Microsoft Intune 內建日誌,提供環境資訊:
- 稽核日誌顯示產生Intune變更的活動紀錄,包括建立、更新 (編輯) 、刪除、指派及遠端操作。
- 營運日誌 顯示成功 (或未) 註冊的使用者與裝置詳情,以及不合規設備的細節。
- 裝置合規組織日誌顯示 Intune 中設備合規的組織報告,以及不合規裝置的詳細資訊。
- IntuneDevices 顯示 Intune 註冊及管理裝置的裝置庫存與狀態資訊。
這些日誌也可以傳送到 Azure 監視器 服務,包括儲存帳號、事件中心和日誌分析。 具體來說,你可以:
- 封存 Intune 會將日誌記錄到 Azure 儲存帳號以保存資料,或在指定時間內存檔。
- Stream Intune將日誌記錄到一個分析Azure 事件中樞,利用流行的安全資訊與事件管理 (SIEM) 工具,如Splunk和QRadar進行分析。
- 將 Intune 日誌與您自己的自訂日誌解決方案整合,透過串流至 Event Hubs。
- 將 Intune 日誌傳送至 Log Analytics,以實現豐富的視覺化、監控與警示,並對連接的資料進行警示。
這些功能是 Intune 診斷設定的一部分。
本文將教你如何使用 診斷設定 將日誌資料傳送給不同服務,並提供成本估算 & 範例,並回答一些常見問題。 啟用此功能後,日誌會被路由到你選擇的 Azure 監視器 服務。
注意事項
這些日誌使用的結構會變動。 如需提供回饋,包括日誌中的資訊,請前往 Intune 回饋頁面。
必要條件
要使用此功能,您需要:
- 一個你可以登入的 Azure 訂閱。 如果你沒有 Azure 訂閱,可以申請免費試用。
- 租戶 (Microsoft Intune環境)
- 一位擁有 Intune 租戶 Intune 服務管理員 Microsoft Entra 角色的使用者。 欲了解此角色,請參考 Microsoft Entra 內建角色 - Intune 管理員。
- 要從 Azure 儲存體 設定日誌集合,你需要在 Log Analytics Workspace 中扮演 Log Analytics Contributor 角色。 想了解更多不同角色及其功能,請前往 Azure 監視器 中管理日誌資料與工作區的存取。
根據您想將稽核日誌資料路由到哪裡,您需要以下服務之一:
- 一個帶有 ListKeys 權限的 Azure 儲存帳號。 我們建議你使用一般儲存帳號,而非 Blob 儲存帳號。 關於儲存價格資訊,請前往 Azure 儲存價格計算器。
- 一個 Azure 事件中樞命名空間,用來整合第三方合作夥伴解決方案。
- 一個 Azure Log Analytics 工作空間,用來將日誌傳送到 Log Analytics。
Send logs to Azure monitor
選擇 「報告>」診斷設定。 第一次打開時,打開它。 否則,就加一個設定。
如果你的 Azure 訂閱沒有顯示,請到右上角,選擇已登入帳號>的 Switch 目錄。 你可能需要輸入 Azure 訂閱帳號。
輸入下列內容:
名稱:輸入診斷設定的名稱。 這個設定包含你輸入的所有屬性。 例如,輸入
Route audit logs to storage account。封存到儲存帳號:將日誌資料儲存到 Azure 儲存帳號。 如果你想儲存或封存資料,請選擇這個選項。
- 選擇此選項 >:設定。
- 從列表中>選擇一個現有的儲存帳戶,好。
Stream to an event hub:將日誌串流到 Azure 事件中樞。 如果你想用 SIEM 工具(如 Splunk 和 QRadar)來分析日誌資料,請選擇這個選項。
- 選擇此選項 >:設定。
- 從列表中>選擇一個現有的 Event Hubs 命名空間和政策,OK。
Send to Log Analytics:將資料傳送到 Azure Log Analytics。 如果你想使用視覺化、監控和警示來管理日誌,請選擇這個選項。
選擇此選項 >:設定。
建立一個新工作區,並輸入工作區細節。 或者,從清單>中選擇一個現有的工作空間,OK。
Azure Log Analytics Workspace 提供更多關於這些設定的細節。
日誌>AuditLogs:選擇此選項將 Intune 稽核日誌傳送至您的儲存帳號、Event Hubs 或 Log Analytics。 稽核日誌顯示每一項導致 Intune 變更的任務的歷史,包括是誰以及何時執行的。 欲了解更多參考資訊,請造訪 IntuneAuditLogs。
如果你選擇使用儲存帳戶,也要輸入你想保留資料 () 天數。 要永久保存資料,可以將保留 (天 數設為
0) (零) 。日誌>營運日誌:營運日誌顯示使用者與裝置註冊 Intune 的成功或失敗,以及不合規設備的詳細資訊。 選擇此選項,將登錄日誌傳送至您的儲存帳戶、Event Hubs 或 Log Analytics。 欲了解更多參考資訊,請造訪 IntuneOperationalLogs。
如果你選擇使用儲存帳戶,也要輸入你想保留資料 () 天數。 要永久保存資料,可以將保留 (天 數設為
0) (零) 。日誌>DeviceComplianceOrg:裝置合規組織日誌顯示 Intune 中裝置合規的組織報告,以及不合規設備的詳細資訊。 選擇此選項,將合規日誌傳送至您的儲存帳號、Event Hubs 或 Log Analytics。 欲了解更多參考資訊,請造訪 IntuneDeviceComplianceOrg。
如果你選擇使用儲存帳戶,也要輸入你想保留資料 () 天數。 要永久保存資料,可以將保留 (天 數設為
0) (零) 。日誌>IntuneDevices:Intune 裝置日誌顯示 Intune 註冊及管理裝置的裝置庫存與狀態資訊。 選擇此選項,將 IntuneDevices 的日誌傳送至您的儲存帳號、事件中心或日誌分析。 欲了解更多參考資訊,請造訪 IntuneDevices。
如果你選擇使用儲存帳戶,也要輸入你想保留資料 () 天數。 要永久保存資料,可以將保留 (天 數設為
0) (零) 。
完成後,你的設定看起來與以下類似:
儲存 你的更改。 你的設定會顯示在清單中。 設定建立好後,你可以選擇「編輯設定>」「儲存」來更改設定。
在 Intune 中運用稽核日誌
你也可以匯出 Intune 其他部分使用的稽核日誌,包括註冊、合規、設定、裝置、客戶端應用程式等。
欲了解更多資訊,請參考 使用稽核日誌追蹤與監控事件。 您可以選擇將稽核日誌傳送到哪裡,詳見本文) 中「傳送日誌至Azure監控 (」。
稽核日誌屬性
在稽核日誌中,您可以找到以下屬性及其具體價值:
| Property | 屬性描述 | 值 |
|---|---|---|
| 活動類型 | 管理員所採取的行動。 | 建立、刪除、補丁、動作、設定參考、移除參考、取得、搜尋 |
| 演員類型 | 有人採取行動。 | 未知 = 0,ItPro、IW、System、Partner、Application、GuestUser |
| 類別 | 行動發生的玻璃。 | Other = 0,Enrollment = 1,Compliance = 2,DeviceConfiguration = 3,Device = 4,Application = 5,EBookManagement = 6,ConditionalAccess = 7,OnPremiseAccess = 8,Role = 9,SoftwareUpdates =10,DeviceSetupConfiguration = 11,DeviceIntent = 12,DeviceIntentSetting = 13,DeviceSecurity = 14,GroupPolicyAnalytics = 15,AssignmentFilter = 16,RemoteHelp = 17,OrganizationalMessage = 18,EndpointPrivilegeMgmt = 19,DeviceInventory = 20 |
| 活動結果 | 無論行動是否成功 | 成功 = 1 |
成本考量
如果你已經有 Microsoft Intune 授權,那麼你需要 Azure 訂閱來設定儲存帳號和事件中心。 Azure 訂閱通常是免費的。 不過,使用 Azure 資源是付費的,包括用於存檔的儲存帳號和用於串流的 Event Hubs。 資料量和費用會依租戶規模而異。
活動日誌的儲存大小
每個審計日誌事件約佔用 2 KB 的資料儲存空間。 對於擁有 10 萬用戶的租戶來說,你每天大約可以有 150 萬次事件。 你每天可能需要大約 3 GB 的資料儲存空間。 由於寫入通常以五分鐘批次進行,你可以預期每月約有 9,000 筆寫入操作。
下表顯示根據租戶規模的費用估算。 它也包含一個位於美國西部的通用 v2 儲存帳戶,至少可保存一年資料。 要估算你預期日誌的資料量,可以使用 Azure 儲存價格計算器。
有 100,000 名使用者的稽核日誌:
| 類別 | 值 |
|---|---|
| 每日事件數 | 150萬 |
| 每月估計資料量 | 90 GB |
| 每月預估費用 (美元) | $1.93 |
| 每年預估費用 (美元) | 23.12美元 |
有 1,000 名使用者的稽核日誌:
| 類別 | 值 |
|---|---|
| 每日事件數 | 15,000 |
| 每月估計資料量 | 900 MB |
| 每月預估費用 (美元) | 0.02美元 |
| 每年預估費用 (美元) | 0.24美元 |
活動日誌的事件中心訊息
事件通常以五分鐘為間隔批次處理,並以同一則訊息形式發送,包含該時間內的所有事件。 Event Hubs 中的訊息最大大小為 256 KB。 如果該時間範圍內所有訊息的總大小超過該容量,則會傳送多個訊息。
例如,對於擁有超過10萬名使用者的大型租戶,通常每秒約發生18次事件。 此值相當於每五分鐘 5,400 個事件 (300 秒 x 18 個事件) 。 每個事件的稽核日誌大約只有 2 KB。 這個數值相當於 10.8 MB 的資料量。 所以,在這五分鐘內,會向活動中心發送 43 則訊息。
下表列出根據活動資料量,美國西部基本活動樞紐每月預估成本。 要估算你預期日誌的資料量,可以使用 Event Hubs 價格計算器。
有 100,000 名使用者的稽核日誌:
| 類別 | 值 |
|---|---|
| 每秒事件數 | 18 |
| 每五分鐘的事件 | 5,400 |
| 每個區間的體積 | 10.8 MB |
| 每個區間的訊息 | 43 |
| 每月訊息數 | 371,520 |
| 每月預估費用 (美元) | 10.83美元 |
有 1,000 名使用者的稽核日誌:
| 類別 | 值 |
|---|---|
| 每秒事件數 | 0.1 |
| 每五分鐘的事件 | 52 |
| 每個區間的體積 | 104 KB |
| 每個區間的訊息 | 1 |
| 每月訊息數 | 8,640 |
| 每月預估費用 (美元) | 10.80美元 |
日誌分析成本考量
若要檢視管理 Log Analytics 工作空間相關的成本,請前往 「透過控制 Log Analytics 中的資料量與保留來管理成本」。
常見問題集 (FAQ)
獲得常見問題解答,包括延遲時間、成本影響、支援的 SIEM 工具等。
包含哪些日誌?
Intune 稽核日誌與營運日誌可使用此功能進行路由。
操作完成後,日誌什麼時候會出現在 Azure 監視器 服務中?
行動結束後:
- Intune 稽核日誌與營運日誌會立即從 Intune 傳送至 Azure 監視器 服務。
- Intune 裝置合規組織日誌與 Intune 裝置報告資料可能需長達 48 小時才能傳送至 Azure 監視器 服務。 Intune 每 24 小時會將這些資料傳送給 Azure 監視器 服務,且匯出可以在每 24 小時內的任何時間進行。
注意事項
Intune 不保證裝置合規組織日誌或 Intune 裝置報告資料會在特定時間被匯出或提供。 這些出口可在每個24小時出口期間內的任何時間進行,並須遵守有紀錄的交付時段。 隨著 Microsoft 改善出口管線,觀察到的完成時間可能會改變。
如果你依賴匯出的 Intune 資料來製作報告、儀表板或自動化,請在軟體解決方案中使用一個考慮可變匯出時間的用量排程。 不要依賴固定或事先觀察到的完成時間。
當 Azure 監視器 服務收到資料時,通常會在 30 分鐘內顯示在 Azure 監視器 服務中。
如果管理員更改診斷環境的保留期限會發生什麼事?
新的保留政策適用於變更後收集的日誌。 政策變更前收集的日誌不受影響。
儲存我的資料需要多少費用?
儲存費用取決於你原木的大小以及你選擇的保存期限。 關於租戶預估成本清單,這些成本取決於產生的日誌量,請參考本文) 的 活動日誌儲存大小 (。
將資料串流到 Azure 事件中樞需要多少費用?
串流費用取決於你每分鐘收到的訊息數量。 關於成本計算方式及根據訊息數量估算成本的詳細資訊,請參考本篇文章) (活動日誌的活動 中心訊息 。
如何?將 Intune 稽核日誌整合到我的 SIEM 系統中?
使用 Azure 監視器 搭配事件集線器(Event Hubs)將日誌串流到你的 SIEM 系統:
- 將日誌 Stream 傳送到事件中心。
- 用已設定的事件中心來設定你的 SIEM 工具。
目前支援哪些 SIEM 工具?
目前,Splunk、QRadar 和 Sumo Logic (正在開設一個新網站) 支援 Azure 監視器。 欲了解更多連接器運作方式,請前往事件中心Stream Azure監控資料,供外部工具使用。
我可以不使用外部 SIEM 工具,直接存取 Azure 事件中樞的資料嗎?
是。 要從自訂應用程式存取日誌,可以使用 Event Hubs API。
儲存了哪些資料?
Intune 不會儲存任何透過管線傳送的資料。 Intune 會將資料路由到 Azure 監視器 管線,由租戶權限處理。 欲了解更多資訊,請前往 Azure 監視器 總覽。
已知問題
傳送 Intune 日誌資料時可能出現的問題。
重複資料
出口管線在24小時內可能複製高達100%的公開數據。 使用此匯出的系統應準備處理重複資料。