收集 Microsoft Entra ID 登入 (原稱 Azure Active Directory) 記錄
剖析器版本:8.0
本文說明如何使用 Microsoft Azure Blob 儲存體 V2 設定 Google Security Operations 資訊提供,藉此收集 Microsoft Entra ID 登入記錄 (舊稱 Azure Active Directory)。
Microsoft Entra ID 是以雲端為基礎的身分與存取權管理服務。登入記錄會擷取貴機構的驗證活動,包括互動式使用者登入、非互動式登入、服務主體登入和受管理身分登入。這些記錄檔對於監控存取模式、偵測可疑的驗證嘗試,以及調查安全事件至關重要。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備下列權限的 Azure 入口網站特殊權限:
- 建立儲存空間帳戶
- 設定 Microsoft Entra ID 的診斷設定
- 管理存取金鑰
Microsoft Entra ID 中的安全管理員角色或更高層級 (設定診斷設定時需要)
設定 Azure 儲存體帳戶
建立儲存空間帳戶
- 在 Azure 入口網站中,搜尋「儲存體帳戶」。
- 點選「+ 建立」。
請提供下列設定詳細資料:
設定 值 訂閱項目 選取 Azure 訂閱項目 資源群組 選取現有資料庫或建立新資料庫 儲存體帳戶名稱 輸入不重複的名稱 (例如 secops-entraid-signin)區域 選取區域 (例如 East US)效能 標準 (建議) 備援功能 GRS (異地備援儲存空間) 或 LRS (本機備援儲存空間) 按一下「Review + create」。
查看帳戶總覽,然後按一下「建立」。
等待部署作業完成。
取得儲存空間帳戶憑證
- 前往您剛建立的「儲存空間帳戶」。
- 在左側導覽中,選取「Security + networking」(安全性 + 網路) 下方的「Access keys」(存取金鑰)。
- 按一下「顯示金鑰」。
- 複製並儲存下列項目,以供日後使用:
- 儲存空間帳戶名稱:您的儲存空間帳戶名稱 (例如
secops-entraid-signin) - 「金鑰 1」或「金鑰 2」:共用存取金鑰 (採用 Base64 編碼的 512 位元隨機字串)
- 儲存空間帳戶名稱:您的儲存空間帳戶名稱 (例如
取得 Blob 服務端點
- 在同一個儲存空間帳戶中,選取左側導覽列的「Endpoints」(端點)。
- 複製並儲存「Blob service」端點網址。
- 範例:
https://secops-entraid-signin.blob.core.windows.net/
- 範例:
設定 Microsoft Entra ID 診斷設定
如要將 Entra ID 登入記錄匯出至儲存空間帳戶,請按照下列步驟操作:
- 在 Azure 入口網站中,搜尋 Microsoft Entra ID。
- 在左側導覽面板中,依序前往「監控與健康狀態」>「診斷設定」。
- 按一下「+ 新增診斷設定」。
- 請提供下列設定詳細資料:
- 診斷設定名稱:輸入描述性名稱 (例如
signin-logs-to-secops)。 - 在「記錄」部分中,選取下列登入記錄類別:
- SignInLogs:互動式使用者登入
- NonInteractiveUserSignInLogs:非互動式使用者登入
- ServicePrincipalSignInLogs:服務主體和應用程式登入
- ManagedIdentitySignInLogs:受管理的身分登入
- ADFSSignInLogs:Active Directory 同盟服務 (AD FS) 應用程式的登入活動 (僅在使用 AD FS 時選取)
- 在「目的地詳細資料」部分,選取「封存至儲存空間帳戶」核取方塊。
- 訂閱項目:選取包含儲存空間帳戶的訂閱項目。
- 儲存空間帳戶:選取您先前建立的儲存空間帳戶 (例如
secops-entraid-signin)。
- 診斷設定名稱:輸入描述性名稱 (例如
按一下 [儲存]。
命名模式。
在 Google SecOps 中設定動態饋給,擷取 Microsoft Entra ID 登入記錄
您必須為每個登入記錄容器分別建立動態饋給。下表顯示容器與記錄類別之間的對應關係:
| 容器名稱 | 記錄類別 |
|---|---|
insights-logs-signinlogs |
互動式登入記錄 |
insights-logs-noninteractiveusersigninlogs |
非互動式登入記錄 |
insights-logs-serviceprincipalsigninlogs |
服務主體登入記錄 |
insights-logs-managedidentitysigninlogs |
受管理的身分登入記錄 |
insights-logs-adfssigninlogs |
AD FS 登入記錄 |
建立互動式登入記錄的動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Entra ID Interactive Sign-in Logs)。 - 選取「Microsoft Azure Blob Storage V2」做為「來源類型」。
- 選取「Azure AD 登入」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
- Azure URI:輸入 Blob 服務端點網址和容器路徑:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-signinlogs/將
secops-entraid-signin替換為 Azure 儲存空間帳戶名稱。- 來源刪除選項:根據偏好選取刪除選項:
- 永不:轉移後一律不刪除任何檔案。
- 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
- 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
- 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
- 從驗證下拉式選單 (預設為「存取/共用金鑰」),選取要使用的方法並提供相應的憑證。每個方法的確切要求結構定義都記錄在 Feed Management API 參考資料中:
- 存取/共用金鑰:在「金鑰」欄位中,貼上先前擷取的儲存體帳戶存取金鑰 (「金鑰 1」或「金鑰 2」)。
- SAS 權杖:在「權杖」欄位中,貼上為容器核發的共用存取簽章 (SAS) 權杖。
- Azure V2 工作負載身分聯盟:輸入 Microsoft Entra 應用程式的用戶端 ID 和租戶 ID。複製動態消息顯示的唯讀主體 ID,並在 Azure 應用程式中將其設定為 Microsoft Entra 聯盟憑證的主體;然後在儲存空間帳戶中,授予該應用程式「儲存空間 Blob 資料讀取者」角色。
- 資產命名空間:資產命名空間
- 擷取標籤:要套用至這個動態饋給事件的標籤
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
為其他登入記錄類別建立動態饋給
針對每個額外的登入記錄容器重複上述建立動態饋給的步驟,使用相同設定,但須使用適當的 Azure URI:
非互動式登入記錄:
- 動態饋給名稱:
Entra ID Non-interactive Sign-in Logs - 「記錄類型」:
Azure AD Sign-In - Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/
服務主體登入記錄:
- 動態饋給名稱:
Entra ID Service Principal Sign-in Logs - 「記錄類型」:
Azure AD Sign-In - Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/
如要查看受管理身分登入記錄:
- 動態饋給名稱:
Entra ID Managed Identity Sign-in Logs - 「記錄類型」:
Azure AD Sign-In - Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-managedidentitysigninlogs/
AD FS 登入記錄:
- 動態饋給名稱:
Entra ID AD FS Sign-in Logs - 「記錄類型」:
Azure AD Sign-In Azure URI:
https://secops-entraid-signin.blob.core.windows.net/insights-logs-adfssigninlogs/
設定 Azure 儲存空間防火牆 (如已啟用)
如果 Azure 儲存體帳戶使用防火牆,您必須新增 Google SecOps IP 範圍。
- 在 Azure 入口網站中,前往「儲存體帳戶」。
- 選取「Security + networking」(安全性 + 網路) 下方的「Networking」(網路)。
- 在「防火牆和虛擬網路」下方,選取「從所選虛擬網路和 IP 位址啟用」。
- 在「防火牆」部分的「位址範圍」下方,按一下「+ 新增 IP 範圍」。
以 CIDR 標記法新增每個 Google SecOps IP 範圍。
如要取得目前的 IP 範圍,請按照下列步驟操作:
- 請參閱 IP 許可清單說明文件
- 或使用 Feed Management API 以程式輔助方式擷取
按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
AuthenticationContextClassReferences_label |
additional.fields |
已合併 |
AuthenticationProtocol_label |
additional.fields |
已合併 |
ClientCredentialType_label |
additional.fields |
已合併 |
TimeGenerated_label |
additional.fields |
已合併 |
additional_AuthenticationProtocol |
additional.fields |
已合併 |
additional_AuthenticationRequirement |
additional.fields |
已合併 |
additional_DurationMs |
additional.fields |
已合併 |
additional_ResultSignature |
additional.fields |
已合併 |
additional_TokenIssuerType |
additional.fields |
已合併 |
additional_resultSignature |
additional.fields |
已合併 |
additional_resultType |
additional.fields |
已合併 |
additional_tokenIssuerType |
additional.fields |
已合併 |
agentSubjectType_label |
additional.fields |
已合併 |
agentType_label |
additional.fields |
已合併 |
authconclassref_detail_label |
additional.fields |
已合併 |
authconclassref_id_label |
additional.fields |
已合併 |
authenticationDetail_label |
additional.fields |
已合併 |
authenticationRequirement_label |
additional.fields |
已合併 |
authentication_Detail_label |
additional.fields |
已合併 |
clientCredentialType_fields |
additional.fields |
已合併 |
conditionalAccessAudiences_label |
additional.fields |
已合併 |
conditionalAccessStatus_fields |
additional.fields |
已合併 |
conditionalAccessStatus_label |
additional.fields |
已合併 |
crossTenantAccessType_fields |
additional.fields |
已合併 |
field_ |
additional.fields |
已合併 |
incomingTokenType_fields |
additional.fields |
已合併 |
incoming_token_type_label |
additional.fields |
已合併 |
originalRequestId_label |
additional.fields |
已合併 |
originalTransferMethod_fields |
additional.fields |
已合併 |
originalTransferMethod_label |
additional.fields |
已合併 |
processingTimeInMilliseconds_label |
additional.fields |
已合併 |
prp_networkType_additional_fields |
additional.fields |
已合併 |
prp_network_names_additional_fields |
additional.fields |
已合併 |
resource_label |
additional.fields |
已合併 |
riskDetail_fields |
additional.fields |
已合併 |
riskEventTypeV2_label |
additional.fields |
已合併 |
riskEventType_label |
additional.fields |
已合併 |
riskLevelAggregated_fields |
additional.fields |
已合併 |
riskLevelDuringSignIn_fields |
additional.fields |
已合併 |
riskState_fields |
additional.fields |
已合併 |
risk_event_types_label |
additional.fields |
已合併 |
risk_event_types_v2_label |
additional.fields |
已合併 |
signInEventTypes_label |
additional.fields |
已合併 |
signInTokenProtectionStatus_fields |
additional.fields |
已合併 |
sign_In_Token_Protection_Status_fields |
additional.fields |
已合併 |
status_additional_details_label |
additional.fields |
已合併 |
has_principal |
extensions.auth.type |
已對應:true → AUTHTYPE_UNSPECIFIED |
has_target_user |
extensions.auth.type |
已對應:true → AUTHTYPE_UNSPECIFIED |
Category |
metadata.description |
直接對應 |
CreatedDateTime |
metadata.event_timestamp |
已剖析為 ISO8601 |
createdDateTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ssZ |
properties.createdDateTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ssZ |
when |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd HH:mm:ss |
has_principal |
metadata.event_type |
已對應:true → USER_LOGIN、true → STATUS_UPDATE |
has_target_user |
metadata.event_type |
已對應:true → USER_LOGIN |
TenantId |
metadata.product_deployment_id |
直接對應 |
tenantId |
metadata.product_deployment_id |
直接對應 |
operationName |
metadata.product_event_type |
直接對應 |
id |
metadata.product_log_id |
直接對應 |
prop_id |
metadata.product_log_id |
直接對應 |
operationVersion |
metadata.product_version |
直接對應 |
UserAgent |
network.http.parsed_user_agent |
直接對應 |
properties.userAgent |
network.http.parsed_user_agent |
已重新命名/對應 |
Status_errorCode |
network.http.response_code |
直接對應 |
status.errorCode |
network.http.response_code |
直接對應 |
Browser |
network.http.user_agent |
直接對應 |
UserAgent |
network.http.user_agent |
直接對應 |
properties.userAgent |
network.http.user_agent |
直接對應 |
CorrelationId |
network.session_id |
直接對應 |
properties.sessionId |
network.session_id |
直接對應 |
appDisplayName |
principal.application |
直接對應 |
hardware |
principal.asset.hardware |
已合併 |
callerIpAddress |
principal.asset.ip |
已合併 |
ipAddress |
principal.asset.ip |
已合併 |
principal_ip |
principal.asset.ip |
已合併 |
callerIpAddress |
principal.ip |
已合併 |
ipAddress |
principal.ip |
已合併 |
principal_ip |
principal.ip |
已合併 |
City |
principal.location.city |
直接對應 |
city |
principal.location.city |
直接對應 |
city_value |
principal.location.city |
直接對應 |
CountryOrRegion |
principal.location.country_or_region |
直接對應 |
countryOrRegion |
principal.location.country_or_region |
直接對應 |
country_or_region_value |
principal.location.country_or_region |
直接對應 |
geoCoordinates_latitude |
principal.location.region_coordinates.latitude |
直接對應 |
geo_latitude |
principal.location.region_coordinates.latitude |
直接對應 |
geo_latitude_value |
principal.location.region_coordinates.latitude |
直接對應 |
geoCoordinates_longitude |
principal.location.region_coordinates.longitude |
直接對應 |
geo_longitude |
principal.location.region_coordinates.longitude |
直接對應 |
geo_longitude_value |
principal.location.region_coordinates.longitude |
直接對應 |
State |
principal.location.state |
直接對應 |
state |
principal.location.state |
直接對應 |
state_value |
principal.location.state |
直接對應 |
OperatingSystem |
principal.platform |
對應:Win → WINDOWS、Mac → MAC、Lin → LINUX |
DeviceDetail_operatingSystem |
principal.platform_version |
直接對應 |
OperatingSystem |
principal.platform_version |
直接對應 |
ServicePrincipalId_label |
principal.resource.attribute.labels |
已合併 |
resourceServicePrincipalId_label |
principal.resource.attribute.labels |
已合併 |
userPrincipalName |
principal.user.email_addresses |
已合併 |
userDisplayName |
principal.user.user_display_name |
直接對應 |
userId |
principal.user.userid |
直接對應 |
auth_detail_sec |
security_result |
已合併 |
auth_sec_res |
security_result |
已合併 |
sec_res |
security_result |
已合併 |
sr_result |
security_result |
已合併 |
OperationName |
security_result.action |
已對應:Sign-in activity → action |
ResultType |
security_result.action |
已對應:0 → action |
action |
security_result.action |
已合併 |
security_action |
security_result.action |
已合併 |
Category |
security_result.category |
已合併 |
OperationName |
security_result.category |
已對應:Sign-in activity → Category |
category |
security_result.category_details |
已合併 |
AADTenantId_label |
security_result.detection_fields |
已合併 |
AppOwnerTenantId_label |
security_result.detection_fields |
已合併 |
AutonomousSystemNumber_label |
security_result.detection_fields |
已合併 |
CorrelationId_label |
security_result.detection_fields |
已合併 |
CrossTenantAccessType_label |
security_result.detection_fields |
已合併 |
DeviceDetail_browser_label |
security_result.detection_fields |
已合併 |
IsTenantRestricted_label |
security_result.detection_fields |
已合併 |
IsThroughGlobalSecureAccess_label |
security_result.detection_fields |
已合併 |
TokenIssuerType_label |
security_result.detection_fields |
已合併 |
Type_label |
security_result.detection_fields |
已合併 |
UniqueTokenIdentifier_label |
security_result.detection_fields |
已合併 |
_Internal_WorkspaceResourceId_label |
security_result.detection_fields |
已合併 |
_TimeReceived_label |
security_result.detection_fields |
已合併 |
alternateSignInName_label |
security_result.detection_fields |
已合併 |
appId_label |
security_result.detection_fields |
已合併 |
appid_label |
security_result.detection_fields |
已合併 |
browser_label |
security_result.detection_fields |
已合併 |
clientAppUsed_label |
security_result.detection_fields |
已合併 |
conditionalAccessStatus_label |
security_result.detection_fields |
已合併 |
correlationId_field |
security_result.detection_fields |
已合併 |
cribl_source_label |
security_result.detection_fields |
已合併 |
cribl_topic_name_label |
security_result.detection_fields |
已合併 |
detail_label |
security_result.detection_fields |
已合併 |
deviceId_label |
security_result.detection_fields |
已合併 |
deviceName_label |
security_result.detection_fields |
已合併 |
displayName_label |
security_result.detection_fields |
已合併 |
flaggedForReview_label |
security_result.detection_fields |
已合併 |
home_id_label |
security_result.detection_fields |
已合併 |
home_tenant_name_label |
security_result.detection_fields |
已合併 |
id_label |
security_result.detection_fields |
已合併 |
isCompliant_label |
security_result.detection_fields |
已合併 |
isInteractive_label |
security_result.detection_fields |
已合併 |
isManaged_label |
security_result.detection_fields |
已合併 |
item_id_label |
security_result.detection_fields |
已合併 |
message |
security_result.detection_fields |
已對應:cribl_pipe → cribl_topic_name_label、cribl_pipe → cribl_source_label |
method_label |
security_result.detection_fields |
已合併 |
networkNames_label |
security_result.detection_fields |
已合併 |
networkType_label |
security_result.detection_fields |
已合併 |
network_Names_label |
security_result.detection_fields |
已合併 |
network_Type_label |
security_result.detection_fields |
已合併 |
network_type_label |
security_result.detection_fields |
已合併 |
operationVersion_label |
security_result.detection_fields |
已合併 |
properties_resourceDisplayName_label |
security_result.detection_fields |
已合併 |
properties_resourceId_label |
security_result.detection_fields |
已合併 |
requirement_provider_label |
security_result.detection_fields |
已合併 |
resourceOwnerTenantId_label |
security_result.detection_fields |
已合併 |
resourceTenantId_label |
security_result.detection_fields |
已合併 |
resource_group_field |
security_result.detection_fields |
已合併 |
riskDetail_label |
security_result.detection_fields |
已合併 |
riskLevelAggregated_label |
security_result.detection_fields |
已合併 |
riskLevelDuringSignIn_label |
security_result.detection_fields |
已合併 |
riskState_label |
security_result.detection_fields |
已合併 |
sessionId_label |
security_result.detection_fields |
已合併 |
sessionLifetimePolicies_label |
security_result.detection_fields |
已合併 |
siginsess_status_code_label |
security_result.detection_fields |
已合併 |
signInIdentifier_label |
security_result.detection_fields |
已合併 |
source_system_label |
security_result.detection_fields |
已合併 |
step_date_label |
security_result.detection_fields |
已合併 |
step_detail_label |
security_result.detection_fields |
已合併 |
step_requirement_label |
security_result.detection_fields |
已合併 |
tokenIssuerName_label |
security_result.detection_fields |
已合併 |
token_protection_status_details_label |
security_result.detection_fields |
已合併 |
trustType_label |
security_result.detection_fields |
已合併 |
RiskLevelDuringSignIn |
security_result.priority |
已對應:medium → MEDIUM_PRIORITY |
ResultType |
security_result.rule_id |
直接對應 |
OperationName |
security_result.severity |
已對應:Sign-in activity → ERROR |
level |
security_result.severity |
直接對應 |
level |
security_result.severity_details |
直接對應 |
OperationName |
security_result.summary |
已對應:Sign-in activity → Successful login occurred、Sign-in activity → `Failed login... |
ResultType |
security_result.summary |
已對應:0 → Successful login occurred |
Status_failureReason |
security_result.summary |
直接對應 |
status.failureReason |
security_result.summary |
直接對應 |
AppDisplayName |
target.application |
直接對應 |
properties.appDisplayName |
target.application |
直接對應 |
resourceDisplayName |
target.application |
直接對應 |
AppId_label |
target.resource.attribute.labels |
已合併 |
identity_label |
target.resource.attribute.labels |
已合併 |
resourceIdentity_label |
target.resource.attribute.labels |
已合併 |
resourceId |
target.resource.name |
直接對應 |
ResourceId |
target.resource.product_object_id |
直接對應 |
target_role_name |
target.user.attribute.roles |
已合併 |
UserPrincipalName |
target.user.email_addresses |
已對應:^.+@.+$ → UserPrincipalName |
properties.userPrincipalName |
target.user.email_addresses |
已合併 |
UserId |
target.user.product_object_id |
直接對應 |
Identity |
target.user.user_display_name |
直接對應 |
properties.userDisplayName |
target.user.user_display_name |
直接對應 |
UserPrincipalName |
target.user.userid |
直接對應 |
properties.userId |
target.user.userid |
直接對應 |
| 不適用 | extensions.auth.type |
常數:AUTHTYPE_UNSPECIFIED |
| 不適用 | metadata.event_type |
常數:USER_LOGIN |
| 不適用 | network.http.parsed_user_agent |
常數:parseduseragent |
| 不適用 | principal.platform |
常數:WINDOWS |
| 不適用 | security_result.priority |
常數:MEDIUM_PRIORITY |
| 不適用 | security_result.severity |
常數:INFORMATIONAL |
| 不適用 | security_result.summary |
常數:Successful login occurred |
properties.userId |
event.idm.read_only_udm.target.user.product_object_id |
從變更記錄對應 |
properties.appDisplayName |
event.idm.read_only_udm.target.application |
從變更記錄對應 |
resourceDisplayName |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
clientAppUsed |
event.idm.read_only_udm.principal.application |
從變更記錄對應 |
deviceDetail.deviceId |
event.idm.read_only_udm.principal.asset_id 和 event.idm.read_only_udm.principal.asset.asset_id |
從變更記錄對應 |
deviceDetail.isCompliant |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
deviceDetail.isManaged |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
deviceDetail.trustType |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.deviceDetail.browser |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.deviceDetail.displayName |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
properties.appId |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
properties.userPrincipalName |
event.idm.read_only_udm.target.user.email_address |
從變更記錄對應 |
properties.userPrincipalName |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
properties.location.countryOrRegion |
event.idm.read_only_udm.principal.location.country_or_region |
從變更記錄對應 |
ip_address_from_resource_provider |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
properties.redirectUrl |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
properties.homeTenantName |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
properties.deviceDetail.operatingSystem |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
properties.originalTransferMethod |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
properties.authenticationProtocol |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
properties.federatedCredentialId |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.servicePrincipalCredentialKeyId |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.servicePrincipalCredentialThumbprint |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.sourceAppClientId |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.appServicePrincipalId |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.signInIdentifier |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.alternateSignInName |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.riskLevelDuringSignIn |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.riskEventTypes |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.riskEventTypes_v2 |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.authenticationRequirementPolicies |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.sessionLifetimePolicies |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
properties.authenticationStrengths |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
TimeGenerated |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
authenticationRequirement |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RiskEventTypes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Status.errorCode |
event.idm.read_only_udm.network.http.response_code |
從變更記錄對應 |
Status.failureReason |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
cribl.cribl_data.cribl_enrichment.topic_name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
cribl.cribl_data.cribl_enrichment.cribl_source |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
AlternateSignInName |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
SignInIdentifier |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
DeviceDetail.deviceId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
DeviceDetail.trustType |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
TokenIssuerName |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
AADTenantId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
authdetail.authenticationMethod |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
authdetail.authenticationMethodDetail |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
authdetail.authenticationStepDateTime |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
authdetail.authenticationStepRequirement |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
authdetail.authenticationStepResultDetail |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
networklocation.networkType |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
networklocation.networkNames |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
authdetail.succeeded |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
authdetail.succeeded |
event.idm.read_only_udm.security_result.action |
從變更記錄對應 |
Agent.agentType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
AuthenticationContextClassReferences |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
AuthenticationProtocol |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
AuthenticationRequirement |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ClientCredentialType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
TimeGenerated |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
AuthenticationProcessingDetails |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IsInteractive |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
DeviceDetail.displayName |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
OperationVersion |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
AppOwnerTenantId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
CrossTenantAccessType |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
IsTenantRestricted |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
IsThroughGlobalSecureAccess |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
Type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
_TimeReceived |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
AuthenticationRequirementPolicies |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
CreatedDateTime |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
apc.displayName |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
apc.id |
event.idm.read_only_udm.security_result.rule_id |
從變更記錄對應 |
apc.Result |
event.idm.read_only_udm.security_result.rule_labels |
從變更記錄對應 |
apc.conditionsSatisfied |
event.idm.read_only_udm.security_result.rule_labels |
從變更記錄對應 |
apc.conditionsNotSatisfied |
event.idm.read_only_udm.security_result.rule_labels |
從變更記錄對應 |
apc.enforcedGrantControls |
event.idm.read_only_udm.security_result.rule_labels |
從變更記錄對應 |
apc.enforcedSessionControls |
event.idm.read_only_udm.security_result.rule_labels |
從變更記錄對應 |
SourceSystem |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
SessionLifetimePolicies |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
SessionId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
ResourceTenantId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
ResourceOwnerTenantId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
TokenProtectionStatusDetails.signInSessionStatusCode |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
TokenProtectionStatusDetails.signInSessionStatus |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
DeviceDetail.browser |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
DeviceDetail.operatingSystem |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
ResourceServicePrincipalId |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
ResourceIdentity |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
Resource |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ProcessingTimeInMilliseconds |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
OriginalTransferMethod |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
OriginalRequestId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Status.additionalDetails |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RiskEventTypes_V2 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IncomingTokenType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
LocationDetails.city |
event.idm.read_only_udm.principal.location.city |
從變更記錄對應 |
LocationDetails.countryOrRegion |
event.idm.read_only_udm.principal.location.country_or_region |
從變更記錄對應 |
LocationDetails.state |
event.idm.read_only_udm.principal.location.state |
從變更記錄對應 |
LocationDetails.geoCoordinates.latitude |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
從變更記錄對應 |
LocationDetails.geoCoordinates.longitude |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
從變更記錄對應 |
deviceDetail.operatingSystem |
principal.platform |
從變更記錄對應 |
appId", "clientAppUsed", "conditionalAccessStatus", "deviceDetail.deviceId", "deviceDetail.deviceName", "deviceDetail.browser", "deviceDetail.isCompliant", "deviceDetail.isManaged", and "deviceDetail.trustType |
security_result.detection_fields |
從變更記錄對應 |
location.countryOrRegion |
principal.location.country_or_region |
從變更記錄對應 |
location.geoCoordinates.latitude |
principal.location.region_coordinates.latitude |
從變更記錄對應 |
location.geoCoordinates.longitude |
principal.location.region_coordinates.longitude |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。