Coletar registros de auditoria do diretório do ID do Microsoft Entra (antigo Azure Active Directory)
Versão do analisador:28.0
Este documento explica como coletar registros de auditoria do diretório do Microsoft Entra ID (antigo Azure Active Directory) configurando um feed do Google Security Operations. É possível configurar a ingestão usando dois métodos: o Hub de Eventos do Azure (recomendado) ou a API de terceiros.
Os registros de auditoria do diretório do Entra ID capturam as mudanças feitas no seu locatário, incluindo gerenciamento de usuários e grupos, atualizações de aplicativos, mudanças de função no diretório e modificações de política.
Antes de começar
Verifique se você atende aos seguintes pré-requisitos:
- Uma instância do Google SecOps.
- Acesso privilegiado ao portal do Microsoft Azure.
- Função Administrador de segurança ou Administrador global no ID do Microsoft Entra (necessário para configurações de diagnóstico).
Método 1: Hub de Eventos do Azure (recomendado)
Esse método transmite registros de auditoria do Entra ID pelo Hub de Eventos do Azure com a captura ativada, que grava os dados no Armazenamento de Blobs do Azure. Em seguida, o Google SecOps ingere os registros do armazenamento de Blobs usando o tipo de feed do Armazenamento de Blobs do Azure V2.
Configurar a conta de armazenamento do Azure
Criar conta de armazenamento
- No portal do Azure, pesquise Contas de armazenamento.
- Clique em Criar.
Informe os seguintes detalhes de configuração:
Configuração Valor Assinatura Selecione sua assinatura do Azure Grupo de recursos Selecionar ou criar Nome da conta de armazenamento Insira um nome exclusivo (por exemplo, secopsauditlogs).Região Selecione a região mais próxima do seu namespace do Hub de Eventos. Desempenho Padrão (recomendado) Redundância LRS (armazenamento redundante local) ou GRS (armazenamento com redundância geográfica) Clique em Revisar + criar.
Revise a visão geral e clique em Criar.
Aguarde até que a implantação seja concluída.
Receber credenciais da conta de armazenamento
- Acesse a conta de armazenamento que você criou.
- Na navegação à esquerda, selecione Chaves de acesso em Segurança e rede.
- Clique em Mostrar chaves.
- Copie e salve o seguinte:
- Nome da conta de armazenamento
- Chave 1 ou Chave 2: a chave de acesso compartilhado.
Criar namespace e Hub de Eventos
Criar namespace do Hub de Eventos
- No portal do Azure, pesquise Hubs de Eventos.
- Clique em Criar.
Informe os seguintes detalhes de configuração:
Configuração Valor Assinatura Selecione sua assinatura do Azure Grupo de recursos Selecione o mesmo grupo de recursos da sua conta de armazenamento. Nome do namespace Insira um nome exclusivo (por exemplo, secops-entraid-audit).Local Selecione a mesma região da sua conta de armazenamento. Nível de preços Padrão (obrigatório para a captura do Hub de Eventos) Clique em Revisar + criar e em Criar.
Aguarde até que a implantação seja concluída.
Criar Hub de Eventos
- Acesse o namespace do Hub de Eventos que você criou.
- Clique em + Event Hub na parte de cima.
- Informe os seguintes detalhes de configuração:
- Nome: insira um nome (por exemplo,
entraid-audit-logs). - Contagem de partições: 2 (padrão, aumente para maior capacidade de processamento).
- Política de limpeza: excluir.
- Tempo de retenção (horas): 24 (mínimo, aumente se necessário para resiliência).
- Nome: insira um nome (por exemplo,
- Clique em Revisar + criar e em Criar.
Ativar a captura do Hub de Eventos
- Acesse o Hub de Eventos que você criou (dentro do namespace).
- No menu de navegação à esquerda, selecione Capturar.
- Defina Captura como Ativada.
Informe os seguintes detalhes de configuração:
Configuração Valor Período (minutos) 5 (ou menos para quase em tempo real) Janela de tamanho (MB) 300 Provedor de captura Armazenamento de blobs do Azure Assinatura do Azure Selecione sua assinatura Conta de armazenamento Selecione a conta de armazenamento que você criou. Contêiner de blob Crie ou selecione um contêiner (por exemplo, entraid-audit-capture).Clique em Salvar.
Configurar as configurações de diagnóstico do Entra ID
- Faça login no centro de administração do Microsoft Entra como pelo menos um administrador de segurança.
- Acesse Entra ID > Monitoramento e integridade > Configurações de diagnóstico.
- Clique em Adicionar configuração de diagnóstico.
- Informe os seguintes detalhes de configuração:
- Nome da configuração de diagnóstico: insira um nome descritivo (por exemplo,
audit-logs-to-eventhub). - Na seção Registros, selecione AuditLogs.
- Na seção Detalhes do destino, selecione Transmitir para um hub de eventos.
- Assinatura: selecione a assinatura que contém o namespace do Hub de Eventos.
- Namespace do Hub de Eventos: selecione o namespace que você criou (por exemplo,
secops-entraid-audit). - Nome do hub de eventos: selecione o hub de eventos que você criou (por exemplo,
entraid-audit-logs). - Nome da política do hub de eventos: selecione RootManageSharedAccessKey.
- Nome da configuração de diagnóstico: insira um nome descritivo (por exemplo,
Clique em Salvar.
Configurar feeds
Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:
- Configurações do SIEM > Feeds > Adicionar novo feed
- Hub de conteúdo > Pacotes de conteúdo > Comece já
Configurar um feed no Google SecOps para ingerir registros de auditoria do Entra ID
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Na próxima página, clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Entra ID Audit Logs - Event Hub). - Selecione Microsoft Azure Blob Storage V2 como o Tipo de origem.
- Selecione Auditoria de diretório do Azure AD como o Tipo de registro.
- Clique em Próxima.
Especifique valores para os seguintes parâmetros de entrada:
- URI do Azure: insira o URL do endpoint do serviço de blobs com o caminho do contêiner de captura:
https://<storage-account>.blob.core.windows.net/entraid-audit-capture/Substitua
<storage-account>pelo nome da sua conta de armazenamento do Azure.- Opção de exclusão da fonte: selecione a opção de exclusão de acordo com sua preferência:
- Nunca: nunca exclui arquivos após as transferências.
- Excluir arquivos transferidos: exclui os arquivos após a transferência bem-sucedida.
- Excluir arquivos transferidos e diretórios vazios: exclui arquivos e diretórios vazios após a transferência bem-sucedida.
- Idade máxima do arquivo: inclui arquivos modificados nos últimos dias. O padrão é de 180 dias.
- Chave compartilhada: insira o valor da chave de acesso compartilhado da conta de armazenamento.
- Namespace do recurso: o namespace do recurso.
- Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
Clique em Criar feed.
Depois de criar o feed, pode levar de 5 a 10 minutos para que os registros comecem a aparecer no Google SecOps.
Para mais informações sobre como configurar vários feeds para diferentes tipos de registros nessa família de produtos, consulte Configurar feeds por produto.
Para mais informações sobre os feeds do Google Security Operations, consulte a documentação dos feeds do Google Security Operations. Para informações sobre os requisitos de cada tipo de feed, consulte Configuração de feed por tipo. Se você tiver problemas ao criar feeds, entre em contato com o suporte do Google Security Operations.
Configurar o firewall do Azure Storage (se ativado)
Se a sua conta do Azure Storage usar um firewall, adicione os intervalos de IP do Google SecOps.
- No portal do Azure, acesse sua Conta de armazenamento.
- Selecione Rede em Segurança e rede.
- Em Firewalls e redes virtuais, selecione Ativado nas redes virtuais e endereços IP selecionados.
- Na seção Firewall, em Intervalo de endereços, clique em + Adicionar intervalo de IP.
- Adicione cada intervalo de IP do Google SecOps na notação CIDR.
- Consulte a documentação da lista de permissão de IP.
- Ou recupere-os de maneira programática usando a API Management de feeds.
- Clique em Salvar.
Método 2: API de terceiros
Esse método usa a API Microsoft Graph para recuperar registros de auditoria do diretório do Entra ID diretamente do seu locatário da Microsoft.
Configurar lista de permissões de IP
Antes de criar o feed, adicione os intervalos de IP do Google SecOps à lista de permissões nas configurações de rede do Microsoft Azure ou nas políticas de acesso condicional.
Receber intervalos de IP do Google SecOps
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Observe os intervalos de IP mostrados na interface de criação de feeds.
- Também é possível recuperar intervalos de IP de maneira programática usando a API Management Feed.
Configurar o acesso condicional para identidades de carga de trabalho (se necessário)
Se a organização usa políticas de Acesso Condicional que restringem o acesso por local:
- Na Central de administração do Microsoft Entra, acesse Proteção > Acesso condicional > Locais nomeados.
- Clique em + Novo local.
- Informe os seguintes detalhes de configuração:
- Nome: insira
Google SecOps IP Ranges. - Marcar como local de confiança: opcional, com base na sua política de segurança.
- Intervalos de IP: adicione cada intervalo de IP do Google SecOps na notação CIDR.
- Nome: insira
- Clique em Criar.
- Acesse Acesso condicional > Políticas.
- Para políticas que se aplicam a identidades de carga de trabalho, configure uma exclusão para o local nomeado
Google SecOps IP Rangesou para a entidade de serviço específica.
Configurar o registro de apps do Microsoft Entra
Criar registro de app
- Faça login no centro de administração do Microsoft Entra ou no portal do Azure.
- Acesse Identidade > Aplicativos > Registros de aplicativos.
- Clique em New registration.
- Informe os seguintes detalhes de configuração:
- Nome: insira um nome descritivo, por exemplo,
Google SecOps Audit Logs Integration. - Tipos de conta compatíveis: selecione Somente contas neste diretório organizacional (tenant único).
- URI de redirecionamento: deixe em branco (não é necessário para a autenticação de principal de serviço).
- Nome: insira um nome descritivo, por exemplo,
- Clique em Registrar.
- Depois do registro, copie e salve os seguintes valores:
- ID do aplicativo (cliente)
- ID do diretório (locatário)
Configurar permissões da API
- No registro do app, acesse Permissões da API.
- Clique em Adicionar uma permissão.
- Selecione Microsoft Graph > Permissões do aplicativo.
- Procure e selecione as seguintes permissões:
- AuditLog.Read.All: necessário para ler registros de auditoria de diretório.
- Directory.Read.All: exigido pela API Microsoft Graph para acesso ao registro de auditoria.
- Clique em Adicionar permissões
- Clique em Conceder consentimento de administrador para [Sua organização].
Verifique se a coluna Status mostra Concedido para [Sua organização] em todas as permissões.
| Permissão | Tipo | Descrição |
|---|---|---|
| AuditLog.Read.All | Aplicativo | Ler todos os dados do registro de auditoria |
| Directory.Read.All | Aplicativo | Ler dados do diretório (necessário para acesso à API) |
Criar chave secreta do cliente
- No registro do app, acesse Certificados e chaves secretas.
- Clique em New client secret.
Informe os seguintes detalhes de configuração:
- Descrição: insira um nome descritivo, por exemplo,
Google SecOps Feed. - Expira: selecione um período de validade.
- Descrição: insira um nome descritivo, por exemplo,
Clique em Adicionar.
Copie imediatamente o Valor da chave secreta do cliente.
Importante: o valor secreto é exibido apenas uma vez e não pode ser recuperado depois que você sair desta página. Se você perder o valor, será necessário criar uma nova chave secreta do cliente.
Configurar feeds
Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:
- Configurações do SIEM > Feeds > Adicionar novo feed
- Hub de conteúdo > Pacotes de conteúdo > Comece já ### Configurar um feed no Google SecOps para ingerir registros de auditoria do Entra ID
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Na próxima página, clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Entra ID Directory Audit Logs). - Selecione API de terceiros como o Tipo de origem.
- Selecione Auditoria de diretório do Azure AD como o Tipo de registro.
- Clique em Próxima.
Especifique valores para os seguintes parâmetros de entrada:
- ID do cliente OAuth: insira o ID do aplicativo (cliente) do registro do app.
- Chave secreta do cliente OAuth: insira o valor da chave secreta do cliente que você copiou antes.
- ID do locatário: insira o ID do diretório (locatário) do registro do app no formato UUID (por exemplo,
0fc279f9-fe30-41be-97d3-abe1d7681418). - Caminho completo da API: insira o endpoint de API REST do Microsoft Graph:
graph.microsoft.com/v1.0/auditLogs/directoryAudits- Endpoint de autenticação da API: insira o endpoint de autenticação do Microsoft Active Directory:
login.microsoftonline.com- Namespace do recurso: o namespace do recurso.
- Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
Clique em Criar feed.
Para mais informações sobre como configurar vários feeds para diferentes tipos de registros nessa família de produtos, consulte Configurar feeds por produto.
Para mais informações sobre os feeds do Google Security Operations, consulte a documentação dos feeds do Google Security Operations. Para informações sobre os requisitos de cada tipo de feed, consulte Configuração de feed por tipo. Se você tiver problemas ao criar feeds, entre em contato com o suporte do Google Security Operations.
Endpoints regionais
Para implantações do Microsoft Entra ID em nuvens soberanas, use os endpoints regionais adequados:
| Ambiente em nuvem | Caminho completo da API | Endpoint de autenticação da API |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/directoryAudits |
login.microsoftonline.com |
| L4 do governo dos EUA | graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| L5 do governo dos EUA (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/directoryAudits |
login.microsoftonline.us |
| China (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/directoryAudits |
login.chinacloudapi.cn |
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
grouptypelabel |
about.group.attribute.labels |
Mesclado |
targetResourceType |
about.group.attribute.labels |
Mapeado: Group → grouptypelabel |
target.displayName |
about.group.group_display_name |
Mapeado diretamente |
target.id |
about.group.product_object_id |
Mapeado diretamente |
resultField |
about.labels |
Mesclado |
target.displayName |
about.resource.name |
Mapeado diretamente |
target.id |
about.resource.product_object_id |
Mapeado diretamente |
targetResourceType |
about.resource.resource_subtype |
Mapeado diretamente |
target.id |
about.user.product_object_id |
Mapeado diretamente |
initiatedBy.user.displayName |
about.user.user_display_name |
Mapeado diretamente |
policies.displayName |
about.user.user_display_name |
Mapeado diretamente |
target.displayName |
about.user.user_display_name |
Mapeado diretamente |
policies.id |
about.user.userid |
Mapeado diretamente |
userPrincipalName |
about.user.userid |
Mapeado diretamente |
AdditionalDetail_label |
additional.fields |
Mesclado |
ReleaseVersion_label |
additional.fields |
Mesclado |
Stamp_label |
additional.fields |
Mesclado |
_field |
additional.fields |
Mesclado |
add_about_field |
additional.fields |
Mesclado |
add_about_label |
additional.fields |
Mesclado |
additional_applicationFilter |
additional.fields |
Mesclado |
additional_applicationFilter_new |
additional.fields |
Mesclado |
additional_builtInControls |
additional.fields |
Mesclado |
additional_builtInControls_new |
additional.fields |
Mesclado |
additional_category |
additional.fields |
Mesclado |
additional_clientAppTypes |
additional.fields |
Mesclado |
additional_clientAppTypes_new |
additional.fields |
Mesclado |
additional_createdDateTime_new |
additional.fields |
Mesclado |
additional_createdDateTime_old |
additional.fields |
Mesclado |
additional_customAuthenticationFactors |
additional.fields |
Mesclado |
additional_customAuthenticationFactors_new |
additional.fields |
Mesclado |
additional_displayName |
additional.fields |
Mesclado |
additional_displayName_new |
additional.fields |
Mesclado |
additional_displayname |
additional.fields |
Mesclado |
additional_excludeApplications |
additional.fields |
Mesclado |
additional_excludeApplications_new |
additional.fields |
Mesclado |
additional_excludeGroups |
additional.fields |
Mesclado |
additional_excludeGroups_new |
additional.fields |
Mesclado |
additional_excludeLocations |
additional.fields |
Mesclado |
additional_excludeLocations_new |
additional.fields |
Mesclado |
additional_excludePlatform |
additional.fields |
Mesclado |
additional_excludePlatforms_new |
additional.fields |
Mesclado |
additional_excludeUsers |
additional.fields |
Mesclado |
additional_excludeUsers_new |
additional.fields |
Mesclado |
additional_fields |
additional.fields |
Mesclado |
additional_id |
additional.fields |
Mesclado |
additional_id_new |
additional.fields |
Mesclado |
additional_includeApplications |
additional.fields |
Mesclado |
additional_includeApplications_new |
additional.fields |
Mesclado |
additional_includeAuthenticationContextClassReferences |
additional.fields |
Mesclado |
additional_includeAuthenticationContextClassReferences_new |
additional.fields |
Mesclado |
additional_includeGroups |
additional.fields |
Mesclado |
additional_includeGroups_new |
additional.fields |
Mesclado |
additional_includeLocations |
additional.fields |
Mesclado |
additional_includeLocations_new |
additional.fields |
Mesclado |
additional_includePlatform |
additional.fields |
Mesclado |
additional_includePlatforms_new |
additional.fields |
Mesclado |
additional_includeRoles |
additional.fields |
Mesclado |
additional_includeRoles_new |
additional.fields |
Mesclado |
additional_includeUserActions |
additional.fields |
Mesclado |
additional_includeUserActions_new |
additional.fields |
Mesclado |
additional_includeUsers |
additional.fields |
Mesclado |
additional_includeUsers_new |
additional.fields |
Mesclado |
additional_includeuserRiskLevel |
additional.fields |
Mesclado |
additional_label |
additional.fields |
Mesclado |
additional_loggedByService |
additional.fields |
Mesclado |
additional_modifiedDateTime_new |
additional.fields |
Mesclado |
additional_modifiedDateTime_old |
additional.fields |
Mesclado |
additional_newValue |
additional.fields |
Mesclado |
additional_oldValue |
additional.fields |
Mesclado |
additional_old_operator |
additional.fields |
Mesclado |
additional_operator |
additional.fields |
Mesclado |
additional_resourceId |
additional.fields |
Mesclado |
additional_servicePrincipalRiskLevels |
additional.fields |
Mesclado |
additional_servicePrincipalRiskLevels_new |
additional.fields |
Mesclado |
additional_signInRiskLevels |
additional.fields |
Mesclado |
additional_signInRiskLevels_new |
additional.fields |
Mesclado |
additional_state |
additional.fields |
Mesclado |
additional_state_new |
additional.fields |
Mesclado |
additional_termsOfUses |
additional.fields |
Mesclado |
additional_termsOfUses_new |
additional.fields |
Mesclado |
additional_userRiskLevels_new |
additional.fields |
Mesclado |
agentSubjectType_label |
additional.fields |
Mesclado |
agentType_label |
additional.fields |
Mesclado |
agent_type_label |
additional.fields |
Mesclado |
aio_label |
additional.fields |
Mesclado |
appDisplayName_label |
additional.fields |
Mesclado |
appId_label |
additional.fields |
Mesclado |
app_owner_tenant_id_label |
additional.fields |
Mesclado |
app_service_principal_id_label |
additional.fields |
Mesclado |
appidacr_label |
additional.fields |
Mesclado |
aud_label |
additional.fields |
Mesclado |
authentication_processing_details_label |
additional.fields |
Mesclado |
authentication_protocol_label |
additional.fields |
Mesclado |
authentication_strengths_label |
additional.fields |
Mesclado |
changed_applicationFilter_label |
additional.fields |
Mesclado |
changed_builtInControls_new |
additional.fields |
Mesclado |
changed_clientAppTypes_label |
additional.fields |
Mesclado |
changed_createdDateTime_label |
additional.fields |
Mesclado |
changed_customAuthenticationFactors_new |
additional.fields |
Mesclado |
changed_displayName_label |
additional.fields |
Mesclado |
changed_excludeApplications_new |
additional.fields |
Mesclado |
changed_excludeGroups_new |
additional.fields |
Mesclado |
changed_excludeLocations_new |
additional.fields |
Mesclado |
changed_excludePlatforms_new |
additional.fields |
Mesclado |
changed_excludeUsers_new |
additional.fields |
Mesclado |
changed_id_label |
additional.fields |
Mesclado |
changed_includeApplications_label |
additional.fields |
Mesclado |
changed_includeAuthenticationContextClassReferences_new |
additional.fields |
Mesclado |
changed_includeGroups_new |
additional.fields |
Mesclado |
changed_includeLocations_label |
additional.fields |
Mesclado |
changed_includePlatforms_new |
additional.fields |
Mesclado |
changed_includeRoles_new |
additional.fields |
Mesclado |
changed_includeUserActions_new |
additional.fields |
Mesclado |
changed_includeUsers_new |
additional.fields |
Mesclado |
changed_modifiedDateTime_label |
additional.fields |
Mesclado |
changed_operator_label |
additional.fields |
Mesclado |
changed_servicePrincipalRiskLevels_new |
additional.fields |
Mesclado |
changed_signInRiskLevels_new |
additional.fields |
Mesclado |
changed_state_label |
additional.fields |
Mesclado |
changed_termsOfUses_new |
additional.fields |
Mesclado |
changed_userRiskLevels_new |
additional.fields |
Mesclado |
claims_tenantid_label |
additional.fields |
Mesclado |
client_credential_type_label |
additional.fields |
Mesclado |
durationMs_label |
additional.fields |
Mesclado |
duration_ms_label |
additional.fields |
Mesclado |
eventCategory_label |
additional.fields |
Mesclado |
event_name_label |
additional.fields |
Mesclado |
exp_label |
additional.fields |
Mesclado |
hierarchy_label |
additional.fields |
Mesclado |
home_tenant_id_label |
additional.fields |
Mesclado |
iat_label |
additional.fields |
Mesclado |
identity_label |
additional.fields |
Mesclado |
idtyp_label |
additional.fields |
Mesclado |
incoming_token_type_label |
additional.fields |
Mesclado |
initiatedBy_label |
additional.fields |
Mesclado |
initiatedBy_type_label |
additional.fields |
Mesclado |
isTenantRestricted_label |
additional.fields |
Mesclado |
isThroughGlobalSecureAccess_label |
additional.fields |
Mesclado |
iss_label |
additional.fields |
Mesclado |
map_field |
additional.fields |
Mesclado |
mfaAuthDetail_label |
additional.fields |
Mesclado |
mfa_auth_method_label |
additional.fields |
Mesclado |
modified_property_displayname |
additional.fields |
Mapeado: userPrincipalName → old_value_label, userPrincipalName → new_value_label |
nameidentifier_label |
additional.fields |
Mesclado |
nbf_label |
additional.fields |
Mesclado |
new_value_label |
additional.fields |
Mesclado |
old_clientAppTypes |
additional.fields |
Mapeado: new_clientAppTypes → changed_clientAppTypes_label |
old_createdDateTime |
additional.fields |
Mapeado: new_createdDateTime → changed_createdDateTime_label |
old_displayName_value |
additional.fields |
Mapeado: new_displayName_value → changed_displayName_label |
old_grantControls |
additional.fields |
Mapeado: new_grantControls → changed_operator_label |
old_id_value |
additional.fields |
Mapeado: new_id_value → changed_id_label |
old_includeLocations |
additional.fields |
Mapeado: new_includeLocations → changed_includeLocations_label |
old_include_applications |
additional.fields |
Mapeado: new_include_applications → changed_includeApplications_label, `new_include_appli... |
old_modifiedDateTime |
additional.fields |
Mapeado: new_modifiedDateTime → changed_modifiedDateTime_label |
old_state_value |
additional.fields |
Mapeado: new_state_value → changed_state_label |
old_value_label |
additional.fields |
Mesclado |
operationType_label |
additional.fields |
Mesclado |
originalRequestId_label |
additional.fields |
Mesclado |
prop_isInteractive_label |
additional.fields |
Mesclado |
prop_log_version_label |
additional.fields |
Mesclado |
prop_processingTimeInMilliseconds_label |
additional.fields |
Mesclado |
prop_signInIdentifierType_label |
additional.fields |
Mesclado |
properties_category_label |
additional.fields |
Mesclado |
properties_correlationId_label |
additional.fields |
Mesclado |
provisioningAction_label |
additional.fields |
Mesclado |
removed_builtInControls_label |
additional.fields |
Mesclado |
removed_customAuthenticationFactors_label |
additional.fields |
Mesclado |
removed_excludeApplications_label |
additional.fields |
Mesclado |
removed_excludeGroups_label |
additional.fields |
Mesclado |
removed_excludeLocations_label |
additional.fields |
Mesclado |
removed_excludeUsers_label |
additional.fields |
Mesclado |
removed_includeAuthenticationContextClassReferences_label |
additional.fields |
Mesclado |
removed_includeGroups_label |
additional.fields |
Mesclado |
removed_includePlatform_label |
additional.fields |
Mesclado |
removed_includeRoles_label |
additional.fields |
Mesclado |
removed_includeUserActions_label |
additional.fields |
Mesclado |
removed_includeUsers_label |
additional.fields |
Mesclado |
removed_includeuserRiskLevel_label |
additional.fields |
Mesclado |
removed_servicePrincipalRiskLevels_label |
additional.fields |
Mesclado |
removed_signInRiskLevels_label |
additional.fields |
Mesclado |
removed_termsOfUses_label |
additional.fields |
Mesclado |
resourceId_label |
additional.fields |
Mesclado |
resource_owner_tenant_id_label |
additional.fields |
Mesclado |
resource_service_principal_id_label |
additional.fields |
Mesclado |
resource_tenant_id_label |
additional.fields |
Mesclado |
result_signature_label |
additional.fields |
Mesclado |
rh_label |
additional.fields |
Mesclado |
riskEventType_label |
additional.fields |
Mesclado |
roleAssignmentId_label |
additional.fields |
Mesclado |
roleAssignmentScope_label |
additional.fields |
Mesclado |
roleDefinitionId_label |
additional.fields |
Mesclado |
serviceRequestId_label |
additional.fields |
Mesclado |
session_id_label |
additional.fields |
Mesclado |
signInEventTypes_label |
additional.fields |
Mesclado |
sign_in_token_protection_status_label |
additional.fields |
Mesclado |
signin_session_status_label |
additional.fields |
Mesclado |
statusCode_label |
additional.fields |
Mesclado |
targetResourceType |
additional.fields |
Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
targetResources_agentType_label |
additional.fields |
Mesclado |
tenantId_Label |
additional.fields |
Mesclado |
tenantId_label |
additional.fields |
Mesclado |
tenant_id_label |
additional.fields |
Mesclado |
tokenIssuerType_label |
additional.fields |
Mesclado |
token_protection_type_label |
additional.fields |
Mesclado |
trustType_label |
additional.fields |
Mesclado |
unique_token_identifier_label |
additional.fields |
Mesclado |
uti_label |
additional.fields |
Mesclado |
ver_label |
additional.fields |
Mesclado |
xms_ftd_label |
additional.fields |
Mesclado |
xms_idrel_label |
additional.fields |
Mesclado |
xms_rd_label |
additional.fields |
Mesclado |
xms_tcdt_label |
additional.fields |
Mesclado |
operationName |
extensions.auth.type |
Mapeado: Sign-in activity → SSO |
target_userid_present |
extensions.auth.type |
Mapeado: true → MACHINE |
logged_by_service |
intermediary.application |
Mapeado diretamente |
ActivityDisplayName |
metadata.description |
Mapeado diretamente |
record_properties_message |
metadata.description |
Mapeado quando record_properties_message != `` |
resultDescription |
metadata.description |
Mapeado diretamente |
ActivityDateTime |
metadata.event_timestamp |
Analisado como yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
TimeGenerated |
metadata.event_timestamp |
Analisado como yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
_TimeReceived |
metadata.event_timestamp |
Analisado como yyyy-MM-ddTHH:mm:ss.SSSSSSSZ |
logcollector_timestamp |
metadata.event_timestamp |
Analisado como ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Analisado como ISO8601 |
record.time |
metadata.event_timestamp |
Analisado como ISO8601 |
time |
metadata.event_timestamp |
Analisado como ISO8601 |
time_1 |
metadata.event_timestamp |
Analisado como UNIX |
when |
metadata.event_timestamp |
Analisado como ISO8601 |
activityDisplayName |
metadata.event_type |
Valores mapeados (96 no total, por exemplo, Admin deleted security info → USER_DELETION, "Adicionar aplicat... |
category |
metadata.event_type |
Valores mapeados (98 no total, por exemplo, AdministrativeUnit → USER_RESOURCE_CREATION, "Administrati... |
eventType |
metadata.event_type |
Mapeado: USER_UNCATEGORIZED → USER_RESOURCE_ACCESS |
has_principal |
metadata.event_type |
Mapeado: true → STATUS_UPDATE |
has_target_hostname |
metadata.event_type |
Mapeado: true → NETWORK_CONNECTION |
has_target_resource |
metadata.event_type |
Mapeado: true → USER_RESOURCE_ACCESS |
has_user |
metadata.event_type |
Mapeado: true → USER_UNCATEGORIZED |
loggedByService |
metadata.event_type |
Valores mapeados (31 no total, por exemplo, Application proxy → SERVICE_CREATION, Application proxy ... |
operationName |
metadata.event_type |
Mapeado: Sign-in activity → USER_LOGIN |
principal_ip_present |
metadata.event_type |
Valores mapeados (7 no total, por exemplo, true → USER_UNCATEGORIZED, true → NETWORK_CONNECTION, `... |
principal_userid_present |
metadata.event_type |
Valores mapeados (6 no total, por exemplo, false → USER_RESOURCE_ACCESS, true → USER_UNCATEGORIZED... |
target_userid_present |
metadata.event_type |
Mapeado: true → USER_CHANGE_PERMISSIONS, true → USER_CREATION, true → USER_LOGIN |
AADTenantId |
metadata.product_deployment_id |
Mapeado diretamente |
OperationName |
metadata.product_event_type |
Mapeado diretamente |
activityDisplayName |
metadata.product_event_type |
Mapeado diretamente |
operationName |
metadata.product_event_type |
Mapeado diretamente |
record_operationName |
metadata.product_event_type |
Mapeado quando record_operationName != `` |
Id |
metadata.product_log_id |
Mapeado diretamente |
id |
metadata.product_log_id |
Mapeado diretamente |
properties.AuditEventId |
metadata.product_log_id |
Mapeado diretamente |
properties_id |
metadata.product_log_id |
Mapeado diretamente |
OperationVersion |
metadata.product_version |
Mapeado diretamente |
operationVersion |
metadata.product_version |
Mapeado diretamente |
kv.value |
network.http.parsed_user_agent |
Mapeado diretamente |
properties.userAgent |
network.http.parsed_user_agent |
Mapeado diretamente |
kv.value |
network.http.user_agent |
Mapeado diretamente |
properties.userAgent |
network.http.user_agent |
Mapeado diretamente |
correlationId |
network.session_id |
Mapeado diretamente |
record_correlationId |
network.session_id |
Mapeado quando record_correlationId != `` |
domain |
principal.administrative_domain |
Mapeado diretamente |
InitiatedBy.app.displayName |
principal.application |
Mapeado diretamente |
clientAppUsed |
principal.application |
Mapeado diretamente |
initiatedBy.app.displayName |
principal.application |
Mapeado diretamente |
properties.Actor.ApplicationName |
principal.application |
Mapeado diretamente |
properties.servicePrincipal.Name |
principal.application |
Mapeado diretamente |
properties.servicePrincipalName |
principal.application |
Mapeado diretamente |
properties_initiatedBy_app_displayName |
principal.application |
Mapeado diretamente |
properties.deviceDetail.deviceId |
principal.asset.asset_id |
Mapeado diretamente |
isCompliant_label |
principal.asset.attribute.labels |
Mesclado |
isManaged_label |
principal.asset.attribute.labels |
Mesclado |
service_principal_id_label |
principal.asset.attribute.labels |
Mesclado |
sourceSystem_label |
principal.asset.attribute.labels |
Mesclado |
hardware |
principal.asset.hardware |
Mesclado |
ip |
principal.asset.ip |
Mesclado |
ip_addr |
principal.asset.ip |
Mesclado |
ip_address |
principal.asset.ip |
Mesclado |
ip_value |
principal.asset.ip |
Mesclado |
principal_ip |
principal.asset.ip |
Mesclado |
properties.sourceSystem.Id |
principal.asset.product_object_id |
Mapeado diretamente |
properties.deviceDetail.deviceId |
principal.asset_id |
Mapeado diretamente |
principal_hostname |
principal.hostname |
Mapeado diretamente |
ip |
principal.ip |
Mesclado |
ip_addr |
principal.ip |
Mesclado |
ip_address |
principal.ip |
Mesclado |
ip_value |
principal.ip |
Mesclado |
principal_ip |
principal.ip |
Mesclado |
location.city |
principal.location.city |
Renomeado/mapeado |
prop_loc_city |
principal.location.city |
Mapeado diretamente |
location.countryOrRegion |
principal.location.country_or_region |
Renomeado/mapeado |
prop_loc_countryOrRegion |
principal.location.country_or_region |
Mapeado diretamente |
record_RoleLocation |
principal.location.name |
Mapeado quando record_RoleLocation != `` |
location.geoCoordinates.latitude |
principal.location.region_latitude |
Renomeado/mapeado |
prop_loc_latitude |
principal.location.region_latitude |
Mapeado diretamente |
location.geoCoordinates.longitude |
principal.location.region_longitude |
Renomeado/mapeado |
prop_loc_longitude |
principal.location.region_longitude |
Mapeado diretamente |
location.state |
principal.location.state |
Renomeado/mapeado |
prop_loc_state |
principal.location.state |
Mapeado diretamente |
properties.deviceDetail.operatingSystem |
principal.platform_version |
Mapeado diretamente |
Identity_label |
principal.resource.attribute.labels |
Mesclado |
_field |
principal.resource.attribute.labels |
Mesclado |
activityDisplayName |
principal.resource.attribute.labels |
Mapeado: "Adicionar usuário", "Atualizar carimbo de data/hora StsRefreshTokenValidFrom", "Desativar conta", "Ativar... |
app_id |
principal.resource.attribute.labels |
Mesclado |
browser_label |
principal.resource.attribute.labels |
Mesclado |
key |
principal.resource.attribute.labels |
Mapeado: "IsDelegatedAdmin", "Actor_Name", "PartnerTenantId" → map_field, "resource_grou... |
map_field |
principal.resource.attribute.labels |
Mesclado |
prop_clientAppType_label |
principal.resource.attribute.labels |
Mesclado |
properties_initiatedBy_app_appId_label |
principal.resource.attribute.labels |
Mesclado |
user_principal_name_label |
principal.resource.attribute.labels |
Mesclado |
Resource |
principal.resource.name |
Mapeado diretamente |
ResourceId |
principal.resource.product_object_id |
Mapeado diretamente |
properties.Actor.Application |
principal.resource.product_object_id |
Mapeado diretamente |
record_identity_evidence_authorization_principalType |
principal.resource.resource_subtype |
Mapeado quando record_identity_evidence_authorization_principalType != `` |
Type |
principal.resource.type |
Mapeado: (?i)AuditLogs → AUDIT_LOG |
role |
principal.user.attribute.roles |
Mesclado |
role_label |
principal.user.attribute.roles |
Mesclado |
user_role |
principal.user.attribute.roles |
Mesclado |
InitiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Mesclado |
activityDisplayName |
principal.user.email_addresses |
Mapeado: "Adicionar usuário", "Atualizar carimbo de data/hora StsRefreshTokenValidFrom", "Desativar conta", "Ativar... |
email |
principal.user.email_addresses |
Mesclado |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Mesclado |
properties.sourceIdentity.details.UserPrincipalName |
principal.user.email_addresses |
Mesclado |
properties_Actor_UPN |
principal.user.email_addresses |
Mesclado |
CorrelationId |
principal.user.product_object_id |
Mapeado diretamente |
initiatedBy.app.servicePrincipalId |
principal.user.product_object_id |
Mapeado diretamente |
initiatedBy.user.id |
principal.user.product_object_id |
Mapeado diretamente |
properties.Actor.ObjectId |
principal.user.product_object_id |
Mapeado diretamente |
properties.servicePrincipalId |
principal.user.product_object_id |
Mapeado diretamente |
properties.sourceIdentity.Id |
principal.user.product_object_id |
Mapeado diretamente |
properties.sourceIdentity.details.id |
principal.user.product_object_id |
Mapeado diretamente |
properties_initiatedBy_app_servicePrincipalId |
principal.user.product_object_id |
Mapeado diretamente |
InitiatedBy.user.displayName |
principal.user.user_display_name |
Mapeado diretamente |
initiatedBy.user.displayName |
principal.user.user_display_name |
Mapeado diretamente |
initiatedBy.user.userPrincipalName |
principal.user.user_display_name |
Mapeado diretamente |
properties.sourceIdentity.Name |
principal.user.user_display_name |
Mapeado diretamente |
properties.sourceIdentity.details.DisplayName |
principal.user.user_display_name |
Mapeado diretamente |
user_name |
principal.user.user_display_name |
Mapeado diretamente |
InitiatedBy.app.servicePrincipalId |
principal.user.userid |
Mapeado diretamente |
InitiatedBy.user.id |
principal.user.userid |
Mapeado diretamente |
initiatedBy.app.servicePrincipalName |
principal.user.userid |
Mapeado diretamente |
initiatedBy.user.userPrincipalName |
principal.user.userid |
Mapeado diretamente |
properties.initiatedBy.Id |
principal.user.userid |
Mapeado diretamente |
record_identity_evidence_authorization_principalId |
principal.user.userid |
Mapeado quando record_identity_evidence_authorization_principalId != `` |
sec_result |
security_result |
Mesclado |
Result |
security_result.action |
Mapeado: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
action |
security_result.action |
Mesclado |
operationName |
security_result.action |
Mapeado: Sign-in activity → action |
result |
security_result.action |
Mapeado: (?i)success → security_result_action_allow, (?i)failure → `security_result_act... |
resultType |
security_result.action |
Mapeado: 0 → action |
security_result_action |
security_result.action |
Mesclado |
security_result_action_allow |
security_result.action |
Mesclado |
security_result_action_block |
security_result.action |
Mesclado |
operationType |
security_result.action_details |
Mapeado diretamente |
resultType |
security_result.action_details |
Mapeado diretamente |
Category |
security_result.category |
Mesclado |
operationName |
security_result.category |
Mapeado: Sign-in activity → Category |
Category |
security_result.category_details |
Mapeado: (?i)Device → Category |
properties_category |
security_result.category_details |
Mesclado |
sec_result_category_details |
security_result.category_details |
Mesclado |
Result |
security_result.description |
Mapeado diretamente |
properties.provisioningStatusInfo.errorInformation |
security_result.description |
Mapeado diretamente |
properties_status_additionalDetails |
security_result.description |
Mapeado diretamente |
resultDescription |
security_result.description |
Mapeado diretamente |
resultReason |
security_result.description |
Mapeado diretamente |
_field |
security_result.detection_fields |
Mesclado |
auth_app_device_app_version_label |
security_result.detection_fields |
Mesclado |
auth_app_device_client_app_label |
security_result.detection_fields |
Mesclado |
auth_app_device_id_label |
security_result.detection_fields |
Mesclado |
auth_app_device_os_label |
security_result.detection_fields |
Mesclado |
auth_app_policy_adminConfiguration_label |
security_result.detection_fields |
Mesclado |
auth_app_policy_authenticationEvaluation_label |
security_result.detection_fields |
Mesclado |
auth_app_policy_policyName_label |
security_result.detection_fields |
Mesclado |
auth_app_policy_status_label |
security_result.detection_fields |
Mesclado |
auth_detail_label |
security_result.detection_fields |
Mesclado |
auth_id_label |
security_result.detection_fields |
Mesclado |
auth_proc_det_label |
security_result.detection_fields |
Mesclado |
auth_req_label |
security_result.detection_fields |
Mesclado |
caa_label |
security_result.detection_fields |
Mesclado |
detection_authenticationMethod |
security_result.detection_fields |
Mesclado |
detection_authenticationMethodDetail |
security_result.detection_fields |
Mesclado |
detection_authenticationStepDateTime |
security_result.detection_fields |
Mesclado |
detection_authenticationStepRequirement |
security_result.detection_fields |
Mesclado |
detection_authenticationStepResultDetail |
security_result.detection_fields |
Mesclado |
detection_detail |
security_result.detection_fields |
Mesclado |
detection_networkName |
security_result.detection_fields |
Mesclado |
detection_networkType |
security_result.detection_fields |
Mesclado |
detection_requestSequence |
security_result.detection_fields |
Mesclado |
detection_requirementProvider |
security_result.detection_fields |
Mesclado |
detection_statusSequence |
security_result.detection_fields |
Mesclado |
detection_succeeded |
security_result.detection_fields |
Mesclado |
enforcedGrantControls_label |
security_result.detection_fields |
Mesclado |
enforcedSessionControls_label |
security_result.detection_fields |
Mesclado |
key |
security_result.detection_fields |
Mapeado: "cribl_source", "topic_name", "source_system", "internal_workspace_resource_id" → ... |
policy_conditionsNotSatisfied_label |
security_result.detection_fields |
Mesclado |
policy_conditionsSatisfied_label |
security_result.detection_fields |
Mesclado |
policy_displayName_label |
security_result.detection_fields |
Mesclado |
policy_id_label |
security_result.detection_fields |
Mesclado |
policy_result_label |
security_result.detection_fields |
Mesclado |
resultType_label |
security_result.detection_fields |
Mesclado |
riskLevelAggregated_label |
security_result.detection_fields |
Mesclado |
session_lifetime_policy_detail_label |
security_result.detection_fields |
Mesclado |
session_lifetime_policy_expirationRequirement_label |
security_result.detection_fields |
Mesclado |
statusInfo_label |
security_result.detection_fields |
Mesclado |
value_label |
security_result.detection_fields |
Mesclado |
operationName |
security_result.priority |
Mapeado: Sign-in activity → MEDIUM_PRIORITY |
riskLevelDuringSignIn |
security_result.priority |
Mapeado: medium → MEDIUM_PRIORITY |
resultType |
security_result.rule_id |
Mapeado diretamente |
kv.value |
security_result.rule_name |
Mapeado diretamente |
Level |
security_result.severity |
Valores mapeados (5 no total, por exemplo, "0", "1", "2" → CRITICAL, 3 → ERROR, 4 → HIGH) |
level |
security_result.severity |
Mapeado: (?i)informational/info → INFORMATIONAL |
operationName |
security_result.severity |
Mapeado: Sign-in activity → ERROR |
Level |
security_result.severity_details |
Mapeado diretamente |
level |
security_result.severity_details |
Mapeado diretamente |
AADOperationType |
security_result.summary |
Mapeado diretamente |
operationName |
security_result.summary |
Mapeado: Sign-in activity → Successful login occurred, Sign-in activity → `Falha no login... |
properties.provisioningStatusInfo.Status |
security_result.summary |
Mapeado diretamente |
result |
security_result.summary |
Mapeado diretamente |
result1 |
security_result.summary |
Mapeado diretamente |
resultType |
security_result.summary |
Mapeado: 0 → Successful login occurred |
prop_riskDetail |
security_result.threat_name |
Mapeado diretamente |
modified_properties_old_value_label |
src.resource.attribute.labels |
Mesclado |
targetResourceType |
src.resource.attribute.labels |
Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
target_domain |
target.administrative_domain |
Mapeado diretamente |
appDisplayName |
target.application |
Mapeado diretamente |
modifiedProperties.newValue |
target.asset.asset_id |
Mapeado diretamente |
targetSystem_ApplicationId_label |
target.asset.attribute.labels |
Mesclado |
targetSystem_ServicePrincipalDisplayName_label |
target.asset.attribute.labels |
Mesclado |
targetSystem_label |
target.asset.attribute.labels |
Mesclado |
target_service_principal_label |
target.asset.attribute.labels |
Mesclado |
kv.value |
target.asset.hostname |
Mapeado diretamente |
temp_display_name |
target.asset.hostname |
Mapeado diretamente |
properties.targetSystem.Id |
target.asset.product_object_id |
Mapeado diretamente |
grouptypelabel |
target.group.attribute.labels |
Mesclado |
index |
target.group.attribute.labels |
Mapeado: 0 → grouptypelabel |
targetResourceType |
target.group.attribute.labels |
Mapeado: Group → grouptypelabel |
modifiedProperties.newValue |
target.group.group_display_name |
Mapeado diretamente |
target.displayName |
target.group.group_display_name |
Mapeado diretamente |
modifiedProperties.newValue |
target.group.product_object_id |
Mapeado diretamente |
target.id |
target.group.product_object_id |
Mapeado diretamente |
kv.value |
target.hostname |
Mapeado diretamente |
temp_display_name |
target.hostname |
Mapeado diretamente |
target_ip |
target.ip |
Mesclado |
kv.value |
target.process.pid |
Mapeado diretamente |
modified_properties_new_value_label_value |
target.process.pid |
Mapeado diretamente |
appId_label |
target.resource.attribute.labels |
Mesclado |
app_id_label |
target.resource.attribute.labels |
Mesclado |
authorization_scope_label |
target.resource.attribute.labels |
Mesclado |
modifiedPropertie_label |
target.resource.attribute.labels |
Mesclado |
modifiedProperty_name_label |
target.resource.attribute.labels |
Mesclado |
modifiedProperty_new_value_label |
target.resource.attribute.labels |
Mesclado |
modifiedProperty_old_value_label |
target.resource.attribute.labels |
Mesclado |
modified_properties_new_value_label |
target.resource.attribute.labels |
Mesclado |
newValue_label |
target.resource.attribute.labels |
Mesclado |
targetResourceType |
target.resource.attribute.labels |
Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
target_Name_label |
target.resource.attribute.labels |
Mesclado |
target_resource_display_name_label |
target.resource.attribute.labels |
Mesclado |
target_resource_id_label |
target.resource.attribute.labels |
Mesclado |
type_label |
target.resource.attribute.labels |
Mesclado |
role |
target.resource.attribute.roles |
Mesclado |
targetResourceType |
target.resource.attribute.roles |
Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
properties.resourceDisplayName |
target.resource.name |
Mapeado diretamente |
resourceDisplayName |
target.resource.name |
Mapeado diretamente |
temp_display_name |
target.resource.name |
Mapeado diretamente |
id |
target.resource.product_object_id |
Mapeado diretamente |
prop_resourceId |
target.resource.product_object_id |
Mapeado diretamente |
properties.TargetObjectIds.0 |
target.resource.product_object_id |
Mapeado diretamente |
targetResourceType |
target.resource.resource_subtype |
Mapeado diretamente |
activityDisplayName |
target.resource.type |
Valores mapeados (38 no total, por exemplo, Add agreement → SETTING, "Excluir contrato", "Excluir permanentemente... |
category |
target.resource.type |
Valores mapeados (18 no total, por exemplo, Agreement → SETTING, ApplicationManagement → SETTING, ... |
loggedByService |
target.resource.type |
Mapeado: Core Directory → SETTING |
principal_ip_present |
target.resource.type |
Mapeado: true → SETTING |
type |
target.resource.type |
Mapeado: Device → DEVICE |
kv.value |
target.url |
Mapeado diretamente |
user_attribute_labels |
target.user.attribute.labels |
Mesclado |
role |
target.user.attribute.roles |
Mesclado |
modifiedProperties.newValue |
target.user.department |
Mesclado |
targetResourceType |
target.user.department |
Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
activityDisplayName |
target.user.email_addresses |
Mapeado: Add member to role outside of PIM (permanent) → target.userPrincipalName |
kv.value |
target.user.email_addresses |
Mesclado |
modifiedProperties.newValue |
target.user.email_addresses |
Mesclado |
targer_user_principal_name |
target.user.email_addresses |
Mapeado: (^.*@.*$) → target.userPrincipalName |
target.userPrincipalName |
target.user.email_addresses |
Mesclado |
targetResourceType |
target.user.email_addresses |
Mapeado: User → target.userPrincipalName, "Device", "User", "Directory", "Application", ... |
target_email |
target.user.email_addresses |
Mesclado |
temp_display_name |
target.user.email_addresses |
Mapeado: (^.*@.*$) → temp_display_name |
modifiedProperties.newValue |
target.user.employee_id |
Mapeado diretamente |
modifiedProperties.newValue |
target.user.first_name |
Mapeado diretamente |
modifiedProperties.newValue |
target.user.last_name |
Mapeado diretamente |
modifiedProperties.newValue |
target.user.office_address.name |
Mapeado diretamente |
kv.value |
target.user.phone_numbers |
Mesclado |
modifiedProperties.newValue |
target.user.phone_numbers |
Mesclado |
mp.newValue |
target.user.phone_numbers |
Mesclado |
targetResourceType |
target.user.phone_numbers |
Mapeado: "Device", "User", "Directory", "Application", "Group", "ServicePrincipal", "Role" ... |
modifiedProperties.newValue |
target.user.product_object_id |
Mapeado diretamente |
properties.targetIdentity.Id |
target.user.product_object_id |
Mapeado diretamente |
target.id |
target.user.product_object_id |
Mapeado diretamente |
userId |
target.user.product_object_id |
Mapeado diretamente |
modifiedProperties.newValue |
target.user.title |
Mapeado diretamente |
TargetResource_displayName |
target.user.user_display_name |
Mapeado diretamente |
identity |
target.user.user_display_name |
Mapeado diretamente |
modifiedProperties.newValue |
target.user.user_display_name |
Mapeado diretamente |
mp.newValue |
target.user.user_display_name |
Mapeado diretamente |
properties.TargetDisplayNames.0 |
target.user.user_display_name |
Mapeado diretamente |
properties.targetIdentity.Name |
target.user.user_display_name |
Mapeado diretamente |
properties.userDisplayName |
target.user.user_display_name |
Mapeado diretamente |
target.displayName |
target.user.user_display_name |
Mapeado diretamente |
target_user_name |
target.user.user_display_name |
Mapeado diretamente |
userPrincipalName |
target.user.user_display_name |
Mapeado diretamente |
TargetResource_id |
target.user.userid |
Mapeado diretamente |
identity |
target.user.userid |
Mapeado diretamente |
kv.value |
target.user.userid |
Mapeado diretamente |
modifiedProperties.newValue |
target.user.userid |
Mapeado diretamente |
prop_alternateSignInName |
target.user.userid |
Mapeado diretamente |
prop_signInIdentifier |
target.user.userid |
Mapeado diretamente |
prop_userPrincipalName |
target.user.userid |
Mapeado diretamente |
userPrincipalName |
target.user.userid |
Mapeado diretamente |
DATA:target_domain |
target.userPrincipalName |
Mapeado diretamente |
DATA:tgt_user_principal_name |
target.userPrincipalName |
Mapeado diretamente |
| N/A | extensions.auth.type |
Constante: SSO |
| N/A | metadata.event_type |
Constante: USER_LOGIN |
| N/A | metadata.product_name |
Constante: Azure AD Directory Audit |
| N/A | metadata.vendor_name |
Constante: Microsoft |
| N/A | network.http.parsed_user_agent |
Constante: parseduseragent |
| N/A | principal.resource.type |
Constante: AUDIT_LOG |
| N/A | security_result.priority |
Constante: MEDIUM_PRIORITY |
| N/A | security_result.severity |
Constante: INFORMATIONAL |
| N/A | security_result.summary |
Constante: Successful login occurred |
| N/A | target.resource.type |
Constante: DEVICE |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.