Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Verknüpfbare Kennungen (Session ID, Unique token identifier)

Kennungen, die Microsoft Entra in Token einbettet und in Protokollen ausweist, um Postfach- und Dateiaktionen der Anmeldung zuzuordnen, die das Token ausgestellt hat.

Verknüpfbare Kennungen (Linkable Identifiers) sind Werte, die Microsoft Entra in die ausgestellten Token schreibt und in Protokollen sichtbar macht, damit sich Aktivitäten auf eine einzige Authentifizierung zurückführen lassen. Die Sitzungskennung (sid) entsteht bei der interaktiven Anmeldung und wird von allen daraus abgeleiteten Token geerbt; die eindeutige Token-Kennung (uti) bezeichnet ein einzelnes Token.

In den Entra-Anmeldeprotokollen heißen sie Session ID und Unique token identifier. In Einträgen des Unified Audit Log für Exchange, SharePoint und Teams erscheinen sie als AppAccessContext.AADSessionId (bei Exchange auch SessionId) und AppAccessContext.UniqueTokenId. Ihr Abgleich zeigt, welche Regel, welcher Lesezugriff oder Download aus welcher Anmeldung stammt, und ist damit der Kern der Zuordnung von Aktionen zur Sitzung eines Angreifers. Manchen aggregierten oder Hintergrundeinträgen fehlen sie.

Siehe Untersuchung des Unified Audit Log.