Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Google Workspace Activities 数据连接器提供将活动事件从 Google Workspace API 引入 Microsoft Sentinel 的功能。
数据表属性
| Attribute | Value |
|---|---|
| 资源类型 | - |
| Categories | 安全性 |
| Solutions | SecurityInsights |
| 基本日志 | 是的 |
| 引入时转换 | No |
| 示例查询 | - |
Columns
| Column | 类型 | Description |
|---|---|---|
| AccountState | 字符串 | 用于指示设备上的帐户状态的参数。 |
| ActorApplicationInfoApplicationName | 字符串 | |
| ActorApplicationInfoImpersonation | bool | |
| ActorApplicationInfoOauthClientId | 字符串 | |
| ActorCallerType | 字符串 | |
| ActorEmail | 字符串 | |
| ActorIsCollaboratorAccount | bool | 表示代理是否为协作者帐户。 |
| ActorKey | 字符串 | |
| ActorProfileId | 字符串 | |
| ApiKind | 字符串 | 发出的 API 请求的类型。 |
| ApplicationEdition | 字符串 | Google Workspace 版本。 |
| ApplicationName | 字符串 | |
| AppName | 字符串 | |
| Billable | bool | 此活动是否计费。 |
| _BilledSize | real | 记录大小(字节) |
| BrowserVersion | 字符串 | |
| CalendarId | 字符串 | 在此操作的上下文中相关日历的日历 ID(例如事件所在的日历或已订阅的日历)。 通常采用用户的电子邮件地址形式。 |
| ChromeOrgUnitId | 字符串 | |
| ClientId | 字符串 | 已向其授予/撤销访问权限的客户端 ID。 |
| ClientType | 字符串 | |
| 内容哈希 | 字符串 | |
| ContentName | 字符串 | |
| ContentRiskLevel | 字符串 | |
| ContentSize | 字符串 | |
| ContentTransferMethod | 字符串 | |
| 内容类型 | 字符串 | |
| DestinationFolderId | 字符串 | 目标文件夹的唯一标识符。 |
| 目标文件夹标题 | 字符串 | 目标文件夹的标题。 |
| DestUserUpn | 字符串 | |
| DeviceId | 字符串 | |
| 设备名称 | 字符串 | |
| DevicePlatform | 字符串 | |
| 设备类型 | 字符串 | |
| DeviceUser | 字符串 | |
| DocId | 字符串 | 文档的唯一标识符。 |
| DocTitle | 字符串 | 文档的标题。 |
| DocType | 字符串 | 文档的类型。 |
| DstUserUpn | 字符串 | |
| DvcGuid | 字符串 | 所用设备的唯一标识符。 |
| DvcInterfaceGuid | 字符串 | 设备接口的唯一标识符。 |
| DvcModelName | 字符串 | 所使用的设备的模型名称。 |
| DvcModelNumber | 字符串 | 所用设备的型号。 |
| DvcType | 字符串 | 所使用的设备的类型。 |
| Etag | 字符串 | |
| EventEndTime | 字符串 | 事件的结束时间。 |
| 活动嘉宾 | 字符串 | 事件来宾的电子邮件地址。 |
| EventId | 字符串 | 事件的唯一标识符。 |
| EventMessage | 字符串 | 事件名称。 |
| 事件名称 | 字符串 | |
| EventOriginalMessage | 字符串 | 一个表示事件链的数组,其中每个元素都是子事件。 |
| EventProduct | 字符串 | 与事件关联的产品。 |
| EventResourceId | 字符串 | |
| EventResourceName | 字符串 | |
| 事件响应状态 | 字符串 | 事件的响应状态。 |
| EventResult | 字符串 | |
| EventStartTime | 字符串 | 事件的开始时间。 |
| 活动标题 | 字符串 | 事件的标题。 |
| EventType | 字符串 | |
| EventUid | 字符串 | 事件的唯一标识符。 |
| EventVendor | 字符串 | 事件的供应商。 |
| GroupDomain | 字符串 | 组织单位(OU)名称(路径)。 |
| GroupEmail | 字符串 | |
| IdApplicationName | 字符串 | |
| IdCustomerId | 字符串 | |
| IdTime | 字符串 | |
| IdUniqueQualifier | 字符串 | |
| IosVendorId | 字符串 | iOS 设备的供应商 ID。 |
| IosVendorUID | 字符串 | 适用于 iOS 设备的供应商唯一标识符。 |
| _IsBillable | 字符串 | 指定摄入数据是否需计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
| IsSecondFactor | bool | 指示事件是否涉及第二重身份验证尝试。 |
| IsSuspicious | bool | 指示事件是否被视为可疑事件。 |
| 种类 | 字符串 | |
| LastSyncAuditDate | 字符串 | 上次同步审核的日期。 |
| LoginChallengeMethod | 字符串 | 用于登录质询的方法。 |
| 登录挑战状态 | 字符串 | 登录挑战的状态。 |
| LoginType | 字符串 | 用于尝试登录的凭据类型。 |
| ModuleName | 字符串 | 此产品名称的新许可证。 |
| NetworkInfoRegionCode | 字符串 | |
| NetworkInfoSubdivisionCode | 字符串 | |
| NetworkIpAsn | dynamic | |
| NewValue | 字符串 | |
| 通知消息ID | 字符串 | 通知消息 ID。 |
| 通知方法 | 字符串 | 用于通知的方法。 |
| NotificationType | 字符串 | 通知的类型。 |
| OldEventTitle | 字符串 | 如果日历事件的标题已更改,则这是该事件的上一个标题。 |
| OldValue | 字符串 | |
| OldVisibility | 字符串 | 目标文件的旧可见性。 |
| 组织者日历ID | 字符串 | 此事件的组织者的日历 ID。 |
| OrgUnitName | 字符串 | |
| 来源应用程序ID | 字符串 | 执行操作的应用程序的 Google Cloud Project ID。 |
| OsProperty | 字符串 | 操作系统属性。 |
| Owner | 字符串 | 事件中涉及的资源的所有者。 |
| 所有者域 | 字符串 | |
| OwnerEmail | 字符串 | |
| OwnerIsSharedDrive | bool | 指示所有者是否为共享驱动器。 |
| OwnerIsTeamDrive | bool | 指示所有者是否为团队驱动器。 |
| 主要事件 | bool | 指示事件是否为事件链中的主事件。 |
| ProcessName | 字符串 | 已更改的设置的唯一名称(ID)。 |
| ProfileUserName | 字符串 | |
| RegisterPrivelege | 字符串 | 设备策略应用对用户设备的权限。 |
| Resource_Id | 字符串 | 设备的唯一资源 ID。 |
| 资源详情 | dynamic | |
| RoleName | 字符串 | 分配给用户的角色的唯一名称(ID)。 |
| 规则名称 | 字符串 | |
| ScanId | 字符串 | |
| Scope | 字符串 | 访问请求的范围。 |
| 范围数据 | 字符串 | 与范围相关的其他数据。 |
| SerialNumber | 字符串 | 设备的序列号。 |
| SharedDriveId | 字符串 | |
| 源文件夹ID (SourceFolderId) | 字符串 | 如果文档存储在共享驱动器中,则源文件夹的 ID。 |
| 源文件夹标题 | 字符串 | 如果文档位于共享磁盘中,则源文件夹的名称。 |
| SourceSystem | 字符串 | 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager(可选择直接连接或使用 Operations Manager),适用于所有 Linux 代理的 Linux,或适用于 Azure Diagnostics 的 Azure。 |
| SrcIpAddr | 字符串 | |
| TargetCalendarId | 字符串 | 事件所指定日历的ID。 |
| TargetDomain | 字符串 | |
| TargetUserDomain | 字符串 | 事件所针对的域。 |
| TargetUserName | 字符串 | 事件面向的用户。 |
| TeamDriveId | 字符串 | |
| TenantId | 字符串 | Log Analytics 工作区 ID |
| TimeGenerated | 日期/时间 | |
| 时间戳 | 字符串 | |
| TriggerDestination | 字符串 | |
| TriggerSource | 字符串 | |
| TriggerType | 字符串 | |
| 类型 | 字符串 | 表的名称 |
| 网址 | 字符串 | |
| UserAadid | 字符串 | 此 ID 有助于将事件和活动与正确的 Google Workspace 租户相关联。 |
| 用户代理 (UserAgent) | 字符串 | |
| UserAgentOriginal | 字符串 | 触发此操作的请求中的用户代理。 |
| UserEmail | 字符串 | |
| Value | 字符串 | |
| VirtualDeviceId | 字符串 | |
| Visibility | 字符串 | |
| 可见性变化 | 字符串 |