Microsoft Entra ID(旧 Azure Active Directory)のログインログを収集する

パーサーのバージョン: 26.0

以下でサポートされています。

このドキュメントでは、Google Security Operations フィードを設定して Microsoft Entra ID(旧 Azure Active Directory)のログインログを収集する方法について説明します。取り込みを構成するには、Azure Event Hub(推奨)またはサードパーティ製 API の 2 つの方法があります。

始める前に

次の前提条件を満たしていることを確認します。

  • Google SecOps インスタンス。
  • Microsoft Azure ポータルへの特権アクセス。
  • Microsoft Entra ID のセキュリティ管理者またはグローバル管理者ロール(診断設定に必要)。
  • サードパーティ API メソッドの場合、管理者の同意を付与するための次のいずれかのロール:
    • グローバル管理者: 任意の API の任意の権限に対する同意を付与できます。
    • 特権ロール管理者: 任意の API の任意の権限に対する同意を付与できます。
    • クラウド アプリケーション管理者: Microsoft Graph アプリロール(アプリケーション権限)を除く、任意の API の任意の権限に対する同意を付与できます。

この方法では、診断設定を使用して Azure Event Hub を介して Microsoft Entra ID ログインログをストリーミングします。Google SecOps は、Azure Event Hub フィードタイプを使用して、Event Hub からログを直接取り込みます。

Event Hub 名前空間を作成する

Event Hub 名前空間は、1 つ以上の Event Hub の管理コンテナです。

  1. Azure ポータルで、Event Hubs を検索します。
  2. [+ 作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    サブスクリプション Azure サブスクリプションを選択する
    リソース グループ 既存のものを選択するか、新しいものを作成する
    Namespace 名 一意の名前を入力します(例: secops-entraid-signin)。
    ロケーション Microsoft Entra テナントに最も近いリージョンを選択する
    料金ティア Standard(本番環境に推奨)
    スループット単位 1 から開始し、自動インフレを有効にする(推奨)
  4. [Review + create] をクリックします。

  5. 概要を確認し、[作成] をクリックします。

  6. デプロイが完了するまで待ちます(1 ~ 2 分)。

イベントハブを作成する

  1. Namespace がデプロイされたら、Event Hub Namespace に移動します。
  2. 左側のナビゲーションで、[エンティティ] の [Event Hubs] を選択します。
  3. [+ Event Hub] をクリックします。
  4. 次の構成情報を提供してください。

    設定
    名前 一意の名前を入力します(例: entraid-signin-logs)。
    パーティション数 40(Google SecOps の最適なスケーリングに推奨)
    メッセージの保持 7 日間(推奨される最小値)
    キャプチャ 無効(Google SecOps では不要)
  5. [作成] をクリックします。

Event Hub 接続文字列を取得する

Google SecOps では、Event Hub で認証するための接続文字列が必要です。

  1. Event Hub 名前空間に移動します。
  2. 左側のナビゲーションで、[設定] の [共有アクセス ポリシー] を選択します。
  3. デフォルトのポリシー RootManageSharedAccessKey をクリックします。
  4. [接続文字列 - プライマリ キー] をコピーします。
  5. この接続文字列は安全に保存してください。
  • 例:

    Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs
    
    Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

オプション B: Event Hub レベルの接続文字列

  1. イベント ハブ(名前空間ではない)に移動します。
  2. 左側のナビゲーションで、[設定] の [共有アクセス ポリシー] を選択します。
  3. [+ 追加] をクリックして、新しいポリシーを作成します。
  4. 次の構成の詳細を指定します。
    • ポリシー名: わかりやすい名前を入力します(例: chronicle-read)。
    • 権限: [聴取] のみを選択します(読み取り専用アクセス)。
  5. [作成] をクリックします。
  6. 新しく作成したポリシーをクリックします。
  7. [接続文字列 - プライマリ キー] をコピーします。
  8. この接続文字列は安全に保存してください。

Microsoft Entra ID の診断設定を構成する

  1. Microsoft Entra 管理センターに、少なくともセキュリティ管理者としてサインインします。
  2. Entra ID > [Monitoring & health] > [Diagnostic settings] に移動します。
  3. [+ 診断設定を追加] をクリックします。
  4. 次の構成の詳細を指定します。
    • 診断設定名: わかりやすい名前を入力します(例: signin-logs-to-eventhub)。
    • [ログ] セクションで、エクスポートするログインログのカテゴリを選択します。
      • SignInLogs: ユーザーのインタラクティブ ログイン。
      • NonInteractiveUserSignInLogs: 非インタラクティブ ユーザーのログイン(推奨)。
      • ServicePrincipalSignInLogs: サービス プリンシパルのサインイン(省略可)。
      • ManagedIdentitySignInLogs: マネージド ID のログイン(省略可)。
      • ADFSSignInLogs: AD FS ログインログ(AD FS を使用している場合は省略可)。
      • RiskyUsers: Microsoft Entra ID Protection によってリスクが検出されたユーザー(省略可)。
      • UserRiskEvents: リスクの高いログイン イベントの詳細(省略可)。
    • [宛先の詳細] セクションで、[イベントハブにストリーミングする] を選択します。
    • サブスクリプション: Event Hub 名前空間を含むサブスクリプションを選択します。
    • イベント ハブの名前空間: 作成した名前空間(secops-entraid-signin など)を選択します。
    • イベント ハブ名: 作成したイベント ハブ(例: entraid-signin-logs)を選択します。
    • イベント ハブ ポリシー名: [RootManageSharedAccessKey] を選択します。
  5. [保存] をクリックします。

(省略可)チェックポイント処理用に Azure Blob Storage を構成する

Google SecOps は、Azure Blob Storage を使用して Event Hub のチェックポイントを保存できます。このチェックポイントは、処理済みのイベントを追跡します。これにより、フィードが一時的に中断された場合に重複した取り込みを防ぐことができます。

チェックポイント処理用のストレージ アカウントを作成する

  1. Azure ポータルで、[ストレージ アカウント] を検索します。
  2. [+ 作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    サブスクリプション Azure サブスクリプションを選択する
    リソース グループ Event Hub と同じリソース グループを使用する
    ストレージ アカウント名 一意の名前を入力します(例: secopsaadsignin)。
    リージョン Event Hub と同じリージョン
    パフォーマンス 標準
    冗長性 LRS(ローカル冗長ストレージ)
  4. [Review + create] をクリックします。

  5. [作成] をクリックします。

Blob コンテナを作成する

  1. 作成したストレージ アカウントに移動します。
  2. 左側のナビゲーションで、[データ ストレージ] の [コンテナ] を選択します。
  3. [+ コンテナ] をクリックします。
  4. 次の構成の詳細を指定します。
    • 名前: 「checkpoints」と入力します。
    • 公開アクセスレベル: 非公開(匿名アクセスなし)
  5. [作成] をクリックします。

ストレージ アカウントの認証情報を取得する

  1. ストレージ アカウントで、[セキュリティとネットワーキング] の [アクセスキー] を選択します。
  2. [キーを表示] をクリックします。
  3. コピーして保存します。
    • ストレージ アカウント名: ストレージ アカウントの名前。
    • キー 1: アクセスキーの値。

(省略可)専用のコンシューマー グループを作成する

デフォルトでは、Event Hub は $Default というコンシューマー グループを提供します。本番環境では、Google SecOps 専用のコンシューマー グループを作成することをおすすめします。

  1. イベント ハブ(名前空間ではない)に移動します。
  2. 左側のナビゲーションで、[エンティティ] の [コンシューマー グループ] を選択します。
  3. [+ コンシューマー グループ] をクリックします。
  4. 次の構成の詳細を指定します。
    • 名前: わかりやすい名前を入力します(例: chronicle)。
  5. [作成] をクリックします。

Microsoft Entra ID のログインログを取り込むように Google SecOps でフィードを構成する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. 次のページで、[単一のフィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Microsoft Entra ID Sign-In Logs - Event Hub)。
  5. [ソースタイプ] として [Microsoft Azure Event Hub] を選択します。
  6. [ログタイプ] として [Microsoft Azure AD] を選択します。
  7. [次へ] をクリックします。
  8. 次の入力パラメータの値を指定します。

    • イベント ハブ接続文字列: 以前に取得したイベント ハブ接続文字列を入力します。

    名前空間レベルの接続文字列を使用している場合:

    • EntityPath パラメータが削除されていることを確認します。
    • 次のフィールドで Event Hub 名も指定する必要があります。

    イベント ハブ レベルの接続文字列を使用している場合:

    • 接続文字列をそのまま使用します(EntityPath を含む)。
    • [Event hub name] フィールドは空白のままにできます。

      • イベント ハブ名: イベント ハブ名(entraid-signin-logs など)を入力します。

      名前空間レベルの接続文字列を使用する場合は必須です。イベント ハブレベルの接続文字列を使用する場合は省略可

    • コンシューマ グループ(省略可): コンシューマ グループ名を入力します。

    • デフォルトの $Default コンシューマー グループを使用する場合は、空白のままにします。

    • 専用のコンシューマー グループを作成した場合は、その名前(例: chronicle)を入力します。

    • Blob Storage コンテナ名(省略可): チェックポイント設定の場合は、コンテナ名(checkpoints など)を入力します。

    チェックポイント処理に blob ストレージを提供する場合:

    • Azure ストレージ アカウント名: チェックポイント構成からストレージ アカウント名を入力します。
    • Azure ストレージ アカウント キー: チェックポイント構成のアクセスキーを入力します。

    • アセットの名前空間: アセットの名前空間

    • Ingestion labels: このフィードのイベントに適用されるラベル。

  9. [次へ] をクリックします。

  10. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

方法 2: サードパーティ API

このメソッドは、Microsoft Graph API を使用して、Microsoft テナントから Microsoft Entra ID ログインログを直接取得します。

IP 許可リストを構成する

フィードを作成する前に、Microsoft Azure ネットワーク設定または条件付きアクセス ポリシーで Google SecOps IP 範囲を許可リストに登録する必要があります。

Google SecOps の IP 範囲を取得する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. フィード作成インターフェースに表示される IP 範囲をメモします。
  4. または、Feed Management API を使用して IP 範囲をプログラムで取得します。

ワークロード ID の条件付きアクセスを構成する(必要な場合)

組織で、ロケーションによるアクセスを制限する条件付きアクセス ポリシーを使用している場合:

  1. Microsoft Entra 管理センターで、[保護] > [条件付きアクセス] > [名前付きの場所] に移動します。
  2. [+ 新しい店舗] をクリックします。
  3. 次の構成の詳細を指定します。
    • 名前: 「Google SecOps IP Ranges」と入力します。
    • Mark as trusted location: 省略可。セキュリティ ポリシーに基づいて設定します。
    • IP 範囲: 各 Google SecOps IP 範囲を CIDR 表記で追加します。
  4. [作成] をクリックします。
  5. [Conditional Access] > [Policies] に移動します。
  6. ワークロード ID に適用されるポリシーについては、Google SecOps IP Ranges という名前のロケーションまたは特定のサービス プリンシパルの除外を構成します。

Microsoft Entra ID API アクセスを構成する

アプリ登録を作成する

  1. Microsoft Entra 管理センターまたは Azure ポータルにログインします。
  2. [ID] > [Applications] > [App registrations] に移動します。
  3. [New registration] をクリックします。
  4. 次の構成情報を提供してください。

    • 名前: わかりやすい名前を入力します(例: Google SecOps Sign-In Logs Integration)。
    • サポートされているアカウントの種類: [この組織ディレクトリ内のアカウントのみ(単一テナント)] を選択します。
    • リダイレクト URI: 空白のままにします(サービス プリンシパル認証には必要ありません)。
  5. [Register] をクリックします。

  6. 登録後、次の値をコピーして保存します。

    • アプリケーション(クライアント)ID
    • ディレクトリ(テナント)ID

API 権限を構成する

この統合には、次の Microsoft Graph アプリケーション権限が必要です。

  1. アプリの登録で、[API 権限] に移動します。
  2. [Add a Permission] をクリックします。
  3. [Microsoft Graph > アプリケーションの権限] を選択します。
  4. 次の権限を選択します。
    • AuditLog.Read.All: ログインログの読み取りに必要です。
    • Directory.Read.All: ログインログへのアクセスに Microsoft Graph API で必要(既知の問題)。
    • SecurityEvents.Read.All: Google Security Operations で必要です。
  5. [権限を追加] をクリックします。
  6. [[組織名] に管理者の同意を与えます] をクリックします。
  7. [ステータス] 列に、3 つの権限すべてに対して [[組織名] に付与済み] と表示されていることを確認します。
権限 タイプ 説明
AuditLog.Read.All アプリケーション すべてのログイン データと監査ログデータを読み取る
Directory.Read.All アプリケーション ディレクトリ データの読み取り(API アクセスに必要)
SecurityEvents.Read.All アプリケーション セキュリティ イベントを読み取る

クライアント シークレットを作成する

  1. [証明書とシークレット] に移動します。
  2. [新しいクライアント シークレット] をクリックします。
  3. 次の構成情報を提供してください。

    • 説明: わかりやすい名前を入力します(例: Google SecOps Feed)。
    • Expires: 有効期限を選択します。
  4. [追加] をクリックします。

  5. 重要: クライアント シークレットのをすぐにコピーしてください。この値は 1 回だけ表示され、後で取得することはできません。

フィードを作成する前に API アクセスを確認する

Google SecOps フィードを作成する前に、サービス プリンシパルが Microsoft Graph API を正常に認証してアクセスできることを確認します。

  • PowerShell を使用して認証をテストする

    # Replace with your actual values
    $tenantId = "your-tenant-id"
    $clientId = "your-client-id"
    $clientSecret = "your-client-secret"
    
    # Token request parameters (must be lowercase)
    $tokenBody = @{
        grant_type    = "client_credentials"
        client_id     = $clientId
        client_secret = $clientSecret
        scope         = "https://graph.microsoft.com/.default"
    }
    
    # Request access token
    $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token"
    $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded"
    
    if ($tokenResponse.access_token) {
        Write-Host "✓ Successfully obtained access token" -ForegroundColor Green
    
        # Test API call to sign-ins endpoint
        $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1"
        $headers = @{
            Authorization = "Bearer $($tokenResponse.access_token)"
        }
    
        try {
            $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers
            Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green
            Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green
        }
        catch {
            Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red
            Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red
        }
    }
    else {
        Write-Host "✗ Failed to obtain access token" -ForegroundColor Red
    }
    
    • 予想される出力:

      ✓ Successfully obtained access token
      ✓ Successfully accessed sign-ins API
      Sample sign-in log retrieved successfully
      
  • curl を使用して認証をテストする

    # Replace with your actual values
    TENANT_ID="your-tenant-id"
    CLIENT_ID="your-client-id"
    CLIENT_SECRET="your-client-secret"
    
    # Request access token
    curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \
    -H "Content-Type: application/x-www-form-urlencoded" \
    -d "grant_type=client_credentials" \
    -d "client_id=$CLIENT_ID" \
    -d "client_secret=$CLIENT_SECRET" \
    -d "scope=https://graph.microsoft.com/.default"
    
    # Test API access
    curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \
    "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
    

Microsoft Entra ID のログインログを取り込むように Google SecOps でフィードを構成する

フィードを設定する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. 次のページで、[単一のフィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Microsoft Entra ID Sign-In Logs)。
  5. [ソースタイプ] として [サードパーティ API] を選択します。
  6. [ログタイプ] として [Microsoft Azure AD] を選択します。
  7. [次へ] をクリックします。

フィード パラメータを構成する

次の入力パラメータの値を指定します。

  • OAuth クライアント ID: アプリ登録のアプリケーション(クライアント)ID。
  • OAuth クライアント シークレット: 先ほどコピーしたクライアント シークレットの値。
  • テナント ID: アプリ登録時の Microsoft テナント ID(UUID 形式、例: 0fc279f9-fe30-41be-97d3-abe1d7681418)。
  • API のフルパス: Microsoft Graph REST API エンドポイント URL:

    graph.microsoft.com/v1.0/auditLogs/signIns
    
  • API 認証エンドポイント: Microsoft Active Directory 認証エンドポイント:

    login.microsoftonline.com
    
  • 詳細オプション:

    • フィード名: フィードを識別する事前入力された値。
    • ソースタイプ: サードパーティ API(Google SecOps にログを収集するメカニズム)。
    • Asset namespace: フィードが関連付けられるアセットの名前空間
    • Ingestion Labels: このフィードのすべてのイベントにラベルが追加されます。
  1. [次へ] をクリックします。
  2. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

リージョン エンドポイント

ソブリン クラウドでの Microsoft Entra ID のデプロイでは、適切なリージョン エンドポイントを使用します。

クラウド環境 API の完全パス API 認証エンドポイント
グローバル graph.microsoft.com/v1.0/auditLogs/signIns login.microsoftonline.com
米国政府 L4 graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
米国政府 L5(DOD) dod-graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
中国(21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns login.chinacloudapi.cn

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
activityDateTime principal.event_timestamp activityDateTime フィールドから解析されます。フィールドが想定される「yyyy-MM-ddTHH:mm:ss.SSSZ」形式または「ISO8601」形式でない場合、パーサーは「MM/dd/yyyy HH:mm:ss A」や「MM/d/yyyy HH:mm:ss A」などの他の形式を試します。
activityDisplayName security_result.summary activityDisplayName から直接マッピングされます。
additionalDetails.0.value network.http.user_agent additionalDetails.0.value から直接マッピングされます。
additionalDetails.1.key target.resource.attribute.labels.key additionalDetails.1.key から直接マッピングされます。
additionalDetails.1.value target.resource.attribute.labels.value additionalDetails.1.value から直接マッピングされます。
additionalInfo.[].Key network.http.user_agenttarget.url KeyuserAgent の場合は、Valuenetwork.http.user_agentnetwork.http.parsed_user_agent にマッピングします。KeyalertUrl の場合、Valuetarget.url にマッピングします。
additionalInfo.[].Value network.http.user_agenttarget.url KeyuserAgent の場合は、Valuenetwork.http.user_agentnetwork.http.parsed_user_agent にマッピングします。KeyalertUrl の場合、Valuetarget.url にマッピングします。
am_category metadata.description am_category から直接マッピングされます。
am_tenantId metadata.product_deployment_id am_tenantId から直接マッピングされます。
appId target.resource.attribute.labels.value appId から直接マッピングされ、ラベルキーは「App Id」になります。
appDisplayName target.application appDisplayName から直接マッピングされます。
appliedConditionalAccessPolicies.[].displayName security_result.[].rule_nameabout.[].user.user_display_name appliedConditionalAccessPolicies.[].displayName から直接マッピングされます。
appliedConditionalAccessPolicies.[].enforcedGrantControls security_result.[].rule_labels.value appliedConditionalAccessPolicies.[].enforcedGrantControls から直接マッピングされ、ラベルキーは「applied_conditional_access_policies_enforced_grant_controls」になります。
appliedConditionalAccessPolicies.[].enforcedSessionControls security_result.[].rule_labels.value appliedConditionalAccessPolicies.[].enforcedSessionControls から直接マッピングされ、ラベルキーは「applied_conditional_access_policies_enforced_session_controls」になります。
appliedConditionalAccessPolicies.[].id security_result.[].rule_idabout.[].user.userid appliedConditionalAccessPolicies.[].id から直接マッピングされます。
appliedConditionalAccessPolicies.[].result security_result.[].detection_fields.valueabout.[].labels.value appliedConditionalAccessPolicies.[].result から直接マッピングされ、ラベルキーは「Result」になります。
authenticationDetails.[].authenticationMethod security_result.[].detection_fields.value authenticationDetails.[].authenticationMethod から直接マッピングされ、ラベルキーは「authenticationMethod」になります。
authenticationDetails.[].authenticationMethodDetail security_result.[].detection_fields.value authenticationDetails.[].authenticationMethodDetail から直接マッピングされ、ラベルキーは「authenticationMethodDetail」になります。
authenticationDetails.[].authenticationStepDateTime security_result.[].detection_fields.value authenticationDetails.[].authenticationStepDateTime から直接マッピングされ、ラベルキーは「authenticationStepDateTime」です。
authenticationDetails.[].authenticationStepRequirement security_result.[].detection_fields.value authenticationDetails.[].authenticationStepRequirement から直接マッピングされ、ラベルキーは「authenticationStepRequirement」です。
authenticationDetails.[].authenticationStepResultDetail security_result.[].detection_fields.value authenticationDetails.[].authenticationStepResultDetail から直接マッピングされ、ラベルキーは「authenticationStepResultDetail」です。
authenticationDetails.[].succeeded security_result.action 値が「true」の場合は ALLOW、それ以外の場合は BLOCK
authenticationRequirement additional.fields.value.string_value authenticationRequirement から直接マッピングされ、ラベルキーは「AuthenticationRequirement」になります。
authenticationRequirementPolicies.[].detail security_result.detection_fields.value authenticationRequirementPolicies.[].detail から直接マッピングされ、ラベルキーは「detail」になります。
authenticationRequirementPolicies.[].requirementProvider security_result.detection_fields.value authenticationRequirementPolicies.[].requirementProvider から直接マッピングされ、ラベルキーは「requirementProvider」になります。
callerIpAddress principal.ipprincipal.asset.ip callerIpAddress から直接マッピングされます。
category metadata.description category から直接マッピングされます。
clientAppUsed principal.application clientAppUsed から直接マッピングされます。
conditionalAccessStatus additional.fields.value.string_value conditionalAccessStatus から直接マッピングされ、ラベルキーは「conditionalAccessStatus」になります。
correlationId network.session_idsecurity_result.detection_fields.value correlationId から直接マッピングされます。ラベルキーが「CorrelationId」の security_result.detection_fields.value としても使用されます。
createdDateTime when when フィールドは createdDateTime フィールドから派生します。日付と時刻は Grok を使用して createdDateTime フィールドから抽出され、結合されて when フィールドが形成されます。
deviceDetail.browser network.http.user_agent deviceDetail.browser から直接マッピングされます。
deviceDetail.deviceId principal.asset.asset_idprincipal.asset_id deviceDetail.deviceId から直接マッピングされ、「Device ID:」という接頭辞が付いています。
deviceDetail.displayName principal.asset.hostname deviceDetail.displayName から直接マッピングされます。
deviceDetail.isCompliant principal.asset.attribute.labels.value deviceDetail.isCompliant から直接マッピングされ、ラベルキーは「isCompliant」になります。
deviceDetail.isManaged principal.asset.attribute.labels.value deviceDetail.isManaged から直接マッピングされ、ラベルキーは「isManaged」になります。
deviceDetail.operatingSystem principal.platform_version deviceDetail.operatingSystem から直接マッピングされます。
deviceDetail.trustType principal.asset.attribute.labels.value deviceDetail.trustType から直接マッピングされ、ラベルキーは「trustType」になります。
durationMs additional.fields.value.string_value durationMs から直接マッピングされ、ラベルキーは「durationMs」になります。
event.id - 手順(ポイント 3)に沿ってマッピングされていません。
id metadata.product_log_id id から直接マッピングされます。
identity target.user.user_display_name userId と異なり、メールアドレスでない場合は、identity から直接マッピングされます。
initiatedBy.user.displayName principal.user.user_display_name initiatedBy.user.displayName から直接マッピングされます。
initiatedBy.user.id principal.user.useridprincipal.user.windows_sid initiatedBy.user.id から直接マッピングされます。
initiatedBy.user.ipAddress principal.ipprincipal.asset.ip initiatedBy.user.ipAddress から直接マッピングされます。
initiatedBy.user.userPrincipalName principal.user.email_addressesprincipal.user.userid initiatedBy.user.userPrincipalName から直接マッピングされます。メールアドレスの場合は email_addresses にマッピングされ、それ以外の場合は userid にマッピングされます。
Level security_result.severity_detailslevel Level から直接マッピングされます。
level security_result.severity_detailssecurity_result.severity level から直接マッピングされます。大文字に変換された後、security_result.severity にもマッピングされます。「Information」、「Informational」、「0」、「4」、「Warning」、「1」、「3」、「Error」、「2」、「Critical」の値の特別な処理。
location.city principal.location.city location.city から直接マッピングされます。
location.countryOrRegion principal.location.country_or_region location.countryOrRegion から直接マッピングされます。
location.geoCoordinates.altitude additional.fields.value.string_value location.geoCoordinates.altitude から直接マッピングされ、ラベルキーは「location_geoCoordinates_altitude」になります。
location.geoCoordinates.latitude principal.location.region_latitudeprincipal.location.region_coordinates.latitude location.geoCoordinates.latitude から直接マッピングされます。
location.geoCoordinates.longitude principal.location.region_longitudeprincipal.location.region_coordinates.longitude location.geoCoordinates.longitude から直接マッピングされます。
location.state principal.location.state location.state から直接マッピングされます。
location principal.location.name location から直接マッピングされます。
log_type metadata.log_type log_type から直接マッピングされます。
networkLocationDetails.[].networkNames additional.fields.value.string_value networkLocationDetails.[].networkNames の値を連結し、ラベルキーを「networkName {index}」にします。
networkLocationDetails.[].networkType security_result.detection_fields.valueadditional.fields.value.string_value networkLocationDetails.[].networkType から直接マッピングされ、ラベルキーは「networkType」になります。ラベルキー「networkType {index}」の additional.fields.value.string_value としても使用されます。
operationName event_type operationName が「Sign-in activity」の場合、USER_LOGINoperationName が「グループにメンバーを追加」の場合、USER_CHANGE_PERMISSIONS
operationType security_result.action_details operationType から直接マッピングされます。
properties.activity security_result.summary properties.activity から直接マッピングされます。
properties.activityDateTime when properties.activityDateTime フィールドから解析されます。フィールドが想定される「yyyy-MM-ddTHH:mm:ss.SSSZ」形式または「ISO8601」形式でない場合、パーサーは「MM/dd/yyyy HH:mm:ss A」や「MM/d/yyyy HH:mm:ss A」などの他の形式を試します。
properties.activityDisplayName security_result.summary properties.activityDisplayName から直接マッピングされます。
properties.additionalInfo network.http.user_agenttarget.url JSON として解析され、キーが userAgent の場合は、値を network.http.user_agentnetwork.http.parsed_user_agent にマッピングします。キーが alertUrl の場合は、値を target.url にマッピングします。
properties.appliedConditionalAccessPolicies.[].displayName security_result.[].rule_name properties.appliedConditionalAccessPolicies.[].displayName から直接マッピングされます。
properties.appliedConditionalAccessPolicies.[].enforcedGrantControls security_result.[].rule_labels.value properties.appliedConditionalAccessPolicies.[].enforcedGrantControls から直接マッピングされ、ラベルキーは「applied_conditional_access_policies_enforced_grant_controls」になります。
properties.appliedConditionalAccessPolicies.[].enforcedSessionControls security_result.[].rule_labels.value properties.appliedConditionalAccessPolicies.[].enforcedSessionControls から直接マッピングされ、ラベルキーは「applied_conditional_access_policies_enforced_session_controls」になります。
properties.appliedConditionalAccessPolicies.[].id security_result.[].rule_id properties.appliedConditionalAccessPolicies.[].id から直接マッピングされます。
properties.appliedConditionalAccessPolicies.[].result security_result.[].detection_fields.value properties.appliedConditionalAccessPolicies.[].result から直接マッピングされ、ラベルキーは「Result」になります。
properties.appId appId properties.appId から直接マッピングされます。
properties.appDisplayName target.application properties.appDisplayName から直接マッピングされます。
properties.authenticationDetails.[].authenticationMethod security_result.detection_fields.value properties.authenticationDetails.[].authenticationMethod から直接マッピングされ、ラベルキーは「authenticationMethod」になります。
properties.authenticationDetails.[].authenticationMethodDetail security_result.detection_fields.value properties.authenticationDetails.[].authenticationMethodDetail から直接マッピングされ、ラベルキーは「authenticationMethodDetail」になります。
properties.authenticationDetails.[].authenticationStepDateTime security_result.detection_fields.value properties.authenticationDetails.[].authenticationStepDateTime から直接マッピングされ、ラベルキーは「authenticationStepDateTime」です。
properties.authenticationDetails.[].authenticationStepRequirement security_result.detection_fields.value properties.authenticationDetails.[].authenticationStepRequirement から直接マッピングされ、ラベルキーは「authenticationStepRequirement」です。
properties.authenticationDetails.[].authenticationStepResultDetail security_result.detection_fields.value properties.authenticationDetails.[].authenticationStepResultDetail から直接マッピングされ、ラベルキーは「authenticationStepResultDetail」です。
properties.authenticationRequirement additional.fields.value.string_value properties.authenticationRequirement から直接マッピングされ、ラベルキーは「AuthenticationRequirement」になります。
properties.authenticationRequirementPolicies.[].detail security_result.detection_fields.value properties.authenticationRequirementPolicies.[].detail から直接マッピングされ、ラベルキーは「detail」になります。
properties.authenticationRequirementPolicies.[].requirementProvider security_result.detection_fields.value properties.authenticationRequirementPolicies.[].requirementProvider から直接マッピングされ、ラベルキーは「requirementProvider」になります。
properties.clientAppUsed principal.application properties.clientAppUsed から直接マッピングされます。
properties.conditionalAccessStatus additional.fields.value.string_value properties.conditionalAccessStatus から直接マッピングされ、ラベルキーは「conditionalAccessStatus」になります。
properties.crossTenantAccessType additional.fields.value.string_value properties.crossTenantAccessType から直接マッピングされ、ラベルキーは「crossTenantAccessType」になります。
properties.detectedDateTime additional.fields.value.string_value properties.detectedDateTime から直接マッピングされ、ラベルキーは「detectedDateTime」になります。
properties.detectionTimingType additional.fields.value.string_value properties.detectionTimingType から直接マッピングされ、ラベルキーは「detectionTimingType」になります。
properties.homeTenantId additional.fields.value.string_value properties.homeTenantId から直接マッピングされ、ラベルキーは「homeTenantId」になります。
properties.id metadata.product_log_id properties.id から直接マッピングされます。
properties.initiatedBy.user.displayName principal.user.user_display_name properties.initiatedBy.user.displayName から直接マッピングされます。
properties.initiatedBy.user.id principal.user.windows_sid properties.initiatedBy.user.id から直接マッピングされます。
properties.initiatedBy.user.ipAddress principal.ipprincipal.asset.ip properties.initiatedBy.user.ipAddress から直接マッピングされます。
properties.initiatedBy.user.userPrincipalName principal.user.email_addressesprincipal.user.userid properties.initiatedBy.user.userPrincipalName から直接マッピングされます。メールアドレスの場合は email_addresses にマッピングされ、それ以外の場合は userid にマッピングされます。
properties.ipAddress principal.ipprincipal.asset.ip properties.ipAddress から直接マッピングされます。
properties.isGuest additional.fields.value.string_value properties.isGuest から直接マッピングされ、ラベルキーは「isGuest」になります。
properties.isDeleted additional.fields.value.string_value properties.isDeleted から直接マッピングされ、ラベルキーは「isDeleted」になります。
properties.isProcessing additional.fields.value.string_value properties.isProcessing から直接マッピングされ、ラベルキーは「isProcessing」になります。
properties.lastUpdatedDateTime additional.fields.value.string_value properties.lastUpdatedDateTime から直接マッピングされ、ラベルキーは「lastUpdatedDateTime」になります。
properties.location.city principal.location.city properties.location.city から直接マッピングされます。
properties.location.countryOrRegion principal.location.country_or_region properties.location.countryOrRegion から直接マッピングされます。
properties.location.geoCoordinates.latitude principal.location.region_latitudeprincipal.location.region_coordinates.latitude properties.location.geoCoordinates.latitude から直接マッピングされます。
properties.location.geoCoordinates.longitude principal.location.region_longitudeprincipal.location.region_coordinates.longitude properties.location.geoCoordinates.longitude から直接マッピングされます。
properties.location.state principal.location.state properties.location.state から直接マッピングされます。
properties.networkLocationDetails.[].networkNames additional.fields.value.string_value ラベルキーが「properties networkName {index}」の properties.networkLocationDetails.[].networkNames から連結された値。
properties.networkLocationDetails.[].networkType additional.fields.value.string_value properties.networkLocationDetails.[].networkType から直接マッピングされ、ラベルキーは「properties networkType {index}」になります。
properties.riskEventType additional.fields.value.string_value properties.riskEventType から直接マッピングされ、ラベルキーは「riskEventType」になります。
properties.riskLastUpdatedDateTime additional.fields.value.string_value properties.riskLastUpdatedDateTime から直接マッピングされ、ラベルキーは「riskLastUpdatedDateTime」になります。
properties.riskLevel additional.fields.value.string_value properties.riskLevel から直接マッピングされ、ラベルキーは「riskLevel」になります。
properties.riskLevelDuringSignIn additional.fields.value.string_value properties.riskLevelDuringSignIn から直接マッピングされ、ラベルキーは「riskLevelDuringSignIn」になります。
properties.riskState additional.fields.value.string_value properties.riskState から直接マッピングされ、ラベルキーは「riskState」になります。
properties.riskDetail additional.fields.value.string_value properties.riskDetail から直接マッピングされ、ラベルキーは「riskDetail」になります。
properties.riskType additional.fields.value.string_value properties.riskType から直接マッピングされ、ラベルキーは「riskType」になります。
properties.source additional.fields.value.string_value properties.source から直接マッピングされ、ラベルキーは「source」になります。
properties.targetResources.0.id target.user.product_object_id properties.targetResources.0.id から直接マッピングされます。
properties.targetResources.modifiedProperties.0.newValue target.group.product_object_id properties.targetResources.modifiedProperties.0.newValue から直接マッピングされます。
properties.tokenIssuerType additional.fields.value.string_value properties.tokenIssuerType から直接マッピングされ、ラベルキーは「tokenIssuerType」になります。
properties.userAgent network.http.user_agentnetwork.http.parsed_user_agent properties.userAgent から直接マッピングされます。
properties.userDisplayName target.user.user_display_name properties.userDisplayName から直接マッピングされます。
properties.userId target.user.product_object_id properties.userId から直接マッピングされます。
properties.userPrincipalName target.user.useridtarget.user.email_addresses properties.userPrincipalName から直接マッピングされます。メールアドレスの場合は email_addresses にマッピングされ、それ以外の場合は userid にマッピングされます。
result security_result.actionsecurity_result.action_details result が「success」の場合、ALLOW
resultDescription security_result.description resultDescription から直接マッピングされます。
resultSignature additional.fields.value.string_value resultSignature から直接マッピングされ、ラベルキーは「resultSignature」になります。
resultType security_result.rule_idactionsecurity_result.summary resultType が「0」の場合、ALLOW は「Successful login occurred」になります。それ以外の場合は、BLOCK と「Failed login occurred」。
resourceId target.resource.idtarget.resource.product_object_id resourceId から直接マッピングされます。
resourceDisplayName target.resource.nameappDisplayName resourceDisplayName から直接マッピングされます。
riskDetail additional.fields.value.string_value riskDetail から直接マッピングされ、ラベルキーは「riskDetail」になります。
riskEventTypes.[]. additional.fields.value.string_valueadditional.fields.value.list_value.values.string_value 値は、additional.fields のキー「riskEventTypes」のリストに追加されます。また、各値は additional.fields のキーが「riskEventType」の個別のフィールドとして追加されます。
riskEventTypes_v2.[]. additional.fields.value.list_value.values.string_value 値は、additional.fields のキー「riskEventTypes_v2」を持つリストに追加されます。
riskLevelAggregated additional.fields.value.string_value riskLevelAggregated から直接マッピングされ、ラベルキーは「riskLevelAggregated」になります。
riskLevelDuringSignIn additional.fields.value.string_value riskLevelDuringSignIn から直接マッピングされ、ラベルキーは「riskLevelDuringSignIn」になります。
riskState additional.fields.value.string_value riskState から直接マッピングされ、ラベルキーは「riskState」になります。
status.additionalDetails security_result.description status.additionalDetails から直接マッピングされます。
status.errorCode security_result.rule_iderrorCode status.errorCode から直接マッピングされます。
target.displayName resourceDisplayName target.displayName から直接マッピングされます。
target.id resourceId target.id から直接マッピングされます。
target.modifiedProperties.[].displayName target.resource.attribute.labels.key target.modifiedProperties.[].displayName から直接マッピングされます。
target.modifiedProperties.[].newValue target.resource.attribute.labels.valuetarget.resource.product_object_id target.modifiedProperties.[].newValue から直接マッピングされます。
target.modifiedProperties.[].oldValue target.resource.attribute.labels.value target.modifiedProperties.[].oldValue から直接マッピングされます。
target.type target.resource.type target.type から直接マッピングされます。
tenantId metadata.product_deployment_id tenantId から直接マッピングされます。
time when when フィールドは time フィールドから派生します。日付と時刻は Grok を使用して time フィールドから抽出され、結合されて when フィールドが形成されます。
userAgent network.http.user_agentnetwork.http.parsed_user_agent userAgent から直接マッピングされます。
userDisplayName target.user.user_display_name userDisplayName から直接マッピングされます。
userId target.user.product_object_id userId から直接マッピングされます。
userPrincipalName target.user.useridprincipal.administrative_domaintarget.user.email_addresses userPrincipalName から直接マッピングされます。メールアドレスの場合は、email_addresses にマッピングされ、ドメイン部分が抽出されて principal.administrative_domain にマッピングされます。それ以外の場合は userid にマッピングされます。
(パーサー ロジック) event.idm.is_alertevent.idm.is_significant レベルが「Critical」の場合は true に設定されます。
(パーサー ロジック) event.idm.read_only_udm.metadata.event_type has_target_user が「true」の場合は、「USER_LOGIN」に設定します。has_principal_user が「true」の場合は、「USER_UNCATEGORIZED」に設定します。has_principal が「true」の場合は「STATUS_UPDATE」に設定されます。それ以外の場合は、「GENERIC_EVENT」に設定されます。
(パーサー ロジック) event.idm.read_only_udm.metadata.vendor_name 「Microsoft」に設定します。
(パーサー ロジック) event.idm.read_only_udm.metadata.product_name 「Azure AD」に設定します。
(パーサー ロジック) event.idm.read_only_udm.extensions.auth.type 「SSO」に設定します。
(パーサー ロジック) event.idm.read_only_udm.extensions.auth.mechanism isInteractive が「true」の場合は、「INTERACTIVE」に設定されます。それ以外の場合は、「MECHANISM_OTHER」に設定します。
(パーサー ロジック) security_result.action 結果が成功の場合は ALLOW に設定します。
(パーサー ロジック) security_result.action resultType が 0 の場合は ALLOW に設定します。
(パーサー ロジック) security_result.action resultType が 0 でなく、かつ「」でない場合は、BLOCK に設定します。
(パーサー ロジック) security_result.category resultType が 0 でなく、かつ「」でない場合は、「AUTH_VIOLATION」に設定します。
(パーサー ロジック) security_result.description operationName が「Add member to group」で、result が「success」の場合、「グループ メンバーが変更されました」に設定します。
(パーサー ロジック) security_result.priority properties.riskLevelDuringSignIn が「medium」の場合は、「MEDIUM_PRIORITY」に設定されます。
(パーサー ロジック) security_result.summary resultType が 0 の場合は「Successful login occurred」に設定されます。
(パーサー ロジック) security_result.summary resultType が 0 でなく、かつ「」でない場合は、「Failed login occurred」に設定されます。
(パーサー ロジック) security_result.summary 存在する場合は properties.activityDisplayName に設定します。
(パーサー ロジック) security_result.severity レベルが「Information」、「Informational」、「0」、「4」の場合は、INFORMATIONAL に設定します。レベルが「Warning」、「1」、「3」の場合は MEDIUM に設定します。レベルが「Error」または「2」の場合は ERROR に設定します。レベルが「Critical」の場合は CRITICAL に設定します。
(パーサー ロジック) security_result.severity resultType が 0 でも「」でもない場合は、ERROR に設定します。

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。