Azure Automation Azure-Microsoft.Automation
any: Azure Automation (catch-all)
#Description
Catch-all for Azure-Microsoft.Automation rules that match the resource provider but no specific operation.
Microsoft.Automation/automationAccounts/agentRegistrationInformation/regenerateKey/action
#Description
Writes a request to regenerate Azure Automation DSC keys
Microsoft.Automation/automationAccounts/certificates/delete
#Description
Deletes an Azure Automation certificate asset
Microsoft.Automation/automationAccounts/certificates/getCount/action
#Description
Reads the count of certificates
Microsoft.Automation/automationAccounts/certificates/write
#Description
Creates or updates an Azure Automation certificate asset
Microsoft.Automation/automationAccounts/compilationjobs/write
#Description
Writes an Azure Automation DSC's Compilation
Microsoft.Automation/automationAccounts/configurations/delete
#Description
Deletes an Azure Automation DSC's content
Microsoft.Automation/automationAccounts/configurations/getCount/action
#Description
Reads the count of an Azure Automation DSC's content
Microsoft.Automation/automationAccounts/configurations/write
#Description
Writes an Azure Automation DSC's content
Microsoft.Automation/automationAccounts/connections/delete
#Description
Deletes an Azure Automation connection asset
Microsoft.Automation/automationAccounts/connections/getCount/action
#Description
Reads the count of connections
Microsoft.Automation/automationAccounts/connections/write
#Description
Creates or updates an Azure Automation connection asset
Microsoft.Automation/automationAccounts/connectionTypes/delete
#Description
Deletes an Azure Automation connection type asset
Microsoft.Automation/automationAccounts/connectionTypes/write
#Description
Creates an Azure Automation connection type asset
Microsoft.Automation/automationAccounts/convertGraphRunbookContent/action
#Description
Convert Graph Runbook Content to its raw serialized format and vice-versa
Microsoft.Automation/automationAccounts/credentials/delete
#Description
Deletes an Azure Automation credential asset
Microsoft.Automation/automationAccounts/credentials/getCount/action
#Description
Reads the count of credentials
Microsoft.Automation/automationAccounts/credentials/write
#Description
Creates or updates an Azure Automation credential asset
Microsoft.Automation/automationAccounts/delete
#Description
Deletes an Azure Automation account
Example Resource Log Record #
{
"ActivityStatusValue": "Success",
"Authorization": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/dwh92eef0automation",
"action": "Microsoft.Automation/automationAccounts/delete",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Authorization_d": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/dwh92eef0automation",
"action": "Microsoft.Automation/automationAccounts/delete",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Caller": "adminuser@example.onmicrosoft.com",
"CallerIpAddress": "203.0.113.10",
"CategoryValue": "Administrative",
"Claims": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1783012099",
"nbf": "1783012099",
"exp": "1783017701",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"aio": "AXQAi/8cAAAAICIgGVONYdaNx/1snvX3s8KrpUMqKU1iXqIadxiu82gVEJAvHYNrOvXG+NHHfGfTck3ZHLhiYCsr3drrAIpgGkm+UY127NHbcWpDIvfua4QF6MoSbbj2Q8ekvpSlCw6WzLP3HwxTyNn70TNCRgq2Mg==",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"idtyp": "user",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"puid": "1111111111111111",
"rh": "1.AXgA2MxkHpDbsUq-nMBN5yQeykZIf3kAutdPukPawfj2MBMBAM54AA.",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
"uti": "eyUvMswr6EqJhPARR0x4AA",
"ver": "1.0",
"wids": "62e90394-69f5-4237-9190-012177145e10,b79fbf4d-3ef9-4689-8143-76b194e85509",
"xms_act_fct": "5 3",
"xms_ftd": "_yYfS1Dsz6HFh8q4mYaAf6M93yk_I-vt3b84gSLpQ4UBdXNub3J0aC1kc21z",
"xms_idrel": "24 1",
"xms_sub_fct": "3 4",
"xms_tcdt": "1768616282"
},
"Claims_d": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1783012099",
"nbf": "1783012099",
"exp": "1783017701",
"aio": "AXQAi/8cAAAAICIgGVONYdaNx/1snvX3s8KrpUMqKU1iXqIadxiu82gVEJAvHYNrOvXG+NHHfGfTck3ZHLhiYCsr3drrAIpgGkm+UY127NHbcWpDIvfua4QF6MoSbbj2Q8ekvpSlCw6WzLP3HwxTyNn70TNCRgq2Mg==",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"idtyp": "user",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"rh": "1.AXgA2MxkHpDbsUq-nMBN5yQeykZIf3kAutdPukPawfj2MBMBAM54AA.",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"uti": "eyUvMswr6EqJhPARR0x4AA",
"ver": "1.0",
"wids": "62e90394-69f5-4237-9190-012177145e10,b79fbf4d-3ef9-4689-8143-76b194e85509",
"xms_act_fct": "5 3",
"xms_ftd": "_yYfS1Dsz6HFh8q4mYaAf6M93yk_I-vt3b84gSLpQ4UBdXNub3J0aC1kc21z",
"xms_idrel": "24 1",
"xms_sub_fct": "3 4",
"xms_tcdt": "1768616282",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"puid": "1111111111111111",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com"
},
"CorrelationId": "af55874c-8bf4-45ac-803d-776162ba1d61",
"EventDataId": "bc0984dc-5eb5-25c7-50fc-a929012019f1",
"EventSubmissionTimestamp": "2026-07-02T17:24:58.6949672Z",
"HTTPRequest": {
"clientIpAddress": "203.0.113.10"
},
"Hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"Level": "Information",
"OperationNameValue": "MICROSOFT.AUTOMATION/AUTOMATIONACCOUNTS/DELETE",
"Properties": {
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/resourcegroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/dwh92eef0automation",
"message": "Microsoft.Automation/automationAccounts/delete",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "bc0984dc-5eb5-25c7-50fc-a929012019f1",
"eventSubmissionTimestamp": "2026-07-02T17:24:58.6949672Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resource": "dwh92eef0automation",
"resourceGroup": "rg-logcapture-gen",
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success"
},
"Properties_d": {
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/resourcegroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/dwh92eef0automation",
"message": "Microsoft.Automation/automationAccounts/delete",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "bc0984dc-5eb5-25c7-50fc-a929012019f1",
"eventSubmissionTimestamp": "2026-07-02T17:24:58.6949672Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resource": "dwh92eef0automation",
"resourceGroup": "rg-logcapture-gen",
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success"
},
"ResourceGroup": "rg-logcapture-gen",
"ResourceProviderValue": "MICROSOFT.AUTOMATION",
"SubscriptionId": "22222222-2222-2222-2222-222222222222"
}
Microsoft.Automation/automationAccounts/diagnosticSettings/write
#Description
Sets the diagnostic setting for the resource
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/delete
#Description
Deletes a Hybrid Runbook Worker Group
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/hybridRunbookWorkers/delete
#Description
Deletes a Hybrid Runbook Worker
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/hybridRunbookWorkers/move/action
#Description
Moves Hybrid Runbook Worker from one Worker Group to another
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/hybridRunbookWorkers/write
#Description
Creates a Hybrid Runbook Worker
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/write
#Description
Creates a Hybrid Runbook Worker Group
Microsoft.Automation/automationAccounts/jobs/resume/action
#Description
Resumes an Azure Automation job
Microsoft.Automation/automationAccounts/jobs/runbookContent/action
#Description
Gets the content of the Azure Automation runbook at the time of the job execution
Microsoft.Automation/automationAccounts/jobs/stop/action
#Description
Stops an Azure Automation job
Microsoft.Automation/automationAccounts/jobs/suspend/action
#Description
Suspends an Azure Automation job
Microsoft.Automation/automationAccounts/jobs/write
#Description
Creates an Azure Automation job
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #
T1059, T1651
Microsoft.Automation/automationAccounts/jobSchedules/delete
#Description
Deletes an Azure Automation job schedule
Microsoft.Automation/automationAccounts/jobSchedules/write
#Description
Creates an Azure Automation job schedule
Microsoft.Automation/automationAccounts/listKeys/action
#Description
Reads the Keys for the automation account
Microsoft.Automation/automationAccounts/modules/delete
#Description
Deletes an Azure Automation Powershell module
Microsoft.Automation/automationAccounts/modules/getCount/action
#Description
Gets the count of Powershell modules within the Automation Account
Microsoft.Automation/automationAccounts/modules/write
#Description
Creates or updates an Azure Automation Powershell module
Microsoft.Automation/automationAccounts/nodeConfigurations/delete
#Description
Deletes an Azure Automation DSC's node configuration
Microsoft.Automation/automationAccounts/nodeConfigurations/rawContent/action
#Description
Reads an Azure Automation DSC's node configuration content
Microsoft.Automation/automationAccounts/nodeConfigurations/write
#Description
Writes an Azure Automation DSC's node configuration
Microsoft.Automation/automationAccounts/nodes/delete
#Description
Deletes Azure Automation DSC nodes
Microsoft.Automation/automationAccounts/nodes/write
#Description
Creates or updates Azure Automation DSC nodes
Microsoft.Automation/automationAccounts/privateEndpointConnectionProxies/delete
#Description
Delete an Azure Automation Private Endpoint Connection Proxy
Microsoft.Automation/automationAccounts/privateEndpointConnectionProxies/validate/action
#Description
Validate a Private endpoint connection request (groupId Validation)
Microsoft.Automation/automationAccounts/privateEndpointConnectionProxies/write
#Description
Creates an Azure Automation Private Endpoint Connection Proxy
Microsoft.Automation/automationAccounts/privateEndpointConnections/delete
#Description
Delete an Azure Automation Private Endpoint Connection
Microsoft.Automation/automationAccounts/privateEndpointConnections/write
#Description
Approve or reject an Azure Automation Private Endpoint Connection
Microsoft.Automation/automationAccounts/python2Packages/delete
#Description
Deletes an Azure Automation Python 2 package
Microsoft.Automation/automationAccounts/python2Packages/write
#Description
Creates or updates an Azure Automation Python 2 package
Microsoft.Automation/automationAccounts/python3Packages/delete
#Description
Deletes an Azure Automation Python 3 package
Microsoft.Automation/automationAccounts/python3Packages/write
#Description
Creates or updates an Azure Automation Python 3 package
Microsoft.Automation/automationAccounts/runbooks/delete
#Description
Deletes an Azure Automation runbook
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1485Panther #
T1070
Microsoft.Automation/automationAccounts/runbooks/draft/content/write
#Description
Creates the content of an Azure Automation runbook draft
Microsoft.Automation/automationAccounts/runbooks/draft/testJob/resume/action
#Description
Resumes an Azure Automation runbook draft test job
Microsoft.Automation/automationAccounts/runbooks/draft/testJob/stop/action
#Description
Stops an Azure Automation runbook draft test job
Microsoft.Automation/automationAccounts/runbooks/draft/testJob/suspend/action
#Description
Suspends an Azure Automation runbook draft test job
Microsoft.Automation/automationAccounts/runbooks/draft/testJob/write
#Description
Creates an Azure Automation runbook draft test job
Microsoft.Automation/automationAccounts/runbooks/draft/undoEdit/action
#Description
Undo edits to an Azure Automation runbook draft
Microsoft.Automation/automationAccounts/runbooks/draft/write
#Description
Creates an Azure Automation runbook draft
Example Resource Log Record #
{
"ActivityStatus": "",
"ActivityStatusValue": "Success",
"ActivitySubstatus": "",
"ActivitySubstatusValue": "",
"Authorization": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto/runbooks/zcrb/draft/content",
"action": "Microsoft.Automation/automationAccounts/runbooks/draft/write",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Authorization_d": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto/runbooks/zcrb/draft/content",
"action": "Microsoft.Automation/automationAccounts/runbooks/draft/write",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Caller": "adminuser@example.onmicrosoft.com",
"CallerIpAddress": "203.0.113.10",
"Category": "",
"CategoryValue": "Administrative",
"Claims": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1782752670",
"nbf": "1782752670",
"exp": "1782756583",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"aio": "REDACTED",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"idtyp": "user",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"puid": "REDACTED",
"rh": "REDACTED",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
"uti": "REDACTED",
"ver": "1.0",
"wids": "REDACTED",
"xms_act_fct": "3 5",
"xms_ftd": "Qm3VI9ndhO4eGa9PlO2ooXp_lItcoAEfvdN1STz6NOIBdXNlYXN0LWRzbXM",
"xms_idrel": "1 2",
"xms_sub_fct": "2 3",
"xms_tcdt": "1768616282"
},
"Claims_d": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1782752670",
"nbf": "1782752670",
"exp": "1782756583",
"aio": "REDACTED",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"idtyp": "user",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"rh": "REDACTED",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"uti": "REDACTED",
"ver": "1.0",
"wids": "REDACTED",
"xms_act_fct": "3 5",
"xms_ftd": "Qm3VI9ndhO4eGa9PlO2ooXp_lItcoAEfvdN1STz6NOIBdXNlYXN0LWRzbXM",
"xms_idrel": "1 2",
"xms_sub_fct": "2 3",
"xms_tcdt": "1768616282",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"puid": "REDACTED",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com"
},
"CorrelationId": "3b27a961-98fa-467c-bfd2-3fac47ab4595",
"EventDataId": "fafa574a-2180-9b37-6558-d05626ad49e1",
"EventSubmissionTimestamp": "2026-06-29T17:43:18.9321792Z",
"HTTPRequest": {
"clientIpAddress": "203.0.113.10"
},
"Hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"Level": "Information",
"OperationId": "",
"OperationName": "",
"OperationNameValue": "MICROSOFT.AUTOMATION/AUTOMATIONACCOUNTS/RUNBOOKS/DRAFT/WRITE",
"Properties": {
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto/runbooks/zcrb/draft/content",
"message": "Microsoft.Automation/automationAccounts/runbooks/draft/write",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "fafa574a-2180-9b37-6558-d05626ad49e1",
"eventSubmissionTimestamp": "2026-06-29T17:43:18.9321792Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resource": "zcauto/zcrb/content",
"resourceGroup": "RG-LOGCAPTURE-GEN",
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success"
},
"Properties_d": {
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto/runbooks/zcrb/draft/content",
"message": "Microsoft.Automation/automationAccounts/runbooks/draft/write",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "fafa574a-2180-9b37-6558-d05626ad49e1",
"eventSubmissionTimestamp": "2026-06-29T17:43:18.9321792Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resource": "zcauto/zcrb/content",
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success",
"resourceGroup": "RG-LOGCAPTURE-GEN"
},
"Resource": "",
"ResourceGroup": "RG-LOGCAPTURE-GEN",
"ResourceId": "",
"ResourceProvider": "",
"ResourceProviderValue": "MICROSOFT.AUTOMATION",
"SourceSystem": "Azure",
"SubscriptionId": "22222222-2222-2222-2222-222222222222",
"TenantId": "00000000-0000-0000-0000-000000000000",
"TimeGenerated": "2026-06-29T17:43:18.9321792Z",
"Type": "AzureActivity",
"_ResourceId": "/subscriptions/22222222-2222-2222-2222-222222222222/resourcegroups/rg-logcapture-gen/providers/microsoft.automation/automationaccounts/zcauto/runbooks/zcrb/draft/content"
}
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1053, T1648↳ also matches Microsoft.Automation/automationAccounts/runbooks/publish/action, Microsoft.Automation/automationAccounts/runbooks/write Panther #
T1059, T1078.004↳ also matches Microsoft.Automation/automationAccounts/runbooks/publish/action, Microsoft.Automation/automationAccounts/runbooks/write
Microsoft.Automation/automationAccounts/runbooks/getCount/action
#Description
Gets the count of Azure Automation runbooks
Microsoft.Automation/automationAccounts/runbooks/publish/action
#Description
Publishes an Azure Automation runbook draft
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1053, T1648↳ also matches Microsoft.Automation/automationAccounts/runbooks/draft/write, Microsoft.Automation/automationAccounts/runbooks/write Panther #
T1059, T1078.004↳ also matches Microsoft.Automation/automationAccounts/runbooks/draft/write, Microsoft.Automation/automationAccounts/runbooks/write
Microsoft.Automation/automationAccounts/runbooks/write
#Description
Creates or updates an Azure Automation runbook
Common Indicators #
Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
status.value (splunk rule field) | eq | succeeded | 1 rule | splunk |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1053, T1648↳ also matches Microsoft.Automation/automationAccounts/runbooks/draft/write, Microsoft.Automation/automationAccounts/runbooks/publish/action Splunk #
T1136, T1136.003Panther #
T1059, T1078.004↳ also matches Microsoft.Automation/automationAccounts/runbooks/draft/write, Microsoft.Automation/automationAccounts/runbooks/publish/action
Microsoft.Automation/automationAccounts/schedules/delete
#Description
Deletes an Azure Automation schedule asset
Microsoft.Automation/automationAccounts/schedules/getCount/action
#Description
Gets the count of Azure Automation schedules
Microsoft.Automation/automationAccounts/schedules/write
#Description
Creates or updates an Azure Automation schedule asset
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Panther #
T1053.005, T1068
Microsoft.Automation/automationAccounts/softwareUpdateConfigurations/delete
#Description
Deletes an Azure Automation Software Update Configuration
Microsoft.Automation/automationAccounts/softwareUpdateConfigurations/write
#Description
Creates or updates Azure Automation Software Update Configuration
Microsoft.Automation/automationAccounts/sourceControls/delete
#Description
Deletes an Azure Automation source control
Microsoft.Automation/automationAccounts/sourceControls/listKeys/write
#Description
Creates or updates an Azure Automation source control
Microsoft.Automation/automationAccounts/sourceControls/write
#Description
Creates or updates an Azure Automation source control
Microsoft.Automation/automationAccounts/variables/delete
#Description
Deletes an Azure Automation variable asset
Microsoft.Automation/automationAccounts/variables/write
#Description
Creates or updates an Azure Automation variable asset
Microsoft.Automation/automationAccounts/watchers/delete
#Description
Delete an Azure Automation watcher job
Microsoft.Automation/automationAccounts/watchers/start/action
#Description
Start an Azure Automation watcher job
Microsoft.Automation/automationAccounts/watchers/stop/action
#Description
Stop an Azure Automation watcher job
Microsoft.Automation/automationAccounts/watchers/watcherActions/delete
#Description
Delete an Azure Automation watcher job actions
Microsoft.Automation/automationAccounts/watchers/watcherActions/write
#Description
Create an Azure Automation watcher job actions
Microsoft.Automation/automationAccounts/watchers/write
#Description
Creates an Azure Automation watcher job
Microsoft.Automation/automationAccounts/webhooks/action
#Description
Azure Automation control-plane operation recorded in the activity log when a runbook webhook is generated. Persistence-relevant: an adversary can create a webhook to trigger a runbook through an unauthenticated, internet-exposed URL.
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1546, T1608↳ also matches Microsoft.Automation/automationAccounts/webhooks/write Panther #
T1546, T1608↳ also matches Microsoft.Automation/automationAccounts/webhooks/write
Microsoft.Automation/automationAccounts/webhooks/delete
#Description
Deletes an Azure Automation webhook
Microsoft.Automation/automationAccounts/webhooks/write
#Description
Creates or updates an Azure Automation webhook
Common Indicators #
Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
status.value (splunk rule field) | eq | succeeded | 1 rule | splunk |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1546, T1608↳ also matches Microsoft.Automation/automationAccounts/webhooks/action Splunk #
T1078, T1078.004Panther #
T1546, T1608↳ also matches Microsoft.Automation/automationAccounts/webhooks/action
Microsoft.Automation/automationAccounts/write
#Description
Creates or updates an Azure Automation account
Example Resource Log Record #
{
"ActivityStatus": "",
"ActivityStatusValue": "Success",
"ActivitySubstatus": "",
"ActivitySubstatusValue": "Created",
"Authorization": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto3",
"action": "Microsoft.Automation/automationAccounts/write",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Authorization_d": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto3",
"action": "Microsoft.Automation/automationAccounts/write",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Caller": "adminuser@example.onmicrosoft.com",
"CallerIpAddress": "203.0.113.10",
"Category": "",
"CategoryValue": "Administrative",
"Claims": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1782755989",
"nbf": "1782755989",
"exp": "1782761191",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"aio": "REDACTED",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"idtyp": "user",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"puid": "REDACTED",
"rh": "REDACTED",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
"uti": "REDACTED",
"ver": "1.0",
"wids": "REDACTED",
"xms_act_fct": "5 3",
"xms_ftd": "Mj7nU8nvfbVTGrVoiK4tJdjxisbwx4DqUPRFiszWj-UBdXNub3J0aC1kc21z",
"xms_idrel": "1 8",
"xms_sub_fct": "14 3",
"xms_tcdt": "1768616282"
},
"Claims_d": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1782755989",
"nbf": "1782755989",
"exp": "1782761191",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"aio": "REDACTED",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"idtyp": "user",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"puid": "REDACTED",
"rh": "REDACTED",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
"uti": "REDACTED",
"ver": "1.0",
"wids": "REDACTED",
"xms_act_fct": "5 3",
"xms_ftd": "Mj7nU8nvfbVTGrVoiK4tJdjxisbwx4DqUPRFiszWj-UBdXNub3J0aC1kc21z",
"xms_idrel": "1 8",
"xms_sub_fct": "14 3",
"xms_tcdt": "1768616282"
},
"CorrelationId": "617e1dc9-23b7-44b4-b7d7-281f0cdd7b65",
"EventDataId": "411a88c5-fa03-2c8f-6e48-9248f437db53",
"EventSubmissionTimestamp": "2026-06-29T19:04:00.8956296Z",
"HTTPRequest": {
"clientIpAddress": "203.0.113.10"
},
"Hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"Level": "Information",
"OperationId": "",
"OperationName": "",
"OperationNameValue": "MICROSOFT.AUTOMATION/AUTOMATIONACCOUNTS/WRITE",
"Properties": {
"statusCode": "Created",
"serviceRequestId": "",
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto3",
"message": "Microsoft.Automation/automationAccounts/write",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "411a88c5-fa03-2c8f-6e48-9248f437db53",
"eventSubmissionTimestamp": "2026-06-29T19:04:00.8956296Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resource": "zcauto3",
"resourceGroup": "RG-LOGCAPTURE-GEN",
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success",
"activitySubstatusValue": "Created"
},
"Properties_d": {
"statusCode": "Created",
"serviceRequestId": "",
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/resourceGroups/rg-logcapture-gen/providers/Microsoft.Automation/automationAccounts/zcauto3",
"message": "Microsoft.Automation/automationAccounts/write",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "411a88c5-fa03-2c8f-6e48-9248f437db53",
"eventSubmissionTimestamp": "2026-06-29T19:04:00.8956296Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resource": "zcauto3",
"resourceGroup": "RG-LOGCAPTURE-GEN",
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success",
"activitySubstatusValue": "Created"
},
"Resource": "",
"ResourceGroup": "RG-LOGCAPTURE-GEN",
"ResourceId": "",
"ResourceProvider": "",
"ResourceProviderValue": "MICROSOFT.AUTOMATION",
"SourceSystem": "Azure",
"SubscriptionId": "22222222-2222-2222-2222-222222222222",
"TenantId": "00000000-0000-0000-0000-000000000000",
"TimeGenerated": "2026-06-29T19:04:00.8956296Z",
"Type": "AzureActivity",
"_ResourceId": "/subscriptions/22222222-2222-2222-2222-222222222222/resourcegroups/rg-logcapture-gen/providers/microsoft.automation/automationaccounts/zcauto3"
}
Common Indicators #
Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
resultType (panther rule field) | in | Succeeded | 1 rule | panther |
resultType (panther rule field) | in | Success | 1 rule | panther |
status.value (splunk rule field) | eq | succeeded | 1 rule | splunk |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1078Splunk #
T1136, T1136.003Panther #
T1078
Microsoft.Automation/register/action
#Description
Registers the subscription to Azure Automation
Example Resource Log Record #
{
"ActivityStatus": "",
"ActivityStatusValue": "Success",
"ActivitySubstatus": "",
"ActivitySubstatusValue": "OK",
"Authorization": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"action": "Microsoft.Automation/register/action",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Authorization_d": {
"scope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"action": "Microsoft.Automation/register/action",
"evidence": {
"role": "Owner",
"roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
"roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
"roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
"principalId": "aaaaaaaa000000000000000000000001",
"principalType": "User"
}
},
"Caller": "adminuser@example.onmicrosoft.com",
"CallerIpAddress": "203.0.113.10",
"Category": "",
"CategoryValue": "Administrative",
"Claims": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1782752670",
"nbf": "1782752670",
"exp": "1782756583",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"aio": "REDACTED",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"idtyp": "user",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"puid": "REDACTED",
"rh": "REDACTED",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
"uti": "REDACTED",
"ver": "1.0",
"wids": "REDACTED",
"xms_act_fct": "3 5",
"xms_ftd": "Qm3VI9ndhO4eGa9PlO2ooXp_lItcoAEfvdN1STz6NOIBdXNlYXN0LWRzbXM",
"xms_idrel": "1 2",
"xms_sub_fct": "2 3",
"xms_tcdt": "1768616282"
},
"Claims_d": {
"aud": "https://management.core.windows.net/",
"iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
"iat": "1782752670",
"nbf": "1782752670",
"exp": "1782756583",
"aio": "REDACTED",
"appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
"appidacr": "0",
"idtyp": "user",
"http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
"rh": "REDACTED",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
"http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
"uti": "REDACTED",
"ver": "1.0",
"wids": "REDACTED",
"xms_act_fct": "3 5",
"xms_ftd": "Qm3VI9ndhO4eGa9PlO2ooXp_lItcoAEfvdN1STz6NOIBdXNlYXN0LWRzbXM",
"xms_idrel": "1 2",
"xms_sub_fct": "2 3",
"xms_tcdt": "1768616282",
"groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
"http://schemas.microsoft.com/claims/authnclassreference": "1",
"acrs": "p1",
"http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
"ipaddr": "203.0.113.10",
"name": "Admin User",
"puid": "REDACTED",
"http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
"sid": "0022840a-e4ab-884c-587f-d20d24637227",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com"
},
"CorrelationId": "8606121c-3afa-4af8-adec-b6e59704892d",
"EventDataId": "2ad62483-c1ab-9cd8-e1c0-fe09c5493fdf",
"EventSubmissionTimestamp": "2026-06-29T17:41:53.7457549Z",
"HTTPRequest": {
"clientIpAddress": "203.0.113.10"
},
"Hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"Level": "Information",
"OperationId": "",
"OperationName": "",
"OperationNameValue": "MICROSOFT.AUTOMATION/REGISTER/ACTION",
"Properties": {
"statusCode": "OK",
"serviceRequestId": "",
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/providers/Microsoft.Automation",
"message": "Microsoft.Automation/register/action",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "2ad62483-c1ab-9cd8-e1c0-fe09c5493fdf",
"eventSubmissionTimestamp": "2026-06-29T17:41:53.7457549Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success",
"activitySubstatusValue": "OK"
},
"Properties_d": {
"eventCategory": "Administrative",
"entity": "/subscriptions/22222222-2222-2222-2222-222222222222/providers/Microsoft.Automation",
"message": "Microsoft.Automation/register/action",
"hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
"caller": "adminuser@example.onmicrosoft.com",
"eventDataId": "2ad62483-c1ab-9cd8-e1c0-fe09c5493fdf",
"eventSubmissionTimestamp": "2026-06-29T17:41:53.7457549Z",
"httpRequest": {
"clientIpAddress": "203.0.113.10"
},
"resourceProviderValue": "MICROSOFT.AUTOMATION",
"subscriptionId": "22222222-2222-2222-2222-222222222222",
"activityStatusValue": "Success",
"statusCode": "OK",
"serviceRequestId": "",
"activitySubstatusValue": "OK"
},
"Resource": "",
"ResourceGroup": "",
"ResourceId": "",
"ResourceProvider": "",
"ResourceProviderValue": "MICROSOFT.AUTOMATION",
"SourceSystem": "Azure",
"SubscriptionId": "22222222-2222-2222-2222-222222222222",
"TenantId": "00000000-0000-0000-0000-000000000000",
"TimeGenerated": "2026-06-29T17:41:53.7457549Z",
"Type": "AzureActivity",
"_ResourceId": ""
}