Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Журналы Microsoft Entra ID содержат подробные сведения о пользователях, приложениях и сетях, которые получают доступ к вашему арендатору Microsoft Entra. В этой статье описываются типы журналов, которые можно собирать с помощью соединителя данных Microsoft Entra ID, как разрешить соединителю отправлять данные в Microsoft Sentinel и как найти данные в Microsoft Sentinel.
Предварительные условия
Для потоковой передачи журналов AADRiskyServicePrincipals и AADServicePrincipalRiskEvents в Microsoft Sentinel требуется лицензия Идентификация рабочей нагрузки Microsoft Entra Premium.
Для приема журналов входа в Microsoft Sentinel требуется лицензия Microsoft Entra ID P1 или P2. Для приема других типов журналов достаточно любой лицензии Microsoft Entra ID (Free/O365/P1 или P2). Для монитора Azure (Log Analytics) и Microsoft Sentinel может взиматься другая плата за гигабайт.
Вашему пользователю должна быть назначена роль Microsoft Sentinel Contributor в рабочей области.
У пользователя должна быть роль администратора безопасности в клиенте, из которого вы хотите выполнить потоковую передачу журналов, или эквивалентные разрешения.
У пользователя должны быть права на чтение и запись параметров диагностики Microsoft Entra, чтобы видеть состояние подключения.
Типы данных соединителя данных Microsoft Entra ID
В этой таблице перечислены журналы, которые можно отправлять из Microsoft Entra ID в Microsoft Sentinel с помощью соединителя данных Microsoft Entra ID. Microsoft Sentinel хранит эти журналы в рабочей области Log Analytics, связанной с рабочей областью Microsoft Sentinel.
| Тип журнала | Описание | Схема журнала |
|---|---|---|
| Журналы аудита | Системные действия, связанные с управлением пользователями и группами, управляемыми приложениями и действиями каталогов. | AuditLogs |
| Журналы входа | Интерактивные входы пользователей, когда пользователь предоставляет фактор проверки подлинности. | SigninLogs |
| Неинтерактивные журналы входа пользователей | Входы, выполняемые клиентом от имени пользователя без какого-либо взаимодействия или фактора проверки подлинности со стороны пользователя. | AADNonInteractiveUserSignInLogs |
| Журналы входа субъекта-службы | Входы в систему приложений и субъектов-службы без участия пользователей. При таких входах приложение или служба предоставляет учетные данные от своего имени для проверки подлинности или доступа к ресурсам. | AADServicePrincipalSignInLogs |
| Журналы входа управляемых удостоверений | Входы Azure ресурсов с секретами, управляемыми Azure. Дополнительные сведения см. в статье Что такое управляемые удостоверения для ресурсов Azure? | AADManagedIdentitySignInLogs |
| Журналы входа AD FS | Входы через службы федерации Active Directory (AD FS). | ADFSSignInLogs |
| Расширенные журналы аудита Office 365 | События безопасности, связанные с приложениями Microsoft 365. | EnrichedOffice365AuditLogs |
| Журналы подготовки | Сведения о действиях системы, связанных с пользователями, группами и ролями, подготавливаемыми службой подготовки Microsoft Entra. | AADProvisioningLogs |
| Журналы действий Microsoft Graph | HTTP-запросы доступа к ресурсам клиента через API Graph Майкрософт. | MicrosoftGraphActivityLogs |
| Журналы сетевого трафика | Трафик и активность сетевого доступа. | NetworkAccessTraffic |
| Журналы работоспособности удаленной сети | Аналитические сведения о работоспособности удаленных сетей. | RemoteNetworkHealthLogs |
| События риска пользователя | События риска пользователей, сгенерированные Защита Microsoft Entra ID. | AADUserRiskEvents |
| Рискованные пользователи | Пользователи, обнаруженные Защита Microsoft Entra ID как рискованные. | AADRiskyUsers |
| Субъекты-службы с рисками | Сведения о субъектах-службах, помеченных Защита Microsoft Entra ID как представляющие риск. | AADRiskyServicePrincipals |
| События риска субъекта-службы | Обнаружение рисков, связанных с субъектами-службами, зарегистрированными Защита Microsoft Entra ID. | AADServicePrincipalRiskEvents |
Важно!
Некоторые из доступных типов журналов в настоящее время находятся в предварительной версии. Дополнительные условия использования для предварительных версий Microsoft Azure см. в статье Другие юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Примечание.
Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.
Включите соединитель данных Microsoft Entra ID
Чтобы включить коннектор данных Microsoft Entra ID, следуйте шагам в разделе «Включить коннектор данных».
Установка решения Microsoft Entra ID (необязательно)
Установите решение для Microsoft Entra ID из Центра содержимого в Microsoft Sentinel, чтобы получить предварительно созданные книги, правила аналитики, сборники схем и многое другое. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.
Дальнейшие действия
Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: