Schema di ricerca avanzato - Modifiche alla denominazione

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Lo schema di ricerca avanzata viene aggiornato regolarmente per aggiungere nuove tabelle e colonne. In alcuni casi, i nomi di colonne esistenti vengono rinominati o sostituiti per migliorare l'esperienza utente. Fare riferimento a questo articolo per esaminare le modifiche di denominazione che potrebbero influire sulle query.

Le modifiche alla denominazione vengono applicate automaticamente alle query salvate in Microsoft Defender, incluse le query usate dalle regole di rilevamento personalizzate. Non è necessario aggiornare queste query manualmente. Tuttavia, sarà necessario aggiornare le query seguenti:

  • Query eseguite usando l'API
  • Query salvate altrove all'esterno di Microsoft Defender

Giugno 2026

  • La AIAgentsInfo tabella sta passando alla AgentsInfo tabella. La AIAgentsInfo tabella è stata originariamente creata per scenari Copilot Studio e molte delle relative colonne erano specifiche di tale piattaforma. La nuova AgentsInfo tabella fornisce uno schema unificato che supporta l'inventario e la governance degli agenti per tutti i tipi di agente, inclusi Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, agenti di terze parti e agenti individuati dagli endpoint. Microsoft Agent 365 clienti devono usare la AgentsInfo tabella oggi stesso.

    Le modifiche principali nella nuova tabella includono una copertura estesa per l'identità dell'agente, l'autenticazione, le autorizzazioni, il ciclo di vita e la configurazione. Il nuovo schema include anche una RawAgentInfo colonna che archivia dati aggiuntivi dell'agente in formato JSON, garantendo che non si verificano perdite di dati man mano che lo schema si evolve.

    Per prepararsi a questa modifica:

    • Aggiornare le query di ricerca avanzate per usare la AgentsInfo tabella anziché AIAgentsInfo.
    • Esaminare e aggiornare eventuali filtri, proiezioni o join che fanno riferimento AIAgentsInfo ai nomi di colonna, in quanto i nomi di colonna sono stati modificati nella nuova tabella.
    • Aggiornare tutte le query eseguite tramite l'API o salvate all'esterno Microsoft Defender XDR. Le query salvate in Microsoft Defender XDR, incluse le regole di rilevamento personalizzate, vengono aggiornate automaticamente.

    La AIAgentsInfo tabella rimane accessibile fino al 1° luglio 2026, per consentire il tempo per la migrazione.

Novembre 2025

  • Il 25 febbraio 2026 i valori dei campi booleani nei risultati di ricerca avanzata cambieranno da numerico (1 e 0) a testuale (True e False). Anche se le query e le regole di rilevamento personalizzate non saranno interessate da questa modifica, è possibile aggiornare i processi automatizzati ,ad esempio script, playbook o integrazioni, analizzando questi valori.

  • Le AADSignInEventsBeta tabelle e AADSpnSignInEventsBeta vengono sostituite rispettivamente da EntraIdSignInEvents e EntraIdSpnSignInEvents. Queste modifiche vengono apportate per rimuovere lo stato di anteprima delle tabelle precedenti e allinearle alla personalizzazione del prodotto esistente.

    Le EntraIdSignInEvents tabelle e EntraIdSpnSignInEvents sono ora disponibili. La legacy AADSignInEventsBetae AADSpnSignInEventsBeta le tabelle rimarranno nello schema per 30 giorni per consentire il tempo necessario per l'aggiornamento delle query. I rilevamenti personalizzati verranno aggiornati automaticamente e non richiederanno alcuna modifica. Il 9 dicembre 2025 AADSignInEventsBetae AADSpnSignInEventsBeta verrà rimosso dallo schema.

Settembre 2025

Nella tabella AADSignInEventsBeta la AadDeviceId colonna viene sostituita con una nuova colonna, denominata EntraIdDeviceId, per allinearla alla personalizzazione del prodotto corrente. La colonna legacy AadDeviceId rimarrà nello schema per 30 giorni per consentire il tempo di aggiornamento nelle query. Dopo questo periodo di 30 giorni, AadDeviceId verrà rimosso dallo schema.

Maggio 2025

IdentityInfo Nella tabella la SourceProvider colonna è stata sostituita dalla IdentityEnvironment colonna . Questa modifica è stata apportata per semplificare la tabella unificata IdentityInfo con una tabella simile in Microsoft Sentinel log analytics. Si noti che nella tabella unificata è stata aggiunta una nuova colonna ( SourceProviders con una s). Questa colonna fa riferimento ai provider di origine degli account per l'identità.

Maggio 2021

La AppFileEvents tabella è stata deprecata. La CloudAppEvents tabella include informazioni che in passato erano presenti nella AppFileEvents tabella, insieme ad altre attività nei servizi cloud.

Marzo 2021

La DeviceTvmSoftwareInventoryVulnerabilities tabella è stata deprecata. La sostituzione è la DeviceTvmSoftwareInventory tabella e DeviceTvmSoftwareVulnerabilities .

Febbraio 2021

  • Nelle tabelle EmailAttachmentInfo e EmailEvents le MalwareFilterVerdict colonne e PhishFilterVerdict sono state sostituite dalla ThreatTypes colonna . Anche le MalwareDetectionMethod colonne e PhishDetectionMethod sono state sostituite dalla DetectionMethods colonna . Questa snellimento consente di fornire altre informazioni nelle nuove colonne. Il mapping viene fornito di seguito.

    Nome della tabella Nome colonna originale Nuovo nome colonna Motivo della modifica
    EmailAttachmentInfo MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Includere altri metodi di rilevamento
    EmailAttachmentInfo MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Includere più tipi di minacce
    EmailEvents MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Includere altri metodi di rilevamento
    EmailEvents MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Includere più tipi di minacce
  • EmailAttachmentInfo Nelle tabelle e EmailEvents è stata aggiunta la ThreatNames colonna per fornire altre informazioni sulla minaccia posta elettronica. Questa colonna contiene valori come Posta indesiderata o Phish.

  • Nella tabella DeviceInfo la DeviceObjectId colonna è stata sostituita dalla colonna in base al AadDeviceId feedback dei clienti.

  • Nella tabella DeviceEvents sono stati modificati diversi nomi ActionType per riflettere meglio la descrizione dell'azione. I dettagli delle modifiche sono disponibili di seguito.

    Nome della tabella Nome actiontype originale Nuovo nome ActionType Motivo della modifica
    DeviceEvents UsbDriveMount UsbDriveMounted Feedback
    DeviceEvents UsbDriveUnmount UsbDriveUnmounted Feedback
    DeviceEvents WriteProcessMemoryApiCall WriteToLsassProcessMemory Feedback

Gennaio 2021

Nome colonna Nome del valore originale Nome nuovo valore Motivo della modifica
DetectionSource Defender per app cloud Microsoft Defender for Cloud Apps per la sicurezza delle app cloud Rebranding
DetectionSource WindowsDefenderAtp EDR Rebranding
DetectionSource WindowsDefenderAv Antivirus Rebranding
DetectionSource WindowsDefenderSmartScreen Smartscreen Rebranding
DetectionSource CustomerTI TI personalizzato Rebranding
DetectionSource OfficeATP Microsoft Defender per Office 365 Rebranding
DetectionSource MTP Microsoft Defender XDR Rebranding
DetectionSource AzureATP Microsoft Defender per identità Rebranding
DetectionSource CustomDetection Rilevamento personalizzato Rebranding
DetectionSource AutomatedInvestigation Indagine automatizzata Rebranding
DetectionSource ThreatExperts Esperti di minacce di Microsoft Rebranding
DetectionSource TI di terze parti Sensori di terze parti Rebranding
ServiceSource Microsoft Defender ATP Microsoft Defender per endpoint Rebranding
ServiceSource Microsoft Threat Protection Microsoft Defender XDR Rebranding
ServiceSource Office 365 ATP Microsoft Defender per Office 365 Rebranding
ServiceSource Azure ATP Microsoft Defender per identità Rebranding

DetectionSource è disponibile nella tabella AlertInfo . ServiceSource è disponibile nelle tabelle AlertEvidence e AlertInfo .

Dicembre 2020

Nome della tabella Nome colonna originale Nuovo nome colonna Motivo della modifica
EmailEvents FinalEmailAction EmailAction Feedback
EmailEvents FinalEmailActionPolicy EmailActionPolicy Feedback
EmailEvents FinalEmailActionPolicyGuid EmailActionPolicyGuid Feedback

Consiglio

Per saperne di più, Visitare la community di Microsoft Security nella Tech Community: Tech Community di Microsoft Defender XDR.