Enumerar eventos de inicio de sesión
Recuperar y analizar eventos de inicio de sesión para un usuario objetivo
Descripción
Recupera los registros de inicio de sesión de Entra ID del usuario de destino desde el extremo beta de Microsoft Graph y los analiza: se muestran la aplicación, la marca de tiempo, el estado de cada inicio de sesión (con códigos de error y motivos de fallo, si corresponde), la aplicación cliente, el dispositivo y la información de ubicación, y un resumen de fallos por aplicación ayuda a los equipos de soporte a identificar qué aplicaciones están experimentando problemas y diagnosticar las causas subyacentes. Las direcciones IP se muestran en la vista de inicios de sesión fallidos; los detalles de Conditional Access se incluyen en los archivos de informe exportados. El runbook puede, opcionalmente, exportar el conjunto de datos completo a archivos CSV y XLSX y entregarlos por correo electrónico y/o mediante un vínculo de descarga con tiempo limitado.
Licencia y permisos requeridos
La lectura de los registros de inicio de sesión a través de la API de Microsoft Graph requiere una licencia Entra ID P1 o P2 en el Tenant. Los Tenant que no la tienen reciben un error 403 de la consulta de registros de inicio de sesión incluso cuando se conceden todos los permisos de Graph. Con P1/P2, los registros de inicio de sesión se conservan hasta 30 días; la retención de 7 días del nivel gratuito se aplica al portal de Entra, no a este runbook.
Si la consulta del registro de inicio de sesión devuelve un 403 aunque AuditLog.Read.All se ha concedido y el Tenant tiene licencia, algunos Tenant además requieren Directory.Read.All en la API de informes de Entra. Concederlo es la solución conocida; no se declara de forma predeterminada porque otorga acceso de lectura a todos los objetos del directorio.
Entrega del informe
Los archivos de informe solo se generan cuando se selecciona un método de entrega a través de la Entrega del informe opción (correo electrónico y/o vínculo de descarga). Con Sin informe seleccionado, el análisis de inicio de sesión se lee directamente en la salida del portal RealmJoin. La entrega por correo electrónico y la generación del vínculo de descarga son independientes y pueden combinarse.
Para el vínculo de descarga, los archivos de informe se cargan en la Azure Storage Account configurada en la RJReport.StorageAccount.* configuración del Tenant, y se devuelven vínculos de descarga SAS con tiempo limitado. La carga en el almacenamiento se autentica con la identidad administrada de la cuenta de Automation; esa identidad necesita la Storage Account Contributor rol RBAC en la cuenta de almacenamiento de destino (esta es una asignación RBAC de Azure, no un permiso de aplicación de Graph).
Configuración relativa al envío de correos electrónicos
Enviar un informe por correo electrónico es opcional y solo ocurre cuando la Informe por correo electrónico se selecciona la opción de entrega; un destinatario (EmailTo). La dirección del remitente se toma de la RJReport.EmailSender configuración del tenant.
Este runbook envía correos electrónicos usando la API de Microsoft Graph. Para enviar correos mediante Graph API, necesitas configurar una dirección de correo electrónico existente en la personalización del runbook.
Consulta la documentación de configuración de informes de RealmJoin para obtener detalles sobre todas las configuraciones disponibles.
Marca del correo electrónico
El correo electrónico del informe respeta las configuraciones opcionales RJReport.Branding.* del tenant:
Imagen de encabezado y pie de página – URL HTTPS públicas, PNG/JPEG/GIF, máx. 200 KB cada una
Enlace del pie de página – destino de la imagen del pie de página
Color de acento y de texto – valores hexadecimales de 6 dígitos, por ejemplo
#0052cc
Cuando estas configuraciones no están definidas, se usan los gráficos y colores predeterminados de RealmJoin. Una imagen que no se pueda descargar o validar, o un valor de color no válido, nunca impide el correo electrónico del informe; en su lugar, se usa el valor predeterminado correspondiente.
Instrucciones de configuración y requisitos de imagen: Marca del correo electrónico.
Interpretación de los resultados
Entra cuenta algunas interrupciones de inicio de sesión como errores (por ejemplo 50140 "Keep me signed in", 50058 y 50076), por lo que aparecen como fallos y se incluyen en la tasa de fallos por aplicación. Compruebe el motivo del fallo antes de considerar una tasa de fallos alta como un problema real. Los códigos de error son códigos de error de inicio de sesión de Entra ID; consúltelos en https://login.microsoftonline.com/error.
Los datos de los registros de inicio de sesión suelen retrasarse unos ~15 minutos, pero algunos registros pueden tardar hasta 2 horas; es posible que un inicio de sesión muy reciente todavía no aparezca. Todas las marcas de tiempo se muestran en UTC.
Ubicación
Usuario → Seguridad → Listar eventos de inicio de sesión
Nombre completo del runbook
rjgit-user_security_list-signin-events
Detalles
Versión
1.0.0
Módulos requeridos
RealmJoin.RunbookHelper (>= 0.8.9)\nMicrosoft.Graph.Authentication (>= 2.39.0)\nAz.Accounts (>= 5.5.2)
Programable
no
Notas
Casos de uso comunes:
Investigue qué aplicación está generando fallos de inicio de sesión para un usuario específico y por qué (agrupado por código de error).
Ajuste los resultados con ApplicationName (coincidencia parcial) o FailedSignInsOnly cuando un usuario informe problemas de acceso.
Exporte los datos de inicio de sesión a CSV/XLSX para su análisis posterior en Excel cuando el número de eventos sea demasiado grande para leerlo en el portal.
Comportamiento:
Los datos de registros de inicio de sesión se recuperan del extremo beta de Microsoft Graph porque el filtrado por tipo de evento de inicio de sesión y la recuperación de inicios de sesión no interactivos requieren propiedades exclusivas de la beta (signInEventTypes, authenticationRequirement).
Los inicios de sesión no interactivos superan con creces a los interactivos; las tablas de detalles de la consola están limitadas a las 50 entradas más recientes, pero los archivos de informe exportados siempre contienen el conjunto completo de resultados.
Permisos
Permisos de aplicación
Tipo: Microsoft Graph
AuditLog.Read.All
Lee los eventos de inicio de sesión de Entra ID del usuario de destino desde auditLogs/signIns (beta) para generar el informe
User.Read.All
Resuelve al usuario de destino para obtener id, userPrincipalName y displayName
Mail.Send (opcional — característica: informe por correo electrónico)
Envía el correo electrónico del informe de inicio de sesión con archivos adjuntos CSV/XLSX mediante Send-RjReportEmail cuando se selecciona la entrega por correo electrónico
Organization.Read.All (opcional — característica: informe por correo electrónico)
Lee /organization para incluir el nombre del Tenant en el pie de página del correo electrónico del informe
Parámetros
UserName
Nombre principal de usuario del usuario de destino.
Obligatorio
true
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
Días
Número de días para recuperar registros de inicio de sesión (de 1 a 30 días). El valor predeterminado es 7 días.
Obligatorio
false
Valor predeterminado
7
Tipo
Int32
Nombre mostrado en el portal
Período de revisión (días)
SignInType
Filtre los eventos de inicio de sesión por tipo: solo interactivos, solo no interactivos o ambos.
Obligatorio
false
Valor predeterminado
Solo interactivos
Tipo
String
Nombre mostrado en el portal
Tipo de inicio de sesión
FailedSignInsOnly
Si se establece en true, solo se muestran los intentos de inicio de sesión fallidos. Si es false, se muestran todos los eventos de inicio de sesión.
Obligatorio
false
Valor predeterminado
Falso
Tipo
Booleano
Nombre mostrado en el portal
Mostrar solo inicios de sesión fallidos
ApplicationName
Filtro opcional para mostrar inicios de sesión solo de una aplicación específica (coincidencia parcial). Déjelo vacío para incluir todas las aplicaciones.
Obligatorio
false
Valor predeterminado
Tipo
String
Nombre mostrado en el portal
Filtrar por nombre de aplicación (opcional)
EmailFrom
La dirección de correo electrónico del remitente. Procede de la configuración del Tenant RJReport.EmailSender. Esto debe configurarse en la personalización del runbook.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
BrandingHeaderImageUrl
URL HTTPS pública opcional de una imagen de encabezado personalizada (PNG/JPEG/GIF, máx. 200 KB) para el correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.HeaderImageUrl. Cuando está vacía, se usa el gráfico de encabezado predeterminado de RealmJoin.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
BrandingFooterImageUrl
URL HTTPS pública opcional de una imagen de pie de página personalizada (PNG/JPEG/GIF, máx. 200 KB) para el correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.FooterImageUrl. Cuando está vacía, se usa el gráfico de pie de página predeterminado de RealmJoin.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
BrandingFooterLink
URL opcional a la que enlaza la imagen del pie de página. Se obtiene de la configuración del tenant RJReport.Branding.FooterLink. Cuando está vacía, se usa el enlace predeterminado (https://www.realmjoin.com).
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
BrandingAccentColor
Anulación opcional del color de acento (hexadecimal de 6 dígitos, por ejemplo '#0052cc') para la plantilla del correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.AccentColor. Cuando está vacío o no es válido, se usa el color de acento predeterminado de RealmJoin.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
BrandingTextColor
Anulación opcional del color de texto (hexadecimal de 6 dígitos) para la plantilla del correo electrónico del informe. Se obtiene de la configuración del tenant RJReport.Branding.TextColor. Cuando está vacío o no es válido, se usa el color de texto predeterminado de RealmJoin.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
SendEmailReport
Si se establece en true, el informe de inicio de sesión se enviará por correo electrónico. Si es false, no se enviará ningún correo electrónico.
Obligatorio
false
Valor predeterminado
Falso
Tipo
Booleano
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
EmailTo
Dirección(es) de correo electrónico del destinatario para el informe. Puede ser una sola dirección o varias direcciones separadas por comas. Los correos electrónicos se envían individualmente a cada destinatario.
Obligatorio
false
Valor predeterminado
Tipo
String
Nombre mostrado en el portal
Dirección(es) de correo electrónico del destinatario
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
ReportFileFormat
Seleccione el formato del archivo de informe: CSV y XLSX (ambos archivos), solo CSV o solo XLSX. Solo se usa cuando se selecciona un método de entrega (correo electrónico o vínculo de descarga).
Obligatorio
false
Valor predeterminado
CSV & XLSX
Tipo
String
Nombre mostrado en el portal
Formato de archivo del informe
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
Opciones del portal
CSV & XLSX
solo CSV
solo XLSX
CreateDownloadLink
Si se establece en true, los archivos de informe se cargarán en Azure Storage Account y se generará un vínculo de descarga con tiempo limitado. Si es false, no se realizará ninguna carga.
Obligatorio
false
Valor predeterminado
Falso
Tipo
Booleano
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
ContainerName
Nombre del contenedor de almacenamiento usado para la carga. Configurado por runbook (no es una configuración global de RJReport).
Obligatorio
false
Valor predeterminado
user-signin-events
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
ResourceGroupName
Grupo de recursos que contiene la Storage Account. Procede de las configuraciones de Tenant de RJReport.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
StorageAccountName
Nombre de la Storage Account usado para la carga. Procede de las configuraciones de Tenant de RJReport.
Obligatorio
false
Valor predeterminado
Tipo
String
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
LinkExpiryDays
Número de días hasta que expire el vínculo de descarga generado (de 1 a 3650 días). Procede de la configuración del Tenant RJReport. El valor predeterminado es 6 días.
Obligatorio
false
Valor predeterminado
6
Tipo
Int32
Oculto en el portal
sí (preconfigurado mediante la personalización del runbook)
Última actualización
¿Te fue útil?