Mengumpulkan log Aktivitas Microsoft Azure dan Entra ID

Didukung di:

Dokumen ini menjelaskan cara mengumpulkan log Microsoft Azure Activity dan Entra ID dengan menyiapkan feed Google Security Operations. Anda dapat mengonfigurasi penyerapan menggunakan dua metode:

  • Metode 1: Microsoft Azure Event Hub (direkomendasikan): Setelan diagnostik Azure melakukan streaming log Aktivitas dan Entra ID ke namespace Azure Event Hub, yang kemudian akan di-ingest oleh Google SecOps secara hampir real time. Ini adalah metode yang disarankan.
  • Metode 2: Microsoft Azure Blob Storage V2: Azure Diagnostic Settings mengarsipkan log ke Akun Azure Storage, dan Google SecOps melakukan polling pada kontainer blob sesuai jadwal.

Log Aktivitas Microsoft Azure memberikan insight tentang operasi tingkat langganan yang dilakukan pada resource Azure, seperti membuat akun penyimpanan, menghapus hub peristiwa, atau mengubah mesin virtual. Log Microsoft Entra ID (sebelumnya Azure Active Directory) mencatat peristiwa pengelolaan identitas dan akses, termasuk login pengguna, log audit, aktivitas penyediaan, dan deteksi risiko keamanan.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Akses istimewa ke portal Microsoft Azure dengan izin untuk:
    • Buat namespace Event Hub (Metode 1) atau Akun Penyimpanan (Metode 2)
    • Mengonfigurasi setelan diagnostik untuk Azure Monitor dan Entra ID
    • Mengelola kebijakan akses Event Hub (Metode 1) atau kunci akses penyimpanan (Metode 2)
  • Peran Administrator Keamanan atau yang lebih tinggi di Entra ID (untuk setelan diagnostik Entra ID)

Dengan metode ini, setelan diagnostik Azure akan melakukan streaming log Microsoft Azure Activity dan Entra ID ke namespace Azure Event Hub, dan Google SecOps akan menyerapnya langsung dari Event Hub dalam waktu hampir real time.

Setiap feed Google SecOps memetakan satu Event Hub ke satu jenis log. Buat satu Event Hub per jenis log Google SecOps dan arahkan kategori log Azure yang cocok ke Event Hub tersebut:

Hub Acara Kategori log Azure Jenis log Google SecOps
azure-activity Log aktivitas Azure Aktivitas Microsoft Azure
entra-id SignInLogs, NonInteractiveUserSignInLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs, ProvisioningLogs, RiskyUsers, UserRiskEvents Azure AD
entra-id-audit AuditLogs Audit Direktori Azure AD
entra-id-graph MicrosoftGraphActivityLogs Log Aktivitas Microsoft Graph

Buat namespace Event Hub

Namespace Event Hub adalah container pengelolaan untuk satu atau beberapa Event Hub.

  1. Di portal Azure, cari Event Hubs.
  2. Klik + Create.
  3. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Langganan Pilih langganan Azure Anda
    Grup resource Pilih yang sudah ada atau buat yang baru
    Nama namespace Masukkan nama unik (misalnya, secops-azure-logs)
    Location Pilih region yang sama dengan instance Google SecOps Anda (men-deploy di region yang berbeda akan mengurangi throughput penyerapan)
    Tingkatan harga Standar atau lebih tinggi (Basic hanya mendukung satu Event Hub per namespace)
    Unit Throughput Mulai dengan 1 dan aktifkan Inflasi otomatis
  4. Klik Tinjau + buat, lalu klik Buat.

  5. Tunggu hingga deployment selesai.

Membuat Hub Peristiwa

Buat satu Event Hub untuk setiap jenis log Google SecOps yang tercantum dalam tabel sebelumnya.

  1. Setelah namespace di-deploy, buka Event Hub namespace.
  2. Di navigasi kiri, pilih Event Hubs di bagian Entitas.
  3. Klik + Event Hub dan buat Event Hub dengan setelan berikut:

    Setelan Nilai
    Nama azure-activity
    Jumlah partisi 40 (direkomendasikan untuk penskalaan Google SecOps yang optimal; tidak dapat diubah setelah pembuatan di tingkat Standar dan Dasar)
    Retensi pesan Minimum 7 hari (tetapkan retensi terlama yang Anda mampu agar log tidak dihapus sebelum penyerapan dilanjutkan setelah pembatasan kuota)
    Ambil Dinonaktifkan (tidak diperlukan untuk penyerapan Event Hub langsung)
  4. Klik Tinjau + buat, lalu klik Buat.

  5. Ulangi untuk membuat Hub Acara entra-id, entra-id-audit, dan entra-id-graph.

Mendapatkan string koneksi Event Hub

Google SecOps memerlukan string koneksi untuk melakukan autentikasi ke Event Hub. Gunakan string koneksi tingkat namespace sehingga satu kredensial berfungsi untuk semua Event Hub yang Anda buat.

  1. Buka namespace Event Hub.
  2. Di navigasi kiri, pilih Kebijakan akses bersama di bagian Setelan.
  3. Klik kebijakan RootManageSharedAccessKey, atau klik + Add untuk membuat kebijakan khusus dengan izin Listen.
  4. Salin Connection string-primary key.
  5. Simpan string koneksi ini dengan aman.

Mengonfigurasi setelan diagnostik log Aktivitas Azure (Event Hub)

Untuk melakukan streaming log Aktivitas Azure ke azure-activity Event Hub:

  1. Di portal Azure, cari Monitor.
  2. Klik Log aktivitas di navigasi kiri.
  3. Klik Ekspor Log Aktivitas di bagian atas jendela.
  4. Klik Tambahkan setelan diagnostik.
  5. Berikan detail konfigurasi berikut:
    • Nama setelan diagnostik: Masukkan nama deskriptif (misalnya, activity-logs-to-eventhub).
    • Di bagian Logs, pilih kategori berikut:
      • Administrasi
      • Keamanan
      • Kondisi Layanan
      • Pemberitahuan
      • Rekomendasi
      • Kebijakan
      • Penskalaan otomatis
      • Kesehatan Resource
    • Di bagian Detail tujuan, centang kotak Streaming ke hub peristiwa.
    • Subscription: Pilih langganan yang berisi namespace Event Hub Anda.
    • Event hub namespace: Pilih namespace yang Anda buat sebelumnya (misalnya, secops-azure-logs).
    • Nama hub peristiwa: Pilih azure-activity.
    • Nama kebijakan hub peristiwa: Pilih kebijakan akses bersama (misalnya, RootManageSharedAccessKey).
  6. Klik Simpan.

Mengonfigurasi setelan diagnostik Entra ID (Event Hub)

Setiap setelan diagnostik di-streaming ke satu Event Hub, jadi buat satu setelan diagnostik per Entra ID Event Hub dan kelompokkan kategori menurut jenis log Google SecOps.

  1. Di portal Azure, telusuri Microsoft Entra ID atau Azure Active Directory.
  2. Di navigasi sebelah kiri, buka Monitoring & health > Diagnostic settings.
  3. Klik Tambahkan setelan diagnostik dan buat setelan berikut, satu per satu:

    Setelan diagnostik untuk entra-id Event Hub (jenis log Azure AD):

    • Nama setelan diagnostik: entraid-azuread-to-eventhub
    • Di bagian Logs, pilih kategori berikut:
      • SignInLogs
      • NonInteractiveUserSignInLogs
      • ServicePrincipalSignInLogs
      • ManagedIdentitySignInLogs
      • ProvisioningLogs
      • RiskyUsers
      • UserRiskEvents
    • Di bagian Destination details, pilih Stream to an event hub, namespace Event Hub, dan entra-id Event Hub dengan kebijakan akses bersamanya.

    Setelan diagnostik untuk entra-id-audit Event Hub (jenis log Azure AD Directory Audit):

    • Nama setelan diagnostik: entraid-audit-to-eventhub
    • Di bagian Logs, pilih AuditLogs.
    • Di bagian Destination details, pilih Stream to an event hub, namespace Event Hub, dan entra-id-audit Event Hub.

    Setelan diagnostik untuk entra-id-graph Event Hub (jenis log Microsoft Graph Activity Logs):

    • Nama setelan diagnostik: entraid-graph-to-eventhub
    • Di bagian Logs, pilih MicrosoftGraphActivityLogs.
    • Di bagian Destination details, pilih Stream to an event hub, namespace Event Hub, dan entra-id-graph Event Hub.
  4. Setelah mengonfigurasi setiap setelan, klik Simpan.

(Opsional) Buat grup konsumen khusus

Secara default, setiap Hub Peristiwa menyediakan grup konsumen bernama $Default. Untuk lingkungan produksi, sebaiknya buat grup konsumen khusus untuk Google SecOps di setiap Event Hub.

  1. Buka Event Hub (bukan namespace).
  2. Di navigasi kiri, pilih Grup konsumen.
  3. Klik + Consumer group, masukkan nama (misalnya, chronicle), lalu klik Create.
  4. Ulangi untuk setiap Event Hub.

Mengonfigurasi feed di Google SecOps (Event Hub)

Buat satu feed untuk setiap Event Hub. Semua feed menggunakan string koneksi tingkat namespace yang sama dan hanya berbeda menurut Nama Hub Peristiwa dan Jenis log:

Nama feed Nama Event Hub Jenis log Google SecOps
Microsoft Azure Activity Logs azure-activity Aktivitas Microsoft Azure
Azure AD Logs entra-id Azure AD
Azure AD Directory Audit Logs entra-id-audit Audit Direktori Azure AD
Microsoft Graph Activity Logs entra-id-graph Log Aktivitas Microsoft Graph

Untuk setiap baris dalam tabel:

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Di halaman berikutnya, klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama feed (misalnya, Azure Activity Logs).
  5. Pilih Microsoft Azure Event Hub sebagai Jenis sumber.
  6. Pilih Jenis log yang sesuai (misalnya, Microsoft Azure Activity).
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    • Nama Event Hub: Masukkan nama Event Hub dari tabel (misalnya, azure-activity).
    • Event Hub Consumer Group: Masukkan $Default, atau grup konsumen khusus yang Anda buat (misalnya, chronicle).
    • Event Hub Connection String: Masukkan string koneksi tingkat namespace yang Anda ambil sebelumnya.
    • String Koneksi Azure Storage (opsional): Kolom lama untuk penyimpanan checkpointing Event Hub; biarkan kosong.
    • Nama Container Azure Storage (opsional): Kolom lama untuk penyimpanan pembuatan checkpoint Event Hub; biarkan kosong.
    • Token SAS Azure (opsional): Alternatif autentikasi ke Event Hub jika kebijakan keamanan Anda melarang berbagi String Koneksi Event Hub; biarkan kosong jika Anda memberikan string koneksi di atas.
    • Namespace aset: Namespace aset.
    • Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
  9. Klik Berikutnya.

  10. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Metode 2: Microsoft Azure Blob Storage V2

Dengan metode ini, setelan diagnostik Azure mengarsipkan log Azure Activity dan Entra ID ke Akun Penyimpanan Azure, dan Google SecOps melakukan polling pada container blob sesuai jadwal. Gunakan metode ini jika penyerapan mendekati real-time tidak diperlukan atau jika lingkungan Anda menstandardisasi Blob Storage.

Mengonfigurasi akun Azure Storage

Buat Akun Penyimpanan

  1. Di portal Azure, cari Storage accounts.
  2. Klik + Create.
  3. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Langganan Pilih langganan Azure Anda
    Grup resource Pilih yang sudah ada atau buat yang baru
    Nama akun penyimpanan Masukkan nama unik (misalnya, secops-azure-logs)
    Region Pilih region (misalnya, East US)
    Performa Standar (direkomendasikan)
    Redundansi GRS (Geo-redundant storage) atau LRS (Locally redundant storage)
  4. Klik Review + create.

  5. Tinjau ringkasan akun, lalu klik Buat.

  6. Tunggu hingga deployment selesai.

Mendapatkan kredensial Akun Penyimpanan

  1. Buka Akun Penyimpanan yang baru saja Anda buat.
  2. Di navigasi kiri, pilih Kunci akses di bagian Keamanan + jaringan.
  3. Klik Tampilkan kunci.
  4. Salin dan simpan yang berikut untuk digunakan nanti:
    • Nama akun penyimpanan: Nama akun penyimpanan Anda (misalnya, secops-azure-logs)
    • Kunci 1 atau Kunci 2: Kunci akses bersama (string acak 512-bit dalam encoding base-64)

Mendapatkan endpoint Blob Service

  1. Di Akun Penyimpanan yang sama, pilih Endpoints dari navigasi kiri.
  2. Salin dan simpan URL endpoint Blob service.
    • Contoh: https://secops-azure-logs.blob.core.windows.net/

Mengonfigurasi setelan diagnostik log Aktivitas Azure

Untuk mengekspor log Aktivitas Azure ke akun penyimpanan:

  1. Di portal Azure, cari Monitor.
  2. Klik Log aktivitas di navigasi kiri.
  3. Klik Ekspor Log Aktivitas di bagian atas jendela.
  4. Klik Tambahkan setelan diagnostik.
  5. Berikan detail konfigurasi berikut:
    • Nama setelan diagnostik: Masukkan nama deskriptif (misalnya, activity-logs-to-secops).
    • Di bagian Logs, pilih kategori berikut:
      • Administrasi
      • Keamanan
      • Kondisi Layanan
      • Pemberitahuan
      • Rekomendasi
      • Kebijakan
      • Penskalaan otomatis
      • Kesehatan Resource
    • Di bagian Destination details, centang kotak Archive to a storage account.
    • Langganan: Pilih langganan yang berisi akun penyimpanan Anda.
    • Akun penyimpanan: Pilih akun penyimpanan yang Anda buat sebelumnya (misalnya, secops-azure-logs).
  6. Klik Simpan.

Mengonfigurasi setelan diagnostik Entra ID

Untuk mengekspor log Entra ID ke akun penyimpanan:

  1. Di portal Azure, telusuri Microsoft Entra ID atau Azure Active Directory.
  2. Di navigasi sebelah kiri, buka Monitoring & health > Diagnostic settings.
  3. Klik Tambahkan setelan diagnostik.
  4. Berikan detail konfigurasi berikut:
    • Nama setelan diagnostik: Masukkan nama deskriptif (misalnya, entraid-logs-to-secops).
    • Di bagian Log, pilih kategori log yang ingin Anda ekspor:
      • SignInLogs: Login pengguna interaktif
      • NonInteractiveUserSignInLogs: Login pengguna non-interaktif (akun utama layanan, identitas terkelola yang bertindak atas nama pengguna)
      • ServicePrincipalSignInLogs: Login aplikasi dan akun utama layanan
      • ManagedIdentitySignInLogs: Login identitas terkelola
      • AuditLogs: Jejak audit semua perubahan di Entra ID (pembuatan pengguna, penetapan peran, dll.)
      • ProvisioningLogs: Peristiwa penyediaan pengguna dan grup
      • RiskyUsers: Pengguna yang ditandai oleh Identity Protection
      • UserRiskEvents: Deteksi risiko untuk akun pengguna
      • MicrosoftGraphActivityLogs: Log aktivitas Microsoft Graph API
    • Di bagian Destination details, centang kotak Archive to a storage account.
    • Langganan: Pilih langganan yang berisi akun penyimpanan Anda.
    • Akun penyimpanan: Pilih akun penyimpanan yang Anda buat sebelumnya (misalnya, secops-azure-logs).
  5. Klik Simpan.

Mengambil akun layanan Google SecOps

Google SecOps menggunakan akun layanan unik untuk membaca data dari Azure Blob Storage Anda. Anda harus memberikan akses akun layanan ini ke akun penyimpanan Anda.

Dapatkan email akun layanan

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama sementara.
  5. Pilih Microsoft Azure Blob Storage V2 sebagai Jenis sumber.
  6. Pilih jenis log apa pun (Anda dapat mengubahnya nanti).
  7. Klik Get Service Account.
  8. Email akun layanan yang unik akan ditampilkan, misalnya:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. Salin alamat email ini. Anda akan menggunakannya pada langkah berikutnya.

  10. Klik Batal untuk keluar dari pembuatan feed (Anda akan membuat feed sebenarnya nanti).

Memberikan izin IAM ke akun layanan Google SecOps

Akun layanan Google SecOps memerlukan peran Storage Blob Data Reader di akun penyimpanan Anda.

  1. Di portal Azure, buka Storage accounts.
  2. Klik nama akun penyimpanan Anda (misalnya, secops-azure-logs).
  3. Buka tab Access Control (IAM).
  4. Klik + Tambahkan > Tambahkan penetapan peran.
  5. Di tab Role, telusuri dan pilih Storage Blob Data Reader.
  6. Klik Berikutnya.
  7. Di tab Anggota, klik + Pilih anggota.
  8. Di kotak penelusuran, tempel email akun layanan Google SecOps.
  9. Pilih akun layanan dari hasil.
  10. Klik Pilih.
  11. Klik Tinjau + tetapkan.
  12. Tinjau tugas, lalu klik Tinjau + tugaskan lagi.

Mengonfigurasi feed di Google SecOps

Anda harus membuat feed terpisah untuk setiap jenis log dan penampung. Tabel berikut menunjukkan pemetaan antara container Azure dan jenis log Google SecOps:

Nama Container Jenis Log Chronicle Sumber Data
insights-activity-logs Aktivitas Microsoft Azure Log Aktivitas Azure
insights-logs-signinlogs Azure AD Login Interaktif Entra ID
insights-logs-noninteractiveusersigninlogs Azure AD Login Non-interaktif Entra ID
insights-logs-serviceprincipalsigninlogs Azure AD Login Akun Utama Layanan Entra ID
insights-logs-managedidentitysigninlogs Azure AD Login Identitas Terkelola Entra ID
insights-logs-auditlogs Audit Direktori Azure AD Log Audit Entra ID
insights-logs-provisioninglogs Azure AD Log Penyediaan Entra ID
insights-logs-riskyusers Azure AD Pengguna Berisiko Entra ID
insights-logs-userriskevents Azure AD Peristiwa Risiko Pengguna Entra ID
insights-logs-microsoftgraphactivitylogs Log Aktivitas Microsoft Graph Aktivitas Microsoft Graph

Membuat feed untuk Log Aktivitas Microsoft Azure

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Di halaman berikutnya, klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan Microsoft Azure Activity Logs.
  5. Pilih Microsoft Azure Blob Storage V2 sebagai Jenis sumber.
  6. Pilih Microsoft Azure Activity sebagai Log type.
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    • URI Azure: Masukkan URL endpoint Blob Service dengan jalur kontainer:

      https://secops-azure-logs.blob.core.windows.net/insights-activity-logs/
      

    Ganti secops-azure-logs dengan nama akun penyimpanan Azure Anda.

    • Opsi penghapusan sumber: Pilih opsi penghapusan sesuai preferensi Anda:
      • Jangan pernah: Tidak pernah menghapus file apa pun setelah transfer.
      • Hapus file yang ditransfer: Menghapus file setelah transfer berhasil.
      • Hapus file yang ditransfer dan direktori kosong: Menghapus file dan direktori kosong setelah transfer berhasil.
    • Usia File Maksimum: Menyertakan file yang diubah dalam beberapa hari terakhir. Defaultnya adalah 180 hari.
    • Dari drop-down autentikasi (secara default Access/Kunci bersama), pilih metode yang ingin Anda gunakan dan berikan kredensial yang sesuai:

      • Access/Shared key: Di kolom Key, tempelkan kunci akses akun penyimpanan (Key 1 atau Key 2) yang diambil sebelumnya.
      • Token SAS: Di kolom Token, tempel token tanda tangan akses bersama (SAS) yang dikeluarkan untuk kontainer.
      • Azure V2 Workload Identity Federation: Masukkan Client ID dan Tenant ID aplikasi Microsoft Entra. Salin ID Subjek hanya baca yang ditampilkan feed dan berikan akses identitas yang cocok ke akun penyimpanan di sisi Azure.
    • Namespace aset: Namespace aset.

    • Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.

  9. Klik Berikutnya.

  10. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Membuat feed untuk log Entra ID

Ulangi langkah-langkah berikut untuk setiap jenis log Entra ID yang Anda konfigurasi di setelan diagnostik:

Untuk Log Login Interaktif:

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan Azure AD Interactive Sign-in Logs.
  5. Pilih Microsoft Azure Blob Storage V2 sebagai Jenis sumber.
  6. Pilih Azure AD sebagai Jenis log.
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    • URI Azure:

      https://secops-azure-logs.blob.core.windows.net/insights-logs-signinlogs/
      
    • Opsi penghapusan sumber: Pilih sesuai preferensi Anda.
    • Usia File Maksimum: 180 hari (default).
    • Dari dropdown autentikasi (secara default Kunci akses/bersama), pilih metode yang ingin Anda gunakan dan berikan kredensial yang sesuai:

      • Access/Shared key: Di kolom Key, tempelkan kunci akses akun penyimpanan (Key 1 atau Key 2) yang diambil sebelumnya.
      • Token SAS: Di kolom Token, tempel token tanda tangan akses bersama (SAS) yang dikeluarkan untuk kontainer.
      • Azure V2 Workload Identity Federation: Masukkan Client ID dan Tenant ID aplikasi Microsoft Entra. Salin ID Subjek hanya baca yang ditampilkan feed dan berikan akses identitas yang cocok ke akun penyimpanan di sisi Azure.
    • Namespace aset: Namespace aset.

    • Label penyerapan: Label yang akan diterapkan.

  9. Klik Berikutnya, lalu Kirim.

Untuk Log Login Non-interaktif:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD Non-interactive Sign-in Logs
  • Jenis log: Azure AD
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/

Untuk Log Login Principal Layanan:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD Service Principal Sign-in Logs
  • Jenis log: Azure AD
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/

Untuk Log Login Identitas Terkelola:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD Managed Identity Sign-in Logs
  • Jenis log: Azure AD
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-managedidentitysigninlogs/

Untuk Log Audit:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD Audit Logs
  • Jenis log: Azure AD Directory Audit
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-auditlogs/

Untuk Log Penyediaan:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD Provisioning Logs
  • Jenis log: Azure AD
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-provisioninglogs/

Untuk Pengguna Berisiko:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD Risky Users
  • Jenis log: Azure AD
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-riskyusers/

Untuk Peristiwa Risiko Pengguna:

Buat feed lain dengan setelan berikut:

  • Nama feed: Azure AD User Risk Events
  • Jenis log: Azure AD
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-userriskevents/

Untuk Log Aktivitas Microsoft Graph:

Buat feed lain dengan setelan berikut:

  • Nama feed: Microsoft Graph Activity Logs
  • Jenis log: Microsoft Graph Activity Logs
  • URI Azure: https://secops-azure-logs.blob.core.windows.net/insights-logs-microsoftgraphactivitylogs/

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.