Advertisement
Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- # Ключевые поля для аналитики Azure AD logs
- # Событие. Одно из ключевых полей. Поле описывает событие в Azure AD. Сюда записывается тип события из журналов SignIn Activity и AuditLogs. Использование: Либо таблица, либо столбцовая диограмма, либо TimeLine or Lens
- event.action
- # События по источникам: Activity и AuditLogs. Сколько событий и из какого источника.
- event.dataset
- # Причины отказа в доступе. Использование: круговая диаграмма, таблица или столбцовая диаграмма
- azure.signinlogs.result_description
- # Условный доступ (Conditional Access), коды событий succes notApplied failure. Использование: круговая диаграмма, фильтр
- azure.signinlogs.properties.conditional_access_status
- # Использование какой программы вызывает событие. Использование: как фильтр, круговая диаграмма, таблица, др
- azure.signinlogs.properties.app_display_name
- # Имя коннектора
- azure.signinlogs.properties.resource_display_name
- # Пользователь в формате LastName, FirstName
- azure.signinlogs.identity
- # Имя учетной записи пользователя
- azure.signinlogs.properties.alternateSignInName
- # Список применяемых политик Условного доступа. Это поле может требовать дополнительной обработки через Logstash, так как содержит массив информации, как значение.
- azure.signinlogs.properties.applied_conditional_access_policies
- # Событе аутентификации. Содержит коды ошибок и требует дополнительной обработки через Logstash, так как содержит массив информации как значение.
- azure.signinlogs.properties.authentication_details
- # Тип используемой аутентификации
- azure.signinlogs.properties.authenticationRequirement
- # Дополнительная информация о входе, статус MFA: MFA required in Azure AD / MFA completed in Azure AD / MFA successfully completed / Authentication in progress / MFA requirement satisfied by claim in the token / MFA requirement skipped due to remembered device / MFA denied; invalid authentication / MFA denied; invalid verification code / MFA denied; duplicate authentication attempt / MFA denied; user did not respond to mobile app notification / MFA claim has expired due to the policies configured on tenant / MFA denied; user declined the authentication / MFA requirement skipped due to registered device
- azure.signinlogs.properties.status.additionalDetails
- # Cлужебное поле, коды ошибок. Может использоваться для тонкого Troubleshooting
- azure.signinlogs.properties.status.error_code
- # Тип и / или протокол используемого клиентского программного обеспечения: POP3, Address Book, Mobile Client, Browser, Exchanre
- azure.signinlogs.properties.client_app_used
- # IP-адрес пользователя
- azure.signinlogs.properties.ip_address
- # Город, согласно GeoIP
- azure.signinlogs.properties.location.city
- # Страна или регион, согласно GeoIP
- azure.signinlogs.properties.location.countryOrRegion
- # Регион, область, провинция
- azure.signinlogs.properties.location.state
- # Код страны в ISO: CA, US, RU, etc
- geo.country_iso_code
- # Используемый браузер
- azure.signinlogs.properties.device_detail.browser
- # Используемая операционная система
- azure.signinlogs.properties.device_detail.operating_system
- # User-Agent
- azure.signinlogs.properties.userAgent
- # Тип пользователя User / Guest
- azure.signinlogs.properties.userType
- # Azure Audit Log - событие по источникам: UserManagement / Device / GroupManagement / ApplicationManagement / KeyManagement / DirectoryManagement / Contact
- azure.auditlogs.properties.category
- # Тип события (ключевое поле) обновление групп, учеток, девайсов и etc
- azure.auditlogs.properties.activity_display_name
- # Какая служба Microsof создала событие (SharePoint, Teams, Intune, Device Registration Service, etc...)
- azure.auditlogs.identity
- # IP-адрес вызвавшего событие
- azure.auditlogs.callerIpAddress
- # Тип операции: Обновление / удаление / создание, etc...
- azure.auditlogs.properties.operation_type
- # Изменяемый параметр. Таких параметров может быть несколько modified_properties.1. ... modified_properties.2. ... etc
- azure.auditlogs.properties.target_resources.0.modified_properties.0.display_name
- # Старое и новое значение изменяемого параметра. Таких значений может быть несколько
- azure.auditlogs.properties.target_resources.0.modified_properties.0.old_value
- azure.auditlogs.properties.target_resources.0.modified_properties.0.new_value
- # Какая служба записала событие
- azure.auditlogs.properties.logged_by_service
- # Общие поля
- # Провайдер, которому принадлежит автономная система IP-адреса - источника событий
- source.as.organization.name
- # Домен пользователя
- user.domain
Advertisement
Add Comment
Please, Sign In to add comment
Advertisement