You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure Monitor Directory log中创建特定日志条目告警?

针对Azure AD目录日志中特定角色分配事件创建告警的方法

直接通过Azure Monitor创建告警规则

这是标准的实现路径,步骤如下:

  • 进入Azure Monitor控制台,点击左侧菜单的「告警」,再选择「新建告警规则」
  • 选择信号源:点击「选择信号」,在弹出的信号列表里找到「日志」分类下的「AuditLogs」(对应你查看的目录日志)
  • 设置筛选查询:在日志查询编辑器中输入Kusto语句,精准定位目标事件:
    AuditLogs
    | where OperationName == "Assigns the caller to User Access Administrator role"
    
  • 配置触发逻辑:在「警报逻辑」区域选择「基于结果数」,设置触发条件为「大于0」——即只要出现该事件就触发告警
  • 配置通知方式:选择或新建「操作组」,在操作组里添加「电子邮件/短信/推送/语音」类型的操作,填入指定的接收邮箱
  • 完成规则创建:设置规则的名称、严重级别、描述等信息,最后保存规则

替代方法:用逻辑应用实现事件通知

如果需要更灵活的自定义处理(比如在邮件中附加更多事件详情),可以用逻辑应用:

  • 新建逻辑应用,选择「When an Azure AD audit log is created」作为触发器
  • 配置触发器的筛选条件,指定「Operation Name」为「Assigns the caller to User Access Administrator role」
  • 添加「Send an email (V2)」操作,配置收件邮箱,还可以在邮件内容里插入事件的具体字段(比如操作发起者、时间、目标租户信息等)
  • 保存并启用逻辑应用,之后符合条件的事件触发时会自动发送邮件

补充说明:Azure AD目录日志的单条条目本身没有「新建告警规则」按钮,这类日志属于Azure AD的审计数据源,需要通过Azure Monitor的统一告警配置入口,或者自动化工具来实现告警触发。

内容的提问来源于stack exchange,提问作者MarcosHT503

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.16 13:54:50