What problem does it solve?
Microsoft Entra ID knowledge for detection engineers to understand architecture, telemetry surfaces, risk signals, and attack patterns across SigninLogs, AuditLogs, and cross-tenant scenarios.
Core Features & Use Cases
- Architectural overview of Entra ID (tenants, users, service principals, workload identities, and MFA/risk surfaces).
- Canonical log categories and telemetry mapping (SigninLogs, AADNonInteractiveUserSignInLogs, AuditLogs, ManagedIdentitySignInLogs, ServicePrincipalSignInLogs) along with associated risk signals and policy evaluations.
- Cross-tenant patterns, identity protection concepts, and detection enrichment guidance for multi-tenant deployments.
Quick Start
Analyze a risky sign-in by mapping SigninLogs, NonInteractiveUserSignInLogs, and AuditLogs to investigate.