Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Sentinel таблицу журналов событий агента. Хранит события, связанные с взаимодействием агента, обеспечивая согласованный и эффективный анализ в разных источниках данных.
Свойства таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | microsoft.securityinsights/agenteventnormalized |
| Categories | Безопасность |
| Solutions | SecurityInsights |
| Базовая поддержка таблиц | Yes |
| Поддержка вспомогательных и лейк-таблиц | Yes |
| Поддержка преобразования рабочей области DCR | Yes |
| Поддержка API приема | Yes |
| Примеры запросов | Да |
Columns
| колонна | Тип | Description |
|---|---|---|
| ActingAppId | string | Идентификатор приложения, инициирующего событие. |
| ActingApplicationEntityKey | string | Ключ сущности, связанный с действующим приложением. |
| ActingAppName | string | Имя приложения, инициирующего событие. |
| ActingAppType | string | Тип приложения, инициирующего событие. |
| ActorUserAdditionalIds | dynamic | Дополнительные идентификаторы, связанные с пользователем субъекта. |
| ActorUserEntityKey | string | Ключ сущности, связанный с пользователем субъекта. |
| ActorUserId | string | Уникальный идентификатор пользователя субъекта. |
| ActorUserIdType | string | Тип идентификатора пользователя субъекта. |
| ActorUsername | string | Имя пользователя субъекта. |
| ActorUsernameType | string | Тип имени пользователя субъекта. |
| ActorUserScope | string | Область действия пользователя субъекта. |
| ActorUserScopeId | string | Идентификатор области пользователя субъекта. |
| Дополнительные сущности | dynamic | Дополнительные сущности, связанные с событием. |
| Дополнительные поля | dynamic | Дополнительные сведения, не охватываемые другими полями, хранящиеся в виде пар "ключ-значение". |
| _BilledSize | real | Размер записи в байтах |
| DvcEntityKey | string | Ключ сущности, связанный с устройством. |
| КоличествоСобытий | int | Количество событий, агрегированных в этой записи. |
| ВремяОкончанияСобытия | datetime | Время окончания события. |
| EventErrorDetails | string | Сведения о любой ошибке, возникшее во время события. |
| EventFinishReasons | dynamic | Причины завершения события. |
| EventOriginalErrorType | string | Исходный тип ошибки, предоставленный источником. |
| EventOriginalRequestDetails | string | Исходные сведения о запросе, предоставленные источником. |
| EventOriginalResultDetails | string | Исходные сведения о результатах, предоставленные источником. |
| EventOriginalType | string | Исходный тип события, предоставленный источником. |
| EventOriginalUid | string | Исходный уникальный идентификатор события, предоставленного источником. |
| EventOutputType | string | Тип выходных данных события. |
| EventProduct | string | Продукт, создающий событие. |
| EventRequestFrequencyPenalty | real | Параметр частоты штрафа, используемый в запросе события. |
| EventRequestId | string | Уникальный идентификатор запроса, связанного с событием. |
| EventRequestPresencePenalty | real | Параметр штрафа присутствия, используемый в запросе события. |
| EventRequestSeed | long | Параметр начального значения, используемый в запросе события для воспроизведения. |
| EventRequestTemperature | real | Параметр температуры, используемый в запросе события. |
| EventRequestTopP | real | Параметр top-p (выборка ядра), используемый в запросе события. |
| EventResponseId | string | Уникальный идентификатор ответа, связанного с событием. |
| Схема события | string | Имя схемы ASIM для события. |
| EventSchemaVersion | string | Используемая версия схемы ASIM. |
| EventSessionId | string | Уникальный идентификатор сеанса событий. |
| EventSessionName | string | Имя сеанса события. |
| ВремяНачалаСобытия | datetime | Время начала события. |
| EventThoughtProcessDetails | string | Сведения о процессе мысли или рассуждениях во время события. |
| EventThoughtProcessId | string | Уникальный идентификатор процесса мысли, связанного с событием. |
| Тип события | string | тип события; |
| EventUid | string | Уникальный идентификатор события. |
| EventVendor | string | Поставщик продукта, создающего событие. |
| InputTokensUsed | long | Количество входных маркеров, потребляемых во время события. |
| _IsBillable | string | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| НазваниеМодели | string | Имя модели, используемой в событии. |
| ModelProviderName | string | Имя поставщика модели. |
| OutputTokensUsed | long | Количество выходных маркеров, созданных во время события. |
| PlatformTargetAgentDescription | string | Описание целевого агента платформы. |
| PlatformTargetAgentId | string | Уникальный идентификатор целевого агента платформы. |
| PlatformTargetAgentName | string | Имя целевого агента платформы. |
| PlatformTargetOriginalAgentType | string | Исходный тип целевого агента платформы, как сообщает источник. |
| _ResourceId (идентификатор ресурса) | string | Уникальный идентификатор ресурса, с которым связана запись. |
| SourceSystem | string | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| SrcAgentBlueprintId | string | Идентификатор схемы исходного агента. |
| SrcAgentDescription | string | Описание исходного агента. |
| SrcAgentEntityKey | string | Ключ сущности, связанный с исходным агентом. |
| SrcAgentId | string | Уникальный идентификатор исходного агента. |
| SrcAgentName | string | Имя исходного агента. |
| SrcAgentOriginalType | string | Исходный тип исходного агента, как сообщает источник. |
| SrcFQDN | string | Полное доменное имя источника. |
| SrcIpAddr | string | IP-адрес источника. |
| SrcPortNumber (номер исходного порта) | int | Номер порта источника. |
| _SubscriptionId (идентификатор подписки) | string | Уникальный идентификатор подписки, с которой связана эта запись. |
| TargetAgentBlueprintId | string | Идентификатор схемы целевого агента. |
| TargetAgentDescription | string | Описание целевого агента. |
| TargetAgentEntityKey | string | Ключ сущности, связанный с целевым агентом. |
| TargetAgentId | string | Уникальный идентификатор целевого агента. |
| TargetAgentName | string | Имя целевого агента. |
| TargetAgentOriginalType | string | Исходный тип целевого агента, как сообщает источник. |
| TargetAgentUserId | string | Идентификатор пользователя, связанный с целевым агентом. |
| TargetAgentUsername | string | Имя пользователя, связанное с целевым агентом. |
| TenantId | string | Идентификатор пространства работы Log Analytics |
| TimeGenerated | datetime | Отметка времени (UTC), когда был сгенерирован журнал. |
| ToolDescription | string | Описание инструмента, используемого в событии. |
| ToolId | string | Уникальный идентификатор средства, используемого в событии. |
| Имя_средства | string | Имя средства, используемого в событии. |
| ToolOriginalType | string | Исходный тип средства, как сообщает источник. |
| Тип | string | Название таблицы |