Coletar registros de login do Microsoft Entra ID
Este documento explica como coletar registros de login do Microsoft Entra ID (antigo Azure Active Directory) configurando um feed do Google Security Operations. É possível configurar a ingestão usando dois métodos: o Hub de Eventos do Azure (recomendado) ou a API de terceiros.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Acesso privilegiado ao portal do Microsoft Azure
- Função de administrador de segurança ou administrador global no Microsoft Entra ID (necessário para configurações de diagnóstico)
- Para o método de API de terceiros, uma das seguintes funções para conceder consentimento do administrador:
- Administrador global: pode conceder consentimento para qualquer permissão, em qualquer API.
- Administrador de papéis privilegiado: pode conceder consentimento para qualquer permissão, em qualquer API.
- Administrador de aplicativos do Cloud: pode conceder consentimento para qualquer permissão de qualquer API, exceto funções de app do Microsoft Graph (permissões de aplicativo).
Método 1: Hub de Eventos do Azure (recomendado)
Esse método transmite os registros de login do Microsoft Entra ID pelo Hub de Eventos do Azure usando configurações de diagnóstico. O Google SecOps ingere os registros diretamente do Hub de Eventos usando o tipo de feed do Hub de Eventos do Azure.
Criar um namespace dos Hubs de Eventos
Um namespace dos Hubs de Eventos é um contêiner de gerenciamento para um ou mais Hubs de Eventos.
- No portal do Azure, pesquise Hubs de Eventos.
- Clique em + Criar.
Informe os seguintes detalhes de configuração:
Configuração Valor Assinatura Selecione sua assinatura do Azure Grupo de recursos Selecionar ou criar Nome do namespace Insira um nome exclusivo (por exemplo, secops-entraid-signin).Local Selecione a região mais próxima do seu locatário do Microsoft Entra Nível de preços Padrão (recomendado para produção) Unidades de capacidade de processamento Comece com 1 e ative o ajuste automático (recomendado) Clique em Revisar + criar.
Revise a visão geral e clique em Criar.
Aguarde a conclusão da implantação (1 a 2 minutos).
Criar o Hub de Eventos
- Depois que o namespace for implantado, acesse o namespace do Hub de Eventos.
- Na navegação à esquerda, selecione Hubs de eventos em Entidades.
- Clique em + Hub de eventos.
Informe os seguintes detalhes de configuração:
Configuração Valor Nome Insira um nome exclusivo (por exemplo, entraid-signin-logs).Contagem de partições 40 (recomendado para escalonamento ideal do Google SecOps) Retenção de mensagens 7 dias (mínimo recomendado) Capturar Desativado (não é necessário para o Google SecOps) Clique em Criar.
Receber uma string de conexão do Hub de Eventos
O Google SecOps exige uma string de conexão para autenticar o Hub de eventos.
Opção A: string de conexão no nível do namespace (recomendada)
- Acesse o namespace do Hub de Eventos.
- Na navegação à esquerda, selecione Políticas de acesso compartilhado em Configurações.
- Clique na política padrão RootManageSharedAccessKey.
- Copie a String de conexão – chave primária.
- Salve essa string de conexão com segurança.
Exemplo:
Original: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=entraid-signin-logs Remove EntityPath: Endpoint=sb://secops-entraid-signin.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
Opção B: string de conexão no nível do Hub de Eventos
- Acesse o Hub de Eventos (não o namespace).
- Na navegação à esquerda, selecione Políticas de acesso compartilhado em Configurações.
- Clique em + Adicionar para criar uma política.
- Informe os seguintes detalhes de configuração:
- Nome da política: insira um nome descritivo (por exemplo,
chronicle-read). - Permissões: selecione Ouvir somente (acesso somente leitura).
- Nome da política: insira um nome descritivo (por exemplo,
- Clique em Criar.
- Clique na política recém-criada.
- Copie a String de conexão – chave primária.
Salve essa string de conexão com segurança.
Configurar as configurações de diagnóstico do Microsoft Entra ID
- Faça login no centro de administração do Microsoft Entra como pelo menos um administrador de segurança.
- Navegue até Entra ID > Monitoramento e integridade > Configurações de diagnóstico.
- Clique em + Adicionar configuração de diagnóstico.
Informe os seguintes detalhes de configuração:
- Nome da configuração de diagnóstico: insira um nome descritivo (por exemplo,
signin-logs-to-eventhub). Na seção Registros, selecione as categorias de registros de acesso que você quer exportar:
- SignInLogs: logins interativos de usuários.
- NonInteractiveUserSignInLogs: logins de usuários não interativos (recomendado).
- ServicePrincipalSignInLogs: logins do principal de serviço (opcional).
- ManagedIdentitySignInLogs: logins de identidade gerenciada (opcional).
- ADFSSignInLogs: registros de login do AD FS (opcional, se o AD FS estiver em uso).
- RiskyUsers: usuários sinalizados como de risco pelo Microsoft Entra ID Protection (opcional).
- UserRiskEvents: detalhes de eventos de login arriscados (opcional).
Na seção Detalhes do destino, selecione Transmitir para um hub de eventos.
Assinatura: selecione a assinatura que contém seu namespace do Hub de Eventos.
Namespace do Hub de Eventos: selecione o namespace que você criou (por exemplo,
secops-entraid-signin).Nome do hub de eventos: selecione o hub de eventos que você criou (por exemplo,
entraid-signin-logs).Nome da política do hub de eventos: selecione RootManageSharedAccessKey.
- Nome da configuração de diagnóstico: insira um nome descritivo (por exemplo,
Clique em Salvar.
(Opcional) Configurar o Azure Blob Storage para criação de pontos de verificação
O Google SecOps pode usar o Armazenamento de Blobs do Azure para armazenar pontos de verificação do Hub de Eventos, que rastreiam quais eventos foram processados. Isso evita a ingestão duplicada se o feed for interrompido temporariamente.
Criar uma conta de armazenamento para checkpointing
- No portal do Azure, pesquise Contas de armazenamento.
- Clique em + Criar.
Informe os seguintes detalhes de configuração:
Configuração Valor Assinatura Selecione sua assinatura do Azure Grupo de recursos Use o mesmo grupo de recursos que o Hub de Eventos Nome da conta de armazenamento Insira um nome exclusivo (por exemplo, secopsaadsignin).Região A mesma região do Hub de Eventos Desempenho Padrão Redundância LRS (armazenamento com redundância local) Clique em Revisar + criar.
Clique em Criar.
Criar o contêiner de blobs
- Acesse a conta de armazenamento que você criou.
- Na navegação à esquerda, selecione Contêineres em Armazenamento de dados.
- Clique em + Contêiner.
- Informe os seguintes detalhes de configuração:
- Nome: insira
checkpoints. - Nível de acesso público: particular (sem acesso anônimo)
- Nome: insira
- Clique em Criar.
Receber credenciais da conta de armazenamento
- Na conta de armazenamento, selecione Chaves de acesso em Segurança + rede.
- Clique em Mostrar chaves.
- Copie e salve:
- Nome da conta de armazenamento: o nome da sua conta de armazenamento.
- Chave 1: o valor da chave de acesso.
(Opcional) Criar um grupo de consumidores dedicado
Por padrão, o Hub de Eventos fornece um grupo de consumidores chamado $Default. Para ambientes de produção, recomendamos criar um grupo de consumidores dedicado para o Google SecOps.
- Acesse o Hub de Eventos (não o namespace).
- Na navegação à esquerda, selecione Grupos de consumidores em Entidades.
- Clique em + Grupo de consumidores.
- Informe os seguintes detalhes de configuração:
- Nome: insira um nome descritivo, por exemplo,
chronicle.
- Nome: insira um nome descritivo, por exemplo,
Clique em Criar.
Configurar um feed no Google SecOps para ingerir registros de login do Microsoft Entra ID
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Na próxima página, clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Microsoft Entra ID Sign-In Logs - Event Hub). - Selecione Hub de eventos do Microsoft Azure como o Tipo de origem.
- Selecione Microsoft Azure AD como o Tipo de registro.
- Clique em Próxima.
Especifique valores para os seguintes parâmetros de entrada:
String de conexão do hub de eventos: insira a string de conexão do hub de eventos que você capturou anteriormente.
Se você estiver usando uma string de conexão no nível do namespace:
- Remova o parâmetro
EntityPath. - Você também precisa informar o Nome do hub de eventos no próximo campo.
Se estiver usando uma string de conexão no nível do hub de eventos:
- Use a string de conexão como está (inclui
EntityPath). O campo Nome do hub de eventos pode ser deixado em branco.
Nome do hub de eventos: insira o nome do hub de eventos (por exemplo,
entraid-signin-logs).
Obrigatório se você estiver usando uma string de conexão no nível do namespace. Opcional se você estiver usando uma string de conexão no nível do hub de eventos.
- Grupo de consumidores (opcional): insira o nome do grupo.
- Deixe em branco para usar o grupo de consumidores padrão
$Default. Se você criou um grupo de consumidores dedicado, insira o nome dele (por exemplo,
chronicle).Nome do contêiner do Armazenamento de Blobs (opcional): para fazer checkpointing, insira o nome do contêiner (por exemplo,
checkpoints).
Se você estiver fornecendo armazenamento de blobs para checkpointing:
- Nome da conta de armazenamento do Azure: insira o nome da conta de armazenamento da configuração de checkpoint.
Chave da conta de armazenamento do Azure: insira a chave de acesso da configuração de checkpoint.
Namespace do recurso: o namespace do recurso.
Rótulos de ingestão: o rótulo a ser aplicado aos eventos deste feed.
- Remova o parâmetro
Clique em Próxima.
Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
Método 2: API de terceiros
Esse método usa a API Microsoft Graph para recuperar os registros de login do Microsoft Entra ID diretamente do seu locatário da Microsoft.
Configurar lista de permissões de IP
O Google SecOps exige uma lista de permissões para tipos de registros que ingerem dados de APIs de terceiros. Portanto, adicione os intervalos de IP do Google nas configurações de rede do Microsoft Azure ou nas políticas de acesso condicional antes de criar o feed. Isso é importante quando a fonte de dados impõe restrições baseadas em IP. Se o feed retornar um erro 403, verifique se a lista de permissões está ativada. A lista publicada é a goog.json de todo o Google, não uma lista de saída do Google SecOps. Além disso, o Google SecOps não pode garantir que um feed seja originado de endereços em uma determinada região. Para restringir o acesso por um intervalo menor, abra um tíquete de suporte.
Receber intervalos de IP do Google SecOps
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Observe os intervalos de IP mostrados na interface de criação de feeds.
- Também é possível recuperar intervalos de IP de maneira programática usando a API Management Feed.
Configurar o acesso condicional para identidades de carga de trabalho (se necessário)
Se a organização usa políticas de Acesso Condicional que restringem o acesso por local:
- Na Central de administração do Microsoft Entra, acesse Proteção > Acesso condicional > Locais nomeados.
- Clique em + Novo local.
- Informe os seguintes detalhes de configuração:
- Nome: insira
Google SecOps IP Ranges. - Marcar como local de confiança: opcional, com base na sua política de segurança.
- Intervalos de IP: adicione cada intervalo de IP do Google SecOps na notação CIDR.
- Nome: insira
- Clique em Criar.
- Acesse Acesso condicional > Políticas.
- Para políticas que se aplicam a identidades de carga de trabalho, configure uma exclusão para o local nomeado
Google SecOps IP Rangesou para a entidade de serviço específica.
Configurar o acesso à API do Microsoft Entra ID
Criar registro de app
- Faça login no centro de administração do Microsoft Entra ou no portal do Azure.
- Acesse Identidade > Aplicativos > Registros de aplicativos.
- Clique em New registration.
Informe os seguintes detalhes de configuração:
- Nome: insira um nome descritivo, por exemplo,
Google SecOps Sign-In Logs Integration. - Tipos de conta compatíveis: selecione Somente contas neste diretório organizacional (tenant único).
- Nome: insira um nome descritivo, por exemplo,
Clique em Registrar.
Depois do registro, copie e salve os seguintes valores:
- ID do aplicativo (cliente)
- ID do diretório (locatário)
Configurar permissões da API
A integração exige as seguintes permissões de aplicativo do Microsoft Graph:
- No registro do app, acesse Permissões da API.
- Clique em Adicionar uma permissão.
- Selecione Microsoft Graph > Permissões do aplicativo.
- Selecione as seguintes permissões:
- AuditLog.Read.All: necessário para ler registros de login.
- Directory.Read.All: exigido pela API Microsoft Graph para acesso ao registro de login (problema conhecido).
- SecurityEvents.Read.All: exigido pelo Google SecOps.
- Opcional: para também capturar as políticas de acesso condicional aplicadas a cada login, adicione uma permissão de leitura de acesso condicional:
- Policy.Read.ConditionalAccess: recomendada (menor privilégio). Permite que o feed preencha o campo
appliedConditionalAccessPoliciesem cada registro de login.
- Policy.Read.ConditionalAccess: recomendada (menor privilégio). Permite que o feed preencha o campo
- Clique em Adicionar permissões
- Clique em Conceder consentimento de administrador para [Sua organização].
- Verifique se a coluna Status mostra Concedido para [Sua organização] em todas as permissões adicionadas.
| Permissão | Tipo | Descrição |
|---|---|---|
| AuditLog.Read.All | Aplicativo | Ler todos os dados de registros de auditoria e de login |
| Directory.Read.All | Aplicativo | Ler dados do diretório (necessário para acesso à API) |
| SecurityEvents.Read.All | Aplicativo | Ler eventos de segurança |
| Policy.Read.ConditionalAccess | Aplicativo | Opcional. Ler políticas de acesso condicional para que appliedConditionalAccessPolicies seja incluído nos registros de login |
Criar uma chave secreta do cliente
- Acesse Certificados e chaves secretas.
- Clique em New client secret.
Informe os seguintes detalhes de configuração:
- Descrição: insira um nome descritivo, por exemplo,
Google SecOps Feed. - Expira: selecione um período de validade.
- Descrição: insira um nome descritivo, por exemplo,
Clique em Adicionar.
Importante: copie imediatamente o Valor da chave secreta do cliente. Esse valor é mostrado apenas uma vez e não pode ser recuperado depois.
Verificar o acesso à API antes de criar o feed
Antes de criar o feed do Google SecOps, verifique se a entidade de serviço pode autenticar e acessar a API Microsoft Graph.
Testar a autenticação usando o PowerShell
# Replace with your actual values $tenantId = "your-tenant-id" $clientId = "your-client-id" $clientSecret = "your-client-secret" # Token request parameters (must be lowercase) $tokenBody = @{ grant_type = "client_credentials" client_id = $clientId client_secret = $clientSecret scope = "https://graph.microsoft.com/.default" } # Request access token $tokenEndpoint = "https://login.microsoftonline.com/$tenantId/oauth2/v2.0/token" $tokenResponse = Invoke-RestMethod -Method Post -Uri $tokenEndpoint -Body $tokenBody -ContentType "application/x-www-form-urlencoded" if ($tokenResponse.access_token) { Write-Host "✓ Successfully obtained access token" -ForegroundColor Green # Test API call to sign-ins endpoint $apiUrl = "https://graph.microsoft.com/v1.0/auditLogs/signIns?`$top=1" $headers = @{ Authorization = "Bearer $($tokenResponse.access_token)" } try { $signInResponse = Invoke-RestMethod -Method Get -Uri $apiUrl -Headers $headers Write-Host "✓ Successfully accessed sign-ins API" -ForegroundColor Green Write-Host "Sample sign-in log retrieved successfully" -ForegroundColor Green } catch { Write-Host "✗ Failed to access sign-ins API" -ForegroundColor Red Write-Host "Error: $($_.Exception.Message)" -ForegroundColor Red } } else { Write-Host "✗ Failed to obtain access token" -ForegroundColor Red }Saída esperada:
✓ Successfully obtained access token ✓ Successfully accessed sign-ins API Sample sign-in log retrieved successfullyTestar a autenticação usando curl
# Replace with your actual values TENANT_ID="your-tenant-id" CLIENT_ID="your-client-id" CLIENT_SECRET="your-client-secret" # Request access token curl -X POST "https://login.microsoftonline.com/$TENANT_ID/oauth2/v2.0/token" \ -H "Content-Type: application/x-www-form-urlencoded" \ -d "grant_type=client_credentials" \ -d "client_id=$CLIENT_ID" \ -d "client_secret=$CLIENT_SECRET" \ -d "scope=https://graph.microsoft.com/.default" # Test API access curl -H "Authorization: Bearer YOUR_ACCESS_TOKEN" \ "https://graph.microsoft.com/v1.0/auditLogs/signIns?\$top=1"
Configurar um feed no Google SecOps para ingerir registros de login do Microsoft Entra ID
Configurar o feed
- Acesse Configurações do SIEM > Feeds.
- Clique em Adicionar novo feed.
- Na próxima página, clique em Configurar um único feed.
- No campo Nome do feed, insira um nome para o feed (por exemplo,
Microsoft Entra ID Sign-In Logs). - Selecione API de terceiros como o Tipo de fonte.
- Selecione Microsoft Azure AD como o Tipo de registro.
- Clique em Próxima.
Configurar parâmetros de feed
Especifique valores para os seguintes parâmetros de entrada:
- ID do cliente OAuth: o ID do aplicativo (cliente) do registro do app.
- Chave secreta do cliente OAuth: o valor da chave secreta do cliente que você copiou anteriormente.
- ID do locatário: o ID do locatário da Microsoft do registro do app (formato UUID, por exemplo,
0fc279f9-fe30-41be-97d3-abe1d7681418). Caminho completo da API: URL do endpoint de API REST do Microsoft Graph:
graph.microsoft.com/v1.0/auditLogs/signInsEndpoint de autenticação da API: endpoint de autenticação do Microsoft Active Directory:
login.microsoftonline.com
Opções avançadas:
- Nome do feed: um valor pré-preenchido que identifica o feed.
- Tipo de origem: API de terceiros (mecanismo para coletar os registros no Google SecOps).
- Namespace do recurso: o namespace do recurso ao qual o feed será associado.
- Rótulos de ingestão: os rótulos serão adicionados a todos os eventos desse feed.
Clique em Próxima.
Revise a nova configuração do feed na tela Finalizar e clique em Enviar.
Endpoints regionais
Para implantações do Microsoft Entra ID em nuvens soberanas, use os endpoints regionais adequados:
| Ambiente em nuvem | Caminho completo da API | Endpoint de autenticação da API |
|---|---|---|
| Global | graph.microsoft.com/v1.0/auditLogs/signIns |
login.microsoftonline.com |
| L4 do governo dos EUA | graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| L5 do governo dos EUA (DOD) | dod-graph.microsoft.us/v1.0/auditLogs/signIns |
login.microsoftonline.us |
| China (21Vianet) | microsoftgraph.chinacloudapi.cn/v1.0/auditLogs/signIns |
login.chinacloudapi.cn |
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
CertSerialNumber |
about.artifact.last_https_certificate.serial_number |
Mapeado diretamente |
modifiedProperty.newValue |
about.location.city |
Mapeado diretamente |
modifiedProperty.newValue |
about.location.country_or_region |
Mapeado diretamente |
modifiedProperty.newValue |
about.location.state |
Mapeado diretamente |
modifiedProperty.newValue |
about.user.department |
Mesclado |
modifiedProperty.newValue |
about.user.email_addresses |
Mesclado |
modifiedProperty.newValue |
about.user.first_name |
Mapeado diretamente |
modifiedProperty.newValue |
about.user.last_name |
Mapeado diretamente |
modifiedProperty.newValue |
about.user.phone_numbers |
Mesclado |
modifiedProperty.newValue |
about.user.product_object_id |
Mapeado diretamente |
modifiedProperty.newValue |
about.user.title |
Mapeado diretamente |
modifiedProperty.newValue |
about.user.user_display_name |
Mapeado diretamente |
modifiedProperty.newValue |
about.user.userid |
Mapeado diretamente |
C_DeviceId_label |
additional.fields |
Mesclado |
C_Iat_label |
additional.fields |
Mesclado |
C_Idtyp_label |
additional.fields |
Mesclado |
C_Sid_label |
additional.fields |
Mesclado |
CorrelationId_label |
additional.fields |
Mesclado |
CrossTenantAccessType_label |
additional.fields |
Mesclado |
ImpersonationLevel_label |
additional.fields |
Mesclado |
KeyLength_label |
additional.fields |
Mesclado |
aadtenant_label |
additional.fields |
Mesclado |
additionalDetails_label |
additional.fields |
Mesclado |
additional_crossTenantAccessType |
additional.fields |
Mesclado |
additional_detail_label |
additional.fields |
Mesclado |
additional_detectedDateTime |
additional.fields |
Mesclado |
additional_detectionTimingType |
additional.fields |
Mesclado |
additional_durationMs |
additional.fields |
Mesclado |
additional_fields |
additional.fields |
Mesclado |
additional_isDeleted |
additional.fields |
Mesclado |
additional_isGuest |
additional.fields |
Mesclado |
additional_isProcessing |
additional.fields |
Mesclado |
additional_lastUpdatedDateTime |
additional.fields |
Mesclado |
additional_resultSignature |
additional.fields |
Mesclado |
additional_source |
additional.fields |
Mesclado |
additional_tokenIssuerName |
additional.fields |
Mesclado |
additional_tokenIssuerType |
additional.fields |
Mesclado |
additional_userType |
additional.fields |
Mesclado |
altitude_loc |
additional.fields |
Mesclado |
appServicePrincipalId_label |
additional.fields |
Mesclado |
atContentH_label |
additional.fields |
Mesclado |
atContentP_label |
additional.fields |
Mesclado |
auth_detail_label |
additional.fields |
Mesclado |
auth_id_label |
additional.fields |
Mesclado |
authentication |
additional.fields |
Mesclado |
authenticationDetail_label |
additional.fields |
Mesclado |
authenticationProtocol_label |
additional.fields |
Mesclado |
authentication_app_device_details_label |
additional.fields |
Mesclado |
authentication_requirement_label |
additional.fields |
Mesclado |
auto_label |
additional.fields |
Mesclado |
autonomousSystemNumber_label |
additional.fields |
Mesclado |
cert_issuer_name_label |
additional.fields |
Mesclado |
cert_thumbprint_label |
additional.fields |
Mesclado |
clientCredentialType_label |
additional.fields |
Mesclado |
client_credential_type |
additional.fields |
Mesclado |
client_credential_type_label |
additional.fields |
Mesclado |
conditionalAccessStatus_label |
additional.fields |
Mesclado |
cribl_pipe_label |
additional.fields |
Mesclado |
crossTenantAccessType_label |
additional.fields |
Mesclado |
cross_tenant_access_type_label |
additional.fields |
Mesclado |
domain_hint_present_label |
additional.fields |
Mesclado |
durationMs_label |
additional.fields |
Mesclado |
error_number_label |
additional.fields |
Mesclado |
federated_credential_id_label |
additional.fields |
Mesclado |
flaggedForReview_label |
additional.fields |
Mesclado |
flagged_for_review_label |
additional.fields |
Mesclado |
hometenant_label |
additional.fields |
Mesclado |
incomingTokenType_label |
additional.fields |
Mesclado |
incoming_token_type_label |
additional.fields |
Mesclado |
isTenantRestricted_label |
additional.fields |
Mesclado |
isThroughGlobalSecureAccess_label |
additional.fields |
Mesclado |
is_interactive_label |
additional.fields |
Mesclado |
is_tenant_restricted_label |
additional.fields |
Mesclado |
latitude_label |
additional.fields |
Mesclado |
login_hint_present_label |
additional.fields |
Mesclado |
longitude_label |
additional.fields |
Mesclado |
mfa_details_label |
additional.fields |
Mesclado |
name_list |
additional.fields |
Mesclado |
networkName_label |
additional.fields |
Mesclado |
networkType_additional_fields |
additional.fields |
Mesclado |
networkType_label |
additional.fields |
Mesclado |
network_location_label |
additional.fields |
Mesclado |
network_names_additional_fields |
additional.fields |
Mesclado |
originalRequestId_label |
additional.fields |
Mesclado |
originalTransferMethod_label |
additional.fields |
Mesclado |
original_transfer_method_label |
additional.fields |
Mesclado |
processing_time_in_milliseconds_label |
additional.fields |
Mesclado |
properties_incomingTokenType |
additional.fields |
Mesclado |
properties_isInteractive |
additional.fields |
Mesclado |
properties_location_geoCoordinates_altitude |
additional.fields |
Mesclado |
properties_processingTimeInMilliseconds |
additional.fields |
Mesclado |
properties_rngcStatus |
additional.fields |
Mesclado |
proxy_restriction_target_tenant_name_label |
additional.fields |
Mesclado |
prp_networkType_additional_fields |
additional.fields |
Mesclado |
prp_network_names_additional_fields |
additional.fields |
Mesclado |
ram_recommended_action_label |
additional.fields |
Mesclado |
ram_recommender_label |
additional.fields |
Mesclado |
record_properties_id_label |
additional.fields |
Mesclado |
resultReason_label |
additional.fields |
Mesclado |
resultType_label |
additional.fields |
Mesclado |
resultstatus_label |
additional.fields |
Mesclado |
rngcStatus_label |
additional.fields |
Mesclado |
service_principal_credential_key_id_label |
additional.fields |
Mesclado |
service_principal_credential_thumbprint_label |
additional.fields |
Mesclado |
service_principal_name_label |
additional.fields |
Mesclado |
signInActivityId_label |
additional.fields |
Mesclado |
signInSessionStatusCode_label |
additional.fields |
Mesclado |
signInSessionStatus_label |
additional.fields |
Mesclado |
signInTokenProtectionStatus_label |
additional.fields |
Mesclado |
sign_in_identifier_type_label |
additional.fields |
Mesclado |
sign_in_token_protection_status_label |
additional.fields |
Mesclado |
ssoExtensionVersion_label |
additional.fields |
Mesclado |
status_additionalDetails_label |
additional.fields |
Mesclado |
tokenIssuedAt_label |
additional.fields |
Mesclado |
tokenIssuerType_label |
additional.fields |
Mesclado |
token_issuer_name_label |
additional.fields |
Mesclado |
token_issuer_type_label |
additional.fields |
Mesclado |
token_protection_status_details_label |
additional.fields |
Mesclado |
token_protection_status_details_signInSessionStatus_label |
additional.fields |
Mesclado |
type_list |
additional.fields |
Mesclado |
uniqueTokenIdentifier_label |
additional.fields |
Mesclado |
unique_token_identifier_label |
additional.fields |
Mesclado |
userType_label |
additional.fields |
Mesclado |
user_type_label |
additional.fields |
Mesclado |
wids_label |
additional.fields |
Mesclado |
workload_label |
additional.fields |
Mesclado |
LogonType |
extensions.auth.auth_details |
Mapeado diretamente |
properties.SignInBondData.ProtocolDetails.AuthenticationMethodsUsed |
extensions.auth.auth_details |
Mapeado diretamente |
properties_clientAuthMethod |
extensions.auth.auth_details |
Mapeado diretamente |
record_properties_clientAuthMethod |
extensions.auth.auth_details |
Mapeado diretamente |
auth_mechanism |
extensions.auth.mechanism |
Mesclado |
ext_mech |
extensions.auth.mechanism |
Mesclado |
mechanism |
extensions.auth.mechanism |
Mesclado |
operationName |
extensions.auth.type |
Mapeado: Sign-in activity → SSO |
record_operationName |
extensions.auth.type |
Mapeado: Sign-in activity → AUTHTYPE_UNSPECIFIED |
category |
metadata.description |
Mapeado diretamente |
record_category |
metadata.description |
Mapeado diretamente |
CreationTime |
metadata.event_timestamp |
Analisado como yyyy-MM-ddTHH:mm:ss |
activityDateTime |
metadata.event_timestamp |
Analisado como ISO8601 |
date |
metadata.event_timestamp |
Analisado como ISO8601 |
properties.activityDateTime |
metadata.event_timestamp |
Analisado como yyyy-MM-ddTHH:mm:ss.SSSZ |
record_CreatedDateTime |
metadata.event_timestamp |
Analisado como ISO8601 |
record_time |
metadata.event_timestamp |
Analisado como ISO8601 |
when |
metadata.event_timestamp |
Analisado como yyyy-MM-dd HH:mm:ss |
category |
metadata.event_type |
Mapeado: (?i)AccountManagement → USER_CHANGE_PERMISSIONS |
event_type |
metadata.event_type |
Mapeado diretamente |
has_principal |
metadata.event_type |
Mapeado: true → STATUS_UPDATE |
has_principal_user |
metadata.event_type |
Mapeado: true → USER_UNCATEGORIZED |
has_resource |
metadata.event_type |
Mapeado: true → USER_RESOURCE_ACCESS |
has_target |
metadata.event_type |
Mapeado: true → NETWORK_CONNECTION |
has_target_user |
metadata.event_type |
Mapeado: true → USER_LOGOUT, true → USER_CHANGE_PERMISSIONS, true → USER_LOGIN |
record_tenantId |
metadata.product_deployment_id |
Mapeado diretamente |
tenantId |
metadata.product_deployment_id |
Mapeado diretamente |
Operation |
metadata.product_event_type |
Mapeado diretamente |
activityDisplayName |
metadata.product_event_type |
Mapeado diretamente |
operationName |
metadata.product_event_type |
Mapeado diretamente |
record_OperationName |
metadata.product_event_type |
Mapeado diretamente |
record_operationName |
metadata.product_event_type |
Mapeado diretamente |
type |
metadata.product_event_type |
Mapeado diretamente |
EventRecordID |
metadata.product_log_id |
Mapeado diretamente |
Id |
metadata.product_log_id |
Mapeado diretamente |
id |
metadata.product_log_id |
Mapeado diretamente |
properties.id |
metadata.product_log_id |
Mapeado diretamente |
record_Id |
metadata.product_log_id |
Mapeado diretamente |
record_correlationId |
metadata.product_log_id |
Mapeado diretamente |
Version |
metadata.product_version |
Mapeado diretamente |
operationVersion |
metadata.product_version |
Mapeado diretamente |
record_operationVersion |
metadata.product_version |
Mapeado diretamente |
properties.SignInBondData.ProtocolDetails.Protocol |
network.application_protocol |
Mapeado diretamente |
properties_requestMethod |
network.http.method |
Mapeado diretamente |
record_properties_requestMethod |
network.http.method |
Mapeado diretamente |
browser |
network.http.parsed_user_agent |
Mapeado diretamente |
deviceDetail.browser |
network.http.parsed_user_agent |
Mapeado diretamente |
properties.deviceDetail.browser |
network.http.parsed_user_agent |
Mapeado diretamente |
properties.userAgent |
network.http.parsed_user_agent |
Mapeado diretamente |
record_UserAgent |
network.http.parsed_user_agent |
Mapeado diretamente |
record_properties_userAgent |
network.http.parsed_user_agent |
Mapeado diretamente |
userAgent |
network.http.parsed_user_agent |
Mapeado diretamente |
user_agent |
network.http.parsed_user_agent |
Mapeado diretamente |
value |
network.http.parsed_user_agent |
Mapeado diretamente |
value1 |
network.http.parsed_user_agent |
Renomeado/mapeado |
properties_requestUri |
network.http.referral_url |
Mapeado diretamente |
record_properties_requestUri |
network.http.referral_url |
Mapeado diretamente |
properties_responseStatusCode |
network.http.response_code |
Mapeado diretamente |
record_properties_responseStatusCode |
network.http.response_code |
Mapeado diretamente |
browser |
network.http.user_agent |
Mapeado diretamente |
deviceDetail.browser |
network.http.user_agent |
Mapeado diretamente |
properties.deviceDetail.browser |
network.http.user_agent |
Mapeado diretamente |
properties.userAgent |
network.http.user_agent |
Mapeado diretamente |
record_UserAgent |
network.http.user_agent |
Mapeado diretamente |
record_properties_userAgent |
network.http.user_agent |
Mapeado diretamente |
userAgent |
network.http.user_agent |
Mapeado diretamente |
user_agent |
network.http.user_agent |
Mapeado diretamente |
value |
network.http.user_agent |
Mapeado diretamente |
value1 |
network.http.user_agent |
Mapeado diretamente |
properties_responseSizeBytes |
network.received_bytes |
Mapeado diretamente |
record_properties_responseSizeBytes |
network.received_bytes |
Mapeado diretamente |
originalRequestId |
network.session_id |
Mapeado diretamente |
properties.originalRequestId |
network.session_id |
Mapeado diretamente |
properties.sessionId |
network.session_id |
Mapeado diretamente |
record_OriginalRequestId |
network.session_id |
Mapeado diretamente |
record_properties_sessionId |
network.session_id |
Mapeado diretamente |
sessionId |
network.session_id |
Mapeado diretamente |
value |
network.session_id |
Mapeado diretamente |
loggedByService |
observer.application |
Mapeado diretamente |
properties.loggedByService |
observer.application |
Mapeado diretamente |
SubjectDomainName |
principal.administrative_domain |
Mapeado diretamente |
domain |
principal.administrative_domain |
Mapeado diretamente |
initiatedBy_app_displayName |
principal.application |
Mapeado diretamente |
record_ClientAppUsed |
principal.application |
Mapeado diretamente |
deviceId |
principal.asset.asset_id |
Mapeado diretamente |
properties_deviceDetail_deviceId |
principal.asset.asset_id |
Mapeado diretamente |
record_DeviceDetail_deviceId |
principal.asset.asset_id |
Mapeado diretamente |
record_properties_C_DeviceId |
principal.asset.asset_id |
Mapeado diretamente |
record_properties_deviceDetail_deviceId |
principal.asset.asset_id |
Mapeado diretamente |
additional_fields |
principal.asset.attribute.labels |
Mesclado |
device_trust_type_label |
principal.asset.attribute.labels |
Mesclado |
isManaged_label |
principal.asset.attribute.labels |
Mesclado |
is_managed_label |
principal.asset.attribute.labels |
Mesclado |
trustType_label |
principal.asset.attribute.labels |
Mesclado |
deviceDetail.displayName |
principal.asset.hostname |
Mapeado diretamente |
displayName |
principal.asset.hostname |
Mapeado diretamente |
properties.deviceDetail.displayName |
principal.asset.hostname |
Mapeado diretamente |
ActorIpAddress |
principal.asset.ip |
Mesclado |
IpAddress |
principal.asset.ip |
Mesclado |
SourceIpAddress |
principal.asset.ip |
Mesclado |
initiatedBy.user.ipAddress |
principal.asset.ip |
Mesclado |
principal_ip |
principal.asset.ip |
Mesclado |
properties.initiatedBy.user.ipAddress |
principal.asset.ip |
Mesclado |
properties_ip_address |
principal.asset.ip |
Mesclado |
record.IPAddress |
principal.asset.ip |
Mesclado |
record_callerIpAddress |
principal.asset.ip |
Mesclado |
deviceId |
principal.asset_id |
Mapeado diretamente |
record_DeviceDetail_deviceId |
principal.asset_id |
Mapeado diretamente |
record_properties_deviceDetail_deviceId |
principal.asset_id |
Mapeado diretamente |
value |
principal.asset_id |
Mapeado diretamente |
deviceDetail.displayName |
principal.hostname |
Mapeado diretamente |
displayName |
principal.hostname |
Mapeado diretamente |
properties.deviceDetail.displayName |
principal.hostname |
Mapeado diretamente |
ActorIpAddress |
principal.ip |
Mesclado |
IpAddress |
principal.ip |
Mesclado |
SourceIpAddress |
principal.ip |
Mesclado |
initiatedBy.user.ipAddress |
principal.ip |
Mesclado |
principal_ip |
principal.ip |
Mesclado |
properties.initiatedBy.user.ipAddress |
principal.ip |
Mesclado |
properties_ip_address |
principal.ip |
Mesclado |
record_IPAddress |
principal.ip |
Mesclado |
record_callerIpAddress |
principal.ip |
Mesclado |
location_city |
principal.location.city |
Mapeado diretamente |
record_properties_location_city |
principal.location.city |
Mapeado diretamente |
location_countryOrRegion |
principal.location.country_or_region |
Mapeado diretamente |
properties.tenantGeo |
principal.location.country_or_region |
Mapeado diretamente |
record_properties_location_countryOrRegion |
principal.location.country_or_region |
Mapeado diretamente |
location_name |
principal.location.name |
Mapeado diretamente |
record_location |
principal.location.name |
Mapeado diretamente |
location_geo_latitude |
principal.location.region_coordinates.latitude |
Mapeado diretamente |
record_LocationDetails_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Mapeado diretamente |
record_properties_location_geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
Mapeado diretamente |
location_geo_longitude |
principal.location.region_coordinates.longitude |
Mapeado diretamente |
record_LocationDetails_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Mapeado diretamente |
record_properties_location_geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
Mapeado diretamente |
location_state |
principal.location.state |
Mapeado diretamente |
record_properties_location_state |
principal.location.state |
Mapeado diretamente |
operatingSystem |
principal.platform |
Mapeado: Win → WINDOWS, Mac → MAC, Lin → LINUX |
properties_deviceDetail_operatingSystem |
principal.platform |
Mapeado: Win → WINDOWS, Mac → MAC, Lin → LINUX |
record_properties_deviceDetail_operatingSystem |
principal.platform |
Mapeado: Win → WINDOWS, Mac → MAC, Lin → LINUX |
operatingSystem |
principal.platform_version |
Mapeado diretamente |
properties_deviceDetail_operatingSystem |
principal.platform_version |
Mapeado diretamente |
record_properties_deviceDetail_operatingSystem |
principal.platform_version |
Mapeado diretamente |
IpPort |
principal.port |
Mapeado diretamente |
CallerProcessName |
principal.process.file.full_path |
Mapeado diretamente |
CallerProcessId |
principal.process.pid |
Mapeado diretamente |
actor_label |
principal.resource.attribute.labels |
Mesclado |
actor_type_label |
principal.resource.attribute.labels |
Mesclado |
autonomousSystemNumber_label |
principal.resource.attribute.labels |
Mesclado |
autonomous_system_number_label |
principal.resource.attribute.labels |
Mesclado |
clientRequestId_label |
principal.resource.attribute.labels |
Mesclado |
displayName |
principal.resource.attribute.labels |
Mapeado: (?i)(iphone.*) → displayName_label |
displayName_label |
principal.resource.attribute.labels |
Mesclado |
ip_address_from_resource_provider_label |
principal.resource.attribute.labels |
Mesclado |
properties_label |
principal.resource.attribute.labels |
Mesclado |
subject_logon_id_label |
principal.resource.attribute.labels |
Mesclado |
record_properties_resourceDisplayName |
principal.resource.name |
Mapeado diretamente |
ObjectId |
principal.resource.product_object_id |
Mapeado diretamente |
OrganizationId |
principal.resource.product_object_id |
Mapeado diretamente |
initializedBy_app_servicePrincipalId |
principal.resource.product_object_id |
Mapeado diretamente |
record_properties_UserPrincipalObjectID |
principal.resource.product_object_id |
Mapeado diretamente |
userType_label |
principal.user.attribute.labels |
Mesclado |
user_key_label |
principal.user.attribute.labels |
Mesclado |
role_to_merge |
principal.user.attribute.roles |
Mesclado |
roles_to_merge |
principal.user.attribute.roles |
Mesclado |
initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Mesclado |
operationName |
principal.user.email_addresses |
Mapeado: Add member to group → properties.initiatedBy.user.userPrincipalName |
properties.SignInBondData.DisplayDetails.AttemptedUsername |
principal.user.email_addresses |
Mesclado |
properties.initiatedBy.user.userPrincipalName |
principal.user.email_addresses |
Mesclado |
record_UserPrincipalName |
principal.user.email_addresses |
Mesclado |
mfaDetail.authDetail |
principal.user.phone_numbers |
Mesclado |
properties.mfaDetail.authDetail |
principal.user.phone_numbers |
Mesclado |
properties.appId |
principal.user.product_object_id |
Mapeado diretamente |
identity |
principal.user.user_display_name |
Mapeado diretamente |
initiatedBy.user.displayName |
principal.user.user_display_name |
Mapeado diretamente |
properties.initiatedBy.app.displayName |
principal.user.user_display_name |
Mapeado diretamente |
properties.initiatedBy.user.displayName |
principal.user.user_display_name |
Mapeado diretamente |
properties.userDisplayName |
principal.user.user_display_name |
Renomeado/mapeado |
record_UserDisplayName |
principal.user.user_display_name |
Mapeado diretamente |
record_properties_deviceDetail_displayName |
principal.user.user_display_name |
Mapeado diretamente |
userDisplayName |
principal.user.user_display_name |
Mapeado diretamente |
value |
principal.user.user_display_name |
Mapeado diretamente |
SubjectUserName |
principal.user.userid |
Mapeado diretamente |
UserId |
principal.user.userid |
Mapeado diretamente |
first_user_id |
principal.user.userid |
Mapeado diretamente |
initiatedBy.user.id |
principal.user.userid |
Mapeado diretamente |
properties.initiatedBy.user.userPrincipalName |
principal.user.userid |
Mapeado diretamente |
properties.userPrincipalName |
principal.user.userid |
Mapeado diretamente |
record_SignInIdentifier |
principal.user.userid |
Mapeado diretamente |
record_UserId |
principal.user.userid |
Mapeado diretamente |
record_properties_servicePrincipalId |
principal.user.userid |
Mapeado diretamente |
SubjectUserSid |
principal.user.windows_sid |
Mapeado diretamente |
properties.initiatedBy.user.id |
principal.user.windows_sid |
Mapeado diretamente |
auth_sec_res |
security_result |
Mesclado |
sec_res |
security_result |
Mesclado |
sr_result |
security_result |
Mesclado |
AuthenticationPackageName |
security_result.about.resource.name |
Mapeado diretamente |
action |
security_result.action |
Mesclado |
errorCode |
security_result.action |
Mapeado: 0 → action |
operationName |
security_result.action |
Mapeado: Sign-in activity → action, Add member to group → action |
properties_status_errorCode |
security_result.action |
Mapeado: 0 → action |
record_properties_status_errorCode |
security_result.action |
Mapeado: 0 → action |
record_resultType |
security_result.action |
Mapeado: 0 → action |
result |
security_result.action |
Mapeado: success → action |
resultType |
security_result.action |
Mapeado: 0 → action |
operationType |
security_result.action_details |
Mapeado diretamente |
properties.result |
security_result.action_details |
Mapeado diretamente |
Category |
security_result.category |
Mesclado |
operationName |
security_result.category |
Mapeado: Sign-in activity → Category |
properties.category |
security_result.category_details |
Mesclado |
failureReason |
security_result.description |
Mapeado diretamente |
operationName |
security_result.description |
Mapeado: Add member to group → Group membership modified |
resultDescription |
security_result.description |
Mapeado diretamente |
AuthenticationProtocol_label |
security_result.detection_fields |
Mesclado |
NewSd_label |
security_result.detection_fields |
Mesclado |
OldSd_label |
security_result.detection_fields |
Mesclado |
agent_agentType_label |
security_result.detection_fields |
Mesclado |
apiVersion_label |
security_result.detection_fields |
Mesclado |
associated_admin_units_label |
security_result.detection_fields |
Mesclado |
auth_label |
security_result.detection_fields |
Mesclado |
authenticationContextClassReference_detail_label |
security_result.detection_fields |
Mesclado |
authenticationContextClassReference_id_label |
security_result.detection_fields |
Mesclado |
authenticationProcessingDetails_label |
security_result.detection_fields |
Mesclado |
authenticationProtocol_label |
security_result.detection_fields |
Mesclado |
correlationId_label |
security_result.detection_fields |
Mesclado |
correlationId_label2 |
security_result.detection_fields |
Mesclado |
correlationId_label3 |
security_result.detection_fields |
Mesclado |
detail_label |
security_result.detection_fields |
Mesclado |
detection_ActorContextId |
security_result.detection_fields |
Mesclado |
detection_ApplicationId |
security_result.detection_fields |
Mesclado |
detection_InterSystemsId |
security_result.detection_fields |
Mesclado |
detection_IntraSystemId |
security_result.detection_fields |
Mesclado |
device_property_label |
security_result.detection_fields |
Mesclado |
error_code_label |
security_result.detection_fields |
Mesclado |
expirationRequirement_label |
security_result.detection_fields |
Mesclado |
extended_property_label |
security_result.detection_fields |
Mesclado |
logon_guid_label |
security_result.detection_fields |
Mesclado |
method_label |
security_result.detection_fields |
Mesclado |
modified_property_label |
security_result.detection_fields |
Mesclado |
name_label |
security_result.detection_fields |
Mesclado |
namespace_label |
security_result.detection_fields |
Mesclado |
network_type_label |
security_result.detection_fields |
Mesclado |
prop_risk_event_label |
security_result.detection_fields |
Mesclado |
prop_risk_event_v2_label |
security_result.detection_fields |
Mesclado |
properties.status.errorCode_label |
security_result.detection_fields |
Mesclado |
protocol_label |
security_result.detection_fields |
Mesclado |
record_type_label |
security_result.detection_fields |
Mesclado |
requestId_label |
security_result.detection_fields |
Mesclado |
requirement_provider_label |
security_result.detection_fields |
Mesclado |
riskDetail_label |
security_result.detection_fields |
Mesclado |
riskEventType_label |
security_result.detection_fields |
Mesclado |
riskEventTypes_label |
security_result.detection_fields |
Mesclado |
riskLastUpdatedDateTime_label |
security_result.detection_fields |
Mesclado |
riskLevelAggregated_label |
security_result.detection_fields |
Mesclado |
riskLevelDuringSignIn_label |
security_result.detection_fields |
Mesclado |
riskLevel_label |
security_result.detection_fields |
Mesclado |
riskState_label |
security_result.detection_fields |
Mesclado |
riskType_label |
security_result.detection_fields |
Mesclado |
risk_event_label |
security_result.detection_fields |
Mesclado |
risk_event_label_v2 |
security_result.detection_fields |
Mesclado |
risk_level_aggregated_label |
security_result.detection_fields |
Mesclado |
risk_level_during_sign_in_label |
security_result.detection_fields |
Mesclado |
scopes_label |
security_result.detection_fields |
Mesclado |
signInSessionStatus_label |
security_result.detection_fields |
Mesclado |
status_label |
security_result.detection_fields |
Mesclado |
step_date_label |
security_result.detection_fields |
Mesclado |
step_detail_label |
security_result.detection_fields |
Mesclado |
step_requirement_label |
security_result.detection_fields |
Mesclado |
support_ticket_id_label |
security_result.detection_fields |
Mesclado |
target_displayName_label |
security_result.detection_fields |
Mesclado |
target_label |
security_result.detection_fields |
Mesclado |
target_type |
security_result.detection_fields |
Mapeado: Policy → target_displayName_label, Policy → target_label, Policy → `modifi... |
ticket_encryption_type_label |
security_result.detection_fields |
Mesclado |
ticket_options_label |
security_result.detection_fields |
Mesclado |
transmitted_services_label |
security_result.detection_fields |
Mesclado |
operationName |
security_result.priority |
Mapeado: Sign-in activity → MEDIUM_PRIORITY |
additional_fields |
security_result.rule_labels |
Mesclado |
isCompliant_label |
security_result.rule_labels |
Mesclado |
is_compliant_label |
security_result.rule_labels |
Mesclado |
level |
security_result.severity |
Mapeado: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
operationName |
security_result.severity |
Mapeado: Sign-in activity → ERROR |
record_Level |
security_result.severity |
Mapeado: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
record_level |
security_result.severity |
Mapeado: "INFORMATION", "INFORMATIONAL", "0", "4" → INFORMATIONAL, "WARNING", "1", "3" ... |
level |
security_result.severity_details |
Mapeado diretamente |
record_Level |
security_result.severity_details |
Mapeado diretamente |
record_level |
security_result.severity_details |
Mapeado diretamente |
AzureActiveDirectoryEventType |
security_result.summary |
Mapeado: 0 → Account Logon, 1 → Azure Application AuditEvent |
activityDisplayName |
security_result.summary |
Mapeado diretamente |
errorCode |
security_result.summary |
Mapeado: 0 → Successful login occurred |
operationName |
security_result.summary |
Mapeado: Sign-in activity → Successful login occurred, Sign-in activity → `Falha no login... |
properties.activity |
security_result.summary |
Mapeado diretamente |
properties.activityDisplayName |
security_result.summary |
Mapeado diretamente |
properties.result |
security_result.summary |
Mapeado diretamente |
properties_status_errorCode |
security_result.summary |
Mapeado: 0 → Successful login occurred |
record_properties_status_errorCode |
security_result.summary |
Mapeado: 0 → Successful login occurred |
record_resultType |
security_result.summary |
Mapeado: 0 → Successful login occurred |
resultType |
security_result.summary |
Mapeado: 0 → Successful login occurred |
TargetDomainName |
target.administrative_domain |
Mapeado diretamente |
ServiceName |
target.application |
Mapeado diretamente |
properties.appDisplayName |
target.application |
Mapeado diretamente |
record_AppDisplayName |
target.application |
Mapeado diretamente |
record_properties_appDisplayName |
target.application |
Mapeado diretamente |
record_AppId |
target.asset.asset_id |
Mapeado diretamente |
modified_property_label |
target.asset.attribute.labels |
Mesclado |
target_displayName_label |
target.asset.attribute.labels |
Mesclado |
target_label |
target.asset.attribute.labels |
Mesclado |
target_type |
target.asset.attribute.labels |
Mapeado: Device → target_displayName_label, Device → target_label, Device → `modifi... |
WorkstationName |
target.asset.hostname |
Mapeado diretamente |
authenticationDetail.value |
target.asset.hostname |
Mapeado diretamente |
ClientIP |
target.asset.ip |
Mesclado |
modifiedProperty.newValue |
target.group.group_display_name |
Mapeado diretamente |
modifiedProperty.newValue |
target.group.product_object_id |
Mapeado diretamente |
properties.targetResources.modifiedProperties.0.newValue |
target.group.product_object_id |
Mapeado diretamente |
WorkstationName |
target.hostname |
Mapeado diretamente |
authenticationDetail.value |
target.hostname |
Mapeado diretamente |
ClientIP |
target.ip |
Mesclado |
ip |
target.ip |
Mesclado |
properties_regionScope |
target.location.country_or_region |
Mapeado diretamente |
record_properties_UDI_RequiredFields_RegionScope |
target.location.country_or_region |
Mapeado diretamente |
record_properties_location |
target.location.name |
Mapeado diretamente |
ProcessName |
target.process.file.full_path |
Mapeado diretamente |
LogonProcessName |
target.process.file.names |
Mesclado |
ProcessId |
target.process.pid |
Mapeado diretamente |
__UDI_RequiredFields_EventTime |
target.resource.attribute.labels |
Mesclado |
__UDI_RequiredFields_TenantId |
target.resource.attribute.labels |
Mesclado |
__UDI_RequiredFields_UniqueId |
target.resource.attribute.labels |
Mesclado |
_label |
target.resource.attribute.labels |
Mesclado |
add_label |
target.resource.attribute.labels |
Mesclado |
additional_homeTenantId |
target.resource.attribute.labels |
Mesclado |
additional_resourceServicePrincipalId |
target.resource.attribute.labels |
Mesclado |
app_owner_tenant_id_label |
target.resource.attribute.labels |
Mesclado |
conditionalAccessStatus |
target.resource.attribute.labels |
Mesclado |
detection_TargetContextId |
target.resource.attribute.labels |
Mesclado |
handleId |
target.resource.attribute.labels |
Mesclado |
homeTenantId_label |
target.resource.attribute.labels |
Mesclado |
homeTenantName_label |
target.resource.attribute.labels |
Mesclado |
home_tenant_id_label |
target.resource.attribute.labels |
Mesclado |
home_tenant_name_label |
target.resource.attribute.labels |
Mesclado |
internal_workspace_label |
target.resource.attribute.labels |
Mesclado |
item_id_label |
target.resource.attribute.labels |
Mesclado |
label |
target.resource.attribute.labels |
Mesclado |
lmPackageNameLabel_label |
target.resource.attribute.labels |
Mesclado |
modified_property_label |
target.resource.attribute.labels |
Mesclado |
objectServer |
target.resource.attribute.labels |
Mesclado |
old_label |
target.resource.attribute.labels |
Mesclado |
operationId_label |
target.resource.attribute.labels |
Mesclado |
operationName |
target.resource.attribute.labels |
Mapeado: Add member to group → add_label |
operationType_label |
target.resource.attribute.labels |
Mesclado |
properties_resourceTenantId_label |
target.resource.attribute.labels |
Mesclado |
record_properties_appId_label |
target.resource.attribute.labels |
Mesclado |
requestId_label |
target.resource.attribute.labels |
Mesclado |
resourceOwnerTenantId_label |
target.resource.attribute.labels |
Mesclado |
resource_display_name_label |
target.resource.attribute.labels |
Mesclado |
resource_group_label |
target.resource.attribute.labels |
Mesclado |
resource_id_label |
target.resource.attribute.labels |
Mesclado |
resource_identity_label |
target.resource.attribute.labels |
Mesclado |
resource_label |
target.resource.attribute.labels |
Mesclado |
resource_owner_tenant_id_label |
target.resource.attribute.labels |
Mesclado |
resource_service_principal_id_label |
target.resource.attribute.labels |
Mesclado |
resource_tenant_id_label |
target.resource.attribute.labels |
Mesclado |
resultSignature_label |
target.resource.attribute.labels |
Mesclado |
resultSignature_label1 |
target.resource.attribute.labels |
Mesclado |
service_principal_id_label |
target.resource.attribute.labels |
Mesclado |
source_label |
target.resource.attribute.labels |
Mesclado |
target_displayName_label |
target.resource.attribute.labels |
Mesclado |
target_label |
target.resource.attribute.labels |
Mesclado |
target_logon_id_label |
target.resource.attribute.labels |
Mesclado |
target_type_label |
target.resource.attribute.labels |
Mesclado |
temp_resourceId |
target.resource.attribute.labels |
Mesclado |
tenant_id_label |
target.resource.attribute.labels |
Mesclado |
tokenIssuerType_label |
target.resource.attribute.labels |
Mesclado |
uniqueTokenIdentifier_label |
target.resource.attribute.labels |
Mesclado |
user_type_label |
target.resource.attribute.labels |
Mesclado |
ObjectName |
target.resource.name |
Mapeado diretamente |
properties.SignInBondData.DisplayDetails.ResourceDisplayName |
target.resource.name |
Mapeado diretamente |
properties.resourceDisplayName |
target.resource.name |
Renomeado/mapeado |
resourceDisplayName |
target.resource.name |
Renomeado/mapeado |
field.newValue |
target.resource.product_object_id |
Mapeado diretamente |
record_resourceId |
target.resource.product_object_id |
Mapeado diretamente |
resourceId |
target.resource.product_object_id |
Mapeado diretamente |
ObjectType |
target.resource.resource_subtype |
Mapeado diretamente |
target.type |
target.resource.type |
Mapeado diretamente |
%{ServiceSid} |
target.resource.user.windows_sid |
Mesclado |
record_properties_identityProvider |
target.url |
Mapeado diretamente |
value |
target.url |
Mapeado diretamente |
modified_property_label |
target.user.attribute.labels |
Mesclado |
target_label |
target.user.attribute.labels |
Mesclado |
target_type |
target.user.attribute.labels |
Mapeado: User → target_label, User → modified_property_label |
user_display_name_label |
target.user.attribute.labels |
Mesclado |
record_properties_userPrincipalName |
target.user.email_addresses |
Mapeado: ^.+@.+$ → record_properties_userPrincipalName |
target_displayName |
target.user.email_addresses |
Mapeado: ^.+@.+$ → target_displayName |
target_userPrincipalName |
target.user.email_addresses |
Mapeado: ^.+@.+$ → target_userPrincipalName |
userPrincipalName |
target.user.email_addresses |
Mapeado: ^.+@.+$ → userPrincipalName |
groupInfo |
target.user.group_identifiers |
Mesclado |
operationName |
target.user.group_identifiers |
Mapeado: Add member to group → groupInfo |
properties.servicePrincipalId |
target.user.product_object_id |
Mapeado diretamente |
properties.targetResources.0.id |
target.user.product_object_id |
Mapeado diretamente |
properties.userId |
target.user.product_object_id |
Mapeado diretamente |
record_properties_userId |
target.user.product_object_id |
Mapeado diretamente |
userId |
target.user.product_object_id |
Mapeado diretamente |
record_Identity |
target.user.user_display_name |
Mapeado diretamente |
record_identity |
target.user.user_display_name |
Mapeado diretamente |
targetUser |
target.user.user_display_name |
Mapeado diretamente |
target_displayName |
target.user.user_display_name |
Mapeado diretamente |
target_userPrincipalName |
target.user.user_display_name |
Mapeado diretamente |
TargetUserName |
target.user.userid |
Mapeado diretamente |
properties.alternateSignInName |
target.user.userid |
Mapeado diretamente |
properties.servicePrincipalName |
target.user.userid |
Mapeado diretamente |
properties.userId |
target.user.userid |
Mapeado diretamente |
properties.userPrincipalName |
target.user.userid |
Mapeado diretamente |
record_AlternateSignInName |
target.user.userid |
Mapeado diretamente |
signInIdentifier |
target.user.userid |
Mapeado diretamente |
userPrincipalName |
target.user.userid |
Mapeado diretamente |
TargetSid |
target.user.windows_sid |
Mapeado diretamente |
TargetUserSid |
target.user.windows_sid |
Mapeado diretamente |
| N/A | extensions.auth.type |
Constante: AUTHTYPE_UNSPECIFIED |
| N/A | metadata.event_type |
Constante: STATUS_UPDATE |
| N/A | metadata.product_name |
Constante: Azure AD |
| N/A | metadata.vendor_name |
Constante: Microsoft |
| N/A | network.http.parsed_user_agent |
Constante: parseduseragent |
| N/A | principal.platform |
Constante: WINDOWS |
| N/A | security_result.description |
Constante: Group membership modified |
| N/A | security_result.priority |
Constante: MEDIUM_PRIORITY |
| N/A | security_result.severity |
Constante: INFORMATIONAL |
| N/A | security_result.summary |
Constante: Successful login occurred |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.