Microsoft 365 E5 サブスクリプションと Microsoft Sentinel ワークスペースをお持ちの場合、以下のソースからのデータを組み合わせる KQL クエリを作成する必要があります。 * Microsoft Graph * Microsoft Entra ID Protection によって検出された危険なユーザー 解決策は、返されるデータ量を最小限に抑える必要があります。クエリはどのように開始すべきでしょうか?
正解:A
To combine Microsoft Graph activity logs with Microsoft Entra ID Protection risky users , while minimizing data volume, you use the lookup kind=leftouter operator. Microsoft documentation explains: "Use lookup (instead of join) when you need to enrich a large dataset with a small lookup table to minimize data returned." * MicrosoftGraphActivityLogs provides user activity records. * AADRiskyUsers lists users detected as risky by Entra ID Protection. * A leftouter lookup ensures all Microsoft Graph activity entries are kept, while only matching risky user info is appended - reducing output volume compared to a full join . # Correct Answer: A. MicrosoftGraphActivityLogs lookup kind=leftouter AADRiskyUsers on $left. UserId == $right.Id