Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Entra ID loggar ger omfattande information om användare, program och nätverk som har åtkomst till din Microsoft Entra klientorganisation. Den här artikeln beskriver de typer av loggar som du kan samla in med hjälp av Microsoft Entra ID dataanslutning, hur du aktiverar anslutningsappen för att skicka data till Microsoft Sentinel och hur du hittar dina data i Microsoft Sentinel.
Förhandskrav
Det krävs en Microsoft Entra Workload ID Premium-licens för att strömma loggarna AADRiskyServicePrincipals och AADServicePrincipalRiskEvents till Microsoft Sentinel.
En Microsoft Entra ID P1- eller P2-licens krävs för att mata in inloggningsloggar i Microsoft Sentinel. Alla Microsoft Entra ID licenser (Kostnadsfri/O365/P1 eller P2) räcker för att mata in de andra loggtyperna. Andra avgifter per gigabyte kan tillkomma för Azure Monitor (Log Analytics) och Microsoft Sentinel.
Din användare måste tilldelas rollen Microsoft Sentinel Contributor på arbetsytan.
Användaren måste ha rollen Säkerhetsadministratör på den klientorganisation som du vill strömma loggarna från eller motsvarande behörigheter.
Användaren måste ha läs- och skrivbehörighet till Microsoft Entra diagnostikinställningar för att kunna se anslutningsstatusen.
Datatyper för Microsoft Entra ID-dataanslutning
I den här tabellen visas de loggar som du kan skicka från Microsoft Entra ID till Microsoft Sentinel med hjälp av Microsoft Entra ID dataanslutning. Microsoft Sentinel lagrar loggarna på Log Analytics-arbetsytan som är länkad till din Microsoft Sentinel arbetsyta.
| Loggtyp | Beskrivning | Loggschema |
|---|---|---|
| Granskningsloggar | Systemaktivitet relaterad till användar- och grupphantering, hanterade program och katalogaktiviteter. | AuditLogs |
| Inloggningsloggar | Interaktiva användarinloggningar där en användare tillhandahåller en autentiseringsfaktor. | SigninLogs |
| Inloggningsloggar för icke-interaktiva användare | Inloggningar som utförs av en klient för en användares räkning utan någon interaktions- eller autentiseringsfaktor från användaren. | AADNonInteractiveUserSignInLogs |
| Inloggningsloggar för tjänstens huvudnamn | Inloggningar från appar och tjänsthuvudnamn som inte omfattar någon användare. I dessa inloggningar tillhandahåller appen eller tjänsten en autentiseringsuppgift för egen räkning för att autentisera eller komma åt resurser. | AADServicePrincipalSignInLogs |
| Inloggningsloggar för hanterad identitet | Inloggningar av Azure resurser som har hemligheter som hanteras av Azure. Mer information finns i Vad är hanterade identiteter för Azure resurser? | AADManagedIdentitySignInLogs |
| AD FS-inloggningsloggar | Inloggningar som utförs genom Active Directory Federation Services (ADFS) (AD FS). | ADFSSignInLogs |
| Utökad Office 365 granskningsloggar | Säkerhetshändelser relaterade till Microsoft 365-appar. | EnrichedOffice365AuditLogs |
| Loggar för provisionering | Information om systemaktivitet om användare, grupper och roller som tillhandahålls av Microsoft Entra etableringstjänsten. | AADProvisioningLogs |
| Microsoft Graph-aktivitetsloggar | HTTP-begäranden som använder Microsoft Graph API för att få åtkomst till din klientorganisations resurser. | MicrosoftGraphActivityLogs |
| Trafikloggar för nätverksåtkomst | Trafik och aktiviteter för nätverksåtkomst. | NetworkAccessTraffic |
| Hälsologgar för fjärrnätverk | Insikter om hälsotillståndet för fjärrnätverk. | RemoteNetworkHealthLogs |
| Användarriskhändelser | Användarriskhändelser som genereras av Microsoft Entra ID Protection. | AADUserRiskEvents |
| Riskanvändare | Riskfyllda användare som loggas av Microsoft Entra ID Protection. | AADRiskyUsers |
| Riskfyllda tjänsthuvudnamn | Information om tjänstens huvudnamn som flaggats som riskfyllda av Microsoft Entra ID Protection. | AADRiskyServicePrincipals |
| Riskhändelser för tjänsthuvudnamn | Riskidentifieringar som är kopplade till tjänsthuvudnamn och som registreras av Microsoft Entra ID Protection. | AADServicePrincipalRiskEvents |
Viktigt
Några av de tillgängliga loggtyperna finns för närvarande i FÖRHANDSVERSION. Se kompletterande användningsvillkor för Microsoft Azure förhandsversioner för andra juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
Obs!
Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.
Aktivera Microsoft Entra ID-dataanslutningen
För att aktivera Microsoft Entra ID datakonnekter, följ stegen i Aktivera en datakopplar.
Installera Microsoft Entra ID-lösningen (valfritt)
Installera lösningen för Microsoft Entra ID från innehållshubben i Microsoft Sentinel för att hämta fördefinierade arbetsböcker, analysregler, spelböcker med mera. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Nästa steg
Mer information om Microsoft Sentinel finns i följande artiklar: