You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何查找Azure Entra ID OIDC客户端凭证模式的所有失败认证日志?

查找Azure Entra ID中无效client_id的OIDC失败登录日志

带有无效client_id的client_credentials模式请求,不会出现在Entra ID门户默认的Sign-In Logs或Audit Logs中——这类请求在进入租户专属的认证逻辑前就被Azure AD公共端点拦截,不会在门户的原生日志列表中展示。要获取这类日志,需要通过以下步骤操作:

1. 配置Entra ID诊断设置,导出日志到Log Analytics

  • 进入Azure Entra ID控制台,导航至诊断设置(Diagnostic settings)
  • 点击添加诊断设置
  • 勾选需要导出的日志类别:至少勾选SignInLogs(若需要关联其他操作日志可同时勾选AuditLogs)
  • 选择发送到Log Analytics工作区,指定已创建的Log Analytics工作区
  • 保存设置,等待15-30分钟让日志完成同步

2. 在Log Analytics中用Kusto查询检索目标日志

日志同步完成后,进入对应的Log Analytics工作区,打开日志界面,执行以下Kusto查询来筛选无效client_id相关的失败请求:

查询示例1:按错误码筛选(AADSTS700016为无效client_id的标准错误码)

SigninLogs
| where ResultType == "700016"
| project TimeGenerated, ResultDescription, IPAddress, UserAgent, AppId

查询示例2:按错误描述筛选(覆盖更多无效client_id场景)

SigninLogs
| where ResultType != 0
| where ResultDescription contains "invalid_client" or ResultDescription contains "Application with identifier"
| project TimeGenerated, ResultDescription, IPAddress, UserAgent

这些查询会返回所有因client_id无效被拒绝的client_credentials请求日志,包括请求时间、错误详情、来源IP和客户端信息。


内容的提问来源于stack exchange,提问作者Jordan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 06:03:10