Az Azure AD bejelentkezési naplók sémájának értelmezése az Azure Monitorban
Ez a cikk a Azure Active Directory (Azure AD) bejelentkezési naplósémát ismerteti az Azure Monitorban. A bejelentkezésekkel kapcsolatos legtöbb információt az objektum Properties attribútuma records tartalmazza.
{
"time": "2019-03-12T16:02:15.5522137Z",
"resourceId": "/tenants/<TENANT ID>/providers/Microsoft.aadiam",
"operationName": "Sign-in activity",
"operationVersion": "1.0",
"category": "SignInLogs",
"tenantId": "<TENANT ID>",
"resultType": "50140",
"resultSignature": "None",
"resultDescription": "This error occurred due to 'Keep me signed in' interrupt when the user was signing-in.",
"durationMs": 0,
"callerIpAddress": "<CALLER IP ADDRESS>",
"correlationId": "a75a10bd-c126-486b-9742-c03110d36262",
"identity": "Timothy Perkins",
"Level": 4,
"location": "US",
"properties":
{
"id": "0231f922-93fa-4005-bb11-b344eca03c01",
"createdDateTime": "2019-03-12T16:02:15.5522137+00:00",
"userDisplayName": "Timothy Perkins",
"userPrincipalName": "<USER PRINCIPAL NAME>",
"userId": "<USER ID>",
"appId": "<APPLICATION ID>",
"appDisplayName": "Azure Portal",
"ipAddress": "<IP ADDRESS>",
"status": {
"errorCode": 50140,
"failureReason": "This error occurred due to 'Keep me signed in' interrupt when the user was signing-in."
},
"clientAppUsed": "Browser",
"userAgent": "<USER AGENT>",
"deviceDetail":
{
"deviceId": "8bfcb982-6856-4402-924c-ada2486321cc",
"operatingSystem": "Windows 10",
"browser": "Chrome 72.0.3626"
},
"location":
{
"city": "Bellevue",
"state": "Washington",
"countryOrRegion": "US",
"geoCoordinates":
{
"latitude": 45,
"longitude": 122
}
},
"correlationId": "a75a10bd-c126-486b-9742-c03110d36262",
"conditionalAccessStatus": "notApplied",
"appliedConditionalAccessPolicies": [
{
"id": "ae11ffaa-9879-44e0-972c-7538fd5c4d1a",
"displayName": "HR app access policy",
"enforcedGrantControls": [
"Mfa"
],
"enforcedSessionControls": [],
"result": "notApplied",
"conditionsSatisfied": 0,
"conditionsNotSatisfied": 0
},
{
"id": "b915a70b-2eee-47b6-85b6-ff4f4a66256d",
"displayName": "MFA for all but global support access",
"enforcedGrantControls": [],
"enforcedSessionControls": [],
"result": "notEnabled",
"conditionsSatisfied": 0,
"conditionsNotSatisfied": 0
},
{
"id": "830f27fa-67a8-461f-8791-635b7225caf1",
"displayName": "Header Based Application Control",
"enforcedGrantControls": [
"Mfa"
],
"enforcedSessionControls": [],
"result": "notApplied",
"conditionsSatisfied": 0,
"conditionsNotSatisfied": 0
},
{
"id": "8ed8d7f7-0a2e-437b-b512-9e47bed562e6",
"displayName": "MFA for everyones",
"enforcedGrantControls": [],
"enforcedSessionControls": [],
"result": "notEnabled",
"conditionsSatisfied": 0,
"conditionsNotSatisfied": 0
},
{
"id": "52924e0f-798b-4afd-8c42-49055c7d6395",
"displayName": "Device compliant",
"enforcedGrantControls": [],
"enforcedSessionControls": [],
"result": "notEnabled",
"conditionsSatisfied": 0,
"conditionsNotSatisfied": 0
}
],
"originalRequestId": "f2f0a254-f831-43b9-bcb0-2646fb645c00",
"isInteractive": true,
"authenticationProcessingDetails": [
{
"key": "Login Hint Present",
"value": "True"
}
],
"networkLocationDetails": [],
"processingTimeInMilliseconds": 238,
"riskDetail": "none",
"riskLevelAggregated": "none",
"riskLevelDuringSignIn": "none",
"riskState": "none",
"riskEventTypes": [],
"riskEventTypes_v2": [],
"resourceDisplayName": "Office 365 SharePoint Online",
"resourceId": "00000003-0000-0ff1-ce00-000000000000",
"resourceTenantId": "72f988bf-86f1-41af-91ab-2d7cd011db47",
"homeTenantId": "<USER HOME TENANT ID>",
"tokenIssuerName": "",
"tokenIssuerType": "AzureAD",
"authenticationDetails": [
{
"authenticationStepDateTime": "2019-03-12T16:02:15.5522137+00:00",
"authenticationMethod": "Previously satisfied",
"succeeded": true,
"authenticationStepResultDetail": "First factor requirement satisfied by claim in the token",
"authenticationStepRequirement": "Primary authentication",
"StatusSequence": 0,
"RequestSequence": 0
},
{
"authenticationStepDateTime": "2021-08-12T15:48:12.8677211+00:00",
"authenticationMethod": "Previously satisfied",
"succeeded": true,
"authenticationStepResultDetail": "MFA requirement satisfied by claim in the token",
"authenticationStepRequirement": "Multi-factor authentication"
}
],
"authenticationRequirementPolicies": [
{
"requirementProvider": "multiConditionalAccess",
"detail": "Conditional Access"
}
],
"authenticationRequirement": "multiFactorAuthentication",
"alternateSignInName": "<ALTERNATE SIGN IN>",
"signInIdentifier": "<SIGN IN IDENTIFIER>",
"servicePrincipalId": "",
"userType": "Member",
"flaggedForReview": false,
"isTenantRestricted": false,
"autonomousSystemNumber": 8000,
"crossTenantAccessType": "none",
"privateLinkDetails": {},
"ssoExtensionVersion": ""
}
}
Mezőleírások
| Mező neve | Kulcs | Leírás |
|---|---|---|
| Idő | - | A dátum és az idő( UTC). |
| ResourceId | - | Ez az érték nincs megfeleltetve, és nyugodtan figyelmen kívül hagyhatja ezt a mezőt. |
| OperationName | - | A bejelentkezések esetében ez az érték mindig bejelentkezési tevékenység. |
| OperationVersion | - | Az ügyfél által kért REST API-verzió. |
| Kategória | - | Bejelentkezések esetén ez az érték mindig Bejelentkezés. |
| TenantId | - | A naplókhoz társított bérlői GUID. |
| ResultType | - | A bejelentkezési művelet eredménye lehet 0 sikeres vagy hibakód . |
| ResultSignature | - | Ez az érték mindig Nincs. |
| ResultDescription | Hiányzik vagy üres | Megadja a bejelentkezési művelet hibaleírását. |
| riskDetail | riskDetail | Megadja a kockázatos felhasználó adott állapotának okát, a bejelentkezést vagy a kockázatészlelést. A lehetséges értékek a következők: none, adminGeneratedTemporaryPassword, userPerformedSecuredPasswordChange, userPerformedSecuredPasswordReset, adminConfirmedSigninSafe, aiConfirmedSigninSafe, adminDismissedAllRiskForUseruserPassedMFADrivenByRiskBasedPolicy. adminConfirmedSigninCompromisedunknownFutureValue Az érték none azt jelenti, hogy a felhasználón vagy a bejelentkezésen eddig nem műveletet hajtottak végre. Megjegyzés: A tulajdonság részleteihez Prémium P2 szintű Azure AD licenc szükséges. A többi licenc visszaadja az értéket hidden. |
| riskEventTypes | riskEventTypes | A bejelentkezéshez társított kockázatészlelési típusok. A lehetséges értékek a következők: unlikelyTravel, anonymizedIPAddress, maliciousIPAddress, unfamiliarFeatures, malwareInfectedIPAddress, suspiciousIPAddress, leakedCredentials, genericinvestigationsThreatIntelligence, és unknownFutureValue. |
| authProcessingDetails | Azure AD-alkalmazáshitelesítési kódtár | Családi, könyvtár- és platforminformációkat tartalmaz a következő formátumban: "Család: ADAL-kódtár: ADAL.JS 1.0.0 Platform: JS" |
| authProcessingDetails | IsCAEToken | Az értékek igaz vagy hamisak |
| riskLevelAggregated | riskLevel | Összesített kockázati szint. A lehetséges értékek a következők: none, low, medium, high, hidden, és unknownFutureValue. Az érték hidden azt jelenti, hogy a felhasználó vagy a bejelentkezés nem volt engedélyezve az Azure AD Identity Protectionben. Megjegyzés: A tulajdonság részletei csak Prémium P2 szintű Azure AD ügyfelek számára érhetők el. Minden más ügyfél vissza lesz adva hidden. |
| riskLevelDuringSignIn | riskLevel | Kockázati szint a bejelentkezés során. A lehetséges értékek a következők: none, low, medium, high, hidden, és unknownFutureValue. Az érték hidden azt jelenti, hogy a felhasználó vagy a bejelentkezés nem volt engedélyezve az Azure AD Identity Protectionben. Megjegyzés: A tulajdonság részletei csak Prémium P2 szintű Azure AD ügyfelek számára érhetők el. Minden más ügyfél vissza lesz adva hidden. |
| riskState | riskState | Jelenti a kockázatos felhasználó állapotát, a bejelentkezést vagy a kockázatészlelést. A lehetséges értékek a következők: none, confirmedSafe, remediated, dismissed, atRisk, confirmedCompromised. unknownFutureValue |
| DurationMs | - | Ez az érték nincs megfeleltetve, és nyugodtan figyelmen kívül hagyhatja ezt a mezőt. |
| CallerIpAddress | - | A kérést küldő ügyfél IP-címe. |
| CorrelationId | - | Az ügyfél által átadott nem kötelező GUID. Ez az érték segíthet korrelálni az ügyféloldali műveleteket a kiszolgálóoldali műveletekkel, és hasznos lehet a szolgáltatásokra kiterjedő naplók nyomon követésekor. |
| Identitás | - | A kérés során bemutatott jogkivonat identitása. Ez lehet felhasználói fiók, rendszerfiók vagy szolgáltatásnév. |
| Level | - | Az üzenet típusát adja meg. Naplózáshoz mindig tájékoztató jellegű. |
| Hely | - | Megadja a bejelentkezési tevékenység helyét. |
| Tulajdonságok | - | Felsorolja a bejelentkezésekhez társított összes tulajdonságot. |
| ResultType | - | A bejelentkezési esemény Azure AD-hibakódját tartalmazza (ha hibakód található). |