Collecter les journaux de connexion Microsoft Entra ID

Compatible avec :

Ce document explique comment collecter les journaux de connexion Microsoft Entra ID (anciennement Azure Active Directory) en configurant un flux Google Security Operations. Vous pouvez configurer l'ingestion de deux manières : Azure Event Hub (recommandé) ou l'API tierce.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Accès privilégié au portail Microsoft Azure
  • Rôle Administrateur de la sécurité ou Administrateur général dans Microsoft Entra ID (requis pour les paramètres de diagnostic)
  • Pour la méthode d'API tierce, l'un des rôles suivants pour accorder l'autorisation de l'administrateur :
    • Administrateur général : peut accorder le consentement pour n'importe quelle autorisation et n'importe quelle API.
    • Administrateur de rôle privilégié : peut accorder l'autorisation pour n'importe quelle autorisation, pour n'importe quelle API
    • Administrateur d'applications cloud : peut accorder l'autorisation pour n'importe quelle API, à l'exception des rôles d'application Microsoft Graph (autorisations d'application).

Cette méthode diffuse les journaux de connexion Microsoft Entra ID via Azure Event Hub à l'aide des paramètres de diagnostic. Google SecOps ingère les journaux directement depuis Event Hub à l'aide du type de flux Azure Event Hub.

Créer un espace de noms Event Hubs

Un espace de noms Event Hubs est un conteneur de gestion pour un ou plusieurs Event Hubs.

  1. Dans le portail Azure, recherchez Event Hubs.
  2. Cliquez sur + Créer.
  3. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Abonnement Sélectionnez votre abonnement Azure.
    Groupe de ressources Sélectionner une base de données existante ou en créer une
    Nom de l'espace de noms Saisissez un nom unique (par exemple, secops-entraid-signin).
    Emplacement Sélectionnez la région la plus proche de votre locataire Microsoft Entra.
    Niveau de tarification Standard (recommandé pour la production)
    Unités de débit Commencez par 1, puis activez le gonflement automatique (recommandé)
  4. Cliquez sur Examiner et créer.

  5. Examinez la présentation, puis cliquez sur Créer.

  6. Attendez la fin du déploiement (une à deux minutes).

Créer le hub d'événements

  1. Une fois l'espace de noms déployé, accédez à l'espace de noms Event Hub.
  2. Dans le volet de navigation de gauche, sélectionnez Event Hubs sous Entités.
  3. Cliquez sur + Event Hub.
  4. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Nom Saisissez un nom unique (par exemple, entraid-signin-logs).
    Nombre de partitions 40 (recommandé pour une mise à l'échelle optimale de Google SecOps)
    Conservation des messages 7 jours (minimum recommandé)
    Capture Désactivé (non requis pour Google SecOps)
  5. Cliquez sur Créer.

Obtenir une chaîne de connexion Event Hub

Google SecOps nécessite une chaîne de connexion pour s'authentifier auprès de l'Event Hub.

  1. Accédez à l'espace de noms Event Hubs.
  2. Dans le panneau de navigation de gauche, sélectionnez Règles d'accès partagé sous Paramètres.
  3. Cliquez sur la règle par défaut RootManageSharedAccessKey.
  4. Copiez la chaîne de connexion - clé primaire.
  5. Enregistrez cette chaîne de connexion de manière sécurisée.
  • Exemple :

    Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs
    
    Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

Option B : Chaîne de connexion au niveau d'Event Hubs

  1. Accédez au hub d'événements (et non à l'espace de noms).
  2. Dans le menu de navigation de gauche, sélectionnez Stratégies d'accès partagé sous Paramètres.
  3. Cliquez sur + Ajouter pour créer une règle.
  4. Fournissez les informations de configuration suivantes :
    • Nom de la règle : saisissez un nom descriptif (par exemple, chronicle-read).
    • Autorisations : sélectionnez Écouter uniquement (accès en lecture seule).
  5. Cliquez sur Créer.
  6. Cliquez sur la règle que vous venez de créer.
  7. Copiez la chaîne de connexion (clé primaire).
  8. Enregistrez cette chaîne de connexion de manière sécurisée.

Configurer les paramètres de diagnostic Microsoft Entra ID

  1. Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur de la sécurité au minimum.
  2. Accédez à Entra ID > Monitoring & health > Diagnostic settings (Entra ID > Surveillance et état > Paramètres de diagnostic).
  3. Cliquez sur + Ajouter un paramètre de diagnostic.
  4. Fournissez les informations de configuration suivantes :

    • Nom du paramètre de diagnostic : saisissez un nom descriptif (par exemple, signin-logs-to-eventhub).
    • Dans la section Journaux, sélectionnez les catégories de journaux de connexion que vous souhaitez exporter :

      • SignInLogs : connexions utilisateur interactives.
      • NonInteractiveUserSignInLogs : connexions utilisateur non interactives (recommandé).
      • ServicePrincipalSignInLogs : connexions du compte de service (facultatif).
      • ManagedIdentitySignInLogs : connexions des identités gérées (facultatif).
      • ADFSSignInLogs : journaux de connexion AD FS (facultatif, si AD FS est utilisé).
      • RiskyUsers : utilisateurs signalés comme présentant un risque par Microsoft Entra ID Protection (facultatif).
      • UserRiskEvents : détails des événements de connexion à risque (facultatif).
    • Dans la section Détails de la destination, sélectionnez Diffuser vers un hub d'événements.

    • Abonnement : sélectionnez l'abonnement contenant votre espace de noms Event Hubs.

    • Espace de noms Event Hubs : sélectionnez l'espace de noms que vous avez créé (par exemple, secops-entraid-signin).

    • Nom du hub d'événements : sélectionnez le hub d'événements que vous avez créé (par exemple, entraid-signin-logs).

    • Nom de la règle du hub d'événements : sélectionnez RootManageSharedAccessKey.

  5. Cliquez sur Enregistrer.

(Facultatif) Configurer Azure Blob Storage pour la création de points de contrôle

Google SecOps peut utiliser Azure Blob Storage pour stocker les points de contrôle Event Hubs, qui permettent de suivre les événements traités. Cela permet d'éviter l'ingestion de doublons si le flux est temporairement interrompu.

Créer un compte de stockage pour la création de points de contrôle

  1. Dans le portail Azure, recherchez Comptes de stockage.
  2. Cliquez sur + Créer.
  3. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Abonnement Sélectionnez votre abonnement Azure.
    Groupe de ressources Utiliser le même groupe de ressources qu'Event Hub
    Nom du compte de stockage Saisissez un nom unique (par exemple, secopsaadsignin).
    Région Même région que le hub d'événements
    Performances Standard
    Redondance LRS (stockage localement redondant)
  4. Cliquez sur Examiner et créer.

  5. Cliquez sur Créer.

Créer le conteneur Blob

  1. Accédez au compte de stockage que vous avez créé.
  2. Dans le menu de navigation de gauche, sélectionnez Conteneurs sous Stockage des données.
  3. Cliquez sur + Conteneur.
  4. Fournissez les informations de configuration suivantes :
    • Nom : saisissez checkpoints.
    • Niveau d'accès public : privé (aucun accès anonyme)
  5. Cliquez sur Créer.

Obtenir les identifiants du compte de stockage

  1. Dans le compte de stockage, sélectionnez Clés d'accès sous Sécurité et mise en réseau.
  2. Cliquez sur Afficher les clés.
  3. Copier et enregistrer :
    • Nom du compte de stockage : nom de votre compte de stockage.
    • Clé 1 : valeur de la clé d'accès.

(Facultatif) Créer un groupe de consommateurs dédié

Par défaut, Event Hub fournit un groupe de consommateurs nommé $Default. Pour les environnements de production, il est recommandé de créer un groupe de consommateurs dédié pour Google SecOps.

  1. Accédez au hub d'événements (et non à l'espace de noms).
  2. Dans le panneau de navigation de gauche, sélectionnez Groupes de consommateurs sous Entités.
  3. Cliquez sur + Groupe de consommateurs.
  4. Fournissez les informations de configuration suivantes :
    • Nom : saisissez un nom descriptif (par exemple, chronicle).
  5. Cliquez sur Créer.

Configurer un flux dans Google SecOps pour ingérer les journaux de connexion Microsoft Entra ID

  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Ajouter un flux.
  3. Sur la page suivante, cliquez sur Configurer un seul flux.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Microsoft Entra ID Sign-In Logs - Event Hub).
  5. Sélectionnez Microsoft Azure Event Hub comme type de source.
  6. Sélectionnez Microsoft Azure AD comme Type de journal.
  7. Cliquez sur Suivant.
  8. Spécifiez les valeurs des paramètres d'entrée suivants :

    • Chaîne de connexion Event Hub : saisissez la chaîne de connexion Event Hub que vous avez capturée précédemment.

      Si vous utilisez une chaîne de connexion au niveau de l'espace de noms :

      • Assurez-vous d'avoir supprimé le paramètre EntityPath.
      • Vous devez également indiquer le nom de l'Event Hub dans le champ suivant.

      Si vous utilisez une chaîne de connexion au niveau du hub d'événements :

      • Utilisez la chaîne de connexion telle quelle (inclut EntityPath).
      • Vous pouvez laisser le champ Nom du hub d'événements vide.

      • Nom du hub d'événements : saisissez le nom du hub d'événements (par exemple, entraid-signin-logs).

      Obligatoire si vous utilisez une chaîne de connexion au niveau de l'espace de noms. Facultatif si vous utilisez une chaîne de connexion au niveau du hub d'événements.

      • Groupe de consommateurs (facultatif) : saisissez le nom du groupe de consommateurs.
      • Laissez ce champ vide pour utiliser le groupe de consommateurs $Default par défaut.
      • Si vous avez créé un groupe de consommateurs dédié, saisissez son nom (par exemple, chronicle).

      • Nom du conteneur Blob Storage (facultatif) : pour la création de points de contrôle, saisissez le nom du conteneur (par exemple, checkpoints).

      Si vous fournissez un stockage de blobs pour la création de points de contrôle :

      • Nom du compte de stockage Azure : saisissez le nom du compte de stockage à partir de la configuration de point de contrôle.
      • Clé du compte de stockage Azure : saisissez la clé d'accès à partir de la configuration du point de contrôle.

      • Espace de noms de l'élément : espace de noms de l'élément.

      • Libellés d'ingestion : libellé à appliquer aux événements de ce flux.

  9. Cliquez sur Suivant.

  10. Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.

Méthode 2 : API tierce

Cette méthode utilise l'API Microsoft Graph pour récupérer les journaux de connexion Microsoft Entra ID directement depuis votre locataire Microsoft.

Configurer la liste d'autorisation d'adresses IP

Google SecOps exige l'ajout à la liste d'autorisation des types de journaux ingérés à partir d'API tierces. Par conséquent, ajoutez les plages d'adresses IP Google dans vos paramètres réseau Microsoft Azure ou vos règles d'accès conditionnel avant de créer le flux. Cela est important lorsque la source de données applique des restrictions basées sur l'adresse IP. Si le flux renvoie une erreur 403, vérifiez que l'ajout à la liste d'autorisation y est activé. Notez que la liste publiée est celle de tous les goog.json Google, et non une liste de sortie Google SecOps. Google SecOps ne peut pas garantir qu'un flux provient d'adresses d'une région donnée. Pour restreindre l'accès à une plage plus étroite, ouvrez une demande d'assistance.

Obtenir les plages d'adresses IP Google SecOps

  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Ajouter un flux d'actualités.
  3. Notez les plages d'adresses IP affichées dans l'interface de création de flux.
  4. Vous pouvez également récupérer les plages d'adresses IP de manière programmatique à l'aide de l'API Feed Management.

Configurer l'accès conditionnel pour les identités de charge de travail (si nécessaire)

Si votre organisation utilise des règles d'accès conditionnel qui limitent l'accès en fonction de l'emplacement :

  1. Dans le Centre d'administration Microsoft Entra, accédez à Protection > Accès conditionnel > Emplacements nommés.
  2. Cliquez sur + Nouvel emplacement.
  3. Fournissez les informations de configuration suivantes :
    • Nom : saisissez Google SecOps IP Ranges.
    • Marquer comme lieu vérifié : facultatif, en fonction de votre règle de sécurité.
    • Plages d'adresses IP : ajoutez chaque plage d'adresses IP Google SecOps au format CIDR.
  4. Cliquez sur Créer.
  5. Accédez à Accès conditionnel > Stratégies.
  6. Pour toutes les règles qui s'appliquent aux identités de charge de travail, configurez une exclusion pour l'emplacement nommé Google SecOps IP Ranges ou le principal de service spécifique.

Configurer l'accès à l'API Microsoft Entra ID

Créer un enregistrement d'application

  1. Connectez-vous au centre d'administration Microsoft Entra ou au portail Azure.
  2. Accédez à Identity > Applications > App registrations (Identité > Applications > Enregistrements d'applications).
  3. Cliquez sur Nouvelle inscription.
  4. Fournissez les informations de configuration suivantes :

    • Nom : saisissez un nom descriptif (par exemple, Google SecOps Sign-In Logs Integration).
    • Supported account types (Types de comptes pris en charge) : sélectionnez Accounts in this organizational directory only (Single tenant) [(Comptes dans cet annuaire organisationnel uniquement (Locataire unique)].
    • URI de redirection : laissez ce champ vide (il n'est pas obligatoire pour l'authentification du compte principal de service).
  5. Cliquez sur S'inscrire.

  6. Après l'enregistrement, copiez et enregistrez les valeurs suivantes :

    • ID de l'application (client)
    • ID de l'annuaire (locataire)

Configurer les autorisations de l'API

L'intégration nécessite les autorisations d'application Microsoft Graph suivantes :

  1. Dans l'enregistrement de l'application, accédez à Autorisations de l'API.
  2. Cliquez sur Ajouter une autorisation.
  3. Sélectionnez Microsoft Graph > Autorisations de l'application.
  4. Sélectionnez les autorisations suivantes :
    • AuditLog.Read.All : obligatoire pour lire les journaux de connexion.
    • Directory.Read.All : requis par l'API Microsoft Graph pour l'accès au journal de connexion (problème connu).
    • SecurityEvents.Read.All : requis par Google SecOps.
  5. Facultatif : Pour capturer également les règles d'accès conditionnel appliquées à chaque connexion, ajoutez une autorisation de lecture de l'accès conditionnel :
    • Policy.Read.ConditionalAccess : recommandé (moindre privilège). Permet au flux de remplir le champ appliedConditionalAccessPolicies de chaque enregistrement de connexion.
  6. Cliquez sur Ajouter des autorisations.
  7. Cliquez sur Accorder l'autorisation administrateur pour [Votre organisation].
  8. Vérifiez que la colonne État indique Accordée pour [Votre organisation] pour chaque autorisation que vous avez ajoutée.
Autorisation Type Description
AuditLog.Read.All Application Lire toutes les données de connexion et des journaux d'audit
Directory.Read.All Application Lire les données du répertoire (obligatoire pour l'accès à l'API)
SecurityEvents.Read.All Application Lire les événements liés à la sécurité
Policy.Read.ConditionalAccess Application Facultatif. Lire les règles d'accès conditionnel pour que appliedConditionalAccessPolicies soit inclus dans les journaux de connexion

Créer un code secret du client

  1. Accédez à Certificats et codes secrets.
  2. Cliquez sur Nouveau code secret du client.
  3. Fournissez les informations de configuration suivantes :

    • Description : saisissez un nom descriptif (par exemple, Google SecOps Feed).
    • Expiration : sélectionnez une période d'expiration.
  4. Cliquez sur Ajouter.

  5. Important : Copiez immédiatement la valeur du code secret du client. Cette valeur ne s'affiche qu'une seule fois et ne peut pas être récupérée plus tard.

Vérifier l'accès à l'API avant de créer un flux

Avant de créer le flux Google SecOps, vérifiez que le principal de service peut s'authentifier et accéder à l'API Microsoft Graph.

  • Tester l'authentification à l'aide de PowerShell

    # Replace with your actual values
    $tenantId = "your-tenant-id"
    $clientId = "your-client-id"
    $clientSecret = "your-client-secret"
    
    # Token request parameters (must be lowercase)
    $tokenBody = @{
        grant_type    = "client_credentials"
        client_id     = $clientId
        client_secret = $clientSecret
        scope         = "https://graph.microsoft.com/.default"
    }
    
    # Request access token
    $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token"
    $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded"
    
    if ($tokenResponse.access_token) {
        Write-Host "✓ Successfully obtained access token" -ForegroundColor Green
    
        # Test API call to sign-ins endpoint
        $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1"
        $headers = @{
            Authorization = "Bearer $($tokenResponse.access_token)"
        }
    
        try {
            $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers
            Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green
            Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green
        }
        catch {
            Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red
            Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red
        }
    }
    else {
        Write-Host "✗ Failed to obtain access token" -ForegroundColor Red
    }
    
  • Résultat attendu :

    ✓ Successfully obtained access token
    ✓ Successfully accessed sign-ins API
    Sample sign-in log retrieved successfully
    
  • Tester l'authentification à l'aide de curl

    # Replace with your actual values
    TENANT_ID="your-tenant-id"
    CLIENT_ID="your-client-id"
    CLIENT_SECRET="your-client-secret"
    
    # Request access token
    curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -d "grant_type=client_credentials" \
      -d "client_id=$CLIENT_ID" \
      -d "client_secret=$CLIENT_SECRET" \
      -d "scope=https://graph.microsoft.com/.default"
    
    # Test API access
    curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \
      "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
    

Configurer un flux dans Google SecOps pour ingérer les journaux de connexion Microsoft Entra ID

Configurer le flux

  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Ajouter un flux.
  3. Sur la page suivante, cliquez sur Configurer un seul flux.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Microsoft Entra ID Sign-In Logs).
  5. Sélectionnez API tierce comme type de source.
  6. Sélectionnez Microsoft Azure AD comme Type de journal.
  7. Cliquez sur Suivant.

Configurer les paramètres du flux

  1. Spécifiez les valeurs des paramètres d'entrée suivants :

    • ID client OAuth : ID (client) de l'application provenant de l'enregistrement de l'application.
    • Code secret du client OAuth : valeur du code secret du client que vous avez copiée précédemment.
    • ID de locataire : ID de votre locataire Microsoft provenant de l'enregistrement de l'application (au format UUID, par exemple 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Chemin d'accès complet de l'API : URL du point de terminaison de l'API REST Microsoft Graph :

      graph.microsoft.com/v1.0/auditLogs/signIns
      
    • Point de terminaison d'authentification de l'API : point de terminaison d'authentification Microsoft Active Directory :

      login.microsoftonline.com
      

    Options avancées :

    • Nom du flux : valeur préremplie qui identifie le flux.
    • Type de source : API tierce (mécanisme de collecte des journaux dans Google SecOps).
    • Espace de noms de l'élément : espace de noms de l'élément auquel le flux sera associé.
    • Étiquettes d'ingestion : des étiquettes seront ajoutées à tous les événements de ce flux.
  2. Cliquez sur Suivant.

  3. Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.

Points de terminaison régionaux

Pour les déploiements Microsoft Entra ID dans des clouds souverains, utilisez les points de terminaison régionaux appropriés :

Environnement cloud Chemin d'accès complet de l'API Point de terminaison d'authentification de l'API
Monde graph.microsoft.com/v1.0/auditLogs/signIns login.microsoftonline.com
US Government L4 graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
Gouvernement des États-Unis L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
Chine (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns login.chinacloudapi.cn

Table de mappage UDM

Champ de journal Mappage UDM Logique
CertSerialNumber about.artifact.last_https_certificate.serial_number Mappé directement
modifiedProperty.newValue about.location.city Mappage direct
modifiedProperty.newValue about.location.country_or_region Mappage direct
modifiedProperty.newValue about.location.state Mappage direct
modifiedProperty.newValue about.user.department Fusionné
modifiedProperty.newValue about.user.email_addresses Fusionné
modifiedProperty.newValue about.user.first_name Mappé directement
modifiedProperty.newValue about.user.last_name Mappage direct
modifiedProperty.newValue about.user.phone_numbers Fusionné
modifiedProperty.newValue about.user.product_object_id Mappé directement
modifiedProperty.newValue about.user.title Mappage direct
modifiedProperty.newValue about.user.user_display_name Mappage direct
modifiedProperty.newValue about.user.userid Mappage direct
C_DeviceId_label additional.fields Fusionné
C_Iat_label additional.fields Fusionné
C_Idtyp_label additional.fields Fusionné
C_Sid_label additional.fields Fusionné
CorrelationId_label additional.fields Fusionné
CrossTenantAccessType_label additional.fields Fusionné
ImpersonationLevel_label additional.fields Fusionné
KeyLength_label additional.fields Fusionné
aadtenant_label additional.fields Fusionné
additionalDetails_label additional.fields Fusionné
additional_crossTenantAccessType additional.fields Fusionné
additional_detail_label additional.fields Fusionné
additional_detectedDateTime additional.fields Fusionné
additional_detectionTimingType additional.fields Fusionné
additional_durationMs additional.fields Fusionné
additional_fields additional.fields Fusionné
additional_isDeleted additional.fields Fusionné
additional_isGuest additional.fields Fusionné
additional_isProcessing additional.fields Fusionné
additional_lastUpdatedDateTime additional.fields Fusionné
additional_resultSignature additional.fields Fusionné
additional_source additional.fields Fusionné
additional_tokenIssuerName additional.fields Fusionné
additional_tokenIssuerType additional.fields Fusionné
additional_userType additional.fields Fusionné
altitude_loc additional.fields Fusionné
appServicePrincipalId_label additional.fields Fusionné
atContentH_label additional.fields Fusionné
atContentP_label additional.fields Fusionné
auth_detail_label additional.fields Fusionné
auth_id_label additional.fields Fusionné
authentication additional.fields Fusionné
authenticationDetail_label additional.fields Fusionné
authenticationProtocol_label additional.fields Fusionné
authentication_app_device_details_label additional.fields Fusionné
authentication_requirement_label additional.fields Fusionné
auto_label additional.fields Fusionné
autonomousSystemNumber_label additional.fields Fusionné
cert_issuer_name_label additional.fields Fusionné
cert_thumbprint_label additional.fields Fusionné
clientCredentialType_label additional.fields Fusionné
client_credential_type additional.fields Fusionné
client_credential_type_label additional.fields Fusionné
conditionalAccessStatus_label additional.fields Fusionné
cribl_pipe_label additional.fields Fusionné
crossTenantAccessType_label additional.fields Fusionné
cross_tenant_access_type_label additional.fields Fusionné
domain_hint_present_label additional.fields Fusionné
durationMs_label additional.fields Fusionné
error_number_label additional.fields Fusionné
federated_credential_id_label additional.fields Fusionné
flaggedForReview_label additional.fields Fusionné
flagged_for_review_label additional.fields Fusionné
hometenant_label additional.fields Fusionné
incomingTokenType_label additional.fields Fusionné
incoming_token_type_label additional.fields Fusionné
isTenantRestricted_label additional.fields Fusionné
isThroughGlobalSecureAccess_label additional.fields Fusionné
is_interactive_label additional.fields Fusionné
is_tenant_restricted_label additional.fields Fusionné
latitude_label additional.fields Fusionné
login_hint_present_label additional.fields Fusionné
longitude_label additional.fields Fusionné
mfa_details_label additional.fields Fusionné
name_list additional.fields Fusionné
networkName_label additional.fields Fusionné
networkType_additional_fields additional.fields Fusionné
networkType_label additional.fields Fusionné
network_location_label additional.fields Fusionné
network_names_additional_fields additional.fields Fusionné
originalRequestId_label additional.fields Fusionné
originalTransferMethod_label additional.fields Fusionné
original_transfer_method_label additional.fields Fusionné
processing_time_in_milliseconds_label additional.fields Fusionné
properties_incomingTokenType additional.fields Fusionné
properties_isInteractive additional.fields Fusionné
properties_location_geoCoordinates_altitude additional.fields Fusionné
properties_processingTimeInMilliseconds additional.fields Fusionné
properties_rngcStatus additional.fields Fusionné
proxy_restriction_target_tenant_name_label additional.fields Fusionné
prp_networkType_additional_fields additional.fields Fusionné
prp_network_names_additional_fields additional.fields Fusionné
ram_recommended_action_label additional.fields Fusionné
ram_recommender_label additional.fields Fusionné
record_properties_id_label additional.fields Fusionné
resultReason_label additional.fields Fusionné
resultType_label additional.fields Fusionné
resultstatus_label additional.fields Fusionné
rngcStatus_label additional.fields Fusionné
service_principal_credential_key_id_label additional.fields Fusionné
service_principal_credential_thumbprint_label additional.fields Fusionné
service_principal_name_label additional.fields Fusionné
signInActivityId_label additional.fields Fusionné
signInSessionStatusCode_label additional.fields Fusionné
signInSessionStatus_label additional.fields Fusionné
signInTokenProtectionStatus_label additional.fields Fusionné
sign_in_identifier_type_label additional.fields Fusionné
sign_in_token_protection_status_label additional.fields Fusionné
ssoExtensionVersion_label additional.fields Fusionné
status_additionalDetails_label additional.fields Fusionné
tokenIssuedAt_label additional.fields Fusionné
tokenIssuerType_label additional.fields Fusionné
token_issuer_name_label additional.fields Fusionné
token_issuer_type_label additional.fields Fusionné
token_protection_status_details_label additional.fields Fusionné
token_protection_status_details_signInSessionStatus_label additional.fields Fusionné
type_list additional.fields Fusionné
uniqueTokenIdentifier_label additional.fields Fusionné
unique_token_identifier_label additional.fields Fusionné
userType_label additional.fields Fusionné
user_type_label additional.fields Fusionné
wids_label additional.fields Fusionné
workload_label additional.fields Fusionné
LogonType extensions.auth.auth_details Mappé directement
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed extensions.auth.auth_details Mappage direct
properties_clientAuthMethod extensions.auth.auth_details Mappage direct
record_properties_clientAuthMethod extensions.auth.auth_details Mappage direct
auth_mechanism extensions.auth.mechanism Fusionné
ext_mech extensions.auth.mechanism Fusionné
mechanism extensions.auth.mechanism Fusionné
operationName extensions.auth.type Mappé : Sign-in activity → SSO
record_operationName extensions.auth.type Mappé : Sign-in activity → AUTHTYPE_UNSPECIFIED
category metadata.description Mappé directement
record_category metadata.description Mappé directement
CreationTime metadata.event_timestamp Analysé en tant que yyyy-MM-ddTHH:mm:ss
activityDateTime metadata.event_timestamp Analysé en tant que ISO8601
date metadata.event_timestamp Analysé en tant que ISO8601
properties.activityDateTime metadata.event_timestamp Analysé en tant que yyyy-MM-ddTHH:mm:ss.SSSZ
record_CreatedDateTime metadata.event_timestamp Analysé en tant que ISO8601
record_time metadata.event_timestamp Analysé en tant que ISO8601
when metadata.event_timestamp Analysé en tant que yyyy-MM-dd HH:mm:ss
category metadata.event_type Mappé : (?i)AccountManagement → USER_CHANGE_PERMISSIONS
event_type metadata.event_type Mappé directement
has_principal metadata.event_type Mappé : true → STATUS_UPDATE
has_principal_user metadata.event_type Mappé : true → USER_UNCATEGORIZED
has_resource metadata.event_type Mappé : true → USER_RESOURCE_ACCESS
has_target metadata.event_type Mappé : true → NETWORK_CONNECTION
has_target_user metadata.event_type Mappé : true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN
record_tenantId metadata.product_deployment_id Mappé directement
tenantId metadata.product_deployment_id Mappage direct
Operation metadata.product_event_type Mappage direct
activityDisplayName metadata.product_event_type Mappage direct
operationName metadata.product_event_type Mappage direct
record_OperationName metadata.product_event_type Mappage direct
record_operationName metadata.product_event_type Mappage direct
type metadata.product_event_type Mappage direct
EventRecordID metadata.product_log_id Mappage direct
Id metadata.product_log_id Mappage direct
id metadata.product_log_id Mappage direct
properties.id metadata.product_log_id Mappage direct
record_Id metadata.product_log_id Mappage direct
record_correlationId metadata.product_log_id Mappage direct
Version metadata.product_version Mappage direct
operationVersion metadata.product_version Mappage direct
record_operationVersion metadata.product_version Mappage direct
properties.SignInBondData.ProtocolDetails.Protocol network.application_protocol Mappage direct
properties_requestMethod network.http.method Mappage direct
record_properties_requestMethod network.http.method Mappage direct
browser network.http.parsed_user_agent Mappage direct
deviceDetail.browser network.http.parsed_user_agent Mappage direct
properties.deviceDetail.browser network.http.parsed_user_agent Mappage direct
properties.userAgent network.http.parsed_user_agent Mappage direct
record_UserAgent network.http.parsed_user_agent Mappage direct
record_properties_userAgent network.http.parsed_user_agent Mappage direct
userAgent network.http.parsed_user_agent Mappage direct
user_agent network.http.parsed_user_agent Mappage direct
value network.http.parsed_user_agent Mappage direct
value1 network.http.parsed_user_agent Renommé/Mappé
properties_requestUri network.http.referral_url Mappé directement
record_properties_requestUri network.http.referral_url Mappage direct
properties_responseStatusCode network.http.response_code Mappage direct
record_properties_responseStatusCode network.http.response_code Mappage direct
browser network.http.user_agent Mappage direct
deviceDetail.browser network.http.user_agent Mappage direct
properties.deviceDetail.browser network.http.user_agent Mappage direct
properties.userAgent network.http.user_agent Mappage direct
record_UserAgent network.http.user_agent Mappage direct
record_properties_userAgent network.http.user_agent Mappage direct
userAgent network.http.user_agent Mappage direct
user_agent network.http.user_agent Mappage direct
value network.http.user_agent Mappage direct
value1 network.http.user_agent Mappage direct
properties_responseSizeBytes network.received_bytes Mappage direct
record_properties_responseSizeBytes network.received_bytes Mappage direct
originalRequestId network.session_id Mappage direct
properties.originalRequestId network.session_id Mappage direct
properties.sessionId network.session_id Mappage direct
record_OriginalRequestId network.session_id Mappage direct
record_properties_sessionId network.session_id Mappage direct
sessionId network.session_id Mappage direct
value network.session_id Mappage direct
loggedByService observer.application Mappage direct
properties.loggedByService observer.application Mappage direct
SubjectDomainName principal.administrative_domain Mappage direct
domain principal.administrative_domain Mappage direct
initiatedBy_app_displayName principal.application Mappage direct
record_ClientAppUsed principal.application Mappage direct
deviceId principal.asset.asset_id Mappage direct
properties_deviceDetail_deviceId principal.asset.asset_id Mappage direct
record_DeviceDetail_deviceId principal.asset.asset_id Mappage direct
record_properties_C_DeviceId principal.asset.asset_id Mappage direct
record_properties_deviceDetail_deviceId principal.asset.asset_id Mappage direct
additional_fields principal.asset.attribute.labels Fusionné
device_trust_type_label principal.asset.attribute.labels Fusionné
isManaged_label principal.asset.attribute.labels Fusionné
is_managed_label principal.asset.attribute.labels Fusionné
trustType_label principal.asset.attribute.labels Fusionné
deviceDetail.displayName principal.asset.hostname Mappé directement
displayName principal.asset.hostname Mappage direct
properties.deviceDetail.displayName principal.asset.hostname Mappage direct
ActorIpAddress principal.asset.ip Fusionné
IpAddress principal.asset.ip Fusionné
SourceIpAddress principal.asset.ip Fusionné
initiatedBy.user.ipAddress principal.asset.ip Fusionné
principal_ip principal.asset.ip Fusionné
properties.initiatedBy.user.ipAddress principal.asset.ip Fusionné
properties_ip_address principal.asset.ip Fusionné
record.IPAddress principal.asset.ip Fusionné
record_callerIpAddress principal.asset.ip Fusionné
deviceId principal.asset_id Mappé directement
record_DeviceDetail_deviceId principal.asset_id Mappage direct
record_properties_deviceDetail_deviceId principal.asset_id Mappage direct
value principal.asset_id Mappage direct
deviceDetail.displayName principal.hostname Mappage direct
displayName principal.hostname Mappage direct
properties.deviceDetail.displayName principal.hostname Mappage direct
ActorIpAddress principal.ip Fusionné
IpAddress principal.ip Fusionné
SourceIpAddress principal.ip Fusionné
initiatedBy.user.ipAddress principal.ip Fusionné
principal_ip principal.ip Fusionné
properties.initiatedBy.user.ipAddress principal.ip Fusionné
properties_ip_address principal.ip Fusionné
record_IPAddress principal.ip Fusionné
record_callerIpAddress principal.ip Fusionné
location_city principal.location.city Mappé directement
record_properties_location_city principal.location.city Mappage direct
location_countryOrRegion principal.location.country_or_region Mappage direct
properties.tenantGeo principal.location.country_or_region Mappage direct
record_properties_location_countryOrRegion principal.location.country_or_region Mappage direct
location_name principal.location.name Mappage direct
record_location principal.location.name Mappage direct
location_geo_latitude principal.location.region_coordinates.latitude Mappage direct
record_LocationDetails_geoCoordinates_latitude principal.location.region_coordinates.latitude Mappage direct
record_properties_location_geoCoordinates_latitude principal.location.region_coordinates.latitude Mappage direct
location_geo_longitude principal.location.region_coordinates.longitude Mappage direct
record_LocationDetails_geoCoordinates_longitude principal.location.region_coordinates.longitude Mappage direct
record_properties_location_geoCoordinates_longitude principal.location.region_coordinates.longitude Mappage direct
location_state principal.location.state Mappage direct
record_properties_location_state principal.location.state Mappé directement
operatingSystem principal.platform Mappé : Win → WINDOWS, Mac → MAC, Lin → LINUX
properties_deviceDetail_operatingSystem principal.platform Mappé : Win → WINDOWS, Mac → MAC, Lin → LINUX
record_properties_deviceDetail_operatingSystem principal.platform Mappé : Win → WINDOWS, Mac → MAC, Lin → LINUX
operatingSystem principal.platform_version Mappé directement
properties_deviceDetail_operatingSystem principal.platform_version Mappage direct
record_properties_deviceDetail_operatingSystem principal.platform_version Mappage direct
IpPort principal.port Mappage direct
CallerProcessName principal.process.file.full_path Mappage direct
CallerProcessId principal.process.pid Mappage direct
actor_label principal.resource.attribute.labels Fusionné
actor_type_label principal.resource.attribute.labels Fusionné
autonomousSystemNumber_label principal.resource.attribute.labels Fusionné
autonomous_system_number_label principal.resource.attribute.labels Fusionné
clientRequestId_label principal.resource.attribute.labels Fusionné
displayName principal.resource.attribute.labels Mappé : (?i)(iphone.*) → displayName_label
displayName_label principal.resource.attribute.labels Fusionné
ip_address_from_resource_provider_label principal.resource.attribute.labels Fusionné
properties_label principal.resource.attribute.labels Fusionné
subject_logon_id_label principal.resource.attribute.labels Fusionné
record_properties_resourceDisplayName principal.resource.name Mappé directement
ObjectId principal.resource.product_object_id Mappage direct
OrganizationId principal.resource.product_object_id Mappage direct
initializedBy_app_servicePrincipalId principal.resource.product_object_id Mappage direct
record_properties_UserPrincipalObjectID principal.resource.product_object_id Mappage direct
userType_label principal.user.attribute.labels Fusionné
user_key_label principal.user.attribute.labels Fusionné
role_to_merge principal.user.attribute.roles Fusionné
roles_to_merge principal.user.attribute.roles Fusionné
initiatedBy.user.userPrincipalName principal.user.email_addresses Fusionné
operationName principal.user.email_addresses Mappé : Add member to group → properties.initiatedBy.user.userPrincipalName
properties.SignInBondData.DisplayDetails.AttemptedUsername principal.user.email_addresses Fusionné
properties.initiatedBy.user.userPrincipalName principal.user.email_addresses Fusionné
record_UserPrincipalName principal.user.email_addresses Fusionné
mfaDetail.authDetail principal.user.phone_numbers Fusionné
properties.mfaDetail.authDetail principal.user.phone_numbers Fusionné
properties.appId principal.user.product_object_id Mappé directement
identity principal.user.user_display_name Mappage direct
initiatedBy.user.displayName principal.user.user_display_name Mappage direct
properties.initiatedBy.app.displayName principal.user.user_display_name Mappage direct
properties.initiatedBy.user.displayName principal.user.user_display_name Mappage direct
properties.userDisplayName principal.user.user_display_name Renommé/Mappé
record_UserDisplayName principal.user.user_display_name Mappé directement
record_properties_deviceDetail_displayName principal.user.user_display_name Mappage direct
userDisplayName principal.user.user_display_name Mappage direct
value principal.user.user_display_name Mappage direct
SubjectUserName principal.user.userid Mappage direct
UserId principal.user.userid Mappage direct
first_user_id principal.user.userid Mappage direct
initiatedBy.user.id principal.user.userid Mappage direct
properties.initiatedBy.user.userPrincipalName principal.user.userid Mappage direct
properties.userPrincipalName principal.user.userid Mappage direct
record_SignInIdentifier principal.user.userid Mappage direct
record_UserId principal.user.userid Mappage direct
record_properties_servicePrincipalId principal.user.userid Mappage direct
SubjectUserSid principal.user.windows_sid Mappage direct
properties.initiatedBy.user.id principal.user.windows_sid Mappage direct
auth_sec_res security_result Fusionné
sec_res security_result Fusionné
sr_result security_result Fusionné
AuthenticationPackageName security_result.about.resource.name Mappé directement
action security_result.action Fusionné
errorCode security_result.action Mappé : 0 → action
operationName security_result.action Mappé : Sign-in activity → action, Add member to group → action
properties_status_errorCode security_result.action Mappé : 0 → action
record_properties_status_errorCode security_result.action Mappé : 0 → action
record_resultType security_result.action Mappé : 0 → action
result security_result.action Mappé : success → action
resultType security_result.action Mappé : 0 → action
operationType security_result.action_details Mappé directement
properties.result security_result.action_details Mappage direct
Category security_result.category Fusionné
operationName security_result.category Mappé : Sign-in activity → Category
properties.category security_result.category_details Fusionné
failureReason security_result.description Mappé directement
operationName security_result.description Mappé : Add member to group → Group membership modified
resultDescription security_result.description Mappage direct
AuthenticationProtocol_label security_result.detection_fields Fusionné
NewSd_label security_result.detection_fields Fusionné
OldSd_label security_result.detection_fields Fusionné
agent_agentType_label security_result.detection_fields Fusionné
apiVersion_label security_result.detection_fields Fusionné
associated_admin_units_label security_result.detection_fields Fusionné
auth_label security_result.detection_fields Fusionné
authenticationContextClassReference_detail_label security_result.detection_fields Fusionné
authenticationContextClassReference_id_label security_result.detection_fields Fusionné
authenticationProcessingDetails_label security_result.detection_fields Fusionné
authenticationProtocol_label security_result.detection_fields Fusionné
correlationId_label security_result.detection_fields Fusionné
correlationId_label2 security_result.detection_fields Fusionné
correlationId_label3 security_result.detection_fields Fusionné
detail_label security_result.detection_fields Fusionné
detection_ActorContextId security_result.detection_fields Fusionné
detection_ApplicationId security_result.detection_fields Fusionné
detection_InterSystemsId security_result.detection_fields Fusionné
detection_IntraSystemId security_result.detection_fields Fusionné
device_property_label security_result.detection_fields Fusionné
error_code_label security_result.detection_fields Fusionné
expirationRequirement_label security_result.detection_fields Fusionné
extended_property_label security_result.detection_fields Fusionné
logon_guid_label security_result.detection_fields Fusionné
method_label security_result.detection_fields Fusionné
modified_property_label security_result.detection_fields Fusionné
name_label security_result.detection_fields Fusionné
namespace_label security_result.detection_fields Fusionné
network_type_label security_result.detection_fields Fusionné
prop_risk_event_label security_result.detection_fields Fusionné
prop_risk_event_v2_label security_result.detection_fields Fusionné
properties.status.errorCode_label security_result.detection_fields Fusionné
protocol_label security_result.detection_fields Fusionné
record_type_label security_result.detection_fields Fusionné
requestId_label security_result.detection_fields Fusionné
requirement_provider_label security_result.detection_fields Fusionné
riskDetail_label security_result.detection_fields Fusionné
riskEventType_label security_result.detection_fields Fusionné
riskEventTypes_label security_result.detection_fields Fusionné
riskLastUpdatedDateTime_label security_result.detection_fields Fusionné
riskLevelAggregated_label security_result.detection_fields Fusionné
riskLevelDuringSignIn_label security_result.detection_fields Fusionné
riskLevel_label security_result.detection_fields Fusionné
riskState_label security_result.detection_fields Fusionné
riskType_label security_result.detection_fields Fusionné
risk_event_label security_result.detection_fields Fusionné
risk_event_label_v2 security_result.detection_fields Fusionné
risk_level_aggregated_label security_result.detection_fields Fusionné
risk_level_during_sign_in_label security_result.detection_fields Fusionné
scopes_label security_result.detection_fields Fusionné
signInSessionStatus_label security_result.detection_fields Fusionné
status_label security_result.detection_fields Fusionné
step_date_label security_result.detection_fields Fusionné
step_detail_label security_result.detection_fields Fusionné
step_requirement_label security_result.detection_fields Fusionné
support_ticket_id_label security_result.detection_fields Fusionné
target_displayName_label security_result.detection_fields Fusionné
target_label security_result.detection_fields Fusionné
target_type security_result.detection_fields Mappé : Policy → target_displayName_label, Policy → target_label, Policy → `modifi...
ticket_encryption_type_label security_result.detection_fields Fusionné
ticket_options_label security_result.detection_fields Fusionné
transmitted_services_label security_result.detection_fields Fusionné
operationName security_result.priority Mappé : Sign-in activity → MEDIUM_PRIORITY
additional_fields security_result.rule_labels Fusionné
isCompliant_label security_result.rule_labels Fusionné
is_compliant_label security_result.rule_labels Fusionné
level security_result.severity Mappé : "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ...
operationName security_result.severity Mappé : Sign-in activity → ERROR
record_Level security_result.severity Mappé : "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3"…
record_level security_result.severity Mappé : "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3"…
level security_result.severity_details Mappé directement
record_Level security_result.severity_details Mappage direct
record_level security_result.severity_details Mappé directement
AzureActiveDirectoryEventType security_result.summary Mappé : 0 → Account Logon, 1 → Azure Application AuditEvent
activityDisplayName security_result.summary Mappage direct
errorCode security_result.summary Mappé : 0 → Successful login occurred
operationName security_result.summary Mappé : Sign-in activity → Successful login occurred, Sign-in activity → "Échec de la connexion…
properties.activity security_result.summary Mappé directement
properties.activityDisplayName security_result.summary Mappage direct
properties.result security_result.summary Mappé directement
properties_status_errorCode security_result.summary Mappé : 0 → Successful login occurred
record_properties_status_errorCode security_result.summary Mappé : 0 → Successful login occurred
record_resultType security_result.summary Mappé : 0 → Successful login occurred
resultType security_result.summary Mappé : 0 → Successful login occurred
TargetDomainName target.administrative_domain Mappé directement
ServiceName target.application Mappage direct
properties.appDisplayName target.application Mappage direct
record_AppDisplayName target.application Mappage direct
record_properties_appDisplayName target.application Mappage direct
record_AppId target.asset.asset_id Mappage direct
modified_property_label target.asset.attribute.labels Fusionné
target_displayName_label target.asset.attribute.labels Fusionné
target_label target.asset.attribute.labels Fusionné
target_type target.asset.attribute.labels Mappé : Device → target_displayName_label, Device → target_label, Device → `modifi...
WorkstationName target.asset.hostname Mappé directement
authenticationDetail.value target.asset.hostname Mappage direct
ClientIP target.asset.ip Fusionné
modifiedProperty.newValue target.group.group_display_name Mappé directement
modifiedProperty.newValue target.group.product_object_id Mappage direct
properties.targetResources.modifiedProperties.0.newValue target.group.product_object_id Mappage direct
WorkstationName target.hostname Mappage direct
authenticationDetail.value target.hostname Mappage direct
ClientIP target.ip Fusionné
ip target.ip Fusionné
properties_regionScope target.location.country_or_region Mappé directement
record_properties_UDI_RequiredFields_RegionScope target.location.country_or_region Mappage direct
record_properties_location target.location.name Mappage direct
ProcessName target.process.file.full_path Mappage direct
LogonProcessName target.process.file.names Fusionné
ProcessId target.process.pid Mappé directement
__UDI_RequiredFields_EventTime target.resource.attribute.labels Fusionné
__UDI_RequiredFields_TenantId target.resource.attribute.labels Fusionné
__UDI_RequiredFields_UniqueId target.resource.attribute.labels Fusionné
_label target.resource.attribute.labels Fusionné
add_label target.resource.attribute.labels Fusionné
additional_homeTenantId target.resource.attribute.labels Fusionné
additional_resourceServicePrincipalId target.resource.attribute.labels Fusionné
app_owner_tenant_id_label target.resource.attribute.labels Fusionné
conditionalAccessStatus target.resource.attribute.labels Fusionné
detection_TargetContextId target.resource.attribute.labels Fusionné
handleId target.resource.attribute.labels Fusionné
homeTenantId_label target.resource.attribute.labels Fusionné
homeTenantName_label target.resource.attribute.labels Fusionné
home_tenant_id_label target.resource.attribute.labels Fusionné
home_tenant_name_label target.resource.attribute.labels Fusionné
internal_workspace_label target.resource.attribute.labels Fusionné
item_id_label target.resource.attribute.labels Fusionné
label target.resource.attribute.labels Fusionné
lmPackageNameLabel_label target.resource.attribute.labels Fusionné
modified_property_label target.resource.attribute.labels Fusionné
objectServer target.resource.attribute.labels Fusionné
old_label target.resource.attribute.labels Fusionné
operationId_label target.resource.attribute.labels Fusionné
operationName target.resource.attribute.labels Mappé : Add member to group → add_label
operationType_label target.resource.attribute.labels Fusionné
properties_resourceTenantId_label target.resource.attribute.labels Fusionné
record_properties_appId_label target.resource.attribute.labels Fusionné
requestId_label target.resource.attribute.labels Fusionné
resourceOwnerTenantId_label target.resource.attribute.labels Fusionné
resource_display_name_label target.resource.attribute.labels Fusionné
resource_group_label target.resource.attribute.labels Fusionné
resource_id_label target.resource.attribute.labels Fusionné
resource_identity_label target.resource.attribute.labels Fusionné
resource_label target.resource.attribute.labels Fusionné
resource_owner_tenant_id_label target.resource.attribute.labels Fusionné
resource_service_principal_id_label target.resource.attribute.labels Fusionné
resource_tenant_id_label target.resource.attribute.labels Fusionné
resultSignature_label target.resource.attribute.labels Fusionné
resultSignature_label1 target.resource.attribute.labels Fusionné
service_principal_id_label target.resource.attribute.labels Fusionné
source_label target.resource.attribute.labels Fusionné
target_displayName_label target.resource.attribute.labels Fusionné
target_label target.resource.attribute.labels Fusionné
target_logon_id_label target.resource.attribute.labels Fusionné
target_type_label target.resource.attribute.labels Fusionné
temp_resourceId target.resource.attribute.labels Fusionné
tenant_id_label target.resource.attribute.labels Fusionné
tokenIssuerType_label target.resource.attribute.labels Fusionné
uniqueTokenIdentifier_label target.resource.attribute.labels Fusionné
user_type_label target.resource.attribute.labels Fusionné
ObjectName target.resource.name Mappé directement
properties.SignInBondData.DisplayDetails.ResourceDisplayName target.resource.name Mappage direct
properties.resourceDisplayName target.resource.name Renommé/Mappé
resourceDisplayName target.resource.name Renommé/Mappé
field.newValue target.resource.product_object_id Mappé directement
record_resourceId target.resource.product_object_id Mappage direct
resourceId target.resource.product_object_id Mappage direct
ObjectType target.resource.resource_subtype Mappage direct
target.type target.resource.type Mappage direct
%{ServiceSid} target.resource.user.windows_sid Fusionné
record_properties_identityProvider target.url Mappé directement
value target.url Mappage direct
modified_property_label target.user.attribute.labels Fusionné
target_label target.user.attribute.labels Fusionné
target_type target.user.attribute.labels Mappé : User → target_label, User → modified_property_label
user_display_name_label target.user.attribute.labels Fusionné
record_properties_userPrincipalName target.user.email_addresses Mappé : ^.+@.+$ → record_properties_userPrincipalName
target_displayName target.user.email_addresses Mappé : ^.+@.+$ → target_displayName
target_userPrincipalName target.user.email_addresses Mappé : ^.+@.+$ → target_userPrincipalName
userPrincipalName target.user.email_addresses Mappé : ^.+@.+$ → userPrincipalName
groupInfo target.user.group_identifiers Fusionné
operationName target.user.group_identifiers Mappé : Add member to group → groupInfo
properties.servicePrincipalId target.user.product_object_id Mappé directement
properties.targetResources.0.id target.user.product_object_id Mappage direct
properties.userId target.user.product_object_id Mappage direct
record_properties_userId target.user.product_object_id Mappage direct
userId target.user.product_object_id Mappage direct
record_Identity target.user.user_display_name Mappage direct
record_identity target.user.user_display_name Mappage direct
targetUser target.user.user_display_name Mappage direct
target_displayName target.user.user_display_name Mappage direct
target_userPrincipalName target.user.user_display_name Mappage direct
TargetUserName target.user.userid Mappage direct
properties.alternateSignInName target.user.userid Mappage direct
properties.servicePrincipalName target.user.userid Mappage direct
properties.userId target.user.userid Mappage direct
properties.userPrincipalName target.user.userid Mappage direct
record_AlternateSignInName target.user.userid Mappage direct
signInIdentifier target.user.userid Mappage direct
userPrincipalName target.user.userid Mappage direct
TargetSid target.user.windows_sid Mappage direct
TargetUserSid target.user.windows_sid Mappage direct
N/A extensions.auth.type Constante : AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante : STATUS_UPDATE
N/A metadata.product_name Constante : Azure AD
N/A metadata.vendor_name Constante : Microsoft
N/A network.http.parsed_user_agent Constante : parseduseragent
N/A principal.platform Constante : WINDOWS
N/A security_result.description Constante : Group membership modified
N/A security_result.priority Constante : MEDIUM_PRIORITY
N/A security_result.severity Constante : INFORMATIONAL
N/A security_result.summary Constante : Successful login occurred

Journal des modifications

Afficher le journal des modifications de ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.