Jak dostosować i filtrować dzienniki aktywności tożsamości

Dzienniki logowania to często używane narzędzie do rozwiązywania problemów z dostępem użytkowników i badania ryzykownych działań związanych z logowaniem. Dzienniki inspekcji zbierają każde zarejestrowane zdarzenie w identyfikatorze Entra firmy Microsoft i mogą służyć do badania zmian w środowisku. Istnieje ponad 30 kolumn, które można wybrać, aby dostosować widok dzienników logowania w centrum administracyjnym firmy Microsoft Entra. Dzienniki inspekcji i dzienniki aprowizacji można również dostosowywać i filtrować pod kątem potrzeb.

W tym artykule pokazano, jak dostosować kolumny, a następnie filtrować dzienniki, aby znaleźć potrzebne informacje wydajniej.

Wymagania wstępne

Wymagane role i licencje różnią się w zależności od raportu. Do uzyskiwania dostępu do danych monitorowania i kondycji w programie Microsoft Graph są wymagane oddzielne uprawnienia. Zalecamy używanie roli z dostępem do najniższych uprawnień, aby dopasować je do wskazówek dotyczących relacji Zero Trust.

Dziennik/raport Role Licencje
Audit Czytelnik raportów
Czytelnik zabezpieczeń
Administrator zabezpieczeń
Czytelnik globalny
Wszystkie wersje identyfikatora Entra firmy Microsoft
Logowania Czytelnik raportów
Czytelnik zabezpieczeń
Administrator zabezpieczeń
Czytelnik globalny
Wszystkie wersje identyfikatora Entra firmy Microsoft
Inicjowanie obsługi Czytelnik raportów
Czytelnik zabezpieczeń
Administrator zabezpieczeń
Czytelnik globalny
Operator zabezpieczeń
Administrator aplikacji
Administracja istrator aplikacji w chmurze
Microsoft Entra ID P1 lub P2
Niestandardowe dzienniki inspekcji atrybutów zabezpieczeń* Administracja istrator dziennika atrybutów
Czytelnik dziennika atrybutów
Wszystkie wersje identyfikatora Entra firmy Microsoft
Użycie i szczegółowe informacje Czytelnik raportów
Czytelnik zabezpieczeń
Administrator zabezpieczeń
Microsoft Entra ID P1 lub P2
Ochrona tożsamości** Administrator zabezpieczeń
Operator zabezpieczeń
Czytelnik zabezpieczeń
Czytelnik globalny
Microsoft Entra ID Free
Aplikacje platformy Microsoft 365
Microsoft Entra ID P1 lub P2
Dzienniki aktywności programu Microsoft Graph Administrator zabezpieczeń
Uprawnienia dostępu do danych w odpowiednim miejscu docelowym dziennika
Microsoft Entra ID P1 lub P2

*Wyświetlanie niestandardowych atrybutów zabezpieczeń w dziennikach inspekcji lub tworzenie ustawień diagnostycznych niestandardowych atrybutów zabezpieczeń wymaga jednej z ról dziennika atrybutów. Potrzebna jest również odpowiednia rola, aby wyświetlić standardowe dzienniki inspekcji.

**Poziom dostępu i możliwości usługi Identity Protection różni się w zależności od roli i licencji. Aby uzyskać więcej informacji, zobacz wymagania licencyjne dotyczące usługi Identity Protection.

Jak uzyskać dostęp do dzienników aktywności w centrum administracyjnym firmy Microsoft Entra

Zawsze możesz uzyskać dostęp do własnej historii logowania pod adresem https://mysignins.microsoft.com. Możesz również uzyskać dostęp do dzienników logowania z pozycji Użytkownicy i aplikacje dla przedsiębiorstw w usłudze Microsoft Entra ID.

Napiwek

Kroki opisane w tym artykule mogą się nieznacznie różnić w zależności od portalu, od którego zaczynasz.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej czytelnik raportów.
  2. Przejdź do obszaru Monitorowanie tożsamości>i>inspekcja dzienników inspekcji dzienników/logowania Dzienniki/ aprowizacji.

Dzięki informacjom w dziennikach inspekcji firmy Microsoft Entra można uzyskać dostęp do wszystkich rekordów działań systemowych na potrzeby zgodności. Dostęp do dzienników inspekcji można uzyskać w sekcji Monitorowanie i kondycja identyfikatora Entra firmy Microsoft, gdzie można sortować i filtrować według każdej kategorii i działań. Możesz również uzyskać dostęp do dzienników inspekcji w obszarze centrum administracyjnego dla badanej usługi.

Zrzut ekranu przedstawiający opcję dzienników inspekcji w menu bocznym.

Jeśli na przykład analizujesz zmiany w grupach firmy Microsoft Entra, możesz uzyskać dostęp do dzienników inspekcji z grup identyfikatorów>entra firmy Microsoft. Gdy uzyskujesz dostęp do dzienników inspekcji z usługi, filtr jest automatycznie dostosowywany zgodnie z usługą.

Zrzut ekranu przedstawiający opcję dzienników inspekcji z menu Grupy.

Dostosowywanie układu dzienników inspekcji

Możesz dostosować kolumny w dziennikach inspekcji, aby wyświetlić tylko potrzebne informacje. Kolumny Usługa, Kategoria i Aktywność są ze sobą powiązane, więc te kolumny powinny być zawsze widoczne.

Zrzut ekranu przedstawiający przycisk Kolumny w dziennikach inspekcji.

Filtrowanie dzienników inspekcji

Podczas filtrowania dzienników według usługi szczegóły kategorii i działania są automatycznie zmieniane. W niektórych przypadkach może istnieć tylko jedna kategoria lub działanie. Aby uzyskać szczegółową tabelę wszystkich potencjalnych kombinacji tych szczegółów, zobacz Działania inspekcji.

Zrzut ekranu przedstawiający filtr dziennika inspekcji z dostępem warunkowym jako usługą.

  • Usługa: domyślnie wszystkie dostępne usługi, ale można filtrować listę do co najmniej jednej, wybierając opcję z listy rozwijanej.

  • Kategoria: Domyślnie wszystkie kategorie, ale można je filtrować, aby wyświetlić kategorię działań, taką jak zmiana zasad lub aktywowanie kwalifikującej się roli Microsoft Entra.

  • Działanie: na podstawie wybranego typu zasobu kategorii i działania. Możesz wybrać konkretne działanie, które chcesz zobaczyć, lub wybrać wszystkie działania.

    Listę wszystkich działań inspekcji można uzyskać przy użyciu interfejsu API programu Microsoft Graph: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Stan: umożliwia przyjrzenie się wynikowi na podstawie tego, czy działanie było powodzeniem, czy niepowodzeniem.

  • Element docelowy: umożliwia wyszukiwanie elementu docelowego lub adresata działania. Wyszukaj według pierwszych kilku liter nazwy lub głównej nazwy użytkownika (UPN). Nazwa docelowa i nazwa UPN są uwzględniane w wielkości liter.

  • Zainicjowane przez: umożliwia wyszukiwanie przez osoby, które zainicjowały działanie, używając pierwszych kilku liter ich nazwy lub nazwy UPN. W nazwach i nazwach UPN jest rozróżniana wielkość liter.

  • Zakres dat: umożliwia zdefiniowanie przedziału czasu dla zwracanych danych. Możesz przeszukiwać ostatnie 7 dni, 24 godziny lub zakres niestandardowy. Po wybraniu niestandardowego przedziału czasu możesz skonfigurować godzinę rozpoczęcia i zakończenia.

Następne kroki