Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este tutorial, aprenderá a:
- Creación de un libro personalizado
- Agregar una consulta a una plantilla de libro existente
Prerrequisitos
Para analizar los registros de actividad con Log Analytics, necesita los siguientes roles y requisitos:
El rol adecuado para Azure Monitor:
- Lector de supervisión
- Visor de Log Analytics
- Colaborador de supervisión
- Colaborador de Log Analytics
El rol adecuado para Microsoft Entra ID:
- Lector de informes
- Lector de seguridad
- Lector global
- Administrador de seguridad
Si aún no ha creado un área de trabajo de Log Analytics, complete el tutorial Configuración del área de trabajo de Log Analytics .
Creación de un libro personalizado
Además de consultar los datos con el lenguaje de consulta kusto (KQL), puede crear un libro personalizado para realizar análisis y alertas adicionales. El rol con privilegios mínimos para crear o actualizar un libro es el rol Administrador de seguridad .
Vaya a Entra ID>Supervisión y salud>Cuadernos de trabajo.
En la sección Inicio rápido, seleccione Vacío.
En el menú Agregar, seleccione Agregar texto.
En el cuadro de texto, escriba
# Client apps used in the past weeky seleccione Edición finalizada.
Debajo de la ventana de texto, abra el menú Agregar y seleccione Agregar consulta.
En el cuadro de texto de consulta, escriba:
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsedSeleccione Ejecutar consulta.
En la barra de herramientas, en el menú Visualización, seleccione Gráfico circular.
Seleccione Edición finalizada en la parte superior de la página.
Seleccione el icono Guardar para guardar el libro.
En el cuadro de diálogo que aparece, escriba un título, seleccione un grupo de Recursos y seleccione Aplicar.
Incorporación de una consulta a una plantilla de libro
Puede agregar consultas de Kusto a su cuaderno. El ejemplo se basa en una consulta que muestra la distribución de inicios de sesión exitosos y fallidos con políticas de acceso condicional aplicadas. El rol con privilegios mínimos para crear o actualizar un libro es el rol Administrador de seguridad .
Vaya a Entra ID>Supervisión y salud>Cuadernos de trabajo.
En la sección de Acceso condicional, seleccione Información de acceso condicional e informes.
En la barra de herramientas, seleccione Editar.
En la barra de herramientas, seleccione los tres puntos situados junto al botón Editar, luego Agregar y, por último, Agregar consulta.
En el cuadro de texto de consulta, escriba:
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatusSeleccione Ejecutar consulta.
En el menú Intervalo de tiempo, seleccione Establecer en consulta.
En el menú Visualización, seleccione Gráfico de barras.
Seleccione Advanced Settings (Configuración avanzada).
En el campo Título del gráfico, escriba
Conditional Access status over the last 20 daysy seleccione Edición finalizada.
Su gráfico de éxitos y fracasos de Acceso condicional muestra una instantánea codificada por colores de su inquilino.