get_user_signins
Investigate user authentication issues by retrieving recent sign-ins, failures, IPs, and security indicators to detect anomalies or compromise.
Instructions
Récupère les connexions récentes d'un utilisateur pour investiguer un blocage d'authentification, une anomalie géographique ou une compromission.
Retourne les événements réduits à leurs indicateurs de sécurité, plus une synthèse chiffrée (nombre d'échecs, IP distinctes, observations calculées).
Args: upn: User Principal Name complet, par exemple « alice@contoso.com ». hours: Fenêtre de recherche en heures. Défaut 24, maximum 168 (7 jours). limit: Nombre maximum d'événements retournés. Défaut 25, maximum 100.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| upn | Yes | User Principal Name complet, par exemple « alice@contoso.com ». | |
| hours | No | Fenêtre de recherche en heures. Défaut 24, borné à 168 (7 jours). | |
| limit | No | Nombre maximum d'événements retournés. Défaut 25, borné à 100. |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| upn | Yes | UPN interrogé. | |
| notes | No | Observations calculées automatiquement, à vérifier par l'analyste. | |
| events | Yes | Événements, du plus récent au plus ancien. | |
| failures | Yes | Nombre d'échecs. | |
| successes | Yes | Nombre de connexions réussies. | |
| total_events | Yes | Nombre d'événements retournés. | |
| window_hours | Yes | Fenêtre temporelle réellement appliquée, en heures. | |
| distinct_locations | Yes | Géolocalisations distinctes observées. | |
| distinct_ip_addresses | Yes | Adresses IP source distinctes observées. |