Monitor identity activity by using logs, workbooks, and reports
Sign-in, audit e provisioning logs, diagnostic settings, KQL e Secure Score
Três tipos de log, três propósitos
- Sign-in logs — quem entrou, quando, de onde, com que resultado (sucesso, falha, MFA exigido)
- Audit logs — que alterações administrativas foram feitas (criação de utilizador, atribuição de função, alteração de política)
- Provisioning logs — atividade de sincronização/provisionamento automático (ex. Entra Connect, Cloud Sync, cross-tenant sync), mostrando o que foi criado/atualizado/removido e porquê
Confundir estes três é um erro comum: um sign-in falhado aparece em sign-in logs, não em audit logs; uma alteração de política aparece em audit logs, não em sign-in logs.
Diagnostic settings
Por omissão, os logs têm retenção limitada no próprio Entra ID. As diagnostic settings permitem encaminhá-los para destinos com retenção mais longa ou integração externa: Log Analytics workspace (para consulta com KQL), Storage account (arquivo de longo prazo/compliance) ou Event Hub (streaming para um SIEM de terceiros).
KQL no Log Analytics
Depois de encaminhados para um Log Analytics workspace, os logs tornam-se consultáveis com Kusto Query Language (KQL) — permitindo investigações à medida (ex. "todos os sign-ins falhados de um utilizador específico nas últimas 24h agrupados por localização") que os relatórios prontos do admin center não cobrem.
Workbooks
Fornecem visualizações prontas (ou personalizáveis) sobre os dados dos logs — úteis para relatórios recorrentes sem escrever KQL de raiz sempre que se quer ver o mesmo tipo de informação.
Identity Secure Score
Uma pontuação agregada que resume a postura de segurança de identidade do tenant, com recomendações acionáveis específicas (ex. "ativar MFA para administradores") e o impacto estimado de cada uma na pontuação — um ponto de partida para priorizar o que corrigir primeiro.
Resumo
Sign-in logs = quem entrou; audit logs = o que foi alterado administrativamente; provisioning logs = atividade de sincronização automática. Diagnostic settings encaminham logs para Log Analytics (KQL), Storage (arquivo) ou Event Hub (SIEM). Workbooks dão visualização pronta. Identity Secure Score resume a postura e prioriza correções.