Просмотр отчетов и журналов в управлении правами доступа
Мақала
Отчеты по управлению правами и журнал аудита Microsoft Entra содержат дополнительные сведения о том, к каким ресурсам у пользователей есть доступ. Администратор может просматривать пакеты доступа и назначения ресурсов для пользователя и просматривать журналы запросов для целей аудита или определять состояние запроса пользователя. В этой статье описывается, как использовать отчеты об управлении правами и журналы аудита Microsoft Entra.
Перейдите к разделам Управление удостоверениями>Управление правами>Пакеты доступа.
На странице пакетов Access выберите интересующий пакет доступа.
В меню слева выберите "Назначения", а затем нажмите кнопку "Скачать".
Подтвердите имя файла и нажмите кнопку "Скачать".
Просмотр пакетов доступа пользователя
Этот отчет позволяет получить список всех пакетов для доступа, которые может запросить пользователь, а также пакетов для доступа, которые в настоящее время назначены пользователю.
Войдите в Центр администрирования Microsoft Entra как минимум администратор управления удостоверениями.
Перейдите к Управлению идентификацией>Управлению правами>Отчетам.
Выберите пакеты Access для пользователя.
Выберите "Выбрать пользователей", чтобы открыть панель "Выбор пользователей ".
Найдите пользователя в списке и нажмите кнопку " Выбрать".
На вкладке Can request (Можно запрашивать) отображается список пакетов для доступа, которые может запрашивать пользователь. Этот список определяется политиками запросов, определенными для пакетов для доступа.
Если для пакета доступа имеется более одной роли ресурса или политики, выберите запись с ролями ресурсов или политиками, чтобы просмотреть сведения о выборе.
Выберите вкладку "Назначено", чтобы просмотреть список пакетов доступа, назначенных пользователю. Назначение пользователю пакета для доступа значит, что пользователю предоставляется доступ ко всем ролям ресурсов в пакете для доступа.
Просмотр назначений ресурсов для пользователя
Этот отчет позволяет получить список ресурсов, которые в настоящее время назначены пользователю в управлении правами. Этот отчет предназначен для ресурсов, управляемых с помощью управления правами. Пользователь может получить доступ к другим ресурсам в вашем каталоге за пределами управления правами.
Перейдите в раздел Управление идентификацией>, затем перейдите к Управлению правами>, а затем к Отчеты.
Выберите назначения ресурсов для пользователя.
Выберите "Выбрать пользователей", чтобы открыть панель "Выбор пользователей ".
Найдите пользователя в списке и нажмите кнопку " Выбрать".
Отобразится список ресурсов, назначенных пользователю в данный момент. Кроме того, в списке будут показаны пакет доступа и политика, которые были использованы для получения роли ресурсов, а также даты начала и завершения доступа.
Если пользователь получил доступ к одному ресурсу в двух или более пакетах, можно выбрать стрелку, чтобы просмотреть каждый пакет и политику.
Определение состояния запроса пользователя
Чтобы получить дополнительные сведения о том, как пользователь запрашивал и получил доступ к пакету доступа, можно использовать журнал аудита Microsoft Entra. В частности, вы можете использовать записи журнала в категориях EntitlementManagement и UserManagement, чтобы получить дополнительные сведения о шагах обработки для каждого запроса.
Перейдите к Управление идентификацией>Управление правами доступа>Журналы аудита.
В верхней части измените значение параметра Категория на EntitlementManagement или UserManagement, в зависимости от записи аудита, которую вы ищете.
Выберите Применить.
Чтобы скачать журналы, нажмите кнопку "Скачать".
Когда идентификатор Microsoft Entra получает новый запрос, он записывает запись аудита, в которой категория является EntitlementManagement, а действие обычно является User requests access package assignment. Если прямое назначение создается в Центре администрирования Microsoft Entra, поле Activity в записи аудита будет Administrator directly assigns user to access package, а пользователь, выполняющий назначение, идентифицируется по ActorUserPrincipalName.
Идентификатор Microsoft Entra записывает дополнительные записи аудита во время выполнения запроса, в том числе:
Категория
Действие (Activity)
Статус запроса
EntitlementManagement
Auto approve access package assignment request
Запрос не требует утверждения
UserManagement
Create request approval
Запрос требует утверждения
UserManagement
Add approver to request approval
Запрос требует утверждения
EntitlementManagement
Approve access package assignment request
Запрос утвержден
EntitlementManagement
Ready to fulfill access package assignment request
Запрос утвержден или не требует утверждения
Когда пользователю назначен доступ, Microsoft Entra ID создает запись аудита для EntitlementManagement категории с действиемFulfill access package assignment. Пользователь, получивший доступ, идентифицируется по полю ActorUserPrincipalName.
Если доступ не был назначен, то Microsoft Entra ID записывает запись аудита для EntitlementManagement категории с Activity: Deny access package assignment request, если запрос был отклонен утверждающим, или Access package assignment request timed out (no approver action taken), если запрос истек до того, как утверждающий смог его утвердить.
Когда срок действия назначения пакета доступа пользователя истекает, отменяется пользователем или удаляется администратором, то идентификатор Microsoft Entra записывает запись аудита для EntitlementManagement категории с действиемRemove access package assignment.
Если вы настроили отправку событий журнала аудита в Azure Monitor, то вы можете использовать встроенные рабочие книги и пользовательские рабочие книги для просмотра журналов аудита, сохраненных в Azure Monitor.
В Центре администрирования Microsoft Entra выберите Идентификация, а затем выберите рабочие книги в разделе Мониторинг и работоспособность. Если у вас только одна подписка, переходите к 3 шагу:
Если у вас несколько подписок, выберите ту, в которой есть рабочая область.
Выберите книгу, которая называется Активность пакета доступа.
В этой рабочей книге выберите временной диапазон (переключитесь на Все, если не уверены в выборе) и выберите идентификатор пакета доступа из раскрывающегося списка всех пакетов доступа, в которых была активность в течение этого временного интервала. Отобразятся события, связанные с пакетом доступа, который появлялся в течении выбранного интервала времени.
Каждая строка включает время, идентификатор пакета доступа, имя операции, идентификатор объекта, UPN и отображаемое имя пользователя, запустившего операцию. Дополнительные сведения включены в JSON.
Просмотр исторических назначений ролей приложения, не сделанных с помощью Entitlement Management
Если вы настроили отправку событий журнала аудита в Azure Monitor, вы можете использовать встроенные и настраиваемые рабочие книги для просмотра журналов аудита, сохраненных в Azure Monitor.
Книга о действии назначения ролей приложения показывает, были ли изменения в назначении ролей приложения, которые не были вызваны назначениями пакетов доступа, например, когда глобальный администратор напрямую назначает пользователя на роль в приложении.
В центре администрирования Microsoft Entra выберите Удостоверение, а затем выберите Рабочие книги в разделе Мониторинг и работоспособность. Если у вас только одна подписка, переходите к 3 шагу:
Если у вас несколько подписок, выберите ту подписку, которая содержит рабочую область.
Выберите рабочую книгу под названием назначение ролей для приложения.
Если вы выбрали опущение действий по управлению правами, отображаются только изменения ролей приложений, которые не были сделаны управлением правами. Например, вы увидите строку, если глобальный администратор напрямую назначил пользователю роль приложения.
Используйте Microsoft Entra для управления доступом с помощью прав, проверок доступа, средств привилегированного доступа и мониторинга событий доступа. (SC-5008)
Продемонстрировать функции идентификатора Microsoft Entra для модернизации решений удостоверений, реализации гибридных решений и реализации управления удостоверениями.