Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ikhtisar
Dengan lalu lintas Microsoft yang mengalir melalui Akses Internet Microsoft Entra for Microsoft Services, Anda ingin mendapatkan wawasan tentang performa, pengalaman, dan ketersediaan aplikasi Microsoft 365 yang digunakan organisasi Anda. Dengan Akses Aman Global, log Audit Microsoft 365 dapat dengan mudah diperkaya dengan informasi yang Anda butuhkan untuk mendapatkan wawasan ini. Anda dapat mengintegrasikan log dengan alat informasi keamanan dan manajemen peristiwa (SIEM) pihak ketiga untuk analisis lebih lanjut.
Artikel ini menjelaskan informasi dalam log dan cara menggunakannya untuk wawasan di atas.
Prasyarat
Untuk menggunakan log yang diperkaya, Anda memerlukan peran, konfigurasi, dan langganan berikut:
Peran dan izin yang diperlukan
- Peran Administrator Keamanan diperlukan untuk mengekspor Log Lalu Lintas dari Jaringan Global dengan Akses Aman di Pengaturan Diagnostik.
Konfigurasi yang diperlukan
- Profil Microsoft - Pastikan profil lalu lintas Microsoft diaktifkan. Profil pengalihan lalu lintas Microsoft diperlukan untuk menangkap lalu lintas yang diarahkan ke layanan Microsoft 365, yang penting untuk pengayaan log.
- Penyewa mengirim data - Mengonfirmasi bahwa lalu lintas, sebagaimana dikonfigurasi dalam profil pemajuan, disalurkan secara akurat ke layanan Akses Aman Global.
- Konfigurasi Pengaturan Diagnostik - Siapkan pengaturan diagnostik Microsoft Entra untuk menyalurkan log ke titik akhir yang ditunjuk, seperti ruang kerja Analitik Log atau ruang kerja Sentinel. Persyaratan untuk setiap titik akhir berbeda dan diuraikan di bagian Konfigurasi pengaturan Diagnostik di artikel ini.
- Ekspor tabel log OfficeActivity - Tabel OfficeActivity harus diekspor ke ruang kerja LogAnalytics atau Microsoft Sentinel yang sama dengan log lalu lintas GSA, atau SIEM atau sistem Log pihak ketiga lainnya.
Langganan yang diperlukan
- Produk ini memerlukan lisensi untuk mengaktifkan profil penerusan lalu lintas untuk Layanan Microsoft. Untuk detailnya, lihat bagian lisensi dari Apa itu Akses Aman Global. Jika diperlukan, Anda dapat membeli lisensi atau mendapatkan lisensi uji coba.
Anda harus mengonfigurasi titik akhir tempat Anda ingin merutekan log sebelum mengonfigurasi pengaturan Diagnostik. Persyaratan untuk setiap titik akhir bervariasi dan dijelaskan di bagian Konfigurasi pengaturan Diagnostik .
Apa yang disampaikan oleh log
Log audit Microsoft 365 menyediakan informasi tentang beban kerja Microsoft 365, sehingga Anda dapat meninjau data diagnostik jaringan, data performa, dan peristiwa keamanan yang relevan dengan aplikasi Microsoft 365. Dengan properti yang diperkaya pada data log Akses Aman Global termasuk informasi perangkat yang terkait dengan aktivitas pengguna. Misalnya, jika akses ke Microsoft 365 diblokir untuk pengguna di organisasi, Anda memerlukan visibilitas tentang cara perangkat pengguna tersambung ke jaringan Anda.
Log ini menyediakan:
- Informasi tambahan ditambahkan ke log asli
- Alamat IP yang akurat
Setelah Anda mengaktifkan profil penerusan lalu lintas Microsoft dan mengonfigurasi pengaturan diagnostik, log menyertakan ID perangkat, sistem operasi, dan alamat IP asli. Log SharePoint yang diperkaya menyediakan informasi tentang file yang diunduh, diunggah, dihapus, dimodifikasi, atau didaur ulang. Item dalam daftar yang dihapus atau didaur ulang juga disertakan dalam log yang diperkaya.
Cara melihat log
Melihat log audit Microsoft 365 yang diperkaya adalah proses satu kali dua langkah. Pertama, Anda perlu mengumpulkan log Lalu Lintas Jaringan Akses Aman Global dan log Audit Terpadu Microsoft 365 ke titik akhir yang sama (Microsoft Sentinel adalah ruang kerja yang direkomendasikan). Kedua, Anda perlu membuat kueri penggabungan Anda sendiri untuk menghubungkan data antara dua tabel atau menggunakan buku kerja Log Microsoft 365 Enriched OOTB Akses Aman Global yang sudah menerapkan kueri yang diperlukan untuk itu.
Catatan
Saat ini, hanya log SharePoint Online yang tersedia untuk pengayaan log.
Catatan
Log audit MS365 telah mengalami perubahan fitur. Alih-alih membuat aliran log baru terpisah, Anda sekarang dapat memanfaatkan dua tabel log yang ada — Microsoft 365 tabel OfficeActivity dan Global Secure Access NetworkAccessTraffic — lalu menggabungkan data menggunakan ID Token Unik.
Mengonfigurasi pengaturan Diagnostik
Untuk melihat log Microsoft 365 yang diperkaya, Anda harus mengekspor atau mengalirkan log ke titik akhir, seperti ruang kerja Analitik Log atau alat SIEM. Titik akhir harus dikonfigurasi sebelum Anda dapat mengonfigurasi pengaturan Diagnostik.
Konfigurasikan titik akhir
Untuk mengintegrasikan log dengan Log Analytics, Anda memerlukan ruang kerja Analitik Log.
Untuk mengalirkan log ke alat SIEM, Anda perlu membuat hub peristiwa Azure dan ruang nama hub peristiwa.
Untuk mengarsipkan log ke akun penyimpanan, Anda memerlukan akun penyimpanan Azure yang izinnya Anda miliki
ListKeys.
Mengirim log ke titik akhir
Setelah endpoint dibuat, Anda dapat mengonfigurasi pengaturan Diagnostik.
Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Keamanan.
Telusuri ke
Entra ID Pemantauan & kesehatan Pengaturan Diagnostik .Pilih Tambahkan pengaturan Diagnostik.
Beri nama pengaturan diagnostik Anda.
Pilih
NetworkAccessTrafficLogs.Pilih Detail tujuan tempat Anda ingin mengirim log. Pilih salah satu atau semua tujuan berikut. Bidang lainnya muncul, tergantung pilihan Anda.
- Kirim ke ruang kerja Analitik Log: Pilih detail yang sesuai dari menu yang muncul.
- Arsipkan ke akun penyimpanan: Berikan jumlah hari yang ingin Anda pertahankan data dalam kotak Hari retensi yang muncul di samping kategori log. Pilih detail yang sesuai dari menu yang muncul.
- Streaming ke hub peristiwa: Pilih detail yang sesuai dari menu yang muncul.
- Kirim ke solusi mitra: Pilih detail yang sesuai dari menu yang muncul.