IdentityDirectoryEvents

捕获各种标识相关事件,例如密码更改、密码过期和用户主体名称 (UPN) 更改。

表属性

属性
资源类型 -
类别 安全性
解决方案 SecurityInsights
基本日志
引入时转换
示例查询

类型​​ 描述
AccountDisplayName 字符串 通讯簿中显示的帐户用户的名称
AccountDomain 字符串 帐户的域
账户名称 字符串 帐户的用户名
AccountObjectId 字符串 Azure AD 中帐户的唯一标识符
AccountSid 字符串 帐户的安全标识符 (SID)
AccountUpn 字符串 帐户的用户主体名称 (UPN)
动作类型 字符串 触发事件的活动的类型
AdditionalFields 动态 有关实体或活动的其他信息
应用程序 字符串 执行所记录操作的应用程序
_帐单大小 实数 记录大小(字节)
目标设备名称 字符串 运行处理所记录操作的服务器应用程序的设备的名称
目标IP地址 字符串 运行处理所记录操作的服务器应用程序的设备的 IP 地址
目的港 字符串 相关网络通信的目标端口
设备名称 字符串 设备的完全限定域名 (FQDN)
IP地址 字符串 分配给终结点并在相关网络通信期间使用的 IP 地址
_IsBillable 字符串 指定引入数据是否需要付费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
互联网服务提供商 字符串 与终结点 IP 地址关联的 Internet 服务提供商 (ISP)
位置 字符串 与事件关联的城市、国家/地区或其他地理位置
端口 字符串 通信期间使用的 TCP 端口
协议 字符串 通信期间使用的协议
ReportId 字符串 事件的唯一标识符
SourceSystem 字符串 收集事件的代理的类型。 例如,对于 Windows 代理(直接连接或 Operations Manager),值为 OpsManager;对于所有 Linux 代理,值为 Linux;对于 Azure 诊断,值为 Azure
TargetAccountDisplayName 字符串 显示应用记录操作的帐户名称
TargetAccountUpn 字符串 应用记录操作的帐户的用户主体名称 (UPN)
目标设备名称 字符串 记录的操作应用到的设备的完全限定域名 (FQDN)
租户ID 字符串 Log Analytics 工作区 ID
TimeGenerated 日期/时间 生成记录时的日期和时间 (UTC)
类型​​ 字符串 表的名称