收集 Microsoft Defender for Cloud 快訊
本文說明如何將 Microsoft Defender for Cloud (舊稱 Azure Security Center) 快訊擷取至 Google Security Operations。您可以透過兩種支援的方法設定擷取作業:
- 方法 1:Azure 事件中樞 (建議):Defender for Cloud 持續匯出功能會將快訊直接串流至 Azure 事件中樞,Google SecOps 則會從中近乎即時地擷取快訊。
- 方法 2:Azure Blob 儲存體 V2:Defender for Cloud 持續匯出功能會將快訊傳送至 Log Analytics 工作區,Log Analytics 資料匯出規則會將快訊寫入 Azure 儲存體帳戶,而 Google SecOps 會依輪詢排程從 Blob 容器擷取快訊。
Microsoft Defender for Cloud 是一個雲端原生應用程式保護平台,可為 Azure、混合式和多雲端工作負載提供統一的安全管理和威脅防護。
事前準備
請確認您已完成下列事前準備事項:
兩種方法皆適用:
- Google SecOps 執行個體。
- 具備下列權限的 Microsoft Azure 入口網站特殊存取權:
- 在 Microsoft Defender for Cloud 訂閱項目中設定持續匯出。
- 在包含 Microsoft Defender for Cloud 的 Azure 訂閱項目中,具備「安全管理員」或「擁有者」角色。
- 訂閱項目已啟用 Microsoft Defender for Cloud,且至少有一個有效的 Defender 方案。
方法 1 的其他必要條件 (Azure 事件中樞):
- 建立 Event Hub 命名空間和 Event Hub,以及管理 Event Hub 存取權政策的權限。
- 目標事件中樞原則的寫入權限 (持續匯出功能需要這項權限)。
方法 2 的其他必要條件 (Azure Blob 儲存體 V2):
- 建立或管理 Log Analytics 工作區,以及在工作區中建立資料匯出規則的權限。
- 建立 Azure 儲存體帳戶 (含 Blob 容器) 並擷取存取金鑰的權限。
方法 1:Azure 事件中樞 (建議)
如果您想近乎即時地擷取 Defender for Cloud 警報,且可以授予 Google SecOps Azure 事件中樞的存取權,請使用這個方法。
建立 Event Hubs 命名空間
事件中樞命名空間是管理容器,可容納一或多個事件中樞。
- 在 Azure 入口網站中,搜尋 Event Hubs。
- 點選「+ 建立」。
請提供下列設定詳細資料:
設定 值 訂閱項目 選取包含 Microsoft Defender for Cloud 的訂閱項目。 資源群組 選取現有項目或建立新項目。 命名空間名稱 輸入不重複的名稱 (例如 secops-defender-ns)。位置 選取與 Google SecOps 執行個體相同的區域 (部署在不同區域會降低擷取總處理量)。 定價方案 標準 (建議用於正式環境)。 處理量單位 首先,請使用 1啟用「自動膨脹」 (建議)。按一下「Review + create」。
查看總覽,然後按一下「建立」。
等待部署作業完成 (1 到 2 分鐘)。
建立事件中樞
- 部署命名空間後,請前往 Event Hub 命名空間。
- 在左側導覽面板中,選取「實體」下方的「事件中樞」。
- 按一下「+ Event Hub」。
請提供下列設定詳細資料:
設定 值 名稱 輸入與記錄類型相符的不重複名稱 (例如 defender-cloud-alerts);設定 Defender 持續匯出時,請勿將欄位留空,以免系統建立額外的事件中樞。分區數量 40(建議使用,可發揮 Google SecOps 的最佳擴充性)。訊息保留時間 至少 7天。設定您能負擔的最長保留時間,這樣在配額節流後恢復擷取記錄檔之前,記錄檔就不會遭到刪除。擷取 已停用 (直接擷取事件中樞資料時不需要)。 點選「建立」。
取得事件中樞連線字串
Google SecOps 需要連線字串,才能向事件中樞驗證。
選項 A:命名空間層級的連線字串 (建議)
- 前往 Event Hub 命名空間。
- 在左側導覽中,選取「設定」下方的「共用存取權政策」。
- 按一下預設政策「RootManageSharedAccessKey」RootManageSharedAccessKey。
- 複製「連線字串 - 主要金鑰」。
請妥善儲存這個連線字串。
範例:
Original: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==;EntityPath=defender-cloud-alerts Remove EntityPath: Endpoint=sb://secops-defender-ns.servicebus.windows.net/;SharedAccessKeyName=RootManageSharedAccessKey;SharedAccessKey=abc123==
方法 B:事件中樞層級的連線字串
- 前往「Event Hub」(不是命名空間)。
- 在左側導覽中,選取「設定」下方的「共用存取權政策」。
- 按一下「+ 新增」建立新政策。
- 請提供下列設定詳細資料:
- 政策名稱:輸入描述性名稱,例如
chronicle-listen。 - 權限:僅選取「聆聽」 (唯讀存取權)。
- 政策名稱:輸入描述性名稱,例如
- 點選「建立」。
- 按一下新建立的政策。
- 複製「連線字串 - 主要金鑰」。
請妥善儲存這個連線字串。
設定 Microsoft Defender for Cloud,將快訊串流至事件中樞
Microsoft Defender for Cloud 會使用「持續匯出」功能,在產生警示和建議時,將這些項目串流至事件中樞。
- 登入 Azure 入口網站。
- 搜尋並開啟「Microsoft Defender for Cloud」。
- 在 Defender for Cloud 資源選單中,選取「環境設定」。
- 選取要設定資料匯出的訂閱項目。
- 在「設定」下方的資源選單中,選取「持續匯出」。
- 選取「活動中心」分頁標籤。
- 請提供下列設定詳細資料:
- 啟用匯出功能?:將切換鈕設為開啟。
- 在「匯出的資料類型」部分,選取要匯出的資料類型。如要收集安全性快訊,請勾選下列核取方塊:
- 安全性快訊
- (選用) 安全性建議、安全分數、法規遵循、攻擊路徑,以及其他必要類型
- 為每個選取的資料類型設定篩選器 (例如只匯出「低」、「中」、「高」或所有嚴重性等級)。
- 在「匯出頻率」部分中,選取頻率:
- 串流:在產生快訊時傳送快訊 (建議用於 Google SecOps)。
- 快照:每週傳送目前狀態的快照 (僅適用於定期報表)。
- 在「匯出目標」部分,設定目的地:
- 匯出目標:選取「事件中心」。
- 「Subscription」(訂閱項目):選取包含 Event Hub 命名空間的訂閱項目。
- Event Hubs 命名空間:選取
secops-defender-ns(或您先前建立的命名空間)。 - 「事件中樞名稱」:選取
defender-cloud-alerts(或先前建立的事件中樞)。請務必選取現有的事件中樞,如果將這個欄位留空,系統會建立額外的事件中樞,並可能用盡動態消息配額。 - 事件中樞政策名稱:選取「RootManageSharedAccessKey」或具有「傳送」權限的自訂政策。
按一下 [儲存]。
(選用) 建立專屬消費者群組
根據預設,事件中樞會提供名為 $Default 的消費者群組。如果是正式環境,建議為 Google SecOps 建立專屬的消費者群組。
- 前往「Event Hub」(不是命名空間)。
- 在左側導覽面板中,選取「實體」下方的「消費者群組」。
- 按一下「+ 消費者群組」。
- 請提供下列設定詳細資料:
- 名稱:輸入描述性名稱 (例如
chronicle)。
- 名稱:輸入描述性名稱 (例如
點選「建立」。
在 Google SecOps 中設定動態饋給,擷取 Microsoft Defender for Cloud 警報 (方法 1)
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Microsoft Defender for Cloud Alerts)。 - 選取「Microsoft Azure Event Hub」做為「來源類型」。
- 選取「Microsoft Defender For Cloud」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
- 事件中樞名稱:輸入事件中樞名稱 (例如
defender-cloud-alerts)。 - 事件中樞消費者群組:輸入消費者群組名稱。
- 使用
$Default做為預設消費者群組。 - 如果您建立了專屬的消費者版群組,請輸入群組名稱 (例如
chronicle)。
- 使用
Event Hub 連線字串:輸入您先前擷取的 Event Hub 連線字串。
如果使用命名空間層級的連線字串:
- 請務必移除
EntityPath參數。
如果使用事件中樞層級的連線字串: - 照常使用連線字串 (包括
EntityPath)。- 請務必移除
Azure 儲存體連線字串 (選用):這是事件中樞檢查點儲存空間的舊版欄位,請留空。
Azure 儲存體容器名稱 (選用):事件中樞檢查點儲存空間的舊版欄位,請留空。
Azure SAS 權杖 (選用):當安全政策禁止分享事件中樞連線字串時,可做為事件中樞的替代驗證方式;如果您提供上述連線字串,請將此欄位留空。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
- 事件中樞名稱:輸入事件中樞名稱 (例如
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
方法 2:Azure Blob 儲存體 V2
如果貴機構已在 Log Analytics 工作區中保留 Defender for Cloud 快訊 (用於法規遵循或長期儲存),且您希望 Google SecOps 從 Azure 儲存空間帳戶擷取相同的快訊,請使用這個方法。Microsoft Defender for Cloud 持續匯出功能不會直接寫入儲存空間帳戶,因此這個方法會依賴標準的 Log Analytics 資料匯出功能,將快訊存放在 Blob 儲存空間,Google SecOps 會從該處讀取快訊。
端對端資料路徑如下:
- Microsoft Defender for Cloud > Continuous Export to a Log Analytics workspace
- Log Analytics 工作區 >「資料匯出」規則會將
SecurityAlert資料表寫入 Azure 儲存體帳戶 (Blob 容器) - Google SecOps Azure Blob 儲存體 V2 資訊提供輪詢 Blob 容器,並擷取新快訊
設定 Microsoft Defender for Cloud,將快訊串流至 Log Analytics 工作區
- 登入 Azure 入口網站。
- 搜尋並開啟「Microsoft Defender for Cloud」。
- 在 Defender for Cloud 資源選單中,選取「環境設定」。
- 選取要設定資料匯出的訂閱項目。
- 在「設定」下方的資源選單中,選取「持續匯出」。
- 選取「Log Analytics workspace」分頁標籤。
- 請提供下列設定詳細資料:
- 啟用匯出功能?:將切換鈕設為開啟。
- 在「匯出的資料類型」部分,選取「安全性快訊」 (以及您要擷取的任何其他資料類型)。
- 針對每個選取的資料類型,視需要設定嚴重程度篩選器。
- 在「匯出頻率」部分,選取「串流」即可近乎即時匯出資料。
- 在「匯出目標」部分,設定目的地:
- 匯出目標:選取「Log Analytics workspace」(記錄檔分析工作區)。
- 訂閱項目:選取包含工作區的訂閱項目。
- Log Analytics 工作區:選取現有工作區或建立新工作區。
按一下 [儲存]。
建立 Azure 儲存體帳戶和 Blob 容器
- 在 Azure 入口網站中,搜尋「儲存體帳戶」。
- 點選「+ 建立」。
請提供下列設定詳細資料:
設定 值 訂閱項目 選取包含 Log Analytics 工作區的訂閱項目。 資源群組 使用與工作區相同的資源群組 (建議)。 儲存體帳戶名稱 輸入不重複的名稱 (例如 secopsdefenderblob)。區域 與 Log Analytics 工作區相同的區域 (資料匯出功能需要此設定)。 效能 標準。 備援功能 根據您的耐久性政策,選擇 LRS (本地備援儲存體) 或 GRS。 按一下「檢查並建立」,然後按一下「建立」。
部署完成後,請前往儲存空間帳戶。
在左側導覽中,選取「資料儲存」下方的「容器」。
按一下「+ 容器」。
請提供下列設定詳細資料:
- 名稱:輸入描述性名稱 (例如
defender-cloud-alerts)。 - 公開存取層級:私人 (不允許匿名存取)。
- 名稱:輸入描述性名稱 (例如
點選「建立」。
設定 Log Analytics 資料匯出規則
- 在 Azure 入口網站中,開啟您選為持續匯出目標的 Log Analytics 工作區。
- 在左側導覽選單中,選取「設定」下方的「資料匯出」。
- 按一下「+ 新增匯出規則」。
- 請提供下列設定詳細資料:
- 規則名稱:輸入描述性名稱,例如
defender-alerts-to-blob。 - 來源:選取
SecurityAlert資料表 (Defender for Cloud 持續匯出作業用於快訊的資料表)。 - 目的地類型:選取「儲存空間帳戶」。
- 訂閱項目:選取包含儲存空間帳戶的訂閱項目。
- 儲存空間帳戶:選取您在上述步驟中建立的儲存空間帳戶。
- 規則名稱:輸入描述性名稱,例如
點選「建立」。
取得儲存空間帳戶憑證
Google SecOps 會使用共用存取金鑰向儲存空間帳戶進行驗證。
- 在儲存空間帳戶中,選取「安全性 + 網路」下方的「存取金鑰」。
- 按一下「顯示金鑰」。
- 找出「key1」key1並複製下列值:
- 儲存體帳戶名稱:您建立的儲存體帳戶名稱。
- 金鑰:512 位元的共用存取金鑰 (採用 Base64 編碼)。
- 請妥善儲存這些值。
在 Google SecOps 中設定動態饋給,擷取 Microsoft Defender for Cloud 警報 (方法 2)
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Microsoft Defender for Cloud Alerts - Blob)。 - 選取「Microsoft Azure Blob Storage V2」做為「來源類型」。
- 選取「Microsoft Defender For Cloud」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
Azure URI:輸入 Blob 服務端點網址和容器路徑。請加上尾端斜線。
https://<STORAGE_ACCOUNT>.blob.core.windows.net/<CONTAINER>/更改下列內容:
<STORAGE_ACCOUNT>:您的 Azure 儲存空間帳戶名稱 (例如secopsdefenderblob)。<CONTAINER>:Log Analytics 資料匯出功能會將SecurityAlert列匯出至這個 Blob 容器 (例如defender-cloud-alerts)。
來源刪除選項:根據偏好設定選取刪除選項:
- 永不:移轉後絕不刪除任何檔案 (建議首次設定和稽核保留時使用)。
- 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
- 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
檔案存在時間上限 (天):包含在過去天數內修改的檔案 (預設為
180)。共用金鑰:輸入從儲存空間帳戶擷取的共用存取金鑰值。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
EndTimeLabel |
about.labels |
已合併 |
ProcessingEndTimeLabel |
about.labels |
已合併 |
StartTimeLabel |
about.labels |
已合併 |
TimeGeneratedLabel |
about.labels |
已合併 |
extendedLinkCategoryLabel |
about.labels |
已合併 |
extendedLinkLabel |
about.labels |
已合併 |
extendedLinkTypeLabel |
about.labels |
已合併 |
extendedlinkHrefLabel |
about.labels |
已合併 |
EndTimeLabel |
about.resource.attribute.labels |
已合併 |
ProcessingEndTimeLabel |
about.resource.attribute.labels |
已合併 |
StartTimeLabel |
about.resource.attribute.labels |
已合併 |
TimeGeneratedLabel |
about.resource.attribute.labels |
已合併 |
extendedLinkCategoryLabel |
about.resource.attribute.labels |
已合併 |
extendedLinkLabel |
about.resource.attribute.labels |
已合併 |
extendedLinkTypeLabel |
about.resource.attribute.labels |
已合併 |
extendedlinkHrefLabel |
about.resource.attribute.labels |
已合併 |
EndTimeLabel1 |
additional.fields |
已合併 |
IoTHub_ResourceId_label |
additional.fields |
已合併 |
IoTHub_Type_label |
additional.fields |
已合併 |
Protocols_label |
additional.fields |
已合併 |
RemediationSteps_label |
additional.fields |
已合併 |
Scopes_label |
additional.fields |
已合併 |
StartTimeLabel1 |
additional.fields |
已合併 |
TimeGeneratedLabel1 |
additional.fields |
已合併 |
account_type |
additional.fields |
已合併 |
alert_generation_status_label |
additional.fields |
已合併 |
bacnet_service_label |
additional.fields |
已合併 |
billed_size_label |
additional.fields |
已合併 |
category_label |
additional.fields |
已合併 |
event_data_info |
additional.fields |
已合併 |
extended_properties_device_id_label |
additional.fields |
已合併 |
ip_category |
additional.fields |
已合併 |
is_billable_label |
additional.fields |
已合併 |
is_learnable_label |
additional.fields |
已合併 |
item_id_label |
additional.fields |
已合併 |
key |
additional.fields |
已對應:IpAddress → nic_sub_field |
key_value |
additional.fields |
已合併 |
mode_label |
additional.fields |
已合併 |
nic_field |
additional.fields |
已合併 |
nic_sub_field |
additional.fields |
已合併 |
owner_label |
additional.fields |
已合併 |
processed_by_sentinel_label |
additional.fields |
已合併 |
protocol_label |
additional.fields |
已合併 |
provider_name_label |
additional.fields |
已合併 |
remediation_steps_label |
additional.fields |
已合併 |
role_label |
additional.fields |
已合併 |
service_object_type |
additional.fields |
已合併 |
techniques_label |
additional.fields |
已合併 |
tenantIdLabel |
additional.fields |
已合併 |
time_received_label |
additional.fields |
已合併 |
type_ext_label |
additional.fields |
已合併 |
type_label |
additional.fields |
已合併 |
value_label |
additional.fields |
已合併 |
authentication_type |
extensions.auth.auth_details |
直接對應 |
SensorId |
intermediary.hostname |
直接對應 |
record.TimeGenerated |
metadata.event_timestamp |
已剖析為 ISO8601 |
record.properties.Timestamp |
metadata.event_timestamp |
已剖析為 ISO8601 |
record.time |
metadata.event_timestamp |
已剖析為 ISO8601 |
has_principal |
metadata.event_type |
已對應:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
record.operationName |
metadata.product_event_type |
直接對應 |
raw_event_id |
metadata.product_log_id |
直接對應 |
record.SystemAlertId |
metadata.product_log_id |
直接對應 |
record.alertId |
metadata.product_log_id |
直接對應 |
record.properties.extendedProperties.alert_Id |
metadata.product_log_id |
直接對應 |
product_name |
metadata.product_name |
直接對應 |
record.properties.productName |
metadata.product_name |
直接對應 |
vendor_name |
metadata.vendor_name |
直接對應 |
record.properties.RawEventData.AffectedItems.0.InternetMessageId |
network.email.mail_id |
直接對應 |
record.properties.RawEventData.Folders.0.FolderItems.0.InternetMessageId |
network.email.mail_id |
直接對應 |
record.properties.RawEventData.Item.InternetMessageId |
network.email.mail_id |
直接對應 |
email_subject |
network.email.subject |
已合併 |
operation |
network.email.subject |
已對應 (對照表) |
record.properties.UserAgent |
network.http.user_agent |
直接對應 |
user_agent |
network.http.user_agent |
直接對應 |
network_session_id |
network.session_id |
直接對應 |
record.ExtendedProperties.accountSessionId |
network.session_id |
直接對應 |
record.properties.RawEventData.ClientRequestId |
network.session_id |
直接對應 |
record.clientApplication |
principal.application |
直接對應 |
record.properties.extendedProperties.clientApplication |
principal.application |
直接對應 |
SourceDevice |
principal.asset.hostname |
直接對應 |
client_hostname |
principal.asset.hostname |
直接對應 |
compromised_hostname |
principal.asset.hostname |
直接對應 |
SourceDeviceAddress |
principal.asset.ip |
已對應:IPv4 規則運算式 |
clientIpAddress |
principal.asset.ip |
已合併 |
SourceComputerId |
principal.asset.product_object_id |
直接對應 |
SourceDevice |
principal.hostname |
直接對應 |
client_hostname |
principal.hostname |
直接對應 |
compromised_hostname |
principal.hostname |
直接對應 |
SourceDeviceAddress |
principal.ip |
已對應:IPv4 規則運算式 |
clientIpAddress |
principal.ip |
已合併 |
alertLabel |
principal.labels |
已合併 |
cityLabel |
principal.location.city |
直接對應 |
record.properties.City |
principal.location.city |
直接對應 |
countryLabel |
principal.location.country_or_region |
直接對應 |
record.clientIpLocation |
principal.location.country_or_region |
直接對應 |
record.clientLocation |
principal.location.country_or_region |
直接對應 |
record.properties.clientLocation |
principal.location.country_or_region |
直接對應 |
record.properties.extendedProperties.clientLocation |
principal.location.country_or_region |
直接對應 |
isp |
principal.location.name |
直接對應 |
entity.location.latitude |
principal.location.region_coordinates.latitude |
直接對應 |
entity.location.longitude |
principal.location.region_coordinates.longitude |
直接對應 |
os_platform |
principal.platform |
已對應:iOS → MAC |
record.ExtendedProperties.suspiciousCommandLine |
principal.process.command_line |
直接對應 |
record.ExtendedProperties.suspiciousProcess |
principal.process.file.full_path |
直接對應 |
record.properties.RawEventData.ClientProcessName |
principal.process.file.full_path |
直接對應 |
record.ExtendedProperties.suspiciousProcessId |
principal.process.pid |
直接對應 |
account_id |
principal.resource.attribute.labels |
已合併 |
account_object_id |
principal.resource.attribute.labels |
已合併 |
alertLabel |
principal.resource.attribute.labels |
已合併 |
alertLabel1 |
principal.resource.attribute.labels |
已合併 |
app_instance_id |
principal.resource.attribute.labels |
已合併 |
compromisedEntityLabel |
principal.resource.attribute.labels |
已合併 |
compromisedEntityLabel1 |
principal.resource.attribute.labels |
已合併 |
correlationKeyLabel |
principal.resource.attribute.labels |
已合併 |
effectiveSubscriptionIdLabel |
principal.resource.attribute.labels |
已合併 |
object_id |
principal.resource.attribute.labels |
已合併 |
object_name |
principal.resource.attribute.labels |
已合併 |
object_type |
principal.resource.attribute.labels |
已合併 |
potential_causes |
principal.resource.attribute.labels |
已合併 |
productComponentNameLabel |
principal.resource.attribute.labels |
已合併 |
sql_instance_name_label |
principal.resource.attribute.labels |
已合併 |
sql_server_name_label |
principal.resource.attribute.labels |
已合併 |
supporting_evidence_label |
principal.resource.attribute.labels |
已合併 |
system_alert_id_label |
principal.resource.attribute.labels |
已合併 |
zone_interface_label |
principal.resource.attribute.labels |
已合併 |
record.properties.extendedProperties.resourceType |
principal.resource.name |
直接對應 |
resourceType |
principal.resource.name |
直接對應 |
record.ResourceId |
principal.resource.product_object_id |
直接對應 |
mailbox_owner_upn |
principal.user.email_addresses |
已合併 |
principal_user_display_name |
principal.user.user_display_name |
直接對應 |
record.ExtendedProperties.userName |
principal.user.user_display_name |
直接對應 |
client_user |
principal.user.userid |
直接對應 |
principal_userid |
principal.user.userid |
直接對應 |
record.properties.RawEventData.LogonUserSid |
principal.user.windows_sid |
直接對應 |
action |
security_result.action |
已合併 |
operation |
security_result.action |
已對應 (對照表) |
tacticsLabel |
security_result.attack_details.tactics |
已合併 |
category_details_label |
security_result.category_details |
已合併 |
threat_category |
security_result.category_details |
已合併 |
record.Description |
security_result.description |
直接對應 |
record.properties.description |
security_result.description |
直接對應 |
KindLabel |
security_result.detection_fields |
已合併 |
action_type |
security_result.detection_fields |
已合併 |
application_id |
security_result.detection_fields |
已合併 |
device_type |
security_result.detection_fields |
已合併 |
field |
security_result.detection_fields |
已合併 |
incidentdetectionfields |
security_result.detection_fields |
已合併 |
incidentdetectionfields1 |
security_result.detection_fields |
已合併 |
intent_label |
security_result.detection_fields |
已合併 |
is_admin_operation_label |
security_result.detection_fields |
已合併 |
is_impersonated_label |
security_result.detection_fields |
已合併 |
is_new_label |
security_result.detection_fields |
已合併 |
operation |
security_result.detection_fields |
已對應:MailItemsAccessed → field |
product_component_name_ext_label |
security_result.detection_fields |
已合併 |
sourcesystemdetectionfields |
security_result.detection_fields |
已合併 |
statusdetectionfields |
security_result.detection_fields |
已合併 |
statusdetectionfields1 |
security_result.detection_fields |
已合併 |
trojan_script_malgent_msr_label |
security_result.detection_fields |
已合併 |
vendor_original_id_label |
security_result.detection_fields |
已合併 |
violation_count_label |
security_result.detection_fields |
已合併 |
report_id |
security_result.rule_id |
直接對應 |
alertDisplayName |
security_result.rule_name |
直接對應 |
record.AlertName |
security_result.rule_name |
直接對應 |
alert_severity |
security_result.severity |
直接對應 |
severity |
security_result.severity |
直接對應 |
alert_severity |
security_result.severity_details |
直接對應 |
record.properties.severity |
security_result.severity_details |
直接對應 |
record.DisplayName |
security_result.summary |
直接對應 |
summary |
security_result.summary |
直接對應 |
record.AlertType |
security_result.threat_name |
直接對應 |
record.properties.alertType |
security_result.threat_name |
直接對應 |
AlertManagementUri |
security_result.url_back_to_product |
直接對應 |
record.properties.RawEventData.Folder.Path |
src.resource.name |
直接對應 |
record.properties.RawEventData.Folder.Id |
src.resource.product_object_id |
直接對應 |
application |
target.application |
直接對應 |
DestinationDevice |
target.asset.hostname |
直接對應 |
record.ExtendedProperties.compromisedHost |
target.asset.hostname |
直接對應 |
DestinationDeviceAddress |
target.asset.ip |
已對應:IPv4 規則運算式 |
CompromisedEntityId |
target.asset.product_object_id |
直接對應 |
file_name |
target.file.names |
已合併 |
operation |
target.file.names |
已對應 (對照表) |
operation |
target.file.size |
已對應 (對照表) |
record.properties.RawEventData.Item.SizeInBytes |
target.file.size |
直接對應 |
DestinationDevice |
target.hostname |
直接對應 |
originating_server |
target.hostname |
直接對應 |
record.ExtendedProperties.compromisedHost |
target.hostname |
直接對應 |
DestinationDeviceAddress |
target.ip |
已對應:IPv4 規則運算式 |
target_process_command_line |
target.process.command_line |
直接對應 |
target_process_file |
target.process.file.full_path |
直接對應 |
target_process_id |
target.process.pid |
直接對應 |
workspaceLabel |
target.resource.attribute.labels |
已合併 |
workspaceResourceGroupLabel |
target.resource.attribute.labels |
已合併 |
AzureResourceId |
target.resource.id |
直接對應 |
record.properties.RawEventData.DestFolder.Path |
target.resource.name |
直接對應 |
record.properties.RawEventData.Item.ParentFolder.Path |
target.resource.name |
直接對應 |
record._Internal_WorkspaceResourceId |
target.resource.product_object_id |
直接對應 |
record.properties.RawEventData.DestFolder.Id |
target.resource.product_object_id |
直接對應 |
record.properties.RawEventData.Item.Id |
target.resource.product_object_id |
直接對應 |
operation |
target.user.email_addresses |
已對應 (對照表) |
target_user |
target.user.email_addresses |
已對應:電子郵件規則運算式 |
| 不適用 | metadata.event_type |
常數:NETWORK_CONNECTION |
| 不適用 | metadata.product_name |
常數:MICROSOFT_DEFENDER_CLOUD_ALERTS |
| 不適用 | metadata.vendor_name |
常數:MICROSOFT_DEFENDER_CLOUD_ALERTS |
| 不適用 | principal.platform |
常數:MAC |
record.ExtendedProperties.clientIpAddress |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
record.ExtendedProperties.clientPrincipalName |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
record.ExtendedProperties.clientApplication |
event.idm.read_only_udm.principal.application |
從變更記錄對應 |
record.ExtendedProperties.Potential causes |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
record.ExtendedProperties.investigationSteps |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
record.ExtendedProperties.alertId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
Entity.FriendlyName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entity.SourceAddress.Type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entity.EntityIds |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entity.Metadata.IsGraphCenter |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.ExtendedProperties |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entities.FriendlyName |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
Entities.FileHashes.FriendlyName |
event.idm.read_only_udm.target.file.sha1 |
從變更記錄對應 |
Entities.FileHashes.FriendlyName |
event.idm.read_only_udm.target.file.md5 |
從變更記錄對應 |
Entities.FileHashes.FriendlyName |
event.idm.read_only_udm.target.file.sha256 |
從變更記錄對應 |
Entities.AzureResourceId |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
Entities.ResourceType |
event.idm.read_only_udm.target.resource.resource_subtype |
從變更記錄對應 |
Entities.ResourceName |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
Entities.SourceAddress.Location.CountryName |
event.idm.read_only_udm.location.country_or_region |
從變更記錄對應 |
Entities.SourceAddress.Location.City |
event.idm.read_only_udm.location.city |
從變更記錄對應 |
Entities.SourceAddress.Location.State |
event.idm.read_only_udm.location.state |
從變更記錄對應 |
Entities.SourceAddress.Location.Longitude |
event.idm.read_only_udm.location.region_coordinates.longitude |
從變更記錄對應 |
Entities.SourceAddress.Location.Latitude |
event.idm.read_only_udm.location.region_coordinates.latitude |
從變更記錄對應 |
Entities.SourceAddress.Location.Asn |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entities.SourceAddress.Location.Carrier |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entities.SourceAddress.Location.Organization |
event.idm.read_only_udm.principal.network.organization_name |
從變更記錄對應 |
RecommendationLink |
event.idm.read_only_udm.metadata.url_back_to_product |
從變更記錄對應 |
Properties.status.statusChangeDate |
event.idm.read_only_udm.security_result.last_updated_time |
從變更記錄對應 |
StatusChangeDate |
event.idm.read_only_udm.target.resource.attribute.last_update_time |
從變更記錄對應 |
Type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
_TimeReceived |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
Properties.additionalData.scanId |
event.idm.read_only_udm.observer.resource.product_object_id |
從變更記錄對應 |
Properties.additionalData.parentResource |
event.idm.read_only_udm.target.resource_ancestors.product_object_id |
從變更記錄對應 |
Properties.additionalData.databasePlatform |
event.idm.read_only_udm.target.resource.resource_subtype |
從變更記錄對應 |
Properties.metadata_data.techniques.0 |
event.idm.read_only_udm.security_result.attack_details.techniques.name |
從變更記錄對應 |
Properties.links.azurePortal |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
Properties.displayName |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
Properties.additionalData.ruleId |
event.idm.read_only_udm.security_result.rule_id |
從變更記錄對應 |
Properties.additionalData.scanner |
event.idm.read_only_udm.observer.resource.name |
從變更記錄對應 |
Properties.resourceDetails.id |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
Properties.resourceDetails.resourceName |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
Properties.resourceDetails.resourceProvider |
event.idm.read_only_udm.target.resource_ancestors.name |
從變更記錄對應 |
FirstEvaluationDate |
event.idm.read_only_udm.security_result.first_discovered_time |
從變更記錄對應 |
DiscoveredTimeUTC |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
RecommendationDisplayName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Recommendation DisplayName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RecommendationId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Recommendation Id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RecommendationName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Recommendation Name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RecommendationSeverity |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Recommendation Severity |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RecommendationState |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Recommendation State |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RemediationDescription |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Remediation_Description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
SourceSystem |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Source System |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
_ItemId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Item Id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.displayName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Metadata Display Name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.assessmentType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Assessment Type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.policyDefinitionId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Policy Definition Id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Metadata Description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.remediationDescription |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Remediation Description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.preview |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Preview |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.severity |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Metadata Severity |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.userImpact |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
User Impact |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.implementationEffort |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Implementation Effort |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.publishDates.public |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Public Publish Date |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.cloudProviders |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Cloud Providers %{index} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.managementProvider |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Management Provider |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.securityIssue |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Security Issue |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.recommendationCategory |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Recommendation Category |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
_IsBillable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Is Billable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
_BilledSize |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Billed Size |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IsSnapshot |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Is Snapshot |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ResourceTenantId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Resource Tenant ID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.additionalData.hasBaseline |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Has Baseline |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.additionalData.query |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Query |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.additionalData.remediationDescription |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Additional Remediation Description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.additionalData.remediationQuery |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Remediation Query |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.additionalData.impact |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Impact |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
benchmarks.json_array2.item.reference |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Benchmark Reference |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.status.firstEvaluationDate |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
First Evaluation Date |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.resourceDetails.nativeResourceId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Native Resource ID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
benchmarks.json_array2.item.benchmark |
Benchmark 鍵至 event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.securityCategories |
Security Categories 鍵至 event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.metadata_data.categories |
Metadata Categories 鍵至 event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Properties.additionalData.scanTime |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
scanTime |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
Properties.status.code |
event.idm.read_only_udm.security_result.outcomes |
從變更記錄對應 |
Status Code |
event.idm.read_only_udm.security_result.outcomes |
從變更記錄對應 |
Properties.status.cause |
event.idm.read_only_udm.security_result.outcomes |
從變更記錄對應 |
status_cause |
event.idm.read_only_udm.security_result.outcomes |
從變更記錄對應 |
Properties.resourceDetails.resourceType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Resource Type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.TimeGenerated |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
record.ExtendedProperties.suspiciousProcessId |
event.idm.read_only_udm.principal.process.pid |
從變更記錄對應 |
record.ExtendedProperties.suspiciousProcess |
event.idm.read_only_udm.principal.process.file.full_path |
從變更記錄對應 |
record.ExtendedProperties.suspiciousCommandLine |
event.idm.read_only_udm.principal.process.command_line |
從變更記錄對應 |
record.ExtendedProperties.userName |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
record.ExtendedProperties.compromisedHost |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
record.ExtendedProperties.accountSessionId |
event.idm.read_only_udm.network.session_id |
從變更記錄對應 |
SourceDeviceAddress |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
SourceDeviceAddress |
event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
DestinationDeviceAddress |
event.idm.read_only_udm.target.ip |
從變更記錄對應 |
DestinationDeviceAddress |
event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
SourceDevice |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
SourceDevice |
event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
DestinationDevice |
event.idm.read_only_udm.target.hostname |
從變更記錄對應 |
DestinationDevice |
event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
SourceComputerId |
event.idm.read_only_udm.principal.asset.product_object_id |
從變更記錄對應 |
CompromisedEntityId |
event.idm.read_only_udm.target.asset.product_object_id |
從變更記錄對應 |
SensorId |
event.idm.read_only_udm.intermediary.hostname |
從變更記錄對應 |
Category |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
AlertManagementUri |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
record.VendorOriginalId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
VendorOriginalId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
ProductComponentName |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
ViolationCount |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
isNew |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
record.ProviderName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ProviderName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
DeviceId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ExtendedProperties_DeviceId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
_TimeReceived |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
BACnet Service |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
bacnet_service |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Protocol |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
isLearnable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RemediationSteps |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Techniques |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Alert generation status |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ProcessedBySentinel |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.Entities |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Entity: %{key}_%{index} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IoTHub.ResourceId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IoTHub_ResourceId_%{index} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IoTHub.Type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
IoTHub_Type_%{index} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Owners |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Owners_%{index}_%{owner_index} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Nics |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Nics_%{index}_%{nic_index}_IpAddress_%{sub_key} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Nics_%{index}_%{nic_index}_%{key} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Protocols |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Protocols_%{index} |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.properties.RawEventData.ClientProcessName |
event.idm.read_only_udm.principal.process.file.full_path |
從變更記錄對應 |
record.properties.RawEventData.ClientRequestId |
event.idm.read_only_udm.network.session_id |
從變更記錄對應 |
record.properties.RawEventData.LogonUserSid |
event.idm.read_only_udm.principal.user.windows_sid |
從變更記錄對應 |
record.properties.RawEventData.MailboxOwnerUPN |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
record.properties.ISP |
event.idm.read_only_udm.principal.location.name |
從變更記錄對應 |
record.properties.RawEventData.OriginatingServer |
event.idm.read_only_udm.target.hostname |
從變更記錄對應 |
record.properties.Application |
event.idm.read_only_udm.target.application |
從變更記錄對應 |
record.properties.ReportId |
event.idm.read_only_udm.security_result.rule_id |
從變更記錄對應 |
record.properties.IsImpersonated |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
record.properties.IsAdminOperation |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
zone_interface |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.extendedProperties.potential causes |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.extendedProperties.productComponentName |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.extendedProperties.effectiveSubscriptionId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.extendedProperties.sql server name |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.extendedProperties.sql instance name |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.supportingEvidence |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.systemAlertId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
record.properties.RawEventData.UserId |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
record.properties.RawEventData.Id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。