Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De rechtenbeheerrapporten en Microsoft Entra auditlogboek bieden meer informatie over waartoe resources-identiteiten toegang hebben. Als beheerder kunt u de toegangspakketten en resourcetoewijzingen voor een identiteit bekijken en aanvraaglogboeken weergeven voor controledoeleinden of de status van een id-aanvraag bepalen. In dit artikel wordt beschreven hoe u de rechtenbeheerrapporten en Microsoft Entra auditlogboeken gebruikt.
In dit artikel wordt beschreven hoe u rapporten kunt weergeven over huidige objecten in rechtenbeheer. Zie Getomiseerde rapporten in Azure Data Explorer (ADX) met behulp van gegevens uit Microsoft Entra ID om historische Microsoft Entra objecten, zoals identiteiten of roltoewijzingen van toepassingen, te bewaren en te rapporteren.
Bekijk de volgende video voor meer informatie over het weergeven van de resources waartoe identiteiten toegang hebben in rechtenbeheer:
Identiteiten weergeven die zijn toegewezen aan een toegangspakket
Met dit rapport kunt u alle identiteiten weergeven die zijn toegewezen aan een toegangspakket.
Meld u aan bij de Microsoft Entra-beheercentrum als minimaal een Identity-beheerbeheerder.
Blader naar ID-beheer>machtigingenbeheer>toegangspakketten.
Selecteer op de pagina Access-pakketten het toegangspakket van belang.
Selecteer Opdrachten in het linkermenu en kies Downloaden.
Bevestig de bestandsnaam en selecteer Vervolgens Downloaden.
Toegangspakketten voor een gebruiker weergeven
Met dit rapport kunt u alle toegangspakketten weergeven die een gebruiker kan aanvragen en de toegangspakketten die momenteel aan de gebruiker zijn toegewezen.
Meld u aan bij de Microsoft Entra-beheercentrum als minimaal een Identity-beheerbeheerder.
Navigeer naar ID Governance>Beheermachtigingen>Rapporten.
Selecteer Access-pakketten voor een gebruiker.
Selecteer Gebruikers selecteren om het deelvenster Gebruikers selecteren te openen.
Zoek de gebruiker in de lijst en selecteer Selecteren.
Op het tabblad Kan aanvragen wordt een lijst weergegeven met de toegangspakketten die de gebruiker kan aanvragen. Deze lijst wordt bepaald door het aanvraagbeleid dat is gedefinieerd voor de toegangspakketten.
Als er meer dan één resourcerollen of beleid zijn voor een toegangspakket, selecteert u de vermelding resourcerollen of beleidsregels om de selectiedetails te bekijken.
Selecteer het tabblad Toegewezen om een lijst weer te geven van de toegangspakketten die momenteel aan de gebruiker zijn toegewezen. Wanneer een toegangspakket wordt toegewezen aan een gebruiker, betekent dit dat de gebruiker toegang heeft tot alle resourcerollen in het toegangspakket.
Resourcetoewijzingen voor een gebruiker weergeven
Met dit rapport kunt u de resources weergeven die momenteel zijn toegewezen aan een gebruiker in rechtenbeheer. Dit rapport is bedoeld voor resources die worden beheerd met toegangsbeheer. De gebruiker heeft mogelijk toegang tot andere resources in uw directory buiten rechtenbeheer.
Meld u aan bij de Microsoft Entra-beheercentrum als minimaal een Identity-beheerbeheerder.
Navigeer naar ID Governance>Beheermachtigingen>Rapporten.
Selecteer Resourcetoewijzingen voor een gebruiker.
Selecteer Gebruikers selecteren om het deelvenster Gebruikers selecteren te openen.
Zoek de gebruiker in de lijst en selecteer Selecteren.
Er wordt een lijst weergegeven met de resources die momenteel aan de gebruiker zijn toegewezen. De lijst bevat ook het toegangspakket en het beleid waaruit ze de hulprol hebben gekregen, samen met de begin- en einddatum van toegang.
Als een gebruiker toegang heeft gekregen tot dezelfde resource in twee of meer pakketten, kunt u een pijl selecteren om elk pakket en elk beleid te zien.
De status van de aanvraag van een gebruiker bepalen
Als u meer informatie wilt over hoe een gebruiker toegang tot een toegangspakket heeft aangevraagd en ontvangen, kunt u het Microsoft Entra auditlogboek gebruiken. U kunt met name de logboekrecords in de EntitlementManagement en UserManagement categorieën gebruiken om meer informatie te krijgen over de verwerkingsstappen voor elke aanvraag.
Meld u aan bij de Microsoft Entra-beheercentrum als minimaal een Identity-beheerbeheerder.
Blader naar ID Beheer>Toegangsbeheer>Auditlogs.
Wijzig bovenaan de categorie naar
EntitlementManagementofUserManagement, afhankelijk van de audit record die u zoekt.Selecteer Toepassen.
Selecteer Downloaden om de logboeken te downloaden.
Wanneer Microsoft Entra ID een nieuwe aanvraag ontvangt, wordt er een controlerecord geschreven waarin de Category is EntitlementManagement en de Activity doorgaans User requests access package assignment. Als een directe toewijzing is gemaakt in het Microsoft Entra beheerderscentrum, is het veld Activiteit van het auditlogboek Administrator directly assigns user to access package, en de gebruiker die de toewijzing uitvoert, wordt geïdentificeerd door de ActorUserPrincipalName.
Microsoft Entra ID extra auditrecords schrijft terwijl de aanvraag wordt uitgevoerd, waaronder:
| Categorie | Activiteit | Aanvraagstatus |
|---|---|---|
EntitlementManagement |
Auto approve access package assignment request |
Voor de aanvraag is geen goedkeuring vereist |
UserManagement |
Create request approval |
Aanvraag vereist goedkeuring |
UserManagement |
Add approver to request approval |
Aanvraag vereist goedkeuring |
EntitlementManagement |
Approve access package assignment request |
Aanvraag goedgekeurd |
EntitlementManagement |
Ready to fulfill access package assignment request |
Aanvraag goedgekeurd of vereist geen goedkeuring |
Wanneer een gebruiker toegang krijgt, schrijft Microsoft Entra ID een auditrecord voor de categorie EntitlementManagement met ActiviteitFulfill access package assignment. De gebruiker die de toegang heeft ontvangen, wordt geïdentificeerd door het veld ActorUserPrincipalName .
Als er geen toegang is toegewezen, schrijft Microsoft Entra ID een auditrecord voor de categorie EntitlementManagement met Activiteit ofwel Deny access package assignment request, als de aanvraag is geweigerd door een fiatteur of Access package assignment request timed out (no approver action taken), als er een time-out optreedt voordat een fiatteur de aanvraag kon goedkeuren.
Wanneer de toewijzing van het toegangspakket van de gebruiker verloopt, wordt geannuleerd door de gebruiker of verwijderd door een beheerder, schrijft Microsoft Entra ID vervolgens een auditrecord voor de categorie EntitlementManagement met Activiteit van Remove access package assignment.
De lijst met verbonden organisaties downloaden
Meld u aan bij de Microsoft Entra-beheercentrum als minimaal een Identity-beheerbeheerder.
Blader naar Id Governance>Rechtenbeheer>Verbonden organisaties.
Selecteer Downloaden op de pagina Verbonden organisaties.
Gebruikers identificeren die momenteel of in de toekomst niet-compatibele toegang hebben met betrekking tot de scheiding van taken.
Met de scheiding van taakinstellingen voor een toegangspakket kunt u configureren dat een gebruiker die lid is van een beveiligingsgroep of die al een toewijzing aan het ene toegangspakket heeft, geen ander toegangspakket kan aanvragen door deze als niet-compatibel te markeren. Vervolgens kunt u toegangspakketten weergeven die zijn geconfigureerd als niet compatibel en gebruikers weergeven die geen toegang hebben tot een ander toegangspakket. U kunt ook lijst maken van gebruikers die al incompatibele toegang hebben tot een ander toegangspakket in het Microsoft Entra-beheercentrum, using Microsoft Graph of using PowerShell.
Gebeurtenissen voor een toegangspakket weergeven
Als u hebt geconfigureerd dat auditlogboekgebeurtenissen worden verzonden naar Azure Monitor, kunt u de ingebouwde werkmappen en aangepaste werkmappen gebruiken om de auditlogboeken weer te geven die in Azure Monitor worden bewaard.
Als u gebeurtenissen voor een toegangspakket wilt weergeven, moet u toegang hebben tot de onderliggende Azure Monitor werkruimte (zie Toegang tot logboekgegevens en werkruimten beheren in Azure Monitor voor informatie) en in een van de volgende rollen:
- Globale beheerder
- Beveiligingsbeheer
- Beveiligingslezer
- Rapportenlezer
- Toepassingsbeheerder
Meld u aan bij de Microsoft Entra-beheercentrum als ten minste een Rapportlezer. Zorg ervoor dat u toegang hebt tot de resourcegroep met de Azure Monitor werkruimte.
Blader naar
Entra ID Monitoring & health Werkboeken .Als u meerdere abonnementen hebt, selecteert u het abonnement met de werkruimte.
Nadat u het abonnement hebt geselecteerd of als u slechts één abonnement hebt, selecteert u de werkmap met de naam Access Package Activity.
Selecteer in die werkmap een tijdsbereik (wijzigen in All als u het niet zeker weet) en selecteer een toegangspakket-id in de vervolgkeuzelijst met alle toegangspakketten die activiteit hadden tijdens dat tijdsbereik. De gebeurtenissen met betrekking tot het toegangspakket die hebben plaatsgevonden tijdens het geselecteerde tijdsbereik, worden weergegeven.
Elke rij bevat de tijd, toegangspakket-id, de naam van de bewerking, de object-id, UPN en de weergavenaam van de gebruiker die de bewerking heeft gestart. Meer informatie vindt u in JSON.
Historische toepassingsroltoewijzingen weergeven die niet zijn gemaakt door Entitlement Management
Als u hebt geconfigureerd dat auditlogboekgebeurtenissen worden verzonden naar Azure Monitor, kunt u de ingebouwde werkmappen en aangepaste werkmappen gebruiken om de auditlogboeken weer te geven die in Azure Monitor worden bewaard.
De activiteit Toepassingsroltoewijzing geeft aan of er wijzigingen zijn aangebracht in toepassingsroltoewijzingen voor een toepassing die niet te wijten was aan toegangspakkettoewijzingen, zoals door een globale beheerder die een gebruiker rechtstreeks toewijst aan een toepassingsrol.
Meld u aan bij de Microsoft Entra-beheercentrum als ten minste een Rapportlezer. Zorg ervoor dat u toegang hebt tot de resourcegroep met de Azure Monitor werkruimte.
Blader naar
Entra ID Monitoring & health Werkboeken .Als u meerdere abonnementen hebt, selecteert u het abonnement met de werkruimte.
Nadat u het abonnement hebt geselecteerd of als u slechts één abonnement hebt, selecteert u de werkmap met de naam Access Package Activity.
Als u ervoor kiest om rechtenactiviteit weg te laten, worden alleen wijzigingen in toepassingsrollen weergegeven die niet zijn gemaakt door rechtenbeheer. U ziet bijvoorbeeld een rij als een globale beheerder een gebruiker rechtstreeks aan een toepassingsrol had toegewezen.
Zwevende of lokale accounts in uw toepassingen weergeven
Beheerders van uw verbonden toepassingen (Salesforce, SAP Cloud Identity Services, enzovoort) kunnen handmatig accounts maken in uw toepassingen, waardoor de besturingselementen voor governance worden omzeild. Met behulp van de functionaliteit voor accountdetectie kunt u met één klik een rapport genereren van alle gebruikers in uw toepassing, bepalen welke gebruikers overeenkomen met Microsoft Entra accounts en welke gebruikers lokaal zijn voor uw toepassing. Het rapport classificeert accounts als lokale accounts, niet-toegewezen gebruikers of toegewezen gebruikers, waarmee u onbeheerde toegang en toegangsdrift kunt identificeren. Hiermee kunt u onboarding vereenvoudigen naar Microsoft Entra, terwijl u ook regelmatig controleert op onbevoegde toegang. Zie Identiteiten ontdekken in doeltoepassingen met accountdetectie voor gedetailleerde stappen.