Какие журналы идентификации можно транслировать в конечный пункт?

С помощью параметров диагностики Microsoft Entra можно направлять журналы действий в несколько конечных точек для долгосрочного хранения и аналитики данных. Вы выбираете журналы, которые вы хотите маршрутизировать, а затем выберите конечную точку.

В этой статье описываются журналы, которые можно направлять в конечную точку с параметрами диагностики Microsoft Entra. Журналы классифицируются на уровни на основе их важности для расследований безопасности.

Требования и параметры потоковой передачи журналов

Настройка конечной точки, например концентратора событий или учетной записи хранения, может потребовать различных ролей и лицензий. Чтобы создать или изменить новый параметр диагностики, вам потребуется пользователь, который является администратором безопасности для клиента Microsoft Entra.

Чтобы решить, какой вариант маршрутизации журналов лучше всего подходит для вас, см. статью "Как получить доступ к журналам действий". Общие процессы и требования для каждого типа конечной точки рассматриваются в следующих статьях:

Параметры журнала действий

Следующие журналы можно направлять в конечную точку для хранения, анализа или мониторинга.

Журналы аудита

Отчет AuditLogs фиксирует изменения в приложениях, группах, пользователях и лицензиях в клиенте Microsoft Entra. После маршрутизации журналов аудита можно отфильтровать или проанализировать по дате и времени, службе, которая зарегистрировала событие и кто внес изменения. Дополнительные сведения см. в журналах аудита.

Журналы логов входа

SignInLogs отправляет журналы интерактивного входа, которые создаются вашими пользователями при входе. Журналы входа создаются при вводе пользователем имени пользователя и пароля на экране входа в Microsoft Entra или при прохождении проверки MFA. Дополнительные сведения см. в разделе "Интерактивные входы пользователей".

Логи неинтерактивной авторизации

Входы NonInteractiveUserSIgnInLogs выполняются от имени пользователя, например, через клиентское приложение. Устройство или клиент использует маркер или код для проверки подлинности или доступа к ресурсу от имени пользователя. Дополнительные сведения см. в разделе "Неинтерактивные входы пользователей".

Журналы входа представителя службы

Если вам нужно проверить активность входа для приложений или учетных записей службы, ServicePrincipalSignInLogs может быть хорошим вариантом. В этих сценариях сертификаты или секреты клиента используются для проверки подлинности. Дополнительные сведения см., в разделе Вход субъекта службы.

Журналы входа управляемой идентификации

В ManagedIdentitySignInLogs содержатся аналитические сведения, похожие на журналы входа для учетных записей служб, но они предназначены для управляемых удостоверений, где Azure отвечает за управление секретами. Дополнительные сведения см. в разделе "Управляемые удостоверения для входа".

Журналы подготовки системных ресурсов

Если ваша организация предоставляет пользователей через приложение, не относящееся к Microsoft, такое как Workday или ServiceNow, вы можете экспортировать ProvisioningLogs отчеты. Для получения дополнительной информации см. журналы конфигурирования.

Журналы входа AD FS

Действия входа для приложений Федеративных служб Active Directory (AD FS) записываются в этих отчетах об использовании и аналитических сведениях. Вы можете экспортировать отчет ADFSSignInLogs для мониторинга активности входа в приложения AD FS. Для получения дополнительной информации см. журналы входа AD FS.

Пользователи, выполняющие рискованные действия

Журналы RiskyUsers определяют пользователей, которые подвергаются риску на основе их активности входа. Этот отчет является частью Защиты идентификаторов Microsoft Entra и использует данные входа из Microsoft Entra ID. Дополнительные сведения см. в разделе "Что такое Защита идентификации Microsoft Entra?".

События риска пользователей

Журналы UserRiskEvents являются частью Microsoft Entra ID Защиты. В этих журналах содержатся сведения о рискованных событиях входа. Дополнительные сведения см. в разделе "Как исследовать риск".

Журналы трафика сетевого доступа

Они NetworkAccessTrafficLogs связаны с Интернет-доступом Microsoft Entra и Частным доступом Microsoft Entra. Журналы отображаются в идентификаторе Microsoft Entra, но при выборе этого параметра в рабочую область не добавляются новые журналы, если ваша организация не использует Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra для защиты доступа к корпоративным ресурсам. Дополнительные сведения см. в разделе "Что такое глобальный безопасный доступ?".

Рискованные служебные субъекты

Журналы RiskyServicePrincipals предоставляют информацию об учетных записях служб, которые Защита Microsoft Entra ID определила как рискованные. Риск служебного принципала представляет вероятность компрометации идентификации или учетной записи. Эти риски вычисляются асинхронно с помощью данных и шаблонов из внутренних и внешних источников аналитики угроз Майкрософт. Эти источники могут включать исследователей безопасности, сотрудников правоохранительных органов и групп безопасности корпорации Майкрософт. Для получения дополнительной информации см. Защита идентификаций рабочих нагрузок.

События риска сервисного субъекта

Сведения ServicePrincipalRiskEvents о рискованных событиях входа для служебных учетных записей. Эти журналы могут включать любые обнаруженные подозрительные события, связанные с учетными записями учетного субъекта службы. Для получения дополнительной информации см. Защита идентификаций рабочих нагрузок.

Рискованные агенты

Журналы RiskyAgents предоставляют сведения об агентах, которые Защита Microsoft Entra ID определила как рискованных. Риск агента представляет вероятность компрометации удостоверения агента. Дополнительные сведения см. в разделе "Защита идентификаторов" для агентов.

События риска агента

Журналы AgentRiskEvents фиксируют сведения об обнаружении отдельных рисков, способствующих тому, что агент помечается как рискованный. Дополнительные сведения см. в разделе "Защита идентификаторов" для агентов.

Обогащенные журналы аудита Microsoft 365

Они EnrichedOffice365AuditLogs связаны с обогащенными журналами, которые можно включить для доступа в Интернет Microsoft Entra. Выбор этого параметра не добавляет новые журналы в рабочую область, если ваша организация использует Microsoft Entra Internet для защиты доступа к трафику Microsoft 365 и вы включили обогащенные журналы. Дополнительные сведения см. в статье о том, как использовать журналы Microsoft 365, обогащенные глобальным безопасным доступом.

Журналы действий Microsoft Graph

Компонент MicrosoftGraphActivityLogs предоставляет администраторам полный обзор всех HTTP-запросов, получающих доступ к ресурсам вашего арендатора через Microsoft API Graph. Эти журналы можно использовать для выявления действий, которые скомпрометированная учетная запись пользователя совершала в вашем арендаторе, или для исследования проблемных или неожиданных поведений в клиентских приложениях, таких как экстремальные объемы телефонных звонков. Перенаправьте эти журналы в ту же рабочую область Log Analytics с SignInLogs для сопоставления деталей запросов токенов с журналами входа. Дополнительные сведения см. в разделе Получение доступа к журналам действий Microsoft Graph.

Журналы работоспособности удаленной сети

RemoteNetworkHealthLogs предоставляют информацию о состоянии вашей удаленной сети, настроенной через глобальный безопасный доступ. Выбор этого параметра не добавляет новые журналы в рабочую область, если ваша организация не использует Интернет-доступ Microsoft Entra и Частный доступ Microsoft Entra для защиты доступа к корпоративным ресурсам. Дополнительные сведения см. в журналах работоспособности удаленной сети.

Журналы входа основного объекта службы Microsoft (предварительная версия)

Это MicrosoftServicePrincipalSignInLogs обеспечивает видимость сценариев, в которых службы, принадлежащие Майкрософт (внутренние), проходят проверку подлинности в других службах Майкрософт в пределах арендатора, например, когда пользователь открывает документ Word внутри Microsoft Teams. Эти журналы были выпущены для обеспечения большей прозрачности проверки подлинности между службами, но не необходимы для большинства клиентов, так как они сложны и создают большой объем данных. Эти приложения отслеживаются корпорацией Майкрософт, чтобы обеспечить безопасность приложений и соблюдать принципы наименьших привилегий. Мы хотим подчеркнуть, что эти данные не являются необходимыми для проведения расследований в области безопасности, и настоятельно не рекомендуем предпринимать действия, такие как отключение приложений на основе этих данных, так как это может вызвать ошибки в конфигурации и потенциальные нежелательные последствия, такие как блокировка арендатора. Эти данные предлагаются как опция в настройках диагностики и в настоящее время находятся в стадии предварительного просмотра. Дополнительные сведения и часто задаваемые вопросы см. на нашей странице часто задаваемых вопросов.

Журналы аудита настраиваемых атрибутов безопасности

Они CustomSecurityAttributeAuditLogs настроены в разделе пользовательских атрибутов безопасности диагностических параметров. Эти журналы фиксируют изменения настраиваемых атрибутов безопасности в клиенте Microsoft Entra. Чтобы просмотреть эти журналы в журналах аудита Microsoft Entra, потребуется роль читателя журналов атрибутов. Чтобы перенаправить эти журналы в конечную точку, необходимо роль администратора журнала атрибутов и администратора безопасности.