Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测 Microsoft Entra ID 中受信任位置之外的登录

如何检测 Microsoft Entra ID 中受信任位置之外的登录

Netwrix Auditor for Microsoft EntraID


1. 运行 Netwrix Auditor → 转到 "Search" → 指定以下条件:

  • 筛选条件 – "数据源"
    运算符 – "等于"
    值 – "Azure AD"
  • 筛选条件 – "对象类型"
    运算符 – "等于"
    值 – "Logon"
  • 筛选条件 – "工作站"
    运算符 – "不包含"
    值 – 要排除的 IP 地址或位置

通过添加更多“工作站”筛选条件,可以排除多个 IP 地址或位置。

2. 单击“搜索”:

a table showing who , action , what , where , when , and workstation .

如需将此报告保存以便日后使用,请单击“Tools” → 单击“Save as report” → 为报告指定名称 → 单击“Save”。

了解更多:Netwrix Auditor for Microsoft Entra ID

原生解决方案

  1. 打开 portal.azure.com -> 单击“Azure Active Directory”。
  2. 在“Monitoring”部分中,单击“Sign-ins”。
  3. 单击“下载”-> CSV。
  4. 将生成的文件导入 Microsoft Excel:
    • 在 Excel 中,单击“文件”->“打开”-> 选择刚刚下载的文件。
    • 在“文本导入向导”中,选择“数据类型”=“分隔符”,并勾选“我的数据有表头”选项 -> 单击“下一步”。
    • 在“分隔符”部分中勾选“逗号”-> 单击“下一步”。
    • 浏览字段预览,然后选择“Do not import column (skip)”,只保留以下列:Date (UTC)、User、Username、IP address、Location、Status。(如需更多登录详细信息,你也可以保留勾选“Application”“Resource”“Authentication requirement”“Browser”“Operating System”字段。)-> 点击“Finish”。
  5. 使用“Location”(或“IP address”)列按受信任的位置(或 IP 地址)进行筛选。
  6. 查看结果:
a table of usernames , ip addresses , location , and status .

更轻松地查找对 Microsoft Entra ID 的可疑登录

许多组织已经在过去几个月里扩展了远程办公团队并开始运行。尽管与让远程员工顺利投入工作相关的大部分挑战已得到解决,但仍然存在严重的安全挑战。尤其是在威胁变得更加复杂之后,我们再也不能仅依赖传统的防火墙规则来控制访问。

Microsoft Entra ID 条件访问策略可让你控制用户对资源的访问,甚至还能根据登录位置启用 MFA。尽管如此,随着远程办公人员和云应用的数量不断增加,你的攻击面会显著扩大,因此必须密切跟踪 Azure 登录事件。

Microsoft Entra ID 审核日志会记录所有登录事件,但你无法有效地过滤这些条目以排除已知(安全)的位置,最终会留下无法手动处理的海量信息。

Netwrix Auditor for Microsoft Entra ID 通过提供针对访问你的 Microsoft Entra ID 和云应用的成功与失败尝试的安全报告,帮助实现面向安全与合规的访问控制。便捷的搜索功能可让你过滤掉不必要的记录,并快速找到所需信息。你甚至可以将搜索结果保存为自定义报告,让相关干系人订阅;同时还可以设置告警,确保你能第一时间掌握任何可疑的登录尝试。

分享到