Notes
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Dans ce tutoriel, vous allez apprendre à :
- Créer un classeur personnalisé
- ajouter une requête à un modèle de classeur existant.
Conditions préalables
Pour analyser les journaux d’activité avec Log Analytics, vous avez besoin des rôles et exigences suivants :
Rôle approprié pour Azure Monitor :
- Lecteur d’analyse
- Lecteur Log Analytics
- Contributeur d’analyse
- Contributeur Log Analytics
Rôle approprié pour Microsoft Entra ID :
- Lecteur de rapports
- Lecteur de sécurité
- Lecteur général
- Administrateur de la sécurité
Si vous n’avez pas encore créé d’espace de travail Log Analytics, suivez le didacticiel Configurer l’espace de travail Log Analytics .
Créer un classeur personnalisé
En plus d’interroger les données avec kusto Query Language (KQL), vous pouvez créer un classeur personnalisé pour une analyse et des alertes supplémentaires. Le rôle le moins privilégié pour créer ou mettre à jour un classeur est le rôle Administrateur de sécurité .
Accédez à
Entra ID Surveillance & santé Classeurs .Dans la section Démarrage rapide, cliquez sur Vide.
Dans le menu Ajouter , sélectionnez Ajouter du texte.
Dans la zone de texte, entrez
# Client apps used in the past week
et sélectionnez Modification terminée.Sous la fenêtre de texte, ouvrez le menu Ajouter et sélectionnez Ajouter une requête.
Dans la zone de texte de la requête, entrez :
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsed
Sélectionnez Run Query (Exécuter la requête).
Dans le menu Visualisation de la barre d’outils, sélectionnez Graphique à secteurs.
En haut de la page, sélectionnez Modification terminée.
Cliquez sur l’icône Enregistrer pour enregistrer votre classeur.
Dans la boîte de dialogue qui s’affiche, entrez un titre, sélectionnez un groupe de ressources, puis sélectionnez Appliquer.
Ajouter une requête à un modèle de classeur
Vous pouvez ajouter des requêtes Kusto à votre classeur. L’exemple est basé sur une requête qui montre la distribution des connexions réussies et ayant échoué avec des stratégies d’accès conditionnel appliquées. Le rôle le moins privilégié pour créer ou mettre à jour un classeur est le rôle Administrateur de sécurité .
Accédez à
Entra ID Surveillance & santé Classeurs .Dans la section Accès conditionnel, sélectionnez Rapports et insights sur l’accès conditionnel.
Dans la barre d’outils, sélectionnez Modifier.
Dans la barre d’outils, sélectionnez les trois points en regard du bouton Modifier, puis Ajouter, puis Ajouter une requête.
Dans la zone de texte de la requête, entrez :
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatus
Sélectionnez Run Query (Exécuter la requête).
Dans le menu Intervalle de temps, sélectionnez Définir dans la requête.
Dans le menu Visualisation, sélectionnez Graphique à barres.
Sélectionnez Paramètres avancés.
Dans le champ Titre du graphique , entrez
Conditional Access status over the last 20 days
et sélectionnez Modification terminée.
Votre graphique de succès et d’échec de l’accès conditionnel affiche un instantané codé par couleur de votre instance.