Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In deze zelfstudie leert u het volgende:
- Een aangepaste werkmap maken
- Een query toevoegen aan een bestaande werkmapsjabloon
Vereiste voorwaarden
Als u activiteitenlogboeken wilt analyseren met Log Analytics, hebt u de volgende rollen en vereisten nodig:
De juiste rol voor Azure Monitor:
- Lezer voor bewaking
- Lezer van Log Analytics
- Bijdrager voor monitoring
- Inzender van Log Analytics
De juiste rol voor Microsoft Entra-id:
- Rapportenlezer
- Lezer voor beveiligingsinformatie
- Wereldwijde lezer
- Beveiligingsbeheerder
Als u nog geen Log Analytics-werkruimte hebt gemaakt, voltooit u de zelfstudie Log Analytics-werkruimte configureren .
Een aangepaste werkmap maken
Naast het opvragen van de gegevens met Kusto Query Language (KQL), kunt u een aangepaste werkmap maken voor verdere analyse en waarschuwingen. De minst bevoorrechte rol voor het maken of bijwerken van een werkmap is de rol Beveiligingsbeheerder .
Blader naar Entra ID>Monitoring en gezondheid>Werkboeken.
Selecteer Leeg in de sectie Quickstart.
Selecteer Tekst toevoegen in het menu Toevoegen.
Typ
# Client apps used in the past weeken selecteer Klaar bewerken in het tekstvak.
Open onder het tekstvenster het menu Toevoegen en selecteer Query toevoegen.
Voer in het tekstvak voor de query het volgende in:
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsedSelecteer Query uitvoeren.
Selecteer cirkeldiagram in het menu Visualisatie in de werkbalk.
Selecteer Klaar met bewerken boven aan de pagina.
Selecteer het pictogram Opslaan om uw werkmap op te slaan.
Voer in het dialoogvenster dat wordt weergegeven een titel in, selecteer een resourcegroep en selecteer Toepassen.
Een query toevoegen aan een werkmapsjabloon
U kunt Kusto-query's toevoegen aan uw werkmap. Het voorbeeld is gebaseerd op een query waarin de distributie van geslaagde en mislukte aanmeldingen met toegepast beleid voor voorwaardelijke toegang wordt weergegeven. De minst bevoorrechte rol voor het maken of bijwerken van een werkmap is de rol Beveiligingsbeheerder .
Blader naar Entra ID>Monitoring en gezondheid>Werkboeken.
Selecteer inzichten en rapportage voor voorwaardelijke toegang in de sectie Voorwaardelijke toegang.
Selecteer Bewerken op de werkbalk.
Selecteer in de werkbalk de drie puntjes naast de knop Bewerken en klik op Toevoegen, en daarna op Query toevoegen.
Voer in het tekstvak voor de query het volgende in:
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatusSelecteer Query uitvoeren.
Selecteer Instellen in query in het menu Tijdsbereik.
Selecteer Staafdiagram in het menu Visualisatie.
Selecteer Geavanceerde instellingen.
Voer in het veld Grafiektitel
Conditional Access status over the last 20 daysin en selecteer Gereed met bewerken.
In het diagram voor geslaagde en mislukte voorwaardelijke toegang wordt een momentopname met kleurcode van uw tenant weergegeven.