You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨租户导入Microsoft Entra ID日志至Azure Log Analytics工作区失败求助

跨租户Microsoft Entra ID日志导入Log Analytics故障排查

一、权限配置核查

  • 在Tenant1和Tenant2的Event Hub命名空间(或具体Event Hub实例),给主租户Log Analytics工作区的托管身份(或连接器使用的身份)分配Azure Event Hubs Data Receiver角色,确保具备读取Event Hub消息的权限
  • 配置连接器的主租户用户,需在Tenant1/Tenant2中拥有Event Hub Reader或更高权限,能获取目标Event Hub的连接字符串或访问凭证
  • 若Entra ID诊断设置使用系统分配身份,需确保该身份在Event Hub资源上有Monitoring Metrics Publisher权限,保证日志能正常推送至Event Hub

二、跨租户连接器配置细节

  • 配置Log Analytics的Event Hub连接器时,必须填写Event Hub命名空间的完全限定域名(FQDN),格式为{namespace-name}.servicebus.windows.net,不能仅用命名空间名称
  • 选择跨租户模式,手动填入Tenant1/Tenant2的租户ID,身份验证方式需匹配权限配置:
    • 使用连接字符串时,必须是Tenant1/Tenant2中Event Hub的根SAS密钥(或具备接收权限的自定义SAS令牌)
    • 使用托管身份时,需在Tenant1/Tenant2中为主租户的Log Analytics托管身份建立跨租户信任,并分配Event Hub Data Receiver角色

三、诊断设置有效性验证

  • 检查Tenant1/Tenant2的Entra ID诊断设置,确认已勾选需要导出的日志类别(如AuditLogs、SignInLogs),且目标Event Hub选择正确
  • 进入Tenant1/Tenant2的Event Hub命名空间,查看"Incoming Messages"指标,确认有数据流入Event Hub,排除诊断设置未生效的问题

四、网络与防火墙规则检查

  • 检查Tenant1/Tenant2的Event Hub命名空间防火墙设置,确认已开启"允许受信任的Microsoft服务访问此命名空间"选项(Log Analytics属于受信任服务范畴)
  • 若Event Hub配置了虚拟网络专用端点,需将主租户Log Analytics工作区所在的虚拟网络加入允许列表,或调整端点规则允许跨租户访问

五、数据摄入验证步骤

  • 在主租户Log Analytics工作区中运行查询:
    AzureDiagnostics | where Category in ("AuditLogs", "SignInLogs") | take 10
    
    注意数据摄入存在15-30分钟的延迟,需等待足够时间后再查询
  • 查看Log Analytics工作区的"数据收集状态",检查连接器是否存在权限不足、连接失败等报错信息

内容的提问来源于stack exchange,提问作者Marija

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 06:42:48