Collecter les journaux de connexion Microsoft Entra ID
Ce document explique comment collecter les journaux de connexion Microsoft Entra ID (anciennement Azure Active Directory) en configurant un flux Google Security Operations. Vous pouvez configurer l'ingestion de deux manières : Azure Event Hub (recommandé) ou l'API tierce.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Accès privilégié au portail Microsoft Azure
- Rôle Administrateur de la sécurité ou Administrateur général dans Microsoft Entra ID (requis pour les paramètres de diagnostic)
- Pour la méthode d'API tierce, l'un des rôles suivants pour accorder l'autorisation de l'administrateur :
- Administrateur général : peut accorder le consentement pour n'importe quelle autorisation et n'importe quelle API.
- Administrateur de rôle privilégié : peut accorder l'autorisation pour n'importe quelle autorisation, pour n'importe quelle API
- Administrateur d'applications cloud : peut accorder l'autorisation pour n'importe quelle API, à l'exception des rôles d'application Microsoft Graph (autorisations d'application).
Méthode 1 : Azure Event Hub (recommandée)
Cette méthode diffuse les journaux de connexion Microsoft Entra ID via Azure Event Hub à l'aide des paramètres de diagnostic. Google SecOps ingère les journaux directement depuis Event Hub à l'aide du type de flux Azure Event Hub.
Créer un espace de noms Event Hubs
Un espace de noms Event Hubs est un conteneur de gestion pour un ou plusieurs Event Hubs.
- Dans le portail Azure, recherchez Event Hubs.
- Cliquez sur + Créer.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Abonnement Sélectionnez votre abonnement Azure. Groupe de ressources Sélectionner une base de données existante ou en créer une Nom de l'espace de noms Saisissez un nom unique (par exemple, secops-entraid-signin).Emplacement Sélectionnez la région la plus proche de votre locataire Microsoft Entra. Niveau de tarification Standard (recommandé pour la production) Unités de débit Commencez par 1, puis activez le gonflement automatique (recommandé) Cliquez sur Examiner et créer.
Examinez la présentation, puis cliquez sur Créer.
Attendez la fin du déploiement (une à deux minutes).
Créer le hub d'événements
- Une fois l'espace de noms déployé, accédez à l'espace de noms Event Hub.
- Dans le volet de navigation de gauche, sélectionnez Event Hubs sous Entités.
- Cliquez sur + Event Hub.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Nom Saisissez un nom unique (par exemple, entraid-signin-logs).Nombre de partitions 40 (recommandé pour une mise à l'échelle optimale de Google SecOps) Conservation des messages 7 jours (minimum recommandé) Capture Désactivé (non requis pour Google SecOps) Cliquez sur Créer.
Obtenir une chaîne de connexion Event Hub
Google SecOps nécessite une chaîne de connexion pour s'authentifier auprès de l'Event Hub.
Option A : Chaîne de connexion au niveau de l'espace de noms (recommandée)
- Accédez à l'espace de noms Event Hubs.
- Dans le panneau de navigation de gauche, sélectionnez Règles d'accès partagé sous Paramètres.
- Cliquez sur la règle par défaut RootManageSharedAccessKey.
- Copiez la chaîne de connexion - clé primaire.
- Enregistrez cette chaîne de connexion de manière sécurisée.
Exemple :
Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
Option B : Chaîne de connexion au niveau d'Event Hubs
- Accédez au hub d'événements (et non à l'espace de noms).
- Dans le menu de navigation de gauche, sélectionnez Stratégies d'accès partagé sous Paramètres.
- Cliquez sur + Ajouter pour créer une règle.
- Fournissez les informations de configuration suivantes :
- Nom de la règle : saisissez un nom descriptif (par exemple,
chronicle-read). - Autorisations : sélectionnez Écouter uniquement (accès en lecture seule).
- Nom de la règle : saisissez un nom descriptif (par exemple,
- Cliquez sur Créer.
- Cliquez sur la règle que vous venez de créer.
- Copiez la chaîne de connexion (clé primaire).
Enregistrez cette chaîne de connexion de manière sécurisée.
Configurer les paramètres de diagnostic Microsoft Entra ID
- Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur de la sécurité au minimum.
- Accédez à Entra ID > Monitoring & health > Diagnostic settings (Entra ID > Surveillance et état > Paramètres de diagnostic).
- Cliquez sur + Ajouter un paramètre de diagnostic.
Fournissez les informations de configuration suivantes :
- Nom du paramètre de diagnostic : saisissez un nom descriptif (par exemple,
signin-logs-to-eventhub). Dans la section Journaux, sélectionnez les catégories de journaux de connexion que vous souhaitez exporter :
- SignInLogs : connexions utilisateur interactives.
- NonInteractiveUserSignInLogs : connexions utilisateur non interactives (recommandé).
- ServicePrincipalSignInLogs : connexions du compte de service (facultatif).
- ManagedIdentitySignInLogs : connexions des identités gérées (facultatif).
- ADFSSignInLogs : journaux de connexion AD FS (facultatif, si AD FS est utilisé).
- RiskyUsers : utilisateurs signalés comme présentant un risque par Microsoft Entra ID Protection (facultatif).
- UserRiskEvents : détails des événements de connexion à risque (facultatif).
Dans la section Détails de la destination, sélectionnez Diffuser vers un hub d'événements.
Abonnement : sélectionnez l'abonnement contenant votre espace de noms Event Hubs.
Espace de noms Event Hubs : sélectionnez l'espace de noms que vous avez créé (par exemple,
secops-entraid-signin).Nom du hub d'événements : sélectionnez le hub d'événements que vous avez créé (par exemple,
entraid-signin-logs).Nom de la règle du hub d'événements : sélectionnez RootManageSharedAccessKey.
- Nom du paramètre de diagnostic : saisissez un nom descriptif (par exemple,
Cliquez sur Enregistrer.
(Facultatif) Configurer Azure Blob Storage pour la création de points de contrôle
Google SecOps peut utiliser Azure Blob Storage pour stocker les points de contrôle Event Hubs, qui permettent de suivre les événements traités. Cela permet d'éviter l'ingestion de doublons si le flux est temporairement interrompu.
Créer un compte de stockage pour la création de points de contrôle
- Dans le portail Azure, recherchez Comptes de stockage.
- Cliquez sur + Créer.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Abonnement Sélectionnez votre abonnement Azure. Groupe de ressources Utiliser le même groupe de ressources qu'Event Hub Nom du compte de stockage Saisissez un nom unique (par exemple, secopsaadsignin).Région Même région que le hub d'événements Performances Standard Redondance LRS (stockage localement redondant) Cliquez sur Examiner et créer.
Cliquez sur Créer.
Créer le conteneur Blob
- Accédez au compte de stockage que vous avez créé.
- Dans le menu de navigation de gauche, sélectionnez Conteneurs sous Stockage des données.
- Cliquez sur + Conteneur.
- Fournissez les informations de configuration suivantes :
- Nom : saisissez
checkpoints. - Niveau d'accès public : privé (aucun accès anonyme)
- Nom : saisissez
- Cliquez sur Créer.
Obtenir les identifiants du compte de stockage
- Dans le compte de stockage, sélectionnez Clés d'accès sous Sécurité et mise en réseau.
- Cliquez sur Afficher les clés.
- Copier et enregistrer :
- Nom du compte de stockage : nom de votre compte de stockage.
- Clé 1 : valeur de la clé d'accès.
(Facultatif) Créer un groupe de consommateurs dédié
Par défaut, Event Hub fournit un groupe de consommateurs nommé $Default. Pour les environnements de production, il est recommandé de créer un groupe de consommateurs dédié pour Google SecOps.
- Accédez au hub d'événements (et non à l'espace de noms).
- Dans le panneau de navigation de gauche, sélectionnez Groupes de consommateurs sous Entités.
- Cliquez sur + Groupe de consommateurs.
- Fournissez les informations de configuration suivantes :
- Nom : saisissez un nom descriptif (par exemple,
chronicle).
- Nom : saisissez un nom descriptif (par exemple,
Cliquez sur Créer.
Configurer un flux dans Google SecOps pour ingérer les journaux de connexion Microsoft Entra ID
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Ajouter un flux.
- Sur la page suivante, cliquez sur Configurer un seul flux.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Microsoft Entra ID Sign-In Logs - Event Hub). - Sélectionnez Microsoft Azure Event Hub comme type de source.
- Sélectionnez Microsoft Azure AD comme Type de journal.
- Cliquez sur Suivant.
Spécifiez les valeurs des paramètres d'entrée suivants :
Chaîne de connexion Event Hub : saisissez la chaîne de connexion Event Hub que vous avez capturée précédemment.
Si vous utilisez une chaîne de connexion au niveau de l'espace de noms :
- Assurez-vous d'avoir supprimé le paramètre
EntityPath. - Vous devez également indiquer le nom de l'Event Hub dans le champ suivant.
Si vous utilisez une chaîne de connexion au niveau du hub d'événements :
- Utilisez la chaîne de connexion telle quelle (inclut
EntityPath). Vous pouvez laisser le champ Nom du hub d'événements vide.
Nom du hub d'événements : saisissez le nom du hub d'événements (par exemple,
entraid-signin-logs).
Obligatoire si vous utilisez une chaîne de connexion au niveau de l'espace de noms. Facultatif si vous utilisez une chaîne de connexion au niveau du hub d'événements.
- Groupe de consommateurs (facultatif) : saisissez le nom du groupe de consommateurs.
- Laissez ce champ vide pour utiliser le groupe de consommateurs
$Defaultpar défaut. Si vous avez créé un groupe de consommateurs dédié, saisissez son nom (par exemple,
chronicle).Nom du conteneur Blob Storage (facultatif) : pour la création de points de contrôle, saisissez le nom du conteneur (par exemple,
checkpoints).
Si vous fournissez un stockage de blobs pour la création de points de contrôle :
- Nom du compte de stockage Azure : saisissez le nom du compte de stockage à partir de la configuration de point de contrôle.
Clé du compte de stockage Azure : saisissez la clé d'accès à partir de la configuration du point de contrôle.
Espace de noms de l'élément : espace de noms de l'élément.
Libellés d'ingestion : libellé à appliquer aux événements de ce flux.
- Assurez-vous d'avoir supprimé le paramètre
Cliquez sur Suivant.
Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.
Méthode 2 : API tierce
Cette méthode utilise l'API Microsoft Graph pour récupérer les journaux de connexion Microsoft Entra ID directement depuis votre locataire Microsoft.
Configurer la liste d'autorisation d'adresses IP
Google SecOps exige l'ajout à la liste d'autorisation des types de journaux ingérés à partir d'API tierces. Par conséquent, ajoutez les plages d'adresses IP Google dans vos paramètres réseau Microsoft Azure ou vos règles d'accès conditionnel avant de créer le flux. Cela est important lorsque la source de données applique des restrictions basées sur l'adresse IP. Si le flux renvoie une erreur 403, vérifiez que l'ajout à la liste d'autorisation y est activé. Notez que la liste publiée est celle de tous les goog.json Google, et non une liste de sortie Google SecOps. Google SecOps ne peut pas garantir qu'un flux provient d'adresses d'une région donnée. Pour restreindre l'accès à une plage plus étroite, ouvrez une demande d'assistance.
Obtenir les plages d'adresses IP Google SecOps
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Ajouter un flux d'actualités.
- Notez les plages d'adresses IP affichées dans l'interface de création de flux.
- Vous pouvez également récupérer les plages d'adresses IP de manière programmatique à l'aide de l'API Feed Management.
Configurer l'accès conditionnel pour les identités de charge de travail (si nécessaire)
Si votre organisation utilise des règles d'accès conditionnel qui limitent l'accès en fonction de l'emplacement :
- Dans le Centre d'administration Microsoft Entra, accédez à Protection > Accès conditionnel > Emplacements nommés.
- Cliquez sur + Nouvel emplacement.
- Fournissez les informations de configuration suivantes :
- Nom : saisissez
Google SecOps IP Ranges. - Marquer comme lieu vérifié : facultatif, en fonction de votre règle de sécurité.
- Plages d'adresses IP : ajoutez chaque plage d'adresses IP Google SecOps au format CIDR.
- Nom : saisissez
- Cliquez sur Créer.
- Accédez à Accès conditionnel > Stratégies.
- Pour toutes les règles qui s'appliquent aux identités de charge de travail, configurez une exclusion pour l'emplacement nommé
Google SecOps IP Rangesou le principal de service spécifique.
Configurer l'accès à l'API Microsoft Entra ID
Créer un enregistrement d'application
- Connectez-vous au centre d'administration Microsoft Entra ou au portail Azure.
- Accédez à Identity > Applications > App registrations (Identité > Applications > Enregistrements d'applications).
- Cliquez sur Nouvelle inscription.
Fournissez les informations de configuration suivantes :
- Nom : saisissez un nom descriptif (par exemple,
Google SecOps Sign-In Logs Integration). - Supported account types (Types de comptes pris en charge) : sélectionnez Accounts in this organizational directory only (Single tenant) [(Comptes dans cet annuaire organisationnel uniquement (Locataire unique)].
- URI de redirection : laissez ce champ vide (il n'est pas obligatoire pour l'authentification du compte principal de service).
- Nom : saisissez un nom descriptif (par exemple,
Cliquez sur S'inscrire.
Après l'enregistrement, copiez et enregistrez les valeurs suivantes :
- ID de l'application (client)
- ID de l'annuaire (locataire)
Configurer les autorisations de l'API
L'intégration nécessite les autorisations d'application Microsoft Graph suivantes :
- Dans l'enregistrement de l'application, accédez à Autorisations de l'API.
- Cliquez sur Ajouter une autorisation.
- Sélectionnez Microsoft Graph > Autorisations de l'application.
- Sélectionnez les autorisations suivantes :
- AuditLog.Read.All : obligatoire pour lire les journaux de connexion.
- Directory.Read.All : requis par l'API Microsoft Graph pour l'accès au journal de connexion (problème connu).
- SecurityEvents.Read.All : requis par Google SecOps.
- Facultatif : Pour capturer également les règles d'accès conditionnel appliquées à chaque connexion, ajoutez une autorisation de lecture de l'accès conditionnel :
- Policy.Read.ConditionalAccess : recommandé (moindre privilège). Permet au flux de remplir le champ
appliedConditionalAccessPoliciesde chaque enregistrement de connexion.
- Policy.Read.ConditionalAccess : recommandé (moindre privilège). Permet au flux de remplir le champ
- Cliquez sur Ajouter des autorisations.
- Cliquez sur Accorder l'autorisation administrateur pour [Votre organisation].
- Vérifiez que la colonne État indique Accordée pour [Votre organisation] pour chaque autorisation que vous avez ajoutée.
| Autorisation | Type | Description |
|---|---|---|
| AuditLog.Read.All | Application | Lire toutes les données de connexion et des journaux d'audit |
| Directory.Read.All | Application | Lire les données du répertoire (obligatoire pour l'accès à l'API) |
| SecurityEvents.Read.All | Application | Lire les événements liés à la sécurité |
| Policy.Read.ConditionalAccess | Application | Facultatif. Lire les règles d'accès conditionnel pour que appliedConditionalAccessPolicies soit inclus dans les journaux de connexion |
Créer un code secret du client
- Accédez à Certificats et codes secrets.
- Cliquez sur Nouveau code secret du client.
Fournissez les informations de configuration suivantes :
- Description : saisissez un nom descriptif (par exemple,
Google SecOps Feed). - Expiration : sélectionnez une période d'expiration.
- Description : saisissez un nom descriptif (par exemple,
Cliquez sur Ajouter.
Important : Copiez immédiatement la valeur du code secret du client. Cette valeur ne s'affiche qu'une seule fois et ne peut pas être récupérée plus tard.
Vérifier l'accès à l'API avant de créer un flux
Avant de créer le flux Google SecOps, vérifiez que le principal de service peut s'authentifier et accéder à l'API Microsoft Graph.
Tester l'authentification à l'aide de PowerShell
# Replace with your actual values $tenantId = "your-tenant-id" $clientId = "your-client-id" $clientSecret = "your-client-secret" # Token request parameters (must be lowercase) $tokenBody = @{ grant_type = "client_credentials" client_id = $clientId client_secret = $clientSecret scope = "https://graph.microsoft.com/.default" } # Request access token $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token" $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded" if ($tokenResponse.access_token) { Write-Host "✓ Successfully obtained access token" -ForegroundColor Green # Test API call to sign-ins endpoint $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1" $headers = @{ Authorization = "Bearer $($tokenResponse.access_token)" } try { $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green } catch { Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red } } else { Write-Host "✗ Failed to obtain access token" -ForegroundColor Red }Résultat attendu :
✓ Successfully obtained access token ✓ Successfully accessed sign-ins API Sample sign-in log retrieved successfullyTester l'authentification à l'aide de curl
# Replace with your actual values TENANT_ID="your-tenant-id" CLIENT_ID="your-client-id" CLIENT_SECRET="your-client-secret" # Request access token curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \ -H "Content-Type: application/x-www-form-urlencoded" \ -d "grant_type=client_credentials" \ -d "client_id=$CLIENT_ID" \ -d "client_secret=$CLIENT_SECRET" \ -d "scope=https://graph.microsoft.com/.default" # Test API access curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \ "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
Configurer un flux dans Google SecOps pour ingérer les journaux de connexion Microsoft Entra ID
Configurer le flux
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Ajouter un flux.
- Sur la page suivante, cliquez sur Configurer un seul flux.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Microsoft Entra ID Sign-In Logs). - Sélectionnez API tierce comme type de source.
- Sélectionnez Microsoft Azure AD comme Type de journal.
- Cliquez sur Suivant.
Configurer les paramètres du flux
Spécifiez les valeurs des paramètres d'entrée suivants :
- ID client OAuth : ID (client) de l'application provenant de l'enregistrement de l'application.
- Code secret du client OAuth : valeur du code secret du client que vous avez copiée précédemment.
- ID de locataire : ID de votre locataire Microsoft provenant de l'enregistrement de l'application (au format UUID, par exemple
0fc279f9-fe30-41be-97d3-abe1d7681418). Chemin d'accès complet de l'API : URL du point de terminaison de l'API REST Microsoft Graph :
graph.microsoft.com/v1.0/auditLogs/signInsPoint de terminaison d'authentification de l'API : point de terminaison d'authentification Microsoft Active Directory :
login.microsoftonline.com
Options avancées :
- Nom du flux : valeur préremplie qui identifie le flux.
- Type de source : API tierce (mécanisme de collecte des journaux dans Google SecOps).
- Espace de noms de l'élément : espace de noms de l'élément auquel le flux sera associé.
- Étiquettes d'ingestion : des étiquettes seront ajoutées à tous les événements de ce flux.
Cliquez sur Suivant.
Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.
Points de terminaison régionaux
Pour les déploiements Microsoft Entra ID dans des clouds souverains, utilisez les points de terminaison régionaux appropriés :
| Environnement cloud | Chemin d'accès complet de l'API | Point de terminaison d'authentification de l'API |
|---|---|---|
| Monde | graph.microsoft.com/v1.0/auditLogs/signIns |
login.microsoftonline.com |
| US Government L4 | graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| Gouvernement des États-Unis L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| Chine (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns |
login.chinacloudapi.cn |
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
CertSerialNumber |
about.artifact.last_https_certificate.serial_number |
Mappé directement |
modifiedProperty.newValue |
about.location.city |
Mappage direct |
modifiedProperty.newValue |
about.location.country_or_region |
Mappage direct |
modifiedProperty.newValue |
about.location.state |
Mappage direct |
modifiedProperty.newValue |
about.user.department |
Fusionné |
modifiedProperty.newValue |
about.user.email_addresses |
Fusionné |
modifiedProperty.newValue |
about.user.first_name |
Mappé directement |
modifiedProperty.newValue |
about.user.last_name |
Mappage direct |
modifiedProperty.newValue |
about.user.phone_numbers |
Fusionné |
modifiedProperty.newValue |
about.user.product_object_id |
Mappé directement |
modifiedProperty.newValue |
about.user.title |
Mappage direct |
modifiedProperty.newValue |
about.user.user_display_name |
Mappage direct |
modifiedProperty.newValue |
about.user.userid |
Mappage direct |
C_DeviceId_label |
additional.fields |
Fusionné |
C_Iat_label |
additional.fields |
Fusionné |
C_Idtyp_label |
additional.fields |
Fusionné |
C_Sid_label |
additional.fields |
Fusionné |
CorrelationId_label |
additional.fields |
Fusionné |
CrossTenantAccessType_label |
additional.fields |
Fusionné |
ImpersonationLevel_label |
additional.fields |
Fusionné |
KeyLength_label |
additional.fields |
Fusionné |
aadtenant_label |
additional.fields |
Fusionné |
additionalDetails_label |
additional.fields |
Fusionné |
additional_crossTenantAccessType |
additional.fields |
Fusionné |
additional_detail_label |
additional.fields |
Fusionné |
additional_detectedDateTime |
additional.fields |
Fusionné |
additional_detectionTimingType |
additional.fields |
Fusionné |
additional_durationMs |
additional.fields |
Fusionné |
additional_fields |
additional.fields |
Fusionné |
additional_isDeleted |
additional.fields |
Fusionné |
additional_isGuest |
additional.fields |
Fusionné |
additional_isProcessing |
additional.fields |
Fusionné |
additional_lastUpdatedDateTime |
additional.fields |
Fusionné |
additional_resultSignature |
additional.fields |
Fusionné |
additional_source |
additional.fields |
Fusionné |
additional_tokenIssuerName |
additional.fields |
Fusionné |
additional_tokenIssuerType |
additional.fields |
Fusionné |
additional_userType |
additional.fields |
Fusionné |
altitude_loc |
additional.fields |
Fusionné |
appServicePrincipalId_label |
additional.fields |
Fusionné |
atContentH_label |
additional.fields |
Fusionné |
atContentP_label |
additional.fields |
Fusionné |
auth_detail_label |
additional.fields |
Fusionné |
auth_id_label |
additional.fields |
Fusionné |
authentication |
additional.fields |
Fusionné |
authenticationDetail_label |
additional.fields |
Fusionné |
authenticationProtocol_label |
additional.fields |
Fusionné |
authentication_app_device_details_label |
additional.fields |
Fusionné |
authentication_requirement_label |
additional.fields |
Fusionné |
auto_label |
additional.fields |
Fusionné |
autonomousSystemNumber_label |
additional.fields |
Fusionné |
cert_issuer_name_label |
additional.fields |
Fusionné |
cert_thumbprint_label |
additional.fields |
Fusionné |
clientCredentialType_label |
additional.fields |
Fusionné |
client_credential_type |
additional.fields |
Fusionné |
client_credential_type_label |
additional.fields |
Fusionné |
conditionalAccessStatus_label |
additional.fields |
Fusionné |
cribl_pipe_label |
additional.fields |
Fusionné |
crossTenantAccessType_label |
additional.fields |
Fusionné |
cross_tenant_access_type_label |
additional.fields |
Fusionné |
domain_hint_present_label |
additional.fields |
Fusionné |
durationMs_label |
additional.fields |
Fusionné |
error_number_label |
additional.fields |
Fusionné |
federated_credential_id_label |
additional.fields |
Fusionné |
flaggedForReview_label |
additional.fields |
Fusionné |
flagged_for_review_label |
additional.fields |
Fusionné |
hometenant_label |
additional.fields |
Fusionné |
incomingTokenType_label |
additional.fields |
Fusionné |
incoming_token_type_label |
additional.fields |
Fusionné |
isTenantRestricted_label |
additional.fields |
Fusionné |
isThroughGlobalSecureAccess_label |
additional.fields |
Fusionné |
is_interactive_label |
additional.fields |
Fusionné |
is_tenant_restricted_label |
additional.fields |
Fusionné |
latitude_label |
additional.fields |
Fusionné |
login_hint_present_label |
additional.fields |
Fusionné |
longitude_label |
additional.fields |
Fusionné |
mfa_details_label |
additional.fields |
Fusionné |
name_list |
additional.fields |
Fusionné |
networkName_label |
additional.fields |
Fusionné |
networkType_additional_fields |
additional.fields |
Fusionné |
networkType_label |
additional.fields |
Fusionné |
network_location_label |
additional.fields |
Fusionné |
network_names_additional_fields |
additional.fields |
Fusionné |
originalRequestId_label |
additional.fields |
Fusionné |
originalTransferMethod_label |
additional.fields |
Fusionné |
original_transfer_method_label |
additional.fields |
Fusionné |
processing_time_in_milliseconds_label |
additional.fields |
Fusionné |
properties_incomingTokenType |
additional.fields |
Fusionné |
properties_isInteractive |
additional.fields |
Fusionné |
properties_location_geoCoordinates_altitude |
additional.fields |
Fusionné |
properties_processingTimeInMilliseconds |
additional.fields |
Fusionné |
properties_rngcStatus |
additional.fields |
Fusionné |
proxy_restriction_target_tenant_name_label |
additional.fields |
Fusionné |
prp_networkType_additional_fields |
additional.fields |
Fusionné |
prp_network_names_additional_fields |
additional.fields |
Fusionné |
ram_recommended_action_label |
additional.fields |
Fusionné |
ram_recommender_label |
additional.fields |
Fusionné |
record_properties_id_label |
additional.fields |
Fusionné |
resultReason_label |
additional.fields |
Fusionné |
resultType_label |
additional.fields |
Fusionné |
resultstatus_label |
additional.fields |
Fusionné |
rngcStatus_label |
additional.fields |
Fusionné |
service_principal_credential_key_id_label |
additional.fields |
Fusionné |
service_principal_credential_thumbprint_label |
additional.fields |
Fusionné |
service_principal_name_label |
additional.fields |
Fusionné |
signInActivityId_label |
additional.fields |
Fusionné |
signInSessionStatusCode_label |
additional.fields |
Fusionné |
signInSessionStatus_label |
additional.fields |
Fusionné |
signInTokenProtectionStatus_label |
additional.fields |
Fusionné |
sign_in_identifier_type_label |
additional.fields |
Fusionné |
sign_in_token_protection_status_label |
additional.fields |
Fusionné |
ssoExtensionVersion_label |
additional.fields |
Fusionné |
status_additionalDetails_label |
additional.fields |
Fusionné |
tokenIssuedAt_label |
additional.fields |
Fusionné |
tokenIssuerType_label |
additional.fields |
Fusionné |
token_issuer_name_label |
additional.fields |
Fusionné |
token_issuer_type_label |
additional.fields |
Fusionné |
token_protection_status_details_label |
additional.fields |
Fusionné |
token_protection_status_details_signInSessionStatus_label |
additional.fields |
Fusionné |
type_list |
additional.fields |
Fusionné |
uniqueTokenIdentifier_label |
additional.fields |
Fusionné |
unique_token_identifier_label |
additional.fields |
Fusionné |
userType_label |
additional.fields |
Fusionné |
user_type_label |
additional.fields |
Fusionné |
wids_label |
additional.fields |
Fusionné |
workload_label |
additional.fields |
Fusionné |
LogonType |
extensions.auth.auth_details |
Mappé directement |
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed |
extensions.auth.auth_details |
Mappage direct |
properties_clientAuthMethod |
extensions.auth.auth_details |
Mappage direct |
record_properties_clientAuthMethod |
extensions.auth.auth_details |
Mappage direct |
auth_mechanism |
extensions.auth.mechanism |
Fusionné |
ext_mech |
extensions.auth.mechanism |
Fusionné |
mechanism |
extensions.auth.mechanism |
Fusionné |
operationName |
extensions.auth.type |
Mappé : Sign-in activity → SSO |
record_operationName |
extensions.auth.type |
Mappé : Sign-in activity → AUTHTYPE_UNSPECIFIED |
category |
metadata.description |
Mappé directement |
record_category |
metadata.description |
Mappé directement |
CreationTime |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-ddTHH:mm:ss |
activityDateTime |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
date |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSZ |
record_CreatedDateTime |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
record_time |
metadata.event_timestamp |
Analysé en tant que ISO8601 |
when |
metadata.event_timestamp |
Analysé en tant que yyyy-MM-dd HH:mm:ss |
category |
metadata.event_type |
Mappé : (?i)AccountManagement → USER_CHANGE_PERMISSIONS |
event_type |
metadata.event_type |
Mappé directement |
has_principal |
metadata.event_type |
Mappé : true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
Mappé : true → USER_UNCATEGORIZED |
has_resource |
metadata.event_type |
Mappé : true → USER_RESOURCE_ACCESS |
has_target |
metadata.event_type |
Mappé : true → NETWORK_CONNECTION |
has_target_user |
metadata.event_type |
Mappé : true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN |
record_tenantId |
metadata.product_deployment_id |
Mappé directement |
tenantId |
metadata.product_deployment_id |
Mappage direct |
Operation |
metadata.product_event_type |
Mappage direct |
activityDisplayName |
metadata.product_event_type |
Mappage direct |
operationName |
metadata.product_event_type |
Mappage direct |
record_OperationName |
metadata.product_event_type |
Mappage direct |
record_operationName |
metadata.product_event_type |
Mappage direct |
type |
metadata.product_event_type |
Mappage direct |
EventRecordID |
metadata.product_log_id |
Mappage direct |
Id |
metadata.product_log_id |
Mappage direct |
id |
metadata.product_log_id |
Mappage direct |
properties.id |
metadata.product_log_id |
Mappage direct |
record_Id |
metadata.product_log_id |
Mappage direct |
record_correlationId |
metadata.product_log_id |
Mappage direct |
Version |
metadata.product_version |
Mappage direct |
operationVersion |
metadata.product_version |
Mappage direct |
record_operationVersion |
metadata.product_version |
Mappage direct |
properties.SignInBondData.ProtocolDetails.Protocol |
network.application_protocol |
Mappage direct |
properties_requestMethod |
network.http.method |
Mappage direct |
record_properties_requestMethod |
network.http.method |
Mappage direct |
browser |
network.http.parsed_user_agent |
Mappage direct |
deviceDetail.browser |
network.http.parsed_user_agent |
Mappage direct |
properties.deviceDetail.browser |
network.http.parsed_user_agent |
Mappage direct |
properties.userAgent |
network.http.parsed_user_agent |
Mappage direct |
record_UserAgent |
network.http.parsed_user_agent |
Mappage direct |
record_properties_userAgent |
network.http.parsed_user_agent |
Mappage direct |
userAgent |
network.http.parsed_user_agent |
Mappage direct |
user_agent |
network.http.parsed_user_agent |
Mappage direct |
value |
network.http.parsed_user_agent |
Mappage direct |
value1 |
network.http.parsed_user_agent |
Renommé/Mappé |
properties_requestUri |
network.http.referral_url |
Mappé directement |
record_properties_requestUri |
network.http.referral_url |
Mappage direct |
properties_responseStatusCode |
network.http.response_code |
Mappage direct |
record_properties_responseStatusCode |
network.http.response_code |
Mappage direct |
browser |
network.http.user_agent |
Mappage direct |
deviceDetail.browser |
network.http.user_agent |
Mappage direct |
properties.deviceDetail.browser |
network.http.user_agent |
Mappage direct |
properties.userAgent |
network.http.user_agent |
Mappage direct |
record_UserAgent |
network.http.user_agent |
Mappage direct |
record_properties_userAgent |
network.http.user_agent |
Mappage direct |
userAgent |
network.http.user_agent |
Mappage direct |
user_agent |
network.http.user_agent |
Mappage direct |
value |
network.http.user_agent |
Mappage direct |
value1 |
network.http.user_agent |
Mappage direct |
properties_responseSizeBytes |
network.received_bytes |
Mappage direct |
record_properties_responseSizeBytes |
network.received_bytes |
Mappage direct |
originalRequestId |
network.session_id |
Mappage direct |
properties.originalRequestId |
network.session_id |
Mappage direct |
properties.sessionId |
network.session_id |
Mappage direct |
record_OriginalRequestId |
network.session_id |
Mappage direct |
record_properties_sessionId |
network.session_id |
Mappage direct |
sessionId |
network.session_id |
Mappage direct |
value |
network.session_id |
Mappage direct |
loggedByService |
observer.application |
Mappage direct |
properties.loggedByService |
observer.application |
Mappage direct |
SubjectDomainName |
principal.administrative_domain |
Mappage direct |
domain |
principal.administrative_domain |
Mappage direct |
initiatedBy_app_displayName |
principal.application |
Mappage direct |
record_ClientAppUsed |
principal.application |
Mappage direct |
deviceId |
principal.asset.asset_id |
Mappage direct |
properties_deviceDetail_deviceId |
principal.asset.asset_id |
Mappage direct |
record_DeviceDetail_deviceId |
principal.asset.asset_id |
Mappage direct |
record_properties_C_DeviceId |
principal.asset.asset_id |
Mappage direct |
record_properties_deviceDetail_deviceId |
principal.asset.asset_id |
Mappage direct |
additional_fields |
principal.asset.attribute.labels |
Fusionné |
device_trust_type_label |
principal.asset.attribute.labels |
Fusionné |
isManaged_label |
principal.asset.attribute.labels |
Fusionné |
is_managed_label |
principal.asset.attribute.labels |
Fusionné |
trustType_label |
principal.asset.attribute.labels |
Fusionné |
deviceDetail.displayName |
principal.asset.hostname |
Mappé directement |
displayName |
principal.asset.hostname |
Mappage direct |
properties.deviceDetail.displayName |
principal.asset.hostname |
Mappage direct |
ActorIpAddress |
principal.asset.ip |
Fusionné |
IpAddress |
principal.asset.ip |
Fusionné |
SourceIpAddress |
principal.asset.ip |
Fusionné |
initiatedBy.user.ipAddress |
principal.asset.ip |
Fusionné |
principal_ip |
principal.asset.ip |
Fusionné |
properties.initiatedBy.user.ipAddress |
principal.asset.ip |
Fusionné |
properties_ip_address |
principal.asset.ip |
Fusionné |
record.IPAddress |
principal.asset.ip |
Fusionné |
record_callerIpAddress |
principal.asset.ip |
Fusionné |
deviceId |
principal.asset_id |
Mappé directement |
record_DeviceDetail_deviceId |
principal.asset_id |
Mappage direct |
record_properties_deviceDetail_deviceId |
principal.asset_id |
Mappage direct |
value |
principal.asset_id |
Mappage direct |
deviceDetail.displayName |
principal.hostname |
Mappage direct |
displayName |
principal.hostname |
Mappage direct |
properties.deviceDetail.displayName |
principal.hostname |
Mappage direct |
ActorIpAddress |
principal.ip |
Fusionné |
IpAddress |
principal.ip |
Fusionné |
SourceIpAddress |
principal.ip |
Fusionné |
initiatedBy.user.ipAddress |
principal.ip |
Fusionné |
principal_ip |
principal.ip |
Fusionné |
properties.initiatedBy.user.ipAddress |
principal.ip |
Fusionné |
properties_ip_address |
principal.ip |
Fusionné |
record_IPAddress |
principal.ip |
Fusionné |
record_callerIpAddress |
principal.ip |
Fusionné |
location_city |
principal.location.city |
Mappé directement |
record_properties_location_city |
principal.location.city |
Mappage direct |
location_countryOrRegion |
principal.location.country_or_region |
Mappage direct |
properties.tenantGeo |
principal.location.country_or_region |
Mappage direct |
record_properties_location_countryOrRegion |
principal.location.country_or_region |
Mappage direct |
location_name |
principal.location.name |
Mappage direct |
record_location |
principal.location.name |
Mappage direct |
location_geo_latitude |
principal.location.region_coordinates.latitude |
Mappage direct |
record_LocationDetails_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Mappage direct |
record_properties_location_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Mappage direct |
location_geo_longitude |
principal.location.region_coordinates.longitude |
Mappage direct |
record_LocationDetails_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Mappage direct |
record_properties_location_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Mappage direct |
location_state |
principal.location.state |
Mappage direct |
record_properties_location_state |
principal.location.state |
Mappé directement |
operatingSystem |
principal.platform |
Mappé : Win → WINDOWS, Mac → MAC, Lin → LINUX |
properties_deviceDetail_operatingSystem |
principal.platform |
Mappé : Win → WINDOWS, Mac → MAC, Lin → LINUX |
record_properties_deviceDetail_operatingSystem |
principal.platform |
Mappé : Win → WINDOWS, Mac → MAC, Lin → LINUX |
operatingSystem |
principal.platform_version |
Mappé directement |
properties_deviceDetail_operatingSystem |
principal.platform_version |
Mappage direct |
record_properties_deviceDetail_operatingSystem |
principal.platform_version |
Mappage direct |
IpPort |
principal.port |
Mappage direct |
CallerProcessName |
principal.process.file.full_path |
Mappage direct |
CallerProcessId |
principal.process.pid |
Mappage direct |
actor_label |
principal.resource.attribute.labels |
Fusionné |
actor_type_label |
principal.resource.attribute.labels |
Fusionné |
autonomousSystemNumber_label |
principal.resource.attribute.labels |
Fusionné |
autonomous_system_number_label |
principal.resource.attribute.labels |
Fusionné |
clientRequestId_label |
principal.resource.attribute.labels |
Fusionné |
displayName |
principal.resource.attribute.labels |
Mappé : (?i)(iphone.*) → displayName_label |
displayName_label |
principal.resource.attribute.labels |
Fusionné |
ip_address_from_resource_provider_label |
principal.resource.attribute.labels |
Fusionné |
properties_label |
principal.resource.attribute.labels |
Fusionné |
subject_logon_id_label |
principal.resource.attribute.labels |
Fusionné |
record_properties_resourceDisplayName |
principal.resource.name |
Mappé directement |
ObjectId |
principal.resource.product_object_id |
Mappage direct |
OrganizationId |
principal.resource.product_object_id |
Mappage direct |
initializedBy_app_servicePrincipalId |
principal.resource.product_object_id |
Mappage direct |
record_properties_UserPrincipalObjectID |
principal.resource.product_object_id |
Mappage direct |
userType_label |
principal.user.attribute.labels |
Fusionné |
user_key_label |
principal.user.attribute.labels |
Fusionné |
role_to_merge |
principal.user.attribute.roles |
Fusionné |
roles_to_merge |
principal.user.attribute.roles |
Fusionné |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Fusionné |
operationName |
principal.user.email_addresses |
Mappé : Add member to group → properties.initiatedBy.user.userPrincipalName |
properties.SignInBondData.DisplayDetails.AttemptedUsername |
principal.user.email_addresses |
Fusionné |
properties.initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Fusionné |
record_UserPrincipalName |
principal.user.email_addresses |
Fusionné |
mfaDetail.authDetail |
principal.user.phone_numbers |
Fusionné |
properties.mfaDetail.authDetail |
principal.user.phone_numbers |
Fusionné |
properties.appId |
principal.user.product_object_id |
Mappé directement |
identity |
principal.user.user_display_name |
Mappage direct |
initiatedBy.user.displayName |
principal.user.user_display_name |
Mappage direct |
properties.initiatedBy.app.displayName |
principal.user.user_display_name |
Mappage direct |
properties.initiatedBy.user.displayName |
principal.user.user_display_name |
Mappage direct |
properties.userDisplayName |
principal.user.user_display_name |
Renommé/Mappé |
record_UserDisplayName |
principal.user.user_display_name |
Mappé directement |
record_properties_deviceDetail_displayName |
principal.user.user_display_name |
Mappage direct |
userDisplayName |
principal.user.user_display_name |
Mappage direct |
value |
principal.user.user_display_name |
Mappage direct |
SubjectUserName |
principal.user.userid |
Mappage direct |
UserId |
principal.user.userid |
Mappage direct |
first_user_id |
principal.user.userid |
Mappage direct |
initiatedBy.user.id |
principal.user.userid |
Mappage direct |
properties.initiatedBy.user.userPrincipalName |
principal.user.userid |
Mappage direct |
properties.userPrincipalName |
principal.user.userid |
Mappage direct |
record_SignInIdentifier |
principal.user.userid |
Mappage direct |
record_UserId |
principal.user.userid |
Mappage direct |
record_properties_servicePrincipalId |
principal.user.userid |
Mappage direct |
SubjectUserSid |
principal.user.windows_sid |
Mappage direct |
properties.initiatedBy.user.id |
principal.user.windows_sid |
Mappage direct |
auth_sec_res |
security_result |
Fusionné |
sec_res |
security_result |
Fusionné |
sr_result |
security_result |
Fusionné |
AuthenticationPackageName |
security_result.about.resource.name |
Mappé directement |
action |
security_result.action |
Fusionné |
errorCode |
security_result.action |
Mappé : 0 → action |
operationName |
security_result.action |
Mappé : Sign-in activity → action, Add member to group → action |
properties_status_errorCode |
security_result.action |
Mappé : 0 → action |
record_properties_status_errorCode |
security_result.action |
Mappé : 0 → action |
record_resultType |
security_result.action |
Mappé : 0 → action |
result |
security_result.action |
Mappé : success → action |
resultType |
security_result.action |
Mappé : 0 → action |
operationType |
security_result.action_details |
Mappé directement |
properties.result |
security_result.action_details |
Mappage direct |
Category |
security_result.category |
Fusionné |
operationName |
security_result.category |
Mappé : Sign-in activity → Category |
properties.category |
security_result.category_details |
Fusionné |
failureReason |
security_result.description |
Mappé directement |
operationName |
security_result.description |
Mappé : Add member to group → Group membership modified |
resultDescription |
security_result.description |
Mappage direct |
AuthenticationProtocol_label |
security_result.detection_fields |
Fusionné |
NewSd_label |
security_result.detection_fields |
Fusionné |
OldSd_label |
security_result.detection_fields |
Fusionné |
agent_agentType_label |
security_result.detection_fields |
Fusionné |
apiVersion_label |
security_result.detection_fields |
Fusionné |
associated_admin_units_label |
security_result.detection_fields |
Fusionné |
auth_label |
security_result.detection_fields |
Fusionné |
authenticationContextClassReference_detail_label |
security_result.detection_fields |
Fusionné |
authenticationContextClassReference_id_label |
security_result.detection_fields |
Fusionné |
authenticationProcessingDetails_label |
security_result.detection_fields |
Fusionné |
authenticationProtocol_label |
security_result.detection_fields |
Fusionné |
correlationId_label |
security_result.detection_fields |
Fusionné |
correlationId_label2 |
security_result.detection_fields |
Fusionné |
correlationId_label3 |
security_result.detection_fields |
Fusionné |
detail_label |
security_result.detection_fields |
Fusionné |
detection_ActorContextId |
security_result.detection_fields |
Fusionné |
detection_ApplicationId |
security_result.detection_fields |
Fusionné |
detection_InterSystemsId |
security_result.detection_fields |
Fusionné |
detection_IntraSystemId |
security_result.detection_fields |
Fusionné |
device_property_label |
security_result.detection_fields |
Fusionné |
error_code_label |
security_result.detection_fields |
Fusionné |
expirationRequirement_label |
security_result.detection_fields |
Fusionné |
extended_property_label |
security_result.detection_fields |
Fusionné |
logon_guid_label |
security_result.detection_fields |
Fusionné |
method_label |
security_result.detection_fields |
Fusionné |
modified_property_label |
security_result.detection_fields |
Fusionné |
name_label |
security_result.detection_fields |
Fusionné |
namespace_label |
security_result.detection_fields |
Fusionné |
network_type_label |
security_result.detection_fields |
Fusionné |
prop_risk_event_label |
security_result.detection_fields |
Fusionné |
prop_risk_event_v2_label |
security_result.detection_fields |
Fusionné |
properties.status.errorCode_label |
security_result.detection_fields |
Fusionné |
protocol_label |
security_result.detection_fields |
Fusionné |
record_type_label |
security_result.detection_fields |
Fusionné |
requestId_label |
security_result.detection_fields |
Fusionné |
requirement_provider_label |
security_result.detection_fields |
Fusionné |
riskDetail_label |
security_result.detection_fields |
Fusionné |
riskEventType_label |
security_result.detection_fields |
Fusionné |
riskEventTypes_label |
security_result.detection_fields |
Fusionné |
riskLastUpdatedDateTime_label |
security_result.detection_fields |
Fusionné |
riskLevelAggregated_label |
security_result.detection_fields |
Fusionné |
riskLevelDuringSignIn_label |
security_result.detection_fields |
Fusionné |
riskLevel_label |
security_result.detection_fields |
Fusionné |
riskState_label |
security_result.detection_fields |
Fusionné |
riskType_label |
security_result.detection_fields |
Fusionné |
risk_event_label |
security_result.detection_fields |
Fusionné |
risk_event_label_v2 |
security_result.detection_fields |
Fusionné |
risk_level_aggregated_label |
security_result.detection_fields |
Fusionné |
risk_level_during_sign_in_label |
security_result.detection_fields |
Fusionné |
scopes_label |
security_result.detection_fields |
Fusionné |
signInSessionStatus_label |
security_result.detection_fields |
Fusionné |
status_label |
security_result.detection_fields |
Fusionné |
step_date_label |
security_result.detection_fields |
Fusionné |
step_detail_label |
security_result.detection_fields |
Fusionné |
step_requirement_label |
security_result.detection_fields |
Fusionné |
support_ticket_id_label |
security_result.detection_fields |
Fusionné |
target_displayName_label |
security_result.detection_fields |
Fusionné |
target_label |
security_result.detection_fields |
Fusionné |
target_type |
security_result.detection_fields |
Mappé : Policy → target_displayName_label, Policy → target_label, Policy → `modifi... |
ticket_encryption_type_label |
security_result.detection_fields |
Fusionné |
ticket_options_label |
security_result.detection_fields |
Fusionné |
transmitted_services_label |
security_result.detection_fields |
Fusionné |
operationName |
security_result.priority |
Mappé : Sign-in activity → MEDIUM_PRIORITY |
additional_fields |
security_result.rule_labels |
Fusionné |
isCompliant_label |
security_result.rule_labels |
Fusionné |
is_compliant_label |
security_result.rule_labels |
Fusionné |
level |
security_result.severity |
Mappé : "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
operationName |
security_result.severity |
Mappé : Sign-in activity → ERROR |
record_Level |
security_result.severity |
Mappé : "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3"… |
record_level |
security_result.severity |
Mappé : "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3"… |
level |
security_result.severity_details |
Mappé directement |
record_Level |
security_result.severity_details |
Mappage direct |
record_level |
security_result.severity_details |
Mappé directement |
AzureActiveDirectoryEventType |
security_result.summary |
Mappé : 0 → Account Logon, 1 → Azure Application AuditEvent |
activityDisplayName |
security_result.summary |
Mappage direct |
errorCode |
security_result.summary |
Mappé : 0 → Successful login occurred |
operationName |
security_result.summary |
Mappé : Sign-in activity → Successful login occurred, Sign-in activity → "Échec de la connexion… |
properties.activity |
security_result.summary |
Mappé directement |
properties.activityDisplayName |
security_result.summary |
Mappage direct |
properties.result |
security_result.summary |
Mappé directement |
properties_status_errorCode |
security_result.summary |
Mappé : 0 → Successful login occurred |
record_properties_status_errorCode |
security_result.summary |
Mappé : 0 → Successful login occurred |
record_resultType |
security_result.summary |
Mappé : 0 → Successful login occurred |
resultType |
security_result.summary |
Mappé : 0 → Successful login occurred |
TargetDomainName |
target.administrative_domain |
Mappé directement |
ServiceName |
target.application |
Mappage direct |
properties.appDisplayName |
target.application |
Mappage direct |
record_AppDisplayName |
target.application |
Mappage direct |
record_properties_appDisplayName |
target.application |
Mappage direct |
record_AppId |
target.asset.asset_id |
Mappage direct |
modified_property_label |
target.asset.attribute.labels |
Fusionné |
target_displayName_label |
target.asset.attribute.labels |
Fusionné |
target_label |
target.asset.attribute.labels |
Fusionné |
target_type |
target.asset.attribute.labels |
Mappé : Device → target_displayName_label, Device → target_label, Device → `modifi... |
WorkstationName |
target.asset.hostname |
Mappé directement |
authenticationDetail.value |
target.asset.hostname |
Mappage direct |
ClientIP |
target.asset.ip |
Fusionné |
modifiedProperty.newValue |
target.group.group_display_name |
Mappé directement |
modifiedProperty.newValue |
target.group.product_object_id |
Mappage direct |
properties.targetResources.modifiedProperties.0.newValue |
target.group.product_object_id |
Mappage direct |
WorkstationName |
target.hostname |
Mappage direct |
authenticationDetail.value |
target.hostname |
Mappage direct |
ClientIP |
target.ip |
Fusionné |
ip |
target.ip |
Fusionné |
properties_regionScope |
target.location.country_or_region |
Mappé directement |
record_properties_UDI_RequiredFields_RegionScope |
target.location.country_or_region |
Mappage direct |
record_properties_location |
target.location.name |
Mappage direct |
ProcessName |
target.process.file.full_path |
Mappage direct |
LogonProcessName |
target.process.file.names |
Fusionné |
ProcessId |
target.process.pid |
Mappé directement |
__UDI_RequiredFields_EventTime |
target.resource.attribute.labels |
Fusionné |
__UDI_RequiredFields_TenantId |
target.resource.attribute.labels |
Fusionné |
__UDI_RequiredFields_UniqueId |
target.resource.attribute.labels |
Fusionné |
_label |
target.resource.attribute.labels |
Fusionné |
add_label |
target.resource.attribute.labels |
Fusionné |
additional_homeTenantId |
target.resource.attribute.labels |
Fusionné |
additional_resourceServicePrincipalId |
target.resource.attribute.labels |
Fusionné |
app_owner_tenant_id_label |
target.resource.attribute.labels |
Fusionné |
conditionalAccessStatus |
target.resource.attribute.labels |
Fusionné |
detection_TargetContextId |
target.resource.attribute.labels |
Fusionné |
handleId |
target.resource.attribute.labels |
Fusionné |
homeTenantId_label |
target.resource.attribute.labels |
Fusionné |
homeTenantName_label |
target.resource.attribute.labels |
Fusionné |
home_tenant_id_label |
target.resource.attribute.labels |
Fusionné |
home_tenant_name_label |
target.resource.attribute.labels |
Fusionné |
internal_workspace_label |
target.resource.attribute.labels |
Fusionné |
item_id_label |
target.resource.attribute.labels |
Fusionné |
label |
target.resource.attribute.labels |
Fusionné |
lmPackageNameLabel_label |
target.resource.attribute.labels |
Fusionné |
modified_property_label |
target.resource.attribute.labels |
Fusionné |
objectServer |
target.resource.attribute.labels |
Fusionné |
old_label |
target.resource.attribute.labels |
Fusionné |
operationId_label |
target.resource.attribute.labels |
Fusionné |
operationName |
target.resource.attribute.labels |
Mappé : Add member to group → add_label |
operationType_label |
target.resource.attribute.labels |
Fusionné |
properties_resourceTenantId_label |
target.resource.attribute.labels |
Fusionné |
record_properties_appId_label |
target.resource.attribute.labels |
Fusionné |
requestId_label |
target.resource.attribute.labels |
Fusionné |
resourceOwnerTenantId_label |
target.resource.attribute.labels |
Fusionné |
resource_display_name_label |
target.resource.attribute.labels |
Fusionné |
resource_group_label |
target.resource.attribute.labels |
Fusionné |
resource_id_label |
target.resource.attribute.labels |
Fusionné |
resource_identity_label |
target.resource.attribute.labels |
Fusionné |
resource_label |
target.resource.attribute.labels |
Fusionné |
resource_owner_tenant_id_label |
target.resource.attribute.labels |
Fusionné |
resource_service_principal_id_label |
target.resource.attribute.labels |
Fusionné |
resource_tenant_id_label |
target.resource.attribute.labels |
Fusionné |
resultSignature_label |
target.resource.attribute.labels |
Fusionné |
resultSignature_label1 |
target.resource.attribute.labels |
Fusionné |
service_principal_id_label |
target.resource.attribute.labels |
Fusionné |
source_label |
target.resource.attribute.labels |
Fusionné |
target_displayName_label |
target.resource.attribute.labels |
Fusionné |
target_label |
target.resource.attribute.labels |
Fusionné |
target_logon_id_label |
target.resource.attribute.labels |
Fusionné |
target_type_label |
target.resource.attribute.labels |
Fusionné |
temp_resourceId |
target.resource.attribute.labels |
Fusionné |
tenant_id_label |
target.resource.attribute.labels |
Fusionné |
tokenIssuerType_label |
target.resource.attribute.labels |
Fusionné |
uniqueTokenIdentifier_label |
target.resource.attribute.labels |
Fusionné |
user_type_label |
target.resource.attribute.labels |
Fusionné |
ObjectName |
target.resource.name |
Mappé directement |
properties.SignInBondData.DisplayDetails.ResourceDisplayName |
target.resource.name |
Mappage direct |
properties.resourceDisplayName |
target.resource.name |
Renommé/Mappé |
resourceDisplayName |
target.resource.name |
Renommé/Mappé |
field.newValue |
target.resource.product_object_id |
Mappé directement |
record_resourceId |
target.resource.product_object_id |
Mappage direct |
resourceId |
target.resource.product_object_id |
Mappage direct |
ObjectType |
target.resource.resource_subtype |
Mappage direct |
target.type |
target.resource.type |
Mappage direct |
%{ServiceSid} |
target.resource.user.windows_sid |
Fusionné |
record_properties_identityProvider |
target.url |
Mappé directement |
value |
target.url |
Mappage direct |
modified_property_label |
target.user.attribute.labels |
Fusionné |
target_label |
target.user.attribute.labels |
Fusionné |
target_type |
target.user.attribute.labels |
Mappé : User → target_label, User → modified_property_label |
user_display_name_label |
target.user.attribute.labels |
Fusionné |
record_properties_userPrincipalName |
target.user.email_addresses |
Mappé : ^.+@.+$ → record_properties_userPrincipalName |
target_displayName |
target.user.email_addresses |
Mappé : ^.+@.+$ → target_displayName |
target_userPrincipalName |
target.user.email_addresses |
Mappé : ^.+@.+$ → target_userPrincipalName |
userPrincipalName |
target.user.email_addresses |
Mappé : ^.+@.+$ → userPrincipalName |
groupInfo |
target.user.group_identifiers |
Fusionné |
operationName |
target.user.group_identifiers |
Mappé : Add member to group → groupInfo |
properties.servicePrincipalId |
target.user.product_object_id |
Mappé directement |
properties.targetResources.0.id |
target.user.product_object_id |
Mappage direct |
properties.userId |
target.user.product_object_id |
Mappage direct |
record_properties_userId |
target.user.product_object_id |
Mappage direct |
userId |
target.user.product_object_id |
Mappage direct |
record_Identity |
target.user.user_display_name |
Mappage direct |
record_identity |
target.user.user_display_name |
Mappage direct |
targetUser |
target.user.user_display_name |
Mappage direct |
target_displayName |
target.user.user_display_name |
Mappage direct |
target_userPrincipalName |
target.user.user_display_name |
Mappage direct |
TargetUserName |
target.user.userid |
Mappage direct |
properties.alternateSignInName |
target.user.userid |
Mappage direct |
properties.servicePrincipalName |
target.user.userid |
Mappage direct |
properties.userId |
target.user.userid |
Mappage direct |
properties.userPrincipalName |
target.user.userid |
Mappage direct |
record_AlternateSignInName |
target.user.userid |
Mappage direct |
signInIdentifier |
target.user.userid |
Mappage direct |
userPrincipalName |
target.user.userid |
Mappage direct |
TargetSid |
target.user.windows_sid |
Mappage direct |
TargetUserSid |
target.user.windows_sid |
Mappage direct |
| N/A | extensions.auth.type |
Constante : AUTHTYPE_UNSPECIFIED |
| N/A | metadata.event_type |
Constante : STATUS_UPDATE |
| N/A | metadata.product_name |
Constante : Azure AD |
| N/A | metadata.vendor_name |
Constante : Microsoft |
| N/A | network.http.parsed_user_agent |
Constante : parseduseragent |
| N/A | principal.platform |
Constante : WINDOWS |
| N/A | security_result.description |
Constante : Group membership modified |
| N/A | security_result.priority |
Constante : MEDIUM_PRIORITY |
| N/A | security_result.severity |
Constante : INFORMATIONAL |
| N/A | security_result.summary |
Constante : Successful login occurred |
Journal des modifications
Afficher le journal des modifications de ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.