Recopila registros de acceso de Microsoft Entra ID (anteriormente Azure Active Directory)
Versión del analizador: 8.0
En este documento, se describe cómo recopilar registros de inicio de sesión de Microsoft Entra ID (antes conocido como Azure Active Directory) configurando un feed de Google Security Operations con Microsoft Azure Blob Storage V2.
Microsoft Entra ID es un servicio de administración de identidades y accesos basado en la nube. Los registros de acceso capturan las actividades de autenticación en toda tu organización, incluidos los accesos interactivos de los usuarios, los accesos no interactivos, los accesos de entidades de servicio y los accesos de identidades administradas. Estos registros son fundamentales para supervisar los patrones de acceso, detectar intentos de autenticación sospechosos e investigar incidentes de seguridad.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Una instancia de Google SecOps
- Acceso con privilegios al portal de Azure con permisos para realizar las siguientes acciones:
- Crea cuentas de almacenamiento
- Configura los parámetros de diagnóstico para Microsoft Entra ID
- Administra las claves de acceso
Rol de administrador de seguridad o superior en Microsoft Entra ID (obligatorio para configurar los parámetros de configuración de diagnóstico)
Configura la cuenta de Azure Storage
Crea una cuenta de almacenamiento
- En el portal de Azure, busca Cuentas de almacenamiento.
- Haz clic en + Crear.
Proporciona los siguientes detalles de configuración:
Parámetro de configuración Valor Suscripción Selecciona tu suscripción a Azure Grupo de recursos Selecciona una existente o crea una nueva Nombre de la cuenta de almacenamiento Ingresa un nombre único (por ejemplo, secops-entraid-signin).Región Selecciona la región (por ejemplo, East US).Rendimiento Estándar (recomendado) Redundancia GRS (almacenamiento con redundancia geográfica) o LRS (almacenamiento redundante local) Haz clic en Revisar + crear.
Revisa el resumen de la cuenta y haz clic en Crear.
Espera a que se complete la implementación.
Obtén credenciales de la cuenta de almacenamiento
- Ve a la cuenta de almacenamiento que acabas de crear.
- En la navegación de la izquierda, selecciona Claves de acceso en Seguridad y redes.
- Haz clic en Mostrar claves.
- Copia y guarda lo siguiente para usarlo más tarde:
- Nombre de la cuenta de almacenamiento: Tu nombre de la cuenta de almacenamiento (por ejemplo,
secops-entraid-signin) - Clave 1 o Clave 2: Es la clave de acceso compartido (una cadena aleatoria de 512 bits en codificación base-64).
- Nombre de la cuenta de almacenamiento: Tu nombre de la cuenta de almacenamiento (por ejemplo,
Obtén el extremo del servicio Blob
- En la misma cuenta de almacenamiento, selecciona Extremos en la navegación de la izquierda.
- Copia y guarda la URL del extremo del servicio Blob.
- Ejemplo:
https://secops-entraid-signin.blob.core.windows.net/
- Ejemplo:
Configura los parámetros de configuración de diagnóstico de Microsoft Entra ID
Para exportar los registros de acceso de Entra ID a la cuenta de almacenamiento, haz lo siguiente:
- En el portal de Azure, busca Microsoft Entra ID.
- En el panel de navegación de la izquierda, ve a Supervisión y estado > Configuración de diagnóstico.
- Haz clic en + Agregar parámetro de configuración de diagnóstico.
- Proporciona los siguientes detalles de configuración:
- Nombre del parámetro de configuración de diagnóstico: Ingresa un nombre descriptivo (por ejemplo,
signin-logs-to-secops). - En la sección Registros, selecciona las siguientes categorías de registros de acceso:
- SignInLogs: Inicios de sesión interactivos de usuarios
- NonInteractiveUserSignInLogs: Registros de acceso de usuarios no interactivos
- ServicePrincipalSignInLogs: Registros de acceso de la entidad de servicio y la aplicación
- ManagedIdentitySignInLogs: Registros de acceso de identidades administradas
- ADFSSignInLogs: Actividad de acceso para las aplicaciones de Active Directory Federated Services (AD FS) (selecciona solo si se usa AD FS)
- En la sección Detalles del destino, selecciona la casilla de verificación Archivar en una cuenta de almacenamiento.
- Suscripción: Selecciona la suscripción que contiene tu cuenta de almacenamiento.
- Cuenta de almacenamiento: Selecciona la cuenta de almacenamiento que creaste antes (por ejemplo,
secops-entraid-signin).
- Nombre del parámetro de configuración de diagnóstico: Ingresa un nombre descriptivo (por ejemplo,
Haz clic en Guardar.
Configura un feed en Google SecOps para transferir registros de acceso de Microsoft Entra ID
Debes crear un feed independiente para cada contenedor de registros de acceso. En la siguiente tabla, se muestra la asignación entre los contenedores y las categorías de registros:
| Nombre del contenedor | Categoría de registro |
|---|---|
insights-logs-signinlogs |
Registros de acceso interactivos |
insights-logs-noninteractiveusersigninlogs |
Registros de inicio de sesión no interactivos |
insights-logs-serviceprincipalsigninlogs |
Registros de acceso de la entidad de servicio |
insights-logs-managedidentitysigninlogs |
Registros de acceso de identidad administrada |
insights-logs-adfssigninlogs |
Registros de inicio de sesión de AD FS |
Crea un feed para los registros de acceso interactivo
- Ve a Configuración de SIEM > Feeds.
- Haz clic en Agregar feed nuevo.
- En la siguiente página, haz clic en Configurar un solo feed.
- En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo,
Entra ID Interactive Sign-in Logs). - Selecciona Microsoft Azure Blob Storage V2 como el Tipo de fuente.
- Selecciona Acceso a Azure AD como el Tipo de registro.
- Haz clic en Siguiente.
Especifica valores para los siguientes parámetros de entrada:
- URI de Azure: Ingresa la URL del extremo del servicio Blob con la ruta de acceso del contenedor:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-signinlogs/Reemplaza
secops-entraid-signinpor el nombre de tu cuenta de almacenamiento de Azure.- Opción de eliminación del código fuente: Selecciona la opción de eliminación según tu preferencia:
- Nunca: Nunca borra ningún archivo después de las transferencias.
- Borrar archivos transferidos: Borra los archivos después de que se transfirieron correctamente.
- Borrar los archivos transferidos y los directorios vacíos: Borra los archivos y los directorios vacíos después de que se transfirieron correctamente.
- Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente (el valor predeterminado es de 180 días).
- En el menú desplegable de autenticación (que, de forma predeterminada, es Clave de acceso o llave compartida), selecciona el método que deseas usar y proporciona la credencial correspondiente. El esquema de solicitud exacto para cada método se documenta en la referencia de la API de Feed Management:
- Clave de acceso o clave compartida: En el campo Clave, pega una clave de acceso a la cuenta de almacenamiento (Clave 1 o Clave 2) que registraste antes.
- Token SAS: En el campo Token, pega un token de firma de acceso compartido (SAS) emitido para el contenedor.
- Federación de identidades para cargas de trabajo de Azure V2: Ingresa el ID de cliente y el ID de usuario de la aplicación de Microsoft Entra. Copia el ID de sujeto de solo lectura que muestra el feed y configúralo como el sujeto de una credencial federada de Microsoft Entra en la aplicación de Azure. Luego, otorga a esa aplicación el rol Lector de datos de Blob Storage en la cuenta de almacenamiento.
- Espacio de nombres del recurso: Es el espacio de nombres del recurso.
- Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
Haz clic en Siguiente.
Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.
Crea feeds para otras categorías de registros de acceso
Repite los pasos anteriores para crear el feed para cada contenedor de registros de acceso adicional, con la misma configuración, pero con el URI de Azure adecuado:
Para los registros de acceso no interactivos, haz lo siguiente:
- Nombre del feed:
Entra ID Non-interactive Sign-in Logs - Tipo de registro:
Azure AD Sign-In - URI de Azure:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/
Para los registros de acceso de la entidad de servicio:
- Nombre del feed:
Entra ID Service Principal Sign-in Logs - Tipo de registro:
Azure AD Sign-In - URI de Azure:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/
Para los registros de acceso de identidades administradas:
- Nombre del feed:
Entra ID Managed Identity Sign-in Logs - Tipo de registro:
Azure AD Sign-In - URI de Azure:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-managedidentitysigninlogs/
Para los registros de acceso de AD FS:
- Nombre del feed:
Entra ID AD FS Sign-in Logs - Tipo de registro:
Azure AD Sign-In URI de Azure:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-adfssigninlogs/
Configura el firewall de Azure Storage (si está habilitado)
Si tu cuenta de Azure Storage usa un firewall, debes agregar los rangos de IP de Google SecOps.
- En el portal de Azure, ve a tu cuenta de almacenamiento.
- En Seguridad y redes, selecciona Redes.
- En Firewalls and virtual networks, selecciona Enabled from selected virtual networks and IP addresses.
- En la sección Firewall, en Rango de direcciones, haz clic en + Agregar rango de IP.
Agrega cada rango de IP de Google SecOps en notación CIDR.
Para obtener los rangos de IP actuales, haz lo siguiente:
- Consulta la documentación sobre la inclusión en la lista de anunciantes permitidos de IP
- O bien, recupéralos de manera programática con la API de Feed Management
Haz clic en Guardar.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
AuthenticationContextClassReferences_label |
additional.fields |
Combinado |
AuthenticationProtocol_label |
additional.fields |
Combinado |
ClientCredentialType_label |
additional.fields |
Combinado |
TimeGenerated_label |
additional.fields |
Combinado |
additional_AuthenticationProtocol |
additional.fields |
Combinado |
additional_AuthenticationRequirement |
additional.fields |
Combinado |
additional_DurationMs |
additional.fields |
Combinado |
additional_ResultSignature |
additional.fields |
Combinado |
additional_TokenIssuerType |
additional.fields |
Combinado |
additional_resultSignature |
additional.fields |
Combinado |
additional_resultType |
additional.fields |
Combinado |
additional_tokenIssuerType |
additional.fields |
Combinado |
agentSubjectType_label |
additional.fields |
Combinado |
agentType_label |
additional.fields |
Combinado |
authconclassref_detail_label |
additional.fields |
Combinado |
authconclassref_id_label |
additional.fields |
Combinado |
authenticationDetail_label |
additional.fields |
Combinado |
authenticationRequirement_label |
additional.fields |
Combinado |
authentication_Detail_label |
additional.fields |
Combinado |
clientCredentialType_fields |
additional.fields |
Combinado |
conditionalAccessAudiences_label |
additional.fields |
Combinado |
conditionalAccessStatus_fields |
additional.fields |
Combinado |
conditionalAccessStatus_label |
additional.fields |
Combinado |
crossTenantAccessType_fields |
additional.fields |
Combinado |
field_ |
additional.fields |
Combinado |
incomingTokenType_fields |
additional.fields |
Combinado |
incoming_token_type_label |
additional.fields |
Combinado |
originalRequestId_label |
additional.fields |
Combinado |
originalTransferMethod_fields |
additional.fields |
Combinado |
originalTransferMethod_label |
additional.fields |
Combinado |
processingTimeInMilliseconds_label |
additional.fields |
Combinado |
prp_networkType_additional_fields |
additional.fields |
Combinado |
prp_network_names_additional_fields |
additional.fields |
Combinado |
resource_label |
additional.fields |
Combinado |
riskDetail_fields |
additional.fields |
Combinado |
riskEventTypeV2_label |
additional.fields |
Combinado |
riskEventType_label |
additional.fields |
Combinado |
riskLevelAggregated_fields |
additional.fields |
Combinado |
riskLevelDuringSignIn_fields |
additional.fields |
Combinado |
riskState_fields |
additional.fields |
Combinado |
risk_event_types_label |
additional.fields |
Combinado |
risk_event_types_v2_label |
additional.fields |
Combinado |
signInEventTypes_label |
additional.fields |
Combinado |
signInTokenProtectionStatus_fields |
additional.fields |
Combinado |
sign_In_Token_Protection_Status_fields |
additional.fields |
Combinado |
status_additional_details_label |
additional.fields |
Combinado |
has_principal |
extensions.auth.type |
Asignado: true → AUTHTYPE_UNSPECIFIED |
has_target_user |
extensions.auth.type |
Asignado: true → AUTHTYPE_UNSPECIFIED |
Category |
metadata.description |
Asignado directamente |
CreatedDateTime |
metadata.event_timestamp |
Se analizó como ISO8601 |
createdDateTime |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ssZ |
properties.createdDateTime |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ssZ |
when |
metadata.event_timestamp |
Se analizó como yyyy-MM-dd HH:mm:ss |
has_principal |
metadata.event_type |
Asignado: true → USER_LOGIN, true → STATUS_UPDATE |
has_target_user |
metadata.event_type |
Asignado: true → USER_LOGIN |
TenantId |
metadata.product_deployment_id |
Asignado directamente |
tenantId |
metadata.product_deployment_id |
Asignado directamente |
operationName |
metadata.product_event_type |
Asignado directamente |
id |
metadata.product_log_id |
Asignado directamente |
prop_id |
metadata.product_log_id |
Asignado directamente |
operationVersion |
metadata.product_version |
Asignado directamente |
UserAgent |
network.http.parsed_user_agent |
Asignado directamente |
properties.userAgent |
network.http.parsed_user_agent |
Se cambió el nombre o se asignó |
Status_errorCode |
network.http.response_code |
Asignado directamente |
status.errorCode |
network.http.response_code |
Asignado directamente |
Browser |
network.http.user_agent |
Asignado directamente |
UserAgent |
network.http.user_agent |
Asignado directamente |
properties.userAgent |
network.http.user_agent |
Asignado directamente |
CorrelationId |
network.session_id |
Asignado directamente |
properties.sessionId |
network.session_id |
Asignado directamente |
appDisplayName |
principal.application |
Asignado directamente |
hardware |
principal.asset.hardware |
Combinado |
callerIpAddress |
principal.asset.ip |
Combinado |
ipAddress |
principal.asset.ip |
Combinado |
principal_ip |
principal.asset.ip |
Combinado |
callerIpAddress |
principal.ip |
Combinado |
ipAddress |
principal.ip |
Combinado |
principal_ip |
principal.ip |
Combinado |
City |
principal.location.city |
Asignado directamente |
city |
principal.location.city |
Asignado directamente |
city_value |
principal.location.city |
Asignado directamente |
CountryOrRegion |
principal.location.country_or_region |
Asignado directamente |
countryOrRegion |
principal.location.country_or_region |
Asignado directamente |
country_or_region_value |
principal.location.country_or_region |
Asignado directamente |
geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Asignado directamente |
geo_latitude |
principal.location.region_coordinates.latitude |
Asignado directamente |
geo_latitude_value |
principal.location.region_coordinates.latitude |
Asignado directamente |
geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Asignado directamente |
geo_longitude |
principal.location.region_coordinates.longitude |
Asignado directamente |
geo_longitude_value |
principal.location.region_coordinates.longitude |
Asignado directamente |
State |
principal.location.state |
Asignado directamente |
state |
principal.location.state |
Asignado directamente |
state_value |
principal.location.state |
Asignado directamente |
OperatingSystem |
principal.platform |
Asignado: Win → WINDOWS, Mac → MAC, Lin → LINUX |
DeviceDetail_operatingSystem |
principal.platform_version |
Asignado directamente |
OperatingSystem |
principal.platform_version |
Asignado directamente |
ServicePrincipalId_label |
principal.resource.attribute.labels |
Combinado |
resourceServicePrincipalId_label |
principal.resource.attribute.labels |
Combinado |
userPrincipalName |
principal.user.email_addresses |
Combinado |
userDisplayName |
principal.user.user_display_name |
Asignado directamente |
userId |
principal.user.userid |
Asignado directamente |
auth_detail_sec |
security_result |
Combinado |
auth_sec_res |
security_result |
Combinado |
sec_res |
security_result |
Combinado |
sr_result |
security_result |
Combinado |
OperationName |
security_result.action |
Asignado: Sign-in activity → action |
ResultType |
security_result.action |
Asignado: 0 → action |
action |
security_result.action |
Combinado |
security_action |
security_result.action |
Combinado |
Category |
security_result.category |
Combinado |
OperationName |
security_result.category |
Asignado: Sign-in activity → Category |
category |
security_result.category_details |
Combinado |
AADTenantId_label |
security_result.detection_fields |
Combinado |
AppOwnerTenantId_label |
security_result.detection_fields |
Combinado |
AutonomousSystemNumber_label |
security_result.detection_fields |
Combinado |
CorrelationId_label |
security_result.detection_fields |
Combinado |
CrossTenantAccessType_label |
security_result.detection_fields |
Combinado |
DeviceDetail_browser_label |
security_result.detection_fields |
Combinado |
IsTenantRestricted_label |
security_result.detection_fields |
Combinado |
IsThroughGlobalSecureAccess_label |
security_result.detection_fields |
Combinado |
TokenIssuerType_label |
security_result.detection_fields |
Combinado |
Type_label |
security_result.detection_fields |
Combinado |
UniqueTokenIdentifier_label |
security_result.detection_fields |
Combinado |
_Internal_WorkspaceResourceId_label |
security_result.detection_fields |
Combinado |
_TimeReceived_label |
security_result.detection_fields |
Combinado |
alternateSignInName_label |
security_result.detection_fields |
Combinado |
appId_label |
security_result.detection_fields |
Combinado |
appid_label |
security_result.detection_fields |
Combinado |
browser_label |
security_result.detection_fields |
Combinado |
clientAppUsed_label |
security_result.detection_fields |
Combinado |
conditionalAccessStatus_label |
security_result.detection_fields |
Combinado |
correlationId_field |
security_result.detection_fields |
Combinado |
cribl_source_label |
security_result.detection_fields |
Combinado |
cribl_topic_name_label |
security_result.detection_fields |
Combinado |
detail_label |
security_result.detection_fields |
Combinado |
deviceId_label |
security_result.detection_fields |
Combinado |
deviceName_label |
security_result.detection_fields |
Combinado |
displayName_label |
security_result.detection_fields |
Combinado |
flaggedForReview_label |
security_result.detection_fields |
Combinado |
home_id_label |
security_result.detection_fields |
Combinado |
home_tenant_name_label |
security_result.detection_fields |
Combinado |
id_label |
security_result.detection_fields |
Combinado |
isCompliant_label |
security_result.detection_fields |
Combinado |
isInteractive_label |
security_result.detection_fields |
Combinado |
isManaged_label |
security_result.detection_fields |
Combinado |
item_id_label |
security_result.detection_fields |
Combinado |
message |
security_result.detection_fields |
Asignado: cribl_pipe → cribl_topic_name_label, cribl_pipe → cribl_source_label |
method_label |
security_result.detection_fields |
Combinado |
networkNames_label |
security_result.detection_fields |
Combinado |
networkType_label |
security_result.detection_fields |
Combinado |
network_Names_label |
security_result.detection_fields |
Combinado |
network_Type_label |
security_result.detection_fields |
Combinado |
network_type_label |
security_result.detection_fields |
Combinado |
operationVersion_label |
security_result.detection_fields |
Combinado |
properties_resourceDisplayName_label |
security_result.detection_fields |
Combinado |
properties_resourceId_label |
security_result.detection_fields |
Combinado |
requirement_provider_label |
security_result.detection_fields |
Combinado |
resourceOwnerTenantId_label |
security_result.detection_fields |
Combinado |
resourceTenantId_label |
security_result.detection_fields |
Combinado |
resource_group_field |
security_result.detection_fields |
Combinado |
riskDetail_label |
security_result.detection_fields |
Combinado |
riskLevelAggregated_label |
security_result.detection_fields |
Combinado |
riskLevelDuringSignIn_label |
security_result.detection_fields |
Combinado |
riskState_label |
security_result.detection_fields |
Combinado |
sessionId_label |
security_result.detection_fields |
Combinado |
sessionLifetimePolicies_label |
security_result.detection_fields |
Combinado |
siginsess_status_code_label |
security_result.detection_fields |
Combinado |
signInIdentifier_label |
security_result.detection_fields |
Combinado |
source_system_label |
security_result.detection_fields |
Combinado |
step_date_label |
security_result.detection_fields |
Combinado |
step_detail_label |
security_result.detection_fields |
Combinado |
step_requirement_label |
security_result.detection_fields |
Combinado |
tokenIssuerName_label |
security_result.detection_fields |
Combinado |
token_protection_status_details_label |
security_result.detection_fields |
Combinado |
trustType_label |
security_result.detection_fields |
Combinado |
RiskLevelDuringSignIn |
security_result.priority |
Asignado: medium → MEDIUM_PRIORITY |
ResultType |
security_result.rule_id |
Asignado directamente |
OperationName |
security_result.severity |
Asignado: Sign-in activity → ERROR |
level |
security_result.severity |
Asignado directamente |
level |
security_result.severity_details |
Asignado directamente |
OperationName |
security_result.summary |
Asignado: Sign-in activity → Successful login occurred, Sign-in activity → "Failed login…" |
ResultType |
security_result.summary |
Asignado: 0 → Successful login occurred |
Status_failureReason |
security_result.summary |
Asignado directamente |
status.failureReason |
security_result.summary |
Asignado directamente |
AppDisplayName |
target.application |
Asignado directamente |
properties.appDisplayName |
target.application |
Asignado directamente |
resourceDisplayName |
target.application |
Asignado directamente |
AppId_label |
target.resource.attribute.labels |
Combinado |
identity_label |
target.resource.attribute.labels |
Combinado |
resourceIdentity_label |
target.resource.attribute.labels |
Combinado |
resourceId |
target.resource.name |
Asignado directamente |
ResourceId |
target.resource.product_object_id |
Asignado directamente |
target_role_name |
target.user.attribute.roles |
Combinado |
UserPrincipalName |
target.user.email_addresses |
Asignado: ^.+@.+$ → UserPrincipalName |
properties.userPrincipalName |
target.user.email_addresses |
Combinado |
UserId |
target.user.product_object_id |
Asignado directamente |
Identity |
target.user.user_display_name |
Asignado directamente |
properties.userDisplayName |
target.user.user_display_name |
Asignado directamente |
UserPrincipalName |
target.user.userid |
Asignado directamente |
properties.userId |
target.user.userid |
Asignado directamente |
| N/A | extensions.auth.type |
Constante: AUTHTYPE_UNSPECIFIED |
| N/A | metadata.event_type |
Constante: USER_LOGIN |
| N/A | network.http.parsed_user_agent |
Constante: parseduseragent |
| N/A | principal.platform |
Constante: WINDOWS |
| N/A | security_result.priority |
Constante: MEDIUM_PRIORITY |
| N/A | security_result.severity |
Constante: INFORMATIONAL |
| N/A | security_result.summary |
Constante: Successful login occurred |
properties.userId |
event.idm.read_only_udm.target.user.product_object_id |
Se asignó desde el registro de cambios |
properties.appDisplayName |
event.idm.read_only_udm.target.application |
Se asignó desde el registro de cambios |
resourceDisplayName |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
clientAppUsed |
event.idm.read_only_udm.principal.application |
Se asignó desde el registro de cambios |
deviceDetail.deviceId |
event.idm.read_only_udm.principal.asset_id y event.idm.read_only_udm.principal.asset.asset_id |
Se asignó desde el registro de cambios |
deviceDetail.isCompliant |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
deviceDetail.isManaged |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
deviceDetail.trustType |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.deviceDetail.browser |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.deviceDetail.displayName |
event.idm.read_only_udm.principal.hostname y event.idm.read_only_udm.principal.asset.hostname |
Se asignó desde el registro de cambios |
properties.appId |
event.idm.read_only_udm.target.resource.product_object_id |
Se asignó desde el registro de cambios |
properties.userPrincipalName |
event.idm.read_only_udm.target.user.email_address |
Se asignó desde el registro de cambios |
properties.userPrincipalName |
event.idm.read_only_udm.target.user.userid |
Se asignó desde el registro de cambios |
properties.location.countryOrRegion |
event.idm.read_only_udm.principal.location.country_or_region |
Se asignó desde el registro de cambios |
ip_address_from_resource_provider |
event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip |
Se asignó desde el registro de cambios |
properties.redirectUrl |
event.idm.read_only_udm.target.url |
Se asignó desde el registro de cambios |
properties.homeTenantName |
event.idm.read_only_udm.principal.user.attribute.labels |
Se asignó desde el registro de cambios |
properties.deviceDetail.operatingSystem |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
properties.originalTransferMethod |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
properties.authenticationProtocol |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
properties.federatedCredentialId |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.servicePrincipalCredentialKeyId |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.servicePrincipalCredentialThumbprint |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.sourceAppClientId |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.appServicePrincipalId |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.signInIdentifier |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.alternateSignInName |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.riskLevelDuringSignIn |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.riskEventTypes |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.riskEventTypes_v2 |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.authenticationRequirementPolicies |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.sessionLifetimePolicies |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
properties.authenticationStrengths |
event.idm.read_only_udm.principal.asset.attribute.labels |
Se asignó desde el registro de cambios |
TimeGenerated |
event.idm.read_only_udm.metadata.collected_timestamp |
Se asignó desde el registro de cambios |
authenticationRequirement |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
RiskEventTypes |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Status.errorCode |
event.idm.read_only_udm.network.http.response_code |
Se asignó desde el registro de cambios |
Status.failureReason |
event.idm.read_only_udm.security_result.summary |
Se asignó desde el registro de cambios |
cribl.cribl_data.cribl_enrichment.topic_name |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
cribl.cribl_data.cribl_enrichment.cribl_source |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
AlternateSignInName |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
SignInIdentifier |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
DeviceDetail.deviceId |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
DeviceDetail.trustType |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
TokenIssuerName |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
AADTenantId |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
authdetail.authenticationMethod |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
authdetail.authenticationMethodDetail |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
authdetail.authenticationStepDateTime |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
authdetail.authenticationStepRequirement |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
authdetail.authenticationStepResultDetail |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
networklocation.networkType |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
networklocation.networkNames |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
authdetail.succeeded |
event.idm.read_only_udm.security_result.action_details |
Se asignó desde el registro de cambios |
authdetail.succeeded |
event.idm.read_only_udm.security_result.action |
Se asignó desde el registro de cambios |
Agent.agentType |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
AuthenticationContextClassReferences |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
AuthenticationProtocol |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
AuthenticationRequirement |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ClientCredentialType |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
TimeGenerated |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
AuthenticationProcessingDetails |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
IsInteractive |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
DeviceDetail.displayName |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
OperationVersion |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
AppOwnerTenantId |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
CrossTenantAccessType |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
IsTenantRestricted |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
IsThroughGlobalSecureAccess |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
Type |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
_TimeReceived |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
AuthenticationRequirementPolicies |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
CreatedDateTime |
event.idm.read_only_udm.metadata.event_timestamp |
Se asignó desde el registro de cambios |
apc.displayName |
event.idm.read_only_udm.security_result.rule_name |
Se asignó desde el registro de cambios |
apc.id |
event.idm.read_only_udm.security_result.rule_id |
Se asignó desde el registro de cambios |
apc.Result |
event.idm.read_only_udm.security_result.rule_labels |
Se asignó desde el registro de cambios |
apc.conditionsSatisfied |
event.idm.read_only_udm.security_result.rule_labels |
Se asignó desde el registro de cambios |
apc.conditionsNotSatisfied |
event.idm.read_only_udm.security_result.rule_labels |
Se asignó desde el registro de cambios |
apc.enforcedGrantControls |
event.idm.read_only_udm.security_result.rule_labels |
Se asignó desde el registro de cambios |
apc.enforcedSessionControls |
event.idm.read_only_udm.security_result.rule_labels |
Se asignó desde el registro de cambios |
SourceSystem |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
SessionLifetimePolicies |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
SessionId |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
ResourceTenantId |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
ResourceOwnerTenantId |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
TokenProtectionStatusDetails.signInSessionStatusCode |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
TokenProtectionStatusDetails.signInSessionStatus |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
DeviceDetail.browser |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
DeviceDetail.operatingSystem |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
ResourceServicePrincipalId |
event.idm.read_only_udm.principal.user.attribute.labels |
Se asignó desde el registro de cambios |
ResourceIdentity |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
Resource |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ProcessingTimeInMilliseconds |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
OriginalTransferMethod |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
OriginalRequestId |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Status.additionalDetails |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
RiskEventTypes_V2 |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
IncomingTokenType |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
LocationDetails.city |
event.idm.read_only_udm.principal.location.city |
Se asignó desde el registro de cambios |
LocationDetails.countryOrRegion |
event.idm.read_only_udm.principal.location.country_or_region |
Se asignó desde el registro de cambios |
LocationDetails.state |
event.idm.read_only_udm.principal.location.state |
Se asignó desde el registro de cambios |
LocationDetails.geoCoordinates.latitude |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
Se asignó desde el registro de cambios |
LocationDetails.geoCoordinates.longitude |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
Se asignó desde el registro de cambios |
deviceDetail.operatingSystem |
principal.platform |
Se asignó desde el registro de cambios |
appId", "clientAppUsed", "conditionalAccessStatus", "deviceDetail.deviceId", "deviceDetail.deviceName", "deviceDetail.browser", "deviceDetail.isCompliant", "deviceDetail.isManaged", and "deviceDetail.trustType |
security_result.detection_fields |
Se asignó desde el registro de cambios |
location.countryOrRegion |
principal.location.country_or_region |
Se asignó desde el registro de cambios |
location.geoCoordinates.latitude |
principal.location.region_coordinates.latitude |
Se asignó desde el registro de cambios |
location.geoCoordinates.longitude |
principal.location.region_coordinates.longitude |
Se asignó desde el registro de cambios |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.