Condividi tramite


Come personalizzare e filtrare i log attività di identità

I log di accesso sono uno strumento comunemente usato per risolvere i problemi di accesso degli utenti e analizzare le attività di accesso rischiose. I log di controllo raccolgono ogni evento registrato in Microsoft Entra ID e possono essere usati per analizzare le modifiche apportate all'ambiente. Ci sono più di 30 colonne tra cui scegliere per personalizzare la visualizzazione dei log di accesso nell'interfaccia di amministrazione di Microsoft Entra. Anche i log di controllo e i log di provisioning possono essere personalizzati e filtrati in base alle esigenze.

Questo articolo illustra come personalizzare le colonne e quindi filtrare i log per trovare le informazioni necessarie in modo più efficiente.

Prerequisiti

Come accedere ai log attività nell’Interfaccia di amministrazione di Microsoft Entra:

È sempre possibile accedere alla propria cronologia di accesso all'indirizzo https://mysignins.microsoft.com. È anche possibile accedere ai log di accesso dalle applicazioni Utenti ed Enterprise in Microsoft Entra ID.

Suggerimento

I passaggi descritti in questo articolo possono variare leggermente in base al portale da cui si inizia.

  1. Accedere all'interfaccia di amministrazione di Microsoft Entra almeno con il ruolo Lettore report.
  2. Andare a Identità>Monitoraggio e integrità>Log di audit/Log di accesso/Log di provisioning.

Con le informazioni nei log di controllo di Microsoft Entra ID, si può accedere a tutti i record delle attività di sistema per la conformità. È possibile accedere ai log di controllo dalla sezione Monitoraggio e integrità di Microsoft Entra ID, in cui è possibile ordinare e filtrare in base a ogni categoria e attività. È anche possibile accedere ai log di controllo nell'area dell'interfaccia di amministrazione per il servizio che si sta analizzando.

Screenshot dell'opzione di log di controllo nel menu laterale.

Ad esempio, se si stanno esaminando le modifiche apportate ai gruppi di Microsoft Entra, è possibile accedere ai log di controllo dai gruppi di >Microsoft Entra ID. Quando si accede ai log di controllo dal servizio, il filtro viene modificato automaticamente in base al servizio.

Screenshot dell'opzione log di controllo dal menu Gruppi.

Personalizzare il layout dei log di controllo

È possibile personalizzare le colonne nei log di controllo per visualizzare solo le informazioni necessarie. Le colonne Service, Category e Activity sono correlate tra loro, pertanto queste colonne devono essere sempre visibili.

Screenshot del pulsante Colonne nei log di controllo.

Filtrare il log di controllo

Quando si filtrano i log in base al servizio, i dettagli Categoria e Attività cambiano automaticamente. In alcuni casi, potrebbe essere presente una sola categoria o un'attività. Per una tabella dettagliata di tutte le possibili combinazioni di questi dettagli, vedere Attività di controllo.

Screenshot del filtro del log di controllo con l'accesso condizionale come servizio.

  • Servizio: l'impostazione predefinita è tutti i servizi disponibili, ma è possibile filtrare l'elenco a uno o più selezionando un'opzione dall'elenco a discesa.

  • Categoria: l'impostazione predefinita è tutte le categorie, ma può essere filtrata per visualizzare la categoria di attività, come la modifica di un criterio o l'attivazione di un ruolo di Microsoft Entra idoneo.

  • Attività: si basa sulla categoria e sul tipo di risorsa attività selezionati. È possibile selezionare un'attività specifica da visualizzare o selezionarle tutte.

    È possibile ottenere l'elenco di tutte le attività di controllo tramite l'API Graph: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Stato: consente di esaminare i risultati in base al fatto che l'attività abbia esito positivo o negativo.

  • Destinazione: consente di cercare la destinazione o il destinatario di un'attività. Eseguire la ricerca in base alle prime lettere di un nome o di un nome dell'entità utente (UPN). Il nome e l'UPN di destinazione fanno distinzione tra maiuscole e minuscole.

  • Avviato da: consente di eseguire ricerche da chi ha avviato l'attività usando le prime lettere del nome o dell'UPN. Il nome e l'UPN fanno distinzione tra maiuscole e minuscole.

  • Filtro Intervallo di date: permette di definire un intervallo di tempo per i dati restituiti. È possibile eseguire ricerche negli ultimi 7 giorni, 24 ore o in un intervallo personalizzato. Quando si seleziona un intervallo di tempo personalizzato, è possibile configurare un'ora di inizio e un'ora di fine.