如何在Azure Active Directory中延长审核和登录活动日志的数据保留期限?
嘿,我来帮你搞定Azure AD审核和登录日志长期保留的问题!以下是完全基于Azure生态系统的解决方案,你之前没找到导出选项大概率是路径找错了,跟着步骤来就行:
Azure AD审核与登录日志长期保留(1年+)的实现方案
核心方案:通过Azure Monitor诊断设置导出日志到Azure存储/Log Analytics
Azure AD的日志导出并非直接在审核日志页面操作,而是通过诊断设置配置,这是Azure原生的长期存储方案,完美满足你1年以上的保留需求:
步骤1:配置导出到Azure存储账户(纯存储需求首选)
- 登录Azure门户,进入Azure Active Directory
- 在左侧菜单的「监控」分类下,点击诊断设置
- 点击「添加诊断设置」:
- 给这个设置起个辨识度高的名字(比如「AAD-LongTerm-Logs-Storage」)
- 在「日志」区域,勾选你需要保留的日志类型:
AuditLogs(审核活动日志)SignInLogs(登录活动日志)- 若有需要,还可勾选
NonInteractiveUserSignInLogs、ServicePrincipalSignInLogs等其他日志类型
- 在「目标详细信息」区域,选择「存档到存储账户」,然后关联你已有的存储账户(也可新建一个,建议启用软删除和版本管理提升数据安全性)
- 设置保留期限:在存储账户的「生命周期管理」中创建规则,指定日志数据的保留时长(比如365天或更久),到期后可自动归档或清理旧数据,优化存储成本
步骤2:(可选)导出到Log Analytics工作区(需分析/告警需求首选)
如果你不仅要存储,还需要对日志进行查询、分析或设置告警,推荐导出到Log Analytics工作区:
- 在诊断设置的「目标详细信息」里选择「发送到Log Analytics工作区」,关联对应的工作区
- Log Analytics默认保留30天数据,你可以在工作区的「使用情况 + 预估成本」→「数据保留」中调整期限,最高可设置为730天(2年);若需要更久存储,还可将Log Analytics数据归档到Azure存储的冷存储或归档层
验证导出是否生效
配置完成后等待15-30分钟(日志同步有延迟),可以通过以下方式验证:
- 查看存储账户对应的Blob容器,里面会按日期层级生成JSON格式的日志文件
- 在Log Analytics工作区的「日志」页面,运行简单查询验证数据是否到位,比如:
SignInLogs | where TimeGenerated > ago(1h) | take 10
注意事项
- 该方案完全基于Azure生态,无第三方工具依赖,符合合规要求
- 通过存储账户的生命周期规则,可将旧日志移动到低成本的归档层,大幅降低长期存储开销
内容的提问来源于stack exchange,提问作者Michael L Rhyndress
相关产品推荐
相关产品推荐

