- Felder der Stammebene sind in den Protokollen für alle Ereignistypen vorhanden.
- Einige Felder der Stammebene, z.B.
ActorDetailsundLocation, sind dynamische Objekte mit eigenen Felddefinitionen. -
EventResultDetailsist derzeit nur fürAuthentication-Ereignisse definiert. Für alle anderen Ereignistypen ist der Wertnull. - Einige Ereignistypen enthalten ein dynamisches
EventData-Feld. Dessen Struktur hängt vom jeweiligenEventTypeundEventSubTypeab. - Einige
EventData-Definitionen enthalten außerdemAdditionalFields. Diese Felder werden nur eingeschlossen, wenn die angegebenen Bedingungen erfüllt sind.
Ereignisfelder der Stammebene
| Feldname | Klasse | Typ | Format | Beschreibung |
| TimeGenerated | Erforderlich | Datetime | Datetime |
Zeitpunkt, zu dem das Ereignis an den Log Analytics-Arbeitsbereich gesendet wurde. |
| SchemaVersion | Erforderlich | String | 2.0.0 |
Version des Ereignisschemas. |
| ActorUserEmail | Erforderlich | String | {E-Mail-Adresse} |
E-Mail-Adresse des Benutzers. Wenn die Aktion vom Tresorit-Support ausgeführt wurde, lautet der Wert support@tresorit.com und alle anderen Benutzerfelder sind leer. |
| ActorUserIsExternal | Erforderlich | Boolean |
|
Ob der Benutzer zur Abonnementdomain gehört. |
| ActorDetails | Erforderlich | Dynamic | Abhängig von ActorDetails
|
Siehe ActorDetails. |
| EventType | Erforderlich | Enumerated |
|
Typ des vom Ereignis gemeldeten Vorgangs. |
| EventSubType | Erforderlich | Enumerated | Abhängig von EventType
|
Untertyp des Vorgangs. |
| EventTimestamp | Erforderlich | Datetime | {Zeitstempel im ISO-8601-Format} |
Zeitpunkt, zu dem das meldende Gerät das Ereignis generiert hat. |
| EventResult | Erforderlich | Enumerated |
|
Ergebnis des Ereignisses. |
| EventResultDetails | Empfohlen | Enumerated / null
|
Für jeden EventType definiert |
Nur für einige Ereignistypen definiert. Siehe das entsprechende Ereignisschema. |
| EventData | Erforderlich | Dynamic | Für jeden EventType definiert |
Ereignistypspezifische Schemadefinition. |
| Location | Erforderlich | Dynamic | Abhängig von Location
|
Siehe Location. |
ActorDetails
| Feldname | Klasse | Typ | Format | Beschreibung |
| ActorUserId | Empfohlen | String | {uuid_v4} |
Eindeutiger Bezeichner des Benutzers. |
| ActorUserFirstName | Empfohlen | String | {Vorname} |
Vorname des Benutzers. |
| ActorUserLastName | Empfohlen | String | {Nachname} |
Nachname des Benutzers. |
| ActorUserRole | Empfohlen | Enumerated |
|
Rolle des Benutzers im Abonnement. |
| ActorSessionId | Empfohlen | String | [a-z0-9]{64} |
Eindeutiger Bezeichner der Benutzersitzung.SHA256("TresoritSIEM" + {SessionId})
|
| ActorUserDomainId | Empfohlen | String | {uuid_v4} |
Eindeutiger Bezeichner der Domain des Benutzers. |
| ActorUserDomainName | Empfohlen | String | {Organisationsname} | Name der Abonnementorganisation des Benutzers. |
| ActorDeviceName | Empfohlen | String | {Gerätename} |
Name des Geräts oder der Websitzung, von der das Ereignis stammt. |
| ActorDeviceId | Empfohlen | String | [a-zA-Z0-9]{32} |
Eindeutiger Bezeichner des Geräts. |
| ActorDeviceType | Empfohlen | Enumerated |
|
Clienttyp, von dem das Ereignis stammt. |
| ActorDevicePlatform | Empfohlen | Enumerated |
|
Betriebssystem des Geräts, von dem das Ereignis stammt. |
| ActorDeviceIpAddress | Empfohlen | IP address | {ipv4} |
IP-Adresse des Geräts. |
| ClientAgent | Empfohlen | String | {ClientVersionNumber}({ClientType};{ClientId}) |
Tresorit-spezifische Client-Agent-Informationen. |
| HttpUserAgent | Empfohlen | String | User-Agent: {BrowserInformation} ({SystemInformation}) {platform} ({platform-details}) {extensions} |
HTTP-User-Agent der ursprünglichen Anforderung. |
Location
| Feldname | Klasse | Typ | Format | Beschreibung |
| GeolocationCountry | Empfohlen | String | {Land} | Ungefähres Land basierend auf der IP-Adresse, von der das Ereignis stammt.* |
| GeolocationRegion | Empfohlen | String | {Region} | Ungefähre Region basierend auf der IP-Adresse, von der das Ereignis stammt.* |
| GeolocationCity | Empfohlen | String | {Stadt} | Ungefähre Stadt basierend auf der IP-Adresse, von der das Ereignis stammt.* |
| GeolocationLongitude | Empfohlen | Longitude | ^-?([0-9]{1,2}|1[0-7][0-9]|180)(\.[0-9]{1,10})$ |
Ungefährer Längengrad basierend auf der IP-Adresse, von der das Ereignis stammt.* |
| GeolocationLatitude | Empfohlen | Latitude | ^-?([0-8]?[0-9]|90)(\.[0-9]{1,10})$ |
Ungefährer Breitengrad basierend auf der IP-Adresse, von der das Ereignis stammt.* |
* Die Genauigkeit der Geolokalisierung kann variieren.
Authentication-Ereignisfelder
| Feldname | Klasse | Typ | Format | Beschreibung |
| EventSubType | Erforderlich | Enumerated |
|
Beschreibt einen Untertyp des Vorgangs Authentication.Jedes Schema (basierend auf EventType) dokumentiert die für dieses Feld gültigen Werte. |
| EventResultDetails | Empfohlen | Enumerated |
|
Zusätzliche Informationen zum Ergebnis des Authentication-Ereignisses. |
| EventData | Erforderlich | Dynamic | Für jeden EventType definiert |
Siehe Authentication EventData. |
Authentication EventData
| Feldname | Klasse | Typ | Format | Beschreibung |
| LoginMethod | Optional | Enumerated |
|
Vom Benutzer verwendete Authentifizierungs-methode. Erforderlich, wenn EventSubType Login ist. |
| RevokeMode | Optional | Enumerated |
|
Ob synchronisierte Ordner und Dateien vom Gerät gelöscht werden. Erforderlich, wenn EventSubType DeviceRevoke ist. |
| TargetDeviceName | Optional | String | {Gerätename} | Name des Geräts, das registriert oder widerrufen wird. Erforderlich, wenn EventSubType DeviceRegister oder DeviceRevoke ist. |
| TargetDeviceId | Optional | String | {Gerätebezeichner} | Eindeutiger Bezeichner des Geräts, das registriert oder widerrufen wird. Erforderlich, wenn EventSubType DeviceRegister oder DeviceRevoke ist. |
| TargetDeviceType | Optional | Enumerated |
|
Typ des Geräts, das registriert oder widerrufen wird. Erforderlich, wenn EventSubType DeviceRegister oder DeviceRevoke ist. |
| TargetDevicePlatform | Optional | Enumerated |
|
Plattform des Zielgeräts. |
| AdditionalFields | Optional | Dynamic | Für jeden EventSubType definiert |
Siehe Authentication AdditionalFields. |
Authentication AdditionalFields
| Ereignistyp | Ereignisuntertyp | Bedingung | Zusätzliche Felder |
| Authentication | Login |
LoginMethod == Password |
TwoFactorOptions: Totp, Sms, Voice, EmailFür den Benutzer aktivierte Zwei-Faktor-Authentifizierungsoptionen. |
| Authentication | Login |
LoginMethod == TwoFactor |
|
UserActivity-Ereignisfelder
| Feldname | Klasse | Typ | Format | Beschreibung |
| EventSubType | Erforderlich | Enumerated |
|
Beschreibt einen Untertyp des Vorgangs UserActivity.Jedes Schema (basierend auf EventType) dokumentiert die für dieses Feld gültigen Werte. |
| EventResultDetails | Empfohlen | Dynamic | N/A | Für diesen Ereignistyp nicht zutreffend. |
| EventData | Erforderlich | Dynamic | Für jeden EventSubType definiert |
Siehe UserActivity EventData. |
UserActivity EventData
| Feldname | Klasse | Typ | Format | Beschreibung |
| AdditionalFields | Optional | Dynamic | Für jeden EventSubType definiert |
Siehe UserActivity AdditionalFields. |
UserActivity AdditionalFields
| Ereignistyp | Ereignisuntertyp | Bedingung | Zusätzliche Felder |
| UserActivity | TwoFactorOptionConfig |
Einrichtung, Verifizierung oder Entfernung einer Telefonnummer |
Action: PhoneNumber: |
| UserActivity | TwoFactorOptionConfig |
Einrichtung oder Verifizierung von TOTP | Action: StartTOTPSetup, VerifyTOTPSetup
|
| UserActivity | TwoFactorOptionConfig |
Aktivierung oder Deaktivierung einer 2FA-Option |
Action: Option: |
AdminActivity-Ereignisfelder
| Feldname | Klasse | Typ | Format | Beschreibung |
| EventSubType | Erforderlich | Enumerated |
|
Beschreibt einen Untertyp des Vorgangs AdminActivity.Jedes Schema (basierend auf EventType) dokumentiert die für dieses Feld gültigen Werte. |
| EventResultDetails | Empfohlen | Dynamic | N/A | Für diesen Ereignistyp nicht zutreffend. |
| EventData | Erforderlich | Dynamic | Defined for each EventSubType
|
Siehe AdminActivity EventData. |
AdminActivity EventData
| Feldname | Klasse | Typ | Format | Beschreibung |
| AdditionalFields | Optional | Dynamic | Für jeden EventSubType definiert |
Siehe AdminActivity AdditionalFields. |
AdminActivity AdditionalFields
| Ereignistyp | Ereignisuntertyp | Bedingung | Zusätzliche Felder |
| AdminActivity | SIEMEnable |
Immer |
|
| AdminActivity | SIEMConfigurationModify |
Immer |
|
| AdminActivity | SSOEnable |
Immer |
SsoType: Adfs, AzureAd, Okta, GoogleWs
|
| AdminActivity | NewPolicyTemplate |
Neue Richtlinienvorlage erstellen |
|
| AdminActivity | NewPolicyTemplate |
Vorhandene Richtlinienvorlage klonen |
|
| AdminActivity | CompanyNameEdit |
|
|
| AdminActivity | CompanyNameEdit |
RenameDomainAsync |
|
| AdminActivity | AddVerifiedEmailDomain |
Immer |
Status: |
| AdminActivity | RemoveVerifiedEmailDomain |
Immer |
EmailDomain: Entfernte E-Mail-Domain. |
| AdminActivity | SetVerifiedEmailDomainRule |
Immer |
|
| AdminActivity | ModifyPolicyTemplate |
Immer, außer bei Aufruf durch CloneGroupSettingsCoreAsync
|
|
| AdminActivity | ModifySubscription |
Immer |
|
DomainUserManagement-Ereignisfelder
| Feldname | Klasse | Typ | Format | Beschreibung |
| EventSubType | Erforderlich | Enumerated |
|
Beschreibt einen Untertyp des Vorgangs DomainUserManagement.Jedes Schema (basierend auf EventType) dokumentiert die für dieses Feld gültigen Werte. |
| EventResultDetails | Empfohlen | Dynamic | N/A | Für diesen Ereignistyp nicht zutreffend. |
| EventData | Erforderlich | Dynamic | Für jeden EventSubType definiert |
Siehe DomainUser-Management EventData. |
DomainUserManagement EventData
| Feldname | Klasse | Typ | Format | Beschreibung |
| TargetUserId | Optional | String | {uuid_v4} |
Eindeutiger Bezeichner des Zielbenutzers. Erforderlich, sofern EventSubType nicht DomainInvite ist. |
| TargetUserEmail | Optional | String | {E-Mail-Adresse} | E-Mail-Adresse des Zielbenutzers. Erforderlich, sofern EventSubType nicht DomainInvite ist (DSGVO). |
| TargetUserFirstName | Optional | String | {Vorname} | Vorname des Zielbenutzers. |
| TargetUserLastName | Optional | String | {Nachname} | Nachname des Zielbenutzers. |
| TargetUserRole | Erforderlich | Enumerated |
|
Rolle des Zielbenutzers im Abonnement. |
| TargetUserNewRole | Optional | Enumerated |
|
Neue Rolle des Zielbenutzers im Abonnement. Erforderlich, wenn EventSubType RoleChange ist. |
| TargetUserPolicyId | Optional | String | {uuid_v4} | Eindeutiger Bezeichner der aktuellen Richtlinie des Zielbenutzers. Erforderlich, wenn EventSubType PolicyAssign ist. |
| TargetUserPolicy | Optional | String | {Name der bisherigen Richtlinie} |
Name der aktuellen Richtlinie des Zielbenutzers. Erforderlich, wenn EventSubType PolicyAssign ist. |
| TargetUserNewPolicyId | Optional | String | {uuid_v4} | Eindeutiger Bezeichner der neuen Richtlinie des Zielbenutzers. Erforderlich, wenn EventSubType PolicyAssign ist. |
| TargetUserNewPolicy | Optional | String | {Name der neuen Richtlinie} |
Name der neuen Richtlinie des Zielbenutzers. Erforderlich, wenn EventSubType PolicyAssign ist. |
| TargetDeviceName | Optional | String | {Gerätename} |
Name des widerrufenen Geräts. Erforderlich, wenn EventSubType DeviceRevoke ist. |
| TargetDeviceId | Optional | String | {Gerätebezeichner} |
Eindeutiger Bezeichner des widerrufenen Geräts. Erforderlich, wenn EventSubType DeviceRevoke ist. |
| TargetDeviceType | Optional | Enumerated |
|
Typ des widerrufenen Geräts. Erforderlich, wenn EventSubType DeviceRevoke ist. |
| TargetDevicePlatform | Optional | Enumerated |
|
Plattform des widerrufenen Geräts. |
| AdditionalFields | Optional | Dynamic | Für jeden EventSubType definiert |
Siehe DomainUser-Management AdditionalFields. |
DomainUserManagement AdditionalFields
| Ereignistyp | Ereignisuntertyp | Bedingung | Zusätzliche Felder |
| DomainUserManagement | DataOwnershipTransfer |
Immer |
|
| DomainUserManagement | TwoFactorOptionConfig |
Aktivierung oder Deaktivierung einer 2FA-Option |
Action: Option: |