Erweitertes Huntingschema – Namensänderungen

Wichtig

Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Das schema der erweiterten Suche wird regelmäßig aktualisiert, um neue Tabellen und Spalten hinzuzufügen. In einigen Fällen werden vorhandene Spaltennamen umbenannt oder ersetzt, um die Benutzererfahrung zu verbessern. Informationen zu Benennungsänderungen, die sich auf Ihre Abfragen auswirken können, finden Sie in diesem Artikel.

Benennungsänderungen werden automatisch auf Abfragen angewendet, die in Microsoft Defender gespeichert werden, einschließlich Abfragen, die von benutzerdefinierten Erkennungsregeln verwendet werden. Sie müssen diese Abfragen nicht manuell aktualisieren. Sie müssen jedoch die folgenden Abfragen aktualisieren:

  • Abfragen, die mithilfe der API ausgeführt werden
  • Abfragen, die an anderer Stelle außerhalb Microsoft Defender gespeichert werden

Juni 2026

  • Die AIAgentsInfo Tabelle wird in die AgentsInfo Tabelle übergehen. Die AIAgentsInfo Tabelle wurde ursprünglich für Copilot Studio Szenarien erstellt, und viele ihrer Spalten waren spezifisch für diese Plattform. Die neue AgentsInfo Tabelle enthält ein einheitliches Schema, das die Agentinventur und -governance für alle Agenttypen unterstützt, einschließlich Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, Agents von Drittanbietern und von Endpunkten ermittelte Agents. Microsoft Agent 365 Kunden sollten die AgentsInfo Tabelle heute verwenden.

    Zu den wichtigsten Änderungen in der neuen Tabelle gehören eine erweiterte Abdeckung für Agent-Identität, Authentifizierung, Berechtigungen, Lebenszyklus und Konfiguration. Das neue Schema enthält auch eine RawAgentInfo Spalte, in der zusätzliche Agent-Daten im JSON-Format gespeichert werden, um sicherzustellen, dass keine Daten verloren gehen, wenn sich das Schema weiterentwickelt.

    So bereiten Sie sich auf diese Änderung vor:

    • Aktualisieren Sie Ihre erweiterten Huntingabfragen so, dass sie die AgentsInfo Tabelle anstelle von AIAgentsInfoverwenden.
    • Überprüfen und aktualisieren Sie alle Filter, Projektionen oder Verknüpfungen, die auf Spaltennamen verweisen AIAgentsInfo , da sich Spaltennamen in der neuen Tabelle geändert haben.
    • Aktualisieren Sie alle Abfragen, die über die API ausgeführt oder außerhalb Microsoft Defender XDR gespeichert werden. Gespeicherte Abfragen in Microsoft Defender XDR, einschließlich benutzerdefinierter Erkennungsregeln, werden automatisch aktualisiert.

    Die AIAgentsInfo Tabelle ist bis zum 1. Juli 2026 verfügbar, um Zeit für die Migration zu ermöglichen.

November 2025

  • Die booleschen Feldwerte in den Ergebnissen der erweiterten Suche ändern sich am 25. Februar 2026 von numerischen (1 und 0) in textual (True und False). Obwohl Ihre Abfragen und benutzerdefinierten Erkennungsregeln von dieser Änderung nicht betroffen sind, sollten Sie Ihre automatisierten Prozesse (z. B. Skripts, Playbooks oder Integrationen) aktualisieren, um diese Werte zu analysieren.

  • Die AADSignInEventsBeta Tabellen und AADSpnSignInEventsBeta werden durch EntraIdSignInEvents bzw EntraIdSpnSignInEvents. ersetzt. Diese Änderungen werden vorgenommen, um die Vorschau der vorherigen Tabellen status zu entfernen und sie am vorhandenen Produktbranding auszurichten.

    Die EntraIdSignInEvents Tabellen und EntraIdSpnSignInEvents sind jetzt verfügbar. Die Legacytabellen AADSignInEventsBetaund AADSpnSignInEventsBeta die Tabellen verbleiben 30 Tage lang im Schema, um Zeit für die Aktualisierung Ihrer Abfragen zu ermöglichen. Ihre benutzerdefinierten Erkennungen werden automatisch aktualisiert und erfordern keine Änderungen. Am 9. Dezember 2025 AADSignInEventsBetawerden und AADSpnSignInEventsBeta aus dem Schema entfernt.

September 2025

In der Tabelle AADSignInEventsBeta wird die AadDeviceId Spalte durch eine neue Spalte namens EntraIdDeviceIdersetzt, um dem aktuellen Produktbranding zu entsprechen. Die Legacyspalte AadDeviceId verbleibt 30 Tage lang im Schema, um Zeit für die Aktualisierung in Ihren Abfragen zu ermöglichen. Nach diesem Zeitraum von 30 Tagen AadDeviceId wird aus dem Schema entfernt.

Mai 2025

In der IdentityInfo Tabelle wurde die SourceProvider Spalte durch die IdentityEnvironment -Spalte ersetzt. Diese Änderung wurde vorgenommen, um die einheitliche IdentityInfo Tabelle mit einer ähnlichen Tabelle in Microsoft Sentinel Log Analytics zu optimieren. Beachten Sie, SourceProviders dass der einheitlichen Tabelle eine neue Spalte (mit einem s) hinzugefügt wurde. Diese Spalte bezieht sich auf die Quellanbieter der Konten für die Identität.

Mai 2021

Die AppFileEvents Tabelle ist veraltet. Die CloudAppEvents Tabelle enthält Informationen, die früher in der AppFileEvents Tabelle enthalten waren, sowie andere Aktivitäten in Clouddiensten.

März 2021

Die DeviceTvmSoftwareInventoryVulnerabilities Tabelle ist veraltet. Ersetzen sie durch die DeviceTvmSoftwareInventory Tabellen und DeviceTvmSoftwareVulnerabilities .

Februar 2021

  • In den Tabellen EmailAttachmentInfo und EmailEvents wurden die MalwareFilterVerdict Spalten und PhishFilterVerdict durch die ThreatTypes Spalte ersetzt. Die MalwareDetectionMethod Spalten und PhishDetectionMethod wurden ebenfalls durch die DetectionMethods -Spalte ersetzt. Diese Optimierung ermöglicht es uns, weitere Informationen unter den neuen Spalten bereitzustellen. Die Zuordnung ist unten angegeben.

    Tabellenname Ursprünglicher Spaltenname Neuer Spaltenname Grund für die Änderung
    EmailAttachmentInfo MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Weitere Erkennungsmethoden einschließen
    EmailAttachmentInfo MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Weitere Bedrohungstypen einschließen
    EmailEvents MalwareDetectionMethod
    PhishDetectionMethod
    DetectionMethods Weitere Erkennungsmethoden einschließen
    EmailEvents MalwareFilterVerdict
    PhishFilterVerdict
    ThreatTypes Weitere Bedrohungstypen einschließen
  • In den EmailAttachmentInfo Tabellen und EmailEvents wurde die ThreatNames Spalte hinzugefügt, um weitere Informationen zur E-Mail-Bedrohung zu erhalten. Diese Spalte enthält Werte wie Spam oder Phish.

  • In der Tabelle DeviceInfo wurde die DeviceObjectId Spalte basierend auf Kundenfeedback durch die AadDeviceId Spalte ersetzt.

  • In der Tabelle DeviceEvents wurden mehrere ActionType-Namen geändert, um die Beschreibung der Aktion besser widerzuspiegeln. Details zu den Änderungen finden Sie unten.

    Tabellenname Ursprünglicher ActionType-Name Neuer ActionType-Name Grund für die Änderung
    DeviceEvents UsbDriveMount UsbDriveMounted Kundenfeedback
    DeviceEvents UsbDriveUnmount UsbDriveUnmounted Kundenfeedback
    DeviceEvents WriteProcessMemoryApiCall WriteToLsassProcessMemory Kundenfeedback

Januar 2021

Spaltenname Ursprünglicher Wertname Neuer Wertname Grund für die Änderung
DetectionSource Defender für Cloud-Apps Microsoft Defender für Cloud-Apps Rebranding
DetectionSource WindowsDefenderAtp EDR Rebranding
DetectionSource WindowsDefenderAv Antivirus Rebranding
DetectionSource WindowsDefenderSmartScreen Smartscreen Rebranding
DetectionSource CustomerTI Benutzerdefinierte TI Rebranding
DetectionSource OfficeATP Microsoft Defender für Office 365 Rebranding
DetectionSource MTP Microsoft Defender XDR Rebranding
DetectionSource AzureATP Microsoft Defender for Identity Rebranding
DetectionSource CustomDetection Benutzerdefinierte Erkennung Rebranding
DetectionSource Automatisierte Investition Automatisierte Untersuchung Rebranding
DetectionSource ThreatExperts Microsoft-Bedrohungsexperten Rebranding
DetectionSource Ti eines Drittanbieters Sensoren von Drittanbietern Rebranding
ServiceSource Microsoft Defender ATP Microsoft Defender für Endpunkt Rebranding
ServiceSource Microsoft Threat Protection Microsoft Defender XDR Rebranding
ServiceSource Office 365 ATP Microsoft Defender für Office 365 Rebranding
ServiceSource Azure ATP Microsoft Defender for Identity Rebranding

DetectionSource ist in der Tabelle AlertInfo verfügbar. ServiceSource ist in den Tabellen AlertEvidence und AlertInfo verfügbar.

Dezember 2020

Tabellenname Ursprünglicher Spaltenname Neuer Spaltenname Grund für die Änderung
EmailEvents FinalEmailAction EmailAction Kundenfeedback
EmailEvents FinalEmailActionPolicy EmailActionPolicy Kundenfeedback
EmailEvents FinalEmailActionPolicyGuid EmailActionPolicyGuid Kundenfeedback

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.