Share via


Anpassa och filtrera identitetsaktivitetsloggar

Inloggningsloggar är ett vanligt verktyg för att felsöka problem med användaråtkomst och undersöka riskfyllda inloggningsaktiviteter. Granskningsloggar samlar in varje loggad händelse i Microsoft Entra-ID och kan användas för att undersöka ändringar i din miljö. Det finns över 30 kolumner som du kan välja mellan för att anpassa din vy över inloggningsloggarna i administrationscentret för Microsoft Entra. Granskningsloggar och etableringsloggar kan också anpassas och filtreras efter dina behov.

Den här artikeln visar hur du anpassar kolumnerna och sedan filtrerar loggarna för att hitta den information du behöver mer effektivt.

Förutsättningar

De roller och licenser som krävs varierar beroende på rapporten. Separata behörigheter krävs för åtkomst till övervaknings- och hälsodata i Microsoft Graph. Vi rekommenderar att du använder en roll med minst behörighet för att anpassa till Nolltillit vägledning.

Logg/rapport Roller Licenser
Audit Rapportläsare
Säkerhetsläsare
Säkerhetsadministratör
Global läsare
Alla utgåvor av Microsoft Entra ID
Inloggningar Rapportläsare
Säkerhetsläsare
Säkerhetsadministratör
Global läsare
Alla utgåvor av Microsoft Entra ID
Etablerar Rapportläsare
Säkerhetsläsare
Säkerhetsadministratör
Global läsare
Säkerhetsoperator
Programadministratör
Molnappadministratör
Microsoft Entra ID P1 eller P2
Granskningsloggar för anpassade säkerhetsattribut* Administratör för attributlogg
Attributloggläsare
Alla utgåvor av Microsoft Entra ID
Användning och insikter Rapportläsare
Säkerhetsläsare
Säkerhetsadministratör
Microsoft Entra ID P1 eller P2
Identitetsskydd** Säkerhetsadministratör
Säkerhetsoperator
Säkerhetsläsare
Global läsare
Microsoft Entra ID Free
Microsoft 365-appar
Microsoft Entra ID P1 eller P2
Microsoft Graph-aktivitetsloggar Säkerhetsadministratör
Behörigheter för åtkomst till data i motsvarande loggmål
Microsoft Entra ID P1 eller P2

*Om du vill visa anpassade säkerhetsattribut i granskningsloggarna eller skapa diagnostikinställningar för anpassade säkerhetsattribut krävs en av rollerna i attributloggen. Du behöver också rätt roll för att visa standardgranskningsloggarna.

**Åtkomstnivån och funktionerna för Identity Protection varierar med rollen och licensen. Mer information finns i licenskraven för Identity Protection.

Så här kommer du åt aktivitetsloggarna i administrationscentret för Microsoft Entra

Du kan alltid komma åt din egen inloggningshistorik på https://mysignins.microsoft.com. Du kan också komma åt inloggningsloggarna från användare och företagsprogram i Microsoft Entra-ID.

Dricks

Stegen i den här artikeln kan variera något beroende på vilken portal du börjar från.

  1. Logga in på administrationscentret för Microsoft Entra som minst en rapportläsare.
  2. Bläddra till Identitetsövervakning>och hälsogranskningsloggar>/Inloggningsloggar Etableringsloggar./

Med informationen i Microsoft Entra-granskningsloggarna kan du komma åt alla poster i systemaktiviteter i efterlevnadssyfte. Granskningsloggar kan nås från avsnittet Övervakning och hälsa i Microsoft Entra-ID, där du kan sortera och filtrera efter varje kategori och aktivitet. Du kan också komma åt granskningsloggar i området i administrationscentret för den tjänst som du undersöker.

Skärmbild av alternativet granskningsloggar på sidomenyn.

Om du till exempel tittar på ändringar i Microsoft Entra-grupper kan du komma åt granskningsloggarna från Microsoft Entra-ID-grupper>. När du kommer åt granskningsloggarna från tjänsten justeras filtret automatiskt enligt tjänsten.

Skärmbild av alternativet granskningsloggar på menyn Grupper.

Anpassa layouten för granskningsloggarna

Du kan anpassa kolumnerna i granskningsloggarna för att endast visa den information du behöver. Kolumnerna Tjänst, Kategori och Aktivitet är relaterade till varandra, så dessa kolumner bör alltid vara synliga.

Skärmbild av knappen Kolumner i granskningsloggarna.

Filtrera granskningsloggarna

När du filtrerar loggarna efter tjänst ändras kategori- och aktivitetsinformationen automatiskt. I vissa fall kan det bara finnas en kategori eller aktivitet. En detaljerad tabell över alla möjliga kombinationer av den här informationen finns i Granskningsaktiviteter.

Skärmbild av granskningsloggfiltret med villkorsstyrd åtkomst som tjänst.

  • Tjänst: Standardinställningen är alla tillgängliga tjänster, men du kan filtrera listan till en eller flera genom att välja ett alternativ i listrutan.

  • Kategori: Standard för alla kategorier, men kan filtreras för att visa kategorin för aktivitet, till exempel att ändra en princip eller aktivera en berättigad Microsoft Entra-roll.

  • Aktivitet: Baserat på vilken kategori och aktivitetsresurstyp du väljer. Du kan välja en specifik aktivitet som du vill visa eller välja alla.

    Du kan hämta listan över alla granskningsaktiviteter med hjälp av Microsoft Graph API: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Status: Gör att du kan titta på resultatet baserat på om aktiviteten lyckades eller misslyckades.

  • Mål: Gör att du kan söka efter målet eller mottagaren av en aktivitet. Sök efter de första bokstäverna i ett namn eller användarens huvudnamn (UPN). Målnamnet och UPN är skiftlägeskänsliga.

  • Initierad av: Gör att du kan söka efter vem som initierade aktiviteten med hjälp av de första bokstäverna i deras namn eller UPN. Namnet och UPN är skiftlägeskänsliga.

  • Datumintervall: Gör att du kan definiera en tidsram för de returnerade data. Du kan söka i de senaste 7 dagarna, 24 timmarna eller ett anpassat intervall. När du väljer en anpassad tidsram kan du konfigurera en starttid och en sluttid.

Nästa steg