Skicka data till Microsoft Sentinel med hjälp av Microsoft Entra ID-dataanslutningsappen

Microsoft Entra ID loggar ger omfattande information om användare, program och nätverk som har åtkomst till din Microsoft Entra klientorganisation. Den här artikeln beskriver de typer av loggar som du kan samla in med hjälp av Microsoft Entra ID dataanslutning, hur du aktiverar anslutningsappen för att skicka data till Microsoft Sentinel och hur du hittar dina data i Microsoft Sentinel.

Förhandskrav

  • Det krävs en Microsoft Entra Workload ID Premium-licens för att strömma loggarna AADRiskyServicePrincipals och AADServicePrincipalRiskEvents till Microsoft Sentinel.

  • En Microsoft Entra ID P1- eller P2-licens krävs för att mata in inloggningsloggar i Microsoft Sentinel. Alla Microsoft Entra ID licenser (Kostnadsfri/O365/P1 eller P2) räcker för att mata in de andra loggtyperna. Andra avgifter per gigabyte kan tillkomma för Azure Monitor (Log Analytics) och Microsoft Sentinel.

  • Din användare måste tilldelas rollen Microsoft Sentinel Contributor på arbetsytan.

  • Användaren måste ha rollen Säkerhetsadministratör på den klientorganisation som du vill strömma loggarna från eller motsvarande behörigheter.

  • Användaren måste ha läs- och skrivbehörighet till Microsoft Entra diagnostikinställningar för att kunna se anslutningsstatusen.

Datatyper för Microsoft Entra ID-dataanslutning

I den här tabellen visas de loggar som du kan skicka från Microsoft Entra ID till Microsoft Sentinel med hjälp av Microsoft Entra ID dataanslutning. Microsoft Sentinel lagrar loggarna på Log Analytics-arbetsytan som är länkad till din Microsoft Sentinel arbetsyta.

Loggtyp Beskrivning Loggschema
Granskningsloggar Systemaktivitet relaterad till användar- och grupphantering, hanterade program och katalogaktiviteter. AuditLogs
Inloggningsloggar Interaktiva användarinloggningar där en användare tillhandahåller en autentiseringsfaktor. SigninLogs
Inloggningsloggar för icke-interaktiva användare Inloggningar som utförs av en klient för en användares räkning utan någon interaktions- eller autentiseringsfaktor från användaren. AADNonInteractiveUserSignInLogs
Inloggningsloggar för tjänstens huvudnamn Inloggningar från appar och tjänsthuvudnamn som inte omfattar någon användare. I dessa inloggningar tillhandahåller appen eller tjänsten en autentiseringsuppgift för egen räkning för att autentisera eller komma åt resurser. AADServicePrincipalSignInLogs
Inloggningsloggar för hanterad identitet Inloggningar av Azure resurser som har hemligheter som hanteras av Azure. Mer information finns i Vad är hanterade identiteter för Azure resurser? AADManagedIdentitySignInLogs
AD FS-inloggningsloggar Inloggningar som utförs genom Active Directory Federation Services (ADFS) (AD FS). ADFSSignInLogs
Utökad Office 365 granskningsloggar Säkerhetshändelser relaterade till Microsoft 365-appar. EnrichedOffice365AuditLogs
Loggar för provisionering Information om systemaktivitet om användare, grupper och roller som tillhandahålls av Microsoft Entra etableringstjänsten. AADProvisioningLogs
Microsoft Graph-aktivitetsloggar HTTP-begäranden som använder Microsoft Graph API för att få åtkomst till din klientorganisations resurser. MicrosoftGraphActivityLogs
Trafikloggar för nätverksåtkomst Trafik och aktiviteter för nätverksåtkomst. NetworkAccessTraffic
Hälsologgar för fjärrnätverk Insikter om hälsotillståndet för fjärrnätverk. RemoteNetworkHealthLogs
Användarriskhändelser Användarriskhändelser som genereras av Microsoft Entra ID Protection. AADUserRiskEvents
Riskanvändare Riskfyllda användare som loggas av Microsoft Entra ID Protection. AADRiskyUsers
Riskfyllda tjänsthuvudnamn Information om tjänstens huvudnamn som flaggats som riskfyllda av Microsoft Entra ID Protection. AADRiskyServicePrincipals
Riskhändelser för tjänsthuvudnamn Riskidentifieringar som är kopplade till tjänsthuvudnamn och som registreras av Microsoft Entra ID Protection. AADServicePrincipalRiskEvents

Viktigt

Några av de tillgängliga loggtyperna finns för närvarande i FÖRHANDSVERSION. Se kompletterande användningsvillkor för Microsoft Azure förhandsversioner för andra juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

Obs!

Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.

Aktivera Microsoft Entra ID-dataanslutningen

För att aktivera Microsoft Entra ID datakonnekter, följ stegen i Aktivera en datakopplar.

Installera Microsoft Entra ID-lösningen (valfritt)

Installera lösningen för Microsoft Entra ID från innehållshubben i Microsoft Sentinel för att hämta fördefinierade arbetsböcker, analysregler, spelböcker med mera. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.

Nästa steg

Mer information om Microsoft Sentinel finns i följande artiklar: