You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求Azure AD Conditional Access审核/登录日志文档及拦截事件记录位置

嘿,我来帮你搞定这个条件访问拦截日志的问题——其实你要找的记录并没有藏得那么深,我给你一步步理清楚:

条件访问拦截事件的日志定位与报告生成

首先:拦截事件其实在Azure AD登录日志里(别漏了正确筛选)

很多人会误以为不在这儿,其实是没用到精准的筛选条件:

  • 打开Azure门户的Azure AD -> 登录日志,先把状态筛选为「失败」
  • 然后看「失败原因」,里面会明确标注「条件访问策略阻止」的相关信息
  • 更高效的方式是直接用顶部的「条件访问」筛选器,勾选「已阻止」选项,就能直接拉出所有被条件访问拦截的登录尝试

关于OMS/Log Analytics(现在叫Azure Monitor Logs)的支持

如果你已经把Azure AD登录日志导出到了Log Analytics工作区,那这里会是生成自定义报告的绝佳工具:

  • 用Kusto查询语句可以精准筛选出被指定策略拦截的所有事件,比如针对名为「Block External Access」的策略,你可以用这个查询:
    SigninLogs
    | where ResultType == "50140" // 这个代码对应条件访问阻止的结果类型
    | where ConditionalAccessStatus == "blocked"
    | where ConditionalAccessPolicies has "Block External Access"
    | project TimeGenerated, UserPrincipalName, AppDisplayName, ConditionalAccessPolicies, ResultDescription
    
  • 你可以把这个查询保存下来,或者生成可视化的报表,甚至设置告警

Azure Reporting的现成工具

Azure AD自带的条件访问报告面板也很好用:

  • 路径是Azure AD -> 安全性 -> 条件访问 -> 「报告」标签页
  • 这里的「条件访问见解和报告」会展示所有拦截事件,还能按策略、用户、应用等维度筛选,直接导出CSV格式的完整报告

为啥你之前没找到?

  • 审核日志是用来记录目录对象变更的(比如策略创建、修改),登录拦截属于登录事件,所以肯定不在审核日志里
  • 如果登录日志里也没找到,可能是日志保留期过了(默认30天),或者你没有「安全读取者」及以上的权限,没法查看这些日志

内容的提问来源于stack exchange,提问作者The Unique Paul Smith

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.22 08:28:42