A Microsoft Entra bejelentkezési naplók sémájának értelmezése az Azure Monitorban

Ez a cikk a Microsoft Entra bejelentkezési naplós sémáját ismerteti az Azure Monitorban. A bejelentkezésekkel kapcsolatos információk az objektum Tulajdonságok attribútumában records találhatók.

{
  "time": "2019-03-12T16:02:15.5522137Z",
  "resourceId": "/tenants/<TENANT ID>/providers/Microsoft.aadiam",
  "operationName": "Sign-in activity",
  "operationVersion": "1.0",
  "category": "SignInLogs",
  "tenantId": "<TENANT ID>",
  "resultType": "50140",
  "resultSignature": "None",
  "resultDescription": "This error occurred due to 'Keep me signed in' interrupt when the user was signing-in.",
  "durationMs": 0,
  "callerIpAddress": "<CALLER IP ADDRESS>",
  "correlationId": "a75a10bd-c126-486b-9742-c03110d36262",
  "identity": "Timothy Perkins",
  "Level": 4,
  "location": "US",
  "properties": 
       {
    "id": "0231f922-93fa-4005-bb11-b344eca03c01",
    "createdDateTime": "2019-03-12T16:02:15.5522137+00:00",
    "userDisplayName": "Timothy Perkins",
    "userPrincipalName": "<USER PRINCIPAL NAME>",
    "userId": "<USER ID>",
    "appId": "<APPLICATION ID>",
    "appDisplayName": "Azure Portal",
    "ipAddress": "<IP ADDRESS>",
    "status": {
      "errorCode": 50140,
      "failureReason": "This error occurred due to 'Keep me signed in' interrupt when the user was signing-in."
    },
    "clientAppUsed": "Browser",
    "userAgent": "<USER AGENT>",
    "deviceDetail":
   {
     "deviceId": "8bfcb982-6856-4402-924c-ada2486321cc",
     "operatingSystem": "Windows 10",
     "browser": "Chrome 72.0.3626"
     },
    "location":
    {
      "city": "Bellevue",
      "state": "Washington",
      "countryOrRegion": "US",
      "geoCoordinates": 
     {
        "latitude": 45,
        "longitude": 122
      }
    },
    "correlationId": "a75a10bd-c126-486b-9742-c03110d36262",
    "conditionalAccessStatus": "notApplied",
    "appliedConditionalAccessPolicies": [
      {
        "id": "ae11ffaa-9879-44e0-972c-7538fd5c4d1a",
        "displayName": "HR app access policy",
        "enforcedGrantControls": [
          "Mfa"
        ],
        "enforcedSessionControls": [],
        "result": "notApplied",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "b915a70b-2eee-47b6-85b6-ff4f4a66256d",
        "displayName": "MFA for all but global support access",
        "enforcedGrantControls": [],
        "enforcedSessionControls": [],
        "result": "notEnabled",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "830f27fa-67a8-461f-8791-635b7225caf1",
        "displayName": "Header Based Application Control",
        "enforcedGrantControls": [
          "Mfa"
        ],
        "enforcedSessionControls": [],
        "result": "notApplied",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "8ed8d7f7-0a2e-437b-b512-9e47bed562e6",
        "displayName": "MFA for everyones",
        "enforcedGrantControls": [],
        "enforcedSessionControls": [],
        "result": "notEnabled",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "52924e0f-798b-4afd-8c42-49055c7d6395",
        "displayName": "Device compliant",
        "enforcedGrantControls": [],
        "enforcedSessionControls": [],
        "result": "notEnabled",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      }
    ],
    "originalRequestId": "f2f0a254-f831-43b9-bcb0-2646fb645c00",
    "isInteractive": true,
    "authenticationProcessingDetails": [
      {
        "key": "Login Hint Present",
        "value": "True"
      }
    ],
    "networkLocationDetails": [],
    "processingTimeInMilliseconds": 238,
    "riskDetail": "none",
    "riskLevelAggregated": "none",
    "riskLevelDuringSignIn": "none",
    "riskState": "none",
    "riskEventTypes": [],
    "riskEventTypes_v2": [],
    "resourceDisplayName": "Office 365 SharePoint Online",
    "resourceId": "00000003-0000-0ff1-ce00-000000000000",
    "resourceTenantId": "72f988bf-86f1-41af-91ab-2d7cd011db47",
    "homeTenantId": "<USER HOME TENANT ID>",
    "tokenIssuerName": "",
    "tokenIssuerType": "AzureAD",
    "authenticationDetails": [
      {
        "authenticationStepDateTime": "2019-03-12T16:02:15.5522137+00:00",
        "authenticationMethod": "Previously satisfied",
        "succeeded": true,
        "authenticationStepResultDetail": "First factor requirement satisfied by claim in the token",
        "authenticationStepRequirement": "Primary authentication",
        "StatusSequence": 0,
        "RequestSequence": 0
      },
      {
        "authenticationStepDateTime": "2021-08-12T15:48:12.8677211+00:00",
        "authenticationMethod": "Previously satisfied",
        "succeeded": true,
        "authenticationStepResultDetail": "MFA requirement satisfied by claim in the token",
        "authenticationStepRequirement": "Multi-factor authentication"
      }
    ],
    "authenticationRequirementPolicies": [
      {
        "requirementProvider": "multiConditionalAccess",
        "detail": "Conditional Access"
      }
    ],
    "authenticationRequirement": "multiFactorAuthentication",
    "alternateSignInName": "<ALTERNATE SIGN IN>",
    "signInIdentifier": "<SIGN IN IDENTIFIER>",
    "servicePrincipalId": "",
    "userType": "Member",
    "flaggedForReview": false,
    "isTenantRestricted": false,
    "autonomousSystemNumber": 8000,
    "crossTenantAccessType": "none",
    "privateLinkDetails": {},
    "ssoExtensionVersion": ""
    }
}

Mezőleírások

Mezőnév Kulcs Leírás
Idő - A dátum és az idő UTC-ben.
ResourceId - Ez az érték nincs megfeleltetve, és nyugodtan figyelmen kívül hagyhatja ezt a mezőt.
OperationName - A bejelentkezések esetében ez az érték mindig bejelentkezési tevékenység.
OperationVersion - Az ügyfél által kért REST API-verzió.
Kategória - A bejelentkezések esetében ez az érték mindig SignIn.
TenantId - A naplókhoz társított bérlői GUID.
ResultType - A bejelentkezési művelet eredménye lehet 0 sikeres vagy hibakód .
ResultSignature - Ez az érték mindig Nincs.
ResultDescription N/A vagy üres Megadja a bejelentkezési művelet hibaleírását.
riskDetail riskDetail Megadja a kockázatos felhasználó adott állapotának okát, a bejelentkezést vagy a kockázatészlelést. A lehetséges értékek a következők: none, adminGeneratedTemporaryPassword, userPerformedSecuredPasswordChange, userPerformedSecuredPasswordReset, adminConfirmedSigninSafe, userPassedMFADrivenByRiskBasedPolicyaiConfirmedSigninSafeadminDismissedAllRiskForUser, , adminConfirmedSigninCompromised, . unknownFutureValue Az érték none azt jelenti, hogy eddig nem hajtottak végre műveletet a felhasználón vagy a bejelentkezésen.
Megjegyzés: A tulajdonság részleteihez Microsoft Entra-azonosítójú P2-licenc szükséges. A többi licenc visszaadja az értéket hidden.
riskEventTypes riskEventTypes A bejelentkezéshez társított kockázatészlelési típusok. A lehetséges értékek a következők: unlikelyTravel, anonymizedIPAddress, maliciousIPAddress, unfamiliarFeatures, malwareInfectedIPAddress, leakedCredentialssuspiciousIPAddress, investigationsThreatIntelligence, generic, és unknownFutureValue.
authProcessingDetails Azure Active Directory hitelesítési kódtár A család, a tár és a platform információit a következő formátumban tartalmazza: "Család: Microsoft Authentication Library: ADAL.JS 1.0.0 Platform: JS"
authProcessingDetails IsCAEToken Az értékek igaz vagy hamisak
riskLevelAggregated riskLevel Összesített kockázati szint. A lehetséges értékek a következők: none, low, medium, high, hiddenés unknownFutureValue. Az érték hidden azt jelenti, hogy a felhasználó vagy a bejelentkezés nem volt engedélyezve Microsoft Entra ID-védelem. Megjegyzés: A tulajdonság részletei csak a Microsoft Entra ID P2-ügyfelek számára érhetők el. A rendszer minden más ügyfelet visszaad hidden.
riskLevelDuringSignIn riskLevel Kockázati szint a bejelentkezés során. A lehetséges értékek a következők: none, low, medium, high, hiddenés unknownFutureValue. Az érték hidden azt jelenti, hogy a felhasználó vagy a bejelentkezés nem volt engedélyezve Microsoft Entra ID-védelem. Megjegyzés: A tulajdonság részletei csak a Microsoft Entra ID P2-ügyfelek számára érhetők el. A rendszer minden más ügyfelet visszaad hidden.
riskState riskState A kockázatos felhasználó állapotát, a bejelentkezést vagy a kockázatészlelést jelenti. A lehetséges értékek a következők: none, confirmedSafe, remediated, dismissed, atRisk, unknownFutureValueconfirmedCompromised.
DurationMs - Ez az érték nincs megfeleltetve, és nyugodtan figyelmen kívül hagyhatja ezt a mezőt.
HívóIPCíme - A kérést küldő ügyfél IP-címe.
CorrelationId - Az ügyfél által átadott opcionális GUID. Ez az érték segíthet korrelálni az ügyféloldali műveleteket a kiszolgálóoldali műveletekkel, és hasznos lehet a szolgáltatásokra kiterjedő naplók nyomon követésekor.
Identity - A kéréskor bemutatott jogkivonat identitása. Ez lehet felhasználói fiók, rendszerfiók vagy szolgáltatásnév.
Szint - Az üzenet típusát adja meg. A naplózáshoz mindig információs jellegű.
Hely - Megadja a bejelentkezési tevékenység helyét.
Properties - Felsorolja a bejelentkezésekhez társított összes tulajdonságot.
ResultType - A bejelentkezési esemény Microsoft Entra hibakódját tartalmazza (ha hibakód volt jelen).

További lépések