IdentityDirectoryEvents

捕获各种标识相关事件,例如密码更改、密码过期和用户主体名称 (UPN) 更改。

表属性

特征
资源类型 -
类别 安全性
解决方案 SecurityInsights
基本日志
引入时转换
示例查询

类型​​ 描述
账户显示名称 字符串 通讯簿中显示的帐户用户的名称
账户域 字符串 帐户的域
账户名称 字符串 帐户的用户名
账户对象ID 字符串 Azure AD 中帐户的唯一标识符
AccountSid 字符串 帐户的安全标识符 (SID)
AccountUpn 字符串 帐户的用户主体名称 (UPN)
操作类型 字符串 触发事件的活动的类型
附加字段 动态 有关实体或活动的其他信息
应用程序 字符串 执行所记录操作的应用程序
_BilledSize(账单大小) 真实 记录大小(字节)
目标设备名称 字符串 运行处理所记录操作的服务器应用程序的设备的名称
目标IP地址 字符串 运行处理所记录操作的服务器应用程序的设备的 IP 地址
目的港 字符串 相关网络通信的目标端口
设备名称 字符串 设备的完全限定的域名 (FQDN)
IP地址 字符串 分配给终结点并在相关网络通信期间使用的 IP 地址
_是否计费 字符串 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
互联网服务提供商 字符串 与终结点 IP 地址关联的 Internet 服务提供商 (ISP)
位置 字符串 与事件关联的城市、国家/地区或其他地理位置
端口 字符串 通信期间使用的 TCP 端口
协议 字符串 通信期间使用的协议
ReportId 字符串 事件的唯一标识符
SourceSystem 字符串 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
目标账户显示名称 字符串 应用了所记录操作的帐户的显示名称
目标账户UPN 字符串 应用了所记录操作的帐户的用户主体名称 (UPN)
目标设备名称 字符串 应用了所记录操作的设备的完全限定的域名 (FQDN)
租户ID 字符串 Log Analytics 工作区 ID
TimeGenerated 日期时间 生成记录时的日期和时间 (UTC)
类型​​ 字符串 表的名称