Répertorier les connexions

Espace de noms: microsoft.graph

Récupérez les Microsoft Entra connexions utilisateur pour votre locataire. Les connexions interactives par nature (où un nom d’utilisateur/mot de passe est passé dans le cadre d’un jeton d’authentification) et les connexions fédérées réussies sont actuellement incluses dans les journaux de connexion.

La taille de page maximale et par défaut est de 1 000 objets et, par défaut, les connexions les plus récentes sont retournées en premier. Seuls les événements de connexion qui se sont produits dans le Microsoft Entra ID période de rétention par défaut sont disponibles.

Remarque

Cet article explique comment exporter des données personnelles à partir d’un appareil ou d’un service. Ces étapes peuvent être utilisées pour prendre en charge vos obligations en vertu du Règlement général sur la protection des données (RGPD). Les administrateurs de locataires autorisés peuvent utiliser Microsoft Graph pour corriger, mettre à jour ou supprimer des informations d’identification sur les utilisateurs finaux, y compris les profils utilisateur des clients et des employés ou les données personnelles, telles que le nom, la fonction professionnelle, l’adresse ou le numéro de téléphone d’un utilisateur, dans votre environnement de Microsoft Entra ID.

Cette API est disponible dans les déploiements de cloud national suivants.

Service global Gouvernement des États-Unis L4 Us Government L5 (DOD) Chine gérée par 21Vianet

Autorisations

L’une des autorisations suivantes est nécessaire pour appeler cette API. Pour plus d’informations, notamment sur la façon de choisir les autorisations, voir Autorisations.

Type d’autorisation Autorisations (de celle qui offre le plus de privilèges à celle qui en offre le moins)
Déléguée (compte professionnel ou scolaire) AuditLog.Read.All et Directory.Read.All
Déléguée (compte Microsoft personnel) Non pris en charge
Application AuditLog.Read.All et Directory.Read.All

Les applications doivent être correctement inscrites pour Microsoft Entra ID.

En plus des autorisations déléguées, l’utilisateur connecté doit appartenir à au moins l’un des rôles Microsoft Entra suivants :

  • Lecteur général
  • Lecteur de rapports
  • Administrateur de sécurité
  • Opérateur de sécurité
  • Lecteur de sécurité

Affichage des stratégies d’accès conditionnel appliquées dans les connexions

Les stratégies d’autorité de certification appliquées répertoriées dans la propriété appliedConditionalAccessPolicies sont uniquement disponibles pour les utilisateurs et les applications avec des rôles qui leur permettent de lire les données d’accès conditionnel. Si un utilisateur ou une application a des autorisations pour lire les journaux de connexion, mais pas pour lire les données d’accès conditionnel, la propriété appliedConditionalAccessPolicies dans la réponse est omise. Les rôles Microsoft Entra suivants accordent aux utilisateurs des autorisations pour afficher les données d’accès conditionnel :

  • Lecteur général
  • Administrateur de sécurité
  • Lecteur de sécurité
  • Administrateur de l’accès conditionnel

Les applications doivent disposer d’au moins l’une des autorisations suivantes pour voir les objets appliedConditionalAccessPolicy dans les journaux de connexion :

  • Policy.Read.All
  • Policy.ReadWrite.ConditionalAccess
  • Policy.Read.ConditionalAccess

Remarque : Microsoft Entra utilisateurs disposant de n’importe quelle autorisation peuvent lire les journaux de connexion dans lesquels leur utilisateur est l’acteur de connexion. Cette fonctionnalité permet aux utilisateurs de repérer les activités inattendues dans leurs comptes. Les utilisateurs ne peuvent pas lire les données de l’autorité de certification à partir de leurs propres journaux, sauf s’ils disposent de l’une des autorisations d’autorité de certification identifiées ci-dessus.

Requête HTTP

GET /auditLogs/signIns

Paramètres facultatifs de la requête

Cette méthode prend en charge les $topparamètres de requête OData , $skiptokenet $filter pour vous aider à personnaliser la réponse. Pour des informations générales, consultez paramètres de la requête OData.

Pour éviter l’expiration du délai de la demande, appliquez le $filter paramètre avec un intervalle de temps pour lequel toutes les connexions doivent être effectuées, comme illustré dans l’exemple 1.

En-têtes de demande

Nom Description
Autorisation Porteur {token}. Obligatoire. En savoir plus sur l’authentification et l’autorisation.

Réponse

Si elle réussit, cette méthode renvoie un code de réponse 200 OK et la collection d’objets connexion dans le corps de la réponse. La collection d’objets est répertoriée dans l’ordre décroissant en fonction de createdDateTime.

Exemples

Exemple 1 : Répertorier toutes les connexions au cours d’une période spécifique

Demande

L’exemple suivant montre une demande de liste de toutes les connexions au cours d’une période spécifique.

GET https://graph.microsoft.com/v1.0/auditLogs/signIns?$filter=createdDateTime ge 2024-07-01T00:00:00Z and createdDateTime le 2024-07-14T23:59:59Z

Réponse

L’exemple suivant illustre la réponse.

Remarque : l’objet de réponse affiché ci-après peut être raccourci pour plus de lisibilité.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/v1.0/$metadata#auditLogs/signIns",
    "@odata.nextLink": "https://graph.microsoft.com/v1.0/auditLogs/signIns?$top=1&$skiptoken=9177f2e3532fcd4c4d225f68f7b9bdf7_1",
    "value": [
        {
            "id": "66ea54eb-6301-4ee5-be62-ff5a759b0100",
            "createdDateTime": "2023-12-01T16:03:35Z",
            "userDisplayName": "Test Contoso",
            "userPrincipalName": "testaccount1@contoso.com",
            "userId": "26be570a-ae82-4189-b4e2-a37c6808512d",
            "appId": "de8bc8b5-d9f9-48b1-a8ad-b748da725064",
            "appDisplayName": "Graph explorer",
            "ipAddress": "131.107.159.37",
            "clientAppUsed": "Browser",
            "correlationId": "d79f5bee-5860-4832-928f-3133e22ae912",
            "conditionalAccessStatus": "notApplied",
            "isInteractive": true,
            "riskDetail": "none",
            "riskLevelAggregated": "none",
            "riskLevelDuringSignIn": "none",
            "riskState": "none",
            "riskEventTypes": [],
            "resourceDisplayName": "Microsoft Graph",
            "resourceId": "00000003-0000-0000-c000-000000000000",
            "status": {
                "errorCode": 0,
                "failureReason": null,
                "additionalDetails": null
            },
            "deviceDetail": {
                "deviceId": "",
                "displayName": null,
                "operatingSystem": "Windows 10",
                "browser": "Edge 80.0.361",
                "isCompliant": null,
                "isManaged": null,
                "trustType": null
            },
            "location": {
                "city": "Redmond",
                "state": "Washington",
                "countryOrRegion": "US",
                "geoCoordinates": {
                    "altitude": null,
                    "latitude": 47.68050003051758,
                    "longitude": -122.12094116210938
                }
            },
            "appliedConditionalAccessPolicies": [
                {
                    "id": "de7e60eb-ed89-4d73-8205-2227def6b7c9",
                    "displayName": "SharePoint limited access for guest workers",
                    "enforcedGrantControls": [],
                    "enforcedSessionControls": [],
                    "result": "notEnabled"
                },
                {
                    "id": "6701123a-b4c6-48af-8565-565c8bf7cabc",
                    "displayName": "Medium signin risk block",
                    "enforcedGrantControls": [],
                    "enforcedSessionControls": [],
                    "result": "notEnabled"
                },
              ]
        }
    ]
}

Exemple 2 : Récupérer les 10 premières connexions aux applications avec appDisplayName qui commence par « Graph »

Demande

L’exemple suivant illustre une demande.

GET https://graph.microsoft.com/v1.0/auditLogs/signIns?&$filter=startsWith(appDisplayName,'Graph')&$top=10

Réponse

L’exemple suivant illustre la réponse. La réponse inclut une @odata.nextLink propriété qui contient une URL qui peut être utilisée pour récupérer les 10 résultats suivants.

Remarque : l’objet de réponse affiché ci-après peut être raccourci pour plus de lisibilité.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/v1.0/$metadata#auditLogs/signIns",
    "@odata.nextLink": "https://graph.microsoft.com/v1.0/auditLogs/signins?$filter=startsWith(appDisplayName%2c%27Graph%27)&$top=10&$skiptoken=70f66c0893886b49370ffdb44cd8d137b1a12b9ba02f34a16f33c5e0f7c42fc7",
    "value": [
        {
            "id": "66ea54eb-6301-4ee5-be62-ff5a759b0100",
            "createdDateTime": "2023-12-01T16:03:32Z",
            "userDisplayName": "Test Contoso",
            "userPrincipalName": "testaccount1@contoso.com",
            "userId": "26be570a-ae82-4189-b4e2-a37c6808512d",
            "appId": "de8bc8b5-d9f9-48b1-a8ad-b748da725064",
            "appDisplayName": "Graph explorer",
            "ipAddress": "131.107.159.37",
            "clientAppUsed": "Browser",
            "correlationId": "d79f5bee-5860-4832-928f-3133e22ae912",
            "conditionalAccessStatus": "notApplied",
            "isInteractive": true,
            "riskDetail": "none",
            "riskLevelAggregated": "none",
            "riskLevelDuringSignIn": "none",
            "riskState": "none",
            "riskEventTypes": [],
            "resourceDisplayName": "Microsoft Graph",
            "resourceId": "00000003-0000-0000-c000-000000000000",
            "status": {
                "errorCode": 0,
                "failureReason": null,
                "additionalDetails": null
            },
            "deviceDetail": {
                "deviceId": "",
                "displayName": null,
                "operatingSystem": "Windows 10",
                "browser": "Edge 80.0.361",
                "isCompliant": null,
                "isManaged": null,
                "trustType": null
            },
            "location": {
                "city": "Redmond",
                "state": "Washington",
                "countryOrRegion": "US",
                "geoCoordinates": {
                    "altitude": null,
                    "latitude": 47.68050003051758,
                    "longitude": -122.12094116210938
                }
            },
            "appliedConditionalAccessPolicies": [
                {
                    "id": "de7e60eb-ed89-4d73-8205-2227def6b7c9",
                    "displayName": "SharePoint limited access for guest workers",
                    "enforcedGrantControls": [],
                    "enforcedSessionControls": [],
                    "result": "notEnabled"
                },
                {
                    "id": "6701123a-b4c6-48af-8565-565c8bf7cabc",
                    "displayName": "Medium signin risk block",
                    "enforcedGrantControls": [],
                    "enforcedSessionControls": [],
                    "result": "notEnabled"
                },
              ]
        }
    ]
}