Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица IdentityAccountInfo в схеме расширенной охоты содержит сведения об учетных записях из различных источников, включая Microsoft Entra ID. Эта таблица также содержит сведения и ссылку на удостоверение, которому принадлежит учетная запись. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.
Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.
| Имя столбца | Тип данных | Описание |
|---|---|---|
Timestamp |
datetime |
Дата и время записи строки в базу данных. Используется при наличии нескольких строк для каждого удостоверения, например при обнаружении изменения или если прошло 24 часа с момента добавления последней строки базы данных. |
ReportId |
string |
Уникальный идентификатор события |
SourceProviderAccountId |
string |
Идентификатор учетной записи в поставщике источника (например, идентификатор объекта для учетной записи Microsoft Entra ID) |
AccountId |
string |
Внутренний идентификатор учетной записи |
IdentityId |
string |
Идентификатор удостоверения, с которым связана учетная запись |
IsPrimary |
bool |
Указывает, считается ли эта учетная запись основной учетной записью для связанного удостоверения. |
IdentityLinkType |
string |
Тип связи между учетной записью и удостоверением; возможные значения: Вручную, Строгие идентификаторы |
IdentityLinkReason |
string |
Причина связывания учетной записи и удостоверения. Если тип компоновки является ручным, значением будет комментарий к оправданию, добавленный пользователем. |
IdentityLinkTime |
datetime |
Дата и время привязки учетной записи к удостоверению |
IdentityLinkBy |
string |
Сущность, связающая учетную запись с удостоверением. Если тип компоновки основан на строгих идентификаторах, значением будет System. |
DisplayName |
string |
Имя пользователя учетной записи, отображаемое в адресной книге. Как правило, сочетание заданного или имени, среднего инициала и фамилии или фамилии. |
AccountUpn |
string |
Имя участника-пользователя (UPN) учетной записи |
EmailAddress |
string |
SMTP-адрес учетной записи |
CriticalityLevel |
int |
Оценка важности учетной записи |
DefenderRiskLevel |
int |
Уровень риска учетной записи, вычисляемый Microsoft Defender |
DefenderRiskUpdateTime |
datetime |
Дата и время Microsoft Defender последнее обновление уровня риска учетной записи |
Type |
string |
Тип удостоверения; возможные значения: User, ServiceAccount |
GivenName |
string |
Имя или имя пользователя учетной записи |
Surname |
string |
Фамилия, фамилия или фамилия пользователя учетной записи |
EmployeeId |
string |
Идентификатор сотрудника, назначенный пользователю организацией |
Department |
string |
Название отдела, к которому принадлежит пользователь учетной записи |
JobTitle |
string |
Должность пользователя учетной записи |
Address |
string |
Адрес пользователя учетной записи |
City |
string |
Город, в котором находится пользователь учетной записи |
Country |
string |
Страна или регион, в которых находится пользователь учетной записи |
Phone |
string |
Указанный номер телефона пользователя учетной записи |
Manager |
string |
Указанный менеджер пользователя учетной записи |
Sid |
string |
Идентификатор безопасности (SID) учетной записи |
AccountStatus |
string |
Состояние учетной записи; возможные значения: Отключено, Включено, Удалено |
SourceProvider |
string |
Исходное приложение или служба учетной записи (например, Microsoft Entra ID) |
SourceProviderInstanceId |
string |
Идентификатор исходного приложения или службы учетной записи. Например, в Microsoft Entra ID это глобальный уникальный идентификатор (GUID) организации. |
SourceProviderInstanceDisplayName |
string |
Отображаемое имя исходного приложения или службы учетной записи |
AuthenticationMethod |
string |
Метод проверки подлинности, используемый для разрешения пользователю учетной записи входить в учетную запись; возможные значения: Credentials, Federated, Hybrid |
AuthenticationSourceAcccountId |
string |
Идентификатор федеративной учетной записи, если метод проверки подлинности является Федеративный |
EnrolledMfas |
dynamic |
Типы методов многофакторной проверки подлинности, настроенные для пользователя учетной записи и их состояние |
LastPasswordChangeTime |
datetime |
Дата и время последнего изменения пароля учетной записи |
GroupMembership |
dynamic |
Идентификаторы групп, назначенные учетной записи |
AssignedRoles |
dynamic |
Идентификаторы ролей, назначенные учетной записи |
EligibleRoles |
dynamic |
Идентификаторы ролей, которые может использовать учетная запись (например, Microsoft Entra управление привилегированными пользователями ролей). |
TenantMembershipType |
string |
Тип пользователя; возможные значения: Guest, Member |
CreatedDateTime |
datetime |
Дата и время создания учетной записи пользователя |
DeletedDateTime |
datetime |
Дата и время удаления учетной записи пользователя |
Tags |
dynamic |
Теги, назначенные учетной записи Defender для удостоверений |
SourceProvderRiskLevel |
dynamic |
Уровень риска учетной записи, как она отображается в поставщике источника; возможные значения: Низкий, Средний, Высокий |
AdditionalFields |
dynamic |
Дополнительные сведения о сущности или событии |
TenantId |
string |
Универсальный уникальный идентификатор (UUID) для клиента |
Статьи по теме
- Обзор расширенной охоты
- Изучение языка запросов
- Использование общих запросов
- Сведения о схеме
- Применение рекомендаций по использованию запросов
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.