Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта таблица заполняется Azure Sentinel UEBA со всеми сведениями об удостоверениях учетных записей пользователей. Его можно использовать для сопоставления информации о пользователях и инсайтов с аналитическими или поисковыми запросами.
Свойства таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Solutions | SecurityInsights |
| Базовая поддержка таблиц | Yes |
| Поддержка вспомогательных и лейк-таблиц | Yes |
| Поддержка преобразования рабочей области DCR | Yes |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Columns
| Column | Тип | Описание |
|---|---|---|
| идентификатор аккаунта | string | Внутренний идентификатор учетной записи. |
| AccountStatus | string | Состояние учетной записи. |
| AccountUpn | string | Основное имя пользователя (UPN) учетной записи. |
| Дополнительные поля | dynamic | Дополнительная информация о сущности или событии. |
| Address | string | Адрес пользователя учетной записи. |
| НазначенныеРоли | dynamic | Идентификаторы ролей, назначенные учетной записи. |
| AuthenticationMethod | string | Метод проверки подлинности, используемый для входа пользователя учетной записи. |
| AuthenticationSourceAccountId | string | Идентификатор федеративной учетной записи, если метод проверки подлинности является федеративной. |
| _BilledSize (Размер счета) | real | Размер записи в байтах |
| Город | string | Город, где находится пользователь учетной записи. |
| Страна | string | Страна или регион, в котором находится пользователь учетной записи. |
| Дата и время создания | datetime | Дата и время создания учетной записи пользователя. |
| Критическое значениеLevel | int | Оценка критическости учетной записи. |
| DefenderRiskLevel | int | Уровень риска учетной записи, вычисляемый Microsoft Defender. |
| DefenderRiskUpdateTime | datetime | Дата и время последнего обновления уровня риска учетной записи Microsoft Defender. |
| DeletedDateTime | datetime | Дата и время удаления учетной записи пользователя. |
| Отдел | string | Имя отдела, к которому принадлежит пользователь учетной записи. |
| DisplayName | string | Имя пользователя учетной записи, отображаемое в адресной книге. |
| EligibleRoles | dynamic | Идентификаторы ролей, которые учетная запись может использовать. |
| Адрес электронной почты | string | SMTP-адрес учетной записи. |
| Идентификатор сотрудника | string | Идентификатор сотрудника, назначенный пользователю организацией. |
| РегистрацияMfas | dynamic | Настроены методы и состояние многофакторной проверки подлинности. |
| GivenName | string | Заданное имя или имя пользователя учетной записи. |
| GroupMembership | dynamic | Идентификаторы групп, назначенные учетной записи. |
| IdentityId | string | Идентификатор удостоверения, к которому связана учетная запись. |
| IdentityLinkBy | string | Сущность, связающая учетную запись с удостоверением. |
| IdentityLinkReason | string | Причина связывания учетной записи и удостоверения. |
| IdentityLinkTime | datetime | Дата и время, когда учетная запись была связана с удостоверением. |
| IdentityLinkType | string | Тип связи между учетной записью и удостоверением. |
| IdentityType | string | Тип удостоверения — возможные значения: User, ServiceAccount |
| _ПодлежитУчету | string | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| IsPrimary | bool | Указывает, считается ли эта учетная запись основной учетной записью для связанного удостоверения. |
| Название должности | string | Название задания пользователя учетной записи. |
| LastPasswordChangeTime | datetime | Дата и время последнего изменения пароля учетной записи. |
| Менеджер | string | Указанный менеджер учетной записи. |
| Телефон | string | Указанный номер телефона пользователя учетной записи. |
| ReportId | string | Уникальный идентификатор события. |
| Sid | string | Идентификатор безопасности (SID) учетной записи. |
| SourceProvider | string | Исходное приложение или служба учетной записи. |
| SourceProviderAccountId | string | Идентификатор учетной записи в исходном поставщике. |
| SourceProviderInstanceDisplayName | string | Отображаемое имя исходного приложения или службы учетной записи. |
| SourceProviderInstanceId | string | Идентификатор исходного приложения или службы учетной записи. |
| SourceProviderRiskLevel | dynamic | Уровень риска учетной записи, как он отображается в исходном поставщике. |
| SourceProviderRiskLevelDetails | string | Дополнительные сведения о уровне риска учетной записи, как она отображается в исходном поставщике. |
| Система источников | string | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| Surname | string | Фамилия, имя семьи или фамилия пользователя учетной записи. |
| Tags | dynamic | Теги, назначенные учетной записи, Defender для удостоверения. |
| Идентификатор арендатора (TenantId) | string | Идентификатор пространства работы Log Analytics |
| TenantMembershipType | string | Тип пользователя. |
| TimeGenerated | datetime | Дата и время (UTC) при создании записи |
| Отметка времени | datetime | Дата и время записи строки в базу данных. |
| Тип | string | Название таблицы |