Mengumpulkan log login Microsoft Entra ID

Didukung di:

Dokumen ini menjelaskan cara mengumpulkan log login Microsoft Entra ID (sebelumnya Azure Active Directory) dengan menyiapkan feed Google Security Operations. Anda dapat mengonfigurasi penyerapan menggunakan dua metode: Azure Event Hub (direkomendasikan) atau Third Party API.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Akses istimewa ke portal Microsoft Azure
  • Peran Administrator Keamanan atau Administrator Global di Microsoft Entra ID (diperlukan untuk setelan diagnostik)
  • Untuk metode Third Party API, salah satu peran berikut untuk memberikan izin administrator:
    • Administrator Global: dapat memberikan izin untuk izin apa pun, untuk API apa pun
    • Administrator Peran Istimewa: dapat memberikan izin untuk izin apa pun, untuk API apa pun
    • Administrator Aplikasi Cloud: dapat memberikan izin untuk izin apa pun untuk API apa pun, kecuali peran aplikasi Microsoft Graph (izin aplikasi)

Metode ini melakukan streaming log login Microsoft Entra ID melalui Azure Event Hub menggunakan setelan diagnostik. Google SecOps menyerap log langsung dari Event Hub menggunakan jenis feed Azure Event Hub.

Buat namespace Event Hub

Namespace Event Hub adalah container pengelolaan untuk satu atau beberapa Event Hub.

  1. Di portal Azure, cari Event Hubs.
  2. Klik + Create.
  3. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Langganan Pilih langganan Azure Anda
    Grup resource Pilih yang sudah ada atau buat yang baru
    Nama namespace Masukkan nama unik (misalnya, secops-entraid-signin)
    Location Pilih wilayah yang paling dekat dengan tenant Microsoft Entra Anda
    Tingkatan harga Standar (direkomendasikan untuk produksi)
    Unit throughput Mulai dengan 1, aktifkan Pemompaan otomatis (direkomendasikan)
  4. Klik Review + create.

  5. Tinjau ringkasan, lalu klik Buat.

  6. Tunggu hingga deployment selesai (1-2 menit).

Buat Event Hub

  1. Setelah namespace di-deploy, buka namespace Event Hub.
  2. Di navigasi kiri, pilih Event Hubs di bagian Entitas.
  3. Klik + Event Hub.
  4. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Nama Masukkan nama unik (misalnya, entraid-signin-logs)
    Jumlah partisi 40 (direkomendasikan untuk penskalaan Google SecOps yang optimal)
    Retensi pesan 7 hari (minimum yang direkomendasikan)
    Ambil Dinonaktifkan (tidak diperlukan untuk Google SecOps)
  5. Klik Create.

Mendapatkan string koneksi Event Hub

Google SecOps memerlukan string koneksi untuk melakukan autentikasi ke Event Hub.

  1. Buka namespace Event Hub.
  2. Di navigasi kiri, pilih Kebijakan akses bersama di bagian Setelan.
  3. Klik kebijakan default RootManageSharedAccessKey.
  4. Salin String koneksi - kunci utama.
  5. Simpan string koneksi ini dengan aman.
  • Contoh:

    Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs
    
    Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

Opsi B: String koneksi tingkat Event Hub

  1. Buka Event Hub (bukan namespace).
  2. Di navigasi kiri, pilih Kebijakan akses bersama di bagian Setelan.
  3. Klik + Tambahkan untuk membuat kebijakan baru.
  4. Berikan detail konfigurasi berikut:
    • Nama kebijakan: Masukkan nama deskriptif (misalnya, chronicle-read)
    • Izin: Pilih Dengarkan saja (akses hanya baca)
  5. Klik Create.
  6. Klik kebijakan yang baru dibuat.
  7. Salin String koneksi - kunci utama.
  8. Simpan string koneksi ini dengan aman.

Mengonfigurasi setelan diagnostik Microsoft Entra ID

  1. Login ke pusat admin Microsoft Entra sebagai Administrator Keamanan.
  2. Buka Entra ID > Monitoring & health > Diagnostic settings.
  3. Klik + Tambahkan setelan diagnostik.
  4. Berikan detail konfigurasi berikut:

    • Nama setelan diagnostik: Masukkan nama deskriptif (misalnya, signin-logs-to-eventhub).
    • Di bagian Log, pilih kategori log login yang ingin Anda ekspor:

      • SignInLogs - Login pengguna interaktif.
      • NonInteractiveUserSignInLogs - Login pengguna non-interaktif (direkomendasikan).
      • ServicePrincipalSignInLogs - Login akun utama layanan (opsional).
      • ManagedIdentitySignInLogs - Login identitas terkelola (opsional).
      • ADFSSignInLogs - Log login AD FS (opsional, jika AD FS sedang digunakan).
      • RiskyUsers - Pengguna yang ditandai berisiko oleh Microsoft Entra ID Protection (opsional).
      • UserRiskEvents - Detail peristiwa login berisiko (opsional).
    • Di bagian Detail tujuan, pilih Streaming ke hub peristiwa.

    • Subscription: Pilih langganan yang berisi namespace Event Hub Anda.

    • Event hub namespace: Pilih namespace yang Anda buat (misalnya, secops-entraid-signin).

    • Nama hub peristiwa: Pilih Hub Peristiwa yang Anda buat (misalnya, entraid-signin-logs).

    • Nama kebijakan hub peristiwa: Pilih RootManageSharedAccessKey.

  5. Klik Simpan.

(Opsional) Mengonfigurasi Azure Blob Storage untuk pembuatan titik pemeriksaan

Google SecOps dapat menggunakan Azure Blob Storage untuk menyimpan titik pemeriksaan Event Hub, yang melacak peristiwa mana yang telah diproses. Tindakan ini mencegah penyerapan duplikat jika feed terganggu untuk sementara.

Buat Akun Penyimpanan untuk pembuatan titik pemeriksaan

  1. Di portal Azure, cari Storage accounts.
  2. Klik + Create.
  3. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Langganan Pilih langganan Azure Anda
    Grup resource Gunakan grup resource yang sama dengan Event Hub
    Nama akun penyimpanan Masukkan nama unik (misalnya, secopsaadsignin)
    Region Region yang sama dengan Event Hub
    Performa Standar
    Redundansi LRS (Penyimpanan redundan lokal)
  4. Klik Review + create.

  5. Klik Create.

Buat Blob Container

  1. Buka Akun Penyimpanan yang Anda buat.
  2. Di navigasi kiri, pilih Containers di bagian Data storage.
  3. Klik + Container.
  4. Berikan detail konfigurasi berikut:
    • Nama: Masukkan checkpoints.
    • Tingkat akses publik: Pribadi (tidak ada akses anonim)
  5. Klik Create.

Mendapatkan kredensial Akun Penyimpanan

  1. Di Akun Penyimpanan, pilih Kunci akses di bagian Keamanan + jaringan.
  2. Klik Tampilkan kunci.
  3. Salin dan simpan:
    • Nama akun penyimpanan: Nama akun penyimpanan Anda.
    • Kunci 1: Nilai kunci akses.

(Opsional) Buat grup konsumen khusus

Secara default, Event Hub menyediakan grup konsumen bernama $Default. Untuk lingkungan produksi, sebaiknya buat grup konsumen khusus untuk Google SecOps.

  1. Buka Event Hub (bukan namespace).
  2. Di navigasi kiri, pilih Grup konsumen di bagian Entitas.
  3. Klik + Grup konsumen.
  4. Berikan detail konfigurasi berikut:
    • Nama: Masukkan nama deskriptif (misalnya, chronicle)
  5. Klik Create.

Mengonfigurasi feed di Google SecOps untuk menyerap log login Microsoft Entra ID

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Di halaman berikutnya, klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama untuk feed (misalnya, Microsoft Entra ID Sign-In Logs - Event Hub).
  5. Pilih Microsoft Azure Event Hub sebagai Jenis sumber.
  6. Pilih Microsoft Azure AD sebagai Jenis log.
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    • String koneksi hub peristiwa: Masukkan string koneksi Event Hub yang Anda ambil sebelumnya.

      Jika menggunakan string koneksi tingkat namespace:

      • Pastikan Anda menghapus parameter EntityPath.
      • Anda juga harus memberikan Nama hub peristiwa di kolom berikutnya.

      Jika menggunakan string koneksi tingkat hub peristiwa:

      • Gunakan string koneksi apa adanya (termasuk EntityPath).
      • Kolom Event hub name dapat dibiarkan kosong.

      • Nama hub peristiwa: Masukkan nama Hub Peristiwa (misalnya, entraid-signin-logs).

      Diperlukan jika menggunakan string koneksi tingkat namespace. Opsional jika menggunakan string koneksi tingkat hub acara.

      • Grup konsumen (opsional): Masukkan nama grup konsumen.
      • Kosongkan untuk menggunakan grup konsumen $Default default.
      • Jika Anda membuat grup konsumen khusus, masukkan namanya (misalnya, chronicle).

      • Nama container penyimpanan blob (opsional): Untuk pembuatan titik pemeriksaan, masukkan nama container (misalnya, checkpoints).

      Jika menyediakan penyimpanan blob untuk pembuatan checkpoint:

      • Nama akun penyimpanan Azure: Masukkan nama akun penyimpanan dari konfigurasi pembuatan titik pemeriksaan.
      • Kunci akun penyimpanan Azure: Masukkan kunci akses dari konfigurasi pembuatan titik pemeriksaan.

      • Namespace aset: Namespace aset.

      • Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.

  9. Klik Berikutnya.

  10. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Metode 2: API Pihak Ketiga

Metode ini menggunakan Microsoft Graph API untuk mengambil log login Microsoft Entra ID langsung dari tenant Microsoft Anda.

Mengonfigurasi daftar IP yang diizinkan

Google SecOps memerlukan daftar yang diizinkan untuk jenis log yang menyerap dari API pihak ketiga, jadi tambahkan rentang IP Google di setelan jaringan Microsoft Azure atau kebijakan Akses Bersyarat Anda sebelum membuat feed. Hal ini penting jika sumber data menerapkan batasan berbasis IP. Jika feed menampilkan error 403, pastikan bahwa daftar yang diizinkan diaktifkan di sana. Perhatikan bahwa daftar yang dipublikasikan adalah daftar keluar goog.json semua Google, bukan daftar keluar Google SecOps, dan Google SecOps tidak dapat menjamin bahwa feed berasal dari alamat di wilayah tertentu. Untuk membatasi akses berdasarkan rentang yang lebih sempit, buka tiket dukungan.

Mendapatkan rentang IP Google SecOps

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Catat rentang IP yang ditampilkan di antarmuka pembuatan feed.
  4. Atau, ambil rentang IP secara terprogram menggunakan Feed Management API.

Mengonfigurasi Akses Bersyarat untuk identitas workload (jika diperlukan)

Jika organisasi Anda menggunakan kebijakan Akses Bersyarat yang membatasi akses berdasarkan lokasi:

  1. Di pusat admin Microsoft Entra, buka Protection > Conditional Access > Named locations.
  2. Klik + Lokasi baru.
  3. Berikan detail konfigurasi berikut:
    • Nama: Masukkan Google SecOps IP Ranges.
    • Tandai sebagai lokasi tepercaya: Opsional, berdasarkan kebijakan keamanan Anda.
    • Rentang IP: Tambahkan setiap rentang IP Google SecOps dalam notasi CIDR.
  4. Klik Create.
  5. Buka Conditional Access > Policies.
  6. Untuk kebijakan apa pun yang berlaku untuk identitas workload, konfigurasi pengecualian untuk lokasi bernama Google SecOps IP Ranges atau principal layanan tertentu.

Mengonfigurasi akses API Microsoft Entra ID

Membuat pendaftaran aplikasi

  1. Login ke pusat admin Microsoft Entra atau portal Azure.
  2. Buka Identity > Applications > App registrations.
  3. Klik New registration.
  4. Berikan detail konfigurasi berikut:

    • Name: Masukkan nama deskriptif (misalnya, Google SecOps Sign-In Logs Integration).
    • Jenis akun yang didukung: Pilih Accounts in this organizational directory only (Single tenant).
    • Redirect URI: Biarkan kosong (tidak diperlukan untuk autentikasi principal layanan).
  5. Klik Daftar.

  6. Setelah pendaftaran, salin dan simpan nilai berikut:

    • ID aplikasi (klien)
    • Directory (tenant) ID

Mengonfigurasi izin API

Integrasi ini memerlukan izin aplikasi Microsoft Graph berikut:

  1. Di pendaftaran aplikasi, buka API permissions.
  2. Klik Add a permission.
  3. Pilih Microsoft Graph > Izin aplikasi.
  4. Pilih izin berikut:
    • AuditLog.Read.All: Diperlukan untuk membaca log login.
    • Directory.Read.All: Diperlukan oleh Microsoft Graph API untuk akses log aktivitas login (masalah umum).
    • SecurityEvents.Read.All: Diperlukan oleh Google SecOps.
  5. Opsional: Untuk juga merekam kebijakan Akses Bersyarat yang diterapkan pada setiap login, tambahkan izin baca Akses Bersyarat:
    • Policy.Read.ConditionalAccess: Direkomendasikan (hak istimewa terendah). Memungkinkan feed mengisi kolom appliedConditionalAccessPolicies di setiap catatan login.
  6. Klik Add permissions.
  7. Klik Grant admin consent for [Your Organization].
  8. Pastikan kolom Status menampilkan Diberikan untuk [Organisasi Anda] untuk setiap izin yang Anda tambahkan.
Izin Jenis Deskripsi
AuditLog.Read.All Aplikasi Membaca semua data log audit dan login
Directory.Read.All Aplikasi Membaca data direktori (diperlukan untuk akses API)
SecurityEvents.Read.All Aplikasi Membaca peristiwa keamanan
Policy.Read.ConditionalAccess Aplikasi Opsional. Membaca kebijakan Akses Bersyarat sehingga appliedConditionalAccessPolicies disertakan dalam log login

Buat rahasia klien

  1. Buka Certificates & secrets.
  2. Klik New client secret.
  3. Berikan detail konfigurasi berikut:

    • Description: Masukkan nama deskriptif (misalnya, Google SecOps Feed).
    • Masa berlaku: Pilih periode masa berlaku.
  4. Klik Tambahkan.

  5. Penting: Segera salin Nilai rahasia klien. Nilai ini hanya ditampilkan satu kali dan tidak dapat diambil lagi.

Memverifikasi akses API sebelum membuat feed

Sebelum membuat feed Google SecOps, verifikasi bahwa principal layanan dapat berhasil mengautentikasi dan mengakses Microsoft Graph API.

  • Menguji autentikasi menggunakan PowerShell

    # Replace with your actual values
    $tenantId = "your-tenant-id"
    $clientId = "your-client-id"
    $clientSecret = "your-client-secret"
    
    # Token request parameters (must be lowercase)
    $tokenBody = @{
        grant_type    = "client_credentials"
        client_id     = $clientId
        client_secret = $clientSecret
        scope         = "https://graph.microsoft.com/.default"
    }
    
    # Request access token
    $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token"
    $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded"
    
    if ($tokenResponse.access_token) {
        Write-Host "✓ Successfully obtained access token" -ForegroundColor Green
    
        # Test API call to sign-ins endpoint
        $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1"
        $headers = @{
            Authorization = "Bearer $($tokenResponse.access_token)"
        }
    
        try {
            $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers
            Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green
            Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green
        }
        catch {
            Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red
            Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red
        }
    }
    else {
        Write-Host "✗ Failed to obtain access token" -ForegroundColor Red
    }
    
  • Output yang diharapkan:

    ✓ Successfully obtained access token
    ✓ Successfully accessed sign-ins API
    Sample sign-in log retrieved successfully
    
  • Menguji autentikasi menggunakan curl

    # Replace with your actual values
    TENANT_ID="your-tenant-id"
    CLIENT_ID="your-client-id"
    CLIENT_SECRET="your-client-secret"
    
    # Request access token
    curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -d "grant_type=client_credentials" \
      -d "client_id=$CLIENT_ID" \
      -d "client_secret=$CLIENT_SECRET" \
      -d "scope=https://graph.microsoft.com/.default"
    
    # Test API access
    curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \
      "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
    

Mengonfigurasi feed di Google SecOps untuk menyerap log login Microsoft Entra ID

Menyiapkan feed

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Di halaman berikutnya, klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama untuk feed (misalnya, Microsoft Entra ID Sign-In Logs).
  5. Pilih Third party API sebagai Source type.
  6. Pilih Microsoft Azure AD sebagai Jenis log.
  7. Klik Berikutnya.

Mengonfigurasi parameter feed

  1. Tentukan nilai untuk parameter input berikut:

    • Client ID OAuth: ID Aplikasi (klien) dari pendaftaran aplikasi.
    • Rahasia klien OAuth: Nilai rahasia klien yang Anda salin sebelumnya.
    • Tenant ID: ID tenant Microsoft Anda dari pendaftaran aplikasi (format UUID, misalnya, 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Jalur Lengkap API: URL endpoint Microsoft Graph REST API:

      graph.microsoft.com/v1.0/auditLogs/signIns
      
    • Endpoint Autentikasi API: Endpoint Autentikasi Microsoft Active Directory:

      login.microsoftonline.com
      

    Advanced Options:

    • Nama Feed: Nilai yang telah diisi otomatis yang mengidentifikasi feed.
    • Jenis Sumber: API pihak ketiga (mekanisme untuk mengumpulkan log ke Google SecOps).
    • Namespace aset: Namespace aset yang akan dikaitkan dengan feed.
    • Label Penyerapan: Label akan ditambahkan ke semua peristiwa dari feed ini.
  2. Klik Berikutnya.

  3. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Endpoint regional

Untuk deployment Microsoft Entra ID di cloud kedaulatan, gunakan endpoint regional yang sesuai:

Lingkungan Cloud Jalur Lengkap API Endpoint Autentikasi API
Global graph.microsoft.com/v1.0/auditLogs/signIns login.microsoftonline.com
L4 Pemerintah AS graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
Pemerintah AS L5 (DOD) dod-graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
China (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns login.chinacloudapi.cn

Tabel Pemetaan UDM

Kolom Log Pemetaan UDM Logika
CertSerialNumber about.artifact.last_https_certificate.serial_number Dipetakan secara langsung
modifiedProperty.newValue about.location.city Dipetakan secara langsung
modifiedProperty.newValue about.location.country_or_region Dipetakan secara langsung
modifiedProperty.newValue about.location.state Dipetakan secara langsung
modifiedProperty.newValue about.user.department Digabung
modifiedProperty.newValue about.user.email_addresses Digabung
modifiedProperty.newValue about.user.first_name Dipetakan secara langsung
modifiedProperty.newValue about.user.last_name Dipetakan secara langsung
modifiedProperty.newValue about.user.phone_numbers Digabung
modifiedProperty.newValue about.user.product_object_id Dipetakan secara langsung
modifiedProperty.newValue about.user.title Dipetakan secara langsung
modifiedProperty.newValue about.user.user_display_name Dipetakan secara langsung
modifiedProperty.newValue about.user.userid Dipetakan secara langsung
C_DeviceId_label additional.fields Digabung
C_Iat_label additional.fields Digabung
C_Idtyp_label additional.fields Digabung
C_Sid_label additional.fields Digabung
CorrelationId_label additional.fields Digabung
CrossTenantAccessType_label additional.fields Digabung
ImpersonationLevel_label additional.fields Digabung
KeyLength_label additional.fields Digabung
aadtenant_label additional.fields Digabung
additionalDetails_label additional.fields Digabung
additional_crossTenantAccessType additional.fields Digabung
additional_detail_label additional.fields Digabung
additional_detectedDateTime additional.fields Digabung
additional_detectionTimingType additional.fields Digabung
additional_durationMs additional.fields Digabung
additional_fields additional.fields Digabung
additional_isDeleted additional.fields Digabung
additional_isGuest additional.fields Digabung
additional_isProcessing additional.fields Digabung
additional_lastUpdatedDateTime additional.fields Digabung
additional_resultSignature additional.fields Digabung
additional_source additional.fields Digabung
additional_tokenIssuerName additional.fields Digabung
additional_tokenIssuerType additional.fields Digabung
additional_userType additional.fields Digabung
altitude_loc additional.fields Digabung
appServicePrincipalId_label additional.fields Digabung
atContentH_label additional.fields Digabung
atContentP_label additional.fields Digabung
auth_detail_label additional.fields Digabung
auth_id_label additional.fields Digabung
authentication additional.fields Digabung
authenticationDetail_label additional.fields Digabung
authenticationProtocol_label additional.fields Digabung
authentication_app_device_details_label additional.fields Digabung
authentication_requirement_label additional.fields Digabung
auto_label additional.fields Digabung
autonomousSystemNumber_label additional.fields Digabung
cert_issuer_name_label additional.fields Digabung
cert_thumbprint_label additional.fields Digabung
clientCredentialType_label additional.fields Digabung
client_credential_type additional.fields Digabung
client_credential_type_label additional.fields Digabung
conditionalAccessStatus_label additional.fields Digabung
cribl_pipe_label additional.fields Digabung
crossTenantAccessType_label additional.fields Digabung
cross_tenant_access_type_label additional.fields Digabung
domain_hint_present_label additional.fields Digabung
durationMs_label additional.fields Digabung
error_number_label additional.fields Digabung
federated_credential_id_label additional.fields Digabung
flaggedForReview_label additional.fields Digabung
flagged_for_review_label additional.fields Digabung
hometenant_label additional.fields Digabung
incomingTokenType_label additional.fields Digabung
incoming_token_type_label additional.fields Digabung
isTenantRestricted_label additional.fields Digabung
isThroughGlobalSecureAccess_label additional.fields Digabung
is_interactive_label additional.fields Digabung
is_tenant_restricted_label additional.fields Digabung
latitude_label additional.fields Digabung
login_hint_present_label additional.fields Digabung
longitude_label additional.fields Digabung
mfa_details_label additional.fields Digabung
name_list additional.fields Digabung
networkName_label additional.fields Digabung
networkType_additional_fields additional.fields Digabung
networkType_label additional.fields Digabung
network_location_label additional.fields Digabung
network_names_additional_fields additional.fields Digabung
originalRequestId_label additional.fields Digabung
originalTransferMethod_label additional.fields Digabung
original_transfer_method_label additional.fields Digabung
processing_time_in_milliseconds_label additional.fields Digabung
properties_incomingTokenType additional.fields Digabung
properties_isInteractive additional.fields Digabung
properties_location_geoCoordinates_altitude additional.fields Digabung
properties_processingTimeInMilliseconds additional.fields Digabung
properties_rngcStatus additional.fields Digabung
proxy_restriction_target_tenant_name_label additional.fields Digabung
prp_networkType_additional_fields additional.fields Digabung
prp_network_names_additional_fields additional.fields Digabung
ram_recommended_action_label additional.fields Digabung
ram_recommender_label additional.fields Digabung
record_properties_id_label additional.fields Digabung
resultReason_label additional.fields Digabung
resultType_label additional.fields Digabung
resultstatus_label additional.fields Digabung
rngcStatus_label additional.fields Digabung
service_principal_credential_key_id_label additional.fields Digabung
service_principal_credential_thumbprint_label additional.fields Digabung
service_principal_name_label additional.fields Digabung
signInActivityId_label additional.fields Digabung
signInSessionStatusCode_label additional.fields Digabung
signInSessionStatus_label additional.fields Digabung
signInTokenProtectionStatus_label additional.fields Digabung
sign_in_identifier_type_label additional.fields Digabung
sign_in_token_protection_status_label additional.fields Digabung
ssoExtensionVersion_label additional.fields Digabung
status_additionalDetails_label additional.fields Digabung
tokenIssuedAt_label additional.fields Digabung
tokenIssuerType_label additional.fields Digabung
token_issuer_name_label additional.fields Digabung
token_issuer_type_label additional.fields Digabung
token_protection_status_details_label additional.fields Digabung
token_protection_status_details_signInSessionStatus_label additional.fields Digabung
type_list additional.fields Digabung
uniqueTokenIdentifier_label additional.fields Digabung
unique_token_identifier_label additional.fields Digabung
userType_label additional.fields Digabung
user_type_label additional.fields Digabung
wids_label additional.fields Digabung
workload_label additional.fields Digabung
LogonType extensions.auth.auth_details Dipetakan secara langsung
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed extensions.auth.auth_details Dipetakan secara langsung
properties_clientAuthMethod extensions.auth.auth_details Dipetakan secara langsung
record_properties_clientAuthMethod extensions.auth.auth_details Dipetakan secara langsung
auth_mechanism extensions.auth.mechanism Digabung
ext_mech extensions.auth.mechanism Digabung
mechanism extensions.auth.mechanism Digabung
operationName extensions.auth.type Dipetakan: Sign-in activity → SSO
record_operationName extensions.auth.type Dipetakan: Sign-in activity → AUTHTYPE_UNSPECIFIED
category metadata.description Dipetakan secara langsung
record_category metadata.description Dipetakan secara langsung
CreationTime metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ss
activityDateTime metadata.event_timestamp Diurai sebagai ISO8601
date metadata.event_timestamp Diurai sebagai ISO8601
properties.activityDateTime metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ss.SSSZ
record_CreatedDateTime metadata.event_timestamp Diurai sebagai ISO8601
record_time metadata.event_timestamp Diurai sebagai ISO8601
when metadata.event_timestamp Diurai sebagai yyyy-MM-dd HH:mm:ss
category metadata.event_type Dipetakan: (?i)AccountManagement → USER_CHANGE_PERMISSIONS
event_type metadata.event_type Dipetakan secara langsung
has_principal metadata.event_type Dipetakan: true → STATUS_UPDATE
has_principal_user metadata.event_type Dipetakan: true → USER_UNCATEGORIZED
has_resource metadata.event_type Dipetakan: true → USER_RESOURCE_ACCESS
has_target metadata.event_type Dipetakan: true → NETWORK_CONNECTION
has_target_user metadata.event_type Dipetakan: true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN
record_tenantId metadata.product_deployment_id Dipetakan secara langsung
tenantId metadata.product_deployment_id Dipetakan secara langsung
Operation metadata.product_event_type Dipetakan secara langsung
activityDisplayName metadata.product_event_type Dipetakan secara langsung
operationName metadata.product_event_type Dipetakan secara langsung
record_OperationName metadata.product_event_type Dipetakan secara langsung
record_operationName metadata.product_event_type Dipetakan secara langsung
type metadata.product_event_type Dipetakan secara langsung
EventRecordID metadata.product_log_id Dipetakan secara langsung
Id metadata.product_log_id Dipetakan secara langsung
id metadata.product_log_id Dipetakan secara langsung
properties.id metadata.product_log_id Dipetakan secara langsung
record_Id metadata.product_log_id Dipetakan secara langsung
record_correlationId metadata.product_log_id Dipetakan secara langsung
Version metadata.product_version Dipetakan secara langsung
operationVersion metadata.product_version Dipetakan secara langsung
record_operationVersion metadata.product_version Dipetakan secara langsung
properties.SignInBondData.ProtocolDetails.Protocol network.application_protocol Dipetakan secara langsung
properties_requestMethod network.http.method Dipetakan secara langsung
record_properties_requestMethod network.http.method Dipetakan secara langsung
browser network.http.parsed_user_agent Dipetakan secara langsung
deviceDetail.browser network.http.parsed_user_agent Dipetakan secara langsung
properties.deviceDetail.browser network.http.parsed_user_agent Dipetakan secara langsung
properties.userAgent network.http.parsed_user_agent Dipetakan secara langsung
record_UserAgent network.http.parsed_user_agent Dipetakan secara langsung
record_properties_userAgent network.http.parsed_user_agent Dipetakan secara langsung
userAgent network.http.parsed_user_agent Dipetakan secara langsung
user_agent network.http.parsed_user_agent Dipetakan secara langsung
value network.http.parsed_user_agent Dipetakan secara langsung
value1 network.http.parsed_user_agent Diganti nama/dipetakan
properties_requestUri network.http.referral_url Dipetakan secara langsung
record_properties_requestUri network.http.referral_url Dipetakan secara langsung
properties_responseStatusCode network.http.response_code Dipetakan secara langsung
record_properties_responseStatusCode network.http.response_code Dipetakan secara langsung
browser network.http.user_agent Dipetakan secara langsung
deviceDetail.browser network.http.user_agent Dipetakan secara langsung
properties.deviceDetail.browser network.http.user_agent Dipetakan secara langsung
properties.userAgent network.http.user_agent Dipetakan secara langsung
record_UserAgent network.http.user_agent Dipetakan secara langsung
record_properties_userAgent network.http.user_agent Dipetakan secara langsung
userAgent network.http.user_agent Dipetakan secara langsung
user_agent network.http.user_agent Dipetakan secara langsung
value network.http.user_agent Dipetakan secara langsung
value1 network.http.user_agent Dipetakan secara langsung
properties_responseSizeBytes network.received_bytes Dipetakan secara langsung
record_properties_responseSizeBytes network.received_bytes Dipetakan secara langsung
originalRequestId network.session_id Dipetakan secara langsung
properties.originalRequestId network.session_id Dipetakan secara langsung
properties.sessionId network.session_id Dipetakan secara langsung
record_OriginalRequestId network.session_id Dipetakan secara langsung
record_properties_sessionId network.session_id Dipetakan secara langsung
sessionId network.session_id Dipetakan secara langsung
value network.session_id Dipetakan secara langsung
loggedByService observer.application Dipetakan secara langsung
properties.loggedByService observer.application Dipetakan secara langsung
SubjectDomainName principal.administrative_domain Dipetakan secara langsung
domain principal.administrative_domain Dipetakan secara langsung
initiatedBy_app_displayName principal.application Dipetakan secara langsung
record_ClientAppUsed principal.application Dipetakan secara langsung
deviceId principal.asset.asset_id Dipetakan secara langsung
properties_deviceDetail_deviceId principal.asset.asset_id Dipetakan secara langsung
record_DeviceDetail_deviceId principal.asset.asset_id Dipetakan secara langsung
record_properties_C_DeviceId principal.asset.asset_id Dipetakan secara langsung
record_properties_deviceDetail_deviceId principal.asset.asset_id Dipetakan secara langsung
additional_fields principal.asset.attribute.labels Digabung
device_trust_type_label principal.asset.attribute.labels Digabung
isManaged_label principal.asset.attribute.labels Digabung
is_managed_label principal.asset.attribute.labels Digabung
trustType_label principal.asset.attribute.labels Digabung
deviceDetail.displayName principal.asset.hostname Dipetakan secara langsung
displayName principal.asset.hostname Dipetakan secara langsung
properties.deviceDetail.displayName principal.asset.hostname Dipetakan secara langsung
ActorIpAddress principal.asset.ip Digabung
IpAddress principal.asset.ip Digabung
SourceIpAddress principal.asset.ip Digabung
initiatedBy.user.ipAddress principal.asset.ip Digabung
principal_ip principal.asset.ip Digabung
properties.initiatedBy.user.ipAddress principal.asset.ip Digabung
properties_ip_address principal.asset.ip Digabung
record.IPAddress principal.asset.ip Digabung
record_callerIpAddress principal.asset.ip Digabung
deviceId principal.asset_id Dipetakan secara langsung
record_DeviceDetail_deviceId principal.asset_id Dipetakan secara langsung
record_properties_deviceDetail_deviceId principal.asset_id Dipetakan secara langsung
value principal.asset_id Dipetakan secara langsung
deviceDetail.displayName principal.hostname Dipetakan secara langsung
displayName principal.hostname Dipetakan secara langsung
properties.deviceDetail.displayName principal.hostname Dipetakan secara langsung
ActorIpAddress principal.ip Digabung
IpAddress principal.ip Digabung
SourceIpAddress principal.ip Digabung
initiatedBy.user.ipAddress principal.ip Digabung
principal_ip principal.ip Digabung
properties.initiatedBy.user.ipAddress principal.ip Digabung
properties_ip_address principal.ip Digabung
record_IPAddress principal.ip Digabung
record_callerIpAddress principal.ip Digabung
location_city principal.location.city Dipetakan secara langsung
record_properties_location_city principal.location.city Dipetakan secara langsung
location_countryOrRegion principal.location.country_or_region Dipetakan secara langsung
properties.tenantGeo principal.location.country_or_region Dipetakan secara langsung
record_properties_location_countryOrRegion principal.location.country_or_region Dipetakan secara langsung
location_name principal.location.name Dipetakan secara langsung
record_location principal.location.name Dipetakan secara langsung
location_geo_latitude principal.location.region_coordinates.latitude Dipetakan secara langsung
record_LocationDetails_geoCoordinates_latitude principal.location.region_coordinates.latitude Dipetakan secara langsung
record_properties_location_geoCoordinates_latitude principal.location.region_coordinates.latitude Dipetakan secara langsung
location_geo_longitude principal.location.region_coordinates.longitude Dipetakan secara langsung
record_LocationDetails_geoCoordinates_longitude principal.location.region_coordinates.longitude Dipetakan secara langsung
record_properties_location_geoCoordinates_longitude principal.location.region_coordinates.longitude Dipetakan secara langsung
location_state principal.location.state Dipetakan secara langsung
record_properties_location_state principal.location.state Dipetakan secara langsung
operatingSystem principal.platform Dipetakan: Win → WINDOWS, Mac → MAC, Lin → LINUX
properties_deviceDetail_operatingSystem principal.platform Dipetakan: Win → WINDOWS, Mac → MAC, Lin → LINUX
record_properties_deviceDetail_operatingSystem principal.platform Dipetakan: Win → WINDOWS, Mac → MAC, Lin → LINUX
operatingSystem principal.platform_version Dipetakan secara langsung
properties_deviceDetail_operatingSystem principal.platform_version Dipetakan secara langsung
record_properties_deviceDetail_operatingSystem principal.platform_version Dipetakan secara langsung
IpPort principal.port Dipetakan secara langsung
CallerProcessName principal.process.file.full_path Dipetakan secara langsung
CallerProcessId principal.process.pid Dipetakan secara langsung
actor_label principal.resource.attribute.labels Digabung
actor_type_label principal.resource.attribute.labels Digabung
autonomousSystemNumber_label principal.resource.attribute.labels Digabung
autonomous_system_number_label principal.resource.attribute.labels Digabung
clientRequestId_label principal.resource.attribute.labels Digabung
displayName principal.resource.attribute.labels Dipetakan: (?i)(iphone.*) → displayName_label
displayName_label principal.resource.attribute.labels Digabung
ip_address_from_resource_provider_label principal.resource.attribute.labels Digabung
properties_label principal.resource.attribute.labels Digabung
subject_logon_id_label principal.resource.attribute.labels Digabung
record_properties_resourceDisplayName principal.resource.name Dipetakan secara langsung
ObjectId principal.resource.product_object_id Dipetakan secara langsung
OrganizationId principal.resource.product_object_id Dipetakan secara langsung
initializedBy_app_servicePrincipalId principal.resource.product_object_id Dipetakan secara langsung
record_properties_UserPrincipalObjectID principal.resource.product_object_id Dipetakan secara langsung
userType_label principal.user.attribute.labels Digabung
user_key_label principal.user.attribute.labels Digabung
role_to_merge principal.user.attribute.roles Digabung
roles_to_merge principal.user.attribute.roles Digabung
initiatedBy.user.userPrincipalName principal.user.email_addresses Digabung
operationName principal.user.email_addresses Dipetakan: Add member to group → properties.initiatedBy.user.userPrincipalName
properties.SignInBondData.DisplayDetails.AttemptedUsername principal.user.email_addresses Digabung
properties.initiatedBy.user.userPrincipalName principal.user.email_addresses Digabung
record_UserPrincipalName principal.user.email_addresses Digabung
mfaDetail.authDetail principal.user.phone_numbers Digabung
properties.mfaDetail.authDetail principal.user.phone_numbers Digabung
properties.appId principal.user.product_object_id Dipetakan secara langsung
identity principal.user.user_display_name Dipetakan secara langsung
initiatedBy.user.displayName principal.user.user_display_name Dipetakan secara langsung
properties.initiatedBy.app.displayName principal.user.user_display_name Dipetakan secara langsung
properties.initiatedBy.user.displayName principal.user.user_display_name Dipetakan secara langsung
properties.userDisplayName principal.user.user_display_name Diganti nama/dipetakan
record_UserDisplayName principal.user.user_display_name Dipetakan secara langsung
record_properties_deviceDetail_displayName principal.user.user_display_name Dipetakan secara langsung
userDisplayName principal.user.user_display_name Dipetakan secara langsung
value principal.user.user_display_name Dipetakan secara langsung
SubjectUserName principal.user.userid Dipetakan secara langsung
UserId principal.user.userid Dipetakan secara langsung
first_user_id principal.user.userid Dipetakan secara langsung
initiatedBy.user.id principal.user.userid Dipetakan secara langsung
properties.initiatedBy.user.userPrincipalName principal.user.userid Dipetakan secara langsung
properties.userPrincipalName principal.user.userid Dipetakan secara langsung
record_SignInIdentifier principal.user.userid Dipetakan secara langsung
record_UserId principal.user.userid Dipetakan secara langsung
record_properties_servicePrincipalId principal.user.userid Dipetakan secara langsung
SubjectUserSid principal.user.windows_sid Dipetakan secara langsung
properties.initiatedBy.user.id principal.user.windows_sid Dipetakan secara langsung
auth_sec_res security_result Digabung
sec_res security_result Digabung
sr_result security_result Digabung
AuthenticationPackageName security_result.about.resource.name Dipetakan secara langsung
action security_result.action Digabung
errorCode security_result.action Dipetakan: 0 → action
operationName security_result.action Dipetakan: Sign-in activity → action, Add member to group → action
properties_status_errorCode security_result.action Dipetakan: 0 → action
record_properties_status_errorCode security_result.action Dipetakan: 0 → action
record_resultType security_result.action Dipetakan: 0 → action
result security_result.action Dipetakan: success → action
resultType security_result.action Dipetakan: 0 → action
operationType security_result.action_details Dipetakan secara langsung
properties.result security_result.action_details Dipetakan secara langsung
Category security_result.category Digabung
operationName security_result.category Dipetakan: Sign-in activity → Category
properties.category security_result.category_details Digabung
failureReason security_result.description Dipetakan secara langsung
operationName security_result.description Dipetakan: Add member to group → Group membership modified
resultDescription security_result.description Dipetakan secara langsung
AuthenticationProtocol_label security_result.detection_fields Digabung
NewSd_label security_result.detection_fields Digabung
OldSd_label security_result.detection_fields Digabung
agent_agentType_label security_result.detection_fields Digabung
apiVersion_label security_result.detection_fields Digabung
associated_admin_units_label security_result.detection_fields Digabung
auth_label security_result.detection_fields Digabung
authenticationContextClassReference_detail_label security_result.detection_fields Digabung
authenticationContextClassReference_id_label security_result.detection_fields Digabung
authenticationProcessingDetails_label security_result.detection_fields Digabung
authenticationProtocol_label security_result.detection_fields Digabung
correlationId_label security_result.detection_fields Digabung
correlationId_label2 security_result.detection_fields Digabung
correlationId_label3 security_result.detection_fields Digabung
detail_label security_result.detection_fields Digabung
detection_ActorContextId security_result.detection_fields Digabung
detection_ApplicationId security_result.detection_fields Digabung
detection_InterSystemsId security_result.detection_fields Digabung
detection_IntraSystemId security_result.detection_fields Digabung
device_property_label security_result.detection_fields Digabung
error_code_label security_result.detection_fields Digabung
expirationRequirement_label security_result.detection_fields Digabung
extended_property_label security_result.detection_fields Digabung
logon_guid_label security_result.detection_fields Digabung
method_label security_result.detection_fields Digabung
modified_property_label security_result.detection_fields Digabung
name_label security_result.detection_fields Digabung
namespace_label security_result.detection_fields Digabung
network_type_label security_result.detection_fields Digabung
prop_risk_event_label security_result.detection_fields Digabung
prop_risk_event_v2_label security_result.detection_fields Digabung
properties.status.errorCode_label security_result.detection_fields Digabung
protocol_label security_result.detection_fields Digabung
record_type_label security_result.detection_fields Digabung
requestId_label security_result.detection_fields Digabung
requirement_provider_label security_result.detection_fields Digabung
riskDetail_label security_result.detection_fields Digabung
riskEventType_label security_result.detection_fields Digabung
riskEventTypes_label security_result.detection_fields Digabung
riskLastUpdatedDateTime_label security_result.detection_fields Digabung
riskLevelAggregated_label security_result.detection_fields Digabung
riskLevelDuringSignIn_label security_result.detection_fields Digabung
riskLevel_label security_result.detection_fields Digabung
riskState_label security_result.detection_fields Digabung
riskType_label security_result.detection_fields Digabung
risk_event_label security_result.detection_fields Digabung
risk_event_label_v2 security_result.detection_fields Digabung
risk_level_aggregated_label security_result.detection_fields Digabung
risk_level_during_sign_in_label security_result.detection_fields Digabung
scopes_label security_result.detection_fields Digabung
signInSessionStatus_label security_result.detection_fields Digabung
status_label security_result.detection_fields Digabung
step_date_label security_result.detection_fields Digabung
step_detail_label security_result.detection_fields Digabung
step_requirement_label security_result.detection_fields Digabung
support_ticket_id_label security_result.detection_fields Digabung
target_displayName_label security_result.detection_fields Digabung
target_label security_result.detection_fields Digabung
target_type security_result.detection_fields Dipetakan: Policy → target_displayName_label, Policy → target_label, Policy → `modifi...
ticket_encryption_type_label security_result.detection_fields Digabung
ticket_options_label security_result.detection_fields Digabung
transmitted_services_label security_result.detection_fields Digabung
operationName security_result.priority Dipetakan: Sign-in activity → MEDIUM_PRIORITY
additional_fields security_result.rule_labels Digabung
isCompliant_label security_result.rule_labels Digabung
is_compliant_label security_result.rule_labels Digabung
level security_result.severity Dipetakan: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ...
operationName security_result.severity Dipetakan: Sign-in activity → ERROR
record_Level security_result.severity Dipetakan: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ...
record_level security_result.severity Dipetakan: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ...
level security_result.severity_details Dipetakan secara langsung
record_Level security_result.severity_details Dipetakan secara langsung
record_level security_result.severity_details Dipetakan secara langsung
AzureActiveDirectoryEventType security_result.summary Dipetakan: 0 → Account Logon, 1 → Azure Application AuditEvent
activityDisplayName security_result.summary Dipetakan secara langsung
errorCode security_result.summary Dipetakan: 0 → Successful login occurred
operationName security_result.summary Dipetakan: Sign-in activity → Successful login occurred, Sign-in activity → `Failed login...
properties.activity security_result.summary Dipetakan secara langsung
properties.activityDisplayName security_result.summary Dipetakan secara langsung
properties.result security_result.summary Dipetakan secara langsung
properties_status_errorCode security_result.summary Dipetakan: 0 → Successful login occurred
record_properties_status_errorCode security_result.summary Dipetakan: 0 → Successful login occurred
record_resultType security_result.summary Dipetakan: 0 → Successful login occurred
resultType security_result.summary Dipetakan: 0 → Successful login occurred
TargetDomainName target.administrative_domain Dipetakan secara langsung
ServiceName target.application Dipetakan secara langsung
properties.appDisplayName target.application Dipetakan secara langsung
record_AppDisplayName target.application Dipetakan secara langsung
record_properties_appDisplayName target.application Dipetakan secara langsung
record_AppId target.asset.asset_id Dipetakan secara langsung
modified_property_label target.asset.attribute.labels Digabung
target_displayName_label target.asset.attribute.labels Digabung
target_label target.asset.attribute.labels Digabung
target_type target.asset.attribute.labels Dipetakan: Device → target_displayName_label, Device → target_label, Device → `modifi...
WorkstationName target.asset.hostname Dipetakan secara langsung
authenticationDetail.value target.asset.hostname Dipetakan secara langsung
ClientIP target.asset.ip Digabung
modifiedProperty.newValue target.group.group_display_name Dipetakan secara langsung
modifiedProperty.newValue target.group.product_object_id Dipetakan secara langsung
properties.targetResources.modifiedProperties.0.newValue target.group.product_object_id Dipetakan secara langsung
WorkstationName target.hostname Dipetakan secara langsung
authenticationDetail.value target.hostname Dipetakan secara langsung
ClientIP target.ip Digabung
ip target.ip Digabung
properties_regionScope target.location.country_or_region Dipetakan secara langsung
record_properties_UDI_RequiredFields_RegionScope target.location.country_or_region Dipetakan secara langsung
record_properties_location target.location.name Dipetakan secara langsung
ProcessName target.process.file.full_path Dipetakan secara langsung
LogonProcessName target.process.file.names Digabung
ProcessId target.process.pid Dipetakan secara langsung
__UDI_RequiredFields_EventTime target.resource.attribute.labels Digabung
__UDI_RequiredFields_TenantId target.resource.attribute.labels Digabung
__UDI_RequiredFields_UniqueId target.resource.attribute.labels Digabung
_label target.resource.attribute.labels Digabung
add_label target.resource.attribute.labels Digabung
additional_homeTenantId target.resource.attribute.labels Digabung
additional_resourceServicePrincipalId target.resource.attribute.labels Digabung
app_owner_tenant_id_label target.resource.attribute.labels Digabung
conditionalAccessStatus target.resource.attribute.labels Digabung
detection_TargetContextId target.resource.attribute.labels Digabung
handleId target.resource.attribute.labels Digabung
homeTenantId_label target.resource.attribute.labels Digabung
homeTenantName_label target.resource.attribute.labels Digabung
home_tenant_id_label target.resource.attribute.labels Digabung
home_tenant_name_label target.resource.attribute.labels Digabung
internal_workspace_label target.resource.attribute.labels Digabung
item_id_label target.resource.attribute.labels Digabung
label target.resource.attribute.labels Digabung
lmPackageNameLabel_label target.resource.attribute.labels Digabung
modified_property_label target.resource.attribute.labels Digabung
objectServer target.resource.attribute.labels Digabung
old_label target.resource.attribute.labels Digabung
operationId_label target.resource.attribute.labels Digabung
operationName target.resource.attribute.labels Dipetakan: Add member to group → add_label
operationType_label target.resource.attribute.labels Digabung
properties_resourceTenantId_label target.resource.attribute.labels Digabung
record_properties_appId_label target.resource.attribute.labels Digabung
requestId_label target.resource.attribute.labels Digabung
resourceOwnerTenantId_label target.resource.attribute.labels Digabung
resource_display_name_label target.resource.attribute.labels Digabung
resource_group_label target.resource.attribute.labels Digabung
resource_id_label target.resource.attribute.labels Digabung
resource_identity_label target.resource.attribute.labels Digabung
resource_label target.resource.attribute.labels Digabung
resource_owner_tenant_id_label target.resource.attribute.labels Digabung
resource_service_principal_id_label target.resource.attribute.labels Digabung
resource_tenant_id_label target.resource.attribute.labels Digabung
resultSignature_label target.resource.attribute.labels Digabung
resultSignature_label1 target.resource.attribute.labels Digabung
service_principal_id_label target.resource.attribute.labels Digabung
source_label target.resource.attribute.labels Digabung
target_displayName_label target.resource.attribute.labels Digabung
target_label target.resource.attribute.labels Digabung
target_logon_id_label target.resource.attribute.labels Digabung
target_type_label target.resource.attribute.labels Digabung
temp_resourceId target.resource.attribute.labels Digabung
tenant_id_label target.resource.attribute.labels Digabung
tokenIssuerType_label target.resource.attribute.labels Digabung
uniqueTokenIdentifier_label target.resource.attribute.labels Digabung
user_type_label target.resource.attribute.labels Digabung
ObjectName target.resource.name Dipetakan secara langsung
properties.SignInBondData.DisplayDetails.ResourceDisplayName target.resource.name Dipetakan secara langsung
properties.resourceDisplayName target.resource.name Diganti nama/dipetakan
resourceDisplayName target.resource.name Diganti nama/dipetakan
field.newValue target.resource.product_object_id Dipetakan secara langsung
record_resourceId target.resource.product_object_id Dipetakan secara langsung
resourceId target.resource.product_object_id Dipetakan secara langsung
ObjectType target.resource.resource_subtype Dipetakan secara langsung
target.type target.resource.type Dipetakan secara langsung
%{ServiceSid} target.resource.user.windows_sid Digabung
record_properties_identityProvider target.url Dipetakan secara langsung
value target.url Dipetakan secara langsung
modified_property_label target.user.attribute.labels Digabung
target_label target.user.attribute.labels Digabung
target_type target.user.attribute.labels Dipetakan: User → target_label, User → modified_property_label
user_display_name_label target.user.attribute.labels Digabung
record_properties_userPrincipalName target.user.email_addresses Dipetakan: ^.+@.+$ → record_properties_userPrincipalName
target_displayName target.user.email_addresses Dipetakan: ^.+@.+$ → target_displayName
target_userPrincipalName target.user.email_addresses Dipetakan: ^.+@.+$ → target_userPrincipalName
userPrincipalName target.user.email_addresses Dipetakan: ^.+@.+$ → userPrincipalName
groupInfo target.user.group_identifiers Digabung
operationName target.user.group_identifiers Dipetakan: Add member to group → groupInfo
properties.servicePrincipalId target.user.product_object_id Dipetakan secara langsung
properties.targetResources.0.id target.user.product_object_id Dipetakan secara langsung
properties.userId target.user.product_object_id Dipetakan secara langsung
record_properties_userId target.user.product_object_id Dipetakan secara langsung
userId target.user.product_object_id Dipetakan secara langsung
record_Identity target.user.user_display_name Dipetakan secara langsung
record_identity target.user.user_display_name Dipetakan secara langsung
targetUser target.user.user_display_name Dipetakan secara langsung
target_displayName target.user.user_display_name Dipetakan secara langsung
target_userPrincipalName target.user.user_display_name Dipetakan secara langsung
TargetUserName target.user.userid Dipetakan secara langsung
properties.alternateSignInName target.user.userid Dipetakan secara langsung
properties.servicePrincipalName target.user.userid Dipetakan secara langsung
properties.userId target.user.userid Dipetakan secara langsung
properties.userPrincipalName target.user.userid Dipetakan secara langsung
record_AlternateSignInName target.user.userid Dipetakan secara langsung
signInIdentifier target.user.userid Dipetakan secara langsung
userPrincipalName target.user.userid Dipetakan secara langsung
TargetSid target.user.windows_sid Dipetakan secara langsung
TargetUserSid target.user.windows_sid Dipetakan secara langsung
T/A extensions.auth.type Konstanta: AUTHTYPE_UNSPECIFIED
T/A metadata.event_type Konstanta: STATUS_UPDATE
T/A metadata.product_name Konstanta: Azure AD
T/A metadata.vendor_name Konstanta: Microsoft
T/A network.http.parsed_user_agent Konstanta: parseduseragent
T/A principal.platform Konstanta: WINDOWS
T/A security_result.description Konstanta: Group membership modified
T/A security_result.priority Konstanta: MEDIUM_PRIORITY
T/A security_result.severity Konstanta: INFORMATIONAL
T/A security_result.summary Konstanta: Successful login occurred

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.