Microsoft Entra ID i Microsoft 365

Pobieraj logowania, audyty katalogu i aktywność Microsoft 365 przez Microsoft Graph.

Co zbiera

Przez Microsoft Graph konektor zbiera interaktywne i nieinteraktywne logowania Entra ID, zdarzenia audytu katalogu (zmiany użytkowników, grup, ról i aplikacji) oraz aktywność Microsoft 365, jeśli aplikacja otrzymała dostęp. Zdarzenia są oznaczane jako event.module: entra lub m365. Użytkownik wykonujący działanie trafia do user.name, a wyniki oceny ryzyka i dostępu warunkowego do osobnych pól.

Wymagania

  • Rejestracja aplikacji w Twoim tenancie Microsoft z uprawnieniami aplikacji do odczytu logów audytu i logowań, a dla aktywności Microsoft 365 odpowiednie uprawnienie audytowe. Wymagana jest zgoda administratora.
  • Sekret klienta lub certyfikat dla aplikacji.
  • Wychodzące połączenie HTTPS z wdrożenia do Microsoft Graph.

Konfiguracja

Settings › Integrations › Add › Microsoft Entra ID. Wpisz identyfikator tenanta, identyfikator aplikacji i sekret, wybierz organizację i zapisz. Microsoft udostępnia logi logowań zwykle z kilkuminutowym opóźnieniem. Konektor pokazuje bieżące opóźnienie.

Reagowanie

Z odpowiednimi uprawnieniami playbooki mogą wyłączyć użytkownika w Entra ID i poddać kwarantannie wiadomość w Microsoft 365 (przeniesienie do wiadomości-śmieci lub usunięcie nietrwałe). Nadawaj te uprawnienia tylko wtedy, gdy zamierzasz z nich korzystać.