Dela via


OktaSystemLogs

Okta System Logs-dataanslutningsappen ger möjlighet att mata in gransknings- och händelseloggar från Okta Sysem-logg-API:et till Microsoft Sentinel. Dataanslutningsappen bygger på Microsoft Sentinel Codeless Connector Platform och använder Okta System Log API för att hämta händelserna. Anslutningsappen stöder DCR-baserade inmatningstidtransformeringar som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.

Attributer för tabeller

Attribute Value
Resurstyper -
Categories Security
Solutions SecurityInsights
Grundläggande logg Yes
Intagstidsförvandling Yes
Exempelfrågor Yes

Columns

Column Type Description
ActingAppName string Namnet på programmet som initierar åtgärden.
ActingAppType string Typ av program som initierar åtgärden (t.ex. webbläsare, API-klient).
ActorDetailEntry dynamic Detaljerad information om aktören som utför åtgärden, om den är tillgänglig.
ActorDisplayName string Visningsnamn för aktören som utför handlingen.
ActorSessionId string Sessions-ID:t som är associerat med aktören som utför åtgärden.
ActorUserId string Användar-ID för aktören som utför åtgärden, om tillämpligt.
ActorUserIdType string Typ av användar-ID för aktören (t.ex. OktaId).
ActorUsername string Användarnamnet för aktören som utför åtgärden.
ActorUsernameType string Typ av användarnamn för aktören (t.ex. UPN).
ActorUserType string Typen av aktör (t.ex. Regular, System Principal).
AuthenticationContextAuthenticationProvider string Autentiseringsprovidern som används i kontexten för åtgärden.
AuthenticationContextAuthenticationStep int Steget i autentiseringsprocessen när åtgärden inträffade.
AuthenticationContextCredentialProvider string Providern för autentiseringsuppgifter som användes under autentiseringsprocessen.
AuthenticationContextInterface string Gränssnittet som används under autentiseringsprocessen (t.ex. webben, mobilt).
AuthenticationContextIssuerId string ID:t för utfärdaren som ingår i autentiseringsprocessen.
AuthenticationContextIssuerType string Typen av utfärdare som ingår i autentiseringsprocessen.
_BilledSize real Datastorleken i byter
DebugData dynamic Ytterligare felsökningsdata relaterade till händelsen.
DvcAction string Resultatet av enhetsåtgärden (t.ex. Tillåt, Neka, Partiell).
EventMessage string Ett beskrivande meddelande som är associerat med händelsen.
EventOriginalResultDetails string Detaljer om det ursprungliga resultatet av händelsen.
EventOriginalType string Den ursprungliga typen av händelse före transformering.
EventOriginalUid string Den unika identifieraren för den ursprungliga händelsen.
EventResult string Resultatet på hög nivå av händelsen (t.ex. Framgång, Misslyckande).
EventSeverity string Allvarlighetsgraden för händelsen (t.ex. Informational, Hög).
HttpUserAgent string Den råa användaragentsträngen för klienten som initierar händelsen.
_IsBillable string Anger om dataingesteringen är kostnadsbelagd. När _IsBillable är false debiteras inte ingesteringen till ditt Azure-konto
LegacyEventType string Den äldre typidentifieraren för händelsen, om tillämpligt.
LogonMethod string Den metod som används för att logga in (t.ex. lösenord, token).
OriginalActorAlternateId string Det alternativa ID:t för aktören i de ursprungliga händelsedata.
OriginalClientDevice string Typen av klientenhet som initierar händelsen (t.ex. dator).
OriginalOutcomeResult string Det råa resultatet av den ursprungliga händelsen.
OriginalSeverity string Den råa allvarlighetsgraden för den ursprungliga händelsen.
OriginalTarget dynamic De ursprungliga mål som ingår i händelsen.
OriginalUserId string Det ursprungliga användar-ID:t i händelsedata.
OriginalUserType string Typen av användare i de ursprungliga händelsedata.
Request dynamic Information om den begäran som är associerad med händelsen.
SecurityContextAsNumber int Det autonoma systemets nummer (AS) i säkerhetskontexten.
SecurityContextAsOrg string Den organisation som är associerad med AS-numret i säkerhetskontexten.
SecurityContextDomain string Domänen som ingår i säkerhetskontexten.
SecurityContextIsProxy bool Anger om en proxy används i säkerhetskontexten.
SourceSystem string Typen av agent som händelsen registrerades av. Till exempel OpsManager för Windows-agent, antingen direct connect eller Operations Manager, Linux för alla Linux-agenter, eller Azure för Azure Diagnostics.
SrcDeviceType string Typ av källenhet (t.ex. Dator).
SrcDvcId string Den unika identifieraren för källenheten.
SrcDvcIdType string Typ av källenhets-ID (t.ex. OktaId).
SrcDvcOs string Källenhetens operativsystem.
SrcGeoCity string Staden där den geografiska platsen för källenheten är.
SrcGeoCountry string Landet för källenhetens geografiska plats.
SrcGeoLatitude real Latitud för källenhetens geografiska plats.
SrcGeoLongtitude real Longitud för källenhetens geografiska position.
SrcGeoPostalCode string Postnumret för källenhetens geografiska plats.
SrcGeoRegion string Region eller delstat för källenhetens geografiska plats.
SrcIpAddr string Källenhetens IP-adress.
SrcIsp string Internetleverantören (ISP) för källenheten.
SrcZone string Källenhetens nätverkszon.
TenantId string ID för Log Analytics-arbetsyte
TimeGenerated datetime Den tid då händelsen genererades.
TransactionDetail dynamic Information om transaktionen som är associerad med händelsen.
TransactionId string Den unika identifieraren för transaktionen.
TransactionType string Typen av transaktion som är associerad med händelsen.
Type string Tabellens namn
Version string Versionen av händelseformatet eller schemat.