entra-id

Map Microsoft Entra ID telemetry logs to detection patterns.

4|1|Updated Apr 28, 2026
One-click install
npx skills add https://github.com/OpenTideHQ/AgentTide --skill entra-id
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: entra-id
Source: https://github.com/OpenTideHQ/AgentTide/tree/main/skills/entra-id
Command: npx skills add https://github.com/OpenTideHQ/AgentTide --skill entra-id

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

Microsoft Entra ID knowledge for detection engineers to understand architecture, telemetry surfaces, risk signals, and attack patterns across SigninLogs, AuditLogs, and cross-tenant scenarios.

Core Features & Use Cases

  • Architectural overview of Entra ID (tenants, users, service principals, workload identities, and MFA/risk surfaces).
  • Canonical log categories and telemetry mapping (SigninLogs, AADNonInteractiveUserSignInLogs, AuditLogs, ManagedIdentitySignInLogs, ServicePrincipalSignInLogs) along with associated risk signals and policy evaluations.
  • Cross-tenant patterns, identity protection concepts, and detection enrichment guidance for multi-tenant deployments.

Quick Start

Analyze a risky sign-in by mapping SigninLogs, NonInteractiveUserSignInLogs, and AuditLogs to investigate.

Frequently Asked Questions about entra-id

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I map Entra ID sign-in logs for detection engineering?

Entra ID sign-in telemetry mapping structures SigninLogs, NonInteractiveUserSignInLogs, and AuditLogs to identify risk signals, policy evaluations, and attack patterns for detection engineering. It covers tenant architecture, workload identities, and MFA surfaces.

What Entra ID log categories are needed for identity risk analysis?

Identity risk analysis in Entra ID requires SigninLogs, NonInteractiveUserSignInLogs, AuditLogs, ManagedIdentitySignInLogs, and ServicePrincipalSignInLogs. These canonical log categories capture user, workload identity, and service principal activity along with associated risk signals.

Does this support cross-tenant scenarios and Conditional Access evaluation?

Cross-tenant scenarios and Conditional Access evaluation are supported through architectural overviews and detection enrichment guidance tailored for multi-tenant deployments. It maps identity protection concepts and policy evaluations across tenant boundaries.

How do I investigate a risky sign-in using Entra ID telemetry?

Investigating a risky sign-in involves mapping SigninLogs, NonInteractiveUserSignInLogs, and AuditLogs to correlate risk signals with Conditional Access policy evaluations. This approach identifies anomalous authentication patterns and workload identity abuses.

What is the difference between ManagedIdentitySignInLogs and ServicePrincipalSignInLogs?

ManagedIdentitySignInLogs capture telemetry for workload identities using managed authentication, while ServicePrincipalSignInLogs record authentications for explicitly configured app identities. Both provide distinct risk signals and detection surfaces for non-human access.

Can I use this for documenting Entra ID architecture and telemetry surfaces?

Documenting Entra ID architecture and telemetry surfaces is fully supported, covering tenants, users, service principals, and MFA risk surfaces. It satisfies requirements for mapping log categories, risk usage, and cross-platform alignment guidance.