IdentityQueryEvents

Tabel IdentityQueryEvents dalam skema perburuan tingkat lanjut berisi informasi tentang kueri yang dilakukan terhadap objek Direktori Aktif, seperti pengguna, grup, perangkat, dan domain. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.

Tip

Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di Microsoft Defender XDR.

Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Identitas atau Microsoft Sentinel dan Mirosoft Entra ID. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender XDR, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Identitas di Defender XDR, baca Menyebarkan layanan yang didukung. Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.

Nama kolom Jenis data Deskripsi
Timestamp datetime Tanggal dan waktu saat peristiwa direkam
ActionType string Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya
Application string Aplikasi yang melakukan tindakan yang direkam
QueryType string Jenis kueri, seperti QueryGroup, QueryUser, atau EnumerateUsers
QueryTarget string Nama pengguna, grup, perangkat, domain, atau jenis entitas lain yang sedang dikueri
Query string String yang digunakan untuk menjalankan kueri
Protocol string Protokol yang digunakan selama komunikasi
AccountName string Nama pengguna akun
AccountDomain string Domain dari akun
AccountUpn string Nama utama pengguna (UPN) dari akun
AccountSid string Pengidentifikasi Keamanan (SID) akun
AccountObjectId string Pengidentifikasi unik untuk akun di Microsoft Entra ID
AccountDisplayName string Nama pengguna akun yang ditampilkan dalam buku alamat. Biasanya kombinasi nama depan atau tertentu, inisial tengah, dan nama belakang atau nama belakang.
DeviceName string Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN)
IPAddress string Alamat IP yang ditetapkan ke titik akhir dan digunakan selama komunikasi jaringan terkait
Port int Port TCP yang digunakan selama komunikasi
DestinationDeviceName string Nama perangkat yang menjalankan aplikasi server yang memproses tindakan yang direkam
DestinationIPAddress string Alamat IP perangkat yang menjalankan aplikasi server yang memproses tindakan yang direkam
DestinationPort int Port tujuan komunikasi jaringan terkait
TargetDeviceName string Nama domain yang memenuhi kriteria sepenuhnya (FQDN) dari perangkat tempat tindakan yang direkam diterapkan.
TargetAccountUpn string Nama prinsipal pengguna (UPN) dari akun yang menjadi sasaran tindakan yang direkam
TargetAccountDisplayName string Nama tampilan akun tempat tindakan yang direkam diterapkan
Location string Kota, negara/wilayah, atau lokasi geografis lainnya yang terkait dengan peristiwa
ReportId string Identitas unik untuk acara
AdditionalFields dynamic Informasi tambahan tentang entitas atau peristiwa

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.