Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Proporciona detalles sobre la actividad de inicio de sesión de la aplicación y el usuario en el directorio. Debe tener una licencia de Microsoft Entra ID P1 o P2 para descargar registros de inicio de sesión mediante la API de Microsoft Graph API.
Las directivas de retención de datos de Microsoft Entra rigen la disponibilidad de los registros de inicio de sesión.
Métodos
| Método | Tipo de valor devuelto | Descripción |
|---|---|---|
| List | signIn | Lee las propiedades y las relaciones de los objetos signIn. |
| Get | signIn | Lee las propiedades y las relaciones del objeto signIn. |
| Confirmar lo que está en peligro | Ninguno | Marque un evento en los registros de inicio de sesión de Microsoft Entra como de riesgo. |
| Confirmar seguro | Ninguno | Marque un evento en los registros de inicio de sesión de Microsoft Entra como seguro. |
| Dismiss | Ninguno | Descartar el riesgo de inicio de sesión de eventos de inicio de sesión de Microsoft Entra |
Propiedades
| Propiedad | Tipo | Descripción |
|---|---|---|
| agent | microsoft.graph.agentic.agentSignIn | Representa detalles sobre el inicio de sesión agente. Incluye el tipo de agente, así como el parentAppID en algunos casos |
| appDisplayName | Cadena | El nombre de la aplicación que se muestra en el Centro de administración de Microsoft Entra. Admite $filter (eq, startsWith). |
| appId | Cadena | El identificador de aplicación en Microsoft Entra ID. Admite $filter (eq). |
| appliedConditionalAccessPolicies | colección appliedConditionalAccessPolicy | Una lista de directivas de acceso condicional que desencadena la actividad de inicio de sesión correspondiente. Las aplicaciones necesitan más privilegios relacionados con el acceso condicional para leer los detalles de esta propiedad. Para obtener más información, consulte Permisos para ver las directivas de acceso condicional (CA) aplicadas en los inicios de sesión. |
| appOwnerTenantId | Cadena | El identificador del inquilino propietario de la aplicación cliente. Admite $filter (eq). |
| appliedEventListeners | Colección appliedAuthenticationEventListener | Información detallada sobre los agentes de escucha, como Azure Logic Apps y Azure Functions, que desencadenan los eventos correspondientes del evento de inicio de sesión. |
| appTokenProtectionStatus | tokenProtectionStatus | Obsoleto. En su lugar, use tokenProtectionStatusDetails . La protección de tokens crea un vínculo criptográficamente seguro entre el token y el dispositivo para el que se emite. Este campo indica si el token de la aplicación se ha enlazado al dispositivo. |
| authenticationAppDeviceDetails | authenticationAppDeviceDetails | Proporciona detalles acerca de la aplicación y el dispositivo usados durante un paso de autenticación de Microsoft Entra. |
| authenticationAppPolicyEvaluationDetails | Colección authenticationAppPolicyDetails | Proporciona detalles de las directivas de Microsoft Entra aplicadas a una aplicación de autenticación de usuario y cliente durante un paso de autenticación. |
| authenticationContextClassReferences | Recopilación authenticationContext | Contiene un conjunto de valores que representan los contextos de autenticación de acceso condicional aplicados al inicio de sesión. |
| authenticationDetails | Colección authenticationDetail | El resultado del intento de autenticación y más detalles sobre el método de autenticación. |
| authenticationMethodsUsed | Colección string | Los métodos de autenticación utilizados. Valores posibles: SMS, Authenticator App, App Verification code, PasswordFIDOPTA, , o .PHS |
| authenticationProcessingDetails | Colección keyvalue | Más detalles del procesamiento de autenticación, como el nombre del agente para PTA y PHS, o un nombre de servidor o granja de servidores para la autenticación federada. |
| authenticationProtocol | protocolType | Indica el tipo de protocolo o el tipo de concesión usados en la autenticación. Los valores posibles son: none, oAuth2, ropcwsFederationsaml20deviceCodeunknownFutureValueauthenticationTransfernativeAuthimplicitAccessTokenAndGetResponseModeimplicitIdTokenAndGetResponseModeimplicitAccessTokenAndPostResponseModeimplicitIdTokenAndPostResponseModeauthorizationCodeWithoutPkceauthorizationCodeWithPkceclientCredentialsrefreshTokenGrantencryptedAuthorizeResponsedirectUserGrantkerberosprtGrantseamlessSsoprtBrokerBasedprtNonBrokerBasedonBehalfOfsamlOnBehalfOf Use el encabezado de Prefer: include-unknown-enum-members solicitud para obtener los siguientes valores de esta enumeración evolutiva: authenticationTransfer , nativeAuth , implicitAccessTokenAndGetResponseModeimplicitIdTokenAndGetResponseModeimplicitAccessTokenAndPostResponseModeimplicitIdTokenAndPostResponseModeauthorizationCodeWithoutPkceauthorizationCodeWithPkceclientCredentialsrefreshTokenGrantencryptedAuthorizeResponsedirectUserGrantkerberosprtGrantseamlessSsoprtBrokerBasedprtNonBrokerBasedonBehalfOfsamlOnBehalfOf |
| authenticationRequirement | Cadena | La fase de autenticación alcanzada durante el inicio de sesión. No tiene en cuenta las afirmaciones satisfechas anteriormente. Si se produce un error en la autenticación principal, el intento de inicio de sesión no se evalúa mediante el acceso condicional, por lo que el valor resultante es singleFactorAuthentication. Admite $filter (eq, startsWith). |
| authenticationRequirementPolicies | Colección authenticationRequirementPolicy | Orígenes de requisitos de autenticación, como el acceso condicional, la MFA por usuario, la protección de identidad y los valores predeterminados de seguridad. |
| autonomousSystemNumber | Int32 | El Número de Sistema Autónomo (ASN) de la red utilizada por el actor. |
| azureResourceId | Cadena | Contiene un identificador de Azure Resource Manager completo de un recurso Azure al que se accede durante el inicio de sesión. |
| clientAppUsed | Cadena | El cliente heredado usado para la actividad de inicio de sesión. Por ejemplo: Browser, Exchange ActiveSync, Modern clients, IMAPMAPISMTP, , o .POP Admite $filter (eq). |
| clientCredentialType | clientCredentialType | Describe el tipo de credencial que un usuario, cliente o entidad de servicio proporcionó a Microsoft Entra ID para autenticarse. Puede revisar esta propiedad para realizar un seguimiento y eliminar tipos de credenciales menos seguros, o para vigilar si hay clientes y entidades de servicio que usen tipos de credenciales anómalos. Los valores posibles son: none, clientSecret, clientAssertion, federatedIdentityCredential, managedIdentity, certificate y unknownFutureValue. |
| conditionalAccessAudiences | Cadena | Una lista que indica el público que el acceso condicional evaluó durante un evento de inicio de sesión. Admite $filter (eq). |
| conditionalAccessStatus | conditionalAccessStatus | El estado de desencadenado por la directiva de acceso condicional. Valores posibles: success, failure, notAppliedo unknownFutureValue. Admite $filter (eq). |
| correlationId | Cadena | Identificador que envía el cliente cuando se inicia el inicio de sesión. Esta propiedad se usa para solucionar problemas de la actividad de inicio de sesión correspondiente al llamar al soporte técnico. Admite $filter (eq). |
| createdDateTime | DateTimeOffset | La fecha y hora en que se inició el inicio de sesión. El tipo Timestamp está siempre en hora UTC. Por ejemplo, la medianoche en la zona horaria UTC del 1 de enero de 2014 sería 2014-01-01T00:00:00Z. Admite $orderby, $filter (eq, ley ge). |
| crossTenantAccessType | signInAccessType | Describe el tipo de acceso entre inquilinos que usa el actor para acceder al recurso. Los valores posibles son: none, b2bCollaboration, b2bDirectConnect, microsoftSupport, serviceProvider, unknownFutureValue y passthrough. Use el encabezado de solicitud Prefer: include-unknown-enum-members para obtener el siguiente valor o valores en esta enumeración evolutiva: passthrough. Si el inicio de sesión no cruzó los límites del inquilino, el valor es none. |
| deviceDetail | deviceDetail | La información del dispositivo desde donde se produjo el inicio de sesión. Incluye información como deviceId, el SO y el explorador. Admite $filter (eq, startsWith) en las propiedades del explorador y OperatingSystem . |
| federatedCredentialId | Cadena | Contiene el identificador de la credencial de identidad federada de una aplicación, si se usó una credencial de identidad federada para iniciar sesión. |
| marcadoPararevisión | Booleano | Durante un inicio de sesión con error, un usuario puede seleccionar un botón en Azure Portal para marcar el evento con error para los administradores de inquilinos. Si un usuario selecciona el botón para marcar el inicio de sesión erróneo, este valor es true. |
| globalSecureAccessIpAddress | Cadena | La dirección IP de acceso seguro global desde la que se inició el inicio de sesión. |
| homeTenantId | Cadena | El identificador de espacio empresarial del usuario que inicia el inicio de sesión. No se aplica en los inicios de sesión de identidad administrada o entidad de servicio. |
| homeTenantName | Cadena | Para los inicios de sesión de usuario, el identificador del espacio empresarial del que es miembro el usuario. Solo se rellena en los casos en que el inquilino principal proporciona consentimiento afirmativo a Microsoft Entra ID para mostrar el contenido del inquilino. |
| id | Cadena | El identificador que representa la actividad de inicio de sesión. Heredado de la entidad. Admite $filter (eq). |
| incomingTokenType | incomingTokenType | Indica los tipos de token que se presentaron a Microsoft Entra ID para autenticar al actor en el inicio de sesión. Los valores posibles son: none, primaryRefreshToken, saml11, saml20, unknownFutureValue, remoteDesktopToken y refreshToken. NOTA: Microsoft Entra ID también puede haber usado tipos de token no enumerados en este tipo de enumeración para autenticar al actor. No infera la falta de un token si no es uno de los tipos enumerados. Use el encabezado de solicitud Prefer: include-unknown-enum-members para obtener el siguiente valor o valores en esta enumeración evolutiva: remoteDesktopToken, refreshToken. |
| ipAddress | Cadena | La dirección IP del cliente desde donde se produjo el inicio de sesión. Admite $filter (eq, startsWith). |
| ipAddressFromResourceProvider | Cadena | Dirección IP que un usuario usa para ponerse en contacto con un proveedor de recursos, que se usa para determinar el cumplimiento del acceso condicional para algunas directivas. Por ejemplo, cuando un usuario interactúa con Exchange Online, la dirección IP que Microsoft Exchange recibe del usuario se puede registrar aquí. Este valor es a menudo null. |
| isInteractive | Booleano | Indica si un inicio de sesión de usuario es interactivo. En el inicio de sesión interactivo, el usuario proporciona un factor de autenticación a Microsoft Entra ID. Estos factores incluyen contraseñas, respuestas a desafíos de MFA, factores biométricos o códigos QR que un usuario proporciona a Microsoft Entra ID o una aplicación asociada. En el inicio de sesión no interactivo, el usuario no proporciona un factor de autenticación. En su lugar, la aplicación cliente usa un token o código para autenticar o acceder a un recurso en nombre de un usuario. Los inicios de sesión no interactivos se usan normalmente para que un cliente inicie sesión en nombre de un usuario en un proceso transparente para el usuario. |
| isTenantRestricted | Booleano | Muestra si el evento de inicio de sesión estaba sujeto a una directiva de restricción de inquilino de Microsoft Entra. |
| isThroughGlobalSecureAccess | Booleano | Indica si un usuario llegó a través del servicio de acceso seguro global. |
| location | signInLocation | La ciudad, el estado y el código de país de dos letras desde donde se produjo el inicio de sesión. Admite $filter (eq, startsWith) en las propiedades city, state y countryOrRegion . |
| managedServiceIdentity | managedIdentity | Contiene información sobre la identidad administrada usada para el inicio de sesión, incluido su tipo, el id. de recurso de Azure Resource Manager asociado (ARM) y la información del token federado. |
| networkLocationDetails | Colección networkLocationDetail | Detalles de la ubicación de la red, incluido el tipo de red usada y sus nombres. |
| originalRequestId | Cadena | El identificador de solicitud de la primera solicitud de la secuencia de autenticación. Admite $filter (eq). |
| originalTransferMethod | originalTransferMethods | Método de transferencia utilizado para iniciar una sesión a lo largo de todas las solicitudes posteriores. Los valores posibles son: none, deviceCodeFlow, authenticationTransfer y unknownFutureValue |
| privateLinkDetails | privateLinkDetails | Contiene información sobre la directiva de Microsoft Entra Private Link asociada al evento de inicio de sesión. |
| processingTimeInMilliseconds | Int | Tiempo de procesamiento de la solicitud en milisegundos en AD STS. |
| resourceDisplayName | Cadena | El nombre del recurso en el que el usuario ha iniciado sesión. Admite $filter (eq). |
| resourceId | Cadena | El identificador del recurso en el que el usuario ha iniciado sesión. Admite $filter (eq). |
| resourceOwnerTenantId | Cadena | El identificador del propietario del recurso. Admite $filter (eq). |
| resourceServicePrincipalId | Cadena | Identificador de la entidad de servicio que representa el recurso de destino en el evento de inicio de sesión. |
| resourceTenantId | Cadena | El identificador de inquilino del recurso al que se hace referencia en el inicio de sesión. |
| riskDetail | riskDetail | El motivo de un estado específico de un usuario, un inicio de sesión o un evento de riesgo de riesgo. El valor none significa que la detección de riesgos de Microsoft Entra no ha marcado al usuario o al inicio de sesión como un evento de riesgo hasta el momento. Admite $filter (eq).Nota: Los detalles de esta propiedad solo están disponibles para clientes de Microsoft Entra ID P2. Se devuelven hiddentodos los demás clientes. |
| riskEventTypes_v2 | Colección string | La lista de tipos de eventos de riesgo asociados al inicio de sesión. Valores posibles: unlikelyTravel, anonymizedIPAddress, maliciousIPAddress, unfamiliarFeaturesmalwareInfectedIPAddress, investigationsThreatIntelligencegenericsuspiciousIPAddressleakedCredentialso .unknownFutureValue Admite $filter (eq, startsWith). |
| riskLevelAggregated | riskLevel | El nivel de riesgo agregado. Valores posibles: none, low, medium, highhidden, o unknownFutureValue. El valor hidden significa que el usuario o el inicio de sesión no se habilitaron para la protección de Microsoft Entra ID. Admite $filter (eq). Nota: Los detalles de esta propiedad solo están disponibles para clientes de Microsoft Entra ID P2. Se devuelven hiddentodos los demás clientes. |
| riskLevelDuringSignIn | riskLevel | El nivel de riesgo durante el inicio de sesión. Valores posibles: none, low, medium, highhidden, o unknownFutureValue. El valor hidden significa que el usuario o el inicio de sesión no se habilitaron para la protección de Microsoft Entra ID. Admite $filter (eq). Nota: Los detalles de esta propiedad solo están disponibles para clientes de Microsoft Entra ID P2. Se devuelven hiddentodos los demás clientes. |
| riskState | riskState | El estado de riesgo de un usuario, inicio de sesión o evento de riesgo de riesgo. Valores posibles: none, confirmedSafe, remediated, dismissedatRiskconfirmedCompromised, , o .unknownFutureValue Admite $filter (eq). |
| servicePrincipalCredentialKeyId | Cadena | El identificador único de la credencial de clave usada por la entidad de servicio para autenticarse. |
| servicePrincipalCredentialThumbprint | Cadena | Huella digital del certificado que usa la entidad de servicio para autenticarse. |
| servicePrincipalId | Cadena | El identificador de aplicación usado para el inicio de sesión. Este campo se rellena al iniciar sesión con una aplicación. Admite $filter (eq, startsWith). |
| servicePrincipalName | Cadena | El nombre de la aplicación usada para el inicio de sesión. Este campo se rellena al iniciar sesión con una aplicación. Admite $filter (eq, startsWith). |
| sessionLifetimePolicies | Colección sessionLifetimePolicy | Todas las directivas de administración de sesiones de acceso condicional que se aplicaron durante el evento de inicio de sesión. |
| signInEventTypes | Colección string | Indica la categoría de inicio de sesión que representa el evento. Para los inicios de sesión de usuario, la categoría puede ser interactiveUser or nonInteractiveUser y corresponde al valor de la propiedad isInteractive del recurso de inicio de sesión. Para los inicios de sesión de identidad administrados, la categoría es managedIdentity. Para los inicios de sesión de entidad de servicio, la categoría es servicePrincipal. Los valores posibles son: interactiveUser, nonInteractiveUser, servicePrincipal, managedIdentity, unknownFutureValue. Admite $filter (eq, ne). NOTA: Solo se devuelven inicios de sesión interactivos, a menos que se establezca un filtro explícito. Por ejemplo, el filtro para obtener inicios de sesión no interactivos es https://graph.microsoft.com/beta/auditLogs/signIns?&$filter=signInEventTypes/any(t: t eq 'nonInteractiveUser'). También puede obtener inicios de sesión interactivos y no interactivos con el filtro signInEventTypes/any(t: t eq 'interactiveUser' or t eq 'noninteractiveUser'). Sin embargo, no se admite el filtro para obtener tanto el tipo par de inicio de sesión de usuario como el de entidad de servicio. |
| sessionId | Cadena | Identificador de la sesión que se generó durante el inicio de sesión. |
| signInIdentifier | Cadena | La identificación que el usuario proporcionó para iniciar sesión. Puede ser el userPrincipalName, pero también se rellena cuando un usuario inicia sesión con otros identificadores. |
| signInIdentifierType | signInIdentifierType | El tipo de identificador de inicio de sesión. Los valores posibles son: userPrincipalName, phoneNumber, proxyAddress, qrCode, onPremisesUserPrincipalName, unknownFutureValue. |
| signInTokenProtectionStatus | tokenProtectionStatus | Obsoleto. En su lugar, use tokenProtectionStatusDetails . La protección de tokens crea un vínculo criptográficamente seguro entre el token y el dispositivo para el que se emite. Este campo indica si el token de inicio de sesión se ha enlazado al dispositivo. Los valores posibles son: none, bound, unbound y unknownFutureValue |
| status | signInStatus | El estado de inicio de sesión. Incluye el código de error y la descripción del error (para un error de inicio de sesión). Admite $filter (eq) en la propiedad errorCode . |
| tokenIssuerName | Cadena | El nombre del proveedor de identidad. Por ejemplo, sts.microsoft.com. Admite $filter (eq). |
| tokenIssuerType | tokenIssuerType | El tipo de proveedor de identidad. Los valores posibles son: AzureAD, ADFederationServices, UnknownFutureValue, AzureADBackupAuth, ADFederationServicesMFAAdapter, NPSExtension. Use el encabezado de Prefer: include-unknown-enum-members solicitud para obtener los siguientes valores en esta enumeración evolutiva: AzureADBackupAuth , ADFederationServicesMFAAdapter , NPSExtension. |
| tokenProtectionStatusDetails | tokenProtectionStatusDetails | El estado de la protección de token para una solicitud en los registros de inicio de sesión. Para obtener más información, consulte Acceso condicional: protección de tokens. |
| uniqueTokenIdentifier | Cadena | Un identificador de solicitud único codificado en base64 que se usa para realizar un seguimiento de los tokens emitidos por Microsoft Entra ID a medida que se canjean en los proveedores de recursos. |
| userAgent | Cadena | La información del agente de usuario relacionada con el inicio de sesión. Admite $filter (eq, startsWith). |
| userDisplayName | Cadena | El nombre para mostrar del usuario. Admite $filter (eq, startsWith). |
| userId | Cadena | El identificador del usuario. Admite $filter (eq). |
| userPrincipalName | Cadena | Nombre principal de usuario del usuario que inició el inicio de sesión. Este valor siempre está en minúsculas. Para los usuarios invitados cuyos valores en el objeto de usuario normalmente contienen #EXT# antes del elemento de dominio, esta propiedad almacena el valor en minúsculas y en formato "true". Por ejemplo, mientras el objeto de usuario almacena AdeleVance_fabrikam.com#EXT#@contoso.com, los registros de inicio de sesión almacenan adelevance@fabrikam.com.Admite $filter (eq, startsWith). |
| userType | signInUserType | Identifica si el usuario es miembro o invitado del inquilino. Los valores posibles son: member, guest, unknownFutureValue. |
| mfaDetail (obsoleto) | mfaDetail | Esta propiedad está en desuso. |
Relaciones
Ninguno
Representación JSON
La siguiente representación JSON muestra el tipo de recurso.
{
"@odata.type": "#microsoft.graph.signIn",
"agent": {
"@odata.type": "microsoft.graph.agentic.agentSignIn"
},
"appDisplayName": "String",
"appId": "String",
"authenticationContextClassReferences": [{"@odata.type": "microsoft.graph.authenticationContext"}],
"appliedConditionalAccessPolicies": [
{
"@odata.type": "microsoft.graph.appliedConditionalAccessPolicy"
}
],
"appliedEventListeners": [
{
"@odata.type": "microsoft.graph.appliedAuthenticationEventListener"
}
],
"appTokenProtectionStatus": {
"@odata.type": "microsoft.graph.tokenProtectionStatus"
},
"authenticationAppDeviceDetails": {
"@odata.type": "microsoft.graph.authenticationAppDeviceDetails"
},
"authenticationAppPolicyEvaluationDetails": [
{
"@odata.type": "microsoft.graph.authenticationAppPolicyDetails"
}
],
"authenticationDetails": [
{
"@odata.type": "microsoft.graph.authenticationDetail"
}
],
"authenticationMethodsUsed": [
"String"
],
"authenticationProcessingDetails": [
{
"@odata.type": "microsoft.graph.keyValue"
}
],
"authenticationProtocol": "String",
"authenticationRequirement": "String",
"authenticationRequirementPolicies": [
{
"@odata.type": "microsoft.graph.authenticationRequirementPolicy"
}
],
"autonomousSystemNumber": "Integer",
"azureResourceId": "String",
"clientAppUsed": "String",
"conditionalAccessStatus": "String",
"correlationId": "String",
"createdDateTime": "String (timestamp)",
"crossTenantAccessType": "String",
"deviceDetail": {
"@odata.type": "microsoft.graph.deviceDetail"
},
"federatedCredentialId": "String",
"flaggedForReview": "Boolean",
"id": "String (identifier)",
"homeTenantId": "String",
"homeTenantName": "String",
"isInteractive": "Boolean",
"isTenantRestricted": "Boolean",
"ipAddress": "String",
"ipAddressFromResourceProvider": "String",
"location": {
"@odata.type": "microsoft.graph.signInLocation"
},
"mfaDetail": {
"@odata.type": "microsoft.graph.mfaDetail"
},
"networkLocationDetails": [
{
"@odata.type": "microsoft.graph.networkLocationDetail"
}
],
"originalRequestId": "String",
"originalTransferMethod": "String",
"privateLinkDetails": {
"@odata.type": "microsoft.graph.privateLinkDetails"
},
"processingTimeInMilliseconds": "Integer",
"riskDetail": "String",
"riskEventTypes_v2": [
"String"
],
"riskLevelAggregated": "String",
"riskLevelDuringSignIn": "String",
"riskState": "String",
"resourceDisplayName": "String",
"resourceId": "String",
"resourceTenantId": "String",
"servicePrincipalCredentialKeyId": "String",
"servicePrincipalCredentialThumbprint": "String",
"servicePrincipalId": "String",
"servicePrincipalName": "String",
"sessionId": "String",
"sessionLifetimePolicies": [{"@odata.type": "microsoft.graph.sessionLifetimePolicy"}],
"signInEventTypes": [
"String"
],
"signInIdentifier": "String",
"signInIdentifierType": "String",
"signInTokenProtectionStatus": "String",
"status": {
"@odata.type": "microsoft.graph.signInStatus"
},
"tokenIssuerName": "String",
"tokenIssuerType": "String",
"tokenProtectionStatusDetails": {
"@odata.type": "microsoft.graph.tokenProtectionStatusDetails"
},
"userAgent": "String",
"userDisplayName": "String",
"userId": "String",
"userPrincipalName": "String",
"userType": "String"
}