Microsoft Office 365 集成

编辑

Microsoft Office 365 集成

编辑

版本

2.8.0 (查看全部)

兼容的 Kibana 版本

8.13.0 或更高版本

支持的无服务器项目类型
这是什么?

安全
可观测性

订阅级别
这是什么?

基本

支持级别
这是什么?

Elastic

此集成适用于 Microsoft Office 365。它目前支持来自 Office 365 和 Azure AD 活动日志的用户、管理员、系统和策略操作与事件,这些日志由 Office 365 管理活动 API 公开。

设置

编辑

要使用此包,您需要在 启用 审核日志 并在 Microsoft Entra ID(以前称为 Azure Active Directory) 中注册一个应用程序。

应用程序注册后,配置和/或记下以下内容以设置 O365 Elastic 集成

  1. 在注册应用程序的 概述 页面中,记下 应用程序(客户端)ID目录(租户)ID
  2. 创建一个新密钥以配置应用程序的身份验证。

    • 导航到 证书和密钥 部分。
    • 点击 新建客户端密钥 并提供一些描述以创建新密钥。
    • 记下集成设置所需的
  3. 为已注册的应用程序添加权限。请查看 O365 管理 API 权限 以获取更多详细信息。

    • 导航到 API 权限 页面,然后点击 添加权限
    • 从列出的磁贴中选择 Office 365 管理 API 磁贴。
    • 点击 应用程序权限
    • ActivityFeed 下,选择 ActivityFeed.Read 权限。这是读取您组织的审核日志所需的最低权限,如文档中所述。或者,选择 ActivityFeed.ReadDlp 以读取 DLP 策略事件。
    • 点击 添加权限
    • 如果默认情况下未添加 Microsoft.Graph 磁贴下的 User.Read 权限,请添加此权限。
    • 添加权限后,管理员必须授予对这些权限的同意。

创建密钥并由管理员授予权限后,设置 Elastic Agent 的 Microsoft O365 集成

  • 点击 添加 Microsoft Office 365
  • 启用 通过使用 CEL 输入的管理活动 API 收集 Office 365 审核日志
  • 将步骤 1 中记下的 目录(租户)ID 添加到 目录(租户)ID 参数中。这是必填字段。
  • 将步骤 1 中记下的 应用程序(客户端)ID 添加到 应用程序(客户端)ID 参数中。这是必填字段。
  • 将步骤 2 中记下的密钥 添加到 客户端密钥 参数中。这是必填字段。
  • 可以添加 Oauth2 令牌 URL 以在 oauth2 流程期间生成令牌。如果未提供,则上述 目录(租户)ID 将用于 oauth2 令牌生成。
  • 根据需要修改任何其他参数。

由于 Microsoft 不再支持 Azure Active Directory 身份验证库 (ADAL),因此现有的 o365audit 输入已在 1.18.0 版本中弃用,转而支持 CEL 输入。因此,对于版本 >= 1.18.0,不再支持基于证书的身份验证(由早期的 o365audit 输入提供)。

我们请求从集成版本 < 1.18.0 升级到 >= 1.18.0 的用户执行以下步骤

  1. 将 Elastic Stack 版本升级到 >= 8.7.1
  2. 通过 集成 -> Microsoft Office 365 -> 设置 -> 升级 导航来升级集成
  3. 通过 集成 -> Microsoft Office 365 -> 集成策略 -> 版本(升级) 导航来升级集成策略。如果 版本 下未显示 升级 选项,则表示策略已在上一步中升级。请转到下一步。
  4. 修改集成策略

    • 禁用现有配置(标记为 已弃用)并启用 通过 CEL 收集 Office 365 审核日志 配置。
    • 根据先前的配置添加所需的参数,例如 目录(租户)ID应用程序(客户端)ID客户端密钥
    • 验证/更新 初始间隔 配置参数以开始从中获取事件。默认值为 7 天。即使时间有重叠,事件也不会重复。
    • 根据需要更新其他配置参数并点击 保存集成

如果在执行集成升级时出现任何问题,请参阅 升级集成

兼容性

编辑

运行此模块需要 ingest-geoipingest-user_agent Elasticsearch 插件。

日志

编辑
审核
编辑

使用 Office 365 管理活动 API 从 Office 365 和 Azure AD 活动日志中检索审核消息。这些日志与安全与合规中心中的“审核日志搜索”下提供的日志相同。

示例

audit 的示例事件如下所示

{
    "@timestamp": "2020-02-07T16:43:53.000Z",
    "agent": {
        "ephemeral_id": "50dde7f7-f3a3-4597-9ce3-fd6c21fbe6df",
        "id": "a6ce2e4c-5271-405f-acc5-cb378534481d",
        "name": "docker-fleet-agent",
        "type": "filebeat",
        "version": "8.12.1"
    },
    "client": {
        "address": "213.97.47.133",
        "ip": "213.97.47.133"
    },
    "data_stream": {
        "dataset": "o365.audit",
        "namespace": "ep",
        "type": "logs"
    },
    "ecs": {
        "version": "8.11.0"
    },
    "elastic_agent": {
        "id": "a6ce2e4c-5271-405f-acc5-cb378534481d",
        "snapshot": false,
        "version": "8.12.1"
    },
    "event": {
        "action": "PageViewed",
        "agent_id_status": "verified",
        "category": [
            "web"
        ],
        "code": "SharePoint",
        "dataset": "o365.audit",
        "id": "99d005e6-a4c6-46fd-117c-08d7abeceab5",
        "ingested": "2024-04-01T12:10:04Z",
        "kind": "event",
        "original": "{Site=d5180cfc-3479-44d6-b410-8c985ac894e3, ObjectId=https://testsiem-my.sharepoint.com/personal/asr_testsiem_onmicrosoft_com/_layouts/15/onedrive.aspx, UserKey=i:0h.f|membership|[email protected], ItemType=Page, OrganizationId=b86ab9d4-fcf1-4b11-8a06-7a8f91b47fbd, Operation=PageViewed, ClientIP=213.97.47.133, Workload=OneDrive, EventSource=SharePoint, RecordType=4, Version=1, [email protected], WebId=8c5c94bb-8396-470c-87d7-8999f440cd30, CreationTime=2020-02-07T16:43:53, UserAgent=Mozilla/5.0 (Macintosh; Intel Mac OS X 10.14; rv:72.0) Gecko/20100101 Firefox/72.0, CustomUniqueId=true, Id=99d005e6-a4c6-46fd-117c-08d7abeceab5, CorrelationId=622b339f-4000-a000-f25f-92b3478c7a25, ListItemUniqueId=59a8433d-9bb8-cfef-6edc-4c0fc8b86875, UserType=0}",
        "outcome": "success",
        "provider": "OneDrive",
        "type": [
            "info"
        ]
    },
    "host": {
        "id": "b86ab9d4-fcf1-4b11-8a06-7a8f91b47fbd",
        "name": "testsiem.onmicrosoft.com"
    },
    "input": {
        "type": "cel"
    },
    "network": {
        "type": "ipv4"
    },
    "o365": {
        "audit": {
            "CorrelationId": "622b339f-4000-a000-f25f-92b3478c7a25",
            "CreationTime": "2020-02-07T16:43:53",
            "CustomUniqueId": true,
            "EventSource": "SharePoint",
            "ItemType": "Page",
            "ListItemUniqueId": "59a8433d-9bb8-cfef-6edc-4c0fc8b86875",
            "ObjectId": "https://testsiem-my.sharepoint.com/personal/asr_testsiem_onmicrosoft_com/_layouts/15/onedrive.aspx",
            "RecordType": "4",
            "Site": "d5180cfc-3479-44d6-b410-8c985ac894e3",
            "UserId": "[email protected]",
            "UserKey": "i:0h.f|membership|[email protected]",
            "UserType": "0",
            "Version": "1",
            "WebId": "8c5c94bb-8396-470c-87d7-8999f440cd30"
        }
    },
    "organization": {
        "id": "b86ab9d4-fcf1-4b11-8a06-7a8f91b47fbd"
    },
    "related": {
        "ip": [
            "213.97.47.133"
        ],
        "user": [
            "asr"
        ]
    },
    "source": {
        "ip": "213.97.47.133"
    },
    "tags": [
        "preserve_original_event",
        "forwarded",
        "o365-cel"
    ],
    "user": {
        "domain": "testsiem.onmicrosoft.com",
        "email": "[email protected]",
        "id": "[email protected]",
        "name": "asr"
    },
    "user_agent": {
        "device": {
            "name": "Mac"
        },
        "name": "Firefox",
        "original": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.14; rv:72.0) Gecko/20100101 Firefox/72.0",
        "os": {
            "full": "Mac OS X 10.14",
            "name": "Mac OS X",
            "version": "10.14"
        },
        "version": "72.0."
    }
}
导出的字段
字段 描述 类型

@timestamp

事件时间戳。

日期

cloud.image.id

云实例的映像 ID。

关键词

data_stream.dataset

数据流数据集名称。

constant_keyword

data_stream.namespace

数据流命名空间。

constant_keyword

data_stream.type

数据流类型。

constant_keyword

event.dataset

事件数据集

constant_keyword

event.module

事件模块

constant_keyword

host.containerized

主机是否为容器。

布尔值

host.os.build

操作系统版本信息。

关键词

host.os.codename

操作系统代号(如果有)。

关键词

input.type

Filebeat 输入的类型。

关键词

log.flags

日志文件的标志。

关键词

log.offset

日志文件中条目的偏移量。

长整型

o365.audit.Activity

关键词

o365.audit.Actor.ID

关键词

o365.audit.Actor.Type

关键词

o365.audit.ActorContextId

关键词

o365.audit.ActorIpAddress

关键词

o365.audit.ActorUserId

关键词

o365.audit.ActorYammerUserId

关键词

o365.audit.AdditionalInfo.*

对象

o365.audit.AlertEntityId

关键词

o365.audit.AlertId

关键词

o365.audit.AlertLinks

扁平化

o365.audit.AlertType

关键词

o365.audit.AppAccessContext.*

对象

o365.audit.AppId

关键词

o365.audit.ApplicationDisplayName

关键词

o365.audit.ApplicationId

关键词

o365.audit.AzureActiveDirectoryEventType

关键词

o365.audit.Category

关键词

o365.audit.ClientAppId

关键词

o365.audit.ClientIP

关键词

o365.audit.ClientIPAddress

关键词

o365.audit.ClientInfoString

关键词

o365.audit.ClientRequestId

关键词

o365.audit.Comments

文本

o365.audit.CorrelationId

关键词

o365.audit.CreationTime

关键词

o365.audit.CustomUniqueId

布尔值

o365.audit.Data.ad

关键词

o365.audit.Data.af

关键词

o365.audit.Data.aii

关键词

o365.audit.Data.ail

关键词

o365.audit.Data.alk

关键词

o365.audit.Data.als

关键词

o365.audit.Data.an

关键词

o365.audit.Data.at

日期

o365.audit.Data.cid

关键词

o365.audit.Data.cpid

关键词

o365.audit.Data.dm

关键词

o365.audit.Data.dpn

关键词

o365.audit.Data.eid

关键词

o365.audit.Data.etps

关键词

o365.audit.Data.etype

关键词

o365.audit.Data.f3u

关键词

o365.audit.Data.flattened

完整的 Data 文档。

扁平化

o365.audit.Data.fvs

关键词

o365.audit.Data.imsgid

关键词

o365.audit.Data.lon

关键词

o365.audit.Data.mat

关键词

o365.audit.Data.md

日期

o365.audit.Data.ms

关键词

o365.audit.Data.od

关键词

o365.audit.Data.op

关键词

o365.audit.Data.ot

关键词

o365.audit.Data.plk

关键词

o365.audit.Data.pud

关键词

o365.audit.Data.reid

关键词

o365.audit.Data.rid

关键词

o365.audit.Data.sev

关键词

o365.audit.Data.sict

关键词

o365.audit.Data.sid

关键词

o365.audit.Data.sip

ip

o365.audit.Data.sitmi

关键词

o365.audit.Data.srt

关键词

o365.audit.Data.ssic

关键词

o365.audit.Data.suid

关键词

o365.audit.Data.tdc

关键词

o365.audit.Data.te

日期

o365.audit.Data.thn

关键词

o365.audit.Data.tht

关键词

o365.audit.Data.tid

关键词

o365.audit.Data.tpid

关键词

o365.audit.Data.tpt

关键词

o365.audit.Data.trc

关键词

o365.audit.Data.ts

日期

o365.audit.Data.tsd

关键词

o365.audit.Data.ttdt

日期

o365.audit.Data.ttr

关键词

o365.audit.Data.upfc

关键词

o365.audit.Data.upfv

关键词

o365.audit.Data.ut

关键词

o365.audit.Data.von

关键词

o365.audit.Data.wl

关键词

o365.audit.Data.zfh

关键词

o365.audit.Data.zfn

关键词

o365.audit.Data.zmfh

关键词

o365.audit.Data.zmfn

关键词

o365.audit.Data.zu

关键词

o365.audit.DataType

关键词

o365.audit.EntityType

关键词

o365.audit.ErrorNumber

关键词

o365.audit.EventData

关键词

o365.audit.EventSource

关键词

o365.audit.ExceptionInfo.*

对象

o365.audit.ExchangeMetaData.*

长整型

o365.audit.ExchangeMetaData.CC

关键词

o365.audit.ExchangeMetaData.MessageID

关键词

o365.audit.ExchangeMetaData.Sent

日期

o365.audit.ExchangeMetaData.To

关键词

o365.audit.ExchangeMetaData.UniqueID

关键词

o365.audit.Experience

关键词

o365.audit.ExtendedProperties.*

对象

o365.audit.ExternalAccess

布尔值

o365.audit.FileSizeBytes

长整型

o365.audit.GroupName

关键词

o365.audit.Id

关键词

o365.audit.ImplicitShare

关键词

o365.audit.IncidentId

关键词

o365.audit.InterSystemsId

关键词

o365.audit.InternalLogonType

关键词

o365.audit.IntraSystemId

关键词

o365.audit.Item.*

对象

o365.audit.Item..

对象

o365.audit.ItemName

关键词

o365.audit.ItemType

关键词

o365.audit.ListBaseType

关键词

o365.audit.ListId

关键词

o365.audit.ListItemUniqueId

关键词

o365.audit.LogonError

关键词

o365.audit.LogonType

关键词

o365.audit.LogonUserSid

关键词

o365.audit.MailboxGuid

关键词

o365.audit.MailboxOwnerMasterAccountSid

关键词

o365.audit.MailboxOwnerSid

关键词

o365.audit.MailboxOwnerUPN

关键词

o365.audit.Members

扁平化

o365.audit.ModifiedProperties..

对象

o365.audit.Name

关键词

o365.audit.NewValue

关键词

o365.audit.ObjectDisplayName

关键词

o365.audit.ObjectId

关键词

o365.audit.ObjectType

关键词

o365.audit.Operation

关键词

o365.audit.OperationId

关键词

o365.audit.OperationProperties

对象

o365.audit.OrganizationId

关键词

o365.audit.OrganizationName

关键词

o365.audit.OriginatingServer

关键词

o365.audit.Parameters.*

对象

o365.audit.Platform

关键词

o365.audit.PolicyDetails

扁平化

o365.audit.PolicyId

关键词

o365.audit.RecordType

关键词

o365.audit.RequestId

关键词

o365.audit.ResultStatus

关键词

o365.audit.SensitiveInfoDetectionIsIncluded

布尔值

o365.audit.SessionId

关键词

o365.audit.Severity

关键词

o365.audit.SharePointMetaData.*

对象

o365.audit.Site

关键词

o365.audit.SiteUrl

关键词

o365.audit.Source

关键词

o365.audit.SourceFileExtension

关键词

o365.audit.SourceFileName

关键词

o365.audit.SourceRelativeUrl

关键词

o365.audit.Status

关键词

o365.audit.SupportTicketId

关键词

o365.audit.Target.ID

关键词

o365.audit.Target.Type

关键词

o365.audit.TargetContextId

关键词

o365.audit.TargetUserOrGroupName

关键词

o365.audit.TargetUserOrGroupType

关键词

o365.audit.TeamGuid

关键词

o365.audit.TeamName

关键词

o365.audit.Timestamp

关键词

o365.audit.UniqueSharingId

关键词

o365.audit.UserAgent

关键词

o365.audit.UserId

关键词

o365.audit.UserKey

关键词

o365.audit.UserType

关键词

o365.audit.Version

关键词

o365.audit.WebId

关键词

o365.audit.Workload

关键词

o365.audit.WorkspaceId

关键词

o365.audit.WorkspaceName

关键词

o365.audit.YammerNetworkId

关键词

更新日志

编辑
更新日志
版本 详情 Kibana 版本

2.8.0

增强 (查看拉取请求)
在主摄取管道中不移除 event.original

8.13.0 或更高版本

2.7.0

增强 (查看拉取请求)
event.kind 设置为 “pipeline_error” 的文档添加 “preserve_original_event” 标签。

8.13.0 或更高版本

2.6.5

错误修复 (查看拉取请求)
修复数据字段中重复 QueryTime 的处理。

8.13.0 或更高版本

2.6.4

错误修复 (查看拉取请求)
移除程序内模板片段并格式化 CEL 代码。

8.13.0 或更高版本

2.6.3

错误修复 (查看拉取请求)
为各种数组访问器添加了防护措施,以防止越界错误,并清理了一些现有代码。

8.13.0 或更高版本

2.6.2

错误修复 (查看拉取请求)
为 CEL 输入添加缺失的 resource_timeout。

8.13.0 或更高版本

2.6.1

错误修复 (查看拉取请求)
在引用摄取管道中的变量时,使用三重大括号 Mustache 模板。

8.13.0 或更高版本

2.6.0

增强 (查看拉取请求)
从 IPv4 映射的 IPv6 地址中收紧 IPv4 的提取。

8.13.0 或更高版本

2.5.2

错误修复 (查看拉取请求)
修复 ExchangeMetadata 子字段的定义。

8.13.0 或更高版本

2.5.1

错误修复 (查看拉取请求)
在标题和描述中添加 Office,以便更好地与集成目的对齐。

8.13.0 或更高版本

2.5.0

增强 (查看拉取请求)
将请求跟踪器日志计数增加到 10。

8.13.0 或更高版本

2.4.0

增强 (查看拉取请求)
将 kibana 约束更新为 ^8.13.0。修改了字段定义,以删除由 ecs@mappings 组件模板冗余的 ECS 字段。

8.13.0 或更高版本

2.3.3

错误修复 (查看拉取请求)
改进 o365.audit.AdditionalInfo 的处理。

8.12.0 或更高版本

2.3.2

错误修复 (查看拉取请求)
改进 o365.audit.OperationProperties 的处理。

8.12.0 或更高版本

2.3.1

错误修复 (查看拉取请求)
在请求内容之前检查 contentExpiration 时间戳。

8.12.0 或更高版本

2.3.0

增强 (查看拉取请求)
将敏感值设置为 secret 并修复不正确的映射。

8.12.0 或更高版本

2.2.2

错误修复 (查看拉取请求)
修复仪表板面板过滤器

8.10.1 或更高版本

2.2.1

错误修复 (查看拉取请求)
防止将租户 ID 呈现到调试日志中。

8.7.1 或更高版本

2.2.0

增强 (查看拉取请求)
公开 OAuth2 令牌范围配置值。

8.7.1 或更高版本

2.1.2

错误修复 (查看拉取请求)
添加 error.message ECS 字段映射。

8.7.1 或更高版本

2.1.1

增强 (查看拉取请求)
更改了所有者

8.7.1 或更高版本

2.1.0

增强 (查看拉取请求)
related.user 添加额外的值。

8.7.1 或更高版本

2.0.0

增强 (查看拉取请求)
映射、解析 o365.audit 字段 Platform 和 Data.*。

8.7.1 或更高版本

1.29.2

增强 (查看拉取请求)
在文档中添加关于配置令牌 URL 的说明。

8.7.1 或更高版本

1.29.1

增强 (查看拉取请求)
在文档中添加所需的权限。

8.7.1 或更高版本

1.29.0

增强 (查看拉取请求)
将请求跟踪器日志计数限制为 5。

8.7.1 或更高版本

1.28.0

增强 (查看拉取请求)
ECS 版本更新至 8.11.0。

8.7.1 或更高版本

1.27.0

增强 (查看拉取请求)
允许用户配置 API 请求批量大小。

8.7.1 或更高版本

1.26.0

错误修复 (查看拉取请求)
保留来自 o365audit 字段的 event.original

8.7.1 或更高版本

1.25.2

错误修复 (查看拉取请求)
防止在延迟调用导致开始时间早于过去 168 小时时发生初始 API 调用失败。

8.7.1 或更高版本

1.25.1

错误修复 (查看拉取请求)
为不包含 startTime 查询的响应添加开始时间回退。

错误修复 (查看拉取请求)
o365.audit.AdditionalInfo.*o365.audit.AppAccessContext.* 添加映射。

8.7.1 或更高版本

1.25.0

增强 (查看拉取请求)
改进 event.original 检查,以避免在设置时出错。

8.7.1 或更高版本

1.24.1

增强 (查看拉取请求)
修复动态映射字段的映射。

8.7.1 或更高版本

1.24.0

增强 (查看拉取请求)
ECS 版本更新至 8.10.0。

8.7.1 或更高版本

1.23.0

增强 (查看拉取请求)
包清单中的 format_version 从 2.11.0 更改为 3.0.0。从包清单中删除点状 YAML 键。将 owner.type: elastic 添加到包清单。

8.7.1 或更高版本

1.22.0

增强 (查看拉取请求)
添加 tags.yml 文件,以便将集成的仪表板和已保存的搜索标记为“安全解决方案”,并显示在“安全解决方案”用户界面中。

8.7.1 或更高版本

1.21.0

增强 (查看拉取请求)
将 CEL resource.tracer.maxsize 增加以防止丢失跟踪响应。

8.7.1 或更高版本

1.20.1

错误修复 (查看拉取请求)
修复 CEL 输入中的时间戳错误

8.7.1 或更高版本

1.20.0

增强 (查看拉取请求)
将软件包更新为 ECS 8.9.0。

8.7.1 或更高版本

1.19.0

增强 (查看拉取请求)
将 package-spec 更新为 2.9.0。

8.7.1 或更高版本

1.18.0

增强 (查看拉取请求)
从 o365audit 输入迁移到 CEL 输入

8.7.1 或更高版本

1.17.0

增强 (查看拉取请求)
将可视化转换为镜头。

8.7.1 或更高版本

1.16.0

增强 (查看拉取请求)
确保为管道错误正确设置 event.kind。

8.1.0 或更高版本

1.15.0

增强 (查看拉取请求)
将软件包更新为 ECS 8.8.0。

8.1.0 或更高版本

1.14.1

增强 (查看拉取请求)
在 o365.audit 中添加 FileSizeBytes 字段

8.1.0 或更高版本

1.14.0

增强 (查看拉取请求)
将软件包更新为 ECS 8.7.0。

8.1.0 或更高版本

1.13.1

增强 (查看拉取请求)
添加了类别和/或子类别。

8.1.0 或更高版本

1.13.0

增强 (查看拉取请求)
向 o365.audit 添加 NewValue 字段。

8.1.0 或更高版本

1.12.0

增强 (查看拉取请求)
向 o365.audit 添加 NewValue 字段。

8.1.0 或更高版本

1.11.0

增强 (查看拉取请求)
SharePointSharingOperation 保留文件、目录和 URL 详细信息。

8.1.0 或更高版本

1.10.1

增强 (查看拉取请求)
添加指纹处理器以防止重复事件的摄取。

8.1.0 或更高版本

1.10.0

增强 (查看拉取请求)
将软件包更新至 ECS 8.6.0。

8.1.0 或更高版本

1.9.2

增强 (查看拉取请求)
将仪表板中的可视化迁移为按值,以最大限度地减少已保存的对象混乱,并减少加载时间

8.1.0 或更高版本

1.9.1

错误修复 (查看拉取请求)
删除重复字段。

7.14.0 或更高版本
8.0.0 或更高版本

1.9.0

增强 (查看拉取请求)
将软件包更新至 ECS 8.5.0。

7.14.0 或更高版本
8.0.0 或更高版本

1.8.2

增强 (查看拉取请求)
使用 ECS geo.location 定义。

7.14.0 或更高版本
8.0.0 或更高版本

1.8.1

增强 (查看拉取请求)
添加指向 Microsoft 文档的链接。

7.14.0 或更高版本
8.0.0 或更高版本

1.8.0

增强 (查看拉取请求)
将软件包更新至 ECS 8.4.0

7.14.0 或更高版本
8.0.0 或更高版本

1.7.1

增强 (查看拉取请求)
更新软件包名称和描述,使其与标准措辞一致

7.14.0 或更高版本
8.0.0 或更高版本

1.7.0

增强 (查看拉取请求)
将软件包更新至 ECS 8.3.0。

7.14.0 或更高版本
8.0.0 或更高版本

1.6.0

增强 (查看拉取请求)
扩展映射的记录类型列表

7.14.0 或更高版本
8.0.0 或更高版本

1.5.1

错误修复 (查看拉取请求)
修复当 ModifiedProperties 是字符串列表时的处理问题

7.14.0 或更高版本
8.0.0 或更高版本

1.5.0

增强 (查看拉取请求)
更新至 ECS 8.2

1.4.3

增强 (查看拉取请求)
替换无效的字段值

7.14.0 或更高版本
8.0.0 或更高版本

1.4.2

增强 (查看拉取请求)
添加多字段文档

7.14.0 或更高版本
8.0.0 或更高版本

1.4.1

错误修复 (查看拉取请求)
修复由于无效 IP 地址导致的 grok 解析错误。

7.14.0 或更高版本
8.0.0 或更高版本

1.4.0

增强 (查看拉取请求)
更新至 ECS 8.0

7.14.0 或更高版本
8.0.0 或更高版本

1.3.2

错误修复 (查看拉取请求)
使用新的 GeoIP 数据库重新生成测试文件

7.14.0 或更高版本
8.0.0 或更高版本

1.3.1

错误修复 (查看拉取请求)
将测试公网 IP 更改为受支持的子集

1.3.0

增强 (查看拉取请求)
添加 8.0.0 版本约束

7.14.0 或更高版本
8.0.0 或更高版本

1.2.4

增强 (查看拉取请求)
与指南统一

7.14.0 或更高版本

1.2.3

错误修复 (查看拉取请求)
修复处理器配置

7.14.0 或更高版本

1.2.2

增强 (查看拉取请求)
更新标题和描述。

1.2.1

错误修复 (查看拉取请求)
修复检查 forwarded 标签的逻辑

1.2.0

增强 (查看拉取请求)
更新至 ECS 1.12.0

1.1.4

错误修复 (查看拉取请求)
在 painless 脚本中添加类型断言

7.14.0 或更高版本

1.1.3

增强 (查看拉取请求)
转换为生成的 ECS 字段

1.1.2

增强 (查看拉取请求)
更新至 ECS 1.11.0

1.1.1

增强 (查看拉取请求)
转义文档中的特殊字符

1.1.0

增强 (查看拉取请求)
更新集成描述

1.0.0

增强 (查看拉取请求)
设为 GA

增强 (查看拉取请求)
设置“event.module”和“event.dataset”

7.14.0 或更高版本

0.6.2

增强 (查看拉取请求)
对相关的 ECS 字段使用 wildcard 字段类型。

0.6.1

增强 (查看拉取请求)
当参数是字符串而不是对象时的小型管道修复

0.6.0

增强 (查看拉取请求)
添加系统测试

增强 (查看拉取请求)
修复 o365audit 配置文件

0.5.0

增强 (查看拉取请求)
更新至 ECS 1.10.0 并添加 event.original 选项

0.4.0

增强 (查看拉取请求)
将边缘处理移至 ingest 管道

0.3.2

增强 (查看拉取请求)
更新至 ECS 1.9.0

0.3.1

错误修复 (查看拉取请求)
更改 kibana.version 约束以使其更保守。

0.3.0

增强 (查看拉取请求)
添加使用 ECS 1.8 字段的更改。

0.1.0

增强 (查看拉取请求)
初始版本