Get-EntraBetaAuditDirectoryLog

Haal auditlogboeken voor mappen op.

Syntax

Default (Standaard)

Get-EntraBetaAuditDirectoryLog

    [-All]
    [-Top <Int32>]
    [-Filter <String>]
    [-Property <String[]>]
    [<CommonParameters>]

Description

De Get-EntraBetaAuditDirectoryLog cmdlet haalt een Microsoft Entra ID auditlogboek op. Haal auditlogboeken op uit Microsoft Entra ID, waarin logboeken van verschillende services worden beschreven, zoals gebruikers-, app-, apparaat- en groepsbeheer, privileged identity management (PIM), toegangsbeoordelingen, gebruiksvoorwaarden, identiteitsbeveiliging, wachtwoordbeheer (SSPR en beheerdersresets) en selfservicegroepsbeheer.

In gedelegeerde scenario's met werk- of schoolaccounts moet de aangemelde gebruiker een ondersteunde Microsoft Entra rol of aangepaste rol hebben met de benodigde machtigingen. De volgende rollen met minimale bevoegdheden ondersteunen deze bewerking:

  • Rapportenlezer
  • Beveiligingsbeheerder
  • Lezer voor beveiligingsinformatie

Voorbeelden

Voorbeeld 1: Alle logboeken ophalen

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -All
Id                                                             ActivityDateTime    ActivityDisplayName                     Category              CorrelationId
--                                                             ----------------    -------------------                     --------              -------------
Directory_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb 17/07/2024 08:55:34 Add service principal                   ApplicationManagement aaaa0000-bb11-2222-33cc-444444dddddd
Directory_bbbbbbbb-1111-2222-3333-cccccccccccc  17/07/2024 07:31:54 Update user                             UserManagement       bbbb1111-cc22-3333-44dd-555555eeeeee
SSGM_cccccccc-2222-3333-4444-dddddddddddd      17/07/2024 07:13:08 GroupsODataV4_GetgroupLifecyclePolicies GroupManagement       cccc2222-dd33-4444-55ee-666666ffffff

Met deze opdracht worden alle auditlogboeken opgeslagen.

Voorbeeld 2: Auditlogboeken weergeven van het maken van groepen

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
$groupId = (Get-EntraBetaGroup -SearchString 'Woodgrove DevOps').Id
Get-EntraBetaAuditDirectoryLog -Filter "
    activityDisplayName eq 'Add group'
    and targetResources/any(r:r/id eq '$groupId')"
Id                                      ActivityDateTime      ActivityDisplayName Category        CorrelationId                          LoggedByService  OperationType Result  ResultReason
--                                      ----------------      ------------------- --------        -------------                          ---------------  ------------- ------  ------------
Directory_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb 03/06/2025 22:22:17 Add group        GroupManagement aaaa0000-bb11-2222-33cc-444444dddddd Core Directory  Add           success

Met deze opdracht worden alle auditlogboeken van het maken van groepen opgeslagen.

Voorbeeld 3: Auditlogboeken voor het maken van recente groepen ophalen

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "activityDisplayName eq 'Add group'" -Limit 5 |
Select-Object id, activityDateTime,
              @{Name="InitiatedByUPN"; Expression={ $_.initiatedBy.user.userPrincipalName }},
              result,
              @{Name="GroupDisplayName"; Expression={ $_.targetResources[0].displayName }} |
Format-Table -AutoSize
Id                                      ActivityDateTime      InitiatedByUPN                Result  GroupDisplayName
--                                      ----------------      --------------                ------  ----------------
Directory_11111111-2222-3333-4444-555555555555  03/07/2025 18:30:45 admin@contoso.com        success Woodgrove Developers
Directory_aaaa0000-bb11-2222-33cc-444444dddddd  03/06/2025 22:22:17 user1@contoso.com       success Woodgrove DevOps
Directory_99999999-8888-7777-6666-555555555555  03/05/2025 15:10:12 admin2@contoso.com      success Security Team

Met deze opdracht worden auditlogboeken voor het maken van recente groepen opgehaald.

Voorbeeld 4: De bijgewerkte verificatiemethodegegevens van de gebruiker weergeven

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
$userId = (Get-EntraBetaUser -UserId 'sawyerM@contoso.com').Id
Get-EntraBetaAuditDirectoryLog -Filter "category eq 'UserManagement' and LoggedByService eq 'Authentication Methods' and targetResources/any(r:r/id eq '$userId')"
Id                                       ActivityDateTime      ActivityDisplayName             Category        CorrelationId                          LoggedByService                  OperationType  Result   ResultReason
--                                       ----------------      -------------------             --------        -------------                          ---------------                  -------------  ------   ------------
Authentication Methods_{GUID}  02/17/2025 13:20:08  User registered security info   UserManagement  aaaa0000-bb11-2222-33cc-444444dddddd  Authentication Methods ServiceApi   success  User registered Fido2 Authentication Method
Authentication Methods_{GUID}  02/17/2025 13:19:57  Get passkey creation options    UserManagement  bbbb1111-cc22-3333-44dd-555555eeeeee  Authentication Methods ServiceApi   success  Successfully retrieved passkey creation options.
Authentication Methods_{GUID}  02/15/2025 17:38:02  User registered security info   UserManagement  cccc2222-dd33-4444-55ee-666666ffffff  Authentication Methods ServiceApi   success  User registered temporary access pass method

Met deze opdracht worden de bijgewerkte verificatiemethodegegevens van de gebruiker opgehaald.

Voorbeeld 5: Inrichtingstaken in quarantaine weergeven

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "activityDisplayName eq 'Quarantine'" -Limit 1 |
Select-Object Id, ActivityDateTime, ActivityDisplayName, Category, LoggedByService, Result,
              ResultReason,
              @{Name="InitiatedByDisplayName"; Expression={ $_.targetResources[0].displayName }}
id                     : Sync_{GUID}
activityDateTime       : 02/14/2025 04:23:38
activityDisplayName    : Quarantine
category               : ProvisioningManagement
loggedByService        : Account Provisioning
result                 : failure
resultReason           : This run profile is being quarantined because of: EncounteredQuarantineException; Error: Your ServiceNow credentials are invalid. Please obtain valid ServiceNow credentials, navigate to your ServiceNow enterprise application in the Azure Portal, and ente
                         r those details in the admin credentials section of the provisioning configuration page. For directions on how to input credentials into your application, review the tutorial specific to ServiceNow found here: https://docs.microsoft.com/en-us/azure/activ
                         e-directory/saas-apps/servicenow-provisioning-tutorial
InitiatedByDisplayName : ServiceNow

Met deze opdracht worden in quarantaine geplaatste inrichtingstaken opgehaald.

Voorbeeld 6: Eerste n logboeken ophalen

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Top 1
Id                                                             ActivityDateTime    ActivityDisplayName   Category              CorrelationId                        LoggedB
                                                                                                                                                                    yServic
                                                                                                                                                                    e
--                                                             ----------------    -------------------   --------              -------------                        -------
Directory_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb_8IAPT_617717139 17/07/2024 08:55:34 Add service principal ApplicationManagement aaaa0000-bb11-2222-33cc-444444dddddd Core...

In dit voorbeeld worden de eerste N-logboeken geretourneerd. U kunt -Limit gebruiken als alias voor -Top.

Voorbeeld 7: Auditlogboeken ophalen die een bepaalde ActivityDisplayName bevatten

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "ActivityDisplayName eq 'Update rollout policy of feature'" -Top 1
Id                                                                   ActivityDateTime    ActivityDisplayName              Category       CorrelationId
--                                                                   ----------------    -------------------              --------       -------------
Application Proxy_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb 16/07/2024 05:13:49 Update rollout policy of feature Authentication aaaa0000-bb11-2222-33cc-444444dddddd

Deze opdracht laat zien hoe u auditlogboeken op ActivityDisplayName kunt ophalen. U kunt -Limit gebruiken als alias voor -Top.

Voorbeeld 8: Alle auditlogboeken ophalen met een bepaald resultaat

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "result eq 'failure'" -All

Met deze opdracht ziet u hoe u auditlogboeken op basis van het resultaat kunt ophalen.

Voorbeeld 9: Weergeven wanneer gebruikers aan een groep zijn toegevoegd

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
$groupId = (Get-EntraBetaGroup -SearchString 'Contoso Group').Id
Get-EntraBetaAuditDirectoryLog -Filter "
    activityDisplayName eq 'Add member to group'
    and targetResources/any(r:r/type eq 'User')
    and targetResources/any(r:r/id eq '$groupId' and r/type eq 'Group')"
Id                                      ActivityDateTime      ActivityDisplayName   Category        CorrelationId                          LoggedByService   OperationType Result  ResultReason
--                                      ----------------      -------------------   --------        -------------                          ---------------   ------------- ------  ------------
Directory_{GUID}  03/07/2025 23:16:31   Add member to group   GroupManagement       aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb  Core Directory   Assign        success

Met deze opdracht wordt weergegeven wanneer gebruikers aan een groep zijn toegevoegd.

Parameters

-All

Alle pagina's weergeven.

Parametereigenschappen

Type:System.Management.Automation.SwitchParameter
Default value:False
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-Filter

De OData v4.0-filterinstructie. Hiermee bepaalt u welke objecten worden geretourneerd.

Parametereigenschappen

Type:System.String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:True
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-Property

Hiermee geeft u eigenschappen die moeten worden geretourneerd

Parametereigenschappen

Type:

System.String[]

Default value:None
Ondersteunt jokertekens:False
DontShow:False
Aliassen:Selecteren

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-Top

Het maximum aantal records dat moet worden geretourneerd.

Parametereigenschappen

Type:System.Int32
Default value:None
Ondersteunt jokertekens:False
DontShow:False
Aliassen:Limit

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:True
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

CommonParameters

Deze cmdlet ondersteunt de algemene parameters: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction en -WarningVariable. Zie about_CommonParametersvoor meer informatie.

Notities

Get-EntraBetaAuditDirectoryLogs is een alias voor Get-EntraBetaAuditDirectoryLog.