Het microsoft Entra-aanmeldingslogboekschema interpreteren in Azure Monitor

In dit artikel wordt het aanmeldingslogboekschema van Microsoft Entra in Azure Monitor beschreven. Informatie met betrekking tot aanmeldingen vindt u onder het kenmerk Eigenschappen van het records object.

{
  "time": "2019-03-12T16:02:15.5522137Z",
  "resourceId": "/tenants/<TENANT ID>/providers/Microsoft.aadiam",
  "operationName": "Sign-in activity",
  "operationVersion": "1.0",
  "category": "SignInLogs",
  "tenantId": "<TENANT ID>",
  "resultType": "50140",
  "resultSignature": "None",
  "resultDescription": "This error occurred due to 'Keep me signed in' interrupt when the user was signing-in.",
  "durationMs": 0,
  "callerIpAddress": "<CALLER IP ADDRESS>",
  "correlationId": "a75a10bd-c126-486b-9742-c03110d36262",
  "identity": "Timothy Perkins",
  "Level": 4,
  "location": "US",
  "properties": 
       {
    "id": "0231f922-93fa-4005-bb11-b344eca03c01",
    "createdDateTime": "2019-03-12T16:02:15.5522137+00:00",
    "userDisplayName": "Timothy Perkins",
    "userPrincipalName": "<USER PRINCIPAL NAME>",
    "userId": "<USER ID>",
    "appId": "<APPLICATION ID>",
    "appDisplayName": "Azure Portal",
    "ipAddress": "<IP ADDRESS>",
    "status": {
      "errorCode": 50140,
      "failureReason": "This error occurred due to 'Keep me signed in' interrupt when the user was signing-in."
    },
    "clientAppUsed": "Browser",
    "userAgent": "<USER AGENT>",
    "deviceDetail":
   {
     "deviceId": "8bfcb982-6856-4402-924c-ada2486321cc",
     "operatingSystem": "Windows 10",
     "browser": "Chrome 72.0.3626"
     },
    "location":
    {
      "city": "Bellevue",
      "state": "Washington",
      "countryOrRegion": "US",
      "geoCoordinates": 
     {
        "latitude": 45,
        "longitude": 122
      }
    },
    "correlationId": "a75a10bd-c126-486b-9742-c03110d36262",
    "conditionalAccessStatus": "notApplied",
    "appliedConditionalAccessPolicies": [
      {
        "id": "ae11ffaa-9879-44e0-972c-7538fd5c4d1a",
        "displayName": "HR app access policy",
        "enforcedGrantControls": [
          "Mfa"
        ],
        "enforcedSessionControls": [],
        "result": "notApplied",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "b915a70b-2eee-47b6-85b6-ff4f4a66256d",
        "displayName": "MFA for all but global support access",
        "enforcedGrantControls": [],
        "enforcedSessionControls": [],
        "result": "notEnabled",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "830f27fa-67a8-461f-8791-635b7225caf1",
        "displayName": "Header Based Application Control",
        "enforcedGrantControls": [
          "Mfa"
        ],
        "enforcedSessionControls": [],
        "result": "notApplied",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "8ed8d7f7-0a2e-437b-b512-9e47bed562e6",
        "displayName": "MFA for everyones",
        "enforcedGrantControls": [],
        "enforcedSessionControls": [],
        "result": "notEnabled",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      },
      {
        "id": "52924e0f-798b-4afd-8c42-49055c7d6395",
        "displayName": "Device compliant",
        "enforcedGrantControls": [],
        "enforcedSessionControls": [],
        "result": "notEnabled",
        "conditionsSatisfied": 0,
        "conditionsNotSatisfied": 0
      }
    ],
    "originalRequestId": "f2f0a254-f831-43b9-bcb0-2646fb645c00",
    "isInteractive": true,
    "authenticationProcessingDetails": [
      {
        "key": "Login Hint Present",
        "value": "True"
      }
    ],
    "networkLocationDetails": [],
    "processingTimeInMilliseconds": 238,
    "riskDetail": "none",
    "riskLevelAggregated": "none",
    "riskLevelDuringSignIn": "none",
    "riskState": "none",
    "riskEventTypes": [],
    "riskEventTypes_v2": [],
    "resourceDisplayName": "Office 365 SharePoint Online",
    "resourceId": "00000003-0000-0ff1-ce00-000000000000",
    "resourceTenantId": "72f988bf-86f1-41af-91ab-2d7cd011db47",
    "homeTenantId": "<USER HOME TENANT ID>",
    "tokenIssuerName": "",
    "tokenIssuerType": "AzureAD",
    "authenticationDetails": [
      {
        "authenticationStepDateTime": "2019-03-12T16:02:15.5522137+00:00",
        "authenticationMethod": "Previously satisfied",
        "succeeded": true,
        "authenticationStepResultDetail": "First factor requirement satisfied by claim in the token",
        "authenticationStepRequirement": "Primary authentication",
        "StatusSequence": 0,
        "RequestSequence": 0
      },
      {
        "authenticationStepDateTime": "2021-08-12T15:48:12.8677211+00:00",
        "authenticationMethod": "Previously satisfied",
        "succeeded": true,
        "authenticationStepResultDetail": "MFA requirement satisfied by claim in the token",
        "authenticationStepRequirement": "Multi-factor authentication"
      }
    ],
    "authenticationRequirementPolicies": [
      {
        "requirementProvider": "multiConditionalAccess",
        "detail": "Conditional Access"
      }
    ],
    "authenticationRequirement": "multiFactorAuthentication",
    "alternateSignInName": "<ALTERNATE SIGN IN>",
    "signInIdentifier": "<SIGN IN IDENTIFIER>",
    "servicePrincipalId": "",
    "userType": "Member",
    "flaggedForReview": false,
    "isTenantRestricted": false,
    "autonomousSystemNumber": 8000,
    "crossTenantAccessType": "none",
    "privateLinkDetails": {},
    "ssoExtensionVersion": ""
    }
}

Veldbeschrijvingen

Veldnaam Toets Beschrijving
Time - De datum en tijd, in UTC.
ResourceId - Deze waarde is niet toegewezen en u kunt dit veld veilig negeren.
OperationName - Voor aanmeldingen is deze waarde altijd aanmeldingsactiviteit.
OperationVersion - De REST API-versie die door de client wordt aangevraagd.
Categorie - Voor aanmeldingen is deze waarde altijd SignIn.
TenantId - De tenant-GUID die is gekoppeld aan de logboeken.
ResultType - Het resultaat van de aanmeldingsbewerking kan zijn 0 voor succes of een foutcode voor fouten.
ResultSignature - Deze waarde is altijd Geen.
ResultDescription N.u.b. of leeg Bevat de beschrijving van de fout voor de aanmeldingsbewerking.
riskDetail riskDetail Geeft de 'reden' achter een specifieke status van een riskante gebruiker, aanmelding of risicodetectie. De mogelijke waarden zijn: none, adminGeneratedTemporaryPassword, userPerformedSecuredPasswordChange, , adminConfirmedSigninSafeuserPerformedSecuredPasswordReset, , aiConfirmedSigninSafe, userPassedMFADrivenByRiskBasedPolicy, adminDismissedAllRiskForUser, . adminConfirmedSigninCompromisedunknownFutureValue De waarde none betekent dat er tot nu toe geen actie is uitgevoerd op de gebruiker of aanmelding.
Opmerking: voor details van deze eigenschap is een Licentie voor Microsoft Entra ID P2 vereist. Andere licenties retourneren de waarde hidden.
riskEventTypes riskEventTypes Risicodetectietypen die zijn gekoppeld aan de aanmelding. De mogelijke waarden zijn: unlikelyTravel, anonymizedIPAddress, maliciousIPAddress, , unfamiliarFeatures, malwareInfectedIPAddress, suspiciousIPAddress, , leakedCredentials, , , en genericunknownFutureValue. investigationsThreatIntelligence
authProcessingDetails Azure Active Directory Authentication Library Bevat familie-, bibliotheek- en platformgegevens in indeling: 'Family: Microsoft Authentication Library: ADAL.JS 1.0.0 Platform: JS'
authProcessingDetails IsCAEToken Waarden zijn waar of onwaar
riskLevelAggregated riskLevel Geaggregeerd risiconiveau. De mogelijke waarden zijn: none, low, medium, high, , en unknownFutureValuehidden. De waarde hidden betekent dat de gebruiker of aanmelding niet is ingeschakeld voor Microsoft Entra ID Protection. Opmerking: Details voor deze eigenschap zijn alleen beschikbaar voor Klanten met Microsoft Entra ID P2. Alle andere klanten worden geretourneerd hidden.
riskLevelDuringSignIn riskLevel Risiconiveau tijdens aanmelding. De mogelijke waarden zijn: none, low, medium, high, , en unknownFutureValuehidden. De waarde hidden betekent dat de gebruiker of aanmelding niet is ingeschakeld voor Microsoft Entra ID Protection. Opmerking: Details voor deze eigenschap zijn alleen beschikbaar voor Klanten met Microsoft Entra ID P2. Alle andere klanten worden geretourneerd hidden.
riskState riskState Rapporteert de status van de riskante gebruiker, aanmelding of een risicodetectie. De mogelijke waarden zijn: none, confirmedSafe, remediated, dismissed, atRisk, , , confirmedCompromised. unknownFutureValue
DurationMs - Deze waarde is niet toegewezen en u kunt dit veld veilig negeren.
CallerIpAddress - Het IP-adres van de client die de aanvraag heeft ingediend.
CorrelationId - De optionele GUID die wordt doorgegeven door de client. Deze waarde kan helpen bij het correleren van bewerkingen aan de clientzijde met bewerkingen aan de serverzijde en het is handig wanneer u logboeken bijhoudt die services omvatten.
Identiteit - De identiteit van het token dat werd weergegeven toen u de aanvraag maakte. Dit kan een gebruikersaccount, systeemaccount of service-principal zijn.
Niveau - Geeft het type bericht op. Voor controle is het altijd informatief.
Location - Biedt de locatie van de aanmeldingsactiviteit.
Eigenschappen - Een lijst met alle eigenschappen die zijn gekoppeld aan aanmeldingen.
ResultType - Bevat de Microsoft Entra-foutcode voor de aanmeldingsgebeurtenis (als er een foutcode aanwezig was).

Volgende stappen