You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何按工作流关联Azure Privileged Identity Management审计日志条目?

PIM审计日志按工作流捆绑的可行方法

针对PIM审计日志中同一工作流(请求→审批→完成)的独立条目无法通过CorrelationId、请求者+角色有效关联的问题,可尝试以下自动化方案:

  • 基于角色ID+时间窗口关联
    同一工作流的所有操作均指向同一个目标角色,先提取每条日志TargetResources中的角色ID,再结合时间范围(比如审批、完成事件通常在请求事件的1-2小时内,可根据业务场景调整),同时匹配请求者(InitiatedBy)和角色主体(Target)。这种方法能有效区分同一用户对同一角色的多次请求。

  • 解析AdditionalDetails中的唯一请求标识
    多数PIM审计日志的AdditionalDetails字段(JSON格式)会包含工作流级的唯一ID,比如RequestId或ApprovalId:请求事件会生成这个ID,后续的审批、完成事件会引用同一个ID。解析该字段提取标识,即可精准关联整个工作流的所有步骤,这是最可靠的自动化关联方式。

  • 用Azure Monitor日志查询实现批量关联
    若将PIM日志导出到Log Analytics,可编写Kusto查询批量聚合工作流:

    AuditLogs
    | where Category == "PrivilegedIdentityManagement"
    | extend RequestId = tostring(parse_json(AdditionalDetails).RequestId)
    | where isnotempty(RequestId)
    | summarize WorkflowEvents = make_list(pack_all()) by RequestId, TargetResources[0].id, InitiatedBy.user.userPrincipalName
    

    该查询会将同一RequestId、角色ID、请求者下的所有日志条目打包为一个工作流集合,直接输出完整的工作流事件链。

注意:不同PIM操作类型(如角色激活、资格分配)的AdditionalDetails结构可能有差异,需根据实际日志内容调整解析逻辑。

内容的提问来源于stack exchange,提问作者hansmbakker

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 22:20:27