Настройка и фильтрация журналов действий удостоверений

Журналы входа часто используются для устранения проблем с доступом пользователей и изучения рискованного входа. Журналы аудита собирают все зарегистрированные события в идентификаторе Microsoft Entra и могут использоваться для изучения изменений в вашей среде. Существует более 30 столбцов, которые можно выбрать для настройки представления журналов входа в Центре администрирования Microsoft Entra. Журналы аудита и журналы подготовки также можно настроить и отфильтровать для ваших потребностей.

В этой статье показано, как настроить столбцы, а затем отфильтровать журналы, чтобы найти нужную информацию более эффективно.

Необходимые компоненты

Требуемые роли и лицензии зависят от отчета. Для доступа к данным мониторинга и работоспособности в Microsoft Graph требуются отдельные разрешения. Мы рекомендуем использовать роль с минимальными привилегиями для согласования с руководством по нулю доверия.

Журнал или отчет Роли Лицензии
Audit Читатель отчетов
читатель сведений о безопасности;
администратор безопасности;
Глобальный читатель
Все выпуски идентификатора Microsoft Entra
Вход в систему Читатель отчетов
читатель сведений о безопасности;
администратор безопасности;
Глобальный читатель
Все выпуски идентификатора Microsoft Entra
Подготовка Читатель отчетов
читатель сведений о безопасности;
администратор безопасности;
Глобальный читатель
Оператор безопасности
Администратор приложений
Cloud App Администратор istrator
Microsoft Entra ID P1 или P2
Журналы аудита настраиваемых атрибутов безопасности* Журнал атрибутов Администратор istrator
Читатель журналов атрибутов
Все выпуски идентификатора Microsoft Entra
Потребление и аналитические сведения Читатель отчетов
читатель сведений о безопасности;
администратор безопасности;
Microsoft Entra ID P1 или P2
Защита идентификации** администратор безопасности;
Оператор безопасности
читатель сведений о безопасности;
Глобальный читатель
Microsoft Entra ID, уровень «Бесплатный»
Приложения Microsoft 365
Microsoft Entra ID P1 или P2
Журналы действий Microsoft Graph администратор безопасности;
Разрешения на доступ к данным в соответствующем назначении журнала
Microsoft Entra ID P1 или P2

*Просмотр настраиваемых атрибутов безопасности в журналах аудита или создание параметров диагностики для настраиваемых атрибутов безопасности требует одной из ролей журнала атрибутов. Вам также нужна соответствующая роль для просмотра стандартных журналов аудита.

**Уровень доступа и возможностей защиты идентификации зависит от роли и лицензии. Дополнительные сведения см. в требованиях к лицензии для защиты идентификации.

Доступ к журналам действий в Центре администрирования Microsoft Entra

Вы всегда можете получить доступ к собственному журналу https://mysignins.microsoft.comвхода. Вы также можете получить доступ к журналам входа из приложений Users и Enterprise в идентификаторе Microsoft Entra ID.

Совет

Действия, описанные в этой статье, могут немного отличаться на портале, с который вы начинаете работу.

  1. Войдите в Центр администрирования Microsoft Entra как минимум средство чтения отчетов.
  2. Перейдите к журналам мониторинга удостоверений и аудита работоспособности>>журналов/входа в журналы/ подготовки.

Используя сведения в журналах аудита Microsoft Entra, вы можете получить доступ ко всем записям системных действий в целях соответствия требованиям. Журналы аудита можно получить из раздела "Мониторинг и работоспособность " идентификатора Microsoft Entra, где можно сортировать и фильтровать по каждой категории и действиям. Вы также можете получить доступ к журналам аудита в области центра администрирования для исследуемой службы.

Снимок экрана: параметр журналов аудита в боковом меню.

Например, если вы изучаете изменения групп Microsoft Entra, вы можете получить доступ к журналам аудита из групп идентификаторов Microsoft Entra.> При доступе к журналам аудита из службы фильтр автоматически настраивается в соответствии со службой.

Снимок экрана: параметр журналов аудита в меню

Настройка макета журналов аудита

Столбцы в журналах аудита можно настроить, чтобы просмотреть только необходимые сведения. Столбцы службы, категории и действия связаны друг с другом, поэтому эти столбцы всегда должны быть видимыми.

Снимок экрана: кнопка

Фильтрация журналов аудита

При фильтрации журналов по службе сведения о категориях и действиях автоматически изменяются. В некоторых случаях может быть только одна категория или действие. Подробную таблицу всех возможных сочетаний этих сведений см. в разделе "Действия аудита".

Снимок экрана: фильтр журнала аудита с условным доступом в качестве службы.

  • Служба: по умолчанию для всех доступных служб, но вы можете отфильтровать список до одного или нескольких, выбрав параметр из раскрывающегося списка.

  • Категория: по умолчанию для всех категорий, но можно отфильтровать для просмотра категории действий, таких как изменение политики или активация соответствующей роли Microsoft Entra.

  • Действие. На основе выбранного типа ресурса категории и действия. Вы можете выбрать определенное действие или просмотреть все.

    Список всех действий аудита можно получить с помощью API Microsoft Graph: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Состояние: позволяет просмотреть результат на основе того, было ли действие успешно или неудачно.

  • Целевой объект: позволяет искать целевой объект или получатель действия. Выполните поиск по первым нескольким буквам имени или имени участника-пользователя (UPN). Имя целевого объекта и имя участника-пользователя чувствительны к регистру.

  • Инициированный: позволяет выполнять поиск, инициируя действие с помощью первых нескольких букв имени или имени участника-пользователя. Имя и имя участника-пользователя чувствительны к регистру.

  • Диапазон дат: позволяет определить интервал времени для возвращаемых данных. Вы можете искать последние 7 дней, 24 часа или настраиваемый диапазон. При выборе пользовательского интервала времени можно настроить время начала и окончания.

Следующие шаги