如何查找Azure Entra ID OIDC客户端凭证模式的所有失败认证日志?
查找Azure Entra ID中无效client_id的OIDC失败登录日志
带有无效client_id的client_credentials模式请求,不会出现在Entra ID门户默认的Sign-In Logs或Audit Logs中——这类请求在进入租户专属的认证逻辑前就被Azure AD公共端点拦截,不会在门户的原生日志列表中展示。要获取这类日志,需要通过以下步骤操作:
1. 配置Entra ID诊断设置,导出日志到Log Analytics
- 进入Azure Entra ID控制台,导航至诊断设置(Diagnostic settings)
- 点击添加诊断设置
- 勾选需要导出的日志类别:至少勾选
SignInLogs(若需要关联其他操作日志可同时勾选AuditLogs) - 选择发送到Log Analytics工作区,指定已创建的Log Analytics工作区
- 保存设置,等待15-30分钟让日志完成同步
2. 在Log Analytics中用Kusto查询检索目标日志
日志同步完成后,进入对应的Log Analytics工作区,打开日志界面,执行以下Kusto查询来筛选无效client_id相关的失败请求:
查询示例1:按错误码筛选(AADSTS700016为无效client_id的标准错误码)
SigninLogs | where ResultType == "700016" | project TimeGenerated, ResultDescription, IPAddress, UserAgent, AppId
查询示例2:按错误描述筛选(覆盖更多无效client_id场景)
SigninLogs | where ResultType != 0 | where ResultDescription contains "invalid_client" or ResultDescription contains "Application with identifier" | project TimeGenerated, ResultDescription, IPAddress, UserAgent
这些查询会返回所有因client_id无效被拒绝的client_credentials请求日志,包括请求时间、错误详情、来源IP和客户端信息。
内容的提问来源于stack exchange,提问作者Jordan
相关产品推荐
相关产品推荐

