↳ Source GitHubRègle analytiqueMedium

Dataverse - New Dataverse application user activity type

Description

Identifies new or previously unseen activity types associated with Dataverse application (non-interactive) user.
Type de règle
Scheduled
Version
3.2.0
Statut déclaré
Available
Fréquence
1h
Période analysée
14d
Déclenchement
gt 0

Couverture MITRE déclarée

Sources déclarées

Métadonnées du fichier source. Aucune dépendance déduite du KQL.

Connecteurs

Types de données

Requête KQL

Requête originale, sans modification.

let query_frequency = 1h;
let query_lookback = 14d;
let app_user_regex = "^[0-9A-Fa-f]{8}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{12}\\.com$";
let guid_regex = "([0-9A-Fa-f]{8}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{4}-[0-9A-Fa-f]{12})";
let application_users = DataverseActivity
    | where UserId !endswith "@onmicrosoft.com" and UserId != "Unknown"
    | summarize by UserId
    | where split(UserId, "@")[1] matches regex app_user_regex;
let historical_app_activity = application_users
    | join kind = inner (
        DataverseActivity
        | where TimeGenerated between(ago(query_lookback) .. ago(query_frequency))
        | summarize by UserId, EntityName, Message, InstanceUrl)
        on
        UserId;
let current_activity = application_users
    | join kind= inner (
        DataverseActivity
        | where TimeGenerated >= ago(query_frequency)
        | summarize by UserId, EntityName, Message, InstanceUrl)
        on
        UserId;
current_activity
| join kind = leftanti (historical_app_activity) on UserId, Message, EntityName, InstanceUrl
| summarize NewActivities = make_set(strcat(Message, " ", EntityName), 1000) by UserId, InstanceUrl
| extend
    AadUserId = extract(guid_regex, 1, tostring(split(UserId, "@")[0])),
    CloudAppId = int(32780)
| project
    UserId,
    NewActivities,
    InstanceUrl,
    AadUserId,
    CloudAppId

Entités déclarées

AccountCloudApplication

Contenus associés

Liens établis à partir des identifiants déclarés et des manifests des solutions.

Traçabilité de la source

GitHub

Les valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.

Identifiant source
5c768e7d-7e5e-4d57-80d4-3f50c96fbf70
Autres fichiers source 2Solutions/Microsoft Business Applications/Analytic Rules/Dataverse - New Dataverse application user activity type.yamlsource ↗Solutions/Microsoft Business Applications/Data/Solution_PowerPlatform.jsonsolution-membership ↗
GSTEP / SUIVI DU CATALOGUE

Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC

Dates de synchronisation GSTEP, distinctes des dates de publication du contenu source.