Az Advanced Security Information Model (ASIM) felhasználói entitás

A felhasználók központi szerepet látnak az események által jelentett tevékenységekben. Az ebben a szakaszban felsorolt felhasználói entitásmezők a műveletben részt vevő felhasználók leírására szolgálnak. Ha egy eseményben használják, az előtagokkal jelölhető ki egy felhasználói entitás szerepköre a tevékenységben. A és Src előtagok Dst a hálózati események felhasználói szerepkörének kijelölésére szolgálnak, amelyekben a forrásrendszer és a célrendszer kommunikál. Az "Actor" és a "Target" előtagok rendszerorientált eseményekhez, például folyamateseményekhez használatosak.

A felhasználó azonosítója és hatóköre

Mező Osztály Típus Leírás
Userid Nem kötelező Karakterlánc A felhasználó géppel olvasható, alfanumerikus, egyedi ábrázolása.
UserScope Nem kötelező karakterlánc A hatókör, amelyben a UserId és a Felhasználónév definiálva van. Például egy Microsoft Entra bérlő tartományneve. A UserIdType mező a mezőhöz társított típust is jelöli.
UserScopeId Nem kötelező karakterlánc Annak a hatókörnek az azonosítója, amelyben a UserId és a Felhasználónév definiálva van. Például egy Microsoft Entra bérlői címtárazonosítót. A UserIdType mező a mezőhöz társított típust is jelöli.
UserIdType Nem kötelező UserIdType A UserId mezőben tárolt azonosító típusa.
UserSid, UserUid, UserAadId, UserOktaId, UserAWSId, UserPuid Nem kötelező Karakterlánc Adott felhasználói azonosítók tárolására használt mezők. Válassza ki az eseményhez leginkább társított azonosítót a UserId azonosítóban tárolt elsődleges azonosítóként. Töltse ki a releváns azonosító mezőt a UserId mellett, még akkor is, ha az esemény csak egy azonosítóval rendelkezik.
UserAADTenant, UserAWSAccount Nem kötelező Karakterlánc Adott hatókörök tárolására használt mezők. Használja a UserScope mezőt a UserId mezőben tárolt azonosítóhoz társított hatókörhöz. Töltse ki a releváns hatókörmezőt a UserScope mellett, még akkor is, ha az esemény csak egy azonosítóval rendelkezik.

A felhasználói azonosító típusának engedélyezett értékei a következők:

Típus Leírás Példa
SID Egy Windows-felhasználói azonosító. S-1-5-21-1377283216-344919071-3415362939-500
UID Egy Linux felhasználói azonosító. 4578
AADID Egy Microsoft Entra felhasználói azonosító. 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
OktaId Egy Okta felhasználói azonosító. 00urjk4znu3BcncfY0h7
AWSId Egy AWS-felhasználói azonosító. 72643944673
PUID Egy Microsoft 365-ös felhasználói azonosító. 10032001582F435C
SalesforceId A Salesforce felhasználói azonosítója. 00530000009M943

A felhasználónév

Mező Osztály Típus Leírás
Felhasználónév Nem kötelező Karakterlánc A forrás felhasználóneve, beleértve a tartományadatokat, ha elérhető. Csak akkor használja az egyszerű űrlapot, ha a tartományadatok nem érhetők el. Tárolja a Felhasználónév típusát a UsernameType mezőben.
UsernameType Nem kötelező UsernameType A Felhasználónév mezőben tárolt felhasználónév típusát adja meg.
UserUPN, WindowsUsername, DNUsername, SimpleUsername Nem kötelező Karakterlánc További felhasználónevek tárolására használt mezők, ha az eredeti esemény több felhasználónevet tartalmaz. Válassza ki az eseményhez leginkább társított felhasználónevet a Felhasználónév mezőben tárolt elsődleges felhasználónévként.

A felhasználónévtípus megengedett értékei a következők:

Típus Leírás Példa
UPN UpN- vagy Email-cím felhasználónév-tervezője. johndow@contoso.com
A Windows Egy Windows-felhasználónév, beleértve a tartományt is. Contoso\johndow
DN LdAP megkülönböztető névkijelölő. CN=Jeff Smith,OU=Sales,DC=Fabrikam,DC=COM
Simple (Egyszerű) Egyszerű felhasználónév tartománytervező nélkül. johndow
AWSId Egy AWS-felhasználói azonosító. 72643944673

További felhasználói mezők

Mező Osztály Típus Leírás
UserType Nem kötelező UserType A forrásfelhasználó típusa. A támogatott értékek a következők:
- Regular
- Machine
- Admin
- System
- Application
- Service Principal
- Service
- Anonymous
- Other.

Az érték a forrásrekordban különböző kifejezések használatával adható meg, amelyeket ezekre az értékekre kell normalizálni. Tárolja az eredeti értéket az OriginalUserType mezőben.
OriginalUserType Nem kötelező Karakterlánc Az eredeti célfelhasználó típusa, ha a jelentéskészítő eszköz megadja.