如何从Azure Sentinel登录日志生成分隔格式的唯一用户域列表?
基于Azure Sentinel登录日志构建唯一用户域列表
完全可以实现,以下是具体的KQL查询方案:
完整查询语句
# 以SigninLogs为例,若使用其他登录日志表可替换表名 SigninLogs | extend UserDomains = split(UserPrincipalName,'@')[1] # 拆分UserPrincipalName提取域名部分 | where isnotempty(UserDomains) # 过滤空值域名 | distinct UserDomains # 去重获取唯一域名 | summarize UniqueDomainList = strcat_array(make_list(UserDomains), ", ") # 生成分隔格式的列表(此处用逗号分隔,可替换为其他分隔符)
关键步骤说明
- 拆分域名:通过
split(UserPrincipalName,'@')[1]从UserPrincipalName中提取@后的域名部分 - 过滤空值:避免因格式异常导致的空域名干扰结果
- 去重处理:用
distinct确保每个域名仅保留一条记录 - 生成分隔列表:
strcat_array配合make_list将所有唯一域名拼接成指定分隔符的字符串,可根据需求替换分隔符(比如"; "或"\n")
内容的提问来源于stack exchange,提问作者Shabarinath
相关产品推荐
相关产品推荐

