Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ebben az oktatóanyagban az alábbiakkal fog megismerkedni:
- Log Analytics-munkaterület létrehozása
- Diagnosztikai beállítások konfigurálása a bejelentkezési naplók Log Analytics-munkaterülettel való integrálásához
- Lekérdezések futtatása a Kusto lekérdezésnyelv (KQL) használatával
Előfeltételek
A Log Analytics tevékenységnaplóinak elemzéséhez a következő szerepkörökre és követelményekre van szüksége:
Az Azure Monitor megfelelő szerepköre:
- Figyelési olvasó
- Log Analytics olvasó
- Figyelési közreműködő
- Log Analytics közreműködő
A Microsoft Entra-azonosító megfelelő szerepköre:
- Jelentésolvasó
- Biztonsági olvasó
- Globális olvasó
- Biztonsági rendszergazda
Log Analytics-munkaterület létrehozása
Ebben a lépésben létrehoz egy Log Analytics-munkaterületet, ahol végül elküldi a bejelentkezési naplókat. A munkaterület létrehozása előtt szüksége lesz egy Azure-erőforráscsoportra.
Jelentkezzen be legalább Log Analytics-közreműködői engedélyekkel rendelkező biztonsági rendszergazdaként az Azure Portalra.
Keresse meg a Log Analytics-munkaterületeket.
Válassza a Létrehozás lehetőséget.
A Log Analytics-munkaterület létrehozása lapon hajtsa végre a következő lépéseket:
Válassza ki előfizetését.
Válasszon ki egy erőforráscsoportot.
Adjon nevet a munkaterületnek.
Válassza ki a régiót.
Válassza a Véleményezés + Létrehozás lehetőséget.
Válassza a Létrehozás lehetőséget , és várja meg az üzembe helyezést. Előfordulhat, hogy frissítenie kell a lapot az új munkaterület megtekintéséhez.
Diagnosztikai beállítások konfigurálása
Ahhoz, hogy az identitásnapló adatait elküldhesse az új munkaterületre, konfigurálnia kell a diagnosztikai beállításokat. Az Azure-hoz és a Microsoft Entra-hoz különböző diagnosztikai beállítások érhetők el, ezért a következő lépésekkel váltsunk a Microsoft Entra felügyeleti központjára, hogy minden identitással kapcsolatos legyen.
Jelentkezzen be a Microsoft Entra felügyeleti központba legalább biztonsági rendszergazdaként.
Keresse meg az Entra ID>Monitoring & Health>Diagnostic beállításait.
Válassza a Diagnosztikai beállítás hozzáadása lehetőséget.
A Diagnosztikai beállítás lapon hajtsa végre a következő lépéseket:
Adja meg a diagnosztikai beállítás nevét.
A Naplók területen válassza az AuditLogs és a SigninLogs lehetőséget.
A Céladatok csoportban válassza a Küldés a Log Analyticsbe lehetőséget, majd válassza ki az új log analytics-munkaterületet.
Válassza a Mentés lehetőséget.
A kiválasztott naplók feltöltése a Log Analytics-munkaterületen akár 15 percet is igénybe vehet.
Lekérdezések futtatása a Log Analyticsben
Ha naplóit a Log Analytics-munkaterületre streameli, lekérdezéseket futtathat a Kusto Lekérdezési nyelv (KQL) használatával. A lekérdezések futtatásához a legkevésbé kiemelt szerepkör a Jelentésolvasó szerepkör
Keresse meg az Entra ID>Monitorozás és egészség>Naplóelemzés.
Írja be a lekérdezést a Keresés szövegmezőbe, és válassza a Futtatás lehetőséget.
Kusto-lekérdezési példák
Vegyen fel 10 véletlenszerű bejegyzést a bemeneti adatokból:
SigninLogs | take 10
Tekintse meg azokat a bejelentkezéseket, ahol a feltételes hozzáférés sikeres volt:
SigninLogs | where ConditionalAccessStatus == "success" | project UserDisplayName, ConditionalAccessStatus
Sikerek száma:
SigninLogs | where ConditionalAccessStatus == "success" | project UserDisplayName, ConditionalAccessStatus | count
A sikeres bejelentkezések összesített száma felhasználónként naponta:
SigninLogs | where ConditionalAccessStatus == "success" | summarize SuccessfulSign-ins = count() by UserDisplayName, bin(TimeGenerated, 1d)
Megtekintheti, hogy egy felhasználó hányszor hajt végre egy adott műveletet egy adott időszakban:
AuditLogs | where TimeGenerated > ago(30d) | where OperationName contains "Add member to role" | summarize count() by OperationName, Identity
Az eredmények kimutatása a művelet neve alapján:
AuditLogs | where TimeGenerated > ago(30d) | where OperationName contains "Add member to role" | project OperationName, Identity | evaluate pivot(OperationName)
A belső illesztés használatával egyesítse az auditálási és bejelentkezési naplókat.
AuditLogs |where OperationName contains "Add User" |extend UserPrincipalName = tostring(TargetResources[0].userPrincipalName) | |project TimeGenerated, UserPrincipalName |join kind = inner (SigninLogs) on UserPrincipalName |summarize arg_min(TimeGenerated, *) by UserPrincipalName |extend SigninDate = TimeGenerated
A bejelentkezések számának megtekintése ügyfélalkalmazás-típus szerint:
SigninLogs | summarize count() by ClientAppUsed
A bejelentkezések száma naponta:
SigninLogs | summarize NumberOfEntries=count() by bin(TimeGenerated, 1d)
Vegyünk öt véletlenszerű bejegyzést, és vetsük ki a kívánt oszlopokat az eredményekben:
SigninLogs | take 5 | project ClientAppUsed, Identity, ConditionalAccessStatus, Status, TimeGenerated
Vegye fel az első 5-öt csökkenő sorrendbe, és vetje ki a megtekinteni kívánt oszlopokat:
SigninLogs | take 5 | project ClientAppUsed, Identity, ConditionalAccessStatus, Status, TimeGenerated
Hozzon létre egy új oszlopot az értékek két másik oszlophoz való kombinálásával:
SigninLogs | limit 10 | extend RiskUser = strcat(RiskDetail, "-", Identity) | project RiskUser, ClientAppUsed