You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何从Azure Sentinel登录日志生成分隔格式的唯一用户域列表?

基于Azure Sentinel登录日志构建唯一用户域列表

完全可以实现,以下是具体的KQL查询方案:

完整查询语句

# 以SigninLogs为例,若使用其他登录日志表可替换表名
SigninLogs
| extend UserDomains = split(UserPrincipalName,'@')[1]  # 拆分UserPrincipalName提取域名部分
| where isnotempty(UserDomains)  # 过滤空值域名
| distinct UserDomains  # 去重获取唯一域名
| summarize UniqueDomainList = strcat_array(make_list(UserDomains), ", ")  # 生成分隔格式的列表(此处用逗号分隔,可替换为其他分隔符)

关键步骤说明

  • 拆分域名:通过split(UserPrincipalName,'@')[1]从UserPrincipalName中提取@后的域名部分
  • 过滤空值:避免因格式异常导致的空域名干扰结果
  • 去重处理:用distinct确保每个域名仅保留一条记录
  • 生成分隔列表:strcat_array配合make_list将所有唯一域名拼接成指定分隔符的字符串,可根据需求替换分隔符(比如"; "或"\n")

内容的提问来源于stack exchange,提问作者Shabarinath

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 13:45:45