Detection rules › By event

Entra-AuditLogs

EventRules
any59
Add app role assignment to service principal10
Add application1
Add conditional access policy2
Add delegated permission grant7
Add device3
Add eligible member (eligible)2
Add eligible member (permanent)2
Add eligible member to role3
Add eligible member to role in PIM completed (permanent)1
Add member to group2
Add member to role16
Add member to role completed (PIM activation)2
Add member to role in PIM completed (timebound)1
Add member to role in PIM requested (permanent)1
Add member to role outside of PIM (permanent)1
Add member to role request denied (PIM activation)3
Add named location1
Add OAuth2PermissionGrant3
Add owner to application4
Add owner to group1
Add owner to service principal1
Add registered owner to device1
Add registered users to device1
Add service principal9
Add service principal credentials2
Add unverified domain4
Add user7
Add verified domain1
Admin deleted security info4
Admin registered security info7
Admin updated security info4
Assigns the caller to user access admin1
Authentication Methods Policy Update1
Bulk invite users - started (bulk)1
Consent to application9
Delete application2
Delete conditional access policy3
Delete device1
Delete group1
Delete user4
Disable Strong Authentication4
Enable account1
Hard Delete application2
Invite external user8
Invite external user with reset invitation status1
Read BitLocker key1
Redeem external user invite1
Register device4
Remove member from group2
Remove service principal2
Restore application1
Set Company Information1
Set device registration policies1
Set domain authentication5
Set federation settings on domain5
Suspicious activity reported1
Update application9
Update application – Certificates and secrets management 2
Update conditional access policy10
Update device2
Update group1
Update named location1
Update role setting in PIM3
Update user10
Update User Risk and MFA Registration Policy1
User changed default security info4
User deleted security info5
User has elevated their access to User Access Administrator for their Azure Resources2
User registered security info8
User reviewed security info2
Verify domain1
Add eligible member to role in PIM requested (timebound)1
Add scoped member to role1
Delete administrative unit1
Delete device configuration1
Device no longer compliant1
Device no longer managed1
Disable PIM alert1
Remove owner from application1
Remove owner from service principal1
Reset password (by admin)1
Update authorization policy1
Update device configuration1
Update service principal1
User registered all required security info1
User started security info registration1
Create Temporary Access Pass method for user1

any

#

59 detection rules reference this event. View event page.

Sigma (10)

Elastic (3)

Splunk (2)

Kusto (36)

YARA-L (1)

Panther (7)

Add app role assignment to service principal

#

Add application

#

1 detection rules reference this event. View event page.

YARA-L (1)

Add conditional access policy

#

2 detection rules reference this event. View event page.

Sigma (1)

Kusto (1)

Add delegated permission grant

#

Add device

#

Add eligible member (eligible)

#

2 detection rules reference this event. View event page.

Sigma (1)

Kusto (1)

Add eligible member (permanent)

#

2 detection rules reference this event. View event page.

Sigma (1)

Kusto (1)

Add eligible member to role

#

Add eligible member to role in PIM completed (permanent)

#

1 detection rules reference this event. View event page.

Elastic (1)

Add member to group

#

Add member to role

#

Add member to role completed (PIM activation)

#

2 detection rules reference this event. View event page.

Splunk (1)

Kusto (1)

Add member to role in PIM completed (timebound)

#

1 detection rules reference this event. View event page.

Elastic (1)

Add member to role in PIM requested (permanent)

#

1 detection rules reference this event. View event page.

Kusto (1)

Add member to role outside of PIM (permanent)

#

1 detection rules reference this event. View event page.

YARA-L (1)

Add member to role request denied (PIM activation)

#

Add named location

#

Add OAuth2PermissionGrant

#

Add owner to application

#

4 detection rules reference this event. View event page.

Sigma (1)

Elastic (1)

Splunk (1)

Kusto (1)

Add owner to group

#

Add owner to service principal

#

1 detection rules reference this event. View event page.

Elastic (1)

Add registered owner to device

#

1 detection rules reference this event. View event page.

Elastic (1)

Add registered users to device

#

1 detection rules reference this event. View event page.

Elastic (1)

Add service principal

#

Add service principal credentials

#

Add unverified domain

#

4 detection rules reference this event. View event page.

Elastic (1)

Splunk (1)

Kusto (2)

Add user

#

Add verified domain

#

1 detection rules reference this event. View event page.

Kusto (1)

Admin deleted security info

#

Admin registered security info

#

Admin updated security info

#

Assigns the caller to user access admin

#

1 detection rules reference this event. View event page.

Sigma (1)

Authentication Methods Policy Update

#

1 detection rules reference this event. View event page.

Sigma (1)

Bulk invite users - started (bulk)

#

Consent to application

#

Delete application

#

2 detection rules reference this event. View event page.

Sigma (1)

YARA-L (1)

Delete conditional access policy

#

Delete device

#

1 detection rules reference this event. View event page.

Sigma (1)

Delete group

#

1 detection rules reference this event. View event page.

YARA-L (1)

Delete user

#

Disable Strong Authentication

#

4 detection rules reference this event. View event page.

Sigma (1)

Elastic (1)

Splunk (1)

Kusto (1)

Enable account

#

1 detection rules reference this event. View event page.

Splunk (1)

Hard Delete application

#

2 detection rules reference this event. View event page.

Sigma (1)

YARA-L (1)

Invite external user

#

Invite external user with reset invitation status

#

Read BitLocker key

#

1 detection rules reference this event. View event page.

Sigma (1)

Redeem external user invite

#

1 detection rules reference this event. View event page.

Kusto (1)

Register device

#

Remove member from group

#

Remove service principal

#

2 detection rules reference this event. View event page.

Sigma (1)

Kusto (1)

Restore application

#

1 detection rules reference this event. View event page.

YARA-L (1)

Set Company Information

#

1 detection rules reference this event. View event page.

Sigma (1)

Set device registration policies

#

1 detection rules reference this event. View event page.

Sigma (1)

Set domain authentication

#

Set federation settings on domain

#

Suspicious activity reported

#

1 detection rules reference this event. View event page.

Elastic (1)

Update application

#

Update application – Certificates and secrets management

#

2 detection rules reference this event. View event page.

Sigma (1)

Elastic (1)

Update conditional access policy

#

Update device

#

2 detection rules reference this event. View event page.

Sigma (1)

Kusto (1)

Update group

#

1 detection rules reference this event. View event page.

Kusto (1)

Update named location

#

Update role setting in PIM

#

3 detection rules reference this event. View event page.

Sigma (1)

Elastic (1)

Kusto (1)

Update user

#

Update User Risk and MFA Registration Policy

#

1 detection rules reference this event. View event page.

Sigma (1)

User changed default security info

#

User deleted security info

#

User has elevated their access to User Access Administrator for their Azure Resources

#

2 detection rules reference this event. View event page.

Elastic (1)

Kusto (1)

User registered security info

#

User reviewed security info

#

2 detection rules reference this event. View event page.

Kusto (2)

Verify domain

#

1 detection rules reference this event. View event page.

Elastic (1)

Add eligible member to role in PIM requested (timebound)

#

Add scoped member to role

#

1 detection rules reference this event. View event page.

Sigma (1)

Delete administrative unit

#

1 detection rules reference this event. View event page.

Sigma (1)

Delete device configuration

#

1 detection rules reference this event. View event page.

Sigma (1)

Device no longer compliant

#

1 detection rules reference this event. View event page.

Sigma (1)

Device no longer managed

#

1 detection rules reference this event. View event page.

Sigma (1)

Disable PIM alert

#

1 detection rules reference this event. View event page.

Sigma (1)

Remove owner from application

#

1 detection rules reference this event. View event page.

Sigma (1)

Remove owner from service principal

#

1 detection rules reference this event. View event page.

Sigma (1)

Reset password (by admin)

#

1 detection rules reference this event. View event page.

Splunk (1)

Update authorization policy

#

1 detection rules reference this event. View event page.

Splunk (1)

Update device configuration

#

1 detection rules reference this event. View event page.

Sigma (1)

Update service principal

#

1 detection rules reference this event. View event page.

Sigma (1)

User registered all required security info

#

1 detection rules reference this event. View event page.

Kusto (1)

User started security info registration

#

1 detection rules reference this event. View event page.

Kusto (1)

Create Temporary Access Pass method for user

#

1 detection rules reference this event. View event page.

Elastic (1)