signIn-Ressourcentyp

Namespace: microsoft.graph

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Enthält Informationen zu den Anmeldeaktivitäten von Benutzern oder Anwendungen in Ihrem Verzeichnis. Sie müssen über eine Microsoft Entra ID P1- oder P2-Lizenz verfügen, um Anmeldeprotokolle mithilfe der Microsoft Graph-API herunterzuladen.

Die Verfügbarkeit von Anmeldeprotokollen unterliegt den Microsoft Entra Datenaufbewahrungsrichtlinien.

Methoden

Methode Rückgabetyp Beschreibung
List signIn Lesen von Eigenschaften und Beziehungen von signIn-Objekten.
Get signIn Lesen von Eigenschaften und Beziehungen eines signIn-Objekts.
Gefährdung bestätigen Keine Markieren Sie ein Ereignis in den Microsoft Entra-Anmeldeprotokollen als riskant.
Als sicher bestätigen Keine Markieren Sie ein Ereignis in Microsoft Entra-Anmeldeprotokollen als sicher.
Dismiss Keine Verringern des Anmelderisikos durch Microsoft Entra-Anmeldeereignisse

Eigenschaften

Eigenschaft Typ Beschreibung
Agent microsoft.graph.agentic.agentSignIn Stellt Details zur Agenten-Anmeldung dar. Enthält den Agent-Typ sowie in einigen Fällen die parentAppID
appDisplayName Zeichenfolge Der im Microsoft Entra Admin Center angezeigte Anwendungsname.

Unterstützt $filter (eq, startsWith).
appId Zeichenfolge Die Anwendungs-ID in Microsoft Entra ID.

Unterstützt $filter (eq).
appliedConditionalAccessPolicies appliedConditionalAccessPolicy-Sammlung Eine Liste der Richtlinien für den bedingten Zugriff, die durch die entsprechende Anmeldeaktivität ausgelöst werden. Apps benötigen mehr Berechtigungen im Zusammenhang mit bedingtem Zugriff, um die Details dieser Eigenschaft lesen zu können. Weitere Informationen finden Sie unter Berechtigungen zum Anzeigen von angewendeten Richtlinien für bedingten Zugriff (Conditional Access, CA) in Anmeldungen.
appOwnerTenantId Zeichenfolge Der Bezeichner des Mandanten, der Besitzer der Clientanwendung ist.

Unterstützt $filter (eq).
appliedEventListeners appliedAuthenticationEventListener-Auflistung Detaillierte Informationen zu den Listenern, z. B. Azure Logic Apps und Azure Functions, die durch die entsprechenden Ereignisse im Anmeldeereignis ausgelöst wurden.
appTokenProtectionStatus tokenProtectionStatus Veraltet. Verwenden Sie stattdessen "tokenProtectionStatusDetails ". Der Tokenschutz schafft eine kryptografisch sichere Verbindung zwischen dem Token und dem Gerät, für das es ausgegeben wird. Dieses Feld gibt an, ob das App-Token an das Gerät gebunden wurde.
authenticationAppDeviceDetails authenticationAppDeviceDetails Enthält Details zur App und zum Gerät, die während eines Microsoft Entra-Authentifizierungsschritts verwendet werden.
authenticationAppPolicyEvaluationDetails AuthenticationAppPolicyDetails-Sammlung Enthält Details zu den Microsoft Entra Richtlinien, die während eines Authentifizierungsschritts auf eine App für die Benutzer- und Clientauthentifizierung angewendet werden.
authenticationContextClassReferences AuthenticationContext-Auflistung Enthält eine Auflistung von Werten, die die Authentifizierungskontexte für bedingten Zugriff darstellen, die auf die Anmeldung angewendet werden.
authenticationDetails AuthenticationDetail collection Das Ergebnis des Authentifizierungsversuchs und weitere Details zur Authentifizierungsmethode.
authenticationMethodsUsed String collection Die verwendeten Authentifizierungsmethoden. Mögliche Werte: SMS, Authenticator App, App Verification code, Password, FIDOPTA, oder PHS.
AuthenticationProcessingDetails keyValue-Sammlung Weitere Details zur Authentifizierungsverarbeitung, z. B. der Agentname für PTA und PHS oder ein Server- oder Farmname für die Verbundauthentifizierung.
authenticationProtocol protocolType Listet den Protokolltyp oder den Berechtigungstyp auf, der bei der Authentifizierung verwendet wird. Die möglichen Werte sind: none, oAuth2, ropc, wsFederation, saml20deviceCodeunknownFutureValueauthenticationTransfernativeAuthimplicitAccessTokenAndGetResponseModeimplicitIdTokenAndGetResponseModeimplicitAccessTokenAndPostResponseModeimplicitIdTokenAndPostResponseModeauthorizationCodeWithoutPkceauthorizationCodeWithPkceclientCredentialsrefreshTokenGrantencryptedAuthorizeResponsedirectUserGrantkerberosprtGrantseamlessSsoprtBrokerBasedprtNonBrokerBasedonBehalfOfsamlOnBehalfOf Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte aus dieser evolvierbaren Aufzählung zu erhalten: authenticationTransfer , nativeAuth , implicitAccessTokenAndGetResponseMode , , authorizationCodeWithPkceprtNonBrokerBasedprtGrantkerberosseamlessSsodirectUserGrantprtBrokerBasedonBehalfOfimplicitAccessTokenAndPostResponseModeauthorizationCodeWithoutPkcesamlOnBehalfOfimplicitIdTokenAndPostResponseModeclientCredentialsrefreshTokenGrantencryptedAuthorizeResponseimplicitIdTokenAndGetResponseMode
authenticationRequirement Zeichenfolge Die Authentifizierungsphase, die während der Anmeldung erreicht wurde. Zuvor erfüllte Ansprüche werden nicht berücksichtigt. Wenn die primäre Authentifizierung fehlschlägt, wird der Anmeldeversuch nicht vom bedingten Zugriff ausgewertet, sodass der resultierende Wert ist singleFactorAuthentication.

Unterstützt $filter (eq, startsWith).
authenticationRequirementPolicies AuthenticationRequirementPolicy-Sammlung Quellen der Authentifizierungsanforderungen, z. B. bedingter Zugriff, MFA pro Benutzer, Identitätsschutz und Sicherheitsstandards.
autonomousSystemNumber Int32 Die autonome Systemnummer (Autonomous System Number, ASN) des Netzwerks, das vom Akteur verwendet wird.
azureResourceId Zeichenfolge Enthält eine vollqualifizierte Azure Resource Manager-ID einer Azure-Ressource, auf die während der Anmeldung zugegriffen wird.
clientAppUsed String Der Legacyclient, der für die Anmeldeaktivität verwendet wird. Zum Beispiel: Browser, Exchange ActiveSync, Modern clients, IMAP, MAPI, SMTP, oder POP.

Unterstützt $filter (eq).
clientCredentialType clientCredentialType Beschreibt den Anmeldeinformationstyp, den ein Benutzer, Client oder Dienstprinzipal zur Microsoft Entra ID bereitgestellt hat, um sich selbst zu authentifizieren. Sie können diese Eigenschaft überprüfen, um weniger sichere Anmeldeinformationstypen nachzuverfolgen und zu eliminieren oder um nach Clients und Dienstprinzipalen zu suchen, die anomale Anmeldeinformationstypen verwenden. Mögliche Werte sind: none, clientSecret, clientAssertion, federatedIdentityCredential, managedIdentity, certificate, unknownFutureValue.
conditionalAccessAudiences Zeichenfolge Eine Liste, die die Zielgruppe angibt, die während eines Anmeldeereignisses vom bedingten Zugriff ausgewertet wurde.

Unterstützt $filter (eq).
conditionalAccessStatus conditionalAccessStatus Der Status der ausgelösten Richtlinie für bedingten Zugriff. Mögliche Werte: success, failure, notAppliedoder unknownFutureValue.

Unterstützt $filter (eq).
correlationId String Die Kennung, die der Client sendet, wenn die Anmeldung initiiert wird. Diese Eigenschaft wird zur Problembehandlung der entsprechenden Anmeldeaktivität verwendet, wenn Sie den Support anrufen.

Unterstützt $filter (eq).
createdDateTime DateTimeOffset Das Datum und die Uhrzeit der Anmeldung. Der Zeitstempeltyp liegt immer in UTC-Zeit vor. Zum Beispiel, Mitternacht UTC am 1. Januar 2014 ist 2014-01-01T00:00:00Z.

Unterstützt $orderby, $filter (eq, le, und ge).
crossTenantAccessType signInAccessType Beschreibt den Typ des mandantenübergreifenden Zugriffs, den der Akteur für den Zugriff auf die Ressource verwendet. Mögliche Werte sind: none, b2bCollaboration, b2bDirectConnect, microsoftSupport, serviceProvider, unknownFutureValue, passthrough. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um den folgenden Wert oder die folgenden Werte in dieser entwicklungsfähigen Aufzählung abzurufen: passthrough. Wenn die Anmeldung die Mandantengrenzen nicht überschritten hat, lautet noneder Wert .
deviceDetail deviceDetail Die Geräteinformationen, von denen aus die Anmeldung erfolgt ist. Enthält Informationen wie Geräte-ID, Betriebssystem und Browser.

Unterstützt $filter (eq,) startsWithin Browser - und Betriebssystemeigenschaften .
federatedCredentialId Zeichenfolge Enthält den Bezeichner der Verbundidentitätsanmeldeinformationen einer Anwendung, wenn zur Anmeldung Verbundidentitätsanmeldeinformationen verwendet wurden.
flaggedForReview Boolean Während einer fehlgeschlagenen Anmeldung kann ein Benutzer eine Schaltfläche im Azure-Portal auswählen, um das fehlgeschlagene Ereignis für Mandantenadministratoren zu markieren. Wenn ein Benutzer die Schaltfläche zum Kennzeichnen der fehlgeschlagenen Anmeldung auswählt, lautet truedieser Wert .
globalSecureAccessIpAddress Zeichenfolge Die globale Secure Access-IP-Adresse, von der aus die Anmeldung initiiert wurde.
homeTenantId Zeichenfolge Die Mandanten-ID des Benutzers, der die Anmeldung initiiert. Dies gilt nicht für Anmeldungen mit verwalteten Identitäten oder Dienstprinzipalen.
homeTenantName Zeichenfolge Für Benutzeranmeldungen ist dies der Bezeichner des Mandanten, in dem der Benutzer Mitglied ist. Nur ausgefüllt in Fällen, in denen der Home-Mandant Microsoft Entra ID seine Zustimmung zur Anzeige des Mandanteninhalts erteilt.
id Zeichenfolge Der Bezeichner, der die Anmeldeaktivität darstellt. Geerbt von entity.

Unterstützt $filter (eq).
incomingTokenType incomingTokenType Gibt die Tokentypen an, die Microsoft Entra ID präsentiert wurden, um den Akteur bei der Anmeldung zu authentifizieren. Mögliche Werte sind: none, primaryRefreshToken, saml11, saml20, unknownFutureValue, remoteDesktopToken, refreshToken.

HINWEIS Microsoft Entra ID hat möglicherweise auch Tokentypen verwendet, die nicht in diesem Enumerationstyp aufgeführt sind, um den Akteur zu authentifizieren. Schließen Sie nicht auf das Fehlen eines Tokens, wenn es sich nicht um einen der aufgeführten Typen handelt. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um den folgenden Wert oder die folgenden Werte in dieser entwicklungsfähigen Aufzählung abzurufen: remoteDesktopToken, refreshToken.
ipAddress String Die IP-Adresse des Clients, von dem aus die Anmeldung erfolgt ist.

Unterstützt $filter (eq, startsWith).
ipAddressFromResourceProvider Zeichenfolge Die IP-Adresse, über die ein Benutzer einen Ressourcenanbieter erreicht hat, um die Compliance für bedingten Zugriff für einige Richtlinien zu bestimmen. Wenn ein Benutzer beispielsweise mit Exchange Online interagiert, kann hier die IP-Adresse aufgezeichnet werden, die Microsoft Exchange vom Benutzer erhält. Dieser Wert ist häufig null.
isInteractive Boolesch Gibt an, ob eine Benutzeranmeldung interaktiv ist. Bei der interaktiven Anmeldung gibt der Benutzer einen Authentifizierungsfaktor für Microsoft Entra ID an. Zu diesen Faktoren gehören Kennwörter, Antworten auf MFA-Abfragen, biometrische Faktoren oder QR-Codes, die ein Benutzer für Microsoft Entra ID oder eine zugehörige App bereitstellt. Bei der nicht interaktiven Anmeldung gibt der Benutzer keinen Authentifizierungsfaktor an. Stattdessen verwendet die Client-App ein Token oder einen Code, um eine Ressource im Namen eines Benutzers zu authentifizieren oder darauf zuzugreifen. Nicht-interaktive Anmeldungen werden häufig von einem Client verwendet, um sich im Namen eines Benutzers in einem für den Benutzer transparenten Prozess anzumelden.
isTenantRestricted Boolean Zeigt an, ob das Anmeldeereignis einer Microsoft Entra-Mandanteneinschränkungsrichtlinie unterlag.
isThroughGlobalSecureAccess Boolean Gibt an, ob ein Benutzer über den globalen sicheren Zugriffsdienst gekommen ist.
location signInLocation Die Stadt, das Bundesland und der zweistellige Ländercode, von dem aus die Anmeldung erfolgt ist.

Unterstützt $filter (eq,) startsWithfür die Eigenschaften city, state und countryOrRegion .
managedServiceIdentity managedIdentity Enthält Informationen zur verwalteten Identität, die für die Anmeldung verwendet wird, einschließlich ihres Typs, der zugehörigen Azure Resource Manager (ARM)-Ressourcen-ID und der Informationen zum Verbundtoken.
networkLocationDetails networkLocationDetail-Sammlung Die Details zum Netzwerkstandort, einschließlich des verwendeten Netzwerktyps und seiner Namen.
originalRequestId String Der Anforderungsbezeichner der ersten Anforderung in der Authentifizierungssequenz.

Unterstützt $filter (eq).
originalTransferMethod originalTransferMethods Übertragungsmethode, die zum Initiieren einer Sitzung während aller nachfolgenden Anforderungen verwendet wird. Mögliche Werte sind: none, deviceCodeFlow, authenticationTransfer, unknownFutureValue.
privateLinkDetails privateLinkDetails Enthält Informationen zur Microsoft Entra Private Link Richtlinie, die dem Anmeldeereignis zugeordnet ist.
processingTimeInMilliseconds Int Die Verarbeitungszeit der Anforderung in Millisekunden in AD-STS.
resourceDisplayName Zeichenfolge Der Name der Ressource, bei der sich der Benutzer angemeldet hat.

Unterstützt $filter (eq).
resourceId String Der Bezeichner der Ressource, bei der sich der Benutzer angemeldet hat.

Unterstützt $filter (eq).
resourceOwnerTenantId Zeichenfolge Der Bezeichner des Besitzers der Ressource.

Unterstützt $filter (eq).
resourceServicePrincipalId Zeichenfolge Der Bezeichner des Dienstprinzipals, der die Zielressource im Anmeldeereignis darstellt.
resourceTenantId Zeichenfolge Der Mandantenbezeichner der Ressource, auf die bei der Anmeldung verwiesen wird.
riskDetail riskDetail Der Grund für einen bestimmten Status eines riskanten Benutzers, einer riskanten Anmeldung oder eines Risikoereignisses. Der Wert none bedeutet, dass die Risikoerkennung von Microsoft Entra den Benutzer oder die Anmeldung bisher nicht als riskantes Ereignis gekennzeichnet hat.

Unterstützt $filter (eq).
Hinweis: Details für diese Eigenschaft sind nur für Microsoft Entra ID P2-Kunden verfügbar. Alle anderen Kunden werden zurückgegeben hidden.
riskEventTypes_v2 Zeichenfolgensammlung Die Liste der Risikoereignisse, die der Anmeldung zugeordnet sind. Mögliche Werte: unlikelyTravel, anonymizedIPAddress, maliciousIPAddress, unfamiliarFeatures, malwareInfectedIPAddress, investigationsThreatIntelligencegenericsuspiciousIPAddressleakedCredentialsoder .unknownFutureValue

Unterstützt $filter (eq, startsWith).
riskLevelAggregated riskLevel Die aggregierte Risikostufe. Mögliche Werte: none, low, medium, high, hiddenoder unknownFutureValue. Der Wert hidden bedeutet, dass der Benutzer oder die Anmeldung nicht für Microsoft Entra ID Protection aktiviert wurde.

Unterstützt $filter (eq).
Hinweis: Details für diese Eigenschaft sind nur für Microsoft Entra ID P2-Kunden verfügbar. Alle anderen Kunden werden zurückgegeben hidden.
riskLevelDuringSignIn riskLevel Die Risikostufe während der Anmeldung. Mögliche Werte: none, low, medium, high, hiddenoder unknownFutureValue. Der Wert hidden bedeutet, dass der Benutzer oder die Anmeldung nicht für Microsoft Entra ID Protection aktiviert wurde.

Unterstützt $filter (eq).
Hinweis: Details für diese Eigenschaft sind nur für Microsoft Entra ID P2-Kunden verfügbar. Alle anderen Kunden werden zurückgegeben hidden.
riskState riskState Der Risikostatus eines riskanten Benutzers, einer riskanten Anmeldung oder eines Risikoereignisses. Mögliche Werte: none, confirmedSafe, remediated, dismissed, atRiskconfirmedCompromised, oder unknownFutureValue.

Unterstützt $filter (eq).
servicePrincipalCredentialKeyId Zeichenfolge Der eindeutige Bezeichner der Schlüsselanmeldeinformationen, die vom Dienstprinzipal zur Authentifizierung verwendet werden.
servicePrincipalCredentialThumbprint Zeichenfolge Der Zertifikatfingerabdruck des Zertifikats, das vom Dienstprinzipal zur Authentifizierung verwendet wird.
servicePrincipalId Zeichenfolge Die für die Anmeldung verwendete Anwendungs-ID. Dieses Feld wird ausgefüllt, wenn Sie sich mit einer Anwendung anmelden.

Unterstützt $filter (eq, startsWith).
servicePrincipalName Zeichenfolge Der Name der Anwendung, der für die Anmeldung verwendet wird. Dieses Feld wird ausgefüllt, wenn Sie sich mit einer Anwendung anmelden.

Unterstützt $filter (eq, startsWith).
sessionLifetimePolicies sessionLifetimePolicy-Sammlung Alle Richtlinien für die Sitzungsverwaltung für bedingten Zugriff, die während des Anmeldeereignisses angewendet wurden.
signInEventTypes String collection Gibt die Anmeldekategorie an, die das Ereignis repräsentiert. Für Benutzeranmeldungen kann die Kategorie or nonInteractiveUser sein interactiveUser und entspricht dem Wert für die isInteractive-Eigenschaft der Anmelderessource. Für Anmeldungen mit verwalteten Identitäten lautet managedIdentitydie Kategorie. Für Dienstprinzipalanmeldungen ist die Kategorie "servicePrincipal". Mögliche Werte sind: interactiveUser, nonInteractiveUser, servicePrincipal, managedIdentity, unknownFutureValue.

Unterstützt $filter (eq, ne).

HINWEIS: Es werden nur interaktive Anmeldungen zurückgegeben, es sei denn, Sie legen einen expliziten Filter fest. Der Filter für nicht interaktive Anmeldungen lautet https://graph.microsoft.com/beta/auditLogs/signIns?&$filter=signInEventTypes/any(t: t eq 'nonInteractiveUser')z. B. Sie können auch sowohl interaktive als auch nicht interaktive Anmeldungen mit dem Filter signInEventTypes/any(t: t eq 'interactiveUser' or t eq 'noninteractiveUser')erhalten. Der Filter zum Abrufen der Anmeldetypen "Benutzer" und "Dienstprinzipal" wird jedoch nicht unterstützt.
sessionId Zeichenfolge Bezeichner der Sitzung, die während der Anmeldung generiert wurde.
signInIdentifier Zeichenfolge Die Kennung, die der Benutzer bei der Anmeldung angegeben hat. Er kann userPrincipalName sein, wird aber auch ausgefüllt, wenn sich ein Benutzer mit anderen Bezeichnern anmeldet.
signInIdentifierType signInIdentifierType Der Typ der Anmelde-ID. Mögliche Werte sind: userPrincipalName, phoneNumber, proxyAddress, qrCode, onPremisesUserPrincipalName, unknownFutureValue.
signInTokenProtectionStatus tokenProtectionStatus Veraltet. Verwenden Sie stattdessen "tokenProtectionStatusDetails ". Der Tokenschutz schafft eine kryptografisch sichere Verbindung zwischen dem Token und dem Gerät, für das es ausgegeben wird. Dieses Feld gibt an, ob das Anmeldetoken an das Gerät gebunden war. Mögliche Werte sind: none, bound, unbound, unknownFutureValue.
status signInStatus Der Anmelde-Status. Enthält den Fehlercode und eine Beschreibung des Fehlers (bei einem Anmeldefehler).

Unterstützt $filter (eq) für die errorCode-Eigenschaft .
tokenIssuerName String Der Name des Identitätsanbieters. Beispiel: sts.microsoft.com.

Unterstützt $filter (eq).
tokenIssuerType tokenIssuerType Der Typ des Identitätsanbieters. Mögliche Werte sind: AzureAD, ADFederationServices, UnknownFutureValue, AzureADBackupAuth, ADFederationServicesMFAAdapter, NPSExtension. Verwenden Sie den Prefer: include-unknown-enum-members Anforderungsheader, um die folgenden Werte in dieser entwicklungsfähigen Aufzählung abzurufen: AzureADBackupAuth , ADFederationServicesMFAAdapter , NPSExtension.
tokenProtectionStatusDetails tokenProtectionStatusDetails Der Status des Tokenschutzes für eine Anforderung in den Anmeldeprotokollen. Weitere Informationen finden Sie unter Bedingter Zugriff: Tokenschutz.
uniqueTokenIdentifier Zeichenfolge Eine eindeutige base64-codierte Anforderungs-ID, die verwendet wird, um von Microsoft Entra ID ausgegebene Token nachzuverfolgen, wenn sie bei Ressourcenanbietern eingelöst werden.
userAgent Zeichenfolge Die Benutzer-Agent-Informationen im Zusammenhang mit der Anmeldung.

Unterstützt $filter (eq, startsWith).
userDisplayName String Der Anzeigename des Benutzers.

Unterstützt $filter (eq, startsWith).
userId String Der Bezeichner des Benutzers.

Unterstützt $filter (eq).
userPrincipalName Zeichenfolge Benutzerprinzipalname des Benutzers, der die Anmeldung initiiert hat. Dieser Wert ist immer in Kleinbuchstaben angegeben. Für Gastbenutzer, deren Werte im Benutzerobjekt in der Regel vor dem Domänenteil enthalten #EXT# , speichert diese Eigenschaft den Wert sowohl in Kleinbuchstaben als auch im Format "true". Während das Benutzerobjekt AdeleVance_fabrikam.com#EXT#@contoso.combeispielsweise speichert, speichern die Anmeldeprotokolle adelevance@fabrikam.com.

Unterstützt $filter (eq, startsWith).
userType signInUserType Gibt an, ob der Benutzer ein Mitglied oder ein Gast im Mandanten ist. Die möglichen Werte sind: member, guest, unknownFutureValue.
mfaDetail (veraltet) mfaDetail Diese Eigenschaft ist veraltet.

Beziehungen

Keine

JSON-Darstellung

Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

{
  "@odata.type": "#microsoft.graph.signIn",
  "agent": {
    "@odata.type": "microsoft.graph.agentic.agentSignIn"
  },
  "appDisplayName": "String",
  "appId": "String",
  "authenticationContextClassReferences": [{"@odata.type": "microsoft.graph.authenticationContext"}],
  "appliedConditionalAccessPolicies": [
    {
      "@odata.type": "microsoft.graph.appliedConditionalAccessPolicy"
    }
  ],
  "appliedEventListeners": [
    {
      "@odata.type": "microsoft.graph.appliedAuthenticationEventListener"
    }
  ],
  "appTokenProtectionStatus": {
      "@odata.type": "microsoft.graph.tokenProtectionStatus"
  },
  "authenticationAppDeviceDetails": {
      "@odata.type": "microsoft.graph.authenticationAppDeviceDetails"
  },
  "authenticationAppPolicyEvaluationDetails": [
    {
      "@odata.type": "microsoft.graph.authenticationAppPolicyDetails"
    }
  ],
  "authenticationDetails": [
    {
      "@odata.type": "microsoft.graph.authenticationDetail"
    }
  ],
  "authenticationMethodsUsed": [
    "String"
  ],
  "authenticationProcessingDetails": [
    {
      "@odata.type": "microsoft.graph.keyValue"
    }
  ],
  "authenticationProtocol": "String",
  "authenticationRequirement": "String",
  "authenticationRequirementPolicies": [
    {
      "@odata.type": "microsoft.graph.authenticationRequirementPolicy"
    }
  ],
  "autonomousSystemNumber": "Integer",
  "azureResourceId": "String",
  "clientAppUsed": "String",
  "conditionalAccessStatus": "String",
  "correlationId": "String",
  "createdDateTime": "String (timestamp)",
  "crossTenantAccessType": "String",
  "deviceDetail": {
    "@odata.type": "microsoft.graph.deviceDetail"
  },
  "federatedCredentialId": "String",
  "flaggedForReview": "Boolean",
  "id": "String (identifier)",
  "homeTenantId": "String",
  "homeTenantName": "String",
  "isInteractive": "Boolean",
  "isTenantRestricted": "Boolean",
  "ipAddress": "String",
  "ipAddressFromResourceProvider": "String",
  "location": {
    "@odata.type": "microsoft.graph.signInLocation"
  },
  "mfaDetail": {
    "@odata.type": "microsoft.graph.mfaDetail"
  },
  "networkLocationDetails": [
    {
      "@odata.type": "microsoft.graph.networkLocationDetail"
    }
  ],
  "originalRequestId": "String",
  "originalTransferMethod": "String",
  "privateLinkDetails": {
    "@odata.type": "microsoft.graph.privateLinkDetails"
  },
  "processingTimeInMilliseconds": "Integer",
  "riskDetail": "String",
  "riskEventTypes_v2": [
    "String"
  ],
  "riskLevelAggregated": "String",
  "riskLevelDuringSignIn": "String",
  "riskState": "String",
  "resourceDisplayName": "String",
  "resourceId": "String",
  "resourceTenantId": "String",
  "servicePrincipalCredentialKeyId": "String",
  "servicePrincipalCredentialThumbprint": "String",
  "servicePrincipalId": "String",
  "servicePrincipalName": "String",
  "sessionId": "String",
  "sessionLifetimePolicies": [{"@odata.type": "microsoft.graph.sessionLifetimePolicy"}],
  "signInEventTypes": [
    "String"
  ],
  "signInIdentifier": "String",
  "signInIdentifierType": "String",
  "signInTokenProtectionStatus": "String",
  "status": {
    "@odata.type": "microsoft.graph.signInStatus"
  },
  "tokenIssuerName": "String",
  "tokenIssuerType": "String",
  "tokenProtectionStatusDetails": {
    "@odata.type": "microsoft.graph.tokenProtectionStatusDetails"
  },
  "userAgent": "String",
  "userDisplayName": "String",
  "userId": "String",
  "userPrincipalName": "String",
  "userType": "String"
}