如何从微软侧获取「Sign out everywhere(全局登出)」操作的活动日志?
问题1解答
Microsoft Azure AD 开放了「Sign out everywhere」操作对应的日志查询能力,该操作本质是触发了用户所有刷新令牌的吊销动作,相关记录会留存于Azure AD审计日志中:
- 操作在审计日志中的活动显示名称为吊销所有刷新令牌(国际版英文为
Revoke all refresh tokens) - 你可以通过Azure Portal的Azure AD「审计日志」面板筛选查询,也可以通过调用Microsoft Graph API的
auditLogs/directoryAudits接口指定筛选条件批量拉取。
问题2解答
分两种场景说明权限:
- 你作为多租户应用的发布方,无法从己方租户中访问到这类日志:该操作由客户租户内的用户发起,属于客户租户的私有审计数据,不会同步到应用发布方的租户。
- 发起操作的客户侧有权限访问:
- 客户租户的全局管理员、安全管理员、报告读取者等合规相关角色,可以在租户的Azure AD审计日志中查询到全租户所有用户的这类操作记录
- 发起「Sign out everywhere」操作的普通用户,也可以在自己的「我的账户」页面的活动记录板块,查询到自己发起的该操作的明细。
内容的提问来源于stack exchange,提问作者javac
相关产品推荐
相关产品推荐

