Coletar registros de auditoria do diretório do ID do Microsoft Entra (antigo Azure Active Directory)

Versão do analisador:28.0

Compatível com:

Este documento explica como coletar registros de auditoria do diretório do Microsoft Entra ID (antigo Azure Active Directory) configurando um feed do Google Security Operations. É possível configurar a ingestão usando dois métodos: o Hub de Eventos do Azure (recomendado) ou a API de terceiros.

Os registros de auditoria do diretório do Entra ID capturam as mudanças feitas no seu locatário, incluindo gerenciamento de usuários e grupos, atualizações de aplicativos, mudanças de função no diretório e modificações de política.

Antes de começar

Verifique se você atende aos seguintes pré-requisitos:

  • Uma instância do Google SecOps.
  • Acesso privilegiado ao portal do Microsoft Azure.
  • Função Administrador de segurança ou Administrador global no ID do Microsoft Entra (necessário para configurações de diagnóstico).

Esse método transmite registros de auditoria do Entra ID pelo Hub de Eventos do Azure com a captura ativada, que grava os dados no Armazenamento de Blobs do Azure. Em seguida, o Google SecOps ingere os registros do armazenamento de Blobs usando o tipo de feed do Armazenamento de Blobs do Azure V2.

Configurar a conta de armazenamento do Azure

Criar conta de armazenamento

  1. No portal do Azure, pesquise Contas de armazenamento.
  2. Clique em Criar.
  3. Informe os seguintes detalhes de configuração:

    Configuração Valor
    Assinatura Selecione sua assinatura do Azure
    Grupo de recursos Selecionar ou criar
    Nome da conta de armazenamento Insira um nome exclusivo (por exemplo, secopsauditlogs).
    Região Selecione a região mais próxima do seu namespace do Hub de Eventos.
    Desempenho Padrão (recomendado)
    Redundância LRS (armazenamento redundante local) ou GRS (armazenamento com redundância geográfica)
  4. Clique em Revisar + criar.

  5. Revise a visão geral e clique em Criar.

  6. Aguarde até que a implantação seja concluída.

Receber credenciais da conta de armazenamento

  1. Acesse a conta de armazenamento que você criou.
  2. Na navegação à esquerda, selecione Chaves de acesso em Segurança e rede.
  3. Clique em Mostrar chaves.
  4. Copie e salve o seguinte:
    • Nome da conta de armazenamento
    • Chave 1 ou Chave 2: a chave de acesso compartilhado.

Criar namespace e Hub de Eventos

Criar namespace do Hub de Eventos

  1. No portal do Azure, pesquise Hubs de Eventos.
  2. Clique em Criar.
  3. Informe os seguintes detalhes de configuração:

    Configuração Valor
    Assinatura Selecione sua assinatura do Azure
    Grupo de recursos Selecione o mesmo grupo de recursos da sua conta de armazenamento.
    Nome do namespace Insira um nome exclusivo (por exemplo, secops-entraid-audit).
    Local Selecione a mesma região da sua conta de armazenamento.
    Nível de preços Padrão (obrigatório para a captura do Hub de Eventos)
  4. Clique em Revisar + criar e em Criar.

  5. Aguarde até que a implantação seja concluída.

Criar Hub de Eventos

  1. Acesse o namespace do Hub de Eventos que você criou.
  2. Clique em + Event Hub na parte de cima.
  3. Informe os seguintes detalhes de configuração:
    • Nome: insira um nome (por exemplo, entraid-audit-logs).
    • Contagem de partições: 2 (padrão, aumente para maior capacidade de processamento).
    • Política de limpeza: excluir.
    • Tempo de retenção (horas): 24 (mínimo, aumente se necessário para resiliência).
  4. Clique em Revisar + criar e em Criar.

Ativar a captura do Hub de Eventos

  1. Acesse o Hub de Eventos que você criou (dentro do namespace).
  2. No menu de navegação à esquerda, selecione Capturar.
  3. Defina Captura como Ativada.
  4. Informe os seguintes detalhes de configuração:

    Configuração Valor
    Período (minutos) 5 (ou menos para quase em tempo real)
    Janela de tamanho (MB) 300
    Provedor de captura Armazenamento de blobs do Azure
    Assinatura do Azure Selecione sua assinatura
    Conta de armazenamento Selecione a conta de armazenamento que você criou.
    Contêiner de blob Crie ou selecione um contêiner (por exemplo, entraid-audit-capture).
  5. Clique em Salvar.

Configurar as configurações de diagnóstico do Entra ID

  1. Faça login no centro de administração do Microsoft Entra como pelo menos um administrador de segurança.
  2. Acesse Entra ID > Monitoramento e integridade > Configurações de diagnóstico.
  3. Clique em Adicionar configuração de diagnóstico.
  4. Informe os seguintes detalhes de configuração:
    • Nome da configuração de diagnóstico: insira um nome descritivo (por exemplo, audit-logs-to-eventhub).
    • Na seção Registros, selecione AuditLogs.
    • Na seção Detalhes do destino, selecione Transmitir para um hub de eventos.
    • Assinatura: selecione a assinatura que contém o namespace do Hub de Eventos.
    • Namespace do Hub de Eventos: selecione o namespace que você criou (por exemplo, secops-entraid-audit).
    • Nome do hub de eventos: selecione o hub de eventos que você criou (por exemplo, entraid-audit-logs).
    • Nome da política do hub de eventos: selecione RootManageSharedAccessKey.
  5. Clique em Salvar.

Configurar feeds

Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:

  • Configurações do SIEM > Feeds > Adicionar novo feed
  • Hub de conteúdo > Pacotes de conteúdo > Comece já

Configurar um feed no Google SecOps para ingerir registros de auditoria do Entra ID

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Entra ID Audit Logs - Event Hub).
  5. Selecione Microsoft Azure Blob Storage V2 como o Tipo de origem.
  6. Selecione Auditoria de diretório do Azure AD como o Tipo de registro.
  7. Clique em Próxima.
  8. Especifique valores para os seguintes parâmetros de entrada:

    • URI do Azure: insira o URL do endpoint do serviço de blobs com o caminho do contêiner de captura:
    https://<storage-account>.blob.core.windows.net/entraid-audit-capture/
    

    Substitua <storage-account> pelo nome da sua conta de armazenamento do Azure.

    • Opção de exclusão da fonte: selecione a opção de exclusão de acordo com sua preferência:
      • Nunca: nunca exclui arquivos após as transferências.
      • Excluir arquivos transferidos: exclui os arquivos após a transferência bem-sucedida.
      • Excluir arquivos transferidos e diretórios vazios: exclui arquivos e diretórios vazios após a transferência bem-sucedida.
    • Idade máxima do arquivo: inclui arquivos modificados nos últimos dias. O padrão é de 180 dias.
    • Chave compartilhada: insira o valor da chave de acesso compartilhado da conta de armazenamento.
    • Namespace do recurso: o namespace do recurso.
    • Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
  9. Clique em Criar feed.

Depois de criar o feed, pode levar de 5 a 10 minutos para que os registros comecem a aparecer no Google SecOps.

Para mais informações sobre como configurar vários feeds para diferentes tipos de registros nessa família de produtos, consulte Configurar feeds por produto.

Para mais informações sobre os feeds do Google Security Operations, consulte a documentação dos feeds do Google Security Operations. Para informações sobre os requisitos de cada tipo de feed, consulte Configuração de feed por tipo. Se você tiver problemas ao criar feeds, entre em contato com o suporte do Google Security Operations.

Configurar o firewall do Azure Storage (se ativado)

Se a sua conta do Azure Storage usar um firewall, adicione os intervalos de IP do Google SecOps.

  1. No portal do Azure, acesse sua Conta de armazenamento.
  2. Selecione Rede em Segurança e rede.
  3. Em Firewalls e redes virtuais, selecione Ativado nas redes virtuais e endereços IP selecionados.
  4. Na seção Firewall, em Intervalo de endereços, clique em + Adicionar intervalo de IP.
  5. Adicione cada intervalo de IP do Google SecOps na notação CIDR.
  6. Clique em Salvar.

Método 2: API de terceiros

Esse método usa a API Microsoft Graph para recuperar registros de auditoria do diretório do Entra ID diretamente do seu locatário da Microsoft.

Configurar lista de permissões de IP

Antes de criar o feed, adicione os intervalos de IP do Google SecOps à lista de permissões nas configurações de rede do Microsoft Azure ou nas políticas de acesso condicional.

Receber intervalos de IP do Google SecOps

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Observe os intervalos de IP mostrados na interface de criação de feeds.
  4. Também é possível recuperar intervalos de IP de maneira programática usando a API Management Feed.

Configurar o acesso condicional para identidades de carga de trabalho (se necessário)

Se a organização usa políticas de Acesso Condicional que restringem o acesso por local:

  1. Na Central de administração do Microsoft Entra, acesse Proteção > Acesso condicional > Locais nomeados.
  2. Clique em + Novo local.
  3. Informe os seguintes detalhes de configuração:
    • Nome: insira Google SecOps IP Ranges.
    • Marcar como local de confiança: opcional, com base na sua política de segurança.
    • Intervalos de IP: adicione cada intervalo de IP do Google SecOps na notação CIDR.
  4. Clique em Criar.
  5. Acesse Acesso condicional > Políticas.
  6. Para políticas que se aplicam a identidades de carga de trabalho, configure uma exclusão para o local nomeado Google SecOps IP Ranges ou para a entidade de serviço específica.

Configurar o registro de apps do Microsoft Entra

Criar registro de app

  1. Faça login no centro de administração do Microsoft Entra ou no portal do Azure.
  2. Acesse Identidade > Aplicativos > Registros de aplicativos.
  3. Clique em New registration.
  4. Informe os seguintes detalhes de configuração:
    • Nome: insira um nome descritivo, por exemplo, Google SecOps Audit Logs Integration.
    • Tipos de conta compatíveis: selecione Somente contas neste diretório organizacional (tenant único).
    • URI de redirecionamento: deixe em branco (não é necessário para a autenticação de principal de serviço).
  5. Clique em Registrar.
  6. Depois do registro, copie e salve os seguintes valores:
    • ID do aplicativo (cliente)
    • ID do diretório (locatário)

Configurar permissões da API

  1. No registro do app, acesse Permissões da API.
  2. Clique em Adicionar uma permissão.
  3. Selecione Microsoft Graph > Permissões do aplicativo.
  4. Procure e selecione as seguintes permissões:
    • AuditLog.Read.All: necessário para ler registros de auditoria de diretório.
    • Directory.Read.All: exigido pela API Microsoft Graph para acesso ao registro de auditoria.
  5. Clique em Adicionar permissões
  6. Clique em Conceder consentimento de administrador para [Sua organização].
  7. Verifique se a coluna Status mostra Concedido para [Sua organização] em todas as permissões.

Permissão Tipo Descrição
AuditLog.Read.All Aplicativo Ler todos os dados do registro de auditoria
Directory.Read.All Aplicativo Ler dados do diretório (necessário para acesso à API)

Criar chave secreta do cliente

  1. No registro do app, acesse Certificados e chaves secretas.
  2. Clique em New client secret.
  3. Informe os seguintes detalhes de configuração:

    • Descrição: insira um nome descritivo, por exemplo, Google SecOps Feed.
    • Expira: selecione um período de validade.
  4. Clique em Adicionar.

  5. Copie imediatamente o Valor da chave secreta do cliente.

    Importante: o valor secreto é exibido apenas uma vez e não pode ser recuperado depois que você sair desta página. Se você perder o valor, será necessário criar uma nova chave secreta do cliente.

Configurar feeds

Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:

  • Configurações do SIEM > Feeds > Adicionar novo feed
  • Hub de conteúdo > Pacotes de conteúdo > Comece já ### Configurar um feed no Google SecOps para ingerir registros de auditoria do Entra ID
  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Entra ID Directory Audit Logs).
  5. Selecione API de terceiros como o Tipo de origem.
  6. Selecione Auditoria de diretório do Azure AD como o Tipo de registro.
  7. Clique em Próxima.
  8. Especifique valores para os seguintes parâmetros de entrada:

    • ID do cliente OAuth: insira o ID do aplicativo (cliente) do registro do app.
    • Chave secreta do cliente OAuth: insira o valor da chave secreta do cliente que você copiou antes.
    • ID do locatário: insira o ID do diretório (locatário) do registro do app no formato UUID (por exemplo, 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Caminho completo da API: insira o endpoint de API REST do Microsoft Graph:
    graph.microsoft.com/v1.0/auditLogs/directoryAudits
    
    • Endpoint de autenticação da API: insira o endpoint de autenticação do Microsoft Active Directory:
    login.microsoftonline.com
    
    • Namespace do recurso: o namespace do recurso.
    • Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
  9. Clique em Criar feed.

Para mais informações sobre como configurar vários feeds para diferentes tipos de registros nessa família de produtos, consulte Configurar feeds por produto.

Para mais informações sobre os feeds do Google Security Operations, consulte a documentação dos feeds do Google Security Operations. Para informações sobre os requisitos de cada tipo de feed, consulte Configuração de feed por tipo. Se você tiver problemas ao criar feeds, entre em contato com o suporte do Google Security Operations.

Endpoints regionais

Para implantações do Microsoft Entra ID em nuvens soberanas, use os endpoints regionais adequados:

Ambiente em nuvem Caminho completo da API Endpoint de autenticação da API
Global graph.microsoft.com/v1.0/auditLogs/directoryAudits login.microsoftonline.com
L4 do governo dos EUA graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
L5 do governo dos EUA (DOD) dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits login.microsoftonline.us
China (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits login.chinacloudapi.cn

Tabela de mapeamento de UDM

Campo de registro Mapeamento do UDM Lógica
grouptypelabel about.group.attribute.labels Mesclado
targetResourceType about.group.attribute.labels Mapeado: Groupgrouptypelabel
target.displayName about.group.group_display_name Mapeado diretamente
target.id about.group.product_object_id Mapeado diretamente
resultField about.labels Mesclado
target.displayName about.resource.name Mapeado diretamente
target.id about.resource.product_object_id Mapeado diretamente
targetResourceType about.resource.resource_subtype Mapeado diretamente
target.id about.user.product_object_id Mapeado diretamente
initiatedBy.user.displayName about.user.user_display_name Mapeado diretamente
policies.displayName about.user.user_display_name Mapeado diretamente
target.displayName about.user.user_display_name Mapeado diretamente
policies.id about.user.userid Mapeado diretamente
userPrincipalName about.user.userid Mapeado diretamente
AdditionalDetail_label additional.fields Mesclado
ReleaseVersion_label additional.fields Mesclado
Stamp_label additional.fields Mesclado
_field additional.fields Mesclado
add_about_field additional.fields Mesclado
add_about_label additional.fields Mesclado
additional_applicationFilter additional.fields Mesclado
additional_applicationFilter_new additional.fields Mesclado
additional_builtInControls additional.fields Mesclado
additional_builtInControls_new additional.fields Mesclado
additional_category additional.fields Mesclado
additional_clientAppTypes additional.fields Mesclado
additional_clientAppTypes_new additional.fields Mesclado
additional_createdDateTime_new additional.fields Mesclado
additional_createdDateTime_old additional.fields Mesclado
additional_customAuthenticationFactors additional.fields Mesclado
additional_customAuthenticationFactors_new additional.fields Mesclado
additional_displayName additional.fields Mesclado
additional_displayName_new additional.fields Mesclado
additional_displayname additional.fields Mesclado
additional_excludeApplications additional.fields Mesclado
additional_excludeApplications_new additional.fields Mesclado
additional_excludeGroups additional.fields Mesclado
additional_excludeGroups_new additional.fields Mesclado
additional_excludeLocations additional.fields Mesclado
additional_excludeLocations_new additional.fields Mesclado
additional_excludePlatform additional.fields Mesclado
additional_excludePlatforms_new additional.fields Mesclado
additional_excludeUsers additional.fields Mesclado
additional_excludeUsers_new additional.fields Mesclado
additional_fields additional.fields Mesclado
additional_id additional.fields Mesclado
additional_id_new additional.fields Mesclado
additional_includeApplications additional.fields Mesclado
additional_includeApplications_new additional.fields Mesclado
additional_includeAuthenticationContextClassReferences additional.fields Mesclado
additional_includeAuthenticationContextClassReferences_new additional.fields Mesclado
additional_includeGroups additional.fields Mesclado
additional_includeGroups_new additional.fields Mesclado
additional_includeLocations additional.fields Mesclado
additional_includeLocations_new additional.fields Mesclado
additional_includePlatform additional.fields Mesclado
additional_includePlatforms_new additional.fields Mesclado
additional_includeRoles additional.fields Mesclado
additional_includeRoles_new additional.fields Mesclado
additional_includeUserActions additional.fields Mesclado
additional_includeUserActions_new additional.fields Mesclado
additional_includeUsers additional.fields Mesclado
additional_includeUsers_new additional.fields Mesclado
additional_includeuserRiskLevel additional.fields Mesclado
additional_label additional.fields Mesclado
additional_loggedByService additional.fields Mesclado
additional_modifiedDateTime_new additional.fields Mesclado
additional_modifiedDateTime_old additional.fields Mesclado
additional_newValue additional.fields Mesclado
additional_oldValue additional.fields Mesclado
additional_old_operator additional.fields Mesclado
additional_operator additional.fields Mesclado
additional_resourceId additional.fields Mesclado
additional_servicePrincipalRiskLevels additional.fields Mesclado
additional_servicePrincipalRiskLevels_new additional.fields Mesclado
additional_signInRiskLevels additional.fields Mesclado
additional_signInRiskLevels_new additional.fields Mesclado
additional_state additional.fields Mesclado
additional_state_new additional.fields Mesclado
additional_termsOfUses additional.fields Mesclado
additional_termsOfUses_new additional.fields Mesclado
additional_userRiskLevels_new additional.fields Mesclado
agentSubjectType_label additional.fields Mesclado
agentType_label additional.fields Mesclado
agent_type_label additional.fields Mesclado
aio_label additional.fields Mesclado
appDisplayName_label additional.fields Mesclado
appId_label additional.fields Mesclado
app_owner_tenant_id_label additional.fields Mesclado
app_service_principal_id_label additional.fields Mesclado
appidacr_label additional.fields Mesclado
aud_label additional.fields Mesclado
authentication_processing_details_label additional.fields Mesclado
authentication_protocol_label additional.fields Mesclado
authentication_strengths_label additional.fields Mesclado
changed_applicationFilter_label additional.fields Mesclado
changed_builtInControls_new additional.fields Mesclado
changed_clientAppTypes_label additional.fields Mesclado
changed_createdDateTime_label additional.fields Mesclado
changed_customAuthenticationFactors_new additional.fields Mesclado
changed_displayName_label additional.fields Mesclado
changed_excludeApplications_new additional.fields Mesclado
changed_excludeGroups_new additional.fields Mesclado
changed_excludeLocations_new additional.fields Mesclado
changed_excludePlatforms_new additional.fields Mesclado
changed_excludeUsers_new additional.fields Mesclado
changed_id_label additional.fields Mesclado
changed_includeApplications_label additional.fields Mesclado
changed_includeAuthenticationContextClassReferences_new additional.fields Mesclado
changed_includeGroups_new additional.fields Mesclado
changed_includeLocations_label additional.fields Mesclado
changed_includePlatforms_new additional.fields Mesclado
changed_includeRoles_new additional.fields Mesclado
changed_includeUserActions_new additional.fields Mesclado
changed_includeUsers_new additional.fields Mesclado
changed_modifiedDateTime_label additional.fields Mesclado
changed_operator_label additional.fields Mesclado
changed_servicePrincipalRiskLevels_new additional.fields Mesclado
changed_signInRiskLevels_new additional.fields Mesclado
changed_state_label additional.fields Mesclado
changed_termsOfUses_new additional.fields Mesclado
changed_userRiskLevels_new additional.fields Mesclado
claims_tenantid_label additional.fields Mesclado
client_credential_type_label additional.fields Mesclado
durationMs_label additional.fields Mesclado
duration_ms_label additional.fields Mesclado
eventCategory_label additional.fields Mesclado
event_name_label additional.fields Mesclado
exp_label additional.fields Mesclado
hierarchy_label additional.fields Mesclado
home_tenant_id_label additional.fields Mesclado
iat_label additional.fields Mesclado
identity_label additional.fields Mesclado
idtyp_label additional.fields Mesclado
incoming_token_type_label additional.fields Mesclado
initiatedBy_label additional.fields Mesclado
initiatedBy_type_label additional.fields Mesclado
isTenantRestricted_label additional.fields Mesclado
isThroughGlobalSecureAccess_label additional.fields Mesclado
iss_label additional.fields Mesclado
map_field additional.fields Mesclado
mfaAuthDetail_label additional.fields Mesclado
mfa_auth_method_label additional.fields Mesclado
modified_property_displayname additional.fields Mapeado: userPrincipalNameold_value_label, userPrincipalNamenew_value_label
nameidentifier_label additional.fields Mesclado
nbf_label additional.fields Mesclado
new_value_label additional.fields Mesclado
old_clientAppTypes additional.fields Mapeado: new_clientAppTypeschanged_clientAppTypes_label
old_createdDateTime additional.fields Mapeado: new_createdDateTimechanged_createdDateTime_label
old_displayName_value additional.fields Mapeado: new_displayName_valuechanged_displayName_label
old_grantControls additional.fields Mapeado: new_grantControlschanged_operator_label
old_id_value additional.fields Mapeado: new_id_valuechanged_id_label
old_includeLocations additional.fields Mapeado: new_includeLocationschanged_includeLocations_label
old_include_applications additional.fields Mapeado: new_include_applicationschanged_includeApplications_label, `new_include_appli...
old_modifiedDateTime additional.fields Mapeado: new_modifiedDateTimechanged_modifiedDateTime_label
old_state_value additional.fields Mapeado: new_state_valuechanged_state_label
old_value_label additional.fields Mesclado
operationType_label additional.fields Mesclado
originalRequestId_label additional.fields Mesclado
prop_isInteractive_label additional.fields Mesclado
prop_log_version_label additional.fields Mesclado
prop_processingTimeInMilliseconds_label additional.fields Mesclado
prop_signInIdentifierType_label additional.fields Mesclado
properties_category_label additional.fields Mesclado
properties_correlationId_label additional.fields Mesclado
provisioningAction_label additional.fields Mesclado
removed_builtInControls_label additional.fields Mesclado
removed_customAuthenticationFactors_label additional.fields Mesclado
removed_excludeApplications_label additional.fields Mesclado
removed_excludeGroups_label additional.fields Mesclado
removed_excludeLocations_label additional.fields Mesclado
removed_excludeUsers_label additional.fields Mesclado
removed_includeAuthenticationContextClassReferences_label additional.fields Mesclado
removed_includeGroups_label additional.fields Mesclado
removed_includePlatform_label additional.fields Mesclado
removed_includeRoles_label additional.fields Mesclado
removed_includeUserActions_label additional.fields Mesclado
removed_includeUsers_label additional.fields Mesclado
removed_includeuserRiskLevel_label additional.fields Mesclado
removed_servicePrincipalRiskLevels_label additional.fields Mesclado
removed_signInRiskLevels_label additional.fields Mesclado
removed_termsOfUses_label additional.fields Mesclado
resourceId_label additional.fields Mesclado
resource_owner_tenant_id_label additional.fields Mesclado
resource_service_principal_id_label additional.fields Mesclado
resource_tenant_id_label additional.fields Mesclado
result_signature_label additional.fields Mesclado
rh_label additional.fields Mesclado
riskEventType_label additional.fields Mesclado
roleAssignmentId_label additional.fields Mesclado
roleAssignmentScope_label additional.fields Mesclado
roleDefinitionId_label additional.fields Mesclado
serviceRequestId_label additional.fields Mesclado
session_id_label additional.fields Mesclado
signInEventTypes_label additional.fields Mesclado
sign_in_token_protection_status_label additional.fields Mesclado
signin_session_status_label additional.fields Mesclado
statusCode_label additional.fields Mesclado
targetResourceType additional.fields Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
targetResources_agentType_label additional.fields Mesclado
tenantId_Label additional.fields Mesclado
tenantId_label additional.fields Mesclado
tenant_id_label additional.fields Mesclado
tokenIssuerType_label additional.fields Mesclado
token_protection_type_label additional.fields Mesclado
trustType_label additional.fields Mesclado
unique_token_identifier_label additional.fields Mesclado
uti_label additional.fields Mesclado
ver_label additional.fields Mesclado
xms_ftd_label additional.fields Mesclado
xms_idrel_label additional.fields Mesclado
xms_rd_label additional.fields Mesclado
xms_tcdt_label additional.fields Mesclado
operationName extensions.auth.type Mapeado: Sign-in activitySSO
target_userid_present extensions.auth.type Mapeado: trueMACHINE
logged_by_service intermediary.application Mapeado diretamente
ActivityDisplayName metadata.description Mapeado diretamente
record_properties_message metadata.description Mapeado quando record_properties_message != ``
resultDescription metadata.description Mapeado diretamente
ActivityDateTime metadata.event_timestamp Analisado como yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
TimeGenerated metadata.event_timestamp Analisado como yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
_TimeReceived metadata.event_timestamp Analisado como yyyy-MM-ddTHH:mm:ss.SSSSSSSZ
logcollector_timestamp metadata.event_timestamp Analisado como ISO8601
properties.activityDateTime metadata.event_timestamp Analisado como ISO8601
record.time metadata.event_timestamp Analisado como ISO8601
time metadata.event_timestamp Analisado como ISO8601
time_1 metadata.event_timestamp Analisado como UNIX
when metadata.event_timestamp Analisado como ISO8601
activityDisplayName metadata.event_type Valores mapeados (96 no total, por exemplo, Admin deleted security infoUSER_DELETION, "Adicionar aplicat...
category metadata.event_type Valores mapeados (98 no total, por exemplo, AdministrativeUnitUSER_RESOURCE_CREATION, "Administrati...
eventType metadata.event_type Mapeado: USER_UNCATEGORIZEDUSER_RESOURCE_ACCESS
has_principal metadata.event_type Mapeado: trueSTATUS_UPDATE
has_target_hostname metadata.event_type Mapeado: trueNETWORK_CONNECTION
has_target_resource metadata.event_type Mapeado: trueUSER_RESOURCE_ACCESS
has_user metadata.event_type Mapeado: trueUSER_UNCATEGORIZED
loggedByService metadata.event_type Valores mapeados (31 no total, por exemplo, Application proxySERVICE_CREATION, Application proxy ...
operationName metadata.event_type Mapeado: Sign-in activityUSER_LOGIN
principal_ip_present metadata.event_type Valores mapeados (7 no total, por exemplo, trueUSER_UNCATEGORIZED, trueNETWORK_CONNECTION, `...
principal_userid_present metadata.event_type Valores mapeados (6 no total, por exemplo, falseUSER_RESOURCE_ACCESS, trueUSER_UNCATEGORIZED...
target_userid_present metadata.event_type Mapeado: trueUSER_CHANGE_PERMISSIONS, trueUSER_CREATION, trueUSER_LOGIN
AADTenantId metadata.product_deployment_id Mapeado diretamente
OperationName metadata.product_event_type Mapeado diretamente
activityDisplayName metadata.product_event_type Mapeado diretamente
operationName metadata.product_event_type Mapeado diretamente
record_operationName metadata.product_event_type Mapeado quando record_operationName != ``
Id metadata.product_log_id Mapeado diretamente
id metadata.product_log_id Mapeado diretamente
properties.AuditEventId metadata.product_log_id Mapeado diretamente
properties_id metadata.product_log_id Mapeado diretamente
OperationVersion metadata.product_version Mapeado diretamente
operationVersion metadata.product_version Mapeado diretamente
kv.value network.http.parsed_user_agent Mapeado diretamente
properties.userAgent network.http.parsed_user_agent Mapeado diretamente
kv.value network.http.user_agent Mapeado diretamente
properties.userAgent network.http.user_agent Mapeado diretamente
correlationId network.session_id Mapeado diretamente
record_correlationId network.session_id Mapeado quando record_correlationId != ``
domain principal.administrative_domain Mapeado diretamente
InitiatedBy.app.displayName principal.application Mapeado diretamente
clientAppUsed principal.application Mapeado diretamente
initiatedBy.app.displayName principal.application Mapeado diretamente
properties.Actor.ApplicationName principal.application Mapeado diretamente
properties.servicePrincipal.Name principal.application Mapeado diretamente
properties.servicePrincipalName principal.application Mapeado diretamente
properties_initiatedBy_app_displayName principal.application Mapeado diretamente
properties.deviceDetail.deviceId principal.asset.asset_id Mapeado diretamente
isCompliant_label principal.asset.attribute.labels Mesclado
isManaged_label principal.asset.attribute.labels Mesclado
service_principal_id_label principal.asset.attribute.labels Mesclado
sourceSystem_label principal.asset.attribute.labels Mesclado
hardware principal.asset.hardware Mesclado
ip principal.asset.ip Mesclado
ip_addr principal.asset.ip Mesclado
ip_address principal.asset.ip Mesclado
ip_value principal.asset.ip Mesclado
principal_ip principal.asset.ip Mesclado
properties.sourceSystem.Id principal.asset.product_object_id Mapeado diretamente
properties.deviceDetail.deviceId principal.asset_id Mapeado diretamente
principal_hostname principal.hostname Mapeado diretamente
ip principal.ip Mesclado
ip_addr principal.ip Mesclado
ip_address principal.ip Mesclado
ip_value principal.ip Mesclado
principal_ip principal.ip Mesclado
location.city principal.location.city Renomeado/mapeado
prop_loc_city principal.location.city Mapeado diretamente
location.countryOrRegion principal.location.country_or_region Renomeado/mapeado
prop_loc_countryOrRegion principal.location.country_or_region Mapeado diretamente
record_RoleLocation principal.location.name Mapeado quando record_RoleLocation != ``
location.geoCoordinates.latitude principal.location.region_latitude Renomeado/mapeado
prop_loc_latitude principal.location.region_latitude Mapeado diretamente
location.geoCoordinates.longitude principal.location.region_longitude Renomeado/mapeado
prop_loc_longitude principal.location.region_longitude Mapeado diretamente
location.state principal.location.state Renomeado/mapeado
prop_loc_state principal.location.state Mapeado diretamente
properties.deviceDetail.operatingSystem principal.platform_version Mapeado diretamente
Identity_label principal.resource.attribute.labels Mesclado
_field principal.resource.attribute.labels Mesclado
activityDisplayName principal.resource.attribute.labels Mapeado: "Adicionar usuário", "Atualizar carimbo de data/hora StsRefreshTokenValidFrom", "Desativar conta", "Ativar...
app_id principal.resource.attribute.labels Mesclado
browser_label principal.resource.attribute.labels Mesclado
key principal.resource.attribute.labels Mapeado: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId"map_field, "resource_grou...
map_field principal.resource.attribute.labels Mesclado
prop_clientAppType_label principal.resource.attribute.labels Mesclado
properties_initiatedBy_app_appId_label principal.resource.attribute.labels Mesclado
user_principal_name_label principal.resource.attribute.labels Mesclado
Resource principal.resource.name Mapeado diretamente
ResourceId principal.resource.product_object_id Mapeado diretamente
properties.Actor.Application principal.resource.product_object_id Mapeado diretamente
record_identity_evidence_authorization_principalType principal.resource.resource_subtype Mapeado quando record_identity_evidence_authorization_principalType != ``
Type principal.resource.type Mapeado: (?i)AuditLogsAUDIT_LOG
role principal.user.attribute.roles Mesclado
role_label principal.user.attribute.roles Mesclado
user_role principal.user.attribute.roles Mesclado
InitiatedBy.user.userPrincipalName principal.user.email_addresses Mesclado
activityDisplayName principal.user.email_addresses Mapeado: "Adicionar usuário", "Atualizar carimbo de data/hora StsRefreshTokenValidFrom", "Desativar conta", "Ativar...
email principal.user.email_addresses Mesclado
initiatedBy.user.userPrincipalName principal.user.email_addresses Mesclado
properties.sourceIdentity.details.UserPrincipalName principal.user.email_addresses Mesclado
properties_Actor_UPN principal.user.email_addresses Mesclado
CorrelationId principal.user.product_object_id Mapeado diretamente
initiatedBy.app.servicePrincipalId principal.user.product_object_id Mapeado diretamente
initiatedBy.user.id principal.user.product_object_id Mapeado diretamente
properties.Actor.ObjectId principal.user.product_object_id Mapeado diretamente
properties.servicePrincipalId principal.user.product_object_id Mapeado diretamente
properties.sourceIdentity.Id principal.user.product_object_id Mapeado diretamente
properties.sourceIdentity.details.id principal.user.product_object_id Mapeado diretamente
properties_initiatedBy_app_servicePrincipalId principal.user.product_object_id Mapeado diretamente
InitiatedBy.user.displayName principal.user.user_display_name Mapeado diretamente
initiatedBy.user.displayName principal.user.user_display_name Mapeado diretamente
initiatedBy.user.userPrincipalName principal.user.user_display_name Mapeado diretamente
properties.sourceIdentity.Name principal.user.user_display_name Mapeado diretamente
properties.sourceIdentity.details.DisplayName principal.user.user_display_name Mapeado diretamente
user_name principal.user.user_display_name Mapeado diretamente
InitiatedBy.app.servicePrincipalId principal.user.userid Mapeado diretamente
InitiatedBy.user.id principal.user.userid Mapeado diretamente
initiatedBy.app.servicePrincipalName principal.user.userid Mapeado diretamente
initiatedBy.user.userPrincipalName principal.user.userid Mapeado diretamente
properties.initiatedBy.Id principal.user.userid Mapeado diretamente
record_identity_evidence_authorization_principalId principal.user.userid Mapeado quando record_identity_evidence_authorization_principalId != ``
sec_result security_result Mesclado
Result security_result.action Mapeado: (?i)successsecurity_result_action_allow, (?i)failure → `security_result_act...
action security_result.action Mesclado
operationName security_result.action Mapeado: Sign-in activityaction
result security_result.action Mapeado: (?i)successsecurity_result_action_allow, (?i)failure → `security_result_act...
resultType security_result.action Mapeado: 0action
security_result_action security_result.action Mesclado
security_result_action_allow security_result.action Mesclado
security_result_action_block security_result.action Mesclado
operationType security_result.action_details Mapeado diretamente
resultType security_result.action_details Mapeado diretamente
Category security_result.category Mesclado
operationName security_result.category Mapeado: Sign-in activityCategory
Category security_result.category_details Mapeado: (?i)DeviceCategory
properties_category security_result.category_details Mesclado
sec_result_category_details security_result.category_details Mesclado
Result security_result.description Mapeado diretamente
properties.provisioningStatusInfo.errorInformation security_result.description Mapeado diretamente
properties_status_additionalDetails security_result.description Mapeado diretamente
resultDescription security_result.description Mapeado diretamente
resultReason security_result.description Mapeado diretamente
_field security_result.detection_fields Mesclado
auth_app_device_app_version_label security_result.detection_fields Mesclado
auth_app_device_client_app_label security_result.detection_fields Mesclado
auth_app_device_id_label security_result.detection_fields Mesclado
auth_app_device_os_label security_result.detection_fields Mesclado
auth_app_policy_adminConfiguration_label security_result.detection_fields Mesclado
auth_app_policy_authenticationEvaluation_label security_result.detection_fields Mesclado
auth_app_policy_policyName_label security_result.detection_fields Mesclado
auth_app_policy_status_label security_result.detection_fields Mesclado
auth_detail_label security_result.detection_fields Mesclado
auth_id_label security_result.detection_fields Mesclado
auth_proc_det_label security_result.detection_fields Mesclado
auth_req_label security_result.detection_fields Mesclado
caa_label security_result.detection_fields Mesclado
detection_authenticationMethod security_result.detection_fields Mesclado
detection_authenticationMethodDetail security_result.detection_fields Mesclado
detection_authenticationStepDateTime security_result.detection_fields Mesclado
detection_authenticationStepRequirement security_result.detection_fields Mesclado
detection_authenticationStepResultDetail security_result.detection_fields Mesclado
detection_detail security_result.detection_fields Mesclado
detection_networkName security_result.detection_fields Mesclado
detection_networkType security_result.detection_fields Mesclado
detection_requestSequence security_result.detection_fields Mesclado
detection_requirementProvider security_result.detection_fields Mesclado
detection_statusSequence security_result.detection_fields Mesclado
detection_succeeded security_result.detection_fields Mesclado
enforcedGrantControls_label security_result.detection_fields Mesclado
enforcedSessionControls_label security_result.detection_fields Mesclado
key security_result.detection_fields Mapeado: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ...
policy_conditionsNotSatisfied_label security_result.detection_fields Mesclado
policy_conditionsSatisfied_label security_result.detection_fields Mesclado
policy_displayName_label security_result.detection_fields Mesclado
policy_id_label security_result.detection_fields Mesclado
policy_result_label security_result.detection_fields Mesclado
resultType_label security_result.detection_fields Mesclado
riskLevelAggregated_label security_result.detection_fields Mesclado
session_lifetime_policy_detail_label security_result.detection_fields Mesclado
session_lifetime_policy_expirationRequirement_label security_result.detection_fields Mesclado
statusInfo_label security_result.detection_fields Mesclado
value_label security_result.detection_fields Mesclado
operationName security_result.priority Mapeado: Sign-in activityMEDIUM_PRIORITY
riskLevelDuringSignIn security_result.priority Mapeado: mediumMEDIUM_PRIORITY
resultType security_result.rule_id Mapeado diretamente
kv.value security_result.rule_name Mapeado diretamente
Level security_result.severity Valores mapeados (5 no total, por exemplo, "0", "1", "2"CRITICAL, 3ERROR, 4HIGH)
level security_result.severity Mapeado: (?i)informational/infoINFORMATIONAL
operationName security_result.severity Mapeado: Sign-in activityERROR
Level security_result.severity_details Mapeado diretamente
level security_result.severity_details Mapeado diretamente
AADOperationType security_result.summary Mapeado diretamente
operationName security_result.summary Mapeado: Sign-in activitySuccessful login occurred, Sign-in activity → `Falha no login...
properties.provisioningStatusInfo.Status security_result.summary Mapeado diretamente
result security_result.summary Mapeado diretamente
result1 security_result.summary Mapeado diretamente
resultType security_result.summary Mapeado: 0Successful login occurred
prop_riskDetail security_result.threat_name Mapeado diretamente
modified_properties_old_value_label src.resource.attribute.labels Mesclado
targetResourceType src.resource.attribute.labels Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
target_domain target.administrative_domain Mapeado diretamente
appDisplayName target.application Mapeado diretamente
modifiedProperties.newValue target.asset.asset_id Mapeado diretamente
targetSystem_ApplicationId_label target.asset.attribute.labels Mesclado
targetSystem_ServicePrincipalDisplayName_label target.asset.attribute.labels Mesclado
targetSystem_label target.asset.attribute.labels Mesclado
target_service_principal_label target.asset.attribute.labels Mesclado
kv.value target.asset.hostname Mapeado diretamente
temp_display_name target.asset.hostname Mapeado diretamente
properties.targetSystem.Id target.asset.product_object_id Mapeado diretamente
grouptypelabel target.group.attribute.labels Mesclado
index target.group.attribute.labels Mapeado: 0grouptypelabel
targetResourceType target.group.attribute.labels Mapeado: Groupgrouptypelabel
modifiedProperties.newValue target.group.group_display_name Mapeado diretamente
target.displayName target.group.group_display_name Mapeado diretamente
modifiedProperties.newValue target.group.product_object_id Mapeado diretamente
target.id target.group.product_object_id Mapeado diretamente
kv.value target.hostname Mapeado diretamente
temp_display_name target.hostname Mapeado diretamente
target_ip target.ip Mesclado
kv.value target.process.pid Mapeado diretamente
modified_properties_new_value_label_value target.process.pid Mapeado diretamente
appId_label target.resource.attribute.labels Mesclado
app_id_label target.resource.attribute.labels Mesclado
authorization_scope_label target.resource.attribute.labels Mesclado
modifiedPropertie_label target.resource.attribute.labels Mesclado
modifiedProperty_name_label target.resource.attribute.labels Mesclado
modifiedProperty_new_value_label target.resource.attribute.labels Mesclado
modifiedProperty_old_value_label target.resource.attribute.labels Mesclado
modified_properties_new_value_label target.resource.attribute.labels Mesclado
newValue_label target.resource.attribute.labels Mesclado
targetResourceType target.resource.attribute.labels Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
target_Name_label target.resource.attribute.labels Mesclado
target_resource_display_name_label target.resource.attribute.labels Mesclado
target_resource_id_label target.resource.attribute.labels Mesclado
type_label target.resource.attribute.labels Mesclado
role target.resource.attribute.roles Mesclado
targetResourceType target.resource.attribute.roles Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
properties.resourceDisplayName target.resource.name Mapeado diretamente
resourceDisplayName target.resource.name Mapeado diretamente
temp_display_name target.resource.name Mapeado diretamente
id target.resource.product_object_id Mapeado diretamente
prop_resourceId target.resource.product_object_id Mapeado diretamente
properties.TargetObjectIds.0 target.resource.product_object_id Mapeado diretamente
targetResourceType target.resource.resource_subtype Mapeado diretamente
activityDisplayName target.resource.type Valores mapeados (38 no total, por exemplo, Add agreementSETTING, "Excluir contrato", "Excluir permanentemente...
category target.resource.type Valores mapeados (18 no total, por exemplo, AgreementSETTING, ApplicationManagementSETTING, ...
loggedByService target.resource.type Mapeado: Core DirectorySETTING
principal_ip_present target.resource.type Mapeado: trueSETTING
type target.resource.type Mapeado: DeviceDEVICE
kv.value target.url Mapeado diretamente
user_attribute_labels target.user.attribute.labels Mesclado
role target.user.attribute.roles Mesclado
modifiedProperties.newValue target.user.department Mesclado
targetResourceType target.user.department Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
activityDisplayName target.user.email_addresses Mapeado: Add member to role outside of PIM (permanent)target.userPrincipalName
kv.value target.user.email_addresses Mesclado
modifiedProperties.newValue target.user.email_addresses Mesclado
targer_user_principal_name target.user.email_addresses Mapeado: (^.*@.*$)target.userPrincipalName
target.userPrincipalName target.user.email_addresses Mesclado
targetResourceType target.user.email_addresses Mapeado: Usertarget.userPrincipalName, "Device", "User", "Directory", "Application", ...
target_email target.user.email_addresses Mesclado
temp_display_name target.user.email_addresses Mapeado: (^.*@.*$)temp_display_name
modifiedProperties.newValue target.user.employee_id Mapeado diretamente
modifiedProperties.newValue target.user.first_name Mapeado diretamente
modifiedProperties.newValue target.user.last_name Mapeado diretamente
modifiedProperties.newValue target.user.office_address.name Mapeado diretamente
kv.value target.user.phone_numbers Mesclado
modifiedProperties.newValue target.user.phone_numbers Mesclado
mp.newValue target.user.phone_numbers Mesclado
targetResourceType target.user.phone_numbers Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ...
modifiedProperties.newValue target.user.product_object_id Mapeado diretamente
properties.targetIdentity.Id target.user.product_object_id Mapeado diretamente
target.id target.user.product_object_id Mapeado diretamente
userId target.user.product_object_id Mapeado diretamente
modifiedProperties.newValue target.user.title Mapeado diretamente
TargetResource_displayName target.user.user_display_name Mapeado diretamente
identity target.user.user_display_name Mapeado diretamente
modifiedProperties.newValue target.user.user_display_name Mapeado diretamente
mp.newValue target.user.user_display_name Mapeado diretamente
properties.TargetDisplayNames.0 target.user.user_display_name Mapeado diretamente
properties.targetIdentity.Name target.user.user_display_name Mapeado diretamente
properties.userDisplayName target.user.user_display_name Mapeado diretamente
target.displayName target.user.user_display_name Mapeado diretamente
target_user_name target.user.user_display_name Mapeado diretamente
userPrincipalName target.user.user_display_name Mapeado diretamente
TargetResource_id target.user.userid Mapeado diretamente
identity target.user.userid Mapeado diretamente
kv.value target.user.userid Mapeado diretamente
modifiedProperties.newValue target.user.userid Mapeado diretamente
prop_alternateSignInName target.user.userid Mapeado diretamente
prop_signInIdentifier target.user.userid Mapeado diretamente
prop_userPrincipalName target.user.userid Mapeado diretamente
userPrincipalName target.user.userid Mapeado diretamente
DATA:target_domain target.userPrincipalName Mapeado diretamente
DATA:tgt_user_principal_name target.userPrincipalName Mapeado diretamente
N/A extensions.auth.type Constante: SSO
N/A metadata.event_type Constante: USER_LOGIN
N/A metadata.product_name Constante: Azure AD Directory Audit
N/A metadata.vendor_name Constante: Microsoft
N/A network.http.parsed_user_agent Constante: parseduseragent
N/A principal.resource.type Constante: AUDIT_LOG
N/A security_result.priority Constante: MEDIUM_PRIORITY
N/A security_result.severity Constante: INFORMATIONAL
N/A security_result.summary Constante: Successful login occurred
N/A target.resource.type Constante: DEVICE

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.