如何使用 Global Secure Access 扩充的 Microsoft 365 日志
随着 Microsoft 流量流经 Microsoft Entra 专用 Internet 服务,你希望深入了解组织使用的 Microsoft 365 应用的性能、体验和可用性。 扩充的 Microsoft 365 日志可为你提供获取这些见解所需的信息。 可以将日志与第三方安全信息和事件管理 (SIEM) 工具集成以进行进一步分析。
本文介绍了日志中的信息以及如何导出日志。
先决条件
要使用扩充的日志,需要以下角色、配置和订阅:
角色和权限
- 需要“全局管理员”角色才能启用扩充的 Microsoft 365 日志。
配置
- Microsoft 配置文件 - 确保 Microsoft 流量配置文件已启用。 需要 Microsoft 流量转发配置文件来捕获定向到 Microsoft 365 服务的流量,这是进行日志扩充的基础。
- Microsoft 365 Common 和 Office Online 流量策略 - 进行日志扩充所需。 确保它已启用。
- 租户发送数据 - 确认转发配置文件中配置的流量已准确地通过隧道传输至 Global Secure Access 服务。
- 诊断设置配置 - 设置 Microsoft Entra 诊断设置以将日志传送到指定终结点,例如 Log Analytics 工作区。 每个终结点的要求各不相同。有关这些要求,请参阅本文的“配置诊断设置”部分。
Pretplate
- 产品需要经过许可。 有关详细信息,请参阅什么是全球安全访问的许可部分。 如果需要,可以购买许可证或获取试用许可证。
在配置诊断设置之前,必须为要路由日志的位置配置终结点。 每个终结点的要求各不相同,有关这些要求,请参阅配置诊断设置部分。
日志提供的内容
扩充的 Microsoft 365 日志可提供有关 Microsoft 365 工作负载的信息,因此你可以查看与 Microsoft 365 应用相关的网络诊断数据、性能数据和安全事件。 例如,如果阻止了组织中某个用户对 Microsoft 365 的访问,则需要了解用户设备连接到网络的方式。
这些日志提供:
- 降低延迟
- 添加到原始日志的其他信息
- 准确的 IP 地址
这些日志是 Microsoft 365 审核日志中提供的一部分日志。 日志包含其他信息,包括设备 ID、操作系统和原始 IP 地址。 扩充的 SharePoint 日志会提供有关已下载、上传、删除、修改或回收的文件的信息。 已删除或回收的列表项也包含在扩充日志中。
如何查看日志
查看扩充的 Microsoft 365 日志是一个两步过程。 首先,需要从 Global Secure Access 启用日志扩充。 其次,需要配置 Microsoft Entra 诊断设置,以将日志路由到终结点,例如 Log Analytics 工作区。
注意
目前,只有 SharePoint Online 日志可用于日志扩充。
启用日志扩充
要启用扩充的 Microsoft 365 日志,请执行以下操作:
- 以全局管理员身份登录到 Microsoft Entra 管理中心。
- 浏览到“全球安全访问”>“设置”>“日志记录”。
- 选择要启用的 Microsoft 365 日志类型。
- 选择“保存”。
扩充的日志最多需要 72 小时才能与服务完全集成。
配置诊断设置
要查看扩充的 Microsoft 365 日志,必须将日志导出或流式传输到终结点,例如 Log Analytics 工作区或 SIEM 工具。 必须先配置终结点,然后才能配置诊断设置。
配置终结点
要将日志与 Log Analytics 集成,需要 Log Analytics 工作区。
要将日志流式传输到 SIEM 工具,需要创建 Azure 事件中心和事件中心命名空间。
要将日志存档到存储帐户,需要一个对其具有
ListKeys
权限的 Azure 存储帐户。
将日志发送到终结点
创建终结点后,可以配置诊断设置。
至少以安全管理员身份登录到 Microsoft Entra 管理中心。
浏览到“标识”>“监视和运行状况”>“诊断设置”。
选择“添加诊断设置”。
为诊断设置指定名称。
选择
EnrichedOffice365AuditLogs
。选择要将日志发送到的位置的“目标详细信息”。 选择以下任意或所有目标。 将显示更多字段,具体取决于所选内容。
- 发送到 Log Analytics 工作区:从显示的菜单中选择相应的详细信息。
- 存档到存储帐户:在日志类别旁显示的“保留天数”框中提供要保留数据的天数。 从显示的菜单中选择相应的详细信息。
- 流式传输到事件中心:从显示的菜单中选择相应的详细信息。
- 发送到合作伙伴解决方案:从显示的菜单中选择相应的详细信息。
以下示例可将扩充的日志发送到 Log Analytics 工作区,这需要从所显示的菜单中选择“订阅”和“Log Analytics 工作区”。