Revisione delle fonti: 15 settembre 2026. Validazione nel tenant da eseguire.
Strumenti e dettagli della guida
Verifica le evidenze prima di interpretare l’evento
Questo strumento locale riassume un export JSON degli accessi già raccolto. Aiuta a trovare timestamp mancanti, ID ripetuti e pagine Graph incomplete. Non accede al tenant e non decide se un account è sicuro.
Raccogli il file corretto
Un Reports Reader autorizzato può usare Entra ID → Monitoring & health → Sign-in logs → Download → JSON. Seleziona separatamente i tipi di log necessari. Per un’indagine utente conserva gli export completi interattivi e non interattivi; i file con soli dettagli di autenticazione hanno un altro scopo.
Il download dal portale è disponibile nelle varie edizioni Entra. Il download Graph richiede licenza premium e ruolo applicabili. Conservazione e filtri limitano i dati esportabili; lo strumento non recupera la cronologia mancante.
Usa un array JSON UTF-8 completo oppure un oggetto Graph con array value. Limiti: 10 MiB e 100.000 righe. Riduci un export troppo grande documentando il nuovo ambito. Conserva gli originali CSV già raccolti e ottieni un export JSON supportato per questo strumento.
Esamina un export locale
Lo strumento interattivo richiede JavaScript. Puoi comunque seguire i controlli manuali qui sotto.
Risolvi una lacuna nelle evidenze
- Pagina Graph incompleta: completa l’export autorizzato con il tuo processo di raccolta. Questo strumento non segue gli URL delle pagine successive.
- Timestamp o risultati mancanti: verifica se il file contiene solo campi selezionati o dettagli di autenticazione. Ottieni l’export completo degli eventi, se disponibile.
- ID ripetuti: confronta le righe originali. Possono sovrapporsi o contenere dettagli diversi; non eliminarle dalle evidenze senza documentarlo.
- Nessuna riga corrispondente: ricontrolla filtro, offset UTC, scheda di origine e conservazione. Documenta la lacuna se l’intervallo richiesto non è disponibile.
Una riga con codice 0 registra un accesso riuscito, anche se eseguito da un attaccante. Un risultato diverso da zero può essere una legittima richiesta MFA. Usa la guida MFA per una richiesta 50076 prevista oppure Accessi sospetti per attività non riconosciuta.
Verifica il riepilogo rispetto alla fonte
Lo strumento ha test con dati sintetici e nel browser locale. La compatibilità con un export reale del tenant è ancora da validare. In caso di conflitto con l’originale conserva entrambi e sospendi l’uso del riepilogo fino alla revisione.
Consegna la copertura, non un verdetto ipotizzato
Copia o scarica il riepilogo. Esclude i campi identificativi, mantenendo orari e hash. Controllalo prima di condividerlo all’esterno. Concorda un canale sicuro prima di inviare i log originali.
Domanda oggetto dell’indagine: Origine export e ambito dei filtri (oscurati): Ora di raccolta e offset UTC: Hash del file originale: Intervallo osservato e conteggi: Copertura mancante o righe in conflitto: Risultato del controllo manuale a campione: Prossima evidenza da raccogliere e responsabile:
Fonti e interpretazione
L’intervallo osservato indica il primo e l’ultimo timestamp valido nella selezione. Non garantisce copertura continua. Lo strumento descrive il file e non esegue correzioni o classificazioni del rischio.