Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Intune включает в себя встроенные журналы, которые предоставляют сведения о вашей среде.
- В журналах аудита отображается запись действий, создающих изменения в Intune, включая создание, обновление (изменение), удаление, назначение и удаленные действия.
- Журналы операций содержат подробные сведения о пользователях и устройствах, которые успешно (или не зарегистрировались), а также сведения об устройствах, не соответствующих требованиям.
- Организационные журналы соответствия устройств содержат организационный отчет о соответствии устройств требованиям в Intune и сведения об устройствах, не соответствующих требованиям.
- Журнал IntuneDevices отображает инвентаризацию устройств и информацию о состоянии для зарегистрированных и управляемых устройств Intune.
Эти журналы также могут быть отправлены в службы Azure Monitor, включая учетные записи хранения, Центры событий и аналитику журналов. В частности, можно делать следующее.
- Архив Intune журналы в учетную запись хранения Azure для хранения данных или архивации в течение заданного времени.
- Stream Intune журналы в Центры событий Azure для аналитики с помощью популярных средств управления информационной безопасностью и событиями безопасности (SIEM), таких как Splunk и QRadar.
- Интегрируйте журналы Intune с вашими собственными решениями для работы с журналами, выполняя потоковую передачу в Центры событий.
- Отправлять журналы Intune в Log Analytics, чтобы включить расширенные возможности визуализации, мониторинга и оповещения о подключенных данных.
Эти функции являются частью Параметров диагностики в Intune.
В этой статье показано, как использовать параметры диагностики для отправки данных журналов в различные службы, приводятся примеры & оценки затрат и даются ответы на некоторые распространенные вопросы. После включения этой функции журналы направляются в выбранную службу Azure Monitor.
Примечание.
Эти журналы используют схемы, которые могут изменяться. Чтобы оставить отзыв, в том числе информацию в журналах, перейдите в раздел "Отзывы об Intune".
Предварительные требования
Чтобы использовать эту функцию, вам понадобится следующее.
- Подписка Azure, в которую можно войти. При отсутствии подписки Azure можно зарегистрироваться для получения бесплатной пробной версии.
- Среда Microsoft Intune (клиент)
- Пользователь с ролью администратора службы Intune Microsoft Entra для клиента Intune. Сведения об этой роли см. в статье Встроенные роли Microsoft Entra — администратор Intune.
- Чтобы настроить сбор журнала из службы хранилища Azure, вам потребуется роль участника Log Analytics в рабочей области Log Analytics. Дополнительные сведения о различных ролях и их возможностях см. в статье Управление доступом к данным журналов и рабочим областям в Azure Monitor.
В зависимости от того, куда вы хотите направить данные журнала аудита, вам понадобится одна из следующих служб.
- Учетная запись хранения Azure с разрешениями ListKeys. Рекомендуется использовать обычную учетную запись хранения, а не учетную запись хранения BLOB-объектов. Сведения о ценах на хранилище см. в калькуляторе цен на хранилище Azure.
- Пространство имен Центры событий Azure для интеграции с решениями сторонних партнеров.
- Рабочая область Log Analytics Azure для отправки журналов в аналитику журналов.
Отправка журналов в Azure Monitor
Войдите в Центр администрирования Microsoft Intune.
Выберите Отчеты>Параметры диагностики. При первом открытии включите их. В противном случае добавьте параметр.
Если подписка Azure не отображается, перейдите в правый верхний угол и выберите каталог переключения учетной записи>. Возможно, потребоваться ввести учетную запись подписки Azure.
Укажите значения для перечисленных ниже свойств.
Имя. Введите имя для параметров диагностики. Этот параметр включает в себя все свойства, которые вы вводите. Например, введите
Route audit logs to storage account.Архивация в учетную запись хранения: Сохраняет данные журнала в учетной записи хранения Azure. Выберите этот вариант, если вы хотите сохранить или архивировать данные.
- Выберите этот параметр>: "Настроить".
- Выберите существующую учетную запись хранения в списке >ОК.
Stream в Центр событий: передает журналы в Центры событий Azure. Если вы хотите анализировать данные журнала с помощью средств SIEM, таких как Splunk и QRadar, выберите этот вариант.
- Выберите этот параметр>: "Настроить".
- Выберите существующее пространство имен и политику Центров событий в списке >ОК.
Отправить в аналитику журналов: отправляет данные в аналитику журналов Azure. Если вы хотите использовать визуализацию, мониторинг и оповещения для своих журналов, выберите этот параметр.
Выберите этот параметр>: "Настроить".
Создайте новую рабочую область и введите сведения о рабочей области. Или выберите существующую рабочую область из списка.>
В рабочей области журналов Azure представлены более подробные сведения об этих параметрах.
LOG (ЖУРНАЛ)>AuditLogs: выберите этот параметр, чтобы отправлять журналы аудита Intune в учетную запись хранения, Центры событий или аналитику журналов. Журналы аудита показывают историю каждой задачи, которая вызывает изменения в Intune, включая то, кто и когда это сделал. Дополнительные справочные сведения см. в IntuneAuditLogs.
Если вы решите использовать учетную запись хранения, то также укажите, сколько дней вы хотите хранить данные (период удержания). Чтобы сохранить данные навсегда, присвойте параметру Период удержания (дни) значение
0(ноль).LOG (ЖУРНАЛ)>OperationalLogs: операционные журналы показывают успешность или неудачу пользователей и устройств, которые регистрируются в Intune, а также сведения о несоответствующих устройствах. Выберите этот параметр, чтобы отправлять журналы регистрации в учетную запись хранения, в Центры событий или в аналитику журналов. Дополнительные справочные сведения см. в IntuneOperationalLogs.
Если вы решите использовать учетную запись хранения, то также укажите, сколько дней вы хотите хранить данные (период удержания). Чтобы сохранить данные навсегда, присвойте параметру Период удержания (дни) значение
0(ноль).LOG (ЖУРНАЛ)>DeviceComplianceOrg: организационные журналы соответствия устройств содержат организационный отчет по соответствию устройств требованиям в Intune и сведения об устройствах, не соответствующих требованиям. Выберите этот параметр, чтобы отправлять журналы соответствия в учетную запись хранения, Центры событий или аналитику журналов. Дополнительные справочные сведения см. в IntuneDeviceComplianceOrg.
Если вы решите использовать учетную запись хранения, то также укажите, сколько дней вы хотите хранить данные (период удержания). Чтобы сохранить данные навсегда, присвойте параметру Период удержания (дни) значение
0(ноль).LOG>IntuneDevices. В журнале устройств Intune отображается инвентаризация устройств и информация о состоянии для зарегистрированных и управляемых устройств Intune. Выберите этот параметр, чтобы отправлять журналы IntuneDevices в учетную запись хранения, Центры событий или аналитику журналов. Дополнительные справочные сведения см. в IntuneDevices.
Если вы решите использовать учетную запись хранения, то также укажите, сколько дней вы хотите хранить данные (период удержания). Чтобы сохранить данные навсегда, присвойте параметру Период удержания (дни) значение
0(ноль).
После завершения ваши настройки будут выглядеть следующим образом.
Сохраните внесенные изменения. Ваш параметр появится в списке. После создания параметров их можно изменить, выбрав "Изменить параметры>"Сохранение.
Использование журналов аудита в Intune
Вы также можете экспортировать журналы аудита, используемые в других частях Intune, включая регистрацию, соответствие требованиям, конфигурацию, устройства, клиентские приложения и т. д.
Дополнительные сведения см. в статье "Использование журналов аудита для отслеживания и мониторинга событий". Вы можете выбрать, куда отправлять журналы аудита, как описано в разделе Отправка журналов в Azure Monitor (в этой статье).
Свойства журнала аудита
В журнале аудита можно найти следующие свойства и их значения:
| Свойство | Описание свойства | Значения |
|---|---|---|
| ActivityType | Действие, которое выполняет администратор. | Create, Delete, Patch, Action, SetReference, RemoveReference, Get, Search |
| ActorType | Пользователь, выполняющий действие. | Unknown = 0, ItPro, IW, System, Partner, Application, GuestUser |
| Category | Панель, на которой выполнялось действие. | Другое = 0, Регистрация = 1, Соответствие = 2, DeviceConfiguration = 3, Устройство = 4, Приложение = 5, EBookManagement = 6, ConditionalAccess= 7, OnPremiseAccess= 8, Role = 9, SoftwareUpdates = 10, DeviceSetupConfiguration = 11, DeviceIntent = 12, DeviceIntentSetting = 13, DeviceSecurity = 14, GroupPolicyAnalytics = 15, AssignmentFilter = 16, RemoteHelp = 17, OrganizationalMessage = 18, EndpointPrivilegeMgmt = 19, DeviceInventory = 20 |
| ActivityResult | Сведения о том, успешно ли выполнено действие | Success = 1 |
Факторы затрат
Если у вас уже есть лицензия Microsoft Intune, вам потребуется подписка на Azure для настройки учетной записи хранения и Центров событий. Подписка Azure обычно бесплатна. Но вы платите за использование ресурсов Azure, включая учетную запись хранения для архивации и Центры событий для потоковой передачи. Объем данных и затрат зависит от размера клиента.
Размер хранилища для журналов действий
Каждое событие журнала аудита использует около 2 КБ хранилища данных. Для клиента со 100 000 пользователей можно проводить около 1,5 миллионов событий в день. Вам может потребоваться около 3 ГБ места для хранения данных в день. Поскольку запись обычно выполняется пятиминутными пакетами, можно ожидать около 9000 операций записи в месяц.
В следующих таблицах показаны оценки затрат в зависимости от размера клиента. Он также включает учетную запись хранения общего назначения версии 2 в западной части США на хранение данных по крайней мере в течение одного года. Чтобы получить оценку для объема данных, который предполагается для журналов, перейдите на страницуЦены на хранение блочных BLOB-объектов.
Журнал аудита со 100 000 пользователей:
| Category | Значение |
|---|---|
| Количество событий за день | 1,5 млн |
| Предполагаемый объем данных в месяц | 90 ГБ |
| Оценочная стоимость в месяц (долл. США) | 1,93 долл. США |
| Оценочная стоимость в год (долл. США) | 23,12 долл. США |
Журнал аудита с 1000 пользователей:
| Category | Значение |
|---|---|
| Количество событий за день | 15 000 |
| Предполагаемый объем данных в месяц | 900 МБ |
| Оценочная стоимость в месяц (долл. США) | 0,02 долл. США |
| Оценочная стоимость в год (долл. США) | 0,24 долл. США |
Сообщения в журналах активности в Центрах событий
События обычно добавляются в пакет с пятиминутными интервалами и отправляются как одно сообщение со всеми событиями в течение этого периода времени. Максимальный размер сообщения в Центрах событий — 256 КБ. Если общий размер всех сообщений в течение периода времени превышает объем, отправляются несколько сообщений.
Например, около 18 событий в секунду обычно происходят для большого клиента с более чем 100 000 пользователей. Это значение соответствует 5400 событиям каждые пять минут (300 секунд x 18 событий). Журналы аудита имеют около 2 КБ на событие. Это значение соответствует 10,8 МБ данных. Таким образом, за пятиминутный интервал в Центры событий отправляется 43 сообщения.
В таблице ниже приведены приблизительные затраты в месяц на базовые Центры событий в западной части США в зависимости от объема данных о событиях. Чтобы получить оценку за объем данных, которые вы ожидаете для журналов, см. страницу Цены на Центры событий.
Журнал аудита со 100 000 пользователей:
| Category | Значение |
|---|---|
| Количество событий в секунду | 18 |
| Количество событий за пятиминутный интервал | 5,400 |
| Объем за интервал | 10,8 МБ |
| Сообщений за интервал | 43 |
| Сообщений в месяц | 371 520 |
| Оценочная стоимость в месяц (долл. США) | 10,83 долл. США |
Журнал аудита с 1000 пользователей:
| Category | Значение |
|---|---|
| Количество событий в секунду | 0,1 |
| Количество событий за пятиминутный интервал | 52 |
| Объем за интервал | 104 КБ |
| Сообщений за интервал | 1 |
| Сообщений в месяц | 8 640 |
| Оценочная стоимость в месяц (долл. США) | 10,80 долл. США |
Затраты на Log Analytics
Чтобы просмотреть затраты, связанные с управлением рабочей областью Log Analytics, перейдите в раздел Управление затратами путем контроля объема и хранения данных в Log Analytics.
Вопросы и ответы
Получите ответы на часто задаваемые вопросы, среди которых время задержки, влияние на затраты, поддерживаемые средства SIEM и многое другое.
Какие журналы включены?
Журналы аудита и операционные журналы Intune доступны для маршрутизации с помощью этой функции.
Когда журналы отображаются в службах Azure Monitor после выполнения действия?
После действия:
- Журналы аудита Intune и операционные журналы немедленно отправляются из Intune в службы Azure Monitor.
- Отправка данных журналов организации по соответствию устройств Intune и данных отчета устройств Intune в службы Azure Monitor может занять до 48 часов. Intune отправляет эти данные в службы Azure Monitor каждые 24 часа, и этот экспорт может выполняться в любое время в течение каждого 24-часового периода.
Примечание.
Служба Intune не гарантирует, что данные организационных журналов соответствия устройств или данные отчетов об устройствах Intune будут экспортированы или доступны в определенное время суток. Этот экспорт может осуществляться в любое время в течение каждого 24-часового периода экспорта и остается предметом документально подтвержденного окна доставки. По мере совершенствования конвейера экспорта корпорация Майкрософт наблюдаемое время завершения может меняться.
Если вы используете экспортируемые данные Intune для отчетов, панелей мониторинга или автоматизации, задействуйте в своем программном решении график потребления с учетом переменного времени экспорта. Не полагайтесь на фиксированное или ранее наблюдаемое время завершения.
Когда службы Azure Monitor получают данные, они обычно отображаются в службе Azure Monitor в течение 30 минут.
Что происходит, если администратор изменяет срок хранения параметра диагностики?
К журналам, собранным после изменения, применяется новая политика хранения. Журналы, собранные до изменения, не затрагиваются.
Сколько стоит хранение моих данных?
Затраты на хранение зависят от размера журналов и срока хранения, который вы выбрали. Список оценочных затрат для клиентов, которые зависят от созданного тома журнала, см. в разделе Размер хранилища для журналов действий (в этой статье).
Сколько стоит потоковая передача данных в Центры событий Azure?
Стоимость потоковой передачи зависит от количества сообщений, получаемых в минуту. Сведения о том, как рассчитываются затраты, и оценки затрат на основе количества сообщений см. в журналах действий в Центрах событий (в этой статье).
Как интегрировать журналы аудита Intune с системой SIEM?
Использование Azure Monitor с концентраторами событий для потоковой передачи журналов в систему SIEM:
- Stream журналы в Центрах событий.
- Настройте средство SIEM с настроенными концентраторами событий.
Какие средства SIEM поддерживаются сейчас?
В настоящее время Splunk, QRadar и Sumo Logic (открытие нового веб-сайта) поддерживают Azure Monitor. Дополнительные сведения о работе соединителей см. в статье Stream Azure данные мониторинга в Центры событий для использования внешним средством.
Можно ли получить доступ к данным из Центров событий Azure без использования внешнего SIEM-инструмента?
Да. Чтобы узнать, как получить доступ к журналам из своего пользовательского приложения, см. статью Как начать получать сообщения с помощью узла Центра событий в .NET Core.
Какие данные хранятся?
Intune не хранит все данные, проходящие с помощью конвейера. Intune направляет данные конвейера в Azure Monitor, в центр клиента. Дополнительные сведения см. в статье Обзор Azure Monitor.
Известные проблемы
Проблемы, которые могут возникнуть при отправке данных журнала Intune.
Повторяющиеся данные
Конвейер экспорта может дублировать до 100 % данных, опубликованных в течение 24 часов. Системы, использующие этот экспорт, должны быть готовы к обработке дублированных данных.