Personalización y filtrado de registros de actividad de identidad

Los registros de inicio de sesión son una herramienta que se usa habitualmente para solucionar problemas de acceso de usuarios e investigar la actividad de inicio de sesión de riesgo. Los registros de auditoría recopilan todos los eventos registrados en Microsoft Entra ID y se pueden usar para investigar los cambios en su entorno. Hay más de 30 columnas entre las que puede elegir personalizar la vista de los registros de inicio de sesión en el Centro de administración Microsoft Entra. Los registros de auditoría y los registros de aprovisionamiento también se pueden personalizar y filtrar según sus necesidades.

En este artículo, se muestra cómo personalizar las columnas y, después, filtrar los registros para encontrar la información que necesita de forma más eficaz.

Requisitos previos

Los roles y licencias necesarios variarán en función del informe. Se requieren permisos independientes para acceder a los datos de supervisión y mantenimiento en Microsoft Graph. Se recomienda usar un rol con acceso de privilegios mínimos para alinearse con las instrucciones de Confianza cero. Para obtener una lista completa de roles, consulte Roles con privilegios mínimos por tarea.

Registro o informe Roles Licencias
Registros de auditoría Lector de informes
Lector de seguridad
Administrador de seguridad
Todas las ediciones de Microsoft Entra ID
Registros de inicio de sesión Lector de informes
Lector de seguridad
Administrador de seguridad
Todas las ediciones de Microsoft Entra ID
Registros de aprovisionamiento Lector de informes
Lector de seguridad
Administrador de aplicaciones
Administrador de aplicaciones en la nube
Microsoft Entra ID P1 o P2
Registros de auditoría de atributos de seguridad personalizados* Administrador del registro de atributos
Lector de registro de atributos
Todas las ediciones de Microsoft Entra ID
Estado Lector de informes
Lector de seguridad
Administrador del departamento de soporte técnico
Microsoft Entra ID P1 o P2
Protección de id. de Microsoft Entra** Administrador de seguridad
Operador de seguridad
Lector de seguridad
Lector global
Microsoft Entra ID Gratis
Aplicaciones de Microsoft 365
Microsoft Entra ID P1 o P2
Registros de actividad de Microsoft Graph Administrador de seguridad
Permisos para acceder a los datos en el destino de registro correspondiente
Microsoft Entra ID P1 o P2
Uso y conclusiones Lector de informes
Lector de seguridad
Administrador de seguridad
Microsoft Entra ID P1 o P2

*La visualización de los atributos de seguridad personalizados en los registros de auditoría o la creación de una configuración de diagnóstico para atributos de seguridad personalizados requiere uno de los roles del registro de atributos. También se necesita el rol adecuado para ver los registros de auditoría estándar.

**El nivel de acceso y las funcionalidades de Protección de id. de Microsoft Entra varían con el rol y la licencia. Para más información, vea los requisitos de licencia de Protección de id..

Acceso a los registros de actividad en el Centro de administración Microsoft Entra

Siempre puede acceder a su propio historial de información de inicio de sesión en https://mysignins.microsoft.com. También puede acceder a los registros de inicio de sesión desde usuarios y aplicaciones empresariales en Microsoft Entra ID.

Sugerencia

Los pasos de este artículo pueden variar ligeramente en función del portal desde donde comience.

  1. Inicie sesión en el Centro de administración de Microsoft Entra al menos como Lector de informes.
  2. Vaya a Identidad>Supervisión y estado>Registros de auditoría/Registros de inicio de sesión/Registros de aprovisionamiento.

Con la información de los registros de auditoría de Microsoft Entra puede acceder a todos los registros de actividades del sistema con fines de cumplimiento. Se puede acceder a los registros de auditoría desde la sección Supervisión y mantenimiento de Microsoft Entra ID, donde puede ordenar y filtrar por cada categoría y actividad. También puede acceder a los registros de auditoría en el área del centro de administración para el servicio que está investigando.

Captura de pantalla de la opción de registros de auditoría en el menú lateral.

Por ejemplo, si está investigando los cambios en los grupos de Microsoft Entra, puede acceder a los registros de auditoría desde Microsoft Entra ID>Grupos. Al acceder a los registros de auditoría desde el servicio, el filtro se ajusta automáticamente según el servicio.

Captura de pantalla de la opción de registros de auditoría desde el menú Grupos.

Personalización del diseño de los registros de auditoría

Puedes personalizar las columnas de los registros de auditoría para ver solo la información que necesitas. Las columnas Servicio, Categoría y Actividad están relacionadas entre sí, por lo que estas columnas siempre deben estar visibles.

Captura de pantalla del botón Columnas en los registros de auditoría.

Filtro de registros de auditoría

Al filtrar los registros por Servicio, los detalles de Categoría y Actividad cambian automáticamente. En algunos casos, solo puede haber una Categoría o Actividad. Para obtener una tabla detallada de todas las posibles combinaciones de estos detalles, consulte Auditoría de actividades.

Captura de pantalla del filtro del registro de auditoría con Acceso condicional como servicio.

  • Servicio: el valor predeterminado es todos los servicios disponibles, pero puede filtrar la lista a uno o varios al seleccionar una opción en la lista desplegable.

  • Categoría: el valor predeterminado es todas las categorías, pero se puede filtrar para ver la categoría de actividad, como cambiar una directiva o activar un rol de Microsoft Entra apto.

  • Actividad: se basa en la selección de la categoría y el tipo de recurso de actividad que realice. Puede seleccionar la actividad específica que desea ver o elegir todas.

    Puede obtener la lista de todas las actividades de auditoría mediante la API de Microsoft Graph: https://graph.windows.net/<tenantdomain>/activities/auditActivityTypesV2?api-version=beta

  • Estado: permite examinar el resultado en función de si la actividad se ha completó correctamente o no.

  • Destino: permite buscar el destino o el destinatario de una actividad. Busque por las primeras letras de un nombre o nombre principal de usuario (UPN). El nombre de destino y el UPN hacen distinción entre mayúsculas y minúsculas.

  • Iniciado por: permite buscar por quién inició la actividad con las primeras letras de su nombre o UPN. El nombre y el UPN hacen distinción entre mayúsculas y minúsculas.

  • Intervalo de fechas: permite definir un período de tiempo para los datos devueltos. Puede buscar los últimos 7 días, 24 horas o un intervalo personalizado. Cuando se selecciona un período de tiempo personalizado, puede configurar una hora de inicio y una hora de finalización.

Pasos siguientes