Referência de tipos de entidade do Microsoft Sentinel

Este documento contém dois conjuntos de informações sobre entidades e tipos de entidades no Microsoft Sentinel no portal do Azure e no Microsoft Sentinel no portal do Defender.

Importante

Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender.

Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender.

Tipos e identificadores de entidade

A tabela a seguir mostra os tipos de entidade que podem ser reconhecidos pelo Microsoft Sentinel e os atributos que podem ser usados como identificadores para cada tipo de entidade.

O Microsoft Sentinel reconhece entidades em alertas e incidentes criados pelo mapeamento de entidade em regras de análise. Ele também reconhece entidades já identificadas em alertas ingeridos de outras fontes.

Atualmente, você pode usar até três identificadores para uma determinada entidade ao criar um mapeamento de entidade no Microsoft Sentinel. Identificadores fortes por si só são suficientes para identificar exclusivamente uma entidade, enquanto identificadores fracos só podem fazê-lo em combinação com outros identificadores. Saiba mais sobre identificadores fortes e fracos. A maioria, com exceções, dos identificadores nesta tabela podem ser usados na criação de mapeamentos de entidades no Microsoft Sentinel (consulte as notas de rodapé).

Tipo de entidade Identificadores Identificadores fortes Identificadores fracos
Conta Nome
Nome Completo *
NTDomain
DnsDomain
UPNSuffix
Sid
AadTenantId
AadUserId
PUID
IsDomainJoined
Nome de Exibição *
ObjectGuid
Name+UPNSuffix
AADUserId
Sid **
Sid+Host**
Name+Host+NTDomain **
Name+NTDomain **
Name+DnsDomain
PUID
ObjectGuid
Nome
Host DnsDomain
NTDomain
HostName
Nome Completo *
NetBiosName
AzureID
OMSAgentID
OSFamily
OSVersion
IsDomainJoined
HostName+NTDomain
HostName+DnsDomain
NetBiosName+NTDomain
NetBiosName+DnsDomain
AzureID
OMSAgentID
HostName
NetBiosName
Tipo de entidade Identificadores Identificadores fortes Identificadores fracos
IP Endereço
AddressScope
Endereço global: Endereço**
Endereço privado: Address+AddressScope**

Endereço privado: Endereço**
URL Url URL (se for a URL absoluta)** URL (se for uma URL relativa)**
Recurso do Azure
(AzureResource)
ID do recurso ID do recurso
Aplicativo de nuvem
(CloudApplication)
AppId
Nome
Nome da Instância
AppId
Nome
AppId+InstanceName
Name+InstanceName
Resolução de DNS
(DNS)
DomainName DomainName+DnsServerIp+HostIpAddress DomainName+HostIpAddress
Arquivo Diretório
Nome
Diretório+Nome
Hash de arquivo
(FileHash)
Algoritmo
Valor
Algoritmo + Valor
Malware Nome
Categoria
Nome+Categoria
Tipo de entidade Identificadores Identificadores fortes Identificadores fracos
Processo ProcessId
CommandLine
ElevationToken
CreationTimeUtc
Host+ProcessID+CreationTimeUtc
Time da Casa+ParentProcessId+
   CreationTimeUtc+CommandLine
Host+ProcessId+
   CreationTimeUtc+ImageFile
Host+ProcessId+
   CreationTimeUtc+ImageFile+
    FileHash
ProcessId+CreationTimeUtc+
   CommandLine (sem host)
ProcessId+CreationTimeUtc+
    ImageFile (sem host)
Chave do Registro
(RegistryKey)
Hive
Chave
Hive+Chave
Valor do Registro
(RegistryValue)
Nome
Valor
ValueType
Chave+Nome Nome (sem chave)
Grupo de segurança
(SecurityGroup)
DistinguishedName
SID
ObjectGuid
DistinguishedName
SID
ObjectGuid
Caixa de correio MailboxPrimaryAddress
DisplayName
UPN
ExternalDirectoryObjectId
Nível de risco
MailboxPrimaryAddress
Tipo de entidade Identificadores Identificadores fortes Identificadores fracos
Cluster de email
(MailCluster)
NetworkMessageIds
CountByDeliveryStatus
CountByThreatType
CountByProtectionStatus
Ameaças
Consultar
QueryTime
MailCount
IsVolumeAnomaly
Origem
ClusterSourceIdentifier *
ClusterSourceType *
ClusterQueryStartTime *
ClusterQueryEndTime *
ClusterGroup *
Consulta+Fonte
Mensagem de email
(Mensagem de email)
Destinatário
URLs
Ameaças
Remetente
P1Sender *
P1SenderDisplayName *
P1SenderDomain *
SenderIp
P2Sender *
P2SenderDisplayName *
P2SenderDomain *
ReceivedDate
NetworkMessageId
InternetMessageId
Assunto
BodyFingerprintBin1 *
BodyFingerprintBin2 *
BodyFingerprintBin3 *
BodyFingerprintBin4 *
BodyFingerprintBin5 *
AntispamDirection
DeliveryAction
DeliveryLocation
Idioma *
ThreatDetectionMethods *
NetworkMessageId+Recipient
Email de envio
(SubmissionMail)
NetworkMessageId
Carimbo de data/hora
Destinatário
Remetente
SenderIp
Assunto
ReportType
SubmissionId
SubmissionDate
Remetente
SubmissionId+NetworkMessageId+
   Destinatário + Remetente
Entidades do Sentinel Entidades Entidades

Notas de rodapé da tabela:

  • * Esses identificadores aparecem na lista de identificadores que podem ser usados no mapeamento de entidades, mas, estritamente falando, eles não fazem parte do esquema de entidade.
  • ** Esses identificadores são considerados fortes apenas sob certas condições. Siga os links dos asteriscos para ver as condições que se aplicam, na listagem da entidade relevante na seção esquemas de entidade abaixo.
  • Os nomes de identificador em itálico (sem um asterisco) representam entidades internas, o que significa que um tipo de entidade pode ter outros tipos de entidade como atributos (consulte a seção esquemas de entidade abaixo). Siga o link do identificador para ver o próprio esquema da entidade interna.
  • Outras entidades podem estar presentes no esquema, que é um esquema geral que dá suporte a muitas coisas além do Microsoft Sentinel. Somente as entidades disponíveis no Microsoft Sentinel são listadas neste artigo.

Esquemas de tipo de entidade

A seção a seguir contém uma visão mais aprofundada dos esquemas completos de cada tipo de entidade. Você notará que muitos desses esquemas incluem links para outros tipos de entidade. Por exemplo, o esquema Conta inclui um link para o tipo de entidade Host, uma vez que um atributo de uma conta de usuário é o host em que ela está definida. Essas entidades como atributos são conhecidas como "entidades internas" e não podem ser usadas como identificadores para mapeamento de entidades, mas são muito úteis para fornecer uma imagem completa das entidades nas páginas de entidades e no gráfico de investigação.

Observação

Um ponto de interrogação após o valor na coluna Tipo indica que o campo pode ser anulado.

Lista de esquemas de tipo de entidade

Conta

Nome da entidade: Conta

Campo Tipo Descrição
Tipo Cadeia de caracteres 'account'
Nome Cadeia de caracteres O nome da conta. Esse campo deve conter apenas o prefixo UPN (Nome Principal do Usuário) sem nenhum domínio adicionado a ele.
Exemplo: Para o UPN user@contoso.com, esse campo contém somente user.
FullName -- Não faz parte do esquema, incluído para compatibilidade com versões anteriores da versão antiga do mapeamento de entidades.
NTDomain Cadeia de caracteres O nome de domínio NETBIOS como ele aparece no formato de alerta—domain\username.
Exemplos: Finanças, NT AUTHORITY
DnsDomain Cadeia de caracteres O nome DNS de domínio totalmente qualificado.
Exemplo:finance.contoso.com
UPNSuffix Cadeia de caracteres O sufixo do nome UPN da conta. Em muitos casos, o sufixo UPN também é o nome de domínio.
Exemplo:contoso.com
Host Entidade (Host) O host que contém a conta, se for uma conta local.
Sid Cadeia de caracteres O identificador de segurança da conta.
AadTenantId GUID? A ID do locatário do Microsoft Entra, se conhecido.
AadUserId GUID? A ID do objeto da conta do Microsoft Entra, se conhecida.
PUID GUID? A ID de usuário do Microsoft Entra Passport, se conhecida.
IsDomainJoined Booleano? Indica se a conta é uma conta de domínio.
DisplayName -- Não faz parte do esquema, incluído para compatibilidade com versões anteriores da versão antiga do mapeamento de entidades.
ObjectGuid GUID? O atributo objectGUID é um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Active Directory.
CloudAppAccountId Cadeia de caracteres A AccountID em alertas do provedor CloudApp. Refere-se a IDs de conta em aplicativos de terceiros que não têm suporte em outros produtos da Microsoft.
IsAnonymized Booleano? Indica se o nome de usuário é anonimizado. Opcional. Valor padrão: false.
Stream Stream A origem dos logs de descoberta relacionados à conta específica. Opcional.

Importante

A partir de 1º de julho de 2026, o campo Nome conterá consistentemente apenas o prefixo UPN para todas as contas. Anteriormente, às vezes, ele podia conter o UPN completo. Se você tiver regras de automação, guias estratégicos ou consultas que comparam o Nome com um valor UPN completo (como user@contoso.com), atualize-as para reconstruir o valor completo do Nome + UPNSuffix (ou o campo de domínio relevante) ou use outros dados disponíveis.

Identificadores fortes de uma entidade de conta

  • Nome + UPNSuffix
  • AadUserId
  • Sid
    ** Este identificador é forte, desde que a conta não seja uma das contas integradas listadas na nota abaixo.
  • SID + Host
    ** Quando a conta é uma das contas internas listadas na Observação abaixo, o componente Host é necessário para tornar esse identificador forte.
  • Nome + NTDomain
    ** Essa combinação é um identificador forte quando a conta é uma conta de domínio, pois o NTDomain não é um domínio/grupo de trabalho interno e é diferente do nome do host. Nesse caso, esse é um identificador forte, mesmo sem o componente Host.
  • Nome + NTDomain + Host
    ** O componente Host é necessário para criar um identificador forte quando a conta é uma conta local, o que significa que o NTDomain é um domínio/grupo de trabalho integrado.
  • Nome + DnsDomain
  • PUID
  • ObjectGuid

Identificadores fracos de uma entidade de conta

  • Nome

Observação

Se a entidade Account for definida usando o identificador Name e o valor Name de uma entidade específica for um dos seguintes nomes de conta genéricos e comumente integrados, essa entidade será removida de seu alerta.

  • ADMINISTRADOR
  • ADMINISTRATOR
  • SYSTEM
  • RAIZ
  • ANONYMOUS
  • USUÁRIO AUTENTICADO
  • NETWORK
  • NULL
  • SISTEMA LOCAL
  • LOCALSYSTEM
  • SERVIÇO DE REDE

Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

Host

Nome da entidade: Host

Campo Tipo Descrição
Tipo Cadeia de caracteres 'host'
Interfaces IP Listar<Entidade (IP)> Lista de todas as interfaces IP no computador host.
DnsDomain Cadeia de caracteres O domínio DNS ao qual esse host pertence. Deve conter o sufixo DNS completo do domínio, se conhecido.
NTDomain Cadeia de caracteres O domínio NT ao qual este host pertence.
Nome do Host Cadeia de caracteres O nome do host sem o sufixo de domínio.
NetBiosName Cadeia de caracteres O nome do host (pré-Windows 2000).
IoTDevice Entidade (dispositivo IoT) A entidade do dispositivo IoT (se esse host representar um dispositivo IoT).
AzureID Cadeia de caracteres A ID do recurso do Azure da VM, se conhecida.
OMSAgentID Cadeia de caracteres A ID do agente OMS, se o host tiver o agente OMS instalado.
OSFamily Enumeração? Um dos seguintes valores:
  • Linux
  • Windows
  • Android
  • IOS
  • Mac
  • OSVersion Cadeia de caracteres Uma representação de texto livre do sistema operacional.
    Esse campo destina-se a conter versões específicas que são mais refinadas do que OSFamily ou valores futuros sem suporte pela enumeração OSFamily.
    IsDomainJoined Bool Indica se esse host pertence a um domínio.

    Identificadores fortes de uma entidade de host

    • HostName + NTDomain
    • HostName + DnsDomain
    • NetBiosName + NTDomain
    • NetBiosName + DnsDomain
    • AzureID
    • OMSAgentID
    • IoTDevice

    Identificadores fracos de uma entidade de host

    • HostName
    • NetBiosName

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    IP

    Nome da entidade: IP

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'IP'
    Endereço Cadeia de caracteres O endereço IP como cadeia de caracteres (em IPv4 ou IPv6).
    Exemplos:20.112.250.133, 2603:1030:b:3::152
    AddressScope Cadeia de caracteres Nome do host, sub-rede ou rede privada para endereços IP privados e não globais. Nulo ou vazio para endereços IP globais (padrão).
    Exemplos:/27, 255.255.255.128
    Location GeoLocation O contexto de localização geográfica anexado à entidade IP.

    Para obter mais informações, consulte também Enriquecer entidades no Microsoft Sentinel com dados de geolocalização por meio da API REST (visualização pública).
    Stream Stream A origem dos logs de descoberta relacionados ao IP específico. Opcional.

    Identificadores fortes de uma entidade IP

    • Endereço
      Quando o endereço IP é um endereço global, o identificador de endereço por si só é um identificador único e forte.
    • Endereço + AddressScope
      Para endereços IP privados/internos não globais, o componente AddressScope é necessário para torná-lo um identificador forte.

    Identificadores fracos de uma entidade IP

    • Endereço
      O identificador de endereço por si só é um identificador fraco quando o endereço IP é um endereço IP privado/interno, não global.

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Malware

    Nome da entidade: Malware

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'malware'
    Nome Cadeia de caracteres O nome do malware atribuído pelo fornecedor (detecção?), como Win32/Toga!rfn.
    Categoria Cadeia de caracteres A categoria de malware atribuída pelo fornecedor (detecção?), por exemplo. Cavalo de Troia.
    Files Listar<Entidade (Arquivo)> Lista de entidades de arquivos vinculados nas quais o malware foi encontrado. Pode conter as entidades de arquivo embutidas ou como referência.
    Consulte a entidade File para obter mais detalhes sobre a estrutura.
    Processos Listar<Entidade (Processo)> Lista de entidades de processo vinculadas nas quais o malware foi encontrado. Isso geralmente é usado quando o alerta é disparado em atividades sem arquivos.
    Consulte a entidade Process para obter mais detalhes sobre a estrutura.

    Identificadores fortes de uma entidade de malware

    • Nome + Categoria

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Arquivo

    Nome da entidade: Arquivo

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'arquivo'
    Directory Cadeia de caracteres O caminho completo para o arquivo.
    Nome Cadeia de caracteres O nome do arquivo sem o caminho (alguns alertas podem não incluir caminho).
    AlternateDataStreamName Cadeia de caracteres O nome do fluxo de arquivos no sistema de arquivos NTFS (nulo para o fluxo principal).
    Host Entidade (Host) O host no qual o arquivo foi armazenado.
    HostUrl Entidade (URL) URL de onde o arquivo foi baixado
    (Marca da Web).
    WindowsSecurityZoneType WindowsSecurityZone Zona de Segurança do Windows à qual a URL pertence
    (Marca da Web).
    ReferrerUrl Entidade (URL) URL referenciadora da solicitação HTTP de download de arquivo
    (Marca da Web).
    Sizeinbytes Longo? O tamanho do arquivo, em bytes.
    FileHashes Entidade de Lista<(FileHash)> Os hashes de arquivo associados a esse arquivo.

    Identificadores fortes de uma entidade de arquivo

    • Nome + Diretório
    • Nome + FileHash
    • Nome + Diretório + FileHash

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Processo

    Nome da entidade: Processo

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'Processo'
    ProcessId Cadeia de caracteres A ID do processo.
    CommandLine Cadeia de caracteres A linha de comando usada para criar o processo.
    ElevationToken Enumeração? O token de elevação associado ao processo.
    Valores possíveis:
  • TokenElevationTypeDefault
  • TokenElevationTypeFull
  • TokenElevationTypeLimited
  • CreationTimeUtc DateTime? A hora em que o processo começou a ser executado.
    Arquivo de Imagem Entidade (arquivo) Pode conter a entidade Arquivo embutida ou como referência.
    Consulte a entidade File para obter mais detalhes sobre a estrutura.
    Account Entidade (Conta) A conta que executa os processos.
    Pode conter a entidade Conta embutida ou como referência.
    Consulte a entidade Account para obter mais detalhes sobre a estrutura.
    ParentProcess Entidade (Processo) A entidade de processo pai.
    Pode conter dados parciais, por exemplo, apenas o PID.
    Host Entidade (Host) O host no qual o processo estava sendo executado.
    LogonSession Entidade (HostLogonSession) A sessão em que o processo estava em execução.

    Identificadores fortes de uma entidade de processo

    • Host + ProcessId + CreationTimeUtc
    • Time da Casa + ParentProcessId + CreationTimeUtc + CommandLine
    • Host + ProcessId + CreationTimeUtc + ImageFile
    • Host + ProcessId + CreationTimeUtc + ImageFile.FileHash

    Identificadores fracos de uma entidade de processo

    • ProcessId + CreationTimeUtc + CommandLine (e sem Host)
    • ProcessId + CreationTimeUtc + ImageFile (e sem Host)

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Aplicativo de nuvem

    Nome da entidade: CloudApplication

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'cloud-application'
    AppId Int Preterido; em vez disso, use o campo SaasId. O identificador técnico do aplicativo. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos de nuvem. Valor opcional. Não deve conter InstanceId.
    SaaSid Int Substitui o campo AppId preterido. O identificador técnico do aplicativo. Os valores possíveis são aqueles definidos na lista de identificadores de aplicativos de nuvem. Valor opcional. Não deve conter InstanceId.
    Nome Cadeia de caracteres O nome do aplicativo de nuvem relacionado. Valor opcional.
    Nome da Instância Cadeia de caracteres O nome da instância definida pelo usuário do aplicativo de nuvem. É frequentemente usado para distinguir entre vários aplicativos do mesmo tipo que um cliente possui.
    InstanceId Int O identificador da sessão específica do aplicativo. Este é um número corrido baseado em zero. Valor opcional.
    Risco AppRisk? Permite filtrar aplicativos por pontuação de risco para que você possa se concentrar, por exemplo, em revisar apenas aplicativos de alto risco. Valores possíveis como Baixo, Médio, Alto ou Desconhecido.
    Stream Stream A origem dos logs de descoberta relacionados ao aplicativo de nuvem específico. Opcional.

    Identificadores fortes de uma entidade de aplicativo em nuvem

    • AppId (sem InstanceName)
    • Nome (sem InstanceName)
    • AppId + InstanceName
    • Nome + InstanceName

    Lista de identificadores de aplicativos em nuvem

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Resolução de DNS

    Nome da entidade: DNS

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'DNS'
    DomainName Cadeia de caracteres O nome do registro DNS associado ao alerta.
    Endereço IP Listar<Entidade (IP)> Entidades correspondentes aos endereços IP resolvidos.
    DnsServerIp Entidade (IP) Uma entidade que representa o servidor DNS resolvendo a solicitação.
    HostIpAddress Entidade (IP) Uma entidade que representa o cliente de solicitação DNS.

    Identificadores fortes de uma entidade DNS

    • DomainName + DnsServerIp + HostIpAddress

    Identificadores fracos de uma entidade DNS

    • DomainName + HostIpAddress

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Recurso do Azure

    Nome da entidade: AzureResource

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'azure-resource'
    ID do recurso Cadeia de caracteres A ID do recurso do Azure do recurso. Obrigatório.
    SubscriptionId Cadeia de caracteres A ID da assinatura do recurso.
    Contatos Ativos Listar<ActiveContact> Contatos ativos associados ao recurso.
    ResourceType Cadeia de caracteres O tipo do recurso.
    ResourceName Cadeia de caracteres O nome do recurso.

    Identificadores fortes de uma entidade de recurso do Azure

    • ID do recurso

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Hash de arquivo

    Nome da entidade: FileHash

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'filehash'
    Algoritmo Enum O tipo de algoritmo de hash. Obrigatório. Valores possíveis:
  • Desconhecido
  • MD5
  • SHA1
  • SHA256
  • SHA256AC
  • Valor Cadeia de caracteres O valor de hash. Obrigatório.

    Identificadores fortes de uma entidade de hash de arquivo

    • Algoritmo + Valor

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Chave do Registro

    Nome da entidade: RegistryKey

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'chave do registro'
    Hive Enumeração? Um dos seguintes valores:
  • HKEY_LOCAL_MACHINE
  • HKEY_CLASSES_ROOT
  • HKEY_CURRENT_CONFIG
  • HKEY_USERS
  • HKEY_CURRENT_USER_LOCAL_SETTINGS
  • HKEY_PERFORMANCE_DATA
  • HKEY_PERFORMANCE_NLSTEXT
  • HKEY_PERFORMANCE_TEXT
  • HKEY_A
  • HKEY_CURRENT_USER
  • Chave Cadeia de caracteres O caminho da chave do Registro.

    Identificadores fortes de uma entidade de chave do Registro

    • Hive + Chave

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Valor do Registro

    Nome da entidade: RegistryValue

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'valor-do-registro'
    Host Entidade (Host) O host ao qual o Registro pertence.
    Chave Entidade (RegistryKey) A entidade da chave do Registro.
    Nome Cadeia de caracteres O nome do valor do Registro.
    Valor Cadeia de caracteres Representação em formato de cadeia de caracteres dos dados de valor.
    ValueType Enumeração? Um dos seguintes valores:
  • Cadeia de caracteres
  • Binária
  • DWord
  • Qword
  • MultiString
  • ExpandString
  • Nenhum
  • Desconhecido
    Os valores devem estar em conformidade com a enumeração Microsoft.Win32.RegistryValueKind.
  • Identificadores fortes de uma entidade de valor do Registro

    • Chave + Nome

    Identificadores fracos de uma entidade de valor do Registro

    • Nome (sem chave)

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Grupo de segurança

    Nome da entidade: SecurityGroup

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'grupo de segurança'
    DistinguishedName Cadeia de caracteres O nome distinto do grupo.
    SID Cadeia de caracteres Um atributo de valor único que especifica o identificador de segurança (SID) do grupo.
    ObjectGuid GUID? Um atributo de valor único que é o identificador exclusivo do objeto, atribuído pelo Active Directory.

    Identificadores fortes de uma entidade do grupo de segurança

    • DistinguishedName
    • SID
    • ObjectGuid

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    URL

    Nome da entidade: Url

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'URL'
    Url Uri Uma URL completa para a qual a entidade aponta. Obrigatório.

    Identificadores fortes de uma entidade de URL

    • Url (** Este identificador é forte quando a URL é uma URL absoluta.)

    Identificadores fracos de uma entidade de URL

    • Url (** Este identificador é fraco quando a URL é uma URL relativa.)

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Dispositivo IoT

    Nome da entidade: IoTDevice

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'iotdevice'
    IoTHub Entidade (AzureResource) A entidade AzureResource que representa o Hub IoT ao qual o dispositivo pertence.
    DeviceId Cadeia de caracteres A ID do dispositivo no contexto do Hub IoT. Obrigatório.
    DeviceName Cadeia de caracteres O nome amigável do dispositivo.
    Owners Cadeia de Caracteres de Lista<> Os proprietários do dispositivo.
    IoTSecurityAgentId GUID? A ID do agente Defender para IoT em execução no dispositivo.
    DeviceType Cadeia de caracteres O tipo de dispositivo («sensor de temperatura», «congelador», «turbina eólica», etc.).
    DeviceTypeId Cadeia de caracteres Uma ID exclusiva para identificar cada tipo de dispositivo de acordo com o esquema do tipo de dispositivo, pois o tipo de dispositivo em si é um nome de exibição e não é confiável em comparações.

    Valores possíveis:
    Não classificado = 0
    Diversos = 1
    Dispositivo de Rede = 2
    Impressora = 3
    Áudio e Vídeo = 4
    Mídia e Vigilância = 5
    Comunicação = 7
    Dispositivo Inteligente = 9
    Estação de trabalho = 10
    Servidor = 11
    Celular = 12
    Instalação Inteligente = 13
    Industrial = 14
    Equipamento Operacional = 15
    Fonte Cadeia de caracteres A origem (Microsoft/Vendor) da entidade do dispositivo.
    SourceRef Entidade (URL) Uma referência de URL para o item de origem em que o dispositivo é gerenciado.
    Fabricante Cadeia de caracteres O fabricante do dispositivo.
    Model Cadeia de caracteres O modelo do dispositivo.
    OperatingSystem Cadeia de caracteres O sistema operacional que o dispositivo está executando.
    Endereço IP Entidade (IP) O endereço IP atual do dispositivo.
    MacAddress Cadeia de caracteres O endereço MAC do dispositivo.
    Nics Entidade (Nic) As NICs atuais no dispositivo.
    Protocolos Cadeia de Caracteres de Lista<> Uma lista de protocolos compatíveis com o dispositivo.
    SerialNumber Cadeia de caracteres O número de série do dispositivo.
    Site Cadeia de caracteres A localização do site do dispositivo.
    Zona Cadeia de caracteres A localização da zona do dispositivo em um site.
    do sensor Cadeia de caracteres O sensor monitorando o dispositivo.
    Importance Enumeração? Um dos seguintes valores:
  • Baixo
  • Normal
  • Alto
  • PurdueLayer Cadeia de caracteres A camada Purdue do dispositivo.
    IsProgramming Booleano? Indica se o dispositivo foi classificado como dispositivo de programação.
    IsAuthorized Booleano? Indica se o dispositivo foi classificado como dispositivo autorizado.
    IsScanner Booleano? Indica se o dispositivo foi classificado como um dispositivo de scanner.
    DevicePageLink Entidade (URL) Uma URL para a página do dispositivo no portal do Defender para IoT.
    DeviceSubType Cadeia de caracteres O nome do subtipo de dispositivo.

    Identificadores fortes de uma entidade de dispositivo IoT

    • IoTHub + DeviceId

    Identificadores fracos de uma entidade de dispositivo IoT

    • DeviceId (sem IoTHub)

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Mailbox

    Nome da entidade: Caixa de correio

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'caixa de correio'
    MailboxPrimaryAddress Cadeia de caracteres O endereço principal da caixa de correio.
    DisplayName Cadeia de caracteres O nome de exibição da caixa de correio.
    UPN Cadeia de caracteres O UPN da caixa de correio.
    ID do AAD Cadeia de caracteres O identificador do Azure AD da caixa de correio do usuário.
    Nível de risco RiskLevel (Inteiro) O nível de risco desta caixa de correio. Valores possíveis:
  • Nenhum
  • Baixo
  • Médio
  • Alto
  • ExternalDirectoryObjectId GUID? O identificador do AzureAD da caixa de correio. Semelhante a AadUserId na entidade Conta, mas essa propriedade é específica para o objeto de caixa de correio no lado do Office.

    Identificadores fortes de uma entidade de caixa de correio

    • MailboxPrimaryAddress

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Cluster de email

    Nome da entidade: MailCluster

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'mail-cluster'
    NetworkMessageIds IList<String> As IDs de mensagem de email que fazem parte do cluster de email.
    CountByDeliveryStatus IDictionary<String,Int> Contagem de mensagens de email por representação de cadeia de caracteres DeliveryStatus.
    CountByThreatType IDictionary<String,Int> Contagem de mensagens de email por representação de cadeia de caracteres ThreatType.
    CountByProtectionStatus IDictionary<String,long> Contagem de mensagens de email por representação da cadeia de caracteres de status de proteção.
    CountByDeliveryLocation IDictionary<String,long> Contagem de mensagens de email por representação de cadeia de caracteres do local de entrega.
    Ameaças IList<String> As ameaças de mensagens de email que fazem parte do cluster de emails.
    Query Cadeia de caracteres A consulta que foi usada para identificar as mensagens do cluster de email.
    QueryTime DateTime? O tempo de consulta.
    MailCount Int? O número de mensagens de email que fazem parte do cluster de email.
    IsVolumeAnomaly Booleano? Indica se o cluster de email é um cluster de email com anomalia de volume.
    Fonte Cadeia de caracteres A origem do cluster de email (o padrão é O365 ATP).

    Identificadores fortes de uma entidade de cluster de email

    • Consulta + Fonte

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Mensagem de email

    Nome da entidade: MailMessage

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'mail-message'
    Files Entidade ILista<(Arquivo)> As entidades File dos anexos desta mensagem de email.
    Recipiente Cadeia de caracteres O destinatário desta mensagem de email. No caso de vários destinatários, a mensagem de email é copiada e cada cópia tem um destinatário.
    URLs IList<String> As URLs contidas nesta mensagem de email.
    Ameaças IList<String> As ameaças contidas nesta mensagem de e-mail.
    Sender Cadeia de caracteres O endereço de email do remetente.
    SenderIp Cadeia de caracteres O endereço IP do remetente.
    ReceivedDate DateTime A data de recebimento desta mensagem.
    NetworkMessageId GUID? A ID da mensagem de rede desta mensagem de email.
    InternetMessageId Cadeia de caracteres A ID da mensagem de Internet desta mensagem de email.
    Assunto Cadeia de caracteres O assunto desta mensagem de email.
    AntispamDirection Enumeração? A direcionalidade desta mensagem de email. Valores possíveis:
  • Desconhecido
  • Entrada
  • Saída
  • Intraorg (interno)
  • DeliveryAction Enumeração? A ação de entrega desta mensagem de email. Valores possíveis:
  • Desconhecido
  • DeliveredAsSpam
  • Entregue:
  • Blocked
  • Substituído
  • DeliveryLocation Enumeração? O local de entrega desta mensagem de email. Valores possíveis:
  • Desconhecido
  • Caixa de Entrada
  • Pasta de lixo eletrônico
  • Pasta excluída
  • Quarentena
  • Externo
  • Falhou
  • Ignorado
  • Encaminhadas
  • CampaignId Cadeia de caracteres O identificador da campanha em que esta mensagem de email está presente.
    SuspiciousRecipients IList<String> A lista de destinatários que foram detectados como suspeitos.
    Destinatários encaminhados IList<String> A lista de todos os destinatários no email encaminhado.
    ForwardingType IList<String> O tipo de encaminhamento do email, como SMTP, ETR etc.

    Identificadores fortes de uma entidade de mensagem de email

    • NetworkMessageId + Destinatário

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Email de envio

    Nome da entidade: SubmissionMail

    Campo Tipo Descrição
    Tipo Cadeia de caracteres 'SubmissionMail'
    SubmissionId GUID? A ID de envio.
    SubmissionDate DateTime? Data e hora relatadas para este envio.
    Remetente Cadeia de caracteres O endereço de email do remetente.
    NetworkMessageId GUID? A ID da mensagem de rede do email ao qual o envio pertence.
    Carimbo de data/hora DateTime? O carimbo de data/hora quando a mensagem é recebida (email).
    Recipiente Cadeia de caracteres O destinatário do email.
    Sender Cadeia de caracteres O remetente do email.
    SenderIp Cadeia de caracteres O IP do remetente.
    Assunto Cadeia de caracteres O assunto do e-mail de envio.
    ReportType Cadeia de caracteres O tipo de envio para a instância determinada. Os valores possíveis são Junk, Phish, Malware ou NotJunk.

    Identificadores fortes de uma entidade SubmissionMail

    • SubmissionId, Submitter, NetworkMessageId, Recipient

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Entidades do Sentinel

    Campo Tipo Descrição
    Entities Cadeia de caracteres Uma lista das entidades identificadas no alerta. Essa lista é a coluna de entidades do esquema SecurityAlert (consulte a documentação).

    Voltar para a lista de esquemas | de tipo de entidadeVoltar para a tabela de identificadores de entidade

    Identificadores de aplicativos de nuvem

    A lista a seguir define identificadores para aplicativos de nuvem conhecidos. O valor da ID do aplicativo é usado como um identificador de entidade de aplicativo de nuvem .

    ID do Aplicativo Nome
    10026 DocuSign
    10395 Anaplan
    10489 Caixa
    10549 Cisco Webex
    10618 Atlassian
    10915 Pilar OnDemand
    10921 Zendesk
    10980 Okta
    11042 Jive Software
    11114 Salesforce
    11161 Office 365
    11162 Microsoft OneNote Online
    11394 Serviços Microsoft Online
    11522 Yammer
    11599 Amazon Web Services
    11627 Dropbox
    11713 Despesas
    11770 G Suite
    12005 Fatores de sucesso
    12260 Microsoft Azure
    12275 Workday
    13843 LivePerson
    13979 Concordo
    14509 ServiceNow
    15570 Tableau
    15600 Microsoft OneDrive for Business
    15782 Citrix ShareFile
    17152 Amazon
    17865 Ariba Inc
    18432 Zscaler
    19688 Xactly
    20595 Microsoft Defender para Aplicativos de Nuvem
    20892 Microsoft Office SharePoint Online
    20893 Microsoft Exchange Online
    20940 Active Directory
    20941 Adallom CPanel
    22110 Google Cloud Platform
    22930 Gmail
    23004 Ciclo de Vida da Fusão Autodesk
    23043 Slack
    23233 Microsoft Office Online
    25275 Microsoft Skype for Business
    25988 Google Docs
    26055 Centro de administração do Microsoft 365
    26060 Engrenagens OPSWAT
    26061 Microsoft Word Online
    26062 Microsoft PowerPoint Online
    26063 Microsoft Excel Online
    26069 Google Drive
    26206 Workiva
    26311 Microsoft Dynamics
    26318 Microsoft Entra ID
    26320 Microsoft Office Sway
    26321 Microsoft Delve
    26324 Microsoft Power BI
    27548 Microsoft Forms
    27592 Microsoft Flow
    27593 Microsoft PowerApps
    28353 Local de trabalho pelo Facebook
    28373 Emulador de proxy CAS
    28375 Equipes da Microsoft
    32780 Microsoft Dynamics 365
    33626 Google
    34127 Microsoft AppSource
    34667 HighQ
    35395 Microsoft Dynamics Talento

    Próximas etapas

    Neste documento, você aprendeu sobre a estrutura de entidade, identificadores e esquema no Microsoft Sentinel.

    Saiba mais sobre entidades e mapeamento de entidades.