> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/user/security/list-signin-events.md).

# Anmeldeereignisse auflisten

Anmeldeereignisse für einen Zielbenutzer abrufen und analysieren

### Beschreibung

Ruft die Anmeldungsprotokolle des Zielbenutzers aus Entra ID aus dem Microsoft Graph-Beta-Endpunkt ab und analysiert sie: Für jede Anmeldung werden die Anwendung, der Zeitstempel, der Status (mit Fehlercodes und gegebenenfalls Fehlergründen), die Client-App sowie Geräte- und Standortinformationen angezeigt, und eine anwendungsbezogene Fehlerzusammenfassung hilft Supportteams dabei, zu erkennen, welche Anwendungen Probleme haben, und die zugrunde liegenden Ursachen zu diagnostizieren. IP-Adressen werden in der Ansicht der fehlgeschlagenen Anmeldungen angezeigt; Details zu Conditional Access sind in den exportierten Berichtsdateien enthalten. Das Runbook kann optional den vollständigen Datensatz in CSV- und XLSX-Dateien exportieren und ihn per E-Mail und/oder über einen zeitlich begrenzten Download-Link bereitstellen.

### Erforderliche Lizenz und Berechtigungen

Das Lesen von Anmeldungsprotokollen über die Microsoft Graph-API erfordert eine **Entra ID P1- oder P2-Lizenz** im Tenant. Tenants ohne diese erhalten vom Anmeldungsprotokoll-Query einen 403-Fehler, selbst wenn alle Graph-Berechtigungen erteilt sind. Mit P1/P2 werden Anmeldungsprotokolle bis zu 30 Tage aufbewahrt; die 7-Tage-Aufbewahrung des kostenlosen Tarifs gilt für das Entra-Portal, nicht für dieses Runbook.

Wenn die Abfrage der Anmeldungsprotokolle einen 403 zurückgibt, obwohl `AuditLog.Read.All` erteilt ist und der Tenant lizenziert ist, benötigen einige Tenants zusätzlich `Directory.Read.All` für die Entra-Reporting-API. Das Gewähren dieser Berechtigung ist der bekannte Workaround; sie wird standardmäßig nicht deklariert, da sie Lesezugriff auf jedes Verzeichnisobjekt gewährt.

### Berichtsübermittlung

Berichtsdateien werden nur generiert, wenn eine Zustellmethode über die **Berichtsübermittlung** Option ausgewählt wird (E-Mail und/oder Download-Link). Mit *Kein Bericht* ausgewählt, wird die Anmeldungsanalyse direkt in der RealmJoin-Portal-Ausgabe gelesen. Die Zustellung per E-Mail und die Generierung des Download-Links sind unabhängig voneinander und können kombiniert werden.

Für den Download-Link werden die Berichtsdateien in das in den `RJReport.StorageAccount.*` Tenant-Einstellungen konfigurierte Azure Storage Account hochgeladen, und zeitlich begrenzte SAS-Downloadlinks werden zurückgegeben. Der Speicher-Upload authentifiziert sich mit der verwalteten Identität des Automation-Kontos; diese Identität benötigt die **Storage Account Contributor** RBAC-Rolle auf dem Ziel-Storage Account (dies ist eine Azure-RBAC-Zuweisung und keine Graph-Anwendungsberechtigung).

### Einstellungen zum E-Mail-Versand

Das Senden eines E-Mail-Berichts ist optional und erfolgt nur, wenn die *E-Mail-Bericht* Zustelloption ausgewählt ist; ein Empfänger (`EmailTo`) erforderlich. Die Absenderadresse wird aus der `RJReport.EmailSender` Mandanteneinstellung übernommen.

Dieses Runbook sendet E-Mails über die Microsoft Graph API. Um E-Mails über die Graph API zu senden, müssen Sie in der Runbook-Anpassung eine vorhandene E-Mail-Adresse konfigurieren.

Siehe die [RealmJoin Report Settings-Dokumentation](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings) für Details zu allen verfügbaren Einstellungen.

#### E-Mail-Branding

Die Bericht-E-Mail berücksichtigt optional die `RJReport.Branding.*` Mandanteneinstellungen:

* **Kopf- und Fußzeilenbild** – öffentliche HTTPS-URLs, PNG/JPEG/GIF, max. 200 KB jeweils
* **Fußzeilenlink** – Ziel des Fußzeilenbilds
* **Akzent- und Textfarbe** – 6-stellige Hex-Werte, z. B. `#0052cc`

Wenn diese Einstellungen nicht konfiguriert sind, werden die standardmäßigen RealmJoin-Grafiken und -Farben verwendet. Ein Bild, das nicht heruntergeladen oder validiert werden kann, oder ein ungültiger Farbwert verhindert niemals die Bericht-E-Mail – stattdessen wird der entsprechende Standardwert verwendet.

Einrichtungsanweisungen und Bildanforderungen: [E-Mail-Branding](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings#email-branding-optional).

### Interpretation der Ergebnisse

Entra zählt einige Anmeldeunterbrechungen als Fehler (zum Beispiel 50140 „Keep me signed in“, 50058 und 50076), daher erscheinen sie als Fehler und werden in die anwendungsbezogene Fehlerrate einbezogen. Prüfen Sie die Fehlerursache, bevor Sie eine hohe Fehlerrate als echtes Problem behandeln. Fehlercodes sind Entra ID-Anmeldefehlercodes; schlagen Sie sie unter <https://login.microsoftonline.com/error>.

Anmeldungsprotokolldaten hinken typischerweise um etwa 15 Minuten hinterher, können bei einigen Datensätzen jedoch bis zu 2 Stunden benötigen – eine sehr kürzliche Anmeldung wird möglicherweise noch nicht angezeigt. Alle Zeitstempel werden in UTC angezeigt.

### Speicherort

Benutzer → Sicherheit → Anmeldeereignisse auflisten

**Vollständiger Runbook-Name**

rjgit-user\_security\_list-signin-events

### Details

| Eigenschaft          | Wert                                                                                                              |
| -------------------- | ----------------------------------------------------------------------------------------------------------------- |
| Version              | 1.0.0                                                                                                             |
| Erforderliche Module | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Planbar              | nein                                                                                                              |

### Hinweise

Häufige Anwendungsfälle:

* Untersuchen, welche Anwendung bei einem bestimmten Benutzer Anmeldefehler verursacht und warum (gruppiert nach Fehlercode).
* Ergebnisse mit ApplicationName (Teilübereinstimmung) oder FailedSignInsOnly eingrenzen, wenn ein Benutzer Zugriffsprobleme meldet.
* Anmeldungsdaten als CSV/XLSX exportieren, um sie in Excel weiter zu analysieren, wenn die Ereignisanzahl zu groß ist, um sie im Portal zu lesen.

Verhalten:

* Anmeldungsprotokolldaten werden vom Microsoft Graph-Beta-Endpunkt abgerufen, da das Filtern nach Anmeldeereignistypen und das Abrufen nicht-interaktiver Anmeldungen nur in Beta verfügbare Eigenschaften (signInEventTypes, authenticationRequirement) erfordern.
* Nicht-interaktive Anmeldungen übersteigen interaktive bei Weitem; die Detailtabellen in der Konsole sind auf die 50 neuesten Einträge begrenzt, aber exportierte Berichtsdateien enthalten immer den vollständigen Ergebnissatz.

### Berechtigungen

#### Anwendungsberechtigungen

* **Typ**: Microsoft Graph
  * AuditLog.Read.All
    * *Liest die Entra ID-Anmeldeereignisse des Zielbenutzers aus auditLogs/signIns (beta), um den Bericht zu erstellen*
  * User.Read.All
    * *Löst den Zielbenutzer auf, um id, userPrincipalName und displayName zu erhalten*
  * Mail.Send *(optional — Funktion: E-Mail-Bericht)*
    * *Sendet die E-Mail mit dem Anmeldungsbericht und CSV/XLSX-Anhängen über Send-RjReportEmail, wenn die Zustellung per E-Mail ausgewählt ist*
  * Organization.Read.All *(optional — Funktion: E-Mail-Bericht)*
    * *Liest /organization, um den Tenant-Namen in die Fußzeile der Bericht-E-Mail einzufügen*

### Parameter

#### UserName

UPN (Benutzerprinzipalname) des Zielbenutzers.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | wahr                                                    |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### Tage

Anzahl der Tage, für die Anmeldungsprotokolle abgerufen werden sollen (1 bis 30 Tage). Standard sind 7 Tage.

| Eigenschaft           | Wert                      |
| --------------------- | ------------------------- |
| Erforderlich          | falsch                    |
| Standardwert          | 7                         |
| Typ                   | Int32                     |
| Anzeigename im Portal | Rückblickszeitraum (Tage) |

#### SignInType

Anmeldeereignisse nach Typ filtern: nur interaktiv, nur nicht-interaktiv oder beides.

| Eigenschaft           | Wert           |
| --------------------- | -------------- |
| Erforderlich          | falsch         |
| Standardwert          | Nur interaktiv |
| Typ                   | Zeichenfolge   |
| Anzeigename im Portal | Anmeldetyp     |

#### FailedSignInsOnly

Wenn auf true gesetzt, werden nur fehlgeschlagene Anmeldeversuche angezeigt. Wenn false, werden alle Anmeldeereignisse angezeigt.

| Eigenschaft           | Wert                                     |
| --------------------- | ---------------------------------------- |
| Erforderlich          | falsch                                   |
| Standardwert          | Falsch                                   |
| Typ                   | Boolesch                                 |
| Anzeigename im Portal | Nur fehlgeschlagene Anmeldungen anzeigen |

#### ApplicationName

Optionaler Filter, um Anmeldungen nur für eine bestimmte Anwendung anzuzeigen (Teilübereinstimmung). Leer lassen, um alle Anwendungen einzuschließen.

| Eigenschaft           | Wert                                    |
| --------------------- | --------------------------------------- |
| Erforderlich          | falsch                                  |
| Standardwert          |                                         |
| Typ                   | Zeichenfolge                            |
| Anzeigename im Portal | Nach Anwendungsnamen filtern (optional) |

#### EmailFrom

Die Absender-E-Mail-Adresse. Stammt aus der Tenant-Einstellung RJReport.EmailSender. Dies muss in der Runbook-Anpassung konfiguriert werden.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingHeaderImageUrl

Optionale öffentliche HTTPS-URL eines benutzerdefinierten Kopfzeilenbilds (PNG/JPEG/GIF, max. 200 KB) für die Bericht-E-Mail. Stammt aus der Mandanteneinstellung RJReport.Branding.HeaderImageUrl. Wenn leer, wird die standardmäßige RealmJoin-Kopfzeilengrafik verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingFooterImageUrl

Optionale öffentliche HTTPS-URL eines benutzerdefinierten Fußzeilenbilds (PNG/JPEG/GIF, max. 200 KB) für die Bericht-E-Mail. Stammt aus der Mandanteneinstellung RJReport.Branding.FooterImageUrl. Wenn leer, wird die standardmäßige RealmJoin-Fußzeilengrafik verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingFooterLink

Optionale URL, auf die das Fußzeilenbild verweist. Stammt aus der Mandanteneinstellung RJReport.Branding.FooterLink. Wenn leer, wird der Standardlink (<https://www.realmjoin.com>) verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingAccentColor

Optionale Überschreibung der Akzentfarbe (6-stelliger Hex-Wert, z. B. '#0052cc') für die Bericht-E-Mail-Vorlage. Stammt aus der Mandanteneinstellung RJReport.Branding.AccentColor. Wenn leer oder ungültig, wird die standardmäßige RealmJoin-Akzentfarbe verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### BrandingTextColor

Optionale Überschreibung der Textfarbe (6-stelliger Hex-Wert) für die Bericht-E-Mail-Vorlage. Stammt aus der Mandanteneinstellung RJReport.Branding.TextColor. Wenn leer oder ungültig, wird die standardmäßige RealmJoin-Textfarbe verwendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### SendEmailReport

Wenn auf true gesetzt, wird der Anmeldungsbericht per E-Mail gesendet. Wenn false, wird keine E-Mail gesendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | Falsch                                                  |
| Typ                    | Boolesch                                                |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### EmailTo

Empfänger-E-Mail-Adresse(n) für den Bericht. Kann eine einzelne Adresse oder mehrere durch Kommas getrennte Adressen sein. E-Mails werden an jeden Empfänger einzeln gesendet.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Anzeigename im Portal  | E-Mail-Adresse(n) des Empfängers                        |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### ReportFileFormat

Wählen Sie das Berichtsdateiformat: CSV & XLSX (beide Dateien), nur CSV oder nur XLSX. Wird nur verwendet, wenn eine Zustellmethode (E-Mail oder Download-Link) ausgewählt ist.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | CSV & XLSX                                              |
| Typ                    | Zeichenfolge                                            |
| Anzeigename im Portal  | Berichtdateiformat                                      |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

**Portal-Optionen**

| Portal-Option | Wert |
| ------------- | ---- |
| CSV & XLSX    |      |
| nur CSV       |      |
| nur XLSX      |      |

#### CreateDownloadLink

Wenn auf true gesetzt, werden die Berichtsdateien in Azure Storage hochgeladen und ein zeitlich begrenzter Download-Link wird generiert. Wenn false, erfolgt kein Upload.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | Falsch                                                  |
| Typ                    | Boolesch                                                |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### ContainerName

Name des Speicherkontext-Containers, der für den Upload verwendet wird. Pro Runbook konfiguriert (keine globale RJReport-Einstellung).

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | user-signin-events                                      |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### ResourceGroupName

Ressourcengruppe, die das Speicherkonto enthält. Stammt aus den Mandanten-Einstellungen von RJReport.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### StorageAccountName

Name des Speicherkontos, das für den Upload verwendet wird. Stammt aus den Mandanten-Einstellungen von RJReport.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           |                                                         |
| Typ                    | Zeichenfolge                                            |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

#### LinkExpiryDays

Anzahl der Tage, bis der generierte Download-Link abläuft (1 bis 3650 Tage). Stammt aus den Tenant-Einstellungen von RJReport. Standard sind 6 Tage.

| Eigenschaft            | Wert                                                    |
| ---------------------- | ------------------------------------------------------- |
| Erforderlich           | falsch                                                  |
| Standardwert           | 6                                                       |
| Typ                    | Int32                                                   |
| Im Portal ausgeblendet | ja (vorgabemäßig über die Runbook-Anpassung festgelegt) |

[Zurück zur Übersicht der Runbook-Referenz](/de/automatisierung/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/user/security/list-signin-events.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
