Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come accedere ai registri di controllo delle attività del data lake e del grafo di Microsoft Sentinel nel portale di Microsoft Purview, come cercarli e come interpretarli.
Il log di controllo consente di analizzare attività specifiche nei servizi Microsoft. Le attività del data lake e del grafo di Microsoft Sentinel vengono sottoposte a controllo e possono essere cercate nel log di controllo. Il log di controllo fornisce un registro delle attività eseguite da utenti e amministratori nel data lake e nel grafo di Microsoft Sentinel, ad esempio:
- Accesso ai dati nel data lake tramite query KQL
- Esecuzione di notebook in un data lake
- Creare/modificare/eseguire/eliminare processi
- Eseguire una query del grafo
- Creare ed eseguire strumenti MCP
L'audit è attivato automaticamente per il data lake e il graph di Microsoft Sentinel. Tutte le attività del data lake e del grafico Microsoft Sentinel vengono registrate automaticamente nel log di controllo.
Prerequisiti
Microsoft Sentinel Data Lake e Graph usano la soluzione di auditing Microsoft Purview. Prima di esaminare i dati di controllo, è necessario attivare il controllo nel portale di Microsoft Purview. Per altre informazioni, vedere Attivare o disattivare il controllo.
Per accedere al log di controllo, è necessario avere il ruolo Log di controllo di sola visualizzazione o Log di controllo in Exchange Online. Per impostazione predefinita, tali ruoli vengono assegnati ai gruppi di ruoli Gestione conformità e Gestione organizzazione.
Nota
Gli amministratori globali di Office 365 e Microsoft 365 vengono aggiunti automaticamente come membri del gruppo di ruoli Gestione organizzazione in Exchange Online.
Importante
Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari in cui non è possibile usare un ruolo esistente. Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. L'uso di account con autorizzazioni inferiori consente di migliorare la sicurezza per l'organizzazione.
Attività del data lake e del grafo di Microsoft Sentinel
I seguenti articoli collegati elencano gli eventi sottoposti a controllo per le attività del data lake e del grafo di Microsoft Sentinel:
- Attività di onboarding del data lake di Microsoft Sentinel
- Attività dei notebook del data lake di Microsoft Sentinel
- Attività del processo di data lake di Microsoft Sentinel
- Attività KQL del data lake di Microsoft Sentinel
- Attività degli strumenti di IA di Microsoft Sentinel
- Attività di Microsoft Sentinel Graph
Per informazioni dettagliate sullo schema del log di controllo, vedere Schema del data lake e del grafo di Microsoft Sentinel.
Eseguire ricerche nel log di controllo
Seguire questa procedura per eseguire una ricerca nel log di controllo:
Passare al portale di Microsoft Purview e selezionare Controlla.
Nella pagina Nuova ricerca filtrare le attività, le date e gli utenti da controllare.
Selezionare Cerca
Esportare i risultati in Excel per un'ulteriore analisi.
Per istruzioni dettagliate, vedere Eseguire ricerche nel log di controllo nel portale di Microsoft Purview.
La conservazione dei record del log di controllo si basa sui criteri di conservazione di Microsoft Purview. Per altre informazioni, vedere Gestire i criteri di conservazione dei log di controllo.
Cercare eventi usando uno script di PowerShell
Prima di eseguire questo script, assicurati di avere il ruoloView-Only Audit Logs o Audit Logs in Exchange Online e di poter connetterti a Exchange Online tramite PowerShell remoto.
È possibile usare il frammento di codice di PowerShell seguente per eseguire una query sull'API di gestione Office 365 per recuperare informazioni sugli eventi di controllo del data lake e del grafico Microsoft Sentinel. Questo script apre una sessione di Exchange Online remota, importa i cmdlet di sessione e quindi esegue Search-UnifiedAuditLog per cercare le voci del log di controllo all'interno di un intervallo di date e un tipo di record specificati.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Nota
Vedere la colonna API in Attività di controllo per i valori del tipo di record.
Per le istruzioni su come utilizzare PowerShell per cercare nel registro di audit, vedi Usa uno script PowerShell per cercare nel registro di audit