Использование журналов аудита для отслеживания событий в Microsoft Intune

В Microsoft Intune существуют журналы аудита, содержащие запись о действиях, вызывающих изменение. Например, события аудита создаются действиями "создать", "обновить (изменить)", "удалить", "назначить" и "удаленно".

Администраторы могут просматривать журналы аудита для отслеживания и мониторинга событий для большинства рабочих нагрузок Intune. Аудит включен для всех клиентов. Отключить его невозможно.

У кого есть доступ к данным?

Пользователи со следующими разрешениями могут просматривать журналы аудита:

Просмотр журналов аудита

Вы можете просмотреть журналы аудита в группе мониторинга для каждой рабочей нагрузки Intune, например для соответствия требованиям или условного доступа.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Выберите Администрирование> клиентаЖурналы аудита.

  3. Показан список журналов. Выберите журнал из списка, чтобы просмотреть сведения о действии.

  4. Если журналов много, вы можете:

    1. Выберите "Дата" и введите дату начала и окончания. В этом диапазоне дат могут отображаться журналы за предыдущий год, месяц, неделю или день.

      Фильтрация журналов аудита по дате в Microsoft Intune и Центре администрирования Intune.

    2. Выберите категорию"Добавить фильтры>". Выберите категорию из списка, например "Соответствие", "Устройство" или "Роль". Затем выберите "Применить".

    3. Выберите «Добавить фильтры>» «Действие». Доступные параметры зависят от выбранной категории . Затем выберите "Применить".

      Например, если выбрана категория "Соответствие ", параметры фильтра действий будут выглядеть примерно так, как показано на изображении ниже.

      Фильтруйте журналы аудита по категории соответствия требованиям и выберите действие в Microsoft Intune и Центре администрирования Intune.

Дополнительные сведения о журналах аудита см. в разделе:

Маршрутизация журналов в Azure Monitor

Журналы аудита и операционные журналы также можно направлять в Azure Monitor. В Центре администрирования Intune выберите Администрирование> клиентаЭкспорт журналов аудита>:

Экспортируйте данные журналов в монитор Azure, выбрав параметры экспорта данных в Microsoft Intune и Центре администрирования Intune.

При экспорте .csv файл создается и сохраняется локально (возможно, в C:\Users\UserName\AppData\Local\Temp\MicrosoftEdgeDownloads\GUIDформате .

При просмотре .csv файла:

  • Инициировано (субъектом) включает сведения о том, кто и где выполнил задачу.

    Например, если вы запускаете действие в Intune на портале Azure, приложение всегда будет указывать расширение портала Microsoft Intune, а идентификатор приложения всегда будет использовать один и тот же GUID.

  • В разделе "Цели" перечислены несколько целей и свойства, которые были изменены.

Дополнительные сведения об этой функции, включая предварительные требования, см. в статье Отправка данных журналов в хранилище, в Центры событий или в аналитику журналов.

Извлечение событий аудита с помощью API Graph

Вы также можете использовать API Graph, чтобы получить события аудита за два года. Дополнительные сведения см. в разделе "Вывод списка событий аудита".