AccountDomain |
string |
Domaine du compte. |
AccountName |
string |
Nom d’utilisateur du compte. |
AccountSid |
string |
Identificateur de sécurité (SID) du compte. |
ActionType |
string |
Type d’activité qui a déclenché l’événement. |
AdditionalFields |
dynamic |
Informations supplémentaires sur l’entité ou l’événement. |
AppGuardContainerId |
string |
Identificateur du conteneur virtualisé utilisé par Application Guard pour isoler l’activité du navigateur. |
_BilledSize |
real |
Taille de l’enregistrement en octets |
DeviceId |
string |
Identificateur unique de l’appareil dans le service. |
DeviceName |
string |
Nom de domaine complet (FQDN) de l’appareil. |
FailureReason |
string |
Informations expliquant pourquoi l’action enregistrée a échoué. |
Lancement deProcessAccountDomain |
string |
Domaine du compte qui a exécuté le processus responsable de l’événement. |
Lancement deProcessAccountName |
string |
Nom d’utilisateur du compte qui a exécuté le processus responsable de l’événement. |
Lancement deProcessAccountObjectId |
string |
ID d’objet Azure AD du compte d’utilisateur qui a exécuté le processus responsable de l’événement. |
Lancement deProcessAccountSid |
string |
Identificateur de sécurité (SID) du compte qui a exécuté le processus responsable de l’événement. |
Lancement deProcessAccountUpn |
string |
Nom d’utilisateur principal (UPN) du compte qui a exécuté le processus responsable de l’événement. |
Lancement deProcessCommandLine |
string |
Ligne de commande utilisée pour exécuter le processus qui a lancé l’événement. |
Lancement deProcessCreationTime |
DATETIME |
Date et heure de démarrage du processus qui a lancé l’événement. |
Lancement deProcessFileName |
string |
Nom du processus qui a lancé l’événement. |
Lancement deProcessFileSize |
long |
Taille en octets du processus (fichier image) qui a lancé l’événement. |
Lancement deProcessFolderPath |
string |
Dossier contenant le processus (fichier image) qui a lancé l’événement. |
Lancement deProcessId |
long |
ID de processus (PID) du processus qui a lancé l’événement. |
Lancement deProcessIntegrityLevel |
string |
Niveau d’intégrité du processus qui a lancé l’événement. Windows affecte des niveaux d’intégrité aux processus en fonction de certaines caractéristiques, par exemple s’ils ont été lancés à partir d’un téléchargement Internet. Ces niveaux d’intégrité influencent les autorisations sur les ressources. |
Lancement deProcessMD5 |
string |
Hachage MD5 du processus (fichier image) qui a lancé l’événement. |
Lancement deProcessParentCreationTime |
DATETIME |
Date et heure de démarrage du parent du processus responsable de l’événement. |
Lancement deProcessParentFileName |
string |
Nom du processus parent qui a généré le processus responsable de l’événement. |
Lancement deProcessParentId |
long |
ID de processus (PID) du processus parent qui a généré le processus responsable de l’événement. |
Lancement deProcessRemoteSessionDeviceName |
string |
Nom de l’appareil distant à partir duquel la session RDP du processus de lancement a été lancée. |
Lancement deProcessRemoteSessionIP |
string |
Adresse IP de l’appareil distant à partir duquel la session RDP du processus de lancement a été lancée. |
Lancement deProcessSessionId |
long |
ID de session Windows du processus de lancement. |
Lancement deProcessSHA1 |
string |
Hachage SHA-1 du processus (fichier image) qui a lancé l’événement. |
Lancement deProcessSHA256 |
string |
Hachage SHA-256 du processus (fichier image) qui a lancé l’événement. Ce champ n’est généralement pas rempli : utilisez la colonne SHA1 quand elle est disponible. |
Lancement deProcessTokenElevation |
string |
Type de jeton indiquant la présence ou l’absence d’élévation de privilèges UAC (User Access Control) appliquée au processus qui a lancé l’événement. |
Lancement deProcessVersionInfoCompanyName |
string |
Nom de la société à partir des informations de version du processus (fichier image) responsable de l’événement. |
Lancement deProcessVersionInfoFileDescription |
string |
Description des informations de version du processus (fichier image) responsable de l’événement. |
Lancement deProcessVersionInfoInternalFileName |
string |
Nom de fichier interne à partir des informations de version du processus (fichier image) responsable de l’événement. |
Lancement deProcessVersionInfoOriginalFileName |
string |
Nom de fichier d’origine à partir des informations de version du processus (fichier image) responsable de l’événement. |
Lancement deProcessVersionInfoProductName |
string |
Nom du produit à partir des informations de version du processus (fichier image) responsable de l’événement. |
Lancement deProcessVersionInfoProductVersion |
string |
Version du produit à partir des informations de version du processus (fichier image) responsable de l’événement. |
_IsBillable |
string |
Spécifie si l’ingestion des données est facturable. Lorsque _IsBillable’ingestion false n’est pas facturée à votre compte Azure |
IsInitiatingProcessRemoteSession |
bool |
Indique si le processus de lancement a été exécuté sous une session RDP (Remote Desktop Protocol) (true) ou localement (false). |
IsLocalAdmin |
bool |
Indicateur booléen indiquant si l’utilisateur est un administrateur local sur l’ordinateur. |
LogonId |
long |
Identificateur d’une session d’ouverture de session. Cet identificateur est unique sur la même machine uniquement entre les redémarrages. |
LogonType |
string |
Type de session d’ouverture de session, en particulier interactif, interactif (RDP), réseau, traitement par lots et service. |
MachineGroup |
string |
Groupe d’ordinateurs de l’ordinateur. Ce groupe est utilisé par le contrôle d’accès en fonction du rôle pour déterminer l’accès à l’ordinateur. |
Protocol |
string |
Protocole utilisé pendant la communication. |
RemoteDeviceName |
string |
Nom de l’appareil qui a effectué une opération distante sur l’ordinateur concerné. Selon l’événement signalé, ce nom peut être un nom de domaine complet (FQDN), un nom NetBIOS ou un nom d’hôte sans informations de domaine. |
RemoteIP |
string |
Adresse IP à laquelle il était connecté. |
RemoteIPType |
string |
Type d’adresse IP, par exemple Public, Privé, Réservé, Loopback, Teredo, FourToSixMapping et Diffusion. |
RemotePort |
int |
Port TCP sur l’appareil distant auquel il était connecté. |
ReportId |
long |
Identificateur d’événement basé sur un compteur répétitif. Pour identifier des événements uniques, cette colonne doit être utilisée conjointement avec les colonnes ComputerName et EventTime. |
SourceSystem |
string |
Type d’agent par lequel l’événement a été collecté. Par exemple, pour l’agent OpsManager Windows, la connexion directe ou Operations Manager, Linux pour tous les agents Linux ou Azure pour Diagnostics Azure |
TenantId |
string |
ID de l’espace de travail Log Analytics |
TimeGenerated |
DATETIME |
Date et heure d’enregistrement de l’événement par l’agent MDE sur le point de terminaison. |
Type |
string |
Le nom de la table |