For the complete documentation index, see llms.txt. This page is also available as Markdown.

Enumerar eventos de inicio de sesión

Recuperar y analizar eventos de inicio de sesión para un usuario objetivo

Descripción

Recupera los registros de inicio de sesión de Entra ID del usuario de destino desde el extremo beta de Microsoft Graph y los analiza: se muestran la aplicación, la marca de tiempo, el estado de cada inicio de sesión (con códigos de error y motivos de fallo, si corresponde), la aplicación cliente, el dispositivo y la información de ubicación, y un resumen de fallos por aplicación ayuda a los equipos de soporte a identificar qué aplicaciones están experimentando problemas y diagnosticar las causas subyacentes. Las direcciones IP se muestran en la vista de inicios de sesión fallidos; los detalles de Conditional Access se incluyen en los archivos de informe exportados. El runbook puede, opcionalmente, exportar el conjunto de datos completo a archivos CSV y XLSX y entregarlos por correo electrónico y/o mediante un vínculo de descarga con tiempo limitado.

Licencia y permisos requeridos

La lectura de los registros de inicio de sesión a través de la API de Microsoft Graph requiere una licencia Entra ID P1 o P2 en el Tenant. Los Tenant que no la tienen reciben un error 403 de la consulta de registros de inicio de sesión incluso cuando se conceden todos los permisos de Graph. Con P1/P2, los registros de inicio de sesión se conservan hasta 30 días; la retención de 7 días del nivel gratuito se aplica al portal de Entra, no a este runbook.

Si la consulta del registro de inicio de sesión devuelve un 403 aunque AuditLog.Read.All se ha concedido y el Tenant tiene licencia, algunos Tenant además requieren Directory.Read.All en la API de informes de Entra. Concederlo es la solución conocida; no se declara de forma predeterminada porque otorga acceso de lectura a todos los objetos del directorio.

Entrega del informe

Los archivos de informe solo se generan cuando se selecciona un método de entrega a través de la Entrega del informe opción (correo electrónico y/o vínculo de descarga). Con Sin informe seleccionado, el análisis de inicio de sesión se lee directamente en la salida del portal RealmJoin. La entrega por correo electrónico y la generación del vínculo de descarga son independientes y pueden combinarse.

Para el vínculo de descarga, los archivos de informe se cargan en la Azure Storage Account configurada en la RJReport.StorageAccount.* configuración del Tenant, y se devuelven vínculos de descarga SAS con tiempo limitado. La carga en el almacenamiento se autentica con la identidad administrada de la cuenta de Automation; esa identidad necesita la Storage Account Contributor rol RBAC en la cuenta de almacenamiento de destino (esta es una asignación RBAC de Azure, no un permiso de aplicación de Graph).

Configuración relativa al envío de correos electrónicos

Enviar un informe por correo electrónico es opcional y solo ocurre cuando la Informe por correo electrónico se selecciona la opción de entrega; un destinatario (EmailTo). La dirección del remitente se toma de la RJReport.EmailSender configuración del tenant.

Este runbook envía correos electrónicos usando la API de Microsoft Graph. Para enviar correos mediante Graph API, necesitas configurar una dirección de correo electrónico existente en la personalización del runbook.

Consulta la documentación de configuración de informes de RealmJoin para obtener detalles sobre todas las configuraciones disponibles.

Marca del correo electrónico

El correo electrónico del informe respeta las configuraciones opcionales RJReport.Branding.* del tenant:

  • Imagen de encabezado y pie de página – URL HTTPS públicas, PNG/JPEG/GIF, máx. 200 KB cada una

  • Enlace del pie de página – destino de la imagen del pie de página

  • Color de acento y de texto – valores hexadecimales de 6 dígitos, por ejemplo #0052cc

Cuando estas configuraciones no están definidas, se usan los gráficos y colores predeterminados de RealmJoin. Una imagen que no se pueda descargar o validar, o un valor de color no válido, nunca impide el correo electrónico del informe; en su lugar, se usa el valor predeterminado correspondiente.

Instrucciones de configuración y requisitos de imagen: Marca del correo electrónico.

Interpretación de los resultados

Entra cuenta algunas interrupciones de inicio de sesión como errores (por ejemplo 50140 "Keep me signed in", 50058 y 50076), por lo que aparecen como fallos y se incluyen en la tasa de fallos por aplicación. Compruebe el motivo del fallo antes de considerar una tasa de fallos alta como un problema real. Los códigos de error son códigos de error de inicio de sesión de Entra ID; consúltelos en https://login.microsoftonline.com/error.

Los datos de los registros de inicio de sesión suelen retrasarse unos ~15 minutos, pero algunos registros pueden tardar hasta 2 horas; es posible que un inicio de sesión muy reciente todavía no aparezca. Todas las marcas de tiempo se muestran en UTC.

Ubicación

Usuario → Seguridad → Listar eventos de inicio de sesión

Nombre completo del runbook

rjgit-user_security_list-signin-events

Detalles

Propiedad
Valor

Versión

1.0.0

Módulos requeridos

RealmJoin.RunbookHelper (>= 0.8.9)\nMicrosoft.Graph.Authentication (>= 2.39.0)\nAz.Accounts (>= 5.5.2)

Programable

no

Notas

Casos de uso comunes:

  • Investigue qué aplicación está generando fallos de inicio de sesión para un usuario específico y por qué (agrupado por código de error).

  • Ajuste los resultados con ApplicationName (coincidencia parcial) o FailedSignInsOnly cuando un usuario informe problemas de acceso.

  • Exporte los datos de inicio de sesión a CSV/XLSX para su análisis posterior en Excel cuando el número de eventos sea demasiado grande para leerlo en el portal.

Comportamiento:

  • Los datos de registros de inicio de sesión se recuperan del extremo beta de Microsoft Graph porque el filtrado por tipo de evento de inicio de sesión y la recuperación de inicios de sesión no interactivos requieren propiedades exclusivas de la beta (signInEventTypes, authenticationRequirement).

  • Los inicios de sesión no interactivos superan con creces a los interactivos; las tablas de detalles de la consola están limitadas a las 50 entradas más recientes, pero los archivos de informe exportados siempre contienen el conjunto completo de resultados.

Permisos

Permisos de aplicación

  • Tipo: Microsoft Graph

    • AuditLog.Read.All

      • Lee los eventos de inicio de sesión de Entra ID del usuario de destino desde auditLogs/signIns (beta) para generar el informe

    • User.Read.All

      • Resuelve al usuario de destino para obtener id, userPrincipalName y displayName

    • Mail.Send (opcional — característica: informe por correo electrónico)

      • Envía el correo electrónico del informe de inicio de sesión con archivos adjuntos CSV/XLSX mediante Send-RjReportEmail cuando se selecciona la entrega por correo electrónico

    • Organization.Read.All (opcional — característica: informe por correo electrónico)

      • Lee /organization para incluir el nombre del Tenant en el pie de página del correo electrónico del informe

Parámetros

UserName

Nombre principal de usuario del usuario de destino.

Propiedad
Valor

Obligatorio

true

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

Días

Número de días para recuperar registros de inicio de sesión (de 1 a 30 días). El valor predeterminado es 7 días.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

7

Tipo

Int32

Nombre mostrado en el portal

Período de revisión (días)

SignInType

Filtre los eventos de inicio de sesión por tipo: solo interactivos, solo no interactivos o ambos.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Solo interactivos

Tipo

String

Nombre mostrado en el portal

Tipo de inicio de sesión

FailedSignInsOnly

Si se establece en true, solo se muestran los intentos de inicio de sesión fallidos. Si es false, se muestran todos los eventos de inicio de sesión.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Falso

Tipo

Booleano

Nombre mostrado en el portal

Mostrar solo inicios de sesión fallidos

ApplicationName

Filtro opcional para mostrar inicios de sesión solo de una aplicación específica (coincidencia parcial). Déjelo vacío para incluir todas las aplicaciones.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Nombre mostrado en el portal

Filtrar por nombre de aplicación (opcional)

EmailFrom

La dirección de correo electrónico del remitente. Procede de la configuración del Tenant RJReport.EmailSender. Esto debe configurarse en la personalización del runbook.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

BrandingHeaderImageUrl

URL HTTPS pública opcional de una imagen de encabezado personalizada (PNG/JPEG/GIF, máx. 200 KB) para el correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.HeaderImageUrl. Cuando está vacía, se usa el gráfico de encabezado predeterminado de RealmJoin.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

BrandingFooterImageUrl

URL HTTPS pública opcional de una imagen de pie de página personalizada (PNG/JPEG/GIF, máx. 200 KB) para el correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.FooterImageUrl. Cuando está vacía, se usa el gráfico de pie de página predeterminado de RealmJoin.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

URL opcional a la que enlaza la imagen del pie de página. Se obtiene de la configuración del tenant RJReport.Branding.FooterLink. Cuando está vacía, se usa el enlace predeterminado (https://www.realmjoin.com).

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

BrandingAccentColor

Anulación opcional del color de acento (hexadecimal de 6 dígitos, por ejemplo '#0052cc') para la plantilla del correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.AccentColor. Cuando está vacío o no es válido, se usa el color de acento predeterminado de RealmJoin.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

BrandingTextColor

Anulación opcional del color de texto (hexadecimal de 6 dígitos) para la plantilla del correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.TextColor. Cuando está vacío o no es válido, se usa el color de texto predeterminado de RealmJoin.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

SendEmailReport

Si se establece en true, el informe de inicio de sesión se enviará por correo electrónico. Si es false, no se enviará ningún correo electrónico.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Falso

Tipo

Booleano

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

EmailTo

Dirección(es) de correo electrónico del destinatario para el informe. Puede ser una sola dirección o varias direcciones separadas por comas. Los correos electrónicos se envían individualmente a cada destinatario.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Nombre mostrado en el portal

Dirección(es) de correo electrónico del destinatario

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

ReportFileFormat

Seleccione el formato del archivo de informe: CSV y XLSX (ambos archivos), solo CSV o solo XLSX. Solo se usa cuando se selecciona un método de entrega (correo electrónico o vínculo de descarga).

Propiedad
Valor

Obligatorio

false

Valor predeterminado

CSV & XLSX

Tipo

String

Nombre mostrado en el portal

Formato de archivo del informe

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

Opciones del portal

Opción del portal
Valor

CSV & XLSX

solo CSV

solo XLSX

Si se establece en true, los archivos de informe se cargarán en Azure Storage Account y se generará un vínculo de descarga con tiempo limitado. Si es false, no se realizará ninguna carga.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Falso

Tipo

Booleano

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

ContainerName

Nombre del contenedor de almacenamiento usado para la carga. Configurado por runbook (no es una configuración global de RJReport).

Propiedad
Valor

Obligatorio

false

Valor predeterminado

user-signin-events

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

ResourceGroupName

Grupo de recursos que contiene la Storage Account. Procede de las configuraciones de Tenant de RJReport.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

StorageAccountName

Nombre de la Storage Account usado para la carga. Procede de las configuraciones de Tenant de RJReport.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

Tipo

String

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

LinkExpiryDays

Número de días hasta que expire el vínculo de descarga generado (de 1 a 3650 días). Procede de la configuración del Tenant RJReport. El valor predeterminado es 6 días.

Propiedad
Valor

Obligatorio

false

Valor predeterminado

6

Tipo

Int32

Oculto en el portal

sí (preconfigurado mediante la personalización del runbook)

Última actualización

¿Te fue útil?