Mengumpulkan log login Microsoft Entra ID
Dokumen ini menjelaskan cara mengumpulkan log login Microsoft Entra ID (sebelumnya Azure Active Directory) dengan menyiapkan feed Google Security Operations. Anda dapat mengonfigurasi penyerapan menggunakan dua metode: Azure Event Hub (direkomendasikan) atau Third Party API.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Akses istimewa ke portal Microsoft Azure
- Peran Administrator Keamanan atau Administrator Global di Microsoft Entra ID (diperlukan untuk setelan diagnostik)
- Untuk metode Third Party API, salah satu peran berikut untuk memberikan izin administrator:
- Administrator Global: dapat memberikan izin untuk izin apa pun, untuk API apa pun
- Administrator Peran Istimewa: dapat memberikan izin untuk izin apa pun, untuk API apa pun
- Administrator Aplikasi Cloud: dapat memberikan izin untuk izin apa pun untuk API apa pun, kecuali peran aplikasi Microsoft Graph (izin aplikasi)
Metode 1: Azure Event Hub (direkomendasikan)
Metode ini melakukan streaming log login Microsoft Entra ID melalui Azure Event Hub menggunakan setelan diagnostik. Google SecOps menyerap log langsung dari Event Hub menggunakan jenis feed Azure Event Hub.
Buat namespace Event Hub
Namespace Event Hub adalah container pengelolaan untuk satu atau beberapa Event Hub.
- Di portal Azure, cari Event Hubs.
- Klik + Create.
Berikan detail konfigurasi berikut:
Setelan Nilai Langganan Pilih langganan Azure Anda Grup resource Pilih yang sudah ada atau buat yang baru Nama namespace Masukkan nama unik (misalnya, secops-entraid-signin)Location Pilih wilayah yang paling dekat dengan tenant Microsoft Entra Anda Tingkatan harga Standar (direkomendasikan untuk produksi) Unit throughput Mulai dengan 1, aktifkan Pemompaan otomatis (direkomendasikan) Klik Review + create.
Tinjau ringkasan, lalu klik Buat.
Tunggu hingga deployment selesai (1-2 menit).
Buat Event Hub
- Setelah namespace di-deploy, buka namespace Event Hub.
- Di navigasi kiri, pilih Event Hubs di bagian Entitas.
- Klik + Event Hub.
Berikan detail konfigurasi berikut:
Setelan Nilai Nama Masukkan nama unik (misalnya, entraid-signin-logs)Jumlah partisi 40 (direkomendasikan untuk penskalaan Google SecOps yang optimal) Retensi pesan 7 hari (minimum yang direkomendasikan) Ambil Dinonaktifkan (tidak diperlukan untuk Google SecOps) Klik Create.
Mendapatkan string koneksi Event Hub
Google SecOps memerlukan string koneksi untuk melakukan autentikasi ke Event Hub.
Opsi A: String koneksi tingkat namespace (direkomendasikan)
- Buka namespace Event Hub.
- Di navigasi kiri, pilih Kebijakan akses bersama di bagian Setelan.
- Klik kebijakan default RootManageSharedAccessKey.
- Salin String koneksi - kunci utama.
- Simpan string koneksi ini dengan aman.
Contoh:
Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
Opsi B: String koneksi tingkat Event Hub
- Buka Event Hub (bukan namespace).
- Di navigasi kiri, pilih Kebijakan akses bersama di bagian Setelan.
- Klik + Tambahkan untuk membuat kebijakan baru.
- Berikan detail konfigurasi berikut:
- Nama kebijakan: Masukkan nama deskriptif (misalnya,
chronicle-read) - Izin: Pilih Dengarkan saja (akses hanya baca)
- Nama kebijakan: Masukkan nama deskriptif (misalnya,
- Klik Create.
- Klik kebijakan yang baru dibuat.
- Salin String koneksi - kunci utama.
Simpan string koneksi ini dengan aman.
Mengonfigurasi setelan diagnostik Microsoft Entra ID
- Login ke pusat admin Microsoft Entra sebagai Administrator Keamanan.
- Buka Entra ID > Monitoring & health > Diagnostic settings.
- Klik + Tambahkan setelan diagnostik.
Berikan detail konfigurasi berikut:
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
signin-logs-to-eventhub). Di bagian Log, pilih kategori log login yang ingin Anda ekspor:
- SignInLogs - Login pengguna interaktif.
- NonInteractiveUserSignInLogs - Login pengguna non-interaktif (direkomendasikan).
- ServicePrincipalSignInLogs - Login akun utama layanan (opsional).
- ManagedIdentitySignInLogs - Login identitas terkelola (opsional).
- ADFSSignInLogs - Log login AD FS (opsional, jika AD FS sedang digunakan).
- RiskyUsers - Pengguna yang ditandai berisiko oleh Microsoft Entra ID Protection (opsional).
- UserRiskEvents - Detail peristiwa login berisiko (opsional).
Di bagian Detail tujuan, pilih Streaming ke hub peristiwa.
Subscription: Pilih langganan yang berisi namespace Event Hub Anda.
Event hub namespace: Pilih namespace yang Anda buat (misalnya,
secops-entraid-signin).Nama hub peristiwa: Pilih Hub Peristiwa yang Anda buat (misalnya,
entraid-signin-logs).Nama kebijakan hub peristiwa: Pilih RootManageSharedAccessKey.
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
Klik Simpan.
(Opsional) Mengonfigurasi Azure Blob Storage untuk pembuatan titik pemeriksaan
Google SecOps dapat menggunakan Azure Blob Storage untuk menyimpan titik pemeriksaan Event Hub, yang melacak peristiwa mana yang telah diproses. Tindakan ini mencegah penyerapan duplikat jika feed terganggu untuk sementara.
Buat Akun Penyimpanan untuk pembuatan titik pemeriksaan
- Di portal Azure, cari Storage accounts.
- Klik + Create.
Berikan detail konfigurasi berikut:
Setelan Nilai Langganan Pilih langganan Azure Anda Grup resource Gunakan grup resource yang sama dengan Event Hub Nama akun penyimpanan Masukkan nama unik (misalnya, secopsaadsignin)Region Region yang sama dengan Event Hub Performa Standar Redundansi LRS (Penyimpanan redundan lokal) Klik Review + create.
Klik Create.
Buat Blob Container
- Buka Akun Penyimpanan yang Anda buat.
- Di navigasi kiri, pilih Containers di bagian Data storage.
- Klik + Container.
- Berikan detail konfigurasi berikut:
- Nama: Masukkan
checkpoints. - Tingkat akses publik: Pribadi (tidak ada akses anonim)
- Nama: Masukkan
- Klik Create.
Mendapatkan kredensial Akun Penyimpanan
- Di Akun Penyimpanan, pilih Kunci akses di bagian Keamanan + jaringan.
- Klik Tampilkan kunci.
- Salin dan simpan:
- Nama akun penyimpanan: Nama akun penyimpanan Anda.
- Kunci 1: Nilai kunci akses.
(Opsional) Buat grup konsumen khusus
Secara default, Event Hub menyediakan grup konsumen bernama $Default. Untuk lingkungan produksi, sebaiknya buat grup konsumen khusus untuk Google SecOps.
- Buka Event Hub (bukan namespace).
- Di navigasi kiri, pilih Grup konsumen di bagian Entitas.
- Klik + Grup konsumen.
- Berikan detail konfigurasi berikut:
- Nama: Masukkan nama deskriptif (misalnya,
chronicle)
- Nama: Masukkan nama deskriptif (misalnya,
Klik Create.
Mengonfigurasi feed di Google SecOps untuk menyerap log login Microsoft Entra ID
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di halaman berikutnya, klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
Microsoft Entra ID Sign-In Logs - Event Hub). - Pilih Microsoft Azure Event Hub sebagai Jenis sumber.
- Pilih Microsoft Azure AD sebagai Jenis log.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
String koneksi hub peristiwa: Masukkan string koneksi Event Hub yang Anda ambil sebelumnya.
Jika menggunakan string koneksi tingkat namespace:
- Pastikan Anda menghapus parameter
EntityPath. - Anda juga harus memberikan Nama hub peristiwa di kolom berikutnya.
Jika menggunakan string koneksi tingkat hub peristiwa:
- Gunakan string koneksi apa adanya (termasuk
EntityPath). Kolom Event hub name dapat dibiarkan kosong.
Nama hub peristiwa: Masukkan nama Hub Peristiwa (misalnya,
entraid-signin-logs).
Diperlukan jika menggunakan string koneksi tingkat namespace. Opsional jika menggunakan string koneksi tingkat hub acara.
- Grup konsumen (opsional): Masukkan nama grup konsumen.
- Kosongkan untuk menggunakan grup konsumen
$Defaultdefault. Jika Anda membuat grup konsumen khusus, masukkan namanya (misalnya,
chronicle).Nama container penyimpanan blob (opsional): Untuk pembuatan titik pemeriksaan, masukkan nama container (misalnya,
checkpoints).
Jika menyediakan penyimpanan blob untuk pembuatan checkpoint:
- Nama akun penyimpanan Azure: Masukkan nama akun penyimpanan dari konfigurasi pembuatan titik pemeriksaan.
Kunci akun penyimpanan Azure: Masukkan kunci akses dari konfigurasi pembuatan titik pemeriksaan.
Namespace aset: Namespace aset.
Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
- Pastikan Anda menghapus parameter
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Metode 2: API Pihak Ketiga
Metode ini menggunakan Microsoft Graph API untuk mengambil log login Microsoft Entra ID langsung dari tenant Microsoft Anda.
Mengonfigurasi daftar IP yang diizinkan
Google SecOps memerlukan daftar yang diizinkan untuk jenis log yang menyerap dari API pihak ketiga, jadi tambahkan rentang IP Google di setelan jaringan Microsoft Azure atau kebijakan Akses Bersyarat Anda sebelum membuat feed. Hal ini penting jika sumber data menerapkan batasan berbasis IP. Jika feed menampilkan error 403, pastikan bahwa daftar yang diizinkan diaktifkan di sana. Perhatikan bahwa daftar yang dipublikasikan adalah daftar keluar goog.json semua Google, bukan daftar keluar Google SecOps, dan Google SecOps tidak dapat menjamin bahwa feed berasal dari alamat di wilayah tertentu. Untuk membatasi akses berdasarkan rentang yang lebih sempit, buka tiket dukungan.
Mendapatkan rentang IP Google SecOps
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Catat rentang IP yang ditampilkan di antarmuka pembuatan feed.
- Atau, ambil rentang IP secara terprogram menggunakan Feed Management API.
Mengonfigurasi Akses Bersyarat untuk identitas workload (jika diperlukan)
Jika organisasi Anda menggunakan kebijakan Akses Bersyarat yang membatasi akses berdasarkan lokasi:
- Di pusat admin Microsoft Entra, buka Protection > Conditional Access > Named locations.
- Klik + Lokasi baru.
- Berikan detail konfigurasi berikut:
- Nama: Masukkan
Google SecOps IP Ranges. - Tandai sebagai lokasi tepercaya: Opsional, berdasarkan kebijakan keamanan Anda.
- Rentang IP: Tambahkan setiap rentang IP Google SecOps dalam notasi CIDR.
- Nama: Masukkan
- Klik Create.
- Buka Conditional Access > Policies.
- Untuk kebijakan apa pun yang berlaku untuk identitas workload, konfigurasi pengecualian untuk lokasi bernama
Google SecOps IP Rangesatau principal layanan tertentu.
Mengonfigurasi akses API Microsoft Entra ID
Membuat pendaftaran aplikasi
- Login ke pusat admin Microsoft Entra atau portal Azure.
- Buka Identity > Applications > App registrations.
- Klik New registration.
Berikan detail konfigurasi berikut:
- Name: Masukkan nama deskriptif (misalnya,
Google SecOps Sign-In Logs Integration). - Jenis akun yang didukung: Pilih Accounts in this organizational directory only (Single tenant).
- Redirect URI: Biarkan kosong (tidak diperlukan untuk autentikasi principal layanan).
- Name: Masukkan nama deskriptif (misalnya,
Klik Daftar.
Setelah pendaftaran, salin dan simpan nilai berikut:
- ID aplikasi (klien)
- Directory (tenant) ID
Mengonfigurasi izin API
Integrasi ini memerlukan izin aplikasi Microsoft Graph berikut:
- Di pendaftaran aplikasi, buka API permissions.
- Klik Add a permission.
- Pilih Microsoft Graph > Izin aplikasi.
- Pilih izin berikut:
- AuditLog.Read.All: Diperlukan untuk membaca log login.
- Directory.Read.All: Diperlukan oleh Microsoft Graph API untuk akses log aktivitas login (masalah umum).
- SecurityEvents.Read.All: Diperlukan oleh Google SecOps.
- Opsional: Untuk juga merekam kebijakan Akses Bersyarat yang diterapkan pada setiap login, tambahkan izin baca Akses Bersyarat:
- Policy.Read.ConditionalAccess: Direkomendasikan (hak istimewa terendah). Memungkinkan feed mengisi kolom
appliedConditionalAccessPoliciesdi setiap catatan login.
- Policy.Read.ConditionalAccess: Direkomendasikan (hak istimewa terendah). Memungkinkan feed mengisi kolom
- Klik Add permissions.
- Klik Grant admin consent for [Your Organization].
- Pastikan kolom Status menampilkan Diberikan untuk [Organisasi Anda] untuk setiap izin yang Anda tambahkan.
| Izin | Jenis | Deskripsi |
|---|---|---|
| AuditLog.Read.All | Aplikasi | Membaca semua data log audit dan login |
| Directory.Read.All | Aplikasi | Membaca data direktori (diperlukan untuk akses API) |
| SecurityEvents.Read.All | Aplikasi | Membaca peristiwa keamanan |
| Policy.Read.ConditionalAccess | Aplikasi | Opsional. Membaca kebijakan Akses Bersyarat sehingga appliedConditionalAccessPolicies disertakan dalam log login |
Buat rahasia klien
- Buka Certificates & secrets.
- Klik New client secret.
Berikan detail konfigurasi berikut:
- Description: Masukkan nama deskriptif (misalnya,
Google SecOps Feed). - Masa berlaku: Pilih periode masa berlaku.
- Description: Masukkan nama deskriptif (misalnya,
Klik Tambahkan.
Penting: Segera salin Nilai rahasia klien. Nilai ini hanya ditampilkan satu kali dan tidak dapat diambil lagi.
Memverifikasi akses API sebelum membuat feed
Sebelum membuat feed Google SecOps, verifikasi bahwa principal layanan dapat berhasil mengautentikasi dan mengakses Microsoft Graph API.
Menguji autentikasi menggunakan PowerShell
# Replace with your actual values $tenantId = "your-tenant-id" $clientId = "your-client-id" $clientSecret = "your-client-secret" # Token request parameters (must be lowercase) $tokenBody = @{ grant_type = "client_credentials" client_id = $clientId client_secret = $clientSecret scope = "https://graph.microsoft.com/.default" } # Request access token $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token" $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded" if ($tokenResponse.access_token) { Write-Host "✓ Successfully obtained access token" -ForegroundColor Green # Test API call to sign-ins endpoint $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1" $headers = @{ Authorization = "Bearer $($tokenResponse.access_token)" } try { $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green } catch { Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red } } else { Write-Host "✗ Failed to obtain access token" -ForegroundColor Red }Output yang diharapkan:
✓ Successfully obtained access token ✓ Successfully accessed sign-ins API Sample sign-in log retrieved successfullyMenguji autentikasi menggunakan curl
# Replace with your actual values TENANT_ID="your-tenant-id" CLIENT_ID="your-client-id" CLIENT_SECRET="your-client-secret" # Request access token curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \ -H "Content-Type: application/x-www-form-urlencoded" \ -d "grant_type=client_credentials" \ -d "client_id=$CLIENT_ID" \ -d "client_secret=$CLIENT_SECRET" \ -d "scope=https://graph.microsoft.com/.default" # Test API access curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \ "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
Mengonfigurasi feed di Google SecOps untuk menyerap log login Microsoft Entra ID
Menyiapkan feed
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di halaman berikutnya, klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
Microsoft Entra ID Sign-In Logs). - Pilih Third party API sebagai Source type.
- Pilih Microsoft Azure AD sebagai Jenis log.
- Klik Berikutnya.
Mengonfigurasi parameter feed
Tentukan nilai untuk parameter input berikut:
- Client ID OAuth: ID Aplikasi (klien) dari pendaftaran aplikasi.
- Rahasia klien OAuth: Nilai rahasia klien yang Anda salin sebelumnya.
- Tenant ID: ID tenant Microsoft Anda dari pendaftaran aplikasi (format UUID, misalnya,
0fc279f9-fe30-41be-97d3-abe1d7681418). Jalur Lengkap API: URL endpoint Microsoft Graph REST API:
graph.microsoft.com/v1.0/auditLogs/signInsEndpoint Autentikasi API: Endpoint Autentikasi Microsoft Active Directory:
login.microsoftonline.com
Advanced Options:
- Nama Feed: Nilai yang telah diisi otomatis yang mengidentifikasi feed.
- Jenis Sumber: API pihak ketiga (mekanisme untuk mengumpulkan log ke Google SecOps).
- Namespace aset: Namespace aset yang akan dikaitkan dengan feed.
- Label Penyerapan: Label akan ditambahkan ke semua peristiwa dari feed ini.
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Endpoint regional
Untuk deployment Microsoft Entra ID di cloud kedaulatan, gunakan endpoint regional yang sesuai:
| Lingkungan Cloud | Jalur Lengkap API | Endpoint Autentikasi API |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/signIns |
login.microsoftonline.com |
| L4 Pemerintah AS | graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| Pemerintah AS L5 (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| China (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns |
login.chinacloudapi.cn |
Tabel Pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
CertSerialNumber |
about.artifact.last_https_certificate.serial_number |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.location.city |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.location.country_or_region |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.location.state |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.user.department |
Digabung |
modifiedProperty.newValue |
about.user.email_addresses |
Digabung |
modifiedProperty.newValue |
about.user.first_name |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.user.last_name |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.user.phone_numbers |
Digabung |
modifiedProperty.newValue |
about.user.product_object_id |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.user.title |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.user.user_display_name |
Dipetakan secara langsung |
modifiedProperty.newValue |
about.user.userid |
Dipetakan secara langsung |
C_DeviceId_label |
additional.fields |
Digabung |
C_Iat_label |
additional.fields |
Digabung |
C_Idtyp_label |
additional.fields |
Digabung |
C_Sid_label |
additional.fields |
Digabung |
CorrelationId_label |
additional.fields |
Digabung |
CrossTenantAccessType_label |
additional.fields |
Digabung |
ImpersonationLevel_label |
additional.fields |
Digabung |
KeyLength_label |
additional.fields |
Digabung |
aadtenant_label |
additional.fields |
Digabung |
additionalDetails_label |
additional.fields |
Digabung |
additional_crossTenantAccessType |
additional.fields |
Digabung |
additional_detail_label |
additional.fields |
Digabung |
additional_detectedDateTime |
additional.fields |
Digabung |
additional_detectionTimingType |
additional.fields |
Digabung |
additional_durationMs |
additional.fields |
Digabung |
additional_fields |
additional.fields |
Digabung |
additional_isDeleted |
additional.fields |
Digabung |
additional_isGuest |
additional.fields |
Digabung |
additional_isProcessing |
additional.fields |
Digabung |
additional_lastUpdatedDateTime |
additional.fields |
Digabung |
additional_resultSignature |
additional.fields |
Digabung |
additional_source |
additional.fields |
Digabung |
additional_tokenIssuerName |
additional.fields |
Digabung |
additional_tokenIssuerType |
additional.fields |
Digabung |
additional_userType |
additional.fields |
Digabung |
altitude_loc |
additional.fields |
Digabung |
appServicePrincipalId_label |
additional.fields |
Digabung |
atContentH_label |
additional.fields |
Digabung |
atContentP_label |
additional.fields |
Digabung |
auth_detail_label |
additional.fields |
Digabung |
auth_id_label |
additional.fields |
Digabung |
authentication |
additional.fields |
Digabung |
authenticationDetail_label |
additional.fields |
Digabung |
authenticationProtocol_label |
additional.fields |
Digabung |
authentication_app_device_details_label |
additional.fields |
Digabung |
authentication_requirement_label |
additional.fields |
Digabung |
auto_label |
additional.fields |
Digabung |
autonomousSystemNumber_label |
additional.fields |
Digabung |
cert_issuer_name_label |
additional.fields |
Digabung |
cert_thumbprint_label |
additional.fields |
Digabung |
clientCredentialType_label |
additional.fields |
Digabung |
client_credential_type |
additional.fields |
Digabung |
client_credential_type_label |
additional.fields |
Digabung |
conditionalAccessStatus_label |
additional.fields |
Digabung |
cribl_pipe_label |
additional.fields |
Digabung |
crossTenantAccessType_label |
additional.fields |
Digabung |
cross_tenant_access_type_label |
additional.fields |
Digabung |
domain_hint_present_label |
additional.fields |
Digabung |
durationMs_label |
additional.fields |
Digabung |
error_number_label |
additional.fields |
Digabung |
federated_credential_id_label |
additional.fields |
Digabung |
flaggedForReview_label |
additional.fields |
Digabung |
flagged_for_review_label |
additional.fields |
Digabung |
hometenant_label |
additional.fields |
Digabung |
incomingTokenType_label |
additional.fields |
Digabung |
incoming_token_type_label |
additional.fields |
Digabung |
isTenantRestricted_label |
additional.fields |
Digabung |
isThroughGlobalSecureAccess_label |
additional.fields |
Digabung |
is_interactive_label |
additional.fields |
Digabung |
is_tenant_restricted_label |
additional.fields |
Digabung |
latitude_label |
additional.fields |
Digabung |
login_hint_present_label |
additional.fields |
Digabung |
longitude_label |
additional.fields |
Digabung |
mfa_details_label |
additional.fields |
Digabung |
name_list |
additional.fields |
Digabung |
networkName_label |
additional.fields |
Digabung |
networkType_additional_fields |
additional.fields |
Digabung |
networkType_label |
additional.fields |
Digabung |
network_location_label |
additional.fields |
Digabung |
network_names_additional_fields |
additional.fields |
Digabung |
originalRequestId_label |
additional.fields |
Digabung |
originalTransferMethod_label |
additional.fields |
Digabung |
original_transfer_method_label |
additional.fields |
Digabung |
processing_time_in_milliseconds_label |
additional.fields |
Digabung |
properties_incomingTokenType |
additional.fields |
Digabung |
properties_isInteractive |
additional.fields |
Digabung |
properties_location_geoCoordinates_altitude |
additional.fields |
Digabung |
properties_processingTimeInMilliseconds |
additional.fields |
Digabung |
properties_rngcStatus |
additional.fields |
Digabung |
proxy_restriction_target_tenant_name_label |
additional.fields |
Digabung |
prp_networkType_additional_fields |
additional.fields |
Digabung |
prp_network_names_additional_fields |
additional.fields |
Digabung |
ram_recommended_action_label |
additional.fields |
Digabung |
ram_recommender_label |
additional.fields |
Digabung |
record_properties_id_label |
additional.fields |
Digabung |
resultReason_label |
additional.fields |
Digabung |
resultType_label |
additional.fields |
Digabung |
resultstatus_label |
additional.fields |
Digabung |
rngcStatus_label |
additional.fields |
Digabung |
service_principal_credential_key_id_label |
additional.fields |
Digabung |
service_principal_credential_thumbprint_label |
additional.fields |
Digabung |
service_principal_name_label |
additional.fields |
Digabung |
signInActivityId_label |
additional.fields |
Digabung |
signInSessionStatusCode_label |
additional.fields |
Digabung |
signInSessionStatus_label |
additional.fields |
Digabung |
signInTokenProtectionStatus_label |
additional.fields |
Digabung |
sign_in_identifier_type_label |
additional.fields |
Digabung |
sign_in_token_protection_status_label |
additional.fields |
Digabung |
ssoExtensionVersion_label |
additional.fields |
Digabung |
status_additionalDetails_label |
additional.fields |
Digabung |
tokenIssuedAt_label |
additional.fields |
Digabung |
tokenIssuerType_label |
additional.fields |
Digabung |
token_issuer_name_label |
additional.fields |
Digabung |
token_issuer_type_label |
additional.fields |
Digabung |
token_protection_status_details_label |
additional.fields |
Digabung |
token_protection_status_details_signInSessionStatus_label |
additional.fields |
Digabung |
type_list |
additional.fields |
Digabung |
uniqueTokenIdentifier_label |
additional.fields |
Digabung |
unique_token_identifier_label |
additional.fields |
Digabung |
userType_label |
additional.fields |
Digabung |
user_type_label |
additional.fields |
Digabung |
wids_label |
additional.fields |
Digabung |
workload_label |
additional.fields |
Digabung |
LogonType |
extensions.auth.auth_details |
Dipetakan secara langsung |
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed |
extensions.auth.auth_details |
Dipetakan secara langsung |
properties_clientAuthMethod |
extensions.auth.auth_details |
Dipetakan secara langsung |
record_properties_clientAuthMethod |
extensions.auth.auth_details |
Dipetakan secara langsung |
auth_mechanism |
extensions.auth.mechanism |
Digabung |
ext_mech |
extensions.auth.mechanism |
Digabung |
mechanism |
extensions.auth.mechanism |
Digabung |
operationName |
extensions.auth.type |
Dipetakan: Sign-in activity → SSO |
record_operationName |
extensions.auth.type |
Dipetakan: Sign-in activity → AUTHTYPE_UNSPECIFIED |
category |
metadata.description |
Dipetakan secara langsung |
record_category |
metadata.description |
Dipetakan secara langsung |
CreationTime |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ss |
activityDateTime |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
date |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ss.SSSZ |
record_CreatedDateTime |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
record_time |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
when |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-dd HH:mm:ss |
category |
metadata.event_type |
Dipetakan: (?i)AccountManagement → USER_CHANGE_PERMISSIONS |
event_type |
metadata.event_type |
Dipetakan secara langsung |
has_principal |
metadata.event_type |
Dipetakan: true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
Dipetakan: true → USER_UNCATEGORIZED |
has_resource |
metadata.event_type |
Dipetakan: true → USER_RESOURCE_ACCESS |
has_target |
metadata.event_type |
Dipetakan: true → NETWORK_CONNECTION |
has_target_user |
metadata.event_type |
Dipetakan: true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN |
record_tenantId |
metadata.product_deployment_id |
Dipetakan secara langsung |
tenantId |
metadata.product_deployment_id |
Dipetakan secara langsung |
Operation |
metadata.product_event_type |
Dipetakan secara langsung |
activityDisplayName |
metadata.product_event_type |
Dipetakan secara langsung |
operationName |
metadata.product_event_type |
Dipetakan secara langsung |
record_OperationName |
metadata.product_event_type |
Dipetakan secara langsung |
record_operationName |
metadata.product_event_type |
Dipetakan secara langsung |
type |
metadata.product_event_type |
Dipetakan secara langsung |
EventRecordID |
metadata.product_log_id |
Dipetakan secara langsung |
Id |
metadata.product_log_id |
Dipetakan secara langsung |
id |
metadata.product_log_id |
Dipetakan secara langsung |
properties.id |
metadata.product_log_id |
Dipetakan secara langsung |
record_Id |
metadata.product_log_id |
Dipetakan secara langsung |
record_correlationId |
metadata.product_log_id |
Dipetakan secara langsung |
Version |
metadata.product_version |
Dipetakan secara langsung |
operationVersion |
metadata.product_version |
Dipetakan secara langsung |
record_operationVersion |
metadata.product_version |
Dipetakan secara langsung |
properties.SignInBondData.ProtocolDetails.Protocol |
network.application_protocol |
Dipetakan secara langsung |
properties_requestMethod |
network.http.method |
Dipetakan secara langsung |
record_properties_requestMethod |
network.http.method |
Dipetakan secara langsung |
browser |
network.http.parsed_user_agent |
Dipetakan secara langsung |
deviceDetail.browser |
network.http.parsed_user_agent |
Dipetakan secara langsung |
properties.deviceDetail.browser |
network.http.parsed_user_agent |
Dipetakan secara langsung |
properties.userAgent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
record_UserAgent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
record_properties_userAgent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
userAgent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
user_agent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
value |
network.http.parsed_user_agent |
Dipetakan secara langsung |
value1 |
network.http.parsed_user_agent |
Diganti nama/dipetakan |
properties_requestUri |
network.http.referral_url |
Dipetakan secara langsung |
record_properties_requestUri |
network.http.referral_url |
Dipetakan secara langsung |
properties_responseStatusCode |
network.http.response_code |
Dipetakan secara langsung |
record_properties_responseStatusCode |
network.http.response_code |
Dipetakan secara langsung |
browser |
network.http.user_agent |
Dipetakan secara langsung |
deviceDetail.browser |
network.http.user_agent |
Dipetakan secara langsung |
properties.deviceDetail.browser |
network.http.user_agent |
Dipetakan secara langsung |
properties.userAgent |
network.http.user_agent |
Dipetakan secara langsung |
record_UserAgent |
network.http.user_agent |
Dipetakan secara langsung |
record_properties_userAgent |
network.http.user_agent |
Dipetakan secara langsung |
userAgent |
network.http.user_agent |
Dipetakan secara langsung |
user_agent |
network.http.user_agent |
Dipetakan secara langsung |
value |
network.http.user_agent |
Dipetakan secara langsung |
value1 |
network.http.user_agent |
Dipetakan secara langsung |
properties_responseSizeBytes |
network.received_bytes |
Dipetakan secara langsung |
record_properties_responseSizeBytes |
network.received_bytes |
Dipetakan secara langsung |
originalRequestId |
network.session_id |
Dipetakan secara langsung |
properties.originalRequestId |
network.session_id |
Dipetakan secara langsung |
properties.sessionId |
network.session_id |
Dipetakan secara langsung |
record_OriginalRequestId |
network.session_id |
Dipetakan secara langsung |
record_properties_sessionId |
network.session_id |
Dipetakan secara langsung |
sessionId |
network.session_id |
Dipetakan secara langsung |
value |
network.session_id |
Dipetakan secara langsung |
loggedByService |
observer.application |
Dipetakan secara langsung |
properties.loggedByService |
observer.application |
Dipetakan secara langsung |
SubjectDomainName |
principal.administrative_domain |
Dipetakan secara langsung |
domain |
principal.administrative_domain |
Dipetakan secara langsung |
initiatedBy_app_displayName |
principal.application |
Dipetakan secara langsung |
record_ClientAppUsed |
principal.application |
Dipetakan secara langsung |
deviceId |
principal.asset.asset_id |
Dipetakan secara langsung |
properties_deviceDetail_deviceId |
principal.asset.asset_id |
Dipetakan secara langsung |
record_DeviceDetail_deviceId |
principal.asset.asset_id |
Dipetakan secara langsung |
record_properties_C_DeviceId |
principal.asset.asset_id |
Dipetakan secara langsung |
record_properties_deviceDetail_deviceId |
principal.asset.asset_id |
Dipetakan secara langsung |
additional_fields |
principal.asset.attribute.labels |
Digabung |
device_trust_type_label |
principal.asset.attribute.labels |
Digabung |
isManaged_label |
principal.asset.attribute.labels |
Digabung |
is_managed_label |
principal.asset.attribute.labels |
Digabung |
trustType_label |
principal.asset.attribute.labels |
Digabung |
deviceDetail.displayName |
principal.asset.hostname |
Dipetakan secara langsung |
displayName |
principal.asset.hostname |
Dipetakan secara langsung |
properties.deviceDetail.displayName |
principal.asset.hostname |
Dipetakan secara langsung |
ActorIpAddress |
principal.asset.ip |
Digabung |
IpAddress |
principal.asset.ip |
Digabung |
SourceIpAddress |
principal.asset.ip |
Digabung |
initiatedBy.user.ipAddress |
principal.asset.ip |
Digabung |
principal_ip |
principal.asset.ip |
Digabung |
properties.initiatedBy.user.ipAddress |
principal.asset.ip |
Digabung |
properties_ip_address |
principal.asset.ip |
Digabung |
record.IPAddress |
principal.asset.ip |
Digabung |
record_callerIpAddress |
principal.asset.ip |
Digabung |
deviceId |
principal.asset_id |
Dipetakan secara langsung |
record_DeviceDetail_deviceId |
principal.asset_id |
Dipetakan secara langsung |
record_properties_deviceDetail_deviceId |
principal.asset_id |
Dipetakan secara langsung |
value |
principal.asset_id |
Dipetakan secara langsung |
deviceDetail.displayName |
principal.hostname |
Dipetakan secara langsung |
displayName |
principal.hostname |
Dipetakan secara langsung |
properties.deviceDetail.displayName |
principal.hostname |
Dipetakan secara langsung |
ActorIpAddress |
principal.ip |
Digabung |
IpAddress |
principal.ip |
Digabung |
SourceIpAddress |
principal.ip |
Digabung |
initiatedBy.user.ipAddress |
principal.ip |
Digabung |
principal_ip |
principal.ip |
Digabung |
properties.initiatedBy.user.ipAddress |
principal.ip |
Digabung |
properties_ip_address |
principal.ip |
Digabung |
record_IPAddress |
principal.ip |
Digabung |
record_callerIpAddress |
principal.ip |
Digabung |
location_city |
principal.location.city |
Dipetakan secara langsung |
record_properties_location_city |
principal.location.city |
Dipetakan secara langsung |
location_countryOrRegion |
principal.location.country_or_region |
Dipetakan secara langsung |
properties.tenantGeo |
principal.location.country_or_region |
Dipetakan secara langsung |
record_properties_location_countryOrRegion |
principal.location.country_or_region |
Dipetakan secara langsung |
location_name |
principal.location.name |
Dipetakan secara langsung |
record_location |
principal.location.name |
Dipetakan secara langsung |
location_geo_latitude |
principal.location.region_coordinates.latitude |
Dipetakan secara langsung |
record_LocationDetails_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Dipetakan secara langsung |
record_properties_location_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Dipetakan secara langsung |
location_geo_longitude |
principal.location.region_coordinates.longitude |
Dipetakan secara langsung |
record_LocationDetails_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Dipetakan secara langsung |
record_properties_location_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Dipetakan secara langsung |
location_state |
principal.location.state |
Dipetakan secara langsung |
record_properties_location_state |
principal.location.state |
Dipetakan secara langsung |
operatingSystem |
principal.platform |
Dipetakan: Win → WINDOWS, Mac → MAC, Lin → LINUX |
properties_deviceDetail_operatingSystem |
principal.platform |
Dipetakan: Win → WINDOWS, Mac → MAC, Lin → LINUX |
record_properties_deviceDetail_operatingSystem |
principal.platform |
Dipetakan: Win → WINDOWS, Mac → MAC, Lin → LINUX |
operatingSystem |
principal.platform_version |
Dipetakan secara langsung |
properties_deviceDetail_operatingSystem |
principal.platform_version |
Dipetakan secara langsung |
record_properties_deviceDetail_operatingSystem |
principal.platform_version |
Dipetakan secara langsung |
IpPort |
principal.port |
Dipetakan secara langsung |
CallerProcessName |
principal.process.file.full_path |
Dipetakan secara langsung |
CallerProcessId |
principal.process.pid |
Dipetakan secara langsung |
actor_label |
principal.resource.attribute.labels |
Digabung |
actor_type_label |
principal.resource.attribute.labels |
Digabung |
autonomousSystemNumber_label |
principal.resource.attribute.labels |
Digabung |
autonomous_system_number_label |
principal.resource.attribute.labels |
Digabung |
clientRequestId_label |
principal.resource.attribute.labels |
Digabung |
displayName |
principal.resource.attribute.labels |
Dipetakan: (?i)(iphone.*) → displayName_label |
displayName_label |
principal.resource.attribute.labels |
Digabung |
ip_address_from_resource_provider_label |
principal.resource.attribute.labels |
Digabung |
properties_label |
principal.resource.attribute.labels |
Digabung |
subject_logon_id_label |
principal.resource.attribute.labels |
Digabung |
record_properties_resourceDisplayName |
principal.resource.name |
Dipetakan secara langsung |
ObjectId |
principal.resource.product_object_id |
Dipetakan secara langsung |
OrganizationId |
principal.resource.product_object_id |
Dipetakan secara langsung |
initializedBy_app_servicePrincipalId |
principal.resource.product_object_id |
Dipetakan secara langsung |
record_properties_UserPrincipalObjectID |
principal.resource.product_object_id |
Dipetakan secara langsung |
userType_label |
principal.user.attribute.labels |
Digabung |
user_key_label |
principal.user.attribute.labels |
Digabung |
role_to_merge |
principal.user.attribute.roles |
Digabung |
roles_to_merge |
principal.user.attribute.roles |
Digabung |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Digabung |
operationName |
principal.user.email_addresses |
Dipetakan: Add member to group → properties.initiatedBy.user.userPrincipalName |
properties.SignInBondData.DisplayDetails.AttemptedUsername |
principal.user.email_addresses |
Digabung |
properties.initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Digabung |
record_UserPrincipalName |
principal.user.email_addresses |
Digabung |
mfaDetail.authDetail |
principal.user.phone_numbers |
Digabung |
properties.mfaDetail.authDetail |
principal.user.phone_numbers |
Digabung |
properties.appId |
principal.user.product_object_id |
Dipetakan secara langsung |
identity |
principal.user.user_display_name |
Dipetakan secara langsung |
initiatedBy.user.displayName |
principal.user.user_display_name |
Dipetakan secara langsung |
properties.initiatedBy.app.displayName |
principal.user.user_display_name |
Dipetakan secara langsung |
properties.initiatedBy.user.displayName |
principal.user.user_display_name |
Dipetakan secara langsung |
properties.userDisplayName |
principal.user.user_display_name |
Diganti nama/dipetakan |
record_UserDisplayName |
principal.user.user_display_name |
Dipetakan secara langsung |
record_properties_deviceDetail_displayName |
principal.user.user_display_name |
Dipetakan secara langsung |
userDisplayName |
principal.user.user_display_name |
Dipetakan secara langsung |
value |
principal.user.user_display_name |
Dipetakan secara langsung |
SubjectUserName |
principal.user.userid |
Dipetakan secara langsung |
UserId |
principal.user.userid |
Dipetakan secara langsung |
first_user_id |
principal.user.userid |
Dipetakan secara langsung |
initiatedBy.user.id |
principal.user.userid |
Dipetakan secara langsung |
properties.initiatedBy.user.userPrincipalName |
principal.user.userid |
Dipetakan secara langsung |
properties.userPrincipalName |
principal.user.userid |
Dipetakan secara langsung |
record_SignInIdentifier |
principal.user.userid |
Dipetakan secara langsung |
record_UserId |
principal.user.userid |
Dipetakan secara langsung |
record_properties_servicePrincipalId |
principal.user.userid |
Dipetakan secara langsung |
SubjectUserSid |
principal.user.windows_sid |
Dipetakan secara langsung |
properties.initiatedBy.user.id |
principal.user.windows_sid |
Dipetakan secara langsung |
auth_sec_res |
security_result |
Digabung |
sec_res |
security_result |
Digabung |
sr_result |
security_result |
Digabung |
AuthenticationPackageName |
security_result.about.resource.name |
Dipetakan secara langsung |
action |
security_result.action |
Digabung |
errorCode |
security_result.action |
Dipetakan: 0 → action |
operationName |
security_result.action |
Dipetakan: Sign-in activity → action, Add member to group → action |
properties_status_errorCode |
security_result.action |
Dipetakan: 0 → action |
record_properties_status_errorCode |
security_result.action |
Dipetakan: 0 → action |
record_resultType |
security_result.action |
Dipetakan: 0 → action |
result |
security_result.action |
Dipetakan: success → action |
resultType |
security_result.action |
Dipetakan: 0 → action |
operationType |
security_result.action_details |
Dipetakan secara langsung |
properties.result |
security_result.action_details |
Dipetakan secara langsung |
Category |
security_result.category |
Digabung |
operationName |
security_result.category |
Dipetakan: Sign-in activity → Category |
properties.category |
security_result.category_details |
Digabung |
failureReason |
security_result.description |
Dipetakan secara langsung |
operationName |
security_result.description |
Dipetakan: Add member to group → Group membership modified |
resultDescription |
security_result.description |
Dipetakan secara langsung |
AuthenticationProtocol_label |
security_result.detection_fields |
Digabung |
NewSd_label |
security_result.detection_fields |
Digabung |
OldSd_label |
security_result.detection_fields |
Digabung |
agent_agentType_label |
security_result.detection_fields |
Digabung |
apiVersion_label |
security_result.detection_fields |
Digabung |
associated_admin_units_label |
security_result.detection_fields |
Digabung |
auth_label |
security_result.detection_fields |
Digabung |
authenticationContextClassReference_detail_label |
security_result.detection_fields |
Digabung |
authenticationContextClassReference_id_label |
security_result.detection_fields |
Digabung |
authenticationProcessingDetails_label |
security_result.detection_fields |
Digabung |
authenticationProtocol_label |
security_result.detection_fields |
Digabung |
correlationId_label |
security_result.detection_fields |
Digabung |
correlationId_label2 |
security_result.detection_fields |
Digabung |
correlationId_label3 |
security_result.detection_fields |
Digabung |
detail_label |
security_result.detection_fields |
Digabung |
detection_ActorContextId |
security_result.detection_fields |
Digabung |
detection_ApplicationId |
security_result.detection_fields |
Digabung |
detection_InterSystemsId |
security_result.detection_fields |
Digabung |
detection_IntraSystemId |
security_result.detection_fields |
Digabung |
device_property_label |
security_result.detection_fields |
Digabung |
error_code_label |
security_result.detection_fields |
Digabung |
expirationRequirement_label |
security_result.detection_fields |
Digabung |
extended_property_label |
security_result.detection_fields |
Digabung |
logon_guid_label |
security_result.detection_fields |
Digabung |
method_label |
security_result.detection_fields |
Digabung |
modified_property_label |
security_result.detection_fields |
Digabung |
name_label |
security_result.detection_fields |
Digabung |
namespace_label |
security_result.detection_fields |
Digabung |
network_type_label |
security_result.detection_fields |
Digabung |
prop_risk_event_label |
security_result.detection_fields |
Digabung |
prop_risk_event_v2_label |
security_result.detection_fields |
Digabung |
properties.status.errorCode_label |
security_result.detection_fields |
Digabung |
protocol_label |
security_result.detection_fields |
Digabung |
record_type_label |
security_result.detection_fields |
Digabung |
requestId_label |
security_result.detection_fields |
Digabung |
requirement_provider_label |
security_result.detection_fields |
Digabung |
riskDetail_label |
security_result.detection_fields |
Digabung |
riskEventType_label |
security_result.detection_fields |
Digabung |
riskEventTypes_label |
security_result.detection_fields |
Digabung |
riskLastUpdatedDateTime_label |
security_result.detection_fields |
Digabung |
riskLevelAggregated_label |
security_result.detection_fields |
Digabung |
riskLevelDuringSignIn_label |
security_result.detection_fields |
Digabung |
riskLevel_label |
security_result.detection_fields |
Digabung |
riskState_label |
security_result.detection_fields |
Digabung |
riskType_label |
security_result.detection_fields |
Digabung |
risk_event_label |
security_result.detection_fields |
Digabung |
risk_event_label_v2 |
security_result.detection_fields |
Digabung |
risk_level_aggregated_label |
security_result.detection_fields |
Digabung |
risk_level_during_sign_in_label |
security_result.detection_fields |
Digabung |
scopes_label |
security_result.detection_fields |
Digabung |
signInSessionStatus_label |
security_result.detection_fields |
Digabung |
status_label |
security_result.detection_fields |
Digabung |
step_date_label |
security_result.detection_fields |
Digabung |
step_detail_label |
security_result.detection_fields |
Digabung |
step_requirement_label |
security_result.detection_fields |
Digabung |
support_ticket_id_label |
security_result.detection_fields |
Digabung |
target_displayName_label |
security_result.detection_fields |
Digabung |
target_label |
security_result.detection_fields |
Digabung |
target_type |
security_result.detection_fields |
Dipetakan: Policy → target_displayName_label, Policy → target_label, Policy → `modifi... |
ticket_encryption_type_label |
security_result.detection_fields |
Digabung |
ticket_options_label |
security_result.detection_fields |
Digabung |
transmitted_services_label |
security_result.detection_fields |
Digabung |
operationName |
security_result.priority |
Dipetakan: Sign-in activity → MEDIUM_PRIORITY |
additional_fields |
security_result.rule_labels |
Digabung |
isCompliant_label |
security_result.rule_labels |
Digabung |
is_compliant_label |
security_result.rule_labels |
Digabung |
level |
security_result.severity |
Dipetakan: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
operationName |
security_result.severity |
Dipetakan: Sign-in activity → ERROR |
record_Level |
security_result.severity |
Dipetakan: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
record_level |
security_result.severity |
Dipetakan: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
level |
security_result.severity_details |
Dipetakan secara langsung |
record_Level |
security_result.severity_details |
Dipetakan secara langsung |
record_level |
security_result.severity_details |
Dipetakan secara langsung |
AzureActiveDirectoryEventType |
security_result.summary |
Dipetakan: 0 → Account Logon, 1 → Azure Application AuditEvent |
activityDisplayName |
security_result.summary |
Dipetakan secara langsung |
errorCode |
security_result.summary |
Dipetakan: 0 → Successful login occurred |
operationName |
security_result.summary |
Dipetakan: Sign-in activity → Successful login occurred, Sign-in activity → `Failed login... |
properties.activity |
security_result.summary |
Dipetakan secara langsung |
properties.activityDisplayName |
security_result.summary |
Dipetakan secara langsung |
properties.result |
security_result.summary |
Dipetakan secara langsung |
properties_status_errorCode |
security_result.summary |
Dipetakan: 0 → Successful login occurred |
record_properties_status_errorCode |
security_result.summary |
Dipetakan: 0 → Successful login occurred |
record_resultType |
security_result.summary |
Dipetakan: 0 → Successful login occurred |
resultType |
security_result.summary |
Dipetakan: 0 → Successful login occurred |
TargetDomainName |
target.administrative_domain |
Dipetakan secara langsung |
ServiceName |
target.application |
Dipetakan secara langsung |
properties.appDisplayName |
target.application |
Dipetakan secara langsung |
record_AppDisplayName |
target.application |
Dipetakan secara langsung |
record_properties_appDisplayName |
target.application |
Dipetakan secara langsung |
record_AppId |
target.asset.asset_id |
Dipetakan secara langsung |
modified_property_label |
target.asset.attribute.labels |
Digabung |
target_displayName_label |
target.asset.attribute.labels |
Digabung |
target_label |
target.asset.attribute.labels |
Digabung |
target_type |
target.asset.attribute.labels |
Dipetakan: Device → target_displayName_label, Device → target_label, Device → `modifi... |
WorkstationName |
target.asset.hostname |
Dipetakan secara langsung |
authenticationDetail.value |
target.asset.hostname |
Dipetakan secara langsung |
ClientIP |
target.asset.ip |
Digabung |
modifiedProperty.newValue |
target.group.group_display_name |
Dipetakan secara langsung |
modifiedProperty.newValue |
target.group.product_object_id |
Dipetakan secara langsung |
properties.targetResources.modifiedProperties.0.newValue |
target.group.product_object_id |
Dipetakan secara langsung |
WorkstationName |
target.hostname |
Dipetakan secara langsung |
authenticationDetail.value |
target.hostname |
Dipetakan secara langsung |
ClientIP |
target.ip |
Digabung |
ip |
target.ip |
Digabung |
properties_regionScope |
target.location.country_or_region |
Dipetakan secara langsung |
record_properties_UDI_RequiredFields_RegionScope |
target.location.country_or_region |
Dipetakan secara langsung |
record_properties_location |
target.location.name |
Dipetakan secara langsung |
ProcessName |
target.process.file.full_path |
Dipetakan secara langsung |
LogonProcessName |
target.process.file.names |
Digabung |
ProcessId |
target.process.pid |
Dipetakan secara langsung |
__UDI_RequiredFields_EventTime |
target.resource.attribute.labels |
Digabung |
__UDI_RequiredFields_TenantId |
target.resource.attribute.labels |
Digabung |
__UDI_RequiredFields_UniqueId |
target.resource.attribute.labels |
Digabung |
_label |
target.resource.attribute.labels |
Digabung |
add_label |
target.resource.attribute.labels |
Digabung |
additional_homeTenantId |
target.resource.attribute.labels |
Digabung |
additional_resourceServicePrincipalId |
target.resource.attribute.labels |
Digabung |
app_owner_tenant_id_label |
target.resource.attribute.labels |
Digabung |
conditionalAccessStatus |
target.resource.attribute.labels |
Digabung |
detection_TargetContextId |
target.resource.attribute.labels |
Digabung |
handleId |
target.resource.attribute.labels |
Digabung |
homeTenantId_label |
target.resource.attribute.labels |
Digabung |
homeTenantName_label |
target.resource.attribute.labels |
Digabung |
home_tenant_id_label |
target.resource.attribute.labels |
Digabung |
home_tenant_name_label |
target.resource.attribute.labels |
Digabung |
internal_workspace_label |
target.resource.attribute.labels |
Digabung |
item_id_label |
target.resource.attribute.labels |
Digabung |
label |
target.resource.attribute.labels |
Digabung |
lmPackageNameLabel_label |
target.resource.attribute.labels |
Digabung |
modified_property_label |
target.resource.attribute.labels |
Digabung |
objectServer |
target.resource.attribute.labels |
Digabung |
old_label |
target.resource.attribute.labels |
Digabung |
operationId_label |
target.resource.attribute.labels |
Digabung |
operationName |
target.resource.attribute.labels |
Dipetakan: Add member to group → add_label |
operationType_label |
target.resource.attribute.labels |
Digabung |
properties_resourceTenantId_label |
target.resource.attribute.labels |
Digabung |
record_properties_appId_label |
target.resource.attribute.labels |
Digabung |
requestId_label |
target.resource.attribute.labels |
Digabung |
resourceOwnerTenantId_label |
target.resource.attribute.labels |
Digabung |
resource_display_name_label |
target.resource.attribute.labels |
Digabung |
resource_group_label |
target.resource.attribute.labels |
Digabung |
resource_id_label |
target.resource.attribute.labels |
Digabung |
resource_identity_label |
target.resource.attribute.labels |
Digabung |
resource_label |
target.resource.attribute.labels |
Digabung |
resource_owner_tenant_id_label |
target.resource.attribute.labels |
Digabung |
resource_service_principal_id_label |
target.resource.attribute.labels |
Digabung |
resource_tenant_id_label |
target.resource.attribute.labels |
Digabung |
resultSignature_label |
target.resource.attribute.labels |
Digabung |
resultSignature_label1 |
target.resource.attribute.labels |
Digabung |
service_principal_id_label |
target.resource.attribute.labels |
Digabung |
source_label |
target.resource.attribute.labels |
Digabung |
target_displayName_label |
target.resource.attribute.labels |
Digabung |
target_label |
target.resource.attribute.labels |
Digabung |
target_logon_id_label |
target.resource.attribute.labels |
Digabung |
target_type_label |
target.resource.attribute.labels |
Digabung |
temp_resourceId |
target.resource.attribute.labels |
Digabung |
tenant_id_label |
target.resource.attribute.labels |
Digabung |
tokenIssuerType_label |
target.resource.attribute.labels |
Digabung |
uniqueTokenIdentifier_label |
target.resource.attribute.labels |
Digabung |
user_type_label |
target.resource.attribute.labels |
Digabung |
ObjectName |
target.resource.name |
Dipetakan secara langsung |
properties.SignInBondData.DisplayDetails.ResourceDisplayName |
target.resource.name |
Dipetakan secara langsung |
properties.resourceDisplayName |
target.resource.name |
Diganti nama/dipetakan |
resourceDisplayName |
target.resource.name |
Diganti nama/dipetakan |
field.newValue |
target.resource.product_object_id |
Dipetakan secara langsung |
record_resourceId |
target.resource.product_object_id |
Dipetakan secara langsung |
resourceId |
target.resource.product_object_id |
Dipetakan secara langsung |
ObjectType |
target.resource.resource_subtype |
Dipetakan secara langsung |
target.type |
target.resource.type |
Dipetakan secara langsung |
%{ServiceSid} |
target.resource.user.windows_sid |
Digabung |
record_properties_identityProvider |
target.url |
Dipetakan secara langsung |
value |
target.url |
Dipetakan secara langsung |
modified_property_label |
target.user.attribute.labels |
Digabung |
target_label |
target.user.attribute.labels |
Digabung |
target_type |
target.user.attribute.labels |
Dipetakan: User → target_label, User → modified_property_label |
user_display_name_label |
target.user.attribute.labels |
Digabung |
record_properties_userPrincipalName |
target.user.email_addresses |
Dipetakan: ^.+@.+$ → record_properties_userPrincipalName |
target_displayName |
target.user.email_addresses |
Dipetakan: ^.+@.+$ → target_displayName |
target_userPrincipalName |
target.user.email_addresses |
Dipetakan: ^.+@.+$ → target_userPrincipalName |
userPrincipalName |
target.user.email_addresses |
Dipetakan: ^.+@.+$ → userPrincipalName |
groupInfo |
target.user.group_identifiers |
Digabung |
operationName |
target.user.group_identifiers |
Dipetakan: Add member to group → groupInfo |
properties.servicePrincipalId |
target.user.product_object_id |
Dipetakan secara langsung |
properties.targetResources.0.id |
target.user.product_object_id |
Dipetakan secara langsung |
properties.userId |
target.user.product_object_id |
Dipetakan secara langsung |
record_properties_userId |
target.user.product_object_id |
Dipetakan secara langsung |
userId |
target.user.product_object_id |
Dipetakan secara langsung |
record_Identity |
target.user.user_display_name |
Dipetakan secara langsung |
record_identity |
target.user.user_display_name |
Dipetakan secara langsung |
targetUser |
target.user.user_display_name |
Dipetakan secara langsung |
target_displayName |
target.user.user_display_name |
Dipetakan secara langsung |
target_userPrincipalName |
target.user.user_display_name |
Dipetakan secara langsung |
TargetUserName |
target.user.userid |
Dipetakan secara langsung |
properties.alternateSignInName |
target.user.userid |
Dipetakan secara langsung |
properties.servicePrincipalName |
target.user.userid |
Dipetakan secara langsung |
properties.userId |
target.user.userid |
Dipetakan secara langsung |
properties.userPrincipalName |
target.user.userid |
Dipetakan secara langsung |
record_AlternateSignInName |
target.user.userid |
Dipetakan secara langsung |
signInIdentifier |
target.user.userid |
Dipetakan secara langsung |
userPrincipalName |
target.user.userid |
Dipetakan secara langsung |
TargetSid |
target.user.windows_sid |
Dipetakan secara langsung |
TargetUserSid |
target.user.windows_sid |
Dipetakan secara langsung |
| T/A | extensions.auth.type |
Konstanta: AUTHTYPE_UNSPECIFIED |
| T/A | metadata.event_type |
Konstanta: STATUS_UPDATE |
| T/A | metadata.product_name |
Konstanta: Azure AD |
| T/A | metadata.vendor_name |
Konstanta: Microsoft |
| T/A | network.http.parsed_user_agent |
Konstanta: parseduseragent |
| T/A | principal.platform |
Konstanta: WINDOWS |
| T/A | security_result.description |
Konstanta: Group membership modified |
| T/A | security_result.priority |
Konstanta: MEDIUM_PRIORITY |
| T/A | security_result.severity |
Konstanta: INFORMATIONAL |
| T/A | security_result.summary |
Konstanta: Successful login occurred |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.