收集 Microsoft Entra ID 登录日志(以前称为 Azure Active Directory)

解析器版本:8.0

支持的平台:

本文档介绍了如何使用 Microsoft Azure Blob Storage V2 设置 Google Security Operations Feed,以收集 Microsoft Entra ID 登录(以前称为 Azure Active Directory)日志。

Microsoft Entra ID 是一项基于云的身份和访问权限管理服务。登录日志会捕获组织中的身份验证活动,包括交互式用户登录、非交互式登录、服务正文登录和托管身份登录。这些日志对于监控访问模式、检测可疑的身份验证尝试以及调查安全事件至关重要。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 对 Azure 门户的特权访问权限,包括:
    • 创建存储账号
    • 为 Microsoft Entra ID 配置诊断设置
    • 管理访问密钥
  • Microsoft Entra ID 中的安全管理员角色或更高级别的角色(配置诊断设置时需要)

配置 Azure 存储账号

创建存储账号

  1. Azure 门户中,搜索存储账号
  2. 点击 + 创建
  3. 提供以下配置详细信息:

    设置
    订阅 选择您的 Azure 订阅
    资源组 选择现有组或创建新组
    存储账号名称 输入唯一名称(例如 secops-entraid-signin
    区域 选择区域(例如 East US
    性能 标准(推荐)
    冗余 GRS(地理位置冗余存储)或 LRS(本地冗余存储)
  4. 点击检查 + 创建

  5. 查看账号概览,然后点击创建

  6. 等待部署完成。

获取存储账号凭据

  1. 前往您刚刚创建的存储账号
  2. 在左侧导航栏中,选择安全性 + 网络下的访问密钥
  3. 点击显示密钥
  4. 复制并保存以下内容以供日后使用:
    • 存储账号名称:您的存储账号名称(例如 secops-entraid-signin
    • 密钥 1密钥 2:共享访问密钥(采用 base-64 编码的 512 位随机字符串)

获取 Blob 服务端点

  1. 在同一存储账号中,从左侧导航栏中选择端点
  2. 复制并保存 Blob 服务端点网址。
    • 示例:https://secops-entraid-signin.blob.core.windows.net/

配置 Microsoft Entra ID 诊断设置

如需将 Entra ID 登录日志导出到存储账号,请执行以下操作:

  1. Azure 门户中,搜索 Microsoft Entra ID
  2. 在左侧导航栏中,依次前往监控和健康状况 > 诊断设置
  3. 点击 + 添加诊断设置
  4. 提供以下配置详细信息:
    • 诊断设置名称:输入一个描述性名称(例如 signin-logs-to-secops)。
    • 日志部分,选择以下登录日志类别:
      • SignInLogs:交互式用户登录
      • NonInteractiveUserSignInLogs:非交互式用户登录
      • ServicePrincipalSignInLogs:服务正文和应用登录
      • ManagedIdentitySignInLogs:托管式身份登录
      • ADFSSignInLogs:Active Directory Federated Services (AD FS) 应用的登录活动(仅在使用 AD FS 时选择)
    • 目标详细信息部分中,选中归档到存储账号复选框。
    • 订阅:选择包含您的存储空间的订阅。
    • 存储账号:选择您之前创建的存储账号(例如 secops-entraid-signin)。
  5. 点击保存

在 Google SecOps 中配置 Feed 以注入 Microsoft Entra ID 登录日志

您必须为每个登录日志容器单独创建 Feed。下表显示了容器与日志类别之间的映射:

容器名称 日志类别
insights-logs-signinlogs 互动式登录日志
insights-logs-noninteractiveusersigninlogs 非交互式登录日志
insights-logs-serviceprincipalsigninlogs 服务正文登录日志
insights-logs-managedidentitysigninlogs 托管式身份登录日志
insights-logs-adfssigninlogs AD FS 登录日志

为互动式登录日志创建 Feed

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Entra ID Interactive Sign-in Logs)。
  5. 选择 Microsoft Azure Blob Storage V2 作为来源类型
  6. 选择 Azure AD 登录作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • Azure URI:输入包含容器路径的 Blob 服务端点网址:
    https://secops-entraid-signin.blob.core.windows.net/insights-logs-signinlogs/
    

    secops-entraid-signin 替换为您的 Azure 存储账号名称。

    • 来源删除选项:根据您的偏好选择删除选项:
      • 永不:转移后永不删除任何文件。
      • 删除已转移的文件:在成功转移后删除文件。
      • 删除已转移的文件和空目录:成功转移后删除文件和空目录。
    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
    • 从身份验证下拉菜单(默认设置为访问/共享密钥)中,选择要使用的方法并提供相应的凭据。每种方法的具体请求架构均记录在 Feed Management API 参考文档中:
      • 访问密钥/共享密钥:在密钥字段中,粘贴之前捕获的存储账号访问密钥(密钥 1密钥 2)。
      • SAS 令牌:在令牌字段中,粘贴为容器签发的共享访问签名 (SAS) 令牌。
      • Azure V2 工作负载身份联合:输入 Microsoft Entra 应用的客户端 ID租户 ID。复制 Feed 显示的只读正文 ID,并将其配置为 Azure 应用上 Microsoft Entra 联合凭据的正文;然后向该应用授予存储账号的 Storage Blob Data Reader 角色。
    • 资产命名空间资产命名空间
    • 注入标签:要应用于此 Feed 中事件的标签
  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

为其他登录日志类别创建 Feed

针对每个额外的登录日志容器重复上述 Feed 创建步骤,使用相同的设置,但使用相应的 Azure URI:

对于非互动式登录日志

  • Feed 名称Entra ID Non-interactive Sign-in Logs
  • 日志类型Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/

对于服务正文登录日志

  • Feed 名称Entra ID Service Principal Sign-in Logs
  • 日志类型Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/

对于托管式身份登录日志

  • Feed 名称Entra ID Managed Identity Sign-in Logs
  • 日志类型Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-managedidentitysigninlogs/

对于 AD FS 登录日志

  • Feed 名称Entra ID AD FS Sign-in Logs
  • 日志类型Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-adfssigninlogs/

配置 Azure 存储防火墙(如果已启用)

如果您的 Azure 存储账号使用防火墙,则必须添加 Google SecOps IP 范围。

  1. Azure 门户中,前往您的存储账号
  2. 安全性 + 网络下,选择网络
  3. 防火墙和虚拟网络下,选择从所选虚拟网络和 IP 地址启用
  4. 防火墙部分的地址范围下,点击 + 添加 IP 范围
  5. 以 CIDR 表示法添加每个 Google SecOps IP 范围。

    如需获取当前的 IP 范围,请执行以下操作:

  6. 点击保存

UDM 映射表

日志字段 UDM 映射 逻辑
AuthenticationContextClassReferences_label additional.fields 已合并
AuthenticationProtocol_label additional.fields 已合并
ClientCredentialType_label additional.fields 已合并
TimeGenerated_label additional.fields 已合并
additional_AuthenticationProtocol additional.fields 已合并
additional_AuthenticationRequirement additional.fields 已合并
additional_DurationMs additional.fields 已合并
additional_ResultSignature additional.fields 已合并
additional_TokenIssuerType additional.fields 已合并
additional_resultSignature additional.fields 已合并
additional_resultType additional.fields 已合并
additional_tokenIssuerType additional.fields 已合并
agentSubjectType_label additional.fields 已合并
agentType_label additional.fields 已合并
authconclassref_detail_label additional.fields 已合并
authconclassref_id_label additional.fields 已合并
authenticationDetail_label additional.fields 已合并
authenticationRequirement_label additional.fields 已合并
authentication_Detail_label additional.fields 已合并
clientCredentialType_fields additional.fields 已合并
conditionalAccessAudiences_label additional.fields 已合并
conditionalAccessStatus_fields additional.fields 已合并
conditionalAccessStatus_label additional.fields 已合并
crossTenantAccessType_fields additional.fields 已合并
field_ additional.fields 已合并
incomingTokenType_fields additional.fields 已合并
incoming_token_type_label additional.fields 已合并
originalRequestId_label additional.fields 已合并
originalTransferMethod_fields additional.fields 已合并
originalTransferMethod_label additional.fields 已合并
processingTimeInMilliseconds_label additional.fields 已合并
prp_networkType_additional_fields additional.fields 已合并
prp_network_names_additional_fields additional.fields 已合并
resource_label additional.fields 已合并
riskDetail_fields additional.fields 已合并
riskEventTypeV2_label additional.fields 已合并
riskEventType_label additional.fields 已合并
riskLevelAggregated_fields additional.fields 已合并
riskLevelDuringSignIn_fields additional.fields 已合并
riskState_fields additional.fields 已合并
risk_event_types_label additional.fields 已合并
risk_event_types_v2_label additional.fields 已合并
signInEventTypes_label additional.fields 已合并
signInTokenProtectionStatus_fields additional.fields 已合并
sign_In_Token_Protection_Status_fields additional.fields 已合并
status_additional_details_label additional.fields 已合并
has_principal extensions.auth.type 已映射:trueAUTHTYPE_UNSPECIFIED
has_target_user extensions.auth.type 已映射:trueAUTHTYPE_UNSPECIFIED
Category metadata.description 直接映射
CreatedDateTime metadata.event_timestamp 解析为 ISO8601
createdDateTime metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ssZ
properties.createdDateTime metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ssZ
when metadata.event_timestamp 解析为 yyyy-MM-dd HH:mm:ss
has_principal metadata.event_type 已映射:trueUSER_LOGINtrueSTATUS_UPDATE
has_target_user metadata.event_type 已映射:trueUSER_LOGIN
TenantId metadata.product_deployment_id 直接映射
tenantId metadata.product_deployment_id 直接映射
operationName metadata.product_event_type 直接映射
id metadata.product_log_id 直接映射
prop_id metadata.product_log_id 直接映射
operationVersion metadata.product_version 直接映射
UserAgent network.http.parsed_user_agent 直接映射
properties.userAgent network.http.parsed_user_agent 已重命名/已映射
Status_errorCode network.http.response_code 直接映射
status.errorCode network.http.response_code 直接映射
Browser network.http.user_agent 直接映射
UserAgent network.http.user_agent 直接映射
properties.userAgent network.http.user_agent 直接映射
CorrelationId network.session_id 直接映射
properties.sessionId network.session_id 直接映射
appDisplayName principal.application 直接映射
hardware principal.asset.hardware 已合并
callerIpAddress principal.asset.ip 已合并
ipAddress principal.asset.ip 已合并
principal_ip principal.asset.ip 已合并
callerIpAddress principal.ip 已合并
ipAddress principal.ip 已合并
principal_ip principal.ip 已合并
City principal.location.city 直接映射
city principal.location.city 直接映射
city_value principal.location.city 直接映射
CountryOrRegion principal.location.country_or_region 直接映射
countryOrRegion principal.location.country_or_region 直接映射
country_or_region_value principal.location.country_or_region 直接映射
geoCoordinates_latitude principal.location.region_coordinates.latitude 直接映射
geo_latitude principal.location.region_coordinates.latitude 直接映射
geo_latitude_value principal.location.region_coordinates.latitude 直接映射
geoCoordinates_longitude principal.location.region_coordinates.longitude 直接映射
geo_longitude principal.location.region_coordinates.longitude 直接映射
geo_longitude_value principal.location.region_coordinates.longitude 直接映射
State principal.location.state 直接映射
state principal.location.state 直接映射
state_value principal.location.state 直接映射
OperatingSystem principal.platform 映射:WinWINDOWSMacMACLinLINUX
DeviceDetail_operatingSystem principal.platform_version 直接映射
OperatingSystem principal.platform_version 直接映射
ServicePrincipalId_label principal.resource.attribute.labels 已合并
resourceServicePrincipalId_label principal.resource.attribute.labels 已合并
userPrincipalName principal.user.email_addresses 已合并
userDisplayName principal.user.user_display_name 直接映射
userId principal.user.userid 直接映射
auth_detail_sec security_result 已合并
auth_sec_res security_result 已合并
sec_res security_result 已合并
sr_result security_result 已合并
OperationName security_result.action 已映射:Sign-in activityaction
ResultType security_result.action 已映射:0action
action security_result.action 已合并
security_action security_result.action 已合并
Category security_result.category 已合并
OperationName security_result.category 已映射:Sign-in activityCategory
category security_result.category_details 已合并
AADTenantId_label security_result.detection_fields 已合并
AppOwnerTenantId_label security_result.detection_fields 已合并
AutonomousSystemNumber_label security_result.detection_fields 已合并
CorrelationId_label security_result.detection_fields 已合并
CrossTenantAccessType_label security_result.detection_fields 已合并
DeviceDetail_browser_label security_result.detection_fields 已合并
IsTenantRestricted_label security_result.detection_fields 已合并
IsThroughGlobalSecureAccess_label security_result.detection_fields 已合并
TokenIssuerType_label security_result.detection_fields 已合并
Type_label security_result.detection_fields 已合并
UniqueTokenIdentifier_label security_result.detection_fields 已合并
_Internal_WorkspaceResourceId_label security_result.detection_fields 已合并
_TimeReceived_label security_result.detection_fields 已合并
alternateSignInName_label security_result.detection_fields 已合并
appId_label security_result.detection_fields 已合并
appid_label security_result.detection_fields 已合并
browser_label security_result.detection_fields 已合并
clientAppUsed_label security_result.detection_fields 已合并
conditionalAccessStatus_label security_result.detection_fields 已合并
correlationId_field security_result.detection_fields 已合并
cribl_source_label security_result.detection_fields 已合并
cribl_topic_name_label security_result.detection_fields 已合并
detail_label security_result.detection_fields 已合并
deviceId_label security_result.detection_fields 已合并
deviceName_label security_result.detection_fields 已合并
displayName_label security_result.detection_fields 已合并
flaggedForReview_label security_result.detection_fields 已合并
home_id_label security_result.detection_fields 已合并
home_tenant_name_label security_result.detection_fields 已合并
id_label security_result.detection_fields 已合并
isCompliant_label security_result.detection_fields 已合并
isInteractive_label security_result.detection_fields 已合并
isManaged_label security_result.detection_fields 已合并
item_id_label security_result.detection_fields 已合并
message security_result.detection_fields 已映射:cribl_pipecribl_topic_name_labelcribl_pipecribl_source_label
method_label security_result.detection_fields 已合并
networkNames_label security_result.detection_fields 已合并
networkType_label security_result.detection_fields 已合并
network_Names_label security_result.detection_fields 已合并
network_Type_label security_result.detection_fields 已合并
network_type_label security_result.detection_fields 已合并
operationVersion_label security_result.detection_fields 已合并
properties_resourceDisplayName_label security_result.detection_fields 已合并
properties_resourceId_label security_result.detection_fields 已合并
requirement_provider_label security_result.detection_fields 已合并
resourceOwnerTenantId_label security_result.detection_fields 已合并
resourceTenantId_label security_result.detection_fields 已合并
resource_group_field security_result.detection_fields 已合并
riskDetail_label security_result.detection_fields 已合并
riskLevelAggregated_label security_result.detection_fields 已合并
riskLevelDuringSignIn_label security_result.detection_fields 已合并
riskState_label security_result.detection_fields 已合并
sessionId_label security_result.detection_fields 已合并
sessionLifetimePolicies_label security_result.detection_fields 已合并
siginsess_status_code_label security_result.detection_fields 已合并
signInIdentifier_label security_result.detection_fields 已合并
source_system_label security_result.detection_fields 已合并
step_date_label security_result.detection_fields 已合并
step_detail_label security_result.detection_fields 已合并
step_requirement_label security_result.detection_fields 已合并
tokenIssuerName_label security_result.detection_fields 已合并
token_protection_status_details_label security_result.detection_fields 已合并
trustType_label security_result.detection_fields 已合并
RiskLevelDuringSignIn security_result.priority 已映射:mediumMEDIUM_PRIORITY
ResultType security_result.rule_id 直接映射
OperationName security_result.severity 已映射:Sign-in activityERROR
level security_result.severity 直接映射
level security_result.severity_details 直接映射
OperationName security_result.summary 已映射:Sign-in activitySuccessful login occurredSign-in activity →“登录失败...”
ResultType security_result.summary 已映射:0Successful login occurred
Status_failureReason security_result.summary 直接映射
status.failureReason security_result.summary 直接映射
AppDisplayName target.application 直接映射
properties.appDisplayName target.application 直接映射
resourceDisplayName target.application 直接映射
AppId_label target.resource.attribute.labels 已合并
identity_label target.resource.attribute.labels 已合并
resourceIdentity_label target.resource.attribute.labels 已合并
resourceId target.resource.name 直接映射
ResourceId target.resource.product_object_id 直接映射
target_role_name target.user.attribute.roles 已合并
UserPrincipalName target.user.email_addresses 已映射:^.+@.+$UserPrincipalName
properties.userPrincipalName target.user.email_addresses 已合并
UserId target.user.product_object_id 直接映射
Identity target.user.user_display_name 直接映射
properties.userDisplayName target.user.user_display_name 直接映射
UserPrincipalName target.user.userid 直接映射
properties.userId target.user.userid 直接映射
不适用 extensions.auth.type 常量:AUTHTYPE_UNSPECIFIED
不适用 metadata.event_type 常量:USER_LOGIN
不适用 network.http.parsed_user_agent 常量:parseduseragent
不适用 principal.platform 常量:WINDOWS
不适用 security_result.priority 常量:MEDIUM_PRIORITY
不适用 security_result.severity 常量:INFORMATIONAL
不适用 security_result.summary 常量:Successful login occurred
properties.userId event.idm.read_only_udm.target.user.product_object_id 从变更日志映射
properties.appDisplayName event.idm.read_only_udm.target.application 从变更日志映射
resourceDisplayName event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
clientAppUsed event.idm.read_only_udm.principal.application 从变更日志映射
deviceDetail.deviceId event.idm.read_only_udm.principal.asset_idevent.idm.read_only_udm.principal.asset.asset_id之间 从变更日志映射
deviceDetail.isCompliant event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
deviceDetail.isManaged event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
deviceDetail.trustType event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.deviceDetail.browser event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.deviceDetail.displayName event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
properties.appId event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
properties.userPrincipalName event.idm.read_only_udm.target.user.email_address 从变更日志映射
properties.userPrincipalName event.idm.read_only_udm.target.user.userid 从变更日志映射
properties.location.countryOrRegion event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
ip_address_from_resource_provider event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
properties.redirectUrl event.idm.read_only_udm.target.url 从变更日志映射
properties.homeTenantName event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
properties.deviceDetail.operatingSystem event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
properties.originalTransferMethod event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
properties.authenticationProtocol event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
properties.federatedCredentialId event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.servicePrincipalCredentialKeyId event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.servicePrincipalCredentialThumbprint event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.sourceAppClientId event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.appServicePrincipalId event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.signInIdentifier event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.alternateSignInName event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.riskLevelDuringSignIn event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.riskEventTypes event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.riskEventTypes_v2 event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.authenticationRequirementPolicies event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.sessionLifetimePolicies event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
properties.authenticationStrengths event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
TimeGenerated event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
authenticationRequirement event.idm.read_only_udm.additional.fields 从变更日志映射
RiskEventTypes event.idm.read_only_udm.additional.fields 从变更日志映射
Status.errorCode event.idm.read_only_udm.network.http.response_code 从变更日志映射
Status.failureReason event.idm.read_only_udm.security_result.summary 从变更日志映射
cribl.cribl_data.cribl_enrichment.topic_name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
cribl.cribl_data.cribl_enrichment.cribl_source event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
AlternateSignInName event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
SignInIdentifier event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DeviceDetail.deviceId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DeviceDetail.trustType event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
TokenIssuerName event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
AADTenantId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
authdetail.authenticationMethod event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
authdetail.authenticationMethodDetail event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
authdetail.authenticationStepDateTime event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
authdetail.authenticationStepRequirement event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
authdetail.authenticationStepResultDetail event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
networklocation.networkType event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
networklocation.networkNames event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
authdetail.succeeded event.idm.read_only_udm.security_result.action_details 从变更日志映射
authdetail.succeeded event.idm.read_only_udm.security_result.action 从变更日志映射
Agent.agentType event.idm.read_only_udm.additional.fields 从变更日志映射
AuthenticationContextClassReferences event.idm.read_only_udm.additional.fields 从变更日志映射
AuthenticationProtocol event.idm.read_only_udm.additional.fields 从变更日志映射
AuthenticationRequirement event.idm.read_only_udm.additional.fields 从变更日志映射
ClientCredentialType event.idm.read_only_udm.additional.fields 从变更日志映射
TimeGenerated event.idm.read_only_udm.additional.fields 从变更日志映射
AuthenticationProcessingDetails event.idm.read_only_udm.additional.fields 从变更日志映射
IsInteractive event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DeviceDetail.displayName event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
OperationVersion event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
AppOwnerTenantId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
CrossTenantAccessType event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
IsTenantRestricted event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
IsThroughGlobalSecureAccess event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
_TimeReceived event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
AuthenticationRequirementPolicies event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
CreatedDateTime event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
apc.displayName event.idm.read_only_udm.security_result.rule_name 从变更日志映射
apc.id event.idm.read_only_udm.security_result.rule_id 从变更日志映射
apc.Result event.idm.read_only_udm.security_result.rule_labels 从变更日志映射
apc.conditionsSatisfied event.idm.read_only_udm.security_result.rule_labels 从变更日志映射
apc.conditionsNotSatisfied event.idm.read_only_udm.security_result.rule_labels 从变更日志映射
apc.enforcedGrantControls event.idm.read_only_udm.security_result.rule_labels 从变更日志映射
apc.enforcedSessionControls event.idm.read_only_udm.security_result.rule_labels 从变更日志映射
SourceSystem event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
SessionLifetimePolicies event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
SessionId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ResourceTenantId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ResourceOwnerTenantId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
TokenProtectionStatusDetails.signInSessionStatusCode event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
TokenProtectionStatusDetails.signInSessionStatus event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DeviceDetail.browser event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DeviceDetail.operatingSystem event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ResourceServicePrincipalId event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
ResourceIdentity event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
Resource event.idm.read_only_udm.additional.fields 从变更日志映射
ProcessingTimeInMilliseconds event.idm.read_only_udm.additional.fields 从变更日志映射
OriginalTransferMethod event.idm.read_only_udm.additional.fields 从变更日志映射
OriginalRequestId event.idm.read_only_udm.additional.fields 从变更日志映射
Status.additionalDetails event.idm.read_only_udm.additional.fields 从变更日志映射
RiskEventTypes_V2 event.idm.read_only_udm.additional.fields 从变更日志映射
IncomingTokenType event.idm.read_only_udm.additional.fields 从变更日志映射
LocationDetails.city event.idm.read_only_udm.principal.location.city 从变更日志映射
LocationDetails.countryOrRegion event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
LocationDetails.state event.idm.read_only_udm.principal.location.state 从变更日志映射
LocationDetails.geoCoordinates.latitude event.idm.read_only_udm.principal.location.region_coordinates.latitude 从变更日志映射
LocationDetails.geoCoordinates.longitude event.idm.read_only_udm.principal.location.region_coordinates.longitude 从变更日志映射
deviceDetail.operatingSystem principal.platform 从变更日志映射
appId", "clientAppUsed", "conditionalAccessStatus", "deviceDetail.deviceId", "deviceDetail.deviceName", "deviceDetail.browser", "deviceDetail.isCompliant", "deviceDetail.isManaged", and "deviceDetail.trustType security_result.detection_fields 从变更日志映射
location.countryOrRegion principal.location.country_or_region 从变更日志映射
location.geoCoordinates.latitude principal.location.region_coordinates.latitude 从变更日志映射
location.geoCoordinates.longitude principal.location.region_coordinates.longitude 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。