<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_Microsoft_Entra_ID</id>
	<title>Приём логов входа Microsoft Entra ID - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_Microsoft_Entra_ID"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_Microsoft_Entra_ID&amp;action=history"/>
	<updated>2026-10-06T17:58:45Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_Microsoft_Entra_ID&amp;diff=6815&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём логов входа Microsoft Entra ID = Коррелируйте активность входа Entra ID с контекстом безопасности среды выполнения.  == Начало работы ==  === Обзор === Далее описано, как загружать логи входа из вашего экземпляра Microsoft Entra ID в Ключ-АСТРОМ и отслеживать их на платфо...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B2%D1%85%D0%BE%D0%B4%D0%B0_Microsoft_Entra_ID&amp;diff=6815&amp;oldid=prev"/>
		<updated>2026-09-21T17:31:59Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём логов входа Microsoft Entra ID = Коррелируйте активность входа Entra ID с контекстом безопасности среды выполнения.  == Начало работы ==  === Обзор === Далее описано, как загружать логи входа из вашего экземпляра Microsoft Entra ID в Ключ-АСТРОМ и отслеживать их на платфо...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём логов входа Microsoft Entra ID =&lt;br /&gt;
Коррелируйте активность входа Entra ID с контекстом безопасности среды выполнения.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
=== Обзор ===&lt;br /&gt;
Далее описано, как загружать логи входа из вашего экземпляра Microsoft Entra ID в Ключ-АСТРОМ и отслеживать их на платформе Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
=== Сценарии использования ===&lt;br /&gt;
С загруженными данными вы можете использовать платформу Ключ-АСТРОМ для мониторинга активности входа Microsoft Entra ID и доступа к критически важным для бизнеса приложениям организации, выявляя аномалии и опережая потенциальные угрозы. Подробности см. в разделе «Мониторинг подозрительной активности входа с помощью Ключ-АСТРОМ».&lt;br /&gt;
&lt;br /&gt;
=== Требования ===&lt;br /&gt;
Включите пересылку логов входа Entra ID в Ключ-АСТРОМ одним из следующих способов:&lt;br /&gt;
&lt;br /&gt;
* Вариант 1: пересылка логов через механизмы журналирования.&lt;br /&gt;
* Вариант 2: сервис Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Разрешения&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* Для запроса принятых логов: &amp;lt;code&amp;gt;storage:logs:read&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
=== Активация и настройка ===&lt;br /&gt;
Чтобы настроить мониторинг логов входа Microsoft Entra ID, выполните шаги ниже.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 1. Настройте встроенный обработчик OpenPipeline ====&lt;br /&gt;
&lt;br /&gt;
# В Ключ-АСТРОМ перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Обработка и контекстуализация&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Логи&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Конвейеры&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Конвейер&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Обработка&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Обработчик&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Набор технологий&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Entra ID Audit Logs&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Выбрать&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Введите имя для вашего конвейера и выберите &amp;#039;&amp;#039;&amp;#039;Сохранить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Динамическая маршрутизация&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Динамический маршрут&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Введите следующее условие сопоставления:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
matchesValue(cloud.provider, &amp;quot;azure&amp;quot;) AND&lt;br /&gt;
matchesPhrase(content, &amp;quot;\&amp;quot;SignInLogs\&amp;quot;&amp;quot;)&lt;br /&gt;
&amp;lt;/pre&amp;gt;Выберите только что созданный конвейер, введите имя для динамического маршрута и выберите &amp;#039;&amp;#039;&amp;#039;Добавить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
==== Шаг 2. Проверьте конфигурацию ====&lt;br /&gt;
Проверьте конфигурацию, выполнив следующий запрос в &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch logs&lt;br /&gt;
| filter cloud.provide == &amp;quot;azure&amp;quot;&lt;br /&gt;
  AND isNotNull(audit.action)&lt;br /&gt;
  AND isNotNull(authentication.is_multifactor)&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Шаг 3. Визуализируйте результаты с помощью нашего примера дашборда ====&lt;br /&gt;
&lt;br /&gt;
# Скачайте наш пример дашборда из GitHub.&lt;br /&gt;
# Откройте &amp;#039;&amp;#039;&amp;#039;Дашборды&amp;#039;&amp;#039;&amp;#039;, выберите &amp;#039;&amp;#039;&amp;#039;Загрузить&amp;#039;&amp;#039;&amp;#039;, затем выберите скачанный файл.&lt;br /&gt;
&lt;br /&gt;
== Подробности ==&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
Есть два способа включить пересылку логов входа Entra ID в Ключ-АСТРОМ:&lt;br /&gt;
&lt;br /&gt;
* Вариант 1: через пересылку логов.&lt;br /&gt;
* Вариант 2: через сервис Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Подробности см. ниже.&lt;br /&gt;
&lt;br /&gt;
==== Пересылка логов ====&lt;br /&gt;
&lt;br /&gt;
==== Сервис Ключ-АСТРОМ ====&lt;br /&gt;
&lt;br /&gt;
==== Как работает приём логов входа Microsoft Entra ID через пересылку логов ====&lt;br /&gt;
&lt;br /&gt;
===== Логи поступают в Ключ-АСТРОМ =====&lt;br /&gt;
Microsoft Entra ID непрерывно экспортирует логи входа в концентратор событий.&lt;br /&gt;
&lt;br /&gt;
Приложение-функция предварительно обрабатывает логи и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма логов &amp;#039;&amp;#039;&amp;#039;OpenPipeline&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
===== Логи обрабатываются и сохраняются =====&lt;br /&gt;
Полученные данные сопоставляются с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Данные сохраняются в едином формате в бакете по умолчанию &amp;lt;code&amp;gt;default_logs&amp;lt;/code&amp;gt;. Подробности см. в разделе «Встроенные бакеты».&lt;br /&gt;
&lt;br /&gt;
=== Лицензирование и затраты ===&lt;br /&gt;
Информацию о выставлении счетов см. в разделе о событиях.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>