Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der Übergang vom älteren Defender for Cloud Apps SIEM-Agenten zu unterstützten APIs ermöglicht weiterhin den Zugriff auf angereicherte Aktivitäts- und Warnungsdaten. Obwohl die APIs möglicherweise keine exakten 1:1-Zuordnungen zum älteren CEF-Schema (Common Event Format) aufweisen, bieten sie umfassende, erweiterte Daten durch die Integration über mehrere Microsoft Defender Workloads hinweg.
Empfohlene APIs für die Migration
Um Kontinuität und Zugriff auf Daten zu gewährleisten, die derzeit über Microsoft Defender for Cloud Apps SIEM-Agents verfügbar sind, empfehlen wir den Übergang zu den folgenden unterstützten APIs:
- Warnungen und Aktivitäten finden Sie unter Microsoft Defender XDR Streaming-API.
- Informationen zu Microsoft Entra ID Protection-Anmeldeereignissen finden Sie in der Tabelle IdentityLogonEvents im Schema der erweiterten Suche.
- Informationen zur Microsoft Graph Security Alerts-API finden Sie hier: alerts_v2 auflisten
- Informationen zum Anzeigen von Warnungsdaten von Microsoft Defender for Cloud Apps in der Microsoft Defender XDR-Vorfalls-API finden Sie unter Microsoft Defender XDR-Vorfalls-APIs und der Ressourcentyp „incidents“
Zuordnung von Feldern von Legacy-SIEM zu unterstützten APIs
In der folgenden Tabelle werden die CEF-Felder des Legacy-SIEM-Agents mit den nächstgelegenen entsprechenden Feldern in der Defender XDR Streaming-API (Erweitertes Huntingereignisschema) und der Microsoft Graph-Sicherheitswarnungs-API verglichen.
| CEF-Feld (MDA SIEM) | Beschreibung | Defender XDR Streaming-API (CloudAppEvents/AlertEvidence/AlertInfo) | Graph-Sicherheitswarnungs-API (v2) |
|---|---|---|---|
start |
Aktivitäts- oder Warnungszeitstempel | Timestamp |
firstActivityDateTime |
end |
Aktivitäts- oder Warnungszeitstempel | Keine | lastActivityDateTime |
rt |
Aktivitäts- oder Warnungszeitstempel | createdDateTime |
createdDateTime / lastUpdateDateTime / resolvedDateTime |
msg |
Warnungs- oder Aktivitätsbeschreibung, wie sie im Portal in einem menschenlesbaren Format angezeigt wird | Die nächstgelegenen strukturierten Felder, die zu einer ähnlichen Beschreibung beitragen: actorDisplayName, ObjectName, ActionType, , ActivityType |
description |
suser |
Benutzer des Warnungs- oder Aktivitätsobjekts |
AccountObjectId, AccountIdAccountDisplayName |
Siehe userEvidence Ressourcentyp |
destinationServiceName |
Aktivität oder Warnung von der ursprünglichen App (z. B. SharePoint, Box) | CloudAppEvents > Application |
Siehe cloudApplicationEvidence Ressourcentyp |
cs<X>Label, cs<X> |
Dynamische Felder für Warnungen oder Aktivitäten (z. B. Zielbenutzer, Objekt) |
Entities, , EvidenceadditionalDataActivityObjects |
Verschiedene alertEvidence Ressourcentypen |
EVENT_CATEGORY_* |
Übergeordnete Aktivitätskategorie | ActivityType / ActionType |
category |
<name> |
Übereinstimmender Richtlinienname |
Title, alertPolicyId |
Title, alertPolicyId |
<ACTION> (Aktivitäten) |
Spezifischer Aktivitätstyp | ActionType |
Nicht zutreffend |
externalId (Aktivitäten) |
Ereignis-ID | ReportId |
Nicht zutreffend |
requestClientApplication (Aktivitäten) |
User-Agent des Geräts des Clients bei Aktivitäten | UserAgent |
Nicht zutreffend |
Dvc (Aktivitäten) |
IP-Adresse des Clientgeräts | IPAddress |
Nicht zutreffend |
externalId (Warnung) |
Warnungs-ID | AlertId |
id |
<alert type> |
Warnungstyp (z. B. ALERT_CABINET_EVENT_MATCH_AUDI) | - | - |
Src
/
c6a1 (Warnungen) |
Quell-IP | IPAddress |
ipEvidence Ressourcentyp |