AADAgentRiskEvents

Журналы, созданные защитой удостоверений для событий риска агента AD Azure.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Категории Аудит, безопасность
Solutions Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Нет
Поддержка API приема Нет
Примеры запросов -

Columns

Column Тип Описание
Дата и время активности datetime Дата и время возникновения рискованного действия в формате UTC.
Дополнительная информация string Дополнительные сведения, связанные с событием риска агента.
AgentDisplayName string Доступное для чтения имя агента.
AgentId string Идентификатор агента, связанного с этим обнаружением рисков.
_BilledSize (Размер счета) real Размер записи в байтах
CorrelationId string Идентификатор событий для коррелированного анализа журналов. Может использоваться для обнаружения коррелированных событий между несколькими таблицами.
Дата и время обнаружения datetime Дата и время обнаружения риска в формате UTC.
ТипВремениОбнаружения string Время обнаруженного риска. Возможные значения: "notDefined", "realtime", "nearRealtime", "offline", "unknownFutureValue".
Id string Уникальный идентификатор события обнаружения рисков.
IdentityType string Тип удостоверения, связанного с этим обнаружением. Возможные значения: AgentIdentity, AgentUser, AgentIdentityBlueprintPrincipal.
_ПодлежитУчету string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
LastModifiedDateTime datetime Дата и время последнего изменения обнаружения рисков в формате UTC.
Наименование операции string Название операции.
Детали риска string Сведения об обнаружении риска. Возможные значения: none, adminConfirmedAgentCompromised, adminConfirmedAgentSafe, unknownFutureValue.
Тип события риска string Тип события риска на основе алгоритма обнаружения.
RiskEvidence string Краткое объяснение или информация о риске.
Уровень риска string Уровень обнаруженного риска. Возможные значения: низкий, средний, высокий, скрытый, нет, unknownFutureValue.
RiskState string Состояние обнаруженного риска. Возможные значения: нет, подтверждено безопасное, исправлено, отклонено, под угрозой, подтверждено скомпрометированное, неизвестное будущее значение.
Система источников string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Дата и время события в формате UTC.
Тип string Название таблицы