Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.
Lo schema di ricerca avanzata viene aggiornato regolarmente per aggiungere nuove tabelle e colonne. In alcuni casi, i nomi di colonne esistenti vengono rinominati o sostituiti per migliorare l'esperienza utente. Fare riferimento a questo articolo per esaminare le modifiche di denominazione che potrebbero influire sulle query.
Le modifiche alla denominazione vengono applicate automaticamente alle query salvate in Microsoft Defender, incluse le query usate dalle regole di rilevamento personalizzate. Non è necessario aggiornare queste query manualmente. Tuttavia, sarà necessario aggiornare le query seguenti:
- Query eseguite usando l'API
- Query salvate altrove all'esterno di Microsoft Defender
Giugno 2026
La
AIAgentsInfotabella sta passando allaAgentsInfotabella. LaAIAgentsInfotabella è stata originariamente creata per scenari Copilot Studio e molte delle relative colonne erano specifiche di tale piattaforma. La nuovaAgentsInfotabella fornisce uno schema unificato che supporta l'inventario e la governance degli agenti per tutti i tipi di agente, inclusi Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, agenti di terze parti e agenti individuati dagli endpoint. Microsoft Agent 365 clienti devono usare laAgentsInfotabella oggi stesso.Le modifiche principali nella nuova tabella includono una copertura estesa per l'identità dell'agente, l'autenticazione, le autorizzazioni, il ciclo di vita e la configurazione. Il nuovo schema include anche una
RawAgentInfocolonna che archivia dati aggiuntivi dell'agente in formato JSON, garantendo che non si verificano perdite di dati man mano che lo schema si evolve.Per prepararsi a questa modifica:
- Aggiornare le query di ricerca avanzate per usare la
AgentsInfotabella anzichéAIAgentsInfo. - Esaminare e aggiornare eventuali filtri, proiezioni o join che fanno riferimento
AIAgentsInfoai nomi di colonna, in quanto i nomi di colonna sono stati modificati nella nuova tabella. - Aggiornare tutte le query eseguite tramite l'API o salvate all'esterno Microsoft Defender XDR. Le query salvate in Microsoft Defender XDR, incluse le regole di rilevamento personalizzate, vengono aggiornate automaticamente.
La
AIAgentsInfotabella rimane accessibile fino al 1° luglio 2026, per consentire il tempo per la migrazione.- Aggiornare le query di ricerca avanzate per usare la
Novembre 2025
Il 25 febbraio 2026 i valori dei campi booleani nei risultati di ricerca avanzata cambieranno da numerico (
1e0) a testuale (TrueeFalse). Anche se le query e le regole di rilevamento personalizzate non saranno interessate da questa modifica, è possibile aggiornare i processi automatizzati ,ad esempio script, playbook o integrazioni, analizzando questi valori.Le
AADSignInEventsBetatabelle eAADSpnSignInEventsBetavengono sostituite rispettivamente daEntraIdSignInEventseEntraIdSpnSignInEvents. Queste modifiche vengono apportate per rimuovere lo stato di anteprima delle tabelle precedenti e allinearle alla personalizzazione del prodotto esistente.Le
EntraIdSignInEventstabelle eEntraIdSpnSignInEventssono ora disponibili. La legacyAADSignInEventsBetaeAADSpnSignInEventsBetale tabelle rimarranno nello schema per 30 giorni per consentire il tempo necessario per l'aggiornamento delle query. I rilevamenti personalizzati verranno aggiornati automaticamente e non richiederanno alcuna modifica. Il 9 dicembre 2025AADSignInEventsBetaeAADSpnSignInEventsBetaverrà rimosso dallo schema.
Settembre 2025
Nella tabella AADSignInEventsBeta la AadDeviceId colonna viene sostituita con una nuova colonna, denominata EntraIdDeviceId, per allinearla alla personalizzazione del prodotto corrente. La colonna legacy AadDeviceId rimarrà nello schema per 30 giorni per consentire il tempo di aggiornamento nelle query. Dopo questo periodo di 30 giorni, AadDeviceId verrà rimosso dallo schema.
Maggio 2025
IdentityInfo Nella tabella la SourceProvider colonna è stata sostituita dalla IdentityEnvironment colonna . Questa modifica è stata apportata per semplificare la tabella unificata IdentityInfo con una tabella simile in Microsoft Sentinel log analytics. Si noti che nella tabella unificata è stata aggiunta una nuova colonna ( SourceProviders con una s). Questa colonna fa riferimento ai provider di origine degli account per l'identità.
Maggio 2021
La AppFileEvents tabella è stata deprecata. La CloudAppEvents tabella include informazioni che in passato erano presenti nella AppFileEvents tabella, insieme ad altre attività nei servizi cloud.
Marzo 2021
La DeviceTvmSoftwareInventoryVulnerabilities tabella è stata deprecata. La sostituzione è la DeviceTvmSoftwareInventory tabella e DeviceTvmSoftwareVulnerabilities .
Febbraio 2021
Nelle tabelle EmailAttachmentInfo e EmailEvents le
MalwareFilterVerdictcolonne ePhishFilterVerdictsono state sostituite dallaThreatTypescolonna . Anche leMalwareDetectionMethodcolonne ePhishDetectionMethodsono state sostituite dallaDetectionMethodscolonna . Questa snellimento consente di fornire altre informazioni nelle nuove colonne. Il mapping viene fornito di seguito.Nome della tabella Nome colonna originale Nuovo nome colonna Motivo della modifica EmailAttachmentInfoMalwareDetectionMethod
PhishDetectionMethodDetectionMethodsIncludere altri metodi di rilevamento EmailAttachmentInfoMalwareFilterVerdictPhishFilterVerdictThreatTypesIncludere più tipi di minacce EmailEventsMalwareDetectionMethod
PhishDetectionMethodDetectionMethodsIncludere altri metodi di rilevamento EmailEventsMalwareFilterVerdictPhishFilterVerdictThreatTypesIncludere più tipi di minacce EmailAttachmentInfoNelle tabelle eEmailEventsè stata aggiunta laThreatNamescolonna per fornire altre informazioni sulla minaccia posta elettronica. Questa colonna contiene valori come Posta indesiderata o Phish.Nella tabella DeviceInfo la
DeviceObjectIdcolonna è stata sostituita dalla colonna in base alAadDeviceIdfeedback dei clienti.Nella tabella DeviceEvents sono stati modificati diversi nomi ActionType per riflettere meglio la descrizione dell'azione. I dettagli delle modifiche sono disponibili di seguito.
Nome della tabella Nome actiontype originale Nuovo nome ActionType Motivo della modifica DeviceEventsUsbDriveMountUsbDriveMountedFeedback DeviceEventsUsbDriveUnmountUsbDriveUnmountedFeedback DeviceEventsWriteProcessMemoryApiCallWriteToLsassProcessMemoryFeedback
Gennaio 2021
| Nome colonna | Nome del valore originale | Nome nuovo valore | Motivo della modifica |
|---|---|---|---|
DetectionSource |
Defender per app cloud | Microsoft Defender for Cloud Apps per la sicurezza delle app cloud | Rebranding |
DetectionSource |
WindowsDefenderAtp | EDR | Rebranding |
DetectionSource |
WindowsDefenderAv | Antivirus | Rebranding |
DetectionSource |
WindowsDefenderSmartScreen | Smartscreen | Rebranding |
DetectionSource |
CustomerTI | TI personalizzato | Rebranding |
DetectionSource |
OfficeATP | Microsoft Defender per Office 365 | Rebranding |
DetectionSource |
MTP | Microsoft Defender XDR | Rebranding |
DetectionSource |
AzureATP | Microsoft Defender per identità | Rebranding |
DetectionSource |
CustomDetection | Rilevamento personalizzato | Rebranding |
DetectionSource |
AutomatedInvestigation | Indagine automatizzata | Rebranding |
DetectionSource |
ThreatExperts | Esperti di minacce di Microsoft | Rebranding |
DetectionSource |
TI di terze parti | Sensori di terze parti | Rebranding |
ServiceSource |
Microsoft Defender ATP | Microsoft Defender per endpoint | Rebranding |
ServiceSource |
Microsoft Threat Protection | Microsoft Defender XDR | Rebranding |
ServiceSource |
Office 365 ATP | Microsoft Defender per Office 365 | Rebranding |
ServiceSource |
Azure ATP | Microsoft Defender per identità | Rebranding |
DetectionSource è disponibile nella tabella AlertInfo .
ServiceSource è disponibile nelle tabelle AlertEvidence e AlertInfo .
Dicembre 2020
| Nome della tabella | Nome colonna originale | Nuovo nome colonna | Motivo della modifica |
|---|---|---|---|
| EmailEvents | FinalEmailAction |
EmailAction |
Feedback |
| EmailEvents | FinalEmailActionPolicy |
EmailActionPolicy |
Feedback |
| EmailEvents | FinalEmailActionPolicyGuid |
EmailActionPolicyGuid |
Feedback |
Argomenti correlati
Consiglio
Per saperne di più, Visitare la community di Microsoft Security nella Tech Community: Tech Community di Microsoft Defender XDR.