Raccogliere i log di attività e di Entra ID di Microsoft Azure

Supportato in:

Questo documento spiega come raccogliere i log di attività e di Entra ID di Microsoft Azure configurando i feed di Google Security Operations. Puoi configurare l'importazione utilizzando due metodi:

  • Metodo 1: Microsoft Azure Event Hub (consigliato): le impostazioni di diagnostica di Azure trasmettono in streaming i log di attività e di Entra ID a uno spazio dei nomi di Azure Event Hub, da cui Google SecOps li importa quasi in tempo reale. Questo è il metodo preferito.
  • Metodo 2: Microsoft Azure Blob Storage V2: Azure diagnostic settings archivia i log in un account di archiviazione di Azure e Google SecOps esegue il polling dei contenitori di blob in base a una pianificazione.

I log attività di Azure forniscono informazioni dettagliate sulle operazioni a livello di abbonamento eseguite sulle risorse Azure, come la creazione di account di archiviazione, l'eliminazione di hub eventi o la modifica di macchine virtuali. I log di Microsoft Entra ID (in precedenza Azure Active Directory) acquisiscono eventi di gestione dell'identità e dell'accesso, tra cui accessi degli utenti, log di controllo, attività di provisioning e rilevamenti di rischi per la sicurezza.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Accesso con privilegi al portale Microsoft Azure con autorizzazioni per:
    • Crea spazi dei nomi Event Hub (metodo 1) o account di archiviazione (metodo 2)
    • Configura le impostazioni di diagnostica per Azure Monitor ed Entra ID
    • Gestisci le policy di accesso di Event Hub (metodo 1) o le chiavi di accesso all'archiviazione (metodo 2)
  • Ruolo di amministratore della sicurezza o superiore in Entra ID (per le impostazioni di diagnostica di Entra ID)

Con questo metodo, le impostazioni di diagnostica di Azure trasmettono i log di Azure Activity e di Entra ID a uno spazio dei nomi di Azure Event Hub e Google SecOps li acquisisce direttamente da Event Hub quasi in tempo reale.

Ogni feed Google SecOps mappa un singolo Event Hub a un singolo tipo di log. Crea un hub eventi per ogni tipo di log di Google SecOps e indirizza le categorie di log di Azure corrispondenti:

Hub di evento Categorie di log Azure Tipo di log di Google SecOps
azure-activity Log delle attività di Azure Attività Azure
entra-id SignInLogs, NonInteractiveUserSignInLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs, ProvisioningLogs, RiskyUsers, UserRiskEvents Azure AD
entra-id-audit AuditLogs Controllo Azure AD
entra-id-graph MicrosoftGraphActivityLogs Log attività di Microsoft Graph

Crea uno spazio dei nomi dell'hub di eventi

Uno spazio dei nomi degli hub di evento è un contenitore di gestione per uno o più hub di evento.

  1. Nel portale Azure, cerca Event Hubs.
  2. Fai clic su + Crea.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Abbonamento Seleziona il tuo abbonamento Azure
    Gruppo di risorse Seleziona esistente o crea nuovo
    Nome dello spazio dei nomi Inserisci un nome univoco (ad esempio, secops-azure-logs).
    Località Seleziona la stessa regione dell'istanza Google SecOps (il deployment in una regione diversa riduce la velocità effettiva di importazione)
    Livello di prezzo Standard o superiore (Basic supporta un solo hub eventi per spazio dei nomi)
    Unità di velocità effettiva Inizia con 1 e attiva Gonfiaggio automatico
  4. Fai clic su Rivedi e crea, quindi su Crea.

  5. Attendi il completamento del deployment.

Crea hub degli eventi

Crea un hub eventi per ogni tipo di log Google SecOps elencato nella tabella precedente.

  1. Dopo il deployment dello spazio dei nomi, vai a Spazio dei nomi dell'hub di evento.
  2. Nel menu di navigazione a sinistra, seleziona Hub eventi in Entità.
  3. Fai clic su + Event Hub e crea un hub eventi con le seguenti impostazioni:

    Impostazione Valore
    Nome azure-activity
    Conteggio partizioni 40 (consigliato per uno scalabilità ottimale di Google SecOps; non può essere modificato dopo la creazione nei livelli Standard e Basic)
    Conservazione dei messaggi Minimo 7 giorni (imposta il periodo di conservazione più lungo che puoi permetterti in modo che i log non vengano eliminati prima che l'importazione riprenda dopo una limitazione della quota)
    Acquisizione Disabilitato (non necessario per l'importazione diretta di Event Hub)
  4. Fai clic su Rivedi e crea, quindi su Crea.

  5. Ripeti l'operazione per creare gli hub eventi entra-id, entra-id-audit e entra-id-graph.

Recuperare una stringa di connessione dell'hub di eventi

Google SecOps richiede una stringa di connessione per l'autenticazione a Event Hub. Utilizza una stringa di connessione a livello di spazio dei nomi in modo che una credenziale funzioni per tutti gli hub eventi che hai creato.

  1. Vai allo spazio dei nomi dell'hub di evento.
  2. Nel menu di navigazione a sinistra, seleziona Criteri di accesso condiviso in Impostazioni.
  3. Fai clic sul criterio RootManageSharedAccessKey o su + Aggiungi per creare un criterio dedicato con l'autorizzazione Listen.
  4. Copia la stringa di connessione - chiave primaria.
  5. Salva questa stringa di connessione in modo sicuro.

Configurare le impostazioni di diagnostica dei log attività di Azure (hub eventi)

Per trasmettere in streaming i log attività di Azure all'azure-activity Event Hub:

  1. Nel portale Azure, cerca Monitoraggio.
  2. Fai clic su Log delle attività nel riquadro di navigazione a sinistra.
  3. Fai clic su Esporta log attività nella parte superiore della finestra.
  4. Fai clic su Aggiungi impostazione diagnostica.
  5. Fornisci i seguenti dettagli di configurazione:
    • Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio activity-logs-to-eventhub).
    • Nella sezione Log, seleziona le seguenti categorie:
      • Amministrativo
      • Sicurezza
      • Service Health
      • Avviso
      • Consiglio
      • Norme
      • Scalabilità automatica
      • Resource Health
    • Nella sezione Dettagli destinazione, seleziona la casella di controllo Trasmetti in streaming a un hub eventi.
    • Abbonamento: seleziona l'abbonamento contenente lo spazio dei nomi dell'hub eventi.
    • Spazio dei nomi dell'hub eventi: seleziona lo spazio dei nomi creato in precedenza, ad esempio secops-azure-logs.
    • Nome hub eventi: seleziona azure-activity.
    • Nome della policy dell'hub eventi: seleziona la policy di accesso condiviso (ad esempio RootManageSharedAccessKey).
  6. Fai clic su Salva.

Configura le impostazioni di diagnostica di Entra ID (Event Hub)

Ogni impostazione di diagnostica viene trasmessa in streaming a un singolo hub eventi, quindi crea un'impostazione di diagnostica per ogni hub eventi Entra ID e raggruppa le categorie in base al tipo di log Google SecOps.

  1. Nel portale Azure, cerca Microsoft Entra ID o Azure Active Directory.
  2. Nel riquadro di navigazione a sinistra, vai a Monitoraggio e stato > Impostazioni di diagnostica.
  3. Fai clic su Aggiungi impostazione di diagnostica e crea le seguenti impostazioni, una alla volta:

    Impostazione di diagnostica per l'hub eventi entra-id (tipo di log Azure AD):

    • Nome dell'impostazione di diagnostica: entraid-azuread-to-eventhub
    • Nella sezione Log, seleziona le seguenti categorie:
      • SignInLogs
      • NonInteractiveUserSignInLogs
      • ServicePrincipalSignInLogs
      • ManagedIdentitySignInLogs
      • ProvisioningLogs
      • RiskyUsers
      • UserRiskEvents
    • Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi, lo spazio dei nomi dell'hub eventi e l'hub eventi entra-id con il relativo criterio di accesso condiviso.

    Impostazione di diagnostica per l'hub eventi entra-id-audit (tipo di log Audit di Azure AD):

    • Nome dell'impostazione di diagnostica: entraid-audit-to-eventhub
    • Nella sezione Log, seleziona AuditLogs.
    • Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi, lo spazio dei nomi dell'hub eventi e l'hub eventi entra-id-audit.

    Impostazione di diagnostica per l'hub eventi entra-id-graph (tipo di log Microsoft Graph Activity Logs):

    • Nome dell'impostazione di diagnostica: entraid-graph-to-eventhub
    • Nella sezione Log, seleziona MicrosoftGraphActivityLogs.
    • Nella sezione Dettagli destinazione, seleziona Trasmetti in streaming a un hub eventi, lo spazio dei nomi dell'hub eventi e l'hub eventi entra-id-graph.
  4. Dopo aver configurato ogni impostazione, fai clic su Salva.

(Facoltativo) Creare gruppi di consumatori dedicati

Per impostazione predefinita, ogni hub eventi fornisce un gruppo di consumatori denominato $Default. Per gli ambienti di produzione, è consigliabile creare un gruppo di consumatori dedicato per Google SecOps in ogni hub eventi.

  1. Vai a un hub eventi (non allo spazio dei nomi).
  2. Nel menu di navigazione a sinistra, seleziona Gruppi di consumatori.
  3. Fai clic su + Gruppo di consumatori, inserisci un nome (ad esempio chronicle) e fai clic su Crea.
  4. Ripeti l'operazione per ogni hub eventi.

Configura i feed in Google SecOps (Event Hub)

Crea un feed per ogni hub eventi. Tutti i feed utilizzano la stessa stringa di connessione a livello di spazio dei nomi e differiscono solo per Nome hub eventi e Tipo di log:

Nome feed Nome dell'hub di evento Tipo di log di Google SecOps
Azure Activity Logs azure-activity Attività Azure
Azure AD Logs entra-id Azure AD
Azure AD Audit Logs entra-id-audit Controllo Azure AD
Microsoft Graph Activity Logs entra-id-graph Log attività di Microsoft Graph

Per ogni riga della tabella:

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Nella pagina successiva, fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci il nome del feed (ad esempio, Azure Activity Logs).
  5. Seleziona Microsoft Azure Event Hub come tipo di origine.
  6. Seleziona il Tipo di log corrispondente (ad esempio, Azure Activity).
  7. Fai clic su Avanti.
  8. Specifica i valori per i seguenti parametri di input:

    • Nome hub di eventi: inserisci il nome dell'hub di eventi dalla tabella (ad esempio, azure-activity).
    • Gruppo di consumatori Event Hub: inserisci $Default o il gruppo di consumatori dedicato che hai creato (ad esempio, chronicle).
    • Stringa di connessione dell'hub eventi: inserisci la stringa di connessione a livello di spazio dei nomi acquisita in precedenza.
    • Stringa di connessione di Archiviazione Azure (facoltativo): campo legacy per l'archiviazione dei checkpoint di Event Hub; lascia vuoto.
    • Nome container di archiviazione di Azure (facoltativo): campo legacy per l'archiviazione del checkpoint dell'hub eventi; lascia vuoto.
    • Token SAS di Azure (facoltativo): autenticazione alternativa per Event Hub quando le norme di sicurezza vietano la condivisione della stringa di connessione di Event Hub; lascia vuoto quando fornisci la stringa di connessione sopra.
    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
    • Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
  9. Fai clic su Avanti.

  10. Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.

Metodo 2: Microsoft Azure Blob Storage V2

Con questo metodo, le impostazioni di diagnostica di Azure archiviano i log di Azure Activity ed Entra ID in un account di archiviazione Azure e Google SecOps esegue il polling dei contenitori di blob in base a una pianificazione. Utilizza questo metodo quando non è richiesto l'inserimento quasi in tempo reale o quando il tuo ambiente è standardizzato su Blob Storage.

Configurare un account di archiviazione Azure

Crea l'account di archiviazione

  1. Nel portale Azure, cerca Account di archiviazione.
  2. Fai clic su + Crea.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Abbonamento Seleziona il tuo abbonamento Azure
    Gruppo di risorse Seleziona esistente o crea nuovo
    Nome account di archiviazione Inserisci un nome univoco (ad esempio, secops-azure-logs).
    Regione Seleziona la regione (ad esempio, East US)
    Prestazioni Standard (consigliato)
    Ridondanza GRS (archiviazione con ridondanza geografica) o LRS (archiviazione con ridondanza locale)
  4. Fai clic su Review + create (Rivedi e crea).

  5. Controlla la panoramica dell'account e fai clic su Crea.

  6. Attendi il completamento del deployment.

Recuperare le credenziali dell'account di archiviazione

  1. Vai all'account di archiviazione che hai appena creato.
  2. Nel riquadro di navigazione a sinistra, seleziona Chiavi di accesso in Sicurezza e networking.
  3. Fai clic su Mostra chiavi.
  4. Copia e salva quanto segue per un utilizzo successivo:
    • Nome account di archiviazione: il nome dell'account di archiviazione (ad esempio, secops-azure-logs)
    • Chiave 1 o Chiave 2: la chiave di accesso condivisa (una stringa casuale di 512 bit con codifica Base64)

Recupera l'endpoint del servizio Blob

  1. Nello stesso account di archiviazione, seleziona Endpoint nel menu di navigazione a sinistra.
  2. Copia e salva l'URL dell'endpoint Blob service.
    • Esempio: https://secops-azure-logs.blob.core.windows.net/

Configura le impostazioni di diagnostica del Log delle attività di Azure

Per esportare i log delle attività di Azure nell'account di archiviazione:

  1. Nel portale Azure, cerca Monitoraggio.
  2. Fai clic su Log delle attività nel riquadro di navigazione a sinistra.
  3. Fai clic su Esporta log attività nella parte superiore della finestra.
  4. Fai clic su Aggiungi impostazione diagnostica.
  5. Fornisci i seguenti dettagli di configurazione:
    • Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio activity-logs-to-secops).
    • Nella sezione Log, seleziona le seguenti categorie:
      • Amministrativo
      • Sicurezza
      • Service Health
      • Avviso
      • Consiglio
      • Norme
      • Scalabilità automatica
      • Resource Health
    • Nella sezione Dettagli destinazione, seleziona la casella di controllo Archivia in un account di archiviazione.
    • Abbonamento: seleziona l'abbonamento contenente il tuo account di archiviazione.
    • Storage account: seleziona l'account di archiviazione che hai creato in precedenza (ad esempio, secops-azure-logs).
  6. Fai clic su Salva.

Configura le impostazioni di diagnostica di Entra ID

Per esportare i log di Entra ID nell'account di archiviazione:

  1. Nel portale Azure, cerca Microsoft Entra ID o Azure Active Directory.
  2. Nel riquadro di navigazione a sinistra, vai a Monitoraggio e stato > Impostazioni di diagnostica.
  3. Fai clic su Aggiungi impostazione diagnostica.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio entraid-logs-to-secops).
    • Nella sezione Log, seleziona le categorie di log che vuoi esportare:
      • SignInLogs: accessi utente interattivi
      • NonInteractiveUserSignInLogs: accessi utente non interattivi (entità servizio, identità gestite che agiscono per conto degli utenti)
      • ServicePrincipalSignInLogs: accessi di entità servizio e applicazioni
      • ManagedIdentitySignInLogs: accessi con identità gestita
      • AuditLogs: audit trail di tutte le modifiche in Entra ID (creazione di utenti, assegnazioni di ruoli e così via)
      • ProvisioningLogs: eventi di provisioning di utenti e gruppi
      • RiskyUsers: utenti segnalati da Identity Protection
      • UserRiskEvents: rilevamenti di rischi per gli account utente
      • MicrosoftGraphActivityLogs: log attività API Microsoft Graph
    • Nella sezione Dettagli destinazione, seleziona la casella di controllo Archivia in un account di archiviazione.
    • Abbonamento: seleziona l'abbonamento contenente il tuo account di archiviazione.
    • Storage account: seleziona l'account di archiviazione che hai creato in precedenza (ad esempio, secops-azure-logs).
  5. Fai clic su Salva.

Recuperare il account di servizio Google SecOps

Google SecOps utilizza un account di servizio univoco per leggere i dati da Azure Blob Storage. Devi concedere a questo account di servizio l'accesso al tuo account di archiviazione.

Recupera l'email del account di servizio

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci un nome temporaneo.
  5. Seleziona Microsoft Azure Blob Storage V2 come Tipo di origine.
  6. Seleziona un tipo di log (puoi modificarlo in un secondo momento).
  7. Fai clic su Ottieni service account.
  8. Verrà visualizzata un'email del account di servizio univoca, ad esempio:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. Copia l'indirizzo email. Lo utilizzerai nel prossimo passaggio.

  10. Fai clic su Annulla per uscire dalla creazione del feed (creerai i feed effettivi in un secondo momento).

Concedi le autorizzazioni IAM al account di servizio Google SecOps

Il account di servizio Google SecOps richiede il ruolo Storage Blob Data Reader nel tuo account di archiviazione.

  1. Nel portale Azure, vai ad Account di archiviazione.
  2. Fai clic sul nome del tuo account di archiviazione (ad esempio secops-azure-logs).
  3. Vai alla scheda Controllo dell'accesso (IAM).
  4. Fai clic su + Aggiungi > Assegna ruolo.
  5. Nella scheda Ruolo, cerca e seleziona Storage Blob Data Reader.
  6. Fai clic su Avanti.
  7. Nella scheda Membri, fai clic su + Seleziona membri.
  8. Nella casella di ricerca, incolla l'email dell'account di servizio di Google SecOps.
  9. Seleziona il account di servizio dai risultati.
  10. Fai clic su Seleziona.
  11. Fai clic su Rivedi e assegna.
  12. Rivedi il compito e fai di nuovo clic su Rivedi e assegna.

Configurare i feed in Google SecOps

Devi creare un feed separato per ogni tipo di log e contenitore. La seguente tabella mostra il mapping tra i container Azure e i tipi di log di Google SecOps:

Nome container Tipo di log Chronicle Origine dati
insights-activity-logs Attività Azure Log delle attività Azure
insights-logs-signinlogs Azure AD Accessi interattivi Entra ID
insights-logs-noninteractiveusersigninlogs Azure AD Accessi non interattivi di Entra ID
insights-logs-serviceprincipalsigninlogs Azure AD Accessi dell'entità servizio Entra ID
insights-logs-managedidentitysigninlogs Azure AD Accessi con identità gestita Entra ID
insights-logs-auditlogs Controllo Azure AD Audit log di Entra ID
insights-logs-provisioninglogs Azure AD Log di provisioning di Entra ID
insights-logs-riskyusers Azure AD Entra ID Risky Users
insights-logs-userriskevents Azure AD Eventi di rischio utente Entra ID
insights-logs-microsoftgraphactivitylogs Log attività di Microsoft Graph Attività Microsoft Graph

Creare un feed per i log attività di Azure

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Nella pagina successiva, fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci Azure Activity Logs.
  5. Seleziona Microsoft Azure Blob Storage V2 come Tipo di origine.
  6. Seleziona Attività Azure come Tipo di log.
  7. Fai clic su Avanti.
  8. Specifica i valori per i seguenti parametri di input:

    • URI di Azure: inserisci l'URL dell'endpoint del servizio BLOB con il percorso del container:

      https://secops-azure-logs.blob.core.windows.net/insights-activity-logs/
      

    Sostituisci secops-azure-logs con il nome del tuo account di archiviazione Azure.

    • Opzione di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze:
      • Mai: non elimina mai i file dopo i trasferimenti.
      • Elimina i file trasferiti: elimina i file dopo il trasferimento riuscito.
      • Elimina file trasferiti e directory vuote: elimina i file e le directory vuote dopo il trasferimento riuscito.
    • Età massima file: include i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
    • Dal menu a discesa dell'autenticazione (impostato per impostazione predefinita su Chiave di accesso/condivisa), seleziona il metodo che vuoi utilizzare e fornisci le credenziali corrispondenti:

      • Chiave di accesso/condivisa: nel campo Chiave, incolla una chiave di accesso all'account di archiviazione (Chiave 1 o Chiave 2) acquisita in precedenza.
      • Token SAS: nel campo Token, incolla un token di firma di accesso condiviso (SAS) emesso per il contenitore.
      • Federazione delle identità per i workload di Azure V2: inserisci l'ID client e l'ID tenant dell'applicazione Microsoft Entra. Copia l'ID soggetto di sola lettura visualizzato nel feed e concedi l'accesso all'identità corrispondente all'account di archiviazione sul lato Azure.
    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.

    • Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.

  9. Fai clic su Avanti.

  10. Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.

Crea feed per i log di Entra ID

Ripeti i seguenti passaggi per ogni tipo di log di Entra ID configurato nelle impostazioni di diagnostica:

Per i log di accesso interattivi:

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci Azure AD Interactive Sign-in Logs.
  5. Seleziona Microsoft Azure Blob Storage V2 come Tipo di origine.
  6. Seleziona Azure AD come Tipo di log.
  7. Fai clic su Avanti.
  8. Specifica i valori per i seguenti parametri di input:

    • URI di Azure:

      https://secops-azure-logs.blob.core.windows.net/insights-logs-signinlogs/
      
    • Opzione di eliminazione della fonte: seleziona l'opzione che preferisci.
    • Durata massima del file: 180 giorni (valore predefinito).
    • Nel menu a discesa dell'autenticazione (impostato per impostazione predefinita su Chiave di accesso/condivisa), seleziona il metodo che vuoi utilizzare e fornisci la credenziale corrispondente:

      • Chiave di accesso/condivisa: nel campo Chiave, incolla una chiave di accesso all'account di archiviazione (Chiave 1 o Chiave 2) acquisita in precedenza.
      • Token SAS: nel campo Token, incolla un token di firma di accesso condiviso (SAS) emesso per il contenitore.
      • Federazione delle identità per i workload di Azure V2: inserisci l'ID client e l'ID tenant dell'applicazione Microsoft Entra. Copia l'ID soggetto di sola lettura visualizzato nel feed e concedi l'accesso all'identità corrispondente all'account di archiviazione sul lato Azure.
    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.

    • Etichette di importazione: l'etichetta da applicare.

  9. Fai clic su Avanti e poi su Invia.

Per i log di accesso non interattivi:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD Non-interactive Sign-in Logs
  • Tipo di log: Azure AD
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/

Per i log di accesso del service principal:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD Service Principal Sign-in Logs
  • Tipo di log: Azure AD
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/

Per i log di accesso con identità gestita:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD Managed Identity Sign-in Logs
  • Tipo di log: Azure AD
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-managedidentitysigninlogs/

Per gli audit log:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD Audit Logs
  • Tipo di log: Azure AD Audit
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-auditlogs/

Per i log di provisioning:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD Provisioning Logs
  • Tipo di log: Azure AD
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-provisioninglogs/

Per gli utenti rischiosi:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD Risky Users
  • Tipo di log: Azure AD
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-riskyusers/

Per gli eventi di rischio utente:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Azure AD User Risk Events
  • Tipo di log: Azure AD
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-userriskevents/

Per i log attività di Microsoft Graph:

Crea un altro feed con le seguenti impostazioni:

  • Nome feed: Microsoft Graph Activity Logs
  • Tipo di log: Microsoft Graph Activity Logs
  • URI di Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-microsoftgraphactivitylogs/

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.