Руководство: Создание пользовательской рабочей книги для Microsoft Entra ID

В этом руководстве вы узнаете, как:

  • Создание пользовательской рабочей книги
  • Добавление запроса в существующий шаблон книги.

Предпосылки

Чтобы проанализировать журналы действий с помощью Log Analytics, вам потребуются следующие роли и требования:

Если вы еще не создали рабочую область Log Analytics, выполните инструкции по настройке рабочей области Log Analytics .

Создание пользовательской рабочей книги

Помимо запроса данных с помощью языка запросов Kusto (KQL), можно создать пользовательскую книгу для дальнейшего анализа и оповещения. Роль с наименьшим уровнем привилегий для создания или обновления рабочей книги — это роль администратора безопасности.

  1. Перейдите к Entra ID>Мониторинг и работоспособность>Рабочие книги.

  2. В разделе "Краткое руководство" выберите "Пусто".

    Снимок экрана пустой книги в разделе

  3. В меню "Добавить " выберите "Добавить текст".

    Снимок экрана: пункт меню

  4. В текстовом поле введите # Client apps used in the past week и выберите "Готовое редактирование".

    Снимок экрана: текст и кнопка

  5. Под текстовым окном откройте меню "Добавить " и выберите "Добавить запрос".

    Снимок экрана: пункт меню

  6. В текстовом поле запроса введите: SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsed

  7. Выберите "Выполнить запрос".

    Снимок экрана: кнопка

  8. На панели инструментов в меню "Визуализация " выберите круговую диаграмму.

    Снимок экрана, показывающий опцию меню круговой диаграммы.

  9. Выберите "Готовое редактирование" в верхней части страницы.

  10. Щелкните значок "Сохранить ", чтобы сохранить книгу.

  11. В появившемся диалоговом окне введите заголовок, выберите группу ресурсов и нажмите кнопку "Применить".

Добавьте запрос в шаблон книги

В рабочую тетрадь можно добавить запросы Kusto. Пример основан на запросе, который показывает распределение успешных и неудачных входов с примененными политиками условного доступа. Роль с наименьшим уровнем привилегий для создания или обновления рабочей книги — это роль администратора безопасности.

  1. Перейдите к Entra ID>Мониторинг и работоспособность>Рабочие книги.

  2. В разделе условного доступа выберите "Аналитика условного доступа" и "Отчеты".

    Снимок экрана: параметр

  3. На панели инструментов нажмите кнопку "Изменить".

    Снимок экрана: кнопка

  4. На панели инструментов выберите три точки рядом с кнопкой "Изменить", а затем "Добавить" и "Добавить запрос".

    Добавить запрос в книгу

  5. В текстовом поле запроса введите: SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatus

  6. Выберите "Выполнить запрос".

    Снимок экрана: кнопка

  7. В меню "Диапазон времени " выберите "Задать в запросе".

  8. В меню "Визуализация" выберите линейчатую диаграмму.

  9. Выберите дополнительные параметры.

    Снимок экрана: диапазон времени, визуализация и дополнительные параметры параметров.

  10. В поле заголовка диаграммы введите Conditional Access status over the last 20 days и выберите "Готово редактирование".

    Установка заголовка диаграммы

Диаграмма успехов и неудач Условного доступа отображает цветовой снимок вашего арендатора.