Recopila registros de acceso de Microsoft Entra ID (anteriormente Azure Active Directory)

Versión del analizador: 8.0

Compatible con:

En este documento, se describe cómo recopilar registros de inicio de sesión de Microsoft Entra ID (antes conocido como Azure Active Directory) configurando un feed de Google Security Operations con Microsoft Azure Blob Storage V2.

Microsoft Entra ID es un servicio de administración de identidades y accesos basado en la nube. Los registros de acceso capturan las actividades de autenticación en toda tu organización, incluidos los accesos interactivos de los usuarios, los accesos no interactivos, los accesos de entidades de servicio y los accesos de identidades administradas. Estos registros son fundamentales para supervisar los patrones de acceso, detectar intentos de autenticación sospechosos e investigar incidentes de seguridad.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Una instancia de Google SecOps
  • Acceso con privilegios al portal de Azure con permisos para realizar las siguientes acciones:
    • Crea cuentas de almacenamiento
    • Configura los parámetros de diagnóstico para Microsoft Entra ID
    • Administra las claves de acceso
  • Rol de administrador de seguridad o superior en Microsoft Entra ID (obligatorio para configurar los parámetros de configuración de diagnóstico)

Configura la cuenta de Azure Storage

Crea una cuenta de almacenamiento

  1. En el portal de Azure, busca Cuentas de almacenamiento.
  2. Haz clic en + Crear.
  3. Proporciona los siguientes detalles de configuración:

    Parámetro de configuración Valor
    Suscripción Selecciona tu suscripción a Azure
    Grupo de recursos Selecciona una existente o crea una nueva
    Nombre de la cuenta de almacenamiento Ingresa un nombre único (por ejemplo, secops-entraid-signin).
    Región Selecciona la región (por ejemplo, East US).
    Rendimiento Estándar (recomendado)
    Redundancia GRS (almacenamiento con redundancia geográfica) o LRS (almacenamiento redundante local)
  4. Haz clic en Revisar + crear.

  5. Revisa el resumen de la cuenta y haz clic en Crear.

  6. Espera a que se complete la implementación.

Obtén credenciales de la cuenta de almacenamiento

  1. Ve a la cuenta de almacenamiento que acabas de crear.
  2. En la navegación de la izquierda, selecciona Claves de acceso en Seguridad y redes.
  3. Haz clic en Mostrar claves.
  4. Copia y guarda lo siguiente para usarlo más tarde:
    • Nombre de la cuenta de almacenamiento: Tu nombre de la cuenta de almacenamiento (por ejemplo, secops-entraid-signin)
    • Clave 1 o Clave 2: Es la clave de acceso compartido (una cadena aleatoria de 512 bits en codificación base-64).

Obtén el extremo del servicio Blob

  1. En la misma cuenta de almacenamiento, selecciona Extremos en la navegación de la izquierda.
  2. Copia y guarda la URL del extremo del servicio Blob.
    • Ejemplo: https://secops-entraid-signin.blob.core.windows.net/

Configura los parámetros de configuración de diagnóstico de Microsoft Entra ID

Para exportar los registros de acceso de Entra ID a la cuenta de almacenamiento, haz lo siguiente:

  1. En el portal de Azure, busca Microsoft Entra ID.
  2. En el panel de navegación de la izquierda, ve a Supervisión y estado > Configuración de diagnóstico.
  3. Haz clic en + Agregar parámetro de configuración de diagnóstico.
  4. Proporciona los siguientes detalles de configuración:
    • Nombre del parámetro de configuración de diagnóstico: Ingresa un nombre descriptivo (por ejemplo, signin-logs-to-secops).
    • En la sección Registros, selecciona las siguientes categorías de registros de acceso:
      • SignInLogs: Inicios de sesión interactivos de usuarios
      • NonInteractiveUserSignInLogs: Registros de acceso de usuarios no interactivos
      • ServicePrincipalSignInLogs: Registros de acceso de la entidad de servicio y la aplicación
      • ManagedIdentitySignInLogs: Registros de acceso de identidades administradas
      • ADFSSignInLogs: Actividad de acceso para las aplicaciones de Active Directory Federated Services (AD FS) (selecciona solo si se usa AD FS)
    • En la sección Detalles del destino, selecciona la casilla de verificación Archivar en una cuenta de almacenamiento.
    • Suscripción: Selecciona la suscripción que contiene tu cuenta de almacenamiento.
    • Cuenta de almacenamiento: Selecciona la cuenta de almacenamiento que creaste antes (por ejemplo, secops-entraid-signin).
  5. Haz clic en Guardar.

Configura un feed en Google SecOps para transferir registros de acceso de Microsoft Entra ID

Debes crear un feed independiente para cada contenedor de registros de acceso. En la siguiente tabla, se muestra la asignación entre los contenedores y las categorías de registros:

Nombre del contenedor Categoría de registro
insights-logs-signinlogs Registros de acceso interactivos
insights-logs-noninteractiveusersigninlogs Registros de inicio de sesión no interactivos
insights-logs-serviceprincipalsigninlogs Registros de acceso de la entidad de servicio
insights-logs-managedidentitysigninlogs Registros de acceso de identidad administrada
insights-logs-adfssigninlogs Registros de inicio de sesión de AD FS

Crea un feed para los registros de acceso interactivo

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en Agregar feed nuevo.
  3. En la siguiente página, haz clic en Configurar un solo feed.
  4. En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo, Entra ID Interactive Sign-in Logs).
  5. Selecciona Microsoft Azure Blob Storage V2 como el Tipo de fuente.
  6. Selecciona Acceso a Azure AD como el Tipo de registro.
  7. Haz clic en Siguiente.
  8. Especifica valores para los siguientes parámetros de entrada:

    • URI de Azure: Ingresa la URL del extremo del servicio Blob con la ruta de acceso del contenedor:
    https://secops-entraid-signin.blob.core.windows.net/insights-logs-signinlogs/
    

    Reemplaza secops-entraid-signin por el nombre de tu cuenta de almacenamiento de Azure.

    • Opción de eliminación del código fuente: Selecciona la opción de eliminación según tu preferencia:
      • Nunca: Nunca borra ningún archivo después de las transferencias.
      • Borrar archivos transferidos: Borra los archivos después de que se transfirieron correctamente.
      • Borrar los archivos transferidos y los directorios vacíos: Borra los archivos y los directorios vacíos después de que se transfirieron correctamente.
    • Antigüedad máxima del archivo: Incluye los archivos modificados en la cantidad de días más reciente (el valor predeterminado es de 180 días).
    • En el menú desplegable de autenticación (que, de forma predeterminada, es Clave de acceso o llave compartida), selecciona el método que deseas usar y proporciona la credencial correspondiente. El esquema de solicitud exacto para cada método se documenta en la referencia de la API de Feed Management:
      • Clave de acceso o clave compartida: En el campo Clave, pega una clave de acceso a la cuenta de almacenamiento (Clave 1 o Clave 2) que registraste antes.
      • Token SAS: En el campo Token, pega un token de firma de acceso compartido (SAS) emitido para el contenedor.
      • Federación de identidades para cargas de trabajo de Azure V2: Ingresa el ID de cliente y el ID de usuario de la aplicación de Microsoft Entra. Copia el ID de sujeto de solo lectura que muestra el feed y configúralo como el sujeto de una credencial federada de Microsoft Entra en la aplicación de Azure. Luego, otorga a esa aplicación el rol Lector de datos de Blob Storage en la cuenta de almacenamiento.
    • Espacio de nombres del recurso: Es el espacio de nombres del recurso.
    • Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
  9. Haz clic en Siguiente.

  10. Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.

Crea feeds para otras categorías de registros de acceso

Repite los pasos anteriores para crear el feed para cada contenedor de registros de acceso adicional, con la misma configuración, pero con el URI de Azure adecuado:

Para los registros de acceso no interactivos, haz lo siguiente:

  • Nombre del feed: Entra ID Non-interactive Sign-in Logs
  • Tipo de registro: Azure AD Sign-In
  • URI de Azure: https://secops-entraid-signin.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/

Para los registros de acceso de la entidad de servicio:

  • Nombre del feed: Entra ID Service Principal Sign-in Logs
  • Tipo de registro: Azure AD Sign-In
  • URI de Azure: https://secops-entraid-signin.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/

Para los registros de acceso de identidades administradas:

  • Nombre del feed: Entra ID Managed Identity Sign-in Logs
  • Tipo de registro: Azure AD Sign-In
  • URI de Azure: https://secops-entraid-signin.blob.core.windows.net/insights-logs-managedidentitysigninlogs/

Para los registros de acceso de AD FS:

  • Nombre del feed: Entra ID AD FS Sign-in Logs
  • Tipo de registro: Azure AD Sign-In
  • URI de Azure: https://secops-entraid-signin.blob.core.windows.net/insights-logs-adfssigninlogs/

Configura el firewall de Azure Storage (si está habilitado)

Si tu cuenta de Azure Storage usa un firewall, debes agregar los rangos de IP de Google SecOps.

  1. En el portal de Azure, ve a tu cuenta de almacenamiento.
  2. En Seguridad y redes, selecciona Redes.
  3. En Firewalls and virtual networks, selecciona Enabled from selected virtual networks and IP addresses.
  4. En la sección Firewall, en Rango de direcciones, haz clic en + Agregar rango de IP.
  5. Agrega cada rango de IP de Google SecOps en notación CIDR.

    Para obtener los rangos de IP actuales, haz lo siguiente:

  6. Haz clic en Guardar.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
AuthenticationContextClassReferences_label additional.fields Combinado
AuthenticationProtocol_label additional.fields Combinado
ClientCredentialType_label additional.fields Combinado
TimeGenerated_label additional.fields Combinado
additional_AuthenticationProtocol additional.fields Combinado
additional_AuthenticationRequirement additional.fields Combinado
additional_DurationMs additional.fields Combinado
additional_ResultSignature additional.fields Combinado
additional_TokenIssuerType additional.fields Combinado
additional_resultSignature additional.fields Combinado
additional_resultType additional.fields Combinado
additional_tokenIssuerType additional.fields Combinado
agentSubjectType_label additional.fields Combinado
agentType_label additional.fields Combinado
authconclassref_detail_label additional.fields Combinado
authconclassref_id_label additional.fields Combinado
authenticationDetail_label additional.fields Combinado
authenticationRequirement_label additional.fields Combinado
authentication_Detail_label additional.fields Combinado
clientCredentialType_fields additional.fields Combinado
conditionalAccessAudiences_label additional.fields Combinado
conditionalAccessStatus_fields additional.fields Combinado
conditionalAccessStatus_label additional.fields Combinado
crossTenantAccessType_fields additional.fields Combinado
field_ additional.fields Combinado
incomingTokenType_fields additional.fields Combinado
incoming_token_type_label additional.fields Combinado
originalRequestId_label additional.fields Combinado
originalTransferMethod_fields additional.fields Combinado
originalTransferMethod_label additional.fields Combinado
processingTimeInMilliseconds_label additional.fields Combinado
prp_networkType_additional_fields additional.fields Combinado
prp_network_names_additional_fields additional.fields Combinado
resource_label additional.fields Combinado
riskDetail_fields additional.fields Combinado
riskEventTypeV2_label additional.fields Combinado
riskEventType_label additional.fields Combinado
riskLevelAggregated_fields additional.fields Combinado
riskLevelDuringSignIn_fields additional.fields Combinado
riskState_fields additional.fields Combinado
risk_event_types_label additional.fields Combinado
risk_event_types_v2_label additional.fields Combinado
signInEventTypes_label additional.fields Combinado
signInTokenProtectionStatus_fields additional.fields Combinado
sign_In_Token_Protection_Status_fields additional.fields Combinado
status_additional_details_label additional.fields Combinado
has_principal extensions.auth.type Asignado: trueAUTHTYPE_UNSPECIFIED
has_target_user extensions.auth.type Asignado: trueAUTHTYPE_UNSPECIFIED
Category metadata.description Asignado directamente
CreatedDateTime metadata.event_timestamp Se analizó como ISO8601
createdDateTime metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ssZ
properties.createdDateTime metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ssZ
when metadata.event_timestamp Se analizó como yyyy-MM-dd HH:mm:ss
has_principal metadata.event_type Asignado: trueUSER_LOGIN, trueSTATUS_UPDATE
has_target_user metadata.event_type Asignado: trueUSER_LOGIN
TenantId metadata.product_deployment_id Asignado directamente
tenantId metadata.product_deployment_id Asignado directamente
operationName metadata.product_event_type Asignado directamente
id metadata.product_log_id Asignado directamente
prop_id metadata.product_log_id Asignado directamente
operationVersion metadata.product_version Asignado directamente
UserAgent network.http.parsed_user_agent Asignado directamente
properties.userAgent network.http.parsed_user_agent Se cambió el nombre o se asignó
Status_errorCode network.http.response_code Asignado directamente
status.errorCode network.http.response_code Asignado directamente
Browser network.http.user_agent Asignado directamente
UserAgent network.http.user_agent Asignado directamente
properties.userAgent network.http.user_agent Asignado directamente
CorrelationId network.session_id Asignado directamente
properties.sessionId network.session_id Asignado directamente
appDisplayName principal.application Asignado directamente
hardware principal.asset.hardware Combinado
callerIpAddress principal.asset.ip Combinado
ipAddress principal.asset.ip Combinado
principal_ip principal.asset.ip Combinado
callerIpAddress principal.ip Combinado
ipAddress principal.ip Combinado
principal_ip principal.ip Combinado
City principal.location.city Asignado directamente
city principal.location.city Asignado directamente
city_value principal.location.city Asignado directamente
CountryOrRegion principal.location.country_or_region Asignado directamente
countryOrRegion principal.location.country_or_region Asignado directamente
country_or_region_value principal.location.country_or_region Asignado directamente
geoCoordinates_latitude principal.location.region_coordinates.latitude Asignado directamente
geo_latitude principal.location.region_coordinates.latitude Asignado directamente
geo_latitude_value principal.location.region_coordinates.latitude Asignado directamente
geoCoordinates_longitude principal.location.region_coordinates.longitude Asignado directamente
geo_longitude principal.location.region_coordinates.longitude Asignado directamente
geo_longitude_value principal.location.region_coordinates.longitude Asignado directamente
State principal.location.state Asignado directamente
state principal.location.state Asignado directamente
state_value principal.location.state Asignado directamente
OperatingSystem principal.platform Asignado: WinWINDOWS, MacMAC, LinLINUX
DeviceDetail_operatingSystem principal.platform_version Asignado directamente
OperatingSystem principal.platform_version Asignado directamente
ServicePrincipalId_label principal.resource.attribute.labels Combinado
resourceServicePrincipalId_label principal.resource.attribute.labels Combinado
userPrincipalName principal.user.email_addresses Combinado
userDisplayName principal.user.user_display_name Asignado directamente
userId principal.user.userid Asignado directamente
auth_detail_sec security_result Combinado
auth_sec_res security_result Combinado
sec_res security_result Combinado
sr_result security_result Combinado
OperationName security_result.action Asignado: Sign-in activityaction
ResultType security_result.action Asignado: 0action
action security_result.action Combinado
security_action security_result.action Combinado
Category security_result.category Combinado
OperationName security_result.category Asignado: Sign-in activityCategory
category security_result.category_details Combinado
AADTenantId_label security_result.detection_fields Combinado
AppOwnerTenantId_label security_result.detection_fields Combinado
AutonomousSystemNumber_label security_result.detection_fields Combinado
CorrelationId_label security_result.detection_fields Combinado
CrossTenantAccessType_label security_result.detection_fields Combinado
DeviceDetail_browser_label security_result.detection_fields Combinado
IsTenantRestricted_label security_result.detection_fields Combinado
IsThroughGlobalSecureAccess_label security_result.detection_fields Combinado
TokenIssuerType_label security_result.detection_fields Combinado
Type_label security_result.detection_fields Combinado
UniqueTokenIdentifier_label security_result.detection_fields Combinado
_Internal_WorkspaceResourceId_label security_result.detection_fields Combinado
_TimeReceived_label security_result.detection_fields Combinado
alternateSignInName_label security_result.detection_fields Combinado
appId_label security_result.detection_fields Combinado
appid_label security_result.detection_fields Combinado
browser_label security_result.detection_fields Combinado
clientAppUsed_label security_result.detection_fields Combinado
conditionalAccessStatus_label security_result.detection_fields Combinado
correlationId_field security_result.detection_fields Combinado
cribl_source_label security_result.detection_fields Combinado
cribl_topic_name_label security_result.detection_fields Combinado
detail_label security_result.detection_fields Combinado
deviceId_label security_result.detection_fields Combinado
deviceName_label security_result.detection_fields Combinado
displayName_label security_result.detection_fields Combinado
flaggedForReview_label security_result.detection_fields Combinado
home_id_label security_result.detection_fields Combinado
home_tenant_name_label security_result.detection_fields Combinado
id_label security_result.detection_fields Combinado
isCompliant_label security_result.detection_fields Combinado
isInteractive_label security_result.detection_fields Combinado
isManaged_label security_result.detection_fields Combinado
item_id_label security_result.detection_fields Combinado
message security_result.detection_fields Asignado: cribl_pipecribl_topic_name_label, cribl_pipecribl_source_label
method_label security_result.detection_fields Combinado
networkNames_label security_result.detection_fields Combinado
networkType_label security_result.detection_fields Combinado
network_Names_label security_result.detection_fields Combinado
network_Type_label security_result.detection_fields Combinado
network_type_label security_result.detection_fields Combinado
operationVersion_label security_result.detection_fields Combinado
properties_resourceDisplayName_label security_result.detection_fields Combinado
properties_resourceId_label security_result.detection_fields Combinado
requirement_provider_label security_result.detection_fields Combinado
resourceOwnerTenantId_label security_result.detection_fields Combinado
resourceTenantId_label security_result.detection_fields Combinado
resource_group_field security_result.detection_fields Combinado
riskDetail_label security_result.detection_fields Combinado
riskLevelAggregated_label security_result.detection_fields Combinado
riskLevelDuringSignIn_label security_result.detection_fields Combinado
riskState_label security_result.detection_fields Combinado
sessionId_label security_result.detection_fields Combinado
sessionLifetimePolicies_label security_result.detection_fields Combinado
siginsess_status_code_label security_result.detection_fields Combinado
signInIdentifier_label security_result.detection_fields Combinado
source_system_label security_result.detection_fields Combinado
step_date_label security_result.detection_fields Combinado
step_detail_label security_result.detection_fields Combinado
step_requirement_label security_result.detection_fields Combinado
tokenIssuerName_label security_result.detection_fields Combinado
token_protection_status_details_label security_result.detection_fields Combinado
trustType_label security_result.detection_fields Combinado
RiskLevelDuringSignIn security_result.priority Asignado: mediumMEDIUM_PRIORITY
ResultType security_result.rule_id Asignado directamente
OperationName security_result.severity Asignado: Sign-in activityERROR
level security_result.severity Asignado directamente
level security_result.severity_details Asignado directamente
OperationName security_result.summary Asignado: Sign-in activitySuccessful login occurred, Sign-in activity → "Failed login…"
ResultType security_result.summary Asignado: 0Successful login occurred
Status_failureReason security_result.summary Asignado directamente
status.failureReason security_result.summary Asignado directamente
AppDisplayName target.application Asignado directamente
properties.appDisplayName target.application Asignado directamente
resourceDisplayName target.application Asignado directamente
AppId_label target.resource.attribute.labels Combinado
identity_label target.resource.attribute.labels Combinado
resourceIdentity_label target.resource.attribute.labels Combinado
resourceId target.resource.name Asignado directamente
ResourceId target.resource.product_object_id Asignado directamente
target_role_name target.user.attribute.roles Combinado
UserPrincipalName target.user.email_addresses Asignado: ^.+@.+$UserPrincipalName
properties.userPrincipalName target.user.email_addresses Combinado
UserId target.user.product_object_id Asignado directamente
Identity target.user.user_display_name Asignado directamente
properties.userDisplayName target.user.user_display_name Asignado directamente
UserPrincipalName target.user.userid Asignado directamente
properties.userId target.user.userid Asignado directamente
N/A extensions.auth.type Constante: AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante: USER_LOGIN
N/A network.http.parsed_user_agent Constante: parseduseragent
N/A principal.platform Constante: WINDOWS
N/A security_result.priority Constante: MEDIUM_PRIORITY
N/A security_result.severity Constante: INFORMATIONAL
N/A security_result.summary Constante: Successful login occurred
properties.userId event.idm.read_only_udm.target.user.product_object_id Se asignó desde el registro de cambios
properties.appDisplayName event.idm.read_only_udm.target.application Se asignó desde el registro de cambios
resourceDisplayName event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
clientAppUsed event.idm.read_only_udm.principal.application Se asignó desde el registro de cambios
deviceDetail.deviceId event.idm.read_only_udm.principal.asset_id y event.idm.read_only_udm.principal.asset.asset_id Se asignó desde el registro de cambios
deviceDetail.isCompliant event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
deviceDetail.isManaged event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
deviceDetail.trustType event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.deviceDetail.browser event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.deviceDetail.displayName event.idm.read_only_udm.principal.hostname y event.idm.read_only_udm.principal.asset.hostname Se asignó desde el registro de cambios
properties.appId event.idm.read_only_udm.target.resource.product_object_id Se asignó desde el registro de cambios
properties.userPrincipalName event.idm.read_only_udm.target.user.email_address Se asignó desde el registro de cambios
properties.userPrincipalName event.idm.read_only_udm.target.user.userid Se asignó desde el registro de cambios
properties.location.countryOrRegion event.idm.read_only_udm.principal.location.country_or_region Se asignó desde el registro de cambios
ip_address_from_resource_provider event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
properties.redirectUrl event.idm.read_only_udm.target.url Se asignó desde el registro de cambios
properties.homeTenantName event.idm.read_only_udm.principal.user.attribute.labels Se asignó desde el registro de cambios
properties.deviceDetail.operatingSystem event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
properties.originalTransferMethod event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
properties.authenticationProtocol event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
properties.federatedCredentialId event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.servicePrincipalCredentialKeyId event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.servicePrincipalCredentialThumbprint event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.sourceAppClientId event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.appServicePrincipalId event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.signInIdentifier event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.alternateSignInName event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.riskLevelDuringSignIn event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.riskEventTypes event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.riskEventTypes_v2 event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.authenticationRequirementPolicies event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.sessionLifetimePolicies event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
properties.authenticationStrengths event.idm.read_only_udm.principal.asset.attribute.labels Se asignó desde el registro de cambios
TimeGenerated event.idm.read_only_udm.metadata.collected_timestamp Se asignó desde el registro de cambios
authenticationRequirement event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
RiskEventTypes event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Status.errorCode event.idm.read_only_udm.network.http.response_code Se asignó desde el registro de cambios
Status.failureReason event.idm.read_only_udm.security_result.summary Se asignó desde el registro de cambios
cribl.cribl_data.cribl_enrichment.topic_name event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
cribl.cribl_data.cribl_enrichment.cribl_source event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
AlternateSignInName event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
SignInIdentifier event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
DeviceDetail.deviceId event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
DeviceDetail.trustType event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
TokenIssuerName event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
AADTenantId event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
authdetail.authenticationMethod event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
authdetail.authenticationMethodDetail event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
authdetail.authenticationStepDateTime event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
authdetail.authenticationStepRequirement event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
authdetail.authenticationStepResultDetail event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
networklocation.networkType event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
networklocation.networkNames event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
authdetail.succeeded event.idm.read_only_udm.security_result.action_details Se asignó desde el registro de cambios
authdetail.succeeded event.idm.read_only_udm.security_result.action Se asignó desde el registro de cambios
Agent.agentType event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
AuthenticationContextClassReferences event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
AuthenticationProtocol event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
AuthenticationRequirement event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ClientCredentialType event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
TimeGenerated event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
AuthenticationProcessingDetails event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
IsInteractive event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
DeviceDetail.displayName event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
OperationVersion event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
AppOwnerTenantId event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
CrossTenantAccessType event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
IsTenantRestricted event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
IsThroughGlobalSecureAccess event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
Type event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
_TimeReceived event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
AuthenticationRequirementPolicies event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
CreatedDateTime event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
apc.displayName event.idm.read_only_udm.security_result.rule_name Se asignó desde el registro de cambios
apc.id event.idm.read_only_udm.security_result.rule_id Se asignó desde el registro de cambios
apc.Result event.idm.read_only_udm.security_result.rule_labels Se asignó desde el registro de cambios
apc.conditionsSatisfied event.idm.read_only_udm.security_result.rule_labels Se asignó desde el registro de cambios
apc.conditionsNotSatisfied event.idm.read_only_udm.security_result.rule_labels Se asignó desde el registro de cambios
apc.enforcedGrantControls event.idm.read_only_udm.security_result.rule_labels Se asignó desde el registro de cambios
apc.enforcedSessionControls event.idm.read_only_udm.security_result.rule_labels Se asignó desde el registro de cambios
SourceSystem event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
SessionLifetimePolicies event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
SessionId event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
ResourceTenantId event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
ResourceOwnerTenantId event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
TokenProtectionStatusDetails.signInSessionStatusCode event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
TokenProtectionStatusDetails.signInSessionStatus event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
DeviceDetail.browser event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
DeviceDetail.operatingSystem event.idm.read_only_udm.security_result.detection_fields Se asignó desde el registro de cambios
ResourceServicePrincipalId event.idm.read_only_udm.principal.user.attribute.labels Se asignó desde el registro de cambios
ResourceIdentity event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
Resource event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
ProcessingTimeInMilliseconds event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
OriginalTransferMethod event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
OriginalRequestId event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
Status.additionalDetails event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
RiskEventTypes_V2 event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
IncomingTokenType event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
LocationDetails.city event.idm.read_only_udm.principal.location.city Se asignó desde el registro de cambios
LocationDetails.countryOrRegion event.idm.read_only_udm.principal.location.country_or_region Se asignó desde el registro de cambios
LocationDetails.state event.idm.read_only_udm.principal.location.state Se asignó desde el registro de cambios
LocationDetails.geoCoordinates.latitude event.idm.read_only_udm.principal.location.region_coordinates.latitude Se asignó desde el registro de cambios
LocationDetails.geoCoordinates.longitude event.idm.read_only_udm.principal.location.region_coordinates.longitude Se asignó desde el registro de cambios
deviceDetail.operatingSystem principal.platform Se asignó desde el registro de cambios
appId", "clientAppUsed", "conditionalAccessStatus", "deviceDetail.deviceId", "deviceDetail.deviceName", "deviceDetail.browser", "deviceDetail.isCompliant", "deviceDetail.isManaged", and "deviceDetail.trustType security_result.detection_fields Se asignó desde el registro de cambios
location.countryOrRegion principal.location.country_or_region Se asignó desde el registro de cambios
location.geoCoordinates.latitude principal.location.region_coordinates.latitude Se asignó desde el registro de cambios
location.geoCoordinates.longitude principal.location.region_coordinates.longitude Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.