Microsoft Entra ID 디렉터리 감사 (이전 명칭: Azure Active Directory) 로그 수집
파서 버전: 28.0
이 문서에서는 Google Security Operations 피드를 설정하여 Microsoft Entra ID (이전의 Azure Active Directory) 디렉터리 감사 로그를 수집하는 방법을 설명합니다. Azure Event Hub (권장) 또는 서드 파티 API의 두 가지 방법을 사용하여 수집을 구성할 수 있습니다.
Entra ID 디렉터리 감사 로그는 사용자 및 그룹 관리, 애플리케이션 업데이트, 디렉터리 역할 변경, 정책 수정 등 테넌트 내에서 이루어진 변경사항을 캡처합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스입니다.
- Microsoft Azure 포털에 대한 권한 있는 액세스
- Microsoft Entra ID의 보안 관리자 또는 전역 관리자 역할 (진단 설정에 필요)
방법 1: Azure Event Hub (권장)
이 방법은 캡처가 사용 설정된 Azure Event Hub를 통해 Entra ID 감사 로그를 스트리밍하여 Azure Blob Storage에 데이터를 기록합니다. 그러면 Google SecOps가 Azure Blob Storage V2 피드 유형을 사용하여 Blob Storage에서 로그를 수집합니다.
Azure 스토리지 계정 구성
스토리지 계정 만들기
- Azure 포털에서 스토리지 계정을 검색합니다.
- + 만들기를 클릭합니다.
다음 구성 세부정보를 제공합니다.
설정 값 구독 Azure 구독 선택 리소스 그룹 기존 항목 선택 또는 새로 만들기 스토리지 계정 이름 고유한 이름 (예: secopsauditlogs)을 입력합니다.리전 Event Hub 네임스페이스와 가장 가까운 리전을 선택합니다. 성능 표준 (권장) 중복성 LRS (로컬 중복 스토리지) 또는 GRS (지리적 중복 스토리지) 검토 + 만들기를 클릭합니다.
개요를 검토하고 만들기를 클릭합니다.
배포가 완료될 때까지 기다립니다.
스토리지 계정 사용자 인증 정보 가져오기
- 생성한 스토리지 계정으로 이동합니다.
- 왼쪽 탐색에서 보안 + 네트워킹 아래의 액세스 키를 선택합니다.
- 키 표시를 클릭합니다.
- 다음을 복사하여 저장합니다.
- 스토리지 계정 이름
- 키 1 또는 키 2: 공유 액세스 키입니다.
Event Hub 네임스페이스 및 Event Hub 만들기
Event Hub 네임스페이스 만들기
- Azure 포털에서 Event Hubs를 검색합니다.
- + 만들기를 클릭합니다.
다음 구성 세부정보를 제공합니다.
설정 값 구독 Azure 구독 선택 리소스 그룹 스토리지 계정과 동일한 리소스 그룹을 선택합니다. 네임스페이스 이름 고유한 이름 (예: secops-entraid-audit)을 입력합니다.위치 스토리지 계정과 동일한 리전을 선택합니다. 가격 책정 등급 표준 (Event Hubs 캡처에 필요) 검토 + 만들기를 클릭한 다음 만들기를 클릭합니다.
배포가 완료될 때까지 기다립니다.
Event Hub 만들기
- 만든 Event Hub 네임스페이스로 이동합니다.
- 상단에서 + Event Hub를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 이름을 입력합니다 (예:
entraid-audit-logs). - 파티션 수: 2 (기본값, 처리량을 높이려면 늘리세요).
- 정리 정책: 삭제
- 보관 시간 (시간): 24 (최소, 복원력을 위해 필요한 경우 증가).
- 이름: 이름을 입력합니다 (예:
- 검토 + 만들기를 클릭한 다음 만들기를 클릭합니다.
Event Hub Capture 사용 설정
- 만든 Event Hub (네임스페이스 내)로 이동합니다.
- 왼쪽 탐색 메뉴에서 캡처를 선택합니다.
- 캡처를 사용으로 설정합니다.
다음 구성 세부정보를 제공합니다.
설정 값 기간 (분) 5 (거의 실시간의 경우 더 낮음) 크기 창 (MB) 300 캡처 제공자 Azure Blob Storage Azure 구독 구독 선택 스토리지 계정 생성한 스토리지 계정을 선택합니다. Blob 컨테이너 컨테이너 만들기 또는 선택 (예: entraid-audit-capture)저장을 클릭합니다.
Entra ID 진단 설정 구성
- 보안 관리자 이상의 권한으로 Microsoft Entra 관리 센터에 로그인합니다.
- Entra ID > 모니터링 및 상태 > 진단 설정으로 이동합니다.
- 진단 설정 추가를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 진단 설정 이름: 설명이 포함된 이름 (예:
audit-logs-to-eventhub)을 입력합니다. - 로그 섹션에서 AuditLogs를 선택합니다.
- 대상 세부정보 섹션에서 이벤트 허브로 스트리밍을 선택합니다.
- 구독: Event Hub 네임스페이스가 포함된 구독을 선택합니다.
- Event Hub 네임스페이스: 만든 네임스페이스를 선택합니다 (예:
secops-entraid-audit). - 이벤트 허브 이름: 생성한 이벤트 허브를 선택합니다 (예:
entraid-audit-logs). - 이벤트 허브 정책 이름: RootManageSharedAccessKey를 선택합니다.
- 진단 설정 이름: 설명이 포함된 이름 (예:
저장을 클릭합니다.
피드 설정
Google SecOps 플랫폼에서 피드를 설정하는 방법은 두 가지입니다.
- SIEM 설정 > 피드 > 새 피드 추가
- 콘텐츠 허브 > 콘텐츠 팩 > 시작하기
Entra ID 감사 로그를 수집하도록 Google SecOps에서 피드 구성
- SIEM 설정> 피드로 이동합니다.
- 새 피드 추가를 클릭합니다.
- 다음 페이지에서 단일 피드 구성을 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다(예:
Entra ID Audit Logs - Event Hub). - 소스 유형으로 Microsoft Azure Blob Storage V2를 선택합니다.
- 로그 유형으로 Azure AD Directory Audit을 선택합니다.
- 다음을 클릭합니다.
다음 입력 매개변수의 값을 지정합니다.
- Azure URI: 캡처 컨테이너 경로와 함께 Blob 서비스 엔드포인트 URL을 입력합니다.
https://<storage-account>.blob.core.windows.net/entraid-audit-capture/<storage-account>을 Azure 스토리지 계정 이름으로 바꿉니다.- 소스 삭제 옵션: 원하는 대로 삭제 옵션을 선택합니다.
- 삭제 안함: 전송 후 파일을 삭제하지 않습니다.
- 전송된 파일 삭제: 전송이 완료되면 파일을 삭제합니다.
- 전송된 파일 및 빈 디렉터리 삭제: 전송이 완료되면 파일과 빈 디렉터리를 삭제합니다.
- 최대 파일 기간: 지난 일수 동안 수정된 파일을 포함합니다. 기본값은 180일입니다.
- 공유 키: 스토리지 계정의 공유 액세스 키 값을 입력합니다.
- 애셋 네임스페이스: 애셋 네임스페이스입니다.
- 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
피드 만들기를 클릭합니다.
피드를 만든 후 로그가 Google SecOps에 표시되기까지 5~10분 정도 걸릴 수 있습니다.
이 제품군 내에서 다양한 로그 유형에 대해 여러 피드를 구성하는 방법에 관한 자세한 내용은 제품별 피드 구성을 참고하세요.
Google Security Operations 피드에 대한 자세한 내용은 Google Security Operations 피드 문서를 참조하세요. 각 피드 유형의 요구사항은 유형별 피드 구성을 참조하세요. 피드를 만들 때 문제가 발생하면 Google Security Operations 지원팀에 문의하세요.
Azure Storage 방화벽 구성 (사용 설정된 경우)
Azure 스토리지 계정에서 방화벽을 사용하는 경우 Google SecOps IP 범위를 추가해야 합니다.
- Azure 포털에서 스토리지 계정으로 이동합니다.
- 보안 + 네트워킹에서 네트워킹을 선택합니다.
- 방화벽 및 가상 네트워크에서 선택한 가상 네트워크 및 IP 주소에서 사용 설정됨을 선택합니다.
- 방화벽 섹션의 IP 주소 범위에서 + IP 범위 추가를 클릭합니다.
- 각 Google SecOps IP 범위를 CIDR 표기법으로 추가합니다.
- IP 허용 목록 문서를 참고하세요.
- 또는 피드 관리 API를 사용하여 프로그래매틱 방식으로 검색할 수 있습니다.
- 저장을 클릭합니다.
방법 2: 서드 파티 API
이 메서드는 Microsoft Graph API를 사용하여 Microsoft 테넌트에서 Entra ID 디렉터리 감사 로그를 직접 가져옵니다.
IP 허용 목록 구성
피드를 만들기 전에 Microsoft Azure 네트워크 설정 또는 조건부 액세스 정책에서 Google SecOps IP 범위를 허용 목록에 추가해야 합니다.
Google SecOps IP 범위 가져오기
- SIEM 설정> 피드로 이동합니다.
- 새 피드 추가를 클릭합니다.
- 피드 생성 인터페이스에 표시된 IP 범위를 확인합니다.
- 또는 피드 관리 API를 사용하여 IP 범위를 프로그래매틱 방식으로 가져옵니다.
워크로드 아이덴티티에 대한 조건부 액세스 구성 (필요한 경우)
조직에서 위치별 액세스를 제한하는 조건부 액세스 정책을 사용하는 경우 다음 단계를 따르세요.
- Microsoft Entra 관리 센터에서 보호 > 조건부 액세스 > 명명된 위치로 이동합니다.
- + 새 위치를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 이름:
Google SecOps IP Ranges를 입력합니다. - 신뢰할 수 있는 위치로 표시: 선택사항이며 보안 정책에 따라 다릅니다.
- IP 범위: 각 Google SecOps IP 범위를 CIDR 표기법으로 추가합니다.
- 이름:
- 만들기를 클릭합니다.
- 조건부 액세스 > 정책으로 이동합니다.
- 워크로드 아이덴티티에 적용되는 정책의 경우
Google SecOps IP Ranges이름이 지정된 위치 또는 특정 서비스 주체에 대한 제외를 구성합니다.
Microsoft Entra 앱 등록 구성
앱 등록 만들기
- Microsoft Entra 관리 센터 또는 Azure 포털에 로그인합니다.
- ID > 애플리케이션 > 앱 등록으로 이동합니다.
- 신규 등록을 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 설명이 포함된 이름을 입력합니다 (예:
Google SecOps Audit Logs Integration). - 지원되는 계정 유형: 이 조직 디렉터리의 계정만 (단일 테넌트)을 선택합니다.
- 리디렉션 URI: 비워 둡니다 (서비스 주 구성원 인증에는 필요하지 않음).
- 이름: 설명이 포함된 이름을 입력합니다 (예:
- 등록을 클릭합니다.
- 등록 후 다음 값을 복사하여 저장합니다.
- 애플리케이션 (클라이언트) ID
- 디렉터리 (테넌트) ID
API 권한 구성
- 앱 등록에서 API 권한으로 이동합니다.
- 권한 추가를 클릭합니다.
- Microsoft Graph > 애플리케이션 권한을 선택합니다.
- 다음 권한을 검색하여 선택합니다.
- AuditLog.Read.All - 디렉터리 감사 로그를 읽는 데 필요합니다.
- Directory.Read.All - 감사 로그 액세스를 위해 Microsoft Graph API에서 필요합니다.
- 권한 추가를 클릭합니다.
- [조직 이름]에 대한 관리자 동의 허용을 클릭합니다.
상태 열에 모든 권한에 대해 [조직]에 부여됨이 표시되는지 확인합니다.
| 권한 | 유형 | 설명 |
|---|---|---|
| AuditLog.Read.All | 애플리케이션 | 모든 감사 로그 데이터 읽기 |
| Directory.Read.All | 애플리케이션 | 디렉터리 데이터 읽기 (API 액세스에 필요) |
클라이언트 보안 비밀번호 만들기
- 앱 등록에서 인증서 및 보안 비밀로 이동합니다.
- '새 클라이언트 보안 비밀번호'를 클릭합니다.
다음 구성 세부정보를 제공합니다.
- 설명: 설명이 포함된 이름 (예:
Google SecOps Feed)을 입력합니다. - 만료: 만료 기간을 선택합니다.
- 설명: 설명이 포함된 이름 (예:
추가를 클릭합니다.
클라이언트 보안 비밀번호 값을 즉시 복사합니다.
중요: 보안 비밀 값은 한 번만 표시되며 이 페이지를 나간 후에는 검색할 수 없습니다. 값을 분실한 경우 새 클라이언트 보안 비밀을 만들어야 합니다.
피드 설정
Google SecOps 플랫폼에서 피드를 설정하는 방법은 두 가지입니다.
- SIEM 설정 > 피드 > 새 피드 추가
- 콘텐츠 허브 > 콘텐츠 팩 > 시작하기 ### Google SecOps에서 피드를 구성하여 Entra ID 감사 로그 수집
- SIEM 설정> 피드로 이동합니다.
- 새 피드 추가를 클릭합니다.
- 다음 페이지에서 단일 피드 구성을 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다(예:
Entra ID Directory Audit Logs). - 소스 유형으로 서드 파티 API를 선택합니다.
- 로그 유형으로 Azure AD Directory Audit을 선택합니다.
- 다음을 클릭합니다.
다음 입력 매개변수의 값을 지정합니다.
- OAuth 클라이언트 ID: 앱 등록에서 애플리케이션 (클라이언트) ID를 입력합니다.
- OAuth 클라이언트 보안 비밀번호: 이전에 복사한 클라이언트 보안 비밀번호 값을 입력합니다.
- 테넌트 ID: 앱 등록의 디렉터리 (테넌트) ID를 UUID 형식 (예:
0fc279f9-fe30-41be-97d3-abe1d7681418)으로 입력합니다. - API 전체 경로: Microsoft Graph REST API 엔드포인트 URL을 입력합니다.
graph.microsoft.com/v1.0/auditLogs/directoryAudits- API 인증 엔드포인트: Microsoft Active Directory 인증 엔드포인트를 입력합니다.
login.microsoftonline.com- 애셋 네임스페이스: 애셋 네임스페이스입니다.
- 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
피드 만들기를 클릭합니다.
이 제품군 내에서 다양한 로그 유형에 대해 여러 피드를 구성하는 방법에 관한 자세한 내용은 제품별 피드 구성을 참고하세요.
Google Security Operations 피드에 대한 자세한 내용은 Google Security Operations 피드 문서를 참조하세요. 각 피드 유형의 요구사항은 유형별 피드 구성을 참조하세요. 피드를 만들 때 문제가 발생하면 Google Security Operations 지원팀에 문의하세요.
리전 엔드포인트
소버린 클라우드에서 Microsoft Entra ID를 배포하는 경우 적절한 리전 엔드포인트를 사용하세요.
| 클라우드 환경 | API 전체 경로 | API 인증 엔드포인트 |
|---|---|---|
| 글로벌 | graph.microsoft.com/v1.0/auditLogs/directoryAudits |
login.microsoftonline.com |
| 미국 정부 L4 | graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| 미국 정부 L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| 중국 (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits |
login.chinacloudapi.cn |
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
grouptypelabel |
about.group.attribute.labels |
병합됨 |
targetResourceType |
about.group.attribute.labels |
매핑됨: Group → grouptypelabel |
target.displayName |
about.group.group_display_name |
직접 매핑됨 |
target.id |
about.group.product_object_id |
직접 매핑됨 |
resultField |
about.labels |
병합됨 |
target.displayName |
about.resource.name |
직접 매핑됨 |
target.id |
about.resource.product_object_id |
직접 매핑됨 |
targetResourceType |
about.resource.resource_subtype |
직접 매핑됨 |
target.id |
about.user.product_object_id |
직접 매핑됨 |
initiatedBy.user.displayName |
about.user.user_display_name |
직접 매핑됨 |
policies.displayName |
about.user.user_display_name |
직접 매핑됨 |
target.displayName |
about.user.user_display_name |
직접 매핑됨 |
policies.id |
about.user.userid |
직접 매핑됨 |
userPrincipalName |
about.user.userid |
직접 매핑됨 |
AdditionalDetail_label |
additional.fields |
병합됨 |
ReleaseVersion_label |
additional.fields |
병합됨 |
Stamp_label |
additional.fields |
병합됨 |
_field |
additional.fields |
병합됨 |
add_about_field |
additional.fields |
병합됨 |
add_about_label |
additional.fields |
병합됨 |
additional_applicationFilter |
additional.fields |
병합됨 |
additional_applicationFilter_new |
additional.fields |
병합됨 |
additional_builtInControls |
additional.fields |
병합됨 |
additional_builtInControls_new |
additional.fields |
병합됨 |
additional_category |
additional.fields |
병합됨 |
additional_clientAppTypes |
additional.fields |
병합됨 |
additional_clientAppTypes_new |
additional.fields |
병합됨 |
additional_createdDateTime_new |
additional.fields |
병합됨 |
additional_createdDateTime_old |
additional.fields |
병합됨 |
additional_customAuthenticationFactors |
additional.fields |
병합됨 |
additional_customAuthenticationFactors_new |
additional.fields |
병합됨 |
additional_displayName |
additional.fields |
병합됨 |
additional_displayName_new |
additional.fields |
병합됨 |
additional_displayname |
additional.fields |
병합됨 |
additional_excludeApplications |
additional.fields |
병합됨 |
additional_excludeApplications_new |
additional.fields |
병합됨 |
additional_excludeGroups |
additional.fields |
병합됨 |
additional_excludeGroups_new |
additional.fields |
병합됨 |
additional_excludeLocations |
additional.fields |
병합됨 |
additional_excludeLocations_new |
additional.fields |
병합됨 |
additional_excludePlatform |
additional.fields |
병합됨 |
additional_excludePlatforms_new |
additional.fields |
병합됨 |
additional_excludeUsers |
additional.fields |
병합됨 |
additional_excludeUsers_new |
additional.fields |
병합됨 |
additional_fields |
additional.fields |
병합됨 |
additional_id |
additional.fields |
병합됨 |
additional_id_new |
additional.fields |
병합됨 |
additional_includeApplications |
additional.fields |
병합됨 |
additional_includeApplications_new |
additional.fields |
병합됨 |
additional_includeAuthenticationContextClassReferences |
additional.fields |
병합됨 |
additional_includeAuthenticationContextClassReferences_new |
additional.fields |
병합됨 |
additional_includeGroups |
additional.fields |
병합됨 |
additional_includeGroups_new |
additional.fields |
병합됨 |
additional_includeLocations |
additional.fields |
병합됨 |
additional_includeLocations_new |
additional.fields |
병합됨 |
additional_includePlatform |
additional.fields |
병합됨 |
additional_includePlatforms_new |
additional.fields |
병합됨 |
additional_includeRoles |
additional.fields |
병합됨 |
additional_includeRoles_new |
additional.fields |
병합됨 |
additional_includeUserActions |
additional.fields |
병합됨 |
additional_includeUserActions_new |
additional.fields |
병합됨 |
additional_includeUsers |
additional.fields |
병합됨 |
additional_includeUsers_new |
additional.fields |
병합됨 |
additional_includeuserRiskLevel |
additional.fields |
병합됨 |
additional_label |
additional.fields |
병합됨 |
additional_loggedByService |
additional.fields |
병합됨 |
additional_modifiedDateTime_new |
additional.fields |
병합됨 |
additional_modifiedDateTime_old |
additional.fields |
병합됨 |
additional_newValue |
additional.fields |
병합됨 |
additional_oldValue |
additional.fields |
병합됨 |
additional_old_operator |
additional.fields |
병합됨 |
additional_operator |
additional.fields |
병합됨 |
additional_resourceId |
additional.fields |
병합됨 |
additional_servicePrincipalRiskLevels |
additional.fields |
병합됨 |
additional_servicePrincipalRiskLevels_new |
additional.fields |
병합됨 |
additional_signInRiskLevels |
additional.fields |
병합됨 |
additional_signInRiskLevels_new |
additional.fields |
병합됨 |
additional_state |
additional.fields |
병합됨 |
additional_state_new |
additional.fields |
병합됨 |
additional_termsOfUses |
additional.fields |
병합됨 |
additional_termsOfUses_new |
additional.fields |
병합됨 |
additional_userRiskLevels_new |
additional.fields |
병합됨 |
agentSubjectType_label |
additional.fields |
병합됨 |
agentType_label |
additional.fields |
병합됨 |
agent_type_label |
additional.fields |
병합됨 |
aio_label |
additional.fields |
병합됨 |
appDisplayName_label |
additional.fields |
병합됨 |
appId_label |
additional.fields |
병합됨 |
app_owner_tenant_id_label |
additional.fields |
병합됨 |
app_service_principal_id_label |
additional.fields |
병합됨 |
appidacr_label |
additional.fields |
병합됨 |
aud_label |
additional.fields |
병합됨 |
authentication_processing_details_label |
additional.fields |
병합됨 |
authentication_protocol_label |
additional.fields |
병합됨 |
authentication_strengths_label |
additional.fields |
병합됨 |
changed_applicationFilter_label |
additional.fields |
병합됨 |
changed_builtInControls_new |
additional.fields |
병합됨 |
changed_clientAppTypes_label |
additional.fields |
병합됨 |
changed_createdDateTime_label |
additional.fields |
병합됨 |
changed_customAuthenticationFactors_new |
additional.fields |
병합됨 |
changed_displayName_label |
additional.fields |
병합됨 |
changed_excludeApplications_new |
additional.fields |
병합됨 |
changed_excludeGroups_new |
additional.fields |
병합됨 |
changed_excludeLocations_new |
additional.fields |
병합됨 |
changed_excludePlatforms_new |
additional.fields |
병합됨 |
changed_excludeUsers_new |
additional.fields |
병합됨 |
changed_id_label |
additional.fields |
병합됨 |
changed_includeApplications_label |
additional.fields |
병합됨 |
changed_includeAuthenticationContextClassReferences_new |
additional.fields |
병합됨 |
changed_includeGroups_new |
additional.fields |
병합됨 |
changed_includeLocations_label |
additional.fields |
병합됨 |
changed_includePlatforms_new |
additional.fields |
병합됨 |
changed_includeRoles_new |
additional.fields |
병합됨 |
changed_includeUserActions_new |
additional.fields |
병합됨 |
changed_includeUsers_new |
additional.fields |
병합됨 |
changed_modifiedDateTime_label |
additional.fields |
병합됨 |
changed_operator_label |
additional.fields |
병합됨 |
changed_servicePrincipalRiskLevels_new |
additional.fields |
병합됨 |
changed_signInRiskLevels_new |
additional.fields |
병합됨 |
changed_state_label |
additional.fields |
병합됨 |
changed_termsOfUses_new |
additional.fields |
병합됨 |
changed_userRiskLevels_new |
additional.fields |
병합됨 |
claims_tenantid_label |
additional.fields |
병합됨 |
client_credential_type_label |
additional.fields |
병합됨 |
durationMs_label |
additional.fields |
병합됨 |
duration_ms_label |
additional.fields |
병합됨 |
eventCategory_label |
additional.fields |
병합됨 |
event_name_label |
additional.fields |
병합됨 |
exp_label |
additional.fields |
병합됨 |
hierarchy_label |
additional.fields |
병합됨 |
home_tenant_id_label |
additional.fields |
병합됨 |
iat_label |
additional.fields |
병합됨 |
identity_label |
additional.fields |
병합됨 |
idtyp_label |
additional.fields |
병합됨 |
incoming_token_type_label |
additional.fields |
병합됨 |
initiatedBy_label |
additional.fields |
병합됨 |
initiatedBy_type_label |
additional.fields |
병합됨 |
isTenantRestricted_label |
additional.fields |
병합됨 |
isThroughGlobalSecureAccess_label |
additional.fields |
병합됨 |
iss_label |
additional.fields |
병합됨 |
map_field |
additional.fields |
병합됨 |
mfaAuthDetail_label |
additional.fields |
병합됨 |
mfa_auth_method_label |
additional.fields |
병합됨 |
modified_property_displayname |
additional.fields |
매핑됨: userPrincipalName → old_value_label, userPrincipalName → new_value_label |
nameidentifier_label |
additional.fields |
병합됨 |
nbf_label |
additional.fields |
병합됨 |
new_value_label |
additional.fields |
병합됨 |
old_clientAppTypes |
additional.fields |
매핑됨: new_clientAppTypes → changed_clientAppTypes_label |
old_createdDateTime |
additional.fields |
매핑됨: new_createdDateTime → changed_createdDateTime_label |
old_displayName_value |
additional.fields |
매핑됨: new_displayName_value → changed_displayName_label |
old_grantControls |
additional.fields |
매핑됨: new_grantControls → changed_operator_label |
old_id_value |
additional.fields |
매핑됨: new_id_value → changed_id_label |
old_includeLocations |
additional.fields |
매핑됨: new_includeLocations → changed_includeLocations_label |
old_include_applications |
additional.fields |
매핑됨: new_include_applications → changed_includeApplications_label, `new_include_appli... |
old_modifiedDateTime |
additional.fields |
매핑됨: new_modifiedDateTime → changed_modifiedDateTime_label |
old_state_value |
additional.fields |
매핑됨: new_state_value → changed_state_label |
old_value_label |
additional.fields |
병합됨 |
operationType_label |
additional.fields |
병합됨 |
originalRequestId_label |
additional.fields |
병합됨 |
prop_isInteractive_label |
additional.fields |
병합됨 |
prop_log_version_label |
additional.fields |
병합됨 |
prop_processingTimeInMilliseconds_label |
additional.fields |
병합됨 |
prop_signInIdentifierType_label |
additional.fields |
병합됨 |
properties_category_label |
additional.fields |
병합됨 |
properties_correlationId_label |
additional.fields |
병합됨 |
provisioningAction_label |
additional.fields |
병합됨 |
removed_builtInControls_label |
additional.fields |
병합됨 |
removed_customAuthenticationFactors_label |
additional.fields |
병합됨 |
removed_excludeApplications_label |
additional.fields |
병합됨 |
removed_excludeGroups_label |
additional.fields |
병합됨 |
removed_excludeLocations_label |
additional.fields |
병합됨 |
removed_excludeUsers_label |
additional.fields |
병합됨 |
removed_includeAuthenticationContextClassReferences_label |
additional.fields |
병합됨 |
removed_includeGroups_label |
additional.fields |
병합됨 |
removed_includePlatform_label |
additional.fields |
병합됨 |
removed_includeRoles_label |
additional.fields |
병합됨 |
removed_includeUserActions_label |
additional.fields |
병합됨 |
removed_includeUsers_label |
additional.fields |
병합됨 |
removed_includeuserRiskLevel_label |
additional.fields |
병합됨 |
removed_servicePrincipalRiskLevels_label |
additional.fields |
병합됨 |
removed_signInRiskLevels_label |
additional.fields |
병합됨 |
removed_termsOfUses_label |
additional.fields |
병합됨 |
resourceId_label |
additional.fields |
병합됨 |
resource_owner_tenant_id_label |
additional.fields |
병합됨 |
resource_service_principal_id_label |
additional.fields |
병합됨 |
resource_tenant_id_label |
additional.fields |
병합됨 |
result_signature_label |
additional.fields |
병합됨 |
rh_label |
additional.fields |
병합됨 |
riskEventType_label |
additional.fields |
병합됨 |
roleAssignmentId_label |
additional.fields |
병합됨 |
roleAssignmentScope_label |
additional.fields |
병합됨 |
roleDefinitionId_label |
additional.fields |
병합됨 |
serviceRequestId_label |
additional.fields |
병합됨 |
session_id_label |
additional.fields |
병합됨 |
signInEventTypes_label |
additional.fields |
병합됨 |
sign_in_token_protection_status_label |
additional.fields |
병합됨 |
signin_session_status_label |
additional.fields |
병합됨 |
statusCode_label |
additional.fields |
병합됨 |
targetResourceType |
additional.fields |
매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
targetResources_agentType_label |
additional.fields |
병합됨 |
tenantId_Label |
additional.fields |
병합됨 |
tenantId_label |
additional.fields |
병합됨 |
tenant_id_label |
additional.fields |
병합됨 |
tokenIssuerType_label |
additional.fields |
병합됨 |
token_protection_type_label |
additional.fields |
병합됨 |
trustType_label |
additional.fields |
병합됨 |
unique_token_identifier_label |
additional.fields |
병합됨 |
uti_label |
additional.fields |
병합됨 |
ver_label |
additional.fields |
병합됨 |
xms_ftd_label |
additional.fields |
병합됨 |
xms_idrel_label |
additional.fields |
병합됨 |
xms_rd_label |
additional.fields |
병합됨 |
xms_tcdt_label |
additional.fields |
병합됨 |
operationName |
extensions.auth.type |
매핑됨: Sign-in activity → SSO |
target_userid_present |
extensions.auth.type |
매핑됨: true → MACHINE |
logged_by_service |
intermediary.application |
직접 매핑됨 |
ActivityDisplayName |
metadata.description |
직접 매핑됨 |
record_properties_message |
metadata.description |
record_properties_message != ``인 경우 매핑됩니다. |
resultDescription |
metadata.description |
직접 매핑됨 |
ActivityDateTime |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSSSSSSZ로 파싱됨 |
TimeGenerated |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSSSSSSZ로 파싱됨 |
_TimeReceived |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSSSSSSZ로 파싱됨 |
logcollector_timestamp |
metadata.event_timestamp |
ISO8601로 파싱됨 |
properties.activityDateTime |
metadata.event_timestamp |
ISO8601로 파싱됨 |
record.time |
metadata.event_timestamp |
ISO8601로 파싱됨 |
time |
metadata.event_timestamp |
ISO8601로 파싱됨 |
time_1 |
metadata.event_timestamp |
UNIX로 파싱됨 |
when |
metadata.event_timestamp |
ISO8601로 파싱됨 |
activityDisplayName |
metadata.event_type |
매핑된 값 (총 96개, 예: Admin deleted security info → USER_DELETION, 'Add applicat... |
category |
metadata.event_type |
매핑된 값 (총 98개, 예: AdministrativeUnit → USER_RESOURCE_CREATION, `Administrati... |
eventType |
metadata.event_type |
매핑됨: USER_UNCATEGORIZED → USER_RESOURCE_ACCESS |
has_principal |
metadata.event_type |
매핑됨: true → STATUS_UPDATE |
has_target_hostname |
metadata.event_type |
매핑됨: true → NETWORK_CONNECTION |
has_target_resource |
metadata.event_type |
매핑됨: true → USER_RESOURCE_ACCESS |
has_user |
metadata.event_type |
매핑됨: true → USER_UNCATEGORIZED |
loggedByService |
metadata.event_type |
매핑된 값 (총 31개, 예: Application proxy → SERVICE_CREATION, Application proxy ... |
operationName |
metadata.event_type |
매핑됨: Sign-in activity → USER_LOGIN |
principal_ip_present |
metadata.event_type |
매핑된 값 (총 7개, 예: true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, `... |
principal_userid_present |
metadata.event_type |
매핑된 값 (총 6개, 예: false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED... |
target_userid_present |
metadata.event_type |
매핑됨: true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN |
AADTenantId |
metadata.product_deployment_id |
직접 매핑됨 |
OperationName |
metadata.product_event_type |
직접 매핑됨 |
activityDisplayName |
metadata.product_event_type |
직접 매핑됨 |
operationName |
metadata.product_event_type |
직접 매핑됨 |
record_operationName |
metadata.product_event_type |
record_operationName != ``인 경우 매핑됩니다. |
Id |
metadata.product_log_id |
직접 매핑됨 |
id |
metadata.product_log_id |
직접 매핑됨 |
properties.AuditEventId |
metadata.product_log_id |
직접 매핑됨 |
properties_id |
metadata.product_log_id |
직접 매핑됨 |
OperationVersion |
metadata.product_version |
직접 매핑됨 |
operationVersion |
metadata.product_version |
직접 매핑됨 |
kv.value |
network.http.parsed_user_agent |
직접 매핑됨 |
properties.userAgent |
network.http.parsed_user_agent |
직접 매핑됨 |
kv.value |
network.http.user_agent |
직접 매핑됨 |
properties.userAgent |
network.http.user_agent |
직접 매핑됨 |
correlationId |
network.session_id |
직접 매핑됨 |
record_correlationId |
network.session_id |
record_correlationId != ``인 경우 매핑됩니다. |
domain |
principal.administrative_domain |
직접 매핑됨 |
InitiatedBy.app.displayName |
principal.application |
직접 매핑됨 |
clientAppUsed |
principal.application |
직접 매핑됨 |
initiatedBy.app.displayName |
principal.application |
직접 매핑됨 |
properties.Actor.ApplicationName |
principal.application |
직접 매핑됨 |
properties.servicePrincipal.Name |
principal.application |
직접 매핑됨 |
properties.servicePrincipalName |
principal.application |
직접 매핑됨 |
properties_initiatedBy_app_displayName |
principal.application |
직접 매핑됨 |
properties.deviceDetail.deviceId |
principal.asset.asset_id |
직접 매핑됨 |
isCompliant_label |
principal.asset.attribute.labels |
병합됨 |
isManaged_label |
principal.asset.attribute.labels |
병합됨 |
service_principal_id_label |
principal.asset.attribute.labels |
병합됨 |
sourceSystem_label |
principal.asset.attribute.labels |
병합됨 |
hardware |
principal.asset.hardware |
병합됨 |
ip |
principal.asset.ip |
병합됨 |
ip_addr |
principal.asset.ip |
병합됨 |
ip_address |
principal.asset.ip |
병합됨 |
ip_value |
principal.asset.ip |
병합됨 |
principal_ip |
principal.asset.ip |
병합됨 |
properties.sourceSystem.Id |
principal.asset.product_object_id |
직접 매핑됨 |
properties.deviceDetail.deviceId |
principal.asset_id |
직접 매핑됨 |
principal_hostname |
principal.hostname |
직접 매핑됨 |
ip |
principal.ip |
병합됨 |
ip_addr |
principal.ip |
병합됨 |
ip_address |
principal.ip |
병합됨 |
ip_value |
principal.ip |
병합됨 |
principal_ip |
principal.ip |
병합됨 |
location.city |
principal.location.city |
이름이 변경됨/매핑됨 |
prop_loc_city |
principal.location.city |
직접 매핑됨 |
location.countryOrRegion |
principal.location.country_or_region |
이름이 변경됨/매핑됨 |
prop_loc_countryOrRegion |
principal.location.country_or_region |
직접 매핑됨 |
record_RoleLocation |
principal.location.name |
record_RoleLocation != ``인 경우 매핑됩니다. |
location.geoCoordinates.latitude |
principal.location.region_latitude |
이름이 변경됨/매핑됨 |
prop_loc_latitude |
principal.location.region_latitude |
직접 매핑됨 |
location.geoCoordinates.longitude |
principal.location.region_longitude |
이름이 변경됨/매핑됨 |
prop_loc_longitude |
principal.location.region_longitude |
직접 매핑됨 |
location.state |
principal.location.state |
이름이 변경됨/매핑됨 |
prop_loc_state |
principal.location.state |
직접 매핑됨 |
properties.deviceDetail.operatingSystem |
principal.platform_version |
직접 매핑됨 |
Identity_label |
principal.resource.attribute.labels |
병합됨 |
_field |
principal.resource.attribute.labels |
병합됨 |
activityDisplayName |
principal.resource.attribute.labels |
매핑된 항목: "사용자 추가", "StsRefreshTokenValidFrom 타임스탬프 업데이트", "계정 비활성화", "활성화..." |
app_id |
principal.resource.attribute.labels |
병합됨 |
browser_label |
principal.resource.attribute.labels |
병합됨 |
key |
principal.resource.attribute.labels |
매핑됨: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field, `"resource_grou... |
map_field |
principal.resource.attribute.labels |
병합됨 |
prop_clientAppType_label |
principal.resource.attribute.labels |
병합됨 |
properties_initiatedBy_app_appId_label |
principal.resource.attribute.labels |
병합됨 |
user_principal_name_label |
principal.resource.attribute.labels |
병합됨 |
Resource |
principal.resource.name |
직접 매핑됨 |
ResourceId |
principal.resource.product_object_id |
직접 매핑됨 |
properties.Actor.Application |
principal.resource.product_object_id |
직접 매핑됨 |
record_identity_evidence_authorization_principalType |
principal.resource.resource_subtype |
record_identity_evidence_authorization_principalType != ``인 경우 매핑됩니다. |
Type |
principal.resource.type |
매핑됨: (?i)AuditLogs → AUDIT_LOG |
role |
principal.user.attribute.roles |
병합됨 |
role_label |
principal.user.attribute.roles |
병합됨 |
user_role |
principal.user.attribute.roles |
병합됨 |
InitiatedBy.user.userPrincipalName |
principal.user.email_addresses |
병합됨 |
activityDisplayName |
principal.user.email_addresses |
매핑된 항목: "사용자 추가", "StsRefreshTokenValidFrom 타임스탬프 업데이트", "계정 비활성화", "활성화..." |
email |
principal.user.email_addresses |
병합됨 |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
병합됨 |
properties.sourceIdentity.details.UserPrincipalName |
principal.user.email_addresses |
병합됨 |
properties_Actor_UPN |
principal.user.email_addresses |
병합됨 |
CorrelationId |
principal.user.product_object_id |
직접 매핑됨 |
initiatedBy.app.servicePrincipalId |
principal.user.product_object_id |
직접 매핑됨 |
initiatedBy.user.id |
principal.user.product_object_id |
직접 매핑됨 |
properties.Actor.ObjectId |
principal.user.product_object_id |
직접 매핑됨 |
properties.servicePrincipalId |
principal.user.product_object_id |
직접 매핑됨 |
properties.sourceIdentity.Id |
principal.user.product_object_id |
직접 매핑됨 |
properties.sourceIdentity.details.id |
principal.user.product_object_id |
직접 매핑됨 |
properties_initiatedBy_app_servicePrincipalId |
principal.user.product_object_id |
직접 매핑됨 |
InitiatedBy.user.displayName |
principal.user.user_display_name |
직접 매핑됨 |
initiatedBy.user.displayName |
principal.user.user_display_name |
직접 매핑됨 |
initiatedBy.user.userPrincipalName |
principal.user.user_display_name |
직접 매핑됨 |
properties.sourceIdentity.Name |
principal.user.user_display_name |
직접 매핑됨 |
properties.sourceIdentity.details.DisplayName |
principal.user.user_display_name |
직접 매핑됨 |
user_name |
principal.user.user_display_name |
직접 매핑됨 |
InitiatedBy.app.servicePrincipalId |
principal.user.userid |
직접 매핑됨 |
InitiatedBy.user.id |
principal.user.userid |
직접 매핑됨 |
initiatedBy.app.servicePrincipalName |
principal.user.userid |
직접 매핑됨 |
initiatedBy.user.userPrincipalName |
principal.user.userid |
직접 매핑됨 |
properties.initiatedBy.Id |
principal.user.userid |
직접 매핑됨 |
record_identity_evidence_authorization_principalId |
principal.user.userid |
record_identity_evidence_authorization_principalId != ``인 경우 매핑됩니다. |
sec_result |
security_result |
병합됨 |
Result |
security_result.action |
매핑됨: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
action |
security_result.action |
병합됨 |
operationName |
security_result.action |
매핑됨: Sign-in activity → action |
result |
security_result.action |
매핑됨: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
resultType |
security_result.action |
매핑됨: 0 → action |
security_result_action |
security_result.action |
병합됨 |
security_result_action_allow |
security_result.action |
병합됨 |
security_result_action_block |
security_result.action |
병합됨 |
operationType |
security_result.action_details |
직접 매핑됨 |
resultType |
security_result.action_details |
직접 매핑됨 |
Category |
security_result.category |
병합됨 |
operationName |
security_result.category |
매핑됨: Sign-in activity → Category |
Category |
security_result.category_details |
매핑됨: (?i)Device → Category |
properties_category |
security_result.category_details |
병합됨 |
sec_result_category_details |
security_result.category_details |
병합됨 |
Result |
security_result.description |
직접 매핑됨 |
properties.provisioningStatusInfo.errorInformation |
security_result.description |
직접 매핑됨 |
properties_status_additionalDetails |
security_result.description |
직접 매핑됨 |
resultDescription |
security_result.description |
직접 매핑됨 |
resultReason |
security_result.description |
직접 매핑됨 |
_field |
security_result.detection_fields |
병합됨 |
auth_app_device_app_version_label |
security_result.detection_fields |
병합됨 |
auth_app_device_client_app_label |
security_result.detection_fields |
병합됨 |
auth_app_device_id_label |
security_result.detection_fields |
병합됨 |
auth_app_device_os_label |
security_result.detection_fields |
병합됨 |
auth_app_policy_adminConfiguration_label |
security_result.detection_fields |
병합됨 |
auth_app_policy_authenticationEvaluation_label |
security_result.detection_fields |
병합됨 |
auth_app_policy_policyName_label |
security_result.detection_fields |
병합됨 |
auth_app_policy_status_label |
security_result.detection_fields |
병합됨 |
auth_detail_label |
security_result.detection_fields |
병합됨 |
auth_id_label |
security_result.detection_fields |
병합됨 |
auth_proc_det_label |
security_result.detection_fields |
병합됨 |
auth_req_label |
security_result.detection_fields |
병합됨 |
caa_label |
security_result.detection_fields |
병합됨 |
detection_authenticationMethod |
security_result.detection_fields |
병합됨 |
detection_authenticationMethodDetail |
security_result.detection_fields |
병합됨 |
detection_authenticationStepDateTime |
security_result.detection_fields |
병합됨 |
detection_authenticationStepRequirement |
security_result.detection_fields |
병합됨 |
detection_authenticationStepResultDetail |
security_result.detection_fields |
병합됨 |
detection_detail |
security_result.detection_fields |
병합됨 |
detection_networkName |
security_result.detection_fields |
병합됨 |
detection_networkType |
security_result.detection_fields |
병합됨 |
detection_requestSequence |
security_result.detection_fields |
병합됨 |
detection_requirementProvider |
security_result.detection_fields |
병합됨 |
detection_statusSequence |
security_result.detection_fields |
병합됨 |
detection_succeeded |
security_result.detection_fields |
병합됨 |
enforcedGrantControls_label |
security_result.detection_fields |
병합됨 |
enforcedSessionControls_label |
security_result.detection_fields |
병합됨 |
key |
security_result.detection_fields |
매핑됨: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ... |
policy_conditionsNotSatisfied_label |
security_result.detection_fields |
병합됨 |
policy_conditionsSatisfied_label |
security_result.detection_fields |
병합됨 |
policy_displayName_label |
security_result.detection_fields |
병합됨 |
policy_id_label |
security_result.detection_fields |
병합됨 |
policy_result_label |
security_result.detection_fields |
병합됨 |
resultType_label |
security_result.detection_fields |
병합됨 |
riskLevelAggregated_label |
security_result.detection_fields |
병합됨 |
session_lifetime_policy_detail_label |
security_result.detection_fields |
병합됨 |
session_lifetime_policy_expirationRequirement_label |
security_result.detection_fields |
병합됨 |
statusInfo_label |
security_result.detection_fields |
병합됨 |
value_label |
security_result.detection_fields |
병합됨 |
operationName |
security_result.priority |
매핑됨: Sign-in activity → MEDIUM_PRIORITY |
riskLevelDuringSignIn |
security_result.priority |
매핑됨: medium → MEDIUM_PRIORITY |
resultType |
security_result.rule_id |
직접 매핑됨 |
kv.value |
security_result.rule_name |
직접 매핑됨 |
Level |
security_result.severity |
매핑된 값 (총 5개, 예: "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH) |
level |
security_result.severity |
매핑됨: (?i)informational/info → INFORMATIONAL |
operationName |
security_result.severity |
매핑됨: Sign-in activity → ERROR |
Level |
security_result.severity_details |
직접 매핑됨 |
level |
security_result.severity_details |
직접 매핑됨 |
AADOperationType |
security_result.summary |
직접 매핑됨 |
operationName |
security_result.summary |
매핑됨: Sign-in activity → Successful login occurred, Sign-in activity → `Failed login... |
properties.provisioningStatusInfo.Status |
security_result.summary |
직접 매핑됨 |
result |
security_result.summary |
직접 매핑됨 |
result1 |
security_result.summary |
직접 매핑됨 |
resultType |
security_result.summary |
매핑됨: 0 → Successful login occurred |
prop_riskDetail |
security_result.threat_name |
직접 매핑됨 |
modified_properties_old_value_label |
src.resource.attribute.labels |
병합됨 |
targetResourceType |
src.resource.attribute.labels |
매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
target_domain |
target.administrative_domain |
직접 매핑됨 |
appDisplayName |
target.application |
직접 매핑됨 |
modifiedProperties.newValue |
target.asset.asset_id |
직접 매핑됨 |
targetSystem_ApplicationId_label |
target.asset.attribute.labels |
병합됨 |
targetSystem_ServicePrincipalDisplayName_label |
target.asset.attribute.labels |
병합됨 |
targetSystem_label |
target.asset.attribute.labels |
병합됨 |
target_service_principal_label |
target.asset.attribute.labels |
병합됨 |
kv.value |
target.asset.hostname |
직접 매핑됨 |
temp_display_name |
target.asset.hostname |
직접 매핑됨 |
properties.targetSystem.Id |
target.asset.product_object_id |
직접 매핑됨 |
grouptypelabel |
target.group.attribute.labels |
병합됨 |
index |
target.group.attribute.labels |
매핑됨: 0 → grouptypelabel |
targetResourceType |
target.group.attribute.labels |
매핑됨: Group → grouptypelabel |
modifiedProperties.newValue |
target.group.group_display_name |
직접 매핑됨 |
target.displayName |
target.group.group_display_name |
직접 매핑됨 |
modifiedProperties.newValue |
target.group.product_object_id |
직접 매핑됨 |
target.id |
target.group.product_object_id |
직접 매핑됨 |
kv.value |
target.hostname |
직접 매핑됨 |
temp_display_name |
target.hostname |
직접 매핑됨 |
target_ip |
target.ip |
병합됨 |
kv.value |
target.process.pid |
직접 매핑됨 |
modified_properties_new_value_label_value |
target.process.pid |
직접 매핑됨 |
appId_label |
target.resource.attribute.labels |
병합됨 |
app_id_label |
target.resource.attribute.labels |
병합됨 |
authorization_scope_label |
target.resource.attribute.labels |
병합됨 |
modifiedPropertie_label |
target.resource.attribute.labels |
병합됨 |
modifiedProperty_name_label |
target.resource.attribute.labels |
병합됨 |
modifiedProperty_new_value_label |
target.resource.attribute.labels |
병합됨 |
modifiedProperty_old_value_label |
target.resource.attribute.labels |
병합됨 |
modified_properties_new_value_label |
target.resource.attribute.labels |
병합됨 |
newValue_label |
target.resource.attribute.labels |
병합됨 |
targetResourceType |
target.resource.attribute.labels |
매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
target_Name_label |
target.resource.attribute.labels |
병합됨 |
target_resource_display_name_label |
target.resource.attribute.labels |
병합됨 |
target_resource_id_label |
target.resource.attribute.labels |
병합됨 |
type_label |
target.resource.attribute.labels |
병합됨 |
role |
target.resource.attribute.roles |
병합됨 |
targetResourceType |
target.resource.attribute.roles |
매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
properties.resourceDisplayName |
target.resource.name |
직접 매핑됨 |
resourceDisplayName |
target.resource.name |
직접 매핑됨 |
temp_display_name |
target.resource.name |
직접 매핑됨 |
id |
target.resource.product_object_id |
직접 매핑됨 |
prop_resourceId |
target.resource.product_object_id |
직접 매핑됨 |
properties.TargetObjectIds.0 |
target.resource.product_object_id |
직접 매핑됨 |
targetResourceType |
target.resource.resource_subtype |
직접 매핑됨 |
activityDisplayName |
target.resource.type |
매핑된 값 (총 38개, 예: Add agreement → SETTING, '계약 삭제', '완전 삭제... |
category |
target.resource.type |
매핑된 값 (총 18개, 예: Agreement → SETTING, ApplicationManagement → SETTING, ... |
loggedByService |
target.resource.type |
매핑됨: Core Directory → SETTING |
principal_ip_present |
target.resource.type |
매핑됨: true → SETTING |
type |
target.resource.type |
매핑됨: Device → DEVICE |
kv.value |
target.url |
직접 매핑됨 |
user_attribute_labels |
target.user.attribute.labels |
병합됨 |
role |
target.user.attribute.roles |
병합됨 |
modifiedProperties.newValue |
target.user.department |
병합됨 |
targetResourceType |
target.user.department |
매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
activityDisplayName |
target.user.email_addresses |
매핑됨: Add member to role outside of PIM (permanent) → target.userPrincipalName |
kv.value |
target.user.email_addresses |
병합됨 |
modifiedProperties.newValue |
target.user.email_addresses |
병합됨 |
targer_user_principal_name |
target.user.email_addresses |
매핑됨: (^.*@.*$) → target.userPrincipalName |
target.userPrincipalName |
target.user.email_addresses |
병합됨 |
targetResourceType |
target.user.email_addresses |
매핑됨: User → target.userPrincipalName, `"Device", "User", "Directory", "Application", ... |
target_email |
target.user.email_addresses |
병합됨 |
temp_display_name |
target.user.email_addresses |
매핑됨: (^.*@.*$) → temp_display_name |
modifiedProperties.newValue |
target.user.employee_id |
직접 매핑됨 |
modifiedProperties.newValue |
target.user.first_name |
직접 매핑됨 |
modifiedProperties.newValue |
target.user.last_name |
직접 매핑됨 |
modifiedProperties.newValue |
target.user.office_address.name |
직접 매핑됨 |
kv.value |
target.user.phone_numbers |
병합됨 |
modifiedProperties.newValue |
target.user.phone_numbers |
병합됨 |
mp.newValue |
target.user.phone_numbers |
병합됨 |
targetResourceType |
target.user.phone_numbers |
매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
modifiedProperties.newValue |
target.user.product_object_id |
직접 매핑됨 |
properties.targetIdentity.Id |
target.user.product_object_id |
직접 매핑됨 |
target.id |
target.user.product_object_id |
직접 매핑됨 |
userId |
target.user.product_object_id |
직접 매핑됨 |
modifiedProperties.newValue |
target.user.title |
직접 매핑됨 |
TargetResource_displayName |
target.user.user_display_name |
직접 매핑됨 |
identity |
target.user.user_display_name |
직접 매핑됨 |
modifiedProperties.newValue |
target.user.user_display_name |
직접 매핑됨 |
mp.newValue |
target.user.user_display_name |
직접 매핑됨 |
properties.TargetDisplayNames.0 |
target.user.user_display_name |
직접 매핑됨 |
properties.targetIdentity.Name |
target.user.user_display_name |
직접 매핑됨 |
properties.userDisplayName |
target.user.user_display_name |
직접 매핑됨 |
target.displayName |
target.user.user_display_name |
직접 매핑됨 |
target_user_name |
target.user.user_display_name |
직접 매핑됨 |
userPrincipalName |
target.user.user_display_name |
직접 매핑됨 |
TargetResource_id |
target.user.userid |
직접 매핑됨 |
identity |
target.user.userid |
직접 매핑됨 |
kv.value |
target.user.userid |
직접 매핑됨 |
modifiedProperties.newValue |
target.user.userid |
직접 매핑됨 |
prop_alternateSignInName |
target.user.userid |
직접 매핑됨 |
prop_signInIdentifier |
target.user.userid |
직접 매핑됨 |
prop_userPrincipalName |
target.user.userid |
직접 매핑됨 |
userPrincipalName |
target.user.userid |
직접 매핑됨 |
DATA:target_domain |
target.userPrincipalName |
직접 매핑됨 |
DATA:tgt_user_principal_name |
target.userPrincipalName |
직접 매핑됨 |
| 해당 사항 없음 | extensions.auth.type |
상수: SSO |
| 해당 사항 없음 | metadata.event_type |
상수: USER_LOGIN |
| 해당 사항 없음 | metadata.product_name |
상수: Azure AD Directory Audit |
| 해당 사항 없음 | metadata.vendor_name |
상수: Microsoft |
| 해당 사항 없음 | network.http.parsed_user_agent |
상수: parseduseragent |
| 해당 사항 없음 | principal.resource.type |
상수: AUDIT_LOG |
| 해당 사항 없음 | security_result.priority |
상수: MEDIUM_PRIORITY |
| 해당 사항 없음 | security_result.severity |
상수: INFORMATIONAL |
| 해당 사항 없음 | security_result.summary |
상수: Successful login occurred |
| 해당 사항 없음 | target.resource.type |
상수: DEVICE |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.