我正在评估 Azure Sentinel 预览版。 我连接了 Office 365 订阅(我是该订阅的管理员)并测试了一些登录。无论我做什么,我都没有在 Azure Sentinel 中看到任何邮箱登录日志。
我错过了什么?
最佳答案
要获取登录日志,您需要连接 AAD 登录日志,而不是 Office 365 日志。
因此,除了连接到 Azure Sentinel 中的 Office 365 日志之外,还可以在 Azure Sentinel 数据连接器屏幕中选择 Azure Active Directory 框并连接到 Azure Active Directory。这将允许您在 Azure Sentinel 中接收任何使用 Azure Active Directory 进行身份验证的事件(包括 Office 365)的登录日志。
您可以找到有关将 Azure Active Directory 日志连接到 Azure Sentinel here 的其他说明.
关于Azure Sentinel - 缺少 Office 365 日志,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/56248834/