Raccogliere i log di accesso di Microsoft Entra ID

Supportato in:

Questo documento spiega come raccogliere i log di accesso di Microsoft Entra ID (in precedenza Azure Active Directory) configurando un feed Google Security Operations. Puoi configurare l'importazione utilizzando due metodi: Azure Event Hub (consigliato) o l'API di terze parti.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Accesso con privilegi al portale di Microsoft Azure
  • Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID (obbligatorio per le impostazioni di diagnostica)
  • Per il metodo API di terze parti, uno dei seguenti ruoli per la concessione del consenso dell'amministratore:
    • Amministratore globale: può concedere il consenso per qualsiasi autorizzazione, per qualsiasi API
    • Amministratore dei ruoli con privilegi: può concedere il consenso per qualsiasi autorizzazione, per qualsiasi API
    • Amministratore applicazioni cloud: può concedere il consenso per qualsiasi autorizzazione per qualsiasi API, ad eccezione dei ruoli app Microsoft Graph (autorizzazioni applicazione)

Questo metodo trasmette in streaming i log di accesso di Microsoft Entra ID tramite Azure Event Hub utilizzando le impostazioni di diagnostica. Google SecOps importa i log direttamente dall'hub eventi utilizzando il tipo di feed Azure Event Hub.

Crea uno spazio dei nomi dell'hub di eventi

Uno spazio dei nomi degli hub di evento è un contenitore di gestione per uno o più hub di evento.

  1. Nel portale Azure, cerca Event Hubs.
  2. Fai clic su + Crea.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Abbonamento Seleziona il tuo abbonamento Azure
    Gruppo di risorse Seleziona un'opzione esistente o creane una nuova
    Nome dello spazio dei nomi Inserisci un nome univoco (ad esempio, secops-entraid-signin).
    Località Seleziona la regione più vicina al tuo tenant Microsoft Entra
    Livello di prezzo Standard (consigliato per la produzione)
    Unità di throughput Inizia con 1, attiva l'aumento automatico (opzione consigliata)
  4. Fai clic su Review + create (Rivedi e crea).

  5. Rivedi la panoramica e fai clic su Crea.

  6. Attendi il completamento del deployment (1-2 minuti).

Creare l'Event Hub

  1. Dopo il deployment dello spazio dei nomi, vai allo spazio dei nomi dell'hub di evento.
  2. Nel menu di navigazione a sinistra, seleziona Hub eventi in Entità.
  3. Fai clic su + Event Hub.
  4. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Nome Inserisci un nome univoco (ad esempio, entraid-signin-logs).
    Conteggio partizioni 40 (consigliato per uno scaling ottimale di Google SecOps)
    Conservazione dei messaggi 7 giorni (minimo consigliato)
    Acquisizione Disattivato (non necessario per Google SecOps)
  5. Fai clic su Crea.

Recuperare una stringa di connessione dell'hub di eventi

Google SecOps richiede una stringa di connessione per l'autenticazione a Event Hub.

  1. Vai allo spazio dei nomi dell'hub di evento.
  2. Nel menu di navigazione a sinistra, seleziona Criteri di accesso condiviso in Impostazioni.
  3. Fai clic sulla policy predefinita RootManageSharedAccessKey.
  4. Copia la stringa di connessione - chiave primaria.
  5. Salva questa stringa di connessione in modo sicuro.
  • Esempio:

    Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs
    
    Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

Opzione B: stringa di connessione a livello di hub eventi

  1. Vai all'hub di evento (non allo spazio dei nomi).
  2. Nel menu di navigazione a sinistra, seleziona Criteri di accesso condiviso in Impostazioni.
  3. Fai clic su + Aggiungi per creare una nuova policy.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome criterio: inserisci un nome descrittivo (ad esempio chronicle-read).
    • Autorizzazioni: seleziona Ascolta (accesso di sola lettura)
  5. Fai clic su Crea.
  6. Fai clic sulla policy appena creata.
  7. Copia la stringa di connessione - chiave primaria.
  8. Salva questa stringa di connessione in modo sicuro.

Configurare le impostazioni di diagnostica di Microsoft Entra ID

  1. Accedi al centro di amministrazione di Microsoft Entra come amministratore della sicurezza o ruolo superiore.
  2. Vai a Entra ID > Monitoraggio e integrità > Impostazioni di diagnostica.
  3. Fai clic su + Aggiungi impostazione di diagnostica.
  4. Fornisci i seguenti dettagli di configurazione:

    • Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio signin-logs-to-eventhub).
    • Nella sezione Log, seleziona le categorie di log di accesso che vuoi esportare:

      • SignInLogs: accessi utente interattivi.
      • NonInteractiveUserSignInLogs: accessi utente non interattivi (consigliato).
      • ServicePrincipalSignInLogs: accessi dell'entità servizio (facoltativo).
      • ManagedIdentitySignInLogs: accessi con identità gestita (facoltativo).
      • ADFSSignInLogs: log di accesso AD FS (facoltativo, se AD FS è in uso).
      • RiskyUsers: utenti contrassegnati come a rischio da Microsoft Entra ID Protection (facoltativo).
      • UserRiskEvents: dettagli dell'evento di accesso rischioso (facoltativo).
    • Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi.

    • Abbonamento: seleziona l'abbonamento contenente lo spazio dei nomi dell'hub eventi.

    • Spazio dei nomi dell'hub eventi: seleziona lo spazio dei nomi che hai creato (ad esempio, secops-entraid-signin).

    • Nome dell'hub eventi: seleziona l'hub eventi che hai creato (ad esempio, entraid-signin-logs).

    • Nome policy dell'hub eventi: seleziona RootManageSharedAccessKey.

  5. Fai clic su Salva.

(Facoltativo) Configura Azure Blob Storage per il checkpoint

Google SecOps può utilizzare l'archiviazione BLOB di Azure per archiviare i checkpoint di Event Hub, che tengono traccia degli eventi elaborati. In questo modo si evita l'importazione duplicata se il feed viene temporaneamente interrotto.

Crea un account di archiviazione per il checkpoint

  1. Nel portale Azure, cerca Account di archiviazione.
  2. Fai clic su + Crea.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Abbonamento Seleziona il tuo abbonamento Azure
    Gruppo di risorse Utilizza lo stesso gruppo di risorse di Event Hub
    Nome account di archiviazione Inserisci un nome univoco (ad esempio, secopsaadsignin).
    Regione Stessa regione dell'hub di eventi
    Prestazioni Standard
    Ridondanza LRS (archiviazione con ridondanza locale)
  4. Fai clic su Review + create (Rivedi e crea).

  5. Fai clic su Crea.

Crea il contenitore blob

  1. Vai all'account di archiviazione che hai creato.
  2. Nel riquadro di navigazione a sinistra, seleziona Container nella sezione Archiviazione dati.
  3. Fai clic su + Container.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci checkpoints
    • Livello di accesso pubblico: privato (nessun accesso anonimo)
  5. Fai clic su Crea.

Recuperare le credenziali dell'account di archiviazione

  1. Nell'account di archiviazione, seleziona Chiavi di accesso in Sicurezza e networking.
  2. Fai clic su Mostra chiavi.
  3. Copia e salva:
    • Nome account di archiviazione: il nome del tuo account di archiviazione.
    • Chiave 1: il valore della chiave di accesso.

(Facoltativo) Creare un gruppo consumer dedicato

Per impostazione predefinita, Event Hub fornisce un gruppo di consumer denominato $Default. Per gli ambienti di produzione, ti consigliamo di creare un gruppo di consumatori dedicato per Google SecOps.

  1. Vai all'hub di evento (non allo spazio dei nomi).
  2. Nel menu di navigazione a sinistra, seleziona Gruppi di consumatori in Entità.
  3. Fai clic su + Gruppo di consumatori.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci un nome descrittivo (ad esempio, chronicle)
  5. Fai clic su Crea.

Configura un feed in Google SecOps per importare i log di accesso di Microsoft Entra ID

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Nella pagina successiva, fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci un nome per il feed (ad esempio, Microsoft Entra ID Sign-In Logs - Event Hub).
  5. Seleziona Microsoft Azure Event Hub come tipo di origine.
  6. Seleziona Microsoft Azure AD come Tipo di log.
  7. Fai clic su Avanti.
  8. Specifica i valori per i seguenti parametri di input:

    • Stringa di connessione dell'hub eventi: inserisci la stringa di connessione dell'hub eventi acquisita in precedenza.

      Se utilizzi una stringa di connessione a livello di spazio dei nomi:

      • Assicurati di aver rimosso il parametro EntityPath.
      • Devi anche fornire il Nome dell'hub di eventi nel campo successivo.

      Se utilizzi una stringa di connessione a livello di hub eventi:

      • Utilizza la stringa di connessione così com'è (incluso EntityPath).
      • Il campo Nome hub eventi può essere lasciato vuoto.

      • Nome hub di eventi: inserisci il nome dell'hub di eventi, ad esempio entraid-signin-logs.

      Obbligatorio se utilizzi la stringa di connessione a livello di spazio dei nomi. Facoltativo se utilizzi la stringa di connessione a livello di hub eventi.

      • Gruppo di consumer (facoltativo): inserisci il nome del gruppo di consumer.
      • Lascia vuoto per utilizzare il gruppo di consumatori $Default predefinito.
      • Se hai creato un gruppo di consumatori dedicato, inseriscine il nome (ad esempio, chronicle).

      • Nome container Blob Storage (facoltativo): per il checkpoint, inserisci il nome del container (ad esempio checkpoints).

      Se fornisci l'archiviazione BLOB per il checkpoint:

      • Nome account Azure Storage: inserisci il nome dell'account di archiviazione dalla configurazione del checkpoint.
      • Chiave dell'account di archiviazione Azure: inserisci la chiave di accesso dalla configurazione del checkpoint.

      • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.

      • Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.

  9. Fai clic su Avanti.

  10. Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.

Metodo 2: API di terze parti

Questo metodo utilizza l'API Microsoft Graph per recuperare i log di accesso di Microsoft Entra ID direttamente dal tuo tenant Microsoft.

Configura la lista consentita IP

Google SecOps richiede l'inserimento nella lista consentita per i tipi di log che vengono importati da API di terze parti, quindi aggiungi gli intervalli IP di Google nelle impostazioni di rete o nelle norme di accesso condizionale di Microsoft Azure prima di creare il feed. Ciò è importante quando l'origine dati applica restrizioni basate sull'IP. Se il feed restituisce un errore 403, verifica che la lista consentita sia attivata. Tieni presente che l'elenco pubblicato è l'goog.json di Google, non un elenco in uscita di Google SecOps, e Google SecOps non può garantire che un feed provenga da indirizzi di una determinata regione. Per limitare l'accesso a un intervallo più ristretto, apri un ticket di assistenza.

Ottenere gli intervalli IP di Google SecOps

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Prendi nota degli intervalli IP visualizzati nell'interfaccia di creazione dei feed.
  4. In alternativa, recupera gli intervalli IP in modo programmatico utilizzando l'API Feed Management.

Configura l'accesso condizionale per le identità dei workload (se necessario)

Se la tua organizzazione utilizza policy di accesso condizionale che limitano l'accesso in base alla località:

  1. Nel Centro di amministrazione Microsoft Entra, vai a Protezione > Accesso condizionale > Posizioni denominate.
  2. Fai clic su + Nuova posizione.
  3. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci Google SecOps IP Ranges.
    • Contrassegna come posizione attendibile: facoltativo, in base alla tua policy di sicurezza.
    • Intervalli IP: aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
  4. Fai clic su Crea.
  5. Vai a Accesso condizionale > Norme.
  6. Per tutte le policy che si applicano alle identità dei workload, configura un'esclusione per la località denominata Google SecOps IP Ranges o per il service principal specifico.

Configurare l'accesso all'API Microsoft Entra ID

Crea registrazione app

  1. Accedi al centro di amministrazione Microsoft Entra o al portale Azure.
  2. Vai ad Identità > Applicazioni > Registrazioni app.
  3. Fai clic su Nuova registrazione.
  4. Fornisci i seguenti dettagli di configurazione:

    • Nome: inserisci un nome descrittivo (ad esempio, Google SecOps Sign-In Logs Integration).
    • Tipi di account supportati: seleziona Solo account in questa directory dell'organizzazione (singolo tenant).
    • URI di reindirizzamento: lascia vuoto (non richiesto per l'autenticazione dell'entità di servizio).
  5. Fai clic su Register (Registrati).

  6. Dopo la registrazione, copia e salva i seguenti valori:

    • ID applicazione (client)
    • ID directory (tenant)

Configura le autorizzazioni API

L'integrazione richiede le seguenti autorizzazioni dell'applicazione Microsoft Graph:

  1. Nella registrazione dell'app, vai ad API permissions (Autorizzazioni API).
  2. Fai clic su Aggiungi un'autorizzazione.
  3. Seleziona Microsoft Graph > Autorizzazioni applicazione.
  4. Seleziona le seguenti autorizzazioni:
    • AuditLog.Read.All: necessario per leggere i log di accesso.
    • Directory.Read.All: richiesto dall'API Microsoft Graph per l'accesso ai log di accesso (problema noto).
    • SecurityEvents.Read.All: richiesto da Google SecOps.
  5. (Facoltativo) Per acquisire anche le policy di accesso condizionale applicate a ogni accesso, aggiungi un'autorizzazione di lettura dell'accesso condizionale:
    • Policy.Read.ConditionalAccess: consigliato (privilegi minimi). Consente al feed di compilare il campo appliedConditionalAccessPolicies in ogni record di accesso.
  6. Fai clic su Aggiungi autorizzazioni.
  7. Fai clic su Concedi il consenso amministratore per [La tua organizzazione].
  8. Verifica che la colonna Stato mostri Concesso per [La tua organizzazione] per ogni autorizzazione che hai aggiunto.
Autorizzazione Tipo Descrizione
AuditLog.Read.All Applicazione Leggere tutti i dati di accesso e dei log di controllo
Directory.Read.All Applicazione Leggi i dati della directory (obbligatorio per l'accesso all'API)
SecurityEvents.Read.All Applicazione Leggere gli eventi di sicurezza
Policy.Read.ConditionalAccess Applicazione Facoltativo. Leggi le policy di accesso condizionale in modo che appliedConditionalAccessPolicies sia incluso nei log di accesso

Crea un client secret

  1. Vai a Certificates & secrets (Certificati e secret).
  2. Fai clic su Nuovo segreto client.
  3. Fornisci i seguenti dettagli di configurazione:

    • Descrizione: inserisci un nome descrittivo (ad esempio, Google SecOps Feed).
    • Scade: seleziona un periodo di scadenza.
  4. Fai clic su Aggiungi.

  5. Importante: copia immediatamente il valore del client secret. Questo valore viene visualizzato una sola volta e non può essere recuperato in un secondo momento.

Verifica l'accesso API prima di creare il feed

Prima di creare il feed Google SecOps, verifica che l'entità di servizio possa autenticarsi e accedere correttamente all'API Microsoft Graph.

  • Testa l'autenticazione utilizzando PowerShell

    # Replace with your actual values
    $tenantId = "your-tenant-id"
    $clientId = "your-client-id"
    $clientSecret = "your-client-secret"
    
    # Token request parameters (must be lowercase)
    $tokenBody = @{
        grant_type    = "client_credentials"
        client_id     = $clientId
        client_secret = $clientSecret
        scope         = "https://graph.microsoft.com/.default"
    }
    
    # Request access token
    $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token"
    $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded"
    
    if ($tokenResponse.access_token) {
        Write-Host "✓ Successfully obtained access token" -ForegroundColor Green
    
        # Test API call to sign-ins endpoint
        $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1"
        $headers = @{
            Authorization = "Bearer $($tokenResponse.access_token)"
        }
    
        try {
            $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers
            Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green
            Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green
        }
        catch {
            Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red
            Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red
        }
    }
    else {
        Write-Host "✗ Failed to obtain access token" -ForegroundColor Red
    }
    
  • Output previsto:

    ✓ Successfully obtained access token
    ✓ Successfully accessed sign-ins API
    Sample sign-in log retrieved successfully
    
  • Testare l'autenticazione utilizzando curl

    # Replace with your actual values
    TENANT_ID="your-tenant-id"
    CLIENT_ID="your-client-id"
    CLIENT_SECRET="your-client-secret"
    
    # Request access token
    curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -d "grant_type=client_credentials" \
      -d "client_id=$CLIENT_ID" \
      -d "client_secret=$CLIENT_SECRET" \
      -d "scope=https://graph.microsoft.com/.default"
    
    # Test API access
    curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \
      "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
    

Configura un feed in Google SecOps per importare i log di accesso di Microsoft Entra ID

Configurare il feed

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Nella pagina successiva, fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci un nome per il feed (ad esempio, Microsoft Entra ID Sign-In Logs).
  5. Seleziona API di terze parti come Tipo di origine.
  6. Seleziona Microsoft Azure AD come Tipo di log.
  7. Fai clic su Avanti.

Configurare i parametri del feed

  1. Specifica i valori per i seguenti parametri di input:

    • ID client OAuth: l'ID applicazione (client) della registrazione dell'app.
    • Client secret OAuth: il valore del client secret copiato in precedenza.
    • ID tenant: l'ID tenant Microsoft della registrazione dell'app (formato UUID, ad esempio 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • API Full Path: URL dell'endpoint API REST Microsoft Graph:

      graph.microsoft.com/v1.0/auditLogs/signIns
      
    • Endpoint di autenticazione API: endpoint di autenticazione Microsoft Active Directory:

      login.microsoftonline.com
      

    Opzioni avanzate:

    • Nome feed: un valore precompilato che identifica il feed.
    • Tipo di origine: API di terze parti (meccanismo per la raccolta dei log in Google SecOps).
    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset a cui verrà associato il feed.
    • Etichette di importazione: le etichette verranno aggiunte a tutti gli eventi di questo feed.
  2. Fai clic su Avanti.

  3. Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.

Endpoint regionali

Per i deployment di Microsoft Entra ID nei cloud sovrani, utilizza gli endpoint regionali appropriati:

Ambiente cloud Percorso completo dell'API Endpoint di autenticazione API
Global graph.microsoft.com/v1.0/auditLogs/signIns login.microsoftonline.com
US Government L4 graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
US Government L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
Cina (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns login.chinacloudapi.cn

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
CertSerialNumber about.artifact.last_https_certificate.serial_number Mappato direttamente
modifiedProperty.newValue about.location.city Mappato direttamente
modifiedProperty.newValue about.location.country_or_region Mappato direttamente
modifiedProperty.newValue about.location.state Mappato direttamente
modifiedProperty.newValue about.user.department Unita
modifiedProperty.newValue about.user.email_addresses Unita
modifiedProperty.newValue about.user.first_name Mappato direttamente
modifiedProperty.newValue about.user.last_name Mappato direttamente
modifiedProperty.newValue about.user.phone_numbers Unita
modifiedProperty.newValue about.user.product_object_id Mappato direttamente
modifiedProperty.newValue about.user.title Mappato direttamente
modifiedProperty.newValue about.user.user_display_name Mappato direttamente
modifiedProperty.newValue about.user.userid Mappato direttamente
C_DeviceId_label additional.fields Unita
C_Iat_label additional.fields Unita
C_Idtyp_label additional.fields Unita
C_Sid_label additional.fields Unita
CorrelationId_label additional.fields Unita
CrossTenantAccessType_label additional.fields Unita
ImpersonationLevel_label additional.fields Unita
KeyLength_label additional.fields Unita
aadtenant_label additional.fields Unita
additionalDetails_label additional.fields Unita
additional_crossTenantAccessType additional.fields Unita
additional_detail_label additional.fields Unita
additional_detectedDateTime additional.fields Unita
additional_detectionTimingType additional.fields Unita
additional_durationMs additional.fields Unita
additional_fields additional.fields Unita
additional_isDeleted additional.fields Unita
additional_isGuest additional.fields Unita
additional_isProcessing additional.fields Unita
additional_lastUpdatedDateTime additional.fields Unita
additional_resultSignature additional.fields Unita
additional_source additional.fields Unita
additional_tokenIssuerName additional.fields Unita
additional_tokenIssuerType additional.fields Unita
additional_userType additional.fields Unita
altitude_loc additional.fields Unita
appServicePrincipalId_label additional.fields Unita
atContentH_label additional.fields Unita
atContentP_label additional.fields Unita
auth_detail_label additional.fields Unita
auth_id_label additional.fields Unita
authentication additional.fields Unita
authenticationDetail_label additional.fields Unita
authenticationProtocol_label additional.fields Unita
authentication_app_device_details_label additional.fields Unita
authentication_requirement_label additional.fields Unita
auto_label additional.fields Unita
autonomousSystemNumber_label additional.fields Unita
cert_issuer_name_label additional.fields Unita
cert_thumbprint_label additional.fields Unita
clientCredentialType_label additional.fields Unita
client_credential_type additional.fields Unita
client_credential_type_label additional.fields Unita
conditionalAccessStatus_label additional.fields Unita
cribl_pipe_label additional.fields Unita
crossTenantAccessType_label additional.fields Unita
cross_tenant_access_type_label additional.fields Unita
domain_hint_present_label additional.fields Unita
durationMs_label additional.fields Unita
error_number_label additional.fields Unita
federated_credential_id_label additional.fields Unita
flaggedForReview_label additional.fields Unita
flagged_for_review_label additional.fields Unita
hometenant_label additional.fields Unita
incomingTokenType_label additional.fields Unita
incoming_token_type_label additional.fields Unita
isTenantRestricted_label additional.fields Unita
isThroughGlobalSecureAccess_label additional.fields Unita
is_interactive_label additional.fields Unita
is_tenant_restricted_label additional.fields Unita
latitude_label additional.fields Unita
login_hint_present_label additional.fields Unita
longitude_label additional.fields Unita
mfa_details_label additional.fields Unita
name_list additional.fields Unita
networkName_label additional.fields Unita
networkType_additional_fields additional.fields Unita
networkType_label additional.fields Unita
network_location_label additional.fields Unita
network_names_additional_fields additional.fields Unita
originalRequestId_label additional.fields Unita
originalTransferMethod_label additional.fields Unita
original_transfer_method_label additional.fields Unita
processing_time_in_milliseconds_label additional.fields Unita
properties_incomingTokenType additional.fields Unita
properties_isInteractive additional.fields Unita
properties_location_geoCoordinates_altitude additional.fields Unita
properties_processingTimeInMilliseconds additional.fields Unita
properties_rngcStatus additional.fields Unita
proxy_restriction_target_tenant_name_label additional.fields Unita
prp_networkType_additional_fields additional.fields Unita
prp_network_names_additional_fields additional.fields Unita
ram_recommended_action_label additional.fields Unita
ram_recommender_label additional.fields Unita
record_properties_id_label additional.fields Unita
resultReason_label additional.fields Unita
resultType_label additional.fields Unita
resultstatus_label additional.fields Unita
rngcStatus_label additional.fields Unita
service_principal_credential_key_id_label additional.fields Unita
service_principal_credential_thumbprint_label additional.fields Unita
service_principal_name_label additional.fields Unita
signInActivityId_label additional.fields Unita
signInSessionStatusCode_label additional.fields Unita
signInSessionStatus_label additional.fields Unita
signInTokenProtectionStatus_label additional.fields Unita
sign_in_identifier_type_label additional.fields Unita
sign_in_token_protection_status_label additional.fields Unita
ssoExtensionVersion_label additional.fields Unita
status_additionalDetails_label additional.fields Unita
tokenIssuedAt_label additional.fields Unita
tokenIssuerType_label additional.fields Unita
token_issuer_name_label additional.fields Unita
token_issuer_type_label additional.fields Unita
token_protection_status_details_label additional.fields Unita
token_protection_status_details_signInSessionStatus_label additional.fields Unita
type_list additional.fields Unita
uniqueTokenIdentifier_label additional.fields Unita
unique_token_identifier_label additional.fields Unita
userType_label additional.fields Unita
user_type_label additional.fields Unita
wids_label additional.fields Unita
workload_label additional.fields Unita
LogonType extensions.auth.auth_details Mappato direttamente
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed extensions.auth.auth_details Mappato direttamente
properties_clientAuthMethod extensions.auth.auth_details Mappato direttamente
record_properties_clientAuthMethod extensions.auth.auth_details Mappato direttamente
auth_mechanism extensions.auth.mechanism Unita
ext_mech extensions.auth.mechanism Unita
mechanism extensions.auth.mechanism Unita
operationName extensions.auth.type Mappato: Sign-in activitySSO
record_operationName extensions.auth.type Mappato: Sign-in activityAUTHTYPE_UNSPECIFIED
category metadata.description Mappato direttamente
record_category metadata.description Mappato direttamente
CreationTime metadata.event_timestamp Analizzato come yyyy-MM-ddTHH:mm:ss
activityDateTime metadata.event_timestamp Analizzato come ISO8601
date metadata.event_timestamp Analizzato come ISO8601
properties.activityDateTime metadata.event_timestamp Analizzato come yyyy-MM-ddTHH:mm:ss.SSSZ
record_CreatedDateTime metadata.event_timestamp Analizzato come ISO8601
record_time metadata.event_timestamp Analizzato come ISO8601
when metadata.event_timestamp Analizzato come yyyy-MM-dd HH:mm:ss
category metadata.event_type Mappato: (?i)AccountManagementUSER_CHANGE_PERMISSIONS
event_type metadata.event_type Mappato direttamente
has_principal metadata.event_type Mappato: trueSTATUS_UPDATE
has_principal_user metadata.event_type Mappato: trueUSER_UNCATEGORIZED
has_resource metadata.event_type Mappato: trueUSER_RESOURCE_ACCESS
has_target metadata.event_type Mappato: trueNETWORK_CONNECTION
has_target_user metadata.event_type Mappato: trueUSER_LOGOUT, trueUSER_CHANGE_PERMISSIONS, trueUSER_LOGIN
record_tenantId metadata.product_deployment_id Mappato direttamente
tenantId metadata.product_deployment_id Mappato direttamente
Operation metadata.product_event_type Mappato direttamente
activityDisplayName metadata.product_event_type Mappato direttamente
operationName metadata.product_event_type Mappato direttamente
record_OperationName metadata.product_event_type Mappato direttamente
record_operationName metadata.product_event_type Mappato direttamente
type metadata.product_event_type Mappato direttamente
EventRecordID metadata.product_log_id Mappato direttamente
Id metadata.product_log_id Mappato direttamente
id metadata.product_log_id Mappato direttamente
properties.id metadata.product_log_id Mappato direttamente
record_Id metadata.product_log_id Mappato direttamente
record_correlationId metadata.product_log_id Mappato direttamente
Version metadata.product_version Mappato direttamente
operationVersion metadata.product_version Mappato direttamente
record_operationVersion metadata.product_version Mappato direttamente
properties.SignInBondData.ProtocolDetails.Protocol network.application_protocol Mappato direttamente
properties_requestMethod network.http.method Mappato direttamente
record_properties_requestMethod network.http.method Mappato direttamente
browser network.http.parsed_user_agent Mappato direttamente
deviceDetail.browser network.http.parsed_user_agent Mappato direttamente
properties.deviceDetail.browser network.http.parsed_user_agent Mappato direttamente
properties.userAgent network.http.parsed_user_agent Mappato direttamente
record_UserAgent network.http.parsed_user_agent Mappato direttamente
record_properties_userAgent network.http.parsed_user_agent Mappato direttamente
userAgent network.http.parsed_user_agent Mappato direttamente
user_agent network.http.parsed_user_agent Mappato direttamente
value network.http.parsed_user_agent Mappato direttamente
value1 network.http.parsed_user_agent Rinominate/mappate
properties_requestUri network.http.referral_url Mappato direttamente
record_properties_requestUri network.http.referral_url Mappato direttamente
properties_responseStatusCode network.http.response_code Mappato direttamente
record_properties_responseStatusCode network.http.response_code Mappato direttamente
browser network.http.user_agent Mappato direttamente
deviceDetail.browser network.http.user_agent Mappato direttamente
properties.deviceDetail.browser network.http.user_agent Mappato direttamente
properties.userAgent network.http.user_agent Mappato direttamente
record_UserAgent network.http.user_agent Mappato direttamente
record_properties_userAgent network.http.user_agent Mappato direttamente
userAgent network.http.user_agent Mappato direttamente
user_agent network.http.user_agent Mappato direttamente
value network.http.user_agent Mappato direttamente
value1 network.http.user_agent Mappato direttamente
properties_responseSizeBytes network.received_bytes Mappato direttamente
record_properties_responseSizeBytes network.received_bytes Mappato direttamente
originalRequestId network.session_id Mappato direttamente
properties.originalRequestId network.session_id Mappato direttamente
properties.sessionId network.session_id Mappato direttamente
record_OriginalRequestId network.session_id Mappato direttamente
record_properties_sessionId network.session_id Mappato direttamente
sessionId network.session_id Mappato direttamente
value network.session_id Mappato direttamente
loggedByService observer.application Mappato direttamente
properties.loggedByService observer.application Mappato direttamente
SubjectDomainName principal.administrative_domain Mappato direttamente
domain principal.administrative_domain Mappato direttamente
initiatedBy_app_displayName principal.application Mappato direttamente
record_ClientAppUsed principal.application Mappato direttamente
deviceId principal.asset.asset_id Mappato direttamente
properties_deviceDetail_deviceId principal.asset.asset_id Mappato direttamente
record_DeviceDetail_deviceId principal.asset.asset_id Mappato direttamente
record_properties_C_DeviceId principal.asset.asset_id Mappato direttamente
record_properties_deviceDetail_deviceId principal.asset.asset_id Mappato direttamente
additional_fields principal.asset.attribute.labels Unita
device_trust_type_label principal.asset.attribute.labels Unita
isManaged_label principal.asset.attribute.labels Unita
is_managed_label principal.asset.attribute.labels Unita
trustType_label principal.asset.attribute.labels Unita
deviceDetail.displayName principal.asset.hostname Mappato direttamente
displayName principal.asset.hostname Mappato direttamente
properties.deviceDetail.displayName principal.asset.hostname Mappato direttamente
ActorIpAddress principal.asset.ip Unita
IpAddress principal.asset.ip Unita
SourceIpAddress principal.asset.ip Unita
initiatedBy.user.ipAddress principal.asset.ip Unita
principal_ip principal.asset.ip Unita
properties.initiatedBy.user.ipAddress principal.asset.ip Unita
properties_ip_address principal.asset.ip Unita
record.IPAddress principal.asset.ip Unita
record_callerIpAddress principal.asset.ip Unita
deviceId principal.asset_id Mappato direttamente
record_DeviceDetail_deviceId principal.asset_id Mappato direttamente
record_properties_deviceDetail_deviceId principal.asset_id Mappato direttamente
value principal.asset_id Mappato direttamente
deviceDetail.displayName principal.hostname Mappato direttamente
displayName principal.hostname Mappato direttamente
properties.deviceDetail.displayName principal.hostname Mappato direttamente
ActorIpAddress principal.ip Unita
IpAddress principal.ip Unita
SourceIpAddress principal.ip Unita
initiatedBy.user.ipAddress principal.ip Unita
principal_ip principal.ip Unita
properties.initiatedBy.user.ipAddress principal.ip Unita
properties_ip_address principal.ip Unita
record_IPAddress principal.ip Unita
record_callerIpAddress principal.ip Unita
location_city principal.location.city Mappato direttamente
record_properties_location_city principal.location.city Mappato direttamente
location_countryOrRegion principal.location.country_or_region Mappato direttamente
properties.tenantGeo principal.location.country_or_region Mappato direttamente
record_properties_location_countryOrRegion principal.location.country_or_region Mappato direttamente
location_name principal.location.name Mappato direttamente
record_location principal.location.name Mappato direttamente
location_geo_latitude principal.location.region_coordinates.latitude Mappato direttamente
record_LocationDetails_geoCoordinates_latitude principal.location.region_coordinates.latitude Mappato direttamente
record_properties_location_geoCoordinates_latitude principal.location.region_coordinates.latitude Mappato direttamente
location_geo_longitude principal.location.region_coordinates.longitude Mappato direttamente
record_LocationDetails_geoCoordinates_longitude principal.location.region_coordinates.longitude Mappato direttamente
record_properties_location_geoCoordinates_longitude principal.location.region_coordinates.longitude Mappato direttamente
location_state principal.location.state Mappato direttamente
record_properties_location_state principal.location.state Mappato direttamente
operatingSystem principal.platform Mappato: WinWINDOWS, MacMAC, LinLINUX
properties_deviceDetail_operatingSystem principal.platform Mappato: WinWINDOWS, MacMAC, LinLINUX
record_properties_deviceDetail_operatingSystem principal.platform Mappato: WinWINDOWS, MacMAC, LinLINUX
operatingSystem principal.platform_version Mappato direttamente
properties_deviceDetail_operatingSystem principal.platform_version Mappato direttamente
record_properties_deviceDetail_operatingSystem principal.platform_version Mappato direttamente
IpPort principal.port Mappato direttamente
CallerProcessName principal.process.file.full_path Mappato direttamente
CallerProcessId principal.process.pid Mappato direttamente
actor_label principal.resource.attribute.labels Unita
actor_type_label principal.resource.attribute.labels Unita
autonomousSystemNumber_label principal.resource.attribute.labels Unita
autonomous_system_number_label principal.resource.attribute.labels Unita
clientRequestId_label principal.resource.attribute.labels Unita
displayName principal.resource.attribute.labels Mappato: (?i)(iphone.*)displayName_label
displayName_label principal.resource.attribute.labels Unita
ip_address_from_resource_provider_label principal.resource.attribute.labels Unita
properties_label principal.resource.attribute.labels Unita
subject_logon_id_label principal.resource.attribute.labels Unita
record_properties_resourceDisplayName principal.resource.name Mappato direttamente
ObjectId principal.resource.product_object_id Mappato direttamente
OrganizationId principal.resource.product_object_id Mappato direttamente
initializedBy_app_servicePrincipalId principal.resource.product_object_id Mappato direttamente
record_properties_UserPrincipalObjectID principal.resource.product_object_id Mappato direttamente
userType_label principal.user.attribute.labels Unita
user_key_label principal.user.attribute.labels Unita
role_to_merge principal.user.attribute.roles Unita
roles_to_merge principal.user.attribute.roles Unita
initiatedBy.user.userPrincipalName principal.user.email_addresses Unita
operationName principal.user.email_addresses Mappato: Add member to groupproperties.initiatedBy.user.userPrincipalName
properties.SignInBondData.DisplayDetails.AttemptedUsername principal.user.email_addresses Unita
properties.initiatedBy.user.userPrincipalName principal.user.email_addresses Unita
record_UserPrincipalName principal.user.email_addresses Unita
mfaDetail.authDetail principal.user.phone_numbers Unita
properties.mfaDetail.authDetail principal.user.phone_numbers Unita
properties.appId principal.user.product_object_id Mappato direttamente
identity principal.user.user_display_name Mappato direttamente
initiatedBy.user.displayName principal.user.user_display_name Mappato direttamente
properties.initiatedBy.app.displayName principal.user.user_display_name Mappato direttamente
properties.initiatedBy.user.displayName principal.user.user_display_name Mappato direttamente
properties.userDisplayName principal.user.user_display_name Rinominate/mappate
record_UserDisplayName principal.user.user_display_name Mappato direttamente
record_properties_deviceDetail_displayName principal.user.user_display_name Mappato direttamente
userDisplayName principal.user.user_display_name Mappato direttamente
value principal.user.user_display_name Mappato direttamente
SubjectUserName principal.user.userid Mappato direttamente
UserId principal.user.userid Mappato direttamente
first_user_id principal.user.userid Mappato direttamente
initiatedBy.user.id principal.user.userid Mappato direttamente
properties.initiatedBy.user.userPrincipalName principal.user.userid Mappato direttamente
properties.userPrincipalName principal.user.userid Mappato direttamente
record_SignInIdentifier principal.user.userid Mappato direttamente
record_UserId principal.user.userid Mappato direttamente
record_properties_servicePrincipalId principal.user.userid Mappato direttamente
SubjectUserSid principal.user.windows_sid Mappato direttamente
properties.initiatedBy.user.id principal.user.windows_sid Mappato direttamente
auth_sec_res security_result Unita
sec_res security_result Unita
sr_result security_result Unita
AuthenticationPackageName security_result.about.resource.name Mappato direttamente
action security_result.action Unita
errorCode security_result.action Mappato: 0action
operationName security_result.action Mappato: Sign-in activityaction, Add member to groupaction
properties_status_errorCode security_result.action Mappato: 0action
record_properties_status_errorCode security_result.action Mappato: 0action
record_resultType security_result.action Mappato: 0action
result security_result.action Mappato: successaction
resultType security_result.action Mappato: 0action
operationType security_result.action_details Mappato direttamente
properties.result security_result.action_details Mappato direttamente
Category security_result.category Unita
operationName security_result.category Mappato: Sign-in activityCategory
properties.category security_result.category_details Unita
failureReason security_result.description Mappato direttamente
operationName security_result.description Mappato: Add member to groupGroup membership modified
resultDescription security_result.description Mappato direttamente
AuthenticationProtocol_label security_result.detection_fields Unita
NewSd_label security_result.detection_fields Unita
OldSd_label security_result.detection_fields Unita
agent_agentType_label security_result.detection_fields Unita
apiVersion_label security_result.detection_fields Unita
associated_admin_units_label security_result.detection_fields Unita
auth_label security_result.detection_fields Unita
authenticationContextClassReference_detail_label security_result.detection_fields Unita
authenticationContextClassReference_id_label security_result.detection_fields Unita
authenticationProcessingDetails_label security_result.detection_fields Unita
authenticationProtocol_label security_result.detection_fields Unita
correlationId_label security_result.detection_fields Unita
correlationId_label2 security_result.detection_fields Unita
correlationId_label3 security_result.detection_fields Unita
detail_label security_result.detection_fields Unita
detection_ActorContextId security_result.detection_fields Unita
detection_ApplicationId security_result.detection_fields Unita
detection_InterSystemsId security_result.detection_fields Unita
detection_IntraSystemId security_result.detection_fields Unita
device_property_label security_result.detection_fields Unita
error_code_label security_result.detection_fields Unita
expirationRequirement_label security_result.detection_fields Unita
extended_property_label security_result.detection_fields Unita
logon_guid_label security_result.detection_fields Unita
method_label security_result.detection_fields Unita
modified_property_label security_result.detection_fields Unita
name_label security_result.detection_fields Unita
namespace_label security_result.detection_fields Unita
network_type_label security_result.detection_fields Unita
prop_risk_event_label security_result.detection_fields Unita
prop_risk_event_v2_label security_result.detection_fields Unita
properties.status.errorCode_label security_result.detection_fields Unita
protocol_label security_result.detection_fields Unita
record_type_label security_result.detection_fields Unita
requestId_label security_result.detection_fields Unita
requirement_provider_label security_result.detection_fields Unita
riskDetail_label security_result.detection_fields Unita
riskEventType_label security_result.detection_fields Unita
riskEventTypes_label security_result.detection_fields Unita
riskLastUpdatedDateTime_label security_result.detection_fields Unita
riskLevelAggregated_label security_result.detection_fields Unita
riskLevelDuringSignIn_label security_result.detection_fields Unita
riskLevel_label security_result.detection_fields Unita
riskState_label security_result.detection_fields Unita
riskType_label security_result.detection_fields Unita
risk_event_label security_result.detection_fields Unita
risk_event_label_v2 security_result.detection_fields Unita
risk_level_aggregated_label security_result.detection_fields Unita
risk_level_during_sign_in_label security_result.detection_fields Unita
scopes_label security_result.detection_fields Unita
signInSessionStatus_label security_result.detection_fields Unita
status_label security_result.detection_fields Unita
step_date_label security_result.detection_fields Unita
step_detail_label security_result.detection_fields Unita
step_requirement_label security_result.detection_fields Unita
support_ticket_id_label security_result.detection_fields Unita
target_displayName_label security_result.detection_fields Unita
target_label security_result.detection_fields Unita
target_type security_result.detection_fields Mappato: Policytarget_displayName_label, Policytarget_label, Policy → `modifi...
ticket_encryption_type_label security_result.detection_fields Unita
ticket_options_label security_result.detection_fields Unita
transmitted_services_label security_result.detection_fields Unita
operationName security_result.priority Mappato: Sign-in activityMEDIUM_PRIORITY
additional_fields security_result.rule_labels Unita
isCompliant_label security_result.rule_labels Unita
is_compliant_label security_result.rule_labels Unita
level security_result.severity Mappato: "INFORMATION", "INFORMATIONAL", "0", "4"INFORMATIONAL, "WARNING", "1", "3" ...
operationName security_result.severity Mappato: Sign-in activityERROR
record_Level security_result.severity Mappato: "INFORMATION", "INFORMATIONAL", "0", "4"INFORMATIONAL, "WARNING", "1", "3" ...
record_level security_result.severity Mappato: "INFORMATION", "INFORMATIONAL", "0", "4"INFORMATIONAL, "WARNING", "1", "3" ...
level security_result.severity_details Mappato direttamente
record_Level security_result.severity_details Mappato direttamente
record_level security_result.severity_details Mappato direttamente
AzureActiveDirectoryEventType security_result.summary Mappato: 0Account Logon, 1Azure Application AuditEvent
activityDisplayName security_result.summary Mappato direttamente
errorCode security_result.summary Mappato: 0Successful login occurred
operationName security_result.summary Mappato: Sign-in activitySuccessful login occurred, Sign-in activity → `Failed login...
properties.activity security_result.summary Mappato direttamente
properties.activityDisplayName security_result.summary Mappato direttamente
properties.result security_result.summary Mappato direttamente
properties_status_errorCode security_result.summary Mappato: 0Successful login occurred
record_properties_status_errorCode security_result.summary Mappato: 0Successful login occurred
record_resultType security_result.summary Mappato: 0Successful login occurred
resultType security_result.summary Mappato: 0Successful login occurred
TargetDomainName target.administrative_domain Mappato direttamente
ServiceName target.application Mappato direttamente
properties.appDisplayName target.application Mappato direttamente
record_AppDisplayName target.application Mappato direttamente
record_properties_appDisplayName target.application Mappato direttamente
record_AppId target.asset.asset_id Mappato direttamente
modified_property_label target.asset.attribute.labels Unita
target_displayName_label target.asset.attribute.labels Unita
target_label target.asset.attribute.labels Unita
target_type target.asset.attribute.labels Mappato: Devicetarget_displayName_label, Devicetarget_label, Device → `modifi...
WorkstationName target.asset.hostname Mappato direttamente
authenticationDetail.value target.asset.hostname Mappato direttamente
ClientIP target.asset.ip Unita
modifiedProperty.newValue target.group.group_display_name Mappato direttamente
modifiedProperty.newValue target.group.product_object_id Mappato direttamente
properties.targetResources.modifiedProperties.0.newValue target.group.product_object_id Mappato direttamente
WorkstationName target.hostname Mappato direttamente
authenticationDetail.value target.hostname Mappato direttamente
ClientIP target.ip Unita
ip target.ip Unita
properties_regionScope target.location.country_or_region Mappato direttamente
record_properties_UDI_RequiredFields_RegionScope target.location.country_or_region Mappato direttamente
record_properties_location target.location.name Mappato direttamente
ProcessName target.process.file.full_path Mappato direttamente
LogonProcessName target.process.file.names Unita
ProcessId target.process.pid Mappato direttamente
__UDI_RequiredFields_EventTime target.resource.attribute.labels Unita
__UDI_RequiredFields_TenantId target.resource.attribute.labels Unita
__UDI_RequiredFields_UniqueId target.resource.attribute.labels Unita
_label target.resource.attribute.labels Unita
add_label target.resource.attribute.labels Unita
additional_homeTenantId target.resource.attribute.labels Unita
additional_resourceServicePrincipalId target.resource.attribute.labels Unita
app_owner_tenant_id_label target.resource.attribute.labels Unita
conditionalAccessStatus target.resource.attribute.labels Unita
detection_TargetContextId target.resource.attribute.labels Unita
handleId target.resource.attribute.labels Unita
homeTenantId_label target.resource.attribute.labels Unita
homeTenantName_label target.resource.attribute.labels Unita
home_tenant_id_label target.resource.attribute.labels Unita
home_tenant_name_label target.resource.attribute.labels Unita
internal_workspace_label target.resource.attribute.labels Unita
item_id_label target.resource.attribute.labels Unita
label target.resource.attribute.labels Unita
lmPackageNameLabel_label target.resource.attribute.labels Unita
modified_property_label target.resource.attribute.labels Unita
objectServer target.resource.attribute.labels Unita
old_label target.resource.attribute.labels Unita
operationId_label target.resource.attribute.labels Unita
operationName target.resource.attribute.labels Mappato: Add member to groupadd_label
operationType_label target.resource.attribute.labels Unita
properties_resourceTenantId_label target.resource.attribute.labels Unita
record_properties_appId_label target.resource.attribute.labels Unita
requestId_label target.resource.attribute.labels Unita
resourceOwnerTenantId_label target.resource.attribute.labels Unita
resource_display_name_label target.resource.attribute.labels Unita
resource_group_label target.resource.attribute.labels Unita
resource_id_label target.resource.attribute.labels Unita
resource_identity_label target.resource.attribute.labels Unita
resource_label target.resource.attribute.labels Unita
resource_owner_tenant_id_label target.resource.attribute.labels Unita
resource_service_principal_id_label target.resource.attribute.labels Unita
resource_tenant_id_label target.resource.attribute.labels Unita
resultSignature_label target.resource.attribute.labels Unita
resultSignature_label1 target.resource.attribute.labels Unita
service_principal_id_label target.resource.attribute.labels Unita
source_label target.resource.attribute.labels Unita
target_displayName_label target.resource.attribute.labels Unita
target_label target.resource.attribute.labels Unita
target_logon_id_label target.resource.attribute.labels Unita
target_type_label target.resource.attribute.labels Unita
temp_resourceId target.resource.attribute.labels Unita
tenant_id_label target.resource.attribute.labels Unita
tokenIssuerType_label target.resource.attribute.labels Unita
uniqueTokenIdentifier_label target.resource.attribute.labels Unita
user_type_label target.resource.attribute.labels Unita
ObjectName target.resource.name Mappato direttamente
properties.SignInBondData.DisplayDetails.ResourceDisplayName target.resource.name Mappato direttamente
properties.resourceDisplayName target.resource.name Rinominate/mappate
resourceDisplayName target.resource.name Rinominate/mappate
field.newValue target.resource.product_object_id Mappato direttamente
record_resourceId target.resource.product_object_id Mappato direttamente
resourceId target.resource.product_object_id Mappato direttamente
ObjectType target.resource.resource_subtype Mappato direttamente
target.type target.resource.type Mappato direttamente
%{ServiceSid} target.resource.user.windows_sid Unita
record_properties_identityProvider target.url Mappato direttamente
value target.url Mappato direttamente
modified_property_label target.user.attribute.labels Unita
target_label target.user.attribute.labels Unita
target_type target.user.attribute.labels Mappato: Usertarget_label, Usermodified_property_label
user_display_name_label target.user.attribute.labels Unita
record_properties_userPrincipalName target.user.email_addresses Mappato: ^.+@.+$record_properties_userPrincipalName
target_displayName target.user.email_addresses Mappato: ^.+@.+$target_displayName
target_userPrincipalName target.user.email_addresses Mappato: ^.+@.+$target_userPrincipalName
userPrincipalName target.user.email_addresses Mappato: ^.+@.+$userPrincipalName
groupInfo target.user.group_identifiers Unita
operationName target.user.group_identifiers Mappato: Add member to groupgroupInfo
properties.servicePrincipalId target.user.product_object_id Mappato direttamente
properties.targetResources.0.id target.user.product_object_id Mappato direttamente
properties.userId target.user.product_object_id Mappato direttamente
record_properties_userId target.user.product_object_id Mappato direttamente
userId target.user.product_object_id Mappato direttamente
record_Identity target.user.user_display_name Mappato direttamente
record_identity target.user.user_display_name Mappato direttamente
targetUser target.user.user_display_name Mappato direttamente
target_displayName target.user.user_display_name Mappato direttamente
target_userPrincipalName target.user.user_display_name Mappato direttamente
TargetUserName target.user.userid Mappato direttamente
properties.alternateSignInName target.user.userid Mappato direttamente
properties.servicePrincipalName target.user.userid Mappato direttamente
properties.userId target.user.userid Mappato direttamente
properties.userPrincipalName target.user.userid Mappato direttamente
record_AlternateSignInName target.user.userid Mappato direttamente
signInIdentifier target.user.userid Mappato direttamente
userPrincipalName target.user.userid Mappato direttamente
TargetSid target.user.windows_sid Mappato direttamente
TargetUserSid target.user.windows_sid Mappato direttamente
N/D extensions.auth.type Costante: AUTHTYPE_UNSPECIFIED
N/D metadata.event_type Costante: STATUS_UPDATE
N/D metadata.product_name Costante: Azure AD
N/D metadata.vendor_name Costante: Microsoft
N/D network.http.parsed_user_agent Costante: parseduseragent
N/D principal.platform Costante: WINDOWS
N/D security_result.description Costante: Group membership modified
N/D security_result.priority Costante: MEDIUM_PRIORITY
N/D security_result.severity Costante: INFORMATIONAL
N/D security_result.summary Costante: Successful login occurred

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.