如何在Azure Monitor Directory log中创建特定日志条目告警?
针对Azure AD目录日志中特定角色分配事件创建告警的方法
直接通过Azure Monitor创建告警规则
这是标准的实现路径,步骤如下:
- 进入Azure Monitor控制台,点击左侧菜单的「告警」,再选择「新建告警规则」
- 选择信号源:点击「选择信号」,在弹出的信号列表里找到「日志」分类下的「AuditLogs」(对应你查看的目录日志)
- 设置筛选查询:在日志查询编辑器中输入Kusto语句,精准定位目标事件:
AuditLogs | where OperationName == "Assigns the caller to User Access Administrator role" - 配置触发逻辑:在「警报逻辑」区域选择「基于结果数」,设置触发条件为「大于0」——即只要出现该事件就触发告警
- 配置通知方式:选择或新建「操作组」,在操作组里添加「电子邮件/短信/推送/语音」类型的操作,填入指定的接收邮箱
- 完成规则创建:设置规则的名称、严重级别、描述等信息,最后保存规则
替代方法:用逻辑应用实现事件通知
如果需要更灵活的自定义处理(比如在邮件中附加更多事件详情),可以用逻辑应用:
- 新建逻辑应用,选择「When an Azure AD audit log is created」作为触发器
- 配置触发器的筛选条件,指定「Operation Name」为「Assigns the caller to User Access Administrator role」
- 添加「Send an email (V2)」操作,配置收件邮箱,还可以在邮件内容里插入事件的具体字段(比如操作发起者、时间、目标租户信息等)
- 保存并启用逻辑应用,之后符合条件的事件触发时会自动发送邮件
补充说明:Azure AD目录日志的单条条目本身没有「新建告警规则」按钮,这类日志属于Azure AD的审计数据源,需要通过Azure Monitor的统一告警配置入口,或者自动化工具来实现告警触发。
内容的提问来源于stack exchange,提问作者MarcosHT503
相关产品推荐
相关产品推荐

