EntraIdSpnSignInEvents

Важно!

19 октября 2026 года EntraIdSpnSignInEvents таблица заменит AADSpnSignInEventsBeta. Это изменение убирает статус предварительного просмотра и согласует его с существующим брендингом продукта. Оба стола будут сосуществовать до тех AADSpnSignInEventsBeta пор, пока не будет устаревший на эту дату.

Все запросы, использующие таблицу AADSpnSignInEventsBeta , будут автоматически перенесены 19 EntraIdSpnSignInEvents октября 2026 года. Ваши кастомные обнаружения не потребуют изменений.

Важно!

Клиенты должны иметь лицензию Microsoft Entra ID P2 для сбора и просмотра действий для этой таблицы.

Таблица EntraIdSpnSignInEvents в схеме расширенного поиска содержит сведения о Microsoft Entra субъекта-службы и входа с управляемым удостоверением. Дополнительные сведения о различных типах входов см. в Microsoft Entra отчеты о действиях входа — предварительная версия.

Используйте этот справочник для создания запросов, возвращающих данные из таблицы.

Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время создания записи
Application string Приложение, выполняющее записанное действие
ApplicationId string Уникальный идентификатор приложения
IsManagedIdentity boolean Указывает, был ли вход инициирован управляемым удостоверением.
ErrorCode int Содержит код ошибки при входе. Чтобы найти описание определенного кода ошибки, посетите страницу https://aka.ms/AADsigninsErrorCodes.
CorrelationId string Уникальный идентификатор события входа
ServicePrincipalName string Имя субъекта-службы, инициировавшем вход
ServicePrincipalId string Уникальный идентификатор субъекта-службы, инициировавшем вход
ResourceDisplayName string Отображаемое имя ресурса, к котором обращается доступ. Отображаемое имя может содержать любой символ.
ResourceId string Уникальный идентификатор ресурса, к который обращается
ResourceTenantId string Уникальный идентификатор клиента ресурса, к который обращается
IPAddress string IP-адрес, назначенный конечной точке и используемый во время связанных сетевых подключений
Country string Двухбуквенный код, указывающий страну или регион, в которых ip-адрес клиента географически расположен
State string Состояние, в котором выполнен вход (если доступно)
City string Город, в котором находится пользователь учетной записи
Latitude string Координаты с севера на юг расположения входа
Longitude string Координаты расположения входа с востока на запад
RequestId string Уникальный идентификатор запроса
ReportId string Уникальный идентификатор события
IsConfidentialClient boolean Указывает, был ли вход выполнен конфиденциальным клиентским приложением
GatewayJA4 string Отпечаток пальца JA4, полученный из запроса TLS Client Hello, который идентифицирует конфигурацию TLS клиента
SessionId string Уникальный номер, назначенный пользователю сервером веб-сайта на время посещения или сеанса
UserAgent string Сведения об агенте пользователя из веб-браузера или другого клиентского приложения
TenantId string Уникальный идентификатор, представляющий экземпляр Microsoft Entra ID организации
Type string Имя таблицы
SourceSystem string Исходная система для записи
TimeGenerated datetime Дата и время создания записи
UniqueTokenId string Уникальный идентификатор токена, передаваемого при входе, используется для сопоставления входа с запросом токена

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.