OktaSystemLogs

Соединитель данных "Журналы системы Okta" предоставляет возможность приема журналов аудита и событий из API журнала системы Okta в Microsoft Sentinel. Соединитель данных построен на платформе соединителей без кода Microsoft Sentinel и использует API системных журналов Okta для получения событий. Соединитель поддерживает преобразования времени приема данных на основе DCR, которые анализируют полученные данные событий безопасности в настраиваемые столбцы, чтобы запросы не должны повторно анализировать их, что приводит к повышению производительности.

Свойства таблицы

Attribute Value
Типы ресурсов -
Categories Security
Solutions SecurityInsights
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR Yes
Поддержка API приема Нет
Примеры запросов Yes

Columns

Column Type Description
ActingAppName string Имя приложения, инициирующего действие.
ActingAppType string Тип приложения, инициирующего действие (например, браузер, клиент API).
ActorDetailEntry dynamic Подробные сведения об субъекте, выполняющего действие, если это доступно.
ActorDisplayName string Отображаемое имя субъекта, выполняющего действие.
ActorSessionId string Идентификатор сеанса, связанный с субъектом, выполняющим действие.
ActorUserId string Идентификатор пользователя субъекта, выполняющего действие, если применимо.
ActorUserIdType string Тип идентификатора пользователя для субъекта (например, OktaId).
ActorUsername string Имя пользователя субъекта, выполняющего действие.
ActorUsernameType string Тип имени пользователя для участника (например, UPN).
ActorUserType string Тип актера (например, Regular, System Principal).
AuthenticationContextAuthenticationProvider string Поставщик проверки подлинности, используемый в контексте действия.
AuthenticationContextAuthenticationStep int Этап процесса аутентификации, когда произошло действие.
AuthenticationContextCredentialProvider string Поставщик учетных данных, используемый во время процесса проверки подлинности.
AuthenticationContextInterface string Интерфейс, используемый во время процесса проверки подлинности (например, интернет, мобильный).
AuthenticationContextIssuerId string Идентификатор издателя, участвующий в процессе проверки подлинности.
AuthenticationContextIssuerType string Тип издателя, участвующий в процессе проверки подлинности.
_BilledSize real Размер записи в байтах
DebugData dynamic Дополнительные данные отладки, связанные с событием.
DvcAction string Результат действия устройства (например, Разрешить, Запретить, Частично).
EventMessage string Описательное сообщение, связанное с событием.
EventOriginalResultDetails string Сведения о исходном результате события.
EventOriginalType string Исходный тип события перед преобразованием.
EventOriginalUid string Уникальный идентификатор исходного события.
EventResult string Результат события высокого уровня (например, Успех, Неудача).
EventSeverity string Уровень серьезности события (например, информационный, высокий).
HttpUserAgent string Необработанная строка агента пользователя клиента, инициирующего событие.
_IsBillable string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
LegacyEventType string Идентификатор типа наследия для события, если применимо.
LogonMethod string Метод, используемый для входа в систему (например, пароль, токен).
OriginalActorAlternateId string Альтернативный идентификатор субъекта в исходных данных события.
OriginalClientDevice string Тип клиентского устройства, инициирующего событие (например, Computer).
OriginalOutcomeResult string Необработанный результат исходного события.
OriginalSeverity string Уровень критичности исходного события.
OriginalTarget dynamic Исходные целевые объекты, участвующие в событии.
OriginalUserId string Исходный идентификатор пользователя в данных события.
OriginalUserType string Тип пользователя в исходных данных события.
Request dynamic Сведения о запросе, связанном с событием.
SecurityContextAsNumber int Номер автономной системы (AS) в контексте безопасности.
SecurityContextAsOrg string Организация, связанная с номером AS в контексте безопасности.
SecurityContextDomain string Домен, участвующий в контексте безопасности.
SecurityContextIsProxy bool Указывает, используется ли прокси-сервер в контексте безопасности.
SourceSystem string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
SrcDeviceType string Тип исходного устройства (например, Computer).
SrcDvcId string Уникальный идентификатор исходного устройства.
SrcDvcIdType string Тип исходного идентификатора устройства (например, OktaId).
SrcDvcOs string Операционная система исходного устройства.
SrcGeoCity string Город географического расположения исходного устройства.
SrcGeoCountry string Страна географического расположения исходного устройства.
SrcGeoLatitude real Широта географического расположения исходного устройства.
SrcGeoLongtitude real Долгота географического расположения исходного устройства.
SrcGeoPostalCode string Почтовый индекс географического расположения исходного устройства.
SrcGeoRegion string Регион или состояние географического расположения исходного устройства.
SrcIpAddr string IP-адрес исходного устройства.
SrcIsp string Поставщик услуг Интернета (ISP) исходного устройства.
SrcZone string Сетевая зона исходного устройства.
TenantId string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Время создания события.
TransactionDetail dynamic Сведения о транзакции, связанной с событием.
TransactionId string Уникальный идентификатор транзакции.
TransactionType string Тип транзакции, связанной с событием.
Type string Название таблицы
Version string Версия формата события или схемы.