Я пытаюсь получить, подсчитать и сгруппировать данные из журналов входа в Azure AD в Log Analytics.
Indata содержит множество свойств, но меня интересуют ClientAppUsed и AppDisplayname. Indata выглядит так:
Объект 1
⮡ ClientAppUsed: браузер
⮡ AppDisplayName: Azure AD
Объект 2
⮡ ClientAppUsed: браузер
⮡ AppDisplayName: клиентское приложение Office
Объект 3
⮡ ClientAppUsed: POP
⮡ AppDisplayName: Microsoft Exchange Online
Я хочу сгруппировать типы ClientAppUsed вместе и подсчитать каждое появление AppDisplayName под ними. Нравится:
Браузер группы
⮡ AppDisplayName: Azure AD
⮡ Количество Azure AD
⮡ AppDisplayName: клиентское приложение Office
⮡ Количество клиентских приложений Office
Группа POP
⮡ AppDisplayName: Microsoft Exchange Online
⮡ Количество Microsoft Exchange Online
Что мне удалось сделать, так это подсчитать его с помощью следующего запроса, но я хочу, чтобы они были сгруппированы вместе, а не отображали каждое появление AppDisplayName в виде одной строки:
SignInLogs | summerize count() by ClientAppUsed, AppDisplayName
Любая помощь приветствуется!