Azure Activity Log
az monitor activity-log list --resource-group <rg>
Consulte o Activity Log do Azure com a CLI, revisando as operações do plano de controle dos recursos da assinatura.
Execute quando precisar da atividade do plano de controle do Azure: az monitor activity-log list retorna as operações registradas — criação e modificação de recursos, mudanças de políticas, logons de gerenciamento — com o usuário, o status e o detalhe. É a fonte de atividade administrativa da assinatura: o recurso criado pelo atacante (a VM de mineração, a função maliciosa), a mudança de configuração, o acesso de um usuário com permissões. No IR do Azure, o Activity Log é o equivalente do CloudTrail: a cadeia de operações do atacante é reconstruída a partir daqui.
Não use como fonte completa: o Activity Log cobre o plano de controle (operações de gerenciamento) — eventos de dados (acesso a blob, queries) estão nos logs de recursos e nos logs de diagnóstico. A retenção padrão do Activity Log é de 90 dias (histórico longo requer envio para o Log Analytics). E cuidado com a filtragem: a CLI lista com filtros simples (data, grupo, operação) — para agregações e correlações, a query KQL na tabela AzureActivity no Log Analytics é o caminho. O evento mostra a operação, não o contexto — a correlação com os demais logs (Sentinel) completa a análise. As falhas da operação (status Failed) também são revisadas: a tentativa falha do atacante é informação.