OfficeActivity表ClientAppId无对应企业应用/应用注册,该何处查询?
可查询OfficeActivity中未知ClientAppId的额外位置
当你在Azure Sentinel的OfficeActivity表中发现无法在应用注册表、企业应用中匹配的ClientAppId时,可以尝试以下几个查询方向:
Azure AD登录日志(SigninLogs表)
多数客户端应用的登录行为会被记录在此,通过关联ClientAppId可以获取应用名称、发布者等关键信息,查询语句示例:SigninLogs | where ClientAppId == "<你要查询的GUID>" | project ClientAppId, AppDisplayName, Publisher, AppIdAzure AD审计日志(AuditLogs表)
如果目标应用涉及目录级操作(比如权限变更、注册相关操作),大概率会在这里留下痕迹,可通过目标GUID检索相关活动:AuditLogs | where TargetResources has "<你要查询的GUID>" | project ActivityDisplayName, TargetResources, InitiatedByMicrosoft 365管理活动日志(AdminActivity表)
针对M365服务内的应用操作,这个表能提供更多上下文信息,查询示例:AdminActivity | where ClientAppId == "<你要查询的GUID>" | project TimeGenerated, OperationName, ClientAppId, UserPrincipalName核对微软第一方内置应用ID
部分未知ClientAppId属于微软官方内置应用(比如Exchange Online PowerShell、Teams客户端等),可以对照常见的官方应用ID确认,例如:1fec8e78-bce4-4aaf-ab1b-5451cc387264(Exchange Online PowerShell)1b730954-1685-4b74-9bfd-dac224a7b894(Microsoft Teams)
检查Azure AD企业应用的完整视图
在Azure AD门户的企业应用页面,切换筛选器到「所有应用」(而非默认的「企业应用」),部分第三方或多租户应用仅会在这个视图下显示。
内容的提问来源于stack exchange,提问作者Dave
相关产品推荐
相关产品推荐

