DNS审计事件

DNS 服务器审核事件允许对 DNS 服务器进行更改跟踪。 每次更改服务器、区域或资源记录设置时,都会记录审核事件。 这包括区域传输、DNSSEC 区域签名和取消签名等操作事件。 此表将捕获非来自动态更新的审核事件。

表属性

特征
资源类型 microsoft.securityinsights/securityinsights
类别 安全性
解决方案 SecurityInsights
基本日志 是的
引入时转换
示例查询 -

类型 说明
操作 字符串 如果查询满足策略的条件,则操作是策略所需的响应。
ActiveKey 字符串 KSK 活动密钥的签名密钥。
附加数据 动态 范围尚未限定在其自己的专用字段中的其他信息。
Base64Data 字符串 密钥数据。
_BilledSize(账单大小) 真实 记录大小(字节)
缓存大小 整数 (int) 用于记录事件数据的缓冲区的大小(以字节为单位)。
ChildZone 字符串 子区域的名称。
客户端子网列表 字符串 客户端子网的 IPv4 和 IPv6 列表。
ClientSubnetRecord 字符串 然后,客户端子网的名称。
条件 字符串 触发某些操作或策略的特定情况或要求。
条件 字符串 触发事件的标准或条件。
CryptoAlgorithm 字符串 用于保护 DNS 相关操作的加密算法。
当前翻转状态 字符串 从一个密钥到另一个密钥的密钥滚动更新进程的状态。
当前状态 字符串 DNS 密钥或区域的当前状态。
否认存在 字符串 用于证明特定 DNS 记录不存在的方法。
摘要 字符串 安全指纹,允许 DNS 解析程序验证信任定位点信息的真实性。
摘要类型 字符串 指定用于生成摘要(哈希)值的加密哈希算法的类型。
DistributeTrustAnchor 字符串 与 DNSSEC 的信任定位点的分发相关,DNSSEC 是一个安全公钥,有助于验证 DNS 数据。
DnsKeyRecordSetTtl (DNS密钥记录集TTL) 整数 (int) 进行 DNS 区域签名时分配给 DNSKEY 记录的生存时间 (TTL) 值。 此值确定 DNSKEY 记录在需要刷新之前将被视为有效的时长。
DNS密钥签名有效期 整数 (int) DNSKEY 记录的签名被视为有效的持续时间(以秒为单位)。
DnsQuery 字符串 需要解析的域。
DnsQueryType(DNS查询类型) 整数 (int) 由 Internet 编号分配机构 (IANA) 定义的 DNS 资源记录类型代码。
DSRecordGenerationAlgorithm 字符串 用于根据 DNSKEY 记录生成委派签名者 (DS) 记录的算法。
DSRecordSetTtl 整数 (int) DS(委派签名者)记录集的生存时间 (TTL) 值。
DSSignature有效期 整数 (int) DS(委派签名者)记录的签名被视为有效的期间(以秒为单位)。
启用Rfc5011密钥轮换 字符串 根据 RFC 5011 标准自动更新和滚动更新 DNSSEC 密钥的进程。
EventGuid 字符串 特定事件的唯一标识符。
EventId 字符串 基础 Windows 事件的标识符。
事件字符串 字符串 事件的可读说明。
事件类型 字符串 DNS 事件的类型(例如区域传输、动态更新、DNSSEC 签名)。
文件路径 字符串 DNS 服务器与之交互的文件或目录的位置。
转发器 字符串 服务器使用的 DNS 转发器。
初始翻转偏移 整数 (int) 为 DNSSEC 密钥触发第一个滚动更新操作之前的初始时间延迟(以秒为单位)。
_是否计费 字符串 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
已启用 字符串 此参数指示策略或异常列表当前是否处于活动状态。
IsKeyMasterServer 字符串 DNS 服务器是否为 DNSSEC 签名区域的密钥主服务器。
密钥ID 字符串 DNSSEC 签名密钥的唯一标识符。
密钥长度 整数 (int) DNSSEC 签名操作中使用的加密密钥的长度。
KeyMasterServer 字符串 负责生成和管理区域 DNSSEC 密钥的 DNS 服务器。
KeyOrZone 字符串 用于特定 DNS 区域中的身份验证和数据完整性的签名密钥。
密钥协议 字符串 用于 DNSSEC 密钥管理的协议(例如 DNSKEY、DS)。
KeyStorageProvider(密钥存储提供程序) 字符串 负责安全存储 DNSSEC 密钥的系统或服务。
钥匙标签 整数 (int) DS 记录使用的加密密钥的数字标识符。
按键类型 字符串 要使用的 DNSSEC 签名密钥的类型。
KskOrZsk 字符串 特定 DNS 区域中使用的签名密钥的类型。
上次翻转时间 日期/时间 上次执行滚动更新进程的时间。
监听地址 字符串 DNS 服务器侦听的 IP 地址。
LookupValue 字符串 DNS 查找的类型(例如递归、迭代)。
主服务器 字符串 辅助 DNS 服务器从中获取区域数据的主要 DNS 服务器。
名称 字符串 指定与特定记录关联的域名或主机名。
NameServer 字符串 负责 DNS 事件的名称服务器。
NewPropertyValues 字符串 为 DNS 服务器或区域中的特定策略或异常列表更新属性后的属性集。
NewValue 字符串 分配给 DNS 区域中特定属性密钥的更新值。
NextKey 字符串 在当前活动密钥和备用密钥之后,将在 DNS 区域签名进程中使用的即将推出的密钥。
下一个滚动操作 字符串 执行的滚动更新操作。
下次切换时间 日期/时间 下一次应执行滚动更新进程的时间。
节点名称 字符串 DNS 区域中的节点名称。
NSec3HashAlgorithm 整数 (int) DNSSEC 的 NSEC3 协议中使用的加密哈希算法。
NSec3Iterations 整数 (int) 启用 DNSSEC 的 DNS 服务器使用的附加哈希迭代次数。
NSec3OptOut 字符串 指示是否已将 DNSSEC NSEC3 协议配置为允许未签名的委派。
NSec3随机盐长度 整数 (int) DNSSEC 的 NSEC3 协议中使用的随机盐值的长度。
NSec3UserSalt 字符串 DNSSEC 的 NSEC3 协议中使用的用户定义的盐值。
OldPropertyValues 字符串 为 DNS 服务器或区域中的特定策略或异常列表更新属性前的属性集。
ParentHasSecureDelegation 字符串 父区域是否具有对子区域的安全委派。
Policy 字符串 定义用于管理 DNS 行为的特定方面的规则或准则。
处理订单 整数 (int) 确定策略的应用顺序。
传播时间 整数 (int) 传播事件信息所用的时间。 持续时间(例如毫秒)或“即时”(如果无延迟)。
属性键 字符串 受事件影响的特定属性或设置。
RDATA 字符串 表示在 DNS 区域中创建、删除或清理的资源记录的数据。
RecursionScope 字符串 在 DNS 服务器上允许或应用 DNS 递归的特定区域或条件集。
ReplicationScope 字符串 DNS 复制的范围(例如,林范围、特定于域)。
_资源ID 字符串 与记录关联的资源的唯一标识符
展期 整数 (int) 日志滚动更新的时间间隔(例如每日、每周)。
RolloverType 字符串 滚动更新的类型(例如覆盖、追加)。
ScavengeServers 字符串 DNS 清理涉及的服务器(过时记录的老化和清理)。
Scope 字符串 事件的范围(例如服务器范围、特定于区域)。
作用域 字符串 受事件影响的 DNS 范围(例如全局、本地)。
SecureDelegationPollingPeriod 整数 (int) 轮询安全委派信息的间隔。 数值(例如分钟)或“已禁用”(如果不适用)。
查封或转让 字符串 是指执行的操作,即夺取(控制权被强行转移时)或自愿转移密钥主角色。
服务器名称 字符串 表示正在配置策略或异常列表的 DNS 服务器。
设置 字符串 事件修改的特定 DNS 配置设置。
签名起始偏移量 整数 (int) DNSSEC 签名开始的偏移时间。 持续时间(例如秒)或“即时”(如果无延迟)。
来源 字符串 DNS 事件的源(例如服务器、客户端)。
SourceSystem 字符串 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
StandbyKey 字符串 当前活动密钥被泄露或需要在 DNS 区域签名进程中替换时将使用的备用密钥。
在AD中存储密钥 字符串 指定是否将密钥存储在 Active Directory 域服务 (AD DS) 中。 当 KeyStorageProvider 的供应商为 Microsoft 时,此设置仅适用于 Active Directory 集成区域。
_SubscriptionId(订阅编号) 字符串 与记录关联的订阅的唯一标识符
SubTreeAging 字符串 影响 DNS 区域特定子树或分支中 DNS 记录老化(过期)的机制。
租户ID 字符串 Log Analytics 工作区 ID
TimeGenerated 日期/时间 生成事件时的时间戳 (UTC)。
TTL 整数 (int) DNS 记录的生存时间,指示在放弃或刷新记录之前应缓存该记录的时长。
类型 字符串 表的名称
VirtualizationID 字符串 用于管理和协调虚拟化环境中的活动的唯一密钥。
WithNewKeys 字符串 指示是否生成新 DNSSEC 密钥。
WithWithout 字符串 导出特定区域的 DNSSEC 设置时,是包含还是排除密钥签名密钥 (KSK) 元数据。
区域 字符串 与活动相关的区域。
ZoneFile 字符串 区域文件的名称。
区域名称 字符串 与事件相关的 DNS 区域的名称。
ZoneScope 字符串 区域的范围和权重列表。
区域签名有效期 整数 (int) 涵盖所有其他记录集的签名有效的时间量。