Registro de Registro
Registre informações quando um usuário ou aplicativo se autenticar pelo Entra ID.
As principais informações do registro são as seguintes:
- Nome de usuário e tempo de login
- Endereço IP do cliente
- Informações do dispositivo, navegador, sistema operacional
- Sucesso/fracasso de login
- Status de acesso condicional
- Disponibilidade de MFA
- Geolocalização (geolocalização IP)
Em outras palavras, é um registro que contém todas as informações sobre login.
Onde posso encontrá-lo? Você pode conferir no centro de administração do Microsoft Entra, em "Monitoramento e saúde" > "Logs de login".

Você também pode baixar os logs em JSON ou CSV.
Como Usar Registros
- Detectar logins não autorizados
- Acesso a partir de um local geograficamente incomum (por exemplo, um usuário morando em Tóquio que entrou repentinamente vindo da Rússia)
- Movimento incomum (por exemplo, login dos EUA 5 minutos após fazer login em Tóquio)
- Responder a consultas de usuários sobre "impossível fazer login"
- Veja por que falhou no log de login para acelerar a identificação de causas e a resposta de suporte
- Exemplos de razões comuns para falha:
- Senha errada
- MFA não registrado ou falhou
- Bloqueio por acesso condicional (por exemplo, dispositivos não compatíveis)
- Acesso de aplicativos que não permitem login
Registros de Auditoria
Informações de log que registram alterações de configuração e operações de gerenciamento que ocorrem dentro do Entra ID.
As principais informações do registro são as seguintes:
- Criar, excluir e atualizar contas de usuário
- Mudar de grupos e papéis
- Adicionar ou alterar a configuração da aplicação
- Mudanças na política de Acesso Condicional
- Histórico operacional do administrador
Onde você pode encontrá-lo no centro de administração do Microsoft Entra, em "Monitoramento e saúde" > "Logs de auditoria".

Assim como nos logs de login, você pode baixar logs em JSON ou CSV.
Como Usar Registros
- Detecção de operações não autorizadas por administradores
- Detectar adições/excluções não intencionais de contas de usuário, etc.
- Resposta de auditoria e submissão de trilhas
- Apresentação dos trilhos operacionais necessários para auditorias de ISMS, SOC2, GDPR, etc.
- Exemplos específicos:
- "Por favor, forneça 3 meses de histórico operacional para conceder ou excluir cargos de administrador."
- "Quero verificar o histórico de alterações da política de controle de acesso"
Período de Retenção de Logs
Varia dependendo do plano Entra ID, e tanto o registro de login quanto o registro de auditoria são os seguintes. (Em 1º de junho de 2025)
- Entrada ID Grátis: 7 dias
- Entra ID P1, P2: 30 dias
Por favor, confira a documentação oficial abaixo para mais detalhes.
Período de retenção de dados do Microsoft Entra
Conclusão
Neste artigo, explicamos os logs que podem ser obtidos com o Entra ID, ou seja, logs de login e logs de auditoria.
Cada log é uma evidência de segurança e governança e uma luz de alerta que são críticas para a operação segura do seu ambiente Entra ID.
O log de login fornece um histórico de como um usuário ou atacante tentou se autenticar.
Os registros de auditoria mostram o histórico do que administradores e sistemas fizeram e mudou.
Se esses registros não forem verificados ou utilizados regularmente, você pode deixar passar riscos críticos, tais como:
- Sinais de acesso não autorizado (por exemplo, login suspeito vindo do exterior)
- Mudanças de configuração não intencionais (por exemplo, alguém desativou o Acesso Condicional)
- Fraude interna ou má operação por administradores
Em outras palavras, em vez de "tenho um lugar seguro para guardar os troncos", "ter um sistema que permita ver, perceber e agir sobre os registros" traz verdadeira tranquilidade.
É importante que os gestores da Entra estejam atentos a tratar esses registros como "ativos que devem ser verificados diariamente", e não como "só serem vistos quando algo acontece".
No entanto, mesmo que você verifique esses registros diariamente, muitas vezes não sabe o que fazer sem expertise em segurança.
Portanto, para implementar medidas de segurança contínuas e eficazes, um sistema operacional (SOC) com uma equipe dedicada é essencial.
Oferecemos serviços SOC para empresas que utilizam o Microsoft 365 e damos total suporte ao monitoramento e operação dos ambientes Microsoft, incluindo o Entra.
Além do Microsoft 365, também damos suporte aos seguintes produtos de segurança e, ao integrar monitoramento e operação de múltiplos produtos, fortaleceremos a postura de segurança da sua empresa.
・WAF (AWS WAF, Azure WAF, etc.)
EDR (Cybereason, CrowdStrike, etc.)
SaaS (Slack, Dropbox, etc.)
Firewall (Fortigate, Meraki, etc.)
registros de operações do PC (Visualização do Cliente SKYSEA, Gerenciador de Endpoints LANSCOPE, etc.)
Empresas que desejam alcançar defesas mais fortes enquanto reduzem o peso operacional da segurança devem considerar implementar o Colorkrew Security.