ASimAuthenticationEventLogs

Tabela de eventos de autenticação normalizada do Microsoft Sentinel. Armazena eventos associados, por exemplo, à autenticação, início de sessão e fim de sessão do utilizador.

Atributos de tabela

Atributo Valor
Tipos de recurso microsoft.securityinsights/authenticationevent
Categorias Segurança
Soluções SecurityInsights
Registo básico No
Transformação em tempo de ingestão Yes
Consultas de Exemplo -

Colunas

Coluna Tipo Description
ActingAppId string O ID da aplicação que autoriza em nome do ator, incluindo um processo, browser ou serviço.
ActingAppName string O nome da aplicação que autoriza em nome do ator, incluindo um processo, browser ou serviço.
ActingAppType string O tipo de aplicação em ação.
ActingOriginalAppType string O tipo de aplicação em ação conforme comunicado pelo dispositivo de relatório.
ActorOriginalUserType string O tipo de utilizador conforme comunicado pelo dispositivo de relatórios.
ActorScope string O âmbito, como Azure AD inquilino, no qual ActorUserId e ActorUsername são definidos.
ActorScopeId string O ID de âmbito, como Azure AD ID de inquilino, no qual ActorUserId e ActorUsername são definidos.
ActorSessionId string O ID exclusivo da sessão de início de sessão do Ator.
ActorUserId string Uma representação única, alfanumérica e legível por computador do ator.
ActorUserIdType string O tipo do ID armazenado no campo ActorUserId.
ActorUsername string O nome de utilizador do Ator, incluindo informações de domínio quando disponível.
ActorUsernameType string Especifica o tipo de nome de utilizador armazenado no campo ActorUsername.
ActorUserType string O tipo de Actor.
Campos Adicionais dynamic Informações adicionais, representadas através de pares chave/valor fornecidos pela origem que não mapeiam para o ASim.
_BilledSize real O tamanho do registo em bytes
DvcAction string Para comunicar sistemas de segurança, a ação tomada pelo sistema.
DvcDescription string Um texto descritivo associado ao dispositivo.
DvcDomain string O domínio do dispositivo que reporta o evento.
DvcDomainType string O tipo de DvcDomain.
DvcFQDN string O nome do anfitrião do dispositivo no qual ocorreu o evento ou que comunicou o evento.
DvcHostname string O nome do anfitrião do dispositivo que reporta o evento.
DvcId string O ID exclusivo do dispositivo no qual ocorreu o evento ou que comunicou o evento.
DvcIdType string O tipo de DvcId.
DvcInterface string A interface de rede na qual os dados foram capturados.
DvcIpAddr string O Endereço IP do dispositivo que reporta o evento.
DvcMacAddr string O endereço MAC do dispositivo no qual ocorreu o evento ou que reportou o evento.
DvcOriginalAction string O DvcAction original, conforme fornecido pelo dispositivo de relatórios.
DvcOs string O sistema operativo em execução no dispositivo no qual ocorreu o evento ou que reportou o evento.
DvcOsVersion string A versão do sistema operativo no dispositivo no qual ocorreu o evento ou que reportou o evento.
DvcScope string O âmbito da plataforma cloud a que o dispositivo pertence. O DvcScope mapeia para um ID de subscrição no Azure e para um ID de conta no AWS.
DvcScopeId string O ID de âmbito da plataforma cloud ao qual o dispositivo pertence. O DvcScopeId mapeia para um ID de subscrição no Azure e para um ID de conta no AWS.
DvcZone string A rede na qual ocorreu o evento ou que reportou o evento.
EventCount int O número de eventos descritos pelo registo.
EventEndTime datetime A hora em que o evento terminou. Se a origem suportar a agregação e o registo representar vários eventos, a hora em que o último evento foi gerado. Se não for fornecido pelo registo de origem, este campo alia o campo TimeGenerated.
EventMessage string Uma mensagem ou descrição geral.
EventOriginalResultDetails string Os detalhes originais do resultado fornecidos pela origem.
EventOriginalSeverity string A gravidade original, conforme fornecido pelo dispositivo de relatórios.
EventOriginalSubType string O subtipo ou ID de evento original, se fornecido pela origem.
EventOriginalType string O tipo de evento ou ID original, se fornecido pela origem.
EventOriginalUid string Um ID exclusivo do registo original, se fornecido pela origem.
EventOwner string O proprietário do evento, que é normalmente o departamento ou subsidiária em que foi gerado.
EventProduct string O produto que está a gerar o evento.
EventProductVersion string A versão do produto que está a gerar o evento.
EventReportUrl string Um URL fornecido no evento para um recurso que fornece mais informações sobre o evento.
EventResult string O resultado do evento, representado por um dos seguintes valores: Êxito, Parcial, Falha, NA (Não Aplicável). O valor pode não ser fornecido diretamente pelas origens, caso em que é derivado de outros campos de eventos, por exemplo, o campo EventResultDetails.
EventResultDetails string Os detalhes associados ao resultado do evento. Normalmente, este campo é preenchido quando o resultado é uma falha.
EventSchemaVersion string A versão do esquema.
EventSeverity string A gravidade do evento. Os valores válidos são: Informativo, Baixo, Médio ou Alto.
EventStartTime datetime A hora em que o evento foi iniciado. Se a origem suportar a agregação e o registo representar vários eventos, a hora em que o primeiro evento foi gerado. Se não for fornecido pelo registo de origem, este campo alia o campo TimeGenerated.
EventSubType string O tipo de início de sessão, por exemplo Sistema, Interativo, RemoteInteractive, Serviço, RemoteService, Remoto ou AssumeRole.
EventType string Descreve a operação comunicada pelo registo
EventVendor string O fornecedor do produto que está a gerar o evento.
HttpUserAgent string Quando a autenticação é efetuada através de HTTP ou HTTPS, o valor deste campo é o cabeçalho HTTP user_agent fornecido pela aplicação em exercício ao realizar a autenticação.
_IsBillable string Especifica se a ingestão dos dados é faturável. Quando _IsBillable é ingestão não é false faturada na sua conta do Azure
LogonMethod string O método utilizado para efetuar a autenticação.
LogonProtocol string O protocolo utilizado para efetuar a autenticação.
_ResourceId string Um identificador exclusivo para o recurso ao qual o registo está associado
RuleName string O nome ou ID da regra associada aos resultados da inspeção.
RuleNumber int O número da regra associada aos resultados da inspeção.
SourceSystem string O tipo de agente pelo que o evento foi recolhido. Por exemplo, para o OpsManager agente do Windows, ligação direta ou Operations Manager, Linux para todos os agentes linux ou Azure para Diagnóstico do Azure
SrcDescription string Um texto descritivo associado ao dispositivo de origem.
SrcDeviceType string O tipo do dispositivo de origem.
SrcDomain string O domínio do dispositivo de origem.
SrcDomainType string O tipo de SrcDomain.
SrcDvcId string O ID do dispositivo de origem.
SrcDvcIdType string O tipo de SrcDvcId.
SrcDvcOs string O SO do dispositivo de origem.
SrcDvcScope string O âmbito da plataforma cloud ao qual o dispositivo de origem pertence. O SrcDvcScope mapeia para um ID de subscrição no Azure e para um ID de conta no AWS.
SrcDvcScopeId string O ID de âmbito da plataforma cloud ao qual o dispositivo de origem pertence. O SrcDvcScopeId mapeia para um ID de subscrição no Azure e para um ID de conta no AWS.
SrcFQDN string O nome do anfitrião do dispositivo de origem, incluindo informações de domínio quando disponível.
SrcGeoCity string A cidade associada ao endereço IP de origem.
SrcGeoCountry string O país associado ao endereço IP de origem.
SrcGeoLatitude real A latitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoLongitude real A longitude da coordenada geográfica associada ao endereço IP de origem.
SrcGeoRegion string A região num país associado ao endereço IP de origem.
SrcHostname string O nome do anfitrião do dispositivo de origem, excluindo as informações de domínio.
SrcIpAddr string O endereço IP do dispositivo de origem.
SrcIsp string O Fornecedor de Serviços Internet (ISP) utilizado pelo dispositivo de origem para ligar à Internet.
SrcOriginalRiskLevel string O nível de risco associado à Origem identificada, conforme comunicado pelo dispositivo de relatório.
SrcPortNumber int A porta IP a partir da qual a ligação teve origem.
SrcRiskLevel int O nível de risco associado à Origem identificada.
_SubscriptionId string Um identificador exclusivo para a subscrição à qual o registo está associado
TargetAppId string O ID da aplicação à qual a autorização é necessária, muitas vezes atribuída pelo dispositivo de relatório.
TargetAppName string O nome da aplicação à qual a autorização é necessária, incluindo um serviço, um URL ou uma aplicação SaaS.
TargetAppType string O tipo de aplicação que autoriza em nome do Ator.
TargetDescription string Um texto descritivo associado ao dispositivo de destino.
TargetDeviceType string O tipo do dispositivo de destino.
TargetDomain string O domínio do dispositivo de destino.
TargetDomainType string O tipo de TargetDomain.
TargetDvcId string O ID do dispositivo de destino.
TargetDvcIdType string O tipo de TargetDvcId.
TargetDvcOs string O SO do dispositivo de destino.
TargetDvcScope string O âmbito da plataforma na cloud ao qual o dispositivo de destino pertence. TargetDvcScope mapeie para um ID de subscrição no Azure e para um ID de conta no AWS.
TargetDvcScopeId string O ID de âmbito da plataforma cloud ao qual o dispositivo de destino pertence. TargetDvcScopeId mapeie para um ID de subscrição no Azure e para um ID de conta no AWS.
TargetFQDN string O nome do anfitrião do dispositivo de destino, incluindo informações de domínio quando disponível.
TargetGeoCity string A cidade associada ao endereço IP de destino.
TargetGeoCountry string O país associado ao endereço IP de destino.
TargetGeoLatitude real A latitude da coordenada geográfica associada ao endereço IP de destino.
TargetGeoLongitude real A longitude da coordenada geográfica associada ao endereço IP de destino.
TargetGeoRegion string A região num país associado ao endereço IP de destino.
TargetHostname string O nome do anfitrião do dispositivo de destino, excluindo as informações de domínio.
TargetIpAddr string O endereço IP do dispositivo de destino.
TargetOriginalAppType string O tipo de aplicação de destino, conforme comunicado pelo dispositivo de relatórios.
TargetOriginalRiskLevel string O nível de risco associado ao destino, conforme comunicado pelo dispositivo de relatório.
TargetOriginalUserType string O tipo de utilizador, conforme comunicado pelo dispositivo de relatórios.
TargetPortNumber int A porta do dispositivo de destino.
TargetRiskLevel int O nível de risco associado ao destino.
TargetSessionId string O ID exclusivo da sessão de início de sessão do ator target.
TargetUrl string Um URL associado à aplicação de destino.
TargetUserId string Uma representação única, alfanumérica e legível pelo computador do ator.
TargetUserIdType string O tipo de ID armazenado no campo TargetUserId.
TargetUsername string O nome de utilizador do ator de destino, incluindo informações de domínio quando disponível.
TargetUsernameType string O tipo de nome de utilizador do ator de destino especificado no campo TargetUsername
TargetUserScope string O âmbito, como Azure AD inquilino, no qual TargetUserId e TargetUsername são definidos.
TargetUserScopeId string O ID de âmbito, como Azure AD ID do inquilino, no qual TargetUserId e TargetUsername são definidos.
TargetUserType string O tipo do actor target.
TenantId string O ID da área de trabalho do Log Analytics
ThreatCategory string A categoria da ameaça ou software maligno identificado na atividade de auditoria.
ThreatConfidence int O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatField string O campo para o qual foi identificada uma ameaça.
ThreatFirstReportedTime datetime A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça.
ThreatId string O ID da ameaça ou software maligno identificado na atividade de auditoria.
ThreatIpAddr string Um endereço IP para o qual foi identificada uma ameaça.
ThreatIsActive bool Verdadeiro se a ameaça identificada for considerada uma ameaça ativa.
ThreatLastReportedTime datetime A última vez que o endereço IP ou domínio foi identificado como uma ameaça.
ThreatName string O nome da ameaça ou software maligno identificado na atividade de auditoria.
ThreatOriginalConfidence string O nível de confiança original da ameaça identificado, conforme comunicado pelo dispositivo de relatório.
ThreatOriginalRiskLevel string O nível de risco, conforme comunicado pelo dispositivo de relatório.
ThreatRiskLevel int O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100.
TimeGenerated datetime O carimbo de data/hora (UTC) que reflete a hora em que o evento foi gerado.
Tipo string O nome da tabela