You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OfficeActivity表ClientAppId无对应企业应用/应用注册,该何处查询?

可查询OfficeActivity中未知ClientAppId的额外位置

当你在Azure Sentinel的OfficeActivity表中发现无法在应用注册表、企业应用中匹配的ClientAppId时,可以尝试以下几个查询方向:

  • Azure AD登录日志(SigninLogs表)
    多数客户端应用的登录行为会被记录在此,通过关联ClientAppId可以获取应用名称、发布者等关键信息,查询语句示例:

    SigninLogs
    | where ClientAppId == "<你要查询的GUID>"
    | project ClientAppId, AppDisplayName, Publisher, AppId
    
  • Azure AD审计日志(AuditLogs表)
    如果目标应用涉及目录级操作(比如权限变更、注册相关操作),大概率会在这里留下痕迹,可通过目标GUID检索相关活动:

    AuditLogs
    | where TargetResources has "<你要查询的GUID>"
    | project ActivityDisplayName, TargetResources, InitiatedBy
    
  • Microsoft 365管理活动日志(AdminActivity表)
    针对M365服务内的应用操作,这个表能提供更多上下文信息,查询示例:

    AdminActivity
    | where ClientAppId == "<你要查询的GUID>"
    | project TimeGenerated, OperationName, ClientAppId, UserPrincipalName
    
  • 核对微软第一方内置应用ID
    部分未知ClientAppId属于微软官方内置应用(比如Exchange Online PowerShell、Teams客户端等),可以对照常见的官方应用ID确认,例如:

    • 1fec8e78-bce4-4aaf-ab1b-5451cc387264(Exchange Online PowerShell)
    • 1b730954-1685-4b74-9bfd-dac224a7b894(Microsoft Teams)
  • 检查Azure AD企业应用的完整视图
    在Azure AD门户的企业应用页面,切换筛选器到「所有应用」(而非默认的「企业应用」),部分第三方或多租户应用仅会在这个视图下显示。

内容的提问来源于stack exchange,提问作者Dave

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 06:22:12