Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird erläutert, wie Sie im Microsoft Purview-Portal auf Überwachungsprotokolle für Data Lake- und Graph-Aktivitäten in Microsoft Sentinel zugreifen, diese durchsuchen und interpretieren.
Das Überwachungsprotokoll hilft Ihnen dabei, bestimmte Aktivitäten in Microsoft-Diensten zu untersuchen. Microsoft Sentinel Data Lake- und Graphaktivitäten werden überwacht und können im Überwachungsprotokoll durchsucht werden. Das Überwachungsprotokoll enthält einen Datensatz der Aktivitäten, die von Benutzern und Administratoren in Microsoft Sentinel Data Lake und Graph ausgeführt werden, z. B.:
- Zugriff auf Daten in einem Lake über KQL-Abfragen
- Ausführen von Notebooks im Data Lake
- Erstellen/Bearbeiten/Ausführen/Löschen von Aufträgen
- Ausführen einer Graphabfrage
- Erstellen und Ausführen von MCP-Tools
Die Überwachung wird für Microsoft Sentinel Data Lake und Graph automatisch aktiviert. Alle Microsoft Sentinel Data Lake- und Graph-Aktivitäten werden automatisch im Überwachungsprotokoll protokolliert.
Voraussetzungen
Microsoft Sentinel Data Lake und Graph verwendet die Microsoft Purview-Überwachungslösung. Bevor Sie sich die Überwachungsdaten ansehen können, müssen Sie die Überwachung im Microsoft Purview-Portal aktivieren. Weitere Informationen finden Sie unter Aktivieren oder Deaktivieren der Überwachung.
Um auf das Überwachungsprotokoll zuzugreifen, benötigen Sie in Exchange Online eine der Rollen Überwachungsprotokolle – nur anzeigen oder Überwachungsprotokolle. Standardmäßig werden diese Rollen den Rollengruppen Complianceverwaltung und Organisationsverwaltung zugewiesen.
Hinweis
Globale Administratoren in Office 365 und Microsoft 365 werden automatisch als Mitglieder der Rollengruppe „Organisationsverwaltung“ in Exchange Online hinzugefügt.
Wichtig
Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die auf Szenarien beschränkt sein sollte, in denen Sie keine vorhandene Rolle verwenden können. Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Verwendung von Konten mit niedrigeren Berechtigungen trägt zur Verbesserung der Sicherheit für Ihre organization bei.
Microsoft Sentinel Data Lake- und Graphaktivitäten
Die folgenden verlinkten Artikel listen die überprüften Ereignisse für Microsoft Sentinel Data Lake- und Graphaktivitäten auf:
- Microsoft Sentinel Aktivitäten beim Onboarding in den Data Lake
- Microsoft Sentinel Data Lake Notebook-Aktivitäten
- Microsoft Sentinel Data Lake-Auftragsaktivitäten
- Microsoft Sentinel Data Lake-KQL-Aktivitäten
- Aktivitäten Microsoft Sentinel KI-Tools
- Microsoft Sentinel Graph-Aktivitäten
Ausführliche Informationen zum Überwachungsprotokollschema finden Sie unter Microsoft Sentinel Data Lake und Graphschema.
Auditprotokoll durchsuchen
Führen Sie die folgenden Schritte aus, um das Überwachungsprotokoll zu durchsuchen:
Navigieren Sie zum Microsoft Purview-Portal , und wählen Sie Überwachen aus.
Filtern Sie auf der Seite Neue Suche die Aktivitäten, Datumsangaben und Benutzer, die Sie überwachen möchten.
Wählen Sie Suchen aus.
Exportieren Sie die Ergebnisse zur weiteren Analyse nach Excel.
Schrittweise Anleitungen finden Sie unter Durchsuchen der Überwachungsanmeldung im Microsoft Purview-Portal.
Die Aufbewahrung von Überwachungsprotokolldatensätzen basiert auf Microsoft Purview-Aufbewahrungsrichtlinien. Weitere Informationen finden Sie unter Verwalten der Aufbewahrungsrichtlinien für Überwachungsprotokolle.
Suchen nach Ereignissen mithilfe eines PowerShell-Skripts
Bevor du dieses Skript ausführst, stelle sicher, dass du die RolleView-Only Audit Logs oder Audit Logs in Exchange Online hast und dass du dich per Remote PowerShell mit Exchange Online verbinden kannst.
Sie können den folgenden PowerShell-Codeausschnitt verwenden, um die Office 365-Verwaltungs-API abzufragen, um Informationen zu Microsoft Sentinel Data Lake- und Graph-Überwachungsereignissen abzurufen. Dieses Skript öffnet eine Remotesitzung Exchange Online Sitzung, importiert die Sitzungs-Cmdlets und führt Search-UnifiedAuditLog dann aus, um nach Überwachungsprotokolleinträgen innerhalb eines angegebenen Datumsbereichs und Datensatztyps zu suchen.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Hinweis
Informationen zu den Datensatztypwerten finden Sie in der API-Spalte in "Überwachungsaktivitäten ".
Für Anweisungen zur Nutzung von PowerShell zur Durchsuchung des Audit-Logs siehe Use a PowerShell script to search the audit log