Поделиться через


AADRiskyUsers

Журналы, созданные защитой идентификации для Azure AD пользователей с риском.

Атрибуты таблицы

attribute Значение
Типы ресурсов -
Категории Аудит, безопасность
Решения LogManagement
Базовый журнал Нет
Преобразование во время приема Да
Примеры запросов Да

Столбцы

Столбец Type Описание
_BilledSize real Размер записи в байтах
CorrelationId строка Идентификатор для коррелированных событий Log Analytics. Может использоваться для обнаружения коррелированных событий между несколькими таблицами.
Идентификатор строка Уникальный идентификатор пользователя, подверженного риску.
_IsBillable строка Указывает, взимается ли плата за прием данных. Если _IsBillable прием false не выставляется в вашей учетной записи Azure
IsDeleted bool Указывает, удален ли пользователь.
IsProcessing bool Указывает, обрабатывается ли серверной частью рискованное состояние пользователя.
OperationName строка Имя операции.
RiskDetail строка Сведения об обнаружении риска. Возможные значения: none, adminGeneratedTemporaryPassword, userPerformedSecuredPasswordChange, userPerformedSecuredPasswordReset, adminConfirmedSigninSafe, aiConfirmedSigninSafe, userPassedMFADrivenByRiskBasedPolicy, adminDismissedAllRiskForUser, adminConfirmedSigninCompromised, hidden, adminConfirmedUserCompromised, unknownFutureValue.
RiskLastUpdatedDateTime DATETIME Дата и время последнего обновления пользователя, совершающего рискованные действия.
RiskLevel строка Уровень обнаруженного пользователя, совершающего рискованные действия. Возможные значения: low, medium, high, hidden, none, unknownFutureValue.
RiskState строка Состояние риска пользователя. Возможные значения: none, confirmedSafe, remediated, dismissed, atRisk, confirmedCompromised, unknownFutureValue.
SourceSystem строка Тип агента, с помощью который было собрано событие. Например, OpsManager для агента Windows— прямое подключение или Operations Manager, Linux для всех агентов Linux или Azure для Диагностика Azure
TenantId строка Идентификатор рабочей области Log Analytics
TimeGenerated DATETIME Дата и время события в формате UTC.
Тип строка Имя таблицы.
UserDisplayName строка Отображаемое имя пользователя с риском.
UserPrincipalName строка Имя участника-пользователя, совершаемого с риском.