🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAzure en dos libros, el registro de actividad y los inicios de sesión
5 tareas · 35 min · Principiante
En Azure lo que pasó en la cuenta no está en un solo libro. El registro de actividad de la suscripción anota las operaciones sobre los recursos, y los registros de inicio de sesión de Microsoft Entra anotan quién se autenticó, desde dónde y con qué requisito. Cada uno responde preguntas distintas y ninguno alcanza solo. Curtiembre Arrayán exportó los dos para la madrugada del 9 de marzo de 2028. Aquí aprendes a leer cada formato, a seguir una operación por su identificador de correlación y a cruzar los dos libros por usuario y dirección.
Objetivo de la sala
En Azure lo que pasó en la cuenta no está en un solo libro. El registro de actividad de la suscripción anota las operaciones sobre los recursos, y los registros de inicio de sesión de Microsoft Entra anotan quién se autenticó, desde dónde y con qué requisito. Cada uno responde preguntas distintas y ninguno alcanza solo. Curtiembre Arrayán exportó los dos para la madrugada del 9 de marzo de 2028. Aquí aprendes a leer cada formato, a seguir una operación por su identificador de correlación y a cruzar los dos libros por usuario y dirección.El registro de actividad de una suscripción recoge las operaciones de gestión: crear, cambiar y eliminar recursos, asignar roles, pedir las claves de una cuenta de almacenamiento. Normalmente no recoge lecturas. Cada entrada lleva caller, la identidad que la inició, la operación, su estado, la dirección en httpRequest y un correlationId. Es el único sitio donde queda el autor de la creación de un recurso.
Los registros de inicio de sesión de Entra anotan los intentos de autenticación, los buenos y los malos: el usuario, la dirección, la aplicación a la que entró, el resultado, si se aplicó acceso condicional y qué requisito de autenticación hizo falta. Lo que un libro no dice, lo dice el otro; por eso casi toda investigación en Azure abre los dos.
Responde para continuar
Quieres saber desde qué dirección entró una persona al portal y con qué requisito de autenticación, y por separado quién eliminó una máquina virtual. ¿Qué libros abres?
Ver pista de ayuda
La autenticación se anota en un libro y las operaciones sobre los recursos en otro.
En la tabla de inicios de sesión de Entra el campo ResultType vale 0 cuando el intento salió bien, y cualquier otro valor es el código del error. Microsoft publica la lista de códigos y la descripción de cada uno, y la propia entrada trae un ResultDescription con el texto. Algunos fallos son de lo más normal: una persona se equivoca de contraseña, o no responde al segundo factor.
Lo que llama la atención no es un fallo suelto sino su forma: varios fallos seguidos con el mismo código, desde una dirección que no es la habitual de esa persona, y poco después un acierto desde esa misma dirección. Fíjate además en dos columnas, ConditionalAccessStatus y AuthenticationRequirement, que dicen si algún acceso condicional se aplicó y si hizo falta un solo factor o varios.
Responde para continuar
En inicios-de-sesion.jsonl, la cuenta de dario.salcedo acumula fallos seguidos desde una misma dirección. Escribe el ResultType de esos fallos.
Ver pista de ayuda
Con la terminal, `grep dario.salcedo inicios-de-sesion.jsonl` y mira ResultType y ResultDescription de las líneas que no valen 0.
El registro de actividad no escribe una sola línea por operación. Una misma operación deja varias entradas que comparten el correlationId: una primera con estado Started cuando empieza y otra al terminar, con estado Succeeded o Failed. El campo subStatus suele traer el código HTTP de la llamada o su nombre.
La consecuencia práctica es que una entrada Started no prueba que la operación saliera bien. Antes de afirmar que alguien cambió algo, hay que mirar la última entrada de ese correlationId. Y para listar todas las entradas de una operación basta buscar su identificador de correlación.
Responde para continuar
Busca en registro-de-actividad.jsonl la operación Microsoft.Storage/storageAccounts/write y escribe el subStatus de la entrada con la que termina esa operación.
Ver pista de ayuda
Con la terminal, `grep storageAccounts/write registro-de-actividad.jsonl`. Las dos líneas comparten correlationId; la última es la que cuenta.
Una asignación de rol queda en el registro de actividad como una operación roleAssignments/write. Dentro de las propiedades de la entrada, el cuerpo de la petición lleva el identificador de la definición de rol, un GUID, y no el nombre. Para saber qué permisos se concedieron hay que traducir ese identificador.
Microsoft publica los identificadores de todos los roles integrados. En el laboratorio tienes una tabla con cuatro. El hábito sano es el mismo que con las cuentas de servicio: no fiarse del nombre que uno cree recordar, sino leer el identificador que el registro trae y buscarlo en la tabla.
Responde para continuar
La operación roleAssignments/write trae el identificador de la definición de rol en properties.requestbody. Con roles-integrados.txt, escribe el nombre del rol asignado.
Ver pista de ayuda
Con la terminal, `grep roleAssignments registro-de-actividad.jsonl` y compara el GUID de RoleDefinitionId con la tabla de `cat roles-integrados.txt`.
Un hecho aislado en un libro es una sospecha; el mismo hecho en dos libros es una línea de tiempo. El inicio de sesión de Entra dice que una cuenta entró a una hora desde una dirección. El registro de actividad dice, a partir de esa hora, qué operaciones hizo esa misma cuenta, y su campo caller trae el mismo nombre de usuario. Si además la dirección de httpRequest coincide con la del inicio de sesión, la secuencia queda atada: entró, y desde ahí hizo esto.
Comprueba que ocurra eso con los datos de Arrayán: compara las direcciones de los fallos y del acierto de la madrugada con las de las operaciones que siguieron.
Responde para continuar
¿Qué dirección comparten los fallos de inicio de sesión de dario.salcedo y las operaciones que el registro de actividad anota a su nombre en la madrugada del 9 de marzo?
Ver pista de ayuda
Con la terminal, `grep 2028-03-09 inicios-de-sesion.jsonl` y `grep 2028-03-09 registro-de-actividad.jsonl`; busca la dirección que se repite.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.