名前空間: microsoft.graph
重要
Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。
ディレクトリでのユーザーやアプリケーションのサインイン アクティビティについて詳しく説明します。 Microsoft Graph API を使用してサインイン ログをダウンロードするには、Microsoft Entra ID P1 または P2 ライセンスが必要です。
Microsoft Entra データ保持ポリシーは、サインイン ログの可用性を管理します。
メソッド
| メソッド | 戻り値の型 | 説明 |
|---|---|---|
| List | サインイン | サインイン オブジェクトのプロパティとリレーションシップを読み取ります。 |
| Get | サインイン | サインイン オブジェクトのプロパティとリレーションシップを読み取ります。 |
| 侵害ありと確認する | なし | Microsoft Entra サインイン ログのイベントを危険としてマークします。 |
| 安全を確認 | なし | Microsoft Entra サインイン ログのイベントを安全なものとしてマークします。 |
| Dismiss | なし | Microsoft Entra サインイン イベントからのサインイン リスクを無視する |
プロパティ
| プロパティ | 型 | 説明 |
|---|---|---|
| agent | microsoft.graph.agentic.agentSignIn | エージェント サインインに関する詳細を表します。 エージェントの種類と、場合によっては parentAppID が含まれます |
| appDisplayName | String | Microsoft Entra 管理センターに表示されるアプリケーション名。 $filter (eq、startsWith) をサポートします。 |
| appId | String | Microsoft Entra ID のアプリケーション識別子。 $filter (eq)をサポートしています。 |
| appliedConditionalAccessPolicies | appliedConditionalAccessPolicy コレクション | 対応するサインイン アクティビティによってトリガーされる条件付きアクセス ポリシーの一覧。 アプリでは、このプロパティの詳細を読み取るための条件付きアクセス関連の特権がさらに必要です。 詳細については、「 サインインで適用された条件付きアクセス (CA) ポリシーを表示するためのアクセス許可」を参照してください。 |
| appOwnerTenantId | 文字列 | クライアント アプリケーションを所有するテナントの識別子。 $filter (eq)をサポートしています。 |
| appliedEventListeners | appliedAuthenticationEventListener コレクション | Azure Logic Apps や Azure Functions など、サインイン イベントの対応するイベントによってトリガーされたリスナーに関する詳細情報。 |
| appTokenProtectionStatus | tokenProtectionStatus | 非推奨。 代わりに tokenProtectionStatusDetails を使用してください。 トークン保護により、トークンとそれが発行されるデバイスとの間に、暗号でセキュリティで保護された結びつきが作成されます。 このフィールドには、アプリ トークンがデバイスにバインドされているかどうかが示されます。 |
| authenticationAppDeviceDetails | authenticationAppDeviceDetails | Microsoft Entra 認証手順で使用されるアプリとデバイスに関する詳細を提供します。 |
| authenticationAppPolicyEvaluationDetails | authenticationAppPolicyDetails コレクション | 認証手順中にユーザーとクライアントの認証アプリに適用される Microsoft Entra ポリシーの詳細について説明します。 |
| authenticationContextClassReferences | authenticationContext コレクション | サインインに適用される条件付きアクセス認証コンテキストを表す値のコレクションが含まれます。 |
| authenticationDetails | authenticationDetail コレクション | 認証試行の結果と認証方法の詳細。 |
| authenticationMethodsUsed | String collection | 使用される認証方法。 使用可能な値: SMS、 Authenticator App、 App Verification code、 Password、 FIDO、 PTA、または PHS。 |
| authenticationProcessingDetails | keyvalue コレクション | PTA と PHS のエージェント名、フェデレーション認証のサーバー名またはファーム名など、認証処理の詳細。 |
| authenticationProtocol | protocolType | 認証で使用されるプロトコルの種類または許可の種類を一覧表示します。 可能な値は、 none、 oAuth2、 ropc、 wsFederation、 saml20、 deviceCode、 unknownFutureValue、 authenticationTransfer、 nativeAuth、 implicitAccessTokenAndGetResponseMode、 implicitIdTokenAndGetResponseMode、 implicitAccessTokenAndPostResponseMode、 implicitIdTokenAndPostResponseMode、 authorizationCodeWithoutPkce、 authorizationCodeWithPkce、 clientCredentials、 refreshTokenGrant、 encryptedAuthorizeResponse、 directUserGrant、 kerberos、 prtGrant、 seamlessSso、 prtBrokerBased、 prtNonBrokerBased、 onBehalfOf、 samlOnBehalfOf です。
Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙型から次の値を取得します: authenticationTransfer , nativeAuth , implicitAccessTokenAndGetResponseMode , implicitIdTokenAndGetResponseMode , implicitAccessTokenAndPostResponseMode , implicitIdTokenAndPostResponseMode , authorizationCodeWithoutPkce , authorizationCodeWithPkce , clientCredentials , refreshTokenGrant , encryptedAuthorizeResponse , directUserGrant , kerberos , prtGrant , seamlessSso , prtBrokerBased , prtNonBrokerBased , onBehalfOf , samlOnBehalfOf。 |
| authenticationRequirement | 文字列 | サインイン中に到達した認証ステージ。 以前に満たされた請求は考慮されていません。 プライマリ認証が失敗した場合、サインイン試行は条件付きアクセスでは評価されないため、結果の値は singleFactorAuthentication になります。 $filter (eq、startsWith) をサポートします。 |
| authenticationRequirementPolicies | authenticationRequirementPolicy コレクション | 認証要件のソース (条件付きアクセス、ユーザーごとの MFA、ID 保護、セキュリティの既定値など)。 |
| autonomousSystemNumber | Int32 | 攻撃者が使用するネットワークの自律システム番号 (ASN)。 |
| azureResourceId | 文字列 | サインイン中にアクセスされたAzure リソースの完全修飾 Azure Resource Manager ID が含まれます。 |
| clientAppUsed | String | サインイン アクティビティに使用されるレガシ クライアント。 例: Browser、 Exchange ActiveSync、 Modern clients、 IMAP、 MAPI、 SMTP、 POP。 $filter (eq)をサポートしています。 |
| clientCredentialType | clientCredentialType | ユーザー、クライアント、またはサービス プリンシパルが自分自身を認証するために Microsoft Entra ID に提供した資格情報の種類について説明します。 このプロパティを確認して、セキュリティの低い資格情報の種類を追跡して排除したり、異常な資格情報の種類を使用しているクライアントとサービス プリンシパルを監視したりできます。 使用可能な値: none、clientSecret、clientAssertion、federatedIdentityCredential、managedIdentity、certificate、unknownFutureValue。 |
| conditionalAccessAudiences | 文字列 | サインイン イベント中に条件付きアクセスによって評価された対象ユーザーを示す一覧。 $filter (eq)をサポートしています。 |
| conditionalAccessStatus | conditionalAccessStatus | トリガーされた条件付きアクセス ポリシーの状態。 指定可能な値: success、 failure、 notApplied、または unknownFutureValue。 $filter (eq)をサポートしています。 |
| correlationId | String | サインインが開始されたときにクライアントから送信される識別子。 このプロパティは、サポートを呼び出すときに対応するサインイン アクティビティのトラブルシューティングに使用されます。 $filter (eq)をサポートしています。 |
| createdDateTime | DateTimeOffset | サインインが開始された日時。 Timestamp 型は、常に UTC 時間です。 たとえば、2014 年 1 月 1 日午前 0 時 (UTC) は、2014-01-01T00:00:00Z です。 $orderby、$filter (eq、le、ge) をサポートします。 |
| crossTenantAccessType | signInAccessType | アクターがリソースにアクセスするために使用するクロステナント アクセスの種類について説明します。 使用可能な値: none、b2bCollaboration、b2bDirectConnect、microsoftSupport、serviceProvider、unknownFutureValue、passthrough。
Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙値 (passthrough) を取得します。 サインインがテナントの境界を越えなかった場合、値は none です。 |
| deviceDetail | deviceDetail | サインインが行われたデバイス情報。 deviceId、OS、ブラウザーなどの情報を含みます。 ブラウザーおよびオペレーティングシステム プロパティで $filter (eq、startsWith) をサポートします。 |
| federatedCredentialId | 文字列 | サインインにフェデレーション ID 資格情報が使用された場合は、アプリケーションのフェデレーション ID 資格情報の識別子が格納されます。 |
| flaggedForReview | ブール型 | サインインが失敗した場合、ユーザーは Azure portal でボタンを選択して、テナント管理者に対して失敗したイベントをマークできます。 ユーザーがサインインの失敗を示すフラグを設定するボタンを選択した場合、この値は true になります。 |
| globalSecureAccessIpAddress | 文字列 | サインインが開始されたグローバル セキュア アクセス IP アドレス。 |
| homeTenantId | 文字列 | サインインを開始するユーザーのテナント識別子。 マネージド ID またはサービス プリンシパルのサインインには適用されません。 |
| homeTenantName | 文字列 | ユーザー サインインの場合、ユーザーがメンバーであるテナントの識別子。 ホーム テナントがテナントのコンテンツを表示するために Microsoft Entra ID に肯定的に同意する場合にのみ設定されます。 |
| id | 文字列 | サインイン アクティビティを表す識別子。
エンティティから継承 されます。 $filter (eq)をサポートしています。 |
| incomingTokenType | incomingTokenType | サインインでアクターを認証するために Microsoft Entra ID に提示されたトークンの種類を示します。 使用可能な値: none、primaryRefreshToken、saml11、saml20、unknownFutureValue、remoteDesktopToken、refreshToken。 注: Microsoft Entra ID は、この列挙型にリストされていないトークンの種類を使用してアクターを認証している場合もあります。 一覧表示されている種類の 1 つでない場合は、トークンがないと推測しないでください。 Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙型で 1 つまたは複数の値を取得します: remoteDesktopToken, refreshToken。 |
| ipAddress | String | サインインが行われたクライアントの IP アドレス。 $filter (eq、startsWith) をサポートします。 |
| ipAddressFromResourceProvider | 文字列 | ユーザーがリソース プロバイダーに到達するために使用した IP アドレス。一部のポリシーの条件付きアクセス準拠を決定するために使用されます。 たとえば、ユーザーが Exchange Online とやり取りする場合、Microsoft Exchange がユーザーから受け取る IP アドレスをここに記録できます。 多くの場合、この値は nullです。 |
| isInteractive | Boolean | ユーザーのサインインが対話型であるかどうかを示します。 対話型サインインでは、ユーザーは Microsoft Entra ID に認証要素を提供します。 これらの要因には、パスワード、MFA チャレンジへの応答、生体認証の要因、またはユーザーが Microsoft Entra ID または関連するアプリに提供する QR コードが含まれます。 非対話型サインインでは、ユーザーは認証要素を提供しません。 代わりに、クライアント アプリはトークンまたはコードを使用して、ユーザーの代理でリソースを認証またはアクセスします。 非対話型サインインは、クライアントがユーザーに代わってサインインするために一般的に使用されます。このプロセスはユーザーに対して透過的です。 |
| isTenantRestricted | ブール型 | サインイン イベントが Microsoft Entra テナント制限ポリシーの対象であったかどうかを示します。 |
| isThroughGlobalSecureAccess | ブール型 | ユーザーがグローバル セキュア アクセス サービスを通じて来たかどうかを示します。 |
| location | signInLocation | サインインが行われた場所の都市、州、および 2 文字の国コード。 city、state、countryOrRegion のプロパティで $filter (eq、startsWith) をサポートします。 |
| managedServiceIdentity | managedIdentity | サインインに使用されるマネージド ID に関する情報 (種類、関連付けられた Azure Resource Manager (ARM) リソース ID、フェデレーション トークン情報など) が含まれます。 |
| networkLocationDetails | networkLocationDetail コレクション | 使用するネットワークの種類や名前など、ネットワークの場所の詳細。 |
| originalRequestId | String | 認証シーケンス内の最初の要求の要求識別子。 $filter (eq)をサポートしています。 |
| originalTransferMethod | originalTransferMethods | 後続のすべての要求でセッションを開始するために使用される転送メソッド。 使用可能な値: none、deviceCodeFlow、authenticationTransfer、unknownFutureValue。 |
| privateLinkDetails | privateLinkDetails | サインイン イベントに関連付けられているMicrosoft Entra Private Link ポリシーに関する情報が含まれます。 |
| processingTimeInMilliseconds | Int | AD STS での要求処理時間 (ミリ秒単位)。 |
| resourceDisplayName | String | ユーザーがサインインしたリソースの名前。 $filter (eq)をサポートしています。 |
| resourceId | String | ユーザーがサインインしたリソースの識別子。 $filter (eq)をサポートしています。 |
| resourceOwnerTenantId | 文字列 | リソースの所有者の識別子。 $filter (eq)をサポートしています。 |
| resourceServicePrincipalId | 文字列 | サインイン イベントで対象リソースを表すサービス プリンシパルの識別子。 |
| resourceTenantId | 文字列 | サインインで参照されるリソースのテナント識別子。 |
| riskDetail | riskDetail | 危険なユーザー、サインイン、またはリスク イベントの特定の状態の背後にある理由。
none値は、リスク検出Microsoft Entraこれまで、ユーザーまたはサインインに危険なイベントのフラグが設定されていないことを意味します。 $filter (eq)をサポートしています。メモ:このプロパティの詳細は、Microsoft Entra ID P2 のお客様のみが利用できます。 他のすべての顧客は hidden返されます。 |
| riskEventTypes_v2 | String collection | サインインに関連付けられているリスク イベントの種類の一覧。 可能な値: unlikelyTravel、 anonymizedIPAddress、 maliciousIPAddress、 unfamiliarFeatures、 malwareInfectedIPAddress、 suspiciousIPAddress、 leakedCredentials、 investigationsThreatIntelligence、 generic、または unknownFutureValue。 $filter (eq、startsWith) をサポートします。 |
| riskLevelAggregated | riskLevel | 集計されたリスク レベル。 可能な値: none、 low、 medium、 high、 hidden、または unknownFutureValue。
hidden の値は、ユーザーまたはサインインで Microsoft Entra ID 保護 が有効になっていないことを意味します。 $filter (eq)をサポートしています。 メモ:このプロパティの詳細は、Microsoft Entra ID P2 のお客様のみが利用できます。 他のすべての顧客は hidden返されます。 |
| riskLevelDuringSignIn | riskLevel | サインイン時のリスク レベル。 可能な値: none、 low、 medium、 high、 hidden、または unknownFutureValue。
hidden の値は、ユーザーまたはサインインで Microsoft Entra ID 保護 が有効になっていないことを意味します。 $filter (eq)をサポートしています。 メモ:このプロパティの詳細は、Microsoft Entra ID P2 のお客様のみが利用できます。 他のすべての顧客は hidden返されます。 |
| riskState | riskState | 危険なユーザー、サインイン、またはリスク イベントのリスク状態。 使用可能な値: none、 confirmedSafe、 remediated、 dismissed、 atRisk、 confirmedCompromised、または unknownFutureValue。 $filter (eq)をサポートしています。 |
| servicePrincipalCredentialKeyId | 文字列 | 認証にサービス プリンシパルが使用するキー資格情報の一意の識別子。 |
| servicePrincipalCredentialThumbprint | 文字列 | サービス プリンシパルが認証に使用する証明書の証明書のサムプリント。 |
| servicePrincipalId | 文字列 | サインインに使用されるアプリケーション識別子。 このフィールドは、アプリケーションを使用してサインインするときに入力されます。 $filter (eq、startsWith) をサポートします。 |
| servicePrincipalName | 文字列 | サインインに使用されるアプリケーション名。 このフィールドは、アプリケーションを使用してサインインするときに入力されます。 $filter (eq、startsWith) をサポートします。 |
| sessionLifetimePolicies | sessionLifetimePolicy コレクション | サインイン イベント中に適用された条件付きアクセス セッション管理ポリシー。 |
| signInEventTypes | String collection | イベントが表すサインのカテゴリを示します。 ユーザー サインインの場合、カテゴリは interactiveUser または nonInteractiveUser にすることができ、サインイン リソースの isInteractive プロパティの値に対応します。 マネージド ID サインインの場合、カテゴリは managedIdentity です。 サービス プリンシパルによるサインインの場合、カテゴリは servicePrincipal です。 使用可能な値: interactiveUser、nonInteractiveUser、servicePrincipal、managedIdentity、unknownFutureValue。 $filter (eq、ne) をサポートします。 注: 明示的なフィルターを設定しない限り、対話型のサインインのみが返されます。 たとえば、非対話型サインインを取得するためのフィルターは https://graph.microsoft.com/beta/auditLogs/signIns?&$filter=signInEventTypes/any(t: t eq 'nonInteractiveUser')です。 フィルター signInEventTypes/any(t: t eq 'interactiveUser' or t eq 'noninteractiveUser')を使用して、対話型サインインと非対話型サインインの両方を取得することもできます。 ただし、ユーザーとサービス プリンシパルの両方のサインインを取得するためのフィルターの偶数の種類はサポートされていません。 |
| sessionId | 文字列 | サインイン中に生成されたセッションの識別子。 |
| signInIdentifier | 文字列 | ユーザーがサインインするために指定した ID。 userPrincipalName にすることができますが、ユーザーが他の識別子を使用してサインインするときにも設定されます。 |
| signInIdentifierType | signInIdentifierType | サインイン識別子の種類。 使用可能な値: userPrincipalName、phoneNumber、proxyAddress、qrCode、onPremisesUserPrincipalName、unknownFutureValue。 |
| signInTokenProtectionStatus | tokenProtectionStatus | 非推奨。 代わりに tokenProtectionStatusDetails を使用してください。 トークン保護により、トークンとそれが発行されるデバイスとの間に、暗号でセキュリティで保護された結びつきが作成されます。 このフィールドには、サインイン トークンがデバイスにバインドされているかどうかが示されます。 使用可能な値: none、bound、unbound、unknownFutureValue。 |
| status | signInStatus | サインイン ステータス。 エラー コードとエラーの説明 (サインインに失敗した場合) が含まれます。 errorCode プロパティで $filter (eq) をサポートします。 |
| tokenIssuerName | String | ID プロバイダーの名前。 たとえば、「 sts.microsoft.com 」のように入力します。 $filter (eq)をサポートしています。 |
| tokenIssuerType | tokenIssuerType | ID プロバイダーの種類。 使用可能な値: AzureAD、ADFederationServices、UnknownFutureValue、AzureADBackupAuth、ADFederationServicesMFAAdapter、NPSExtension。
Prefer: include-unknown-enum-members 要求ヘッダーを使用して、この進化可能な列挙型の値を取得します: AzureADBackupAuth 、ADFederationServicesMFAAdapter 、NPSExtension。 |
| tokenProtectionStatusDetails | tokenProtectionStatusDetails | サインイン ログ内の要求のトークン保護の状態。 詳細については、「 条件付きアクセス: トークン保護」を参照してください。 |
| uniqueTokenIdentifier | 文字列 | リソース プロバイダーで引き換えられるときに Microsoft Entra ID によって発行されたトークンを追跡するために使用される一意の base64 でエンコードされた要求識別子。 |
| userAgent | 文字列 | サインインに関連するユーザー エージェント情報。 $filter (eq、startsWith) をサポートします。 |
| userDisplayName | String | ユーザーの表示名。 $filter (eq、startsWith) をサポートします。 |
| userId | String | ユーザーの識別子。 $filter (eq)をサポートしています。 |
| userPrincipalName | String | サインインを開始したユーザーのユーザー プリンシパル名。 この値は常に小文字です。 通常、ドメイン パーツの前に #EXT# が含まれるユーザー オブジェクトの値を持つゲスト ユーザーの場合、このプロパティは値が小文字と "true" の両方の形式で格納されます。 たとえば、ユーザー オブジェクトは AdeleVance_fabrikam.com#EXT#@contoso.comを格納しますが、サインイン ログは adelevance@fabrikam.comを格納します。$filter (eq、startsWith) をサポートします。 |
| userType | signInUserType | ユーザーがテナントのメンバーかゲストかを識別します。 使用可能な値: member、guest、unknownFutureValue。 |
| mfaDetail (非推奨) | mfaDetail | このプロパティは推奨されていません。 |
リレーションシップ
なし
JSON 表記
次の JSON 表現は、リソースの種類を示しています。
{
"@odata.type": "#microsoft.graph.signIn",
"agent": {
"@odata.type": "microsoft.graph.agentic.agentSignIn"
},
"appDisplayName": "String",
"appId": "String",
"authenticationContextClassReferences": [{"@odata.type": "microsoft.graph.authenticationContext"}],
"appliedConditionalAccessPolicies": [
{
"@odata.type": "microsoft.graph.appliedConditionalAccessPolicy"
}
],
"appliedEventListeners": [
{
"@odata.type": "microsoft.graph.appliedAuthenticationEventListener"
}
],
"appTokenProtectionStatus": {
"@odata.type": "microsoft.graph.tokenProtectionStatus"
},
"authenticationAppDeviceDetails": {
"@odata.type": "microsoft.graph.authenticationAppDeviceDetails"
},
"authenticationAppPolicyEvaluationDetails": [
{
"@odata.type": "microsoft.graph.authenticationAppPolicyDetails"
}
],
"authenticationDetails": [
{
"@odata.type": "microsoft.graph.authenticationDetail"
}
],
"authenticationMethodsUsed": [
"String"
],
"authenticationProcessingDetails": [
{
"@odata.type": "microsoft.graph.keyValue"
}
],
"authenticationProtocol": "String",
"authenticationRequirement": "String",
"authenticationRequirementPolicies": [
{
"@odata.type": "microsoft.graph.authenticationRequirementPolicy"
}
],
"autonomousSystemNumber": "Integer",
"azureResourceId": "String",
"clientAppUsed": "String",
"conditionalAccessStatus": "String",
"correlationId": "String",
"createdDateTime": "String (timestamp)",
"crossTenantAccessType": "String",
"deviceDetail": {
"@odata.type": "microsoft.graph.deviceDetail"
},
"federatedCredentialId": "String",
"flaggedForReview": "Boolean",
"id": "String (identifier)",
"homeTenantId": "String",
"homeTenantName": "String",
"isInteractive": "Boolean",
"isTenantRestricted": "Boolean",
"ipAddress": "String",
"ipAddressFromResourceProvider": "String",
"location": {
"@odata.type": "microsoft.graph.signInLocation"
},
"mfaDetail": {
"@odata.type": "microsoft.graph.mfaDetail"
},
"networkLocationDetails": [
{
"@odata.type": "microsoft.graph.networkLocationDetail"
}
],
"originalRequestId": "String",
"originalTransferMethod": "String",
"privateLinkDetails": {
"@odata.type": "microsoft.graph.privateLinkDetails"
},
"processingTimeInMilliseconds": "Integer",
"riskDetail": "String",
"riskEventTypes_v2": [
"String"
],
"riskLevelAggregated": "String",
"riskLevelDuringSignIn": "String",
"riskState": "String",
"resourceDisplayName": "String",
"resourceId": "String",
"resourceTenantId": "String",
"servicePrincipalCredentialKeyId": "String",
"servicePrincipalCredentialThumbprint": "String",
"servicePrincipalId": "String",
"servicePrincipalName": "String",
"sessionId": "String",
"sessionLifetimePolicies": [{"@odata.type": "microsoft.graph.sessionLifetimePolicy"}],
"signInEventTypes": [
"String"
],
"signInIdentifier": "String",
"signInIdentifierType": "String",
"signInTokenProtectionStatus": "String",
"status": {
"@odata.type": "microsoft.graph.signInStatus"
},
"tokenIssuerName": "String",
"tokenIssuerType": "String",
"tokenProtectionStatusDetails": {
"@odata.type": "microsoft.graph.tokenProtectionStatusDetails"
},
"userAgent": "String",
"userDisplayName": "String",
"userId": "String",
"userPrincipalName": "String",
"userType": "String"
}