Raccogliere i log di accesso di Microsoft Entra ID
Questo documento spiega come raccogliere i log di accesso di Microsoft Entra ID (in precedenza Azure Active Directory) configurando un feed Google Security Operations. Puoi configurare l'importazione utilizzando due metodi: Azure Event Hub (consigliato) o l'API di terze parti.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Accesso con privilegi al portale di Microsoft Azure
- Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID (obbligatorio per le impostazioni di diagnostica)
- Per il metodo API di terze parti, uno dei seguenti ruoli per la concessione del consenso dell'amministratore:
- Amministratore globale: può concedere il consenso per qualsiasi autorizzazione, per qualsiasi API
- Amministratore dei ruoli con privilegi: può concedere il consenso per qualsiasi autorizzazione, per qualsiasi API
- Amministratore applicazioni cloud: può concedere il consenso per qualsiasi autorizzazione per qualsiasi API, ad eccezione dei ruoli app Microsoft Graph (autorizzazioni applicazione)
Metodo 1: Azure Event Hub (consigliato)
Questo metodo trasmette in streaming i log di accesso di Microsoft Entra ID tramite Azure Event Hub utilizzando le impostazioni di diagnostica. Google SecOps importa i log direttamente dall'hub eventi utilizzando il tipo di feed Azure Event Hub.
Crea uno spazio dei nomi dell'hub di eventi
Uno spazio dei nomi degli hub di evento è un contenitore di gestione per uno o più hub di evento.
- Nel portale Azure, cerca Event Hubs.
- Fai clic su + Crea.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Abbonamento Seleziona il tuo abbonamento Azure Gruppo di risorse Seleziona un'opzione esistente o creane una nuova Nome dello spazio dei nomi Inserisci un nome univoco (ad esempio, secops-entraid-signin).Località Seleziona la regione più vicina al tuo tenant Microsoft Entra Livello di prezzo Standard (consigliato per la produzione) Unità di throughput Inizia con 1, attiva l'aumento automatico (opzione consigliata) Fai clic su Review + create (Rivedi e crea).
Rivedi la panoramica e fai clic su Crea.
Attendi il completamento del deployment (1-2 minuti).
Creare l'Event Hub
- Dopo il deployment dello spazio dei nomi, vai allo spazio dei nomi dell'hub di evento.
- Nel menu di navigazione a sinistra, seleziona Hub eventi in Entità.
- Fai clic su + Event Hub.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Nome Inserisci un nome univoco (ad esempio, entraid-signin-logs).Conteggio partizioni 40 (consigliato per uno scaling ottimale di Google SecOps) Conservazione dei messaggi 7 giorni (minimo consigliato) Acquisizione Disattivato (non necessario per Google SecOps) Fai clic su Crea.
Recuperare una stringa di connessione dell'hub di eventi
Google SecOps richiede una stringa di connessione per l'autenticazione a Event Hub.
Opzione A: stringa di connessione a livello di spazio dei nomi (consigliata)
- Vai allo spazio dei nomi dell'hub di evento.
- Nel menu di navigazione a sinistra, seleziona Criteri di accesso condiviso in Impostazioni.
- Fai clic sulla policy predefinita RootManageSharedAccessKey.
- Copia la stringa di connessione - chiave primaria.
- Salva questa stringa di connessione in modo sicuro.
Esempio:
Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
Opzione B: stringa di connessione a livello di hub eventi
- Vai all'hub di evento (non allo spazio dei nomi).
- Nel menu di navigazione a sinistra, seleziona Criteri di accesso condiviso in Impostazioni.
- Fai clic su + Aggiungi per creare una nuova policy.
- Fornisci i seguenti dettagli di configurazione:
- Nome criterio: inserisci un nome descrittivo (ad esempio
chronicle-read). - Autorizzazioni: seleziona Ascolta (accesso di sola lettura)
- Nome criterio: inserisci un nome descrittivo (ad esempio
- Fai clic su Crea.
- Fai clic sulla policy appena creata.
- Copia la stringa di connessione - chiave primaria.
Salva questa stringa di connessione in modo sicuro.
Configurare le impostazioni di diagnostica di Microsoft Entra ID
- Accedi al centro di amministrazione di Microsoft Entra come amministratore della sicurezza o ruolo superiore.
- Vai a Entra ID > Monitoraggio e integrità > Impostazioni di diagnostica.
- Fai clic su + Aggiungi impostazione di diagnostica.
Fornisci i seguenti dettagli di configurazione:
- Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio
signin-logs-to-eventhub). Nella sezione Log, seleziona le categorie di log di accesso che vuoi esportare:
- SignInLogs: accessi utente interattivi.
- NonInteractiveUserSignInLogs: accessi utente non interattivi (consigliato).
- ServicePrincipalSignInLogs: accessi dell'entità servizio (facoltativo).
- ManagedIdentitySignInLogs: accessi con identità gestita (facoltativo).
- ADFSSignInLogs: log di accesso AD FS (facoltativo, se AD FS è in uso).
- RiskyUsers: utenti contrassegnati come a rischio da Microsoft Entra ID Protection (facoltativo).
- UserRiskEvents: dettagli dell'evento di accesso rischioso (facoltativo).
Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi.
Abbonamento: seleziona l'abbonamento contenente lo spazio dei nomi dell'hub eventi.
Spazio dei nomi dell'hub eventi: seleziona lo spazio dei nomi che hai creato (ad esempio,
secops-entraid-signin).Nome dell'hub eventi: seleziona l'hub eventi che hai creato (ad esempio,
entraid-signin-logs).Nome policy dell'hub eventi: seleziona RootManageSharedAccessKey.
- Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio
Fai clic su Salva.
(Facoltativo) Configura Azure Blob Storage per il checkpoint
Google SecOps può utilizzare l'archiviazione BLOB di Azure per archiviare i checkpoint di Event Hub, che tengono traccia degli eventi elaborati. In questo modo si evita l'importazione duplicata se il feed viene temporaneamente interrotto.
Crea un account di archiviazione per il checkpoint
- Nel portale Azure, cerca Account di archiviazione.
- Fai clic su + Crea.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Abbonamento Seleziona il tuo abbonamento Azure Gruppo di risorse Utilizza lo stesso gruppo di risorse di Event Hub Nome account di archiviazione Inserisci un nome univoco (ad esempio, secopsaadsignin).Regione Stessa regione dell'hub di eventi Prestazioni Standard Ridondanza LRS (archiviazione con ridondanza locale) Fai clic su Review + create (Rivedi e crea).
Fai clic su Crea.
Crea il contenitore blob
- Vai all'account di archiviazione che hai creato.
- Nel riquadro di navigazione a sinistra, seleziona Container nella sezione Archiviazione dati.
- Fai clic su + Container.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci
checkpoints - Livello di accesso pubblico: privato (nessun accesso anonimo)
- Nome: inserisci
- Fai clic su Crea.
Recuperare le credenziali dell'account di archiviazione
- Nell'account di archiviazione, seleziona Chiavi di accesso in Sicurezza e networking.
- Fai clic su Mostra chiavi.
- Copia e salva:
- Nome account di archiviazione: il nome del tuo account di archiviazione.
- Chiave 1: il valore della chiave di accesso.
(Facoltativo) Creare un gruppo consumer dedicato
Per impostazione predefinita, Event Hub fornisce un gruppo di consumer denominato $Default. Per gli ambienti di produzione, ti consigliamo di creare un gruppo di consumatori dedicato per Google SecOps.
- Vai all'hub di evento (non allo spazio dei nomi).
- Nel menu di navigazione a sinistra, seleziona Gruppi di consumatori in Entità.
- Fai clic su + Gruppo di consumatori.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome descrittivo (ad esempio,
chronicle)
- Nome: inserisci un nome descrittivo (ad esempio,
Fai clic su Crea.
Configura un feed in Google SecOps per importare i log di accesso di Microsoft Entra ID
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Microsoft Entra ID Sign-In Logs - Event Hub). - Seleziona Microsoft Azure Event Hub come tipo di origine.
- Seleziona Microsoft Azure AD come Tipo di log.
- Fai clic su Avanti.
Specifica i valori per i seguenti parametri di input:
Stringa di connessione dell'hub eventi: inserisci la stringa di connessione dell'hub eventi acquisita in precedenza.
Se utilizzi una stringa di connessione a livello di spazio dei nomi:
- Assicurati di aver rimosso il parametro
EntityPath. - Devi anche fornire il Nome dell'hub di eventi nel campo successivo.
Se utilizzi una stringa di connessione a livello di hub eventi:
- Utilizza la stringa di connessione così com'è (incluso
EntityPath). Il campo Nome hub eventi può essere lasciato vuoto.
Nome hub di eventi: inserisci il nome dell'hub di eventi, ad esempio
entraid-signin-logs.
Obbligatorio se utilizzi la stringa di connessione a livello di spazio dei nomi. Facoltativo se utilizzi la stringa di connessione a livello di hub eventi.
- Gruppo di consumer (facoltativo): inserisci il nome del gruppo di consumer.
- Lascia vuoto per utilizzare il gruppo di consumatori
$Defaultpredefinito. Se hai creato un gruppo di consumatori dedicato, inseriscine il nome (ad esempio,
chronicle).Nome container Blob Storage (facoltativo): per il checkpoint, inserisci il nome del container (ad esempio
checkpoints).
Se fornisci l'archiviazione BLOB per il checkpoint:
- Nome account Azure Storage: inserisci il nome dell'account di archiviazione dalla configurazione del checkpoint.
Chiave dell'account di archiviazione Azure: inserisci la chiave di accesso dalla configurazione del checkpoint.
Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
- Assicurati di aver rimosso il parametro
Fai clic su Avanti.
Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Metodo 2: API di terze parti
Questo metodo utilizza l'API Microsoft Graph per recuperare i log di accesso di Microsoft Entra ID direttamente dal tuo tenant Microsoft.
Configura la lista consentita IP
Google SecOps richiede l'inserimento nella lista consentita per i tipi di log che vengono importati da API di terze parti, quindi aggiungi gli intervalli IP di Google nelle impostazioni di rete o nelle norme di accesso condizionale di Microsoft Azure prima di creare il feed. Ciò è importante quando l'origine dati applica restrizioni basate sull'IP. Se il feed restituisce un errore 403, verifica che la lista consentita sia attivata. Tieni presente che l'elenco pubblicato è l'goog.json di Google, non un elenco in uscita di Google SecOps, e Google SecOps non può garantire che un feed provenga da indirizzi di una determinata regione. Per limitare l'accesso a un intervallo più ristretto, apri un ticket di assistenza.
Ottenere gli intervalli IP di Google SecOps
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Prendi nota degli intervalli IP visualizzati nell'interfaccia di creazione dei feed.
- In alternativa, recupera gli intervalli IP in modo programmatico utilizzando l'API Feed Management.
Configura l'accesso condizionale per le identità dei workload (se necessario)
Se la tua organizzazione utilizza policy di accesso condizionale che limitano l'accesso in base alla località:
- Nel Centro di amministrazione Microsoft Entra, vai a Protezione > Accesso condizionale > Posizioni denominate.
- Fai clic su + Nuova posizione.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci
Google SecOps IP Ranges. - Contrassegna come posizione attendibile: facoltativo, in base alla tua policy di sicurezza.
- Intervalli IP: aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
- Nome: inserisci
- Fai clic su Crea.
- Vai a Accesso condizionale > Norme.
- Per tutte le policy che si applicano alle identità dei workload, configura un'esclusione per la località denominata
Google SecOps IP Rangeso per il service principal specifico.
Configurare l'accesso all'API Microsoft Entra ID
Crea registrazione app
- Accedi al centro di amministrazione Microsoft Entra o al portale Azure.
- Vai ad Identità > Applicazioni > Registrazioni app.
- Fai clic su Nuova registrazione.
Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome descrittivo (ad esempio,
Google SecOps Sign-In Logs Integration). - Tipi di account supportati: seleziona Solo account in questa directory dell'organizzazione (singolo tenant).
- URI di reindirizzamento: lascia vuoto (non richiesto per l'autenticazione dell'entità di servizio).
- Nome: inserisci un nome descrittivo (ad esempio,
Fai clic su Register (Registrati).
Dopo la registrazione, copia e salva i seguenti valori:
- ID applicazione (client)
- ID directory (tenant)
Configura le autorizzazioni API
L'integrazione richiede le seguenti autorizzazioni dell'applicazione Microsoft Graph:
- Nella registrazione dell'app, vai ad API permissions (Autorizzazioni API).
- Fai clic su Aggiungi un'autorizzazione.
- Seleziona Microsoft Graph > Autorizzazioni applicazione.
- Seleziona le seguenti autorizzazioni:
- AuditLog.Read.All: necessario per leggere i log di accesso.
- Directory.Read.All: richiesto dall'API Microsoft Graph per l'accesso ai log di accesso (problema noto).
- SecurityEvents.Read.All: richiesto da Google SecOps.
- (Facoltativo) Per acquisire anche le policy di accesso condizionale applicate a ogni accesso, aggiungi un'autorizzazione di lettura dell'accesso condizionale:
- Policy.Read.ConditionalAccess: consigliato (privilegi minimi). Consente al feed di compilare il campo
appliedConditionalAccessPoliciesin ogni record di accesso.
- Policy.Read.ConditionalAccess: consigliato (privilegi minimi). Consente al feed di compilare il campo
- Fai clic su Aggiungi autorizzazioni.
- Fai clic su Concedi il consenso amministratore per [La tua organizzazione].
- Verifica che la colonna Stato mostri Concesso per [La tua organizzazione] per ogni autorizzazione che hai aggiunto.
| Autorizzazione | Tipo | Descrizione |
|---|---|---|
| AuditLog.Read.All | Applicazione | Leggere tutti i dati di accesso e dei log di controllo |
| Directory.Read.All | Applicazione | Leggi i dati della directory (obbligatorio per l'accesso all'API) |
| SecurityEvents.Read.All | Applicazione | Leggere gli eventi di sicurezza |
| Policy.Read.ConditionalAccess | Applicazione | Facoltativo. Leggi le policy di accesso condizionale in modo che appliedConditionalAccessPolicies sia incluso nei log di accesso |
Crea un client secret
- Vai a Certificates & secrets (Certificati e secret).
- Fai clic su Nuovo segreto client.
Fornisci i seguenti dettagli di configurazione:
- Descrizione: inserisci un nome descrittivo (ad esempio,
Google SecOps Feed). - Scade: seleziona un periodo di scadenza.
- Descrizione: inserisci un nome descrittivo (ad esempio,
Fai clic su Aggiungi.
Importante: copia immediatamente il valore del client secret. Questo valore viene visualizzato una sola volta e non può essere recuperato in un secondo momento.
Verifica l'accesso API prima di creare il feed
Prima di creare il feed Google SecOps, verifica che l'entità di servizio possa autenticarsi e accedere correttamente all'API Microsoft Graph.
Testa l'autenticazione utilizzando PowerShell
# Replace with your actual values $tenantId = "your-tenant-id" $clientId = "your-client-id" $clientSecret = "your-client-secret" # Token request parameters (must be lowercase) $tokenBody = @{ grant_type = "client_credentials" client_id = $clientId client_secret = $clientSecret scope = "https://graph.microsoft.com/.default" } # Request access token $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token" $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded" if ($tokenResponse.access_token) { Write-Host "✓ Successfully obtained access token" -ForegroundColor Green # Test API call to sign-ins endpoint $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1" $headers = @{ Authorization = "Bearer $($tokenResponse.access_token)" } try { $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green } catch { Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red } } else { Write-Host "✗ Failed to obtain access token" -ForegroundColor Red }Output previsto:
✓ Successfully obtained access token ✓ Successfully accessed sign-ins API Sample sign-in log retrieved successfullyTestare l'autenticazione utilizzando curl
# Replace with your actual values TENANT_ID="your-tenant-id" CLIENT_ID="your-client-id" CLIENT_SECRET="your-client-secret" # Request access token curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \ -H "Content-Type: application/x-www-form-urlencoded" \ -d "grant_type=client_credentials" \ -d "client_id=$CLIENT_ID" \ -d "client_secret=$CLIENT_SECRET" \ -d "scope=https://graph.microsoft.com/.default" # Test API access curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \ "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
Configura un feed in Google SecOps per importare i log di accesso di Microsoft Entra ID
Configurare il feed
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Microsoft Entra ID Sign-In Logs). - Seleziona API di terze parti come Tipo di origine.
- Seleziona Microsoft Azure AD come Tipo di log.
- Fai clic su Avanti.
Configurare i parametri del feed
Specifica i valori per i seguenti parametri di input:
- ID client OAuth: l'ID applicazione (client) della registrazione dell'app.
- Client secret OAuth: il valore del client secret copiato in precedenza.
- ID tenant: l'ID tenant Microsoft della registrazione dell'app (formato UUID, ad esempio
0fc279f9-fe30-41be-97d3-abe1d7681418). API Full Path: URL dell'endpoint API REST Microsoft Graph:
graph.microsoft.com/v1.0/auditLogs/signInsEndpoint di autenticazione API: endpoint di autenticazione Microsoft Active Directory:
login.microsoftonline.com
Opzioni avanzate:
- Nome feed: un valore precompilato che identifica il feed.
- Tipo di origine: API di terze parti (meccanismo per la raccolta dei log in Google SecOps).
- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset a cui verrà associato il feed.
- Etichette di importazione: le etichette verranno aggiunte a tutti gli eventi di questo feed.
Fai clic su Avanti.
Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Endpoint regionali
Per i deployment di Microsoft Entra ID nei cloud sovrani, utilizza gli endpoint regionali appropriati:
| Ambiente cloud | Percorso completo dell'API | Endpoint di autenticazione API |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/signIns |
login.microsoftonline.com |
| US Government L4 | graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| US Government L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| Cina (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns |
login.chinacloudapi.cn |
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
CertSerialNumber |
about.artifact.last_https_certificate.serial_number |
Mappato direttamente |
modifiedProperty.newValue |
about.location.city |
Mappato direttamente |
modifiedProperty.newValue |
about.location.country_or_region |
Mappato direttamente |
modifiedProperty.newValue |
about.location.state |
Mappato direttamente |
modifiedProperty.newValue |
about.user.department |
Unita |
modifiedProperty.newValue |
about.user.email_addresses |
Unita |
modifiedProperty.newValue |
about.user.first_name |
Mappato direttamente |
modifiedProperty.newValue |
about.user.last_name |
Mappato direttamente |
modifiedProperty.newValue |
about.user.phone_numbers |
Unita |
modifiedProperty.newValue |
about.user.product_object_id |
Mappato direttamente |
modifiedProperty.newValue |
about.user.title |
Mappato direttamente |
modifiedProperty.newValue |
about.user.user_display_name |
Mappato direttamente |
modifiedProperty.newValue |
about.user.userid |
Mappato direttamente |
C_DeviceId_label |
additional.fields |
Unita |
C_Iat_label |
additional.fields |
Unita |
C_Idtyp_label |
additional.fields |
Unita |
C_Sid_label |
additional.fields |
Unita |
CorrelationId_label |
additional.fields |
Unita |
CrossTenantAccessType_label |
additional.fields |
Unita |
ImpersonationLevel_label |
additional.fields |
Unita |
KeyLength_label |
additional.fields |
Unita |
aadtenant_label |
additional.fields |
Unita |
additionalDetails_label |
additional.fields |
Unita |
additional_crossTenantAccessType |
additional.fields |
Unita |
additional_detail_label |
additional.fields |
Unita |
additional_detectedDateTime |
additional.fields |
Unita |
additional_detectionTimingType |
additional.fields |
Unita |
additional_durationMs |
additional.fields |
Unita |
additional_fields |
additional.fields |
Unita |
additional_isDeleted |
additional.fields |
Unita |
additional_isGuest |
additional.fields |
Unita |
additional_isProcessing |
additional.fields |
Unita |
additional_lastUpdatedDateTime |
additional.fields |
Unita |
additional_resultSignature |
additional.fields |
Unita |
additional_source |
additional.fields |
Unita |
additional_tokenIssuerName |
additional.fields |
Unita |
additional_tokenIssuerType |
additional.fields |
Unita |
additional_userType |
additional.fields |
Unita |
altitude_loc |
additional.fields |
Unita |
appServicePrincipalId_label |
additional.fields |
Unita |
atContentH_label |
additional.fields |
Unita |
atContentP_label |
additional.fields |
Unita |
auth_detail_label |
additional.fields |
Unita |
auth_id_label |
additional.fields |
Unita |
authentication |
additional.fields |
Unita |
authenticationDetail_label |
additional.fields |
Unita |
authenticationProtocol_label |
additional.fields |
Unita |
authentication_app_device_details_label |
additional.fields |
Unita |
authentication_requirement_label |
additional.fields |
Unita |
auto_label |
additional.fields |
Unita |
autonomousSystemNumber_label |
additional.fields |
Unita |
cert_issuer_name_label |
additional.fields |
Unita |
cert_thumbprint_label |
additional.fields |
Unita |
clientCredentialType_label |
additional.fields |
Unita |
client_credential_type |
additional.fields |
Unita |
client_credential_type_label |
additional.fields |
Unita |
conditionalAccessStatus_label |
additional.fields |
Unita |
cribl_pipe_label |
additional.fields |
Unita |
crossTenantAccessType_label |
additional.fields |
Unita |
cross_tenant_access_type_label |
additional.fields |
Unita |
domain_hint_present_label |
additional.fields |
Unita |
durationMs_label |
additional.fields |
Unita |
error_number_label |
additional.fields |
Unita |
federated_credential_id_label |
additional.fields |
Unita |
flaggedForReview_label |
additional.fields |
Unita |
flagged_for_review_label |
additional.fields |
Unita |
hometenant_label |
additional.fields |
Unita |
incomingTokenType_label |
additional.fields |
Unita |
incoming_token_type_label |
additional.fields |
Unita |
isTenantRestricted_label |
additional.fields |
Unita |
isThroughGlobalSecureAccess_label |
additional.fields |
Unita |
is_interactive_label |
additional.fields |
Unita |
is_tenant_restricted_label |
additional.fields |
Unita |
latitude_label |
additional.fields |
Unita |
login_hint_present_label |
additional.fields |
Unita |
longitude_label |
additional.fields |
Unita |
mfa_details_label |
additional.fields |
Unita |
name_list |
additional.fields |
Unita |
networkName_label |
additional.fields |
Unita |
networkType_additional_fields |
additional.fields |
Unita |
networkType_label |
additional.fields |
Unita |
network_location_label |
additional.fields |
Unita |
network_names_additional_fields |
additional.fields |
Unita |
originalRequestId_label |
additional.fields |
Unita |
originalTransferMethod_label |
additional.fields |
Unita |
original_transfer_method_label |
additional.fields |
Unita |
processing_time_in_milliseconds_label |
additional.fields |
Unita |
properties_incomingTokenType |
additional.fields |
Unita |
properties_isInteractive |
additional.fields |
Unita |
properties_location_geoCoordinates_altitude |
additional.fields |
Unita |
properties_processingTimeInMilliseconds |
additional.fields |
Unita |
properties_rngcStatus |
additional.fields |
Unita |
proxy_restriction_target_tenant_name_label |
additional.fields |
Unita |
prp_networkType_additional_fields |
additional.fields |
Unita |
prp_network_names_additional_fields |
additional.fields |
Unita |
ram_recommended_action_label |
additional.fields |
Unita |
ram_recommender_label |
additional.fields |
Unita |
record_properties_id_label |
additional.fields |
Unita |
resultReason_label |
additional.fields |
Unita |
resultType_label |
additional.fields |
Unita |
resultstatus_label |
additional.fields |
Unita |
rngcStatus_label |
additional.fields |
Unita |
service_principal_credential_key_id_label |
additional.fields |
Unita |
service_principal_credential_thumbprint_label |
additional.fields |
Unita |
service_principal_name_label |
additional.fields |
Unita |
signInActivityId_label |
additional.fields |
Unita |
signInSessionStatusCode_label |
additional.fields |
Unita |
signInSessionStatus_label |
additional.fields |
Unita |
signInTokenProtectionStatus_label |
additional.fields |
Unita |
sign_in_identifier_type_label |
additional.fields |
Unita |
sign_in_token_protection_status_label |
additional.fields |
Unita |
ssoExtensionVersion_label |
additional.fields |
Unita |
status_additionalDetails_label |
additional.fields |
Unita |
tokenIssuedAt_label |
additional.fields |
Unita |
tokenIssuerType_label |
additional.fields |
Unita |
token_issuer_name_label |
additional.fields |
Unita |
token_issuer_type_label |
additional.fields |
Unita |
token_protection_status_details_label |
additional.fields |
Unita |
token_protection_status_details_signInSessionStatus_label |
additional.fields |
Unita |
type_list |
additional.fields |
Unita |
uniqueTokenIdentifier_label |
additional.fields |
Unita |
unique_token_identifier_label |
additional.fields |
Unita |
userType_label |
additional.fields |
Unita |
user_type_label |
additional.fields |
Unita |
wids_label |
additional.fields |
Unita |
workload_label |
additional.fields |
Unita |
LogonType |
extensions.auth.auth_details |
Mappato direttamente |
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed |
extensions.auth.auth_details |
Mappato direttamente |
properties_clientAuthMethod |
extensions.auth.auth_details |
Mappato direttamente |
record_properties_clientAuthMethod |
extensions.auth.auth_details |
Mappato direttamente |
auth_mechanism |
extensions.auth.mechanism |
Unita |
ext_mech |
extensions.auth.mechanism |
Unita |
mechanism |
extensions.auth.mechanism |
Unita |
operationName |
extensions.auth.type |
Mappato: Sign-in activity → SSO |
record_operationName |
extensions.auth.type |
Mappato: Sign-in activity → AUTHTYPE_UNSPECIFIED |
category |
metadata.description |
Mappato direttamente |
record_category |
metadata.description |
Mappato direttamente |
CreationTime |
metadata.event_timestamp |
Analizzato come yyyy-MM-ddTHH:mm:ss |
activityDateTime |
metadata.event_timestamp |
Analizzato come ISO8601 |
date |
metadata.event_timestamp |
Analizzato come ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Analizzato come yyyy-MM-ddTHH:mm:ss.SSSZ |
record_CreatedDateTime |
metadata.event_timestamp |
Analizzato come ISO8601 |
record_time |
metadata.event_timestamp |
Analizzato come ISO8601 |
when |
metadata.event_timestamp |
Analizzato come yyyy-MM-dd HH:mm:ss |
category |
metadata.event_type |
Mappato: (?i)AccountManagement → USER_CHANGE_PERMISSIONS |
event_type |
metadata.event_type |
Mappato direttamente |
has_principal |
metadata.event_type |
Mappato: true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
Mappato: true → USER_UNCATEGORIZED |
has_resource |
metadata.event_type |
Mappato: true → USER_RESOURCE_ACCESS |
has_target |
metadata.event_type |
Mappato: true → NETWORK_CONNECTION |
has_target_user |
metadata.event_type |
Mappato: true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN |
record_tenantId |
metadata.product_deployment_id |
Mappato direttamente |
tenantId |
metadata.product_deployment_id |
Mappato direttamente |
Operation |
metadata.product_event_type |
Mappato direttamente |
activityDisplayName |
metadata.product_event_type |
Mappato direttamente |
operationName |
metadata.product_event_type |
Mappato direttamente |
record_OperationName |
metadata.product_event_type |
Mappato direttamente |
record_operationName |
metadata.product_event_type |
Mappato direttamente |
type |
metadata.product_event_type |
Mappato direttamente |
EventRecordID |
metadata.product_log_id |
Mappato direttamente |
Id |
metadata.product_log_id |
Mappato direttamente |
id |
metadata.product_log_id |
Mappato direttamente |
properties.id |
metadata.product_log_id |
Mappato direttamente |
record_Id |
metadata.product_log_id |
Mappato direttamente |
record_correlationId |
metadata.product_log_id |
Mappato direttamente |
Version |
metadata.product_version |
Mappato direttamente |
operationVersion |
metadata.product_version |
Mappato direttamente |
record_operationVersion |
metadata.product_version |
Mappato direttamente |
properties.SignInBondData.ProtocolDetails.Protocol |
network.application_protocol |
Mappato direttamente |
properties_requestMethod |
network.http.method |
Mappato direttamente |
record_properties_requestMethod |
network.http.method |
Mappato direttamente |
browser |
network.http.parsed_user_agent |
Mappato direttamente |
deviceDetail.browser |
network.http.parsed_user_agent |
Mappato direttamente |
properties.deviceDetail.browser |
network.http.parsed_user_agent |
Mappato direttamente |
properties.userAgent |
network.http.parsed_user_agent |
Mappato direttamente |
record_UserAgent |
network.http.parsed_user_agent |
Mappato direttamente |
record_properties_userAgent |
network.http.parsed_user_agent |
Mappato direttamente |
userAgent |
network.http.parsed_user_agent |
Mappato direttamente |
user_agent |
network.http.parsed_user_agent |
Mappato direttamente |
value |
network.http.parsed_user_agent |
Mappato direttamente |
value1 |
network.http.parsed_user_agent |
Rinominate/mappate |
properties_requestUri |
network.http.referral_url |
Mappato direttamente |
record_properties_requestUri |
network.http.referral_url |
Mappato direttamente |
properties_responseStatusCode |
network.http.response_code |
Mappato direttamente |
record_properties_responseStatusCode |
network.http.response_code |
Mappato direttamente |
browser |
network.http.user_agent |
Mappato direttamente |
deviceDetail.browser |
network.http.user_agent |
Mappato direttamente |
properties.deviceDetail.browser |
network.http.user_agent |
Mappato direttamente |
properties.userAgent |
network.http.user_agent |
Mappato direttamente |
record_UserAgent |
network.http.user_agent |
Mappato direttamente |
record_properties_userAgent |
network.http.user_agent |
Mappato direttamente |
userAgent |
network.http.user_agent |
Mappato direttamente |
user_agent |
network.http.user_agent |
Mappato direttamente |
value |
network.http.user_agent |
Mappato direttamente |
value1 |
network.http.user_agent |
Mappato direttamente |
properties_responseSizeBytes |
network.received_bytes |
Mappato direttamente |
record_properties_responseSizeBytes |
network.received_bytes |
Mappato direttamente |
originalRequestId |
network.session_id |
Mappato direttamente |
properties.originalRequestId |
network.session_id |
Mappato direttamente |
properties.sessionId |
network.session_id |
Mappato direttamente |
record_OriginalRequestId |
network.session_id |
Mappato direttamente |
record_properties_sessionId |
network.session_id |
Mappato direttamente |
sessionId |
network.session_id |
Mappato direttamente |
value |
network.session_id |
Mappato direttamente |
loggedByService |
observer.application |
Mappato direttamente |
properties.loggedByService |
observer.application |
Mappato direttamente |
SubjectDomainName |
principal.administrative_domain |
Mappato direttamente |
domain |
principal.administrative_domain |
Mappato direttamente |
initiatedBy_app_displayName |
principal.application |
Mappato direttamente |
record_ClientAppUsed |
principal.application |
Mappato direttamente |
deviceId |
principal.asset.asset_id |
Mappato direttamente |
properties_deviceDetail_deviceId |
principal.asset.asset_id |
Mappato direttamente |
record_DeviceDetail_deviceId |
principal.asset.asset_id |
Mappato direttamente |
record_properties_C_DeviceId |
principal.asset.asset_id |
Mappato direttamente |
record_properties_deviceDetail_deviceId |
principal.asset.asset_id |
Mappato direttamente |
additional_fields |
principal.asset.attribute.labels |
Unita |
device_trust_type_label |
principal.asset.attribute.labels |
Unita |
isManaged_label |
principal.asset.attribute.labels |
Unita |
is_managed_label |
principal.asset.attribute.labels |
Unita |
trustType_label |
principal.asset.attribute.labels |
Unita |
deviceDetail.displayName |
principal.asset.hostname |
Mappato direttamente |
displayName |
principal.asset.hostname |
Mappato direttamente |
properties.deviceDetail.displayName |
principal.asset.hostname |
Mappato direttamente |
ActorIpAddress |
principal.asset.ip |
Unita |
IpAddress |
principal.asset.ip |
Unita |
SourceIpAddress |
principal.asset.ip |
Unita |
initiatedBy.user.ipAddress |
principal.asset.ip |
Unita |
principal_ip |
principal.asset.ip |
Unita |
properties.initiatedBy.user.ipAddress |
principal.asset.ip |
Unita |
properties_ip_address |
principal.asset.ip |
Unita |
record.IPAddress |
principal.asset.ip |
Unita |
record_callerIpAddress |
principal.asset.ip |
Unita |
deviceId |
principal.asset_id |
Mappato direttamente |
record_DeviceDetail_deviceId |
principal.asset_id |
Mappato direttamente |
record_properties_deviceDetail_deviceId |
principal.asset_id |
Mappato direttamente |
value |
principal.asset_id |
Mappato direttamente |
deviceDetail.displayName |
principal.hostname |
Mappato direttamente |
displayName |
principal.hostname |
Mappato direttamente |
properties.deviceDetail.displayName |
principal.hostname |
Mappato direttamente |
ActorIpAddress |
principal.ip |
Unita |
IpAddress |
principal.ip |
Unita |
SourceIpAddress |
principal.ip |
Unita |
initiatedBy.user.ipAddress |
principal.ip |
Unita |
principal_ip |
principal.ip |
Unita |
properties.initiatedBy.user.ipAddress |
principal.ip |
Unita |
properties_ip_address |
principal.ip |
Unita |
record_IPAddress |
principal.ip |
Unita |
record_callerIpAddress |
principal.ip |
Unita |
location_city |
principal.location.city |
Mappato direttamente |
record_properties_location_city |
principal.location.city |
Mappato direttamente |
location_countryOrRegion |
principal.location.country_or_region |
Mappato direttamente |
properties.tenantGeo |
principal.location.country_or_region |
Mappato direttamente |
record_properties_location_countryOrRegion |
principal.location.country_or_region |
Mappato direttamente |
location_name |
principal.location.name |
Mappato direttamente |
record_location |
principal.location.name |
Mappato direttamente |
location_geo_latitude |
principal.location.region_coordinates.latitude |
Mappato direttamente |
record_LocationDetails_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Mappato direttamente |
record_properties_location_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Mappato direttamente |
location_geo_longitude |
principal.location.region_coordinates.longitude |
Mappato direttamente |
record_LocationDetails_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Mappato direttamente |
record_properties_location_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Mappato direttamente |
location_state |
principal.location.state |
Mappato direttamente |
record_properties_location_state |
principal.location.state |
Mappato direttamente |
operatingSystem |
principal.platform |
Mappato: Win → WINDOWS, Mac → MAC, Lin → LINUX |
properties_deviceDetail_operatingSystem |
principal.platform |
Mappato: Win → WINDOWS, Mac → MAC, Lin → LINUX |
record_properties_deviceDetail_operatingSystem |
principal.platform |
Mappato: Win → WINDOWS, Mac → MAC, Lin → LINUX |
operatingSystem |
principal.platform_version |
Mappato direttamente |
properties_deviceDetail_operatingSystem |
principal.platform_version |
Mappato direttamente |
record_properties_deviceDetail_operatingSystem |
principal.platform_version |
Mappato direttamente |
IpPort |
principal.port |
Mappato direttamente |
CallerProcessName |
principal.process.file.full_path |
Mappato direttamente |
CallerProcessId |
principal.process.pid |
Mappato direttamente |
actor_label |
principal.resource.attribute.labels |
Unita |
actor_type_label |
principal.resource.attribute.labels |
Unita |
autonomousSystemNumber_label |
principal.resource.attribute.labels |
Unita |
autonomous_system_number_label |
principal.resource.attribute.labels |
Unita |
clientRequestId_label |
principal.resource.attribute.labels |
Unita |
displayName |
principal.resource.attribute.labels |
Mappato: (?i)(iphone.*) → displayName_label |
displayName_label |
principal.resource.attribute.labels |
Unita |
ip_address_from_resource_provider_label |
principal.resource.attribute.labels |
Unita |
properties_label |
principal.resource.attribute.labels |
Unita |
subject_logon_id_label |
principal.resource.attribute.labels |
Unita |
record_properties_resourceDisplayName |
principal.resource.name |
Mappato direttamente |
ObjectId |
principal.resource.product_object_id |
Mappato direttamente |
OrganizationId |
principal.resource.product_object_id |
Mappato direttamente |
initializedBy_app_servicePrincipalId |
principal.resource.product_object_id |
Mappato direttamente |
record_properties_UserPrincipalObjectID |
principal.resource.product_object_id |
Mappato direttamente |
userType_label |
principal.user.attribute.labels |
Unita |
user_key_label |
principal.user.attribute.labels |
Unita |
role_to_merge |
principal.user.attribute.roles |
Unita |
roles_to_merge |
principal.user.attribute.roles |
Unita |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Unita |
operationName |
principal.user.email_addresses |
Mappato: Add member to group → properties.initiatedBy.user.userPrincipalName |
properties.SignInBondData.DisplayDetails.AttemptedUsername |
principal.user.email_addresses |
Unita |
properties.initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Unita |
record_UserPrincipalName |
principal.user.email_addresses |
Unita |
mfaDetail.authDetail |
principal.user.phone_numbers |
Unita |
properties.mfaDetail.authDetail |
principal.user.phone_numbers |
Unita |
properties.appId |
principal.user.product_object_id |
Mappato direttamente |
identity |
principal.user.user_display_name |
Mappato direttamente |
initiatedBy.user.displayName |
principal.user.user_display_name |
Mappato direttamente |
properties.initiatedBy.app.displayName |
principal.user.user_display_name |
Mappato direttamente |
properties.initiatedBy.user.displayName |
principal.user.user_display_name |
Mappato direttamente |
properties.userDisplayName |
principal.user.user_display_name |
Rinominate/mappate |
record_UserDisplayName |
principal.user.user_display_name |
Mappato direttamente |
record_properties_deviceDetail_displayName |
principal.user.user_display_name |
Mappato direttamente |
userDisplayName |
principal.user.user_display_name |
Mappato direttamente |
value |
principal.user.user_display_name |
Mappato direttamente |
SubjectUserName |
principal.user.userid |
Mappato direttamente |
UserId |
principal.user.userid |
Mappato direttamente |
first_user_id |
principal.user.userid |
Mappato direttamente |
initiatedBy.user.id |
principal.user.userid |
Mappato direttamente |
properties.initiatedBy.user.userPrincipalName |
principal.user.userid |
Mappato direttamente |
properties.userPrincipalName |
principal.user.userid |
Mappato direttamente |
record_SignInIdentifier |
principal.user.userid |
Mappato direttamente |
record_UserId |
principal.user.userid |
Mappato direttamente |
record_properties_servicePrincipalId |
principal.user.userid |
Mappato direttamente |
SubjectUserSid |
principal.user.windows_sid |
Mappato direttamente |
properties.initiatedBy.user.id |
principal.user.windows_sid |
Mappato direttamente |
auth_sec_res |
security_result |
Unita |
sec_res |
security_result |
Unita |
sr_result |
security_result |
Unita |
AuthenticationPackageName |
security_result.about.resource.name |
Mappato direttamente |
action |
security_result.action |
Unita |
errorCode |
security_result.action |
Mappato: 0 → action |
operationName |
security_result.action |
Mappato: Sign-in activity → action, Add member to group → action |
properties_status_errorCode |
security_result.action |
Mappato: 0 → action |
record_properties_status_errorCode |
security_result.action |
Mappato: 0 → action |
record_resultType |
security_result.action |
Mappato: 0 → action |
result |
security_result.action |
Mappato: success → action |
resultType |
security_result.action |
Mappato: 0 → action |
operationType |
security_result.action_details |
Mappato direttamente |
properties.result |
security_result.action_details |
Mappato direttamente |
Category |
security_result.category |
Unita |
operationName |
security_result.category |
Mappato: Sign-in activity → Category |
properties.category |
security_result.category_details |
Unita |
failureReason |
security_result.description |
Mappato direttamente |
operationName |
security_result.description |
Mappato: Add member to group → Group membership modified |
resultDescription |
security_result.description |
Mappato direttamente |
AuthenticationProtocol_label |
security_result.detection_fields |
Unita |
NewSd_label |
security_result.detection_fields |
Unita |
OldSd_label |
security_result.detection_fields |
Unita |
agent_agentType_label |
security_result.detection_fields |
Unita |
apiVersion_label |
security_result.detection_fields |
Unita |
associated_admin_units_label |
security_result.detection_fields |
Unita |
auth_label |
security_result.detection_fields |
Unita |
authenticationContextClassReference_detail_label |
security_result.detection_fields |
Unita |
authenticationContextClassReference_id_label |
security_result.detection_fields |
Unita |
authenticationProcessingDetails_label |
security_result.detection_fields |
Unita |
authenticationProtocol_label |
security_result.detection_fields |
Unita |
correlationId_label |
security_result.detection_fields |
Unita |
correlationId_label2 |
security_result.detection_fields |
Unita |
correlationId_label3 |
security_result.detection_fields |
Unita |
detail_label |
security_result.detection_fields |
Unita |
detection_ActorContextId |
security_result.detection_fields |
Unita |
detection_ApplicationId |
security_result.detection_fields |
Unita |
detection_InterSystemsId |
security_result.detection_fields |
Unita |
detection_IntraSystemId |
security_result.detection_fields |
Unita |
device_property_label |
security_result.detection_fields |
Unita |
error_code_label |
security_result.detection_fields |
Unita |
expirationRequirement_label |
security_result.detection_fields |
Unita |
extended_property_label |
security_result.detection_fields |
Unita |
logon_guid_label |
security_result.detection_fields |
Unita |
method_label |
security_result.detection_fields |
Unita |
modified_property_label |
security_result.detection_fields |
Unita |
name_label |
security_result.detection_fields |
Unita |
namespace_label |
security_result.detection_fields |
Unita |
network_type_label |
security_result.detection_fields |
Unita |
prop_risk_event_label |
security_result.detection_fields |
Unita |
prop_risk_event_v2_label |
security_result.detection_fields |
Unita |
properties.status.errorCode_label |
security_result.detection_fields |
Unita |
protocol_label |
security_result.detection_fields |
Unita |
record_type_label |
security_result.detection_fields |
Unita |
requestId_label |
security_result.detection_fields |
Unita |
requirement_provider_label |
security_result.detection_fields |
Unita |
riskDetail_label |
security_result.detection_fields |
Unita |
riskEventType_label |
security_result.detection_fields |
Unita |
riskEventTypes_label |
security_result.detection_fields |
Unita |
riskLastUpdatedDateTime_label |
security_result.detection_fields |
Unita |
riskLevelAggregated_label |
security_result.detection_fields |
Unita |
riskLevelDuringSignIn_label |
security_result.detection_fields |
Unita |
riskLevel_label |
security_result.detection_fields |
Unita |
riskState_label |
security_result.detection_fields |
Unita |
riskType_label |
security_result.detection_fields |
Unita |
risk_event_label |
security_result.detection_fields |
Unita |
risk_event_label_v2 |
security_result.detection_fields |
Unita |
risk_level_aggregated_label |
security_result.detection_fields |
Unita |
risk_level_during_sign_in_label |
security_result.detection_fields |
Unita |
scopes_label |
security_result.detection_fields |
Unita |
signInSessionStatus_label |
security_result.detection_fields |
Unita |
status_label |
security_result.detection_fields |
Unita |
step_date_label |
security_result.detection_fields |
Unita |
step_detail_label |
security_result.detection_fields |
Unita |
step_requirement_label |
security_result.detection_fields |
Unita |
support_ticket_id_label |
security_result.detection_fields |
Unita |
target_displayName_label |
security_result.detection_fields |
Unita |
target_label |
security_result.detection_fields |
Unita |
target_type |
security_result.detection_fields |
Mappato: Policy → target_displayName_label, Policy → target_label, Policy → `modifi... |
ticket_encryption_type_label |
security_result.detection_fields |
Unita |
ticket_options_label |
security_result.detection_fields |
Unita |
transmitted_services_label |
security_result.detection_fields |
Unita |
operationName |
security_result.priority |
Mappato: Sign-in activity → MEDIUM_PRIORITY |
additional_fields |
security_result.rule_labels |
Unita |
isCompliant_label |
security_result.rule_labels |
Unita |
is_compliant_label |
security_result.rule_labels |
Unita |
level |
security_result.severity |
Mappato: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
operationName |
security_result.severity |
Mappato: Sign-in activity → ERROR |
record_Level |
security_result.severity |
Mappato: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
record_level |
security_result.severity |
Mappato: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
level |
security_result.severity_details |
Mappato direttamente |
record_Level |
security_result.severity_details |
Mappato direttamente |
record_level |
security_result.severity_details |
Mappato direttamente |
AzureActiveDirectoryEventType |
security_result.summary |
Mappato: 0 → Account Logon, 1 → Azure Application AuditEvent |
activityDisplayName |
security_result.summary |
Mappato direttamente |
errorCode |
security_result.summary |
Mappato: 0 → Successful login occurred |
operationName |
security_result.summary |
Mappato: Sign-in activity → Successful login occurred, Sign-in activity → `Failed login... |
properties.activity |
security_result.summary |
Mappato direttamente |
properties.activityDisplayName |
security_result.summary |
Mappato direttamente |
properties.result |
security_result.summary |
Mappato direttamente |
properties_status_errorCode |
security_result.summary |
Mappato: 0 → Successful login occurred |
record_properties_status_errorCode |
security_result.summary |
Mappato: 0 → Successful login occurred |
record_resultType |
security_result.summary |
Mappato: 0 → Successful login occurred |
resultType |
security_result.summary |
Mappato: 0 → Successful login occurred |
TargetDomainName |
target.administrative_domain |
Mappato direttamente |
ServiceName |
target.application |
Mappato direttamente |
properties.appDisplayName |
target.application |
Mappato direttamente |
record_AppDisplayName |
target.application |
Mappato direttamente |
record_properties_appDisplayName |
target.application |
Mappato direttamente |
record_AppId |
target.asset.asset_id |
Mappato direttamente |
modified_property_label |
target.asset.attribute.labels |
Unita |
target_displayName_label |
target.asset.attribute.labels |
Unita |
target_label |
target.asset.attribute.labels |
Unita |
target_type |
target.asset.attribute.labels |
Mappato: Device → target_displayName_label, Device → target_label, Device → `modifi... |
WorkstationName |
target.asset.hostname |
Mappato direttamente |
authenticationDetail.value |
target.asset.hostname |
Mappato direttamente |
ClientIP |
target.asset.ip |
Unita |
modifiedProperty.newValue |
target.group.group_display_name |
Mappato direttamente |
modifiedProperty.newValue |
target.group.product_object_id |
Mappato direttamente |
properties.targetResources.modifiedProperties.0.newValue |
target.group.product_object_id |
Mappato direttamente |
WorkstationName |
target.hostname |
Mappato direttamente |
authenticationDetail.value |
target.hostname |
Mappato direttamente |
ClientIP |
target.ip |
Unita |
ip |
target.ip |
Unita |
properties_regionScope |
target.location.country_or_region |
Mappato direttamente |
record_properties_UDI_RequiredFields_RegionScope |
target.location.country_or_region |
Mappato direttamente |
record_properties_location |
target.location.name |
Mappato direttamente |
ProcessName |
target.process.file.full_path |
Mappato direttamente |
LogonProcessName |
target.process.file.names |
Unita |
ProcessId |
target.process.pid |
Mappato direttamente |
__UDI_RequiredFields_EventTime |
target.resource.attribute.labels |
Unita |
__UDI_RequiredFields_TenantId |
target.resource.attribute.labels |
Unita |
__UDI_RequiredFields_UniqueId |
target.resource.attribute.labels |
Unita |
_label |
target.resource.attribute.labels |
Unita |
add_label |
target.resource.attribute.labels |
Unita |
additional_homeTenantId |
target.resource.attribute.labels |
Unita |
additional_resourceServicePrincipalId |
target.resource.attribute.labels |
Unita |
app_owner_tenant_id_label |
target.resource.attribute.labels |
Unita |
conditionalAccessStatus |
target.resource.attribute.labels |
Unita |
detection_TargetContextId |
target.resource.attribute.labels |
Unita |
handleId |
target.resource.attribute.labels |
Unita |
homeTenantId_label |
target.resource.attribute.labels |
Unita |
homeTenantName_label |
target.resource.attribute.labels |
Unita |
home_tenant_id_label |
target.resource.attribute.labels |
Unita |
home_tenant_name_label |
target.resource.attribute.labels |
Unita |
internal_workspace_label |
target.resource.attribute.labels |
Unita |
item_id_label |
target.resource.attribute.labels |
Unita |
label |
target.resource.attribute.labels |
Unita |
lmPackageNameLabel_label |
target.resource.attribute.labels |
Unita |
modified_property_label |
target.resource.attribute.labels |
Unita |
objectServer |
target.resource.attribute.labels |
Unita |
old_label |
target.resource.attribute.labels |
Unita |
operationId_label |
target.resource.attribute.labels |
Unita |
operationName |
target.resource.attribute.labels |
Mappato: Add member to group → add_label |
operationType_label |
target.resource.attribute.labels |
Unita |
properties_resourceTenantId_label |
target.resource.attribute.labels |
Unita |
record_properties_appId_label |
target.resource.attribute.labels |
Unita |
requestId_label |
target.resource.attribute.labels |
Unita |
resourceOwnerTenantId_label |
target.resource.attribute.labels |
Unita |
resource_display_name_label |
target.resource.attribute.labels |
Unita |
resource_group_label |
target.resource.attribute.labels |
Unita |
resource_id_label |
target.resource.attribute.labels |
Unita |
resource_identity_label |
target.resource.attribute.labels |
Unita |
resource_label |
target.resource.attribute.labels |
Unita |
resource_owner_tenant_id_label |
target.resource.attribute.labels |
Unita |
resource_service_principal_id_label |
target.resource.attribute.labels |
Unita |
resource_tenant_id_label |
target.resource.attribute.labels |
Unita |
resultSignature_label |
target.resource.attribute.labels |
Unita |
resultSignature_label1 |
target.resource.attribute.labels |
Unita |
service_principal_id_label |
target.resource.attribute.labels |
Unita |
source_label |
target.resource.attribute.labels |
Unita |
target_displayName_label |
target.resource.attribute.labels |
Unita |
target_label |
target.resource.attribute.labels |
Unita |
target_logon_id_label |
target.resource.attribute.labels |
Unita |
target_type_label |
target.resource.attribute.labels |
Unita |
temp_resourceId |
target.resource.attribute.labels |
Unita |
tenant_id_label |
target.resource.attribute.labels |
Unita |
tokenIssuerType_label |
target.resource.attribute.labels |
Unita |
uniqueTokenIdentifier_label |
target.resource.attribute.labels |
Unita |
user_type_label |
target.resource.attribute.labels |
Unita |
ObjectName |
target.resource.name |
Mappato direttamente |
properties.SignInBondData.DisplayDetails.ResourceDisplayName |
target.resource.name |
Mappato direttamente |
properties.resourceDisplayName |
target.resource.name |
Rinominate/mappate |
resourceDisplayName |
target.resource.name |
Rinominate/mappate |
field.newValue |
target.resource.product_object_id |
Mappato direttamente |
record_resourceId |
target.resource.product_object_id |
Mappato direttamente |
resourceId |
target.resource.product_object_id |
Mappato direttamente |
ObjectType |
target.resource.resource_subtype |
Mappato direttamente |
target.type |
target.resource.type |
Mappato direttamente |
%{ServiceSid} |
target.resource.user.windows_sid |
Unita |
record_properties_identityProvider |
target.url |
Mappato direttamente |
value |
target.url |
Mappato direttamente |
modified_property_label |
target.user.attribute.labels |
Unita |
target_label |
target.user.attribute.labels |
Unita |
target_type |
target.user.attribute.labels |
Mappato: User → target_label, User → modified_property_label |
user_display_name_label |
target.user.attribute.labels |
Unita |
record_properties_userPrincipalName |
target.user.email_addresses |
Mappato: ^.+@.+$ → record_properties_userPrincipalName |
target_displayName |
target.user.email_addresses |
Mappato: ^.+@.+$ → target_displayName |
target_userPrincipalName |
target.user.email_addresses |
Mappato: ^.+@.+$ → target_userPrincipalName |
userPrincipalName |
target.user.email_addresses |
Mappato: ^.+@.+$ → userPrincipalName |
groupInfo |
target.user.group_identifiers |
Unita |
operationName |
target.user.group_identifiers |
Mappato: Add member to group → groupInfo |
properties.servicePrincipalId |
target.user.product_object_id |
Mappato direttamente |
properties.targetResources.0.id |
target.user.product_object_id |
Mappato direttamente |
properties.userId |
target.user.product_object_id |
Mappato direttamente |
record_properties_userId |
target.user.product_object_id |
Mappato direttamente |
userId |
target.user.product_object_id |
Mappato direttamente |
record_Identity |
target.user.user_display_name |
Mappato direttamente |
record_identity |
target.user.user_display_name |
Mappato direttamente |
targetUser |
target.user.user_display_name |
Mappato direttamente |
target_displayName |
target.user.user_display_name |
Mappato direttamente |
target_userPrincipalName |
target.user.user_display_name |
Mappato direttamente |
TargetUserName |
target.user.userid |
Mappato direttamente |
properties.alternateSignInName |
target.user.userid |
Mappato direttamente |
properties.servicePrincipalName |
target.user.userid |
Mappato direttamente |
properties.userId |
target.user.userid |
Mappato direttamente |
properties.userPrincipalName |
target.user.userid |
Mappato direttamente |
record_AlternateSignInName |
target.user.userid |
Mappato direttamente |
signInIdentifier |
target.user.userid |
Mappato direttamente |
userPrincipalName |
target.user.userid |
Mappato direttamente |
TargetSid |
target.user.windows_sid |
Mappato direttamente |
TargetUserSid |
target.user.windows_sid |
Mappato direttamente |
| N/D | extensions.auth.type |
Costante: AUTHTYPE_UNSPECIFIED |
| N/D | metadata.event_type |
Costante: STATUS_UPDATE |
| N/D | metadata.product_name |
Costante: Azure AD |
| N/D | metadata.vendor_name |
Costante: Microsoft |
| N/D | network.http.parsed_user_agent |
Costante: parseduseragent |
| N/D | principal.platform |
Costante: WINDOWS |
| N/D | security_result.description |
Costante: Group membership modified |
| N/D | security_result.priority |
Costante: MEDIUM_PRIORITY |
| N/D | security_result.severity |
Costante: INFORMATIONAL |
| N/D | security_result.summary |
Costante: Successful login occurred |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.