使用 Log Analytics 分析Microsoft Entra活動記錄

在整合Microsoft Entra活動記錄與 Azure 監視器記錄之後,您可以使用 Log Analytics 和 Azure 監視器記錄的強大功能來深入瞭解您的環境。

  • 比較您的Microsoft Entra登入記錄與 Microsoft Defender for Cloud 所發行的安全性記錄。

  • 藉由將 Azure Application Insights 中的應用程式效能資料相互關聯,在應用程式的登入頁面上進行效能瓶頸的疑難排解。

  • 分析 Identity Protection 有風險的使用者和風險偵測記錄,以偵測環境中的威脅。

本文說明如何在 Log Analytics 工作區中分析Microsoft Entra活動記錄。

角色和授權

若要使用 Log Analytics 分析活動記錄,您需要:

  • 具有Premium P1 授權的Microsoft Entra租使用者
  • Log Analytics 工作區 該工作區的存取權
  • 適用于 Azure 監視器Microsoft Entra識別碼的適當角色

Log Analytics 工作區

您必須建立 Log Analytics 工作區。 有一組因素可決定 Log Analytics 工作區的存取權。 您需要工作區的適當角色 ,以及 傳送資料的資源。

如需詳細資訊,請參閱 管理 Log Analytics 工作區的存取權。

Azure 監視器角色

Azure 監視器提供 兩個內建角色 ,可用來檢視監視資料和編輯監視設定。 Azure 角色型存取控制 (RBAC) 也提供兩個授與類似存取權的 Log Analytics 內建角色。

  • View:

    • 監視讀取器
    • Log Analytics 讀者
  • 檢視和修改設定

    • 監視參與者
    • Log Analytics 參與者

如需 Azure 監視器內建角色的詳細資訊,請參閱 Azure 監視器中的角色、許可權和安全性

如需 Log Analytics RBAC 角色的詳細資訊,請參閱 Azure 內建角色

Microsoft Entra角色

唯讀存取權可讓您檢視活頁簿內的Microsoft Entra識別碼記錄資料、從 Log Analytics 查詢資料,或在Microsoft Entra系統管理中心讀取記錄。 更新存取可新增建立和編輯診斷設定的功能,以將Microsoft Entra資料傳送至 Log Analytics 工作區。

  • [讀取]

    • 報告讀者
    • 安全性讀取者
    • 全域讀者
  • 更新

    • 安全性系統管理員

如需Microsoft Entra內建角色的詳細資訊,請參閱Microsoft Entra內建角色

存取 Log Analytics

若要檢視Microsoft Entra識別碼 Log Analytics,您必須已經將活動記錄從Microsoft Entra識別碼傳送至 Log Analytics 工作區。 此程式涵蓋在 如何整合活動記錄與 Azure 監視器 一文中。

提示

本文中的步驟可能會根據您從開始的入口網站稍有不同。

  1. 至少以報表讀取者分登入Microsoft Entra系統管理中心

  2. 流覽至[身分> 識別監視 & 健康> 情況Log Analytics]。 預設搜尋查詢會執行。

    預設查詢

  3. 展開 [LogManagement] 類別,以檢視記錄相關查詢的清單。

  4. 選取或將滑鼠停留在查詢的名稱上,以檢視描述和其他有用的詳細資料。

    查詢詳細資料的螢幕擷取畫面。

  5. 從清單中展開查詢以檢視架構。

    查詢架構的螢幕擷取畫面。

查詢活動記錄

您可以針對要路由傳送至 Log Analytics 工作區的活動記錄執行查詢。 例如,若要取得最近一周最多登入的應用程式清單,請輸入下列查詢,然後選取 [ 執行 ] 按鈕。

SigninLogs 
| where CreatedDateTime >= ago(7d)
| summarize signInCount = count() by AppDisplayName 
| sort by signInCount desc 

若要取得過去一週發生機率最高的前幾名稽核事件,請使用下列查詢:

AuditLogs 
| where TimeGenerated >= ago(7d)
| summarize auditCount = count() by OperationName 
| sort by auditCount desc 

設定警示

您也可以在查詢上設定警示。 執行查詢之後, [+ 新增警示規則] 按鈕就會變成作用中。

  1. 從 Log Analytics 中,選取 [+ 新增警示規則 ] 按鈕。

    • 建立規則程式牽涉到數個區段來自訂規則的準則。
    • 如需建立警示規則的詳細資訊,請參閱從 Azure 監視器檔建立 新的警示規則 ,從 條件 步驟開始。

    Log Analytics 中 [+ 新增警示規則] 按鈕的螢幕擷取畫面。

  2. 在 [ 動作] 索引 標籤上,選取會在發生訊號時收到警示的 動作群組

  3. 在 [ 詳細資料] 索引標籤上,提供警示規則的名稱,並將它與訂用帳戶和資源群組產生關聯。

  4. 設定所有必要的詳細資料之後,請選取 [ 檢閱 + 建立] 按鈕。

使用活頁簿來分析記錄

Microsoft Entra活頁簿提供數個與涉及稽核、登入和布建事件之常見案例相關的報告。 您也可以使用上一節中所述的步驟,在報表所提供的任何資料上設定警示。

  • 布建分析: 此活頁簿會顯示與稽核布建活動相關的報告。 活動可能包括已布建的新使用者數目、布建失敗、使用者更新數目、更新失敗、已取消布建的使用者數目,以及對應的失敗。 如需詳細資訊,請參閱 瞭解如何布建與 Azure 監視器記錄整合

  • 登入事件:此活頁簿會顯示與監視登入活動相關性最高的報表,例如依應用程式、使用者、裝置顯示的登入,以及追蹤一段時間內登入次數的摘要檢視。

  • 條件式存取深入解析:條件式存取深入解析和報告活頁簿可讓您瞭解一段時間內組織中條件式存取原則的影響。 如需詳細資訊,請參閱條件式存取見解和報告

後續步驟