求Azure AD Conditional Access审核/登录日志文档及拦截事件记录位置
嘿,我来帮你搞定这个条件访问拦截日志的问题——其实你要找的记录并没有藏得那么深,我给你一步步理清楚:
条件访问拦截事件的日志定位与报告生成
首先:拦截事件其实在Azure AD登录日志里(别漏了正确筛选)
很多人会误以为不在这儿,其实是没用到精准的筛选条件:
- 打开Azure门户的Azure AD -> 登录日志,先把状态筛选为「失败」
- 然后看「失败原因」,里面会明确标注「条件访问策略阻止」的相关信息
- 更高效的方式是直接用顶部的「条件访问」筛选器,勾选「已阻止」选项,就能直接拉出所有被条件访问拦截的登录尝试
关于OMS/Log Analytics(现在叫Azure Monitor Logs)的支持
如果你已经把Azure AD登录日志导出到了Log Analytics工作区,那这里会是生成自定义报告的绝佳工具:
- 用Kusto查询语句可以精准筛选出被指定策略拦截的所有事件,比如针对名为「Block External Access」的策略,你可以用这个查询:
SigninLogs | where ResultType == "50140" // 这个代码对应条件访问阻止的结果类型 | where ConditionalAccessStatus == "blocked" | where ConditionalAccessPolicies has "Block External Access" | project TimeGenerated, UserPrincipalName, AppDisplayName, ConditionalAccessPolicies, ResultDescription - 你可以把这个查询保存下来,或者生成可视化的报表,甚至设置告警
Azure Reporting的现成工具
Azure AD自带的条件访问报告面板也很好用:
- 路径是Azure AD -> 安全性 -> 条件访问 -> 「报告」标签页
- 这里的「条件访问见解和报告」会展示所有拦截事件,还能按策略、用户、应用等维度筛选,直接导出CSV格式的完整报告
为啥你之前没找到?
- 审核日志是用来记录目录对象变更的(比如策略创建、修改),登录拦截属于登录事件,所以肯定不在审核日志里
- 如果登录日志里也没找到,可能是日志保留期过了(默认30天),或者你没有「安全读取者」及以上的权限,没法查看这些日志
内容的提问来源于stack exchange,提问作者The Unique Paul Smith
相关产品推荐
相关产品推荐

