Приём логов входа Microsoft Entra ID

Материал из Документация Ключ-АСТРОМ
Версия от 17:31, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём логов входа Microsoft Entra ID = Коррелируйте активность входа Entra ID с контекстом безопасности среды выполнения. == Начало работы == === Обзор === Далее описано, как загружать логи входа из вашего экземпляра Microsoft Entra ID в Ключ-АСТРОМ и отслеживать их на платфо...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём логов входа Microsoft Entra ID

Коррелируйте активность входа Entra ID с контекстом безопасности среды выполнения.

Начало работы

Обзор

Далее описано, как загружать логи входа из вашего экземпляра Microsoft Entra ID в Ключ-АСТРОМ и отслеживать их на платформе Ключ-АСТРОМ.

Сценарии использования

С загруженными данными вы можете использовать платформу Ключ-АСТРОМ для мониторинга активности входа Microsoft Entra ID и доступа к критически важным для бизнеса приложениям организации, выявляя аномалии и опережая потенциальные угрозы. Подробности см. в разделе «Мониторинг подозрительной активности входа с помощью Ключ-АСТРОМ».

Требования

Включите пересылку логов входа Entra ID в Ключ-АСТРОМ одним из следующих способов:

  • Вариант 1: пересылка логов через механизмы журналирования.
  • Вариант 2: сервис Ключ-АСТРОМ.

Разрешения:

  • Для запроса принятых логов: storage:logs:read.

Активация и настройка

Чтобы настроить мониторинг логов входа Microsoft Entra ID, выполните шаги ниже.

Шаг 1. Настройте встроенный обработчик OpenPipeline

  1. В Ключ-АСТРОМ перейдите в Настройки > Обработка и контекстуализация > OpenPipeline и выберите Логи.
  2. Перейдите в Конвейеры и выберите Конвейер.
  3. В разделе Обработка выберите Обработчик > Набор технологий > Entra ID Audit Logs.
  4. Выберите Выбрать.
  5. Введите имя для вашего конвейера и выберите Сохранить.
  6. В разделе Динамическая маршрутизация выберите Динамический маршрут.
  7. Введите следующее условие сопоставления:
matchesValue(cloud.provider, "azure") AND
matchesPhrase(content, "\"SignInLogs\"")

Выберите только что созданный конвейер, введите имя для динамического маршрута и выберите Добавить.

Шаг 2. Проверьте конфигурацию

Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:

fetch logs
| filter cloud.provide == "azure"
  AND isNotNull(audit.action)
  AND isNotNull(authentication.is_multifactor)

Шаг 3. Визуализируйте результаты с помощью нашего примера дашборда

  1. Скачайте наш пример дашборда из GitHub.
  2. Откройте Дашборды, выберите Загрузить, затем выберите скачанный файл.

Подробности

Как это работает

Есть два способа включить пересылку логов входа Entra ID в Ключ-АСТРОМ:

  • Вариант 1: через пересылку логов.
  • Вариант 2: через сервис Ключ-АСТРОМ.

Подробности см. ниже.

Пересылка логов

Сервис Ключ-АСТРОМ

Как работает приём логов входа Microsoft Entra ID через пересылку логов

Логи поступают в Ключ-АСТРОМ

Microsoft Entra ID непрерывно экспортирует логи входа в концентратор событий.

Приложение-функция предварительно обрабатывает логи и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма логов OpenPipeline.

Логи обрабатываются и сохраняются

Полученные данные сопоставляются с Семантическим словарём Ключ-АСТРОМ.

Данные сохраняются в едином формате в бакете по умолчанию default_logs. Подробности см. в разделе «Встроенные бакеты».

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.