Migrieren von Defender for Cloud Apps SIEM-Agent zu unterstützten APIs

Der Übergang vom älteren Defender for Cloud Apps SIEM-Agenten zu unterstützten APIs ermöglicht weiterhin den Zugriff auf angereicherte Aktivitäts- und Warnungsdaten. Obwohl die APIs möglicherweise keine exakten 1:1-Zuordnungen zum älteren CEF-Schema (Common Event Format) aufweisen, bieten sie umfassende, erweiterte Daten durch die Integration über mehrere Microsoft Defender Workloads hinweg.

Um Kontinuität und Zugriff auf Daten zu gewährleisten, die derzeit über Microsoft Defender for Cloud Apps SIEM-Agents verfügbar sind, empfehlen wir den Übergang zu den folgenden unterstützten APIs:

Zuordnung von Feldern von Legacy-SIEM zu unterstützten APIs

In der folgenden Tabelle werden die CEF-Felder des Legacy-SIEM-Agents mit den nächstgelegenen entsprechenden Feldern in der Defender XDR Streaming-API (Erweitertes Huntingereignisschema) und der Microsoft Graph-Sicherheitswarnungs-API verglichen.

CEF-Feld (MDA SIEM) Beschreibung Defender XDR Streaming-API (CloudAppEvents/AlertEvidence/AlertInfo) Graph-Sicherheitswarnungs-API (v2)
start Aktivitäts- oder Warnungszeitstempel Timestamp firstActivityDateTime
end Aktivitäts- oder Warnungszeitstempel Keine lastActivityDateTime
rt Aktivitäts- oder Warnungszeitstempel createdDateTime createdDateTime / lastUpdateDateTime / resolvedDateTime
msg Warnungs- oder Aktivitätsbeschreibung, wie sie im Portal in einem menschenlesbaren Format angezeigt wird Die nächstgelegenen strukturierten Felder, die zu einer ähnlichen Beschreibung beitragen: actorDisplayName, ObjectName, ActionType, , ActivityType description
suser Benutzer des Warnungs- oder Aktivitätsobjekts AccountObjectId, AccountIdAccountDisplayName Siehe userEvidence Ressourcentyp
destinationServiceName Aktivität oder Warnung von der ursprünglichen App (z. B. SharePoint, Box) CloudAppEvents > Application Siehe cloudApplicationEvidence Ressourcentyp
cs<X>Label, cs<X> Dynamische Felder für Warnungen oder Aktivitäten (z. B. Zielbenutzer, Objekt) Entities, , EvidenceadditionalDataActivityObjects Verschiedene alertEvidence Ressourcentypen
EVENT_CATEGORY_* Übergeordnete Aktivitätskategorie ActivityType / ActionType category
<name> Übereinstimmender Richtlinienname Title, alertPolicyId Title, alertPolicyId
<ACTION> (Aktivitäten) Spezifischer Aktivitätstyp ActionType Nicht zutreffend
externalId (Aktivitäten) Ereignis-ID ReportId Nicht zutreffend
requestClientApplication (Aktivitäten) User-Agent des Geräts des Clients bei Aktivitäten UserAgent Nicht zutreffend
Dvc (Aktivitäten) IP-Adresse des Clientgeräts IPAddress Nicht zutreffend
externalId (Warnung) Warnungs-ID AlertId id
<alert type> Warnungstyp (z. B. ALERT_CABINET_EVENT_MATCH_AUDI) - -
Src / c6a1 (Warnungen) Quell-IP IPAddress ipEvidence Ressourcentyp