AAD用户风险事件

针对 Azure AD 用户风险事件的标识保护措施所生成的日志。

表属性

特征
资源类型 -
类别 审核,安全性
解决方案 日志管理
基本日志
引入时转换
示例查询

类型​​ 说明
活动 字符串 指示检测到的风险链接到的活动类型。 可能的值包括:signin、user、unknownFutureValue。
活动日期时间 日期时间 发生有风险活动的日期和时间。
附加信息 动态 与 JSON 格式的用户风险事件关联的其他信息。
_BilledSize(账单大小) 真实 记录大小(字节)
CorrelationId 字符串 与风险检测关联的登录的相关 ID。 如果风险检测未与登录关联,则此属性为 null。
检测日期时间 日期时间 检测风险的日期和时间。
检测时机类型 字符串 检测到风险的时机(实时/脱机)。 可能的值包括:notDefined、realtime、nearRealtime、offline、unknownFutureValue。
Id 字符串 风险事件的唯一 ID。
IP地址 字符串 风险发生时客户端的 IP 地址。
_是否计费 字符串 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
最后更新时间戳 日期时间 风险检测上次更新的日期和时间。
位置 动态 登录位置。
操作名称 字符串 操作的名称。
请求编号 (RequestId) 字符串 与风险检测关联的登录的请求 ID。 如果风险检测未与登录关联,则此属性为 null。
风险详情 字符串 检测到的风险的详细信息。 可能的值包括:none、adminGeneratedTemporaryPassword、userPerformedSecuredPasswordChange、userPerformedSecuredPasswordReset、adminConfirmedSigninSafe、aiConfirmedSigninSafe、userPassedMFADrivenByRiskBasedPolicy、adminDismissedAllRiskForUser、adminConfirmedSigninCompromised、hidden、adminConfirmedUserCompromised、unknownFutureValue。
风险事件类型 字符串 检测到的风险事件的类型。
风险等级 字符串 检测到的风险级别。 可能的值包括:low、medium、high、hidden、none、unknownFutureValue。
RiskState 字符串 检测到的有风险用户或登录的状态。 可能的值包括:none、confirmedSafe、remediated、dismissed、atRisk、confirmedCompromised、unknownFutureValue。
来源 字符串 风险检测源。 例如,activeDirectory。
SourceSystem 字符串 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
租户ID 字符串 Log Analytics 工作区 ID
TimeGenerated 日期时间 事件的日期和时间(采用 UTC 格式)。
代币发行者类型 字符串 指示检测到的登录风险的令牌颁发者类型。 可能的值包括:AzureAD、ADFederationServices、UnknownFutureValue。
类型​​ 字符串 表的名称
用户显示名称 字符串 用户的用户主体名称 (UPN)。
UserID 字符串 用户的唯一 ID。
用户主体名称 字符串 用户的用户主体名称 (UPN)。