Esquema de investigação avançado – Alterações de nomenclatura

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

O esquema de investigação avançado é atualizado regularmente para adicionar novas tabelas e colunas. Em alguns casos, os nomes das colunas existentes são renomeados ou substituídos para melhorar a experiência do utilizador. Veja este artigo para rever as alterações de nomenclatura que podem afetar as consultas.

As alterações de nomenclatura são aplicadas automaticamente a consultas salvas em Microsoft Defender, incluindo consultas usadas por regras de detecção personalizadas. Não precisa de atualizar estas consultas manualmente. No entanto, terá de atualizar as seguintes consultas:

  • Consultas executadas com a API
  • Consultas salvas em outro lugar fora do Microsoft Defender

Junho de 2026

  • A AIAgentsInfo tabela está em transição para a AgentsInfo tabela. A AIAgentsInfo tabela foi originalmente criada para Copilot Studio cenários e muitas das suas colunas eram específicas para essa plataforma. A nova AgentsInfo tabela fornece um esquema unificado que suporta o inventário e a governação de agentes para todos os tipos de agentes, incluindo Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, agentes de terceiros e agentes detetados por pontos finais. Microsoft Agent 365 clientes devem utilizar a tabela hojeAgentsInfo.

    As principais alterações na nova tabela incluem cobertura expandida para identidade, autenticação, permissões, ciclo de vida e configuração do agente. O novo esquema também inclui uma RawAgentInfo coluna que armazena dados adicionais do agente no formato JSON, garantindo que não há perda de dados à medida que o esquema evolui.

    Para se preparar para esta alteração:

    • Atualize as consultas avançadas de investigação para utilizar a AgentsInfo tabela em vez de AIAgentsInfo.
    • Reveja e atualize quaisquer filtros, projeções ou associações que referenciem AIAgentsInfo nomes de colunas, uma vez que os nomes das colunas foram alterados na nova tabela.
    • Atualize todas as consultas executadas através da API ou guardadas fora Microsoft Defender XDR. As consultas guardadas no Microsoft Defender XDR, incluindo regras de deteção personalizadas, são atualizadas automaticamente.

    A AIAgentsInfo tabela permanece acessível até 1 de julho de 2026, para dar tempo à migração.

Novembro de 2025

  • Os valores do campo Booleano nos resultados avançados da investigação mudarão de numérico (1 e 0) para textual (True e False) em 25 de fevereiro de 2026. Embora as suas consultas e regras de deteção personalizadas não sejam afetadas por esta alteração, poderá querer atualizar os seus processos automatizados (por exemplo, scripts, manuais de procedimentos ou integrações) que analisam estes valores.

  • As AADSignInEventsBeta tabelas e AADSpnSignInEventsBeta estão a ser substituídas por EntraIdSignInEvents e EntraIdSpnSignInEvents, respetivamente. Estas alterações estão a ser efetuadas para remover as status de pré-visualização das tabelas anteriores e para as alinhar com a imagem corporativa existente.

    As EntraIdSignInEvents tabelas e EntraIdSpnSignInEvents estão agora disponíveis. O legado AADSignInEventsBetae AADSpnSignInEventsBeta as tabelas permanecerão no esquema durante 30 dias para dar tempo à atualização das consultas. As suas deteções personalizadas serão atualizadas automaticamente e não necessitarão de alterações. A 9 de dezembro de 2025 e AADSignInEventsBetaAADSpnSignInEventsBeta será removido do esquema.

Setembro de 2025

Na tabela AADSignInEventsBeta , a coluna está a AadDeviceId ser substituída por uma nova coluna, denominada EntraIdDeviceId, para se alinhar com a imagem corporativa atual do produto. A coluna legada AadDeviceId permanecerá no esquema durante 30 dias para dar tempo à atualização nas consultas. Após este período de 30 dias, AadDeviceId será removido do esquema.

Maio de 2025

IdentityInfo Na tabela, a SourceProvider coluna foi substituída pela IdentityEnvironment coluna. Esta alteração foi efetuada para simplificar a tabela unificada IdentityInfo com uma tabela semelhante no Microsoft Sentinel log analytics. Tenha em atenção que foi adicionada uma nova coluna ( SourceProviders com um s) na tabela unificada. Esta coluna refere-se aos fornecedores de origem das contas da identidade.

Maio de 2021

A AppFileEvents tabela foi preterida. A CloudAppEvents tabela inclui informações que costumavam estar na AppFileEvents tabela, juntamente com outras atividades nos serviços cloud.

Março de 2021

A DeviceTvmSoftwareInventoryVulnerabilities tabela foi preterida. A substituição são as DeviceTvmSoftwareInventory tabelas e DeviceTvmSoftwareVulnerabilities .

Fevereiro de 2021

  • Nas tabelas EmailAttachmentInfo e EmailEvents , as MalwareFilterVerdict colunas e PhishFilterVerdict foram substituídas pela ThreatTypes coluna . As MalwareDetectionMethod colunas e PhishDetectionMethod também foram substituídas pela DetectionMethods coluna. Esta simplificação permite-nos fornecer mais informações nas novas colunas. O mapeamento é fornecido abaixo.

    Nome da tabela Nome da coluna original Nome da nova coluna Motivo da alteração
    EmailAttachmentInfo MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Incluir mais métodos de deteção
    EmailAttachmentInfo MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Incluir mais tipos de ameaças
    EmailEvents MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Incluir mais métodos de deteção
    EmailEvents MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Incluir mais tipos de ameaças
  • EmailAttachmentInfo Nas tabelas e, a EmailEvents coluna foi adicionada para fornecer mais informações sobre a ameaça de e-mailThreatNames. Esta coluna contém valores como Spam ou Phish.

  • Na tabela DeviceInfo , a DeviceObjectId coluna foi substituída pela AadDeviceId coluna com base nos comentários dos clientes.

  • Na tabela DeviceEvents, vários nomes ActionType foram modificados para refletir melhor a descrição da ação. Os detalhes das alterações podem ser encontrados abaixo.

    Nome da tabela Nome original do ActionType Novo nome actionType Motivo da alteração
    DeviceEvents UsbDriveMount UsbDriveMounted Comentários dos clientes
    DeviceEvents UsbDriveUnmount UsbDriveUnmounted Comentários dos clientes
    DeviceEvents WriteProcessMemoryApiCall WriteToLsassProcessMemory Comentários dos clientes

Janeiro de 2021

Nome da coluna Nome do valor original Nome do novo valor Motivo da alteração
DetectionSource Aplicativos do Defender para Nuvem Microsoft Defender para Aplicativos de Nuvem Rebranding
DetectionSource WindowsDefenderAtp EDR Rebranding
DetectionSource WindowsDefenderAv Antivírus Rebranding
DetectionSource WindowsDefenderSmartScreen SmartScreen Rebranding
DetectionSource CustomerTI TI Personalizado Rebranding
DetectionSource OfficeATP Microsoft Defender para Office 365 Rebranding
DetectionSource MTP Microsoft Defender XDR Rebranding
DetectionSource AzureATP Microsoft Defender para Identidade Rebranding
DetectionSource CustomDetection Deteção personalizada Rebranding
DetectionSource AutomatedInvestigation Investigação automatizada Rebranding
DetectionSource ThreatExperts Especialistas em ameaças da Microsoft Rebranding
DetectionSource TI de terceiros Sensores de terceiros Rebranding
ServiceSource MICROSOFT DEFENDER ATP Microsoft Defender para Ponto de Extremidade Rebranding
ServiceSource Proteção contra Ameaças da Microsoft Microsoft Defender XDR Rebranding
ServiceSource OFFICE 365 ATP Microsoft Defender para Office 365 Rebranding
ServiceSource ATP do Azure Microsoft Defender para Identidade Rebranding

DetectionSource está disponível na tabela AlertInfo . ServiceSource está disponível nas tabelas AlertEvidence e AlertInfo .

Dezembro de 2020

Nome da tabela Nome da coluna original Nome da nova coluna Motivo da alteração
EmailEvents FinalEmailAction EmailAction Comentários dos clientes
EmailEvents FinalEmailActionPolicy EmailActionPolicy Comentários dos clientes
EmailEvents FinalEmailActionPolicyGuid EmailActionPolicyGuid Comentários dos clientes

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.