Co zbiera
Przez Microsoft Graph konektor zbiera interaktywne i nieinteraktywne logowania Entra ID, zdarzenia audytu katalogu (zmiany użytkowników, grup, ról i aplikacji) oraz aktywność Microsoft 365, jeśli aplikacja otrzymała dostęp. Zdarzenia są oznaczane jako event.module: entra lub m365. Użytkownik wykonujący działanie trafia do user.name, a wyniki oceny ryzyka i dostępu warunkowego do osobnych pól.
Wymagania
- Rejestracja aplikacji w Twoim tenancie Microsoft z uprawnieniami aplikacji do odczytu logów audytu i logowań, a dla aktywności Microsoft 365 odpowiednie uprawnienie audytowe. Wymagana jest zgoda administratora.
- Sekret klienta lub certyfikat dla aplikacji.
- Wychodzące połączenie HTTPS z wdrożenia do Microsoft Graph.
Konfiguracja
Settings › Integrations › Add › Microsoft Entra ID. Wpisz identyfikator tenanta, identyfikator aplikacji i sekret, wybierz organizację i zapisz. Microsoft udostępnia logi logowań zwykle z kilkuminutowym opóźnieniem. Konektor pokazuje bieżące opóźnienie.
Reagowanie
Z odpowiednimi uprawnieniami playbooki mogą wyłączyć użytkownika w Entra ID i poddać kwarantannie wiadomość w Microsoft 365 (przeniesienie do wiadomości-śmieci lub usunięcie nietrwałe). Nadawaj te uprawnienia tylko wtedy, gdy zamierzasz z nich korzystać.