
AzureAD/EntraID ユーザーアクティビティレポーター for ブルーチーム。疑わしいユーザーと時間範囲を入力すると、ユーザー情報、アクション、ログインログの詳細なレポートを受け取り、クラウドインシデント調査を支援します。

ReportlyはEntraIDユーザーアクティビティレポートツールです。
このツールは、クラウドインシデント時にブルーチームを支援するものです。 ツールを実行すると、調査者は疑わしいユーザーと時間枠を入力し、以下の詳細を含むレポートを受け取ります。
ツールを実行すると、認証リンクとデバイスコードが表示されます。リンクに従い、コードを入力して認証してください。

疑わしいユーザーのUser principal nameを入力してください。
開始時刻と終了時刻を次の形式で入力してください: 2022-11-16
1週間を超えない範囲をお勧めします。
レポートの準備ができると、ツールは「Your report is ready!」と表示します。 レポートはデフォルトで実行ファイルのディレクトリに作成されます。
サンプルレポート「report_example.html」を添付しています
このツールを使用するには、以下の委任されたMicrosoft Graph APIアクセス許可を持つEntraIDアプリケーションが必要です:
アプリケーションを作成するには、「App registration」タブに移動し、「New registration」オプションを選択します。

また、アプリケーション作成時に、以下のオプションを「はい」に設定してください:

アプリケーションにシークレットを追加します。

アプリケーションを作成したら、config.cfgファイルに以下の情報を入力する必要があります:
clientId = application id
clientSecret = application secret
tenantId = tenant id