【发布时间】:2021-08-12 10:29:34
【问题描述】:
我想知道是否有办法使用 KQL 确定帐户是否包含在特定的 Azure Active Directory 组中?
这是标记警报的 KQL 查询:
SecurityAlert
| summarize arg_max(TimeGenerated, *) by SystemAlertId
| where SystemAlertId in("ed518654-9ac0-b869-e962-58b940a86959")
此示例标记了一个海量下载事件,但它是由用于备份数据的已知帐户触发的。对于不同的场景,我有多个这样的帐户。
我想如果我创建了一个 AAD 组并添加了这些帐户,是否可以使用 KQL 查询来减少警报的噪音,其中执行操作的帐户是特定组的成员?或者有更好的方法吗?
【问题讨论】:
标签: azure-active-directory kql