Microsoft Defender for Cloud Azure-Microsoft.Security

operationNameDescriptionSampleRule
anyCatch-all for Azure-Microsoft.Security rules that match the resource provider but no specific operation.NN
Microsoft.Security/adaptiveNetworkHardenings/enforce/actionEnforces the given traffic hardening rules by creating matching security rules on the given Network Security Group(s)NN
Microsoft.Security/advancedThreatProtectionSettings/writeUpdates the Advanced Threat Protection Settings for the resourceNN
Microsoft.Security/aggregations/actionGets aggregationsNN
Microsoft.Security/alertsSuppressionRules/deleteDelete a security alert suppression ruleNN
Microsoft.Security/alertsSuppressionRules/writeCreates a new security alert suppression rule or update an existing ruleNY
Microsoft.Security/apiCollections/deleteDelete Api CollectionsNN
Microsoft.Security/apiCollections/writeCreate Api CollectionsNN
Microsoft.Security/applicationWhitelistings/writeCreates a new application allowlisting or updates an existing oneNN
Microsoft.Security/assessmentMetadata/writeCreate or update a security assessment metadataNN
Microsoft.Security/assessments/governanceAssignments/writeCreate or update governance assignments for security assessmentsNN
Microsoft.Security/assessments/subAssessments/writeCreate or update security sub assessments on your subscriptionNN
Microsoft.Security/assessments/writeCreate or update security assessments on your subscriptionNN
Microsoft.Security/assignments/deleteDeletes the security assignmentNN
Microsoft.Security/assignments/writeCreate or update the security assignmentNN
Microsoft.Security/automations/deleteDeletes the automation for the scopeNN
Microsoft.Security/automations/validate/actionValidates the automation model for the scopeNN
Microsoft.Security/automations/writeCreates or updates the automation for the scopeNN
Microsoft.Security/autoProvisioningSettings/writeMicrosoft Defender for Cloud auto-provisioning setting write, recorded in the activity log when the automatic provisioning of the monitoring agent is configured. Defense-evasion-relevant: turning auto-provisioning off stops new resources from being onboarded to Defender monitoring. Captured in first-party AzureActivity telemetry; the ARM providerOperations registry does not enumerate it.YN
Microsoft.Security/customRecommendations/deleteDeletes the custom recommendationNN
Microsoft.Security/customRecommendations/writeCreate or update the custom recommendationNN
Microsoft.Security/datascanners/deleteDeletes the datascanners for the scopeNN
Microsoft.Security/datascanners/writeCreates or updates the datascanners for the scopeNN
Microsoft.Security/defenderforstoragesettings/deleteDeletes the defenderforstoragesettings for the scopeNN
Microsoft.Security/defenderforstoragesettings/writeCreates or updates the defenderforstoragesettings for the scopeNN
Microsoft.Security/deviceSecurityGroups/deleteDeletes IoT device security groupsNN
Microsoft.Security/deviceSecurityGroups/writeCreates or updates IoT device security groupsNN
Microsoft.Security/governanceRules/writeCreate or update governance rules for managing security postureNN
Microsoft.Security/informationProtectionPolicies/writeUpdates the information protection policies for the resourceNN
Microsoft.Security/integration/deleteDeleate or update integration on your scopeNN
Microsoft.Security/integration/writeCreate or update integration on your scopeNN
Microsoft.Security/iotDefenderSettings/deleteDeletes IoT Defender SettingsNN
Microsoft.Security/iotDefenderSettings/DownloadManagerActivation/actionDownload manager activation file with subscription quota dataNN
Microsoft.Security/iotDefenderSettings/PackageDownloads/actionGets downloadable IoT Defender packages informationNN
Microsoft.Security/iotDefenderSettings/writeCreate or updates IoT Defender SettingsNN
Microsoft.Security/iotSecuritySolutions/analyticsModels/aggregatedAlerts/dismiss/actionDismisses IoT aggregated alertsNN
Microsoft.Security/iotSecuritySolutions/deleteDeletes IoT security solutionsNN
Microsoft.Security/iotSecuritySolutions/writeCreates or updates IoT security solutionsNN
Microsoft.Security/iotSensors/deleteDeletes IoT SensorsNN
Microsoft.Security/iotSensors/DownloadActivation/actionDownloads activation file for IoT SensorsNN
Microsoft.Security/iotSensors/DownloadResetPassword/actionDownloads reset password file for IoT SensorsNN
Microsoft.Security/iotSensors/TriggerTiPackageUpdate/actionTriggers threat intelligence package updateNN
Microsoft.Security/iotSensors/writeCreate or updates IoT SensorsNN
Microsoft.Security/iotSite/deleteDeletes IoT siteNN
Microsoft.Security/iotSite/writeCreates or updates IoT siteNN
Microsoft.Security/locations/alerts/activate/actionActivate a security alertNN
Microsoft.Security/locations/alerts/dismiss/actionDismiss a security alertNN
Microsoft.Security/locations/alerts/resolve/actionResolve a security alertNN
Microsoft.Security/locations/alerts/simulate/actionSimulate a security alertNN
Microsoft.Security/locations/jitNetworkAccessPolicies/deleteDeletes the just-in-time network access policyNN
Microsoft.Security/locations/jitNetworkAccessPolicies/initiate/actionInitiates a just-in-time network access policy requestNN
Microsoft.Security/locations/jitNetworkAccessPolicies/writeCreates a new just-in-time network access policy or updates an existing oneNN
Microsoft.Security/locations/securitySolutions/deleteDeletes a security solutionNN
Microsoft.Security/locations/securitySolutions/writeCreates a new security solution or updates an existing oneNN
Microsoft.Security/locations/tasks/activate/actionActivate a security recommendationNN
Microsoft.Security/locations/tasks/dismiss/actionDismiss a security recommendationNN
Microsoft.Security/locations/tasks/resolve/actionResolve a security recommendationNN
Microsoft.Security/locations/tasks/start/actionStart a security recommendationNN
Microsoft.Security/policies/writeUpdates the security policyNN
Microsoft.Security/pricings/actionUpdates batch of pricing settings for the scopeNN
Microsoft.Security/pricings/deleteDeletes the pricing settings for the scopeNN
Microsoft.Security/pricings/securityoperators/deleteDeletes the security operators for the scopeNN
Microsoft.Security/pricings/securityoperators/writeUpdates the security operators for the scopeNN
Microsoft.Security/pricings/writeUpdates the pricing settings for the scopeNN
Microsoft.Security/privateLinks/deleteDeletes a Microsoft Security Private Link.NN
Microsoft.Security/privateLinks/privateEndpointConnectionProxies/deleteDeletes a Microsoft Security Private Endpoint Connection Proxy (NRP only).NN
Microsoft.Security/privateLinks/privateEndpointConnectionProxies/updatePrivateEndpointProperties/actionUpdates the properties of the Microsoft Security Private Endpoint Connection Proxy (NRP only).NN
Microsoft.Security/privateLinks/privateEndpointConnectionProxies/validate/actionValidates a Microsoft Security Private Endpoint Connection Proxy object before creation (NRP only).NN
Microsoft.Security/privateLinks/privateEndpointConnectionProxies/writeCreates or updates a Microsoft Security Private Endpoint Connection Proxy (NRP only).NN
Microsoft.Security/privateLinks/privateEndpointConnections/deleteDeletes a Microsoft Security Private Endpoint Connection.NN
Microsoft.Security/privateLinks/privateEndpointConnections/writeApproves or rejects a Microsoft Security Private Endpoint Connection.NN
Microsoft.Security/privateLinks/writeCreates or updates a Microsoft Security Private Link.NN
Microsoft.Security/register/actionRegisters the subscription for Azure Security CenterNN
Microsoft.Security/securityConnectors/deleteDeletes the security connectorNN
Microsoft.Security/securityConnectors/devops/azureDevOpsOrgs/projects/repos/writeCreates or updates a monitored Azure DevOps repository resource.NN
Microsoft.Security/securityConnectors/devops/azureDevOpsOrgs/projects/writeCreates or updates a monitored Azure DevOps project resource.NN
Microsoft.Security/securityConnectors/devops/azureDevOpsOrgs/writeCreates or updates monitored Azure DevOps organization details.NN
Microsoft.Security/securityConnectors/devops/deleteDeletes a DevOps Connector.NN
Microsoft.Security/securityConnectors/devops/gitHubOwners/repos/issues/actionCreates a GitHub issue for the specified repository and assessment.NN
Microsoft.Security/securityConnectors/devops/gitLabGroups/listSubgroups/actionGets nested subgroups of given GitLab Group which are onboarded to the connector.NN
Microsoft.Security/securityConnectors/devops/listAvailableAzureDevOpsOrgs/actionReturns a list of all Azure DevOps organizations accessible by the user token consumed by the connector.NN
Microsoft.Security/securityConnectors/devops/listAvailableGitHubOwners/actionReturns a list of all GitHub owners accessible by the user token consumed by the connector.NN
Microsoft.Security/securityConnectors/devops/listAvailableGitLabGroups/actionReturns a list of all GitLab groups accessible by the user token consumed by the connector.NN
Microsoft.Security/securityConnectors/devops/writeCreates or updates a DevOps Configuration.NN
Microsoft.Security/securityConnectors/writeUpdates the security connectorNN
Microsoft.Security/securityContacts/deleteDeletes the security contactNN
Microsoft.Security/securityContacts/writeUpdates the security contactNN
Microsoft.Security/securityoperators/deleteDeletes the securityoperators for the scopeNN
Microsoft.Security/securityoperators/writeCreates or updates the securityoperators for the scopeNN
Microsoft.Security/securitySolutions/deleteDeletes a security solutionNN
Microsoft.Security/securitySolutions/writeCreates a new security solution or updates an existing oneNN
Microsoft.Security/securityStandards/deleteDeletes the security standardNN
Microsoft.Security/securityStandards/writeCreate or update the security standardNN
Microsoft.Security/sensitivitySettings/writeUpdates tenant level sensitivity settingsNN
Microsoft.Security/serverVulnerabilityAssessments/deleteRemove a server vulnerability assessments solution from a resourceNN
Microsoft.Security/serverVulnerabilityAssessments/writeCreate or update a server vulnerability assessments solution on resourceNN
Microsoft.Security/serverVulnerabilityAssessmentsSettings/deleteRemove server vulnerability assessments settings from a given subscriptionNN
Microsoft.Security/serverVulnerabilityAssessmentsSettings/writeCreate or update server vulnerability assessments settings on a given subscriptionNN
Microsoft.Security/settings/writeUpdates the settings for the scopeNN
Microsoft.Security/sqlVulnerabilityAssessments/baselineRules/actionAdd a list of rules result to the baseline.NN
Microsoft.Security/sqlVulnerabilityAssessments/baselineRules/deleteRemove the rule result from the baseline.NN
Microsoft.Security/sqlVulnerabilityAssessments/baselineRules/writeChange the rule baseline result.NN
Microsoft.Security/sqlVulnerabilityAssessments/deleteDelete SQL Vulnerability Assessment settings.NN
Microsoft.Security/sqlVulnerabilityAssessments/writeCreate or update SQL Vulnerability Assessment settings.NN
Microsoft.Security/standardAssignments/deleteDeletes the standard assignmentNN
Microsoft.Security/standardAssignments/writeCreate or update the standard assignmentNN
Microsoft.Security/standards/deleteDeletes the security standardNN
Microsoft.Security/standards/writeCreate or update the security standardNN
Microsoft.Security/unregister/actionUnregisters the subscription from Azure Security CenterNN
Microsoft.Security/webApplicationFirewalls/deleteDeletes a web application firewallNN
Microsoft.Security/webApplicationFirewalls/writeCreates a new web application firewall or updates an existing oneNN
Microsoft.Security/workspaceSettings/connect/actionChange workspace settings reconnection settingsNN
Microsoft.Security/workspaceSettings/deleteDeletes the workspace settingsNN
Microsoft.Security/workspaceSettings/writeUpdates the workspace settingsNN

any: Microsoft Defender for Cloud (catch-all)

#
Namespace
Microsoft.Security

Description

Catch-all for Azure-Microsoft.Security rules that match the resource provider but no specific operation.

Microsoft.Security/adaptiveNetworkHardenings/enforce/action

#
Namespace
Microsoft.Security

Description

Enforces the given traffic hardening rules by creating matching security rules on the given Network Security Group(s)

Microsoft.Security/advancedThreatProtectionSettings/write

#
Namespace
Microsoft.Security

Description

Updates the Advanced Threat Protection Settings for the resource

Microsoft.Security/aggregations/action

#
Namespace
Microsoft.Security

Description

Gets aggregations

Microsoft.Security/alertsSuppressionRules/delete

#
Namespace
Microsoft.Security

Description

Delete a security alert suppression rule

Microsoft.Security/alertsSuppressionRules/write

#
Namespace
Microsoft.Security

Description

Creates a new security alert suppression rule or update an existing rule

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
resultType (panther rule field)inSucceeded1 rulepanther
resultType (panther rule field)inSuccess1 rulepanther

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Sigma #

Elastic #

Panther #

  • Azure Alert Suppression Rule Created or Modified source low: Detects when an Azure Security Center alert suppression rule is created or modified. Alert suppression rules allow filtering of specific security alerts to reduce noise, but adversaries may abuse this feature to silence alerts related to their malicious activities. While legitimate use cases exist (suppressing known false positives), new suppression rules should be reviewed to ensure they don't hide indicators of compromise.T1562

Microsoft.Security/apiCollections/delete

#
Namespace
Microsoft.Security

Description

Delete Api Collections

Microsoft.Security/apiCollections/write

#
Namespace
Microsoft.Security

Description

Create Api Collections

Microsoft.Security/applicationWhitelistings/write

#
Namespace
Microsoft.Security

Description

Creates a new application allowlisting or updates an existing one

Microsoft.Security/assessmentMetadata/write

#
Namespace
Microsoft.Security

Description

Create or update a security assessment metadata

Microsoft.Security/assessments/governanceAssignments/write

#
Namespace
Microsoft.Security

Description

Create or update governance assignments for security assessments

Microsoft.Security/assessments/subAssessments/write

#
Namespace
Microsoft.Security

Description

Create or update security sub assessments on your subscription

Microsoft.Security/assessments/write

#
Namespace
Microsoft.Security

Description

Create or update security assessments on your subscription

Microsoft.Security/assignments/delete

#
Namespace
Microsoft.Security

Description

Deletes the security assignment

Microsoft.Security/assignments/write

#
Namespace
Microsoft.Security

Description

Create or update the security assignment

Microsoft.Security/automations/delete

#
Namespace
Microsoft.Security

Description

Deletes the automation for the scope

Microsoft.Security/automations/validate/action

#
Namespace
Microsoft.Security

Description

Validates the automation model for the scope

Microsoft.Security/automations/write

#
Namespace
Microsoft.Security

Description

Creates or updates the automation for the scope

Microsoft.Security/autoProvisioningSettings/write

#
Namespace
Microsoft.Security

Description

Microsoft Defender for Cloud auto-provisioning setting write, recorded in the activity log when the automatic provisioning of the monitoring agent is configured. Defense-evasion-relevant: turning auto-provisioning off stops new resources from being onboarded to Defender monitoring. Captured in first-party AzureActivity telemetry; the ARM providerOperations registry does not enumerate it.

Example Resource Log Record #

{
  "ActivityStatusValue": "Success",
  "ActivitySubstatusValue": "OK",
  "Authorization": {
    "scope": "/subscriptions/22222222-2222-2222-2222-222222222222/providers/Microsoft.Security/autoProvisioningSettings/default",
    "action": "Microsoft.Security/autoProvisioningSettings/write",
    "evidence": {
      "role": "Owner",
      "roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
      "roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
      "roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
      "principalId": "aaaaaaaa000000000000000000000001",
      "principalType": "User"
    }
  },
  "Authorization_d": {
    "scope": "/subscriptions/22222222-2222-2222-2222-222222222222/providers/Microsoft.Security/autoProvisioningSettings/default",
    "action": "Microsoft.Security/autoProvisioningSettings/write",
    "evidence": {
      "role": "Owner",
      "roleAssignmentScope": "/subscriptions/22222222-2222-2222-2222-222222222222",
      "roleAssignmentId": "0614d5b6f6da4638b65970d8138290c0",
      "roleDefinitionId": "8e3af657a8ff443ca75c2fe8c4bcb635",
      "principalId": "aaaaaaaa000000000000000000000001",
      "principalType": "User"
    }
  },
  "Caller": "adminuser@example.onmicrosoft.com",
  "CallerIpAddress": "203.0.113.10",
  "CategoryValue": "Administrative",
  "Claims": {
    "aud": "https://management.core.windows.net/",
    "iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
    "iat": "1783177024",
    "nbf": "1783177024",
    "exp": "1783192084",
    "http://schemas.microsoft.com/claims/authnclassreference": "1",
    "acrs": "p1",
    "aio": "AXQAi/8cAAAAKi8/A8NhZZ93PFnxLuhwYDXi1rFTdM43nSP09F91g0vuuY4fh/32Gk5fhAftbqGURQuBeAChb8s5Vh76gGR9/BtuqJP9O73HNLyE17sTgd891CB/phNIP0PhmDfitOQJjgafTHE0Rg4sWOe7CIqO6A==",
    "http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
    "appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
    "appidacr": "0",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
    "groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
    "idtyp": "user",
    "ipaddr": "203.0.113.10",
    "name": "Admin User",
    "http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
    "puid": "1111111111111111",
    "rh": "1.AXgA2MxkHpDbsUq-nMBN5yQeykZIf3kAutdPukPawfj2MBMBAM54AA.",
    "http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
    "sid": "0022840a-e4ab-884c-587f-d20d24637227",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
    "http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
    "uti": "I73cB--4LUynbk58Lw4JAA",
    "ver": "1.0",
    "wids": "62e90394-69f5-4237-9190-012177145e10,b79fbf4d-3ef9-4689-8143-76b194e85509",
    "xms_act_fct": "5 3",
    "xms_ftd": "jXCr80rgkyIHATRhtB8cxis-u-GQBovvTVgGAZGNTh8BdXNlYXN0LWRzbXM",
    "xms_idrel": "6 1",
    "xms_sub_fct": "3 14",
    "xms_tcdt": "1768616282",
    "correlationid": "f21875c2-5497-47ed-9025-96927b445a2d"
  },
  "Claims_d": {
    "aud": "https://management.core.windows.net/",
    "iss": "https://sts.windows.net/11111111-1111-1111-1111-111111111111/",
    "iat": "1783177024",
    "nbf": "1783177024",
    "exp": "1783192084",
    "aio": "AXQAi/8cAAAAKi8/A8NhZZ93PFnxLuhwYDXi1rFTdM43nSP09F91g0vuuY4fh/32Gk5fhAftbqGURQuBeAChb8s5Vh76gGR9/BtuqJP9O73HNLyE17sTgd891CB/phNIP0PhmDfitOQJjgafTHE0Rg4sWOe7CIqO6A==",
    "appid": "04b07795-8ddb-461a-bbee-02f9e1bf7b46",
    "appidacr": "0",
    "idtyp": "user",
    "http://schemas.microsoft.com/identity/claims/objectidentifier": "aaaaaaaa-0000-0000-0000-000000000001",
    "rh": "1.AXgA2MxkHpDbsUq-nMBN5yQeykZIf3kAutdPukPawfj2MBMBAM54AA.",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier": "59zMO99J0dkUCRNy4Ijj09ztqIlC6EL2p5Qt9PVxzvM",
    "http://schemas.microsoft.com/identity/claims/tenantid": "11111111-1111-1111-1111-111111111111",
    "uti": "I73cB--4LUynbk58Lw4JAA",
    "ver": "1.0",
    "wids": "62e90394-69f5-4237-9190-012177145e10,b79fbf4d-3ef9-4689-8143-76b194e85509",
    "xms_act_fct": "5 3",
    "xms_ftd": "jXCr80rgkyIHATRhtB8cxis-u-GQBovvTVgGAZGNTh8BdXNlYXN0LWRzbXM",
    "xms_idrel": "6 1",
    "xms_sub_fct": "3 14",
    "xms_tcdt": "1768616282",
    "groups": "7e349a88-0f5b-4e6e-b331-4ecd314e4e20",
    "http://schemas.microsoft.com/claims/authnclassreference": "1",
    "acrs": "p1",
    "http://schemas.microsoft.com/claims/authnmethodsreferences": "pwd,mfa",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname": "User",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname": "Admin",
    "ipaddr": "203.0.113.10",
    "name": "Admin User",
    "puid": "1111111111111111",
    "http://schemas.microsoft.com/identity/claims/scope": "user_impersonation",
    "sid": "0022840a-e4ab-884c-587f-d20d24637227",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name": "adminuser@example.onmicrosoft.com",
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn": "adminuser@example.onmicrosoft.com",
    "correlationid": "f21875c2-5497-47ed-9025-96927b445a2d"
  },
  "CorrelationId": "f21875c2-5497-47ed-9025-96927b445a2d",
  "EventDataId": "a71c3c98-d314-8c96-66eb-56ade8011247",
  "EventSubmissionTimestamp": "2026-07-04T15:08:04.1210226Z",
  "HTTPRequest": {
    "clientIpAddress": "203.0.113.10"
  },
  "Hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
  "Level": "Information",
  "OperationNameValue": "MICROSOFT.SECURITY/AUTOPROVISIONINGSETTINGS/WRITE",
  "Properties": {
    "statusCode": "OK",
    "serviceRequestId": "",
    "eventCategory": "Administrative",
    "entity": "/subscriptions/22222222-2222-2222-2222-222222222222/providers/Microsoft.Security/autoProvisioningSettings/default",
    "message": "Microsoft.Security/autoProvisioningSettings/write",
    "hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
    "caller": "adminuser@example.onmicrosoft.com",
    "eventDataId": "a71c3c98-d314-8c96-66eb-56ade8011247",
    "eventSubmissionTimestamp": "2026-07-04T15:08:04.1210226Z",
    "httpRequest": {
      "clientIpAddress": "203.0.113.10"
    },
    "resource": "default",
    "resourceProviderValue": "MICROSOFT.SECURITY",
    "subscriptionId": "22222222-2222-2222-2222-222222222222",
    "activityStatusValue": "Success",
    "activitySubstatusValue": "OK"
  },
  "Properties_d": {
    "eventCategory": "Administrative",
    "entity": "/subscriptions/22222222-2222-2222-2222-222222222222/providers/Microsoft.Security/autoProvisioningSettings/default",
    "message": "Microsoft.Security/autoProvisioningSettings/write",
    "hierarchy": "11111111-1111-1111-1111-111111111111/22222222-2222-2222-2222-222222222222",
    "caller": "adminuser@example.onmicrosoft.com",
    "eventDataId": "a71c3c98-d314-8c96-66eb-56ade8011247",
    "eventSubmissionTimestamp": "2026-07-04T15:08:04.1210226Z",
    "httpRequest": {
      "clientIpAddress": "203.0.113.10"
    },
    "resource": "default",
    "resourceProviderValue": "MICROSOFT.SECURITY",
    "subscriptionId": "22222222-2222-2222-2222-222222222222",
    "activityStatusValue": "Success",
    "statusCode": "OK",
    "serviceRequestId": "",
    "activitySubstatusValue": "OK"
  },
  "ResourceProviderValue": "MICROSOFT.SECURITY",
  "SubscriptionId": "22222222-2222-2222-2222-222222222222"
}

Microsoft.Security/customRecommendations/delete

#
Namespace
Microsoft.Security

Description

Deletes the custom recommendation

Microsoft.Security/customRecommendations/write

#
Namespace
Microsoft.Security

Description

Create or update the custom recommendation

Microsoft.Security/datascanners/delete

#
Namespace
Microsoft.Security

Description

Deletes the datascanners for the scope

Microsoft.Security/datascanners/write

#
Namespace
Microsoft.Security

Description

Creates or updates the datascanners for the scope

Microsoft.Security/defenderforstoragesettings/delete

#
Namespace
Microsoft.Security

Description

Deletes the defenderforstoragesettings for the scope

Microsoft.Security/defenderforstoragesettings/write

#
Namespace
Microsoft.Security

Description

Creates or updates the defenderforstoragesettings for the scope

Microsoft.Security/deviceSecurityGroups/delete

#
Namespace
Microsoft.Security

Description

Deletes IoT device security groups

Microsoft.Security/deviceSecurityGroups/write

#
Namespace
Microsoft.Security

Description

Creates or updates IoT device security groups

Microsoft.Security/governanceRules/write

#
Namespace
Microsoft.Security

Description

Create or update governance rules for managing security posture

Microsoft.Security/informationProtectionPolicies/write

#
Namespace
Microsoft.Security

Description

Updates the information protection policies for the resource

Microsoft.Security/integration/delete

#
Namespace
Microsoft.Security

Description

Deleate or update integration on your scope

Microsoft.Security/integration/write

#
Namespace
Microsoft.Security

Description

Create or update integration on your scope

Microsoft.Security/iotDefenderSettings/delete

#
Namespace
Microsoft.Security

Description

Deletes IoT Defender Settings

Microsoft.Security/iotDefenderSettings/DownloadManagerActivation/action

#
Namespace
Microsoft.Security

Description

Download manager activation file with subscription quota data

Microsoft.Security/iotDefenderSettings/PackageDownloads/action

#
Namespace
Microsoft.Security

Description

Gets downloadable IoT Defender packages information

Microsoft.Security/iotDefenderSettings/write

#
Namespace
Microsoft.Security

Description

Create or updates IoT Defender Settings

Microsoft.Security/iotSecuritySolutions/analyticsModels/aggregatedAlerts/dismiss/action

#
Namespace
Microsoft.Security

Description

Dismisses IoT aggregated alerts

Microsoft.Security/iotSecuritySolutions/delete

#
Namespace
Microsoft.Security

Description

Deletes IoT security solutions

Microsoft.Security/iotSecuritySolutions/write

#
Namespace
Microsoft.Security

Description

Creates or updates IoT security solutions

Microsoft.Security/iotSensors/delete

#
Namespace
Microsoft.Security

Description

Deletes IoT Sensors

Microsoft.Security/iotSensors/DownloadActivation/action

#
Namespace
Microsoft.Security

Description

Downloads activation file for IoT Sensors

Microsoft.Security/iotSensors/DownloadResetPassword/action

#
Namespace
Microsoft.Security

Description

Downloads reset password file for IoT Sensors

Microsoft.Security/iotSensors/TriggerTiPackageUpdate/action

#
Namespace
Microsoft.Security

Description

Triggers threat intelligence package update

Microsoft.Security/iotSensors/write

#
Namespace
Microsoft.Security

Description

Create or updates IoT Sensors

Microsoft.Security/iotSite/delete

#
Namespace
Microsoft.Security

Description

Deletes IoT site

Microsoft.Security/iotSite/write

#
Namespace
Microsoft.Security

Description

Creates or updates IoT site

Microsoft.Security/locations/alerts/activate/action

#
Namespace
Microsoft.Security

Description

Activate a security alert

Microsoft.Security/locations/alerts/dismiss/action

#
Namespace
Microsoft.Security

Description

Dismiss a security alert

Microsoft.Security/locations/alerts/resolve/action

#
Namespace
Microsoft.Security

Description

Resolve a security alert

Microsoft.Security/locations/alerts/simulate/action

#
Namespace
Microsoft.Security

Description

Simulate a security alert

Microsoft.Security/locations/jitNetworkAccessPolicies/delete

#
Namespace
Microsoft.Security

Description

Deletes the just-in-time network access policy

Microsoft.Security/locations/jitNetworkAccessPolicies/initiate/action

#
Namespace
Microsoft.Security

Description

Initiates a just-in-time network access policy request

Microsoft.Security/locations/jitNetworkAccessPolicies/write

#
Namespace
Microsoft.Security

Description

Creates a new just-in-time network access policy or updates an existing one

Microsoft.Security/locations/securitySolutions/delete

#
Namespace
Microsoft.Security

Description

Deletes a security solution

Microsoft.Security/locations/securitySolutions/write

#
Namespace
Microsoft.Security

Description

Creates a new security solution or updates an existing one

Microsoft.Security/locations/tasks/activate/action

#
Namespace
Microsoft.Security

Description

Activate a security recommendation

Microsoft.Security/locations/tasks/dismiss/action

#
Namespace
Microsoft.Security

Description

Dismiss a security recommendation

Microsoft.Security/locations/tasks/resolve/action

#
Namespace
Microsoft.Security

Description

Resolve a security recommendation

Microsoft.Security/locations/tasks/start/action

#
Namespace
Microsoft.Security

Description

Start a security recommendation

Microsoft.Security/policies/write

#
Namespace
Microsoft.Security

Description

Updates the security policy

Microsoft.Security/pricings/action

#
Namespace
Microsoft.Security

Description

Updates batch of pricing settings for the scope

Microsoft.Security/pricings/delete

#
Namespace
Microsoft.Security

Description

Deletes the pricing settings for the scope

Microsoft.Security/pricings/securityoperators/delete

#
Namespace
Microsoft.Security

Description

Deletes the security operators for the scope

Microsoft.Security/pricings/securityoperators/write

#
Namespace
Microsoft.Security

Description

Updates the security operators for the scope

Microsoft.Security/pricings/write

#
Namespace
Microsoft.Security

Description

Updates the pricing settings for the scope

Microsoft.Security/privateLinks/delete

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/privateEndpointConnectionProxies/delete

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/privateEndpointConnectionProxies/updatePrivateEndpointProperties/action

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/privateEndpointConnectionProxies/validate/action

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/privateEndpointConnectionProxies/write

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/privateEndpointConnections/delete

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/privateEndpointConnections/write

#
Namespace
Microsoft.Security

Microsoft.Security/privateLinks/write

#
Namespace
Microsoft.Security

Microsoft.Security/register/action

#
Namespace
Microsoft.Security

Description

Registers the subscription for Azure Security Center

Microsoft.Security/securityConnectors/delete

#
Namespace
Microsoft.Security

Description

Deletes the security connector

Microsoft.Security/securityConnectors/devops/azureDevOpsOrgs/projects/repos/write

#
Namespace
Microsoft.Security

Description

Creates or updates a monitored Azure DevOps repository resource.

Microsoft.Security/securityConnectors/devops/azureDevOpsOrgs/projects/write

#
Namespace
Microsoft.Security

Description

Creates or updates a monitored Azure DevOps project resource.

Microsoft.Security/securityConnectors/devops/azureDevOpsOrgs/write

#
Namespace
Microsoft.Security

Description

Creates or updates monitored Azure DevOps organization details.

Microsoft.Security/securityConnectors/devops/delete

#
Namespace
Microsoft.Security

Description

Deletes a DevOps Connector.

Microsoft.Security/securityConnectors/devops/gitHubOwners/repos/issues/action

#
Namespace
Microsoft.Security

Description

Creates a GitHub issue for the specified repository and assessment.

Microsoft.Security/securityConnectors/devops/gitLabGroups/listSubgroups/action

#
Namespace
Microsoft.Security

Description

Gets nested subgroups of given GitLab Group which are onboarded to the connector.

Microsoft.Security/securityConnectors/devops/listAvailableAzureDevOpsOrgs/action

#
Namespace
Microsoft.Security

Description

Returns a list of all Azure DevOps organizations accessible by the user token consumed by the connector.

Microsoft.Security/securityConnectors/devops/listAvailableGitHubOwners/action

#
Namespace
Microsoft.Security

Description

Returns a list of all GitHub owners accessible by the user token consumed by the connector.

Microsoft.Security/securityConnectors/devops/listAvailableGitLabGroups/action

#
Namespace
Microsoft.Security

Description

Returns a list of all GitLab groups accessible by the user token consumed by the connector.

Microsoft.Security/securityConnectors/devops/write

#
Namespace
Microsoft.Security

Description

Creates or updates a DevOps Configuration.

Microsoft.Security/securityConnectors/write

#
Namespace
Microsoft.Security

Description

Updates the security connector

Microsoft.Security/securityContacts/delete

#
Namespace
Microsoft.Security

Description

Deletes the security contact

Microsoft.Security/securityContacts/write

#
Namespace
Microsoft.Security

Description

Updates the security contact

Microsoft.Security/securityoperators/delete

#
Namespace
Microsoft.Security

Description

Deletes the securityoperators for the scope

Microsoft.Security/securityoperators/write

#
Namespace
Microsoft.Security

Description

Creates or updates the securityoperators for the scope

Microsoft.Security/securitySolutions/delete

#
Namespace
Microsoft.Security

Description

Deletes a security solution

Microsoft.Security/securitySolutions/write

#
Namespace
Microsoft.Security

Description

Creates a new security solution or updates an existing one

Microsoft.Security/securityStandards/delete

#
Namespace
Microsoft.Security

Description

Deletes the security standard

Microsoft.Security/securityStandards/write

#
Namespace
Microsoft.Security

Description

Create or update the security standard

Microsoft.Security/sensitivitySettings/write

#
Namespace
Microsoft.Security

Description

Updates tenant level sensitivity settings

Microsoft.Security/serverVulnerabilityAssessments/delete

#
Namespace
Microsoft.Security

Description

Remove a server vulnerability assessments solution from a resource

Microsoft.Security/serverVulnerabilityAssessments/write

#
Namespace
Microsoft.Security

Description

Create or update a server vulnerability assessments solution on resource

Microsoft.Security/serverVulnerabilityAssessmentsSettings/delete

#
Namespace
Microsoft.Security

Description

Remove server vulnerability assessments settings from a given subscription

Microsoft.Security/serverVulnerabilityAssessmentsSettings/write

#
Namespace
Microsoft.Security

Description

Create or update server vulnerability assessments settings on a given subscription

Microsoft.Security/settings/write

#
Namespace
Microsoft.Security

Description

Updates the settings for the scope

Microsoft.Security/sqlVulnerabilityAssessments/baselineRules/action

#
Namespace
Microsoft.Security

Description

Add a list of rules result to the baseline.

Microsoft.Security/sqlVulnerabilityAssessments/baselineRules/delete

#
Namespace
Microsoft.Security

Description

Remove the rule result from the baseline.

Microsoft.Security/sqlVulnerabilityAssessments/baselineRules/write

#
Namespace
Microsoft.Security

Description

Change the rule baseline result.

Microsoft.Security/sqlVulnerabilityAssessments/delete

#
Namespace
Microsoft.Security

Description

Delete SQL Vulnerability Assessment settings.

Microsoft.Security/sqlVulnerabilityAssessments/write

#
Namespace
Microsoft.Security

Description

Create or update SQL Vulnerability Assessment settings.

Microsoft.Security/standardAssignments/delete

#
Namespace
Microsoft.Security

Description

Deletes the standard assignment

Microsoft.Security/standardAssignments/write

#
Namespace
Microsoft.Security

Description

Create or update the standard assignment

Microsoft.Security/standards/delete

#
Namespace
Microsoft.Security

Description

Deletes the security standard

Microsoft.Security/standards/write

#
Namespace
Microsoft.Security

Description

Create or update the security standard

Microsoft.Security/unregister/action

#
Namespace
Microsoft.Security

Description

Unregisters the subscription from Azure Security Center

Microsoft.Security/webApplicationFirewalls/delete

#
Namespace
Microsoft.Security

Description

Deletes a web application firewall

Microsoft.Security/webApplicationFirewalls/write

#
Namespace
Microsoft.Security

Description

Creates a new web application firewall or updates an existing one

Microsoft.Security/workspaceSettings/connect/action

#
Namespace
Microsoft.Security

Description

Change workspace settings reconnection settings

Microsoft.Security/workspaceSettings/delete

#
Namespace
Microsoft.Security

Description

Deletes the workspace settings

Microsoft.Security/workspaceSettings/write

#
Namespace
Microsoft.Security

Description

Updates the workspace settings

References #