Microsoft Sentinel audit tables reference

本文描述 SentinelAudit 表格中的欄位,這些欄位用於稽核 Microsoft Sentinel 資源中的使用者活動。 透過 Microsoft Sentinel 稽核功能,您可以隨時掌握 SIEM 中所採取的操作,並取得環境變更及使用者所做的變更資訊。

學習如何 查詢並使用稽核表 ,以更深入地監控並監控環境中的行動。

Microsoft Sentinel 的稽核功能目前僅涵蓋分析規則資源類型,雖然未來可能會新增其他類型。 以下表格中的許多資料欄位會適用於各種資源類型,但有些欄位對每種類型有特定的應用。 以下描述會顯示出其中一種可能的方向。

SentinelAudit 表格欄位結構

下表描述了 SentinelAudit 資料表中產生的欄位與資料:

ColumnName 欄位類型 描述
租戶識別 字串 你 Microsoft Sentinel 工作空間的租戶 ID。
時間生成 約會時間 UTC (時間) 審計活動發生的時間。
作業名稱 字串 Azure 操作正在記錄。 例如:
- Microsoft.SecurityInsights/alertRules/Write
- Microsoft.SecurityInsights/alertRules/Delete
哨兵資源ID 字串 Microsoft Sentinel 工作區的唯一識別碼及進行稽核活動所屬的相關資源。
SentinelResourceName 字串 資源名稱。 對於分析規則,這是規則名稱。
現況 字串 表示 Success 或 Failure 表示 operationName。
描述 字串 描述操作,並視需要包含擴展資料。 例如,失敗時,這個欄位可能表示失敗原因。
工作區識別碼 字串 即進行稽核活動的工作區 GUID。 完整的 Azure 資源識別碼可在 SentinelResourceID 欄位取得。
SentinelResourceType 字串 被監控的 Microsoft Sentinel 資源類型。
哨兵資源種類 字串 被監控的特定資源類型。 例如,分析規則: NRT
相關性 字串 事件相關 ID(GUID 格式)。
ExtendedProperties Dynamic (json) 一個 JSON 袋子,會依照 OperationName 值和事件 狀態 而變化。
詳情請參見 擴展屬性 。
Type 字串 SentinelAudit

不同資源類型的操作名稱

資源類型 作戰名稱 狀態
分析規則 - Microsoft.SecurityInsights/alertRules/Write
- Microsoft.SecurityInsights/alertRules/Delete
成功
失敗

擴展性質

分析規則

分析規則的擴展屬性會反映特定的 規則設定。

ColumnName 欄位類型 描述
來電者IP地址 字串 該動作的 IP 位址。
來電者姓名 字串 是發起動作的使用者或應用程式。
原始資源狀態 Dynamic (json) 一個描述變更前規則的 JSON 袋子。
原因 字串 行動失敗的原因。 例如:No permissions。
資源差異成員名稱 陣列[字串] 一系列因審計活動而改變的規則屬性。 例如:['custom_details','look_back']。
ResourceDisplayName 字串 該分析規則名稱,該分析規則是進行審計活動的。
ResourceGroupName 字串 進行稽核活動的工作區資源群組。
資源識別 字串 該分析規則所屬的審核活動所屬的資源識別碼。
SubscriptionId 字串 該工作區的訂閱編號。
UpdatedResourceState Dynamic (json) 一個描述變更後規則的 JSON 袋子。
Uri 字串 分析規則的全路徑資源 ID。
工作區識別碼 字串 即稽核活動發生的工作區的資源 ID。
工作區名稱 字串 即進行稽核活動的工作區名稱。

後續步驟