Mik a Microsoft Entra audit naplók?

A Microsoft Entra tevékenységnaplói közé tartoznak az auditnaplók, amelyek átfogó jelentést jelentenek a Microsoft Entra-azonosítóban szereplő összes naplózott eseményről. Az alkalmazások, csoportok, felhasználók és licencek módosításait a Microsoft Entra auditnaplói rögzítik.

További három tevékenységnapló is elérhető a bérlő állapotának figyeléséhez:

  • Bejelentkezések – Információk a bejelentkezésekről és arról, hogy a felhasználók hogyan használják az erőforrásokat.
  • Regisztrációk (előzetes verzió) – Csak külső bérlők esetén az összes önkiszolgáló regisztrációs kísérletre vonatkozó információ, beleértve a sikeres regisztrációkat és a sikertelen kísérleteket.
  • Kiépítés – A kiépítési szolgáltatás által végzett tevékenységek, például egy csoport létrehozása a ServiceNow-ban vagy a Workdayből importált felhasználó.

Ez a cikk áttekintést nyújt az auditnaplókról, például az általuk megadott információkról és a megválaszolható kérdésekről.

Mit tehet az auditnaplókkal?

A Microsoft Entra ID naplózási naplói hozzáférést biztosítanak a rendszertevékenység-rekordokhoz, amelyek gyakran szükségesek a megfelelőséghez. Választ kaphat a felhasználókkal, csoportokkal és alkalmazásokkal kapcsolatos kérdésekre.

Felhasználók:

  • Milyen típusú módosításokat alkalmaztak a közelmúltban a felhasználókra?
  • Hány felhasználó lett módosítva?
  • Hány jelszó lett módosítva?

Csoportok:

  • Milyen csoportokat adtak hozzá a közelmúltban?
  • Változtak-e a csoportok tulajdonosai?
  • Milyen licencek tartoznak egy csoporthoz vagy felhasználóhoz?

Alkalmazások:

  • Milyen alkalmazásokat frissítettek vagy távolítottak el?
  • Módosult egy alkalmazás szolgáltatásnévje?
  • Ki vagy mi hozott létre egy szolgáltatásnevet, és miért hozták létre?
  • Történt változás az alkalmazások nevében?

Egyéni biztonsági attribútumok:

  • Milyen módosítások történtek az egyéni biztonsági attribútumok definícióiban vagy hozzárendeléseiben?
  • Milyen frissítések történtek az attribútumkészletek számára?
  • Milyen egyéni attribútumértékek lettek hozzárendelve egy felhasználóhoz?

Ügynökök:

  • Milyen műveleteket hajtott végre egy adott ügynök?
  • Milyen változtatásokat hajtottak végre az ügynöki szolgáltatás főszereplőjén?
  • Milyen részleteket módosítottak az ügynökazonosítóról?

Megjegyzés

A naplók bejegyzései rendszerszintűek, és nem módosíthatók és nem törölhetők.

Mit mutatnak a naplók?

A naplózási naplók számos értékes részletet mutatnak a bérlő tevékenységeiről. A fő részletek egy pillantással láthatók a táblázatban, és további részletek érhetők el egy adott naplóbejegyzés kiválasztásával. A Microsoft Entra felügyeleti központ alapértelmezés szerint a Címtár fülön nyílik meg, amely a következő információkat jeleníti meg:

  • Az előfordulás dátuma és időpontja
  • Az előfordulást naplózó szolgáltatás
  • A tevékenység kategóriája és neve
  • A tevékenység állapota

Egy adott naplóbejegyzés kiválasztásával még több részletet kaphat, például:

  • Korrelációs azonosító a hibaelhárításhoz
  • A tevékenységhez társított szereplő vagy célerőforrás részletei
  • Adott esetben a módosított tulajdonságok régi és új értékei

Megjegyzés

Az auditnapló adataiban az IP-cím az OAuth-ügyfél IP-címét tükrözi. Az IP-cím a szolgáltatás végpontjának TCP-társa.

Az Egyéni biztonság második lapja az egyéni biztonsági attribútumok naplózási naplóit jeleníti meg. A lap adatainak megtekintéséhez attribútumnapló-rendszergazdai vagy attribútumnapló-olvasói szerepkört kell megadnia. Ez a napló az egyéni biztonsági attribútumokhoz kapcsolódó összes tevékenységet megjeleníti. További információ: Mik azok az egyéni biztonsági attribútumok.

Képernyőkép a naplókról, kiemelve a Címtár és az Egyéni biztonság lapokat.

Az elérhető naplózási tevékenységek teljes listáját a naplózási tevékenységre vonatkozó referenciacímű témakörben találja.

Microsoft 365-tevékenységnaplók

A Microsoft 365 tevékenységnaplóit a Microsoft 365 Felügyeleti központ tekintheti meg. Annak ellenére, hogy a Microsoft 365 és a Microsoft Entra tevékenységnaplói számos címtárerőforrást osztanak meg, csak a Microsoft 365 Felügyeleti központ biztosít teljes képet a Microsoft 365 tevékenységnaplóiról.

A Microsoft 365 tevékenységnaplói programozott módon is elérhetők az Office 365 Felügyeleti API-k használatával.

A legtöbb különálló vagy csomagban lévő Microsoft 365-előfizetés háttérbeli függőségekkel rendelkezik a Microsoft 365 adatközpontjának határán belüli egyes alrendszerekhez. A függőségek bizonyos információk visszaírását igénylik a címtárak szinkronizálásának fenntartásához, valamint ahhoz, hogy lényegében lehetővé tegyék a zökkenőmentes bevezetést az Exchange Online előfizetések önkéntes részvételéhez. Ezekhez a visszaírásokhoz a naplóbejegyzések a "Microsoft Substrate Management" által végrehajtott műveleteket mutatják. Ezek a naplóbejegyzések az Exchange Online és a Microsoft Entra ID közötti létrehozási/frissítési/törlési műveletekre vonatkoznak. A bejegyzések tájékoztató jellegűek, és nem igényelnek semmilyen műveletet.