共用方式為


如何自訂和篩選身分識別活動記錄

登入記錄是一種常用的工具,可針對使用者存取問題進行疑難排解,並調查風險性登入活動。 稽核記錄會收集 Microsoft Entra ID 中的每個記錄事件,並可用來調查您環境的變更。 有超過 30 個資料行可選擇,以自訂 Microsoft Entra 系統管理中心的登入記錄檢視。 您也可以根據需要,自訂和篩選稽核記錄與佈建記錄。

本文說明如何自訂資料行並篩選記錄,以便更有效率地尋找所需的資訊。

必要條件

  • 工作Microsoft Entra 租使用者,其相關聯的適當Microsoft Entra 授權。
  • 報表讀者 是存取活動記錄所需的最低特殊許可權角色。
    • 如需角色的完整清單,請參閱 依工作設定的最低許可權角色。

如何存取 Microsoft Entra 系統管理中心的活動記錄?

您可以在 https://mysignins.microsoft.com 隨時存取自己的登入記錄。 您也可以從 Microsoft Entra ID 中的 [使用者] 和 [企業應用程式],存取登入記錄。

提示

本文中的步驟可能會隨著您開始使用的入口網站而稍有不同。

  1. 以至少報表讀者身分登入 Microsoft Entra 系統管理中心
  2. 瀏覽至 [身分識別] > [監視和健康情況] > [稽核記錄] / [登入記錄] / [佈建記錄]

透過 Microsoft Entra 稽核記錄中的資訊,您可以存取系統活動的所有記錄,以用於符合規定。 您可以從 Microsoft Entra ID 的 [監控與健康情況] 區段存取稽核記錄,您可以在其中排序和篩選每個類別和活動。 您也可以針對您要調查的服務,在系統管理中心的區域存取稽核記錄。

螢幕擷取畫面:側邊功能表上的稽核記錄選項。

例如,如果您要查看 Microsoft Entra 群組的變更,您可以從 [Microsoft Entra ID] > [群組] 存取稽核記錄。 當您從服務存取稽核記錄時,會根據服務自動調整篩選條件。

螢幕擷取畫面:[群組] 功能表的稽核記錄選項。

自訂稽核記錄的版面配置

您可以自訂稽核記錄中的資料行,以便只檢視您需要的資訊。 服務類別和活動數據行彼此相關,因此應該一律會顯示這些數據行。

螢幕擷取畫面:稽核記錄上的 [資料行] 按鈕。

篩選稽核記錄

當您依 [服務] 篩選記錄時,[類別] 和 [活動] 詳細資料會自動變更。 在某些情況下,可能只有一個類別或活動。 如需這些詳細資料所有潛在組合的詳細資料表,請參閱稽核活動

螢幕擷取畫面:稽核記錄篩選條件,以 [條件式存取] 作為服務。

  • 服務:預設為所有可用的服務,但您可以從下拉式清單中選取選項,將清單篩選為一或多個。

  • 類別:預設為所有類別,但可以篩選以檢視活動的類別,例如變更原則或啟用合格的 Microsoft Entra 角色。

  • 活動:根據您的類別和選擇的活動資源類型而定。 您可以選取您想要查看的特定活動或全選。

    您可以使用 Microsoft Graph API 取得所有稽核活動的清單:https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • 狀態:可讓您查看活動是否成功或失敗的結果。

  • 目標:可讓您搜尋活動的目標或收件者。 依名稱或使用者主體名稱 (UPN) 的前幾個字母搜尋。 目標名稱和 UPN 會區分大小寫。

  • 起始者:可讓您根據起始活動者,使用其名稱或 UPN 的前幾個字母來進行搜尋。 執行者名稱和 UPN 會區分大小寫。

  • 日期範圍:可讓您定義傳回資料的時間範圍。 您可以搜尋過去 7 天、24 小時或自訂範圍。 當您選取自訂時間範圍時,您可以設定開始時間和結束時間。