Настройка уведомлений Защита Microsoft Entra ID

Защита идентификации Microsoft Entra отправляет два типа автоматических уведомлений электронной почты, которые помогут вам управлять рисками пользователей и обнаружением рисков:

  • Обнаруженные пользователи, подверженные риску
  • Еженедельный дайджест

Предпосылки

  • Лицензия Microsoft Entra ID P2 или Microsoft Entra Suite необходима для полного доступа к функциям защиты идентификаторов Microsoft Entra ID, включая изменение политики регистрации MFA.
  • Роль администратора безопасности является наименее привилегированной ролью, необходимой для настройки оповещений.

Кто получает уведомления по электронной почте

По умолчанию пользователи, которым в данный момент назначены роли глобального администратора, администратора безопасности или читателя безопасности, автоматически добавляются в список получателей уведомлений. У этих пользователей должна быть настроена допустимая электронная почта или альтернативная электронная почта .

Если пользователь подключён к управление привилегированными пользователями (PIM) и может активировать одну из этих ролей по запросу, он получает электронные письма, только если эта роль активна на момент отправки письма.

Примечание.

Отправка сообщений электронной почты пользователям в назначаемых группами ролях не поддерживается.

Пользователи в группе риска обнаружили электронную почту

При обнаружении учетной записи, находящейся под угрозой, Защита Microsoft Entra ID формирует уведомление по электронной почте с темой Обнаружены пользователи, подверженные риску. Электронная почта содержит ссылку на отчет о пользователях, флагированных как рискованные. Рекомендуется немедленно изучить защиту затронутых учетных записей.

В конфигурации этого оповещения можно указать уровень риска, на котором оно будет создаваться. Сообщение электронной почты создается, когда уровень риска пользователя достигает указанного вами уровня риска.

Пример сценария

Политика настроена на оповещение о риске среднего пользователя. Оценка риска пользователя переходит в категорию среднего риска из-за риска входа в систему в режиме реального времени, и вы получаете электронное письмо об обнаружении пользователей из группы риска.

Если у пользователя есть последующие обнаружения рисков, которые приводят к вычислению уровня риска пользователя на заданном уровне (или выше), вы получите больше уведомлений о пользователях, находящихся в зоне риска, когда оценка риска пользователя пересчитывается. Например, если пользователь переходит на средний риск 1 января, вы получите уведомление по электронной почте, если параметры настроены на оповещение о среднем риске. Если этот же пользователь получает зафиксированный случай риска 5 января, и оценка уровня риска пользователя пересчитывается, но остаётся средней, вы получите ещё одно уведомление по электронной почте.

Рекомендации по времени уведомления по электронной почте

Дополнительное уведомление по электронной почте отправляется только в том случае, если изменение уровня риска пользователя является более недавним, чем последнее сообщение электронной почты. Например, пользователь выполняет вход в систему 1 января в 5:00, и риск в реальном времени не обнаруживается (то есть из-за этого входа в систему электронное письмо не формируется). Десять минут спустя, в 5:10 утра, тот же пользователь снова выполняет вход, и для него определяется высокий уровень риска в реальном времени, из-за чего уровень риска пользователя повышается до высокого и инициируется отправка электронного письма. Затем в 5:15 показатель риска для первоначального входа в систему (в 5:00) меняется на высокий вследствие автономной обработки рисков. Письмо о риске для другого пользователя не отправляется, поскольку время первого входа предшествовало времени второго входа, который уже привёл к отправке уведомления по электронной почте.

Чтобы предотвратить перегрузку сообщений электронной почты, вы получаете только одно сообщение в течение 5-секундного периода времени. Если несколько пользователей перемещаются на указанный уровень риска в течение одного и того же 5-секундного периода времени, данные агрегируются и отправляются по одному сообщению электронной почты для всех из них.

Риск пользователей и исправление

Если ваша организация включила самостоятельное исправление, как описано в статье, взаимодействие пользователей с защитой идентификаторов Microsoft Entra, есть вероятность того, что пользователь устранит свой риск до того, как у вас появится возможность это исследовать. Вы можете увидеть рискованных пользователей и рискованные входы, которые уже были исправлены, добавив исправление в фильтр состояния риска в отчетах о рискованных пользователях или рискованных входах .

Если вы получаете уведомления о рискованных входах, но не видите никаких результатов в Центр администрирования Microsoft Entra, возможно, входы были автоматически исправлены. Чтобы просмотреть эти события, перейдите в Защита идентификации>Рискованные входы и установите для фильтра Состояние риска значение Исправлено. Уведомления по электронной почте содержат сведения об обнаружениях на момент их возникновения, даже если впоследствии риск устраняется автоматически. В результате входы в систему, для которых были приняты меры по устранению, могут не отображаться в отчетах, если для них явно не задан соответствующий фильтр.

Настройка оповещений об обнаружении пользователей, совершающих рискованные действия

Чтобы настроить уровень риска пользователя и получателей для этих оповещений, выполните следующие действия.

Как администратор вы можете настроить:

  • Уровень риска пользователя, который активирует создание этого сообщения электронной почты . По умолчанию уровень риска имеет значение "Высокий".
  • Получатели этого сообщения электронной почты
    • При необходимости можно добавить настраиваемую электронную почту здесь , определенные пользователи должны иметь соответствующие разрешения для просмотра связанных отчетов.

Настройте адрес электронной почты пользователей, подверженных риску, в Центре администрирования Microsoft Entra на вкладке Защита идентификаций>Панель мониторинга>Оповещения о пользователях в состоянии риска.

Еженедельный дайджест электронной почты

В электронном сообщении еженедельного дайджеста содержится сводка новых обнаружений риска.
Сюда входят:

  • Обнаружены новые пользователи, совершающие рискованные действия
  • обнаруженные новые рискованные входы (в режиме реального времени);
  • Ссылки на связанные отчеты в системе ID Protection

Снимок экрана с образцом еженедельного электронного дайджеста из Защита Microsoft Entra ID с информацией о новых пользователях, подверженных риску, и сводкой по рискованным входам.

Настройка еженедельного дайджеста электронной почты

Как администратор вы можете отключить отправку еженедельных дайджестов по электронной почте, а также выбрать их получателей.

Настройте еженедельный дайджест электронной почты в Центре администрирования Microsoft Entra>Защита идентификаторов>Панель управления>Еженедельный дайджест.