Варианты отчетности для управления паролями Microsoft Entra

После развертывания многие организации хотят знать, как использовать самостоятельный сброс пароля (SSPR) и действительно ли используется эта функция. Функция создания отчетов, которую предоставляет идентификатор Microsoft Entra, помогает ответить на вопросы с помощью предварительно созданных отчетов. При наличии соответствующей лицензии можно также создавать пользовательские запросы.

Снимок экрана журнала аудита в отчетах SSPR.

Следующие вопросы можно ответить с помощью отчетов, которые имеются в Центре администрирования Microsoft Entra:

Примечание.

Вы должны принять участие в сборе этих данных от имени вашей организации. Чтобы принять участие, необходимо посетить вкладку "Отчеты " или журналы аудита по крайней мере один раз. До тех пор данные не собираются для вашей организации.

  • Какие изменения были внесены в политику SSPR?
  • Сколько пользователей зарегистрировалось для сброса пароля?
  • Кто зарегистрировался для сброса пароля?
  • Какие данные регистрируют пользователи?
  • Сколько пользователей сбросило пароли за последние 7 дней?
  • Каковы наиболее распространенные методы, которые используют пользователи или администраторы для сброса паролей?
  • С какими наиболее распространенными проблемами сталкиваются пользователи или администраторы при попытке использовать сброс пароля?
  • Какие администраторы часто сбрасывают свои пароли?
  • Наблюдается ли какая-либо подозрительная активность по сбросу паролей?

Просмотр отчетов об управлении паролями

Чтобы найти события сброса пароля и регистрации сброса пароля, выполните следующие шаги:

  1. Войдите в Центр администрирования Microsoft Entra как минимум с ролью Читатель отчетов.
  2. Перейдите к Entra ID>Пользователи.
  3. Выберите Журналы аудита в разделе Пользователи. Здесь отображаются все события аудита, выполняемые в отношении всех пользователей в каталоге. Чтобы просмотреть все связанные с паролем события, это представление можно фильтровать.
  4. В меню "Фильтр " в верхней части области выберите раскрывающийся список службы и измените его на тип службы самообслуживания управления паролями .
  5. Дополнительно отфильтруйте список, выбрав интересующее вас действие .

Объединенная регистрация

Объединенные события регистрации и управления сведениями о безопасности можно найти в журналах аудита в разделе"Методы проверки подлинности безопасности>".

Описание столбцов отчета

В следующем списке подробно описан каждый из столбцов отчета:

  • Пользователь: пользователь, который попытался выполнить операцию регистрации сброса пароля.
  • Роль: роль пользователя в каталоге.
  • Дата и время: дата и время попытки.
  • Зарегистрированные данные: данные проверки подлинности, предоставленные пользователем во время регистрации сброса пароля.

Описание значений отчета

В следующей таблице описаны различные значения, которые можно задать для каждого столбца:

Колонка Допустимые значения и их описание
Зарегистрированные данные Альтернативное сообщение электронной почты: пользователь использовал альтернативный адрес электронной почты или электронную почту проверки подлинности.

Office phone: пользователь использовал офисный телефон для проверки подлинности.

Мобильный телефон: пользователь использовал мобильный телефон или телефон проверки подлинности для проверки подлинности.

Вопросы безопасности: пользователь использовал вопросы безопасности для проверки подлинности.

Любое сочетание предыдущих методов, например альтернативный адрес электронной почты и мобильный телефон: возникает при указании политики двух шлюзов и показывает, какие два метода пользователь использовал для проверки подлинности запроса на сброс пароля.

Типы действий самостоятельного управления паролями

Следующие типы действий отображаются в категории событий аудита управления паролямиSelf-Service :

Тип действия: изменения в политике самостоятельного сброса пароля

В приведенном ниже списке подробно описано это действие.

  • Описание действия. Указывает, что администратор обновил параметры в политике SSPR.
  • Субъект действия: отображаемое имя и имя участника-пользователя (UPN) администратора, вносившего изменения.
  • Цель действия: обновлены свойства в политике SSPR.
  • Состояния действий:
    • Успех. Указывает, что пользователь успешно изменил параметр в политике SSPR.
    • Сбой. Указывает, что пользователь не смог изменить параметр в политике SSPR.
  • Причина сбоя состояния действия:
    • Ошибка прав доступа?

Тип действия: Блокировка самостоятельного сброса пароля

В приведенном ниже списке подробно описано это действие.

  • Описание действия. Указывает, что пользователь пытался сбросить пароль, использовать определенный шлюз или проверить номер телефона более пяти раз в течение 24 часов.
  • Субъект действия: пользователь, который был ограничен в выполнении дополнительных операций по сбросу. Пользователь может быть конечным пользователем или администратором.
  • Цель действия: пользователь, которому было ограничено выполнение дополнительных операций сброса. Пользователь может быть конечным пользователем или администратором.
  • Состояние действия:
    • Успех: Указывает, что пользователю было отказано в выполнении дополнительных сбросов, попытки использования дополнительных методов аутентификации или проверки дополнительных номеров телефонов в течение следующих 24 часов.
  • Причина сбоя состояния действия: неприменимо.

Тип действия: Change password (self-service) (Изменение пароля (самостоятельное))

В приведенном ниже списке подробно описано это действие.

  • Описание действия. Указывает, что пользователь выполнил добровольное или принудительное изменение пароля (из-за истечения срока действия).
  • Субъект действия: пользователь, который изменил свой пароль. Пользователь может быть конечным пользователем или администратором.
  • Цель действия: пользователь, который изменил свой пароль. Пользователь может быть конечным пользователем или администратором.
  • Состояния действий:
    • Успешное выполнение. Указывает, что пользователь успешно изменил свой пароль.
    • Сбой. Указывает, что пользователь не смог изменить пароль. Вы можете выбрать строку, чтобы просмотреть категорию причин состояния действия , чтобы узнать больше о том, почему произошел сбой.
  • Причина сбоя состояния действия:
    • FuzzyPolicyViolationInvalidPassword: пользователь выбрал пароль, который был автоматически запрещен, так как возможности обнаружения запрещенных паролей Майкрософт обнаружили, что это слишком распространено или особенно слабо.

Тип действия: Reset password (by admin) (Сброс пароля (администратор))

В приведенном ниже списке подробно описано это действие.

  • Описание действия. Указывает, что администратор выполнил сброс пароля от имени пользователя.
  • Субъект действия: администратор, который выполнил сброс пароля от имени другого конечного пользователя или администратора. Это должен быть администратор паролей, администратор пользователей или администратор службы технической поддержки.
  • Цель действия: пользователь, пароль которого был сброшен. Пользователь может быть конечным пользователем или другим администратором.
  • Состояния действий:
    • Успех: Указывает, что администратор успешно сбросил пароль пользователя.
    • Сбой. Указывает, что администратор не смог изменить пароль пользователя. Вы можете выбрать строку, чтобы просмотреть категорию причин состояния действия , чтобы узнать больше о том, почему произошел сбой.
  • Дополнительные сведения о действии OnPremisesAgent:
    • Нет: указывает на сброс, относящийся только к облаку.
    • Microsoft Entra Connect: указывает, что пароль был сброшен в локальной сети через агента возврата данных Microsoft Entra Connect.
    • CloudSync: индикатор указывает, что пароль был сброшен локально с помощью агента обратной записи Microsoft Entra CloudSync.

Тип действия: Reset password (self-service) (Сброс пароля (самостоятельный))

В приведенном ниже списке подробно описано это действие.

  • Описание действия: Указывает, что пользователь успешно сбросил пароль с помощью сброса пароля Microsoft Entra.
  • Субъект действия: пользователь, который сбросил свой пароль. Пользователь может быть конечным пользователем или администратором.
  • Цель действия: пользователь, который сбросил пароль. Пользователь может быть конечным пользователем или администратором.
  • Состояния действий:
    • Успех: Указывает, что пользователь успешно сбросил свой пароль.
    • Сбой. Указывает, что пользователь не смог сбросить свой пароль. Вы можете выбрать строку, чтобы просмотреть категорию причин состояния действия , чтобы узнать больше о том, почему произошел сбой.
  • Причина сбоя состояния действия:
    • FuzzyPolicyViolationInvalidPassword: администратор выбрал пароль, который был автоматически запрещен, так как возможности обнаружения запрещенных паролей Майкрософт обнаружили, что это слишком распространено или особенно слабо.

Тип действия: ход выполнения действия самостоятельного сброса пароля

В приведенном ниже списке подробно описано это действие.

  • Описание действия: Указывает каждый конкретный шаг, который делает пользователь (например, прохождение конкретного шлюза аутентификации для сброса пароля) в рамках процесса сброса пароля.
  • Субъект действия: пользователь, который выполнил часть потока сброса пароля. Пользователь может быть конечным пользователем или администратором.
  • Цель действия: пользователь, который выполнил часть потока сброса пароля. Пользователь может быть конечным пользователем или администратором.
  • Состояния действий:
    • Успешное выполнение. Указывает, что пользователь успешно выполнил определенный шаг потока сброса пароля.
    • Сбой: Означает, что сбой произошел на определенном шаге потока сброса пароля. Вы можете выбрать строку, чтобы просмотреть категорию причин состояния действия , чтобы узнать больше о том, почему произошел сбой.
  • Причины состояния действия. См. следующую таблицу по всем причинам допустимого сброса состояния действия.

Тип действия: "Unlock user account (self-service)" (Разблокирование учетной записи пользователя (самостоятельное))

В приведенном ниже списке подробно описано это действие.

  • Описание действия. Указывает, что пользователь успешно разблокировал свою учетную запись Active Directory, не сбрасывая пароль из сброса пароля Microsoft Entra с помощью функции разблокировки учетной записи Active Directory без сброса.
  • Субъект действия: пользователь, который разблокировал свою учетную запись без сброса пароля. Пользователь может быть конечным пользователем или администратором.
  • Цель действия: пользователь, который разблокировал свою учетную запись без сброса пароля. Пользователь может быть конечным пользователем или администратором.
  • Допустимые состояния действий:
    • Успех. Указывает, что пользователь успешно разблокировал свою учетную запись.
    • Сбой. Указывает, что пользователь не смог разблокировать свою учетную запись. Вы можете выбрать строку, чтобы просмотреть категорию причин состояния действия , чтобы узнать больше о том, почему произошел сбой.

Тип действия: Регистрация пользователя для самостоятельного сброса пароля

В приведенном ниже списке подробно описано это действие.

  • Описание активности: Указывает, что пользователь зарегистрировал все необходимые сведения для сброса пароля в соответствии с текущей политикой сброса пароля арендатора.
  • Субъект действия: пользователь, зарегистрированный для сброса пароля. Пользователь может быть конечным пользователем или администратором.
  • Цель действия: пользователь, зарегистрированный для сброса пароля. Пользователь может быть конечным пользователем или администратором.
  • Допустимые состояния действий:
    • Успешное выполнение. Указывает, что пользователь успешно зарегистрирован для сброса пароля в соответствии с текущей политикой.

    • Сбой. Указывает, что пользователь не смог зарегистрировать для сброса пароля. Вы можете выбрать строку, чтобы просмотреть категорию причин состояния действия , чтобы узнать больше о том, почему произошел сбой.

      Примечание.

      Сбой не означает, что пользователь не может сбросить свой пароль. Он означает, что пользователь не завершил процесс регистрации. Если в учетной записи есть непроверенные данные, такие как номер телефона, который не проверен, даже если они не проверили этот номер телефона, они по-прежнему могут использовать его для сброса пароля.

Следующие шаги