Get-EntraBetaAuditDirectoryLog

Obtenha registos de auditoria de diretórios.

Sintaxe

Default (Predefinição)

Get-EntraBetaAuditDirectoryLog

    [-All]
    [-Top <Int32>]
    [-Filter <String>]
    [-Property <String[]>]
    [<CommonParameters>]

Descrição

O Get-EntraBetaAuditDirectoryLog cmdlet recebe um registo de auditoria do Microsoft Entra ID. Recupere registos de auditoria do Microsoft Entra ID, abrangendo registos de vários serviços como gestão de utilizadores, aplicações, dispositivos e grupos, gestão de identidade privilegiada (PIM), revisões de acesso, termos de utilização, proteção de identidade, gestão de palavras-passe (SSPR e resets administrativos) e gestão de grupos de autoserviço.

Em cenários delegados com contas de trabalho ou escola, o utilizador iniciado deve ter um papel Microsoft Entra suportado ou um cargo personalizado com as permissões necessárias. Os seguintes papéis de menor privilégio apoiam esta operação:

  • Leitor de Relatórios
  • Administrador de Segurança
  • Leitor de cartões de segurança

Exemplos

Exemplo 1: Obter todos os registos

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -All
Id                                                             ActivityDateTime    ActivityDisplayName                     Category              CorrelationId
--                                                             ----------------    -------------------                     --------              -------------
Directory_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb 17/07/2024 08:55:34 Add service principal                   ApplicationManagement aaaa0000-bb11-2222-33cc-444444dddddd
Directory_bbbbbbbb-1111-2222-3333-cccccccccccc  17/07/2024 07:31:54 Update user                             UserManagement       bbbb1111-cc22-3333-44dd-555555eeeeee
SSGM_cccccccc-2222-3333-4444-dddddddddddd      17/07/2024 07:13:08 GroupsODataV4_GetgroupLifecyclePolicies GroupManagement       cccc2222-dd33-4444-55ee-666666ffffff

Este comando recebe todos os registos de auditoria.

Exemplo 2: Listar registos de auditoria da criação de grupos

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
$groupId = (Get-EntraBetaGroup -SearchString 'Woodgrove DevOps').Id
Get-EntraBetaAuditDirectoryLog -Filter "
    activityDisplayName eq 'Add group'
    and targetResources/any(r:r/id eq '$groupId')"
Id                                      ActivityDateTime      ActivityDisplayName Category        CorrelationId                          LoggedByService  OperationType Result  ResultReason
--                                      ----------------      ------------------- --------        -------------                          ---------------  ------------- ------  ------------
Directory_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb 03/06/2025 22:22:17 Add group        GroupManagement aaaa0000-bb11-2222-33cc-444444dddddd Core Directory  Add           success

Este comando obtém todos os registos de auditoria da criação de grupos.

Exemplo 3: Recuperar registos recentes de auditoria de criação de grupos

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "activityDisplayName eq 'Add group'" -Limit 5 |
Select-Object id, activityDateTime,
              @{Name="InitiatedByUPN"; Expression={ $_.initiatedBy.user.userPrincipalName }},
              result,
              @{Name="GroupDisplayName"; Expression={ $_.targetResources[0].displayName }} |
Format-Table -AutoSize
Id                                      ActivityDateTime      InitiatedByUPN                Result  GroupDisplayName
--                                      ----------------      --------------                ------  ----------------
Directory_11111111-2222-3333-4444-555555555555  03/07/2025 18:30:45 admin@contoso.com        success Woodgrove Developers
Directory_aaaa0000-bb11-2222-33cc-444444dddddd  03/06/2025 22:22:17 user1@contoso.com       success Woodgrove DevOps
Directory_99999999-8888-7777-6666-555555555555  03/05/2025 15:10:12 admin2@contoso.com      success Security Team

Este comando recupera registos recentes de auditoria de criação de grupos.

Exemplo 4: Mostrar detalhes atualizados do método de autenticação do utilizador

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
$userId = (Get-EntraBetaUser -UserId 'sawyerM@contoso.com').Id
Get-EntraBetaAuditDirectoryLog -Filter "category eq 'UserManagement' and LoggedByService eq 'Authentication Methods' and targetResources/any(r:r/id eq '$userId')"
Id                                       ActivityDateTime      ActivityDisplayName             Category        CorrelationId                          LoggedByService                  OperationType  Result   ResultReason
--                                       ----------------      -------------------             --------        -------------                          ---------------                  -------------  ------   ------------
Authentication Methods_{GUID}  02/17/2025 13:20:08  User registered security info   UserManagement  aaaa0000-bb11-2222-33cc-444444dddddd  Authentication Methods ServiceApi   success  User registered Fido2 Authentication Method
Authentication Methods_{GUID}  02/17/2025 13:19:57  Get passkey creation options    UserManagement  bbbb1111-cc22-3333-44dd-555555eeeeee  Authentication Methods ServiceApi   success  Successfully retrieved passkey creation options.
Authentication Methods_{GUID}  02/15/2025 17:38:02  User registered security info   UserManagement  cccc2222-dd33-4444-55ee-666666ffffff  Authentication Methods ServiceApi   success  User registered temporary access pass method

Este comando recupera os detalhes atualizados do método de autenticação do utilizador.

Exemplo 5: Listar trabalhos de provisionamento em quarentena

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "activityDisplayName eq 'Quarantine'" -Limit 1 |
Select-Object Id, ActivityDateTime, ActivityDisplayName, Category, LoggedByService, Result,
              ResultReason,
              @{Name="InitiatedByDisplayName"; Expression={ $_.targetResources[0].displayName }}
id                     : Sync_{GUID}
activityDateTime       : 02/14/2025 04:23:38
activityDisplayName    : Quarantine
category               : ProvisioningManagement
loggedByService        : Account Provisioning
result                 : failure
resultReason           : This run profile is being quarantined because of: EncounteredQuarantineException; Error: Your ServiceNow credentials are invalid. Please obtain valid ServiceNow credentials, navigate to your ServiceNow enterprise application in the Azure Portal, and ente
                         r those details in the admin credentials section of the provisioning configuration page. For directions on how to input credentials into your application, review the tutorial specific to ServiceNow found here: https://docs.microsoft.com/en-us/azure/activ
                         e-directory/saas-apps/servicenow-provisioning-tutorial
InitiatedByDisplayName : ServiceNow

Este comando recupera tarefas de provisionamento em quarentena.

Exemplo 6: Obtenha os primeiros n logs

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Top 1
Id                                                             ActivityDateTime    ActivityDisplayName   Category              CorrelationId                        LoggedB
                                                                                                                                                                    yServic
                                                                                                                                                                    e
--                                                             ----------------    -------------------   --------              -------------                        -------
Directory_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb_8IAPT_617717139 17/07/2024 08:55:34 Add service principal ApplicationManagement aaaa0000-bb11-2222-33cc-444444dddddd Core...

Este exemplo devolve os primeiros N logs. Você pode usar -Limit como um alias para -Top.

Exemplo 7: Obter registos de auditoria contendo um dado ActivityDisplayName

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "ActivityDisplayName eq 'Update rollout policy of feature'" -Top 1
Id                                                                   ActivityDateTime    ActivityDisplayName              Category       CorrelationId
--                                                                   ----------------    -------------------              --------       -------------
Application Proxy_aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb 16/07/2024 05:13:49 Update rollout policy of feature Authentication aaaa0000-bb11-2222-33cc-444444dddddd

Este comando mostra como obter registos de auditoria pelo ActivityDisplayName. Você pode usar -Limit como um alias para -Top.

Exemplo 8: Obtenha todos os registos de auditoria com um determinado resultado

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
Get-EntraBetaAuditDirectoryLog -Filter "result eq 'failure'" -All

Este comando mostra como obter registos de auditoria pelo resultado.

Exemplo 9: Mostrar quando os utilizadores foram adicionados a um grupo

Connect-Entra -Scopes 'AuditLog.Read.All, Directory.Read.All'
$groupId = (Get-EntraBetaGroup -SearchString 'Contoso Group').Id
Get-EntraBetaAuditDirectoryLog -Filter "
    activityDisplayName eq 'Add member to group'
    and targetResources/any(r:r/type eq 'User')
    and targetResources/any(r:r/id eq '$groupId' and r/type eq 'Group')"
Id                                      ActivityDateTime      ActivityDisplayName   Category        CorrelationId                          LoggedByService   OperationType Result  ResultReason
--                                      ----------------      -------------------   --------        -------------                          ---------------   ------------- ------  ------------
Directory_{GUID}  03/07/2025 23:16:31   Add member to group   GroupManagement       aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb  Core Directory   Assign        success

Este comando mostra quando os utilizadores foram adicionados a um grupo.

Parâmetros

-All

Liste todas as páginas.

Propriedades dos parâmetros

Tipo:System.Management.Automation.SwitchParameter
Valor predefinido:False
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-Filter

A instrução do filtro OData v4.0. Controla quais os objetos que são devolvidos.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:True
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-Property

Especifica propriedades a serem devolvidas

Propriedades dos parâmetros

Tipo:

System.String[]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False
Aliases:Select

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-Top

O número máximo de registros a serem retornados.

Propriedades dos parâmetros

Tipo:System.Int32
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False
Aliases:Limit

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:True
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Notas

Get-EntraBetaAuditDirectoryLogs é um alias para Get-EntraBetaAuditDirectoryLog.