Microsoft Entra ID'de etkinlik günlüklerine erişme

Microsoft Entra günlüklerinizde toplanan veriler, Microsoft Entra kiracınızın birçok yönünü değerlendirmenize olanak tanır. Microsoft Entra ID, çok çeşitli senaryoları kapsayacak şekilde etkinlik günlüğü verilerinize erişmeniz için çeşitli seçenekler sunar. BT yöneticisi olarak, senaryonuz için doğru erişim yöntemini seçebilmeniz için bu seçenekler için amaçlanan kullanım örneklerini anlamanız gerekir.

Aşağıdaki yöntemleri kullanarak Microsoft Entra etkinlik günlüklerine ve raporlarına erişebilirsiniz:

Bu yöntemlerin her biri, belirli senaryolarla uyumlu olabilecek özellikler sağlar. Bu makalede, etkinlik günlüklerindeki verileri kullanan ilgili raporlar hakkında öneriler ve ayrıntılar da dahil olmak üzere bu senaryolar açıklanmaktadır. Doğru yöntemi seçebilmek için bu senaryolar hakkında bilgi edinmek için bu makaledeki seçenekleri inceleyin.

Önkoşullar

  • İlişkili uygun Microsoft Entra lisansına sahip çalışan bir Microsoft Entra kiracısı. Lisans gereksinimlerinin tam listesi için bkz. Microsoft Entra izleme ve sistem durumu lisanslaması.
  • Rapor Okuyucusu , etkinlik günlüklerine erişmek için gereken en düşük ayrıcalıklı roldür.
  • Güvenlik Yöneticisi , tanılama ayarlarını yapılandırmak için gereken en düşük ayrıcalıklı roldür.
  • Sahip olduğunuz lisanslı özellikler için denetim günlükleri mevcuttur.
  • Microsoft Graph ile günlükleri görüntülemek için gerekli izinlere izin vermek için Ayrıcalıklı Rol Yöneticisi'ne ihtiyacınız vardır.
  • Rollerin tam listesi için bkz. Göreve göre en az ayrıcalıklı rol.

Gerekli lisanslar, izleme ve sağlık yeteneğine göre değişiklik gösterir.

Yetenek Microsoft Entra Kimliği Ücretsiz Microsoft Entra Id P1 veya P2 / Microsoft Entra Paketi
Denetim günlükleri Evet Evet
Oturum açma günlükleri Evet Evet
Sağlama günlükleri Hayır Evet
Özel güvenlik öznitelikleri Evet Evet
Sağlık Hayır Evet
Microsoft Graph etkinlik günlükleri Hayır Evet
Kullanım ve içgörüler Hayır Evet

Microsoft Entra yönetim merkezi aracılığıyla günlükleri görüntüleme

Sınırlı kapsamlı tek seferlik araştırmalarda , microsoft Entra yönetim merkezi genellikle ihtiyacınız olan verileri bulmanın en kolay yoludur. Bu raporların her biri için kullanıcı arabirimi, senaryonuzu çözmek için ihtiyacınız olan girişleri bulmanıza olanak tanıyan filtre seçenekleri sağlar.

Microsoft Entra etkinlik günlüklerinde yakalanan veriler birçok rapor ve hizmette kullanılır. Tek seferlik senaryolar için oturum açma, denetim ve sağlama günlüklerini gözden geçirebilir veya desenlere ve eğilimlere bakmak için raporları kullanabilirsiniz. Etkinlik günlüklerindeki veriler, Microsoft Entra Id'nin algılayıp bildirebileceği bilgi güvenliğiyle ilgili risk algılamaları sağlayan Kimlik Koruması raporlarını doldurmaya yardımcı olur. Microsoft Entra etkinlik günlükleri, kiracınızın uygulamaları için kullanım ayrıntılarını sağlayan Kullanım ve içgörü raporlarını da doldurur.

Azure portalında sağlanan raporlar, kiracınızdaki etkinlikleri ve kullanımı izlemek için çok çeşitli özellikler sağlar. Aşağıdaki kullanımlar ve senaryolar listesi kapsamlı değildir, bu nedenle gereksinimlerinize uygun raporları inceleyin.

  • Kullanıcının oturum açma etkinliğini araştırma veya uygulamanın kullanımını izleme.
  • Denetim günlükleriyle grup adı değişiklikleri, cihaz kaydı ve parola sıfırlamalarıyla ilgili ayrıntıları gözden geçirin.
  • Riskli kullanıcıları, riskli iş yükü kimliklerini, riskli aracıları ve riskli oturum açmaları izlemek için Kimlik Koruması raporlarını kullanın.
  • Kullanıcılarınızın kiracınızda kullanılan uygulamalara erişebildiğinden emin olmak için Kullanım ve içgörüler bölümünde yer alan Microsoft Entra uygulama etkinliği (önizleme) raporundaki oturum açma başarı oranını gözden geçirin.
  • Kullanıcılarınızın tercihleri arasındaki farklı kimlik doğrulama yöntemlerini Kullanım ve içgörüler'in Kimlik Doğrulama yöntemleri raporuyla karşılaştırın.

Hızlı adımlar

Microsoft Entra yönetim merkezinde raporlara erişmek için aşağıdaki temel adımları kullanın.

  1. Microsoft Entra yönetim merkezinde en az Bir Rapor Okuyucusu olarak oturum açın.
  2. Entra ID>İzleme ve sistem durumu>Denetim günlükleri/Oturum açma günlükleri/ göz atın.
  3. Filtreyi ihtiyaçlarınıza göre ayarlayın.

Denetim günlüklerine doğrudan çalıştığınız Microsoft Entra yönetim merkezinin alanından erişilebilir. Örneğin, Microsoft Entra Id'nin Gruplar veya Lisanslar bölümündeyseniz, söz konusu etkinlikler için denetim günlüklerine doğrudan bu alandan erişebilirsiniz. Denetim günlüklerine bu şekilde eriştiğinizde, filtre kategorileri otomatik olarak ayarlanır. Örneğin, Gruplar'daysanız denetim günlüğü filtresi kategorisi GroupManagement olarak ayarlanır.

SIEM araçlarıyla tümleştirmek için günlükleri olay hub'ına akışla aktarma

Etkinlik günlüklerinizi splunk ve SumoLogic gibi Güvenlik Bilgileri ve Olay Yönetimi (SIEM) araçlarıyla tümleştirmek için etkinlik günlüklerinizi bir olay hub'ına akışla aktarmanız gerekir. Günlükleri bir olay hub'ına akışla aktarabilmeniz için önce Azure aboneliğinizde bir Event Hubs ad alanı ve olay hub'ı ayarlamanız gerekir.

Olay hub'ınızla tümleştirebileceğiniz SIEM araçları analiz ve izleme özellikleri sağlayabilir. Bu araçları zaten diğer kaynaklardan veri almak için kullanıyorsanız daha kapsamlı analiz ve izleme için kimlik verilerinizin akışını yapabilirsiniz. Aşağıdaki senaryo türleri için etkinlik günlüklerinizi bir olay hub'ına akışla aktarmanızı öneririz:

  • Saniyede milyonlarca olay almak ve işlemek için büyük bir veri akışı platformuna ve olay alımı hizmetine ihtiyacınız vardır.
  • Gerçek zamanlı analiz sağlayıcısını veya toplu işlem/depolama bağdaştırıcılarını kullanarak verileri dönüştürmeyi ve depolamayı istiyorsunuz.

Hızlı adımlar

  1. Microsoft Entra yönetim merkezinde en az Bir Güvenlik Yöneticisi olarak oturum açın.
  2. Event Hubs ad alanı ve olay hub'ı oluşturun.
  3. Entra ID>İzleme ve sistem durumu>Tanılama ayarları'na göz atın.
  4. Akış yapmak istediğiniz günlükleri seçin, Olay hub'ına akışla aktar seçeneğini belirleyin ve alanları tamamlayın.

Bağımsız güvenlik satıcınız, Azure Event Hubs'dan kendi aracına veri alma yönergelerini sağlamalıdır.

Microsoft Graph API'siyle günlüklere erişme

Microsoft Graph API'si, Microsoft Entra ID P1 veya P2 kiracılarınızın verilerine erişmek için kullanabileceğiniz birleşik bir programlama modeli sağlar. Bir yöneticinin veya geliştiricinin betiğinizi veya uygulamanızı desteklemek için ek altyapı ayarlamasını gerektirmez.

Microsoft Graph gezginini kullanarak, aşağıdaki senaryo türlerinde size yardımcı olacak sorgular çalıştırabilirsiniz:

  • Grupta kimlerin ne zaman değişiklik yaptığı gibi kiracı etkinliklerini görüntüleyin.
  • Microsoft Entra oturum açma etkinliğini güvenli olarak veya tehlikeye atıldığı onaylandı olarak işaretleyin.
  • Son 30 güne ait uygulama oturum açmalarının listesini alın.

Not

Microsoft Graph, kendi azaltma sınırlarını uygulayan birden çok hizmetten verilere erişmenizi sağlar. Etkinlik günlüğü kısıtlaması ile ilgili daha fazla bilgi için bkz. Microsoft Graph hizmetine özgü kısıtlama sınırları.

Hızlı adımlar

  1. Önkoşulları yapılandırın.
  2. Graph Explorer'da oturum açın.
  3. HTTP yöntemini ve API sürümünü ayarlayın.
  4. Sorgu ekledikten sonra Sorguyu çalıştır düğmesini seçin.

Günlükleri Azure İzleyici günlükleriyle tümleştirme

Azure İzleyici günlükleri tümleştirmesiyle, bağlı veriler üzerinde zengin görselleştirmeleri, izlemeyi ve uyarıyı etkinleştirebilirsiniz. Log Analytics, Microsoft Entra etkinlik günlükleri için gelişmiş sorgu ve analiz özellikleri sağlar. Microsoft Entra etkinlik günlüklerini Azure İzleyici günlükleriyle tümleştirmek için bir Log Analytics çalışma alanı gerekir. Buradan Log Analytics aracılığıyla sorgu çalıştırabilirsiniz.

Microsoft Entra günlüklerini Azure İzleyici günlükleriyle tümleştirmek, günlükleri sorgulamak için merkezi bir konum sağlar. Aşağıdaki senaryo türleri için günlükleri Azure İzleyici ile tümleştirmenizi öneririz:

  • Microsoft Entra oturum açma günlüklerini diğer Azure hizmetleri tarafından yayımlanan günlüklerle karşılaştırın.
  • Oturum açma günlüklerini Azure Uygulama İçgörüleri ile ilişkilendirin.
  • Belirli arama parametrelerini kullanarak sorgu günlükleri.

Hızlı adımlar

  1. Microsoft Entra yönetim merkezinde en az Bir Güvenlik Yöneticisi olarak oturum açın.
  2. Log Analytics çalışma alanı oluşturun.
  3. Entra ID>İzleme ve sistem durumu>Tanılama ayarları'na göz atın.
  4. Akış yapmak istediğiniz günlükleri seçin, Log Analytics çalışma alanına gönder seçeneğini belirleyin ve alanları tamamlayın.
  5. Entra ID>İzleme ve sistem durumu>Log Analytics'e gidin ve verileri sorgulamaya başlayın.

Microsoft Sentinel ile olayları izleme

Microsoft Sentinel'e oturum açma ve denetim günlükleri göndermek, güvenlik operasyonları merkezinize neredeyse gerçek zamanlı güvenlik algılama ve tehdit avcılığı sağlar. Tehdit avcılığı terimi, ortamınızın güvenlik duruşunu geliştirmek için proaktif bir yaklaşımı ifade eder. Tehdit avcılığı, klasik korumanın aksine sisteminize zarar verecek olası tehditleri proaktif olarak belirlemeye çalışır. Etkinlik günlüğü verileriniz tehdit avcılığı çözümünüzün bir parçası olabilir.

Kuruluşunuzun güvenlik analizine ve tehdit bilgilerine ihtiyacı varsa Microsoft Sentinel'in gerçek zamanlı güvenlik algılama özelliklerini kullanmanızı öneririz. Aşağıdakiler gerekiyorsa Microsoft Sentinel'i kullanın:

  • Kuruluşunuz genelinde güvenlik verilerini toplayın.
  • Büyük tehdit bilgileriyle tehditleri algılama.
  • Yapay zeka tarafından yönlendirilen kritik olayları araştırma.
  • Hızlı yanıt verin ve korumayı otomatikleştirin.

Hızlı adımlar

  1. Önkoşullar, roller ve izinler hakkında bilgi edinin.
  2. Olası maliyetleri tahmin edin.
  3. Microsoft Sentinel'e başlama.
  4. Microsoft Entra verilerini toplayın.
  5. Tehditleri avlamaya başlayın.

Depolama ve sorgular için günlükleri dışarı aktarma

Uzun vadeli depolama alanınız için doğru çözüm, bütçenize ve verilerle ne yapmayı planladığınıza bağlıdır. Üç seçeneğiniz vardır:

  • Günlükleri Azure Depolama'ya arşivle
  • Manuel depolama için günlükleri indirme
  • Günlükleri Azure İzleyici günlükleriyle tümleştirme

Verilerinizi sık sık sorgulamayı planlamıyorsanız Azure Depolama doğru çözümdür. Daha fazla bilgi için bkz . Dizin günlüklerini depolama hesabında arşivle.

Raporları çalıştırmak veya depolanan günlüklerde analiz gerçekleştirmek için günlükleri sık sık sorgulamayı planlıyorsanız verilerinizi Azure İzleyici günlükleriyle tümleştirmeniz gerekir.

Bütçeniz kısıtlıysa ve etkinlik günlüklerinizin uzun süreli yedeğini oluşturmak için ucuz bir yönteme ihtiyacınız varsa günlüklerinizi el ile indirebilirsiniz. Portaldaki etkinlik günlüklerinin kullanıcı arabirimi, verileri JSON veya CSV olarak indirme seçeneği sunar. El ile indirme işleminin bir dezavantajı, daha fazla el ile etkileşime ihtiyaç duymasıdır. Daha profesyonel bir çözüm arıyorsanız Azure Depolama'yı veya Azure İzleyici'yi kullanın.

Uzun süreli depolamanın gerekli olduğu idare ve uyumluluk senaryolarına yönelik etkinlik günlüklerinizi arşivlenecek bir depolama hesabı ayarlamanızı öneririz.

Uzun süreli depolama alanı kullanmak ve veriler üzerinde sorgu çalıştırmak istiyorsanız etkinlik günlüklerinizi Azure İzleyici Günlükleriyle tümleştirme bölümünü gözden geçirin.

Bütçe kısıtlamalarınız varsa etkinlik günlüklerinizi el ile indirmenizi ve depolamanızı öneririz.

Hızlı adımlar

Etkinlik günlüklerinizi arşivleyip indirmek için aşağıdaki temel adımları kullanın.

  1. Microsoft Entra yönetim merkezinde en az Bir Güvenlik Yöneticisi olarak oturum açın.
  2. Depolama hesabı oluşturma.
  3. Entra ID>İzleme ve sistem durumu>Tanılama ayarları'na göz atın.
  4. Akışla aktarmak istediğiniz günlükleri seçin, Depolama hesabına arşivle seçeneğini belirleyin ve alanları tamamlayın.

Etkinlik günlüklerini alırken boş sonuçları veya HTTP 429 hatalarını giderme

Microsoft Entra yönetim merkezi veya Microsoft Graph API aracılığıyla etkinlik günlüklerini (oturum açma, denetim veya sağlama) sorguladığınızda hiçbir sonuç göremeyebilirsiniz. Bir ağ izlemesi yakalarsanız, temel alınan API çağrıları HTTP 429 (Çok Fazla İstek) yanıtı döndürür. Kısıtlama, kiracının büyüklüğünden ziyade mevcut sistem talebine bağlıdır; bu nedenle daha önce çalışan aynı sorgu daha sonra hiç sonuç döndürmeyebilir. Bir izlemede yönetim merkezinde veya HTTP 429 yanıtlarında hiçbir sonuç görmüyorsanız aşağıdaki geçici çözümleri kullanın.

Sorgu tarih aralığını azaltma

Sorguyu daha küçük tarih aralığı öbeklerine bölün ve ihtiyacınız olan zaman aralığını kapsayana kadar her öbek için sorguyu yineleyin. Başarılı olan tarih aralığı kiracıya ve geçerli sistem talebine göre değişir, bu nedenle sonuçlar dönene kadar aralığı artımlı olarak azaltın.

Günlükleri Log Analytics çalışma alanına akışla aktarma

Yönetim merkezini ve Microsoft Graph sorgularını etkileyen istek kısıtlamasını önlemek için etkinlik günlüklerini bir Log Analytics çalışma alanına aktarın ve verileri orada sorgulayın. Log Analytics, Kusto Sorgu Dili (KQL) aracılığıyla daha zengin sorgu özelliklerini destekler. Kurulum yönergeleri için bkz. Günlükleri Azure İzleyici günlüklerle tümleştirme.

Sonraki adımlar