ASimAgentEventLogs

Microsoft Sentinel таблицу журналов событий агента. Хранит события, связанные с взаимодействием агента, обеспечивая согласованный и эффективный анализ в разных источниках данных.

Свойства таблицы

Атрибут Ценность
Типы ресурсов microsoft.securityinsights/agenteventnormalized
Categories Безопасность
Solutions SecurityInsights
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR Yes
Поддержка API приема Yes
Примеры запросов Да

Columns

колонна Тип Description
ActingAppId string Идентификатор приложения, инициирующего событие.
ActingApplicationEntityKey string Ключ сущности, связанный с действующим приложением.
ActingAppName string Имя приложения, инициирующего событие.
ActingAppType string Тип приложения, инициирующего событие.
ActorUserAdditionalIds dynamic Дополнительные идентификаторы, связанные с пользователем субъекта.
ActorUserEntityKey string Ключ сущности, связанный с пользователем субъекта.
ActorUserId string Уникальный идентификатор пользователя субъекта.
ActorUserIdType string Тип идентификатора пользователя субъекта.
ActorUsername string Имя пользователя субъекта.
ActorUsernameType string Тип имени пользователя субъекта.
ActorUserScope string Область действия пользователя субъекта.
ActorUserScopeId string Идентификатор области пользователя субъекта.
Дополнительные сущности dynamic Дополнительные сущности, связанные с событием.
Дополнительные поля dynamic Дополнительные сведения, не охватываемые другими полями, хранящиеся в виде пар "ключ-значение".
_BilledSize real Размер записи в байтах
DvcEntityKey string Ключ сущности, связанный с устройством.
КоличествоСобытий int Количество событий, агрегированных в этой записи.
ВремяОкончанияСобытия datetime Время окончания события.
EventErrorDetails string Сведения о любой ошибке, возникшее во время события.
EventFinishReasons dynamic Причины завершения события.
EventOriginalErrorType string Исходный тип ошибки, предоставленный источником.
EventOriginalRequestDetails string Исходные сведения о запросе, предоставленные источником.
EventOriginalResultDetails string Исходные сведения о результатах, предоставленные источником.
EventOriginalType string Исходный тип события, предоставленный источником.
EventOriginalUid string Исходный уникальный идентификатор события, предоставленного источником.
EventOutputType string Тип выходных данных события.
EventProduct string Продукт, создающий событие.
EventRequestFrequencyPenalty real Параметр частоты штрафа, используемый в запросе события.
EventRequestId string Уникальный идентификатор запроса, связанного с событием.
EventRequestPresencePenalty real Параметр штрафа присутствия, используемый в запросе события.
EventRequestSeed long Параметр начального значения, используемый в запросе события для воспроизведения.
EventRequestTemperature real Параметр температуры, используемый в запросе события.
EventRequestTopP real Параметр top-p (выборка ядра), используемый в запросе события.
EventResponseId string Уникальный идентификатор ответа, связанного с событием.
Схема события string Имя схемы ASIM для события.
EventSchemaVersion string Используемая версия схемы ASIM.
EventSessionId string Уникальный идентификатор сеанса событий.
EventSessionName string Имя сеанса события.
ВремяНачалаСобытия datetime Время начала события.
EventThoughtProcessDetails string Сведения о процессе мысли или рассуждениях во время события.
EventThoughtProcessId string Уникальный идентификатор процесса мысли, связанного с событием.
Тип события string тип события;
EventUid string Уникальный идентификатор события.
EventVendor string Поставщик продукта, создающего событие.
InputTokensUsed long Количество входных маркеров, потребляемых во время события.
_IsBillable string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
НазваниеМодели string Имя модели, используемой в событии.
ModelProviderName string Имя поставщика модели.
OutputTokensUsed long Количество выходных маркеров, созданных во время события.
PlatformTargetAgentDescription string Описание целевого агента платформы.
PlatformTargetAgentId string Уникальный идентификатор целевого агента платформы.
PlatformTargetAgentName string Имя целевого агента платформы.
PlatformTargetOriginalAgentType string Исходный тип целевого агента платформы, как сообщает источник.
_ResourceId (идентификатор ресурса) string Уникальный идентификатор ресурса, с которым связана запись.
SourceSystem string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
SrcAgentBlueprintId string Идентификатор схемы исходного агента.
SrcAgentDescription string Описание исходного агента.
SrcAgentEntityKey string Ключ сущности, связанный с исходным агентом.
SrcAgentId string Уникальный идентификатор исходного агента.
SrcAgentName string Имя исходного агента.
SrcAgentOriginalType string Исходный тип исходного агента, как сообщает источник.
SrcFQDN string Полное доменное имя источника.
SrcIpAddr string IP-адрес источника.
SrcPortNumber (номер исходного порта) int Номер порта источника.
_SubscriptionId (идентификатор подписки) string Уникальный идентификатор подписки, с которой связана эта запись.
TargetAgentBlueprintId string Идентификатор схемы целевого агента.
TargetAgentDescription string Описание целевого агента.
TargetAgentEntityKey string Ключ сущности, связанный с целевым агентом.
TargetAgentId string Уникальный идентификатор целевого агента.
TargetAgentName string Имя целевого агента.
TargetAgentOriginalType string Исходный тип целевого агента, как сообщает источник.
TargetAgentUserId string Идентификатор пользователя, связанный с целевым агентом.
TargetAgentUsername string Имя пользователя, связанное с целевым агентом.
TenantId string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Отметка времени (UTC), когда был сгенерирован журнал.
ToolDescription string Описание инструмента, используемого в событии.
ToolId string Уникальный идентификатор средства, используемого в событии.
Имя_средства string Имя средства, используемого в событии.
ToolOriginalType string Исходный тип средства, как сообщает источник.
Тип string Название таблицы