# Ключевые поля для аналитики Azure AD logs # Событие. Одно из ключевых полей. Поле описывает событие в Azure AD. Сюда записывается тип события из журналов SignIn Activity и AuditLogs. Использование: Либо таблица, либо столбцовая диограмма, либо TimeLine or Lens event.action # События по источникам: Activity и AuditLogs. Сколько событий и из какого источника. event.dataset # Причины отказа в доступе. Использование: круговая диаграмма, таблица или столбцовая диаграмма azure.signinlogs.result_description # Условный доступ (Conditional Access), коды событий succes notApplied failure. Использование: круговая диаграмма, фильтр azure.signinlogs.properties.conditional_access_status # Использование какой программы вызывает событие. Использование: как фильтр, круговая диаграмма, таблица, др azure.signinlogs.properties.app_display_name # Имя коннектора azure.signinlogs.properties.resource_display_name # Пользователь в формате LastName, FirstName azure.signinlogs.identity # Имя учетной записи пользователя azure.signinlogs.properties.alternateSignInName # Список применяемых политик Условного доступа. Это поле может требовать дополнительной обработки через Logstash, так как содержит массив информации, как значение. azure.signinlogs.properties.applied_conditional_access_policies # Событе аутентификации. Содержит коды ошибок и требует дополнительной обработки через Logstash, так как содержит массив информации как значение. azure.signinlogs.properties.authentication_details # Тип используемой аутентификации azure.signinlogs.properties.authenticationRequirement # Дополнительная информация о входе, статус MFA: MFA required in Azure AD / MFA completed in Azure AD / MFA successfully completed / Authentication in progress / MFA requirement satisfied by claim in the token / MFA requirement skipped due to remembered device / MFA denied; invalid authentication / MFA denied; invalid verification code / MFA denied; duplicate authentication attempt / MFA denied; user did not respond to mobile app notification / MFA claim has expired due to the policies configured on tenant / MFA denied; user declined the authentication / MFA requirement skipped due to registered device azure.signinlogs.properties.status.additionalDetails # Cлужебное поле, коды ошибок. Может использоваться для тонкого Troubleshooting azure.signinlogs.properties.status.error_code # Тип и / или протокол используемого клиентского программного обеспечения: POP3, Address Book, Mobile Client, Browser, Exchanre azure.signinlogs.properties.client_app_used # IP-адрес пользователя azure.signinlogs.properties.ip_address # Город, согласно GeoIP azure.signinlogs.properties.location.city # Страна или регион, согласно GeoIP azure.signinlogs.properties.location.countryOrRegion # Регион, область, провинция azure.signinlogs.properties.location.state # Код страны в ISO: CA, US, RU, etc geo.country_iso_code # Используемый браузер azure.signinlogs.properties.device_detail.browser # Используемая операционная система azure.signinlogs.properties.device_detail.operating_system # User-Agent azure.signinlogs.properties.userAgent # Тип пользователя User / Guest azure.signinlogs.properties.userType # Azure Audit Log - событие по источникам: UserManagement / Device / GroupManagement / ApplicationManagement / KeyManagement / DirectoryManagement / Contact azure.auditlogs.properties.category # Тип события (ключевое поле) обновление групп, учеток, девайсов и etc azure.auditlogs.properties.activity_display_name # Какая служба Microsof создала событие (SharePoint, Teams, Intune, Device Registration Service, etc...) azure.auditlogs.identity # IP-адрес вызвавшего событие azure.auditlogs.callerIpAddress # Тип операции: Обновление / удаление / создание, etc... azure.auditlogs.properties.operation_type # Изменяемый параметр. Таких параметров может быть несколько modified_properties.1. ... modified_properties.2. ... etc azure.auditlogs.properties.target_resources.0.modified_properties.0.display_name # Старое и новое значение изменяемого параметра. Таких значений может быть несколько azure.auditlogs.properties.target_resources.0.modified_properties.0.old_value azure.auditlogs.properties.target_resources.0.modified_properties.0.new_value # Какая служба записала событие azure.auditlogs.properties.logged_by_service # Общие поля # Провайдер, которому принадлежит автономная система IP-адреса - источника событий source.as.organization.name # Домен пользователя user.domain