Anteckning
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här tutorialen lär du dig följande:
- Skapa en anpassad arbetsbok
 - Lägga till en fråga i en befintlig arbetsboksmall
 
Förutsättningar
Om du vill analysera aktivitetsloggar med Log Analytics behöver du följande roller och krav:
Lämplig roll för Azure Monitor:
- Övervakningsläsare
 - Log Analytics-läsare
 - Övervakning av bidragsgivare
 - Log Analytics-bidragsgivare
 
Lämplig roll för Microsoft Entra-ID:
- Läsare av rapporter
 - Säkerhetsläsare
 - Global läsare
 - Säkerhetsadministratör
 
Om du inte redan har skapat en Log Analytics-arbetsyta slutför du självstudien Konfigurera Log Analytics-arbetsyta .
Skapa en anpassad arbetsbok
Förutom att köra frågor mot data med Kusto Query Language (KQL) kan du skapa en anpassad arbetsbok för ytterligare analys och aviseringar. Den minst privilegierade rollen för att skapa eller uppdatera en arbetsbok är rollen Säkerhetsadministratör .
Bläddra till
Entra ID Övervakning & hälsa Arbetsböcker .I avsnittet Snabbstart väljer du Tom.
              
            På menyn Lägg till väljer du Lägg till text.
              
            I textrutan anger du
# Client apps used in the past weekoch väljer Klar redigering.
              
            Öppna menyn Lägg till under textfönstret och välj Lägg till fråga.
              
            I textrutan fråga anger du:
SigninLogs | where TimeGenerated > ago(7d) | project TimeGenerated, UserDisplayName, ClientAppUsed | summarize count() by ClientAppUsedVälj Kör fråga.
              
            I verktygsfältet går du till visualiseringsmenyn och väljer Cirkeldiagram.
              
            Välj Klar redigering överst på sidan.
Välj ikonen Spara för att spara arbetsboken.
I dialogrutan som visas anger du en rubrik, väljer en resursgrupp och väljer Tillämpa.
Lägga till en fråga i en arbetsboksmall
Du kan lägga till Kusto-frågor i arbetsboken. Exemplet baseras på en fråga som visar fördelningen av lyckade och misslyckade inloggningar med tillämpade principer för villkorsstyrd åtkomst. Den minst privilegierade rollen för att skapa eller uppdatera en arbetsbok är rollen Säkerhetsadministratör .
Bläddra till
Entra ID Övervakning & hälsa Arbetsböcker .I avsnittet Villkorsstyrd åtkomst väljer du Insikter och rapportering för villkorsstyrd åtkomst.
              
            I verktygsfältet väljer du Redigera.
              
            I verktygsfältet väljer du de tre punkterna bredvid knappen Redigera, sedan Lägg till och sedan Lägg till fråga.
              
            I textrutan fråga anger du:
SigninLogs | where TimeGenerated > ago(20d) | where ConditionalAccessPolicies != "[]" | summarize dcount(UserDisplayName) by bin(TimeGenerated, 1d), ConditionalAccessStatusVälj Kör fråga.
              
            På menyn Tidsintervall väljer du Ange i fråga.
På visualiseringsmenyn väljer du Stapeldiagram.
Välj Avancerade inställningar.
              
            I fältet Diagramrubrik anger du
Conditional Access status over the last 20 daysoch väljer Klar redigering.
              
            
Diagrammet för dina lyckade och misslyckade fall av villkorlig åtkomst visar en färgkodad ögonblicksbild av din klient.