Monitoring & Berichte Monitoring & Reports

Anmeldeprotokolle, Überwachungsprotokolle, Diagnoseeinstellungen, Log Analytics, KQL-Abfragen und Entra-Empfehlungen im Überblick. Sign-in logs, audit logs, diagnostic settings, Log Analytics, KQL queries, and Entra recommendations at a glance.

AnmeldeprotokolleSign-in logs

Interaktive, nicht-interaktive, Service-Principal- und Managed-Identity-Anmeldungen mit CA-Auswertung.Interactive, non-interactive, service principal, and managed identity sign-ins with CA evaluation.

ÜberwachungsprotokolleAudit logs

Alle administrativen Änderungen im Tenant: Benutzer, Gruppen, Richtlinien, Rollen, Apps.All administrative changes in the tenant: users, groups, policies, roles, apps.

Log Analytics / SIEMLog Analytics / SIEM

Logs per Diagnoseeinstellung nach Log Analytics Workspace, Event Hub oder Storage exportieren.Export logs via diagnostic settings to Log Analytics Workspace, Event Hub, or Storage.

Entra-EmpfehlungenEntra recommendations

Automatisierte Sicherheitsempfehlungen mit Impact Score und Maßnahmenvorschlägen.Automated security recommendations with impact score and action suggestions.

ÜberblickOverview

Microsoft Entra ID stellt verschiedene Protokollquellen bereit, die sowohl für operative Zwecke (Anmeldefehler suchen, CA-Policies prüfen) als auch für Compliance-Anforderungen (Audit-Trails, SIEM-Integration) genutzt werden. Alle Logs sind über das Admin Center, die MS Graph API und Diagnosekonfigurationen abrufbar. Microsoft Entra ID provides several log sources used both for operational purposes (finding sign-in failures, checking CA policies) and compliance requirements (audit trails, SIEM integration). All logs are accessible via the admin center, the MS Graph API, and diagnostic configurations.

ℹ️ Aufbewahrungsfristenℹ️ Retention periods

Anmeldeprotokolle und Überwachungsprotokolle werden im Entra-Portal je nach Lizenz 7 bis 30 Tage aufbewahrt (Free/P1: 7 Tage; P2: 30 Tage). Für längere Aufbewahrung ist der Export nach Log Analytics, Storage oder Event Hub erforderlich. Sign-in logs and audit logs are retained in the Entra portal for 7 to 30 days depending on license (Free/P1: 7 days; P2: 30 days). Longer retention requires export to Log Analytics, Storage, or Event Hub.

AnmeldeprotokolleSign-in logs

Die Anmeldeprotokolle erfassen alle Authentifizierungs- und Autorisierungsereignisse. Sie sind in vier Kategorien aufgeteilt, die unterschiedliche Arten von Principals und Anmeldeszenarien abdecken. The sign-in logs capture all authentication and authorization events. They are split into four categories covering different principal types and sign-in scenarios.

KategorieCategory BeschreibungDescription Typische NutzungTypical use
Interaktive BenutzeranmeldungenInteractive user sign-ins Benutzer gibt Anmeldedaten direkt ein (Browser, App-Anmeldeaufforderung).User enters credentials directly (browser, app sign-in prompt). Fehlgeschlagene Anmeldungen, CA-Policy-Auswertung, MFA-NutzungFailed sign-ins, CA policy evaluation, MFA usage
Nicht-interaktive BenutzeranmeldungenNon-interactive user sign-ins Token-Refresh, Silent SSO durch WAM oder MSAL ohne Benutzerinteraktion.Token refresh, silent SSO through WAM or MSAL without user interaction. Token-Lebenszeit verstehen, Legacy-Auth-Nutzung erkennenUnderstand token lifetime, detect legacy auth usage
Service-Principal-AnmeldungenService principal sign-ins App- oder Service-Anmeldungen ohne Benutzer (Client Credentials, Cert).App or service sign-ins without a user (client credentials, certificate). App-Probleme, veraltete Client-Secrets, API-NutzungApp issues, expired client secrets, API usage
Managed Identity-AnmeldungenManaged identity sign-ins Anmeldungen von Azure-Ressourcen mit verwalteter Identität.Sign-ins from Azure resources with managed identity. Azure Workload-Identitäten überwachenMonitor Azure workload identities

Wichtige Felder im AnmeldeprotokollKey fields in sign-in log

FeldField BedeutungMeaning
errorCode / failureReasonerrorCode / failureReasonAADSTS-Fehlercode und lesbare FehlerbeschreibungAADSTS error code and human-readable failure description
conditionalAccessStatusconditionalAccessStatussuccess, failure, notApplied, unknownFutureValuesuccess, failure, notApplied, unknownFutureValue
appliedConditionalAccessPoliciesappliedConditionalAccessPoliciesAlle bewerteten CA-Policies mit ErgebnisAll evaluated CA policies with result
authenticationDetailsauthenticationDetailsVerwendete Methoden und ihr Ergebnis (success/failure)Methods used and their result (success/failure)
clientAppUsedclientAppUsedBrowser, Mobile Apps, Exchange ActiveSync, Other ClientsBrowser, mobile apps, Exchange ActiveSync, other clients
riskLevelDuringSignIn / riskLevelAggregatedriskLevelDuringSignIn / riskLevelAggregatedRisikostufe aus Identity ProtectionRisk level from Identity Protection
deviceDetaildeviceDetaildeviceId, displayName, trustType, isCompliantdeviceId, displayName, trustType, isCompliant
locationlocationCity, state, countryOrRegionCity, state, countryOrRegion

ÜberwachungsprotokolleAudit logs

Das Überwachungsprotokoll zeichnet alle Änderungen an Objekten im Entra-Tenant auf. Jeder Eintrag enthält Akteur, Ziel, geänderte Attribute und Zeitstempel. The audit log records all changes to objects in the Entra tenant. Each entry contains actor, target, changed attributes, and timestamp.

ServiceService Typische AktivitätenTypical activities
Core DirectoryCore DirectoryBenutzer/Gruppe erstellen, ändern, löschen; Rollenzuweisung; AttributänderungUser/group create, modify, delete; role assignment; attribute change
Conditional AccessConditional AccessPolicy erstellen, aktivieren, deaktivieren, löschenPolicy create, enable, disable, delete
Application ManagementApplication ManagementApp-Registrierung, Service Principal, OAuth2-Berechtigungen, CredentialsApp registration, service principal, OAuth2 permissions, credentials
B2C / External IDB2C / External IDExternal Identity Provider-Konfiguration, User FlowExternal identity provider configuration, user flows
Identity ProtectionIdentity ProtectionRisk-Bestätigungen, Remediation-AktionenRisk confirmations, remediation actions
PIMPIMRollenaktivierungen, Rollenänderungen, GenehmigungenRole activations, role changes, approvals
Entitlement ManagementEntitlement ManagementAccess-Package-Requests, Approvals, ZuweisungAccess package requests, approvals, assignments

DiagnoseeinstellungenDiagnostic settings

Diagnoseeinstellungen steuern, welche Log-Kategorien wohin exportiert werden. Der Export erfolgt nahezu in Echtzeit (Latenz 5–15 Minuten) und ermöglicht längere Aufbewahrung sowie SIEM-Integration. Diagnostic settings control which log categories are exported where. The export happens near real-time (latency 5–15 minutes) and enables longer retention and SIEM integration.

Log-KategorieLog category Schema-NameSchema name EnthältContains
AnmeldeprotokolleSign-in logsSignInLogsSignInLogsInteraktive BenutzeranmeldungenInteractive user sign-ins
Nicht-interaktive AnmeldeprotokolleNon-interactive sign-in logsNonInteractiveUserSignInLogsNonInteractiveUserSignInLogsSilent Token RenewalSilent token renewal
Service-Principal-ProtokolleService principal logsServicePrincipalSignInLogsServicePrincipalSignInLogsApp-only AnmeldungenApp-only sign-ins
Managed Identity-ProtokolleManaged identity logsManagedIdentitySignInLogsManagedIdentitySignInLogsAzure Workload IdentitiesAzure workload identities
ÜberwachungsprotokolleAudit logsAuditLogsAuditLogsAlle Admin-ÄnderungenAll admin changes
BereitstellungsprotokolleProvisioning logsAADProvisioningLogsAADProvisioningLogsSCIM-/HR-ProvisionierungSCIM/HR provisioning
Identity Protection-RisikoereignisseIdentity Protection risk eventsRiskyUsers, UserRiskEventsRiskyUsers, UserRiskEventsRisikodetektionen und BenutzerstatusRisk detections and user risk state
Network Access Traffic LogsNetwork Access Traffic LogsNetworkAccessTrafficLogsNetworkAccessTrafficLogsGlobal Secure Access TrafficGlobal Secure Access traffic

Diagnoseeinstellung per PowerShell konfigurierenConfigure diagnostic setting via PowerShell

PowerShell
# Diagnoseeinstellung für Entra ID per Azure Monitor API konfigurieren
# Configure diagnostic setting for Entra ID via Azure Monitor API
$tenantId = "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
$workspaceId = "/subscriptions/.../resourceGroups/.../providers/Microsoft.OperationalInsights/workspaces/myWorkspace"

$body = @{
    properties = @{
        workspaceId = $workspaceId
        logs = @(
            @{ category = "SignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
            @{ category = "AuditLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
            @{ category = "NonInteractiveUserSignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
            @{ category = "ServicePrincipalSignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
            @{ category = "ManagedIdentitySignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
            @{ category = "AADProvisioningLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
        )
    }
} | ConvertTo-Json -Depth 10

$uri = "https://management.azure.com/providers/microsoft.aadiam/diagnosticSettings/EntraID-to-LA?api-version=2017-04-01-preview"
Invoke-RestMethod -Uri $uri -Method Put -Body $body -ContentType "application/json" -Headers @{ Authorization = "Bearer $accessToken" }

Azure Monitor IntegrationAzure Monitor integration

Nach dem Export nach Log Analytics stehen die Daten im Azure Monitor für KQL-Abfragen (Kusto Query Language) bereit. Die folgenden Abfragen decken typische operative und sicherheitsrelevante Szenarien ab. After export to Log Analytics the data is available in Azure Monitor for KQL (Kusto Query Language) queries. The following queries cover typical operational and security-relevant scenarios.

KQL – Fehlgeschlagene Anmeldungen der letzten 24 StundenFailed sign-ins last 24 hours
SignInLogs
| where TimeGenerated > ago(24h)
| where ResultType != "0"
| summarize Failures = count() by UserPrincipalName, ResultDescription, Location
| sort by Failures desc
| take 50
KQL – Legacy-AuthentifizierungsnutzungLegacy authentication usage
SignInLogs
| where TimeGenerated > ago(7d)
| where ClientAppUsed in ("Exchange ActiveSync", "IMAP", "POP", "SMTP", "Authenticated SMTP", "Other clients")
| summarize Count = count() by UserPrincipalName, ClientAppUsed, AppDisplayName
| sort by Count desc
KQL – CA-Policy-Fehler pro PolicyCA policy failures per policy
SignInLogs
| where TimeGenerated > ago(24h)
| where ConditionalAccessStatus == "failure"
| mv-expand AppliedConditionalAccessPolicies
| extend PolicyName = tostring(AppliedConditionalAccessPolicies.displayName)
| extend PolicyResult = tostring(AppliedConditionalAccessPolicies.result)
| where PolicyResult == "failure"
| summarize Failures = count() by PolicyName, UserPrincipalName
| sort by Failures desc
KQL – Admin-Rollenänderungen (Audit)Admin role changes (audit)
AuditLogs
| where TimeGenerated > ago(7d)
| where OperationName in ("Add member to role", "Remove member from role", "Add eligible member to role")
| extend InitiatedBy = tostring(InitiatedBy.user.userPrincipalName)
| extend TargetUser = tostring(TargetResources[0].userPrincipalName)
| extend RoleName = tostring(TargetResources[1].displayName)
| project TimeGenerated, InitiatedBy, OperationName, TargetUser, RoleName
| sort by TimeGenerated desc
KQL – Riskante BenutzerRisky users
AADRiskyUsers
| where TimeGenerated > ago(24h)
| where RiskLevel in ("high", "medium")
| project TimeGenerated, UserPrincipalName, RiskLevel, RiskState, RiskLastUpdatedDateTime
| sort by RiskLastUpdatedDateTime desc

BereitstellungsprotokolleProvisioning logs

Bereitstellungsprotokolle zeichnen SCIM-Synchronisationen, HR-Provisioning (SuccessFactors, Workday) und App-Provisioning auf. Sie enthalten Quelldaten, Zieldaten und den Provisionierungsstatus für jeden Zyklus. Provisioning logs record SCIM synchronizations, HR provisioning (SuccessFactors, Workday), and app provisioning. They contain source data, target data, and provisioning status for each cycle.

StatusStatus BedeutungMeaning MaßnahmeAction
SuccessSuccessObjekt erfolgreich provisioniertObject successfully provisioned
FailureFailureFehler beim Provisionieren; Details in errorCodeError during provisioning; details in errorCodeAttributmapping, Berechtigungen prüfenCheck attribute mapping, permissions
SkippedSkippedObjekt bewusst übersprungen (Scope-Filter, kein Change)Object intentionally skipped (scope filter, no change)Scope und Filtersätze prüfenCheck scope and filter sets
QuarantineQuarantineProvisionierungszyklus unterbrochen; Objekt in QuarantäneProvisioning cycle interrupted; object in quarantineKonfiguration prüfen, Quarantäne-Ursache analysierenCheck configuration, analyze quarantine reason

Arbeitsmappen (Workbooks)Workbooks

Microsoft stellt im Entra-Admin-Center und in Azure Monitor fertige Arbeitsmappen bereit, die häufige Analysen ohne manuelle KQL-Schreibarbeit abdecken. Microsoft provides ready-made workbooks in the Entra admin center and in Azure Monitor that cover common analyses without manual KQL writing.

ArbeitsmappeWorkbook ZweckPurpose
Sign-in AnalysisSign-in AnalysisErfolgreiche und fehlgeschlagene Anmeldungen mit Drill-downSuccessful and failed sign-ins with drill-down
Conditional Access Insights and ReportingConditional Access Insights and ReportingCA-Policy-Abdeckung, -Lücken und -AuswertungsresultateCA policy coverage, gaps, and evaluation results
Authentication Methods ActivityAuthentication Methods ActivityMFA-Methodenverteilung, Registrierungsstand, SSPR-NutzungMFA method distribution, registration status, SSPR usage
Multifactor Authentication GapsMultifactor Authentication GapsAnmeldungen ohne MFA, Legacy-Auth-NutzungSign-ins without MFA, legacy auth usage
Sensitive Operations ReportSensitive Operations ReportHochprivilegierte Aktionen und riskante Admin-AktivitätenHigh-privilege actions and risky admin activities
Identity Secure ScoreIdentity Secure ScoreSicherheitspunkte und VerbesserungsmaßnahmenSecurity score and improvement actions
Cross-tenant Access ActivityCross-tenant Access ActivityB2B-Zugriffe über Tenant-GrenzenB2B access across tenant boundaries

Nutzungsberichte & AuthentifizierungsanalysenUsage reports & authentication analytics

Die Nutzungsberichte in Entra ID bieten Einblicke in Anmeldungen, MFA-Nutzung, Self-Service-Passwortzurücksetzung und riskante Benutzer. Sie stehen im Entra Admin Center und über die Graph API zur Verfügung. Usage reports in Entra ID provide insights into sign-ins, MFA usage, self-service password reset, and risky users. They are available in the Entra Admin Center and via the Graph API.

BerichtReport InhaltContent Graph-EndpunktGraph endpoint
AnmeldungsaktivitätSign-in activity Letzte 30 Tage, pro Benutzer / AppLast 30 days, per user / app /reports/credentialUserRegistrationDetails/reports/credentialUserRegistrationDetails
MFA-NutzungsberichtMFA usage report Erfolgreiche und fehlgeschlagene MFA-VersucheSuccessful and failed MFA attempts /reports/authenticationMethods/userRegistrationDetails/reports/authenticationMethods/userRegistrationDetails
SSPRSSPR Zurücksetzungsversuche und ErfolgsrateReset attempts and success rate /reports/credentialUserRegistrationDetails/reports/credentialUserRegistrationDetails
Identity Secure ScoreIdentity Secure Score Sicherheitsbewertung des TenantsSecurity score of the tenant /security/secureScores/security/secureScores

Entra-EmpfehlungenEntra recommendations

Entra-Empfehlungen sind automatisierte, tenant-spezifische Sicherheits- und Betriebshinweise. Jede Empfehlung enthält einen Impact Score, eine Begründung und konkrete Aktionsvorschläge. Entra recommendations are automated, tenant-specific security and operational hints. Each recommendation includes an impact score, justification, and concrete action proposals.

EmpfehlungRecommendation KategorieCategory Typische MaßnahmeTypical action
Convert per-user MFA to CAConvert per-user MFA to CASecuritySecurityAltlast pro-Benutzer-MFA migrierenMigrate legacy per-user MFA
Migrate from AD FS to Entra IDMigrate from AD FS to Entra IDIdentityIdentityADFS abbauen und auf Cloud-Auth wechselnDecommission ADFS and switch to cloud auth
Remove unused credentials from appsRemove unused credentials from appsSecuritySecurityAblaufende oder ungenutzte Credentials entfernenRemove expiring or unused credentials
Protect all users with MFAProtect all users with MFASecuritySecurityCA-Policy für alle Benutzer erstellenCreate CA policy for all users
Use least privilege admin rolesUse least privilege admin rolesGovernanceGovernanceGlobal Admin durch spezifischere Rollen ersetzenReplace Global Admin with more specific roles
Enable self-service password resetEnable self-service password resetIdentityIdentitySSPR aktivieren und Helpdesk-Last reduzierenEnable SSPR to reduce helpdesk load

Monitoring über die Graph APIMonitoring via Graph API

PowerShell / HTTP
Connect-MgGraph -Scopes "AuditLog.Read.All","Directory.Read.All"

# Letzte 10 interaktive Anmeldungen eines Benutzers
Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'user@contoso.com' and signInEventTypes/any(t:t eq 'interactiveUser')" -Top 10 |
    Select-Object CreatedDateTime, AppDisplayName, ConditionalAccessStatus, Status

# Fehlgeschlagene Anmeldungen (letzte Stunde)
$oneHourAgo = (Get-Date).AddHours(-1).ToString("o")
Get-MgAuditLogSignIn -Filter "status/errorCode ne 0 and createdDateTime ge $oneHourAgo" |
    Select-Object CreatedDateTime, UserPrincipalName, Status, Location

# Audit-Events für einen Benutzer
Get-MgAuditLogDirectoryAudit -Filter "targetResources/any(t:t/userPrincipalName eq 'user@contoso.com')" -Top 20

# Entra-Empfehlungen lesen
GET https://graph.microsoft.com/beta/directory/recommendations

Identity Secure ScoreIdentity Secure Score

Der Identity Secure Score ist ein prozentualer Wert, der die Sicherheitslage des Tenants im Vergleich zu Microsoft-Empfehlungen misst. Er berechnet sich aus einer Reihe von Verbesserungsmaßnahmen mit unterschiedlicher Gewichtung. The Identity Secure Score is a percentage value measuring the tenant's security posture against Microsoft's recommendations. It is calculated from a set of improvement actions with different weights.

✅ Empfehlung✅ Recommendation

Nutzen Sie den Identity Secure Score als Einstiegspunkt für priorisierte Verbesserungen. Kombinieren Sie ihn mit der Conditional Access Insights-Arbeitsmappe, um Abdeckungslücken zu identifizieren und zu schließen. Use the Identity Secure Score as the starting point for prioritized improvements. Combine it with the Conditional Access Insights workbook to identify and close coverage gaps.

Entra ID Health und Service-StatusEntra ID health and service status

Neben den operativen Logs bietet das Microsoft 365 Admin Center und die Azure Status Page Informationen über Dienstverfügbarkeit und Incidents. Für proaktives Monitoring können Service Health-Benachrichtigungen per E-Mail oder Webhook konfiguriert werden. Beyond operational logs, the Microsoft 365 Admin Center and Azure Status Page provide information about service availability and incidents. Service health notifications can be configured via email or webhook for proactive monitoring.

QuelleSource URLURL InhaltContent
M365 Admin CenterM365 Admin Centeradmin.microsoft.com → Service Healthadmin.microsoft.com → Service HealthDienststatus, laufende Incidents, Planned MaintenanceService status, ongoing incidents, planned maintenance
Azure PortalAzure Portalportal.azure.com → Service Healthportal.azure.com → Service HealthAzure-spezifische Incidents und MaintenanceAzure-specific incidents and maintenance
Azure Status PageAzure Status Pagestatus.azure.comstatus.azure.comÖffentliche Gesamtstatus-ÜbersichtPublic overall status overview
Graph Service HealthGraph Service Healthhttps://graph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviewshttps://graph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviewsProgrammatischer Zugriff auf Service HealthProgrammatic access to service health

Authentifizierungsmethoden-MonitoringAuthentication methods monitoring

Der Bericht über Authentifizierungsmethoden-Aktivitäten zeigt, welche MFA-Methoden Ihre Benutzer registriert haben und tatsächlich verwenden. Dies ist essenziell für die Planung von MFA-Migrationen (z. B. von OATH TOTP zu Passkeys). The authentication methods activity report shows which MFA methods your users have registered and actually use. This is essential for planning MFA migrations (e.g. from OATH TOTP to passkeys).

PowerShell
Connect-MgGraph -Scopes "AuditLog.Read.All","Reports.Read.All"

# MFA-Registrierungsbericht abrufen
$report = Get-MgReportAuthenticationMethodUserRegistrationDetail -All
$report | Group-Object { $_.MethodsRegistered -join "," } |
    Select-Object Count, Name | Sort-Object Count -Descending

# Benutzer ohne MFA-Registrierung
$report | Where-Object { $_.IsMfaRegistered -eq $false } |
    Select-Object UserPrincipalName, IsSsprRegistered, MethodsRegistered

# Benutzer ohne phishing-resistente Methode
$phishingResistant = @("windowsHelloForBusiness","fido2","passKeyDeviceBound")
$report | Where-Object {
    -not ($_.MethodsRegistered | Where-Object { $_ -in $phishingResistant })
} | Select-Object UserPrincipalName, MethodsRegistered | Measure-Object | Select-Object Count

Troubleshooting-Workflow für AnmeldefehlerTroubleshooting workflow for sign-in errors

Anmeldefehler lassen sich mit einem strukturierten Vorgehen effizient diagnostizieren. Der Fehlercode aus dem Anmeldeprotokoll ist der wichtigste Einstiegspunkt. Sign-in errors can be efficiently diagnosed with a structured approach. The error code from the sign-in log is the most important entry point.

SchrittStep WerkzeugTool AktionAction
11Sign-in LogSign-in LogerrorCode und failureReason lesen; AADSTS-Code notierenRead errorCode and failureReason; note AADSTS code
22Sign-in LogSign-in LogappliedConditionalAccessPolicies expandieren; Policy-Ergebnis prüfenExpand appliedConditionalAccessPolicies; check policy result
33CA What-IfCA What-IfBenutzer, App, Standort und Gerät simulieren; erwartetes Ergebnis vergleichenSimulate user, app, location, and device; compare expected result
44Log AnalyticsLog AnalyticsKQL-Abfrage für Häufigkeit des Fehlers; Muster und betroffene Benutzer identifizierenKQL query for error frequency; identify pattern and affected users
55Entra RecommendationsEntra RecommendationsSystemempfehlungen prüfen; Korrelation mit dem Fehler suchenCheck system recommendations; look for correlation with the error

PowerShell & Graph API ReferenzPowerShell & Graph API reference

CmdletCmdlet ZweckPurpose ScopeScope
Get-MgAuditLogSignInGet-MgAuditLogSignInAnmeldeprotokolle abfragenQuery sign-in logsAuditLog.Read.AllAuditLog.Read.All
Get-MgAuditLogDirectoryAuditGet-MgAuditLogDirectoryAuditÜberwachungsprotokoll abfragenQuery audit logAuditLog.Read.AllAuditLog.Read.All
Get-MgAuditLogProvisioningGet-MgAuditLogProvisioningBereitstellungsprotokolle abfragenQuery provisioning logsAuditLog.Read.AllAuditLog.Read.All
Get-MgRiskyUserGet-MgRiskyUserRiskante Benutzer aus Identity ProtectionRisky users from Identity ProtectionIdentityRiskyUser.Read.AllIdentityRiskyUser.Read.All
Get-MgIdentityProtectionRiskyUserGet-MgIdentityProtectionRiskyUserRisikobewertungen für BenutzerRisk assessments for usersIdentityRiskyUser.Read.AllIdentityRiskyUser.Read.All
Get-MgReportAuthenticationMethodUserRegistrationDetailGet-MgReportAuthenticationMethodUserRegistrationDetailMFA-Registrierungsstand aller BenutzerMFA registration status of all usersReports.Read.AllReports.Read.All
Get-MgDirectoryRecommendationGet-MgDirectoryRecommendationEntra-Empfehlungen abrufenRetrieve Entra recommendationsDirectoryRecommendations.Read.AllDirectoryRecommendations.Read.All

Microsoft Sentinel IntegrationMicrosoft Sentinel integration

Entra ID-Logs können über Event Hub in beliebige SIEM-Systeme integriert werden. Microsoft Sentinel bietet native Entra-ID-Connectors mit vordefinierten Analyseregeln für häufige Angriffsmuster. Entra ID logs can be integrated into any SIEM system via Event Hub. Microsoft Sentinel provides native Entra ID connectors with predefined analytics rules for common attack patterns.

SIEMSIEM VerbindungConnection
Microsoft SentinelMicrosoft SentinelNative Connector (Diagnoseeinstellung + Activity Connector)Native connector (Diagnostic settings + Activity Connector)
SplunkSplunkAzure Monitor Add-on for Splunk (Event Hub)Azure Monitor Add-on for Splunk (Event Hub)
IBM QRadarIBM QRadarMicrosoft Azure DSM (Event Hub)Microsoft Azure DSM (Event Hub)
ArcSightArcSightAzure Event Hub IntegrationAzure Event Hub Integration

Entra ID Service HealthEntra ID service health

QuelleSource URLURL
M365 Admin CenterM365 Admin Centeradmin.microsoft.com → Service Healthadmin.microsoft.com → Service Health
Azure StatusAzure Statusstatus.azure.comstatus.azure.com
Graph APIGraph APIgraph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviewsgraph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviews