确认Azure AD设备加入的执行账户及替代查询方案
Azure AD设备注册/加入日志相关问题解答
关于InitiatedBy.User.UserPrincipalName字段的说明
你用Get-AzureADAuditDirectoryLogs -Filter "activityDisplayName eq 'Register device' " | where-object Category -eq "Device"查到的这个字段,就是实际执行设备加入Azure AD操作的用户账户。
在Azure AD的审计逻辑里,"Register device"事件对应设备完成Azure AD注册/加入流程的触发动作——不管是用户手动在设备设置里完成加入,还是通过自动注册机制触发,日志里的发起者字段都会记录实际操作的用户。
如何查找更明确的设备加入操作日志
如果想直接定位"设备加入"的专属事件,可以调整查询命令,筛选更精准的活动名称:
Get-AzureADAuditDirectoryLogs -Filter "activityDisplayName eq 'Join device to Azure AD' " | where-object Category -eq "Device" | Select-Object ActivityDateTime, InitiatedBy.User.UserPrincipalName
这个命令返回的InitiatedBy.User.UserPrincipalName同样是实际执行加入操作的用户(如果是自动化流程触发,会记录对应的服务主体)。
内容的提问来源于stack exchange,提问作者LDStewart
相关产品推荐
相关产品推荐

