Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
O esquema de investigação avançado é atualizado regularmente para adicionar novas tabelas e colunas. Em alguns casos, os nomes das colunas existentes são renomeados ou substituídos para melhorar a experiência do utilizador. Veja este artigo para rever as alterações de nomenclatura que podem afetar as consultas.
As alterações de nomenclatura são aplicadas automaticamente a consultas salvas em Microsoft Defender, incluindo consultas usadas por regras de detecção personalizadas. Não precisa de atualizar estas consultas manualmente. No entanto, terá de atualizar as seguintes consultas:
- Consultas executadas com a API
- Consultas salvas em outro lugar fora do Microsoft Defender
Junho de 2026
A
AIAgentsInfotabela está em transição para aAgentsInfotabela. AAIAgentsInfotabela foi originalmente criada para Copilot Studio cenários e muitas das suas colunas eram específicas para essa plataforma. A novaAgentsInfotabela fornece um esquema unificado que suporta o inventário e a governação de agentes para todos os tipos de agentes, incluindo Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, agentes de terceiros e agentes detetados por pontos finais. Microsoft Agent 365 clientes devem utilizar a tabela hojeAgentsInfo.As principais alterações na nova tabela incluem cobertura expandida para identidade, autenticação, permissões, ciclo de vida e configuração do agente. O novo esquema também inclui uma
RawAgentInfocoluna que armazena dados adicionais do agente no formato JSON, garantindo que não há perda de dados à medida que o esquema evolui.Para se preparar para esta alteração:
- Atualize as consultas avançadas de investigação para utilizar a
AgentsInfotabela em vez deAIAgentsInfo. - Reveja e atualize quaisquer filtros, projeções ou associações que referenciem
AIAgentsInfonomes de colunas, uma vez que os nomes das colunas foram alterados na nova tabela. - Atualize todas as consultas executadas através da API ou guardadas fora Microsoft Defender XDR. As consultas guardadas no Microsoft Defender XDR, incluindo regras de deteção personalizadas, são atualizadas automaticamente.
A
AIAgentsInfotabela permanece acessível até 1 de julho de 2026, para dar tempo à migração.- Atualize as consultas avançadas de investigação para utilizar a
Novembro de 2025
Os valores do campo Booleano nos resultados avançados da investigação mudarão de numérico (
1e0) para textual (TrueeFalse) em 25 de fevereiro de 2026. Embora as suas consultas e regras de deteção personalizadas não sejam afetadas por esta alteração, poderá querer atualizar os seus processos automatizados (por exemplo, scripts, manuais de procedimentos ou integrações) que analisam estes valores.As
AADSignInEventsBetatabelas eAADSpnSignInEventsBetaestão a ser substituídas porEntraIdSignInEventseEntraIdSpnSignInEvents, respetivamente. Estas alterações estão a ser efetuadas para remover as status de pré-visualização das tabelas anteriores e para as alinhar com a imagem corporativa existente.As
EntraIdSignInEventstabelas eEntraIdSpnSignInEventsestão agora disponíveis. O legadoAADSignInEventsBetaeAADSpnSignInEventsBetaas tabelas permanecerão no esquema durante 30 dias para dar tempo à atualização das consultas. As suas deteções personalizadas serão atualizadas automaticamente e não necessitarão de alterações. A 9 de dezembro de 2025 eAADSignInEventsBetaAADSpnSignInEventsBetaserá removido do esquema.
Setembro de 2025
Na tabela AADSignInEventsBeta , a coluna está a AadDeviceId ser substituída por uma nova coluna, denominada EntraIdDeviceId, para se alinhar com a imagem corporativa atual do produto. A coluna legada AadDeviceId permanecerá no esquema durante 30 dias para dar tempo à atualização nas consultas. Após este período de 30 dias, AadDeviceId será removido do esquema.
Maio de 2025
IdentityInfo Na tabela, a SourceProvider coluna foi substituída pela IdentityEnvironment coluna. Esta alteração foi efetuada para simplificar a tabela unificada IdentityInfo com uma tabela semelhante no Microsoft Sentinel log analytics. Tenha em atenção que foi adicionada uma nova coluna ( SourceProviders com um s) na tabela unificada. Esta coluna refere-se aos fornecedores de origem das contas da identidade.
Maio de 2021
A AppFileEvents tabela foi preterida. A CloudAppEvents tabela inclui informações que costumavam estar na AppFileEvents tabela, juntamente com outras atividades nos serviços cloud.
Março de 2021
A DeviceTvmSoftwareInventoryVulnerabilities tabela foi preterida. A substituição são as DeviceTvmSoftwareInventory tabelas e DeviceTvmSoftwareVulnerabilities .
Fevereiro de 2021
Nas tabelas EmailAttachmentInfo e EmailEvents , as
MalwareFilterVerdictcolunas ePhishFilterVerdictforam substituídas pelaThreatTypescoluna . AsMalwareDetectionMethodcolunas ePhishDetectionMethodtambém foram substituídas pelaDetectionMethodscoluna. Esta simplificação permite-nos fornecer mais informações nas novas colunas. O mapeamento é fornecido abaixo.Nome da tabela Nome da coluna original Nome da nova coluna Motivo da alteração EmailAttachmentInfoMalwareDetectionMethod
PhishDetectionMethodDetectionMethodsIncluir mais métodos de deteção EmailAttachmentInfoMalwareFilterVerdictPhishFilterVerdictThreatTypesIncluir mais tipos de ameaças EmailEventsMalwareDetectionMethod
PhishDetectionMethodDetectionMethodsIncluir mais métodos de deteção EmailEventsMalwareFilterVerdictPhishFilterVerdictThreatTypesIncluir mais tipos de ameaças EmailAttachmentInfoNas tabelas e, aEmailEventscoluna foi adicionada para fornecer mais informações sobre a ameaça de e-mailThreatNames. Esta coluna contém valores como Spam ou Phish.Na tabela DeviceInfo , a
DeviceObjectIdcoluna foi substituída pelaAadDeviceIdcoluna com base nos comentários dos clientes.Na tabela DeviceEvents, vários nomes ActionType foram modificados para refletir melhor a descrição da ação. Os detalhes das alterações podem ser encontrados abaixo.
Nome da tabela Nome original do ActionType Novo nome actionType Motivo da alteração DeviceEventsUsbDriveMountUsbDriveMountedComentários dos clientes DeviceEventsUsbDriveUnmountUsbDriveUnmountedComentários dos clientes DeviceEventsWriteProcessMemoryApiCallWriteToLsassProcessMemoryComentários dos clientes
Janeiro de 2021
| Nome da coluna | Nome do valor original | Nome do novo valor | Motivo da alteração |
|---|---|---|---|
DetectionSource |
Aplicativos do Defender para Nuvem | Microsoft Defender para Aplicativos de Nuvem | Rebranding |
DetectionSource |
WindowsDefenderAtp | EDR | Rebranding |
DetectionSource |
WindowsDefenderAv | Antivírus | Rebranding |
DetectionSource |
WindowsDefenderSmartScreen | SmartScreen | Rebranding |
DetectionSource |
CustomerTI | TI Personalizado | Rebranding |
DetectionSource |
OfficeATP | Microsoft Defender para Office 365 | Rebranding |
DetectionSource |
MTP | Microsoft Defender XDR | Rebranding |
DetectionSource |
AzureATP | Microsoft Defender para Identidade | Rebranding |
DetectionSource |
CustomDetection | Deteção personalizada | Rebranding |
DetectionSource |
AutomatedInvestigation | Investigação automatizada | Rebranding |
DetectionSource |
ThreatExperts | Especialistas em ameaças da Microsoft | Rebranding |
DetectionSource |
TI de terceiros | Sensores de terceiros | Rebranding |
ServiceSource |
MICROSOFT DEFENDER ATP | Microsoft Defender para Ponto de Extremidade | Rebranding |
ServiceSource |
Proteção contra Ameaças da Microsoft | Microsoft Defender XDR | Rebranding |
ServiceSource |
OFFICE 365 ATP | Microsoft Defender para Office 365 | Rebranding |
ServiceSource |
ATP do Azure | Microsoft Defender para Identidade | Rebranding |
DetectionSource está disponível na tabela AlertInfo .
ServiceSource está disponível nas tabelas AlertEvidence e AlertInfo .
Dezembro de 2020
| Nome da tabela | Nome da coluna original | Nome da nova coluna | Motivo da alteração |
|---|---|---|---|
| EmailEvents | FinalEmailAction |
EmailAction |
Comentários dos clientes |
| EmailEvents | FinalEmailActionPolicy |
EmailActionPolicy |
Comentários dos clientes |
| EmailEvents | FinalEmailActionPolicyGuid |
EmailActionPolicyGuid |
Comentários dos clientes |
Tópicos relacionados
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.