共用方式為


教學課程:建立Microsoft Entra ID 的自定義活頁簿

在本教學課程中,您將瞭解如何:

  • 建立自訂活頁簿
  • 將查詢加入至現有的活頁簿範本

先決條件

若要使用 Log Analytics 來分析活動記錄,您需要下列角色和需求:

如果您尚未建立Log Analytics工作區,請完成 設定Log Analytics工作區 教學課程。

建立自訂活頁簿

除了使用 Kusto 查詢語言 (KQL) 查詢數據之外,您還可以建立自定義活頁簿以進行進一步分析和警示。 建立或更新活頁簿的最低特殊許可權角色是 安全性系統管理員 角色。

  1. 流覽至 Entra ID>監視與健康>活頁簿

  2. 在 [快速入門] 區段中,選取 [空白]

    [快速入門] 區段中空白活頁簿的螢幕快照。

  3. 從 [新增] 功能表中,選取 [新增文字]

    [新增文字] 功能表選項的螢幕快照。

  4. 在文字方塊中,輸入 # Client apps used in the past week,然後選取 [完成編輯]

    顯示文字和 [完成編輯] 按鈕的螢幕擷取畫面。

  5. 在文字視窗下方,開啟 [新增] 功能表,然後選取 [新增查詢]

    [新增查詢] 功能表選項的螢幕快照。

  6. 在查詢文字方塊中,輸入:SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsed

  7. 請選擇執行查詢

    顯示 [執行查詢] 按鈕的螢幕擷取畫面。

  8. 在工具列中,從 [視覺效果] 功能表中,選取 [圓形圖]

    顯示選單中餅圖選項的螢幕快照。

  9. 選取頁面頂端的 [完成編輯]

  10. 選取 [儲存] 圖示以儲存您的活頁簿。

  11. 在出現的對話方塊中,輸入標題,並選取資源群組,然後選取 [套用]

將查詢新增至活頁簿範本

您可以將 Kusto 查詢新增至活頁簿。 此範例是以查詢為基礎,其中顯示已套用條件式存取原則的成功和失敗登入分佈。 建立或更新活頁簿的最低特殊許可權角色是 安全性系統管理員 角色。

  1. 流覽至 Entra ID>監視與健康>活頁簿

  2. 在 [條件式存取] 區段中,選取 [條件式存取深入解析和報告]

    顯示 [條件式存取深入解析] 和 [報告] 選項的螢幕擷取畫面。

  3. 在工具列中,選取 [編輯]

    顯示 [編輯] 按鈕的螢幕擷取畫面。

  4. 在工具列中,選取 [編輯] 按鈕旁邊的三個點,並選取 [新增],然後選取 [新增查詢]

    新增活頁簿查詢

  5. 在查詢文字方塊中,輸入:SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatus

  6. 請選擇執行查詢

    顯示 [執行查詢] 按鈕以執行此查詢的螢幕擷取畫面。

  7. 從 [時間範圍] 功能表中,選取 [在查詢中設定]

  8. 從 [視覺效果] 功能表中,選取 [橫條圖]

  9. 選取進階設定

    時間範圍、視覺效果和進階設定選項的螢幕快照。

  10. 在 [圖表標題] 欄位中,輸入 Conditional Access status over the last 20 days,然後選取 [完成編輯]

    設定圖標題

您的條件式存取成功和失敗圖表會顯示您租戶的彩色編碼快照。