收集 Microsoft Entra ID 登录日志(以前称为 Azure Active Directory)
解析器版本:8.0
本文档介绍了如何使用 Microsoft Azure Blob Storage V2 设置 Google Security Operations Feed,以收集 Microsoft Entra ID 登录(以前称为 Azure Active Directory)日志。
Microsoft Entra ID 是一项基于云的身份和访问权限管理服务。登录日志会捕获组织中的身份验证活动,包括交互式用户登录、非交互式登录、服务正文登录和托管身份登录。这些日志对于监控访问模式、检测可疑的身份验证尝试以及调查安全事件至关重要。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 Azure 门户的特权访问权限,包括:
- 创建存储账号
- 为 Microsoft Entra ID 配置诊断设置
- 管理访问密钥
Microsoft Entra ID 中的安全管理员角色或更高级别的角色(配置诊断设置时需要)
配置 Azure 存储账号
创建存储账号
- 在 Azure 门户中,搜索存储账号。
- 点击 + 创建。
提供以下配置详细信息:
设置 值 订阅 选择您的 Azure 订阅 资源组 选择现有组或创建新组 存储账号名称 输入唯一名称(例如 secops-entraid-signin)区域 选择区域(例如 East US)性能 标准(推荐) 冗余 GRS(地理位置冗余存储)或 LRS(本地冗余存储) 点击检查 + 创建。
查看账号概览,然后点击创建。
等待部署完成。
获取存储账号凭据
- 前往您刚刚创建的存储账号。
- 在左侧导航栏中,选择安全性 + 网络下的访问密钥。
- 点击显示密钥。
- 复制并保存以下内容以供日后使用:
- 存储账号名称:您的存储账号名称(例如
secops-entraid-signin) - 密钥 1 或密钥 2:共享访问密钥(采用 base-64 编码的 512 位随机字符串)
- 存储账号名称:您的存储账号名称(例如
获取 Blob 服务端点
- 在同一存储账号中,从左侧导航栏中选择端点。
- 复制并保存 Blob 服务端点网址。
- 示例:
https://secops-entraid-signin.blob.core.windows.net/
- 示例:
配置 Microsoft Entra ID 诊断设置
如需将 Entra ID 登录日志导出到存储账号,请执行以下操作:
- 在 Azure 门户中,搜索 Microsoft Entra ID。
- 在左侧导航栏中,依次前往监控和健康状况 > 诊断设置。
- 点击 + 添加诊断设置。
- 提供以下配置详细信息:
- 诊断设置名称:输入一个描述性名称(例如
signin-logs-to-secops)。 - 在日志部分,选择以下登录日志类别:
- SignInLogs:交互式用户登录
- NonInteractiveUserSignInLogs:非交互式用户登录
- ServicePrincipalSignInLogs:服务正文和应用登录
- ManagedIdentitySignInLogs:托管式身份登录
- ADFSSignInLogs:Active Directory Federated Services (AD FS) 应用的登录活动(仅在使用 AD FS 时选择)
- 在目标详细信息部分中,选中归档到存储账号复选框。
- 订阅:选择包含您的存储空间的订阅。
- 存储账号:选择您之前创建的存储账号(例如
secops-entraid-signin)。
- 诊断设置名称:输入一个描述性名称(例如
点击保存。
在 Google SecOps 中配置 Feed 以注入 Microsoft Entra ID 登录日志
您必须为每个登录日志容器单独创建 Feed。下表显示了容器与日志类别之间的映射:
| 容器名称 | 日志类别 |
|---|---|
insights-logs-signinlogs |
互动式登录日志 |
insights-logs-noninteractiveusersigninlogs |
非交互式登录日志 |
insights-logs-serviceprincipalsigninlogs |
服务正文登录日志 |
insights-logs-managedidentitysigninlogs |
托管式身份登录日志 |
insights-logs-adfssigninlogs |
AD FS 登录日志 |
为互动式登录日志创建 Feed
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Entra ID Interactive Sign-in Logs)。 - 选择 Microsoft Azure Blob Storage V2 作为来源类型。
- 选择 Azure AD 登录作为日志类型。
- 点击下一步。
为以下输入参数指定值:
- Azure URI:输入包含容器路径的 Blob 服务端点网址:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-signinlogs/将
secops-entraid-signin替换为您的 Azure 存储账号名称。- 来源删除选项:根据您的偏好选择删除选项:
- 永不:转移后永不删除任何文件。
- 删除已转移的文件:在成功转移后删除文件。
- 删除已转移的文件和空目录:成功转移后删除文件和空目录。
- 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
- 从身份验证下拉菜单(默认设置为访问/共享密钥)中,选择要使用的方法并提供相应的凭据。每种方法的具体请求架构均记录在 Feed Management API 参考文档中:
- 访问密钥/共享密钥:在密钥字段中,粘贴之前捕获的存储账号访问密钥(密钥 1 或密钥 2)。
- SAS 令牌:在令牌字段中,粘贴为容器签发的共享访问签名 (SAS) 令牌。
- Azure V2 工作负载身份联合:输入 Microsoft Entra 应用的客户端 ID 和租户 ID。复制 Feed 显示的只读正文 ID,并将其配置为 Azure 应用上 Microsoft Entra 联合凭据的正文;然后向该应用授予存储账号的 Storage Blob Data Reader 角色。
- 资产命名空间:资产命名空间
- 注入标签:要应用于此 Feed 中事件的标签
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
为其他登录日志类别创建 Feed
针对每个额外的登录日志容器重复上述 Feed 创建步骤,使用相同的设置,但使用相应的 Azure URI:
对于非互动式登录日志:
- Feed 名称:
Entra ID Non-interactive Sign-in Logs - 日志类型:
Azure AD Sign-In - Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/
对于服务正文登录日志:
- Feed 名称:
Entra ID Service Principal Sign-in Logs - 日志类型:
Azure AD Sign-In - Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/
对于托管式身份登录日志:
- Feed 名称:
Entra ID Managed Identity Sign-in Logs - 日志类型:
Azure AD Sign-In - Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-managedidentitysigninlogs/
对于 AD FS 登录日志:
- Feed 名称:
Entra ID AD FS Sign-in Logs - 日志类型:
Azure AD Sign-In Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-adfssigninlogs/
配置 Azure 存储防火墙(如果已启用)
如果您的 Azure 存储账号使用防火墙,则必须添加 Google SecOps IP 范围。
- 在 Azure 门户中,前往您的存储账号。
- 在安全性 + 网络下,选择网络。
- 在防火墙和虚拟网络下,选择从所选虚拟网络和 IP 地址启用。
- 在防火墙部分的地址范围下,点击 + 添加 IP 范围。
以 CIDR 表示法添加每个 Google SecOps IP 范围。
如需获取当前的 IP 范围,请执行以下操作:
- 请参阅 IP 许可名单文档
- 或者使用 Feed Management API 以编程方式检索这些信息
点击保存。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
AuthenticationContextClassReferences_label |
additional.fields |
已合并 |
AuthenticationProtocol_label |
additional.fields |
已合并 |
ClientCredentialType_label |
additional.fields |
已合并 |
TimeGenerated_label |
additional.fields |
已合并 |
additional_AuthenticationProtocol |
additional.fields |
已合并 |
additional_AuthenticationRequirement |
additional.fields |
已合并 |
additional_DurationMs |
additional.fields |
已合并 |
additional_ResultSignature |
additional.fields |
已合并 |
additional_TokenIssuerType |
additional.fields |
已合并 |
additional_resultSignature |
additional.fields |
已合并 |
additional_resultType |
additional.fields |
已合并 |
additional_tokenIssuerType |
additional.fields |
已合并 |
agentSubjectType_label |
additional.fields |
已合并 |
agentType_label |
additional.fields |
已合并 |
authconclassref_detail_label |
additional.fields |
已合并 |
authconclassref_id_label |
additional.fields |
已合并 |
authenticationDetail_label |
additional.fields |
已合并 |
authenticationRequirement_label |
additional.fields |
已合并 |
authentication_Detail_label |
additional.fields |
已合并 |
clientCredentialType_fields |
additional.fields |
已合并 |
conditionalAccessAudiences_label |
additional.fields |
已合并 |
conditionalAccessStatus_fields |
additional.fields |
已合并 |
conditionalAccessStatus_label |
additional.fields |
已合并 |
crossTenantAccessType_fields |
additional.fields |
已合并 |
field_ |
additional.fields |
已合并 |
incomingTokenType_fields |
additional.fields |
已合并 |
incoming_token_type_label |
additional.fields |
已合并 |
originalRequestId_label |
additional.fields |
已合并 |
originalTransferMethod_fields |
additional.fields |
已合并 |
originalTransferMethod_label |
additional.fields |
已合并 |
processingTimeInMilliseconds_label |
additional.fields |
已合并 |
prp_networkType_additional_fields |
additional.fields |
已合并 |
prp_network_names_additional_fields |
additional.fields |
已合并 |
resource_label |
additional.fields |
已合并 |
riskDetail_fields |
additional.fields |
已合并 |
riskEventTypeV2_label |
additional.fields |
已合并 |
riskEventType_label |
additional.fields |
已合并 |
riskLevelAggregated_fields |
additional.fields |
已合并 |
riskLevelDuringSignIn_fields |
additional.fields |
已合并 |
riskState_fields |
additional.fields |
已合并 |
risk_event_types_label |
additional.fields |
已合并 |
risk_event_types_v2_label |
additional.fields |
已合并 |
signInEventTypes_label |
additional.fields |
已合并 |
signInTokenProtectionStatus_fields |
additional.fields |
已合并 |
sign_In_Token_Protection_Status_fields |
additional.fields |
已合并 |
status_additional_details_label |
additional.fields |
已合并 |
has_principal |
extensions.auth.type |
已映射:true → AUTHTYPE_UNSPECIFIED |
has_target_user |
extensions.auth.type |
已映射:true → AUTHTYPE_UNSPECIFIED |
Category |
metadata.description |
直接映射 |
CreatedDateTime |
metadata.event_timestamp |
解析为 ISO8601 |
createdDateTime |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ssZ |
properties.createdDateTime |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ssZ |
when |
metadata.event_timestamp |
解析为 yyyy-MM-dd HH:mm:ss |
has_principal |
metadata.event_type |
已映射:true → USER_LOGIN、true → STATUS_UPDATE |
has_target_user |
metadata.event_type |
已映射:true → USER_LOGIN |
TenantId |
metadata.product_deployment_id |
直接映射 |
tenantId |
metadata.product_deployment_id |
直接映射 |
operationName |
metadata.product_event_type |
直接映射 |
id |
metadata.product_log_id |
直接映射 |
prop_id |
metadata.product_log_id |
直接映射 |
operationVersion |
metadata.product_version |
直接映射 |
UserAgent |
network.http.parsed_user_agent |
直接映射 |
properties.userAgent |
network.http.parsed_user_agent |
已重命名/已映射 |
Status_errorCode |
network.http.response_code |
直接映射 |
status.errorCode |
network.http.response_code |
直接映射 |
Browser |
network.http.user_agent |
直接映射 |
UserAgent |
network.http.user_agent |
直接映射 |
properties.userAgent |
network.http.user_agent |
直接映射 |
CorrelationId |
network.session_id |
直接映射 |
properties.sessionId |
network.session_id |
直接映射 |
appDisplayName |
principal.application |
直接映射 |
hardware |
principal.asset.hardware |
已合并 |
callerIpAddress |
principal.asset.ip |
已合并 |
ipAddress |
principal.asset.ip |
已合并 |
principal_ip |
principal.asset.ip |
已合并 |
callerIpAddress |
principal.ip |
已合并 |
ipAddress |
principal.ip |
已合并 |
principal_ip |
principal.ip |
已合并 |
City |
principal.location.city |
直接映射 |
city |
principal.location.city |
直接映射 |
city_value |
principal.location.city |
直接映射 |
CountryOrRegion |
principal.location.country_or_region |
直接映射 |
countryOrRegion |
principal.location.country_or_region |
直接映射 |
country_or_region_value |
principal.location.country_or_region |
直接映射 |
geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
直接映射 |
geo_latitude |
principal.location.region_coordinates.latitude |
直接映射 |
geo_latitude_value |
principal.location.region_coordinates.latitude |
直接映射 |
geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
直接映射 |
geo_longitude |
principal.location.region_coordinates.longitude |
直接映射 |
geo_longitude_value |
principal.location.region_coordinates.longitude |
直接映射 |
State |
principal.location.state |
直接映射 |
state |
principal.location.state |
直接映射 |
state_value |
principal.location.state |
直接映射 |
OperatingSystem |
principal.platform |
映射:Win → WINDOWS、Mac → MAC、Lin → LINUX |
DeviceDetail_operatingSystem |
principal.platform_version |
直接映射 |
OperatingSystem |
principal.platform_version |
直接映射 |
ServicePrincipalId_label |
principal.resource.attribute.labels |
已合并 |
resourceServicePrincipalId_label |
principal.resource.attribute.labels |
已合并 |
userPrincipalName |
principal.user.email_addresses |
已合并 |
userDisplayName |
principal.user.user_display_name |
直接映射 |
userId |
principal.user.userid |
直接映射 |
auth_detail_sec |
security_result |
已合并 |
auth_sec_res |
security_result |
已合并 |
sec_res |
security_result |
已合并 |
sr_result |
security_result |
已合并 |
OperationName |
security_result.action |
已映射:Sign-in activity → action |
ResultType |
security_result.action |
已映射:0 → action |
action |
security_result.action |
已合并 |
security_action |
security_result.action |
已合并 |
Category |
security_result.category |
已合并 |
OperationName |
security_result.category |
已映射:Sign-in activity → Category |
category |
security_result.category_details |
已合并 |
AADTenantId_label |
security_result.detection_fields |
已合并 |
AppOwnerTenantId_label |
security_result.detection_fields |
已合并 |
AutonomousSystemNumber_label |
security_result.detection_fields |
已合并 |
CorrelationId_label |
security_result.detection_fields |
已合并 |
CrossTenantAccessType_label |
security_result.detection_fields |
已合并 |
DeviceDetail_browser_label |
security_result.detection_fields |
已合并 |
IsTenantRestricted_label |
security_result.detection_fields |
已合并 |
IsThroughGlobalSecureAccess_label |
security_result.detection_fields |
已合并 |
TokenIssuerType_label |
security_result.detection_fields |
已合并 |
Type_label |
security_result.detection_fields |
已合并 |
UniqueTokenIdentifier_label |
security_result.detection_fields |
已合并 |
_Internal_WorkspaceResourceId_label |
security_result.detection_fields |
已合并 |
_TimeReceived_label |
security_result.detection_fields |
已合并 |
alternateSignInName_label |
security_result.detection_fields |
已合并 |
appId_label |
security_result.detection_fields |
已合并 |
appid_label |
security_result.detection_fields |
已合并 |
browser_label |
security_result.detection_fields |
已合并 |
clientAppUsed_label |
security_result.detection_fields |
已合并 |
conditionalAccessStatus_label |
security_result.detection_fields |
已合并 |
correlationId_field |
security_result.detection_fields |
已合并 |
cribl_source_label |
security_result.detection_fields |
已合并 |
cribl_topic_name_label |
security_result.detection_fields |
已合并 |
detail_label |
security_result.detection_fields |
已合并 |
deviceId_label |
security_result.detection_fields |
已合并 |
deviceName_label |
security_result.detection_fields |
已合并 |
displayName_label |
security_result.detection_fields |
已合并 |
flaggedForReview_label |
security_result.detection_fields |
已合并 |
home_id_label |
security_result.detection_fields |
已合并 |
home_tenant_name_label |
security_result.detection_fields |
已合并 |
id_label |
security_result.detection_fields |
已合并 |
isCompliant_label |
security_result.detection_fields |
已合并 |
isInteractive_label |
security_result.detection_fields |
已合并 |
isManaged_label |
security_result.detection_fields |
已合并 |
item_id_label |
security_result.detection_fields |
已合并 |
message |
security_result.detection_fields |
已映射:cribl_pipe → cribl_topic_name_label、cribl_pipe → cribl_source_label |
method_label |
security_result.detection_fields |
已合并 |
networkNames_label |
security_result.detection_fields |
已合并 |
networkType_label |
security_result.detection_fields |
已合并 |
network_Names_label |
security_result.detection_fields |
已合并 |
network_Type_label |
security_result.detection_fields |
已合并 |
network_type_label |
security_result.detection_fields |
已合并 |
operationVersion_label |
security_result.detection_fields |
已合并 |
properties_resourceDisplayName_label |
security_result.detection_fields |
已合并 |
properties_resourceId_label |
security_result.detection_fields |
已合并 |
requirement_provider_label |
security_result.detection_fields |
已合并 |
resourceOwnerTenantId_label |
security_result.detection_fields |
已合并 |
resourceTenantId_label |
security_result.detection_fields |
已合并 |
resource_group_field |
security_result.detection_fields |
已合并 |
riskDetail_label |
security_result.detection_fields |
已合并 |
riskLevelAggregated_label |
security_result.detection_fields |
已合并 |
riskLevelDuringSignIn_label |
security_result.detection_fields |
已合并 |
riskState_label |
security_result.detection_fields |
已合并 |
sessionId_label |
security_result.detection_fields |
已合并 |
sessionLifetimePolicies_label |
security_result.detection_fields |
已合并 |
siginsess_status_code_label |
security_result.detection_fields |
已合并 |
signInIdentifier_label |
security_result.detection_fields |
已合并 |
source_system_label |
security_result.detection_fields |
已合并 |
step_date_label |
security_result.detection_fields |
已合并 |
step_detail_label |
security_result.detection_fields |
已合并 |
step_requirement_label |
security_result.detection_fields |
已合并 |
tokenIssuerName_label |
security_result.detection_fields |
已合并 |
token_protection_status_details_label |
security_result.detection_fields |
已合并 |
trustType_label |
security_result.detection_fields |
已合并 |
RiskLevelDuringSignIn |
security_result.priority |
已映射:medium → MEDIUM_PRIORITY |
ResultType |
security_result.rule_id |
直接映射 |
OperationName |
security_result.severity |
已映射:Sign-in activity → ERROR |
level |
security_result.severity |
直接映射 |
level |
security_result.severity_details |
直接映射 |
OperationName |
security_result.summary |
已映射:Sign-in activity → Successful login occurred,Sign-in activity →“登录失败...” |
ResultType |
security_result.summary |
已映射:0 → Successful login occurred |
Status_failureReason |
security_result.summary |
直接映射 |
status.failureReason |
security_result.summary |
直接映射 |
AppDisplayName |
target.application |
直接映射 |
properties.appDisplayName |
target.application |
直接映射 |
resourceDisplayName |
target.application |
直接映射 |
AppId_label |
target.resource.attribute.labels |
已合并 |
identity_label |
target.resource.attribute.labels |
已合并 |
resourceIdentity_label |
target.resource.attribute.labels |
已合并 |
resourceId |
target.resource.name |
直接映射 |
ResourceId |
target.resource.product_object_id |
直接映射 |
target_role_name |
target.user.attribute.roles |
已合并 |
UserPrincipalName |
target.user.email_addresses |
已映射:^.+@.+$ → UserPrincipalName |
properties.userPrincipalName |
target.user.email_addresses |
已合并 |
UserId |
target.user.product_object_id |
直接映射 |
Identity |
target.user.user_display_name |
直接映射 |
properties.userDisplayName |
target.user.user_display_name |
直接映射 |
UserPrincipalName |
target.user.userid |
直接映射 |
properties.userId |
target.user.userid |
直接映射 |
| 不适用 | extensions.auth.type |
常量:AUTHTYPE_UNSPECIFIED |
| 不适用 | metadata.event_type |
常量:USER_LOGIN |
| 不适用 | network.http.parsed_user_agent |
常量:parseduseragent |
| 不适用 | principal.platform |
常量:WINDOWS |
| 不适用 | security_result.priority |
常量:MEDIUM_PRIORITY |
| 不适用 | security_result.severity |
常量:INFORMATIONAL |
| 不适用 | security_result.summary |
常量:Successful login occurred |
properties.userId |
event.idm.read_only_udm.target.user.product_object_id |
从变更日志映射 |
properties.appDisplayName |
event.idm.read_only_udm.target.application |
从变更日志映射 |
resourceDisplayName |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
clientAppUsed |
event.idm.read_only_udm.principal.application |
从变更日志映射 |
deviceDetail.deviceId |
event.idm.read_only_udm.principal.asset_id和event.idm.read_only_udm.principal.asset.asset_id之间 |
从变更日志映射 |
deviceDetail.isCompliant |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
deviceDetail.isManaged |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
deviceDetail.trustType |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.deviceDetail.browser |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.deviceDetail.displayName |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
properties.appId |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
properties.userPrincipalName |
event.idm.read_only_udm.target.user.email_address |
从变更日志映射 |
properties.userPrincipalName |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
properties.location.countryOrRegion |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
ip_address_from_resource_provider |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
properties.redirectUrl |
event.idm.read_only_udm.target.url |
从变更日志映射 |
properties.homeTenantName |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
properties.deviceDetail.operatingSystem |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
properties.originalTransferMethod |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
properties.authenticationProtocol |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
properties.federatedCredentialId |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.servicePrincipalCredentialKeyId |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.servicePrincipalCredentialThumbprint |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.sourceAppClientId |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.appServicePrincipalId |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.signInIdentifier |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.alternateSignInName |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.riskLevelDuringSignIn |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.riskEventTypes |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.riskEventTypes_v2 |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.authenticationRequirementPolicies |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.sessionLifetimePolicies |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
properties.authenticationStrengths |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
TimeGenerated |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
authenticationRequirement |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RiskEventTypes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Status.errorCode |
event.idm.read_only_udm.network.http.response_code |
从变更日志映射 |
Status.failureReason |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
cribl.cribl_data.cribl_enrichment.topic_name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
cribl.cribl_data.cribl_enrichment.cribl_source |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
AlternateSignInName |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
SignInIdentifier |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DeviceDetail.deviceId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DeviceDetail.trustType |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
TokenIssuerName |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
AADTenantId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
authdetail.authenticationMethod |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
authdetail.authenticationMethodDetail |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
authdetail.authenticationStepDateTime |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
authdetail.authenticationStepRequirement |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
authdetail.authenticationStepResultDetail |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
networklocation.networkType |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
networklocation.networkNames |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
authdetail.succeeded |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
authdetail.succeeded |
event.idm.read_only_udm.security_result.action |
从变更日志映射 |
Agent.agentType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AuthenticationContextClassReferences |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AuthenticationProtocol |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AuthenticationRequirement |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ClientCredentialType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TimeGenerated |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AuthenticationProcessingDetails |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IsInteractive |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DeviceDetail.displayName |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
OperationVersion |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
AppOwnerTenantId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
CrossTenantAccessType |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
IsTenantRestricted |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
IsThroughGlobalSecureAccess |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
_TimeReceived |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
AuthenticationRequirementPolicies |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
CreatedDateTime |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
apc.displayName |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
apc.id |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
apc.Result |
event.idm.read_only_udm.security_result.rule_labels |
从变更日志映射 |
apc.conditionsSatisfied |
event.idm.read_only_udm.security_result.rule_labels |
从变更日志映射 |
apc.conditionsNotSatisfied |
event.idm.read_only_udm.security_result.rule_labels |
从变更日志映射 |
apc.enforcedGrantControls |
event.idm.read_only_udm.security_result.rule_labels |
从变更日志映射 |
apc.enforcedSessionControls |
event.idm.read_only_udm.security_result.rule_labels |
从变更日志映射 |
SourceSystem |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
SessionLifetimePolicies |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
SessionId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
ResourceTenantId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
ResourceOwnerTenantId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
TokenProtectionStatusDetails.signInSessionStatusCode |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
TokenProtectionStatusDetails.signInSessionStatus |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DeviceDetail.browser |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DeviceDetail.operatingSystem |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
ResourceServicePrincipalId |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
ResourceIdentity |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
Resource |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ProcessingTimeInMilliseconds |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
OriginalTransferMethod |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
OriginalRequestId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Status.additionalDetails |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RiskEventTypes_V2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IncomingTokenType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
LocationDetails.city |
event.idm.read_only_udm.principal.location.city |
从变更日志映射 |
LocationDetails.countryOrRegion |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
LocationDetails.state |
event.idm.read_only_udm.principal.location.state |
从变更日志映射 |
LocationDetails.geoCoordinates.latitude |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
从变更日志映射 |
LocationDetails.geoCoordinates.longitude |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
从变更日志映射 |
deviceDetail.operatingSystem |
principal.platform |
从变更日志映射 |
appId", "clientAppUsed", "conditionalAccessStatus", "deviceDetail.deviceId", "deviceDetail.deviceName", "deviceDetail.browser", "deviceDetail.isCompliant", "deviceDetail.isManaged", and "deviceDetail.trustType |
security_result.detection_fields |
从变更日志映射 |
location.countryOrRegion |
principal.location.country_or_region |
从变更日志映射 |
location.geoCoordinates.latitude |
principal.location.region_coordinates.latitude |
从变更日志映射 |
location.geoCoordinates.longitude |
principal.location.region_coordinates.longitude |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。