Monitoring & Berichte Monitoring & Reports
Anmeldeprotokolle, Überwachungsprotokolle, Diagnoseeinstellungen, Log Analytics, KQL-Abfragen und Entra-Empfehlungen im Überblick. Sign-in logs, audit logs, diagnostic settings, Log Analytics, KQL queries, and Entra recommendations at a glance.
Interaktive, nicht-interaktive, Service-Principal- und Managed-Identity-Anmeldungen mit CA-Auswertung.Interactive, non-interactive, service principal, and managed identity sign-ins with CA evaluation.
Alle administrativen Änderungen im Tenant: Benutzer, Gruppen, Richtlinien, Rollen, Apps.All administrative changes in the tenant: users, groups, policies, roles, apps.
Logs per Diagnoseeinstellung nach Log Analytics Workspace, Event Hub oder Storage exportieren.Export logs via diagnostic settings to Log Analytics Workspace, Event Hub, or Storage.
Automatisierte Sicherheitsempfehlungen mit Impact Score und Maßnahmenvorschlägen.Automated security recommendations with impact score and action suggestions.
ÜberblickOverview
Microsoft Entra ID stellt verschiedene Protokollquellen bereit, die sowohl für operative Zwecke (Anmeldefehler suchen, CA-Policies prüfen) als auch für Compliance-Anforderungen (Audit-Trails, SIEM-Integration) genutzt werden. Alle Logs sind über das Admin Center, die MS Graph API und Diagnosekonfigurationen abrufbar. Microsoft Entra ID provides several log sources used both for operational purposes (finding sign-in failures, checking CA policies) and compliance requirements (audit trails, SIEM integration). All logs are accessible via the admin center, the MS Graph API, and diagnostic configurations.
Anmeldeprotokolle und Überwachungsprotokolle werden im Entra-Portal je nach Lizenz 7 bis 30 Tage aufbewahrt (Free/P1: 7 Tage; P2: 30 Tage). Für längere Aufbewahrung ist der Export nach Log Analytics, Storage oder Event Hub erforderlich. Sign-in logs and audit logs are retained in the Entra portal for 7 to 30 days depending on license (Free/P1: 7 days; P2: 30 days). Longer retention requires export to Log Analytics, Storage, or Event Hub.
AnmeldeprotokolleSign-in logs
Die Anmeldeprotokolle erfassen alle Authentifizierungs- und Autorisierungsereignisse. Sie sind in vier Kategorien aufgeteilt, die unterschiedliche Arten von Principals und Anmeldeszenarien abdecken. The sign-in logs capture all authentication and authorization events. They are split into four categories covering different principal types and sign-in scenarios.
| KategorieCategory | BeschreibungDescription | Typische NutzungTypical use |
|---|---|---|
| Interaktive BenutzeranmeldungenInteractive user sign-ins | Benutzer gibt Anmeldedaten direkt ein (Browser, App-Anmeldeaufforderung).User enters credentials directly (browser, app sign-in prompt). | Fehlgeschlagene Anmeldungen, CA-Policy-Auswertung, MFA-NutzungFailed sign-ins, CA policy evaluation, MFA usage |
| Nicht-interaktive BenutzeranmeldungenNon-interactive user sign-ins | Token-Refresh, Silent SSO durch WAM oder MSAL ohne Benutzerinteraktion.Token refresh, silent SSO through WAM or MSAL without user interaction. | Token-Lebenszeit verstehen, Legacy-Auth-Nutzung erkennenUnderstand token lifetime, detect legacy auth usage |
| Service-Principal-AnmeldungenService principal sign-ins | App- oder Service-Anmeldungen ohne Benutzer (Client Credentials, Cert).App or service sign-ins without a user (client credentials, certificate). | App-Probleme, veraltete Client-Secrets, API-NutzungApp issues, expired client secrets, API usage |
| Managed Identity-AnmeldungenManaged identity sign-ins | Anmeldungen von Azure-Ressourcen mit verwalteter Identität.Sign-ins from Azure resources with managed identity. | Azure Workload-Identitäten überwachenMonitor Azure workload identities |
Wichtige Felder im AnmeldeprotokollKey fields in sign-in log
| FeldField | BedeutungMeaning |
|---|---|
| errorCode / failureReasonerrorCode / failureReason | AADSTS-Fehlercode und lesbare FehlerbeschreibungAADSTS error code and human-readable failure description |
| conditionalAccessStatusconditionalAccessStatus | success, failure, notApplied, unknownFutureValuesuccess, failure, notApplied, unknownFutureValue |
| appliedConditionalAccessPoliciesappliedConditionalAccessPolicies | Alle bewerteten CA-Policies mit ErgebnisAll evaluated CA policies with result |
| authenticationDetailsauthenticationDetails | Verwendete Methoden und ihr Ergebnis (success/failure)Methods used and their result (success/failure) |
| clientAppUsedclientAppUsed | Browser, Mobile Apps, Exchange ActiveSync, Other ClientsBrowser, mobile apps, Exchange ActiveSync, other clients |
| riskLevelDuringSignIn / riskLevelAggregatedriskLevelDuringSignIn / riskLevelAggregated | Risikostufe aus Identity ProtectionRisk level from Identity Protection |
| deviceDetaildeviceDetail | deviceId, displayName, trustType, isCompliantdeviceId, displayName, trustType, isCompliant |
| locationlocation | City, state, countryOrRegionCity, state, countryOrRegion |
ÜberwachungsprotokolleAudit logs
Das Überwachungsprotokoll zeichnet alle Änderungen an Objekten im Entra-Tenant auf. Jeder Eintrag enthält Akteur, Ziel, geänderte Attribute und Zeitstempel. The audit log records all changes to objects in the Entra tenant. Each entry contains actor, target, changed attributes, and timestamp.
| ServiceService | Typische AktivitätenTypical activities |
|---|---|
| Core DirectoryCore Directory | Benutzer/Gruppe erstellen, ändern, löschen; Rollenzuweisung; AttributänderungUser/group create, modify, delete; role assignment; attribute change |
| Conditional AccessConditional Access | Policy erstellen, aktivieren, deaktivieren, löschenPolicy create, enable, disable, delete |
| Application ManagementApplication Management | App-Registrierung, Service Principal, OAuth2-Berechtigungen, CredentialsApp registration, service principal, OAuth2 permissions, credentials |
| B2C / External IDB2C / External ID | External Identity Provider-Konfiguration, User FlowExternal identity provider configuration, user flows |
| Identity ProtectionIdentity Protection | Risk-Bestätigungen, Remediation-AktionenRisk confirmations, remediation actions |
| PIMPIM | Rollenaktivierungen, Rollenänderungen, GenehmigungenRole activations, role changes, approvals |
| Entitlement ManagementEntitlement Management | Access-Package-Requests, Approvals, ZuweisungAccess package requests, approvals, assignments |
DiagnoseeinstellungenDiagnostic settings
Diagnoseeinstellungen steuern, welche Log-Kategorien wohin exportiert werden. Der Export erfolgt nahezu in Echtzeit (Latenz 5–15 Minuten) und ermöglicht längere Aufbewahrung sowie SIEM-Integration. Diagnostic settings control which log categories are exported where. The export happens near real-time (latency 5–15 minutes) and enables longer retention and SIEM integration.
| Log-KategorieLog category | Schema-NameSchema name | EnthältContains |
|---|---|---|
| AnmeldeprotokolleSign-in logs | SignInLogsSignInLogs | Interaktive BenutzeranmeldungenInteractive user sign-ins |
| Nicht-interaktive AnmeldeprotokolleNon-interactive sign-in logs | NonInteractiveUserSignInLogsNonInteractiveUserSignInLogs | Silent Token RenewalSilent token renewal |
| Service-Principal-ProtokolleService principal logs | ServicePrincipalSignInLogsServicePrincipalSignInLogs | App-only AnmeldungenApp-only sign-ins |
| Managed Identity-ProtokolleManaged identity logs | ManagedIdentitySignInLogsManagedIdentitySignInLogs | Azure Workload IdentitiesAzure workload identities |
| ÜberwachungsprotokolleAudit logs | AuditLogsAuditLogs | Alle Admin-ÄnderungenAll admin changes |
| BereitstellungsprotokolleProvisioning logs | AADProvisioningLogsAADProvisioningLogs | SCIM-/HR-ProvisionierungSCIM/HR provisioning |
| Identity Protection-RisikoereignisseIdentity Protection risk events | RiskyUsers, UserRiskEventsRiskyUsers, UserRiskEvents | Risikodetektionen und BenutzerstatusRisk detections and user risk state |
| Network Access Traffic LogsNetwork Access Traffic Logs | NetworkAccessTrafficLogsNetworkAccessTrafficLogs | Global Secure Access TrafficGlobal Secure Access traffic |
Diagnoseeinstellung per PowerShell konfigurierenConfigure diagnostic setting via PowerShell
# Diagnoseeinstellung für Entra ID per Azure Monitor API konfigurieren
# Configure diagnostic setting for Entra ID via Azure Monitor API
$tenantId = "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"
$workspaceId = "/subscriptions/.../resourceGroups/.../providers/Microsoft.OperationalInsights/workspaces/myWorkspace"
$body = @{
properties = @{
workspaceId = $workspaceId
logs = @(
@{ category = "SignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
@{ category = "AuditLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
@{ category = "NonInteractiveUserSignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
@{ category = "ServicePrincipalSignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
@{ category = "ManagedIdentitySignInLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
@{ category = "AADProvisioningLogs"; enabled = $true; retentionPolicy = @{ enabled = $false; days = 0 } }
)
}
} | ConvertTo-Json -Depth 10
$uri = "https://management.azure.com/providers/microsoft.aadiam/diagnosticSettings/EntraID-to-LA?api-version=2017-04-01-preview"
Invoke-RestMethod -Uri $uri -Method Put -Body $body -ContentType "application/json" -Headers @{ Authorization = "Bearer $accessToken" }
Azure Monitor IntegrationAzure Monitor integration
Nach dem Export nach Log Analytics stehen die Daten im Azure Monitor für KQL-Abfragen (Kusto Query Language) bereit. Die folgenden Abfragen decken typische operative und sicherheitsrelevante Szenarien ab. After export to Log Analytics the data is available in Azure Monitor for KQL (Kusto Query Language) queries. The following queries cover typical operational and security-relevant scenarios.
SignInLogs
| where TimeGenerated > ago(24h)
| where ResultType != "0"
| summarize Failures = count() by UserPrincipalName, ResultDescription, Location
| sort by Failures desc
| take 50
SignInLogs
| where TimeGenerated > ago(7d)
| where ClientAppUsed in ("Exchange ActiveSync", "IMAP", "POP", "SMTP", "Authenticated SMTP", "Other clients")
| summarize Count = count() by UserPrincipalName, ClientAppUsed, AppDisplayName
| sort by Count desc
SignInLogs
| where TimeGenerated > ago(24h)
| where ConditionalAccessStatus == "failure"
| mv-expand AppliedConditionalAccessPolicies
| extend PolicyName = tostring(AppliedConditionalAccessPolicies.displayName)
| extend PolicyResult = tostring(AppliedConditionalAccessPolicies.result)
| where PolicyResult == "failure"
| summarize Failures = count() by PolicyName, UserPrincipalName
| sort by Failures desc
AuditLogs
| where TimeGenerated > ago(7d)
| where OperationName in ("Add member to role", "Remove member from role", "Add eligible member to role")
| extend InitiatedBy = tostring(InitiatedBy.user.userPrincipalName)
| extend TargetUser = tostring(TargetResources[0].userPrincipalName)
| extend RoleName = tostring(TargetResources[1].displayName)
| project TimeGenerated, InitiatedBy, OperationName, TargetUser, RoleName
| sort by TimeGenerated desc
AADRiskyUsers
| where TimeGenerated > ago(24h)
| where RiskLevel in ("high", "medium")
| project TimeGenerated, UserPrincipalName, RiskLevel, RiskState, RiskLastUpdatedDateTime
| sort by RiskLastUpdatedDateTime desc
BereitstellungsprotokolleProvisioning logs
Bereitstellungsprotokolle zeichnen SCIM-Synchronisationen, HR-Provisioning (SuccessFactors, Workday) und App-Provisioning auf. Sie enthalten Quelldaten, Zieldaten und den Provisionierungsstatus für jeden Zyklus. Provisioning logs record SCIM synchronizations, HR provisioning (SuccessFactors, Workday), and app provisioning. They contain source data, target data, and provisioning status for each cycle.
| StatusStatus | BedeutungMeaning | MaßnahmeAction |
|---|---|---|
| SuccessSuccess | Objekt erfolgreich provisioniertObject successfully provisioned | –– |
| FailureFailure | Fehler beim Provisionieren; Details in errorCodeError during provisioning; details in errorCode | Attributmapping, Berechtigungen prüfenCheck attribute mapping, permissions |
| SkippedSkipped | Objekt bewusst übersprungen (Scope-Filter, kein Change)Object intentionally skipped (scope filter, no change) | Scope und Filtersätze prüfenCheck scope and filter sets |
| QuarantineQuarantine | Provisionierungszyklus unterbrochen; Objekt in QuarantäneProvisioning cycle interrupted; object in quarantine | Konfiguration prüfen, Quarantäne-Ursache analysierenCheck configuration, analyze quarantine reason |
Arbeitsmappen (Workbooks)Workbooks
Microsoft stellt im Entra-Admin-Center und in Azure Monitor fertige Arbeitsmappen bereit, die häufige Analysen ohne manuelle KQL-Schreibarbeit abdecken. Microsoft provides ready-made workbooks in the Entra admin center and in Azure Monitor that cover common analyses without manual KQL writing.
| ArbeitsmappeWorkbook | ZweckPurpose |
|---|---|
| Sign-in AnalysisSign-in Analysis | Erfolgreiche und fehlgeschlagene Anmeldungen mit Drill-downSuccessful and failed sign-ins with drill-down |
| Conditional Access Insights and ReportingConditional Access Insights and Reporting | CA-Policy-Abdeckung, -Lücken und -AuswertungsresultateCA policy coverage, gaps, and evaluation results |
| Authentication Methods ActivityAuthentication Methods Activity | MFA-Methodenverteilung, Registrierungsstand, SSPR-NutzungMFA method distribution, registration status, SSPR usage |
| Multifactor Authentication GapsMultifactor Authentication Gaps | Anmeldungen ohne MFA, Legacy-Auth-NutzungSign-ins without MFA, legacy auth usage |
| Sensitive Operations ReportSensitive Operations Report | Hochprivilegierte Aktionen und riskante Admin-AktivitätenHigh-privilege actions and risky admin activities |
| Identity Secure ScoreIdentity Secure Score | Sicherheitspunkte und VerbesserungsmaßnahmenSecurity score and improvement actions |
| Cross-tenant Access ActivityCross-tenant Access Activity | B2B-Zugriffe über Tenant-GrenzenB2B access across tenant boundaries |
Nutzungsberichte & AuthentifizierungsanalysenUsage reports & authentication analytics
Die Nutzungsberichte in Entra ID bieten Einblicke in Anmeldungen, MFA-Nutzung, Self-Service-Passwortzurücksetzung und riskante Benutzer. Sie stehen im Entra Admin Center und über die Graph API zur Verfügung. Usage reports in Entra ID provide insights into sign-ins, MFA usage, self-service password reset, and risky users. They are available in the Entra Admin Center and via the Graph API.
| BerichtReport | InhaltContent | Graph-EndpunktGraph endpoint |
|---|---|---|
| AnmeldungsaktivitätSign-in activity | Letzte 30 Tage, pro Benutzer / AppLast 30 days, per user / app | /reports/credentialUserRegistrationDetails/reports/credentialUserRegistrationDetails |
| MFA-NutzungsberichtMFA usage report | Erfolgreiche und fehlgeschlagene MFA-VersucheSuccessful and failed MFA attempts | /reports/authenticationMethods/userRegistrationDetails/reports/authenticationMethods/userRegistrationDetails |
| SSPRSSPR | Zurücksetzungsversuche und ErfolgsrateReset attempts and success rate | /reports/credentialUserRegistrationDetails/reports/credentialUserRegistrationDetails |
| Identity Secure ScoreIdentity Secure Score | Sicherheitsbewertung des TenantsSecurity score of the tenant | /security/secureScores/security/secureScores |
Entra-EmpfehlungenEntra recommendations
Entra-Empfehlungen sind automatisierte, tenant-spezifische Sicherheits- und Betriebshinweise. Jede Empfehlung enthält einen Impact Score, eine Begründung und konkrete Aktionsvorschläge. Entra recommendations are automated, tenant-specific security and operational hints. Each recommendation includes an impact score, justification, and concrete action proposals.
| EmpfehlungRecommendation | KategorieCategory | Typische MaßnahmeTypical action |
|---|---|---|
| Convert per-user MFA to CAConvert per-user MFA to CA | SecuritySecurity | Altlast pro-Benutzer-MFA migrierenMigrate legacy per-user MFA |
| Migrate from AD FS to Entra IDMigrate from AD FS to Entra ID | IdentityIdentity | ADFS abbauen und auf Cloud-Auth wechselnDecommission ADFS and switch to cloud auth |
| Remove unused credentials from appsRemove unused credentials from apps | SecuritySecurity | Ablaufende oder ungenutzte Credentials entfernenRemove expiring or unused credentials |
| Protect all users with MFAProtect all users with MFA | SecuritySecurity | CA-Policy für alle Benutzer erstellenCreate CA policy for all users |
| Use least privilege admin rolesUse least privilege admin roles | GovernanceGovernance | Global Admin durch spezifischere Rollen ersetzenReplace Global Admin with more specific roles |
| Enable self-service password resetEnable self-service password reset | IdentityIdentity | SSPR aktivieren und Helpdesk-Last reduzierenEnable SSPR to reduce helpdesk load |
Monitoring über die Graph APIMonitoring via Graph API
Connect-MgGraph -Scopes "AuditLog.Read.All","Directory.Read.All"
# Letzte 10 interaktive Anmeldungen eines Benutzers
Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'user@contoso.com' and signInEventTypes/any(t:t eq 'interactiveUser')" -Top 10 |
Select-Object CreatedDateTime, AppDisplayName, ConditionalAccessStatus, Status
# Fehlgeschlagene Anmeldungen (letzte Stunde)
$oneHourAgo = (Get-Date).AddHours(-1).ToString("o")
Get-MgAuditLogSignIn -Filter "status/errorCode ne 0 and createdDateTime ge $oneHourAgo" |
Select-Object CreatedDateTime, UserPrincipalName, Status, Location
# Audit-Events für einen Benutzer
Get-MgAuditLogDirectoryAudit -Filter "targetResources/any(t:t/userPrincipalName eq 'user@contoso.com')" -Top 20
# Entra-Empfehlungen lesen
GET https://graph.microsoft.com/beta/directory/recommendations
Identity Secure ScoreIdentity Secure Score
Der Identity Secure Score ist ein prozentualer Wert, der die Sicherheitslage des Tenants im Vergleich zu Microsoft-Empfehlungen misst. Er berechnet sich aus einer Reihe von Verbesserungsmaßnahmen mit unterschiedlicher Gewichtung. The Identity Secure Score is a percentage value measuring the tenant's security posture against Microsoft's recommendations. It is calculated from a set of improvement actions with different weights.
Nutzen Sie den Identity Secure Score als Einstiegspunkt für priorisierte Verbesserungen. Kombinieren Sie ihn mit der Conditional Access Insights-Arbeitsmappe, um Abdeckungslücken zu identifizieren und zu schließen. Use the Identity Secure Score as the starting point for prioritized improvements. Combine it with the Conditional Access Insights workbook to identify and close coverage gaps.
Entra ID Health und Service-StatusEntra ID health and service status
Neben den operativen Logs bietet das Microsoft 365 Admin Center und die Azure Status Page Informationen über Dienstverfügbarkeit und Incidents. Für proaktives Monitoring können Service Health-Benachrichtigungen per E-Mail oder Webhook konfiguriert werden. Beyond operational logs, the Microsoft 365 Admin Center and Azure Status Page provide information about service availability and incidents. Service health notifications can be configured via email or webhook for proactive monitoring.
| QuelleSource | URLURL | InhaltContent |
|---|---|---|
| M365 Admin CenterM365 Admin Center | admin.microsoft.com → Service Healthadmin.microsoft.com → Service Health | Dienststatus, laufende Incidents, Planned MaintenanceService status, ongoing incidents, planned maintenance |
| Azure PortalAzure Portal | portal.azure.com → Service Healthportal.azure.com → Service Health | Azure-spezifische Incidents und MaintenanceAzure-specific incidents and maintenance |
| Azure Status PageAzure Status Page | status.azure.comstatus.azure.com | Öffentliche Gesamtstatus-ÜbersichtPublic overall status overview |
| Graph Service HealthGraph Service Health | https://graph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviewshttps://graph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviews | Programmatischer Zugriff auf Service HealthProgrammatic access to service health |
Authentifizierungsmethoden-MonitoringAuthentication methods monitoring
Der Bericht über Authentifizierungsmethoden-Aktivitäten zeigt, welche MFA-Methoden Ihre Benutzer registriert haben und tatsächlich verwenden. Dies ist essenziell für die Planung von MFA-Migrationen (z. B. von OATH TOTP zu Passkeys). The authentication methods activity report shows which MFA methods your users have registered and actually use. This is essential for planning MFA migrations (e.g. from OATH TOTP to passkeys).
Connect-MgGraph -Scopes "AuditLog.Read.All","Reports.Read.All"
# MFA-Registrierungsbericht abrufen
$report = Get-MgReportAuthenticationMethodUserRegistrationDetail -All
$report | Group-Object { $_.MethodsRegistered -join "," } |
Select-Object Count, Name | Sort-Object Count -Descending
# Benutzer ohne MFA-Registrierung
$report | Where-Object { $_.IsMfaRegistered -eq $false } |
Select-Object UserPrincipalName, IsSsprRegistered, MethodsRegistered
# Benutzer ohne phishing-resistente Methode
$phishingResistant = @("windowsHelloForBusiness","fido2","passKeyDeviceBound")
$report | Where-Object {
-not ($_.MethodsRegistered | Where-Object { $_ -in $phishingResistant })
} | Select-Object UserPrincipalName, MethodsRegistered | Measure-Object | Select-Object Count
Troubleshooting-Workflow für AnmeldefehlerTroubleshooting workflow for sign-in errors
Anmeldefehler lassen sich mit einem strukturierten Vorgehen effizient diagnostizieren. Der Fehlercode aus dem Anmeldeprotokoll ist der wichtigste Einstiegspunkt. Sign-in errors can be efficiently diagnosed with a structured approach. The error code from the sign-in log is the most important entry point.
| SchrittStep | WerkzeugTool | AktionAction |
|---|---|---|
| 11 | Sign-in LogSign-in Log | errorCode und failureReason lesen; AADSTS-Code notierenRead errorCode and failureReason; note AADSTS code |
| 22 | Sign-in LogSign-in Log | appliedConditionalAccessPolicies expandieren; Policy-Ergebnis prüfenExpand appliedConditionalAccessPolicies; check policy result |
| 33 | CA What-IfCA What-If | Benutzer, App, Standort und Gerät simulieren; erwartetes Ergebnis vergleichenSimulate user, app, location, and device; compare expected result |
| 44 | Log AnalyticsLog Analytics | KQL-Abfrage für Häufigkeit des Fehlers; Muster und betroffene Benutzer identifizierenKQL query for error frequency; identify pattern and affected users |
| 55 | Entra RecommendationsEntra Recommendations | Systemempfehlungen prüfen; Korrelation mit dem Fehler suchenCheck system recommendations; look for correlation with the error |
PowerShell & Graph API ReferenzPowerShell & Graph API reference
| CmdletCmdlet | ZweckPurpose | ScopeScope |
|---|---|---|
| Get-MgAuditLogSignInGet-MgAuditLogSignIn | Anmeldeprotokolle abfragenQuery sign-in logs | AuditLog.Read.AllAuditLog.Read.All |
| Get-MgAuditLogDirectoryAuditGet-MgAuditLogDirectoryAudit | Überwachungsprotokoll abfragenQuery audit log | AuditLog.Read.AllAuditLog.Read.All |
| Get-MgAuditLogProvisioningGet-MgAuditLogProvisioning | Bereitstellungsprotokolle abfragenQuery provisioning logs | AuditLog.Read.AllAuditLog.Read.All |
| Get-MgRiskyUserGet-MgRiskyUser | Riskante Benutzer aus Identity ProtectionRisky users from Identity Protection | IdentityRiskyUser.Read.AllIdentityRiskyUser.Read.All |
| Get-MgIdentityProtectionRiskyUserGet-MgIdentityProtectionRiskyUser | Risikobewertungen für BenutzerRisk assessments for users | IdentityRiskyUser.Read.AllIdentityRiskyUser.Read.All |
| Get-MgReportAuthenticationMethodUserRegistrationDetailGet-MgReportAuthenticationMethodUserRegistrationDetail | MFA-Registrierungsstand aller BenutzerMFA registration status of all users | Reports.Read.AllReports.Read.All |
| Get-MgDirectoryRecommendationGet-MgDirectoryRecommendation | Entra-Empfehlungen abrufenRetrieve Entra recommendations | DirectoryRecommendations.Read.AllDirectoryRecommendations.Read.All |
Microsoft Sentinel IntegrationMicrosoft Sentinel integration
Entra ID-Logs können über Event Hub in beliebige SIEM-Systeme integriert werden. Microsoft Sentinel bietet native Entra-ID-Connectors mit vordefinierten Analyseregeln für häufige Angriffsmuster. Entra ID logs can be integrated into any SIEM system via Event Hub. Microsoft Sentinel provides native Entra ID connectors with predefined analytics rules for common attack patterns.
| SIEMSIEM | VerbindungConnection |
|---|---|
| Microsoft SentinelMicrosoft Sentinel | Native Connector (Diagnoseeinstellung + Activity Connector)Native connector (Diagnostic settings + Activity Connector) |
| SplunkSplunk | Azure Monitor Add-on for Splunk (Event Hub)Azure Monitor Add-on for Splunk (Event Hub) |
| IBM QRadarIBM QRadar | Microsoft Azure DSM (Event Hub)Microsoft Azure DSM (Event Hub) |
| ArcSightArcSight | Azure Event Hub IntegrationAzure Event Hub Integration |
Entra ID Service HealthEntra ID service health
| QuelleSource | URLURL |
|---|---|
| M365 Admin CenterM365 Admin Center | admin.microsoft.com → Service Healthadmin.microsoft.com → Service Health |
| Azure StatusAzure Status | status.azure.comstatus.azure.com |
| Graph APIGraph API | graph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviewsgraph.microsoft.com/v1.0/admin/serviceAnnouncement/healthOverviews |