AADRiskyAgents

Журналы, созданные защитой удостоверений для Azure агентов, рискованных агентов AD.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Категории Аудит, безопасность
Solutions Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Нет
Поддержка API приема Нет
Примеры запросов -

Columns

Column Тип Описание
AgentDisplayName string Доступное для чтения имя агента.
_BilledSize (Размер счета) real Размер записи в байтах
CorrelationId string Идентификатор событий для коррелированного анализа журналов. Может использоваться для обнаружения коррелированных событий между несколькими таблицами.
Id string Уникальный идентификатор агента, подверженного риску.
IdentityType string Тип удостоверения, связанного с этим агентом. Возможные значения: AgentIdentity, AgentUser, AgentIdentityBlueprintPrincipal.
_ПодлежитУчету string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
Удалено bool Указывает, был ли удален агент.
Включено bool Указывает, включен ли агент.
Идет обработка bool Указывает, обрабатывается ли рискованное состояние агента серверной частью.
Наименование операции string Название операции.
Детали риска string Сведения об обнаружении риска. Возможные значения: none, adminConfirmedAgentCompromised, adminConfirmedAgentSafe, unknownFutureValue.
RiskLastModifiedDateTime datetime Дата и время последнего изменения агента риска в формате UTC.
Уровень риска string Уровень обнаруженного агента риска. Возможные значения: низкий, средний, высокий, скрытый, нет, unknownFutureValue.
RiskState string Состояние риска агента. Возможные значения: нет, подтверждено безопасное, исправлено, отклонено, под угрозой, подтверждено скомпрометированное, неизвестное будущее значение.
Система источников string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Дата и время события в формате UTC.
Тип string Название таблицы