你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文介绍 SentinelAudit 表中用于审核 Microsoft Sentinel 资源中的用户活动的字段。 使用 Microsoft Sentinel 审核功能,你可以密切关注 SIEM 中执行的操作,并获取有关对你的环境所做的更改和进行这些更改的用户的信息。
了解如何查询和使用审核表,以便更深入地监视和查看环境中的操作。
Microsoft Sentinel 的审核功能目前仅涵盖分析规则资源类型,但以后可能会添加其他类型。 下表中的许多数据字段将跨各种资源类型应用,但部分数据字段针对每种类型以特定方式应用。 以下说明将指出其中一种方式。
SentinelAudit 表列架构
下表介绍了 SentinelAudit 数据表中生成的列和数据:
| ColumnName | ColumnType | Description |
|---|---|---|
| TenantId | String | Microsoft Sentinel 工作区的租户 ID。 |
| TimeGenerated | 日期/时间 | 发生审核活动的时间 (UTC)。 |
| OperationName | String | 正在记录的 Azure 操作。 例如: - Microsoft.SecurityInsights/alertRules/Write- Microsoft.SecurityInsights/alertRules/Delete |
| SentinelResourceId | String | Microsoft Sentinel 工作区的唯一标识符和发生审核活动的关联资源。 |
| SentinelResourceName | String | 资源名称。 对于分析规则,这是规则名称。 |
| 地位 | String | 对于 Success,指示 Failure 或 。 |
| 说明 | String | 描述操作,包括扩展数据(视需要)。 例如,对于失败,此列可以指示失败原因。 |
| WorkspaceId | String | 发生审核活动的工作区 GUID。 完整的 Azure 资源标识符在 SentinelResourceID 列中可用。 |
| SentinelResourceType | String | 正被监视的 Microsoft Sentinel 资源类型。 |
| SentinelResourceKind | String | 要监视的资源的特定类型。 例如,对于分析规则:NRT。 |
| CorrelationId | String | GUID 格式的事件相关 ID。 |
| ExtendedProperties | 动态 (json) | 随 OperationName 值和事件的状态而改变的 JSON 包。 有关详细信息,请参阅扩展属性。 |
| 类型 | String | SentinelAudit |
不同资源类型的操作名称
| 资源类型 | 操作名称 | 状态 |
|---|---|---|
| 分析规则 | - Microsoft.SecurityInsights/alertRules/Write- Microsoft.SecurityInsights/alertRules/Delete |
成功 Failure |
扩展属性
分析规则
分析规则的扩展属性反映某些规则设置。
| ColumnName | ColumnType | Description |
|---|---|---|
| CallerIpAddress | String | 启动操作的 IP 地址。 |
| CallerName | String | 启动操作的用户或应用程序。 |
| OriginalResourceState | 动态 (json) | 描述更改前规则的 JSON 包。 |
| 原因 | String | 操作失败的原因。 例如: No permissions。 |
| ResourceDiffMemberNames | Array[String] | 已由审核活动更改的规则属性数组。 例如: ['custom_details','look_back']。 |
| ResourceDisplayName | String | 发生审核活动的分析规则的名称。 |
| ResourceGroupName | String | 发生审核活动的工作区的资源组。 |
| 资源ID | String | 发生审核活动的分析规则的资源 ID。 |
| SubscriptionId | String | 发生审核活动的工作区的订阅 ID。 |
| UpdatedResourceState | 动态 (json) | 描述更改后规则的 JSON 包。 |
| Uri | String | 分析规则的完整路径资源 ID。 |
| WorkspaceId | String | 发生审核活动的工作区的资源 ID。 |
| WorkspaceName | String | 发生审核活动的工作区的名称。 |
后续步骤
- 了解 Microsoft Sentinel 中的审核和运行状况监视。
- 在 Microsoft Sentinel 中启用审核和运行状况监视。
- 监视自动化规则和 playbook 的运行状况。
- 监视数据连接器的运行状况。
- 监视分析规则的运行状况和完整性。
- SentinelHealth 表格引用