Mengumpulkan log Aktivitas Microsoft Azure dan Entra ID
Dokumen ini menjelaskan cara mengumpulkan log Microsoft Azure Activity dan Entra ID dengan menyiapkan feed Google Security Operations. Anda dapat mengonfigurasi penyerapan menggunakan dua metode:
- Metode 1: Microsoft Azure Event Hub (direkomendasikan): Setelan diagnostik Azure melakukan streaming log Aktivitas dan Entra ID ke namespace Azure Event Hub, yang kemudian akan di-ingest oleh Google SecOps secara hampir real time. Ini adalah metode yang disarankan.
- Metode 2: Microsoft Azure Blob Storage V2: Azure Diagnostic Settings mengarsipkan log ke Akun Azure Storage, dan Google SecOps melakukan polling pada kontainer blob sesuai jadwal.
Log Aktivitas Microsoft Azure memberikan insight tentang operasi tingkat langganan yang dilakukan pada resource Azure, seperti membuat akun penyimpanan, menghapus hub peristiwa, atau mengubah mesin virtual. Log Microsoft Entra ID (sebelumnya Azure Active Directory) mencatat peristiwa pengelolaan identitas dan akses, termasuk login pengguna, log audit, aktivitas penyediaan, dan deteksi risiko keamanan.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Akses istimewa ke portal Microsoft Azure dengan izin untuk:
- Buat namespace Event Hub (Metode 1) atau Akun Penyimpanan (Metode 2)
- Mengonfigurasi setelan diagnostik untuk Azure Monitor dan Entra ID
- Mengelola kebijakan akses Event Hub (Metode 1) atau kunci akses penyimpanan (Metode 2)
- Peran Administrator Keamanan atau yang lebih tinggi di Entra ID (untuk setelan diagnostik Entra ID)
Metode 1: Microsoft Azure Event Hub (direkomendasikan)
Dengan metode ini, setelan diagnostik Azure akan melakukan streaming log Microsoft Azure Activity dan Entra ID ke namespace Azure Event Hub, dan Google SecOps akan menyerapnya langsung dari Event Hub dalam waktu hampir real time.
Setiap feed Google SecOps memetakan satu Event Hub ke satu jenis log. Buat satu Event Hub per jenis log Google SecOps dan arahkan kategori log Azure yang cocok ke Event Hub tersebut:
| Hub Acara | Kategori log Azure | Jenis log Google SecOps |
|---|---|---|
azure-activity |
Log aktivitas Azure | Aktivitas Microsoft Azure |
entra-id |
SignInLogs, NonInteractiveUserSignInLogs, ServicePrincipalSignInLogs, ManagedIdentitySignInLogs, ProvisioningLogs, RiskyUsers, UserRiskEvents | Azure AD |
entra-id-audit |
AuditLogs | Audit Direktori Azure AD |
entra-id-graph |
MicrosoftGraphActivityLogs | Log Aktivitas Microsoft Graph |
Buat namespace Event Hub
Namespace Event Hub adalah container pengelolaan untuk satu atau beberapa Event Hub.
- Di portal Azure, cari Event Hubs.
- Klik + Create.
Berikan detail konfigurasi berikut:
Setelan Nilai Langganan Pilih langganan Azure Anda Grup resource Pilih yang sudah ada atau buat yang baru Nama namespace Masukkan nama unik (misalnya, secops-azure-logs)Location Pilih region yang sama dengan instance Google SecOps Anda (men-deploy di region yang berbeda akan mengurangi throughput penyerapan) Tingkatan harga Standar atau lebih tinggi (Basic hanya mendukung satu Event Hub per namespace) Unit Throughput Mulai dengan 1 dan aktifkan Inflasi otomatis Klik Tinjau + buat, lalu klik Buat.
Tunggu hingga deployment selesai.
Membuat Hub Peristiwa
Buat satu Event Hub untuk setiap jenis log Google SecOps yang tercantum dalam tabel sebelumnya.
- Setelah namespace di-deploy, buka Event Hub namespace.
- Di navigasi kiri, pilih Event Hubs di bagian Entitas.
Klik + Event Hub dan buat Event Hub dengan setelan berikut:
Setelan Nilai Nama azure-activityJumlah partisi 40 (direkomendasikan untuk penskalaan Google SecOps yang optimal; tidak dapat diubah setelah pembuatan di tingkat Standar dan Dasar) Retensi pesan Minimum 7 hari (tetapkan retensi terlama yang Anda mampu agar log tidak dihapus sebelum penyerapan dilanjutkan setelah pembatasan kuota) Ambil Dinonaktifkan (tidak diperlukan untuk penyerapan Event Hub langsung) Klik Tinjau + buat, lalu klik Buat.
Ulangi untuk membuat Hub Acara
entra-id,entra-id-audit, danentra-id-graph.
Mendapatkan string koneksi Event Hub
Google SecOps memerlukan string koneksi untuk melakukan autentikasi ke Event Hub. Gunakan string koneksi tingkat namespace sehingga satu kredensial berfungsi untuk semua Event Hub yang Anda buat.
- Buka namespace Event Hub.
- Di navigasi kiri, pilih Kebijakan akses bersama di bagian Setelan.
- Klik kebijakan RootManageSharedAccessKey, atau klik + Add untuk membuat kebijakan khusus dengan izin Listen.
- Salin Connection string-primary key.
Simpan string koneksi ini dengan aman.
Mengonfigurasi setelan diagnostik log Aktivitas Azure (Event Hub)
Untuk melakukan streaming log Aktivitas Azure ke azure-activity Event Hub:
- Di portal Azure, cari Monitor.
- Klik Log aktivitas di navigasi kiri.
- Klik Ekspor Log Aktivitas di bagian atas jendela.
- Klik Tambahkan setelan diagnostik.
- Berikan detail konfigurasi berikut:
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
activity-logs-to-eventhub). - Di bagian Logs, pilih kategori berikut:
- Administrasi
- Keamanan
- Kondisi Layanan
- Pemberitahuan
- Rekomendasi
- Kebijakan
- Penskalaan otomatis
- Kesehatan Resource
- Di bagian Detail tujuan, centang kotak Streaming ke hub peristiwa.
- Subscription: Pilih langganan yang berisi namespace Event Hub Anda.
- Event hub namespace: Pilih namespace yang Anda buat sebelumnya (misalnya,
secops-azure-logs). - Nama hub peristiwa: Pilih
azure-activity. - Nama kebijakan hub peristiwa: Pilih kebijakan akses bersama (misalnya,
RootManageSharedAccessKey).
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
- Klik Simpan.
Mengonfigurasi setelan diagnostik Entra ID (Event Hub)
Setiap setelan diagnostik di-streaming ke satu Event Hub, jadi buat satu setelan diagnostik per Entra ID Event Hub dan kelompokkan kategori menurut jenis log Google SecOps.
- Di portal Azure, telusuri Microsoft Entra ID atau Azure Active Directory.
- Di navigasi sebelah kiri, buka Monitoring & health > Diagnostic settings.
Klik Tambahkan setelan diagnostik dan buat setelan berikut, satu per satu:
Setelan diagnostik untuk
entra-idEvent Hub (jenis log Azure AD):- Nama setelan diagnostik:
entraid-azuread-to-eventhub - Di bagian Logs, pilih kategori berikut:
- SignInLogs
- NonInteractiveUserSignInLogs
- ServicePrincipalSignInLogs
- ManagedIdentitySignInLogs
- ProvisioningLogs
- RiskyUsers
- UserRiskEvents
- Di bagian Destination details, pilih Stream to an event hub, namespace Event Hub, dan
entra-idEvent Hub dengan kebijakan akses bersamanya.
Setelan diagnostik untuk
entra-id-auditEvent Hub (jenis log Azure AD Directory Audit):- Nama setelan diagnostik:
entraid-audit-to-eventhub - Di bagian Logs, pilih AuditLogs.
- Di bagian Destination details, pilih Stream to an event hub, namespace Event Hub, dan
entra-id-auditEvent Hub.
Setelan diagnostik untuk
entra-id-graphEvent Hub (jenis log Microsoft Graph Activity Logs):- Nama setelan diagnostik:
entraid-graph-to-eventhub - Di bagian Logs, pilih MicrosoftGraphActivityLogs.
- Di bagian Destination details, pilih Stream to an event hub, namespace Event Hub, dan
entra-id-graphEvent Hub.
- Nama setelan diagnostik:
Setelah mengonfigurasi setiap setelan, klik Simpan.
(Opsional) Buat grup konsumen khusus
Secara default, setiap Hub Peristiwa menyediakan grup konsumen bernama $Default. Untuk lingkungan produksi, sebaiknya buat grup konsumen khusus untuk Google SecOps di setiap Event Hub.
- Buka Event Hub (bukan namespace).
- Di navigasi kiri, pilih Grup konsumen.
- Klik + Consumer group, masukkan nama (misalnya,
chronicle), lalu klik Create. Ulangi untuk setiap Event Hub.
Mengonfigurasi feed di Google SecOps (Event Hub)
Buat satu feed untuk setiap Event Hub. Semua feed menggunakan string koneksi tingkat namespace yang sama dan hanya berbeda menurut Nama Hub Peristiwa dan Jenis log:
| Nama feed | Nama Event Hub | Jenis log Google SecOps |
|---|---|---|
Microsoft Azure Activity Logs |
azure-activity |
Aktivitas Microsoft Azure |
Azure AD Logs |
entra-id |
Azure AD |
Azure AD Directory Audit Logs |
entra-id-audit |
Audit Direktori Azure AD |
Microsoft Graph Activity Logs |
entra-id-graph |
Log Aktivitas Microsoft Graph |
Untuk setiap baris dalam tabel:
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di halaman berikutnya, klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama feed (misalnya,
Azure Activity Logs). - Pilih Microsoft Azure Event Hub sebagai Jenis sumber.
- Pilih Jenis log yang sesuai (misalnya,
Microsoft Azure Activity). - Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
- Nama Event Hub: Masukkan nama Event Hub dari tabel (misalnya,
azure-activity). - Event Hub Consumer Group: Masukkan
$Default, atau grup konsumen khusus yang Anda buat (misalnya,chronicle). - Event Hub Connection String: Masukkan string koneksi tingkat namespace yang Anda ambil sebelumnya.
- String Koneksi Azure Storage (opsional): Kolom lama untuk penyimpanan checkpointing Event Hub; biarkan kosong.
- Nama Container Azure Storage (opsional): Kolom lama untuk penyimpanan pembuatan checkpoint Event Hub; biarkan kosong.
- Token SAS Azure (opsional): Alternatif autentikasi ke Event Hub jika kebijakan keamanan Anda melarang berbagi String Koneksi Event Hub; biarkan kosong jika Anda memberikan string koneksi di atas.
- Namespace aset: Namespace aset.
- Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
- Nama Event Hub: Masukkan nama Event Hub dari tabel (misalnya,
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Metode 2: Microsoft Azure Blob Storage V2
Dengan metode ini, setelan diagnostik Azure mengarsipkan log Azure Activity dan Entra ID ke Akun Penyimpanan Azure, dan Google SecOps melakukan polling pada container blob sesuai jadwal. Gunakan metode ini jika penyerapan mendekati real-time tidak diperlukan atau jika lingkungan Anda menstandardisasi Blob Storage.
Mengonfigurasi akun Azure Storage
Buat Akun Penyimpanan
- Di portal Azure, cari Storage accounts.
- Klik + Create.
Berikan detail konfigurasi berikut:
Setelan Nilai Langganan Pilih langganan Azure Anda Grup resource Pilih yang sudah ada atau buat yang baru Nama akun penyimpanan Masukkan nama unik (misalnya, secops-azure-logs)Region Pilih region (misalnya, East US)Performa Standar (direkomendasikan) Redundansi GRS (Geo-redundant storage) atau LRS (Locally redundant storage) Klik Review + create.
Tinjau ringkasan akun, lalu klik Buat.
Tunggu hingga deployment selesai.
Mendapatkan kredensial Akun Penyimpanan
- Buka Akun Penyimpanan yang baru saja Anda buat.
- Di navigasi kiri, pilih Kunci akses di bagian Keamanan + jaringan.
- Klik Tampilkan kunci.
- Salin dan simpan yang berikut untuk digunakan nanti:
- Nama akun penyimpanan: Nama akun penyimpanan Anda (misalnya,
secops-azure-logs) - Kunci 1 atau Kunci 2: Kunci akses bersama (string acak 512-bit dalam encoding base-64)
- Nama akun penyimpanan: Nama akun penyimpanan Anda (misalnya,
Mendapatkan endpoint Blob Service
- Di Akun Penyimpanan yang sama, pilih Endpoints dari navigasi kiri.
- Salin dan simpan URL endpoint Blob service.
- Contoh:
https://secops-azure-logs.blob.core.windows.net/
- Contoh:
Mengonfigurasi setelan diagnostik log Aktivitas Azure
Untuk mengekspor log Aktivitas Azure ke akun penyimpanan:
- Di portal Azure, cari Monitor.
- Klik Log aktivitas di navigasi kiri.
- Klik Ekspor Log Aktivitas di bagian atas jendela.
- Klik Tambahkan setelan diagnostik.
- Berikan detail konfigurasi berikut:
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
activity-logs-to-secops). - Di bagian Logs, pilih kategori berikut:
- Administrasi
- Keamanan
- Kondisi Layanan
- Pemberitahuan
- Rekomendasi
- Kebijakan
- Penskalaan otomatis
- Kesehatan Resource
- Di bagian Destination details, centang kotak Archive to a storage account.
- Langganan: Pilih langganan yang berisi akun penyimpanan Anda.
- Akun penyimpanan: Pilih akun penyimpanan yang Anda buat sebelumnya (misalnya,
secops-azure-logs).
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
- Klik Simpan.
Mengonfigurasi setelan diagnostik Entra ID
Untuk mengekspor log Entra ID ke akun penyimpanan:
- Di portal Azure, telusuri Microsoft Entra ID atau Azure Active Directory.
- Di navigasi sebelah kiri, buka Monitoring & health > Diagnostic settings.
- Klik Tambahkan setelan diagnostik.
- Berikan detail konfigurasi berikut:
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
entraid-logs-to-secops). - Di bagian Log, pilih kategori log yang ingin Anda ekspor:
- SignInLogs: Login pengguna interaktif
- NonInteractiveUserSignInLogs: Login pengguna non-interaktif (akun utama layanan, identitas terkelola yang bertindak atas nama pengguna)
- ServicePrincipalSignInLogs: Login aplikasi dan akun utama layanan
- ManagedIdentitySignInLogs: Login identitas terkelola
- AuditLogs: Jejak audit semua perubahan di Entra ID (pembuatan pengguna, penetapan peran, dll.)
- ProvisioningLogs: Peristiwa penyediaan pengguna dan grup
- RiskyUsers: Pengguna yang ditandai oleh Identity Protection
- UserRiskEvents: Deteksi risiko untuk akun pengguna
- MicrosoftGraphActivityLogs: Log aktivitas Microsoft Graph API
- Di bagian Destination details, centang kotak Archive to a storage account.
- Langganan: Pilih langganan yang berisi akun penyimpanan Anda.
- Akun penyimpanan: Pilih akun penyimpanan yang Anda buat sebelumnya (misalnya,
secops-azure-logs).
- Nama setelan diagnostik: Masukkan nama deskriptif (misalnya,
Klik Simpan.
Mengambil akun layanan Google SecOps
Google SecOps menggunakan akun layanan unik untuk membaca data dari Azure Blob Storage Anda. Anda harus memberikan akses akun layanan ini ke akun penyimpanan Anda.
Dapatkan email akun layanan
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama sementara.
- Pilih Microsoft Azure Blob Storage V2 sebagai Jenis sumber.
- Pilih jenis log apa pun (Anda dapat mengubahnya nanti).
- Klik Get Service Account.
Email akun layanan yang unik akan ditampilkan, misalnya:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comSalin alamat email ini. Anda akan menggunakannya pada langkah berikutnya.
Klik Batal untuk keluar dari pembuatan feed (Anda akan membuat feed sebenarnya nanti).
Memberikan izin IAM ke akun layanan Google SecOps
Akun layanan Google SecOps memerlukan peran Storage Blob Data Reader di akun penyimpanan Anda.
- Di portal Azure, buka Storage accounts.
- Klik nama akun penyimpanan Anda (misalnya,
secops-azure-logs). - Buka tab Access Control (IAM).
- Klik + Tambahkan > Tambahkan penetapan peran.
- Di tab Role, telusuri dan pilih Storage Blob Data Reader.
- Klik Berikutnya.
- Di tab Anggota, klik + Pilih anggota.
- Di kotak penelusuran, tempel email akun layanan Google SecOps.
- Pilih akun layanan dari hasil.
- Klik Pilih.
- Klik Tinjau + tetapkan.
Tinjau tugas, lalu klik Tinjau + tugaskan lagi.
Mengonfigurasi feed di Google SecOps
Anda harus membuat feed terpisah untuk setiap jenis log dan penampung. Tabel berikut menunjukkan pemetaan antara container Azure dan jenis log Google SecOps:
| Nama Container | Jenis Log Chronicle | Sumber Data |
|---|---|---|
insights-activity-logs |
Aktivitas Microsoft Azure | Log Aktivitas Azure |
insights-logs-signinlogs |
Azure AD | Login Interaktif Entra ID |
insights-logs-noninteractiveusersigninlogs |
Azure AD | Login Non-interaktif Entra ID |
insights-logs-serviceprincipalsigninlogs |
Azure AD | Login Akun Utama Layanan Entra ID |
insights-logs-managedidentitysigninlogs |
Azure AD | Login Identitas Terkelola Entra ID |
insights-logs-auditlogs |
Audit Direktori Azure AD | Log Audit Entra ID |
insights-logs-provisioninglogs |
Azure AD | Log Penyediaan Entra ID |
insights-logs-riskyusers |
Azure AD | Pengguna Berisiko Entra ID |
insights-logs-userriskevents |
Azure AD | Peristiwa Risiko Pengguna Entra ID |
insights-logs-microsoftgraphactivitylogs |
Log Aktivitas Microsoft Graph | Aktivitas Microsoft Graph |
Membuat feed untuk Log Aktivitas Microsoft Azure
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di halaman berikutnya, klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan
Microsoft Azure Activity Logs. - Pilih Microsoft Azure Blob Storage V2 sebagai Jenis sumber.
- Pilih Microsoft Azure Activity sebagai Log type.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
URI Azure: Masukkan URL endpoint Blob Service dengan jalur kontainer:
https://secops-azure-logs.blob.core.windows.net/insights-activity-logs/
Ganti
secops-azure-logsdengan nama akun penyimpanan Azure Anda.- Opsi penghapusan sumber: Pilih opsi penghapusan sesuai preferensi Anda:
- Jangan pernah: Tidak pernah menghapus file apa pun setelah transfer.
- Hapus file yang ditransfer: Menghapus file setelah transfer berhasil.
- Hapus file yang ditransfer dan direktori kosong: Menghapus file dan direktori kosong setelah transfer berhasil.
- Usia File Maksimum: Menyertakan file yang diubah dalam beberapa hari terakhir. Defaultnya adalah 180 hari.
Dari drop-down autentikasi (secara default Access/Kunci bersama), pilih metode yang ingin Anda gunakan dan berikan kredensial yang sesuai:
- Access/Shared key: Di kolom Key, tempelkan kunci akses akun penyimpanan (Key 1 atau Key 2) yang diambil sebelumnya.
- Token SAS: Di kolom Token, tempel token tanda tangan akses bersama (SAS) yang dikeluarkan untuk kontainer.
- Azure V2 Workload Identity Federation: Masukkan Client ID dan Tenant ID aplikasi Microsoft Entra. Salin ID Subjek hanya baca yang ditampilkan feed dan berikan akses identitas yang cocok ke akun penyimpanan di sisi Azure.
Namespace aset: Namespace aset.
Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Membuat feed untuk log Entra ID
Ulangi langkah-langkah berikut untuk setiap jenis log Entra ID yang Anda konfigurasi di setelan diagnostik:
Untuk Log Login Interaktif:
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan
Azure AD Interactive Sign-in Logs. - Pilih Microsoft Azure Blob Storage V2 sebagai Jenis sumber.
- Pilih Azure AD sebagai Jenis log.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-signinlogs/
- Opsi penghapusan sumber: Pilih sesuai preferensi Anda.
- Usia File Maksimum: 180 hari (default).
Dari dropdown autentikasi (secara default Kunci akses/bersama), pilih metode yang ingin Anda gunakan dan berikan kredensial yang sesuai:
- Access/Shared key: Di kolom Key, tempelkan kunci akses akun penyimpanan (Key 1 atau Key 2) yang diambil sebelumnya.
- Token SAS: Di kolom Token, tempel token tanda tangan akses bersama (SAS) yang dikeluarkan untuk kontainer.
- Azure V2 Workload Identity Federation: Masukkan Client ID dan Tenant ID aplikasi Microsoft Entra. Salin ID Subjek hanya baca yang ditampilkan feed dan berikan akses identitas yang cocok ke akun penyimpanan di sisi Azure.
Namespace aset: Namespace aset.
Label penyerapan: Label yang akan diterapkan.
Klik Berikutnya, lalu Kirim.
Untuk Log Login Non-interaktif:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD Non-interactive Sign-in Logs - Jenis log:
Azure AD - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/
Untuk Log Login Principal Layanan:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD Service Principal Sign-in Logs - Jenis log:
Azure AD - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/
Untuk Log Login Identitas Terkelola:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD Managed Identity Sign-in Logs - Jenis log:
Azure AD - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-managedidentitysigninlogs/
Untuk Log Audit:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD Audit Logs - Jenis log:
Azure AD Directory Audit - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-auditlogs/
Untuk Log Penyediaan:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD Provisioning Logs - Jenis log:
Azure AD - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-provisioninglogs/
Untuk Pengguna Berisiko:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD Risky Users - Jenis log:
Azure AD - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-riskyusers/
Untuk Peristiwa Risiko Pengguna:
Buat feed lain dengan setelan berikut:
- Nama feed:
Azure AD User Risk Events - Jenis log:
Azure AD - URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-userriskevents/
Untuk Log Aktivitas Microsoft Graph:
Buat feed lain dengan setelan berikut:
- Nama feed:
Microsoft Graph Activity Logs - Jenis log:
Microsoft Graph Activity Logs URI Azure:
https://secops-azure-logs.blob.core.windows.net/insights-logs-microsoftgraphactivitylogs/
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.