You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure审计日志中Hardware OATH Token相关活动缺失的技术问询

硬件OATH令牌审计日志未显示预期活动的排查与解决

可能的原因及排查方向

  • 操作场景不匹配:Azure文档中列出的Assign Hardware Oath Token等活动,仅针对管理员通过Graph API或批量操作完成的令牌管理动作。用户自行在门户激活/注册传统硬件OATH令牌时,只会触发User registered security info类事件,属于正常行为差异。
  • 操作路径或权限错误:
    • 若以管理员身份操作,需确认是在Azure AD的「身份验证方法」>「硬件OATH令牌」模块下执行分配/创建动作,而非进入用户个人的「安全信息」页面代操作——只有管理员专属路径的操作才会生成目标审计事件。
    • 需拥有Authentication Policy Administrator或Global Administrator角色,权限不足可能导致操作无法被正确记录,甚至无法执行目标动作。
  • 日志查询设置问题:
    • 审计日志存在15-30分钟的延迟,操作后立即查询可能无结果,建议等待后重试。
    • 检查查询的时间范围是否覆盖操作时段,避免因范围过窄遗漏日志。
    • 尝试直接搜索Assign Hardware Oath Token等事件名称,而非仅依赖类别筛选,防止分类过滤导致遗漏。
  • 传统令牌的特殊性:你触发的User registered Activate Legacy Hardware Oath Authentication Method事件,对应用户自主激活传统硬件OATH令牌的流程,这类场景下管理员级日志仅在管理员主动介入管理时才会生成,用户自主操作不会触发。

跟踪令牌操作时间的建议

  • 跟踪管理员操作:通过Azure AD管理员界面的「硬件OATH令牌」模块或Graph API(如POST /users/{id}/authentication/hardwareOathMethods)执行分配/删除/更新动作,之后在审计日志中按事件名称精准搜索。
  • 跟踪用户自主激活时间:直接查看User registered security info事件,可通过Kusto查询提取关键信息:
    AuditLogs
    | where ActivityDisplayName == "User registered security info"
    | where AdditionalDetails has "Activate Legacy Hardware Oath Authentication Method"
    | project TimeGenerated, OperationName, TargetResources[0].displayName, AdditionalDetails
    

内容的提问来源于stack exchange,提问作者SOK

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 05:06:11