Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Das schema der erweiterten Suche wird regelmäßig aktualisiert, um neue Tabellen und Spalten hinzuzufügen. In einigen Fällen werden vorhandene Spaltennamen umbenannt oder ersetzt, um die Benutzererfahrung zu verbessern. Informationen zu Benennungsänderungen, die sich auf Ihre Abfragen auswirken können, finden Sie in diesem Artikel.
Benennungsänderungen werden automatisch auf Abfragen angewendet, die in Microsoft Defender gespeichert werden, einschließlich Abfragen, die von benutzerdefinierten Erkennungsregeln verwendet werden. Sie müssen diese Abfragen nicht manuell aktualisieren. Sie müssen jedoch die folgenden Abfragen aktualisieren:
- Abfragen, die mithilfe der API ausgeführt werden
- Abfragen, die an anderer Stelle außerhalb Microsoft Defender gespeichert werden
Juni 2026
Die
AIAgentsInfoTabelle wird in dieAgentsInfoTabelle übergehen. DieAIAgentsInfoTabelle wurde ursprünglich für Copilot Studio Szenarien erstellt, und viele ihrer Spalten waren spezifisch für diese Plattform. Die neueAgentsInfoTabelle enthält ein einheitliches Schema, das die Agentinventur und -governance für alle Agenttypen unterstützt, einschließlich Copilot Studio, Microsoft Foundry, Microsoft 365 Copilot, Agents von Drittanbietern und von Endpunkten ermittelte Agents. Microsoft Agent 365 Kunden sollten dieAgentsInfoTabelle heute verwenden.Zu den wichtigsten Änderungen in der neuen Tabelle gehören eine erweiterte Abdeckung für Agent-Identität, Authentifizierung, Berechtigungen, Lebenszyklus und Konfiguration. Das neue Schema enthält auch eine
RawAgentInfoSpalte, in der zusätzliche Agent-Daten im JSON-Format gespeichert werden, um sicherzustellen, dass keine Daten verloren gehen, wenn sich das Schema weiterentwickelt.So bereiten Sie sich auf diese Änderung vor:
- Aktualisieren Sie Ihre erweiterten Huntingabfragen so, dass sie die
AgentsInfoTabelle anstelle vonAIAgentsInfoverwenden. - Überprüfen und aktualisieren Sie alle Filter, Projektionen oder Verknüpfungen, die auf Spaltennamen verweisen
AIAgentsInfo, da sich Spaltennamen in der neuen Tabelle geändert haben. - Aktualisieren Sie alle Abfragen, die über die API ausgeführt oder außerhalb Microsoft Defender XDR gespeichert werden. Gespeicherte Abfragen in Microsoft Defender XDR, einschließlich benutzerdefinierter Erkennungsregeln, werden automatisch aktualisiert.
Die
AIAgentsInfoTabelle ist bis zum 1. Juli 2026 verfügbar, um Zeit für die Migration zu ermöglichen.- Aktualisieren Sie Ihre erweiterten Huntingabfragen so, dass sie die
November 2025
Die booleschen Feldwerte in den Ergebnissen der erweiterten Suche ändern sich am 25. Februar 2026 von numerischen (
1und0) in textual (TrueundFalse). Obwohl Ihre Abfragen und benutzerdefinierten Erkennungsregeln von dieser Änderung nicht betroffen sind, sollten Sie Ihre automatisierten Prozesse (z. B. Skripts, Playbooks oder Integrationen) aktualisieren, um diese Werte zu analysieren.Die
AADSignInEventsBetaTabellen undAADSpnSignInEventsBetawerden durchEntraIdSignInEventsbzwEntraIdSpnSignInEvents. ersetzt. Diese Änderungen werden vorgenommen, um die Vorschau der vorherigen Tabellen status zu entfernen und sie am vorhandenen Produktbranding auszurichten.Die
EntraIdSignInEventsTabellen undEntraIdSpnSignInEventssind jetzt verfügbar. Die LegacytabellenAADSignInEventsBetaundAADSpnSignInEventsBetadie Tabellen verbleiben 30 Tage lang im Schema, um Zeit für die Aktualisierung Ihrer Abfragen zu ermöglichen. Ihre benutzerdefinierten Erkennungen werden automatisch aktualisiert und erfordern keine Änderungen. Am 9. Dezember 2025AADSignInEventsBetawerden undAADSpnSignInEventsBetaaus dem Schema entfernt.
September 2025
In der Tabelle AADSignInEventsBeta wird die AadDeviceId Spalte durch eine neue Spalte namens EntraIdDeviceIdersetzt, um dem aktuellen Produktbranding zu entsprechen. Die Legacyspalte AadDeviceId verbleibt 30 Tage lang im Schema, um Zeit für die Aktualisierung in Ihren Abfragen zu ermöglichen. Nach diesem Zeitraum von 30 Tagen AadDeviceId wird aus dem Schema entfernt.
Mai 2025
In der IdentityInfo Tabelle wurde die SourceProvider Spalte durch die IdentityEnvironment -Spalte ersetzt. Diese Änderung wurde vorgenommen, um die einheitliche IdentityInfo Tabelle mit einer ähnlichen Tabelle in Microsoft Sentinel Log Analytics zu optimieren. Beachten Sie, SourceProviders dass der einheitlichen Tabelle eine neue Spalte (mit einem s) hinzugefügt wurde. Diese Spalte bezieht sich auf die Quellanbieter der Konten für die Identität.
Mai 2021
Die AppFileEvents Tabelle ist veraltet. Die CloudAppEvents Tabelle enthält Informationen, die früher in der AppFileEvents Tabelle enthalten waren, sowie andere Aktivitäten in Clouddiensten.
März 2021
Die DeviceTvmSoftwareInventoryVulnerabilities Tabelle ist veraltet. Ersetzen sie durch die DeviceTvmSoftwareInventory Tabellen und DeviceTvmSoftwareVulnerabilities .
Februar 2021
In den Tabellen EmailAttachmentInfo und EmailEvents wurden die
MalwareFilterVerdictSpalten undPhishFilterVerdictdurch dieThreatTypesSpalte ersetzt. DieMalwareDetectionMethodSpalten undPhishDetectionMethodwurden ebenfalls durch dieDetectionMethods-Spalte ersetzt. Diese Optimierung ermöglicht es uns, weitere Informationen unter den neuen Spalten bereitzustellen. Die Zuordnung ist unten angegeben.Tabellenname Ursprünglicher Spaltenname Neuer Spaltenname Grund für die Änderung EmailAttachmentInfoMalwareDetectionMethod
PhishDetectionMethodDetectionMethodsWeitere Erkennungsmethoden einschließen EmailAttachmentInfoMalwareFilterVerdictPhishFilterVerdictThreatTypesWeitere Bedrohungstypen einschließen EmailEventsMalwareDetectionMethod
PhishDetectionMethodDetectionMethodsWeitere Erkennungsmethoden einschließen EmailEventsMalwareFilterVerdictPhishFilterVerdictThreatTypesWeitere Bedrohungstypen einschließen In den
EmailAttachmentInfoTabellen undEmailEventswurde dieThreatNamesSpalte hinzugefügt, um weitere Informationen zur E-Mail-Bedrohung zu erhalten. Diese Spalte enthält Werte wie Spam oder Phish.In der Tabelle DeviceInfo wurde die
DeviceObjectIdSpalte basierend auf Kundenfeedback durch dieAadDeviceIdSpalte ersetzt.In der Tabelle DeviceEvents wurden mehrere ActionType-Namen geändert, um die Beschreibung der Aktion besser widerzuspiegeln. Details zu den Änderungen finden Sie unten.
Tabellenname Ursprünglicher ActionType-Name Neuer ActionType-Name Grund für die Änderung DeviceEventsUsbDriveMountUsbDriveMountedKundenfeedback DeviceEventsUsbDriveUnmountUsbDriveUnmountedKundenfeedback DeviceEventsWriteProcessMemoryApiCallWriteToLsassProcessMemoryKundenfeedback
Januar 2021
| Spaltenname | Ursprünglicher Wertname | Neuer Wertname | Grund für die Änderung |
|---|---|---|---|
DetectionSource |
Defender für Cloud-Apps | Microsoft Defender für Cloud-Apps | Rebranding |
DetectionSource |
WindowsDefenderAtp | EDR | Rebranding |
DetectionSource |
WindowsDefenderAv | Antivirus | Rebranding |
DetectionSource |
WindowsDefenderSmartScreen | Smartscreen | Rebranding |
DetectionSource |
CustomerTI | Benutzerdefinierte TI | Rebranding |
DetectionSource |
OfficeATP | Microsoft Defender für Office 365 | Rebranding |
DetectionSource |
MTP | Microsoft Defender XDR | Rebranding |
DetectionSource |
AzureATP | Microsoft Defender for Identity | Rebranding |
DetectionSource |
CustomDetection | Benutzerdefinierte Erkennung | Rebranding |
DetectionSource |
Automatisierte Investition | Automatisierte Untersuchung | Rebranding |
DetectionSource |
ThreatExperts | Microsoft-Bedrohungsexperten | Rebranding |
DetectionSource |
Ti eines Drittanbieters | Sensoren von Drittanbietern | Rebranding |
ServiceSource |
Microsoft Defender ATP | Microsoft Defender für Endpunkt | Rebranding |
ServiceSource |
Microsoft Threat Protection | Microsoft Defender XDR | Rebranding |
ServiceSource |
Office 365 ATP | Microsoft Defender für Office 365 | Rebranding |
ServiceSource |
Azure ATP | Microsoft Defender for Identity | Rebranding |
DetectionSource ist in der Tabelle AlertInfo verfügbar.
ServiceSource ist in den Tabellen AlertEvidence und AlertInfo verfügbar.
Dezember 2020
| Tabellenname | Ursprünglicher Spaltenname | Neuer Spaltenname | Grund für die Änderung |
|---|---|---|---|
| EmailEvents | FinalEmailAction |
EmailAction |
Kundenfeedback |
| EmailEvents | FinalEmailActionPolicy |
EmailActionPolicy |
Kundenfeedback |
| EmailEvents | FinalEmailActionPolicyGuid |
EmailActionPolicyGuid |
Kundenfeedback |
Verwandte Themen
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.