Microsoft Entra ID-Anmeldeprotokolle erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Anmeldelogs für Microsoft Entra ID (früher Azure Active Directory) erfassen, indem Sie einen Google Security Operations-Feed einrichten. Sie können die Aufnahme mit zwei Methoden konfigurieren: Azure Event Hub (empfohlen) oder die Drittanbieter-API.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Privilegierter Zugriff auf das Microsoft Azure-Portal
  • Sicherheitsadministrator- oder Globaler Administrator-Rolle in Microsoft Entra ID (für Diagnoseeinstellungen erforderlich)
  • Für die Drittanbieter-API-Methode ist eine der folgenden Rollen zum Erteilen der Administratoreinwilligung erforderlich:
    • Globaler Administrator: kann die Einwilligung für jede Berechtigung und jede API erteilen.
    • Administrator mit privilegierten Rollen: kann die Einwilligung für jede Berechtigung und jede API erteilen
    • Cloud Application Administrator (Cloud-Anwendungsadministrator): Kann die Einwilligung für jede Berechtigung für jede API erteilen, mit Ausnahme von Microsoft Graph-App-Rollen (Anwendungsberechtigungen)

Bei dieser Methode werden Microsoft Entra ID-Anmeldeprotokolle über Azure Event Hub mithilfe von Diagnoseeinstellungen gestreamt. Google SecOps erfasst die Logs direkt aus dem Event Hub über den Azure Event Hub-Feedtyp.

Event Hubs-Namespace erstellen

Ein Event Hubs-Namespace ist ein Verwaltungscontainer für einen oder mehrere Event Hubs.

  1. Suchen Sie im Azure-Portal nach Event Hubs.
  2. Klicken Sie auf + Erstellen.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Abo Azure-Abo auswählen
    Ressourcengruppe Vorhandenen auswählen oder neuen erstellen
    Name des Namespace Geben Sie einen eindeutigen Namen ein, z. B. secops-entraid-signin.
    Standort Wählen Sie die Region aus, die Ihrem Microsoft Entra-Mandanten am nächsten ist.
    Preisstufe Standard (für die Produktion empfohlen)
    Durchsatzeinheiten Mit 1 beginnen, automatisches Aufblasen aktivieren (empfohlen)
  4. Klicken Sie auf Überprüfen + Erstellen.

  5. Sehen Sie sich die Übersicht an und klicken Sie auf Erstellen.

  6. Warten Sie, bis die Bereitstellung abgeschlossen ist (1–2 Minuten).

Event Hub erstellen

  1. Rufen Sie nach der Bereitstellung des Namespaces den Event Hubs-Namespace auf.
  2. Wählen Sie im linken Navigationsbereich unter Entitäten die Option Event Hubs aus.
  3. Klicken Sie auf + Event Hub.
  4. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Name Geben Sie einen eindeutigen Namen ein, z. B. entraid-signin-logs.
    Anzahl der Partitionen 40 (empfohlen für optimale Google SecOps-Skalierung)
    Nachrichtenaufbewahrung 7 Tage (empfohlenes Minimum)
    Aufnehmen Deaktiviert (nicht für Google SecOps erforderlich)
  5. Klicken Sie auf Erstellen.

Event Hub-Verbindungsstring abrufen

Für Google SecOps ist ein Verbindungsstring erforderlich, um sich beim Event Hub zu authentifizieren.

  1. Rufen Sie den Event Hubs-Namespace auf.
  2. Wählen Sie im Navigationsmenü links unter Einstellungen die Option Richtlinien für gemeinsamen Zugriff aus.
  3. Klicken Sie auf die Standardrichtlinie RootManageSharedAccessKey.
  4. Kopieren Sie den Verbindungsstring – Primärschlüssel.
  5. Speichern Sie diesen Verbindungsstring sicher.
  • Beispiel:

    Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs
    
    Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

Option B: Verbindungsstring auf Event Hub-Ebene

  1. Rufen Sie den Event Hub (nicht den Namespace) auf.
  2. Wählen Sie im Navigationsmenü links unter Einstellungen die Option Richtlinien für gemeinsamen Zugriff aus.
  3. Klicken Sie auf + Hinzufügen, um eine neue Richtlinie zu erstellen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Richtlinienname: Geben Sie einen aussagekräftigen Namen ein, z. B. chronicle-read.
    • Berechtigungen: Wählen Sie Nur hören (Lesezugriff) aus.
  5. Klicken Sie auf Erstellen.
  6. Klicken Sie auf die neu erstellte Richtlinie.
  7. Kopieren Sie den Verbindungsstring – Primärschlüssel.
  8. Speichern Sie diesen Verbindungsstring sicher.

Diagnoseeinstellungen für Microsoft Entra ID konfigurieren

  1. Melden Sie sich im Microsoft Entra Admin Center als mindestens Sicherheitsadministrator an.
  2. Rufen Sie Entra ID > „Monitoring & health“ (Überwachung und Integrität) > „Diagnostic settings“ (Diagnoseeinstellungen) auf.
  3. Klicken Sie auf + Diagnoseeinstellung hinzufügen.
  4. Geben Sie die folgenden Konfigurationsdetails an:

    • Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B. signin-logs-to-eventhub.
    • Wählen Sie im Bereich Logs die Anmeldelogkategorien aus, die Sie exportieren möchten:

      • SignInLogs: Interaktive Nutzeranmeldungen.
      • NonInteractiveUserSignInLogs: Nicht interaktive Nutzeranmeldungen (empfohlen).
      • ServicePrincipalSignInLogs: Anmeldungen von Dienstprinzipalen (optional).
      • ManagedIdentitySignInLogs: Anmeldungen mit verwalteter Identität (optional).
      • ADFSSignInLogs: AD FS-Anmeldeprotokolle (optional, wenn AD FS verwendet wird).
      • RiskyUsers: Nutzer, die von Microsoft Entra ID Protection als riskant eingestuft wurden (optional).
      • UserRiskEvents: Details zu riskanten Anmeldeereignissen (optional).
    • Wählen Sie im Abschnitt Zieldetails die Option In einen Event Hub streamen aus.

    • Abo: Wählen Sie das Abo aus, das Ihren Event Hub-Namespace enthält.

    • Event Hubs-Namespace: Wählen Sie den von Ihnen erstellten Namespace aus (z. B. secops-entraid-signin).

    • Event Hub-Name: Wählen Sie den erstellten Event Hub aus (z. B. entraid-signin-logs).

    • Event Hub-Richtlinienname: Wählen Sie RootManageSharedAccessKey aus.

  5. Klicken Sie auf Speichern.

(Optional) Azure Blob Storage für Checkpointing konfigurieren

Google SecOps kann Azure Blob Storage verwenden, um Event Hub-Prüfpunkte zu speichern, mit denen nachverfolgt wird, welche Ereignisse verarbeitet wurden. So wird verhindert, dass Daten doppelt aufgenommen werden, wenn der Feed vorübergehend unterbrochen wird.

Storage-Konto für Checkpointing erstellen

  1. Suchen Sie im Azure-Portal nach Speicherkonten.
  2. Klicken Sie auf + Erstellen.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Abo Azure-Abo auswählen
    Ressourcengruppe Dieselbe Ressourcengruppe wie Event Hub verwenden
    Name des Speicherkontos Geben Sie einen eindeutigen Namen ein, z. B. secopsaadsignin.
    Region Dieselbe Region wie Event Hub
    Leistung Standard
    Redundanz LRS (Lokal redundanter Speicher)
  4. Klicken Sie auf Überprüfen + Erstellen.

  5. Klicken Sie auf Erstellen.

Blob-Container erstellen

  1. Rufen Sie das von Ihnen erstellte Speicherkonto auf.
  2. Wählen Sie in der linken Navigationsleiste unter Datenspeicher die Option Container aus.
  3. Klicken Sie auf + Container.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie checkpoints ein.
    • Öffentliche Zugriffsebene: Privat (kein anonymer Zugriff)
  5. Klicken Sie auf Erstellen.

Anmeldedaten für das Speicherkonto abrufen

  1. Wählen Sie im Speicherkonto unter Sicherheit + Netzwerk die Option Zugriffsschlüssel aus.
  2. Klicken Sie auf Schlüssel anzeigen.
  3. Kopieren und speichern Sie Folgendes:
    • Storage-Kontoname: Der Name Ihres Storage-Kontos.
    • Schlüssel 1: Der Wert des Zugriffsschlüssels.

Optional: Eine spezielle Verbrauchergruppe erstellen

Standardmäßig stellt Event Hub eine Consumergruppe mit dem Namen $Default bereit. Für Produktionsumgebungen wird empfohlen, eine eigene Consumer-Gruppe für Google SecOps zu erstellen.

  1. Rufen Sie den Event Hub (nicht den Namespace) auf.
  2. Wählen Sie im linken Navigationsbereich unter Einheiten die Option Verbrauchergruppen aus.
  3. Klicken Sie auf + Verbrauchergruppe.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. chronicle.
  5. Klicken Sie auf Erstellen.

Feed in Google SecOps konfigurieren, um Anmeldelogs von Microsoft Entra ID aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Microsoft Entra ID Sign-In Logs - Event Hub.
  5. Wählen Sie Microsoft Azure Event Hub als Quelltyp aus.
  6. Wählen Sie Microsoft Azure AD als Log type (Logtyp) aus.
  7. Klicken Sie auf Weiter.
  8. Geben Sie Werte für die folgenden Eingabeparameter an:

    • Event Hub-Verbindungsstring: Geben Sie den Event Hub-Verbindungsstring ein, den Sie zuvor erfasst haben.

      Bei Verwendung eines Verbindungsstrings auf Namespace-Ebene:

      • Entfernen Sie den Parameter EntityPath.
      • Geben Sie im nächsten Feld auch den Event Hub-Namen an.

      Bei Verwendung eines Event Hub-Verbindungsstrings:

      • Verwenden Sie den Verbindungsstring unverändert (einschließlich EntityPath).
      • Das Feld Event Hub Name (Event Hub-Name) kann leer gelassen werden.

      • Name des Event Hubs: Geben Sie den Namen des Event Hubs ein, z. B. entraid-signin-logs.

      Erforderlich, wenn ein Verbindungsstring auf Namespace-Ebene verwendet wird. Optional, wenn eine Verbindungszeichenfolge auf Event Hub-Ebene verwendet wird.

      • Nutzergruppe (optional): Geben Sie den Namen der Nutzergruppe ein.
      • Lassen Sie das Feld leer, um die Standardnutzergruppe $Default zu verwenden.
      • Wenn Sie eine spezielle Nutzergruppe erstellt haben, geben Sie deren Namen ein, z. B. chronicle.

      • Name des Blob-Speichercontainers (optional): Geben Sie für das Checkpointing den Containernamen ein, z. B. checkpoints.

      Wenn Sie Blob-Speicher für die Prüfpunkterstellung bereitstellen:

      • Name des Azure-Speicherkontos: Geben Sie den Namen des Speicherkontos aus der Checkpointing-Konfiguration ein.
      • Azure-Speicherkontoschlüssel: Geben Sie den Zugriffsschlüssel aus der Checkpointing-Konfiguration ein.

      • Asset-Namespace: Der Asset-Namespace.

      • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.

  9. Klicken Sie auf Weiter.

  10. Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

Methode 2: Drittanbieter-API

Bei dieser Methode werden die Microsoft Entra ID-Anmeldeprotokolle direkt von Ihrem Microsoft-Mandanten abgerufen.

IP-Zulassungsliste konfigurieren

Für Google SecOps ist eine Zulassungsliste für Logtypen erforderlich, die über Drittanbieter-APIs aufgenommen werden. Fügen Sie daher die Google-IP-Bereiche in Ihren Microsoft Azure-Netzwerkeinstellungen oder Richtlinien für bedingten Zugriff hinzu, bevor Sie den Feed erstellen. Das ist wichtig, wenn für die Datenquelle IP-basierte Einschränkungen gelten. Wenn für den Feed ein 403-Fehler zurückgegeben wird, prüfen Sie, ob die Zulassungsliste dort aktiviert ist. Die veröffentlichte Liste ist die gesamte Google-goog.json, nicht eine Google SecOps-Ausgangsliste. Google SecOps kann nicht garantieren, dass ein Feed von Adressen in einer bestimmten Region stammt. Wenn Sie den Zugriff auf einen kleineren Bereich einschränken möchten, erstellen Sie ein Support-Ticket.

Google SecOps-IP-Bereiche abrufen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Notieren Sie sich die IP-Bereiche, die auf der Benutzeroberfläche zur Feederstellung angezeigt werden.
  4. Alternativ können Sie IP-Adressbereiche programmatisch über die Feed Management API abrufen.

Bedingten Zugriff für Arbeitslastidentitäten konfigurieren (falls erforderlich)

Wenn Ihre Organisation Richtlinien für den bedingten Zugriff verwendet, die den Zugriff nach Standort einschränken:

  1. Gehen Sie im Microsoft Entra Admin Center zu Schutz > Bedingter Zugriff > Benannte Standorte.
  2. Klicken Sie auf + Neuer Standort.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie Google SecOps IP Ranges ein.
    • Als vertrauenswürdigen Standort markieren: Optional, je nach Ihrer Sicherheitsrichtlinie.
    • IP-Bereiche: Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.
  4. Klicken Sie auf Erstellen.
  5. Rufen Sie Conditional Access > Policies (Bedingter Zugriff > Richtlinien) auf.
  6. Konfigurieren Sie für alle Richtlinien, die für Workload-Identitäten gelten, einen Ausschluss für den benannten Standort Google SecOps IP Ranges oder den spezifischen Dienstprinzipal.

API-Zugriff für Microsoft Entra ID konfigurieren

App-Registrierung erstellen

  1. Melden Sie sich im Microsoft Entra Admin Center oder im Azure-Portal an.
  2. Rufen Sie Identität > Anwendungen > Anwendungsregistrierungen auf.
  3. Klicken Sie auf Neue Registrierung.
  4. Geben Sie die folgenden Konfigurationsdetails an:

    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Sign-In Logs Integration.
    • Unterstützte Kontotypen: Wählen Sie Nur Konten in diesem Organisationsverzeichnis (Einzelmandant) aus.
    • Weiterleitungs-URI: Lassen Sie das Feld leer (nicht für die Authentifizierung des Dienstprinzipals erforderlich).
  5. Klicken Sie auf Registrieren.

  6. Kopieren und speichern Sie nach der Registrierung die folgenden Werte:

    • Anwendungs-ID (Client-ID)
    • Verzeichnis-ID (Mandant)

API-Berechtigungen konfigurieren

Für die Integration sind die folgenden Microsoft Graph-Anwendungsberechtigungen erforderlich:

  1. Rufen Sie in der App-Registrierung API-Berechtigungen auf.
  2. Klicken Sie auf Berechtigung hinzufügen.
  3. Wählen Sie Microsoft Graph > Anwendungsberechtigungen aus.
  4. Wählen Sie die folgenden Berechtigungen aus:
    • AuditLog.Read.All: Erforderlich, um Anmeldeprotokolle zu lesen.
    • Directory.Read.All: Erforderlich für den Zugriff auf Anmeldeprotokolle über die Microsoft Graph API (bekanntes Problem).
    • SecurityEvents.Read.All: Für Google SecOps erforderlich.
  5. Optional: Wenn Sie auch die auf jede Anmeldung angewendeten Richtlinien für bedingten Zugriff erfassen möchten, fügen Sie eine Leseberechtigung für den bedingten Zugriff hinzu:
    • Policy.Read.ConditionalAccess: Empfohlen (geringste Berechtigung). Ermöglicht, dass das Feld appliedConditionalAccessPolicies in jedem Anmeldedatensatz mit dem Feed gefüllt wird.
  6. Klicken Sie auf Berechtigungen hinzufügen.
  7. Klicken Sie auf Administratoreinwilligung für [Ihre Organisation]erteilen.
  8. Prüfen Sie, ob in der Spalte Status für jede hinzugefügte Berechtigung Granted for [Your Organization] (Für [Ihre Organisation] gewährt) angezeigt wird.
Berechtigung Typ Beschreibung
AuditLog.Read.All Anwendung Alle Anmelde- und Audit-Log-Daten lesen
Directory.Read.All Anwendung Verzeichnisdaten lesen (für API-Zugriff erforderlich)
SecurityEvents.Read.All Anwendung Sicherheitsereignisse lesen
Policy.Read.ConditionalAccess Anwendung Optional. Richtlinien für bedingten Zugriff lesen, damit appliedConditionalAccessPolicies in Anmeldelogs enthalten ist

Clientschlüssel erstellen

  1. Rufen Sie Zertifikate und Secrets auf.
  2. Klicken Sie auf Neuer geheimer Clientschlüssel.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    • Beschreibung: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Feed.
    • Läuft ab: Wählen Sie einen Ablaufzeitraum aus.
  4. Klicken Sie auf Hinzufügen.

  5. Wichtig: Kopieren Sie den Wert des Clientschlüssels sofort. Dieser Wert wird nur einmal angezeigt und kann später nicht mehr abgerufen werden.

API-Zugriff vor dem Erstellen des Feeds prüfen

Bevor Sie den Google SecOps-Feed erstellen, prüfen Sie, ob sich der Dienstprinzipal erfolgreich authentifizieren und auf die Microsoft Graph API zugreifen kann.

  • Authentifizierung mit PowerShell testen

    # Replace with your actual values
    $tenantId = "your-tenant-id"
    $clientId = "your-client-id"
    $clientSecret = "your-client-secret"
    
    # Token request parameters (must be lowercase)
    $tokenBody = @{
        grant_type    = "client_credentials"
        client_id     = $clientId
        client_secret = $clientSecret
        scope         = "https://graph.microsoft.com/.default"
    }
    
    # Request access token
    $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token"
    $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded"
    
    if ($tokenResponse.access_token) {
        Write-Host "✓ Successfully obtained access token" -ForegroundColor Green
    
        # Test API call to sign-ins endpoint
        $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1"
        $headers = @{
            Authorization = "Bearer $($tokenResponse.access_token)"
        }
    
        try {
            $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers
            Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green
            Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green
        }
        catch {
            Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red
            Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red
        }
    }
    else {
        Write-Host "✗ Failed to obtain access token" -ForegroundColor Red
    }
    
  • Erwartete Ausgabe:

    ✓ Successfully obtained access token
    ✓ Successfully accessed sign-ins API
    Sample sign-in log retrieved successfully
    
  • Authentifizierung mit „curl“ testen

    # Replace with your actual values
    TENANT_ID="your-tenant-id"
    CLIENT_ID="your-client-id"
    CLIENT_SECRET="your-client-secret"
    
    # Request access token
    curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -d "grant_type=client_credentials" \
      -d "client_id=$CLIENT_ID" \
      -d "client_secret=$CLIENT_SECRET" \
      -d "scope=https://graph.microsoft.com/.default"
    
    # Test API access
    curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \
      "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
    

Feed in Google SecOps konfigurieren, um Anmeldelogs von Microsoft Entra ID aufzunehmen

Feed einrichten

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Microsoft Entra ID Sign-In Logs.
  5. Wählen Sie Drittanbieter-API als Quelltyp aus.
  6. Wählen Sie Microsoft Azure AD als Log type (Logtyp) aus.
  7. Klicken Sie auf Weiter.

Feedparameter konfigurieren

  1. Geben Sie Werte für die folgenden Eingabeparameter an:

    • OAuth-Client-ID: Die Anwendungs- oder Client-ID aus der App-Registrierung.
    • OAuth-Clientschlüssel: Der Clientschlüsselwert, den Sie zuvor kopiert haben.
    • Mandanten-ID: Ihre Microsoft-Mandanten-ID aus der App-Registrierung (UUID-Format, z. B. 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Vollständiger API-Pfad: Microsoft Graph REST API-Endpunkt-URL:

      graph.microsoft.com/v1.0/auditLogs/signIns
      
    • API-Authentifizierungsendpunkt: Microsoft Active Directory-Authentifizierungsendpunkt:

      login.microsoftonline.com
      

    Erweiterte Optionen:

    • Feedname: Ein vorausgefüllter Wert, der den Feed identifiziert.
    • Quelltyp: Drittanbieter-API (Mechanismus zum Erfassen der Logs in Google SecOps).
    • Asset-Namespace: Der Asset-Namespace, mit dem der Feed verknüpft wird.
    • Aufnahmelabels: Alle Ereignisse aus diesem Feed werden mit Labels versehen.
  2. Klicken Sie auf Weiter.

  3. Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

Regionale Endpunkte

Verwenden Sie für Microsoft Entra ID-Bereitstellungen in Sovereign Clouds die entsprechenden regionalen Endpunkte:

Cloud-Umgebungen Vollständiger API-Pfad API-Authentifizierungsendpunkt
Global graph.microsoft.com/v1.0/auditLogs/signIns login.microsoftonline.com
US Government L4 graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
US Government L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
China (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns login.chinacloudapi.cn

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
CertSerialNumber about.artifact.last_https_certificate.serial_number Direkt zugeordnet
modifiedProperty.newValue about.location.city Direkt zugeordnet
modifiedProperty.newValue about.location.country_or_region Direkt zugeordnet
modifiedProperty.newValue about.location.state Direkt zugeordnet
modifiedProperty.newValue about.user.department Zusammengeführt
modifiedProperty.newValue about.user.email_addresses Zusammengeführt
modifiedProperty.newValue about.user.first_name Direkt zugeordnet
modifiedProperty.newValue about.user.last_name Direkt zugeordnet
modifiedProperty.newValue about.user.phone_numbers Zusammengeführt
modifiedProperty.newValue about.user.product_object_id Direkt zugeordnet
modifiedProperty.newValue about.user.title Direkt zugeordnet
modifiedProperty.newValue about.user.user_display_name Direkt zugeordnet
modifiedProperty.newValue about.user.userid Direkt zugeordnet
C_DeviceId_label additional.fields Zusammengeführt
C_Iat_label additional.fields Zusammengeführt
C_Idtyp_label additional.fields Zusammengeführt
C_Sid_label additional.fields Zusammengeführt
CorrelationId_label additional.fields Zusammengeführt
CrossTenantAccessType_label additional.fields Zusammengeführt
ImpersonationLevel_label additional.fields Zusammengeführt
KeyLength_label additional.fields Zusammengeführt
aadtenant_label additional.fields Zusammengeführt
additionalDetails_label additional.fields Zusammengeführt
additional_crossTenantAccessType additional.fields Zusammengeführt
additional_detail_label additional.fields Zusammengeführt
additional_detectedDateTime additional.fields Zusammengeführt
additional_detectionTimingType additional.fields Zusammengeführt
additional_durationMs additional.fields Zusammengeführt
additional_fields additional.fields Zusammengeführt
additional_isDeleted additional.fields Zusammengeführt
additional_isGuest additional.fields Zusammengeführt
additional_isProcessing additional.fields Zusammengeführt
additional_lastUpdatedDateTime additional.fields Zusammengeführt
additional_resultSignature additional.fields Zusammengeführt
additional_source additional.fields Zusammengeführt
additional_tokenIssuerName additional.fields Zusammengeführt
additional_tokenIssuerType additional.fields Zusammengeführt
additional_userType additional.fields Zusammengeführt
altitude_loc additional.fields Zusammengeführt
appServicePrincipalId_label additional.fields Zusammengeführt
atContentH_label additional.fields Zusammengeführt
atContentP_label additional.fields Zusammengeführt
auth_detail_label additional.fields Zusammengeführt
auth_id_label additional.fields Zusammengeführt
authentication additional.fields Zusammengeführt
authenticationDetail_label additional.fields Zusammengeführt
authenticationProtocol_label additional.fields Zusammengeführt
authentication_app_device_details_label additional.fields Zusammengeführt
authentication_requirement_label additional.fields Zusammengeführt
auto_label additional.fields Zusammengeführt
autonomousSystemNumber_label additional.fields Zusammengeführt
cert_issuer_name_label additional.fields Zusammengeführt
cert_thumbprint_label additional.fields Zusammengeführt
clientCredentialType_label additional.fields Zusammengeführt
client_credential_type additional.fields Zusammengeführt
client_credential_type_label additional.fields Zusammengeführt
conditionalAccessStatus_label additional.fields Zusammengeführt
cribl_pipe_label additional.fields Zusammengeführt
crossTenantAccessType_label additional.fields Zusammengeführt
cross_tenant_access_type_label additional.fields Zusammengeführt
domain_hint_present_label additional.fields Zusammengeführt
durationMs_label additional.fields Zusammengeführt
error_number_label additional.fields Zusammengeführt
federated_credential_id_label additional.fields Zusammengeführt
flaggedForReview_label additional.fields Zusammengeführt
flagged_for_review_label additional.fields Zusammengeführt
hometenant_label additional.fields Zusammengeführt
incomingTokenType_label additional.fields Zusammengeführt
incoming_token_type_label additional.fields Zusammengeführt
isTenantRestricted_label additional.fields Zusammengeführt
isThroughGlobalSecureAccess_label additional.fields Zusammengeführt
is_interactive_label additional.fields Zusammengeführt
is_tenant_restricted_label additional.fields Zusammengeführt
latitude_label additional.fields Zusammengeführt
login_hint_present_label additional.fields Zusammengeführt
longitude_label additional.fields Zusammengeführt
mfa_details_label additional.fields Zusammengeführt
name_list additional.fields Zusammengeführt
networkName_label additional.fields Zusammengeführt
networkType_additional_fields additional.fields Zusammengeführt
networkType_label additional.fields Zusammengeführt
network_location_label additional.fields Zusammengeführt
network_names_additional_fields additional.fields Zusammengeführt
originalRequestId_label additional.fields Zusammengeführt
originalTransferMethod_label additional.fields Zusammengeführt
original_transfer_method_label additional.fields Zusammengeführt
processing_time_in_milliseconds_label additional.fields Zusammengeführt
properties_incomingTokenType additional.fields Zusammengeführt
properties_isInteractive additional.fields Zusammengeführt
properties_location_geoCoordinates_altitude additional.fields Zusammengeführt
properties_processingTimeInMilliseconds additional.fields Zusammengeführt
properties_rngcStatus additional.fields Zusammengeführt
proxy_restriction_target_tenant_name_label additional.fields Zusammengeführt
prp_networkType_additional_fields additional.fields Zusammengeführt
prp_network_names_additional_fields additional.fields Zusammengeführt
ram_recommended_action_label additional.fields Zusammengeführt
ram_recommender_label additional.fields Zusammengeführt
record_properties_id_label additional.fields Zusammengeführt
resultReason_label additional.fields Zusammengeführt
resultType_label additional.fields Zusammengeführt
resultstatus_label additional.fields Zusammengeführt
rngcStatus_label additional.fields Zusammengeführt
service_principal_credential_key_id_label additional.fields Zusammengeführt
service_principal_credential_thumbprint_label additional.fields Zusammengeführt
service_principal_name_label additional.fields Zusammengeführt
signInActivityId_label additional.fields Zusammengeführt
signInSessionStatusCode_label additional.fields Zusammengeführt
signInSessionStatus_label additional.fields Zusammengeführt
signInTokenProtectionStatus_label additional.fields Zusammengeführt
sign_in_identifier_type_label additional.fields Zusammengeführt
sign_in_token_protection_status_label additional.fields Zusammengeführt
ssoExtensionVersion_label additional.fields Zusammengeführt
status_additionalDetails_label additional.fields Zusammengeführt
tokenIssuedAt_label additional.fields Zusammengeführt
tokenIssuerType_label additional.fields Zusammengeführt
token_issuer_name_label additional.fields Zusammengeführt
token_issuer_type_label additional.fields Zusammengeführt
token_protection_status_details_label additional.fields Zusammengeführt
token_protection_status_details_signInSessionStatus_label additional.fields Zusammengeführt
type_list additional.fields Zusammengeführt
uniqueTokenIdentifier_label additional.fields Zusammengeführt
unique_token_identifier_label additional.fields Zusammengeführt
userType_label additional.fields Zusammengeführt
user_type_label additional.fields Zusammengeführt
wids_label additional.fields Zusammengeführt
workload_label additional.fields Zusammengeführt
LogonType extensions.auth.auth_details Direkt zugeordnet
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed extensions.auth.auth_details Direkt zugeordnet
properties_clientAuthMethod extensions.auth.auth_details Direkt zugeordnet
record_properties_clientAuthMethod extensions.auth.auth_details Direkt zugeordnet
auth_mechanism extensions.auth.mechanism Zusammengeführt
ext_mech extensions.auth.mechanism Zusammengeführt
mechanism extensions.auth.mechanism Zusammengeführt
operationName extensions.auth.type Zugeordnet: Sign-in activity → SSO
record_operationName extensions.auth.type Zugeordnet: Sign-in activity → AUTHTYPE_UNSPECIFIED
category metadata.description Direkt zugeordnet
record_category metadata.description Direkt zugeordnet
CreationTime metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss
activityDateTime metadata.event_timestamp Geparst als ISO8601
date metadata.event_timestamp Geparst als ISO8601
properties.activityDateTime metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss.SSSZ
record_CreatedDateTime metadata.event_timestamp Geparst als ISO8601
record_time metadata.event_timestamp Geparst als ISO8601
when metadata.event_timestamp Geparst als yyyy-MM-dd HH:mm:ss
category metadata.event_type Zugeordnet: (?i)AccountManagement → USER_CHANGE_PERMISSIONS
event_type metadata.event_type Direkt zugeordnet
has_principal metadata.event_type Zugeordnet: true → STATUS_UPDATE
has_principal_user metadata.event_type Zugeordnet: true → USER_UNCATEGORIZED
has_resource metadata.event_type Zugeordnet: true → USER_RESOURCE_ACCESS
has_target metadata.event_type Zugeordnet: true → NETWORK_CONNECTION
has_target_user metadata.event_type Zugeordnet: true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN
record_tenantId metadata.product_deployment_id Direkt zugeordnet
tenantId metadata.product_deployment_id Direkt zugeordnet
Operation metadata.product_event_type Direkt zugeordnet
activityDisplayName metadata.product_event_type Direkt zugeordnet
operationName metadata.product_event_type Direkt zugeordnet
record_OperationName metadata.product_event_type Direkt zugeordnet
record_operationName metadata.product_event_type Direkt zugeordnet
type metadata.product_event_type Direkt zugeordnet
EventRecordID metadata.product_log_id Direkt zugeordnet
Id metadata.product_log_id Direkt zugeordnet
id metadata.product_log_id Direkt zugeordnet
properties.id metadata.product_log_id Direkt zugeordnet
record_Id metadata.product_log_id Direkt zugeordnet
record_correlationId metadata.product_log_id Direkt zugeordnet
Version metadata.product_version Direkt zugeordnet
operationVersion metadata.product_version Direkt zugeordnet
record_operationVersion metadata.product_version Direkt zugeordnet
properties.SignInBondData.ProtocolDetails.Protocol network.application_protocol Direkt zugeordnet
properties_requestMethod network.http.method Direkt zugeordnet
record_properties_requestMethod network.http.method Direkt zugeordnet
browser network.http.parsed_user_agent Direkt zugeordnet
deviceDetail.browser network.http.parsed_user_agent Direkt zugeordnet
properties.deviceDetail.browser network.http.parsed_user_agent Direkt zugeordnet
properties.userAgent network.http.parsed_user_agent Direkt zugeordnet
record_UserAgent network.http.parsed_user_agent Direkt zugeordnet
record_properties_userAgent network.http.parsed_user_agent Direkt zugeordnet
userAgent network.http.parsed_user_agent Direkt zugeordnet
user_agent network.http.parsed_user_agent Direkt zugeordnet
value network.http.parsed_user_agent Direkt zugeordnet
value1 network.http.parsed_user_agent Umbenannt/zugeordnet
properties_requestUri network.http.referral_url Direkt zugeordnet
record_properties_requestUri network.http.referral_url Direkt zugeordnet
properties_responseStatusCode network.http.response_code Direkt zugeordnet
record_properties_responseStatusCode network.http.response_code Direkt zugeordnet
browser network.http.user_agent Direkt zugeordnet
deviceDetail.browser network.http.user_agent Direkt zugeordnet
properties.deviceDetail.browser network.http.user_agent Direkt zugeordnet
properties.userAgent network.http.user_agent Direkt zugeordnet
record_UserAgent network.http.user_agent Direkt zugeordnet
record_properties_userAgent network.http.user_agent Direkt zugeordnet
userAgent network.http.user_agent Direkt zugeordnet
user_agent network.http.user_agent Direkt zugeordnet
value network.http.user_agent Direkt zugeordnet
value1 network.http.user_agent Direkt zugeordnet
properties_responseSizeBytes network.received_bytes Direkt zugeordnet
record_properties_responseSizeBytes network.received_bytes Direkt zugeordnet
originalRequestId network.session_id Direkt zugeordnet
properties.originalRequestId network.session_id Direkt zugeordnet
properties.sessionId network.session_id Direkt zugeordnet
record_OriginalRequestId network.session_id Direkt zugeordnet
record_properties_sessionId network.session_id Direkt zugeordnet
sessionId network.session_id Direkt zugeordnet
value network.session_id Direkt zugeordnet
loggedByService observer.application Direkt zugeordnet
properties.loggedByService observer.application Direkt zugeordnet
SubjectDomainName principal.administrative_domain Direkt zugeordnet
domain principal.administrative_domain Direkt zugeordnet
initiatedBy_app_displayName principal.application Direkt zugeordnet
record_ClientAppUsed principal.application Direkt zugeordnet
deviceId principal.asset.asset_id Direkt zugeordnet
properties_deviceDetail_deviceId principal.asset.asset_id Direkt zugeordnet
record_DeviceDetail_deviceId principal.asset.asset_id Direkt zugeordnet
record_properties_C_DeviceId principal.asset.asset_id Direkt zugeordnet
record_properties_deviceDetail_deviceId principal.asset.asset_id Direkt zugeordnet
additional_fields principal.asset.attribute.labels Zusammengeführt
device_trust_type_label principal.asset.attribute.labels Zusammengeführt
isManaged_label principal.asset.attribute.labels Zusammengeführt
is_managed_label principal.asset.attribute.labels Zusammengeführt
trustType_label principal.asset.attribute.labels Zusammengeführt
deviceDetail.displayName principal.asset.hostname Direkt zugeordnet
displayName principal.asset.hostname Direkt zugeordnet
properties.deviceDetail.displayName principal.asset.hostname Direkt zugeordnet
ActorIpAddress principal.asset.ip Zusammengeführt
IpAddress principal.asset.ip Zusammengeführt
SourceIpAddress principal.asset.ip Zusammengeführt
initiatedBy.user.ipAddress principal.asset.ip Zusammengeführt
principal_ip principal.asset.ip Zusammengeführt
properties.initiatedBy.user.ipAddress principal.asset.ip Zusammengeführt
properties_ip_address principal.asset.ip Zusammengeführt
record.IPAddress principal.asset.ip Zusammengeführt
record_callerIpAddress principal.asset.ip Zusammengeführt
deviceId principal.asset_id Direkt zugeordnet
record_DeviceDetail_deviceId principal.asset_id Direkt zugeordnet
record_properties_deviceDetail_deviceId principal.asset_id Direkt zugeordnet
value principal.asset_id Direkt zugeordnet
deviceDetail.displayName principal.hostname Direkt zugeordnet
displayName principal.hostname Direkt zugeordnet
properties.deviceDetail.displayName principal.hostname Direkt zugeordnet
ActorIpAddress principal.ip Zusammengeführt
IpAddress principal.ip Zusammengeführt
SourceIpAddress principal.ip Zusammengeführt
initiatedBy.user.ipAddress principal.ip Zusammengeführt
principal_ip principal.ip Zusammengeführt
properties.initiatedBy.user.ipAddress principal.ip Zusammengeführt
properties_ip_address principal.ip Zusammengeführt
record_IPAddress principal.ip Zusammengeführt
record_callerIpAddress principal.ip Zusammengeführt
location_city principal.location.city Direkt zugeordnet
record_properties_location_city principal.location.city Direkt zugeordnet
location_countryOrRegion principal.location.country_or_region Direkt zugeordnet
properties.tenantGeo principal.location.country_or_region Direkt zugeordnet
record_properties_location_countryOrRegion principal.location.country_or_region Direkt zugeordnet
location_name principal.location.name Direkt zugeordnet
record_location principal.location.name Direkt zugeordnet
location_geo_latitude principal.location.region_coordinates.latitude Direkt zugeordnet
record_LocationDetails_geoCoordinates_latitude principal.location.region_coordinates.latitude Direkt zugeordnet
record_properties_location_geoCoordinates_latitude principal.location.region_coordinates.latitude Direkt zugeordnet
location_geo_longitude principal.location.region_coordinates.longitude Direkt zugeordnet
record_LocationDetails_geoCoordinates_longitude principal.location.region_coordinates.longitude Direkt zugeordnet
record_properties_location_geoCoordinates_longitude principal.location.region_coordinates.longitude Direkt zugeordnet
location_state principal.location.state Direkt zugeordnet
record_properties_location_state principal.location.state Direkt zugeordnet
operatingSystem principal.platform Zugeordnet: Win → WINDOWS, Mac → MAC, Lin → LINUX
properties_deviceDetail_operatingSystem principal.platform Zugeordnet: Win → WINDOWS, Mac → MAC, Lin → LINUX
record_properties_deviceDetail_operatingSystem principal.platform Zugeordnet: Win → WINDOWS, Mac → MAC, Lin → LINUX
operatingSystem principal.platform_version Direkt zugeordnet
properties_deviceDetail_operatingSystem principal.platform_version Direkt zugeordnet
record_properties_deviceDetail_operatingSystem principal.platform_version Direkt zugeordnet
IpPort principal.port Direkt zugeordnet
CallerProcessName principal.process.file.full_path Direkt zugeordnet
CallerProcessId principal.process.pid Direkt zugeordnet
actor_label principal.resource.attribute.labels Zusammengeführt
actor_type_label principal.resource.attribute.labels Zusammengeführt
autonomousSystemNumber_label principal.resource.attribute.labels Zusammengeführt
autonomous_system_number_label principal.resource.attribute.labels Zusammengeführt
clientRequestId_label principal.resource.attribute.labels Zusammengeführt
displayName principal.resource.attribute.labels Zugeordnet: (?i)(iphone.*) → displayName_label
displayName_label principal.resource.attribute.labels Zusammengeführt
ip_address_from_resource_provider_label principal.resource.attribute.labels Zusammengeführt
properties_label principal.resource.attribute.labels Zusammengeführt
subject_logon_id_label principal.resource.attribute.labels Zusammengeführt
record_properties_resourceDisplayName principal.resource.name Direkt zugeordnet
ObjectId principal.resource.product_object_id Direkt zugeordnet
OrganizationId principal.resource.product_object_id Direkt zugeordnet
initializedBy_app_servicePrincipalId principal.resource.product_object_id Direkt zugeordnet
record_properties_UserPrincipalObjectID principal.resource.product_object_id Direkt zugeordnet
userType_label principal.user.attribute.labels Zusammengeführt
user_key_label principal.user.attribute.labels Zusammengeführt
role_to_merge principal.user.attribute.roles Zusammengeführt
roles_to_merge principal.user.attribute.roles Zusammengeführt
initiatedBy.user.userPrincipalName principal.user.email_addresses Zusammengeführt
operationName principal.user.email_addresses Zugeordnet: Add member to group → properties.initiatedBy.user.userPrincipalName
properties.SignInBondData.DisplayDetails.AttemptedUsername principal.user.email_addresses Zusammengeführt
properties.initiatedBy.user.userPrincipalName principal.user.email_addresses Zusammengeführt
record_UserPrincipalName principal.user.email_addresses Zusammengeführt
mfaDetail.authDetail principal.user.phone_numbers Zusammengeführt
properties.mfaDetail.authDetail principal.user.phone_numbers Zusammengeführt
properties.appId principal.user.product_object_id Direkt zugeordnet
identity principal.user.user_display_name Direkt zugeordnet
initiatedBy.user.displayName principal.user.user_display_name Direkt zugeordnet
properties.initiatedBy.app.displayName principal.user.user_display_name Direkt zugeordnet
properties.initiatedBy.user.displayName principal.user.user_display_name Direkt zugeordnet
properties.userDisplayName principal.user.user_display_name Umbenannt/zugeordnet
record_UserDisplayName principal.user.user_display_name Direkt zugeordnet
record_properties_deviceDetail_displayName principal.user.user_display_name Direkt zugeordnet
userDisplayName principal.user.user_display_name Direkt zugeordnet
value principal.user.user_display_name Direkt zugeordnet
SubjectUserName principal.user.userid Direkt zugeordnet
UserId principal.user.userid Direkt zugeordnet
first_user_id principal.user.userid Direkt zugeordnet
initiatedBy.user.id principal.user.userid Direkt zugeordnet
properties.initiatedBy.user.userPrincipalName principal.user.userid Direkt zugeordnet
properties.userPrincipalName principal.user.userid Direkt zugeordnet
record_SignInIdentifier principal.user.userid Direkt zugeordnet
record_UserId principal.user.userid Direkt zugeordnet
record_properties_servicePrincipalId principal.user.userid Direkt zugeordnet
SubjectUserSid principal.user.windows_sid Direkt zugeordnet
properties.initiatedBy.user.id principal.user.windows_sid Direkt zugeordnet
auth_sec_res security_result Zusammengeführt
sec_res security_result Zusammengeführt
sr_result security_result Zusammengeführt
AuthenticationPackageName security_result.about.resource.name Direkt zugeordnet
action security_result.action Zusammengeführt
errorCode security_result.action Zugeordnet: 0 → action
operationName security_result.action Zugeordnet: Sign-in activity → action, Add member to group → action
properties_status_errorCode security_result.action Zugeordnet: 0 → action
record_properties_status_errorCode security_result.action Zugeordnet: 0 → action
record_resultType security_result.action Zugeordnet: 0 → action
result security_result.action Zugeordnet: success → action
resultType security_result.action Zugeordnet: 0 → action
operationType security_result.action_details Direkt zugeordnet
properties.result security_result.action_details Direkt zugeordnet
Category security_result.category Zusammengeführt
operationName security_result.category Zugeordnet: Sign-in activity → Category
properties.category security_result.category_details Zusammengeführt
failureReason security_result.description Direkt zugeordnet
operationName security_result.description Zugeordnet: Add member to group → Group membership modified
resultDescription security_result.description Direkt zugeordnet
AuthenticationProtocol_label security_result.detection_fields Zusammengeführt
NewSd_label security_result.detection_fields Zusammengeführt
OldSd_label security_result.detection_fields Zusammengeführt
agent_agentType_label security_result.detection_fields Zusammengeführt
apiVersion_label security_result.detection_fields Zusammengeführt
associated_admin_units_label security_result.detection_fields Zusammengeführt
auth_label security_result.detection_fields Zusammengeführt
authenticationContextClassReference_detail_label security_result.detection_fields Zusammengeführt
authenticationContextClassReference_id_label security_result.detection_fields Zusammengeführt
authenticationProcessingDetails_label security_result.detection_fields Zusammengeführt
authenticationProtocol_label security_result.detection_fields Zusammengeführt
correlationId_label security_result.detection_fields Zusammengeführt
correlationId_label2 security_result.detection_fields Zusammengeführt
correlationId_label3 security_result.detection_fields Zusammengeführt
detail_label security_result.detection_fields Zusammengeführt
detection_ActorContextId security_result.detection_fields Zusammengeführt
detection_ApplicationId security_result.detection_fields Zusammengeführt
detection_InterSystemsId security_result.detection_fields Zusammengeführt
detection_IntraSystemId security_result.detection_fields Zusammengeführt
device_property_label security_result.detection_fields Zusammengeführt
error_code_label security_result.detection_fields Zusammengeführt
expirationRequirement_label security_result.detection_fields Zusammengeführt
extended_property_label security_result.detection_fields Zusammengeführt
logon_guid_label security_result.detection_fields Zusammengeführt
method_label security_result.detection_fields Zusammengeführt
modified_property_label security_result.detection_fields Zusammengeführt
name_label security_result.detection_fields Zusammengeführt
namespace_label security_result.detection_fields Zusammengeführt
network_type_label security_result.detection_fields Zusammengeführt
prop_risk_event_label security_result.detection_fields Zusammengeführt
prop_risk_event_v2_label security_result.detection_fields Zusammengeführt
properties.status.errorCode_label security_result.detection_fields Zusammengeführt
protocol_label security_result.detection_fields Zusammengeführt
record_type_label security_result.detection_fields Zusammengeführt
requestId_label security_result.detection_fields Zusammengeführt
requirement_provider_label security_result.detection_fields Zusammengeführt
riskDetail_label security_result.detection_fields Zusammengeführt
riskEventType_label security_result.detection_fields Zusammengeführt
riskEventTypes_label security_result.detection_fields Zusammengeführt
riskLastUpdatedDateTime_label security_result.detection_fields Zusammengeführt
riskLevelAggregated_label security_result.detection_fields Zusammengeführt
riskLevelDuringSignIn_label security_result.detection_fields Zusammengeführt
riskLevel_label security_result.detection_fields Zusammengeführt
riskState_label security_result.detection_fields Zusammengeführt
riskType_label security_result.detection_fields Zusammengeführt
risk_event_label security_result.detection_fields Zusammengeführt
risk_event_label_v2 security_result.detection_fields Zusammengeführt
risk_level_aggregated_label security_result.detection_fields Zusammengeführt
risk_level_during_sign_in_label security_result.detection_fields Zusammengeführt
scopes_label security_result.detection_fields Zusammengeführt
signInSessionStatus_label security_result.detection_fields Zusammengeführt
status_label security_result.detection_fields Zusammengeführt
step_date_label security_result.detection_fields Zusammengeführt
step_detail_label security_result.detection_fields Zusammengeführt
step_requirement_label security_result.detection_fields Zusammengeführt
support_ticket_id_label security_result.detection_fields Zusammengeführt
target_displayName_label security_result.detection_fields Zusammengeführt
target_label security_result.detection_fields Zusammengeführt
target_type security_result.detection_fields Zugeordnet: Policy → target_displayName_label, Policy → target_label, Policy → `modifi...
ticket_encryption_type_label security_result.detection_fields Zusammengeführt
ticket_options_label security_result.detection_fields Zusammengeführt
transmitted_services_label security_result.detection_fields Zusammengeführt
operationName security_result.priority Zugeordnet: Sign-in activity → MEDIUM_PRIORITY
additional_fields security_result.rule_labels Zusammengeführt
isCompliant_label security_result.rule_labels Zusammengeführt
is_compliant_label security_result.rule_labels Zusammengeführt
level security_result.severity Zugeordnet: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" …
operationName security_result.severity Zugeordnet: Sign-in activity → ERROR
record_Level security_result.severity Zugeordnet: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" …
record_level security_result.severity Zugeordnet: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" …
level security_result.severity_details Direkt zugeordnet
record_Level security_result.severity_details Direkt zugeordnet
record_level security_result.severity_details Direkt zugeordnet
AzureActiveDirectoryEventType security_result.summary Zugeordnet: 0 → Account Logon, 1 → Azure Application AuditEvent
activityDisplayName security_result.summary Direkt zugeordnet
errorCode security_result.summary Zugeordnet: 0 → Successful login occurred
operationName security_result.summary Zugeordnet: Sign-in activity → Successful login occurred, Sign-in activity → „Fehler bei der Anmeldung…
properties.activity security_result.summary Direkt zugeordnet
properties.activityDisplayName security_result.summary Direkt zugeordnet
properties.result security_result.summary Direkt zugeordnet
properties_status_errorCode security_result.summary Zugeordnet: 0 → Successful login occurred
record_properties_status_errorCode security_result.summary Zugeordnet: 0 → Successful login occurred
record_resultType security_result.summary Zugeordnet: 0 → Successful login occurred
resultType security_result.summary Zugeordnet: 0 → Successful login occurred
TargetDomainName target.administrative_domain Direkt zugeordnet
ServiceName target.application Direkt zugeordnet
properties.appDisplayName target.application Direkt zugeordnet
record_AppDisplayName target.application Direkt zugeordnet
record_properties_appDisplayName target.application Direkt zugeordnet
record_AppId target.asset.asset_id Direkt zugeordnet
modified_property_label target.asset.attribute.labels Zusammengeführt
target_displayName_label target.asset.attribute.labels Zusammengeführt
target_label target.asset.attribute.labels Zusammengeführt
target_type target.asset.attribute.labels Zugeordnet: Device → target_displayName_label, Device → target_label, Device → `modifi...
WorkstationName target.asset.hostname Direkt zugeordnet
authenticationDetail.value target.asset.hostname Direkt zugeordnet
ClientIP target.asset.ip Zusammengeführt
modifiedProperty.newValue target.group.group_display_name Direkt zugeordnet
modifiedProperty.newValue target.group.product_object_id Direkt zugeordnet
properties.targetResources.modifiedProperties.0.newValue target.group.product_object_id Direkt zugeordnet
WorkstationName target.hostname Direkt zugeordnet
authenticationDetail.value target.hostname Direkt zugeordnet
ClientIP target.ip Zusammengeführt
ip target.ip Zusammengeführt
properties_regionScope target.location.country_or_region Direkt zugeordnet
record_properties_UDI_RequiredFields_RegionScope target.location.country_or_region Direkt zugeordnet
record_properties_location target.location.name Direkt zugeordnet
ProcessName target.process.file.full_path Direkt zugeordnet
LogonProcessName target.process.file.names Zusammengeführt
ProcessId target.process.pid Direkt zugeordnet
__UDI_RequiredFields_EventTime target.resource.attribute.labels Zusammengeführt
__UDI_RequiredFields_TenantId target.resource.attribute.labels Zusammengeführt
__UDI_RequiredFields_UniqueId target.resource.attribute.labels Zusammengeführt
_label target.resource.attribute.labels Zusammengeführt
add_label target.resource.attribute.labels Zusammengeführt
additional_homeTenantId target.resource.attribute.labels Zusammengeführt
additional_resourceServicePrincipalId target.resource.attribute.labels Zusammengeführt
app_owner_tenant_id_label target.resource.attribute.labels Zusammengeführt
conditionalAccessStatus target.resource.attribute.labels Zusammengeführt
detection_TargetContextId target.resource.attribute.labels Zusammengeführt
handleId target.resource.attribute.labels Zusammengeführt
homeTenantId_label target.resource.attribute.labels Zusammengeführt
homeTenantName_label target.resource.attribute.labels Zusammengeführt
home_tenant_id_label target.resource.attribute.labels Zusammengeführt
home_tenant_name_label target.resource.attribute.labels Zusammengeführt
internal_workspace_label target.resource.attribute.labels Zusammengeführt
item_id_label target.resource.attribute.labels Zusammengeführt
label target.resource.attribute.labels Zusammengeführt
lmPackageNameLabel_label target.resource.attribute.labels Zusammengeführt
modified_property_label target.resource.attribute.labels Zusammengeführt
objectServer target.resource.attribute.labels Zusammengeführt
old_label target.resource.attribute.labels Zusammengeführt
operationId_label target.resource.attribute.labels Zusammengeführt
operationName target.resource.attribute.labels Zugeordnet: Add member to group → add_label
operationType_label target.resource.attribute.labels Zusammengeführt
properties_resourceTenantId_label target.resource.attribute.labels Zusammengeführt
record_properties_appId_label target.resource.attribute.labels Zusammengeführt
requestId_label target.resource.attribute.labels Zusammengeführt
resourceOwnerTenantId_label target.resource.attribute.labels Zusammengeführt
resource_display_name_label target.resource.attribute.labels Zusammengeführt
resource_group_label target.resource.attribute.labels Zusammengeführt
resource_id_label target.resource.attribute.labels Zusammengeführt
resource_identity_label target.resource.attribute.labels Zusammengeführt
resource_label target.resource.attribute.labels Zusammengeführt
resource_owner_tenant_id_label target.resource.attribute.labels Zusammengeführt
resource_service_principal_id_label target.resource.attribute.labels Zusammengeführt
resource_tenant_id_label target.resource.attribute.labels Zusammengeführt
resultSignature_label target.resource.attribute.labels Zusammengeführt
resultSignature_label1 target.resource.attribute.labels Zusammengeführt
service_principal_id_label target.resource.attribute.labels Zusammengeführt
source_label target.resource.attribute.labels Zusammengeführt
target_displayName_label target.resource.attribute.labels Zusammengeführt
target_label target.resource.attribute.labels Zusammengeführt
target_logon_id_label target.resource.attribute.labels Zusammengeführt
target_type_label target.resource.attribute.labels Zusammengeführt
temp_resourceId target.resource.attribute.labels Zusammengeführt
tenant_id_label target.resource.attribute.labels Zusammengeführt
tokenIssuerType_label target.resource.attribute.labels Zusammengeführt
uniqueTokenIdentifier_label target.resource.attribute.labels Zusammengeführt
user_type_label target.resource.attribute.labels Zusammengeführt
ObjectName target.resource.name Direkt zugeordnet
properties.SignInBondData.DisplayDetails.ResourceDisplayName target.resource.name Direkt zugeordnet
properties.resourceDisplayName target.resource.name Umbenannt/zugeordnet
resourceDisplayName target.resource.name Umbenannt/zugeordnet
field.newValue target.resource.product_object_id Direkt zugeordnet
record_resourceId target.resource.product_object_id Direkt zugeordnet
resourceId target.resource.product_object_id Direkt zugeordnet
ObjectType target.resource.resource_subtype Direkt zugeordnet
target.type target.resource.type Direkt zugeordnet
%{ServiceSid} target.resource.user.windows_sid Zusammengeführt
record_properties_identityProvider target.url Direkt zugeordnet
value target.url Direkt zugeordnet
modified_property_label target.user.attribute.labels Zusammengeführt
target_label target.user.attribute.labels Zusammengeführt
target_type target.user.attribute.labels Zugeordnet: User → target_label, User → modified_property_label
user_display_name_label target.user.attribute.labels Zusammengeführt
record_properties_userPrincipalName target.user.email_addresses Zugeordnet: ^.+@.+$ → record_properties_userPrincipalName
target_displayName target.user.email_addresses Zugeordnet: ^.+@.+$ → target_displayName
target_userPrincipalName target.user.email_addresses Zugeordnet: ^.+@.+$ → target_userPrincipalName
userPrincipalName target.user.email_addresses Zugeordnet: ^.+@.+$ → userPrincipalName
groupInfo target.user.group_identifiers Zusammengeführt
operationName target.user.group_identifiers Zugeordnet: Add member to group → groupInfo
properties.servicePrincipalId target.user.product_object_id Direkt zugeordnet
properties.targetResources.0.id target.user.product_object_id Direkt zugeordnet
properties.userId target.user.product_object_id Direkt zugeordnet
record_properties_userId target.user.product_object_id Direkt zugeordnet
userId target.user.product_object_id Direkt zugeordnet
record_Identity target.user.user_display_name Direkt zugeordnet
record_identity target.user.user_display_name Direkt zugeordnet
targetUser target.user.user_display_name Direkt zugeordnet
target_displayName target.user.user_display_name Direkt zugeordnet
target_userPrincipalName target.user.user_display_name Direkt zugeordnet
TargetUserName target.user.userid Direkt zugeordnet
properties.alternateSignInName target.user.userid Direkt zugeordnet
properties.servicePrincipalName target.user.userid Direkt zugeordnet
properties.userId target.user.userid Direkt zugeordnet
properties.userPrincipalName target.user.userid Direkt zugeordnet
record_AlternateSignInName target.user.userid Direkt zugeordnet
signInIdentifier target.user.userid Direkt zugeordnet
userPrincipalName target.user.userid Direkt zugeordnet
TargetSid target.user.windows_sid Direkt zugeordnet
TargetUserSid target.user.windows_sid Direkt zugeordnet
extensions.auth.type Konstante: AUTHTYPE_UNSPECIFIED
metadata.event_type Konstante: STATUS_UPDATE
metadata.product_name Konstante: Azure AD
metadata.vendor_name Konstante: Microsoft
network.http.parsed_user_agent Konstante: parseduseragent
principal.platform Konstante: WINDOWS
security_result.description Konstante: Group membership modified
security_result.priority Konstante: MEDIUM_PRIORITY
security_result.severity Konstante: INFORMATIONAL
security_result.summary Konstante: Successful login occurred

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten