<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Microsoft XDR/SecurityForAi on XDR table schema</title>
    <link>https://xdrinternals.com/docs/microsoftxdr/securityforai/</link>
    <description>Recent content in Microsoft XDR/SecurityForAi on XDR table schema</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <atom:link href="https://xdrinternals.com/docs/microsoftxdr/securityforai/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>AgentsInfo</title>
      <link>https://xdrinternals.com/docs/microsoftxdr/securityforai/agentsinfo/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://xdrinternals.com/docs/microsoftxdr/securityforai/agentsinfo/</guid>
      <description>&lt;h1 id=&#34;agentsinfo-schema&#34;&gt;&#xA;  AgentsInfo Schema&#xA;  &lt;a class=&#34;anchor&#34; href=&#34;#agentsinfo-schema&#34;&gt;#&lt;/a&gt;&#xA;&lt;/h1&gt;&#xA;&lt;h2 id=&#34;table-description&#34;&gt;&#xA;  Table description&#xA;  &lt;a class=&#34;anchor&#34; href=&#34;#table-description&#34;&gt;#&lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;TableSection&lt;/th&gt;&#xA;          &lt;th&gt;TableType&lt;/th&gt;&#xA;          &lt;th&gt;TableSectionName&lt;/th&gt;&#xA;          &lt;th&gt;Description&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;SecurityForAi&lt;/td&gt;&#xA;          &lt;td&gt;Regular&lt;/td&gt;&#xA;          &lt;td&gt;&lt;/td&gt;&#xA;          &lt;td&gt;Inventory information about AI agents discovered by Microsoft Security for AI (Sai) across providers including A365, Copilot Studio, and Azure AI Foundry.&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;h2 id=&#34;table-retention&#34;&gt;&#xA;  Table retention&#xA;  &lt;a class=&#34;anchor&#34; href=&#34;#table-retention&#34;&gt;#&lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;HotDays&lt;/th&gt;&#xA;          &lt;th&gt;ColdDays&lt;/th&gt;&#xA;          &lt;th&gt;TotalInteractiveDays&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;30&lt;/td&gt;&#xA;          &lt;td&gt;0&lt;/td&gt;&#xA;          &lt;td&gt;30&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;h2 id=&#34;schema&#34;&gt;&#xA;  Schema&#xA;  &lt;a class=&#34;anchor&#34; href=&#34;#schema&#34;&gt;#&lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;Name&lt;/th&gt;&#xA;          &lt;th&gt;Description&lt;/th&gt;&#xA;          &lt;th&gt;Type&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;AgentId&lt;/td&gt;&#xA;          &lt;td&gt;Unique identifier for the agent.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Availability&lt;/td&gt;&#xA;          &lt;td&gt;The deployment scope of the agent (that is, whether deployed to all users, specific groups, or individual users).&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Capabilities&lt;/td&gt;&#xA;          &lt;td&gt;The intents, actions, skills, and orchestrations of the agent.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Channels&lt;/td&gt;&#xA;          &lt;td&gt;The channels or surfaces where the agent can operate, such as Microsoft 365 applications or APIs.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ConnectedAgents&lt;/td&gt;&#xA;          &lt;td&gt;List of other agents connected to the agent for multi-agent orchestration.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;CreatedDateTime&lt;/td&gt;&#xA;          &lt;td&gt;Date and time when the account user was created&lt;/td&gt;&#xA;          &lt;td&gt;DateTime&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;DeclaredDataSources&lt;/td&gt;&#xA;          &lt;td&gt;The data repositories and knowledge sources the agent can access.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;DeclaredTools&lt;/td&gt;&#xA;          &lt;td&gt;Functional tools the agent can invoke at runtime.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Description&lt;/td&gt;&#xA;          &lt;td&gt;Description of the information gathered&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Endpoints&lt;/td&gt;&#xA;          &lt;td&gt;List of agent runtime endpoints, including URL, transport type, and external connectivity flag.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;EntraAgentID&lt;/td&gt;&#xA;          &lt;td&gt;The agent&amp;rsquo;s unique enterprise application object identifier in Microsoft Entra ID. This is the authoritative identity used for role-based access control (RBAC), lifecycle management, auditing, and Microsoft Graph operations.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;EntraBlueprintID&lt;/td&gt;&#xA;          &lt;td&gt;Entra identity for Blueprint agents. The service principal ID assigned to the Blueprint template from which agent instances are derived.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Guardrails&lt;/td&gt;&#xA;          &lt;td&gt;Guardrails attached to the agent and their coverage.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;InstanceCount&lt;/td&gt;&#xA;          &lt;td&gt;Number of agent instances created from the same Microsoft Entra ID agent identity blueprint.&lt;/td&gt;&#xA;          &lt;td&gt;Int64&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Instructions&lt;/td&gt;&#xA;          &lt;td&gt;The agent&amp;rsquo;s system prompt or instructions that define its behavior.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;LastPublishedDateTime&lt;/td&gt;&#xA;          &lt;td&gt;Date and time when the agent was last published or deployed.&lt;/td&gt;&#xA;          &lt;td&gt;DateTime&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;LastUpdatedDateTime&lt;/td&gt;&#xA;          &lt;td&gt;Date and time when the agent&amp;rsquo;s metadata was last modified.&lt;/td&gt;&#xA;          &lt;td&gt;DateTime&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;LifecycleStatus&lt;/td&gt;&#xA;          &lt;td&gt;The agent&amp;rsquo;s current operational state in the tenant; possible values: Active, Blocked, Uninstalled, Deleted.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;McpServers&lt;/td&gt;&#xA;          &lt;td&gt;The Model Context Protocol (MCP) servers connected to the agent, including server URLs and credential configuration.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Memory&lt;/td&gt;&#xA;          &lt;td&gt;The agent&amp;rsquo;s declarative memory store configuration.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Model&lt;/td&gt;&#xA;          &lt;td&gt;Model name or number of the product from the vendor or manufacturer; only available if device discovery finds enough information about this attribute&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Name&lt;/td&gt;&#xA;          &lt;td&gt;Display name of the agent.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ObservabilityID&lt;/td&gt;&#xA;          &lt;td&gt;Unique identifier used to correlate the agent with its usage and activity data in Agents for Microsoft 365.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Owners&lt;/td&gt;&#xA;          &lt;td&gt;Primary owners of the agent.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Permissions&lt;/td&gt;&#xA;          &lt;td&gt;Contains an array of permission objects; each permission object includes PermissionName, TargetAppId, TargetAppDisplayName, PermissionType, PrivilegeLevel, UsageStatus&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Platform&lt;/td&gt;&#xA;          &lt;td&gt;The platform that provided the information about the agents; possible values: Copilot Studio&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;PublishedStatus&lt;/td&gt;&#xA;          &lt;td&gt;The agent&amp;rsquo;s publications status; possible values: Draft, Published.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;RawAgentInfo&lt;/td&gt;&#xA;          &lt;td&gt;Contents of the raw JSON that describes the agent and contains configuration details, as received from the provider&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;SharedWith&lt;/td&gt;&#xA;          &lt;td&gt;The users and security groups the agent has been shared with.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Skills&lt;/td&gt;&#xA;          &lt;td&gt;Skills attached to the agent.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;SourceAgentId&lt;/td&gt;&#xA;          &lt;td&gt;The platform-native identifier for this agent, scoped by OriginatingStore.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Timestamp&lt;/td&gt;&#xA;          &lt;td&gt;Date and time when the record was generated&lt;/td&gt;&#xA;          &lt;td&gt;DateTime&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ToolsAuthenticationType&lt;/td&gt;&#xA;          &lt;td&gt;Structured summary of agent identity, authentication, and authorization model.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Triggers&lt;/td&gt;&#xA;          &lt;td&gt;List of the agent&amp;rsquo;s triggers.&lt;/td&gt;&#xA;          &lt;td&gt;Object&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Version&lt;/td&gt;&#xA;          &lt;td&gt;Version of the agent.&lt;/td&gt;&#xA;          &lt;td&gt;String&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;h2 id=&#34;schema-changes&#34;&gt;&#xA;  Schema changes&#xA;  &lt;a class=&#34;anchor&#34; href=&#34;#schema-changes&#34;&gt;#&lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;Date&lt;/th&gt;&#xA;          &lt;th&gt;Action&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;2026-08-19&lt;/td&gt;&#xA;          &lt;td&gt;Table added to tracking&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;</description>
    </item>
  </channel>
</rss>
