Personalización y filtrado de registros de actividad de identidad

Los registros de inicio de sesión son una herramienta que se usa habitualmente para solucionar problemas de acceso de usuarios e investigar la actividad de inicio de sesión de riesgo. Los registros de auditoría recopilan todos los eventos registrados en Microsoft Entra ID y se pueden usar para investigar los cambios en su entorno. Hay más de 30 columnas entre las que puede elegir personalizar la vista de los registros de inicio de sesión en el Centro de administración de Microsoft Entra. Los registros de auditoría y los registros de aprovisionamiento también se pueden personalizar y filtrar según sus necesidades.

En este artículo, se muestra cómo personalizar las columnas y, después, filtrar los registros para encontrar la información que necesita de forma más eficaz.

Requisitos previos

Los roles y licencias necesarios variarán en función del informe. Se requieren permisos independientes para acceder a los datos de supervisión y mantenimiento en Microsoft Graph. Se recomienda usar un rol con acceso de privilegios mínimos para alinearse con las instrucciones de Confianza cero.

Registro o informe Roles Licencias
Auditoría Lector de informes
Lector de seguridad
Administrador de seguridad
Lector global
Todas las ediciones de Microsoft Entra ID
Inicios de sesión Lector de informes
Lector de seguridad
Administrador de seguridad
Lector global
Todas las ediciones de Microsoft Entra ID
Aprovisionamiento Lector de informes
Lector de seguridad
Administrador de seguridad
Lector global
Operador de seguridad
Administrador de aplicaciones
Administrador de aplicaciones en la nube
Microsoft Entra ID P1 o P2
Registros de auditoría de atributos de seguridad personalizados* Administrador del registro de atributos
Lector de registro de atributos
Todas las ediciones de Microsoft Entra ID
Uso y conclusiones Lector de informes
Lector de seguridad
Administrador de seguridad
Microsoft Entra ID P1 o P2
Protección de identidad** Administrador de seguridad
Operador de seguridad
Lector de seguridad
Lector global
Microsoft Entra ID Free
Aplicaciones de Microsoft 365
Microsoft Entra ID P1 o P2
Registros de actividad de Microsoft Graph Administrador de seguridad
Permisos para acceder a los datos en el destino de registro correspondiente
Microsoft Entra ID P1 o P2

*La visualización de los atributos de seguridad personalizados en los registros de auditoría o la creación de una configuración de diagnóstico para atributos de seguridad personalizados requiere uno de los roles del registro de atributos. También se necesita el rol adecuado para ver los registros de auditoría estándar.

**El nivel de acceso y las funcionalidades de Identity Protection varían con el rol y la licencia. Para más información, consulte los requisitos de licencia de Identity Protection.

Acceso a los registros de actividad en el Centro de administración de Microsoft Entra

Siempre puede acceder a su propio historial de información de inicio de sesión en https://mysignins.microsoft.com. También puede acceder a los registros de inicio de sesión desde usuarios y aplicaciones empresariales en Microsoft Entra ID.

Sugerencia

Los pasos de este artículo pueden variar ligeramente en función del portal desde donde comienzas.

  1. Inicie sesión en el centro de administración de Microsoft Entra al menos como Lector de informes.
  2. Vaya a Identidad>Supervisión y estado>Registros de auditoría/Registros de inicio de sesión/Registros de aprovisionamiento.

Con la información de los registros de auditoría de Microsoft Entra puede acceder a todos los registros de actividades del sistema con fines de cumplimiento. Se puede acceder a los registros de auditoría desde la sección Supervisión y mantenimiento de Microsoft Entra, donde puede ordenar y filtrar por cada categoría y actividad. También puede acceder a los registros de auditoría en el área del centro de administración para el servicio que está investigando.

Captura de pantalla de la opción de registros de auditoría en el menú lateral.

Por ejemplo, si está investigando los cambios en los grupos de Microsoft Entra, puede acceder a los registros de auditoría desde Microsoft Entra ID>Grupos. Al acceder a los registros de auditoría desde el servicio, el filtro se ajusta automáticamente según el servicio.

Captura de pantalla de la opción de registros de auditoría desde el menú Grupos.

Personalización del diseño de los registros de auditoría

Puedes personalizar las columnas de los registros de auditoría para ver solo la información que necesitas. Las columnas Servicio, Categoría y Actividad están relacionadas entre sí, por lo que estas columnas siempre deben estar visibles.

Captura de pantalla del botón Columnas en los registros de auditoría.

Filtro de registros de auditoría

Al filtrar los registros por Servicio, los detalles de Categoría y Actividad cambian automáticamente. En algunos casos, solo puede haber una Categoría o Actividad. Para obtener una tabla detallada de todas las posibles combinaciones de estos detalles, consulte Auditoría de actividades.

Captura de pantalla del filtro del registro de auditoría con Acceso condicional como servicio.

  • Servicio: el valor predeterminado es todos los servicios disponibles, pero puede filtrar la lista a uno o varios seleccionando una opción en la lista desplegable.

  • Categoría: el valor predeterminado es todas las categorías, pero se puede filtrar para ver la categoría de actividad, como cambiar una directiva o activar un rol de Microsoft Entra apto.

  • Actividad: se basa en la selección de la categoría y el tipo de recurso de actividad que realice. Puede seleccionar la actividad específica que desea ver o elegir todas.

    Puede obtener la lista de todas las actividades de auditoría mediante Microsoft Graph API: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Estado: permite examinar el resultado en función de si la actividad se ha realizado correctamente o no.

  • Destino: permite buscar el destino o el destinatario de una actividad. Busque por las primeras letras de un nombre o nombre principal de usuario (UPN). El nombre de destino y el UPN distinguen mayúsculas de minúsculas.

  • Iniciado por: permite buscar por quién inició la actividad con las primeras letras de su nombre o UPN. El nombre y el UPN distinguen mayúsculas de minúsculas.

  • Intervalo de fechas: permite definir un período de tiempo para los datos devueltos. Puede buscar los últimos 7 días, 24 horas o un intervalo personalizado. Cuando se selecciona un intervalo de tiempo personalizado, puede configurar una hora de inicio y una hora de finalización.

Pasos siguientes