Udostępnij za pośrednictwem


Jak dostosować i filtrować dzienniki aktywności tożsamości

Dzienniki logowania to często używane narzędzie do rozwiązywania problemów z dostępem użytkowników i badania ryzykownych działań związanych z logowaniem. Dzienniki inspekcji zbierają każde zarejestrowane zdarzenie w identyfikatorze Entra firmy Microsoft i mogą służyć do badania zmian w środowisku. Istnieje ponad 30 kolumn, które można wybrać, aby dostosować widok dzienników logowania w centrum administracyjnym firmy Microsoft Entra. Dzienniki inspekcji i dzienniki aprowizacji można również dostosowywać i filtrować pod kątem potrzeb.

W tym artykule pokazano, jak dostosować kolumny, a następnie filtrować dzienniki, aby znaleźć potrzebne informacje wydajniej.

Wymagania wstępne

Jak uzyskać dostęp do dzienników aktywności w centrum administracyjnym firmy Microsoft Entra

Zawsze możesz uzyskać dostęp do własnej historii logowania pod adresem https://mysignins.microsoft.com. Możesz również uzyskać dostęp do dzienników logowania z pozycji Użytkownicy i aplikacje dla przedsiębiorstw w usłudze Microsoft Entra ID.

Napiwek

Kroki opisane w tym artykule mogą się nieznacznie różnić w zależności od portalu, od którego zaczynasz.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej czytelnik raportów.
  2. Przejdź do obszaru Monitorowanie tożsamości>i>inspekcja dzienników inspekcji dzienników/logowania Dzienniki/ aprowizacji.

Dzięki informacjom w dziennikach inspekcji firmy Microsoft Entra można uzyskać dostęp do wszystkich rekordów działań systemowych na potrzeby zgodności. Dostęp do dzienników inspekcji można uzyskać w sekcji Monitorowanie i kondycja identyfikatora Entra firmy Microsoft, gdzie można sortować i filtrować według każdej kategorii i działań. Możesz również uzyskać dostęp do dzienników inspekcji w obszarze centrum administracyjnego dla badanej usługi.

Zrzut ekranu przedstawiający opcję dzienników inspekcji w menu bocznym.

Jeśli na przykład analizujesz zmiany w grupach firmy Microsoft Entra, możesz uzyskać dostęp do dzienników inspekcji z grup identyfikatorów>entra firmy Microsoft. Gdy uzyskujesz dostęp do dzienników inspekcji z usługi, filtr jest automatycznie dostosowywany zgodnie z usługą.

Zrzut ekranu przedstawiający opcję dzienników inspekcji z menu Grupy.

Dostosowywanie układu dzienników inspekcji

Możesz dostosować kolumny w dziennikach inspekcji, aby wyświetlić tylko potrzebne informacje. Kolumny Usługa, Kategoria i Działanie są ze sobą powiązane, więc te kolumny powinny być zawsze widoczne.

Zrzut ekranu przedstawiający przycisk Kolumny w dziennikach inspekcji.

Filtrowanie dzienników inspekcji

Podczas filtrowania dzienników według usługi szczegóły kategorii i działania są automatycznie zmieniane. W niektórych przypadkach może istnieć tylko jedna kategoria lub działanie. Aby uzyskać szczegółową tabelę wszystkich potencjalnych kombinacji tych szczegółów, zobacz Działania inspekcji.

Zrzut ekranu przedstawiający filtr dziennika inspekcji z dostępem warunkowym jako usługą.

  • Usługa: domyślnie wszystkie dostępne usługi, ale można filtrować listę do co najmniej jednej, wybierając opcję z listy rozwijanej.

  • Kategoria: Domyślnie wszystkie kategorie, ale można je filtrować, aby wyświetlić kategorię działań, taką jak zmiana zasad lub aktywowanie kwalifikującej się roli Microsoft Entra.

  • Działanie: na podstawie wybranego typu zasobu kategorii i działania. Możesz wybrać konkretne działanie, które chcesz zobaczyć, lub wybrać wszystkie działania.

    Listę wszystkich działań inspekcji można uzyskać przy użyciu interfejsu API programu Microsoft Graph: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Stan: umożliwia przyjrzenie się wynikowi na podstawie tego, czy działanie było powodzeniem, czy niepowodzeniem.

  • Element docelowy: umożliwia wyszukiwanie elementu docelowego lub adresata działania. Wyszukaj według pierwszych kilku liter nazwy lub głównej nazwy użytkownika (UPN). Nazwa docelowa i nazwa UPN są uwzględniane w wielkości liter.

  • Zainicjowane przez: umożliwia wyszukiwanie przez osoby, które zainicjowały działanie, używając pierwszych kilku liter ich nazwy lub nazwy UPN. W nazwach i nazwach UPN jest rozróżniana wielkość liter.

  • Zakres dat: umożliwia zdefiniowanie przedziału czasu dla zwracanych danych. Możesz przeszukiwać ostatnie 7 dni, 24 godziny lub zakres niestandardowy. Po wybraniu niestandardowego przedziału czasu możesz skonfigurować godzinę rozpoczęcia i zakończenia.