Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Neste tutorial, você aprenderá como:
- Criar uma pasta de trabalho personalizada
- Adicionar uma consulta a um modelo de pasta de trabalho existente
Pré-requisitos
Para analisar logs de atividades com o Log Analytics, você precisa das seguintes funções e requisitos:
A função apropriada para o Azure Monitor:
- Leitor de monitoramento
- Leitor de Log Analytics
- Colaborador de monitoramento
- Colaborador do Log Analytics
A função apropriada para o Microsoft Entra ID:
- Leitor de relatórios
- Leitor de segurança
- Leitor Global
- Administrador de segurança
Se você ainda não criou um workspace do Log Analytics, conclua o tutorial configurar o workspace do Log Analytics .
Criar uma pasta de trabalho personalizada
Além de consultar os dados com a KQL (Linguagem de Consulta Kusto), você pode criar uma pasta de trabalho personalizada para análise e alertas adicionais. A função menos privilegiada para criar ou atualizar uma pasta de trabalho é a função administrador de segurança .
Navegue até Entra ID>Monitoramento e integridade>Pastas de Trabalho.
Na seção Início Rápido , selecione Vazio.
No menu Adicionar , selecione Adicionar texto.
Na caixa de texto, insira
# Client apps used in the past weeke selecione Edição Concluída.
Abaixo da janela de texto, abra o menu Adicionar e selecione Adicionar consulta.
Na caixa de texto da consulta, insira:
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsedSelecione Executar Consulta.
Na barra de ferramentas, no menu Visualização, selecione Gráfico de pizza.
Selecione Edição Concluída na parte superior da página.
Selecione o ícone Salvar para salvar sua pasta de trabalho.
Na caixa de diálogo exibida, insira um título, selecione um grupo de recursos e selecione Aplicar.
Adicionar uma consulta a um modelo de pasta de trabalho
Você pode adicionar consultas Kusto à sua pasta de trabalho. O exemplo é baseado em uma consulta que mostra a distribuição de logins bem-sucedidos e mal-sucedidos com políticas de Acesso Condicional aplicadas. A função menos privilegiada para criar ou atualizar uma pasta de trabalho é a função administrador de segurança .
Navegue até Entra ID>Monitoramento e integridade>Pastas de Trabalho.
Na seção Acesso Condicional , selecione Insights e Relatórios de Acesso Condicional.
Na barra de ferramentas, selecione Editar.
Na barra de ferramentas, selecione os três pontos ao lado do botão Editar, adicione e adicione a consulta.
Na caixa de texto da consulta, insira:
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatusSelecione Executar Consulta.
No menu Intervalo de Tempo, selecione Configurar na consulta.
No menu Visualização , selecione Gráfico de barras.
Selecione Configurações Avançadas.
No campo Título do gráfico , insira
Conditional Access status over the last 20 dayse selecione Edição Concluída.
O gráfico de sucesso e falha do Acesso condicional exibirá um instantâneo codificado por cores do seu locatário.