【问题标题】:KQL Query to determine if an account is in an Azure Active Directory Group用于确定帐户是否在 Azure Active Directory 组中的 KQL 查询
【发布时间】:2021-08-12 10:29:34
【问题描述】:

我想知道是否有办法使用 KQL 确定帐户是否包含在特定的 Azure Active Directory 组中?

这是标记警报的 KQL 查询:

SecurityAlert
| summarize arg_max(TimeGenerated, *) by SystemAlertId
| where SystemAlertId in("ed518654-9ac0-b869-e962-58b940a86959") 

此示例标记了一个海量下载事件,但它是由用于备份数据的已知帐户触发的。对于不同的场景,我有多个这样的帐户。

我想如果我创建了一个 AAD 组并添加了这些帐户,是否可以使用 KQL 查询来减少警报的噪音,其中执行操作的帐户是特定组的成员?或者有更好的方法吗?

【问题讨论】:

    标签: azure-active-directory kql


    【解决方案1】:

    当然,你可以这样做:

    print current_principal_is_member_of('aadgroup=mygroup@mycompany.com')

    【讨论】:

    • 您好,感谢您的回复,但我想要触发警报的用户。不适用于运行查询的用户。
    • 然后您需要更新引入管道以将正确的数据引入 Azure 数据资源管理器 (ADX)。 ADX 可以对您提取的数据运行查询,但它无法猜测您实际要提取的数据。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2015-01-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多