_timestamp ISO8601 として解析済み
time_1 metadata.event_timestamp UNIX として解析済み
when metadata.event_timestamp ISO8601 として解析済み
activityDisplayName metadata.event_type マッピングされた値(合計 96 個、例: Admin deleted security infoUSER_DELETION、`Add applicat...
category metadata.event_type マッピングされた値(合計 98 個、例: AdministrativeUnitUSER_RESOURCE_CREATION、`Administrati...
eventType metadata.event_type マッピング: USER_UNCATEGORIZEDUSER_RESOURCE_ACCESS
has_principal metadata.event_type マッピング: trueSTATUS_UPDATE
has_target_hostname metadata.event_type マッピング: trueNETWORK_CONNECTION
has_target_resource metadata.event_type マッピング: trueUSER_RESOURCE_ACCESS
has_user metadata.event_type マッピング: trueUSER_UNCATEGORIZED
loggedByService metadata.event_type マッピングされた値(合計 31 個、例: Application proxySERVICE_CREATIONApplication proxy ...
operationName metadata.event_type マッピング: Sign-in activityUSER_LOGIN
principal_ip_present metadata.event_type マッピングされた値(合計 7 個、例: trueUSER_UNCATEGORIZEDtrueNETWORK_CONNECTION、...
principal_userid_present metadata.event_type マッピングされた値(合計 6 個、例: falseUSER_RESOURCE_ACCESStrueUSER_UNCATEGORIZED...
target_userid_present metadata.event_type マッピング: trueUSER_CHANGE_PERMISSIONStrueUSER_CREATIONtrueUSER_LOGIN
AADTenantId metadata.product_deployment_id 直接マッピングされます。
OperationName metadata.product_event_type 直接マッピングされます。
activityDisplayName metadata.product_event_type 直接マッピングされます。
operationName metadata.product_event_type 直接マッピングされます。
record_operationName metadata.product_event_type record_operationName != `` の場合にマッピングされます
Id metadata.product_log_id 直接マッピングされます。
id metadata.product_log_id 直接マッピングされます。
properties.AuditEventId metadata.product_log_id 直接マッピングされます。
properties_id metadata.product_log_id 直接マッピングされます。
OperationVersion metadata.product_version 直接マッピングされます。
operationVersion metadata.product_version 直接マッピングされます。
kv.value network.http.parsed_user_agent 直接マッピングされます。
properties.userAgent network.http.parsed_user_agent 直接マッピングされます。
kv.value network.http.user_agent 直接マッピングされます。
properties.userAgent network.http.user_agent 直接マッピングされます。
correlationId network.session_id 直接マッピングされます。
record_correlationId network.session_id record_correlationId != `` の場合にマッピングされます
domain principal.administrative_domain 直接マッピングされます。
InitiatedBy.app.displayName principal.application 直接マッピングされます。
clientAppUsed principal.application 直接マッピングされます。
initiatedBy.app.displayName principal.application 直接マッピングされます。
properties.Actor.ApplicationName principal.application 直接マッピングされます。
properties.servicePrincipal.Name principal.application 直接マッピングされます。
properties.servicePrincipalName principal.application 直接マッピングされます。
properties_initiatedBy_app_displayName principal.application 直接マッピングされます。
properties.deviceDetail.deviceId principal.asset.asset_id 直接マッピングされます。
isCompliant_label principal.asset.attribute.labels 統合済み
isManaged_label principal.asset.attribute.labels 統合済み
service_principal_id_label principal.asset.attribute.labels 統合済み
sourceSystem_label principal.asset.attribute.labels 統合済み
hardware principal.asset.hardware 統合済み
ip principal.asset.ip 統合済み
ip_addr principal.asset.ip 統合済み
ip_address principal.asset.ip 統合済み
ip_value principal.asset.ip 統合済み
principal_ip principal.asset.ip 統合済み
properties.sourceSystem.Id principal.asset.product_object_id 直接マッピングされます。
properties.deviceDetail.deviceId principal.asset_id 直接マッピングされます。
principal_hostname principal.hostname 直接マッピングされます。
ip principal.ip 統合済み
ip_addr principal.ip 統合済み
ip_address principal.ip 統合済み
ip_value principal.ip 統合済み
principal_ip principal.ip 統合済み
location.city principal.location.city 名前変更済み/マッピング済み
prop_loc_city principal.location.city 直接マッピングされます。
location.countryOrRegion principal.location.country_or_region 名前変更済み/マッピング済み
prop_loc_countryOrRegion principal.location.country_or_region 直接マッピングされます。
record_RoleLocation principal.location.name record_RoleLocation != `` の場合にマッピングされます
location.geoCoordinates.latitude principal.location.region_latitude 名前変更済み/マッピング済み
prop_loc_latitude principal.location.region_latitude 直接マッピングされます。
location.geoCoordinates.longitude principal.location.region_longitude 名前変更済み/マッピング済み
prop_loc_longitude principal.location.region_longitude 直接マッピングされます。
location.state principal.location.state 名前変更済み/マッピング済み
prop_loc_state principal.location.state 直接マッピングされます。
properties.deviceDetail.operatingSystem principal.platform_version 直接マッピングされます。
Identity_label principal.resource.attribute.labels 統合済み
_field principal.resource.attribute.labels 統合済み
activityDisplayName principal.resource.attribute.labels マッピング: 「ユーザーを追加」、「StsRefreshTokenValidFrom タイムスタンプを更新」、「アカウントを無効にする」、「有効にする...
app_id principal.resource.attribute.labels 統合済み
browser_label principal.resource.attribute.labels 統合済み
key principal.resource.attribute.labels マッピング: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId"map_field、`"resource_grou...
map_field principal.resource.attribute.labels 統合済み
prop_clientAppType_label principal.resource.attribute.labels 統合済み
properties_initiatedBy_app_appId_label principal.resource.attribute.labels 統合済み
user_principal_name_label principal.resource.attribute.labels 統合済み
Resource principal.resource.name 直接マッピングされます。
ResourceId principal.resource.product_object_id 直接マッピングされます。
properties.Actor.Application principal.resource.product_object_id 直接マッピングされます。
record_identity_evidence_authorization_principalType principal.resource.resource_subtype record_identity_evidence_authorization_principalType != `` の場合にマッピングされます
Type principal.resource.type マッピング: (?i)AuditLogsAUDIT_LOG
role principal.user.attribute.roles 統合済み
role_label principal.user.attribute.roles 統合済み
user_role principal.user.attribute.roles 統合済み
InitiatedBy.user.userPrincipalName principal.user.email_addresses 統合済み
activityDisplayName principal.user.email_addresses マッピング: 「ユーザーを追加」、「StsRefreshTokenValidFrom タイムスタンプを更新」、「アカウントを無効にする」、「有効にする...
email principal.user.email_addresses 統合済み
initiatedBy.user.userPrincipalName principal.user.email_addresses 統合済み
properties.sourceIdentity.details.UserPrincipalName principal.user.email_addresses 統合済み
properties_Actor_UPN principal.user.email_addresses 統合済み
CorrelationId principal.user.product_object_id 直接マッピングされます。
initiatedBy.app.servicePrincipalId principal.user.product_object_id 直接マッピングされます。
initiatedBy.user.id principal.user.product_object_id 直接マッピングされます。
properties.Actor.ObjectId principal.user.product_object_id 直接マッピングされます。
properties.servicePrincipalId principal.user.product_object_id 直接マッピングされます。
properties.sourceIdentity.Id principal.user.product_object_id 直接マッピングされます。
properties.sourceIdentity.details.id principal.user.product_object_id 直接マッピングされます。
properties_initiatedBy_app_servicePrincipalId principal.user.product_object_id 直接マッピングされます。
InitiatedBy.user.displayName principal.user.user_display_name 直接マッピングされます。
initiatedBy.user.displayName principal.user.user_display_name 直接マッピングされます。
initiatedBy.user.userPrincipalName principal.user.user_display_name 直接マッピングされます。
properties.sourceIdentity.Name principal.user.user_display_name 直接マッピングされます。
properties.sourceIdentity.details.DisplayName principal.user.user_display_name 直接マッピングされます。
user_name principal.user.user_display_name 直接マッピングされます。
InitiatedBy.app.servicePrincipalId principal.user.userid 直接マッピングされます。
InitiatedBy.user.id principal.user.userid 直接マッピングされます。
initiatedBy.app.servicePrincipalName principal.user.userid 直接マッピングされます。
initiatedBy.user.userPrincipalName principal.user.userid 直接マッピングされます。
properties.initiatedBy.Id principal.user.userid 直接マッピングされます。
record_identity_evidence_authorization_principalId principal.user.userid record_identity_evidence_authorization_principalId != `` の場合にマッピングされます
sec_result security_result 統合済み
Result security_result.action マッピング: (?i)successsecurity_result_action_allow(?i)failure → `security_result_act...
action security_result.action 統合済み
operationName security_result.action マッピング: Sign-in activityaction
result security_result.action マッピング: (?i)successsecurity_result_action_allow(?i)failure → `security_result_act...
resultType security_result.action マッピング: 0action
security_result_action security_result.action 統合済み
security_result_action_allow security_result.action 統合済み
security_result_action_block security_result.action 統合済み
operationType security_result.action_details 直接マッピングされます。
resultType security_result.action_details 直接マッピングされます。
Category security_result.category 統合済み
operationName security_result.category マッピング: Sign-in activityCategory
Category security_result.category_details マッピング: (?i)DeviceCategory
properties_category security_result.category_details 統合済み
sec_result_category_details security_result.category_details 統合済み
Result security_result.description 直接マッピングされます。
properties.provisioningStatusInfo.errorInformation security_result.description 直接マッピングされます。
properties_status_additionalDetails security_result.description 直接マッピングされます。
resultDescription security_result.description 直接マッピングされます。
resultReason security_result.description 直接マッピングされます。
_field security_result.detection_fields 統合済み
auth_app_device_app_version_label security_result.detection_fields 統合済み
auth_app_device_client_app_label security_result.detection_fields 統合済み
auth_app_device_id_label security_result.detection_fields 統合済み
auth_app_device_os_label security_result.detection_fields 統合済み
auth_app_policy_adminConfiguration_label security_result.detection_fields 統合済み
auth_app_policy_authenticationEvaluation_label security_result.detection_fields 統合済み
auth_app_policy_policyName_label security_result.detection_fields 統合済み
auth_app_policy_status_label security_result.detection_fields 統合済み
auth_detail_label security_result.detection_fields 統合済み
auth_id_label security_result.detection_fields 統合済み
auth_proc_det_label security_result.detection_fields 統合済み
auth_req_label security_result.detection_fields 統合済み
caa_label security_result.detection_fields 統合済み
detection_authenticationMethod security_result.detection_fields 統合済み
detection_authenticationMethodDetail security_result.detection_fields 統合済み
detection_authenticationStepDateTime security_result.detection_fields 統合済み
detection_authenticationStepRequirement security_result.detection_fields 統合済み
detection_authenticationStepResultDetail security_result.detection_fields 統合済み
detection_detail security_result.detection_fields 統合済み
detection_networkName security_result.detection_fields 統合済み
detection_networkType security_result.detection_fields 統合済み
detection_requestSequence security_result.detection_fields 統合済み
detection_requirementProvider security_result.detection_fields 統合済み
detection_statusSequence security_result.detection_fields 統合済み
detection_succeeded security_result.detection_fields 統合済み
enforcedGrantControls_label security_result.detection_fields 統合済み
enforcedSessionControls_label security_result.detection_fields 統合済み
key security_result.detection_fields マッピング: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ...
policy_conditionsNotSatisfied_label security_result.detection_fields 統合済み
policy_conditionsSatisfied_label security_result.detection_fields 統合済み
policy_displayName_label security_result.detection_fields 統合済み
policy_id_label security_result.detection_fields 統合済み
policy_result_label security_result.detection_fields 統合済み
resultType_label security_result.detection_fields 統合済み
riskLevelAggregated_label security_result.detection_fields 統合済み
session_lifetime_policy_detail_label security_result.detection_fields 統合済み
session_lifetime_policy_expirationRequirement_label security_result.detection_fields 統合済み
statusInfo_label security_result.detection_fields 統合済み
value_label security_result.detection_fields 統合済み
operationName security_result.priority マッピング: Sign-in activityMEDIUM_PRIORITY
riskLevelDuringSignIn security_result.priority マッピング: mediumMEDIUM_PRIORITY
resultType security_result.rule_id 直接マッピングされます。
kv.value security_result.rule_name 直接マッピングされます。
Level security_result.severity マッピングされた値(合計 5 個、例: "0", "1", "2"CRITICAL3ERROR4HIGH
level security_result.severity マッピング: (?i)informational/infoINFORMATIONAL
operationName security_result.severity マッピング: Sign-in activityERROR
Level security_result.severity_details 直接マッピングされます。
level security_result.severity_details 直接マッピングされます。
AADOperationType security_result.summary 直接マッピングされます。
operationName security_result.summary マッピング: Sign-in activitySuccessful login occurredSign-in activity → 「ログインに失敗しました...
properties.provisioningStatusInfo.Status security_result.summary 直接マッピングされます。
result security_result.summary 直接マッピングされます。
result1 security_result.summary 直接マッピングされます。
resultType security_result.summary マッピング: 0Successful login occurred
prop_riskDetail security_result.threat_name 直接マッピングされます。
modified_properties_old_value_label src.resource.attribute.labels 統合済み
targetResourceType src.resource.attribute.labels マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
target_domain target.administrative_domain 直接マッピングされます。
appDisplayName target.application 直接マッピングされます。
modifiedProperties.newValue target.asset.asset_id 直接マッピングされます。
targetSystem_ApplicationId_label target.asset.attribute.labels 統合済み
targetSystem_ServicePrincipalDisplayName_label target.asset.attribute.labels 統合済み
targetSystem_label target.asset.attribute.labels 統合済み
target_service_principal_label target.asset.attribute.labels 統合済み
kv.value target.asset.hostname 直接マッピングされます。
temp_display_name target.asset.hostname 直接マッピングされます。
properties.targetSystem.Id target.asset.product_object_id 直接マッピングされます。
grouptypelabel target.group.attribute.labels 統合済み
index target.group.attribute.labels マッピング: 0grouptypelabel
targetResourceType target.group.attribute.labels マッピング: Groupgrouptypelabel
modifiedProperties.newValue target.group.group_display_name 直接マッピングされます。
target.displayName target.group.group_display_name 直接マッピングされます。
modifiedProperties.newValue target.group.product_object_id 直接マッピングされます。
target.id target.group.product_object_id 直接マッピングされます。
kv.value target.hostname 直接マッピングされます。
temp_display_name target.hostname 直接マッピングされます。
target_ip target.ip 統合済み
kv.value target.process.pid 直接マッピングされます。
modified_properties_new_value_label_value target.process.pid 直接マッピングされます。
appId_label target.resource.attribute.labels 統合済み
app_id_label target.resource.attribute.labels 統合済み
authorization_scope_label target.resource.attribute.labels 統合済み
modifiedPropertie_label target.resource.attribute.labels 統合済み
modifiedProperty_name_label target.resource.attribute.labels 統合済み
modifiedProperty_new_value_label target.resource.attribute.labels 統合済み
modifiedProperty_old_value_label target.resource.attribute.labels 統合済み
modified_properties_new_value_label target.resource.attribute.labels 統合済み
newValue_label target.resource.attribute.labels 統合済み
targetResourceType target.resource.attribute.labels マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
target_Name_label target.resource.attribute.labels 統合済み
target_resource_display_name_label target.resource.attribute.labels 統合済み
target_resource_id_label target.resource.attribute.labels 統合済み
type_label target.resource.attribute.labels 統合済み
role target.resource.attribute.roles 統合済み
targetResourceType target.resource.attribute.roles マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
properties.resourceDisplayName target.resource.name 直接マッピングされます。
resourceDisplayName target.resource.name 直接マッピングされます。
temp_display_name target.resource.name 直接マッピングされます。
id target.resource.product_object_id 直接マッピングされます。
prop_resourceId target.resource.product_object_id 直接マッピングされます。
properties.TargetObjectIds.0 target.resource.product_object_id 直接マッピングされます。
targetResourceType target.resource.resource_subtype 直接マッピングされます。
activityDisplayName target.resource.type マッピングされた値(合計 38 個、例: Add agreementSETTING、`"Delete agreement", "Hard delete...
category target.resource.type マッピングされた値(合計 18 個、例: AgreementSETTINGApplicationManagementSETTING、...
loggedByService target.resource.type マッピング: Core DirectorySETTING
principal_ip_present target.resource.type マッピング: trueSETTING
type target.resource.type マッピング: DeviceDEVICE
kv.value target.url 直接マッピングされます。
user_attribute_labels target.user.attribute.labels 統合済み
role target.user.attribute.roles 統合済み
modifiedProperties.newValue target.user.department 統合済み
targetResourceType target.user.department マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
activityDisplayName target.user.email_addresses マッピング: Add member to role outside of PIM (permanent)target.userPrincipalName
kv.value target.user.email_addresses 統合済み
modifiedProperties.newValue target.user.email_addresses 統合済み
targer_user_principal_name target.user.email_addresses マッピング: (^.*@.*$)target.userPrincipalName
target.userPrincipalName target.user.email_addresses 統合済み
targetResourceType target.user.email_addresses マッピング: Usertarget.userPrincipalName、`"Device", "User", "Directory", "Application", ...
target_email target.user.email_addresses 統合済み
temp_display_name target.user.email_addresses マッピング: (^.*@.*$)temp_display_name
modifiedProperties.newValue target.user.employee_id 直接マッピングされます。
modifiedProperties.newValue target.user.first_name 直接マッピングされます。
modifiedProperties.newValue target.user.last_name 直接マッピングされます。
modifiedProperties.newValue target.user.office_address.name 直接マッピングされます。
kv.value target.user.phone_numbers 統合済み
modifiedProperties.newValue target.user.phone_numbers 統合済み
mp.newValue target.user.phone_numbers 統合済み
targetResourceType target.user.phone_numbers マッピング済み: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
modifiedProperties.newValue target.user.product_object_id 直接マッピングされます。
properties.targetIdentity.Id target.user.product_object_id 直接マッピングされます。
target.id target.user.product_object_id 直接マッピングされます。
userId target.user.product_object_id 直接マッピングされます。
modifiedProperties.newValue target.user.title 直接マッピングされます。
TargetResource_displayName target.user.user_display_name 直接マッピングされます。
identity target.user.user_display_name 直接マッピングされます。
modifiedProperties.newValue target.user.user_display_name 直接マッピングされます。
mp.newValue target.user.user_display_name 直接マッピングされます。
properties.TargetDisplayNames.0 target.user.user_display_name 直接マッピングされます。
properties.targetIdentity.Name target.user.user_display_name 直接マッピングされます。
properties.userDisplayName target.user.user_display_name 直接マッピングされます。
target.displayName target.user.user_display_name 直接マッピングされます。
target_user_name target.user.user_display_name 直接マッピングされます。
userPrincipalName target.user.user_display_name 直接マッピングされます。
TargetResource_id target.user.userid 直接マッピングされます。
identity target.user.userid 直接マッピングされます。
kv.value target.user.userid 直接マッピングされます。
modifiedProperties.newValue target.user.userid 直接マッピングされます。
prop_alternateSignInName target.user.userid 直接マッピングされます。
prop_signInIdentifier target.user.userid 直接マッピングされます。
prop_userPrincipalName target.user.userid 直接マッピングされます。
userPrincipalName target.user.userid 直接マッピングされます。
DATA:target_domain target.userPrincipalName 直接マッピングされます。
DATA:tgt_user_principal_name target.userPrincipalName 直接マッピングされます。
該当なし extensions.auth.type 定数: SSO
該当なし metadata.event_type 定数: USER_LOGIN
該当なし metadata.product_name 定数: Azure AD Directory Audit
該当なし metadata.vendor_name 定数: Microsoft
該当なし network.http.parsed_user_agent 定数: parseduseragent
該当なし principal.resource.type 定数: AUDIT_LOG
該当なし security_result.priority 定数: MEDIUM_PRIORITY
該当なし security_result.severity 定数: INFORMATIONAL
該当なし security_result.summary 定数: Successful login occurred
該当なし target.resource.type 定数: DEVICE

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。