get_directory_audits
Inspect recent Entra ID directory changes after a suspicious sign-in to identify unauthorized modifications, config drift, and persistence or privilege-elevation actions.
Instructions
Récupère les modifications administratives récentes de l'annuaire, afin d'identifier une dérive de configuration ou un changement non autorisé.
Signale automatiquement les opérations à valeur de persistance ou d'élévation de privilèges : attribution de rôle, ajout d'un secret applicatif, enrôlement d'une méthode MFA, modification d'une politique d'accès conditionnel.
À utiliser après avoir constaté une connexion suspecte, pour déterminer ce que l'attaquant a fait une fois entré.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| hours | No | Fenêtre de recherche en heures. Défaut 24, borné à 168. | |
| limit | No | Nombre maximum d'entrées. Défaut 25, borné à 100. | |
| initiated_by | No | UPN de l'auteur des modifications, pour ne retenir que ses actions. Omettre pour balayer toutes les modifications du tenant. |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| notes | No | Observations calculées. | |
| entries | Yes | Entrées, de la plus récente à la plus ancienne. | |
| failures | Yes | Opérations en échec. | |
| window_hours | Yes | Fenêtre temporelle appliquée, en heures. | |
| total_entries | Yes | Nombre d'entrées retournées. | |
| sensitive_entries | Yes | Entrées jugées sensibles du point de vue de la sécurité. | |
| distinct_initiators | Yes | Auteurs distincts observés. |