← Voltar ao curso

Monitor identity activity by using logs, workbooks, and reports

Sign-in, audit e provisioning logs, diagnostic settings, KQL e Secure Score

Três tipos de log, três propósitos

Confundir estes três é um erro comum: um sign-in falhado aparece em sign-in logs, não em audit logs; uma alteração de política aparece em audit logs, não em sign-in logs.

Diagnostic settings

Por omissão, os logs têm retenção limitada no próprio Entra ID. As diagnostic settings permitem encaminhá-los para destinos com retenção mais longa ou integração externa: Log Analytics workspace (para consulta com KQL), Storage account (arquivo de longo prazo/compliance) ou Event Hub (streaming para um SIEM de terceiros).

KQL no Log Analytics

Depois de encaminhados para um Log Analytics workspace, os logs tornam-se consultáveis com Kusto Query Language (KQL) — permitindo investigações à medida (ex. "todos os sign-ins falhados de um utilizador específico nas últimas 24h agrupados por localização") que os relatórios prontos do admin center não cobrem.

Workbooks

Fornecem visualizações prontas (ou personalizáveis) sobre os dados dos logs — úteis para relatórios recorrentes sem escrever KQL de raiz sempre que se quer ver o mesmo tipo de informação.

Identity Secure Score

Uma pontuação agregada que resume a postura de segurança de identidade do tenant, com recomendações acionáveis específicas (ex. "ativar MFA para administradores") e o impacto estimado de cada uma na pontuação — um ponto de partida para priorizar o que corrigir primeiro.

Resumo

Sign-in logs = quem entrou; audit logs = o que foi alterado administrativamente; provisioning logs = atividade de sincronização automática. Diagnostic settings encaminham logs para Log Analytics (KQL), Storage (arquivo) ou Event Hub (SIEM). Workbooks dão visualização pronta. Identity Secure Score resume a postura e prioriza correções.