Microsoft Entra ID 디렉터리 감사 (이전 명칭: Azure Active Directory) 로그 수집

파서 버전: 28.0

다음에서 지원:

이 문서에서는 Google Security Operations 피드를 설정하여 Microsoft Entra ID (이전의 Azure Active Directory) 디렉터리 감사 로그를 수집하는 방법을 설명합니다. Azure Event Hub (권장) 또는 서드 파티 API의 두 가지 방법을 사용하여 수집을 구성할 수 있습니다.

Entra ID 디렉터리 감사 로그는 사용자 및 그룹 관리, 애플리케이션 업데이트, 디렉터리 역할 변경, 정책 수정 등 테넌트 내에서 이루어진 변경사항을 캡처합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스입니다.
  • Microsoft Azure 포털에 대한 권한 있는 액세스
  • Microsoft Entra ID의 보안 관리자 또는 전역 관리자 역할 (진단 설정에 필요)

이 방법은 캡처가 사용 설정된 Azure Event Hub를 통해 Entra ID 감사 로그를 스트리밍하여 Azure Blob Storage에 데이터를 기록합니다. 그러면 Google SecOps가 Azure Blob Storage V2 피드 유형을 사용하여 Blob Storage에서 로그를 수집합니다.

Azure 스토리지 계정 구성

스토리지 계정 만들기

  1. Azure 포털에서 스토리지 계정을 검색합니다.
  2. + 만들기를 클릭합니다.
  3. 다음 구성 세부정보를 제공합니다.

    설정
    구독 Azure 구독 선택
    리소스 그룹 기존 항목 선택 또는 새로 만들기
    스토리지 계정 이름 고유한 이름 (예: secopsauditlogs)을 입력합니다.
    리전 Event Hub 네임스페이스와 가장 가까운 리전을 선택합니다.
    성능 표준 (권장)
    중복성 LRS (로컬 중복 스토리지) 또는 GRS (지리적 중복 스토리지)
  4. 검토 + 만들기를 클릭합니다.

  5. 개요를 검토하고 만들기를 클릭합니다.

  6. 배포가 완료될 때까지 기다립니다.

스토리지 계정 사용자 인증 정보 가져오기

  1. 생성한 스토리지 계정으로 이동합니다.
  2. 왼쪽 탐색에서 보안 + 네트워킹 아래의 액세스 키를 선택합니다.
  3. 키 표시를 클릭합니다.
  4. 다음을 복사하여 저장합니다.
    • 스토리지 계정 이름
    • 키 1 또는 키 2: 공유 액세스 키입니다.

Event Hub 네임스페이스 및 Event Hub 만들기

Event Hub 네임스페이스 만들기

  1. Azure 포털에서 Event Hubs를 검색합니다.
  2. + 만들기를 클릭합니다.
  3. 다음 구성 세부정보를 제공합니다.

    설정
    구독 Azure 구독 선택
    리소스 그룹 스토리지 계정과 동일한 리소스 그룹을 선택합니다.
    네임스페이스 이름 고유한 이름 (예: secops-entraid-audit)을 입력합니다.
    위치 스토리지 계정과 동일한 리전을 선택합니다.
    가격 책정 등급 표준 (Event Hubs 캡처에 필요)
  4. 검토 + 만들기를 클릭한 다음 만들기를 클릭합니다.

  5. 배포가 완료될 때까지 기다립니다.

Event Hub 만들기

  1. 만든 Event Hub 네임스페이스로 이동합니다.
  2. 상단에서 + Event Hub를 클릭합니다.
  3. 다음 구성 세부정보를 제공합니다.
    • 이름: 이름을 입력합니다 (예: entraid-audit-logs).
    • 파티션 수: 2 (기본값, 처리량을 높이려면 늘리세요).
    • 정리 정책: 삭제
    • 보관 시간 (시간): 24 (최소, 복원력을 위해 필요한 경우 증가).
  4. 검토 + 만들기를 클릭한 다음 만들기를 클릭합니다.

Event Hub Capture 사용 설정

  1. 만든 Event Hub (네임스페이스 내)로 이동합니다.
  2. 왼쪽 탐색 메뉴에서 캡처를 선택합니다.
  3. 캡처사용으로 설정합니다.
  4. 다음 구성 세부정보를 제공합니다.

    설정
    기간 (분) 5 (거의 실시간의 경우 더 낮음)
    크기 창 (MB) 300
    캡처 제공자 Azure Blob Storage
    Azure 구독 구독 선택
    스토리지 계정 생성한 스토리지 계정을 선택합니다.
    Blob 컨테이너 컨테이너 만들기 또는 선택 (예: entraid-audit-capture)
  5. 저장을 클릭합니다.

Entra ID 진단 설정 구성

  1. 보안 관리자 이상의 권한으로 Microsoft Entra 관리 센터에 로그인합니다.
  2. Entra ID > 모니터링 및 상태 > 진단 설정으로 이동합니다.
  3. 진단 설정 추가를 클릭합니다.
  4. 다음 구성 세부정보를 제공합니다.
    • 진단 설정 이름: 설명이 포함된 이름 (예: audit-logs-to-eventhub)을 입력합니다.
    • 로그 섹션에서 AuditLogs를 선택합니다.
    • 대상 세부정보 섹션에서 이벤트 허브로 스트리밍을 선택합니다.
    • 구독: Event Hub 네임스페이스가 포함된 구독을 선택합니다.
    • Event Hub 네임스페이스: 만든 네임스페이스를 선택합니다 (예: secops-entraid-audit).
    • 이벤트 허브 이름: 생성한 이벤트 허브를 선택합니다 (예: entraid-audit-logs).
    • 이벤트 허브 정책 이름: RootManageSharedAccessKey를 선택합니다.
  5. 저장을 클릭합니다.

피드 설정

Google SecOps 플랫폼에서 피드를 설정하는 방법은 두 가지입니다.

  • SIEM 설정 > 피드 > 새 피드 추가
  • 콘텐츠 허브 > 콘텐츠 팩 > 시작하기

Entra ID 감사 로그를 수집하도록 Google SecOps에서 피드 구성

  1. SIEM 설정> 피드로 이동합니다.
  2. 새 피드 추가를 클릭합니다.
  3. 다음 페이지에서 단일 피드 구성을 클릭합니다.
  4. 피드 이름 필드에 피드 이름을 입력합니다(예: Entra ID Audit Logs - Event Hub).
  5. 소스 유형으로 Microsoft Azure Blob Storage V2를 선택합니다.
  6. 로그 유형으로 Azure AD Directory Audit을 선택합니다.
  7. 다음을 클릭합니다.
  8. 다음 입력 매개변수의 값을 지정합니다.

    • Azure URI: 캡처 컨테이너 경로와 함께 Blob 서비스 엔드포인트 URL을 입력합니다.
    https://<storage-account>.blob.core.windows.net/entraid-audit-capture/
    

    <storage-account>을 Azure 스토리지 계정 이름으로 바꿉니다.

    • 소스 삭제 옵션: 원하는 대로 삭제 옵션을 선택합니다.
      • 삭제 안함: 전송 후 파일을 삭제하지 않습니다.
      • 전송된 파일 삭제: 전송이 완료되면 파일을 삭제합니다.
      • 전송된 파일 및 빈 디렉터리 삭제: 전송이 완료되면 파일과 빈 디렉터리를 삭제합니다.
    • 최대 파일 기간: 지난 일수 동안 수정된 파일을 포함합니다. 기본값은 180일입니다.
    • 공유 키: 스토리지 계정의 공유 액세스 키 값을 입력합니다.
    • 애셋 네임스페이스: 애셋 네임스페이스입니다.
    • 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
  9. 피드 만들기를 클릭합니다.

피드를 만든 후 로그가 Google SecOps에 표시되기까지 5~10분 정도 걸릴 수 있습니다.

이 제품군 내에서 다양한 로그 유형에 대해 여러 피드를 구성하는 방법에 관한 자세한 내용은 제품별 피드 구성을 참고하세요.

Google Security Operations 피드에 대한 자세한 내용은 Google Security Operations 피드 문서를 참조하세요. 각 피드 유형의 요구사항은 유형별 피드 구성을 참조하세요. 피드를 만들 때 문제가 발생하면 Google Security Operations 지원팀에 문의하세요.

Azure Storage 방화벽 구성 (사용 설정된 경우)

Azure 스토리지 계정에서 방화벽을 사용하는 경우 Google SecOps IP 범위를 추가해야 합니다.

  1. Azure 포털에서 스토리지 계정으로 이동합니다.
  2. 보안 + 네트워킹에서 네트워킹을 선택합니다.
  3. 방화벽 및 가상 네트워크에서 선택한 가상 네트워크 및 IP 주소에서 사용 설정됨을 선택합니다.
  4. 방화벽 섹션의 IP 주소 범위에서 + IP 범위 추가를 클릭합니다.
  5. 각 Google SecOps IP 범위를 CIDR 표기법으로 추가합니다.
  6. 저장을 클릭합니다.

방법 2: 서드 파티 API

이 메서드는 Microsoft Graph API를 사용하여 Microsoft 테넌트에서 Entra ID 디렉터리 감사 로그를 직접 가져옵니다.

IP 허용 목록 구성

피드를 만들기 전에 Microsoft Azure 네트워크 설정 또는 조건부 액세스 정책에서 Google SecOps IP 범위를 허용 목록에 추가해야 합니다.

Google SecOps IP 범위 가져오기

  1. SIEM 설정> 피드로 이동합니다.
  2. 새 피드 추가를 클릭합니다.
  3. 피드 생성 인터페이스에 표시된 IP 범위를 확인합니다.
  4. 또는 피드 관리 API를 사용하여 IP 범위를 프로그래매틱 방식으로 가져옵니다.

워크로드 아이덴티티에 대한 조건부 액세스 구성 (필요한 경우)

조직에서 위치별 액세스를 제한하는 조건부 액세스 정책을 사용하는 경우 다음 단계를 따르세요.

  1. Microsoft Entra 관리 센터에서 보호 > 조건부 액세스 > 명명된 위치로 이동합니다.
  2. + 새 위치를 클릭합니다.
  3. 다음 구성 세부정보를 제공합니다.
    • 이름: Google SecOps IP Ranges를 입력합니다.
    • 신뢰할 수 있는 위치로 표시: 선택사항이며 보안 정책에 따라 다릅니다.
    • IP 범위: 각 Google SecOps IP 범위를 CIDR 표기법으로 추가합니다.
  4. 만들기를 클릭합니다.
  5. 조건부 액세스 > 정책으로 이동합니다.
  6. 워크로드 아이덴티티에 적용되는 정책의 경우 Google SecOps IP Ranges 이름이 지정된 위치 또는 특정 서비스 주체에 대한 제외를 구성합니다.

Microsoft Entra 앱 등록 구성

앱 등록 만들기

  1. Microsoft Entra 관리 센터 또는 Azure 포털에 로그인합니다.
  2. ID > 애플리케이션 > 앱 등록으로 이동합니다.
  3. 신규 등록을 클릭합니다.
  4. 다음 구성 세부정보를 제공합니다.
    • 이름: 설명이 포함된 이름을 입력합니다 (예: Google SecOps Audit Logs Integration).
    • 지원되는 계정 유형: 이 조직 디렉터리의 계정만 (단일 테넌트)을 선택합니다.
    • 리디렉션 URI: 비워 둡니다 (서비스 주 구성원 인증에는 필요하지 않음).
  5. 등록을 클릭합니다.
  6. 등록 후 다음 값을 복사하여 저장합니다.
    • 애플리케이션 (클라이언트) ID
    • 디렉터리 (테넌트) ID

API 권한 구성

  1. 앱 등록에서 API 권한으로 이동합니다.
  2. 권한 추가를 클릭합니다.
  3. Microsoft Graph > 애플리케이션 권한을 선택합니다.
  4. 다음 권한을 검색하여 선택합니다.
    • AuditLog.Read.All - 디렉터리 감사 로그를 읽는 데 필요합니다.
    • Directory.Read.All - 감사 로그 액세스를 위해 Microsoft Graph API에서 필요합니다.
  5. 권한 추가를 클릭합니다.
  6. [조직 이름]에 대한 관리자 동의 허용을 클릭합니다.
  7. 상태 열에 모든 권한에 대해 [조직]에 부여됨이 표시되는지 확인합니다.

권한 유형 설명
AuditLog.Read.All 애플리케이션 모든 감사 로그 데이터 읽기
Directory.Read.All 애플리케이션 디렉터리 데이터 읽기 (API 액세스에 필요)

클라이언트 보안 비밀번호 만들기

  1. 앱 등록에서 인증서 및 보안 비밀로 이동합니다.
  2. '새 클라이언트 보안 비밀번호'를 클릭합니다.
  3. 다음 구성 세부정보를 제공합니다.

    • 설명: 설명이 포함된 이름 (예: Google SecOps Feed)을 입력합니다.
    • 만료: 만료 기간을 선택합니다.
  4. 추가를 클릭합니다.

  5. 클라이언트 보안 비밀번호 을 즉시 복사합니다.

    중요: 보안 비밀 값은 한 번만 표시되며 이 페이지를 나간 후에는 검색할 수 없습니다. 값을 분실한 경우 새 클라이언트 보안 비밀을 만들어야 합니다.

피드 설정

Google SecOps 플랫폼에서 피드를 설정하는 방법은 두 가지입니다.

  • SIEM 설정 > 피드 > 새 피드 추가
  • 콘텐츠 허브 > 콘텐츠 팩 > 시작하기 ### Google SecOps에서 피드를 구성하여 Entra ID 감사 로그 수집
  1. SIEM 설정> 피드로 이동합니다.
  2. 새 피드 추가를 클릭합니다.
  3. 다음 페이지에서 단일 피드 구성을 클릭합니다.
  4. 피드 이름 필드에 피드 이름을 입력합니다(예: Entra ID Directory Audit Logs).
  5. 소스 유형으로 서드 파티 API를 선택합니다.
  6. 로그 유형으로 Azure AD Directory Audit을 선택합니다.
  7. 다음을 클릭합니다.
  8. 다음 입력 매개변수의 값을 지정합니다.

    • OAuth 클라이언트 ID: 앱 등록에서 애플리케이션 (클라이언트) ID를 입력합니다.
    • OAuth 클라이언트 보안 비밀번호: 이전에 복사한 클라이언트 보안 비밀번호 값을 입력합니다.
    • 테넌트 ID: 앱 등록의 디렉터리 (테넌트) ID를 UUID 형식 (예: 0fc279f9-fe30-41be-97d3-abe1d7681418)으로 입력합니다.
    • API 전체 경로: Microsoft Graph REST API 엔드포인트 URL을 입력합니다.
    graph.microsoft.com/v1.0/auditLogs/directoryAudits
    
    • API 인증 엔드포인트: Microsoft Active Directory 인증 엔드포인트를 입력합니다.
    login.microsoftonline.com
    
    • 애셋 네임스페이스: 애셋 네임스페이스입니다.
    • 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
  9. 피드 만들기를 클릭합니다.

이 제품군 내에서 다양한 로그 유형에 대해 여러 피드를 구성하는 방법에 관한 자세한 내용은 제품별 피드 구성을 참고하세요.

Google Security Operations 피드에 대한 자세한 내용은 Google Security Operations 피드 문서를 참조하세요. 각 피드 유형의 요구사항은 유형별 피드 구성을 참조하세요. 피드를 만들 때 문제가 발생하면 Google Security Operations 지원팀에 문의하세요.

리전 엔드포인트

소버린 클라우드에서 Microsoft Entra ID를 배포하는 경우 적절한 리전 엔드포인트를 사용하세요.

클라우드 환경 API 전체 경로 API 인증 엔드포인트
글로벌 graph.microsoft.com/v1.0/auditLogs/directoryAudits login.microsoftonline.com
미국 정부 L4 graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
미국 정부 L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
중국 (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits login.chinacloudapi.cn

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
grouptypelabel about.group.attribute.labels 병합됨
targetResourceType about.group.attribute.labels 매핑됨: Groupgrouptypelabel
target.displayName about.group.group_display_name 직접 매핑됨
target.id about.group.product_object_id 직접 매핑됨
resultField about.labels 병합됨
target.displayName about.resource.name 직접 매핑됨
target.id about.resource.product_object_id 직접 매핑됨
targetResourceType about.resource.resource_subtype 직접 매핑됨
target.id about.user.product_object_id 직접 매핑됨
initiatedBy.user.displayName about.user.user_display_name 직접 매핑됨
policies.displayName about.user.user_display_name 직접 매핑됨
target.displayName about.user.user_display_name 직접 매핑됨
policies.id about.user.userid 직접 매핑됨
userPrincipalName about.user.userid 직접 매핑됨
AdditionalDetail_label additional.fields 병합됨
ReleaseVersion_label additional.fields 병합됨
Stamp_label additional.fields 병합됨
_field additional.fields 병합됨
add_about_field additional.fields 병합됨
add_about_label additional.fields 병합됨
additional_applicationFilter additional.fields 병합됨
additional_applicationFilter_new additional.fields 병합됨
additional_builtInControls additional.fields 병합됨
additional_builtInControls_new additional.fields 병합됨
additional_category additional.fields 병합됨
additional_clientAppTypes additional.fields 병합됨
additional_clientAppTypes_new additional.fields 병합됨
additional_createdDateTime_new additional.fields 병합됨
additional_createdDateTime_old additional.fields 병합됨
additional_customAuthenticationFactors additional.fields 병합됨
additional_customAuthenticationFactors_new additional.fields 병합됨
additional_displayName additional.fields 병합됨
additional_displayName_new additional.fields 병합됨
additional_displayname additional.fields 병합됨
additional_excludeApplications additional.fields 병합됨
additional_excludeApplications_new additional.fields 병합됨
additional_excludeGroups additional.fields 병합됨
additional_excludeGroups_new additional.fields 병합됨
additional_excludeLocations additional.fields 병합됨
additional_excludeLocations_new additional.fields 병합됨
additional_excludePlatform additional.fields 병합됨
additional_excludePlatforms_new additional.fields 병합됨
additional_excludeUsers additional.fields 병합됨
additional_excludeUsers_new additional.fields 병합됨
additional_fields additional.fields 병합됨
additional_id additional.fields 병합됨
additional_id_new additional.fields 병합됨
additional_includeApplications additional.fields 병합됨
additional_includeApplications_new additional.fields 병합됨
additional_includeAuthenticationContextClassReferences additional.fields 병합됨
additional_includeAuthenticationContextClassReferences_new additional.fields 병합됨
additional_includeGroups additional.fields 병합됨
additional_includeGroups_new additional.fields 병합됨
additional_includeLocations additional.fields 병합됨
additional_includeLocations_new additional.fields 병합됨
additional_includePlatform additional.fields 병합됨
additional_includePlatforms_new additional.fields 병합됨
additional_includeRoles additional.fields 병합됨
additional_includeRoles_new additional.fields 병합됨
additional_includeUserActions additional.fields 병합됨
additional_includeUserActions_new additional.fields 병합됨
additional_includeUsers additional.fields 병합됨
additional_includeUsers_new additional.fields 병합됨
additional_includeuserRiskLevel additional.fields 병합됨
additional_label additional.fields 병합됨
additional_loggedByService additional.fields 병합됨
additional_modifiedDateTime_new additional.fields 병합됨
additional_modifiedDateTime_old additional.fields 병합됨
additional_newValue additional.fields 병합됨
additional_oldValue additional.fields 병합됨
additional_old_operator additional.fields 병합됨
additional_operator additional.fields 병합됨
additional_resourceId additional.fields 병합됨
additional_servicePrincipalRiskLevels additional.fields 병합됨
additional_servicePrincipalRiskLevels_new additional.fields 병합됨
additional_signInRiskLevels additional.fields 병합됨
additional_signInRiskLevels_new additional.fields 병합됨
additional_state additional.fields 병합됨
additional_state_new additional.fields 병합됨
additional_termsOfUses additional.fields 병합됨
additional_termsOfUses_new additional.fields 병합됨
additional_userRiskLevels_new additional.fields 병합됨
agentSubjectType_label additional.fields 병합됨
agentType_label additional.fields 병합됨
agent_type_label additional.fields 병합됨
aio_label additional.fields 병합됨
appDisplayName_label additional.fields 병합됨
appId_label additional.fields 병합됨
app_owner_tenant_id_label additional.fields 병합됨
app_service_principal_id_label additional.fields 병합됨
appidacr_label additional.fields 병합됨
aud_label additional.fields 병합됨
authentication_processing_details_label additional.fields 병합됨
authentication_protocol_label additional.fields 병합됨
authentication_strengths_label additional.fields 병합됨
changed_applicationFilter_label additional.fields 병합됨
changed_builtInControls_new additional.fields 병합됨
changed_clientAppTypes_label additional.fields 병합됨
changed_createdDateTime_label additional.fields 병합됨
changed_customAuthenticationFactors_new additional.fields 병합됨
changed_displayName_label additional.fields 병합됨
changed_excludeApplications_new additional.fields 병합됨
changed_excludeGroups_new additional.fields 병합됨
changed_excludeLocations_new additional.fields 병합됨
changed_excludePlatforms_new additional.fields 병합됨
changed_excludeUsers_new additional.fields 병합됨
changed_id_label additional.fields 병합됨
changed_includeApplications_label additional.fields 병합됨
changed_includeAuthenticationContextClassReferences_new additional.fields 병합됨
changed_includeGroups_new additional.fields 병합됨
changed_includeLocations_label additional.fields 병합됨
changed_includePlatforms_new additional.fields 병합됨
changed_includeRoles_new additional.fields 병합됨
changed_includeUserActions_new additional.fields 병합됨
changed_includeUsers_new additional.fields 병합됨
changed_modifiedDateTime_label additional.fields 병합됨
changed_operator_label additional.fields 병합됨
changed_servicePrincipalRiskLevels_new additional.fields 병합됨
changed_signInRiskLevels_new additional.fields 병합됨
changed_state_label additional.fields 병합됨
changed_termsOfUses_new additional.fields 병합됨
changed_userRiskLevels_new additional.fields 병합됨
claims_tenantid_label additional.fields 병합됨
client_credential_type_label additional.fields 병합됨
durationMs_label additional.fields 병합됨
duration_ms_label additional.fields 병합됨
eventCategory_label additional.fields 병합됨
event_name_label additional.fields 병합됨
exp_label additional.fields 병합됨
hierarchy_label additional.fields 병합됨
home_tenant_id_label additional.fields 병합됨
iat_label additional.fields 병합됨
identity_label additional.fields 병합됨
idtyp_label additional.fields 병합됨
incoming_token_type_label additional.fields 병합됨
initiatedBy_label additional.fields 병합됨
initiatedBy_type_label additional.fields 병합됨
isTenantRestricted_label additional.fields 병합됨
isThroughGlobalSecureAccess_label additional.fields 병합됨
iss_label additional.fields 병합됨
map_field additional.fields 병합됨
mfaAuthDetail_label additional.fields 병합됨
mfa_auth_method_label additional.fields 병합됨
modified_property_displayname additional.fields 매핑됨: userPrincipalNameold_value_label, userPrincipalNamenew_value_label
nameidentifier_label additional.fields 병합됨
nbf_label additional.fields 병합됨
new_value_label additional.fields 병합됨
old_clientAppTypes additional.fields 매핑됨: new_clientAppTypeschanged_clientAppTypes_label
old_createdDateTime additional.fields 매핑됨: new_createdDateTimechanged_createdDateTime_label
old_displayName_value additional.fields 매핑됨: new_displayName_valuechanged_displayName_label
old_grantControls additional.fields 매핑됨: new_grantControlschanged_operator_label
old_id_value additional.fields 매핑됨: new_id_valuechanged_id_label
old_includeLocations additional.fields 매핑됨: new_includeLocationschanged_includeLocations_label
old_include_applications additional.fields 매핑됨: new_include_applicationschanged_includeApplications_label, `new_include_appli...
old_modifiedDateTime additional.fields 매핑됨: new_modifiedDateTimechanged_modifiedDateTime_label
old_state_value additional.fields 매핑됨: new_state_valuechanged_state_label
old_value_label additional.fields 병합됨
operationType_label additional.fields 병합됨
originalRequestId_label additional.fields 병합됨
prop_isInteractive_label additional.fields 병합됨
prop_log_version_label additional.fields 병합됨
prop_processingTimeInMilliseconds_label additional.fields 병합됨
prop_signInIdentifierType_label additional.fields 병합됨
properties_category_label additional.fields 병합됨
properties_correlationId_label additional.fields 병합됨
provisioningAction_label additional.fields 병합됨
removed_builtInControls_label additional.fields 병합됨
removed_customAuthenticationFactors_label additional.fields 병합됨
removed_excludeApplications_label additional.fields 병합됨
removed_excludeGroups_label additional.fields 병합됨
removed_excludeLocations_label additional.fields 병합됨
removed_excludeUsers_label additional.fields 병합됨
removed_includeAuthenticationContextClassReferences_label additional.fields 병합됨
removed_includeGroups_label additional.fields 병합됨
removed_includePlatform_label additional.fields 병합됨
removed_includeRoles_label additional.fields 병합됨
removed_includeUserActions_label additional.fields 병합됨
removed_includeUsers_label additional.fields 병합됨
removed_includeuserRiskLevel_label additional.fields 병합됨
removed_servicePrincipalRiskLevels_label additional.fields 병합됨
removed_signInRiskLevels_label additional.fields 병합됨
removed_termsOfUses_label additional.fields 병합됨
resourceId_label additional.fields 병합됨
resource_owner_tenant_id_label additional.fields 병합됨
resource_service_principal_id_label additional.fields 병합됨
resource_tenant_id_label additional.fields 병합됨
result_signature_label additional.fields 병합됨
rh_label additional.fields 병합됨
riskEventType_label additional.fields 병합됨
roleAssignmentId_label additional.fields 병합됨
roleAssignmentScope_label additional.fields 병합됨
roleDefinitionId_label additional.fields 병합됨
serviceRequestId_label additional.fields 병합됨
session_id_label additional.fields 병합됨
signInEventTypes_label additional.fields 병합됨
sign_in_token_protection_status_label additional.fields 병합됨
signin_session_status_label additional.fields 병합됨
statusCode_label additional.fields 병합됨
targetResourceType additional.fields 매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
targetResources_agentType_label additional.fields 병합됨
tenantId_Label additional.fields 병합됨
tenantId_label additional.fields 병합됨
tenant_id_label additional.fields 병합됨
tokenIssuerType_label additional.fields 병합됨
token_protection_type_label additional.fields 병합됨
trustType_label additional.fields 병합됨
unique_token_identifier_label additional.fields 병합됨
uti_label additional.fields 병합됨
ver_label additional.fields 병합됨
xms_ftd_label additional.fields 병합됨
xms_idrel_label additional.fields 병합됨
xms_rd_label additional.fields 병합됨
xms_tcdt_label additional.fields 병합됨
operationName extensions.auth.type 매핑됨: Sign-in activitySSO
target_userid_present extensions.auth.type 매핑됨: trueMACHINE
logged_by_service intermediary.application 직접 매핑됨
ActivityDisplayName metadata.description 직접 매핑됨
record_properties_message metadata.description record_properties_message != ``인 경우 매핑됩니다.
resultDescription metadata.description 직접 매핑됨
ActivityDateTime metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSSSSSSZ로 파싱됨
TimeGenerated metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSSSSSSZ로 파싱됨
_TimeReceived metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSSSSSSZ로 파싱됨
logcollector_timestamp metadata.event_timestamp ISO8601로 파싱됨
properties.activityDateTime metadata.event_timestamp ISO8601로 파싱됨
record.time metadata.event_timestamp ISO8601로 파싱됨
time metadata.event_timestamp ISO8601로 파싱됨
time_1 metadata.event_timestamp UNIX로 파싱됨
when metadata.event_timestamp ISO8601로 파싱됨
activityDisplayName metadata.event_type 매핑된 값 (총 96개, 예: Admin deleted security infoUSER_DELETION, 'Add applicat...
category metadata.event_type 매핑된 값 (총 98개, 예: AdministrativeUnitUSER_RESOURCE_CREATION, `Administrati...
eventType metadata.event_type 매핑됨: USER_UNCATEGORIZEDUSER_RESOURCE_ACCESS
has_principal metadata.event_type 매핑됨: trueSTATUS_UPDATE
has_target_hostname metadata.event_type 매핑됨: trueNETWORK_CONNECTION
has_target_resource metadata.event_type 매핑됨: trueUSER_RESOURCE_ACCESS
has_user metadata.event_type 매핑됨: trueUSER_UNCATEGORIZED
loggedByService metadata.event_type 매핑된 값 (총 31개, 예: Application proxySERVICE_CREATION, Application proxy ...
operationName metadata.event_type 매핑됨: Sign-in activityUSER_LOGIN
principal_ip_present metadata.event_type 매핑된 값 (총 7개, 예: trueUSER_UNCATEGORIZED, trueNETWORK_CONNECTION, `...
principal_userid_present metadata.event_type 매핑된 값 (총 6개, 예: falseUSER_RESOURCE_ACCESS, trueUSER_UNCATEGORIZED...
target_userid_present metadata.event_type 매핑됨: trueUSER_CHANGE_PERMISSIONS, trueUSER_CREATION, trueUSER_LOGIN
AADTenantId metadata.product_deployment_id 직접 매핑됨
OperationName metadata.product_event_type 직접 매핑됨
activityDisplayName metadata.product_event_type 직접 매핑됨
operationName metadata.product_event_type 직접 매핑됨
record_operationName metadata.product_event_type record_operationName != ``인 경우 매핑됩니다.
Id metadata.product_log_id 직접 매핑됨
id metadata.product_log_id 직접 매핑됨
properties.AuditEventId metadata.product_log_id 직접 매핑됨
properties_id metadata.product_log_id 직접 매핑됨
OperationVersion metadata.product_version 직접 매핑됨
operationVersion metadata.product_version 직접 매핑됨
kv.value network.http.parsed_user_agent 직접 매핑됨
properties.userAgent network.http.parsed_user_agent 직접 매핑됨
kv.value network.http.user_agent 직접 매핑됨
properties.userAgent network.http.user_agent 직접 매핑됨
correlationId network.session_id 직접 매핑됨
record_correlationId network.session_id record_correlationId != ``인 경우 매핑됩니다.
domain principal.administrative_domain 직접 매핑됨
InitiatedBy.app.displayName principal.application 직접 매핑됨
clientAppUsed principal.application 직접 매핑됨
initiatedBy.app.displayName principal.application 직접 매핑됨
properties.Actor.ApplicationName principal.application 직접 매핑됨
properties.servicePrincipal.Name principal.application 직접 매핑됨
properties.servicePrincipalName principal.application 직접 매핑됨
properties_initiatedBy_app_displayName principal.application 직접 매핑됨
properties.deviceDetail.deviceId principal.asset.asset_id 직접 매핑됨
isCompliant_label principal.asset.attribute.labels 병합됨
isManaged_label principal.asset.attribute.labels 병합됨
service_principal_id_label principal.asset.attribute.labels 병합됨
sourceSystem_label principal.asset.attribute.labels 병합됨
hardware principal.asset.hardware 병합됨
ip principal.asset.ip 병합됨
ip_addr principal.asset.ip 병합됨
ip_address principal.asset.ip 병합됨
ip_value principal.asset.ip 병합됨
principal_ip principal.asset.ip 병합됨
properties.sourceSystem.Id principal.asset.product_object_id 직접 매핑됨
properties.deviceDetail.deviceId principal.asset_id 직접 매핑됨
principal_hostname principal.hostname 직접 매핑됨
ip principal.ip 병합됨
ip_addr principal.ip 병합됨
ip_address principal.ip 병합됨
ip_value principal.ip 병합됨
principal_ip principal.ip 병합됨
location.city principal.location.city 이름이 변경됨/매핑됨
prop_loc_city principal.location.city 직접 매핑됨
location.countryOrRegion principal.location.country_or_region 이름이 변경됨/매핑됨
prop_loc_countryOrRegion principal.location.country_or_region 직접 매핑됨
record_RoleLocation principal.location.name record_RoleLocation != ``인 경우 매핑됩니다.
location.geoCoordinates.latitude principal.location.region_latitude 이름이 변경됨/매핑됨
prop_loc_latitude principal.location.region_latitude 직접 매핑됨
location.geoCoordinates.longitude principal.location.region_longitude 이름이 변경됨/매핑됨
prop_loc_longitude principal.location.region_longitude 직접 매핑됨
location.state principal.location.state 이름이 변경됨/매핑됨
prop_loc_state principal.location.state 직접 매핑됨
properties.deviceDetail.operatingSystem principal.platform_version 직접 매핑됨
Identity_label principal.resource.attribute.labels 병합됨
_field principal.resource.attribute.labels 병합됨
activityDisplayName principal.resource.attribute.labels 매핑된 항목: "사용자 추가", "StsRefreshTokenValidFrom 타임스탬프 업데이트", "계정 비활성화", "활성화..."
app_id principal.resource.attribute.labels 병합됨
browser_label principal.resource.attribute.labels 병합됨
key principal.resource.attribute.labels 매핑됨: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId"map_field, `"resource_grou...
map_field principal.resource.attribute.labels 병합됨
prop_clientAppType_label principal.resource.attribute.labels 병합됨
properties_initiatedBy_app_appId_label principal.resource.attribute.labels 병합됨
user_principal_name_label principal.resource.attribute.labels 병합됨
Resource principal.resource.name 직접 매핑됨
ResourceId principal.resource.product_object_id 직접 매핑됨
properties.Actor.Application principal.resource.product_object_id 직접 매핑됨
record_identity_evidence_authorization_principalType principal.resource.resource_subtype record_identity_evidence_authorization_principalType != ``인 경우 매핑됩니다.
Type principal.resource.type 매핑됨: (?i)AuditLogsAUDIT_LOG
role principal.user.attribute.roles 병합됨
role_label principal.user.attribute.roles 병합됨
user_role principal.user.attribute.roles 병합됨
InitiatedBy.user.userPrincipalName principal.user.email_addresses 병합됨
activityDisplayName principal.user.email_addresses 매핑된 항목: "사용자 추가", "StsRefreshTokenValidFrom 타임스탬프 업데이트", "계정 비활성화", "활성화..."
email principal.user.email_addresses 병합됨
initiatedBy.user.userPrincipalName principal.user.email_addresses 병합됨
properties.sourceIdentity.details.UserPrincipalName principal.user.email_addresses 병합됨
properties_Actor_UPN principal.user.email_addresses 병합됨
CorrelationId principal.user.product_object_id 직접 매핑됨
initiatedBy.app.servicePrincipalId principal.user.product_object_id 직접 매핑됨
initiatedBy.user.id principal.user.product_object_id 직접 매핑됨
properties.Actor.ObjectId principal.user.product_object_id 직접 매핑됨
properties.servicePrincipalId principal.user.product_object_id 직접 매핑됨
properties.sourceIdentity.Id principal.user.product_object_id 직접 매핑됨
properties.sourceIdentity.details.id principal.user.product_object_id 직접 매핑됨
properties_initiatedBy_app_servicePrincipalId principal.user.product_object_id 직접 매핑됨
InitiatedBy.user.displayName principal.user.user_display_name 직접 매핑됨
initiatedBy.user.displayName principal.user.user_display_name 직접 매핑됨
initiatedBy.user.userPrincipalName principal.user.user_display_name 직접 매핑됨
properties.sourceIdentity.Name principal.user.user_display_name 직접 매핑됨
properties.sourceIdentity.details.DisplayName principal.user.user_display_name 직접 매핑됨
user_name principal.user.user_display_name 직접 매핑됨
InitiatedBy.app.servicePrincipalId principal.user.userid 직접 매핑됨
InitiatedBy.user.id principal.user.userid 직접 매핑됨
initiatedBy.app.servicePrincipalName principal.user.userid 직접 매핑됨
initiatedBy.user.userPrincipalName principal.user.userid 직접 매핑됨
properties.initiatedBy.Id principal.user.userid 직접 매핑됨
record_identity_evidence_authorization_principalId principal.user.userid record_identity_evidence_authorization_principalId != ``인 경우 매핑됩니다.
sec_result security_result 병합됨
Result security_result.action 매핑됨: (?i)successsecurity_result_action_allow, (?i)failure → `security_result_act...
action security_result.action 병합됨
operationName security_result.action 매핑됨: Sign-in activityaction
result security_result.action 매핑됨: (?i)successsecurity_result_action_allow, (?i)failure → `security_result_act...
resultType security_result.action 매핑됨: 0action
security_result_action security_result.action 병합됨
security_result_action_allow security_result.action 병합됨
security_result_action_block security_result.action 병합됨
operationType security_result.action_details 직접 매핑됨
resultType security_result.action_details 직접 매핑됨
Category security_result.category 병합됨
operationName security_result.category 매핑됨: Sign-in activityCategory
Category security_result.category_details 매핑됨: (?i)DeviceCategory
properties_category security_result.category_details 병합됨
sec_result_category_details security_result.category_details 병합됨
Result security_result.description 직접 매핑됨
properties.provisioningStatusInfo.errorInformation security_result.description 직접 매핑됨
properties_status_additionalDetails security_result.description 직접 매핑됨
resultDescription security_result.description 직접 매핑됨
resultReason security_result.description 직접 매핑됨
_field security_result.detection_fields 병합됨
auth_app_device_app_version_label security_result.detection_fields 병합됨
auth_app_device_client_app_label security_result.detection_fields 병합됨
auth_app_device_id_label security_result.detection_fields 병합됨
auth_app_device_os_label security_result.detection_fields 병합됨
auth_app_policy_adminConfiguration_label security_result.detection_fields 병합됨
auth_app_policy_authenticationEvaluation_label security_result.detection_fields 병합됨
auth_app_policy_policyName_label security_result.detection_fields 병합됨
auth_app_policy_status_label security_result.detection_fields 병합됨
auth_detail_label security_result.detection_fields 병합됨
auth_id_label security_result.detection_fields 병합됨
auth_proc_det_label security_result.detection_fields 병합됨
auth_req_label security_result.detection_fields 병합됨
caa_label security_result.detection_fields 병합됨
detection_authenticationMethod security_result.detection_fields 병합됨
detection_authenticationMethodDetail security_result.detection_fields 병합됨
detection_authenticationStepDateTime security_result.detection_fields 병합됨
detection_authenticationStepRequirement security_result.detection_fields 병합됨
detection_authenticationStepResultDetail security_result.detection_fields 병합됨
detection_detail security_result.detection_fields 병합됨
detection_networkName security_result.detection_fields 병합됨
detection_networkType security_result.detection_fields 병합됨
detection_requestSequence security_result.detection_fields 병합됨
detection_requirementProvider security_result.detection_fields 병합됨
detection_statusSequence security_result.detection_fields 병합됨
detection_succeeded security_result.detection_fields 병합됨
enforcedGrantControls_label security_result.detection_fields 병합됨
enforcedSessionControls_label security_result.detection_fields 병합됨
key security_result.detection_fields 매핑됨: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ...
policy_conditionsNotSatisfied_label security_result.detection_fields 병합됨
policy_conditionsSatisfied_label security_result.detection_fields 병합됨
policy_displayName_label security_result.detection_fields 병합됨
policy_id_label security_result.detection_fields 병합됨
policy_result_label security_result.detection_fields 병합됨
resultType_label security_result.detection_fields 병합됨
riskLevelAggregated_label security_result.detection_fields 병합됨
session_lifetime_policy_detail_label security_result.detection_fields 병합됨
session_lifetime_policy_expirationRequirement_label security_result.detection_fields 병합됨
statusInfo_label security_result.detection_fields 병합됨
value_label security_result.detection_fields 병합됨
operationName security_result.priority 매핑됨: Sign-in activityMEDIUM_PRIORITY
riskLevelDuringSignIn security_result.priority 매핑됨: mediumMEDIUM_PRIORITY
resultType security_result.rule_id 직접 매핑됨
kv.value security_result.rule_name 직접 매핑됨
Level security_result.severity 매핑된 값 (총 5개, 예: "0", "1", "2"CRITICAL, 3ERROR, 4HIGH)
level security_result.severity 매핑됨: (?i)informational/infoINFORMATIONAL
operationName security_result.severity 매핑됨: Sign-in activityERROR
Level security_result.severity_details 직접 매핑됨
level security_result.severity_details 직접 매핑됨
AADOperationType security_result.summary 직접 매핑됨
operationName security_result.summary 매핑됨: Sign-in activitySuccessful login occurred, Sign-in activity → `Failed login...
properties.provisioningStatusInfo.Status security_result.summary 직접 매핑됨
result security_result.summary 직접 매핑됨
result1 security_result.summary 직접 매핑됨
resultType security_result.summary 매핑됨: 0Successful login occurred
prop_riskDetail security_result.threat_name 직접 매핑됨
modified_properties_old_value_label src.resource.attribute.labels 병합됨
targetResourceType src.resource.attribute.labels 매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
target_domain target.administrative_domain 직접 매핑됨
appDisplayName target.application 직접 매핑됨
modifiedProperties.newValue target.asset.asset_id 직접 매핑됨
targetSystem_ApplicationId_label target.asset.attribute.labels 병합됨
targetSystem_ServicePrincipalDisplayName_label target.asset.attribute.labels 병합됨
targetSystem_label target.asset.attribute.labels 병합됨
target_service_principal_label target.asset.attribute.labels 병합됨
kv.value target.asset.hostname 직접 매핑됨
temp_display_name target.asset.hostname 직접 매핑됨
properties.targetSystem.Id target.asset.product_object_id 직접 매핑됨
grouptypelabel target.group.attribute.labels 병합됨
index target.group.attribute.labels 매핑됨: 0grouptypelabel
targetResourceType target.group.attribute.labels 매핑됨: Groupgrouptypelabel
modifiedProperties.newValue target.group.group_display_name 직접 매핑됨
target.displayName target.group.group_display_name 직접 매핑됨
modifiedProperties.newValue target.group.product_object_id 직접 매핑됨
target.id target.group.product_object_id 직접 매핑됨
kv.value target.hostname 직접 매핑됨
temp_display_name target.hostname 직접 매핑됨
target_ip target.ip 병합됨
kv.value target.process.pid 직접 매핑됨
modified_properties_new_value_label_value target.process.pid 직접 매핑됨
appId_label target.resource.attribute.labels 병합됨
app_id_label target.resource.attribute.labels 병합됨
authorization_scope_label target.resource.attribute.labels 병합됨
modifiedPropertie_label target.resource.attribute.labels 병합됨
modifiedProperty_name_label target.resource.attribute.labels 병합됨
modifiedProperty_new_value_label target.resource.attribute.labels 병합됨
modifiedProperty_old_value_label target.resource.attribute.labels 병합됨
modified_properties_new_value_label target.resource.attribute.labels 병합됨
newValue_label target.resource.attribute.labels 병합됨
targetResourceType target.resource.attribute.labels 매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
target_Name_label target.resource.attribute.labels 병합됨
target_resource_display_name_label target.resource.attribute.labels 병합됨
target_resource_id_label target.resource.attribute.labels 병합됨
type_label target.resource.attribute.labels 병합됨
role target.resource.attribute.roles 병합됨
targetResourceType target.resource.attribute.roles 매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
properties.resourceDisplayName target.resource.name 직접 매핑됨
resourceDisplayName target.resource.name 직접 매핑됨
temp_display_name target.resource.name 직접 매핑됨
id target.resource.product_object_id 직접 매핑됨
prop_resourceId target.resource.product_object_id 직접 매핑됨
properties.TargetObjectIds.0 target.resource.product_object_id 직접 매핑됨
targetResourceType target.resource.resource_subtype 직접 매핑됨
activityDisplayName target.resource.type 매핑된 값 (총 38개, 예: Add agreementSETTING, '계약 삭제', '완전 삭제...
category target.resource.type 매핑된 값 (총 18개, 예: AgreementSETTING, ApplicationManagementSETTING, ...
loggedByService target.resource.type 매핑됨: Core DirectorySETTING
principal_ip_present target.resource.type 매핑됨: trueSETTING
type target.resource.type 매핑됨: DeviceDEVICE
kv.value target.url 직접 매핑됨
user_attribute_labels target.user.attribute.labels 병합됨
role target.user.attribute.roles 병합됨
modifiedProperties.newValue target.user.department 병합됨
targetResourceType target.user.department 매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
activityDisplayName target.user.email_addresses 매핑됨: Add member to role outside of PIM (permanent)target.userPrincipalName
kv.value target.user.email_addresses 병합됨
modifiedProperties.newValue target.user.email_addresses 병합됨
targer_user_principal_name target.user.email_addresses 매핑됨: (^.*@.*$)target.userPrincipalName
target.userPrincipalName target.user.email_addresses 병합됨
targetResourceType target.user.email_addresses 매핑됨: Usertarget.userPrincipalName, `"Device", "User", "Directory", "Application", ...
target_email target.user.email_addresses 병합됨
temp_display_name target.user.email_addresses 매핑됨: (^.*@.*$)temp_display_name
modifiedProperties.newValue target.user.employee_id 직접 매핑됨
modifiedProperties.newValue target.user.first_name 직접 매핑됨
modifiedProperties.newValue target.user.last_name 직접 매핑됨
modifiedProperties.newValue target.user.office_address.name 직접 매핑됨
kv.value target.user.phone_numbers 병합됨
modifiedProperties.newValue target.user.phone_numbers 병합됨
mp.newValue target.user.phone_numbers 병합됨
targetResourceType target.user.phone_numbers 매핑됨: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
modifiedProperties.newValue target.user.product_object_id 직접 매핑됨
properties.targetIdentity.Id target.user.product_object_id 직접 매핑됨
target.id target.user.product_object_id 직접 매핑됨
userId target.user.product_object_id 직접 매핑됨
modifiedProperties.newValue target.user.title 직접 매핑됨
TargetResource_displayName target.user.user_display_name 직접 매핑됨
identity target.user.user_display_name 직접 매핑됨
modifiedProperties.newValue target.user.user_display_name 직접 매핑됨
mp.newValue target.user.user_display_name 직접 매핑됨
properties.TargetDisplayNames.0 target.user.user_display_name 직접 매핑됨
properties.targetIdentity.Name target.user.user_display_name 직접 매핑됨
properties.userDisplayName target.user.user_display_name 직접 매핑됨
target.displayName target.user.user_display_name 직접 매핑됨
target_user_name target.user.user_display_name 직접 매핑됨
userPrincipalName target.user.user_display_name 직접 매핑됨
TargetResource_id target.user.userid 직접 매핑됨
identity target.user.userid 직접 매핑됨
kv.value target.user.userid 직접 매핑됨
modifiedProperties.newValue target.user.userid 직접 매핑됨
prop_alternateSignInName target.user.userid 직접 매핑됨
prop_signInIdentifier target.user.userid 직접 매핑됨
prop_userPrincipalName target.user.userid 직접 매핑됨
userPrincipalName target.user.userid 직접 매핑됨
DATA:target_domain target.userPrincipalName 직접 매핑됨
DATA:tgt_user_principal_name target.userPrincipalName 직접 매핑됨
해당 사항 없음 extensions.auth.type 상수: SSO
해당 사항 없음 metadata.event_type 상수: USER_LOGIN
해당 사항 없음 metadata.product_name 상수: Azure AD Directory Audit
해당 사항 없음 metadata.vendor_name 상수: Microsoft
해당 사항 없음 network.http.parsed_user_agent 상수: parseduseragent
해당 사항 없음 principal.resource.type 상수: AUDIT_LOG
해당 사항 없음 security_result.priority 상수: MEDIUM_PRIORITY
해당 사항 없음 security_result.severity 상수: INFORMATIONAL
해당 사항 없음 security_result.summary 상수: Successful login occurred
해당 사항 없음 target.resource.type 상수: DEVICE

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.