Verwenden von Überwachungsprotokollen zum Nachverfolgen und Überwachen von Ereignissen in Microsoft Intune

In Microsoft Intune gibt es Überwachungsprotokolle, die eine Aufzeichnung der Aktivitäten enthalten, die eine Änderung generieren. Beispielsweise erstellen die Aktionen "Erstellen", "Aktualisieren (Bearbeiten"), "Löschen", "Zuweisen" und "Remote" Überwachungsereignisse.

Administratoren können die Überwachungsprotokolle überprüfen, um Ereignisse für die meisten Intune-Workloads nachzuverfolgen und zu überwachen. Die Überwachung ist für alle Kunden aktiviert. Sie kann nicht deaktiviert werden.

Wer kann auf die Daten zugreifen?

Benutzer mit den folgenden Berechtigungen können Überwachungsprotokolle überprüfen:

Anzeigen der Überwachungsprotokolle

Sie können Überwachungsprotokolle in der Überwachungsgruppe für jede Intune-Workload überprüfen, z. B. Compliance oder bedingter Zugriff.

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Wählen SieÜberwachungsprotokolleder Mandantenverwaltung> aus.

  3. Eine Liste der Protokolle wird angezeigt. Wählen Sie ein Protokoll aus der Liste aus, um die Aktivitätsdetails anzuzeigen.

  4. Wenn viele Protokolle vorhanden sind, können Sie:

    1. Wählen Sie "Datum" aus, und geben Sie ein Start- und Enddatum ein. In diesem Datumsbereich können Protokolle für das vorherige Jahr, den Monat, die vorherige Woche oder den vorherigen Tag angezeigt werden.

      Filtern von Überwachungsprotokollen nach Datum in Microsoft Intune und Intune Admin Center.

    2. Wählen SieKategorieFilter> hinzufügen aus. Wählen Sie eine Kategorie aus der Liste aus, z. B. Compliance, Gerät oder Rolle. Wählen Sie dann "Übernehmen" aus.

    3. Wählen Sie Filter>hinzufügen Aktivität aus. Die verfügbaren Optionen hängen von der ausgewählten Kategorie ab. Wählen Sie dann "Übernehmen" aus.

      Wenn Sie z. B. die Kategorie "Compliance" auswählen, sehen die Filteroptionen für "Aktivität " ähnlich wie in der folgenden Abbildung aus:

      Filtern Sie Überwachungsprotokolle nach Compliancekategorie, und wählen Sie eine Aktivität in Microsoft Intune und Intune Admin Center aus.

Weitere Informationen zu Überwachungsprotokollen finden Sie unter:

Protokolle an Azure Monitor weiterleiten

Überwachungsprotokolle und Betriebsprotokolle können auch an Azure Monitor weitergeleitet werden. Wählen Sie im Intune Admin Center die Option Mandantenverwaltung>Überwachungsprotokolle>exportieren:

Exportieren Sie Protokolldaten nach Azure Monitor, indem Sie Dateneinstellungen in Microsoft Intune und Intune Admin Center exportieren auswählen.

Beim Exportieren wird eine .csv Datei lokal erstellt und gespeichert, möglicherweise im C:\Users\UserName\AppData\Local\Temp\MicrosoftEdgeDownloads\GUID

Beim Betrachten der .csv Datei:

  • Initiiert von (Akteur) enthält Informationen darüber, wer die Aufgabe ausgeführt hat und wo sie ausgeführt wurde.

    Wenn Sie beispielsweise die Aktivität in Intune im Azure-Portal ausführen, listet die Anwendung immer die Microsoft Intune-Portalerweiterung auf, und die Anwendungs-ID verwendet immer dieselbe GUID.

  • Im Abschnitt "Ziel(e)" werden mehrere Ziele und die geänderten Eigenschaften aufgeführt.

Weitere Informationen zu diesem Feature, einschließlich der Voraussetzungen, finden Sie unter Senden von Protokolldaten an Speicher, Event Hubs oder Log Analytics.

Verwenden der Graph-API zum Abrufen von Überwachungsereignissen

Sie können auch die Graph-API verwenden, um Überwachungsereignisse für zwei Jahre abzurufen. Weitere Informationen finden Sie unter AuditEvents auflisten.