Glossaire
Identifiants liables (Session ID, Unique token identifier)
Identifiants que Microsoft Entra insère dans les jetons et expose dans les journaux, pour relier les actions sur la boîte et les fichiers à la connexion qui a émis le jeton.
Les identifiants liables (linkable identifiers) sont des valeurs que Microsoft Entra place dans les jetons qu'il émet et expose dans les journaux, afin de rattacher une activité à une authentification unique. L'identifiant de session (sid) est créé lors de la connexion interactive et hérité par tous les jetons qui en dérivent ; l'identifiant unique de jeton (uti) désigne un jeton précis.
Dans les journaux de connexion Entra, ils apparaissent comme Session ID et Unique token identifier. Dans les enregistrements du journal d'audit unifié pour Exchange, SharePoint et Teams, ils apparaissent comme AppAccessContext.AADSessionId (ou SessionId pour Exchange) et AppAccessContext.UniqueTokenId. Les faire correspondre montre quelle règle, quelle lecture ou quel téléchargement vient de quelle connexion : c'est le cœur de l'attribution des actions à la session d'un attaquant. Certains enregistrements agrégés ou d'arrière-plan n'en ont pas.