Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dzienniki Microsoft Entra ID zawierają szczegółowe informacje o użytkownikach, aplikacjach i sieciach, które uzyskują dostęp do dzierżawy Microsoft Entra. W tym artykule wyjaśniono typy dzienników, które można zbierać przy użyciu łącznika danych Microsoft Entra ID, jak umożliwić łącznikowi wysyłanie danych do Microsoft Sentinel oraz jak znaleźć dane w Microsoft Sentinel.
Wymagania wstępne
Licencja Tożsamość obciążeń Microsoft Entra Premium jest wymagana do przesyłania strumieniowego dzienników AADRiskyServicePrincipals i AADServicePrincipalRiskEvents do Microsoft Sentinel.
Aby pozyskiwać dzienniki logowania do usługi Microsoft Sentinel, jest wymagana licencja Microsoft Entra ID P1 lub P2. Dowolna licencja Microsoft Entra ID (Free/O365/P1 lub P2) wystarczy do pozyskiwania innych typów dzienników. Inne opłaty za gigabajt mogą dotyczyć Azure Monitor (Log Analytics) i Microsoft Sentinel.
Użytkownikowi musi zostać przypisana rola współautora Microsoft Sentinel w obszarze roboczym.
Użytkownik musi mieć rolę administratora zabezpieczeń w dzierżawie, z którą chcesz przesyłać strumieniowo dzienniki, lub równoważne uprawnienia.
Aby można było zobaczyć stan połączenia, użytkownik musi mieć uprawnienia do odczytu i zapisu w ustawieniach diagnostycznych Microsoft Entra.
typy danych łącznika danych Microsoft Entra ID
Ta tabela zawiera listę dzienników, które można wysyłać z Microsoft Entra ID do Microsoft Sentinel przy użyciu łącznika danych Microsoft Entra ID. Microsoft Sentinel przechowuje te dzienniki w obszarze roboczym usługi Log Analytics połączonym z obszarem roboczym Microsoft Sentinel.
| Typ logu | Opis | Schemat dziennika |
|---|---|---|
| Dzienniki inspekcji | Działania systemowe związane z zarządzaniem użytkownikami i grupami, aplikacjami zarządzanymi i działaniami katalogu. | Dzienniki inspekcji |
| Dzienniki logowania | Interaktywne logowania użytkowników, w których użytkownik zapewnia współczynnik uwierzytelniania. | SigninLogs |
| Nieinterakcyjne dzienniki logowania użytkowników | Logowania wykonywane przez klienta w imieniu użytkownika bez interakcji lub uwierzytelniania ze strony użytkownika. | AADNonInteractiveUserSignInLogs |
| Dzienniki logowań jednostki usługi | Logowania według aplikacji i jednostek usługi, które nie obejmują żadnego użytkownika. W przypadku tych logowań aplikacja lub usługa udostępnia poświadczenia we własnym imieniu w celu uwierzytelniania zasobów lub uzyskiwania do nich dostępu. | AADServicePrincipalSignInLogs |
| Dzienniki logowań tożsamości zarządzanej | Logowania przez zasoby platformy Azure, których sekrety są zarządzane przez platformę Azure. Aby uzyskać więcej informacji, zobacz Co to są tożsamości zarządzane dla Azure zasobów? | AADManagedIdentitySignInLogs |
| Dzienniki logowania usług AD FS | Logowania wykonywane za pośrednictwem usług Active Directory Federation Services (AD FS). | ADFSSignInLogs |
| Wzbogacone dzienniki inspekcji Office 365 | Zdarzenia zabezpieczeń związane z aplikacjami platformy Microsoft 365. | EnrichedOffice365AuditLogs |
| Dzienniki aprowizacji | Informacje o aktywności systemu dotyczącej użytkowników, grup i ról obsługiwanych administracyjnie przez usługę obsługi administracyjnej Microsoft Entra. | AADProvisioningLogs |
| Dzienniki aktywności programu Microsoft Graph | Żądania HTTP uzyskujące dostęp do zasobów dzierżawy za pośrednictwem interfejs interfejs Graph API firmy Microsoft. | MicrosoftGraphActivityLogs |
| Dzienniki ruchu dostępu do sieci | Ruch sieciowy i działania związane z dostępem do sieci. | NetworkAccessTraffic |
| Dzienniki kondycji sieci zdalnej | Szczegółowe informacje na temat kondycji sieci zdalnych. | RemoteNetworkHealthLogs |
| Zdarzenia o podwyższonym ryzyku dla użytkowników | Zdarzenia ryzyka użytkownika generowane przez usługę Ochrona Microsoft Entra ID. | AADUserRiskEvents |
| Użytkownicy ryzykowni | Ryzykowni użytkownicy zalogowani przez usługę Ochrona Microsoft Entra ID. | AADRiskyUsers |
| Ryzykowne jednostki usługi | Informacje o jednostkach usługi oznaczonych jako ryzykowne przez usługę Ochrona Microsoft Entra ID. | AADRiskyServicePrincipals |
| Zdarzenia ryzyka jednostki usługi | Wykrywanie ryzyka skojarzone z jednostkami usługi zarejestrowanymi przez usługę Ochrona Microsoft Entra ID. | AADServicePrincipalRiskEvents |
Ważna
Niektóre z dostępnych typów dzienników są obecnie dostępne w wersji zapoznawczej. Zapoznaj się z dodatkowymi warunkami użytkowania dla wersji zapoznawczych Azure firmy Microsoft, aby zapoznać się z innymi warunkami prawnymi, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Uwaga
Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.
Włączanie łącznika danych Microsoft Entra ID
Aby włączyć Microsoft Entra ID data connector, należy wykonać kroki w sekcji Włącz konektor danych.
Instalowanie rozwiązania Microsoft Entra ID (opcjonalnie)
Zainstaluj rozwiązanie dla Microsoft Entra ID z Content Hub w Microsoft Sentinel, aby uzyskać dostęp do gotowych skoroszytów, reguł analitycznych, playbooków i nie tylko. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.
Następne kroki
Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: