在权利管理中查看报表和日志

权利管理报告和Microsoft Entra 审核日志提供有关哪些资源标识有权访问的更多详细信息。 作为管理员,您可以查看用户身份的访问包和资源分配,并查看请求日志,以用于审核目的或确定用户身份请求的状态。 本文介绍如何使用权利管理报告和 Microsoft Entra 审核日志。

本文概述了如何在权利管理中查看有关当前对象的报告。 若要保留和报告历史Microsoft Entra 对象(例如标识或应用程序角色分配 ),请参阅 Azure 数据资源管理器(ADX)中使用来自 Microsoft Entra ID 的数据的自定义报表。

查看分配给访问包的标识

此报告使您能够列出分配给访问包的所有身份。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 治理>权限管理>访问包。

  3. 在“访问包”页上,选择所需的访问包。

  4. 在左侧菜单中,选择“分配”,然后选择“下载”。

  5. 确认文件名,然后单击“下载”。

查看用户的访问权限包

使用此报表,可以列出用户能够请求的所有访问包以及当前分配给该用户的访问包。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 治理>权限管理>报告。

  3. 选择用户的访问套餐。

  4. 选择“选择用户”,打开“选择用户”窗格。

  5. 在列表中查找该用户,然后选择“选择”。

    “可以请求”选项卡显示该用户可以请求的访问包的列表。 此列表由为访问包定义的请求策略确定。

    用户的访问权限包

  6. 如果某个访问包有多个资源角色或策略,请选择资源角色或策略条目,以查看所选项的详细信息。

  7. 选择“已分配”选项卡,查看当前已分配给该用户的访问包的列表。 向用户分配了访问包后,这就意味着该用户有权访问此访问包中所有的资源角色。

查看用户的资源分配

使用此报表可以列出权利管理中当前分配给用户的资源。 此报表适用于通过权利管理进行管理的资源。 用户可能有权访问权利管理之外的目录中的其他资源。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 治理>权限管理>报告。

  3. 选择“用户的资源分配”。

  4. 选择“选择用户”,打开“选择用户”窗格。

  5. 在列表中查找该用户,然后选择“选择”。

    这时会显示当前分配给该用户的资源列表。 此列表还显示了这些资源是从哪个访问包和策略中获取其资源角色的,并且显示了访问权限的开始和结束日期。

    如果用户在两个或更多的包中获得了对同一资源的访问权限,你可以选择箭头来查看各个包和策略。

    用户的资源分配

确定用户的请求的状态

若要更详细地了解用户如何请求访问某个访问包,以及如何接受对该包的访问,可以使用 Microsoft Entra 审核日志。 具体说来,可以使用 EntitlementManagement 和 UserManagement 类别中的日志记录来更详细地了解每个请求的处理步骤。

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 治理>权限管理>审计日志。

  3. 在顶部将“类别”更改为EntitlementManagement 或 UserManagement,具体取决于要查找的审核记录。

  4. 选择“应用”。

  5. 若要下载日志,请选择“下载”。

Microsoft Entra ID 在收到新请求时会写入一条审核记录,其中的“类别”为 ,“活动”通常为 EntitlementManagement。 如果是在 Microsoft Entra 管理中心内创建的直接分配,则审核记录的“活动”字段为 Administrator directly assigns user to access package,执行分配的用户通过 ActorUserPrincipalName 来标识。

Microsoft Entra ID 会在请求正在进行时写入更多的审核记录,包括:

类别 活动 请求状态
EntitlementManagement Auto approve access package assignment request 请求不需要审批
UserManagement Create request approval 请求需要审批
UserManagement Add approver to request approval 请求需要审批
EntitlementManagement Approve access package assignment request 请求已批准
EntitlementManagement Ready to fulfill access package assignment request 请求已获得批准,或者不需要审批

为用户分配访问权限以后,Microsoft Entra ID 会写入一条审核记录,其类别为 EntitlementManagement,其“活动”为 Fulfill access package assignment。 收到访问权限的用户按 ActorUserPrincipalName 字段进行标识。

如果未分配访问权限,则 Microsoft Entra ID 会写入这样一条审核记录,其类别为 EntitlementManagement,“活动”为 (如果审批者拒绝请求)或 Deny access package assignment request(如果在审批者可批准之前请求超时)。

如果用户的访问包分配过期、被用户取消,或者被管理员删除,则 Microsoft Entra ID 会写入一条审核记录,其类别为 EntitlementManagement,其“活动”为 。

下载所连接组织列表

  1. 至少以标识治理管理员身份登录到 Microsoft Entra 管理中心。

  2. 浏览到 ID 治理>权限管理>关联组织。

  3. 在“连接的组织”页上,选择“下载”。

标识当前或将来具备不符合职责分离要求访问权限的用户

借助访问包上的“职责分离”设置,可以通过将访问包标记为不兼容来这样配置:已是安全组成员或已经分配了一个访问包的用户不能请求其他访问包。 然后,你可以查看配置为不兼容的访问包,并列出将具有对另一个访问包的不兼容访问权限的用户。 还可以使用 Microsoft Graph 或使用 PowerShell 列出已对 Microsoft Entra 管理中心中的另一个访问包具有不兼容访问权限的用户。

查看访问包相关事件

如果已配置为将审核日志事件发送到 Azure Monitor,则可以使用内置工作簿和自定义工作簿查看 Azure Monitor 中保留的审核日志。

若要查看访问包的事件,必须有权访问基础Azure Monitor工作区(请参阅管理对Azure Monitor中日志数据和工作区的访问权限以获取信息),以及以下角色之一:

  • 全局管理员
  • 安全管理员
  • 安全读取器
  • 报告解析器
  • 应用程序管理员
  1. 至少以报表读取者身份登录到 Microsoft Entra 管理中心。 请确保你有权访问包含 Azure Monitor 工作区的资源组。

  2. 浏览到Entra ID>监视和运行状况>工作簿.

  3. 如果你有多个订阅,请选择包含工作区的订阅。

  4. 选择好订阅后,或是如果你仅有一个订阅,选择名为“Access Package Activity”的工作簿。

  5. 在该工作簿中选择一个时间范围(如果不确定,请更改为“全部”),然后从所有访问包的下拉列表中,选择在该时间范围内发生了活动的访问包 ID。 随后会显示在所选时间范围内该访问包发生的相关事件。

    查看访问包事件

    每行包含时间、访问包 ID、操作名称、对象 ID、UPN,以及启动该操作的用户的显示名称。 JSON 中包含更多详细信息。

查看历史应用角色分配(非由权限管理所执行)

如果已配置为将审核日志事件发送到 Azure Monitor,则可以使用内置工作簿和自定义工作簿查看 Azure Monitor 中保留的审核日志。

工作簿应用程序角色分配活动显示应用程序的应用程序角色分配是否发生了更改,而这些更改不是由访问包分配引起的(例如全局管理员直接将用户分配给应用程序角色)。

  1. 至少以报表读取者身份登录到 Microsoft Entra 管理中心。 请确保你有权访问包含 Azure Monitor 工作区的资源组。

  2. 浏览到Entra ID>监视和运行状况>工作簿.

  3. 如果你有多个订阅,请选择包含工作区的订阅。

  4. 选择好订阅后,或是如果你仅有一个订阅,选择名为“Access Package Activity”的工作簿。

    查看应用角色分配

  5. 如果选择省略权限活动,那么只显示未由权限管理进行的对应用程序角色的更改。 例如,如果全局管理员直接将用户分配给应用程序角色,会显示一行信息。

查看访问包偏差

访问包偏差报告会显示哪些地方对受管组和企业应用程序的访问权限不再符合权利管理策略。 可以使用此报表查找没有访问包分配的直接资源访问权限的用户,以及具有活动访问包分配且没有预期组成员身份或应用程序分配的用户。

访问包偏差报告目前处于预览阶段。

在查看访问包偏移报告之前,请确保租户具有Microsoft Entra ID 治理或Microsoft Entra 套件附加许可证。

若要查看Microsoft Entra 管理中心中的访问包偏移报告,请使用以下角色之一:

  • 全局管理员。
  • 标识治理管理员。
  • 目录读取器。
  • 报表查看器
  • 目录所有者。
  • 目录读取器。

若要下载访问包偏移报告,请使用以下角色之一:

  • 全局管理员。
  • 标识治理管理员。
  • 目录读取器。
  • 报表查看器

访问包偏移报告包括:

  • Microsoft Entra具有没有相应访问包分配的成员的组。
  • 具有应用程序角色分配且没有相应访问包分配的企业应用程序。
  • 缺少预期的组成员身份或应用程序分配的活动访问包分配。

若要查看访问包漂移:

  1. 登录到 Microsoft Entra 管理中心。

  2. 转到 ID Governance>Access Guardian>报告>Access Drift。

    Access Drift 页面显示 Access 偏移数据(从时间戳开始 ),并仅列出检测到偏移的资源。 如果多个目录中包含同一资源,则每个目录都会显示一次资源。

  3. 查看 检测到的偏移 摘要和资源表。

    摘要显示检测到偏移的资源数。 资源表分为 “组 和 应用程序 ”选项卡。 可以按资源或目录名称进行搜索、按目录进行筛选,并查看 “资源”、“ 总偏移量”、“ 未经授权的访问”、“ 缺少访问权限”和 “目录” 列。

    若要查看基础资源,请选择 “查看组 ”或“ 查看应用程序”。

  4. 搜索特定资源,或从表中选择资源名称以打开偏移详细信息。

  5. 在偏移详细信息页面上,查看针对所选资源存在偏移的用户。

    偏移详细信息按类别分组:

    • 未经授权的访问:在治理策略之外授予的访问权限。
    • 缺失的分配:访问权限通过访问包授予,但资源中缺少相应的分配。
    • 总偏移:所选资源的所有访问差异。

    详细信息表显示用户、访问包、预期的访问包角色、当前 Microsoft Entra 角色和偏移类别。 可以按显示名称或角色进行搜索。

  6. 修正偏移。

    若要修正未经授权的访问, 请将用户分配到访问包。 访问包选取器的范围限定为所选资源的目录,并显示访问包是否包含该资源。 若要修复访问权限缺失,请为所选用户重新处理访问包分配。

    提交修正操作后,更改将直接应用到资源,可能需要几分钟时间。 由于漂移报告是按计划定期刷新的,因此已修正的行要等到下次报告更新时才会发生变化。

  7. 若要导出访问偏移详细信息,请选择“ 下载”。

可下载的报表包含租户中所有目录的偏差情况。 Microsoft Entra 管理中心中的下载不能限定为单个目录。

报表当前每天刷新大约一次,因此数据可能长达 24 小时。 由于访问包偏移报告处于预览状态,因此在正式发布之前,此刷新计划可能会更改。 请参阅页面上的 Access 偏移数据时间戳,以确认结果的时效性。

访问包偏移报告具有以下限制:

  • 未包含权利管理与第三方应用程序、Azure 角色或 SharePoint 站点之间的偏差。
  • 不包括嵌套组偏移。 报告仅显示访问包分配与直接分配给组的用户之间的偏差。

在应用程序中查看孤立帐户或本地帐户

连接的应用程序的管理员(Salesforce、SAP Cloud Identity Services 等)可以手动在应用程序中创建帐户,从而规避治理控制措施。 使用帐户发现功能,可以生成应用程序中所有用户的报表,确定哪些用户具有匹配Microsoft Entra帐户,以及哪些用户是应用程序的本地用户,只需单击一下即可。 报表将帐户分类为本地帐户、未分配的用户或分配的用户,这有助于识别非托管访问和访问偏差。 它使你能够简化加入Microsoft Entra,同时定期监视未经授权的访问。 有关详细步骤,请参阅 使用账户发现功能在目标应用中发现身份。

后续步骤