Partager via


DeviceLogonEvents

Cette table fait partie de Microsoft Defender pour Endpoints avec Azure Sentinel. Cette table contient des connexions et d'autres événements liés à l'authentification.

Attributs de la table

Attribut Valeur
Types de ressources -
Catégories Sécurité
Solutions SecurityInsights
Journal de base Oui
Transformation au moment de l’ingestion Oui
Exemples de requêtes -

Colonnes

Colonne Catégorie Descriptif
Domaine de compte ficelle Domaine du compte.
Nom du compte ficelle Nom d’utilisateur du compte.
SID de compte ficelle Identificateur de sécurité (SID) du compte.
Type d'action ficelle Type d’activité qui a déclenché l’événement.
AdditionalFields dynamique Informations supplémentaires sur l’entité ou l’événement.
AppGuardContainerId ficelle Identificateur du conteneur virtualisé utilisé par Application Guard pour isoler l’activité du navigateur.
_BilledSize réel Taille de l’enregistrement en octets
DeviceId ficelle Identificateur unique de l’appareil dans le service.
Nom du dispositif ficelle Nom de domaine complet (FQDN) de l’appareil.
Raison de l'échec ficelle Informations expliquant pourquoi l’action enregistrée a échoué.
Démarrage de ProcessAccountDomain ficelle Domaine du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessAccountName ficelle Nom d’utilisateur du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessAccountObjectId ficelle ID d’objet Azure AD du compte d’utilisateur qui a exécuté le processus responsable de l’événement.
Démarrage de ProcessAccountSid ficelle Identificateur de sécurité (SID) du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessAccountUpn ficelle Nom d’utilisateur principal (UPN) du compte qui a exécuté le processus responsable de l’événement.
InitiatingProcessCommandLine ficelle Ligne de commande utilisée pour exécuter le processus qui a lancé l’événement.
InitiatingProcessCreationTime Date/Heure Date et heure de démarrage du processus qui a lancé l’événement.
InitiatingProcessFileName ficelle Nom du processus qui a lancé l’événement.
InitiatingProcessFileSize long Taille en octets du processus (fichier image) qui a lancé l’événement.
InitiatingProcessFolderPath ficelle Dossier contenant le processus (fichier image) qui a lancé l’événement.
Lancement de ProcessId long ID de processus (PID) du processus qui a lancé l’événement.
InitiatingProcessIntegrityLevel ficelle Niveau d’intégrité du processus qui a lancé l’événement. Windows affecte des niveaux d’intégrité aux processus en fonction de certaines caractéristiques, par exemple s’ils ont été lancés à partir d’un téléchargement Internet. Ces niveaux d’intégrité influencent les autorisations sur les ressources.
Initialisation de ProcessMD5 ficelle Hachage MD5 du processus (fichier image) qui a lancé l’événement.
InitiatingProcessParentCreationTime Date/Heure Date et heure de démarrage du parent du processus responsable de l’événement.
InitiatingProcessParentFileName ficelle Nom du processus parent qui a généré le processus responsable de l’événement.
InitiatingProcessParentId long ID de processus (PID) du processus parent qui a généré le processus responsable de l’événement.
InitiatingProcessRemoteSessionDeviceName ficelle Nom de l’appareil distant à partir duquel la session RDP du processus de lancement a été lancée.
InitiatingProcessRemoteSessionIP ficelle Adresse IP de l’appareil distant à partir duquel la session RDP du processus de lancement a été lancée.
InitiatingProcessSessionId long ID de session Windows du processus de lancement.
InitiatingProcessSHA1 ficelle Hachage SHA-1 du processus (fichier image) qui a lancé l’événement.
Lancement du processus SHA256 ficelle Hachage SHA-256 du processus (fichier image) qui a lancé l’événement. Ce champ n’est généralement pas rempli : utilisez la colonne SHA1 quand elle est disponible.
InitiatingProcessTokenElevation ficelle Type de jeton indiquant la présence ou l’absence d’élévation de privilèges UAC (User Access Control) appliquée au processus qui a lancé l’événement.
InitiatingProcessUniqueId ficelle Identificateur unique du processus de lancement ; il s’agit de la clé de démarrage du processus sur les appareils Windows.
InitiatingProcessVersionInfoCompanyName ficelle Nom de la société à partir des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoFileDescription ficelle Description des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoInternalFileName ficelle Nom de fichier interne à partir des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoOriginalFileName ficelle Nom de fichier d’origine à partir des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoProductName ficelle Nom du produit à partir des informations de version du processus (fichier image) responsable de l’événement.
InitiatingProcessVersionInfoProductVersion ficelle Version du produit issue des informations de version du processus responsable de l'événement (fichier image).
_IsBillable ficelle Spécifie si l’ingestion des données est facturable. Quand _IsBillable est false, l’ingestion n’est pas facturée sur votre compte Azure.
IsInitiatingProcessRemoteSession bool Indique si le processus de lancement a été exécuté sous une session RDP (Remote Desktop Protocol) (true) ou localement (false).
IsLocalAdmin bool Indicateur booléen indiquant si l’utilisateur est un administrateur local sur l’ordinateur.
Identifiant de connexion long Identificateur d’une session de connexion. Cet identificateur est unique sur la même machine uniquement entre les redémarrages.
Type de connexion ficelle Type de session de connexion, en particulier interactif, interactif à distance (RDP), réseau, traitement par lots et service.
MachineGroup ficelle Groupe de machines de la machine. Ce groupe est utilisé par le contrôle d’accès en fonction du rôle pour déterminer l’accès à l’ordinateur.
Protocole ficelle Protocole utilisé pendant la communication.
NomDuPériphériqueDistant ficelle Nom de l’appareil qui a effectué une opération distante sur l’ordinateur concerné. Selon l’événement signalé, ce nom peut être un nom de domaine complet (FQDN), un nom NetBIOS ou un nom d’hôte sans informations de domaine.
RemoteIP ficelle Adresse IP à laquelle il était connecté.
Type d'adresse IP à distance ficelle Type d’adresse IP, par exemple Public, Privé, Réservé, Loopback, Teredo, FourToSixMapping et Diffusion.
RemotePort Int Port TCP sur l’appareil distant auquel il était connecté.
ReportId long Identificateur d’événement basé sur un compteur répétitif. Pour identifier des événements uniques, cette colonne doit être utilisée conjointement avec les colonnes ComputerName et EventTime.
SourceSystem ficelle Type d’agent ayant collecté l’événement. Par exemple, OpsManager pour l’agent Windows (connexion directe ou Operations Manager), Linux pour tous les agents Linux, ou Azure pour Diagnostics Azure.
Identifiant du locataire ficelle ID de l’espace de travail Log Analytics
TimeGenerated Date/Heure Date et heure d’enregistrement de l’événement par l’agent MDE sur le point de terminaison.
Catégorie ficelle Le nom de la table