Coletar registros de login do Microsoft Entra ID

Compatível com:

Este documento explica como coletar registros de login do Microsoft Entra ID (antigo Azure Active Directory) configurando um feed do Google Security Operations. É possível configurar a ingestão usando dois métodos: o Hub de Eventos do Azure (recomendado) ou a API de terceiros.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Acesso privilegiado ao portal do Microsoft Azure
  • Função de administrador de segurança ou administrador global no Microsoft Entra ID (necessário para configurações de diagnóstico)
  • Para o método de API de terceiros, uma das seguintes funções para conceder consentimento do administrador:
    • Administrador global: pode conceder consentimento para qualquer permissão, em qualquer API.
    • Administrador de papéis privilegiado: pode conceder consentimento para qualquer permissão, em qualquer API.
    • Administrador de aplicativos do Cloud: pode conceder consentimento para qualquer permissão de qualquer API, exceto funções de app do Microsoft Graph (permissões de aplicativo).

Esse método transmite os registros de login do Microsoft Entra ID pelo Hub de Eventos do Azure usando configurações de diagnóstico. O Google SecOps ingere os registros diretamente do Hub de Eventos usando o tipo de feed do Hub de Eventos do Azure.

Criar um namespace dos Hubs de Eventos

Um namespace dos Hubs de Eventos é um contêiner de gerenciamento para um ou mais Hubs de Eventos.

  1. No portal do Azure, pesquise Hubs de Eventos.
  2. Clique em + Criar.
  3. Informe os seguintes detalhes de configuração:

    Configuração Valor
    Assinatura Selecione sua assinatura do Azure
    Grupo de recursos Selecionar ou criar
    Nome do namespace Insira um nome exclusivo (por exemplo, secops-entraid-signin).
    Local Selecione a região mais próxima do seu locatário do Microsoft Entra
    Nível de preços Padrão (recomendado para produção)
    Unidades de capacidade de processamento Comece com 1 e ative o ajuste automático (recomendado)
  4. Clique em Revisar + criar.

  5. Revise a visão geral e clique em Criar.

  6. Aguarde a conclusão da implantação (1 a 2 minutos).

Criar o Hub de Eventos

  1. Depois que o namespace for implantado, acesse o namespace do Hub de Eventos.
  2. Na navegação à esquerda, selecione Hubs de eventos em Entidades.
  3. Clique em + Hub de eventos.
  4. Informe os seguintes detalhes de configuração:

    Configuração Valor
    Nome Insira um nome exclusivo (por exemplo, entraid-signin-logs).
    Contagem de partições 40 (recomendado para escalonamento ideal do Google SecOps)
    Retenção de mensagens 7 dias (mínimo recomendado)
    Capturar Desativado (não é necessário para o Google SecOps)
  5. Clique em Criar.

Receber uma string de conexão do Hub de Eventos

O Google SecOps exige uma string de conexão para autenticar o Hub de eventos.

  1. Acesse o namespace do Hub de Eventos.
  2. Na navegação à esquerda, selecione Políticas de acesso compartilhado em Configurações.
  3. Clique na política padrão RootManageSharedAccessKey.
  4. Copie a String de conexão – chave primária.
  5. Salve essa string de conexão com segurança.
  • Exemplo:

    Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs
    
    Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
    

Opção B: string de conexão no nível do Hub de Eventos

  1. Acesse o Hub de Eventos (não o namespace).
  2. Na navegação à esquerda, selecione Políticas de acesso compartilhado em Configurações.
  3. Clique em + Adicionar para criar uma política.
  4. Informe os seguintes detalhes de configuração:
    • Nome da política: insira um nome descritivo (por exemplo, chronicle-read).
    • Permissões: selecione Ouvir somente (acesso somente leitura).
  5. Clique em Criar.
  6. Clique na política recém-criada.
  7. Copie a String de conexão – chave primária.
  8. Salve essa string de conexão com segurança.

Configurar as configurações de diagnóstico do Microsoft Entra ID

  1. Faça login no centro de administração do Microsoft Entra como pelo menos um administrador de segurança.
  2. Navegue até Entra ID > Monitoramento e integridade > Configurações de diagnóstico.
  3. Clique em + Adicionar configuração de diagnóstico.
  4. Informe os seguintes detalhes de configuração:

    • Nome da configuração de diagnóstico: insira um nome descritivo (por exemplo, signin-logs-to-eventhub).
    • Na seção Registros, selecione as categorias de registros de acesso que você quer exportar:

      • SignInLogs: logins interativos de usuários.
      • NonInteractiveUserSignInLogs: logins de usuários não interativos (recomendado).
      • ServicePrincipalSignInLogs: logins do principal de serviço (opcional).
      • ManagedIdentitySignInLogs: logins de identidade gerenciada (opcional).
      • ADFSSignInLogs: registros de login do AD FS (opcional, se o AD FS estiver em uso).
      • RiskyUsers: usuários sinalizados como de risco pelo Microsoft Entra ID Protection (opcional).
      • UserRiskEvents: detalhes de eventos de login arriscados (opcional).
    • Na seção Detalhes do destino, selecione Transmitir para um hub de eventos.

    • Assinatura: selecione a assinatura que contém seu namespace do Hub de Eventos.

    • Namespace do Hub de Eventos: selecione o namespace que você criou (por exemplo, secops-entraid-signin).

    • Nome do hub de eventos: selecione o hub de eventos que você criou (por exemplo, entraid-signin-logs).

    • Nome da política do hub de eventos: selecione RootManageSharedAccessKey.

  5. Clique em Salvar.

(Opcional) Configurar o Azure Blob Storage para criação de pontos de verificação

O Google SecOps pode usar o Armazenamento de Blobs do Azure para armazenar pontos de verificação do Hub de Eventos, que rastreiam quais eventos foram processados. Isso evita a ingestão duplicada se o feed for interrompido temporariamente.

Criar uma conta de armazenamento para checkpointing

  1. No portal do Azure, pesquise Contas de armazenamento.
  2. Clique em + Criar.
  3. Informe os seguintes detalhes de configuração:

    Configuração Valor
    Assinatura Selecione sua assinatura do Azure
    Grupo de recursos Use o mesmo grupo de recursos que o Hub de Eventos
    Nome da conta de armazenamento Insira um nome exclusivo (por exemplo, secopsaadsignin).
    Região A mesma região do Hub de Eventos
    Desempenho Padrão
    Redundância LRS (armazenamento com redundância local)
  4. Clique em Revisar + criar.

  5. Clique em Criar.

Criar o contêiner de blobs

  1. Acesse a conta de armazenamento que você criou.
  2. Na navegação à esquerda, selecione Contêineres em Armazenamento de dados.
  3. Clique em + Contêiner.
  4. Informe os seguintes detalhes de configuração:
    • Nome: insira checkpoints.
    • Nível de acesso público: particular (sem acesso anônimo)
  5. Clique em Criar.

Receber credenciais da conta de armazenamento

  1. Na conta de armazenamento, selecione Chaves de acesso em Segurança + rede.
  2. Clique em Mostrar chaves.
  3. Copie e salve:
    • Nome da conta de armazenamento: o nome da sua conta de armazenamento.
    • Chave 1: o valor da chave de acesso.

(Opcional) Criar um grupo de consumidores dedicado

Por padrão, o Hub de Eventos fornece um grupo de consumidores chamado $Default. Para ambientes de produção, recomendamos criar um grupo de consumidores dedicado para o Google SecOps.

  1. Acesse o Hub de Eventos (não o namespace).
  2. Na navegação à esquerda, selecione Grupos de consumidores em Entidades.
  3. Clique em + Grupo de consumidores.
  4. Informe os seguintes detalhes de configuração:
    • Nome: insira um nome descritivo, por exemplo, chronicle.
  5. Clique em Criar.

Configurar um feed no Google SecOps para ingerir registros de login do Microsoft Entra ID

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Microsoft Entra ID Sign-In Logs - Event Hub).
  5. Selecione Hub de eventos do Microsoft Azure como o Tipo de origem.
  6. Selecione Microsoft Azure AD como o Tipo de registro.
  7. Clique em Próxima.
  8. Especifique valores para os seguintes parâmetros de entrada:

    • String de conexão do hub de eventos: insira a string de conexão do hub de eventos que você capturou anteriormente.

      Se você estiver usando uma string de conexão no nível do namespace:

      • Remova o parâmetro EntityPath.
      • Você também precisa informar o Nome do hub de eventos no próximo campo.

      Se estiver usando uma string de conexão no nível do hub de eventos:

      • Use a string de conexão como está (inclui EntityPath).
      • O campo Nome do hub de eventos pode ser deixado em branco.

      • Nome do hub de eventos: insira o nome do hub de eventos (por exemplo, entraid-signin-logs).

      Obrigatório se você estiver usando uma string de conexão no nível do namespace. Opcional se você estiver usando uma string de conexão no nível do hub de eventos.

      • Grupo de consumidores (opcional): insira o nome do grupo.
      • Deixe em branco para usar o grupo de consumidores padrão $Default.
      • Se você criou um grupo de consumidores dedicado, insira o nome dele (por exemplo, chronicle).

      • Nome do contêiner do Armazenamento de Blobs (opcional): para fazer checkpointing, insira o nome do contêiner (por exemplo, checkpoints).

      Se você estiver fornecendo armazenamento de blobs para checkpointing:

      • Nome da conta de armazenamento do Azure: insira o nome da conta de armazenamento da configuração de checkpoint.
      • Chave da conta de armazenamento do Azure: insira a chave de acesso da configuração de checkpoint.

      • Namespace do recurso: o namespace do recurso.

      • Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.

  9. Clique em Próxima.

  10. Revise a nova configuração do feed na tela Finalizar e clique em Enviar.

Método 2: API de terceiros

Esse método usa a API Microsoft Graph para recuperar os registros de login do Microsoft Entra ID diretamente do seu locatário da Microsoft.

Configurar lista de permissões de IP

O Google SecOps exige uma lista de permissões para tipos de registros que ingerem dados de APIs de terceiros. Portanto, adicione os intervalos de IP do Google nas configurações de rede do Microsoft Azure ou nas políticas de acesso condicional antes de criar o feed. Isso é importante quando a fonte de dados impõe restrições baseadas em IP. Se o feed retornar um erro 403, verifique se a lista de permissões está ativada. A lista publicada é a goog.json de todo o Google, não uma lista de saída do Google SecOps. Além disso, o Google SecOps não pode garantir que um feed seja originado de endereços em uma determinada região. Para restringir o acesso por um intervalo menor, abra um tíquete de suporte.

Receber intervalos de IP do Google SecOps

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Observe os intervalos de IP mostrados na interface de criação de feeds.
  4. Também é possível recuperar intervalos de IP de maneira programática usando a API Management Feed.

Configurar o acesso condicional para identidades de carga de trabalho (se necessário)

Se a organização usa políticas de Acesso Condicional que restringem o acesso por local:

  1. Na Central de administração do Microsoft Entra, acesse Proteção > Acesso condicional > Locais nomeados.
  2. Clique em + Novo local.
  3. Informe os seguintes detalhes de configuração:
    • Nome: insira Google SecOps IP Ranges.
    • Marcar como local de confiança: opcional, com base na sua política de segurança.
    • Intervalos de IP: adicione cada intervalo de IP do Google SecOps na notação CIDR.
  4. Clique em Criar.
  5. Acesse Acesso condicional > Políticas.
  6. Para políticas que se aplicam a identidades de carga de trabalho, configure uma exclusão para o local nomeado Google SecOps IP Ranges ou para a entidade de serviço específica.

Configurar o acesso à API do Microsoft Entra ID

Criar registro de app

  1. Faça login no centro de administração do Microsoft Entra ou no portal do Azure.
  2. Acesse Identidade > Aplicativos > Registros de aplicativos.
  3. Clique em New registration.
  4. Informe os seguintes detalhes de configuração:

    • Nome: insira um nome descritivo, por exemplo, Google SecOps Sign-In Logs Integration.
    • Tipos de conta compatíveis: selecione Somente contas neste diretório organizacional (tenant único).
  5. Clique em Registrar.

  6. Depois do registro, copie e salve os seguintes valores:

    • ID do aplicativo (cliente)
    • ID do diretório (locatário)

Configurar permissões da API

A integração exige as seguintes permissões de aplicativo do Microsoft Graph:

  1. No registro do app, acesse Permissões da API.
  2. Clique em Adicionar uma permissão.
  3. Selecione Microsoft Graph > Permissões do aplicativo.
  4. Selecione as seguintes permissões:
    • AuditLog.Read.All: necessário para ler registros de login.
    • Directory.Read.All: exigido pela API Microsoft Graph para acesso ao registro de login (problema conhecido).
    • SecurityEvents.Read.All: exigido pelo Google SecOps.
  5. Opcional: para também capturar as políticas de acesso condicional aplicadas a cada login, adicione uma permissão de leitura de acesso condicional:
    • Policy.Read.ConditionalAccess: recomendada (menor privilégio). Permite que o feed preencha o campo appliedConditionalAccessPolicies em cada registro de login.
  6. Clique em Adicionar permissões
  7. Clique em Conceder consentimento de administrador para [Sua organização].
  8. Verifique se a coluna Status mostra Concedido para [Sua organização] em todas as permissões adicionadas.
Permissão Tipo Descrição
AuditLog.Read.All Aplicativo Ler todos os dados de registros de auditoria e de login
Directory.Read.All Aplicativo Ler dados do diretório (necessário para acesso à API)
SecurityEvents.Read.All Aplicativo Ler eventos de segurança
Policy.Read.ConditionalAccess Aplicativo Opcional. Ler políticas de acesso condicional para que appliedConditionalAccessPolicies seja incluído nos registros de login

Criar uma chave secreta do cliente

  1. Acesse Certificados e chaves secretas.
  2. Clique em New client secret.
  3. Informe os seguintes detalhes de configuração:

    • Descrição: insira um nome descritivo, por exemplo, Google SecOps Feed.
    • Expira: selecione um período de validade.
  4. Clique em Adicionar.

  5. Importante: copie imediatamente o Valor da chave secreta do cliente. Esse valor é mostrado apenas uma vez e não pode ser recuperado depois.

Verificar o acesso à API antes de criar o feed

Antes de criar o feed do Google SecOps, verifique se a entidade de serviço pode autenticar e acessar a API Microsoft Graph.

  • Testar a autenticação usando o PowerShell

    # Replace with your actual values
    $tenantId = "your-tenant-id"
    $clientId = "your-client-id"
    $clientSecret = "your-client-secret"
    
    # Token request parameters (must be lowercase)
    $tokenBody = @{
        grant_type    = "client_credentials"
        client_id     = $clientId
        client_secret = $clientSecret
        scope         = "https://graph.microsoft.com/.default"
    }
    
    # Request access token
    $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token"
    $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded"
    
    if ($tokenResponse.access_token) {
        Write-Host "✓ Successfully obtained access token" -ForegroundColor Green
    
        # Test API call to sign-ins endpoint
        $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1"
        $headers = @{
            Authorization = "Bearer $($tokenResponse.access_token)"
        }
    
        try {
            $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers
            Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green
            Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green
        }
        catch {
            Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red
            Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red
        }
    }
    else {
        Write-Host "✗ Failed to obtain access token" -ForegroundColor Red
    }
    
  • Saída esperada:

    ✓ Successfully obtained access token
    ✓ Successfully accessed sign-ins API
    Sample sign-in log retrieved successfully
    
  • Testar a autenticação usando curl

    # Replace with your actual values
    TENANT_ID="your-tenant-id"
    CLIENT_ID="your-client-id"
    CLIENT_SECRET="your-client-secret"
    
    # Request access token
    curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -d "grant_type=client_credentials" \
      -d "client_id=$CLIENT_ID" \
      -d "client_secret=$CLIENT_SECRET" \
      -d "scope=https://graph.microsoft.com/.default"
    
    # Test API access
    curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \
      "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
    

Configurar um feed no Google SecOps para ingerir registros de login do Microsoft Entra ID

Configurar o feed

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. No campo Nome do feed, insira um nome para o feed (por exemplo, Microsoft Entra ID Sign-In Logs).
  5. Selecione API de terceiros como o Tipo de fonte.
  6. Selecione Microsoft Azure AD como o Tipo de registro.
  7. Clique em Próxima.

Configurar parâmetros de feed

  1. Especifique valores para os seguintes parâmetros de entrada:

    • ID do cliente OAuth: o ID do aplicativo (cliente) do registro do app.
    • Chave secreta do cliente OAuth: o valor da chave secreta do cliente que você copiou anteriormente.
    • ID do locatário: o ID do locatário da Microsoft do registro do app (formato UUID, por exemplo, 0fc279f9-fe30-41be-97d3-abe1d7681418).
    • Caminho completo da API: URL do endpoint de API REST do Microsoft Graph:

      graph.microsoft.com/v1.0/auditLogs/signIns
      
    • Endpoint de autenticação da API: endpoint de autenticação do Microsoft Active Directory:

      login.microsoftonline.com
      

    Opções avançadas:

    • Nome do feed: um valor pré-preenchido que identifica o feed.
    • Tipo de origem: API de terceiros (mecanismo para coletar os registros no Google SecOps).
    • Namespace do recurso: o namespace do recurso ao qual o feed será associado.
    • Rótulos de ingestão: os rótulos serão adicionados a todos os eventos desse feed.
  2. Clique em Próxima.

  3. Revise a nova configuração do feed na tela Finalizar e clique em Enviar.

Endpoints regionais

Para implantações do Microsoft Entra ID em nuvens soberanas, use os endpoints regionais adequados:

Ambiente em nuvem Caminho completo da API Endpoint de autenticação da API
Global graph.microsoft.com/v1.0/auditLogs/signIns login.microsoftonline.com
L4 do governo dos EUA graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
L5 do governo dos EUA (DOD) dod-graph.microsoft.us/v1.0/auditLogs/signIns login.microsoftonline.us
China (21Vianet) microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns login.chinacloudapi.cn

Tabela de mapeamento de UDM

Campo de registro Mapeamento do UDM Lógica
CertSerialNumber about.artifact.last_https_certificate.serial_number Mapeado diretamente
modifiedProperty.newValue about.location.city Mapeado diretamente
modifiedProperty.newValue about.location.country_or_region Mapeado diretamente
modifiedProperty.newValue about.location.state Mapeado diretamente
modifiedProperty.newValue about.user.department Mesclado
modifiedProperty.newValue about.user.email_addresses Mesclado
modifiedProperty.newValue about.user.first_name Mapeado diretamente
modifiedProperty.newValue about.user.last_name Mapeado diretamente
modifiedProperty.newValue about.user.phone_numbers Mesclado
modifiedProperty.newValue about.user.product_object_id Mapeado diretamente
modifiedProperty.newValue about.user.title Mapeado diretamente
modifiedProperty.newValue about.user.user_display_name Mapeado diretamente
modifiedProperty.newValue about.user.userid Mapeado diretamente
C_DeviceId_label additional.fields Mesclado
C_Iat_label additional.fields Mesclado
C_Idtyp_label additional.fields Mesclado
C_Sid_label additional.fields Mesclado
CorrelationId_label additional.fields Mesclado
CrossTenantAccessType_label additional.fields Mesclado
ImpersonationLevel_label additional.fields Mesclado
KeyLength_label additional.fields Mesclado
aadtenant_label additional.fields Mesclado
additionalDetails_label additional.fields Mesclado
additional_crossTenantAccessType additional.fields Mesclado
additional_detail_label additional.fields Mesclado
additional_detectedDateTime additional.fields Mesclado
additional_detectionTimingType additional.fields Mesclado
additional_durationMs additional.fields Mesclado
additional_fields additional.fields Mesclado
additional_isDeleted additional.fields Mesclado
additional_isGuest additional.fields Mesclado
additional_isProcessing additional.fields Mesclado
additional_lastUpdatedDateTime additional.fields Mesclado
additional_resultSignature additional.fields Mesclado
additional_source additional.fields Mesclado
additional_tokenIssuerName additional.fields Mesclado
additional_tokenIssuerType additional.fields Mesclado
additional_userType additional.fields Mesclado
altitude_loc additional.fields Mesclado
appServicePrincipalId_label additional.fields Mesclado
atContentH_label additional.fields Mesclado
atContentP_label additional.fields Mesclado
auth_detail_label additional.fields Mesclado
auth_id_label additional.fields Mesclado
authentication additional.fields Mesclado
authenticationDetail_label additional.fields Mesclado
authenticationProtocol_label additional.fields Mesclado
authentication_app_device_details_label additional.fields Mesclado
authentication_requirement_label additional.fields Mesclado
auto_label additional.fields Mesclado
autonomousSystemNumber_label additional.fields Mesclado
cert_issuer_name_label additional.fields Mesclado
cert_thumbprint_label additional.fields Mesclado
clientCredentialType_label additional.fields Mesclado
client_credential_type additional.fields Mesclado
client_credential_type_label additional.fields Mesclado
conditionalAccessStatus_label additional.fields Mesclado
cribl_pipe_label additional.fields Mesclado
crossTenantAccessType_label additional.fields Mesclado
cross_tenant_access_type_label additional.fields Mesclado
domain_hint_present_label additional.fields Mesclado
durationMs_label additional.fields Mesclado
error_number_label additional.fields Mesclado
federated_credential_id_label additional.fields Mesclado
flaggedForReview_label additional.fields Mesclado
flagged_for_review_label additional.fields Mesclado
hometenant_label additional.fields Mesclado
incomingTokenType_label additional.fields Mesclado
incoming_token_type_label additional.fields Mesclado
isTenantRestricted_label additional.fields Mesclado
isThroughGlobalSecureAccess_label additional.fields Mesclado
is_interactive_label additional.fields Mesclado
is_tenant_restricted_label additional.fields Mesclado
latitude_label additional.fields Mesclado
login_hint_present_label additional.fields Mesclado
longitude_label additional.fields Mesclado
mfa_details_label additional.fields Mesclado
name_list additional.fields Mesclado
networkName_label additional.fields Mesclado
networkType_additional_fields additional.fields Mesclado
networkType_label additional.fields Mesclado
network_location_label additional.fields Mesclado
network_names_additional_fields additional.fields Mesclado
originalRequestId_label additional.fields Mesclado
originalTransferMethod_label additional.fields Mesclado
original_transfer_method_label additional.fields Mesclado
processing_time_in_milliseconds_label additional.fields Mesclado
properties_incomingTokenType additional.fields Mesclado
properties_isInteractive additional.fields Mesclado
properties_location_geoCoordinates_altitude additional.fields Mesclado
properties_processingTimeInMilliseconds additional.fields Mesclado
properties_rngcStatus additional.fields Mesclado
proxy_restriction_target_tenant_name_label additional.fields Mesclado
prp_networkType_additional_fields additional.fields Mesclado
prp_network_names_additional_fields additional.fields Mesclado
ram_recommended_action_label additional.fields Mesclado
ram_recommender_label additional.fields Mesclado
record_properties_id_label additional.fields Mesclado
resultReason_label additional.fields Mesclado
resultType_label additional.fields Mesclado
resultstatus_label additional.fields Mesclado
rngcStatus_label additional.fields Mesclado
service_principal_credential_key_id_label additional.fields Mesclado
service_principal_credential_thumbprint_label additional.fields Mesclado
service_principal_name_label additional.fields Mesclado
signInActivityId_label additional.fields Mesclado
signInSessionStatusCode_label additional.fields Mesclado
signInSessionStatus_label additional.fields Mesclado
signInTokenProtectionStatus_label additional.fields Mesclado
sign_in_identifier_type_label additional.fields Mesclado
sign_in_token_protection_status_label additional.fields Mesclado
ssoExtensionVersion_label additional.fields Mesclado
status_additionalDetails_label additional.fields Mesclado
tokenIssuedAt_label additional.fields Mesclado
tokenIssuerType_label additional.fields Mesclado
token_issuer_name_label additional.fields Mesclado
token_issuer_type_label additional.fields Mesclado
token_protection_status_details_label additional.fields Mesclado
token_protection_status_details_signInSessionStatus_label additional.fields Mesclado
type_list additional.fields Mesclado
uniqueTokenIdentifier_label additional.fields Mesclado
unique_token_identifier_label additional.fields Mesclado
userType_label additional.fields Mesclado
user_type_label additional.fields Mesclado
wids_label additional.fields Mesclado
workload_label additional.fields Mesclado
LogonType extensions.auth.auth_details Mapeado diretamente
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed extensions.auth.auth_details Mapeado diretamente
properties_clientAuthMethod extensions.auth.auth_details Mapeado diretamente
record_properties_clientAuthMethod extensions.auth.auth_details Mapeado diretamente
auth_mechanism extensions.auth.mechanism Mesclado
ext_mech extensions.auth.mechanism Mesclado
mechanism extensions.auth.mechanism Mesclado
operationName extensions.auth.type Mapeado: Sign-in activitySSO
record_operationName extensions.auth.type Mapeado: Sign-in activityAUTHTYPE_UNSPECIFIED
category metadata.description Mapeado diretamente
record_category metadata.description Mapeado diretamente
CreationTime metadata.event_timestamp Analisado como yyyy-MM-ddTHH:mm:ss
activityDateTime metadata.event_timestamp Analisado como ISO8601
date metadata.event_timestamp Analisado como ISO8601
properties.activityDateTime metadata.event_timestamp Analisado como yyyy-MM-ddTHH:mm:ss.SSSZ
record_CreatedDateTime metadata.event_timestamp Analisado como ISO8601
record_time metadata.event_timestamp Analisado como ISO8601
when metadata.event_timestamp Analisado como yyyy-MM-dd HH:mm:ss
category metadata.event_type Mapeado: (?i)AccountManagementUSER_CHANGE_PERMISSIONS
event_type metadata.event_type Mapeado diretamente
has_principal metadata.event_type Mapeado: trueSTATUS_UPDATE
has_principal_user metadata.event_type Mapeado: trueUSER_UNCATEGORIZED
has_resource metadata.event_type Mapeado: trueUSER_RESOURCE_ACCESS
has_target metadata.event_type Mapeado: trueNETWORK_CONNECTION
has_target_user metadata.event_type Mapeado: trueUSER_LOGOUT, trueUSER_CHANGE_PERMISSIONS, trueUSER_LOGIN
record_tenantId metadata.product_deployment_id Mapeado diretamente
tenantId metadata.product_deployment_id Mapeado diretamente
Operation metadata.product_event_type Mapeado diretamente
activityDisplayName metadata.product_event_type Mapeado diretamente
operationName metadata.product_event_type Mapeado diretamente
record_OperationName metadata.product_event_type Mapeado diretamente
record_operationName metadata.product_event_type Mapeado diretamente
type metadata.product_event_type Mapeado diretamente
EventRecordID metadata.product_log_id Mapeado diretamente
Id metadata.product_log_id Mapeado diretamente
id metadata.product_log_id Mapeado diretamente
properties.id metadata.product_log_id Mapeado diretamente
record_Id metadata.product_log_id Mapeado diretamente
record_correlationId metadata.product_log_id Mapeado diretamente
Version metadata.product_version Mapeado diretamente
operationVersion metadata.product_version Mapeado diretamente
record_operationVersion metadata.product_version Mapeado diretamente
properties.SignInBondData.ProtocolDetails.Protocol network.application_protocol Mapeado diretamente
properties_requestMethod network.http.method Mapeado diretamente
record_properties_requestMethod network.http.method Mapeado diretamente
browser network.http.parsed_user_agent Mapeado diretamente
deviceDetail.browser network.http.parsed_user_agent Mapeado diretamente
properties.deviceDetail.browser network.http.parsed_user_agent Mapeado diretamente
properties.userAgent network.http.parsed_user_agent Mapeado diretamente
record_UserAgent network.http.parsed_user_agent Mapeado diretamente
record_properties_userAgent network.http.parsed_user_agent Mapeado diretamente
userAgent network.http.parsed_user_agent Mapeado diretamente
user_agent network.http.parsed_user_agent Mapeado diretamente
value network.http.parsed_user_agent Mapeado diretamente
value1 network.http.parsed_user_agent Renomeado/mapeado
properties_requestUri network.http.referral_url Mapeado diretamente
record_properties_requestUri network.http.referral_url Mapeado diretamente
properties_responseStatusCode network.http.response_code Mapeado diretamente
record_properties_responseStatusCode network.http.response_code Mapeado diretamente
browser network.http.user_agent Mapeado diretamente
deviceDetail.browser network.http.user_agent Mapeado diretamente
properties.deviceDetail.browser network.http.user_agent Mapeado diretamente
properties.userAgent network.http.user_agent Mapeado diretamente
record_UserAgent network.http.user_agent Mapeado diretamente
record_properties_userAgent network.http.user_agent Mapeado diretamente
userAgent network.http.user_agent Mapeado diretamente
user_agent network.http.user_agent Mapeado diretamente
value network.http.user_agent Mapeado diretamente
value1 network.http.user_agent Mapeado diretamente
properties_responseSizeBytes network.received_bytes Mapeado diretamente
record_properties_responseSizeBytes network.received_bytes Mapeado diretamente
originalRequestId network.session_id Mapeado diretamente
properties.originalRequestId network.session_id Mapeado diretamente
properties.sessionId network.session_id Mapeado diretamente
record_OriginalRequestId network.session_id Mapeado diretamente
record_properties_sessionId network.session_id Mapeado diretamente
sessionId network.session_id Mapeado diretamente
value network.session_id Mapeado diretamente
loggedByService observer.application Mapeado diretamente
properties.loggedByService observer.application Mapeado diretamente
SubjectDomainName principal.administrative_domain Mapeado diretamente
domain principal.administrative_domain Mapeado diretamente
initiatedBy_app_displayName principal.application Mapeado diretamente
record_ClientAppUsed principal.application Mapeado diretamente
deviceId principal.asset.asset_id Mapeado diretamente
properties_deviceDetail_deviceId principal.asset.asset_id Mapeado diretamente
record_DeviceDetail_deviceId principal.asset.asset_id Mapeado diretamente
record_properties_C_DeviceId principal.asset.asset_id Mapeado diretamente
record_properties_deviceDetail_deviceId principal.asset.asset_id Mapeado diretamente
additional_fields principal.asset.attribute.labels Mesclado
device_trust_type_label principal.asset.attribute.labels Mesclado
isManaged_label principal.asset.attribute.labels Mesclado
is_managed_label principal.asset.attribute.labels Mesclado
trustType_label principal.asset.attribute.labels Mesclado
deviceDetail.displayName principal.asset.hostname Mapeado diretamente
displayName principal.asset.hostname Mapeado diretamente
properties.deviceDetail.displayName principal.asset.hostname Mapeado diretamente
ActorIpAddress principal.asset.ip Mesclado
IpAddress principal.asset.ip Mesclado
SourceIpAddress principal.asset.ip Mesclado
initiatedBy.user.ipAddress principal.asset.ip Mesclado
principal_ip principal.asset.ip Mesclado
properties.initiatedBy.user.ipAddress principal.asset.ip Mesclado
properties_ip_address principal.asset.ip Mesclado
record.IPAddress principal.asset.ip Mesclado
record_callerIpAddress principal.asset.ip Mesclado
deviceId principal.asset_id Mapeado diretamente
record_DeviceDetail_deviceId principal.asset_id Mapeado diretamente
record_properties_deviceDetail_deviceId principal.asset_id Mapeado diretamente
value principal.asset_id Mapeado diretamente
deviceDetail.displayName principal.hostname Mapeado diretamente
displayName principal.hostname Mapeado diretamente
properties.deviceDetail.displayName principal.hostname Mapeado diretamente
ActorIpAddress principal.ip Mesclado
IpAddress principal.ip Mesclado
SourceIpAddress principal.ip Mesclado
initiatedBy.user.ipAddress principal.ip Mesclado
principal_ip principal.ip Mesclado
properties.initiatedBy.user.ipAddress principal.ip Mesclado
properties_ip_address principal.ip Mesclado
record_IPAddress principal.ip Mesclado
record_callerIpAddress principal.ip Mesclado
location_city principal.location.city Mapeado diretamente
record_properties_location_city principal.location.city Mapeado diretamente
location_countryOrRegion principal.location.country_or_region Mapeado diretamente
properties.tenantGeo principal.location.country_or_region Mapeado diretamente
record_properties_location_countryOrRegion principal.location.country_or_region Mapeado diretamente
location_name principal.location.name Mapeado diretamente
record_location principal.location.name Mapeado diretamente
location_geo_latitude principal.location.region_coordinates.latitude Mapeado diretamente
record_LocationDetails_geoCoordinates_latitude principal.location.region_coordinates.latitude Mapeado diretamente
record_properties_location_geoCoordinates_latitude principal.location.region_coordinates.latitude Mapeado diretamente
location_geo_longitude principal.location.region_coordinates.longitude Mapeado diretamente
record_LocationDetails_geoCoordinates_longitude principal.location.region_coordinates.longitude Mapeado diretamente
record_properties_location_geoCoordinates_longitude principal.location.region_coordinates.longitude Mapeado diretamente
location_state principal.location.state Mapeado diretamente
record_properties_location_state principal.location.state Mapeado diretamente
operatingSystem principal.platform Mapeado: WinWINDOWS, MacMAC, LinLINUX
properties_deviceDetail_operatingSystem principal.platform Mapeado: WinWINDOWS, MacMAC, LinLINUX
record_properties_deviceDetail_operatingSystem principal.platform Mapeado: WinWINDOWS, MacMAC, LinLINUX
operatingSystem principal.platform_version Mapeado diretamente
properties_deviceDetail_operatingSystem principal.platform_version Mapeado diretamente
record_properties_deviceDetail_operatingSystem principal.platform_version Mapeado diretamente
IpPort principal.port Mapeado diretamente
CallerProcessName principal.process.file.full_path Mapeado diretamente
CallerProcessId principal.process.pid Mapeado diretamente
actor_label principal.resource.attribute.labels Mesclado
actor_type_label principal.resource.attribute.labels Mesclado
autonomousSystemNumber_label principal.resource.attribute.labels Mesclado
autonomous_system_number_label principal.resource.attribute.labels Mesclado
clientRequestId_label principal.resource.attribute.labels Mesclado
displayName principal.resource.attribute.labels Mapeado: (?i)(iphone.*)displayName_label
displayName_label principal.resource.attribute.labels Mesclado
ip_address_from_resource_provider_label principal.resource.attribute.labels Mesclado
properties_label principal.resource.attribute.labels Mesclado
subject_logon_id_label principal.resource.attribute.labels Mesclado
record_properties_resourceDisplayName principal.resource.name Mapeado diretamente
ObjectId principal.resource.product_object_id Mapeado diretamente
OrganizationId principal.resource.product_object_id Mapeado diretamente
initializedBy_app_servicePrincipalId principal.resource.product_object_id Mapeado diretamente
record_properties_UserPrincipalObjectID principal.resource.product_object_id Mapeado diretamente
userType_label principal.user.attribute.labels Mesclado
user_key_label principal.user.attribute.labels Mesclado
role_to_merge principal.user.attribute.roles Mesclado
roles_to_merge principal.user.attribute.roles Mesclado
initiatedBy.user.userPrincipalName principal.user.email_addresses Mesclado
operationName principal.user.email_addresses Mapeado: Add member to groupproperties.initiatedBy.user.userPrincipalName
properties.SignInBondData.DisplayDetails.AttemptedUsername principal.user.email_addresses Mesclado
properties.initiatedBy.user.userPrincipalName principal.user.email_addresses Mesclado
record_UserPrincipalName principal.user.email_addresses Mesclado
mfaDetail.authDetail principal.user.phone_numbers Mesclado
properties.mfaDetail.authDetail principal.user.phone_numbers Mesclado
properties.appId principal.user.product_object_id Mapeado diretamente
identity principal.user.user_display_name Mapeado diretamente
initiatedBy.user.displayName principal.user.user_display_name Mapeado diretamente
properties.initiatedBy.app.displayName principal.user.user_display_name Mapeado diretamente
properties.initiatedBy.user.displayName principal.user.user_display_name Mapeado diretamente
properties.userDisplayName principal.user.user_display_name Renomeado/mapeado
record_UserDisplayName principal.user.user_display_name Mapeado diretamente
record_properties_deviceDetail_displayName principal.user.user_display_name Mapeado diretamente
userDisplayName principal.user.user_display_name Mapeado diretamente
value principal.user.user_display_name Mapeado diretamente
SubjectUserName principal.user.userid Mapeado diretamente
UserId principal.user.userid Mapeado diretamente
first_user_id principal.user.userid Mapeado diretamente
initiatedBy.user.id principal.user.userid Mapeado diretamente
properties.initiatedBy.user.userPrincipalName principal.user.userid Mapeado diretamente
properties.userPrincipalName principal.user.userid Mapeado diretamente
record_SignInIdentifier principal.user.userid Mapeado diretamente
record_UserId principal.user.userid Mapeado diretamente
record_properties_servicePrincipalId principal.user.userid Mapeado diretamente
SubjectUserSid principal.user.windows_sid Mapeado diretamente
properties.initiatedBy.user.id principal.user.windows_sid Mapeado diretamente
auth_sec_res security_result Mesclado
sec_res security_result Mesclado
sr_result security_result Mesclado
AuthenticationPackageName security_result.about.resource.name Mapeado diretamente
action security_result.action Mesclado
errorCode security_result.action Mapeado: 0action
operationName security_result.action Mapeado: Sign-in activityaction, Add member to groupaction
properties_status_errorCode security_result.action Mapeado: 0action
record_properties_status_errorCode security_result.action Mapeado: 0action
record_resultType security_result.action Mapeado: 0action
result security_result.action Mapeado: successaction
resultType security_result.action Mapeado: 0action
operationType security_result.action_details Mapeado diretamente
properties.result security_result.action_details Mapeado diretamente
Category security_result.category Mesclado
operationName security_result.category Mapeado: Sign-in activityCategory
properties.category security_result.category_details Mesclado
failureReason security_result.description Mapeado diretamente
operationName security_result.description Mapeado: Add member to groupGroup membership modified
resultDescription security_result.description Mapeado diretamente
AuthenticationProtocol_label security_result.detection_fields Mesclado
NewSd_label security_result.detection_fields Mesclado
OldSd_label security_result.detection_fields Mesclado
agent_agentType_label security_result.detection_fields Mesclado
apiVersion_label security_result.detection_fields Mesclado
associated_admin_units_label security_result.detection_fields Mesclado
auth_label security_result.detection_fields Mesclado
authenticationContextClassReference_detail_label security_result.detection_fields Mesclado
authenticationContextClassReference_id_label security_result.detection_fields Mesclado
authenticationProcessingDetails_label security_result.detection_fields Mesclado
authenticationProtocol_label security_result.detection_fields Mesclado
correlationId_label security_result.detection_fields Mesclado
correlationId_label2 security_result.detection_fields Mesclado
correlationId_label3 security_result.detection_fields Mesclado
detail_label security_result.detection_fields Mesclado
detection_ActorContextId security_result.detection_fields Mesclado
detection_ApplicationId security_result.detection_fields Mesclado
detection_InterSystemsId security_result.detection_fields Mesclado
detection_IntraSystemId security_result.detection_fields Mesclado
device_property_label security_result.detection_fields Mesclado
error_code_label security_result.detection_fields Mesclado
expirationRequirement_label security_result.detection_fields Mesclado
extended_property_label security_result.detection_fields Mesclado
logon_guid_label security_result.detection_fields Mesclado
method_label security_result.detection_fields Mesclado
modified_property_label security_result.detection_fields Mesclado
name_label security_result.detection_fields Mesclado
namespace_label security_result.detection_fields Mesclado
network_type_label security_result.detection_fields Mesclado
prop_risk_event_label security_result.detection_fields Mesclado
prop_risk_event_v2_label security_result.detection_fields Mesclado
properties.status.errorCode_label security_result.detection_fields Mesclado
protocol_label security_result.detection_fields Mesclado
record_type_label security_result.detection_fields Mesclado
requestId_label security_result.detection_fields Mesclado
requirement_provider_label security_result.detection_fields Mesclado
riskDetail_label security_result.detection_fields Mesclado
riskEventType_label security_result.detection_fields Mesclado
riskEventTypes_label security_result.detection_fields Mesclado
riskLastUpdatedDateTime_label security_result.detection_fields Mesclado
riskLevelAggregated_label security_result.detection_fields Mesclado
riskLevelDuringSignIn_label security_result.detection_fields Mesclado
riskLevel_label security_result.detection_fields Mesclado
riskState_label security_result.detection_fields Mesclado
riskType_label security_result.detection_fields Mesclado
risk_event_label security_result.detection_fields Mesclado
risk_event_label_v2 security_result.detection_fields Mesclado
risk_level_aggregated_label security_result.detection_fields Mesclado
risk_level_during_sign_in_label security_result.detection_fields Mesclado
scopes_label security_result.detection_fields Mesclado
signInSessionStatus_label security_result.detection_fields Mesclado
status_label security_result.detection_fields Mesclado
step_date_label security_result.detection_fields Mesclado
step_detail_label security_result.detection_fields Mesclado
step_requirement_label security_result.detection_fields Mesclado
support_ticket_id_label security_result.detection_fields Mesclado
target_displayName_label security_result.detection_fields Mesclado
target_label security_result.detection_fields Mesclado
target_type security_result.detection_fields Mapeado: Policytarget_displayName_label, Policytarget_label, Policy → `modifi...
ticket_encryption_type_label security_result.detection_fields Mesclado
ticket_options_label security_result.detection_fields Mesclado
transmitted_services_label security_result.detection_fields Mesclado
operationName security_result.priority Mapeado: Sign-in activityMEDIUM_PRIORITY
additional_fields security_result.rule_labels Mesclado
isCompliant_label security_result.rule_labels Mesclado
is_compliant_label security_result.rule_labels Mesclado
level security_result.severity Mapeado: "INFORMATION", "INFORMATIONAL", "0", "4"INFORMATIONAL, "WARNING", "1", "3" ...
operationName security_result.severity Mapeado: Sign-in activityERROR
record_Level security_result.severity Mapeado: "INFORMATION", "INFORMATIONAL", "0", "4"INFORMATIONAL, "WARNING", "1", "3" ...
record_level security_result.severity Mapeado: "INFORMATION", "INFORMATIONAL", "0", "4"INFORMATIONAL, "WARNING", "1", "3" ...
level security_result.severity_details Mapeado diretamente
record_Level security_result.severity_details Mapeado diretamente
record_level security_result.severity_details Mapeado diretamente
AzureActiveDirectoryEventType security_result.summary Mapeado: 0Account Logon, 1Azure Application AuditEvent
activityDisplayName security_result.summary Mapeado diretamente
errorCode security_result.summary Mapeado: 0Successful login occurred
operationName security_result.summary Mapeado: Sign-in activitySuccessful login occurred, Sign-in activity → `Falha no login...
properties.activity security_result.summary Mapeado diretamente
properties.activityDisplayName security_result.summary Mapeado diretamente
properties.result security_result.summary Mapeado diretamente
properties_status_errorCode security_result.summary Mapeado: 0Successful login occurred
record_properties_status_errorCode security_result.summary Mapeado: 0Successful login occurred
record_resultType security_result.summary Mapeado: 0Successful login occurred
resultType security_result.summary Mapeado: 0Successful login occurred
TargetDomainName target.administrative_domain Mapeado diretamente
ServiceName target.application Mapeado diretamente
properties.appDisplayName target.application Mapeado diretamente
record_AppDisplayName target.application Mapeado diretamente
record_properties_appDisplayName target.application Mapeado diretamente
record_AppId target.asset.asset_id Mapeado diretamente
modified_property_label target.asset.attribute.labels Mesclado
target_displayName_label target.asset.attribute.labels Mesclado
target_label target.asset.attribute.labels Mesclado
target_type target.asset.attribute.labels Mapeado: Devicetarget_displayName_label, Devicetarget_label, Device → `modifi...
WorkstationName target.asset.hostname Mapeado diretamente
authenticationDetail.value target.asset.hostname Mapeado diretamente
ClientIP target.asset.ip Mesclado
modifiedProperty.newValue target.group.group_display_name Mapeado diretamente
modifiedProperty.newValue target.group.product_object_id Mapeado diretamente
properties.targetResources.modifiedProperties.0.newValue target.group.product_object_id Mapeado diretamente
WorkstationName target.hostname Mapeado diretamente
authenticationDetail.value target.hostname Mapeado diretamente
ClientIP target.ip Mesclado
ip target.ip Mesclado
properties_regionScope target.location.country_or_region Mapeado diretamente
record_properties_UDI_RequiredFields_RegionScope target.location.country_or_region Mapeado diretamente
record_properties_location target.location.name Mapeado diretamente
ProcessName target.process.file.full_path Mapeado diretamente
LogonProcessName target.process.file.names Mesclado
ProcessId target.process.pid Mapeado diretamente
__UDI_RequiredFields_EventTime target.resource.attribute.labels Mesclado
__UDI_RequiredFields_TenantId target.resource.attribute.labels Mesclado
__UDI_RequiredFields_UniqueId target.resource.attribute.labels Mesclado
_label target.resource.attribute.labels Mesclado
add_label target.resource.attribute.labels Mesclado
additional_homeTenantId target.resource.attribute.labels Mesclado
additional_resourceServicePrincipalId target.resource.attribute.labels Mesclado
app_owner_tenant_id_label target.resource.attribute.labels Mesclado
conditionalAccessStatus target.resource.attribute.labels Mesclado
detection_TargetContextId target.resource.attribute.labels Mesclado
handleId target.resource.attribute.labels Mesclado
homeTenantId_label target.resource.attribute.labels Mesclado
homeTenantName_label target.resource.attribute.labels Mesclado
home_tenant_id_label target.resource.attribute.labels Mesclado
home_tenant_name_label target.resource.attribute.labels Mesclado
internal_workspace_label target.resource.attribute.labels Mesclado
item_id_label target.resource.attribute.labels Mesclado
label target.resource.attribute.labels Mesclado
lmPackageNameLabel_label target.resource.attribute.labels Mesclado
modified_property_label target.resource.attribute.labels Mesclado
objectServer target.resource.attribute.labels Mesclado
old_label target.resource.attribute.labels Mesclado
operationId_label target.resource.attribute.labels Mesclado
operationName target.resource.attribute.labels Mapeado: Add member to groupadd_label
operationType_label target.resource.attribute.labels Mesclado
properties_resourceTenantId_label target.resource.attribute.labels Mesclado
record_properties_appId_label target.resource.attribute.labels Mesclado
requestId_label target.resource.attribute.labels Mesclado
resourceOwnerTenantId_label target.resource.attribute.labels Mesclado
resource_display_name_label target.resource.attribute.labels Mesclado
resource_group_label target.resource.attribute.labels Mesclado
resource_id_label target.resource.attribute.labels Mesclado
resource_identity_label target.resource.attribute.labels Mesclado
resource_label target.resource.attribute.labels Mesclado
resource_owner_tenant_id_label target.resource.attribute.labels Mesclado
resource_service_principal_id_label target.resource.attribute.labels Mesclado
resource_tenant_id_label target.resource.attribute.labels Mesclado
resultSignature_label target.resource.attribute.labels Mesclado
resultSignature_label1 target.resource.attribute.labels Mesclado
service_principal_id_label target.resource.attribute.labels Mesclado
source_label target.resource.attribute.labels Mesclado
target_displayName_label target.resource.attribute.labels Mesclado
target_label target.resource.attribute.labels Mesclado
target_logon_id_label target.resource.attribute.labels Mesclado
target_type_label target.resource.attribute.labels Mesclado
temp_resourceId target.resource.attribute.labels Mesclado
tenant_id_label target.resource.attribute.labels Mesclado
tokenIssuerType_label target.resource.attribute.labels Mesclado
uniqueTokenIdentifier_label target.resource.attribute.labels Mesclado
user_type_label target.resource.attribute.labels Mesclado
ObjectName target.resource.name Mapeado diretamente
properties.SignInBondData.DisplayDetails.ResourceDisplayName target.resource.name Mapeado diretamente
properties.resourceDisplayName target.resource.name Renomeado/mapeado
resourceDisplayName target.resource.name Renomeado/mapeado
field.newValue target.resource.product_object_id Mapeado diretamente
record_resourceId target.resource.product_object_id Mapeado diretamente
resourceId target.resource.product_object_id Mapeado diretamente
ObjectType target.resource.resource_subtype Mapeado diretamente
target.type target.resource.type Mapeado diretamente
%{ServiceSid} target.resource.user.windows_sid Mesclado
record_properties_identityProvider target.url Mapeado diretamente
value target.url Mapeado diretamente
modified_property_label target.user.attribute.labels Mesclado
target_label target.user.attribute.labels Mesclado
target_type target.user.attribute.labels Mapeado: Usertarget_label, Usermodified_property_label
user_display_name_label target.user.attribute.labels Mesclado
record_properties_userPrincipalName target.user.email_addresses Mapeado: ^.+@.+$record_properties_userPrincipalName
target_displayName target.user.email_addresses Mapeado: ^.+@.+$target_displayName
target_userPrincipalName target.user.email_addresses Mapeado: ^.+@.+$target_userPrincipalName
userPrincipalName target.user.email_addresses Mapeado: ^.+@.+$userPrincipalName
groupInfo target.user.group_identifiers Mesclado
operationName target.user.group_identifiers Mapeado: Add member to groupgroupInfo
properties.servicePrincipalId target.user.product_object_id Mapeado diretamente
properties.targetResources.0.id target.user.product_object_id Mapeado diretamente
properties.userId target.user.product_object_id Mapeado diretamente
record_properties_userId target.user.product_object_id Mapeado diretamente
userId target.user.product_object_id Mapeado diretamente
record_Identity target.user.user_display_name Mapeado diretamente
record_identity target.user.user_display_name Mapeado diretamente
targetUser target.user.user_display_name Mapeado diretamente
target_displayName target.user.user_display_name Mapeado diretamente
target_userPrincipalName target.user.user_display_name Mapeado diretamente
TargetUserName target.user.userid Mapeado diretamente
properties.alternateSignInName target.user.userid Mapeado diretamente
properties.servicePrincipalName target.user.userid Mapeado diretamente
properties.userId target.user.userid Mapeado diretamente
properties.userPrincipalName target.user.userid Mapeado diretamente
record_AlternateSignInName target.user.userid Mapeado diretamente
signInIdentifier target.user.userid Mapeado diretamente
userPrincipalName target.user.userid Mapeado diretamente
TargetSid target.user.windows_sid Mapeado diretamente
TargetUserSid target.user.windows_sid Mapeado diretamente
N/A extensions.auth.type Constante: AUTHTYPE_UNSPECIFIED
N/A metadata.event_type Constante: STATUS_UPDATE
N/A metadata.product_name Constante: Azure AD
N/A metadata.vendor_name Constante: Microsoft
N/A network.http.parsed_user_agent Constante: parseduseragent
N/A principal.platform Constante: WINDOWS
N/A security_result.description Constante: Group membership modified
N/A security_result.priority Constante: MEDIUM_PRIORITY
N/A security_result.severity Constante: INFORMATIONAL
N/A security_result.summary Constante: Successful login occurred

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.