> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/data-onboarding/supported-logs/microsoft365.md).

# Microsoft 365 로그

## 개요

Panther는 Microsoft의 로그를 가져올 수 있습니다 [Office 365 Management Activity API](https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-reference). Panther는 5분마다 API를 조회합니다.

## Microsoft 365 로그를 Panther에 온보딩하는 방법

{% hint style="warning" %}
다음 [Microsoft 365 API](https://learn.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-reference#list-available-content) 는 최대 7일 전의 로그를 가져올 수 있습니다. Panther의 Microsoft 365 소스가 7일 이상 권한이 없어지면, 권한이 복구되는 즉시 이전 7일간의 데이터가 백필됩니다.
{% endhint %}

### 사전 요구 사항

* [감사 로깅 사용](https://learn.microsoft.com/en-us/purview/audit-log-enable-disable?tabs=microsoft-purview-portal) Office 365 Admin Portal의 Security and Compliance Center를 통해 Microsoft 365 테넌시에 대해

### 1단계: Azure AD에서 애플리케이션 등록

1. 다음에 로그인하세요 [Azure 포털](https://portal.azure.com) 로 이동한 다음 **Azure Active Directory** 서비스.\
   ![In the Azure portal, the phrase "azure ac" has been typed into the search bar. A dropdown menu below the search bar shows a list of services. "Azure Active Directory" is highlighted.](/files/3232eda656dab7bee8e39c2139bb01305b8d7ed8)
2. 클릭합니다 **앱 등록** 을 왼쪽 사이드바에서 클릭한 다음 **새 등록**.
3. 애플리케이션의 기억하기 쉬운 이름을 입력합니다.  **지원되는 계정 유형** 필드에서 다음을 선택합니다 `이 조직 디렉터리의 계정만`.
4. 클릭합니다 **등록**.
5. 왼쪽 사이드바에서 **인증서 및 비밀**. 그런 다음 **새 클라이언트 비밀**.
   * 비밀에 대한 설명을 추가합니다(예: Panther 통합).
   * 다음으로 설정합니다. **만료** 필드를 `24개월`.
6. 클릭합니다 **추가**.
   * 이 페이지를 벗어나면 Client Secret이 숨겨지므로, 계속하기 전에 **값** 필드(아님 **Secret ID** 필드)를 복사해 두세요.
7. 왼쪽 사이드바에서 **API 권한** 그런 다음 **권한 추가**.  **Office 365 Management APIs**.
8. 클릭합니다 **위임된 권한** 을 찾아 모든 권한을 선택합니다: *ActivityFeed.Read, ActivityFeed.ReadDlp, ServiceHealth.Read*.\
   ![In the Azure Portal, the permission page is displayed. The boxes are checked next to ActivityFeed.Read, ActivityFeed.ReadDlp, and ServiceHealth.Read.](/files/08c0eddef42539276c2f78d189666ff8ccdc33f9)
9. 클릭합니다 **애플리케이션 권한** 을 찾아 모든 권한을 선택합니다: *ActivityFeed.Read, ActivityFeed.ReadDlp, ServiceHealth.Read*.
10. 클릭합니다 **권한 추가** 맨 아래에서.
    * 이전 두 단계에서 다음 두 항목 모두를 추가해야 합니다. **위임된** 및 **애플리케이션** 권한을
11. 클릭합니다 **관리자 동의 부여** 를 API 권한 페이지에서.\
    ![The "Configured Permissions" page from the Azure Portal is displayed. There is a link labeled "Grant admin consent for pantherlabsinc" with a green checkmark next to it. In the image there is a red circle around the link.](/files/fff0cb22244f2986bb9606b766a04e9d43a55960)
12. 동의가 부여된 후 왼쪽 사이드바에서  **개요** 탭을 클릭하여 **애플리케이션(클라이언트) ID** 및 **디렉터리(테넌트) ID**를 확인하세요. 다음 단계에서 이를 Panther에 제공해야 합니다.\
    ![In the Azure Portal, the Overview tab in the left sidebar is highlighted. In the middle of the page, the Application Tenant ID and Directory tenant ID are displayed.](/files/9d0d177dc89c216ea2d44f6dd0076a8d7d059ad5)

### 2단계: Panther에서 새 Microsoft 소스 생성

1. Panther Console의 왼쪽 탐색 모음에서 **로그 소스**.
2. 클릭합니다 **새로 만들기.**
3. "Microsoft 365"를 검색한 다음 해당 타일을 클릭합니다.
4. 슬라이드아웃 패널에서 다음을 클릭합니다 **설정 시작**.
5. 다음 화면에서 소스의 설명적인 이름을 입력합니다. 예: `내 Microsoft 365 로그` 를 선택하여 수집할 로그 유형을 선택합니다.
6. 클릭합니다 **설정**.
7. 다음 페이지에서 **자격 증명** 페이지에서 다음 필드의 값을 입력하세요:
   * **Client ID**
   * **테넌트 ID**
   * **Client Secret**
8. 클릭합니다 **설정**. 성공 화면으로 이동됩니다:\\

   <figure><img src="/files/e0820e5acb9452e294cfe3ba72060f0fbbfd3b32" alt="The success screen reads, &#x22;Everything looks good! Panther will now automatically pull &#x26; process logs from your account&#x22;" width="281"><figcaption></figcaption></figure>

   * 선택적으로 하나 이상의 [디택션 팩](https://docs.panther.com/detections/panther-managed/packs).
   * 다음 **이벤트가 처리되지 않으면 알러트를 발생시키기** 설정의 기본값은 **예**. 일정 시간이 지난 후 로그 소스에서 데이터 흐름이 멈추면 알러트를 받게 되므로 이 설정을 활성화한 상태로 두는 것을 권장합니다. 이 시간 범위는 구성 가능하며 기본값은 24시간입니다.\\

     <figure><img src="/files/7db146cd7acee3d0704a4a8b2157f230cfa22168" alt="The &#x22;Trigger an alert when no events are processed&#x22; toggle is set to YES. The &#x22;How long should Panther wait before it sends you an alert that no events have been processed&#x22; setting is set to 1 Day" width="320"><figcaption></figcaption></figure>

{% hint style="warning" %}
통합이 생성된 후 Microsoft API가 처음으로 데이터를 제공하기까지 최대 12시간이 걸릴 수 있습니다.
{% endhint %}

## 지원되는 로그 유형

### Microsoft365.Audit.AzureActiveDirectory

Azure Active Directory 감사 이벤트.

참조: [Management Activity API 스키마에 대한 Microsoft 문서.](https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema)

```yaml
schema: Microsoft365.Audit.AzureActiveDirectory
파서:
    네이티브:
        name: Microsoft365.Audit.AzureActiveDirectory
description: Azure Active Directory 감사 이벤트.
referenceURL: https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema
필드:
    - 이름: Id
      필수: true
      description: 감사 레코드의 고유 식별자.
      유형: string
    - name: RecordType
      필수: true
      description: 레코드에 표시된 작업 유형입니다. 감사 로그 레코드 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#auditlogrecordtype 를 참조하세요.
      유형: int
    - name: CreationTime
      필수: true
      description: 사용자가 활동을 수행한 시점의 협정 세계시(UTC) 날짜와 시간입니다.
      유형: timestamp
      timeFormat: layout=2006-01-02T15:04:05
      이벤트 시간 여부: true
    - 이름: Operation
      필수: true
      description: 사용자 또는 관리자 활동의 이름입니다.
      유형: string
    - name: OrganizationId
      필수: true
      description: 조직의 Office 365 테넌트에 대한 GUID입니다. 이 값은 Office 365 서비스에 관계없이, 발생 위치와 상관없이 항상 조직에서 동일합니다.
      유형: string
    - name: UserType
      필수: true
      description: 작업을 수행한 사용자의 유형입니다. 사용자 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#user-type 를 참조하세요.
      유형: int
    - name: UserKey
      description: UserId 속성에서 식별된 사용자의 대체 ID입니다. 예를 들어 SharePoint, OneDrive for Business, Exchange에서 사용자가 수행한 이벤트의 경우 이 속성에는 passport unique ID(PUID)가 채워집니다. 또한 이 속성은 다른 서비스에서 발생한 이벤트와 시스템 계정이 수행한 이벤트의 경우 UserID 속성과 동일한 값을 지정할 수도 있습니다.
      유형: string
      지표:
        - username
    - name: Workload
      description: 활동이 발생한 Office 365 서비스입니다.
      유형: string
    - name: ResultStatus
      description: 작업(Operation 속성에 지정됨)이 성공했는지 여부를 나타냅니다. 가능한 값은 Succeeded, PartiallySucceeded, Failed입니다. Exchange 관리자 활동의 경우 값은 True 또는 False입니다.
      유형: string
    - name: ObjectId
      description: SharePoint 및 OneDrive for Business 활동의 경우 사용자가 액세스한 파일 또는 폴더의 전체 경로 이름입니다. Exchange 관리자 감사 로깅의 경우 cmdlet에 의해 수정된 개체의 이름입니다.
      유형: string
    - name: UserId
      description: 레코드가 기록되도록 만든 작업(Operation 속성에 지정됨)을 수행한 사용자의 UPN(User Principal Name)입니다. 예: my_name@my_domain_name. 시스템 계정(SHAREPOINT\system 또는 NT AUTHORITY\SYSTEM 등)이 수행한 활동에 대한 레코드도 포함됩니다. SharePoint에서 UserId 속성에 표시되는 또 다른 값은 app@sharepoint입니다. 이는 활동을 수행한 "사용자"가 SharePoint에서 조직 전체 작업(예: SharePoint 사이트 또는 OneDrive 계정 검색)을 사용자, 관리자 또는 서비스를 대신하여 수행하는 데 필요한 권한을 가진 애플리케이션임을 나타냅니다.
      유형: string
      지표:
        - username
    - name: ClientIP
      description: 활동이 기록될 때 사용된 장치의 IP 주소입니다. IP 주소는 IPv4 또는 IPv6 형식으로 표시됩니다. 일부 서비스의 경우 이 속성에 표시되는 값은 사용자가 아니라 사용자를 대신해 서비스에 호출하는 신뢰할 수 있는 애플리케이션(예: 웹 앱의 Office)의 IP 주소일 수 있습니다. 또한 Azure Active Directory 관련 이벤트의 경우 IP 주소는 기록되지 않으며 ClientIP 속성의 값은 null입니다.
      유형: string
      지표:
        - ip
    - name: Scope
      description: 이 이벤트는 호스팅된 M365 서비스에서 생성되었습니까, 아니면 온-프레미스 서버에서 생성되었습니까? 가능한 값은 online과 onprem입니다. 현재 SharePoint만 온-프레미스에서 M365로 이벤트를 보내는 워크로드입니다.
      유형: string
    - name: AppAccessContext
      description: 작업을 수행한 사용자 또는 서비스 프린시펄의 애플리케이션 컨텍스트입니다.
      유형: object
      필드:
        - name: AADSessionId
          description: 앱이 사용자를 대신하여 수행한 AAD 로그인의 Azure Active Directory(AAD) SessionId입니다.
          유형: string
        - name: APIId
          description: 리소스에 액세스하는 데 사용되는 API 경로의 Id입니다. 예: Microsoft Graph API를 통한 액세스.
          유형: string
        - name: ClientAppId
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 Id입니다.
          유형: string
        - name: ClientAppName
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 이름입니다.
          유형: string
        - name: CorrelationId
          description: Microsoft 365 서비스 전반에서 특정 사용자의 작업을 연결하는 데 사용할 수 있는 식별자입니다.
          유형: string
          지표:
            - trace_id
    - name: AzureActiveDirectoryEventType
      필수: true
      description: Azure AD 이벤트 유형입니다.
      유형: int
    - name: ExtendedProperties
      description: Azure AD 이벤트의 확장 속성입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: Name
              설명: Name 필드
              유형: string
            - 이름: Value
              설명: Value 필드
              유형: string
    - name: ModifiedProperties
      description: 이 속성은 관리자 이벤트에 포함됩니다. 이 속성에는 수정된 속성의 이름, 수정된 속성의 새 값, 수정된 속성의 이전 값이 포함됩니다.
      유형: array
      요소:
        유형: json
    - name: DeviceProperties
      description: Azure AD 이벤트의 장치 속성입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: Name
              설명: Name 필드
              유형: string
            - 이름: Value
              설명: Value 필드
              유형: string
    - 이름: Application
      description: Office 15와 같이 계정 로그인 이벤트를 트리거하는 애플리케이션입니다.
      유형: string
    - name: Client
      description: 계정 로그인 이벤트에 사용된 클라이언트 장치, 장치 OS 및 장치 브라우저에 대한 세부 정보입니다.
      유형: string
    - name: LoginStatus
      description: 이 속성은 OrgIdLogon.LoginStatus에서 직접 가져옵니다. 다양한 흥미로운 로그인 실패에 대한 매핑은 경보 알고리즘을 통해 수행할 수 있습니다.
      유형: int
    - name: UserDomain
      description: 테넌트 식별 정보(TII)입니다.
      유형: string
    - name: Actor
      description: 작업을 수행한 사용자 또는 서비스 프린시펄입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: ID
              description: 유형에 따라 주어진 ID의 값입니다.
              유형: string
              지표:
                - username
            - 이름: Type
              description: ID의 유형입니다.
              유형: int
    - name: ActorContextId
      description: 행위자가 속한 조직의 GUID입니다.
      유형: string
    - name: ActorIpAddress
      description: IPV4 또는 IPV6 주소 형식의 행위자 IP 주소입니다.
      유형: string
      지표:
        - ip
    - name: InterSystemsId
      description: Office 365 서비스 내 구성 요소 전반에서 작업을 추적하는 GUID입니다.
      유형: string
    - name: IntraSystemId
      description: 작업을 추적하기 위해 Azure Active Directory에서 생성된 GUID입니다.
      유형: string
    - name: SupportTicketId
      description: "act-on-behalf-of" 상황에서 작업에 대한 고객 지원 티켓 ID입니다.
      유형: string
    - name: Target
      description: 작업(Operation 속성으로 식별됨)이 수행된 사용자입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: ID
              description: 유형에 따라 주어진 ID의 값입니다.
              유형: string
              지표:
                - username
            - 이름: Type
              description: ID의 유형입니다.
              유형: int
    - name: TargetContextId
      description: 대상 사용자가 속한 조직의 GUID입니다.
      유형: string
    - name: ApplicationId
      description: 로그인을 요청하는 애플리케이션을 나타내는 GUID입니다. 표시 이름은 Azure Active Directory Graph API를 통해 조회할 수 있습니다.
      유형: string
    - name: ErrorCode
      description: 로그인 실패의 경우(Operation 속성의 값이 UserLoginFailed인 경우) 이 속성에는 Azure Active Directory STS(AADSTS) 오류 코드가 포함됩니다. 값 0은 로그인 성공을 나타냅니다.
      유형: string
    - name: LogonError
      description: 로그인 실패의 경우 이 속성에는 로그인 실패 이유에 대한 사용자가 읽을 수 있는 설명이 포함됩니다.
      유형: string
```

### Microsoft365.Audit.Exchange

Microsoft Exchange 감사 이벤트.

참조: [Management Activity API 스키마에 대한 Microsoft 문서.](https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema)

```yaml
schema: Microsoft365.Audit.Exchange
파서:
    네이티브:
        name: Microsoft365.Audit.Exchange
description: Microsoft Exchange 감사 이벤트.
referenceURL: https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema
필드:
    - 이름: Id
      필수: true
      description: 감사 레코드의 고유 식별자.
      유형: string
    - name: RecordType
      필수: true
      description: 레코드에 표시된 작업 유형입니다. 감사 로그 레코드 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#auditlogrecordtype 를 참조하세요.
      유형: int
    - name: CreationTime
      필수: true
      description: 사용자가 활동을 수행한 시점의 협정 세계시(UTC) 날짜와 시간입니다.
      유형: timestamp
      timeFormat: layout=2006-01-02T15:04:05
      이벤트 시간 여부: true
    - 이름: Operation
      필수: true
      description: 사용자 또는 관리자 활동의 이름입니다.
      유형: string
    - name: OrganizationId
      필수: true
      description: 조직의 Office 365 테넌트에 대한 GUID입니다. 이 값은 Office 365 서비스에 관계없이, 발생 위치와 상관없이 항상 조직에서 동일합니다.
      유형: string
    - name: UserType
      필수: true
      description: 작업을 수행한 사용자의 유형입니다. 사용자 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#user-type 를 참조하세요.
      유형: int
    - name: UserKey
      description: UserId 속성에서 식별된 사용자의 대체 ID입니다. 예를 들어 SharePoint, OneDrive for Business, Exchange에서 사용자가 수행한 이벤트의 경우 이 속성에는 passport unique ID(PUID)가 채워집니다. 또한 이 속성은 다른 서비스에서 발생한 이벤트와 시스템 계정이 수행한 이벤트의 경우 UserID 속성과 동일한 값을 지정할 수도 있습니다.
      유형: string
      지표:
        - username
    - name: Workload
      description: 활동이 발생한 Office 365 서비스입니다.
      유형: string
    - name: ResultStatus
      description: 작업(Operation 속성에 지정됨)이 성공했는지 여부를 나타냅니다. 가능한 값은 Succeeded, PartiallySucceeded, Failed입니다. Exchange 관리자 활동의 경우 값은 True 또는 False입니다.
      유형: string
    - name: ObjectId
      description: SharePoint 및 OneDrive for Business 활동의 경우 사용자가 액세스한 파일 또는 폴더의 전체 경로 이름입니다. Exchange 관리자 감사 로깅의 경우 cmdlet에 의해 수정된 개체의 이름입니다.
      유형: string
    - name: UserId
      description: 레코드가 기록되도록 만든 작업(Operation 속성에 지정됨)을 수행한 사용자의 UPN(User Principal Name)입니다. 예: my_name@my_domain_name. 시스템 계정(SHAREPOINT\system 또는 NT AUTHORITY\SYSTEM 등)이 수행한 활동에 대한 레코드도 포함됩니다. SharePoint에서 UserId 속성에 표시되는 또 다른 값은 app@sharepoint입니다. 이는 활동을 수행한 "사용자"가 SharePoint에서 조직 전체 작업(예: SharePoint 사이트 또는 OneDrive 계정 검색)을 사용자, 관리자 또는 서비스를 대신하여 수행하는 데 필요한 권한을 가진 애플리케이션임을 나타냅니다.
      유형: string
      지표:
        - username
    - name: ClientIP
      description: 활동이 기록될 때 사용된 장치의 IP 주소입니다. IP 주소는 IPv4 또는 IPv6 형식으로 표시됩니다. 일부 서비스의 경우 이 속성에 표시되는 값은 사용자가 아니라 사용자를 대신해 서비스에 호출하는 신뢰할 수 있는 애플리케이션(예: 웹 앱의 Office)의 IP 주소일 수 있습니다. 또한 Azure Active Directory 관련 이벤트의 경우 IP 주소는 기록되지 않으며 ClientIP 속성의 값은 null입니다.
      유형: string
      지표:
        - ip
    - name: Scope
      description: 이 이벤트는 호스팅된 M365 서비스에서 생성되었습니까, 아니면 온-프레미스 서버에서 생성되었습니까? 가능한 값은 online과 onprem입니다. 현재 SharePoint만 온-프레미스에서 M365로 이벤트를 보내는 워크로드입니다.
      유형: string
    - name: AppAccessContext
      description: 작업을 수행한 사용자 또는 서비스 프린시펄의 애플리케이션 컨텍스트입니다.
      유형: object
      필드:
        - name: AADSessionId
          description: 앱이 사용자를 대신하여 수행한 AAD 로그인의 Azure Active Directory(AAD) SessionId입니다.
          유형: string
        - name: APIId
          description: 리소스에 액세스하는 데 사용되는 API 경로의 Id입니다. 예: Microsoft Graph API를 통한 액세스.
          유형: string
        - name: ClientAppId
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 Id입니다.
          유형: string
        - name: ClientAppName
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 이름입니다.
          유형: string
        - name: CorrelationId
          description: Microsoft 365 서비스 전반에서 특정 사용자의 작업을 연결하는 데 사용할 수 있는 식별자입니다.
          유형: string
          지표:
            - trace_id
    - name: ModifiedObjectResolvedName
      description: cmdlet에 의해 수정된 개체의 사용자 친화적인 이름입니다. cmdlet이 개체를 수정한 경우에만 기록됩니다.
      유형: string
    - name: Parameters
      description: Operations 속성에서 식별된 cmdlet과 함께 사용된 모든 매개변수의 이름과 값입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: Name
              설명: Name 필드
              유형: string
            - 이름: Value
              설명: Value 필드
              유형: string
    - name: ModifiedProperties
      description: 이 속성은 관리자 이벤트에 포함됩니다. 이 속성에는 수정된 속성의 이름, 수정된 속성의 새 값, 수정된 개체의 이전 값이 포함됩니다.
      유형: array
      요소:
        유형: json
    - name: ExternalAccess
      필수: true
      description: 이 cmdlet이 조직 내 사용자인지, Microsoft 데이터 센터 직원 또는 데이터 센터 서비스 계정인지, 아니면 위임된 관리자에 의해 실행되었는지를 지정합니다. False 값은 조직 내의 누군가가 cmdlet을 실행했음을 나타냅니다. True 값은 데이터 센터 직원, 데이터 센터 서비스 계정 또는 위임된 관리자가 cmdlet을 실행했음을 나타냅니다.
      유형: boolean
    - name: OriginatingServer
      description: cmdlet이 실행된 서버의 이름입니다.
      유형: string
    - name: OrganizationName
      description: 테넌트의 이름입니다.
      유형: string
      지표:
        - username
    - 이름: LogonType
      description: 사서함에 액세스하고 기록된 작업을 수행한 사용자의 유형을 나타냅니다.
      유형: int
    - name: InternalLogonType
      description: 내부 사용 전용으로 예약됨.
      유형: int
    - name: MailboxGuid
      description: 액세스한 사서함의 Exchange GUID입니다.
      유형: string
    - name: MailboxOwnerUPN
      description: 액세스한 사서함 소유자의 이메일 주소입니다.
      유형: string
      지표:
        - username
    - name: MailboxOwnerSid
      description: 사서함 소유자의 SID입니다.
      유형: string
      지표:
        - username
    - name: MailboxOwnerMasterAccountSid
      description: 사서함 소유자 계정의 마스터 계정 SID입니다.
      유형: string
      지표:
        - username
    - name: LogonUserSid
      description: 작업을 수행한 사용자의 SID입니다.
      유형: string
      지표:
        - username
    - name: LogonUserDisplayName
      description: 작업을 수행한 사용자의 사용자 친화적 이름입니다.
      유형: string
    - name: ClientInfoString
      description: 작업을 수행하는 데 사용된 이메일 클라이언트에 대한 정보입니다. 예: 브라우저 버전, Outlook 버전, 모바일 장치 정보.
      유형: string
    - name: ClientIPAddress
      description: 작업이 기록될 때 사용된 장치의 IP 주소입니다. IP 주소는 IPv4 또는 IPv6 형식으로 표시됩니다.
      유형: string
      지표:
        - ip
    - name: ClientMachineName
      description: Outlook 클라이언트를 호스팅하는 컴퓨터 이름입니다.
      유형: string
      지표:
        - 호스트 이름
    - name: ClientProcessName
      description: 사서함에 액세스하는 데 사용된 이메일 클라이언트입니다.
      유형: string
    - name: ClientVersion
      description: 이메일 클라이언트의 버전입니다.
      유형: string
    - name: Folder
      description: 항목 그룹이 위치한 폴더입니다.
      유형: object
      필드:
        - 이름: Id
          description: 폴더 개체의 저장소 ID입니다.
          유형: string
        - 이름: Path
          description: 액세스된 메시지가 위치한 사서함 폴더의 이름입니다.
          유형: string
        - name: FolderItems
          description: FolderItems 필드
          유형: json
    - name: CrossMailboxOperations
      description: 작업이 둘 이상의 사서함과 관련되었는지 여부를 나타냅니다.
      유형: boolean
    - name: DestMailboxId
      description: CrossMailboxOperations 매개변수가 True인 경우에만 설정됩니다. 대상 사서함 GUID를 지정합니다.
      유형: string
    - name: DestMailboxOwnerUPN
      description: CrossMailboxOperations 매개변수가 True인 경우에만 설정됩니다. 대상 사서함 소유자의 UPN을 지정합니다.
      유형: string
    - name: DestMailboxOwnerSid
      description: CrossMailboxOperations 매개변수가 True인 경우에만 설정됩니다. 대상 사서함의 SID를 지정합니다.
      유형: string
    - name: DestMailboxOwnerMasterAccountSid
      description: CrossMailboxOperations 매개변수가 True인 경우에만 설정됩니다. 대상 사서함 소유자의 마스터 계정 SID를 지정합니다.
      유형: string
      지표:
        - username
    - name: DestFolder
      description: Move와 같은 작업의 대상 폴더입니다.
      유형: object
      필드:
        - 이름: Id
          description: 폴더 개체의 저장소 ID입니다.
          유형: string
        - 이름: Path
          description: 액세스된 메시지가 위치한 사서함 폴더의 이름입니다.
          유형: string
        - name: FolderItems
          description: FolderItems 필드
          유형: json
    - name: Folders
      description: 작업과 관련된 원본 폴더에 대한 정보입니다. 예: 폴더를 선택한 다음 삭제한 경우.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: Id
              description: 폴더 개체의 저장소 ID입니다.
              유형: string
            - 이름: Path
              description: 액세스된 메시지가 위치한 사서함 폴더의 이름입니다.
              유형: string
            - name: FolderItems
              description: FolderItems 필드
              유형: json
    - name: AffectedItems
      description: 그룹의 각 항목에 대한 정보입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: Id
              description: 저장소 ID입니다.
              유형: string
            - name: Subject
              description: 액세스된 메시지의 제목 줄입니다.
              유형: string
            - name: ParentFolder
              description: 항목이 있는 폴더의 이름입니다.
              유형: object
              필드:
                - 이름: Id
                  description: 폴더 개체의 저장소 ID입니다.
                  유형: string
                - 이름: Path
                  description: 액세스된 메시지가 위치한 사서함 폴더의 이름입니다.
                  유형: string
                - name: FolderItems
                  description: FolderItems 필드
                  유형: json
            - name: Attachments
              description: 메시지에 첨부된 모든 항목의 이름과 파일 크기 목록입니다.
              유형: string
    - name: Item
      description: 작업이 수행된 항목을 나타냅니다.
      유형: object
      필드:
        - 이름: Id
          description: 저장소 ID입니다.
          유형: string
        - name: Subject
          description: 액세스된 메시지의 제목 줄입니다.
          유형: string
        - name: ParentFolder
          description: 항목이 있는 폴더의 이름입니다.
          유형: object
          필드:
            - 이름: Id
              description: 폴더 개체의 저장소 ID입니다.
              유형: string
            - 이름: Path
              description: 액세스된 메시지가 위치한 사서함 폴더의 이름입니다.
              유형: string
            - name: FolderItems
              description: FolderItems 필드
              유형: json
        - name: Attachments
          description: 메시지에 첨부된 모든 항목의 이름과 파일 크기 목록입니다.
          유형: string
    - name: SendAsUserSmtp
      description: 가장(impersonation) 대상 사용자의 SMTP 주소입니다.
      유형: string
      지표:
        - 호스트 이름
    - name: SendAsUserMailboxGuid
      description: 다른 사람인 것처럼 이메일을 보내기 위해 액세스한 사서함의 Exchange GUID입니다.
      유형: string
    - name: SendOnBehalfOfUserSmtp
      description: 이메일이 대신 전송되는 사용자의 SMTP 주소입니다.
      유형: string
      지표:
        - 호스트 이름
    - name: SendOnBehalfOfUserMailboxGuid
      description: 대신 메일을 보내기 위해 액세스한 사서함의 Exchange GUID입니다.
      type: 문자열
```

### Microsoft365.Audit.General

다른 로그 유형에 포함되지 않는 Office 365 서비스의 일반 감사 이벤트입니다. 예를 들어 [Microsoft Teams 로그](https://learn.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#microsoft-teams-schema).

참조: [Management Activity API 스키마에 대한 Microsoft 문서.](https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema)

```yaml
schema: Microsoft365.Audit.General
파서:
    네이티브:
        name: Microsoft365.Audit.General
description: 다른 로그 유형에 포함되지 않는 일반 감사 이벤트입니다.
referenceURL: https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema
필드:
    - 이름: Id
      필수: true
      description: 감사 레코드의 고유 식별자.
      유형: string
    - name: RecordType
      필수: true
      description: 레코드에 표시된 작업 유형입니다. 감사 로그 레코드 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#auditlogrecordtype 를 참조하세요.
      유형: int
    - name: CreationTime
      필수: true
      description: 사용자가 활동을 수행한 시점의 협정 세계시(UTC) 날짜와 시간입니다.
      유형: timestamp
      timeFormat: layout=2006-01-02T15:04:05
      이벤트 시간 여부: true
    - 이름: Operation
      필수: true
      description: 사용자 또는 관리자 활동의 이름입니다.
      유형: string
    - name: OrganizationId
      필수: true
      description: 조직의 Office 365 테넌트에 대한 GUID입니다. 이 값은 Office 365 서비스에 관계없이, 발생 위치와 상관없이 항상 조직에서 동일합니다.
      유형: string
    - name: UserType
      필수: true
      description: 작업을 수행한 사용자의 유형입니다. 사용자 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#user-type 를 참조하세요.
      유형: int
    - name: UserKey
      description: UserId 속성에서 식별된 사용자의 대체 ID입니다. 예를 들어 SharePoint, OneDrive for Business, Exchange에서 사용자가 수행한 이벤트의 경우 이 속성에는 passport unique ID(PUID)가 채워집니다. 또한 이 속성은 다른 서비스에서 발생한 이벤트와 시스템 계정이 수행한 이벤트의 경우 UserID 속성과 동일한 값을 지정할 수도 있습니다.
      유형: string
      지표:
        - username
    - name: Workload
      description: 활동이 발생한 Office 365 서비스입니다.
      유형: string
    - name: ResultStatus
      description: 작업(Operation 속성에 지정됨)이 성공했는지 여부를 나타냅니다. 가능한 값은 Succeeded, PartiallySucceeded, Failed입니다. Exchange 관리자 활동의 경우 값은 True 또는 False입니다.
      유형: string
    - name: ObjectId
      description: SharePoint 및 OneDrive for Business 활동의 경우 사용자가 액세스한 파일 또는 폴더의 전체 경로 이름입니다. Exchange 관리자 감사 로깅의 경우 cmdlet에 의해 수정된 개체의 이름입니다.
      유형: string
    - name: UserId
      description: 레코드가 기록되도록 만든 작업(Operation 속성에 지정됨)을 수행한 사용자의 UPN(User Principal Name)입니다. 예: my_name@my_domain_name. 시스템 계정(SHAREPOINT\system 또는 NT AUTHORITY\SYSTEM 등)이 수행한 활동에 대한 레코드도 포함됩니다. SharePoint에서 UserId 속성에 표시되는 또 다른 값은 app@sharepoint입니다. 이는 활동을 수행한 "사용자"가 SharePoint에서 조직 전체 작업(예: SharePoint 사이트 또는 OneDrive 계정 검색)을 사용자, 관리자 또는 서비스를 대신하여 수행하는 데 필요한 권한을 가진 애플리케이션임을 나타냅니다.
      유형: string
      지표:
        - username
    - name: ClientIP
      description: 활동이 기록될 때 사용된 장치의 IP 주소입니다. IP 주소는 IPv4 또는 IPv6 형식으로 표시됩니다. 일부 서비스의 경우 이 속성에 표시되는 값은 사용자가 아니라 사용자를 대신해 서비스에 호출하는 신뢰할 수 있는 애플리케이션(예: 웹 앱의 Office)의 IP 주소일 수 있습니다. 또한 Azure Active Directory 관련 이벤트의 경우 IP 주소는 기록되지 않으며 ClientIP 속성의 값은 null입니다.
      유형: string
      지표:
        - ip
    - name: Scope
      description: 이 이벤트는 호스팅된 M365 서비스에서 생성되었습니까, 아니면 온-프레미스 서버에서 생성되었습니까? 가능한 값은 online과 onprem입니다. 현재 SharePoint만 온-프레미스에서 M365로 이벤트를 보내는 워크로드입니다.
      유형: string
    - name: AppAccessContext
      description: 작업을 수행한 사용자 또는 서비스 프린시펄의 애플리케이션 컨텍스트입니다.
      유형: object
      필드:
        - name: AADSessionId
          description: 앱이 사용자를 대신하여 수행한 AAD 로그인의 Azure Active Directory(AAD) SessionId입니다.
          유형: string
        - name: APIId
          description: 리소스에 액세스하는 데 사용되는 API 경로의 Id입니다. 예: Microsoft Graph API를 통한 액세스.
          유형: string
        - name: ClientAppId
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 Id입니다.
          유형: string
        - name: ClientAppName
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 이름입니다.
          유형: string
        - name: CorrelationId
          description: Microsoft 365 서비스 전반에서 특정 사용자의 작업을 연결하는 데 사용할 수 있는 식별자입니다.
          유형: string
          지표:
            - trace_id
    - name: payload
      description: 이벤트의 전체 JSON 페이로드입니다.
      유형: json
```

### Microsoft365.Audit.SharePoint

Microsoft SharePoint 감사 이벤트.

참조: [Management Activity API 스키마에 대한 Microsoft 문서.](https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema)

```yaml
schema: Microsoft365.Audit.SharePoint
파서:
    네이티브:
        name: Microsoft365.Audit.SharePoint
description: Microsoft SharePoint 감사 이벤트.
referenceURL: https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema
필드:
    - 이름: Id
      필수: true
      description: 감사 레코드의 고유 식별자.
      유형: string
    - name: RecordType
      필수: true
      description: 레코드에 표시된 작업 유형입니다. 감사 로그 레코드 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#auditlogrecordtype 를 참조하세요.
      유형: int
    - name: CreationTime
      필수: true
      description: 사용자가 활동을 수행한 시점의 협정 세계시(UTC) 날짜와 시간입니다.
      유형: timestamp
      timeFormat: layout=2006-01-02T15:04:05
      이벤트 시간 여부: true
    - 이름: Operation
      필수: true
      description: 사용자 또는 관리자 활동의 이름입니다.
      유형: string
    - name: OrganizationId
      필수: true
      description: 조직의 Office 365 테넌트에 대한 GUID입니다. 이 값은 Office 365 서비스에 관계없이, 발생 위치와 상관없이 항상 조직에서 동일합니다.
      유형: string
    - name: UserType
      필수: true
      description: 작업을 수행한 사용자의 유형입니다. 사용자 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#user-type 를 참조하세요.
      유형: int
    - name: UserKey
      description: UserId 속성에서 식별된 사용자의 대체 ID입니다. 예를 들어 SharePoint, OneDrive for Business, Exchange에서 사용자가 수행한 이벤트의 경우 이 속성에는 passport unique ID(PUID)가 채워집니다. 또한 이 속성은 다른 서비스에서 발생한 이벤트와 시스템 계정이 수행한 이벤트의 경우 UserID 속성과 동일한 값을 지정할 수도 있습니다.
      유형: string
      지표:
        - username
    - name: Workload
      description: 활동이 발생한 Office 365 서비스입니다.
      유형: string
    - name: ResultStatus
      description: 작업(Operation 속성에 지정됨)이 성공했는지 여부를 나타냅니다. 가능한 값은 Succeeded, PartiallySucceeded, Failed입니다. Exchange 관리자 활동의 경우 값은 True 또는 False입니다.
      유형: string
    - name: ObjectId
      description: SharePoint 및 OneDrive for Business 활동의 경우 사용자가 액세스한 파일 또는 폴더의 전체 경로 이름입니다. Exchange 관리자 감사 로깅의 경우 cmdlet에 의해 수정된 개체의 이름입니다.
      유형: string
    - name: UserId
      description: 레코드가 기록되도록 만든 작업(Operation 속성에 지정됨)을 수행한 사용자의 UPN(User Principal Name)입니다. 예: my_name@my_domain_name. 시스템 계정(SHAREPOINT\system 또는 NT AUTHORITY\SYSTEM 등)이 수행한 활동에 대한 레코드도 포함됩니다. SharePoint에서 UserId 속성에 표시되는 또 다른 값은 app@sharepoint입니다. 이는 활동을 수행한 "사용자"가 SharePoint에서 조직 전체 작업(예: SharePoint 사이트 또는 OneDrive 계정 검색)을 사용자, 관리자 또는 서비스를 대신하여 수행하는 데 필요한 권한을 가진 애플리케이션임을 나타냅니다.
      유형: string
      지표:
        - username
    - name: ClientIP
      description: 활동이 기록될 때 사용된 장치의 IP 주소입니다. IP 주소는 IPv4 또는 IPv6 형식으로 표시됩니다. 일부 서비스의 경우 이 속성에 표시되는 값은 사용자가 아니라 사용자를 대신해 서비스에 호출하는 신뢰할 수 있는 애플리케이션(예: 웹 앱의 Office)의 IP 주소일 수 있습니다. 또한 Azure Active Directory 관련 이벤트의 경우 IP 주소는 기록되지 않으며 ClientIP 속성의 값은 null입니다.
      유형: string
      지표:
        - ip
    - name: Scope
      description: 이 이벤트는 호스팅된 M365 서비스에서 생성되었습니까, 아니면 온-프레미스 서버에서 생성되었습니까? 가능한 값은 online과 onprem입니다. 현재 SharePoint만 온-프레미스에서 M365로 이벤트를 보내는 워크로드입니다.
      유형: string
    - name: AppAccessContext
      description: 작업을 수행한 사용자 또는 서비스 프린시펄의 애플리케이션 컨텍스트입니다.
      유형: object
      필드:
        - name: AADSessionId
          description: 앱이 사용자를 대신하여 수행한 AAD 로그인의 Azure Active Directory(AAD) SessionId입니다.
          유형: string
        - name: APIId
          description: 리소스에 액세스하는 데 사용되는 API 경로의 Id입니다. 예: Microsoft Graph API를 통한 액세스.
          유형: string
        - name: ClientAppId
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 Id입니다.
          유형: string
        - name: ClientAppName
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 이름입니다.
          유형: string
        - name: CorrelationId
          description: Microsoft 365 서비스 전반에서 특정 사용자의 작업을 연결하는 데 사용할 수 있는 식별자입니다.
          유형: string
          지표:
            - trace_id
    - name: Site
      description: 사용자가 액세스한 파일 또는 폴더가 위치한 사이트의 GUID입니다.
      유형: string
    - name: ItemType
      description: 액세스되거나 수정된 개체의 유형입니다.
      유형: string
    - name: EventSource
      description: 이벤트가 SharePoint에서 발생했음을 식별합니다. 가능한 값은 SharePoint 또는 ObjectModel입니다.
      유형: string
    - name: SourceName
      description: 감사된 작업을 트리거한 엔터티입니다. 가능한 값은 SharePoint 또는 ObjectModel입니다.
      유형: string
    - name: UserAgent
      description: 사용자의 클라이언트 또는 브라우저에 대한 정보입니다. 이 정보는 클라이언트 또는 브라우저에서 제공합니다.
      유형: string
    - name: MachineDomainInfo
      description: 장치 동기화 작업에 대한 정보입니다. 이 정보는 요청에 포함된 경우에만 보고됩니다.
      유형: string
    - name: MachineId
      description: 장치 동기화 작업에 대한 정보입니다. 이 정보는 요청에 포함된 경우에만 보고됩니다.
      유형: string
    - name: SiteUrl
      description: 사용자가 액세스한 파일 또는 폴더가 위치한 사이트의 URL입니다.
      유형: string
      지표:
        - url
    - name: SourceRelativeUrl
      description: 사용자가 액세스한 파일이 포함된 폴더의 URL입니다. SiteURL, SourceRelativeURL, SourceFileName 매개변수 값의 조합은 사용자가 액세스한 파일의 전체 경로 이름인 ObjectID 속성 값과 동일합니다.
      유형: string
      지표:
        - url
    - name: SourceFileName
      description: 사용자가 액세스한 파일 또는 폴더의 이름입니다.
      유형: string
    - name: SourceFileExtension
      description: 사용자가 액세스한 파일의 파일 확장자입니다. 액세스된 개체가 폴더인 경우 이 속성은 비어 있습니다.
      유형: string
    - name: DestinationRelativeUrl
      description: 파일이 복사되거나 이동되는 대상 폴더의 URL입니다. SiteURL, DestinationRelativeURL, DestinationFileName 매개변수 값의 조합은 복사된 파일의 전체 경로 이름인 ObjectID 속성 값과 동일합니다. 이 속성은 FileCopied 및 FileMoved 이벤트에만 표시됩니다.
      유형: string
      지표:
        - url
    - name: DestinationFileName
      description: 복사되거나 이동된 파일의 이름입니다. 이 속성은 FileCopied 및 FileMoved 이벤트에만 표시됩니다.
      유형: string
    - name: DestinationFileExtension
      description: 복사되거나 이동된 파일의 파일 확장자입니다. 이 속성은 FileCopied 및 FileMoved 이벤트에만 표시됩니다.
      유형: string
    - name: UserSharedWith
      description: 리소스가 공유된 사용자입니다.
      유형: string
      지표:
        - username
    - name: SharingType
      description: 리소스가 공유된 사용자에게 할당된 공유 권한의 유형입니다. 이 사용자는 UserSharedWith 매개변수로 식별됩니다.
      유형: string
    - name: TargetUserOrGroupName
      description: 리소스가 공유된 대상 사용자 또는 그룹의 UPN 또는 이름을 저장합니다.
      유형: string
    - name: TargetUserOrGroupType
      description: 대상 사용자 또는 그룹이 Member, Guest, Group, Partner 중 무엇인지 식별합니다.
      유형: string
    - 이름: EventData
      description: 그룹에 사용자를 추가하거나 편집 권한을 부여하는 것과 같은 발생한 공유 작업에 대한 후속 정보를 제공합니다.
      유형: string
    - name: CustomEvent
      description: 사용자 지정 이벤트를 위한 선택적 문자열입니다.
      유형: string
    - name: ModifiedProperties
      description: 이 속성은 사이트의 멤버로 사용자를 추가하거나 사이트 모음 관리자 그룹에 추가하는 것과 같은 관리자 이벤트에 포함됩니다. 이 속성에는 수정된 속성의 이름(예: Site Admin 그룹), 수정된 속성의 새 값(예: 사이트 관리자로 추가된 사용자), 수정된 개체의 이전 값이 포함됩니다.
      유형: array
      요소:
        유형: json
```

### Microsoft365.DLP.All

모든 워크로드에 대한 DLP 이벤트입니다.

참조: [DLP 스키마에 대한 Microsoft 문서.](https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#dlp-schema)

```yaml
schema: Microsoft365.DLP.All
파서:
    네이티브:
        name: Microsoft365.DLP.All
description: 모든 워크로드에 대한 DLP 이벤트입니다.
referenceURL: https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#dlp-schema
필드:
    - 이름: Id
      필수: true
      description: 감사 레코드의 고유 식별자.
      유형: string
    - name: RecordType
      필수: true
      description: 레코드에 표시된 작업 유형입니다. 감사 로그 레코드 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#auditlogrecordtype 를 참조하세요.
      유형: int
    - name: CreationTime
      필수: true
      description: 사용자가 활동을 수행한 시점의 협정 세계시(UTC) 날짜와 시간입니다.
      유형: timestamp
      timeFormat: layout=2006-01-02T15:04:05
      이벤트 시간 여부: true
    - 이름: Operation
      필수: true
      description: 사용자 또는 관리자 활동의 이름입니다.
      유형: string
    - name: OrganizationId
      필수: true
      description: 조직의 Office 365 테넌트에 대한 GUID입니다. 이 값은 Office 365 서비스에 관계없이, 발생 위치와 상관없이 항상 조직에서 동일합니다.
      유형: string
    - name: UserType
      필수: true
      description: 작업을 수행한 사용자의 유형입니다. 사용자 유형에 대한 자세한 내용은 https://docs.microsoft.com/en-us/office/office-365-management-api/office-365-management-activity-api-schema#user-type 를 참조하세요.
      유형: int
    - name: UserKey
      description: UserId 속성에서 식별된 사용자의 대체 ID입니다. 예를 들어 SharePoint, OneDrive for Business, Exchange에서 사용자가 수행한 이벤트의 경우 이 속성에는 passport unique ID(PUID)가 채워집니다. 또한 이 속성은 다른 서비스에서 발생한 이벤트와 시스템 계정이 수행한 이벤트의 경우 UserID 속성과 동일한 값을 지정할 수도 있습니다.
      유형: string
      지표:
        - username
    - name: Workload
      description: 활동이 발생한 Office 365 서비스입니다.
      유형: string
    - name: ResultStatus
      description: 작업(Operation 속성에 지정됨)이 성공했는지 여부를 나타냅니다. 가능한 값은 Succeeded, PartiallySucceeded, Failed입니다. Exchange 관리자 활동의 경우 값은 True 또는 False입니다.
      유형: string
    - name: ObjectId
      description: SharePoint 및 OneDrive for Business 활동의 경우 사용자가 액세스한 파일 또는 폴더의 전체 경로 이름입니다. Exchange 관리자 감사 로깅의 경우 cmdlet에 의해 수정된 개체의 이름입니다.
      유형: string
    - name: UserId
      description: 레코드가 기록되도록 만든 작업(Operation 속성에 지정됨)을 수행한 사용자의 UPN(User Principal Name)입니다. 예: my_name@my_domain_name. 시스템 계정(SHAREPOINT\system 또는 NT AUTHORITY\SYSTEM 등)이 수행한 활동에 대한 레코드도 포함됩니다. SharePoint에서 UserId 속성에 표시되는 또 다른 값은 app@sharepoint입니다. 이는 활동을 수행한 "사용자"가 SharePoint에서 조직 전체 작업(예: SharePoint 사이트 또는 OneDrive 계정 검색)을 사용자, 관리자 또는 서비스를 대신하여 수행하는 데 필요한 권한을 가진 애플리케이션임을 나타냅니다.
      유형: string
      지표:
        - username
    - name: ClientIP
      description: 활동이 기록될 때 사용된 장치의 IP 주소입니다. IP 주소는 IPv4 또는 IPv6 형식으로 표시됩니다. 일부 서비스의 경우 이 속성에 표시되는 값은 사용자가 아니라 사용자를 대신해 서비스에 호출하는 신뢰할 수 있는 애플리케이션(예: 웹 앱의 Office)의 IP 주소일 수 있습니다. 또한 Azure Active Directory 관련 이벤트의 경우 IP 주소는 기록되지 않으며 ClientIP 속성의 값은 null입니다.
      유형: string
      지표:
        - ip
    - name: Scope
      description: 이 이벤트는 호스팅된 M365 서비스에서 생성되었습니까, 아니면 온-프레미스 서버에서 생성되었습니까? 가능한 값은 online과 onprem입니다. 현재 SharePoint만 온-프레미스에서 M365로 이벤트를 보내는 워크로드입니다.
      유형: string
    - name: AppAccessContext
      description: 작업을 수행한 사용자 또는 서비스 프린시펄의 애플리케이션 컨텍스트입니다.
      유형: object
      필드:
        - name: AADSessionId
          description: 앱이 사용자를 대신하여 수행한 AAD 로그인의 Azure Active Directory(AAD) SessionId입니다.
          유형: string
        - name: APIId
          description: 리소스에 액세스하는 데 사용되는 API 경로의 Id입니다. 예: Microsoft Graph API를 통한 액세스.
          유형: string
        - name: ClientAppId
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 Id입니다.
          유형: string
        - name: ClientAppName
          description: 사용자를 대신해 액세스를 수행한 AAD 앱의 이름입니다.
          유형: string
        - name: CorrelationId
          description: Microsoft 365 서비스 전반에서 특정 사용자의 작업을 연결하는 데 사용할 수 있는 식별자입니다.
          유형: string
          지표:
            - trace_id
    - name: SharePointMetaData
      description: 민감한 정보가 포함된 SharePoint 또는 OneDrive for Business 문서의 메타데이터를 설명합니다.
      유형: object
      필드:
        - name: From
          description: 이벤트를 트리거한 사용자입니다. 이는 FileOwner, LastModifier 또는 LastSharer 중 하나입니다.
          유형: string
          지표:
            - username
        - name: itemCreationTime
          description: 이벤트가 기록된 시점의 UTC 날짜/타임스탬프입니다.
          유형: timestamp
          timeFormat: layout=2006-01-02T15:04:05
        - name: SiteCollectionGuid
          description: 사이트 컬렉션의 GUID입니다.
          유형: string
        - name: SiteCollectionUrl
          description: SharePoint 사이트의 이름입니다.
          유형: string
        - name: FileName
          description: 경로 이름입니다.
          유형: string
        - name: FileOwner
          description: 문서 소유자입니다.
          유형: string
          지표:
            - username
        - name: FilePathUrl
          description: 문서의 URL입니다.
          유형: string
        - name: DocumentLastModifier
          description: 문서를 마지막으로 수정한 사용자입니다.
          유형: string
          지표:
            - username
        - name: DocumentSharer
          description: 문서의 공유를 마지막으로 수정한 사용자입니다.
          유형: string
          지표:
            - username
        - name: UniqueId
          설명: 파일을 식별하는 GUID입니다.
          유형: string
        - 이름: 최종 수정 시간
          설명: 문서가 마지막으로 수정된 시점의 UTC 타임스탬프입니다.
          유형: timestamp
          timeFormat: layout=2006-01-02T15:04:05
        - 이름: 외부 사용자가 볼 수 있음
          설명: 파일을 외부 사용자가 접근할 수 있는지 여부를 결정합니다.
          유형: boolean
    - 이름: Exchange 메타데이터
      설명: 민감한 정보를 포함한 이메일 메시지의 메타데이터를 설명합니다.
      유형: object
      필드:
        - 이름: 메시지 ID
          설명: 이벤트를 트리거한 이메일의 메시지 ID입니다.
          유형: string
        - name: From
          설명: 이메일을 보낸 사용자입니다.
          유형: string
          지표:
            - username
            - email
        - 이름: 받는 사람
          설명: 메시지의 To 줄에 있던 이메일 주소 모음입니다.
          유형: array
          요소:
            유형: string
            지표:
                - email
        - 이름: 참조
          설명: 메시지의 CC 줄에 있던 이메일 주소 모음입니다.
          유형: array
          요소:
            유형: string
            지표:
                - email
        - 이름: 숨은 참조
          설명: 메시지의 BCC 줄에 있던 이메일 주소 모음입니다.
          유형: array
          요소:
            유형: string
            지표:
                - email
        - name: Subject
          설명: 이메일 메시지의 제목입니다.
          유형: string
        - 이름: 발송
          설명: 이메일이 전송된 UTC 시각입니다.
          유형: timestamp
          timeFormat: layout=2006-01-02T15:04:05
        - 이름: 받는 사람 수
          설명: 메시지의 TO, CC 및 BCC 줄에 있는 모든 수신자의 총 수입니다.
          유형: int
        - name: UniqueId
          설명: 파일을 식별하는 GUID입니다.
          유형: string
    - 이름: 예외 정보
      설명: 정책이 더 이상 적용되지 않는 이유 및/또는 최종 사용자가 확인한 오탐지 및/또는 재정의에 대한 정보를 식별합니다.
      유형: string
    - 이름: 정책 세부 정보
      필수: true
      설명: DLP 이벤트를 트리거한 하나 이상의 정책에 대한 정보입니다.
      유형: array
      요소:
        유형: object
        필드:
            - 이름: 정책 ID
              설명: 이 이벤트에 대한 DLP 정책의 GUID입니다.
              유형: string
            - 이름: 정책 이름
              설명: 이 이벤트에 대한 DLP 정책의 표시 이름입니다.
              유형: string
            - 이름: 룰
              설명: 이 이벤트에서 일치한 정책 내 룰에 대한 정보입니다.
              유형: array
              요소:
                유형: object
                필드:
                    - 이름: 룰 ID
                      설명: 이 이벤트에 대한 DLP 룰의 GUID입니다.
                      유형: string
                    - 이름: 룰 이름
                      설명: 이 이벤트에 대한 DLP 룰의 표시 이름입니다.
                      유형: string
                    - 이름: 작업
                      설명: DLP 룰 일치 이벤트의 결과로 수행된 작업 목록입니다.
                      유형: array
                      요소:
                        유형: string
                    - 이름: 재정의된 작업
                      설명: DLPRuleUndo 이벤트의 결과로 되돌려진, 이전에 수행된 작업 목록입니다.
                      유형: array
                      요소:
                        유형: string
                    - 이름: Severity
                      설명: 룰 일치의 심각도(낮음, 중간, 높음)입니다.
                      유형: string
                    - 이름: 룰 모드
                      설명: DLP 룰이 Enforce, Audit with Notify 또는 Audit only로 설정되었는지 여부를 나타냅니다.
                      유형: string
                    - 이름: 일치한 조건
                      설명: 이 이벤트에서 룰의 어떤 조건이 일치했는지에 대한 세부 정보입니다.
                      유형: object
                      필드:
                        - 이름: 민감한 정보
                          설명: 감지된 민감한 정보 유형에 대한 정보입니다.
                          유형: array
                          요소:
                            유형: object
                            필드:
                                - 이름: Confidence
                                  설명: 디택션과 일치한 패턴의 신뢰도입니다.
                                  유형: bigint
                                - 이름: 개수
                                  설명: 감지된 민감한 인스턴스의 수입니다.
                                  유형: bigint
                                - 이름: 위치
                                  설명: 위치 필드
                                  유형: string
                                - 이름: 민감한 유형
                                  설명: 감지된 민감한 데이터 유형을 식별하는 GUID입니다.
                                  유형: string
                                - 이름: 민감한 정보 디택션
                                  설명: 다음 세부 정보—일치한 값과 일치한 값의 컨텍스트—를 포함하는 민감한 정보 데이터를 담은 객체 배열입니다.
                                  유형: object
                                  필드:
                                    - 이름: 감지된 값
                                      설명: 감지된 민감한 정보의 배열입니다. 정보에는 Value = 일치한 값(예: 신용카드 번호 또는 SSN의 값)과 Context = 일치한 값을 포함하는 원본 콘텐츠의 발췌문인 키-값 쌍이 들어 있습니다.
                                      유형: array
                                      요소:
                                        유형: object
                                        필드:
                                            - 이름: Name
                                              설명: Name 필드
                                              유형: string
                                            - 이름: Value
                                              설명: Value 필드
                                              유형: string
                                    - 이름: 결과 잘림 여부
                                      설명: 결과 수가 많아 로그가 잘렸는지 여부를 나타냅니다.
                                      유형: boolean
                                - 이름: 민감한 정보 상세 분류 특성
                                  설명: 세 가지 신뢰도 수준(높음, 중간, 낮음) 각각에 대해 감지된 민감한 정보 유형의 수와 그것이 DLP 룰과 일치하는지 여부에 대한 정보입니다.
                                  유형: array
                                  요소:
                                    유형: json
                                - 이름: 민감한 정보 유형 이름
                                  설명: 민감한 정보 유형의 이름입니다.
                                  유형: string
                                - 이름: 고유 개수
                                  설명: 감지된 민감한 인스턴스의 고유 개수입니다.
                                  유형: bigint
                        - 이름: 문서 속성
                          설명: 룰 일치를 트리거한 문서 속성에 대한 정보입니다.
                          유형: array
                          요소:
                            유형: object
                            필드:
                                - 이름: Name
                                  설명: Name 필드
                                  유형: string
                                - 이름: Value
                                  설명: Value 필드
                                  유형: string
                        - 이름: 기타 조건
                          설명: 일치한 기타 조건을 설명하는 키-값 쌍 목록입니다.
                          유형: array
                          요소:
                            유형: object
                            필드:
                                - 이름: Name
                                  설명: Name 필드
                                  유형: string
                                - 이름: Value
                                  설명: Value 필드
                                  유형: string
    - 이름: 민감 정보 디택션 포함 여부
      필수: true
      설명: 이벤트에 민감한 데이터 유형의 값과 원본 콘텐츠의 주변 컨텍스트가 포함되어 있는지 여부를 나타냅니다. 민감한 데이터에 액세스하려면 Azure Active Directory에서 "Read DLP policy events including sensitive details" 권한이 필요합니다.
      유형: boolean
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/data-onboarding/supported-logs/microsoft365.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
