Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Neste tutorial, você aprenderá a:
- Criar um livro personalizado
- Adicionar uma consulta a um modelo de pasta de trabalho existente
Pré-requisitos
Para analisar os logs de atividades com o Log Analytics, você precisa das seguintes funções e requisitos:
Monitoramento e licenciamento de integridade do Microsoft Entra
A função apropriada para o Azure Monitor:
- Leitor de Monitorização
- Leitor de Log Analytics
- Contribuidor de Monitorização
- Contribuidor do Log Analytics
A função apropriada para o Microsoft Entra ID:
- Leitor de relatórios
- Leitor de Segurança
- Leitor Global
- Administrador de Segurança
Se você ainda não criou um espaço de trabalho do Log Analytics, conclua o tutorial Configurar o espaço de trabalho do Log Analytics .
Criar um livro personalizado
Além de consultar os dados com a Kusto Query Language (KQL), você pode criar uma pasta de trabalho personalizada para análise e alertas adicionais. A função menos privilegiada para criar ou atualizar uma pasta de trabalho é a função de Administrador de Segurança .
Navegue até Entra ID>Monitorização e Saúde>Cadernos de Trabalho.
Na seção Guia de início rápido , selecione Vazio.
No menu Adicionar , selecione Adicionar texto.
Na caixa de texto, insira
# Client apps used in the past week
e selecione Edição concluída.Abaixo da janela de texto, abra o menu Adicionar e selecione Adicionar consulta.
Na caixa de texto da consulta, digite:
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsed
Selecione Executar consulta.
Na barra de ferramentas, no menu Visualização , selecione Gráfico de pizza.
Selecione Edição concluída na parte superior da página.
Selecione o ícone Salvar para salvar sua pasta de trabalho.
Na caixa de diálogo exibida, insira um título, selecione um grupo de recursos e selecione Aplicar.
Adicionar uma consulta a um modelo de pasta de trabalho
Você pode adicionar consultas Kusto à sua pasta de trabalho. O exemplo é baseado numa consulta que mostra a distribuição de inícios de sessão bem-sucedidos e falhados com políticas de Acesso Condicional aplicadas. A função menos privilegiada para criar ou atualizar uma pasta de trabalho é a função de Administrador de Segurança .
Navegue até Entra ID>Monitorização e Saúde>Cadernos de Trabalho.
Na seção Acesso Condicional , selecione Insights e Relatórios de Acesso Condicional.
Na barra de ferramentas, selecione Editar.
Na barra de ferramentas, selecione os três pontos ao lado do botão Editar, Adicionar e Adicionar consulta.
Na caixa de texto da consulta, digite:
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatus
Selecione Executar consulta.
No menu Intervalo de Tempo, selecione Definir na consulta.
No menu Visualização , selecione Gráfico de barras.
Selecione Configurações avançadas.
No campo Título do gráfico , insira
Conditional Access status over the last 20 days
e selecione Edição concluída.
O gráfico de sucesso e falha do Acesso Condicional exibe um instantâneo codificado por cores do seu locatário.