Microsoft Entra ID-Anmeldeprotokolle erfassen
In diesem Dokument wird beschrieben, wie Sie Anmeldelogs für Microsoft Entra ID (früher Azure Active Directory) erfassen, indem Sie einen Google Security Operations-Feed einrichten. Sie können die Aufnahme mit zwei Methoden konfigurieren: Azure Event Hub (empfohlen) oder die Drittanbieter-API.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Privilegierter Zugriff auf das Microsoft Azure-Portal
- Sicherheitsadministrator- oder Globaler Administrator-Rolle in Microsoft Entra ID (für Diagnoseeinstellungen erforderlich)
- Für die Drittanbieter-API-Methode ist eine der folgenden Rollen zum Erteilen der Administratoreinwilligung erforderlich:
- Globaler Administrator: kann die Einwilligung für jede Berechtigung und jede API erteilen.
- Administrator mit privilegierten Rollen: kann die Einwilligung für jede Berechtigung und jede API erteilen
- Cloud Application Administrator (Cloud-Anwendungsadministrator): Kann die Einwilligung für jede Berechtigung für jede API erteilen, mit Ausnahme von Microsoft Graph-App-Rollen (Anwendungsberechtigungen)
Methode 1: Azure Event Hub (empfohlen)
Bei dieser Methode werden Microsoft Entra ID-Anmeldeprotokolle über Azure Event Hub mithilfe von Diagnoseeinstellungen gestreamt. Google SecOps erfasst die Logs direkt aus dem Event Hub über den Azure Event Hub-Feedtyp.
Event Hubs-Namespace erstellen
Ein Event Hubs-Namespace ist ein Verwaltungscontainer für einen oder mehrere Event Hubs.
- Suchen Sie im Azure-Portal nach Event Hubs.
- Klicken Sie auf + Erstellen.
Geben Sie die folgenden Konfigurationsdetails an:
Einstellung Wert Abo Azure-Abo auswählen Ressourcengruppe Vorhandenen auswählen oder neuen erstellen Name des Namespace Geben Sie einen eindeutigen Namen ein, z. B. secops-entraid-signin.Standort Wählen Sie die Region aus, die Ihrem Microsoft Entra-Mandanten am nächsten ist. Preisstufe Standard (für die Produktion empfohlen) Durchsatzeinheiten Mit 1 beginnen, automatisches Aufblasen aktivieren (empfohlen) Klicken Sie auf Überprüfen + Erstellen.
Sehen Sie sich die Übersicht an und klicken Sie auf Erstellen.
Warten Sie, bis die Bereitstellung abgeschlossen ist (1–2 Minuten).
Event Hub erstellen
- Rufen Sie nach der Bereitstellung des Namespaces den Event Hubs-Namespace auf.
- Wählen Sie im linken Navigationsbereich unter Entitäten die Option Event Hubs aus.
- Klicken Sie auf + Event Hub.
Geben Sie die folgenden Konfigurationsdetails an:
Einstellung Wert Name Geben Sie einen eindeutigen Namen ein, z. B. entraid-signin-logs.Anzahl der Partitionen 40 (empfohlen für optimale Google SecOps-Skalierung) Nachrichtenaufbewahrung 7 Tage (empfohlenes Minimum) Aufnehmen Deaktiviert (nicht für Google SecOps erforderlich) Klicken Sie auf Erstellen.
Event Hub-Verbindungsstring abrufen
Für Google SecOps ist ein Verbindungsstring erforderlich, um sich beim Event Hub zu authentifizieren.
Option A: Verbindungsstring auf Namespace-Ebene (empfohlen)
- Rufen Sie den Event Hubs-Namespace auf.
- Wählen Sie im Navigationsmenü links unter Einstellungen die Option Richtlinien für gemeinsamen Zugriff aus.
- Klicken Sie auf die Standardrichtlinie RootManageSharedAccessKey.
- Kopieren Sie den Verbindungsstring – Primärschlüssel.
- Speichern Sie diesen Verbindungsstring sicher.
Beispiel:
Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
Option B: Verbindungsstring auf Event Hub-Ebene
- Rufen Sie den Event Hub (nicht den Namespace) auf.
- Wählen Sie im Navigationsmenü links unter Einstellungen die Option Richtlinien für gemeinsamen Zugriff aus.
- Klicken Sie auf + Hinzufügen, um eine neue Richtlinie zu erstellen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Richtlinienname: Geben Sie einen aussagekräftigen Namen ein, z. B.
chronicle-read. - Berechtigungen: Wählen Sie Nur hören (Lesezugriff) aus.
- Richtlinienname: Geben Sie einen aussagekräftigen Namen ein, z. B.
- Klicken Sie auf Erstellen.
- Klicken Sie auf die neu erstellte Richtlinie.
- Kopieren Sie den Verbindungsstring – Primärschlüssel.
Speichern Sie diesen Verbindungsstring sicher.
Diagnoseeinstellungen für Microsoft Entra ID konfigurieren
- Melden Sie sich im Microsoft Entra Admin Center als mindestens Sicherheitsadministrator an.
- Rufen Sie Entra ID > „Monitoring & health“ (Überwachung und Integrität) > „Diagnostic settings“ (Diagnoseeinstellungen) auf.
- Klicken Sie auf + Diagnoseeinstellung hinzufügen.
Geben Sie die folgenden Konfigurationsdetails an:
- Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B.
signin-logs-to-eventhub. Wählen Sie im Bereich Logs die Anmeldelogkategorien aus, die Sie exportieren möchten:
- SignInLogs: Interaktive Nutzeranmeldungen.
- NonInteractiveUserSignInLogs: Nicht interaktive Nutzeranmeldungen (empfohlen).
- ServicePrincipalSignInLogs: Anmeldungen von Dienstprinzipalen (optional).
- ManagedIdentitySignInLogs: Anmeldungen mit verwalteter Identität (optional).
- ADFSSignInLogs: AD FS-Anmeldeprotokolle (optional, wenn AD FS verwendet wird).
- RiskyUsers: Nutzer, die von Microsoft Entra ID Protection als riskant eingestuft wurden (optional).
- UserRiskEvents: Details zu riskanten Anmeldeereignissen (optional).
Wählen Sie im Abschnitt Zieldetails die Option In einen Event Hub streamen aus.
Abo: Wählen Sie das Abo aus, das Ihren Event Hub-Namespace enthält.
Event Hubs-Namespace: Wählen Sie den von Ihnen erstellten Namespace aus (z. B.
secops-entraid-signin).Event Hub-Name: Wählen Sie den erstellten Event Hub aus (z. B.
entraid-signin-logs).Event Hub-Richtlinienname: Wählen Sie RootManageSharedAccessKey aus.
- Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B.
Klicken Sie auf Speichern.
(Optional) Azure Blob Storage für Checkpointing konfigurieren
Google SecOps kann Azure Blob Storage verwenden, um Event Hub-Prüfpunkte zu speichern, mit denen nachverfolgt wird, welche Ereignisse verarbeitet wurden. So wird verhindert, dass Daten doppelt aufgenommen werden, wenn der Feed vorübergehend unterbrochen wird.
Storage-Konto für Checkpointing erstellen
- Suchen Sie im Azure-Portal nach Speicherkonten.
- Klicken Sie auf + Erstellen.
Geben Sie die folgenden Konfigurationsdetails an:
Einstellung Wert Abo Azure-Abo auswählen Ressourcengruppe Dieselbe Ressourcengruppe wie Event Hub verwenden Name des Speicherkontos Geben Sie einen eindeutigen Namen ein, z. B. secopsaadsignin.Region Dieselbe Region wie Event Hub Leistung Standard Redundanz LRS (Lokal redundanter Speicher) Klicken Sie auf Überprüfen + Erstellen.
Klicken Sie auf Erstellen.
Blob-Container erstellen
- Rufen Sie das von Ihnen erstellte Speicherkonto auf.
- Wählen Sie in der linken Navigationsleiste unter Datenspeicher die Option Container aus.
- Klicken Sie auf + Container.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie
checkpointsein. - Öffentliche Zugriffsebene: Privat (kein anonymer Zugriff)
- Name: Geben Sie
- Klicken Sie auf Erstellen.
Anmeldedaten für das Speicherkonto abrufen
- Wählen Sie im Speicherkonto unter Sicherheit + Netzwerk die Option Zugriffsschlüssel aus.
- Klicken Sie auf Schlüssel anzeigen.
- Kopieren und speichern Sie Folgendes:
- Storage-Kontoname: Der Name Ihres Storage-Kontos.
- Schlüssel 1: Der Wert des Zugriffsschlüssels.
Optional: Eine spezielle Verbrauchergruppe erstellen
Standardmäßig stellt Event Hub eine Consumergruppe mit dem Namen $Default bereit. Für Produktionsumgebungen wird empfohlen, eine eigene Consumer-Gruppe für Google SecOps zu erstellen.
- Rufen Sie den Event Hub (nicht den Namespace) auf.
- Wählen Sie im linken Navigationsbereich unter Einheiten die Option Verbrauchergruppen aus.
- Klicken Sie auf + Verbrauchergruppe.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
chronicle.
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Klicken Sie auf Erstellen.
Feed in Google SecOps konfigurieren, um Anmeldelogs von Microsoft Entra ID aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Microsoft Entra ID Sign-In Logs - Event Hub. - Wählen Sie Microsoft Azure Event Hub als Quelltyp aus.
- Wählen Sie Microsoft Azure AD als Log type (Logtyp) aus.
- Klicken Sie auf Weiter.
Geben Sie Werte für die folgenden Eingabeparameter an:
Event Hub-Verbindungsstring: Geben Sie den Event Hub-Verbindungsstring ein, den Sie zuvor erfasst haben.
Bei Verwendung eines Verbindungsstrings auf Namespace-Ebene:
- Entfernen Sie den Parameter
EntityPath. - Geben Sie im nächsten Feld auch den Event Hub-Namen an.
Bei Verwendung eines Event Hub-Verbindungsstrings:
- Verwenden Sie den Verbindungsstring unverändert (einschließlich
EntityPath). Das Feld Event Hub Name (Event Hub-Name) kann leer gelassen werden.
Name des Event Hubs: Geben Sie den Namen des Event Hubs ein, z. B.
entraid-signin-logs.
Erforderlich, wenn ein Verbindungsstring auf Namespace-Ebene verwendet wird. Optional, wenn eine Verbindungszeichenfolge auf Event Hub-Ebene verwendet wird.
- Nutzergruppe (optional): Geben Sie den Namen der Nutzergruppe ein.
- Lassen Sie das Feld leer, um die Standardnutzergruppe
$Defaultzu verwenden. Wenn Sie eine spezielle Nutzergruppe erstellt haben, geben Sie deren Namen ein, z. B.
chronicle.Name des Blob-Speichercontainers (optional): Geben Sie für das Checkpointing den Containernamen ein, z. B.
checkpoints.
Wenn Sie Blob-Speicher für die Prüfpunkterstellung bereitstellen:
- Name des Azure-Speicherkontos: Geben Sie den Namen des Speicherkontos aus der Checkpointing-Konfiguration ein.
Azure-Speicherkontoschlüssel: Geben Sie den Zugriffsschlüssel aus der Checkpointing-Konfiguration ein.
Asset-Namespace: Der Asset-Namespace.
Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
- Entfernen Sie den Parameter
Klicken Sie auf Weiter.
Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
Methode 2: Drittanbieter-API
Bei dieser Methode werden die Microsoft Entra ID-Anmeldeprotokolle direkt von Ihrem Microsoft-Mandanten abgerufen.
IP-Zulassungsliste konfigurieren
Für Google SecOps ist eine Zulassungsliste für Logtypen erforderlich, die über Drittanbieter-APIs aufgenommen werden. Fügen Sie daher die Google-IP-Bereiche in Ihren Microsoft Azure-Netzwerkeinstellungen oder Richtlinien für bedingten Zugriff hinzu, bevor Sie den Feed erstellen. Das ist wichtig, wenn für die Datenquelle IP-basierte Einschränkungen gelten. Wenn für den Feed ein 403-Fehler zurückgegeben wird, prüfen Sie, ob die Zulassungsliste dort aktiviert ist. Die veröffentlichte Liste ist die gesamte Google-goog.json, nicht eine Google SecOps-Ausgangsliste. Google SecOps kann nicht garantieren, dass ein Feed von Adressen in einer bestimmten Region stammt. Wenn Sie den Zugriff auf einen kleineren Bereich einschränken möchten, erstellen Sie ein Support-Ticket.
Google SecOps-IP-Bereiche abrufen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Notieren Sie sich die IP-Bereiche, die auf der Benutzeroberfläche zur Feederstellung angezeigt werden.
- Alternativ können Sie IP-Adressbereiche programmatisch über die Feed Management API abrufen.
Bedingten Zugriff für Arbeitslastidentitäten konfigurieren (falls erforderlich)
Wenn Ihre Organisation Richtlinien für den bedingten Zugriff verwendet, die den Zugriff nach Standort einschränken:
- Gehen Sie im Microsoft Entra Admin Center zu Schutz > Bedingter Zugriff > Benannte Standorte.
- Klicken Sie auf + Neuer Standort.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie
Google SecOps IP Rangesein. - Als vertrauenswürdigen Standort markieren: Optional, je nach Ihrer Sicherheitsrichtlinie.
- IP-Bereiche: Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.
- Name: Geben Sie
- Klicken Sie auf Erstellen.
- Rufen Sie Conditional Access > Policies (Bedingter Zugriff > Richtlinien) auf.
- Konfigurieren Sie für alle Richtlinien, die für Workload-Identitäten gelten, einen Ausschluss für den benannten Standort
Google SecOps IP Rangesoder den spezifischen Dienstprinzipal.
API-Zugriff für Microsoft Entra ID konfigurieren
App-Registrierung erstellen
- Melden Sie sich im Microsoft Entra Admin Center oder im Azure-Portal an.
- Rufen Sie Identität > Anwendungen > Anwendungsregistrierungen auf.
- Klicken Sie auf Neue Registrierung.
Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Google SecOps Sign-In Logs Integration. - Unterstützte Kontotypen: Wählen Sie Nur Konten in diesem Organisationsverzeichnis (Einzelmandant) aus.
- Weiterleitungs-URI: Lassen Sie das Feld leer (nicht für die Authentifizierung des Dienstprinzipals erforderlich).
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Klicken Sie auf Registrieren.
Kopieren und speichern Sie nach der Registrierung die folgenden Werte:
- Anwendungs-ID (Client-ID)
- Verzeichnis-ID (Mandant)
API-Berechtigungen konfigurieren
Für die Integration sind die folgenden Microsoft Graph-Anwendungsberechtigungen erforderlich:
- Rufen Sie in der App-Registrierung API-Berechtigungen auf.
- Klicken Sie auf Berechtigung hinzufügen.
- Wählen Sie Microsoft Graph > Anwendungsberechtigungen aus.
- Wählen Sie die folgenden Berechtigungen aus:
- AuditLog.Read.All: Erforderlich, um Anmeldeprotokolle zu lesen.
- Directory.Read.All: Erforderlich für den Zugriff auf Anmeldeprotokolle über die Microsoft Graph API (bekanntes Problem).
- SecurityEvents.Read.All: Für Google SecOps erforderlich.
- Optional: Wenn Sie auch die auf jede Anmeldung angewendeten Richtlinien für bedingten Zugriff erfassen möchten, fügen Sie eine Leseberechtigung für den bedingten Zugriff hinzu:
- Policy.Read.ConditionalAccess: Empfohlen (geringste Berechtigung). Ermöglicht, dass das Feld
appliedConditionalAccessPoliciesin jedem Anmeldedatensatz mit dem Feed gefüllt wird.
- Policy.Read.ConditionalAccess: Empfohlen (geringste Berechtigung). Ermöglicht, dass das Feld
- Klicken Sie auf Berechtigungen hinzufügen.
- Klicken Sie auf Administratoreinwilligung für [Ihre Organisation]erteilen.
- Prüfen Sie, ob in der Spalte Status für jede hinzugefügte Berechtigung Granted for [Your Organization] (Für [Ihre Organisation] gewährt) angezeigt wird.
| Berechtigung | Typ | Beschreibung |
|---|---|---|
| AuditLog.Read.All | Anwendung | Alle Anmelde- und Audit-Log-Daten lesen |
| Directory.Read.All | Anwendung | Verzeichnisdaten lesen (für API-Zugriff erforderlich) |
| SecurityEvents.Read.All | Anwendung | Sicherheitsereignisse lesen |
| Policy.Read.ConditionalAccess | Anwendung | Optional. Richtlinien für bedingten Zugriff lesen, damit appliedConditionalAccessPolicies in Anmeldelogs enthalten ist |
Clientschlüssel erstellen
- Rufen Sie Zertifikate und Secrets auf.
- Klicken Sie auf Neuer geheimer Clientschlüssel.
Geben Sie die folgenden Konfigurationsdetails an:
- Beschreibung: Geben Sie einen aussagekräftigen Namen ein, z. B.
Google SecOps Feed. - Läuft ab: Wählen Sie einen Ablaufzeitraum aus.
- Beschreibung: Geben Sie einen aussagekräftigen Namen ein, z. B.
Klicken Sie auf Hinzufügen.
Wichtig: Kopieren Sie den Wert des Clientschlüssels sofort. Dieser Wert wird nur einmal angezeigt und kann später nicht mehr abgerufen werden.
API-Zugriff vor dem Erstellen des Feeds prüfen
Bevor Sie den Google SecOps-Feed erstellen, prüfen Sie, ob sich der Dienstprinzipal erfolgreich authentifizieren und auf die Microsoft Graph API zugreifen kann.
Authentifizierung mit PowerShell testen
# Replace with your actual values $tenantId = "your-tenant-id" $clientId = "your-client-id" $clientSecret = "your-client-secret" # Token request parameters (must be lowercase) $tokenBody = @{ grant_type = "client_credentials" client_id = $clientId client_secret = $clientSecret scope = "https://graph.microsoft.com/.default" } # Request access token $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token" $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded" if ($tokenResponse.access_token) { Write-Host "✓ Successfully obtained access token" -ForegroundColor Green # Test API call to sign-ins endpoint $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1" $headers = @{ Authorization = "Bearer $($tokenResponse.access_token)" } try { $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green } catch { Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red } } else { Write-Host "✗ Failed to obtain access token" -ForegroundColor Red }Erwartete Ausgabe:
✓ Successfully obtained access token ✓ Successfully accessed sign-ins API Sample sign-in log retrieved successfullyAuthentifizierung mit „curl“ testen
# Replace with your actual values TENANT_ID="your-tenant-id" CLIENT_ID="your-client-id" CLIENT_SECRET="your-client-secret" # Request access token curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \ -H "Content-Type: application/x-www-form-urlencoded" \ -d "grant_type=client_credentials" \ -d "client_id=$CLIENT_ID" \ -d "client_secret=$CLIENT_SECRET" \ -d "scope=https://graph.microsoft.com/.default" # Test API access curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \ "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
Feed in Google SecOps konfigurieren, um Anmeldelogs von Microsoft Entra ID aufzunehmen
Feed einrichten
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Microsoft Entra ID Sign-In Logs. - Wählen Sie Drittanbieter-API als Quelltyp aus.
- Wählen Sie Microsoft Azure AD als Log type (Logtyp) aus.
- Klicken Sie auf Weiter.
Feedparameter konfigurieren
Geben Sie Werte für die folgenden Eingabeparameter an:
- OAuth-Client-ID: Die Anwendungs- oder Client-ID aus der App-Registrierung.
- OAuth-Clientschlüssel: Der Clientschlüsselwert, den Sie zuvor kopiert haben.
- Mandanten-ID: Ihre Microsoft-Mandanten-ID aus der App-Registrierung (UUID-Format, z. B.
0fc279f9-fe30-41be-97d3-abe1d7681418). Vollständiger API-Pfad: Microsoft Graph REST API-Endpunkt-URL:
graph.microsoft.com/v1.0/auditLogs/signInsAPI-Authentifizierungsendpunkt: Microsoft Active Directory-Authentifizierungsendpunkt:
login.microsoftonline.com
Erweiterte Optionen:
- Feedname: Ein vorausgefüllter Wert, der den Feed identifiziert.
- Quelltyp: Drittanbieter-API (Mechanismus zum Erfassen der Logs in Google SecOps).
- Asset-Namespace: Der Asset-Namespace, mit dem der Feed verknüpft wird.
- Aufnahmelabels: Alle Ereignisse aus diesem Feed werden mit Labels versehen.
Klicken Sie auf Weiter.
Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
Regionale Endpunkte
Verwenden Sie für Microsoft Entra ID-Bereitstellungen in Sovereign Clouds die entsprechenden regionalen Endpunkte:
| Cloud-Umgebungen | Vollständiger API-Pfad | API-Authentifizierungsendpunkt |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/signIns |
login.microsoftonline.com |
| US Government L4 | graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| US Government L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| China (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns |
login.chinacloudapi.cn |
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
CertSerialNumber |
about.artifact.last_https_certificate.serial_number |
Direkt zugeordnet |
modifiedProperty.newValue |
about.location.city |
Direkt zugeordnet |
modifiedProperty.newValue |
about.location.country_or_region |
Direkt zugeordnet |
modifiedProperty.newValue |
about.location.state |
Direkt zugeordnet |
modifiedProperty.newValue |
about.user.department |
Zusammengeführt |
modifiedProperty.newValue |
about.user.email_addresses |
Zusammengeführt |
modifiedProperty.newValue |
about.user.first_name |
Direkt zugeordnet |
modifiedProperty.newValue |
about.user.last_name |
Direkt zugeordnet |
modifiedProperty.newValue |
about.user.phone_numbers |
Zusammengeführt |
modifiedProperty.newValue |
about.user.product_object_id |
Direkt zugeordnet |
modifiedProperty.newValue |
about.user.title |
Direkt zugeordnet |
modifiedProperty.newValue |
about.user.user_display_name |
Direkt zugeordnet |
modifiedProperty.newValue |
about.user.userid |
Direkt zugeordnet |
C_DeviceId_label |
additional.fields |
Zusammengeführt |
C_Iat_label |
additional.fields |
Zusammengeführt |
C_Idtyp_label |
additional.fields |
Zusammengeführt |
C_Sid_label |
additional.fields |
Zusammengeführt |
CorrelationId_label |
additional.fields |
Zusammengeführt |
CrossTenantAccessType_label |
additional.fields |
Zusammengeführt |
ImpersonationLevel_label |
additional.fields |
Zusammengeführt |
KeyLength_label |
additional.fields |
Zusammengeführt |
aadtenant_label |
additional.fields |
Zusammengeführt |
additionalDetails_label |
additional.fields |
Zusammengeführt |
additional_crossTenantAccessType |
additional.fields |
Zusammengeführt |
additional_detail_label |
additional.fields |
Zusammengeführt |
additional_detectedDateTime |
additional.fields |
Zusammengeführt |
additional_detectionTimingType |
additional.fields |
Zusammengeführt |
additional_durationMs |
additional.fields |
Zusammengeführt |
additional_fields |
additional.fields |
Zusammengeführt |
additional_isDeleted |
additional.fields |
Zusammengeführt |
additional_isGuest |
additional.fields |
Zusammengeführt |
additional_isProcessing |
additional.fields |
Zusammengeführt |
additional_lastUpdatedDateTime |
additional.fields |
Zusammengeführt |
additional_resultSignature |
additional.fields |
Zusammengeführt |
additional_source |
additional.fields |
Zusammengeführt |
additional_tokenIssuerName |
additional.fields |
Zusammengeführt |
additional_tokenIssuerType |
additional.fields |
Zusammengeführt |
additional_userType |
additional.fields |
Zusammengeführt |
altitude_loc |
additional.fields |
Zusammengeführt |
appServicePrincipalId_label |
additional.fields |
Zusammengeführt |
atContentH_label |
additional.fields |
Zusammengeführt |
atContentP_label |
additional.fields |
Zusammengeführt |
auth_detail_label |
additional.fields |
Zusammengeführt |
auth_id_label |
additional.fields |
Zusammengeführt |
authentication |
additional.fields |
Zusammengeführt |
authenticationDetail_label |
additional.fields |
Zusammengeführt |
authenticationProtocol_label |
additional.fields |
Zusammengeführt |
authentication_app_device_details_label |
additional.fields |
Zusammengeführt |
authentication_requirement_label |
additional.fields |
Zusammengeführt |
auto_label |
additional.fields |
Zusammengeführt |
autonomousSystemNumber_label |
additional.fields |
Zusammengeführt |
cert_issuer_name_label |
additional.fields |
Zusammengeführt |
cert_thumbprint_label |
additional.fields |
Zusammengeführt |
clientCredentialType_label |
additional.fields |
Zusammengeführt |
client_credential_type |
additional.fields |
Zusammengeführt |
client_credential_type_label |
additional.fields |
Zusammengeführt |
conditionalAccessStatus_label |
additional.fields |
Zusammengeführt |
cribl_pipe_label |
additional.fields |
Zusammengeführt |
crossTenantAccessType_label |
additional.fields |
Zusammengeführt |
cross_tenant_access_type_label |
additional.fields |
Zusammengeführt |
domain_hint_present_label |
additional.fields |
Zusammengeführt |
durationMs_label |
additional.fields |
Zusammengeführt |
error_number_label |
additional.fields |
Zusammengeführt |
federated_credential_id_label |
additional.fields |
Zusammengeführt |
flaggedForReview_label |
additional.fields |
Zusammengeführt |
flagged_for_review_label |
additional.fields |
Zusammengeführt |
hometenant_label |
additional.fields |
Zusammengeführt |
incomingTokenType_label |
additional.fields |
Zusammengeführt |
incoming_token_type_label |
additional.fields |
Zusammengeführt |
isTenantRestricted_label |
additional.fields |
Zusammengeführt |
isThroughGlobalSecureAccess_label |
additional.fields |
Zusammengeführt |
is_interactive_label |
additional.fields |
Zusammengeführt |
is_tenant_restricted_label |
additional.fields |
Zusammengeführt |
latitude_label |
additional.fields |
Zusammengeführt |
login_hint_present_label |
additional.fields |
Zusammengeführt |
longitude_label |
additional.fields |
Zusammengeführt |
mfa_details_label |
additional.fields |
Zusammengeführt |
name_list |
additional.fields |
Zusammengeführt |
networkName_label |
additional.fields |
Zusammengeführt |
networkType_additional_fields |
additional.fields |
Zusammengeführt |
networkType_label |
additional.fields |
Zusammengeführt |
network_location_label |
additional.fields |
Zusammengeführt |
network_names_additional_fields |
additional.fields |
Zusammengeführt |
originalRequestId_label |
additional.fields |
Zusammengeführt |
originalTransferMethod_label |
additional.fields |
Zusammengeführt |
original_transfer_method_label |
additional.fields |
Zusammengeführt |
processing_time_in_milliseconds_label |
additional.fields |
Zusammengeführt |
properties_incomingTokenType |
additional.fields |
Zusammengeführt |
properties_isInteractive |
additional.fields |
Zusammengeführt |
properties_location_geoCoordinates_altitude |
additional.fields |
Zusammengeführt |
properties_processingTimeInMilliseconds |
additional.fields |
Zusammengeführt |
properties_rngcStatus |
additional.fields |
Zusammengeführt |
proxy_restriction_target_tenant_name_label |
additional.fields |
Zusammengeführt |
prp_networkType_additional_fields |
additional.fields |
Zusammengeführt |
prp_network_names_additional_fields |
additional.fields |
Zusammengeführt |
ram_recommended_action_label |
additional.fields |
Zusammengeführt |
ram_recommender_label |
additional.fields |
Zusammengeführt |
record_properties_id_label |
additional.fields |
Zusammengeführt |
resultReason_label |
additional.fields |
Zusammengeführt |
resultType_label |
additional.fields |
Zusammengeführt |
resultstatus_label |
additional.fields |
Zusammengeführt |
rngcStatus_label |
additional.fields |
Zusammengeführt |
service_principal_credential_key_id_label |
additional.fields |
Zusammengeführt |
service_principal_credential_thumbprint_label |
additional.fields |
Zusammengeführt |
service_principal_name_label |
additional.fields |
Zusammengeführt |
signInActivityId_label |
additional.fields |
Zusammengeführt |
signInSessionStatusCode_label |
additional.fields |
Zusammengeführt |
signInSessionStatus_label |
additional.fields |
Zusammengeführt |
signInTokenProtectionStatus_label |
additional.fields |
Zusammengeführt |
sign_in_identifier_type_label |
additional.fields |
Zusammengeführt |
sign_in_token_protection_status_label |
additional.fields |
Zusammengeführt |
ssoExtensionVersion_label |
additional.fields |
Zusammengeführt |
status_additionalDetails_label |
additional.fields |
Zusammengeführt |
tokenIssuedAt_label |
additional.fields |
Zusammengeführt |
tokenIssuerType_label |
additional.fields |
Zusammengeführt |
token_issuer_name_label |
additional.fields |
Zusammengeführt |
token_issuer_type_label |
additional.fields |
Zusammengeführt |
token_protection_status_details_label |
additional.fields |
Zusammengeführt |
token_protection_status_details_signInSessionStatus_label |
additional.fields |
Zusammengeführt |
type_list |
additional.fields |
Zusammengeführt |
uniqueTokenIdentifier_label |
additional.fields |
Zusammengeführt |
unique_token_identifier_label |
additional.fields |
Zusammengeführt |
userType_label |
additional.fields |
Zusammengeführt |
user_type_label |
additional.fields |
Zusammengeführt |
wids_label |
additional.fields |
Zusammengeführt |
workload_label |
additional.fields |
Zusammengeführt |
LogonType |
extensions.auth.auth_details |
Direkt zugeordnet |
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed |
extensions.auth.auth_details |
Direkt zugeordnet |
properties_clientAuthMethod |
extensions.auth.auth_details |
Direkt zugeordnet |
record_properties_clientAuthMethod |
extensions.auth.auth_details |
Direkt zugeordnet |
auth_mechanism |
extensions.auth.mechanism |
Zusammengeführt |
ext_mech |
extensions.auth.mechanism |
Zusammengeführt |
mechanism |
extensions.auth.mechanism |
Zusammengeführt |
operationName |
extensions.auth.type |
Zugeordnet: Sign-in activity → SSO |
record_operationName |
extensions.auth.type |
Zugeordnet: Sign-in activity → AUTHTYPE_UNSPECIFIED |
category |
metadata.description |
Direkt zugeordnet |
record_category |
metadata.description |
Direkt zugeordnet |
CreationTime |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss |
activityDateTime |
metadata.event_timestamp |
Geparst als ISO8601 |
date |
metadata.event_timestamp |
Geparst als ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss.SSSZ |
record_CreatedDateTime |
metadata.event_timestamp |
Geparst als ISO8601 |
record_time |
metadata.event_timestamp |
Geparst als ISO8601 |
when |
metadata.event_timestamp |
Geparst als yyyy-MM-dd HH:mm:ss |
category |
metadata.event_type |
Zugeordnet: (?i)AccountManagement → USER_CHANGE_PERMISSIONS |
event_type |
metadata.event_type |
Direkt zugeordnet |
has_principal |
metadata.event_type |
Zugeordnet: true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
Zugeordnet: true → USER_UNCATEGORIZED |
has_resource |
metadata.event_type |
Zugeordnet: true → USER_RESOURCE_ACCESS |
has_target |
metadata.event_type |
Zugeordnet: true → NETWORK_CONNECTION |
has_target_user |
metadata.event_type |
Zugeordnet: true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN |
record_tenantId |
metadata.product_deployment_id |
Direkt zugeordnet |
tenantId |
metadata.product_deployment_id |
Direkt zugeordnet |
Operation |
metadata.product_event_type |
Direkt zugeordnet |
activityDisplayName |
metadata.product_event_type |
Direkt zugeordnet |
operationName |
metadata.product_event_type |
Direkt zugeordnet |
record_OperationName |
metadata.product_event_type |
Direkt zugeordnet |
record_operationName |
metadata.product_event_type |
Direkt zugeordnet |
type |
metadata.product_event_type |
Direkt zugeordnet |
EventRecordID |
metadata.product_log_id |
Direkt zugeordnet |
Id |
metadata.product_log_id |
Direkt zugeordnet |
id |
metadata.product_log_id |
Direkt zugeordnet |
properties.id |
metadata.product_log_id |
Direkt zugeordnet |
record_Id |
metadata.product_log_id |
Direkt zugeordnet |
record_correlationId |
metadata.product_log_id |
Direkt zugeordnet |
Version |
metadata.product_version |
Direkt zugeordnet |
operationVersion |
metadata.product_version |
Direkt zugeordnet |
record_operationVersion |
metadata.product_version |
Direkt zugeordnet |
properties.SignInBondData.ProtocolDetails.Protocol |
network.application_protocol |
Direkt zugeordnet |
properties_requestMethod |
network.http.method |
Direkt zugeordnet |
record_properties_requestMethod |
network.http.method |
Direkt zugeordnet |
browser |
network.http.parsed_user_agent |
Direkt zugeordnet |
deviceDetail.browser |
network.http.parsed_user_agent |
Direkt zugeordnet |
properties.deviceDetail.browser |
network.http.parsed_user_agent |
Direkt zugeordnet |
properties.userAgent |
network.http.parsed_user_agent |
Direkt zugeordnet |
record_UserAgent |
network.http.parsed_user_agent |
Direkt zugeordnet |
record_properties_userAgent |
network.http.parsed_user_agent |
Direkt zugeordnet |
userAgent |
network.http.parsed_user_agent |
Direkt zugeordnet |
user_agent |
network.http.parsed_user_agent |
Direkt zugeordnet |
value |
network.http.parsed_user_agent |
Direkt zugeordnet |
value1 |
network.http.parsed_user_agent |
Umbenannt/zugeordnet |
properties_requestUri |
network.http.referral_url |
Direkt zugeordnet |
record_properties_requestUri |
network.http.referral_url |
Direkt zugeordnet |
properties_responseStatusCode |
network.http.response_code |
Direkt zugeordnet |
record_properties_responseStatusCode |
network.http.response_code |
Direkt zugeordnet |
browser |
network.http.user_agent |
Direkt zugeordnet |
deviceDetail.browser |
network.http.user_agent |
Direkt zugeordnet |
properties.deviceDetail.browser |
network.http.user_agent |
Direkt zugeordnet |
properties.userAgent |
network.http.user_agent |
Direkt zugeordnet |
record_UserAgent |
network.http.user_agent |
Direkt zugeordnet |
record_properties_userAgent |
network.http.user_agent |
Direkt zugeordnet |
userAgent |
network.http.user_agent |
Direkt zugeordnet |
user_agent |
network.http.user_agent |
Direkt zugeordnet |
value |
network.http.user_agent |
Direkt zugeordnet |
value1 |
network.http.user_agent |
Direkt zugeordnet |
properties_responseSizeBytes |
network.received_bytes |
Direkt zugeordnet |
record_properties_responseSizeBytes |
network.received_bytes |
Direkt zugeordnet |
originalRequestId |
network.session_id |
Direkt zugeordnet |
properties.originalRequestId |
network.session_id |
Direkt zugeordnet |
properties.sessionId |
network.session_id |
Direkt zugeordnet |
record_OriginalRequestId |
network.session_id |
Direkt zugeordnet |
record_properties_sessionId |
network.session_id |
Direkt zugeordnet |
sessionId |
network.session_id |
Direkt zugeordnet |
value |
network.session_id |
Direkt zugeordnet |
loggedByService |
observer.application |
Direkt zugeordnet |
properties.loggedByService |
observer.application |
Direkt zugeordnet |
SubjectDomainName |
principal.administrative_domain |
Direkt zugeordnet |
domain |
principal.administrative_domain |
Direkt zugeordnet |
initiatedBy_app_displayName |
principal.application |
Direkt zugeordnet |
record_ClientAppUsed |
principal.application |
Direkt zugeordnet |
deviceId |
principal.asset.asset_id |
Direkt zugeordnet |
properties_deviceDetail_deviceId |
principal.asset.asset_id |
Direkt zugeordnet |
record_DeviceDetail_deviceId |
principal.asset.asset_id |
Direkt zugeordnet |
record_properties_C_DeviceId |
principal.asset.asset_id |
Direkt zugeordnet |
record_properties_deviceDetail_deviceId |
principal.asset.asset_id |
Direkt zugeordnet |
additional_fields |
principal.asset.attribute.labels |
Zusammengeführt |
device_trust_type_label |
principal.asset.attribute.labels |
Zusammengeführt |
isManaged_label |
principal.asset.attribute.labels |
Zusammengeführt |
is_managed_label |
principal.asset.attribute.labels |
Zusammengeführt |
trustType_label |
principal.asset.attribute.labels |
Zusammengeführt |
deviceDetail.displayName |
principal.asset.hostname |
Direkt zugeordnet |
displayName |
principal.asset.hostname |
Direkt zugeordnet |
properties.deviceDetail.displayName |
principal.asset.hostname |
Direkt zugeordnet |
ActorIpAddress |
principal.asset.ip |
Zusammengeführt |
IpAddress |
principal.asset.ip |
Zusammengeführt |
SourceIpAddress |
principal.asset.ip |
Zusammengeführt |
initiatedBy.user.ipAddress |
principal.asset.ip |
Zusammengeführt |
principal_ip |
principal.asset.ip |
Zusammengeführt |
properties.initiatedBy.user.ipAddress |
principal.asset.ip |
Zusammengeführt |
properties_ip_address |
principal.asset.ip |
Zusammengeführt |
record.IPAddress |
principal.asset.ip |
Zusammengeführt |
record_callerIpAddress |
principal.asset.ip |
Zusammengeführt |
deviceId |
principal.asset_id |
Direkt zugeordnet |
record_DeviceDetail_deviceId |
principal.asset_id |
Direkt zugeordnet |
record_properties_deviceDetail_deviceId |
principal.asset_id |
Direkt zugeordnet |
value |
principal.asset_id |
Direkt zugeordnet |
deviceDetail.displayName |
principal.hostname |
Direkt zugeordnet |
displayName |
principal.hostname |
Direkt zugeordnet |
properties.deviceDetail.displayName |
principal.hostname |
Direkt zugeordnet |
ActorIpAddress |
principal.ip |
Zusammengeführt |
IpAddress |
principal.ip |
Zusammengeführt |
SourceIpAddress |
principal.ip |
Zusammengeführt |
initiatedBy.user.ipAddress |
principal.ip |
Zusammengeführt |
principal_ip |
principal.ip |
Zusammengeführt |
properties.initiatedBy.user.ipAddress |
principal.ip |
Zusammengeführt |
properties_ip_address |
principal.ip |
Zusammengeführt |
record_IPAddress |
principal.ip |
Zusammengeführt |
record_callerIpAddress |
principal.ip |
Zusammengeführt |
location_city |
principal.location.city |
Direkt zugeordnet |
record_properties_location_city |
principal.location.city |
Direkt zugeordnet |
location_countryOrRegion |
principal.location.country_or_region |
Direkt zugeordnet |
properties.tenantGeo |
principal.location.country_or_region |
Direkt zugeordnet |
record_properties_location_countryOrRegion |
principal.location.country_or_region |
Direkt zugeordnet |
location_name |
principal.location.name |
Direkt zugeordnet |
record_location |
principal.location.name |
Direkt zugeordnet |
location_geo_latitude |
principal.location.region_coordinates.latitude |
Direkt zugeordnet |
record_LocationDetails_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Direkt zugeordnet |
record_properties_location_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Direkt zugeordnet |
location_geo_longitude |
principal.location.region_coordinates.longitude |
Direkt zugeordnet |
record_LocationDetails_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Direkt zugeordnet |
record_properties_location_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Direkt zugeordnet |
location_state |
principal.location.state |
Direkt zugeordnet |
record_properties_location_state |
principal.location.state |
Direkt zugeordnet |
operatingSystem |
principal.platform |
Zugeordnet: Win → WINDOWS, Mac → MAC, Lin → LINUX |
properties_deviceDetail_operatingSystem |
principal.platform |
Zugeordnet: Win → WINDOWS, Mac → MAC, Lin → LINUX |
record_properties_deviceDetail_operatingSystem |
principal.platform |
Zugeordnet: Win → WINDOWS, Mac → MAC, Lin → LINUX |
operatingSystem |
principal.platform_version |
Direkt zugeordnet |
properties_deviceDetail_operatingSystem |
principal.platform_version |
Direkt zugeordnet |
record_properties_deviceDetail_operatingSystem |
principal.platform_version |
Direkt zugeordnet |
IpPort |
principal.port |
Direkt zugeordnet |
CallerProcessName |
principal.process.file.full_path |
Direkt zugeordnet |
CallerProcessId |
principal.process.pid |
Direkt zugeordnet |
actor_label |
principal.resource.attribute.labels |
Zusammengeführt |
actor_type_label |
principal.resource.attribute.labels |
Zusammengeführt |
autonomousSystemNumber_label |
principal.resource.attribute.labels |
Zusammengeführt |
autonomous_system_number_label |
principal.resource.attribute.labels |
Zusammengeführt |
clientRequestId_label |
principal.resource.attribute.labels |
Zusammengeführt |
displayName |
principal.resource.attribute.labels |
Zugeordnet: (?i)(iphone.*) → displayName_label |
displayName_label |
principal.resource.attribute.labels |
Zusammengeführt |
ip_address_from_resource_provider_label |
principal.resource.attribute.labels |
Zusammengeführt |
properties_label |
principal.resource.attribute.labels |
Zusammengeführt |
subject_logon_id_label |
principal.resource.attribute.labels |
Zusammengeführt |
record_properties_resourceDisplayName |
principal.resource.name |
Direkt zugeordnet |
ObjectId |
principal.resource.product_object_id |
Direkt zugeordnet |
OrganizationId |
principal.resource.product_object_id |
Direkt zugeordnet |
initializedBy_app_servicePrincipalId |
principal.resource.product_object_id |
Direkt zugeordnet |
record_properties_UserPrincipalObjectID |
principal.resource.product_object_id |
Direkt zugeordnet |
userType_label |
principal.user.attribute.labels |
Zusammengeführt |
user_key_label |
principal.user.attribute.labels |
Zusammengeführt |
role_to_merge |
principal.user.attribute.roles |
Zusammengeführt |
roles_to_merge |
principal.user.attribute.roles |
Zusammengeführt |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Zusammengeführt |
operationName |
principal.user.email_addresses |
Zugeordnet: Add member to group → properties.initiatedBy.user.userPrincipalName |
properties.SignInBondData.DisplayDetails.AttemptedUsername |
principal.user.email_addresses |
Zusammengeführt |
properties.initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Zusammengeführt |
record_UserPrincipalName |
principal.user.email_addresses |
Zusammengeführt |
mfaDetail.authDetail |
principal.user.phone_numbers |
Zusammengeführt |
properties.mfaDetail.authDetail |
principal.user.phone_numbers |
Zusammengeführt |
properties.appId |
principal.user.product_object_id |
Direkt zugeordnet |
identity |
principal.user.user_display_name |
Direkt zugeordnet |
initiatedBy.user.displayName |
principal.user.user_display_name |
Direkt zugeordnet |
properties.initiatedBy.app.displayName |
principal.user.user_display_name |
Direkt zugeordnet |
properties.initiatedBy.user.displayName |
principal.user.user_display_name |
Direkt zugeordnet |
properties.userDisplayName |
principal.user.user_display_name |
Umbenannt/zugeordnet |
record_UserDisplayName |
principal.user.user_display_name |
Direkt zugeordnet |
record_properties_deviceDetail_displayName |
principal.user.user_display_name |
Direkt zugeordnet |
userDisplayName |
principal.user.user_display_name |
Direkt zugeordnet |
value |
principal.user.user_display_name |
Direkt zugeordnet |
SubjectUserName |
principal.user.userid |
Direkt zugeordnet |
UserId |
principal.user.userid |
Direkt zugeordnet |
first_user_id |
principal.user.userid |
Direkt zugeordnet |
initiatedBy.user.id |
principal.user.userid |
Direkt zugeordnet |
properties.initiatedBy.user.userPrincipalName |
principal.user.userid |
Direkt zugeordnet |
properties.userPrincipalName |
principal.user.userid |
Direkt zugeordnet |
record_SignInIdentifier |
principal.user.userid |
Direkt zugeordnet |
record_UserId |
principal.user.userid |
Direkt zugeordnet |
record_properties_servicePrincipalId |
principal.user.userid |
Direkt zugeordnet |
SubjectUserSid |
principal.user.windows_sid |
Direkt zugeordnet |
properties.initiatedBy.user.id |
principal.user.windows_sid |
Direkt zugeordnet |
auth_sec_res |
security_result |
Zusammengeführt |
sec_res |
security_result |
Zusammengeführt |
sr_result |
security_result |
Zusammengeführt |
AuthenticationPackageName |
security_result.about.resource.name |
Direkt zugeordnet |
action |
security_result.action |
Zusammengeführt |
errorCode |
security_result.action |
Zugeordnet: 0 → action |
operationName |
security_result.action |
Zugeordnet: Sign-in activity → action, Add member to group → action |
properties_status_errorCode |
security_result.action |
Zugeordnet: 0 → action |
record_properties_status_errorCode |
security_result.action |
Zugeordnet: 0 → action |
record_resultType |
security_result.action |
Zugeordnet: 0 → action |
result |
security_result.action |
Zugeordnet: success → action |
resultType |
security_result.action |
Zugeordnet: 0 → action |
operationType |
security_result.action_details |
Direkt zugeordnet |
properties.result |
security_result.action_details |
Direkt zugeordnet |
Category |
security_result.category |
Zusammengeführt |
operationName |
security_result.category |
Zugeordnet: Sign-in activity → Category |
properties.category |
security_result.category_details |
Zusammengeführt |
failureReason |
security_result.description |
Direkt zugeordnet |
operationName |
security_result.description |
Zugeordnet: Add member to group → Group membership modified |
resultDescription |
security_result.description |
Direkt zugeordnet |
AuthenticationProtocol_label |
security_result.detection_fields |
Zusammengeführt |
NewSd_label |
security_result.detection_fields |
Zusammengeführt |
OldSd_label |
security_result.detection_fields |
Zusammengeführt |
agent_agentType_label |
security_result.detection_fields |
Zusammengeführt |
apiVersion_label |
security_result.detection_fields |
Zusammengeführt |
associated_admin_units_label |
security_result.detection_fields |
Zusammengeführt |
auth_label |
security_result.detection_fields |
Zusammengeführt |
authenticationContextClassReference_detail_label |
security_result.detection_fields |
Zusammengeführt |
authenticationContextClassReference_id_label |
security_result.detection_fields |
Zusammengeführt |
authenticationProcessingDetails_label |
security_result.detection_fields |
Zusammengeführt |
authenticationProtocol_label |
security_result.detection_fields |
Zusammengeführt |
correlationId_label |
security_result.detection_fields |
Zusammengeführt |
correlationId_label2 |
security_result.detection_fields |
Zusammengeführt |
correlationId_label3 |
security_result.detection_fields |
Zusammengeführt |
detail_label |
security_result.detection_fields |
Zusammengeführt |
detection_ActorContextId |
security_result.detection_fields |
Zusammengeführt |
detection_ApplicationId |
security_result.detection_fields |
Zusammengeführt |
detection_InterSystemsId |
security_result.detection_fields |
Zusammengeführt |
detection_IntraSystemId |
security_result.detection_fields |
Zusammengeführt |
device_property_label |
security_result.detection_fields |
Zusammengeführt |
error_code_label |
security_result.detection_fields |
Zusammengeführt |
expirationRequirement_label |
security_result.detection_fields |
Zusammengeführt |
extended_property_label |
security_result.detection_fields |
Zusammengeführt |
logon_guid_label |
security_result.detection_fields |
Zusammengeführt |
method_label |
security_result.detection_fields |
Zusammengeführt |
modified_property_label |
security_result.detection_fields |
Zusammengeführt |
name_label |
security_result.detection_fields |
Zusammengeführt |
namespace_label |
security_result.detection_fields |
Zusammengeführt |
network_type_label |
security_result.detection_fields |
Zusammengeführt |
prop_risk_event_label |
security_result.detection_fields |
Zusammengeführt |
prop_risk_event_v2_label |
security_result.detection_fields |
Zusammengeführt |
properties.status.errorCode_label |
security_result.detection_fields |
Zusammengeführt |
protocol_label |
security_result.detection_fields |
Zusammengeführt |
record_type_label |
security_result.detection_fields |
Zusammengeführt |
requestId_label |
security_result.detection_fields |
Zusammengeführt |
requirement_provider_label |
security_result.detection_fields |
Zusammengeführt |
riskDetail_label |
security_result.detection_fields |
Zusammengeführt |
riskEventType_label |
security_result.detection_fields |
Zusammengeführt |
riskEventTypes_label |
security_result.detection_fields |
Zusammengeführt |
riskLastUpdatedDateTime_label |
security_result.detection_fields |
Zusammengeführt |
riskLevelAggregated_label |
security_result.detection_fields |
Zusammengeführt |
riskLevelDuringSignIn_label |
security_result.detection_fields |
Zusammengeführt |
riskLevel_label |
security_result.detection_fields |
Zusammengeführt |
riskState_label |
security_result.detection_fields |
Zusammengeführt |
riskType_label |
security_result.detection_fields |
Zusammengeführt |
risk_event_label |
security_result.detection_fields |
Zusammengeführt |
risk_event_label_v2 |
security_result.detection_fields |
Zusammengeführt |
risk_level_aggregated_label |
security_result.detection_fields |
Zusammengeführt |
risk_level_during_sign_in_label |
security_result.detection_fields |
Zusammengeführt |
scopes_label |
security_result.detection_fields |
Zusammengeführt |
signInSessionStatus_label |
security_result.detection_fields |
Zusammengeführt |
status_label |
security_result.detection_fields |
Zusammengeführt |
step_date_label |
security_result.detection_fields |
Zusammengeführt |
step_detail_label |
security_result.detection_fields |
Zusammengeführt |
step_requirement_label |
security_result.detection_fields |
Zusammengeführt |
support_ticket_id_label |
security_result.detection_fields |
Zusammengeführt |
target_displayName_label |
security_result.detection_fields |
Zusammengeführt |
target_label |
security_result.detection_fields |
Zusammengeführt |
target_type |
security_result.detection_fields |
Zugeordnet: Policy → target_displayName_label, Policy → target_label, Policy → `modifi... |
ticket_encryption_type_label |
security_result.detection_fields |
Zusammengeführt |
ticket_options_label |
security_result.detection_fields |
Zusammengeführt |
transmitted_services_label |
security_result.detection_fields |
Zusammengeführt |
operationName |
security_result.priority |
Zugeordnet: Sign-in activity → MEDIUM_PRIORITY |
additional_fields |
security_result.rule_labels |
Zusammengeführt |
isCompliant_label |
security_result.rule_labels |
Zusammengeführt |
is_compliant_label |
security_result.rule_labels |
Zusammengeführt |
level |
security_result.severity |
Zugeordnet: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" … |
operationName |
security_result.severity |
Zugeordnet: Sign-in activity → ERROR |
record_Level |
security_result.severity |
Zugeordnet: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" … |
record_level |
security_result.severity |
Zugeordnet: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" … |
level |
security_result.severity_details |
Direkt zugeordnet |
record_Level |
security_result.severity_details |
Direkt zugeordnet |
record_level |
security_result.severity_details |
Direkt zugeordnet |
AzureActiveDirectoryEventType |
security_result.summary |
Zugeordnet: 0 → Account Logon, 1 → Azure Application AuditEvent |
activityDisplayName |
security_result.summary |
Direkt zugeordnet |
errorCode |
security_result.summary |
Zugeordnet: 0 → Successful login occurred |
operationName |
security_result.summary |
Zugeordnet: Sign-in activity → Successful login occurred, Sign-in activity → „Fehler bei der Anmeldung… |
properties.activity |
security_result.summary |
Direkt zugeordnet |
properties.activityDisplayName |
security_result.summary |
Direkt zugeordnet |
properties.result |
security_result.summary |
Direkt zugeordnet |
properties_status_errorCode |
security_result.summary |
Zugeordnet: 0 → Successful login occurred |
record_properties_status_errorCode |
security_result.summary |
Zugeordnet: 0 → Successful login occurred |
record_resultType |
security_result.summary |
Zugeordnet: 0 → Successful login occurred |
resultType |
security_result.summary |
Zugeordnet: 0 → Successful login occurred |
TargetDomainName |
target.administrative_domain |
Direkt zugeordnet |
ServiceName |
target.application |
Direkt zugeordnet |
properties.appDisplayName |
target.application |
Direkt zugeordnet |
record_AppDisplayName |
target.application |
Direkt zugeordnet |
record_properties_appDisplayName |
target.application |
Direkt zugeordnet |
record_AppId |
target.asset.asset_id |
Direkt zugeordnet |
modified_property_label |
target.asset.attribute.labels |
Zusammengeführt |
target_displayName_label |
target.asset.attribute.labels |
Zusammengeführt |
target_label |
target.asset.attribute.labels |
Zusammengeführt |
target_type |
target.asset.attribute.labels |
Zugeordnet: Device → target_displayName_label, Device → target_label, Device → `modifi... |
WorkstationName |
target.asset.hostname |
Direkt zugeordnet |
authenticationDetail.value |
target.asset.hostname |
Direkt zugeordnet |
ClientIP |
target.asset.ip |
Zusammengeführt |
modifiedProperty.newValue |
target.group.group_display_name |
Direkt zugeordnet |
modifiedProperty.newValue |
target.group.product_object_id |
Direkt zugeordnet |
properties.targetResources.modifiedProperties.0.newValue |
target.group.product_object_id |
Direkt zugeordnet |
WorkstationName |
target.hostname |
Direkt zugeordnet |
authenticationDetail.value |
target.hostname |
Direkt zugeordnet |
ClientIP |
target.ip |
Zusammengeführt |
ip |
target.ip |
Zusammengeführt |
properties_regionScope |
target.location.country_or_region |
Direkt zugeordnet |
record_properties_UDI_RequiredFields_RegionScope |
target.location.country_or_region |
Direkt zugeordnet |
record_properties_location |
target.location.name |
Direkt zugeordnet |
ProcessName |
target.process.file.full_path |
Direkt zugeordnet |
LogonProcessName |
target.process.file.names |
Zusammengeführt |
ProcessId |
target.process.pid |
Direkt zugeordnet |
__UDI_RequiredFields_EventTime |
target.resource.attribute.labels |
Zusammengeführt |
__UDI_RequiredFields_TenantId |
target.resource.attribute.labels |
Zusammengeführt |
__UDI_RequiredFields_UniqueId |
target.resource.attribute.labels |
Zusammengeführt |
_label |
target.resource.attribute.labels |
Zusammengeführt |
add_label |
target.resource.attribute.labels |
Zusammengeführt |
additional_homeTenantId |
target.resource.attribute.labels |
Zusammengeführt |
additional_resourceServicePrincipalId |
target.resource.attribute.labels |
Zusammengeführt |
app_owner_tenant_id_label |
target.resource.attribute.labels |
Zusammengeführt |
conditionalAccessStatus |
target.resource.attribute.labels |
Zusammengeführt |
detection_TargetContextId |
target.resource.attribute.labels |
Zusammengeführt |
handleId |
target.resource.attribute.labels |
Zusammengeführt |
homeTenantId_label |
target.resource.attribute.labels |
Zusammengeführt |
homeTenantName_label |
target.resource.attribute.labels |
Zusammengeführt |
home_tenant_id_label |
target.resource.attribute.labels |
Zusammengeführt |
home_tenant_name_label |
target.resource.attribute.labels |
Zusammengeführt |
internal_workspace_label |
target.resource.attribute.labels |
Zusammengeführt |
item_id_label |
target.resource.attribute.labels |
Zusammengeführt |
label |
target.resource.attribute.labels |
Zusammengeführt |
lmPackageNameLabel_label |
target.resource.attribute.labels |
Zusammengeführt |
modified_property_label |
target.resource.attribute.labels |
Zusammengeführt |
objectServer |
target.resource.attribute.labels |
Zusammengeführt |
old_label |
target.resource.attribute.labels |
Zusammengeführt |
operationId_label |
target.resource.attribute.labels |
Zusammengeführt |
operationName |
target.resource.attribute.labels |
Zugeordnet: Add member to group → add_label |
operationType_label |
target.resource.attribute.labels |
Zusammengeführt |
properties_resourceTenantId_label |
target.resource.attribute.labels |
Zusammengeführt |
record_properties_appId_label |
target.resource.attribute.labels |
Zusammengeführt |
requestId_label |
target.resource.attribute.labels |
Zusammengeführt |
resourceOwnerTenantId_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_display_name_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_group_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_id_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_identity_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_owner_tenant_id_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_service_principal_id_label |
target.resource.attribute.labels |
Zusammengeführt |
resource_tenant_id_label |
target.resource.attribute.labels |
Zusammengeführt |
resultSignature_label |
target.resource.attribute.labels |
Zusammengeführt |
resultSignature_label1 |
target.resource.attribute.labels |
Zusammengeführt |
service_principal_id_label |
target.resource.attribute.labels |
Zusammengeführt |
source_label |
target.resource.attribute.labels |
Zusammengeführt |
target_displayName_label |
target.resource.attribute.labels |
Zusammengeführt |
target_label |
target.resource.attribute.labels |
Zusammengeführt |
target_logon_id_label |
target.resource.attribute.labels |
Zusammengeführt |
target_type_label |
target.resource.attribute.labels |
Zusammengeführt |
temp_resourceId |
target.resource.attribute.labels |
Zusammengeführt |
tenant_id_label |
target.resource.attribute.labels |
Zusammengeführt |
tokenIssuerType_label |
target.resource.attribute.labels |
Zusammengeführt |
uniqueTokenIdentifier_label |
target.resource.attribute.labels |
Zusammengeführt |
user_type_label |
target.resource.attribute.labels |
Zusammengeführt |
ObjectName |
target.resource.name |
Direkt zugeordnet |
properties.SignInBondData.DisplayDetails.ResourceDisplayName |
target.resource.name |
Direkt zugeordnet |
properties.resourceDisplayName |
target.resource.name |
Umbenannt/zugeordnet |
resourceDisplayName |
target.resource.name |
Umbenannt/zugeordnet |
field.newValue |
target.resource.product_object_id |
Direkt zugeordnet |
record_resourceId |
target.resource.product_object_id |
Direkt zugeordnet |
resourceId |
target.resource.product_object_id |
Direkt zugeordnet |
ObjectType |
target.resource.resource_subtype |
Direkt zugeordnet |
target.type |
target.resource.type |
Direkt zugeordnet |
%{ServiceSid} |
target.resource.user.windows_sid |
Zusammengeführt |
record_properties_identityProvider |
target.url |
Direkt zugeordnet |
value |
target.url |
Direkt zugeordnet |
modified_property_label |
target.user.attribute.labels |
Zusammengeführt |
target_label |
target.user.attribute.labels |
Zusammengeführt |
target_type |
target.user.attribute.labels |
Zugeordnet: User → target_label, User → modified_property_label |
user_display_name_label |
target.user.attribute.labels |
Zusammengeführt |
record_properties_userPrincipalName |
target.user.email_addresses |
Zugeordnet: ^.+@.+$ → record_properties_userPrincipalName |
target_displayName |
target.user.email_addresses |
Zugeordnet: ^.+@.+$ → target_displayName |
target_userPrincipalName |
target.user.email_addresses |
Zugeordnet: ^.+@.+$ → target_userPrincipalName |
userPrincipalName |
target.user.email_addresses |
Zugeordnet: ^.+@.+$ → userPrincipalName |
groupInfo |
target.user.group_identifiers |
Zusammengeführt |
operationName |
target.user.group_identifiers |
Zugeordnet: Add member to group → groupInfo |
properties.servicePrincipalId |
target.user.product_object_id |
Direkt zugeordnet |
properties.targetResources.0.id |
target.user.product_object_id |
Direkt zugeordnet |
properties.userId |
target.user.product_object_id |
Direkt zugeordnet |
record_properties_userId |
target.user.product_object_id |
Direkt zugeordnet |
userId |
target.user.product_object_id |
Direkt zugeordnet |
record_Identity |
target.user.user_display_name |
Direkt zugeordnet |
record_identity |
target.user.user_display_name |
Direkt zugeordnet |
targetUser |
target.user.user_display_name |
Direkt zugeordnet |
target_displayName |
target.user.user_display_name |
Direkt zugeordnet |
target_userPrincipalName |
target.user.user_display_name |
Direkt zugeordnet |
TargetUserName |
target.user.userid |
Direkt zugeordnet |
properties.alternateSignInName |
target.user.userid |
Direkt zugeordnet |
properties.servicePrincipalName |
target.user.userid |
Direkt zugeordnet |
properties.userId |
target.user.userid |
Direkt zugeordnet |
properties.userPrincipalName |
target.user.userid |
Direkt zugeordnet |
record_AlternateSignInName |
target.user.userid |
Direkt zugeordnet |
signInIdentifier |
target.user.userid |
Direkt zugeordnet |
userPrincipalName |
target.user.userid |
Direkt zugeordnet |
TargetSid |
target.user.windows_sid |
Direkt zugeordnet |
TargetUserSid |
target.user.windows_sid |
Direkt zugeordnet |
| – | extensions.auth.type |
Konstante: AUTHTYPE_UNSPECIFIED |
| – | metadata.event_type |
Konstante: STATUS_UPDATE |
| – | metadata.product_name |
Konstante: Azure AD |
| – | metadata.vendor_name |
Konstante: Microsoft |
| – | network.http.parsed_user_agent |
Konstante: parseduseragent |
| – | principal.platform |
Konstante: WINDOWS |
| – | security_result.description |
Konstante: Group membership modified |
| – | security_result.priority |
Konstante: MEDIUM_PRIORITY |
| – | security_result.severity |
Konstante: INFORMATIONAL |
| – | security_result.summary |
Konstante: Successful login occurred |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten