Feldname
|
Typ
|
Allgemeines Feld
|
Beschreibung
|
Beispiel
|
Produkte
|
actionName
|
|
-
|
Die Benutzer- oder Dienstaktion
|
|
|
Anwendung
|
|
-
|
Der angezeigte Name der Anwendung
|
|
|
applicationId
|
|
-
|
Die Microsoft Entra ID-Anwendungs-ID
|
|
|
Authentifizierungsprotokoll
|
|
-
|
Das Authentifizierungsprotokoll oder der Berechtigungstyp
|
|
|
AutonomeSystemnummer
|
|
-
|
Die Netzwerk-Autonomous-System-Nummer
|
|
|
Client-App
|
|
-
|
Die App, auf die der Client zugegriffen hat
|
|
|
clientBrowser
|
|
-
|
Der Client-Browser
|
|
|
clientCredentialType
|
|
-
|
Der Anmeldedatentyp des Benutzerclients oder des Dienstprinzipals
|
|
|
clientDisplayName
|
|
|
Der Anzeigename des Clients
|
|
|
clientId
|
|
-
|
Die eindeutige Geräte-ID des Clients
|
|
|
clientOS
|
|
-
|
Das Client-Betriebssystem
|
|
|
BedingterZugriffsstatus
|
|
-
|
Der Status der bedingten Zugriffsrichtlinie
|
|
|
correlationId
|
|
-
|
Die Korrelations-ID
|
|
|
crossTenantAccessType
|
|
-
|
Der mandantenübergreifende Zugriffstyp
|
|
|
eventZusatzdetails
|
|
-
|
Die Rohdatenzeichenfolge, die zusätzliche Informationen enthält
|
|
|
Ereigniskategorie
|
|
-
|
Die durch das Ereignis anvisierte Ressourcenkategorie
|
|
|
eventId
|
|
-
|
Die Ereignis-ID des Identitätsanbieters
|
|
|
eventName
|
|
-
|
Der Name des Identitätsanbieter-Ereignisses
|
|
|
eventTime
|
|
-
|
Die Zeit, zu der der Identitätsanbieter das Ereignis erkannt hat
|
|
|
filterRiskLevel
|
|
-
|
Risikostufe der obersten Ebene des Ereignisses
|
|
|
groupId
|
|
-
|
Die Gruppen-ID für den Verwaltungsscope-Filter
|
|
|
idpId
|
|
-
|
Der interne Produktcode des Identitätsanbieters
|
|
|
idpIssuerName
|
|
-
|
Der Identitätsanbieter, der das Token ausgestellt hat
|
|
|
idpName
|
|
-
|
Der Identitätsanbieter
|
|
|
incomingTokentype
|
|
-
|
Die Authentifizierungstoken-Typen
|
|
|
initiatedByAppDisplayName
|
|
-
|
Der Anwendungsanzeigename
|
|
|
initiatedByAppId
|
|
-
|
Die durch das Ereignis anvisierte Ressourcenkategorie
|
|
|
initiatedByServicePrincipalId
|
|
-
|
Eindeutige ID des Dienstprinzipals
|
|
|
initiatedByServicePrincipalName
|
|
-
|
Eindeutige ID des Dienstprinzipals
|
|
|
initiatedByUserDisplayName
|
|
|
Der Anzeigename des Benutzers
|
|
|
initiatedByUserHomeTenantId
|
|
-
|
Die Mandanten-ID des Benutzers
|
|
|
initiatedByUserHomeTenantName
|
|
-
|
Die Mandanten-ID des Benutzers
|
|
|
initiatedByUserId
|
|
|
Die eindeutige ID des Benutzers, der das Ereignis initiiert hat
|
|
|
initiatedByUserIpAddress
|
|
|
Die Client-IP des Benutzers
|
|
|
initiatedByUserPrincipalName
|
|
|
Der Benutzerprinzipalname des Benutzers
|
|
|
ipAdresse
|
|
|
Die Client-IP
|
|
|
locationCity
|
|
-
|
Die Stadt, in der das Ereignis stattfand
|
|
|
locationCountry
|
|
-
|
Das Land, in dem das Ereignis stattgefunden hat
|
|
|
locationLatitude
|
|
-
|
Die Breite des Veranstaltungsortes
|
|
|
locationLongitude
|
|
-
|
Die Längengrad des Veranstaltungsortes
|
|
|
locationState
|
|
-
|
Der Bundesstaat, in dem das Ereignis stattfand
|
|
|
logBatchId
|
|
-
|
Die Prozess-ID für die Batch-Datenabfrage
|
|
|
logEmpfangszeit
|
|
-
|
Der Zeitpunkt, zu dem das XDR-Protokoll empfangen wurde
|
|
|
vomDienstprotokolliert
|
|
-
|
Der Dienst, der das Ereignis initiiert hat
|
|
|
operationType
|
|
-
|
Der Vorgang, der im Ereignis ausgeführt wurde
|
|
|
orgId
|
|
-
|
Die Organisations-ID
|
|
|
pname
|
|
-
|
Die interne Produkt-ID
|
|
|
policyTreePath
|
|
-
|
Der Richtlinienbaum-Pfad (nur Endpunkt)
|
|
|
principalName
|
|
|
Der Benutzerprinzipalname
|
|
|
productCode
|
|
-
|
Der interne Produktcode des Identitätsanbieters (aad=Microsoft Entra ID, opa=Microsoft
Active Directory)
|
|
|
requestMethod
|
|
-
|
Die Anmeldungsauthentifizierungsmethode
|
|
|
Ergebnis
|
|
-
|
Das Ereignisergebnis
|
|
|
Ergebnisgrund
|
|
-
|
Die Ursache für das Ereignisversagen oder den Timeout
|
|
|
riskEventTypes
|
|
-
|
Die zugehörigen Anmelderisiko-Ereignistypen
|
|
|
servicePrincipalId
|
|
-
|
Die Dienstprinzipal-ID
|
|
|
servicePrincipalName
|
|
-
|
Der Dienstprinzipalname
|
|
|
signInEventTypes
|
|
-
|
Der Anmeldeereignistyp
|
|
|
signInIdentifierType
|
|
-
|
Der Anmeldungs-ID-Typ
|
|
|
status
|
|
-
|
Das Anmeldestatus-Ergebnis
|
|
|
statusDetail
|
|
-
|
Die zusätzlichen Informationen zum Anmeldestatus
|
|
|
statusReason
|
|
-
|
Der Anmeldestatus
|
|
|
Tags
|
|
|
Die von Trend Vision One basierend auf dem Alarmfilter erkannte Angriffstechnik-ID
|
|
|
Zielressourcenanzeigename
|
|
-
|
Der Anzeigename der Zielressource
|
|
|
Zielressourcen-ID
|
|
-
|
Die Zielressourcen-ID
|
|
|
Zielressourcen
|
|
-
|
Die Zielressource des Ereignisses
|
|
|
Mandanten-ID
|
|
-
|
Die Microsoft Entra ID-Mandanten-ID der Organisation
|
|
|
userAgent
|
|
-
|
Der Benutzeragent
|
|
|
BenutzerAnzeigename
|
|
|
Der Anzeigename des Benutzers
|
|
|
userId
|
|
|
Die Benutzer-ID
|
|
|
userSessionId
|
|
-
|
Die Sitzungs-ID
|
|
|
Benutzertyp
|
|
-
|
Der Mandantenbenutzertyp
|
|
|
uuid
|
|
-
|
Der eindeutige Schlüssel des Protokolleintrags
|
|
|
Ansichten: