Partilhar via


ASimAuthenticationEventLogs

Tabela de eventos de autenticação normalizada do Microsoft Sentinel. Armazena eventos associados, por exemplo, à autenticação, entrada e saída do usuário.

Atributos da tabela

Atributo Value
Tipos de recursos Microsoft.SecurityInsights/AuthenticationEvent
Categorias Segurança
Soluções SecurityInsights
Log básico Não
Transformação do tempo de ingestão Sim
Consultas de Exemplo -

Colunas

Column Tipo Description
ActingAppId string A ID do aplicativo que autoriza em nome do ator, incluindo um processo, navegador ou serviço.
ActingAppName string O nome do aplicativo que autoriza em nome do ator, incluindo um processo, navegador ou serviço.
ActingAppType string O tipo de aplicação atuante.
ActingOriginalAppType string O tipo de aplicativo de atuação, conforme relatado pelo dispositivo de relatório.
ActorOriginalUserType string O tipo de usuário conforme relatado pelo dispositivo de relatório.
ActorScope string O escopo, como locatário do Azure AD, no qual ActorUserId e ActorUsername são definidos.
ActorScopeId string A ID de escopo, como a ID de locatário do Azure AD, na qual ActorUserId e ActorUsername são definidos.
ActorSessionId string O ID exclusivo da sessão de entrada do Ator.
ActorUserId string Uma representação única, alfanumérica e legível por máquina do ator.
ActorUserIdType string O tipo de ID armazenado no campo ActorUserId.
ActorUsername string O nome de usuário do ator, incluindo informações de domínio, quando disponíveis.
ActorUsernameType string Especifica o tipo do nome de usuário armazenado no campo ActorUsername.
ActorUserType string O tipo do ator.
Campos Adicionais dynamic Informações adicionais, representadas usando pares chave/valor fornecidos pela fonte que não são mapeados para ASim.
_BilledSize real O tamanho do registo em bytes
DvcAction string Para relatar sistemas de segurança, a ação tomada pelo sistema.
DvcDescrição string Um texto descritivo associado ao dispositivo.
DvcDomínio string O domínio do dispositivo que relata o evento.
DvcDomainType string O tipo de DvcDomain.
DvcFQDN string O nome do host do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcNome do host string O nome do host do dispositivo que relata o evento.
DvcId string A ID exclusiva do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcIdType string O tipo de DvcId.
DvcInterface string A interface de rede na qual os dados foram capturados.
DvcIpAddr string O endereço IP do dispositivo que relata o evento.
DvcMacAddr string O endereço MAC do dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcOriginalAction string O DvcAction original, conforme fornecido pelo dispositivo de relatório.
DvcOs string O sistema operacional em execução no dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcOsVersion string A versão do sistema operacional no dispositivo no qual o evento ocorreu ou que relatou o evento.
DvcScope string O escopo da plataforma de nuvem ao qual o dispositivo pertence. O DvcScope é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
DvcScopeId string O ID de escopo da plataforma de nuvem ao qual o dispositivo pertence. O DvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
DvcZona string A rede na qual o evento ocorreu ou que relatou o evento.
EventCount número inteiro O número de eventos descritos pelo registro.
EventEndTime datetime A hora em que o evento terminou. Se a origem oferecer suporte à agregação e o registro representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registro de origem, esse campo aliasará o campo TimeGerado.
EventMessage string Uma mensagem ou descrição geral.
EventOriginalResultDetails string Os detalhes do resultado original fornecidos pela fonte.
EventOriginalSeverity string A gravidade original, conforme fornecido pelo dispositivo de relatório.
EventOriginalSubType string O subtipo ou ID do evento original, se fornecido pela fonte.
EventOriginalType string O tipo de evento ou ID original, se fornecido pela fonte.
EventOriginalUid string Um ID exclusivo do registro original, se fornecido pela fonte.
Proprietário do Evento string O proprietário do evento, que geralmente é o departamento ou subsidiária em que foi gerado.
EventoProduto string O produto gerador do evento.
EventProductVersion string A versão do produto que gera o evento.
EventReportUrl string Uma URL fornecida no evento para um recurso que fornece mais informações sobre o evento.
EventResult string O resultado do evento, representado por um dos seguintes valores: Sucesso, Parcial, Fracasso, NA (Não Aplicável). O valor não pode ser fornecido diretamente pelas fontes, caso em que é derivado de outros campos de evento, por exemplo, o campo EventResultDetails.
EventResultDetails string Os detalhes associados ao resultado do evento. Este campo é normalmente preenchido quando o resultado é uma falha.
EventSchemaVersion string A versão do esquema.
EventSeverity string A gravidade do evento. Os valores válidos são: Informativo, Baixo, Médio ou Alto.
EventStartTime datetime A hora em que o evento começou. Se a origem oferecer suporte à agregação e o registro representar vários eventos, a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registro de origem, esse campo aliasará o campo TimeGerado.
SubTipo de Evento string O tipo de início de sessão, por exemplo, System, Interactive, RemoteInteractive, Service, RemoteService, Remote ou AssumeRole.
EventType string Descreve a operação relatada pelo registro
EventVendor string O fornecedor do produto que gera o evento.
HttpUserAgent string Quando a autenticação é executada por HTTP ou HTTPS, o valor desse campo é o cabeçalho HTTP user_agent fornecido pelo aplicativo que atua ao executar a autenticação.
_IsBillable string Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false ingerido, a não é cobrada na sua conta do Azure
Método Logon string O método usado para executar a autenticação.
Protocolo de logon string O protocolo usado para executar a autenticação.
_ResourceId string Um identificador exclusivo para o recurso ao qual o registro está associado
RuleName string O nome ou ID da regra associada aos resultados da inspeção.
Número da regra número inteiro O número da regra associada aos resultados da inspeção.
SourceSystem string O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para o agente do Windows, conexão direta ou Operations Manager, Linux para todos os agentes Linux ou Azure para o Diagnóstico do Azure
SrcDescrição string Um texto descritivo associado ao dispositivo de origem.
SrcDeviceType string O tipo do dispositivo de origem.
Domínio Src string O domínio do dispositivo de origem.
SrcDomainType string O tipo de SrcDomain.
SrcDvcId string A ID do dispositivo de origem.
SrcDvcIdType string O tipo de SrcDvcId.
SrcDvcOs string O SO do dispositivo de origem.
SrcDvcScope string O escopo da plataforma de nuvem ao qual o dispositivo de origem pertence. O SrcDvcScope é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
SrcDvcScopeId string O ID de escopo da plataforma de nuvem ao qual o dispositivo de origem pertence. O SrcDvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
SrcFQDN string O nome de host do dispositivo de origem, incluindo informações de domínio, quando disponíveis.
SrcGeoCity string A cidade associada ao endereço IP de origem.
SrcGeoCountry string O país associado ao endereço IP de origem.
SrcGeoLatitude real A latitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoLongitude real A longitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoRegion string A região dentro de um país associada ao endereço IP de origem.
SrcHostname string O nome de host do dispositivo de origem, excluindo informações de domínio.
SrcIpAddr string O endereço IP do dispositivo de origem.
SrcIsp string O provedor de serviços de Internet (ISP) usado pelo dispositivo de origem para se conectar à Internet.
SrcOriginalRiskLevel string O nível de risco associado à Fonte identificada, conforme relatado pelo dispositivo de relatório.
SrcPortNumber número inteiro A porta IP da qual a conexão se originou.
SrcRiskLevel número inteiro O nível de risco associado à fonte identificada.
_SubscriptionId string Um identificador exclusivo para a assinatura à qual o registro está associado
TargetAppId string O ID do aplicativo para o qual a autorização é necessária, geralmente atribuído pelo dispositivo de relatório.
TargetAppName string O nome do aplicativo para o qual a autorização é necessária, incluindo um serviço, uma URL ou um aplicativo SaaS.
TargetAppType string O tipo de pedido que autoriza em nome do Ator.
Descrição do alvo string Um texto descritivo associado ao dispositivo de destino.
TargetDeviceType string O tipo do dispositivo alvo.
Domínio-alvo string O domínio do dispositivo de destino.
TargetDomainType string O tipo de TargetDomain.
TargetDvcId string O ID do dispositivo de destino.
TargetDvcIdType string O tipo de TargetDvcId.
TargetDvcOs string O sistema operacional do dispositivo de destino.
TargetDvcScope string O escopo da plataforma de nuvem ao qual o dispositivo de destino pertence. O TargetDvcScope é mapeado para um ID de assinatura no Azure e para um ID de conta na AWS.
TargetDvcScopeId string O ID de escopo da plataforma de nuvem ao qual o dispositivo de destino pertence. O TargetDvcScopeId é mapeado para uma ID de assinatura no Azure e para uma ID de conta na AWS.
TargetFQDN string O nome de host do dispositivo de destino, incluindo informações de domínio, quando disponíveis.
TargetGeoCity string A cidade associada ao endereço IP de destino.
TargetGeoCountry string O país associado ao endereço IP de destino.
TargetGeoLatitude real A latitude da coordenada geográfica associada ao endereço IP de destino.
TargetGeoLongitude real A longitude da coordenada geográfica associada ao endereço IP de destino.
TargetGeoRegion string A região dentro de um país associada ao endereço IP de destino.
TargetHostname string O nome de host do dispositivo de destino, excluindo informações de domínio.
TargetIpAddr string O endereço IP do dispositivo de destino.
TargetOriginalAppType string O tipo de aplicativo de destino conforme relatado pelo dispositivo de relatório.
TargetOriginalRiskLevel string O nível de risco associado ao alvo, conforme relatado pelo dispositivo de relatório.
TargetOriginalUserType string O tipo de usuário conforme relatado pelo dispositivo de relatório.
TargetPortNumber número inteiro A porta do dispositivo de destino.
TargetRiskLevel número inteiro O nível de risco associado ao alvo.
TargetSessionId string A ID exclusiva da sessão de entrada do ator de destino.
TargetUrl string Uma URL associada ao aplicativo de destino.
TargetUserId string Uma representação única, alfanumérica e legível por máquina do ator.
TargetUserIdType string O tipo do ID armazenado no campo TargetUserId.
TargetUsername string O nome de usuário do ator de destino, incluindo informações de domínio, quando disponíveis.
TargetUsernameType string O tipo de nome de usuário do ator de destino especificado no campo TargetUsername
TargetUserScope string O escopo, como locatário do Azure AD, no qual TargetUserId e TargetUsername são definidos.
TargetUserScopeId string A ID de escopo, como a ID de locatário do Azure AD, na qual TargetUserId e TargetUsername são definidos.
TargetUserType string O tipo do ator Target.
TenantId cadeia O ID do espaço de trabalho do Log Analytics
ThreatCategory string A categoria da ameaça ou malware identificado na atividade de auditoria.
ThreatConfidence número inteiro O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
Campo de Ameaças string O campo para o qual foi identificada uma ameaça.
ThreatFirstReportedTime datetime A primeira vez que o endereço IP ou domínio foram identificados como uma ameaça.
ThreatId string O ID da ameaça ou malware identificado na atividade de auditoria.
ThreatIpAddr string Um endereço IP para o qual foi identificada uma ameaça.
ThreatIsActive booleano True se a ameaça identificada for considerada uma ameaça ativa.
ThreatLastReportedTime datetime A última vez que o endereço IP ou domínio foi identificado como uma ameaça.
Nome da Ameaça string O nome da ameaça ou malware identificado na atividade de auditoria.
ThreatOriginalConfidence string O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
ThreatOriginalRiskLevel string O nível de risco comunicado pelo dispositivo de notificação.
ThreatRiskLevel número inteiro O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100.
TimeGenerated datetime O carimbo de data/hora (UTC) que reflete a hora em que o evento foi gerado.
Type string O nome da tabela