如何访问 Microsoft Entra ID 中的活动日志

借助 Microsoft Entra 日志中收集的数据,可评估 Microsoft Entra 租户的许多方面。 为了涵盖各种方案,Microsoft Entra ID 提供几种选项来访问活动日志数据。 作为 IT 管理员,你需要了解这些选项的目标用例,以便为方案选择正确的访问方法。

可使用以下方法访问 Microsoft Entra 活动日志和报告:

每种方法都为您提供了功能,这些功能可能适合某些场景。 本文旨在介绍这些场景,包括与使用活动日志中的数据相关报表相关的建议和详细信息。 查看本文给出的选项,了解这些场景,以便可以选择正确的方法。

先决条件

所需的许可证因监控和健康能力而异。

能力 Microsoft Entra ID 免费版 Microsoft Entra ID P1 或 P2 / Microsoft Entra 套件
审核日志 是 是
登录日志 是 是
自定义安全属性 是 是
健康 否 是
Microsoft Graph 活动日志 否 是
使用情况和见解 否 是

通过 Microsoft Entra 管理中心查看日志

对于范围有限的一次性调查,Microsoft Entra 管理中心往往是查找所需数据的最简单方法。 其中每个报告的用户界面提供筛选器选项,便于查找所需条目来解决方案的问题。

Microsoft Entra 活动日志中捕获的数据会在许多报告和服务中使用。 可以查看一次性场景的登录、审核和预配日志,或使用报表查看模式和趋势。 Microsoft Entra 活动日志还会填充使用情况和见解报告,这些报告为租户的应用程序提供使用情况详细信息。

Azure 门户中提供的报表提供了各种功能来监视租户中的活动和使用情况。 以下用途和场景列表并不详尽,因此请浏览需要的报表。

  • 研究用户的登录活动或跟踪应用程序的使用情况。
  • 使用审核日志查看有关组名称更改、设备注册和密码重置的详细信息。
  • 在 Microsoft Entra 应用程序活动(预览版)的使用情况和见解报告中查看登录成功率,以确保用户可访问你的租户中使用的应用程序。
  • 将用户喜欢的不同身份验证方法与使用情况和见解中的身份验证方法报表进行比较。

快速步骤

按照下列基本步骤在 Microsoft Entra 管理中心访问报告。

  1. 至少以报告读取者身份登录到 Microsoft Entra 管理中心。
  2. 导航到 Entra ID>监视和运行状况>审核日志/登录日志/预配日志。
  3. 根据自己的需求调整筛选器。

可以从你所使用的 Microsoft Entra 管理中心区域直接访问审核日志。 例如,如果你在 Microsoft Entra ID 的“组”或“许可证”部分,则可以直接从该区域访问这些特定活动的审核日志。 以这种方式访问审核日志时,会自动设置筛选器类别。 例如,如果位于 组中,则审核日志筛选器类别设置为 GroupManagement。

将日志流式传输到事件中心,与 SIEM 工具集成

需要将活动日志流式传输到事件中心,才能将活动日志与安全信息和事件管理 (SIEM) 工具(如 Splunk 和 SumoLogic)集成。 在将日志流式传输到事件中心之前,需要在 Azure 订阅中设置事件中心命名空间和事件中心。

可以与事件中心集成的 SIEM 工具可以提供分析和监视功能。 如果你已经在使用这些工具从其他来源引入数据,则可以流式传输身份数据以进行更全面的分析和监控。 对于以下场景类型,建议将活动日志流式传输到事件中心:

  • 你需要大数据流式处理平台和事件引入服务,每秒能够接收和处理数百万个事件。
  • 你希望使用实时分析提供程序或批处理/存储适配器来转换和存储数据。

快速步骤

  1. 至少以安全管理员身份登录到 Microsoft Entra 管理中心。
  2. 创建 Event Hubs 命名空间和事件中心。
  3. 浏览到 Entra ID>监视和运行状况>诊断设置。
  4. 选择要流式传输的日志,选择“流式传输到事件中心”选项,然后填写字段。

独立安全供应商应提供有关如何将数据从 Azure 事件中心引入其工具的说明。

将日志与 Azure Monitor 日志集成

集成 Azure Monitor 日志后,可以享受到丰富的可视化效果,并能监视和警报连接数据。 Log Analytics 为 Microsoft Entra 活动日志提供了增强的查询和分析功能。 若要将 Microsoft Entra 活动日志与 Azure Monitor 日志集成,需要使用 Log Analytics 工作区。 可以从该处通过 Log Analytics 运行查询。

通过将 Microsoft Entra 日志与 Azure Monitor 日志集成,提供了一个集中位置来查询日志。 对于以下类型的场景,我们建议将日志与 Azure Monitor 日志集成:

  • 将 Microsoft Entra 登录日志与其他 Azure 服务发布的日志进行比较。
  • 将登录日志与 Azure 应用程序见解相关联。
  • 使用特定搜索参数查询日志。

快速步骤

  1. 至少以安全管理员身份登录到 Microsoft Entra 管理中心。
  2. 创建 Log Analytics 工作区。
  3. 浏览到 Entra ID>监视和运行状况>诊断设置。
  4. 选择要流式传输的日志,选择“发送到 Log Analytics工作区”选项,然后填写字段。
  5. 浏览到 Entra ID>监控与健康状况>Log Analytics,并开始查询数据。

使用 Microsoft Sentinel 监视事件

通过将登录和审核日志发送到 Microsoft Sentinel,你的安全运营中心可以实现近乎实时的安全检测和威胁搜寻能力。 术语“威胁搜寻”是指一种主动提高环境安全态势的方法。 与经典防护相反,威胁搜寻会尝试主动识别可能损害系统的潜在威胁。 活动日志数据可能是威胁搜寻解决方案的一部分。

如果你的组织需要安全分析和威胁情报,我们建议使用 Microsoft Sentinel 的实时安全检测功能。 如果您需要,请使用 Microsoft Sentinel 进行以下操作:

  • 收集整个企业的安全数据。
  • 使用大量威胁情报检测威胁。
  • 在人工智能的引导之下调查严重事件。
  • 快速响应和自动保护。

快速步骤

  1. 了解先决条件、角色和权限。
  2. 估算潜在成本。
  3. 加入 Microsoft Sentinel。
  4. 收集 Microsoft Entra 数据。
  5. 开始搜寻威胁。

导出报告以备存储和查询之用

适合长期存储的解决方案取决于你的预算以及你打算如何处理数据。 有三个选项:

  • 将日志存档到 Azure 存储
  • 下载日志,手动进行存储
  • 将日志与 Azure Monitor 日志集成

如果不计划经常查询数据,则 Azure 存储是合适的解决方案。 有关详细信息,请参阅将目录日志存档到存储帐户。

如果计划经常查询日志以对存储的日志运行报告或执行分析,则应将数据与 Azure Monitor 日志集成。

如果预算紧张,且需要经济实惠的方法来创建长期的活动日志备份,则可以手动下载日志。 门户中活动日志的用户界面提供了将数据下载为 JSON 或 CSV 的选项。 人工下载的代价之一是需要更多的手动操作。 如果希望寻找更专业的解决方案,请使用 Azure 存储或 Azure Monitor。

建议设置存储帐户,以存档需要长期存储的治理和合规性方案的活动日志。

如果要进行长期存储并且希望对数据运行查询,请查看有关将活动日志与 Azure Monitor 日志集成的部分。

如果存在预算限制,建议手动下载并存储活动日志。

快速步骤

使用以下基本步骤存档或下载活动日志。

  1. 至少以安全管理员身份登录到 Microsoft Entra 管理中心。
  2. 创建存储帐户。
  3. 浏览到 Entra ID>监视和运行状况>诊断设置。
  4. 选择要流式传输的日志,选择“存档到存储帐户”选项,然后填写字段。

排查检索活动日志时出现的空结果或 HTTP 429 错误

查询Microsoft Entra 管理中心或Microsoft 图形 API中的活动日志(登录、审核或预配)时,可能不会看到任何结果。 如果捕获网络跟踪,基础 API 调用将返回 HTTP 429(请求过多)响应。 限制措施取决于系统当前负载,而不是租户规模,因此,同一查询之前可能还能正常运行,之后却可能不会返回任何结果。 如果在管理中心中看不到任何结果,或者在跟踪中看到 HTTP 429 响应,请使用以下解决方法。

减少查询日期范围

将查询分解为较小的日期范围区块,并重复每个区块的查询,直到涵盖所需时间段。 能够成功返回结果的日期范围因租户和系统当前负载而异,因此请逐步缩小该范围,直到能够返回结果。

将日志流式传输到 Log Analytics 工作区

为了避免影响管理中心和Microsoft Graph查询的请求限制,将活动日志流式传输到Log Analytics工作区并在那里查询数据。 Log Analytics通过 Kusto 查询语言(KQL)支持更丰富的查询功能。 有关设置说明,请参阅将日志与Azure Monitor日志集成。

后续步骤