Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как получать доступ к журналам аудита действий в озере данных и графе Microsoft Sentinel, выполнять в них поиск и интерпретировать их в портале Microsoft Purview.
Журнал аудита помогает исследовать определенные действия в службах Майкрософт. Действия в озере данных и графе Microsoft Sentinel подлежат аудиту, и по ним можно выполнять поиск в журнале аудита. Журнал аудита содержит сведения о действиях, выполняемых пользователями и администраторами в хранилище данных и графе Microsoft Sentinel, например:
- Доступ к данным в озере с помощью запросов KQL
- Запуск блокнотов в озере данных
- Создание, изменение, выполнение и удаление заданий
- Запустить графовый запрос
- Создание и запуск средств MCP
Аудит автоматически включен для озера данных и графа Microsoft Sentinel. Все действия в озере данных и графе Microsoft Sentinel автоматически регистрируются в журнале аудита.
Предварительные условия
Озеро данных и граф Microsoft Sentinel используют решение для аудита Microsoft Purview. Прежде чем просматривать данные аудита, необходимо включить аудит на портале Microsoft Purview. Дополнительные сведения см. в разделе Включение и отключение аудита.
Чтобы получить доступ к журналу аудита, в Exchange Online должна быть роль "Только просмотр журналов аудита" или "Журналы аудита". По умолчанию эти роли назначаются группам ролей "Управление соответствием требованиям" и "Управление организацией".
Примечание.
Глобальные администраторы в Office 365 и Microsoft 365 автоматически добавляются в качестве участников группы ролей управления организацией в Exchange Online.
Важно!
Глобальный администратор — это роль с высоким уровнем привилегий, которая должна быть ограничена сценариями, когда вы не можете использовать существующую роль. Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Использование учетных записей с более низкими разрешениями помогает повысить безопасность вашей организации.
действия озера данных и графа Microsoft Sentinel
В статьях по ссылкам ниже перечислены события аудита для действий в озере данных и графе Microsoft Sentinel:
- Действия по подключению озера данных Microsoft Sentinel
- действия с записными книжками в озере данных Microsoft Sentinel
- Действия заданий озера данных Microsoft Sentinel
- Операции KQL в озере данных Microsoft Sentinel
- действия инструментов ИИ Microsoft Sentinel
- действия в графе Microsoft Sentinel
Подробные сведения о схеме журнала аудита см. в разделе Схема озера данных и графа Microsoft Sentinel.
Поиск в журнале аудита
Выполните следующие действия, чтобы выполнить поиск в журнале аудита.
Перейдите на портал Microsoft Purview и выберите Аудит.
На странице Новый поиск отфильтруйте действия, даты и пользователей, которые требуется выполнить аудит.
Выберите Поиск
Экспорт результатов в Excel для дальнейшего анализа.
Пошаговые инструкции см. в разделе Поиск входов аудита на портале Microsoft Purview.
Хранение записей журнала аудита основано на политиках хранения Microsoft Purview. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.
Поиск событий с помощью скрипта PowerShell
Перед запуском этого скрипта убедитесь, что у вас есть View-Only Audit Logs или Audit Logs в Exchange Online и что вы можете подключиться к Exchange Online через удалённый PowerShell.
Следующий фрагмент кода PowerShell можно использовать для выполнения запросов к API управления Office 365, чтобы получить сведения о событиях аудита Microsoft Sentinel для озера данных и графа. Этот скрипт открывает удалённый сеанс Exchange Online, импортирует командлеты сеанса, а затем выполняет Search-UnifiedAuditLog для поиска записей журнала аудита в указанном диапазоне дат и для указанного типа записей.
$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>
Примечание.
См. столбец API в действиях аудита для значений типов записей.
Инструкции по поиску в журнале аудита в PowerShell см. раздел «Использовать скрипт PowerShell для поиска в журнале аудита»