Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица IdentityEvents в схеме расширенной охоты содержит сведения о событиях идентификации, полученных от других поставщиков облачных служб удостоверений. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.
Важно!
Некоторые сведения относятся к предварительно выпущенной продукции, которая может быть существенно изменена до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.
Эта расширенная таблица охоты заполняется записями из Microsoft Defender для удостоверений. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о развертывании Defender для удостоверений на портале Defender см. в статье "Развертывание поддерживаемых служб".
Примечание.
Эта расширенная таблица охоты заполняется, только если к Defender для удостоверений подключены другие службы удостоверений, такие как Okta.
Сведения о других таблицах в расширенной схеме охоты см. в справочнике по расширенной охоте.
| Имя столбца | Тип данных | Описание |
|---|---|---|
Timestamp |
datetime |
Дата и время создания записи |
ReportId |
string |
Уникальный идентификатор события |
AccountId |
string |
Уникальный идентификатор учетной записи в исходном приложении |
AccountType |
string |
Тип учетной записи пользователя, указывающий ее общую роль, например User, SystemPrincipal |
AccountDisplayName |
string |
Имя, отображаемое в записи адресной книги для пользователя учетной записи. Обычно это сочетание заданного имени, среднего начального значения и фамилии пользователя. |
AccountUpn |
string |
Альтернативный идентификатор, адрес электронной почты или имя учетной записи в исходном приложении |
ActionType |
string |
Тип действия, активировав событие в необработанном формате, полученном от исходного приложения |
ActionResult |
string |
Результат действия |
ActionFailureReason |
string |
Сведения, объясняющие, почему записанное действие завершилось сбоем |
IPAddress |
string |
IP-адрес, назначенный устройству и используемый во время связанных сетевых подключений |
UserAgent |
string |
Сведения об агенте пользователя из веб-браузера или другого клиентского приложения |
TargetObjects |
dynamic |
Список целевых объектов этого действия. Целевой объект может быть пользователем, группой, ролью, доменом, приложением и т. д. |
Application |
string |
Исходное приложение, из которого было получено это событие. |
ApplicationInstanceId |
string |
Домен исходного приложения |
ApplicationEventId |
string |
Необработанный идентификатор события, предоставленный исходным приложением |
ApplicationSessionId |
string |
Необработанный идентификатор сеанса, предоставленный исходным приложением |
RawEventData |
dynamic |
Полные необработанные сведения о событиях из исходного приложения в формате JSON |
AdditionalFields |
dynamic |
Дополнительные сведения о сущности или событии |
Статьи по теме
- Обзор расширенной охоты
- Изучение языка запросов
- Использование общих запросов
- Охота на различных устройствах, в письмах, приложениях и удостоверениях
- Сведения о схеме
- Применение рекомендаций по использованию запросов
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.