Megosztás a következőn keresztül:


Oktatóanyag: Log Analytics-munkaterület konfigurálása

Ebben az oktatóanyagban az alábbiakkal fog megismerkedni:

  • Log Analytics-munkaterület konfigurálása naplózási és bejelentkezési naplókhoz
  • Lekérdezések futtatása a Kusto lekérdezésnyelv (KQL) használatával
  • Egyéni munkafüzet létrehozása a rövid útmutatósablon használatával
  • Lekérdezés hozzáadása meglévő munkafüzetsablonhoz

Előfeltételek

A Log Analytics tevékenységnaplóinak elemzéséhez a következő szerepkörökre és követelményekre van szüksége:

Ismerkedjen meg az alábbi cikkekkel:

A Log Analytics konfigurálása

Tipp.

A cikkben szereplő lépések a portáltól függően kissé eltérhetnek.

Ez az eljárás bemutatja, hogyan konfigurálhat Log Analytics-munkaterületet a naplózási és bejelentkezési naplókhoz. A Log Analytics-munkaterület konfigurálásához létre kell hoznia a munkaterületet, majd konfigurálnia kell a diagnosztikai beállításokat.

Hozza létre a munkaterületet

  1. Jelentkezzen be az Azure Portalra legalább biztonsági rendszergazdaként és Log Analytics-közreműködőként.

  2. Keresse meg a Log Analytics-munkaterületeket.

  3. Válassza a Létrehozás lehetőséget.

    Képernyőkép a Log Analytics-munkaterületek lap Hozzáadás gombjáról.

  4. A Log Analytics-munkaterület létrehozása lapon hajtsa végre a következő lépéseket:

    1. Válassza ki előfizetését.

    2. Válasszon ki egy erőforráscsoportot.

    3. Adjon nevet a munkaterületnek.

    4. Válassza ki a régiót.

    Log Analytics-munkaterület létrehozása

  5. Válassza a Felülvizsgálat és létrehozás lehetőséget.

    Áttekintés és létrehozás

  6. Válassza a Létrehozás lehetőséget , és várja meg az üzembe helyezést. Előfordulhat, hogy frissítenie kell a lapot az új munkaterület megtekintéséhez.

    Létrehozás

Diagnosztikai beállítások konfigurálása

A diagnosztikai beállítások konfigurálásához váltson a Microsoft Entra felügyeleti központra az identitásnapló adatainak az új munkaterületre való elküldéséhez.

  1. Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.

  2. Tallózással keresse meg az Identitásfigyelés>& Állapotdiagnosztikai>beállításokat.

  3. Válassza a Diagnosztikai beállítások megadása lehetőséget.

    Diagnosztikai beállítás hozzáadása

  4. A Diagnosztikai beállítás lapon hajtsa végre a következő lépéseket:

    1. A Kategória részletei csoportban válassza az AuditLogs és a SigninLogs lehetőséget.

    2. A Céladatok csoportban válassza a Küldés a Log Analyticsbe lehetőséget, majd válassza ki az új log analytics-munkaterületet.

    3. Válassza a Mentés lehetőséget.

    Diagnosztikai beállítások kiválasztása

A naplók most már lekérdezhetők a Log Analytics Kusto lekérdezésnyelv (KQL) használatával. Előfordulhat, hogy körülbelül 15 percet kell várnia a naplók feltöltésére.

Lekérdezések futtatása a Log Analyticsben

Ez az eljárás bemutatja, hogyan futtathat lekérdezéseket a Kusto lekérdezésnyelv (KQL) használatával.

Lekérdezés futtatása

  1. Jelentkezzen be a Microsoft Entra Felügyeleti központba legalább jelentésolvasóként.

  2. Keresse meg az Identity>Monitoring & Health>Log Analytics webhelyet.

  3. Írja be a lekérdezést a Keresés szövegmezőbe, és válassza a Futtatás lehetőséget.

KQL-lekérdezési példák

Vegyen fel 10 véletlenszerű bejegyzést a bemeneti adatokból:

  • SigninLogs | take 10

Tekintse meg azokat a bejelentkezéseket, ahol a feltételes hozzáférés sikeres volt:

  • SigninLogs | where ConditionalAccessStatus == "success" | project UserDisplayName, ConditionalAccessStatus

Sikerek száma:

  • SigninLogs | where ConditionalAccessStatus == "success" | project UserDisplayName, ConditionalAccessStatus | count

A sikeres bejelentkezések összesített száma felhasználónként naponta:

  • SigninLogs | where ConditionalAccessStatus == "success" | summarize SuccessfulSign-ins = count() by UserDisplayName, bin(TimeGenerated, 1d)

Megtekintheti, hogy egy felhasználó hányszor hajt végre egy adott műveletet egy adott időszakban:

  • AuditLogs | where TimeGenerated > ago(30d) | where OperationName contains "Add member to role" | summarize count() by OperationName, Identity

Az eredmények kimutatása a művelet neve alapján:

  • AuditLogs | where TimeGenerated > ago(30d) | where OperationName contains "Add member to role" | project OperationName, Identity | evaluate pivot(OperationName)

A naplózás és a bejelentkezési naplók egyesítése belső illesztés használatával:

  • AuditLogs |where OperationName contains "Add User" |extend UserPrincipalName = tostring(TargetResources[0].userPrincipalName) | |project TimeGenerated, UserPrincipalName |join kind = inner (SigninLogs) on UserPrincipalName |summarize arg_min(TimeGenerated, *) by UserPrincipalName |extend SigninDate = TimeGenerated

A bejelentkezések számának megtekintése ügyfélalkalmazás-típus szerint:

  • SigninLogs | summarize count() by ClientAppUsed

A bejelentkezések száma naponta:

  • SigninLogs | summarize NumberOfEntries=count() by bin(TimeGenerated, 1d)

Vegyünk öt véletlenszerű bejegyzést, és vetsük ki a kívánt oszlopokat az eredményekben:

  • SigninLogs | take 5 | project ClientAppUsed, Identity, ConditionalAccessStatus, Status, TimeGenerated

Vegye fel az első 5-öt csökkenő sorrendbe, és vetje ki a megtekinteni kívánt oszlopokat:

  • SigninLogs | take 5 | project ClientAppUsed, Identity, ConditionalAccessStatus, Status, TimeGenerated

Hozzon létre egy új oszlopot az értékek két másik oszlophoz való kombinálásával:

  • SigninLogs | limit 10 | extend RiskUser = strcat(RiskDetail, "-", Identity) | project RiskUser, ClientAppUsed

Egyéni munkafüzet létrehozása

Ez az eljárás bemutatja, hogyan hozhat létre új munkafüzetet a rövid útmutatósablon használatával.

  1. Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.

  2. Tallózással keresse meg az Identitásfigyelés>és állapot>munkafüzeteket.

  3. A Rövid útmutató szakaszban válassza az Üres elemet.

    Első lépések

  4. A Hozzáadás menüben válassza a Szöveg hozzáadása lehetőséget.

    Szöveg hozzáadása

  5. A szövegmezőbe írja be # Client apps used in the past week és válassza a Kész szerkesztés lehetőséget.

    Képernyőkép a szövegről és a Szerkesztés kész gombról.

  6. A szövegablak alatt nyissa meg a Hozzáadás menüt, és válassza a Lekérdezés hozzáadása lehetőséget.

    Lekérdezés hozzáadása

  7. A lekérdezés szövegmezőjében adja meg a következőt: SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsed

  8. Válassza a Lekérdezés futtatása lehetőséget.

    Képernyőkép a Lekérdezés futtatása gombról.

  9. Az eszköztár Vizualizáció menüjében válassza a Kördiagram lehetőséget.

    Tortadiagram

  10. Válassza a Kész szerkesztés lehetőséget a lap tetején.

  11. A munkafüzet mentéséhez válassza a Mentés ikont.

  12. A megjelenő párbeszédpanelen adjon meg egy címet, jelöljön ki egy erőforráscsoportot, és válassza az Alkalmaz lehetőséget.

Lekérdezés hozzáadása munkafüzetsablonhoz

Ez az eljárás bemutatja, hogyan adhat hozzá lekérdezést egy meglévő munkafüzetsablonhoz. A példa egy olyan lekérdezésen alapul, amely a feltételes hozzáférés sikerességének a hibákhoz való elosztását mutatja be.

  1. Jelentkezzen be a Microsoft Entra Felügyeleti központba legalább jelentésolvasóként.

  2. Tallózással keresse meg az Identitásfigyelés>és állapot>munkafüzeteket.

  3. A Feltételes hozzáférés szakaszban válassza a Feltételes hozzáférési elemzések és jelentéskészítés lehetőséget.

    Képernyőkép a Feltételes hozzáférés elemzési és jelentéskészítési lehetőségről.

  4. Az eszköztáron válassza a Szerkesztés lehetőséget.

    Képernyőkép a Szerkesztés gombról.

  5. Az eszköztáron jelölje ki a Szerkesztés gomb melletti három elemet, majd a Hozzáadás, majd a Lekérdezés hozzáadása lehetőséget.

    Munkafüzet-lekérdezés hozzáadása

  6. A lekérdezés szövegmezőjében adja meg a következőt: SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatus

  7. Válassza a Lekérdezés futtatása lehetőséget.

    Képernyőkép a Lekérdezés futtatása gombról a lekérdezés futtatásához.

  8. Az Időtartomány menüben válassza a Beállítás a lekérdezésben lehetőséget.

  9. A Vizualizáció menüben válassza a Sávdiagram lehetőséget.

  10. Nyissa meg a Speciális beállításokat.

  11. A Diagram cím mezőjébe írja be Conditional Access status over the last 20 days és válassza a Kész szerkesztés lehetőséget.

    Diagram címének beállítása

A feltételes hozzáférés sikerességi és hibadiagramja színkódolt pillanatképet jelenít meg a bérlőről.

Következő lépés