權限管理報告與 Microsoft Entra 稽核日誌提供了更多關於身份可存取資源的詳細資訊。 作為管理員,您可以查看身份的存取套件與資源分配,並查看請求日誌以進行稽核或判斷身份請求的狀態。 本文說明如何使用權利管理報告與 Microsoft Entra 稽核日誌。
本文概述如何檢視權限管理中目前物件的報告。 若要保留並報告歷史 Microsoft Entra 物件,例如身分識別或應用程式角色指派,請參見使用 Microsoft Entra ID 資料的 Customized reports in Azure Data Explorer (ADX)。
觀看以下影片,了解如何查看身份在權限管理中能夠存取的資源:
查看分配給存取套件的身份
此報告允許您列出所有被指派到存取套件的身份。
請以至少身份治理管理員的身分登入Microsoft Entra 系統管理中心。
流覽至 身分治理>權利管理>存取套件。
在 [存取套件] 頁面上,選取感興趣的存取套件。
在左側功能表中,選取 [指派],然後選取 [下載]。
確認檔名,然後選取 [ 下載]。
檢視使用者的存取套件
此報表可讓您列出使用者可以要求的存取套件,以及目前指派給使用者的存取套件。
請以至少身份治理管理員的身分登入Microsoft Entra 系統管理中心。
流覽至 身分治理>權限管理>報表。
選取 使用者的存取套件。
選取 [選取使用者],以開啟 [選取使用者] 窗格。
在清單中尋找用戶,然後選取 [ 選取]。
[可以要求] 索引標籤中,會顯示使用者可以要求的存取套件清單。 此清單是由針對存取套件定義的 要求 原則所決定。
若存取套件具有多個資源角色或原則,請選取 [資源角色] 或 [原則] 項目,以查看選取的詳細資料。
選取 [指派] 索引標籤,可查看目前指派給使用者的存取套件清單。 將存取套件指派給使用者時,就表示該使用者有權存取存取套件中所有的資源角色。
檢視使用者的資源指派
此報表可列出您在權利管理中,目前指派給使用者的資源。 此報告適用於使用權限管理的資源。 使用者可能有權存取您目錄中,但不在權利管理範圍內的其他資源。
請以至少身份治理管理員的身分登入Microsoft Entra 系統管理中心。
流覽至 身分治理>權限管理>報表。
選取 用戶的資源指派。
選取 [選取使用者],以開啟 [選取使用者] 窗格。
在清單中尋找用戶,然後選取 [ 選取]。
目前指派給該使用者的資源清單會隨即顯示。 此清單也會顯示資源角色的取得來源,包括存取套件和原則,以及存取的開始與結束日期。
若使用者能夠存取兩個或多個套件中的同一項資源,您可以選取箭頭,查看每個套件和原則。
判斷使用者要求的狀態
若想了解更多使用者如何申請並獲得存取套件的詳細資訊,可以使用 Microsoft Entra 稽核日誌。 特別是,您可以使用 EntitlementManagement 和 UserManagement 類別中的記錄檔,獲取每個要求處理步驟的詳細資訊。
請以至少身份治理管理員的身分登入Microsoft Entra 系統管理中心。
流覽至 身份治理>權利管理>稽核記錄。
依據您所要尋找的稽核記錄,將頂端的 [類別] 變更為
EntitlementManagement或UserManagement。選取 [ 套用]。
若要下載記錄,請選取 [下載]。
當Microsoft Entra ID收到新請求時,會寫入一個稽核記錄,其中Category為EntitlementManagement,Activity通常為User requests access package assignment。 若直接指派在Microsoft Entra 系統管理中心中建立,稽核記錄的 Activity欄位為 Administrator directly assigns user to access package,執行指派的使用者由 ActorUserPrincipalName 識別。
Microsoft Entra ID 在請求進行中會撰寫額外的稽核紀錄,包括:
| 類別 | 活動 | 請求狀態 |
|---|---|---|
EntitlementManagement |
Auto approve access package assignment request |
要求不需要核准 |
UserManagement |
Create request approval |
要求需要核准 |
UserManagement |
Add approver to request approval |
要求需要核准 |
EntitlementManagement |
Approve access package assignment request |
要求已核准 |
EntitlementManagement |
Ready to fulfill access package assignment request |
要求已核准,或不需要核准 |
當使用者被分配存取權限時,Microsoft Entra ID 會為 EntitlementManagement 類別撰寫審計記錄,ActivityFulfill access package assignment。 接收存取權的使用者由 [ActorUserPrincipalName] 欄位指定。
如果存取權限未被分配,Microsoft Entra ID會為
當使用者的存取套件指派到期、由使用者取消或由管理員移除時,Microsoft Entra ID會為 EntitlementManagement 類別撰寫稽核記錄,其中的活動為 Activity,Remove access package assignment。
下載已連線組織清單
請以至少身份治理管理員的身分登入Microsoft Entra 系統管理中心。
流覽至身分識別治理>權利管理>連結的組織。
在 [已連線的組織] 頁面上,選取 [ 下載]。
識別具有或將具有不相容存取權的使用者,並區分職責
透過存取套件上的職責設定區隔,您可以設定屬於安全組成員或已指派給某個存取套件的用戶無法要求另一個存取套件,方法是將那些標示為不相容。 然後,您可以 檢視設定為不相容的存取套件,並 列出將存取另一個存取套件不相容的使用者。 你可以在 Microsoft Entra 管理中心中列出已經有不相容存取的使用者,使用 Microsoft Graph或使用 PowerShell來完成這項操作。
檢視存取套件之相關事件
如果你設定了將稽核日誌事件傳送到 Azure 監視器,那麼你可以利用內建的工作簿和自訂工作簿來查看Azure 監視器中保留的稽核日誌。
要查看存取套件的事件,您必須能存取底層的 Azure 監視器 工作空間(詳見 Azure 監視器 中管理日誌資料與工作區存取),且必須具備以下其中一個角色:
- 全域系統管理員
- 安全性系統管理員
- 安全讀取器
- 報告閱讀器
- 應用程式系統管理員
以至少 Reports Reader 的身份登入 Microsoft Entra 系統管理中心。 請確保你能存取包含 Azure 監視器 工作空間的資源群組。
瀏覽至 Entra ID>監控與健康>工作簿。
如果您有多個訂用帳戶,請選取包含工作區的訂用帳戶。
選取訂用帳戶之後,或如果您只有一個訂用帳戶,請選取名為 Access Package Activity 的活頁簿。
在該活頁簿中,選取 [時間範圍] (如果不確定請變更為 [所有]),然後從該時間範圍期間有活動的所有存取套件下拉式清單中,選取存取套件識別碼。 將會顯示與所選時間範圍期間所發生之存取套件相關的事件。
每個資料列都包含時間、存取套件識別碼、作業名稱、物件識別碼、UPN,以及啟動作業的使用者顯示名稱。 JSON 中包含更多詳細數據。
檢視未經權限管理進行的歷史應用程式角色指派
如果你設定了將稽核日誌事件傳送到 Azure 監視器,那麼你可以利用內建的工作簿和自訂工作簿來查看Azure 監視器中保留的稽核日誌。
活頁簿 應用程式角色指派活動 會顯示應用程式角色指派是否有變更,而這些變更並非因存取套件指派,例如由全域管理員直接將使用者指派到應用程式角色所造成的。
以至少 Reports Reader 的身份登入 Microsoft Entra 系統管理中心。 請確保你能存取包含 Azure 監視器 工作空間的資源群組。
瀏覽至 Entra ID>監控與健康>工作簿。
如果您有多個訂用帳戶,請選取包含工作區的訂用帳戶。
選取訂用帳戶之後,或如果您只有一個訂用帳戶,請選取名為 Access Package Activity 的活頁簿。
如果您選擇省略權限活動,則只會顯示非由權限管理進行的應用程式角色變更。 例如,如果全域管理員將使用者直接指派到應用程式角色,您就會看到一列資料。
在您的應用程式中檢視孤兒或本地帳戶
您連接應用程式(如 Salesforce、SAP Cloud Identity Services 等)的管理員可以手動在應用程式中建立帳號,繞過現有的治理控管。 利用帳號發現功能,您只要按一下,就能產生應用程式中所有使用者的報告,並識別哪些使用者具有相符的 Microsoft Entra 帳號,以及哪些使用者是您應用程式中的本機帳戶使用者。 報告將帳號分類為本地帳號、未指派使用者或指派使用者,有助於辨識未受管理的存取權和存取漂移。 它讓您簡化 Microsoft Entra 的導入流程,同時定期監控未經授權的存取。 如需詳細步驟,請參閱 使用 Account Discovery 在目標應用程式中探索身分。