Freigeben über


Anzeigen der angewendeten Conditional Access-Details in den Microsoft Entra-Aktivitätsprotokollen

Mit Conditional Access-Richtlinien können Sie steuern, wie Ihre Benutzer Zugriff auf Azure- und Microsoft Entra-Ressourcen erhalten. Als Mandantenadministrator müssen Sie feststellen können, welche Auswirkungen Ihre Richtlinien für bedingten Zugriff auf Anmeldungen bei Ihrem Mandanten haben, damit Sie bei Bedarf Maßnahmen ergreifen können. Möglicherweise müssen Sie auch Überwachungsprotokolle für letzte Änderungen an Richtlinien für bedingten Zugriff anzeigen.

In diesem Artikel wird erläutert, wie angewendete Richtlinien für bedingten Zugriff Microsoft Entra-Aktivitätsprotokollen angezeigt werden.

Voraussetzungen

Damit Administratoren die angewendeten Richtlinien für bedingten Zugriff in den Protokollen anzeigen können, müssen sie über Berechtigungen zum Anzeigen der Protokolle und der Richtlinien verfügen. Die integrierte Rolle mit den geringsten Rechten, die beide Berechtigungen gewährt, heißt Sicherheitsleser. Als bewährte Methode sollten Sie den entsprechenden Administratorkonten die Rolle „Sicherheitsleser“ hinzufügen.

Die folgenden integrierten Rollen gewähren Berechtigungen zum Lesen von Richtlinien für bedingten Zugriff:

  • Sicherheitsleseberechtigter
  • Sicherheitsadministrator
  • Administrator für den bedingten Zugriff

Die folgenden integrierten Rollen gewähren die Berechtigung zum Anzeigen von Aktivitätsprotokollen:

  • Berichtleseberechtigter
  • Sicherheitsleseberechtigter
  • Sicherheitsadministrator

Berechtigungen

Wenn Sie mit einer Client-App oder dem PowerShell-Modul von Microsoft Graph Protokolle aus Microsoft Graph pullen möchten, benötigt Ihre App Berechtigungen zum Empfangen der appliedConditionalAccessPolicy-Ressource aus Microsoft Graph. Als bewährte Methode sollten Sie Policy.Read.ConditionalAccess zuweisen, weil dies die Berechtigung mit den geringsten Rechten ist.

Mit den folgenden Berechtigungen kann eine Client-App über Microsoft Graph auf die Aktivitätsprotokolle und alle angewendeten Richtlinien für bedingten Zugriff in den Protokollen zugreifen:

  • Policy.Read.ConditionalAccess
  • Policy.ReadWrite.ConditionalAccess
  • Policy.Read.All
  • AuditLog.Read.All
  • Directory.Read.All

Um das PowerShell-Modul von Microsoft Graph zu verwenden, benötigen Sie außerdem die folgenden Berechtigungen mit den geringsten Rechten mit dem erforderlichen Zugriff:

  • So stimmen Sie den erforderlichen Berechtigungen zu: Connect-MgGraph -Scopes Policy.Read.ConditionalAccess, AuditLog.Read.All, Directory.Read.All
  • So zeigen Sie die Anmeldeprotokolle an: Get-MgAuditLogSignIn
  • Zum Anzeigen der Überwachungsprotokolle: Get-MgAuditLogDirectoryAudit

Weitere Informationen finden Sie unter Get-MgAuditLogSignIn and Get-MgAuditLogDirectoryAudit.

Szenarien für bedingten Zugriff und Anmeldeprotokoll

Als Microsoft Entra-Administrator können Sie die Anmeldeprotokolle für die folgenden Aufgaben verwenden:

  • Beheben von Problemen bei der Anmeldung
  • Überprüfen der Featureleistung
  • Bewerten der Sicherheit eines Mandanten

In einigen Szenarien müssen Sie nachvollziehen können, wie Ihre Richtlinien für bedingten Zugriff auf ein Anmeldeereignis angewendet wurden. Häufige Beispiele sind:

  • Helpdeskadministratoren, die sich die angewendeten Richtlinien für bedingten Zugriff ansehen müssen, um festzustellen, ob eine Richtlinie die Grundursache für ein von einem Benutzer geöffnetes Ticket ist
  • Mandantenadministratoren, die überprüfen müssen, ob die Richtlinien für bedingten Zugriff die beabsichtigten Auswirkungen auf die Benutzer eines Mandanten haben.

Sie können das Microsoft Entra-Admin Center, Azure-Portal, Microsoft Graph und PowerShell verwenden, um auf die Anmeldeprotokolle zuzugreifen.

Anzeigen von Conditional Access-Richtlinien

Tipp

Die Schritte in diesem Artikel können je nach dem Portal, mit dem Sie beginnen, geringfügig variieren.

Die Aktivitätsdetails von Anmeldeprotokollen enthalten mehrere Registerkarten. Die Registerkarte Bedingter Zugriff listet die auf dieses Anmeldeereignis angewendeten Richtlinien für bedingten Zugriff auf.

  1. Melden Sie sich beim Microsoft Entra Admin Center mindestens mit der Rolle Berichtleseberechtigter an.
  2. Browsen Sie zu Identität>Überwachung und Integrität>Anmeldeprotokolle.
  3. Wählen Sie in der Tabelle ein Anmeldeelement aus, um den Bereich Anmeldedetails anzuzeigen.
  4. Wählen Sie die Registerkarte Bedingter Zugriff aus.

Wenn die Richtlinien für bedingten Zugriff nicht angezeigt werden, vergewissern Sie sich, dass Sie eine Rolle verwenden, die Zugriff sowohl auf die Anmeldeprotokolle als auch die Richtlinien für bedingten Zugriff bietet.

Conditional Access- und Überwachungsprotokollszenarien

Die Microsoft Entra-Überwachungsprotokolle enthalten Informationen über Änderungen an den Richtlinien für bedingten Zugriff. Sie können die Überwachungsprotokolle verwenden, um herauszufinden, wann eine Richtlinie erstellt, aktualisiert oder gelöscht wurde.

Tun Sie Folgendes, um zu erkennen, wann eine vorhandene Richtlinie für bedingten Zugriff aktualisiert wurde:

  1. Melden Sie sich beim Microsoft Entra Admin Center mindestens mit der Rolle Berichtleseberechtigter an.
  2. Browsen Sie zu Identität>Überwachung & Integrität>Überwachungsprotokolle.
  3. Legen Sie den Dienst-Filter auf Bedingter Zugriff fest.
  4. Legen Sie den Kategorie-Filter auf Richtlinie fest.
  5. Legen Sie den Aktivität-Filter auf Aktualisieren einer Richtlinie für bedingten Zugriff fest.

Möglicherweise müssen Sie das Datum anpassen, um die gesuchten Änderungen anzuzeigen. In der Spalte Ziel wird der Name der Richtlinie für bedingten Zugriff angezeigt, die aktualisiert wurde.

Um die aktuelle Richtlinie mit der vorherigen Richtlinie zu vergleichen, wählen Sie den Überwachungsprotokolleintrag und dann die Registerkarte Geänderte Eigenschaften aus.