A Microsoft Entra tevékenységnaplóinak elemzése a Log Analytics használatával

Miután integrálja a Microsoft Entra tevékenységnaplókat az Azure Monitor naplókkal, a Log Analytics és az Azure Monitor naplók segítségével betekintést nyerhet a környezetébe.

  • Hasonlítsa össze a Microsoft Entra bejelentkezési naplóit a Microsoft Defender for Cloud által közzétett biztonsági naplókkal.

  • Az alkalmazás bejelentkezési oldalán fellépő teljesítménybeli szűk keresztmetszetek elhárítása a Azure Application Insights alkalmazásteljesítmény-adatainak korrelálásával.

  • Elemezze az Identity Protection kockázatos felhasználóit és a kockázatészlelési naplókat a környezet fenyegetéseinek észleléséhez.

Ez a cikk a Microsoft Entra tevékenységnaplóinak a Log Analytics-munkaterületen való elemzését ismerteti.

Előfeltételek

A Log Analytics tevékenységnaplóinak elemzéséhez a következőkre van szükség:

  • Egy Microsoft Entra ID P1 vagy P2 licenccel rendelkező, működő Microsoft Entra-bérlő.
  • Log Analytics-munkaterület és hozzáférés erre a munkaterületre
  • Az Azure Monitor és a Microsoft Entra ID megfelelő szerepkörei

Log Analytics-munkaterület

Létre kell hoznia egy Log Analytics-munkaterületet. A Log Analytics-munkaterületekhez való hozzáférést számos tényező határozza meg. Szüksége van a megfelelő szerepkörökre a munkaterülethez és az adatokat küldő erőforrásokhoz.

További információért lásd: Log Analytics munkaterületek hozzáférésének kezelése.

Azure Monitor-szerepkörök

Azure Monitor two beépített szerepköröket biztosít a figyelési adatok megtekintéséhez és a figyelési beállítások szerkesztéséhez. Azure szerepköralapú hozzáférés-vezérlés (RBAC) két beépített Log Analytics-szerepkört is biztosít, amelyek hasonló hozzáférést nyújtanak.

  • Nézet:

    • Figyelési olvasó
    • Log Analytics olvasó
  • Beállítások megtekintése és módosítása:

    • Figyelési közreműködő
    • Log Analytics közreműködő

Az Azure Monitor beépített szerepköreiről további információt az Azure Monitor szerepkörei, engedélyei és biztonsági beállításai című témakörben talál.

További információ a Log Analytics-szerepkörökről: Azure beépített szerepkörök

Microsoft Entra szerepek

A csak olvasási hozzáférés lehetővé teszi, hogy a Microsoft Entra ID naplóadatait megtekintse egy munkafüzetben, lekérdezzen adatokat a Log Analyticsből, vagy olvasson naplókat a Microsoft Entra adminisztrációs központban. A módosított hozzáférés lehetővé teszi diagnosztikai beállítások létrehozását és szerkesztését, hogy Microsoft Entra-adatokat küldjön a Log Analytics munkaterületére.

  • Olvasd:

    • Jelentésolvasó
    • Biztonsági olvasó
    • Globális olvasó
  • Frissítés:

    • Biztonsági rendszergazda

További információ a Microsoft Entra beépített szerepköreiről: Microsoft Entra beépített szerepkörök.

Hozzáférési naplóelemzés

Ahhoz, hogy megtekinthesse a Microsoft Entra ID Log Analytics-t, már küldenie kell a tevékenységnaplókat a Microsoft Entra ID-ból egy Log Analytics-munkaterületre. Ezt a folyamatot a Az Azure Monitorral való tevékenységnaplók integrálása cikk ismerteti.

  1. Jelentkezzen be a Microsoft Entra felügyeleti központba legalább Jelentések Olvasójaként.

  2. Keresse meg az Entra ID>Monitorozás és állapot>Naplóelemzés. Fut egy alapértelmezett keresési lekérdezés.

    Alapértelmezett lekérdezés

  3. Bontsa ki a LogManagement kategóriát a naplóval kapcsolatos lekérdezések listájának megtekintéséhez.

  4. Válassza ki vagy vigye az egérmutatót a lekérdezés nevére a leírás és egyéb hasznos részletek megtekintéséhez.

  5. Bontsa ki a listából a lekérdezést a séma megtekintéséhez.

    A lekérdezés sémájának képernyőképe.

Tevékenységnaplók lekérdezése

Lekérdezéseket futtathat a Log Analytics-munkaterületre átirányított tevékenységnaplókon. Ha például le szeretné kapni a múlt hét legtöbb bejelentkezését tartalmazó alkalmazáslistát, írja be a következő lekérdezést, és válassza a Futtatás gombot.

SigninLogs 
| where CreatedDateTime >= ago(7d)
| summarize signInCount = count() by AppDisplayName
| sort by signInCount desc 

A kockázatos bejelentkezési események kereséséhez használja az alábbi lekérdezést:

SigninLogs
| where RiskState contains "atRisk"

Az elmúlt hét legfontosabb naplózási eseményeinek lekéréséhez használja a következő lekérdezést:

AuditLogs 
| where TimeGenerated >= ago(7d)
| summarize auditCount = count() by OperationName 
| sort by auditCount desc 

A napi kiépítési események összegzése műveletek szerint:

AADProvisioningLogs
| where TimeGenerated > ago(7d)
| summarize count() by Action, bin(TimeGenerated, 1d)

100 üzembe helyezési esemény alapján kulcstulajdonságok vetítése:

AADProvisioningLogs
| extend SourceIdentity = parse_json(SourceIdentity)
| extend TargetIdentity = parse_json(TargetIdentity)
| extend ServicePrincipal = parse_json(ServicePrincipal)
| where tostring(SourceIdentity.identityType) == "Group"
| project tostring(ServicePrincipal.Id), tostring(ServicePrincipal.Name), ModifiedProperties, JobId, Id, CycleId, ChangeId, Action, SourceIdentity.identityType, SourceIdentity.details, TargetIdentity.identityType, TargetIdentity.details, ProvisioningSteps
| take 100

Több bejelentkezési rekord a Log Analyticsben

A Microsoft Entra ID bejelentkezési naplók elemzésekor előfordulhat, hogy a Log Analytics több rekordot jelenít meg egyetlen felhasználó bejelentkezéséhez, míg a Microsoft Entra ID bejelentkezési naplók nézete csak egyet jelenít meg. Ez egy elvárt viselkedés.

Miért jelenik meg több rekord?

Egy interaktív bejelentkezés során a felhasználó több olyan kérést is létrehozhat, amelyek mindegyike ugyanazzal a korrelációs azonosítóval rendelkezik. Például:

  1. A felhasználó megpróbál bejelentkezni, és a rendszer többtényezős hitelesítést (MFA) kér.
  2. Az első MFA-kísérlet meghiúsul.
  3. A felhasználó újrapróbálkozza az MFA-t, és sikeres lesz.

A Microsoft Entra ID bejelentkezési naplókban ezek a kapcsolódó kérések egyetlen bejelentkezési eseménybe egyesülnek. A portál összesíti az összes tevékenységet ugyanazzal a korrelációs azonosítóval, és jelenti a végső eredményt, így a bejelentkezés sikeresnek tűnik.

Minden kérést külön küld a rendszer, ami azt jelenti, hogy a Log Analytics a következőt jeleníti meg:

  • A köztes hibabejegyzések.
  • A végső sikeres bejegyzés.

Minden bejegyzés ugyanazzal a korrelációs azonosítóval rendelkezik.

A naplók értelmezése

Mivel a Log Analytics megjeleníti az egyes kéréseket, úgy tűnhet, hogy vannak ismétlődések. Ezek a bejegyzések azonban egy egyszeri bejelentkezési folyamat különálló lépései.

Az események helyes értelmezése:

  1. Az összes rekord csoportosítása korrelációs azonosító alapján.
  2. Használja a korrelációs azonosító végleges állapotát a tényleges eredményként.
  3. Ha szeretné, egyesítse a rekordokat a KQL-ben a Microsoft Entra felügyeleti központhoz hasonló összesített nézet létrehozásához.

Az alábbi példa bemutatja, hogyan egyesítheti a rekordokat korrelációs azonosító alapján:

SigninLogs
| summarize
    FirstSeen = min(TimeGenerated),
    LastSeen = max(TimeGenerated),
    FinalStatus = arg_max(TimeGenerated, ResultType, ConditionalAccessStatus),
    Count = count()
    by CorrelationId, UserPrincipalName