如何自定義和篩選身分識別活動記錄

登入記錄是一種常用的工具,可針對使用者存取問題進行疑難解答,並調查有風險的登入活動。 稽核記錄會收集 Microsoft Entra ID 中的每個記錄事件,並可用來調查您環境的變更。 有 30 個以上的資料行可供您選擇,以自訂 Microsoft Entra 系統管理中心的登入記錄檢視。 您也可以自定義稽核記錄和布建記錄,並根據您的需求進行篩選。

本文說明如何自定義數據行,然後篩選記錄,以更有效率地尋找所需的資訊。

必要條件

所需的角色和授權會根據報表而有所不同。 需要個別許可權,才能存取 Microsoft Graph 中的監視和健康情況數據。 我們建議使用具有最低許可權存取權的角色,以配合 零信任 指導方針

記錄/ 報告 角色 授權
稽核 報表讀取者
安全性讀取者
安全性系統管理員
全域讀取器
Microsoft Entra ID 的所有版本
登入 報表讀取者
安全性讀取者
安全性系統管理員
全域讀取器
Microsoft Entra ID 的所有版本
佈建 報表讀取者
安全性讀取者
安全性系統管理員
全域讀取器
安全性操作員
應用程式系統管理員
Cloud App 管理員 istrator
Microsoft Entra ID P1 或 P2
自訂安全性屬性稽核記錄* 屬性記錄檔 管理員 istrator
屬性記錄讀取器
Microsoft Entra ID 的所有版本
使用方式和深入解析 報表讀取者
安全性讀取者
安全性系統管理員
Microsoft Entra ID P1 或 P2
Identity Protection** 安全性系統管理員
安全性操作員
安全性讀取者
全域讀取器
Microsoft Entra ID Free
Microsoft 365 Apps
Microsoft Entra ID P1 或 P2
Microsoft Graph 活動記錄 安全性系統管理員
存取對應記錄目的地中數據的許可權
Microsoft Entra ID P1 或 P2

*在稽核記錄中檢視自定義安全性屬性,或建立自定義安全性屬性的診斷設定需要其中一個屬性記錄角色。 您也需要適當的角色來檢視標準稽核記錄。

**Identity Protection 的存取和功能層級會隨著角色和授權而有所不同。 如需詳細資訊,請參閱 Identity Protection 的授權需求。

如何在 Microsoft Entra 系統管理中心存取活動記錄

您一律可以在 存取自己的登入歷程記錄 https://mysignins.microsoft.com。 您也可以從 Microsoft Entra ID 中的使用者 和企業 應用程式 存取登入記錄。

提示

本文中的步驟可能會根據您從開始的入口網站稍有不同。

  1. 以至少報表讀者身分登入 Microsoft Entra 系統管理中心
  2. 流覽至身分識別監視和健康>情況>稽核記錄/登入記錄/布建記錄。

透過 Microsoft Entra 稽核記錄中的資訊,您可以存取系統活動的所有記錄,以達到合規性目的。 您可以從 Microsoft Entra ID 的 [監視與健康情況] 區段存取稽核記錄,您可以在其中排序和篩選每個類別和活動。 您也可以存取所調查服務系統管理中心區域中的稽核記錄。

側邊功能表上 [稽核記錄] 選項的螢幕快照。

例如,如果您要查看 Microsoft Entra 群組的變更,您可以從 Microsoft Entra ID>群組存取稽核記錄。 當您從服務存取稽核記錄時,會根據服務自動調整篩選條件。

[群組] 功能表的 [稽核記錄] 選項螢幕快照。

自定義稽核記錄的配置

您可以自定義稽核記錄中的數據行,只檢視您需要的資訊。 服務類別和活動數據行彼此相關,因此應該一律會顯示這些數據行。

稽核記錄上 [資料行] 按鈕的螢幕快照。

篩選稽核記錄

當您依服務篩選記錄時,類別和活動詳細數據會自動變更。 在某些情況下,可能只有一個類別或活動。 如需這些詳細數據之所有潛在組合的詳細數據表,請參閱 稽核活動

稽核記錄篩選的螢幕快照,其中具有條件式存取即服務。

  • 服務:預設為所有可用的服務,但您可以從下拉式清單中選取選項,將清單篩選為一或多個。

  • 類別:預設為所有類別,但可篩選以檢視活動的類別,例如變更原則或啟用合格的 Microsoft Entra 角色。

  • 活動:根據您所做的類別和活動資源類型選取專案。 您可以選取您想要查看的特定活動或全選。

    您可以使用 Microsoft Graph API 取得所有稽核活動的清單: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • 狀態:可讓您根據活動是否成功或失敗來查看結果。

  • 目標:可讓您搜尋活動的目標或收件者。 搜尋名稱或用戶主體名稱的前幾個字母(UPN)。 目標名稱和 UPN 會區分大小寫。

  • 起始者:可讓您使用其名稱或UPN的前幾個字母起始活動的人員進行搜尋。 執行者名稱和 UPN 會區分大小寫。

  • 日期範圍:可讓您定義傳回數據的時間範圍。 您可以搜尋過去 7 天、24 小時或自定義範圍。 當您選取自訂時間範圍時,您可以設定開始時間和結束時間。

下一步