Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tabel IdentityQueryEvents dalam skema perburuan tingkat lanjut berisi informasi tentang kueri yang dilakukan terhadap objek Direktori Aktif, seperti pengguna, grup, perangkat, dan domain. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.
Tip
Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di Microsoft Defender XDR.
Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Identitas atau Microsoft Sentinel dan Mirosoft Entra ID. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender XDR, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Identitas di Defender XDR, baca Menyebarkan layanan yang didukung. Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.
| Nama kolom | Jenis data | Deskripsi |
|---|---|---|
Timestamp |
datetime |
Tanggal dan waktu saat peristiwa direkam |
ActionType |
string |
Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya |
Application |
string |
Aplikasi yang melakukan tindakan yang direkam |
QueryType |
string |
Jenis kueri, seperti QueryGroup, QueryUser, atau EnumerateUsers |
QueryTarget |
string |
Nama pengguna, grup, perangkat, domain, atau jenis entitas lain yang sedang dikueri |
Query |
string |
String yang digunakan untuk menjalankan kueri |
Protocol |
string |
Protokol yang digunakan selama komunikasi |
AccountName |
string |
Nama pengguna akun |
AccountDomain |
string |
Domain dari akun |
AccountUpn |
string |
Nama utama pengguna (UPN) dari akun |
AccountSid |
string |
Pengidentifikasi Keamanan (SID) akun |
AccountObjectId |
string |
Pengidentifikasi unik untuk akun di Microsoft Entra ID |
AccountDisplayName |
string |
Nama pengguna akun yang ditampilkan dalam buku alamat. Biasanya kombinasi nama depan atau tertentu, inisial tengah, dan nama belakang atau nama belakang. |
DeviceName |
string |
Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN) |
IPAddress |
string |
Alamat IP yang ditetapkan ke titik akhir dan digunakan selama komunikasi jaringan terkait |
Port |
int |
Port TCP yang digunakan selama komunikasi |
DestinationDeviceName |
string |
Nama perangkat yang menjalankan aplikasi server yang memproses tindakan yang direkam |
DestinationIPAddress |
string |
Alamat IP perangkat yang menjalankan aplikasi server yang memproses tindakan yang direkam |
DestinationPort |
int |
Port tujuan komunikasi jaringan terkait |
TargetDeviceName |
string |
Nama domain yang memenuhi kriteria sepenuhnya (FQDN) dari perangkat tempat tindakan yang direkam diterapkan. |
TargetAccountUpn |
string |
Nama prinsipal pengguna (UPN) dari akun yang menjadi sasaran tindakan yang direkam |
TargetAccountDisplayName |
string |
Nama tampilan akun tempat tindakan yang direkam diterapkan |
Location |
string |
Kota, negara/wilayah, atau lokasi geografis lainnya yang terkait dengan peristiwa |
ReportId |
string |
Identitas unik untuk acara |
AdditionalFields |
dynamic |
Informasi tambahan tentang entitas atau peristiwa |
Topik terkait
- Gambaran umum perburuan tingkat lanjut
- Pelajari bahasa kueri
- Gunakan kueri bersama
- Berburu di seluruh perangkat, email, aplikasi, dan identitas
- Memahami skema
- Menerapkan praktik terbaik kueri
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.