Oktatóanyag: Log Analytics-munkaterület létrehozása a bejelentkezési naplók elemzéséhez

Ebben az oktatóanyagban az alábbiakkal fog megismerkedni:

  • Log Analytics-munkaterület létrehozása
  • Diagnosztikai beállítások konfigurálása a bejelentkezési naplók Log Analytics-munkaterülettel való integrálásához
  • Lekérdezések futtatása a Kusto lekérdezésnyelv (KQL) használatával

Előfeltételek

A Log Analytics tevékenységnaplóinak elemzéséhez a következő szerepkörökre és követelményekre van szüksége:

Log Analytics-munkaterület létrehozása

Ebben a lépésben létrehoz egy Log Analytics-munkaterületet, ahol végül elküldi a bejelentkezési naplókat. A munkaterület létrehozása előtt szüksége lesz egy Azure-erőforráscsoportra.

  1. Jelentkezzen be legalább Log Analytics-közreműködői engedélyekkel rendelkező biztonsági rendszergazdaként az Azure Portalra.

  2. Keresse meg a Log Analytics-munkaterületeket.

  3. Válassza a Létrehozás lehetőséget.

    Képernyőkép a Létrehozás gombról a Log Analytics-munkaterületek lapon.

  4. A Log Analytics-munkaterület létrehozása lapon hajtsa végre a következő lépéseket:

    1. Válassza ki előfizetését.

    2. Válasszon ki egy erőforráscsoportot.

    3. Adjon nevet a munkaterületnek.

    4. Válassza ki a régiót.

    Képernyőkép az új log analytics-munkaterület létrehozásának részleteiről.

  5. Válassza a Véleményezés + Létrehozás lehetőséget.

  6. Válassza a Létrehozás lehetőséget , és várja meg az üzembe helyezést. Előfordulhat, hogy frissítenie kell a lapot az új munkaterület megtekintéséhez.

Diagnosztikai beállítások konfigurálása

Ahhoz, hogy az identitásnapló adatait elküldhesse az új munkaterületre, konfigurálnia kell a diagnosztikai beállításokat. Az Azure-hoz és a Microsoft Entra-hoz különböző diagnosztikai beállítások érhetők el, ezért a következő lépésekkel váltsunk a Microsoft Entra felügyeleti központjára, hogy minden identitással kapcsolatos legyen.

  1. Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.

  2. Keresse meg az Entra ID>Monitoring & Health>Diagnostic beállításait.

  3. Válassza a Diagnosztikai beállítás hozzáadása lehetőséget.

    Képernyőkép a Diagnosztikai beállítás hozzáadása beállításról.

  4. A Diagnosztikai beállítás lapon hajtsa végre a következő lépéseket:

    1. Adja meg a diagnosztikai beállítás nevét.

    2. A Naplók területen válassza az AuditLogs és a SigninLogs lehetőséget.

    3. A Céladatok csoportban válassza a Küldés a Log Analyticsbe lehetőséget, majd válassza ki az új log analytics-munkaterületet.

    4. Válassza a Mentés lehetőséget.

    Képernyőkép a diagnosztikai beállítások kiválasztásáról.

A kiválasztott naplók feltöltése a Log Analytics-munkaterületen akár 15 percet is igénybe vehet.

Lekérdezések futtatása a Log Analyticsben

Ha naplóit a Log Analytics-munkaterületre streameli, lekérdezéseket futtathat a Kusto Lekérdezési nyelv (KQL) használatával. A lekérdezések futtatásához a legkevésbé kiemelt szerepkör a Jelentésolvasó szerepkör

  1. Keresse meg az Entra ID>Monitorozás és egészség>Naplóelemzés.

  2. Írja be a lekérdezést a Keresés szövegmezőbe, és válassza a Futtatás lehetőséget.

Kusto-lekérdezési példák

Vegyen fel 10 véletlenszerű bejegyzést a bemeneti adatokból:

  • SigninLogs | take 10

Tekintse meg azokat a bejelentkezéseket, ahol a feltételes hozzáférés sikeres volt:

  • SigninLogs | where ConditionalAccessStatus == "success" | project UserDisplayName, ConditionalAccessStatus

Sikerek száma:

  • SigninLogs | where ConditionalAccessStatus == "success" | project UserDisplayName, ConditionalAccessStatus | count

A sikeres bejelentkezések összesített száma felhasználónként naponta:

  • SigninLogs | where ConditionalAccessStatus == "success" | summarize SuccessfulSign-ins = count() by UserDisplayName, bin(TimeGenerated, 1d)

Megtekintheti, hogy egy felhasználó hányszor hajt végre egy adott műveletet egy adott időszakban:

  • AuditLogs | where TimeGenerated > ago(30d) | where OperationName contains "Add member to role" | summarize count() by OperationName, Identity

Az eredmények kimutatása a művelet neve alapján:

  • AuditLogs | where TimeGenerated > ago(30d) | where OperationName contains "Add member to role" | project OperationName, Identity | evaluate pivot(OperationName)

A belső illesztés használatával egyesítse az auditálási és bejelentkezési naplókat.

  • AuditLogs |where OperationName contains "Add User" |extend UserPrincipalName = tostring(TargetResources[0].userPrincipalName) | |project TimeGenerated, UserPrincipalName |join kind = inner (SigninLogs) on UserPrincipalName |summarize arg_min(TimeGenerated, *) by UserPrincipalName |extend SigninDate = TimeGenerated

A bejelentkezések számának megtekintése ügyfélalkalmazás-típus szerint:

  • SigninLogs | summarize count() by ClientAppUsed

A bejelentkezések száma naponta:

  • SigninLogs | summarize NumberOfEntries=count() by bin(TimeGenerated, 1d)

Vegyünk öt véletlenszerű bejegyzést, és vetsük ki a kívánt oszlopokat az eredményekben:

  • SigninLogs | take 5 | project ClientAppUsed, Identity, ConditionalAccessStatus, Status, TimeGenerated

Vegye fel az első 5-öt csökkenő sorrendbe, és vetje ki a megtekinteni kívánt oszlopokat:

  • SigninLogs | take 5 | project ClientAppUsed, Identity, ConditionalAccessStatus, Status, TimeGenerated

Hozzon létre egy új oszlopot az értékek két másik oszlophoz való kombinálásával:

  • SigninLogs | limit 10 | extend RiskUser = strcat(RiskDetail, "-", Identity) | project RiskUser, ClientAppUsed

Következő lépés