AADRiskyUsers

Azure AD 风险用户的标识保护生成的日志。

表属性

Attribute
资源类型 -
类别 审核、安全
解决方案 LogManagement
基本日志
引入时间转换
示例查询

类型 说明
_BilledSize real 记录大小(以字节为单位)
CorrelationId 字符串 相关日志分析事件的 ID。 可用于标识多个表之间的关联事件。
ID 字符串 面临风险的用户的唯一 ID。
_IsBillable 字符串 指定引入数据是否可计费。 当_IsBillable false 引入时,不会向 Azure 帐户计费
IsDeleted bool 指示是否删除用户。
IsProcessing bool 指示后端是否正在处理用户的风险状态。
OperationName 字符串 操作的名称。
RiskDetail 字符串 检测到的风险的详细信息。 可能的值为:none、adminGeneratedTemporaryPassword、 userPerformedSecuredPasswordChange、userPerformedSecuredPasswordReset、adminConfirmedSigninSafe、aiConfirmedSigninSafe、userPassedMFADrivenByRiskBasedPolicy、adminDismissedAllRiskForUser、adminConfirmedSigninCompromised、hidden、adminConfirmedUserCompromised、unknownFutureValue。
RiskLastUpdatedDateTime datetime 风险用户上次更新的日期和时间。
RiskLevel 字符串 检测到的风险用户的级别。 可能的值包括:low、medium、high、hidden、none、unknownFutureValue。
RiskState 字符串 用户风险的状态。 可能的值包括:none、confirmedSafe、remediated、dismissed、atRisk、confirmedCompromised、unknownFutureValue。
SourceSystem 字符串 事件收集依据的代理类型。 例如,OpsManager对于 Windows 代理,对于直接连接或 Operations Manager,Linux对于所有 Linux 代理,或者Azure对于 Azure 诊断
TenantId 字符串 Log Analytics 工作区 ID
TimeGenerated datetime 事件的日期和时间(以 UTC 为单位)。
类型 字符串 表的名称
UserDisplayName 字符串 有风险的用户显示名称。
UserPrincipalName 字符串 有风险的用户主体名称。