Usar logs de auditoria para rastrear e monitorar eventos no Microsoft Intune

No Microsoft Intune, há logs de auditoria que incluem um registro das atividades que geram uma alteração. Por exemplo, as ações criar, atualizar (editar), excluir, atribuir e remota criam eventos de auditoria.

Os administradores podem examinar os logs de auditoria para rastrear e monitorar eventos para a maioria das cargas de trabalho do Intune. A auditoria está habilitada para todos os clientes. Ele não pode ser desabilitado.

Quem pode acessar os dados?

Os usuários com as seguintes permissões podem examinar os logs de auditoria:

Exibir os logs de auditoria

Você pode examinar os logs de auditoria no grupo de monitoramento para cada carga de trabalho do Intune, como conformidade ou Acesso Condicional.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Administração de> locatárioLogs de auditoria.

  3. Uma lista dos logs é exibida. Selecione um log na lista para ver os detalhes da atividade.

  4. Se houver muitos logs, você poderá:

    1. Selecione Data e insira uma data de início e término. Esse intervalo de datas pode mostrar logs do ano, mês, semana ou dia anterior.

      Filtre os logs de auditoria por data no Microsoft Intune e no centro de administração do Intune.

    2. Selecione Adicionar filtros>Categoria. Selecione uma categoria na lista, como Conformidade, Dispositivo ou Função. Em seguida, selecione Aplicar.

    3. Selecione Adicionar filtros>Atividade. As opções disponíveis dependem da categoria selecionada. Em seguida, selecione Aplicar.

      Por exemplo, se você selecionar a categoria Conformidade , as opções de filtro de atividade serão semelhantes à imagem a seguir:

      Filtre os logs de auditoria por categoria de conformidade e selecione uma atividade no Microsoft Intune e no centro de administração do Intune.

Para obter informações relacionadas sobre logs de auditoria, acesse:

Rotear logs para o Azure Monitor

Os logs de auditoria e os logs operacionais também podem ser roteados para o Azure Monitor. No Centro de administração do Intune, selecione Administração de> locatárioLogs> de auditoriaExportar:

Exporte dados de log para o Azure Monitor selecionando Exportar configurações de dados no Microsoft Intune e no centro de administração do Intune.

Quando você exporta, um .csv arquivo é criado e salvo localmente, possivelmente no C:\Users\UserName\AppData\Local\Temp\MicrosoftEdgeDownloads\GUIDformato .

Ao examinar o .csv arquivo:

  • Iniciado por (ator) inclui informações sobre quem executou a tarefa e onde ela foi executada.

    Por exemplo, se você executar a atividade no Intune no portal do Azure, o Aplicativo sempre listará a extensão do portal do Microsoft Intune e a ID do Aplicativo sempre usará o mesmo GUID.

  • A seção Destino(s) lista vários destinos e as propriedades que foram alteradas.

Para obter mais informações sobre esse recurso, incluindo os pré-requisitos, acesse Enviar dados de log para armazenamento, hubs de eventos ou análise de logs.

Usar a API do Graph para recuperar eventos de auditoria

Você também pode usar a API do Graph para obter dois anos de eventos de auditoria. Para obter mais informações, acesse Listar auditEvents.