
AzureAD/EntraID reportero de actividad de usuario para equipos azules. Ingrese un usuario sospechoso y un período de tiempo para recibir un informe detallado de información del usuario, acciones y registros de inicio de sesión para ayudar en la investigación de incidentes en la nube.

Reportly es una herramienta de informes de actividad de usuarios de EntraID.
Esta es una herramienta que ayudará a los equipos azules durante un incidente en la nube. Al ejecutar la herramienta, el investigador ingresará como entrada un usuario sospechoso y un período de tiempo, y recibirá un informe que detalla lo siguiente:
Al ejecutar la herramienta, se mostrará un enlace de autenticación y un código de dispositivo; siga el enlace e ingrese el código para autenticarse.

Inserte el nombre principal de usuario (UPN) de un usuario sospechoso.
Inserte las horas de inicio y fin en el siguiente formato: 2022-11-16
Recomiendo un rango de no más de una semana.
Cuando el informe esté listo, la herramienta imprimirá "¡Su informe está listo!". Los informes se crean en el directorio del ejecutable por defecto.
Se adjunta un informe de ejemplo "report_example.html"
Para usar la herramienta, necesitará una aplicación de EntraID con los siguientes permisos delegados de la API de Microsoft Graph:
Para crear una aplicación, vaya a la pestaña "Registro de aplicaciones" y seleccione la opción "Nuevo registro".

Además, al crear la aplicación, asegúrese de marcar la siguiente opción como "Sí":

Agregue un secreto a la aplicación.

Después de crear la aplicación, debe completar el archivo config.cfg:
clientId = id de la aplicación
clientSecret = secreto de la aplicación
tenantId = id del inquilino