IdentityEvents (предварительная версия)

Таблица IdentityEvents в схеме расширенной охоты содержит сведения о событиях идентификации, полученных от других поставщиков облачных служб удостоверений. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.

Важно!

Некоторые сведения относятся к предварительно выпущенной продукции, которая может быть существенно изменена до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

Эта расширенная таблица охоты заполняется записями из Microsoft Defender для удостоверений. Если ваша организация не развернула службу в Microsoft Defender, запросы, использующие таблицу, не будут работать или возвращать результаты. Дополнительные сведения о развертывании Defender для удостоверений на портале Defender см. в статье "Развертывание поддерживаемых служб".

Примечание.

Эта расширенная таблица охоты заполняется, только если к Defender для удостоверений подключены другие службы удостоверений, такие как Okta.

Сведения о других таблицах в расширенной схеме охоты см. в справочнике по расширенной охоте.

Имя столбца Тип данных Описание
Timestamp datetime Дата и время создания записи
ReportId string Уникальный идентификатор события
AccountId string Уникальный идентификатор учетной записи в исходном приложении
AccountType string Тип учетной записи пользователя, указывающий ее общую роль, например User, SystemPrincipal
AccountDisplayName string Имя, отображаемое в записи адресной книги для пользователя учетной записи. Обычно это сочетание заданного имени, среднего начального значения и фамилии пользователя.
AccountUpn string Альтернативный идентификатор, адрес электронной почты или имя учетной записи в исходном приложении
ActionType string Тип действия, активировав событие в необработанном формате, полученном от исходного приложения
ActionResult string Результат действия
ActionFailureReason string Сведения, объясняющие, почему записанное действие завершилось сбоем
IPAddress string IP-адрес, назначенный устройству и используемый во время связанных сетевых подключений
UserAgent string Сведения об агенте пользователя из веб-браузера или другого клиентского приложения
TargetObjects dynamic Список целевых объектов этого действия. Целевой объект может быть пользователем, группой, ролью, доменом, приложением и т. д.
Application string Исходное приложение, из которого было получено это событие.
ApplicationInstanceId string Домен исходного приложения
ApplicationEventId string Необработанный идентификатор события, предоставленный исходным приложением
ApplicationSessionId string Необработанный идентификатор сеанса, предоставленный исходным приложением
RawEventData dynamic Полные необработанные сведения о событиях из исходного приложения в формате JSON
AdditionalFields dynamic Дополнительные сведения о сущности или событии

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.