查看 Microsoft Entra 角色在 Privileged Identity Management 中的审核历史记录

概述

可以使用 Microsoft Entra Privileged Identity Management (PIM) 资源审核日志查看角色分配更改、角色激活和 PIM 策略更改。 数据在过去 30 天内可用。

PIM 资源审核日志是Microsoft Entra审核日志的子集。 使用Microsoft Entra安全和活动报告查看Microsoft Entra ID活动的完整审核历史记录,包括管理员、最终用户和同步活动。

如果要将审核数据保留时间超过默认保留期,可以使用Azure Monitor中的诊断设置将其路由到Azure存储帐户或Log Analytics。 欲了解更多信息,请参见“将 Microsoft Entra 日志与 Azure Monitor 日志整合。

按照以下步骤查看Microsoft Entra角色的审核历史记录。

查看资源审核历史记录

使用 Resource audit 边栏选项卡查看与 PIM 中Microsoft Entra角色分配和 PIM 策略管理关联的所有活动。

  1. 以全局管理员、全局读取者、特权角色管理员、安全管理员或安全读取者身份登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 管理>特权身份管理>Microsoft Entra 角色。

  3. 选择“资源审核” 。

  4. 使用预定义的日期或自定义范围筛选历史记录。

    Microsoft Entra角色审核列表的截图,显示出带有筛选器的视图。

查看我的审核

使用 My audit 面板查看您的角色活动,涉及 Microsoft Entra 角色分配和 PIM 策略管理。

  1. 登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 管理>特权身份管理>Microsoft Entra 角色。

  3. 选择“我的审核” 。

  4. 使用预定义的日期或自定义范围筛选历史记录。

    显示当前用户的“审核列表”页的屏幕截图。

CorrelationId 通常用于关联与一个请求相关的审核日志事件。 使用 PIM 时,多个异步处理的操作可以是一个激活/停用周期的一部分。 因此,与同一激活/停用周期相关的某些事件将具有不同的 CorrelationId。

在角色激活期间,可能会异步处理以下操作,从而生成多个 CorrelationId操作:

  • PIM 中的计划激活允许符合条件的用户请求角色激活以在指定的将来时间开始。 计划后,系统会跟踪激活请求,并在指定的开始时间自动创建角色分配,而无需进一步的用户输入。 由于此操作是异步执行的,因此在实际激活时会生成一个新的 CorrelationId,它可能与原始请求的 CorrelationId 不同。 这使得跨请求和激活阶段使用 CorrelationId 进行直接关联变得困难。

  • 审批限制激活:当 PIM 策略要求批准角色激活时,激活请求遵循两步过程:请求由符合条件的用户创建,然后由指定的审批者提供审批。 批准后,系统会继续执行角色分配 , 如果用户选择了计划的启动,则可能会立即或以后发生这种情况。 由于该流程具有异步特性,CorrelationId 在各个阶段可能会有所不同。

  • 在极少数情况下,由于系统间请求处理方式的影响,CorrelationId 可能会在角色激活流程中发生变化。

用于 roleAssignmentRequestId 关联与上述所有示例中的一个激活请求相关的事件。 roleAssignmentRequestId 在对计划激活或审批等操作进行异步处理期间保持不变。

使用以下示例Log Analytics查询获取与角色激活相关的审核日志条目:

AuditLogs
| where OperationName has "Add member to role"

使用此查询的结果获取您需要分析的事件对应的 roleAssignmentRequestId。

使用以下示例Log Analytics查询获取与同一角色激活相关的审核日志条目:

let roleAssignmentRequestId = "{roleAssignmentRequestId}";
AuditLogs
| where AdditionalDetails has roleAssignmentRequestId

CorrelationId 在停用过程中记录的内容取决于停用是如何触发的:

  • 当因已激活的角色分配到期而自动触发停用时,停用事件的 CorrelationId 与激活时使用的最新 CorrelationId 相匹配。
  • 当停用是由受让人触发时(用户在门户中选择 停用),CorrelationId 将与激活流程中使用的不同。

在这两种情况下,原始激活请求的 roleAssignmentRequestId 都会记录在停用审核日志事件的 附加详细信息 下。

使用以下示例Log Analytics查询获取与完全激活/停用周期相关的审核日志条目:

let roleAssignmentRequestId = "{roleAssignmentRequestId}";
let relatedCorrelationIds = AuditLogs
   | where AdditionalDetails has roleAssignmentRequestId
   | summarize makeset(CorrelationId);
AuditLogs
| where AdditionalDetails has roleAssignmentRequestId
  or CorrelationId in (relatedCorrelationIds)

后续步骤