Я хочу запросить такие операции, как Add-MailboxPermission с FullAccess и удаленные сообщения электронной почты / события календаря, чтобы найти скомпрометированные учетные записи (с интервалом 30 м). 1. Как я должен изменить свой код, чтобы показать операции, которые выполняют оба предположения одновременно (если я изменю «или» на «и», тогда он будет проверять оба предположения в одном журнале)? 2. Как я могу изменить «количество», чтобы уменьшить количество журналов только до этого, которые показывают минимум 10 в результате? Может быть, должна быть другая функция?
OfficeActivity
| where parse_json(Parameters)[2].Value like "FullAccess" or Operation contains "Delete"
| summarize Events=count() by bin(TimeGenerated, 30m), Operation, UserId