Использование журналов аудита для отслеживания и мониторинга событий в Microsoft Intune
Статья
В Microsoft Intune существуют журналы аудита, в которых содержатся записи о действиях, создающих изменения. Например, действия создания, обновления (изменения), удаления, назначения и удаленные действия создают события аудита.
Администраторы могут просматривать журналы аудита, чтобы отслеживать и отслеживать события для большинства рабочих нагрузок Intune. Аудит включен для всех клиентов. Отключить его невозможно.
У кого есть доступ к данным?
Пользователи со следующими разрешениями могут просматривать журналы аудита:
Вы можете просматривать журналы аудита в группе мониторинга для каждой рабочей нагрузки Intune, например для соответствия требованиям или условного доступа.
Отобразится список журналов. Выберите журнал из списка, чтобы просмотреть сведения о действиях.
Если журналов много, вы можете:
Выберите Дата и введите дату начала и окончания. В этом диапазоне дат могут отображаться журналы за предыдущий месяц, неделю или день.
Выберите Добавить категорию> фильтров. Выберите категорию из списка, например Соответствие требованиям, Устройство или Роль. Затем нажмите кнопку Применить.
Выберите Добавить действия> фильтров. Доступные параметры зависят от выбранной категории . Затем нажмите кнопку Применить.
Например, если выбрать категорию Соответствие , параметры фильтра действий будут выглядеть примерно так, как показано на следующем рисунке:
Дополнительные сведения о журналах аудита см. по следующему разделу:
Журналы аудита и операционные журналы также могут быть перенаправлены в Azure Monitor. В Центре администрирования Intune выберите Администрирование> клиентаЖурналы> аудитаЭкспорт:
При экспорте .csv файл создается и сохраняется локально, возможно, в C:\Users\UserName\AppData\Local\Temp\MicrosoftEdgeDownloads\GUID.
При просмотре .csv файла:
Инициированный (субъект) содержит сведения о том, кто выполнял задачу и где она выполнялась.
Например, если вы запускаете действие в Intune на портале Azure , приложение всегда отображает расширение портала Microsoft Intune, а идентификатор приложения всегда использует один и тот же GUID.
В разделе Целевые объекты перечислены несколько целевых объектов и свойства, которые были изменены.
Отслеживайте события безопасности Microsoft Entra со встроенными возможностями создания отчетов и мониторинга, чтобы предотвратить несанкционированный доступ и потенциальную потерю данных.
Продемонстрировать функции идентификатора Microsoft Entra для модернизации решений удостоверений, реализации гибридных решений и реализации управления удостоверениями.