CloudDnsEvents

Таблица CloudDnsEvents в схеме расширенной охоты содержит сведения о событиях действий DNS из сред облачной инфраструктуры. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.

Microsoft Defender для облака заполняет эту расширенную таблицу охоты записями. Если в вашей организации нет Defender для облака, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о предварительных требованиях для интеграции Defender для облака с Defender см. в Microsoft Defender интеграции.

Сведения о других таблицах в расширенной схеме охоты см. в справочнике по расширенной охоте.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время записи события
ReportId string Уникальный идентификатор события
ActionType string Тип действия, активировав событие
AzureResourceId string Уникальный идентификатор ресурса Azure, связанного с процессом
AwsResourceName string Уникальный идентификатор, характерный для устройств Amazon Web Services, содержащий имя ресурса Amazon
GcpFullResourceName string Уникальный идентификатор, характерный для устройств Google Cloud Platform, содержащий сочетание зоны и идентификатора для GCP
KubernetesResource string Уникальный идентификатор ресурса Kubernetes, включающий пространство имен, тип ресурса и имя.
KubernetesNamespace string Имя пространства имен Kubernetes
KubernetesPodName string Имя pod Kubernetes
ContainerName string Имя контейнера в Kubernetes или другой среде выполнения
ContainerId string Идентификатор контейнера в Kubernetes или другой среде выполнения
ImageName string Имя или идентификатор образа контейнера
ProcessName string Имя процесса, который инициировал запрос DNS.
ProcessId long Идентификатор процесса, инициировав запрос DNS
DnsEventType string Тип события, связанного с операцией DNS (например, запрос)
DnsEventSubType string Запрос или ответ
DnsQuery string Домен, который необходимо разрешить
DnsQueryTypeName string Имя типа записи ресурса DNS, определенное центром IANA.
DnsResponseCodeName string Кодовое имя ответа DNS, определенное Центром интернет-номеров (IANA).
DnsNetworkDuration long Длительность ЗАПРОСА DNS в миллисекундах
TransactionIdHex string Уникальный идентификатор шестнадцатеричной транзакции DNS
ImageDigest string Дайджест образа контейнера
Region string Географический регион, в котором находится кластер
HostName string Имя узла узла
AdditionalFields dynamic Дополнительные сведения о сущности или событии

Образец запроса

Чтобы получить наиболее распространенные DNS-запросы pod в кластере Kubernetes, выполните следующие действия.

CloudDnsEvents
| where AzureResourceId == "<Azure resource ID>"
| where KubernetesNamespace == "<namespace>"
| where KubernetesPodName == "<pod name>"
| where DnsEventSubType == "request"
| summarize count() by DnsQuery
| top 10 by count_ desc