收集 Microsoft Entra ID 登入 (原稱 Azure Active Directory) 記錄

剖析器版本:8.0

支援的國家/地區:

本文說明如何使用 Microsoft Azure Blob 儲存體 V2 設定 Google Security Operations 資訊提供,藉此收集 Microsoft Entra ID 登入記錄 (舊稱 Azure Active Directory)。

Microsoft Entra ID 是以雲端為基礎的身分與存取權管理服務。登入記錄會擷取貴機構的驗證活動,包括互動式使用者登入、非互動式登入、服務主體登入和受管理身分登入。這些記錄檔對於監控存取模式、偵測可疑的驗證嘗試,以及調查安全事件至關重要。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備下列權限的 Azure 入口網站特殊權限:
    • 建立儲存空間帳戶
    • 設定 Microsoft Entra ID 的診斷設定
    • 管理存取金鑰
  • Microsoft Entra ID 中的安全管理員角色或更高層級 (設定診斷設定時需要)

設定 Azure 儲存體帳戶

建立儲存空間帳戶

  1. Azure 入口網站中,搜尋「儲存體帳戶」
  2. 點選「+ 建立」
  3. 請提供下列設定詳細資料:

    設定
    訂閱項目 選取 Azure 訂閱項目
    資源群組 選取現有資料庫或建立新資料庫
    儲存體帳戶名稱 輸入不重複的名稱 (例如 secops-entraid-signin)
    區域 選取區域 (例如 East US)
    效能 標準 (建議)
    備援功能 GRS (異地備援儲存空間) 或 LRS (本機備援儲存空間)
  4. 按一下「Review + create」

  5. 查看帳戶總覽,然後按一下「建立」

  6. 等待部署作業完成。

取得儲存空間帳戶憑證

  1. 前往您剛建立的「儲存空間帳戶」
  2. 在左側導覽中,選取「Security + networking」(安全性 + 網路) 下方的「Access keys」(存取金鑰)
  3. 按一下「顯示金鑰」
  4. 複製並儲存下列項目,以供日後使用:
    • 儲存空間帳戶名稱:您的儲存空間帳戶名稱 (例如 secops-entraid-signin)
    • 「金鑰 1」或「金鑰 2」:共用存取金鑰 (採用 Base64 編碼的 512 位元隨機字串)

取得 Blob 服務端點

  1. 在同一個儲存空間帳戶中,選取左側導覽列的「Endpoints」(端點)
  2. 複製並儲存「Blob service」端點網址。
    • 範例:https://secops-entraid-signin.blob.core.windows.net/

設定 Microsoft Entra ID 診斷設定

如要將 Entra ID 登入記錄匯出至儲存空間帳戶,請按照下列步驟操作:

  1. Azure 入口網站中,搜尋 Microsoft Entra ID
  2. 在左側導覽面板中,依序前往「監控與健康狀態」>「診斷設定」
  3. 按一下「+ 新增診斷設定」
  4. 請提供下列設定詳細資料:
    • 診斷設定名稱:輸入描述性名稱 (例如 signin-logs-to-secops)。
    • 在「記錄」部分中,選取下列登入記錄類別:
      • SignInLogs:互動式使用者登入
      • NonInteractiveUserSignInLogs:非互動式使用者登入
      • ServicePrincipalSignInLogs:服務主體和應用程式登入
      • ManagedIdentitySignInLogs:受管理的身分登入
      • ADFSSignInLogs:Active Directory 同盟服務 (AD FS) 應用程式的登入活動 (僅在使用 AD FS 時選取)
    • 在「目的地詳細資料」部分,選取「封存至儲存空間帳戶」核取方塊。
    • 訂閱項目:選取包含儲存空間帳戶的訂閱項目。
    • 儲存空間帳戶:選取您先前建立的儲存空間帳戶 (例如 secops-entraid-signin)。
  5. 按一下 [儲存]

    命名模式。

在 Google SecOps 中設定動態饋給,擷取 Microsoft Entra ID 登入記錄

您必須為每個登入記錄容器分別建立動態饋給。下表顯示容器與記錄類別之間的對應關係:

容器名稱 記錄類別
insights-logs-signinlogs 互動式登入記錄
insights-logs-noninteractiveusersigninlogs 非互動式登入記錄
insights-logs-serviceprincipalsigninlogs 服務主體登入記錄
insights-logs-managedidentitysigninlogs 受管理的身分登入記錄
insights-logs-adfssigninlogs AD FS 登入記錄

建立互動式登入記錄的動態饋給

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Entra ID Interactive Sign-in Logs)。
  5. 選取「Microsoft Azure Blob Storage V2」做為「來源類型」
  6. 選取「Azure AD 登入」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • Azure URI:輸入 Blob 服務端點網址和容器路徑:
    https://secops-entraid-signin.blob.core.windows.net/insights-logs-signinlogs/
    

    secops-entraid-signin 替換為 Azure 儲存空間帳戶名稱。

    • 來源刪除選項:根據偏好選取刪除選項:
      • 永不:轉移後一律不刪除任何檔案。
      • 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
    • 從驗證下拉式選單 (預設為「存取/共用金鑰」),選取要使用的方法並提供相應的憑證。每個方法的確切要求結構定義都記錄在 Feed Management API 參考資料中:
      • 存取/共用金鑰:在「金鑰」欄位中,貼上先前擷取的儲存體帳戶存取金鑰 (「金鑰 1」或「金鑰 2」)。
      • SAS 權杖:在「權杖」欄位中,貼上為容器核發的共用存取簽章 (SAS) 權杖。
      • Azure V2 工作負載身分聯盟:輸入 Microsoft Entra 應用程式的用戶端 ID租戶 ID。複製動態消息顯示的唯讀主體 ID,並在 Azure 應用程式中將其設定為 Microsoft Entra 聯盟憑證的主體;然後在儲存空間帳戶中,授予該應用程式「儲存空間 Blob 資料讀取者」角色。
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

為其他登入記錄類別建立動態饋給

針對每個額外的登入記錄容器重複上述建立動態饋給的步驟,使用相同設定,但須使用適當的 Azure URI:

非互動式登入記錄:

  • 動態饋給名稱Entra ID Non-interactive Sign-in Logs
  • 「記錄類型」Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/

服務主體登入記錄:

  • 動態饋給名稱Entra ID Service Principal Sign-in Logs
  • 「記錄類型」Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/

如要查看受管理身分登入記錄:

  • 動態饋給名稱Entra ID Managed Identity Sign-in Logs
  • 「記錄類型」Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-managedidentitysigninlogs/

AD FS 登入記錄:

  • 動態饋給名稱Entra ID AD FS Sign-in Logs
  • 「記錄類型」Azure AD Sign-In
  • Azure URIhttps://secops-entraid-signin.blob.core.windows.net/insights-logs-adfssigninlogs/

設定 Azure 儲存空間防火牆 (如已啟用)

如果 Azure 儲存體帳戶使用防火牆,您必須新增 Google SecOps IP 範圍。

  1. Azure 入口網站中,前往「儲存體帳戶」
  2. 選取「Security + networking」(安全性 + 網路) 下方的「Networking」(網路)
  3. 在「防火牆和虛擬網路」下方,選取「從所選虛擬網路和 IP 位址啟用」
  4. 在「防火牆」部分的「位址範圍」下方,按一下「+ 新增 IP 範圍」
  5. 以 CIDR 標記法新增每個 Google SecOps IP 範圍。

    如要取得目前的 IP 範圍,請按照下列步驟操作:

  6. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
AuthenticationContextClassReferences_label additional.fields 已合併
AuthenticationProtocol_label additional.fields 已合併
ClientCredentialType_label additional.fields 已合併
TimeGenerated_label additional.fields 已合併
additional_AuthenticationProtocol additional.fields 已合併
additional_AuthenticationRequirement additional.fields 已合併
additional_DurationMs additional.fields 已合併
additional_ResultSignature additional.fields 已合併
additional_TokenIssuerType additional.fields 已合併
additional_resultSignature additional.fields 已合併
additional_resultType additional.fields 已合併
additional_tokenIssuerType additional.fields 已合併
agentSubjectType_label additional.fields 已合併
agentType_label additional.fields 已合併
authconclassref_detail_label additional.fields 已合併
authconclassref_id_label additional.fields 已合併
authenticationDetail_label additional.fields 已合併
authenticationRequirement_label additional.fields 已合併
authentication_Detail_label additional.fields 已合併
clientCredentialType_fields additional.fields 已合併
conditionalAccessAudiences_label additional.fields 已合併
conditionalAccessStatus_fields additional.fields 已合併
conditionalAccessStatus_label additional.fields 已合併
crossTenantAccessType_fields additional.fields 已合併
field_ additional.fields 已合併
incomingTokenType_fields additional.fields 已合併
incoming_token_type_label additional.fields 已合併
originalRequestId_label additional.fields 已合併
originalTransferMethod_fields additional.fields 已合併
originalTransferMethod_label additional.fields 已合併
processingTimeInMilliseconds_label additional.fields 已合併
prp_networkType_additional_fields additional.fields 已合併
prp_network_names_additional_fields additional.fields 已合併
resource_label additional.fields 已合併
riskDetail_fields additional.fields 已合併
riskEventTypeV2_label additional.fields 已合併
riskEventType_label additional.fields 已合併
riskLevelAggregated_fields additional.fields 已合併
riskLevelDuringSignIn_fields additional.fields 已合併
riskState_fields additional.fields 已合併
risk_event_types_label additional.fields 已合併
risk_event_types_v2_label additional.fields 已合併
signInEventTypes_label additional.fields 已合併
signInTokenProtectionStatus_fields additional.fields 已合併
sign_In_Token_Protection_Status_fields additional.fields 已合併
status_additional_details_label additional.fields 已合併
has_principal extensions.auth.type 已對應:trueAUTHTYPE_UNSPECIFIED
has_target_user extensions.auth.type 已對應:trueAUTHTYPE_UNSPECIFIED
Category metadata.description 直接對應
CreatedDateTime metadata.event_timestamp 已剖析為 ISO8601
createdDateTime metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ssZ
properties.createdDateTime metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ssZ
when metadata.event_timestamp 已剖析為 yyyy-MM-dd HH:mm:ss
has_principal metadata.event_type 已對應:trueUSER_LOGINtrueSTATUS_UPDATE
has_target_user metadata.event_type 已對應:trueUSER_LOGIN
TenantId metadata.product_deployment_id 直接對應
tenantId metadata.product_deployment_id 直接對應
operationName metadata.product_event_type 直接對應
id metadata.product_log_id 直接對應
prop_id metadata.product_log_id 直接對應
operationVersion metadata.product_version 直接對應
UserAgent network.http.parsed_user_agent 直接對應
properties.userAgent network.http.parsed_user_agent 已重新命名/對應
Status_errorCode network.http.response_code 直接對應
status.errorCode network.http.response_code 直接對應
Browser network.http.user_agent 直接對應
UserAgent network.http.user_agent 直接對應
properties.userAgent network.http.user_agent 直接對應
CorrelationId network.session_id 直接對應
properties.sessionId network.session_id 直接對應
appDisplayName principal.application 直接對應
hardware principal.asset.hardware 已合併
callerIpAddress principal.asset.ip 已合併
ipAddress principal.asset.ip 已合併
principal_ip principal.asset.ip 已合併
callerIpAddress principal.ip 已合併
ipAddress principal.ip 已合併
principal_ip principal.ip 已合併
City principal.location.city 直接對應
city principal.location.city 直接對應
city_value principal.location.city 直接對應
CountryOrRegion principal.location.country_or_region 直接對應
countryOrRegion principal.location.country_or_region 直接對應
country_or_region_value principal.location.country_or_region 直接對應
geoCoordinates_latitude principal.location.region_coordinates.latitude 直接對應
geo_latitude principal.location.region_coordinates.latitude 直接對應
geo_latitude_value principal.location.region_coordinates.latitude 直接對應
geoCoordinates_longitude principal.location.region_coordinates.longitude 直接對應
geo_longitude principal.location.region_coordinates.longitude 直接對應
geo_longitude_value principal.location.region_coordinates.longitude 直接對應
State principal.location.state 直接對應
state principal.location.state 直接對應
state_value principal.location.state 直接對應
OperatingSystem principal.platform 對應:WinWINDOWSMacMACLinLINUX
DeviceDetail_operatingSystem principal.platform_version 直接對應
OperatingSystem principal.platform_version 直接對應
ServicePrincipalId_label principal.resource.attribute.labels 已合併
resourceServicePrincipalId_label principal.resource.attribute.labels 已合併
userPrincipalName principal.user.email_addresses 已合併
userDisplayName principal.user.user_display_name 直接對應
userId principal.user.userid 直接對應
auth_detail_sec security_result 已合併
auth_sec_res security_result 已合併
sec_res security_result 已合併
sr_result security_result 已合併
OperationName security_result.action 已對應:Sign-in activityaction
ResultType security_result.action 已對應:0action
action security_result.action 已合併
security_action security_result.action 已合併
Category security_result.category 已合併
OperationName security_result.category 已對應:Sign-in activityCategory
category security_result.category_details 已合併
AADTenantId_label security_result.detection_fields 已合併
AppOwnerTenantId_label security_result.detection_fields 已合併
AutonomousSystemNumber_label security_result.detection_fields 已合併
CorrelationId_label security_result.detection_fields 已合併
CrossTenantAccessType_label security_result.detection_fields 已合併
DeviceDetail_browser_label security_result.detection_fields 已合併
IsTenantRestricted_label security_result.detection_fields 已合併
IsThroughGlobalSecureAccess_label security_result.detection_fields 已合併
TokenIssuerType_label security_result.detection_fields 已合併
Type_label security_result.detection_fields 已合併
UniqueTokenIdentifier_label security_result.detection_fields 已合併
_Internal_WorkspaceResourceId_label security_result.detection_fields 已合併
_TimeReceived_label security_result.detection_fields 已合併
alternateSignInName_label security_result.detection_fields 已合併
appId_label security_result.detection_fields 已合併
appid_label security_result.detection_fields 已合併
browser_label security_result.detection_fields 已合併
clientAppUsed_label security_result.detection_fields 已合併
conditionalAccessStatus_label security_result.detection_fields 已合併
correlationId_field security_result.detection_fields 已合併
cribl_source_label security_result.detection_fields 已合併
cribl_topic_name_label security_result.detection_fields 已合併
detail_label security_result.detection_fields 已合併
deviceId_label security_result.detection_fields 已合併
deviceName_label security_result.detection_fields 已合併
displayName_label security_result.detection_fields 已合併
flaggedForReview_label security_result.detection_fields 已合併
home_id_label security_result.detection_fields 已合併
home_tenant_name_label security_result.detection_fields 已合併
id_label security_result.detection_fields 已合併
isCompliant_label security_result.detection_fields 已合併
isInteractive_label security_result.detection_fields 已合併
isManaged_label security_result.detection_fields 已合併
item_id_label security_result.detection_fields 已合併
message security_result.detection_fields 已對應:cribl_pipecribl_topic_name_labelcribl_pipecribl_source_label
method_label security_result.detection_fields 已合併
networkNames_label security_result.detection_fields 已合併
networkType_label security_result.detection_fields 已合併
network_Names_label security_result.detection_fields 已合併
network_Type_label security_result.detection_fields 已合併
network_type_label security_result.detection_fields 已合併
operationVersion_label security_result.detection_fields 已合併
properties_resourceDisplayName_label security_result.detection_fields 已合併
properties_resourceId_label security_result.detection_fields 已合併
requirement_provider_label security_result.detection_fields 已合併
resourceOwnerTenantId_label security_result.detection_fields 已合併
resourceTenantId_label security_result.detection_fields 已合併
resource_group_field security_result.detection_fields 已合併
riskDetail_label security_result.detection_fields 已合併
riskLevelAggregated_label security_result.detection_fields 已合併
riskLevelDuringSignIn_label security_result.detection_fields 已合併
riskState_label security_result.detection_fields 已合併
sessionId_label security_result.detection_fields 已合併
sessionLifetimePolicies_label security_result.detection_fields 已合併
siginsess_status_code_label security_result.detection_fields 已合併
signInIdentifier_label security_result.detection_fields 已合併
source_system_label security_result.detection_fields 已合併
step_date_label security_result.detection_fields 已合併
step_detail_label security_result.detection_fields 已合併
step_requirement_label security_result.detection_fields 已合併
tokenIssuerName_label security_result.detection_fields 已合併
token_protection_status_details_label security_result.detection_fields 已合併
trustType_label security_result.detection_fields 已合併
RiskLevelDuringSignIn security_result.priority 已對應:mediumMEDIUM_PRIORITY
ResultType security_result.rule_id 直接對應
OperationName security_result.severity 已對應:Sign-in activityERROR
level security_result.severity 直接對應
level security_result.severity_details 直接對應
OperationName security_result.summary 已對應:Sign-in activitySuccessful login occurredSign-in activity → `Failed login...
ResultType security_result.summary 已對應:0Successful login occurred
Status_failureReason security_result.summary 直接對應
status.failureReason security_result.summary 直接對應
AppDisplayName target.application 直接對應
properties.appDisplayName target.application 直接對應
resourceDisplayName target.application 直接對應
AppId_label target.resource.attribute.labels 已合併
identity_label target.resource.attribute.labels 已合併
resourceIdentity_label target.resource.attribute.labels 已合併
resourceId target.resource.name 直接對應
ResourceId target.resource.product_object_id 直接對應
target_role_name target.user.attribute.roles 已合併
UserPrincipalName target.user.email_addresses 已對應:^.+@.+$UserPrincipalName
properties.userPrincipalName target.user.email_addresses 已合併
UserId target.user.product_object_id 直接對應
Identity target.user.user_display_name 直接對應
properties.userDisplayName target.user.user_display_name 直接對應
UserPrincipalName target.user.userid 直接對應
properties.userId target.user.userid 直接對應
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 metadata.event_type 常數:USER_LOGIN
不適用 network.http.parsed_user_agent 常數:parseduseragent
不適用 principal.platform 常數:WINDOWS
不適用 security_result.priority 常數:MEDIUM_PRIORITY
不適用 security_result.severity 常數:INFORMATIONAL
不適用 security_result.summary 常數:Successful login occurred
properties.userId event.idm.read_only_udm.target.user.product_object_id 從變更記錄對應
properties.appDisplayName event.idm.read_only_udm.target.application 從變更記錄對應
resourceDisplayName event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
clientAppUsed event.idm.read_only_udm.principal.application 從變更記錄對應
deviceDetail.deviceId event.idm.read_only_udm.principal.asset_idevent.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
deviceDetail.isCompliant event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
deviceDetail.isManaged event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
deviceDetail.trustType event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.deviceDetail.browser event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.deviceDetail.displayName event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
properties.appId event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
properties.userPrincipalName event.idm.read_only_udm.target.user.email_address 從變更記錄對應
properties.userPrincipalName event.idm.read_only_udm.target.user.userid 從變更記錄對應
properties.location.countryOrRegion event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
ip_address_from_resource_provider event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
properties.redirectUrl event.idm.read_only_udm.target.url 從變更記錄對應
properties.homeTenantName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
properties.deviceDetail.operatingSystem event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
properties.originalTransferMethod event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
properties.authenticationProtocol event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
properties.federatedCredentialId event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.servicePrincipalCredentialKeyId event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.servicePrincipalCredentialThumbprint event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.sourceAppClientId event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.appServicePrincipalId event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.signInIdentifier event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.alternateSignInName event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.riskLevelDuringSignIn event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.riskEventTypes event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.riskEventTypes_v2 event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.authenticationRequirementPolicies event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.sessionLifetimePolicies event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
properties.authenticationStrengths event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
TimeGenerated event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
authenticationRequirement event.idm.read_only_udm.additional.fields 從變更記錄對應
RiskEventTypes event.idm.read_only_udm.additional.fields 從變更記錄對應
Status.errorCode event.idm.read_only_udm.network.http.response_code 從變更記錄對應
Status.failureReason event.idm.read_only_udm.security_result.summary 從變更記錄對應
cribl.cribl_data.cribl_enrichment.topic_name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
cribl.cribl_data.cribl_enrichment.cribl_source event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
AlternateSignInName event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
SignInIdentifier event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
DeviceDetail.deviceId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
DeviceDetail.trustType event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
TokenIssuerName event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
AADTenantId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
authdetail.authenticationMethod event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
authdetail.authenticationMethodDetail event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
authdetail.authenticationStepDateTime event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
authdetail.authenticationStepRequirement event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
authdetail.authenticationStepResultDetail event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
networklocation.networkType event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
networklocation.networkNames event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
authdetail.succeeded event.idm.read_only_udm.security_result.action_details 從變更記錄對應
authdetail.succeeded event.idm.read_only_udm.security_result.action 從變更記錄對應
Agent.agentType event.idm.read_only_udm.additional.fields 從變更記錄對應
AuthenticationContextClassReferences event.idm.read_only_udm.additional.fields 從變更記錄對應
AuthenticationProtocol event.idm.read_only_udm.additional.fields 從變更記錄對應
AuthenticationRequirement event.idm.read_only_udm.additional.fields 從變更記錄對應
ClientCredentialType event.idm.read_only_udm.additional.fields 從變更記錄對應
TimeGenerated event.idm.read_only_udm.additional.fields 從變更記錄對應
AuthenticationProcessingDetails event.idm.read_only_udm.additional.fields 從變更記錄對應
IsInteractive event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
DeviceDetail.displayName event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
OperationVersion event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
AppOwnerTenantId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
CrossTenantAccessType event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
IsTenantRestricted event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
IsThroughGlobalSecureAccess event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
Type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
_TimeReceived event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
AuthenticationRequirementPolicies event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
CreatedDateTime event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
apc.displayName event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
apc.id event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
apc.Result event.idm.read_only_udm.security_result.rule_labels 從變更記錄對應
apc.conditionsSatisfied event.idm.read_only_udm.security_result.rule_labels 從變更記錄對應
apc.conditionsNotSatisfied event.idm.read_only_udm.security_result.rule_labels 從變更記錄對應
apc.enforcedGrantControls event.idm.read_only_udm.security_result.rule_labels 從變更記錄對應
apc.enforcedSessionControls event.idm.read_only_udm.security_result.rule_labels 從變更記錄對應
SourceSystem event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
SessionLifetimePolicies event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
SessionId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ResourceTenantId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ResourceOwnerTenantId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
TokenProtectionStatusDetails.signInSessionStatusCode event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
TokenProtectionStatusDetails.signInSessionStatus event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
DeviceDetail.browser event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
DeviceDetail.operatingSystem event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ResourceServicePrincipalId event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
ResourceIdentity event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
Resource event.idm.read_only_udm.additional.fields 從變更記錄對應
ProcessingTimeInMilliseconds event.idm.read_only_udm.additional.fields 從變更記錄對應
OriginalTransferMethod event.idm.read_only_udm.additional.fields 從變更記錄對應
OriginalRequestId event.idm.read_only_udm.additional.fields 從變更記錄對應
Status.additionalDetails event.idm.read_only_udm.additional.fields 從變更記錄對應
RiskEventTypes_V2 event.idm.read_only_udm.additional.fields 從變更記錄對應
IncomingTokenType event.idm.read_only_udm.additional.fields 從變更記錄對應
LocationDetails.city event.idm.read_only_udm.principal.location.city 從變更記錄對應
LocationDetails.countryOrRegion event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
LocationDetails.state event.idm.read_only_udm.principal.location.state 從變更記錄對應
LocationDetails.geoCoordinates.latitude event.idm.read_only_udm.principal.location.region_coordinates.latitude 從變更記錄對應
LocationDetails.geoCoordinates.longitude event.idm.read_only_udm.principal.location.region_coordinates.longitude 從變更記錄對應
deviceDetail.operatingSystem principal.platform 從變更記錄對應
appId", "clientAppUsed", "conditionalAccessStatus", "deviceDetail.deviceId", "deviceDetail.deviceName", "deviceDetail.browser", "deviceDetail.isCompliant", "deviceDetail.isManaged", and "deviceDetail.trustType security_result.detection_fields 從變更記錄對應
location.countryOrRegion principal.location.country_or_region 從變更記錄對應
location.geoCoordinates.latitude principal.location.region_coordinates.latitude 從變更記錄對應
location.geoCoordinates.longitude principal.location.region_coordinates.longitude 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。