Postupy: Export dat o rizicích

Microsoft Entra ID ukládá sestavy a signály zabezpečení po definovanou dobu. Pokud jde o informace o riziku, které období nemusí být dostatečně dlouhé.

Sestava / signál Microsoft Entra ID zdarma Microsoft Entra ID P1 Microsoft Entra ID P2
Protokoly auditu 7 dní 30 dní 30 dní
Přihlášení 7 dní 30 dní 30 dní
Využití vícefaktorového ověřování Microsoft Entra 30 dní 30 dní 30 dní
Riziková přihlášení 7 dní 30 dní 30 dní

Organizace se můžou rozhodnout ukládat data po delší dobu změnou nastavení diagnostiky v Microsoft Entra ID tak, aby odesílala riskyUsers, UserRiskEvents, RiskyServicePrincipals a ServicePrincipalRiskEvents do pracovního prostoru služby Log Analytics, archivují data do účtu úložiště, streamují data do centra událostí nebo odesílají data do partnerského řešení. Tyto možnosti najdete v centru>pro správu Microsoft Entra v nastavení Monitorování identit>a nastavení>diagnostiky stavu>Upravit. Pokud nastavení diagnostiky nemáte, postupujte podle pokynů v článku Vytvoření nastavení diagnostiky a odešlete protokoly platformy a metriky do různých cílů a vytvořte si je.

Diagnostic settings screen in Microsoft Entra ID showing existing configuration

Log Analytics

Log Analytics umožňuje organizacím dotazovat se na data pomocí integrovaných dotazů nebo vlastních vytvořených dotazů Kusto. Další informace najdete v tématu Začínáme s dotazy na protokoly ve službě Azure Monitor.

Po povolení najdete přístup ke službě Log Analytics v Centru>pro správu Microsoft Entra Identity>Monitoring &health>Log Analytics. Správci služby Identity Protection mají největší zájem o následující tabulky:

  • AADRiskyUsers – poskytuje data, jako je sestava Rizikových uživatelů ve službě Identity Protection.
  • AADUserRiskEvents – poskytuje data, jako je sestava detekce rizik ve službě Identity Protection.
  • RiskyServicePrincipals – poskytuje data, jako je sestava rizikových identit úloh ve službě Identity Protection.
  • ServicePrincipalRiskEvents – poskytuje data, jako je sestava detekce identit úloh ve službě Identity Protection.

Log Analytics view showing a query against the AADUserRiskEvents table showing the top 5 events

Na předchozím obrázku se spustil následující dotaz, aby se zobrazilo posledních pět aktivovaných detekcí rizik.

AADUserRiskEvents
| take 5

Další možností je dotazovat se na tabulku AADRiskyUsers, abyste viděli všechny rizikové uživatele.

AADRiskyUsers

Poznámka:

Log Analytics má přehled jenom o datech, když se streamují. Události před povolením odesílání událostí z ID Microsoft Entra se nezobrazují.

Storage account

Směrováním protokolů do účtu úložiště Azure ho můžete uchovávat déle, než je výchozí doba uchovávání. Další informace najdete v článku Kurz: Archivace protokolů Microsoft Entra do účtu úložiště Azure.

Azure Event Hubs

Azure Event Hubs se může podívat na příchozí data ze zdrojů, jako je Microsoft Entra ID Protection, a poskytnout analýzu a korelaci v reálném čase. Další informace najdete v článku Kurz: Streamování protokolů Microsoft Entra do centra událostí Azure

Další možnosti

Organizace se můžou rozhodnout připojit data Microsoft Entra k Microsoft Sentinelu a také k dalšímu zpracování.

Organizace můžou pomocí rozhraní Microsoft Graph API programově pracovat s rizikovými událostmi.

Další kroky