Share via


Consultas para a tabela AADNonInteractiveUserSignInLogs

Utilizadores com várias cidades

Obtenha a lista de utilizadores que iniciaram sessão a partir de várias cidades no último dia.

AADNonInteractiveUserSignInLogs
| where TimeGenerated > ago(1d)
| extend City = parse_json(LocationDetails).city
| summarize CountPerCity = dcount(tostring(City)) by UserId
| where CountPerCity > 1
| order by CountPerCity desc

Endereços IP mais ativos

Obtenha a lista dos 100 endereços IP mais ativos do último dia.

AADNonInteractiveUserSignInLogs
| where TimeGenerated > ago(1d)
| summarize CountPerIPAddress = count() by IPAddress
| order by CountPerIPAddress desc
| take 100