Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In Microsoft Intune gibt es Überwachungsprotokolle, die eine Aufzeichnung der Aktivitäten enthalten, die eine Änderung generieren. Beispielsweise erstellen die Aktionen "Erstellen", "Aktualisieren (Bearbeiten"), "Löschen", "Zuweisen" und "Remote" Überwachungsereignisse.
Administratoren können die Überwachungsprotokolle überprüfen, um Ereignisse für die meisten Intune-Workloads nachzuverfolgen und zu überwachen. Die Überwachung ist für alle Kunden aktiviert. Sie kann nicht deaktiviert werden.
Wer kann auf die Daten zugreifen?
Benutzer mit den folgenden Berechtigungen können Überwachungsprotokolle überprüfen:
- Intune-Administrator Rolle "Microsoft Entra"
- Administratoren, die einer Intune-Rolle mit Berechtigungenzum Lesenvon Überwachungsdaten - zugewiesen sind. Eine Liste der integrierten Intune-Rollen, die über diese Berechtigung verfügen, finden Sie unter Integrierte Rollenberechtigungen für Microsoft Intune.
Anzeigen der Überwachungsprotokolle
Sie können Überwachungsprotokolle in der Überwachungsgruppe für jede Intune-Workload überprüfen, z. B. Compliance oder bedingter Zugriff.
Melden Sie sich beim Microsoft Intune Admin Center an.
Wählen SieÜberwachungsprotokolleder Mandantenverwaltung> aus.
Eine Liste der Protokolle wird angezeigt. Wählen Sie ein Protokoll aus der Liste aus, um die Aktivitätsdetails anzuzeigen.
Wenn viele Protokolle vorhanden sind, können Sie:
Wählen Sie "Datum" aus, und geben Sie ein Start- und Enddatum ein. In diesem Datumsbereich können Protokolle für das vorherige Jahr, den Monat, die vorherige Woche oder den vorherigen Tag angezeigt werden.
Wählen SieKategorieFilter> hinzufügen aus. Wählen Sie eine Kategorie aus der Liste aus, z. B. Compliance, Gerät oder Rolle. Wählen Sie dann "Übernehmen" aus.
Wählen Sie Filter>hinzufügen Aktivität aus. Die verfügbaren Optionen hängen von der ausgewählten Kategorie ab. Wählen Sie dann "Übernehmen" aus.
Wenn Sie z. B. die Kategorie "Compliance" auswählen, sehen die Filteroptionen für "Aktivität " ähnlich wie in der folgenden Abbildung aus:
Weitere Informationen zu Überwachungsprotokollen finden Sie unter:
- Datenspeicherung und -verarbeitung in Intune
- Verwenden von Überwachungsprotokollen in allen Bereichen von Intune
- Überwachen, Exportieren oder Löschen personenbezogener Daten in Intune
Protokolle an Azure Monitor weiterleiten
Überwachungsprotokolle und Betriebsprotokolle können auch an Azure Monitor weitergeleitet werden. Wählen Sie im Intune Admin Center die Option Mandantenverwaltung>Überwachungsprotokolle>exportieren:
Beim Exportieren wird eine .csv Datei lokal erstellt und gespeichert, möglicherweise im C:\Users\UserName\AppData\Local\Temp\MicrosoftEdgeDownloads\GUID
Beim Betrachten der .csv Datei:
Initiiert von (Akteur) enthält Informationen darüber, wer die Aufgabe ausgeführt hat und wo sie ausgeführt wurde.
Wenn Sie beispielsweise die Aktivität in Intune im Azure-Portal ausführen, listet die Anwendung immer die Microsoft Intune-Portalerweiterung auf, und die Anwendungs-ID verwendet immer dieselbe GUID.
Im Abschnitt "Ziel(e)" werden mehrere Ziele und die geänderten Eigenschaften aufgeführt.
Weitere Informationen zu diesem Feature, einschließlich der Voraussetzungen, finden Sie unter Senden von Protokolldaten an Speicher, Event Hubs oder Log Analytics.
Verwenden der Graph-API zum Abrufen von Überwachungsereignissen
Sie können auch die Graph-API verwenden, um Überwachungsereignisse für zwei Jahre abzurufen. Weitere Informationen finden Sie unter AuditEvents auflisten.