IdentityDirectoryEventsIdentityDirectoryEvents

Важно!

Доступен улучшенный Центр безопасности Microsoft 365.The improved Microsoft 365 security center is now available. Этот новый интерфейс Центра безопасности Microsoft 365 объединяет Defender для конечной точки, Defender для Office 365, Microsoft 365 Defender и другие решения.This new experience brings Defender for Endpoint, Defender for Office 365, Microsoft 365 Defender, and more into the Microsoft 365 security center. Узнайте о новых возможностях.Learn what's new.

Область применения:Applies to:

  • Microsoft 365 DefenderMicrosoft 365 Defender

Таблица в продвинутой схеме охоты содержит события, включающие локального контроллера домена под IdentityDirectoryEvents управлением Active Directory (AD).The IdentityDirectoryEvents table in the advanced hunting schema contains events involving an on-premises domain controller running Active Directory (AD). В этой таблице запечатлены различные события, связанные с удостоверением, такие как изменения пароля, истечение срока действия пароля и изменение основного имени пользователя (UPN).This table captures various identity-related events, like password changes, password expiration, and user principal name (UPN) changes. Он также фиксирует события системы на контроллере домена, например планирование задач и активность PowerShell.It also captures system events on the domain controller, like scheduling of tasks and PowerShell activity. Используйте этот справочник для создания запросов, возвращающих данные из этой таблицы.Use this reference to construct queries that return information from this table.

Совет

Подробные сведения о типах событий (значениях), поддерживаемых таблицей, используйте встроенную ссылку на схему, доступную ActionType в центре безопасности.For detailed information about the events types (ActionType values) supported by a table, use the built-in schema reference available in the security center.

Сведения о других таблицах в схеме расширенного поиска см. в справочнике по расширенному поиску.For information on other tables in the advanced hunting schema, see the advanced hunting reference.

Имя столбцаColumn name Тип данныхData type ОписаниеDescription
Timestamp datetimedatetime Дата и время записи событияDate and time when the event was recorded
ActionType stringstring Тип действий, которые вызвали событие.Type of activity that triggered the event. Подробные сведения см. в справке по схеме на порталеSee the in-portal schema reference for details
Application Строкаstring Приложение, которое выполнило записанную акциюApplication that performed the recorded action
TargetAccountUpn Строкаstring Основное имя пользователя (UPN) учетной записи, кUser principal name (UPN) of the account that the recorded action was applied to
TargetAccountDisplayName Строкаstring Отображение имени учетной записи, к которую было применено записанное действиеDisplay name of the account that the recorded action was applied to
TargetDeviceName Строкаstring Полное доменное имя (FQDN) устройства, на которое было применено записанное действиеFully qualified domain name (FQDN) of the device that the recorded action was applied to
DestinationDeviceName Строкаstring Имя устройства под управлением серверного приложения, обрабатываемого записанным действиемName of the device running the server application that processed the recorded action
DestinationIPAddress Строкаstring IP-адрес устройства под управлением серверного приложения, обработав записанное действиеIP address of the device running the server application that processed the recorded action
DestinationPort Строкаstring Порт назначения действияDestination port of the activity
Protocol Строкаstring Протокол, используемый во время связиProtocol used during the communication
AccountName Строкаstring Имя пользователя учетной записиUser name of the account
AccountDomain Строкаstring Домен учетной записиDomain of the account
AccountUpn Строкаstring Основное имя пользователя (UPN) учетной записиUser principal name (UPN) of the account
AccountSid Строкаstring Идентификатор безопасности (SID) учетной записиSecurity Identifier (SID) of the account
AccountObjectId Строкаstring Уникальный идентификатор учетной записи в Azure Active DirectoryUnique identifier for the account in Azure Active Directory
AccountDisplayName Строкаstring Имя пользователя учетной записи, отображаемого в адресной книге.Name of the account user displayed in the address book. Как правило, сочетание данной или имени, среднего посвящения и фамилии или фамилии.Typically a combination of a given or first name, a middle initiation, and a last name or surname.
DeviceName Строкаstring Полное доменное имя (FQDN) устройстваFully qualified domain name (FQDN) of the device
IPAddress Строкаstring IP-адрес, присвоенный устройству во время связиIP address assigned to the device during communication
Port Строкаstring Порт TCP, используемый во время связиTCP port used during communication
Location Строкаstring Город, страна или другое географическое расположение, связанное с событиемCity, country, or other geographic location associated with the event
ISP Строкаstring Поставщик интернет-услуг, связанный с IP-адресомInternet service provider associated with the IP address
ReportId longlong Уникальный идентификатор событияUnique identifier for the event
AdditionalFields Строкаstring Дополнительные сведения об объекте или событииAdditional information about the entity or event