Dela via


Övervakningslista

Azure Sentinel-visningslistan innehåller importerade data från CSV-filer som kan användas för att ansluta eller filtrera som ett aviserings-/incidentvillkor.

Tabellattribut

Attribut Värde
Resurstyper -
Kategorier Säkerhet
Lösningar SecurityInsights
Grundläggande logg No
Inmatningstidstransformering Yes
Exempelfrågor Ja

Kolumner

Kolumn Typ Description
AzureTenantId sträng Det AAD-klientorganisations-ID som den här visningslisttabellen tillhör.
_BilledSize real Poststorleken i byte
CorrelationId sträng ID:t för korrelerade händelser.
CreatedBy dynamisk JSON-objektet med användaren som skapade objektet Visningslista eller Visningslista, inklusive: Objekt-ID, e-post och namn.
CreatedTimeUTC datetime Tiden (UTC) när objektet Visningslista eller Visningslista först skapades.
DefaultDuration sträng JSON-objektet som beskriver den standardvaraktighet som varje objekt i en visningslista ska ärva när det skapas. Standardvaraktigheten har följande format: P(n)Y(n)M(n)DT(n)H(n)M(n)S, där P, Y, M, DT, H, M och S är invarianta. Till exempel representerar P3Y6M4DT12H30M9S en varaktighet på tre år, sex månader, fyra dagar, tolv timmar, trettio minuter och nio sekunder.
_DTItemId sträng Unikt ID för visningslistan eller visningslistan. Till exempel kan en visningslista "RiskyUsers" innehålla visningslisteobjektet "Name:John Doe; e-post:johndoe@contoso.com'. Ett visningslisteobjekt har ett unikt ID och tillhör en visningslista. Den innehållande visningslistan kan identifieras med hjälp av "WatchlistId".
_DTItemStatus sträng Har objektet Visningslista eller Visningslista skapats, uppdaterats eller tagits bort av användaren. Till exempel kan en visningslista "RiskyUsers" innehålla visningslisteobjektet "Name:John Doe; e-post:johndoe@contoso.com'. Om en visningslista läggs till blir statusen "Skapad". Om namnet på visningslistan uppdateras från RiskyUsers till RiskyEmployees blir statusen Uppdaterad.
_DTItemType sträng Skilja mellan en visningslista och ett visningslisteobjekt. Till exempel kan en visningslista "RiskyUsers" innehålla visningslisteobjektet "Name:John Doe; e-post:johndoe@contoso.com'. En typ av visningslista tillhör en typ av visningslista och den innehållande visningslistan kan identifieras med hjälp av "WatchlistId".
_DTTimestamp datetime Tiden (UTC) när händelsen genererades.
EntityMapping dynamisk JSON-objektet med Azure Sentinel-entitetsmappning till indatakolumner.
_IsBillable sträng Anger om inmatning av data är fakturerbar. När _IsBillable är false debiteras inte inmatningen till ditt Azure-konto
LastUpdatedTimeUTC datetime Tiden (UTC) när objektet Visningslista eller Visningslista senast uppdaterades.
Kommentarer sträng Anteckningarna som tillhandahålls av användaren.
Leverantör sträng Indataprovidern för visningslistan.
SearchKey sträng SearchKey används för att optimera frågeprestanda när du använder visningslistor för kopplingar till andra data. Du kan till exempel aktivera en kolumn med IP-adresser som det avsedda fältet SearchKey och sedan använda det här fältet för att ansluta till andra händelsetabeller efter IP-adress.
Källa sträng Indatakällan för visningslistan.
SourceSystem sträng Typen av agent som händelsen samlades in av. Till exempel OpsManager för Windows-agenten, antingen direktanslutning eller Operations Manager, Linux för alla Linux-agenter eller Azure för Azure Diagnostics
Taggar sträng JSON-matrisen med taggar som tillhandahålls av användaren.
TenantId sträng Log Analytics-arbetsytans ID
TimeGenerated datetime Tidsstämpeln (UTC) för när händelsen genererades.
TimeToLive datetime Tiden att leva för en Watchlist-post uttryckt som datum och tid på dagen (t.ex. 2020-08-20T17:00:00.9618037Z). Dess ursprungliga värde ärvs från Watchlists standardvaraktighet. Om TimeToLive godkänns betraktas posten som borttagen. En posts varaktighet kan förlängas när som helst genom att uppdatera TimeToLive-värdet.
Typ sträng Namnet på tabellen
UpdatedBy dynamisk JSON-objektet med användaren som senast uppdaterade objektet Watchlist eller Watchlist, inklusive: Objekt-ID, e-post och namn.
WatchlistAlias sträng Den unika strängen som refererar till visningslistan.
WatchlistCategory sträng Kategorin Visningslista som tillhandahålls av användaren.
WatchlistId sträng Resursnamnet Resource Manager Visningslista.
WatchlistItem dynamisk JSON-objektet med nyckel/värde-par från den inmatade Watchlist-källan.
WatchlistItemId sträng Det unika ID:t för visningslistan.
WatchlistName sträng Visningsnamnet för Visningslista.