Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Microsoft Entra ID 监控:检测可疑活动

Microsoft Entra ID 监控:检测可疑活动

Sep 2, 2026

Entra ID 监控关联登录、审计和特权角色活动,在证据尚存时揭示可疑的身份变更。原生控制在保留、许可和关联方面存在漏洞,因此强韧的团队会导出数据、建立管理员行为基线,并将 Entra ID、特权身份管理(PIM)、OAuth、条件访问及本地 Active Directory 事件连接到单一工作流程中。

根据Microsoft Digital Defense Report 2025,2025年上半年基于身份的攻击增长了32%,其中超过97%是密码喷洒或暴力破解尝试。Microsoft Entra ID几乎记录了这些攻击涉及的每一个操作,从每次登录到每次角色变更再到每次授权,因此数据缺失很少成为限制因素。

限制在于识别哪些事件值得发出警报,以及这些事件在落入不同位置后是否有人能将它们关联起来。角色分配、OAuth 同意授权和临时管理员激活都被视为普通的管理工作。

许可层级、门户视图和混合目录边界将证据分散到各系统,只有有人将其拼接起来,事件序列才会显现为攻击。

检测取决于哪些信号具有权重,原生工具的局限,以及如何将剩余信号关联为身份安全态势信号.

什么是 Microsoft Entra ID 监控?

Microsoft Entra ID 是微软的云端 身份和访问管理服务。它验证用户身份,执行访问策略,并发放令牌,允许人员和应用访问 Microsoft 365、Azure 资源及连接的 SaaS 应用。

一般的的Azure基础设施监控涵盖正常运行时间、目录同步健康状况和服务状态,以确认平台正常运行。以安全为重点的Entra ID监控则不同:它持续监控登录日志、审计日志和特权身份管理(PIM)活动,监测可能表明被入侵或未经授权更改的模式。

任何从业者都知道,监控必须是持续的,而非周期性的。区分有效实践与无人阅读的仪表板的关键,是了解哪些Entra ID信号真正重要。

该列表比看起来更窄。它涵盖了身份保护标记的风险登录,将成员添加到角色 PIM之外的事件,类似OAuth同意授权的添加委托权限授权,以及悄悄放宽策略的条件访问编辑。

为什么安全团队监控 Microsoft Entra ID

Entra ID位于组织运营的核心,因此良好的监控将惠及其所控制的整个环境。 Netwrix 2025年网络安全趋势报告显示,46%的受访者在2025年经历了账户被攻破,而2020年为16%。

  • 揭示导致攻击的细微变化:微软对 Midnight Blizzard 入侵的响应指导,描述了一次针对无多因素认证的遗留非生产测试租户账户的密码喷洒攻击。攻击者随后入侵了拥有高级权限的遗留测试OAuth应用,并利用它为自己授予了Office 365 Exchange Online的full_access_as_app角色以访问邮箱。每一步都类似常规管理操作,入侵从2023年11月底持续到微软于2024年1月12日发现。
  • 将混合型 AD 和 Entra ID 统一为一个检测面:大多数组织同时运行这两个目录。一起监控可以捕捉攻击者跨目录活动,例如滥用 Entra Connect Sync,否则两者将被视为无关的低严重性事件。
  • 事后回答问题:导出并保留日志的监控会保留证据链,审计员、领导层和事件响应人员可以在超过本地保留期限后查看前后值。

本地 Microsoft Entra ID 监控的不足之处

Entra ID 提供三种核心日志来源。审计日志记录了变更内容,登录日志记录了谁从哪里以何种风险级别进行了身份验证,PIM 日志记录了权限如何被激活。拥有这些日志只是检测的第一步。

保留时间比大多数团队预期的要短

根据微软的数据保留参考,审核和登录日志在P1或P2许可下保留30天,免费版仅保留7天。保留期升级不具追溯性,因此从免费版升级到P1不会恢复已过期的数据。团队若在一个月后调查事件,可能找不到可查询的记录。

风险详情需持有P1/P2许可才能查看

风险策略、完整的高风险用户详情和基于风险的条件访问均需微软身份保护文档中规定的Entra ID P2。免费和P1租户可访问登录日志,但风险检测、高风险登录及使异常可操作的详细风险上下文均需Entra ID P2。较低许可级别的团队使用有限数据集进行监控。

日志显示在独立视图中,且无内置关联

团队在不同视图中审查登录、审计事件、条件访问更改和PIM活动,因此连接它们需要导出日志或持续查询。2:14添加的条件访问排除和2:31的角色分配从未出现在同一屏幕上。手动交叉引用在少数事件之外扩展性差。

本地 AD 和 Entra ID 活动默认保持分离

本地视图将组成员变更记录为域控制器上的 Windows 事件 ID 4728,独立于 Entra ID 审核日志中的角色分配。内部部署 AD 和 Entra ID 使用不同的标识符,因此即使导出的日志也需要有意的身份映射来关联它们。跨目录攻击路径默认情况下不可见。

Netwrix Threat Manager 映射本地 Active Directory 和 Entra ID 中的凭证盗窃、横向移动及权限提升。预约演示。

如何检测 Microsoft Entra ID 中的可疑活动

Entra ID中的可疑活动通常表现为一系列单独看似合法的管理员操作。以下检测类别为需要优先监控的身份团队提供了最高的信噪比。

注意不可能的旅行和风险登录

风险登录是账户被入侵的最快指标。应基于 Microsoft Entra ID Protection 的命名风险检测触发,而非仅凭原始信号。异常旅行会标记地理上不可能的位置。匿名 IP 地址会标记 Tor 出口节点及其他匿名服务。

不熟悉的登录属性会标记新的或不熟悉的设备和浏览器组合。还要注意旧式认证协议,如邮局协议(POP)、互联网消息访问协议(IMAP)和简单邮件传输协议认证(SMTP AUTH),因为它们都无法强制执行 多因素认证(MFA)

关联地理位置与设备、浏览器和自治系统编号(ASN)信号,因为攻击者使用住宅IP服务来规避仅基于地理的检测。

在权限提升固定前及时发现

目录角色分配或PIM激活是直接的权限提升,因此应在发生时跟踪,而非定期审查谁拥有访问权限。 Netwrix 2026 数据与身份安全报告发现76%的组织无法在不再需要时立即撤销持续访问权限,这提升了实时捕捉每次权限提升事件的价值。

相同的最小权限工作通常延续至访问认证,以保持角色所有权和审批的最新状态。在审计操作中触发。将成员添加到角色 完成将成员添加到角色(PIM激活)适用于Tier-0 角色,即最高权限资产,如全局管理员和特权角色管理员。PIM之外的角色分配需要立即升级;Microsoft Sentinel 包含一个社区规则,匹配PIM 之外的“将成员添加到角色”,专门针对这种情况。

标记条件访问策略弱化

条件访问策略篡改,映射到 MITRE ATT&CK 技术 T1556.009,允许攻击者放松本应在其行动前捕获他们的控制。触发审核活动 更新条件访问策略删除条件访问策略,然后检查 修改的属性,查看状态是否从启用变为仅报告、新的用户或组排除,以及放宽的授权或会话控制。具体更改隐藏在通用更新事件中,因此仅对事件名称报警只能覆盖一半的风险。

跟踪OAuth应用授权同意

获得用户同意的OAuth应用程序拥有的访问权限可在密码重置后继续有效,且在多因素认证变更后仍然存在,这使其成为一种比任何单一被攻破用户更具影响力的持久机制,且用户监控永远无法察觉。

在以下情况下触发:同意应用程序,为服务主体添加应用角色分配,并且 添加委托权限授予 审计事件,尤其是在管理员同意涵盖广泛的 Microsoft Graph 范围时。作为应用权限,Mail.Read 可读取所有邮箱,Sites.FullControl。All 授予无登录用户的完整 SharePoint 控制权限。

监控特权账户的身份验证方法和凭证变更

许多账户接管始于控制认证能力,而非账户本身。触发于用户注册的安全信息,用户删除安全信息时,以及特权账户的密码重置时。

微软的特权账户指南将新的安全信息注册标记为攻击者可能正在确保持续访问的迹象,而在短时间内进行密码重置并随后重新注册多因素认证,是审计日志中最强的妥协指标之一。

如何构建实用的Microsoft Entra ID监控工作流程

检测模式仅在运行中的工作流程内有效。下面的每个控件都依赖于前一个,按顺序构建它们才能将孤立的日志条目转变为有效的检测程序。

1. 集中管理日志并超出原生限制进行保留

在发生任何事件之前,配置 Entra 诊断设置,将登录、审核和 PIM 活动导出到安全信息和事件管理(SIEM)平台、日志分析工作区或长期存储。

上述每个检测模式都依赖于调查开始时数据仍然可用,微软建议至少保留数据90天以进行安全分析。导出时请包含非交互式和服务主体登录类别;它们捕获交互式用户登录之外的活动。

2. 在设置警报前先设定基线

如果上述每个检测类别在每次出现时都触发,而不是仅在真正异常时触发,就会变成噪音,而这些噪音会掩盖唯一重要的警报。请为每个管理员和角色确定正常状态,包括典型的登录地点、PIM激活频率和同意量。

基于偏离该基线时发出警报,而非监控事件类型的每次发生。Red Hound建议在将结果转换为警报前,先对30天的历史数据进行搜索。当尚无基线时,微软的默认值 是用户60分钟内4次更改,特权账户2次。

3. 关联登录、审计和PIM日志中的事件

为链式模式构建常驻查询。值得从两个开始:一个是条件访问策略被削弱后30分钟内分配角色,另一个是服务主体创建后1小时内获得租户范围的管理员同意,这些已由Microsoft Sentinel社区规则实现。

4. 将关联扩展至本地AD

将本地 AD 安全事件导出到与 Entra ID 日志相同的 SIEM 或混合监控工具中。包括组成员变更(事件 ID 4728、4732 和 4756)、目录对象修改(5136)以及指示DCSync 攻击的复制事件(4662 及 4932-4934 系列)

通过身份和时间窗口进行关联,规范化本地 SID 与 Entra 对象 ID 之间的关系。在短时间内同一管理员账户在两个目录中操作的模式值得关注;单独的操作看起来都很常规。跨两个目录的单一关联视图,将两个低严重性事件转化为一个明确的信号。

5. 制定调查与响应手册

事先决定优先查看内容,从审计事件详情、发起人的登录历史,到影响范围,即活动可能影响的账户、应用、邮箱和权限。

在遏制前保留证据;微软的令牌盗用操作手册指导响应人员在调查中记录角色分配和可疑规则。定义遏制步骤,包括禁用可疑主体和撤销刷新令牌,并记住OAuth同意授权需要单独撤销,因为密码重置永远不会移除应用的访问权限。为每个步骤指定明确负责人。

检测变更和确认其被批准是两个不同的问题。无论是变更管理事先批准,还是管理员自行决定,角色分配或条件访问编辑在审计日志中的显示方式都是相同的。

因此,操作手册需要一种方法,将事件与已批准的变更单或维护窗口进行核对,而不仅仅是确认事件发生。没有此核对步骤的团队,在每次调查中都会反复审查常规变更。

在下一次事件发生前减少持续管理员暴露的团队,也应重新审视哪些角色仍拥有常驻访问权限,而非即时提升权限,因为常驻管理员越少,下一次执行此操作手册时的影响范围越小。

Netwrix如何支持Microsoft Entra ID监控

上述工作流程需要两项本地工具未涵盖的内容。第一是超出微软保留期限的变更记录;第二是同时读取本地和云端身份事件的检测。Netwrix Auditor 和 Netwrix Threat Manager 在现有 SIEM 旁协同完成这两项任务,采用“以身份为起点的数据安全™”方法。

保留超出本机限制的目录和权限更改历史

Netwrix Auditor跟踪本地 Active Directory 和 Microsoft Entra ID 中的角色分配、组成员变更及权限变更。Netwrix Auditor 可在30分钟内部署,数小时内生成首份可操作报告。

Netwrix Auditor 捕获前后值,并将审计数据保留超过微软的本地窗口,提供长期归档存储以支持延迟开启的调查。上述的关联和操作步骤依赖于这些数据。

Enjoy.ing在GDPR和ISO 27001工作之前,将本地AD、Microsoft Entra ID和VMware的审计追踪整合到一个平台,原本需要数小时的事件调查现在只需几分钟。

检测权限提升和可疑登录模式

Netwrix 威胁管理器 原生检测上述多个 Entra ID 模式,包括不可能的旅行、敏感角色变更和应用权限变更,叠加在微软的原生信号和 Sentinel 之上,而非替代它们。

对于减少持续管理员暴露的团队,Netwrix Privilege Secure临时账户替代始终开启的管理员权限,提供任务范围内的特权会话,工作结束时会话过期。这样,零常驻权限得以实际执行。

通过一次搜索回答审计和事件问题

贝洛伊特第一国民银行与信托用Netwrix Auditor报告替代了17个地点的手动证据收集,符合货币监理署(OCC)合规要求,曾经需要一周的审计准备现在只需一小时。对于更广泛的治理项目,身份治理工具 将审计结果转化为访问审查和生命周期控制。

Image

只有有人在看时,检测才有效

Entra ID 已经生成日志;大多数环境只需制定常规做法,将其转化为证据。上述五类检测在混合 AD 和 Entra ID 中一致应用,帮助团队针对可疑序列采取行动,而非孤立事件。连接保留、基线、关联和响应的工作流程使其成为常规操作,而非事件驱动。

完整的SIEM构建可以稍后进行。实际的下一步是将关联分析纳入常规流程,无论是本周配置诊断导出,还是审查哪些特权角色仍保留常驻访问权限。

请求演示,了解Netwrix如何帮助您监控混合Entra ID和Active Directory活动,关联日志来源中的身份信号,并保存审计准备的证据。

关于 Microsoft Entra ID 监控的常见问题

分享到

了解更多

关于作者

Asset Not Found

Netwrix Team