Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом руководстве вы узнаете, как:
- Создание пользовательской рабочей книги
- Добавление запроса в существующий шаблон книги.
Предпосылки
Чтобы проанализировать журналы действий с помощью Log Analytics, вам потребуются следующие роли и требования:
Мониторинг и лицензирование состояния системы Microsoft Entra
Соответствующая роль для Azure Monitor:
- Monitoring Reader (Читатель данных мониторинга)
- Читатель данных Log Analytics
- Участник мониторинга
- Участник системы Log Analytics
Соответствующая роль для идентификатора Microsoft Entra:
- Просмотрщик отчетов
- Обозреватель безопасности
- Глобал Ридер
- Администратор безопасности
Если вы еще не создали рабочую область Log Analytics, выполните инструкции по настройке рабочей области Log Analytics .
Создание пользовательской рабочей книги
Помимо запроса данных с помощью языка запросов Kusto (KQL), можно создать пользовательскую книгу для дальнейшего анализа и оповещения. Роль с наименьшим уровнем привилегий для создания или обновления рабочей книги — это роль администратора безопасности.
Перейдите к Entra ID>Мониторинг и работоспособность>Рабочие книги.
В разделе "Краткое руководство" выберите "Пусто".
В меню "Добавить " выберите "Добавить текст".
В текстовом поле введите
# Client apps used in the past weekи выберите "Готовое редактирование".
Под текстовым окном откройте меню "Добавить " и выберите "Добавить запрос".
В текстовом поле запроса введите:
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsedВыберите "Выполнить запрос".
На панели инструментов в меню "Визуализация " выберите круговую диаграмму.
Выберите "Готовое редактирование" в верхней части страницы.
Щелкните значок "Сохранить ", чтобы сохранить книгу.
В появившемся диалоговом окне введите заголовок, выберите группу ресурсов и нажмите кнопку "Применить".
Добавьте запрос в шаблон книги
В рабочую тетрадь можно добавить запросы Kusto. Пример основан на запросе, который показывает распределение успешных и неудачных входов с примененными политиками условного доступа. Роль с наименьшим уровнем привилегий для создания или обновления рабочей книги — это роль администратора безопасности.
Перейдите к Entra ID>Мониторинг и работоспособность>Рабочие книги.
В разделе условного доступа выберите "Аналитика условного доступа" и "Отчеты".
На панели инструментов нажмите кнопку "Изменить".
На панели инструментов выберите три точки рядом с кнопкой "Изменить", а затем "Добавить" и "Добавить запрос".
В текстовом поле запроса введите:
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatusВыберите "Выполнить запрос".
В меню "Диапазон времени " выберите "Задать в запросе".
В меню "Визуализация" выберите линейчатую диаграмму.
Выберите дополнительные параметры.
В поле заголовка диаграммы введите
Conditional Access status over the last 20 daysи выберите "Готово редактирование".
Диаграмма успехов и неудач Условного доступа отображает цветовой снимок вашего арендатора.