Hi Greco Alessia •Ogni volta che un tecnico dell’helpdesk legge una password locale tramite Windows LAPS nel portale Azure, quell’evento viene tracciato nei log di audit di Azure Active Directory. In pratica, troverai un evento di tipo PasswordRead che registra chi ha fatto l’operazione, quando e su quale macchina. Questi log sono immutabili e servono proprio per la conformità, quindi puoi contarci come “traccia di controllo” ufficiale.
Per la parte di alerting, la strada più semplice è usare Microsoft Sentinel o le regole di Azure Monitor. Puoi configurare una query KQL che conta quante volte un singolo account ha eseguito l’azione PasswordRead in un’ora. Se il numero supera 5, scatta l’avviso e puoi farlo arrivare via mail, Teams o quello che preferisci.
In sintesi:
Gli eventi di lettura sono registrati nei log di audit di Azure AD.
Puoi usare Sentinel o Monitor per creare una regola basata su query KQL.
La regola controlla il conteggio per account e invia un alert se supera la soglia.
È un setup abbastanza standard, ma molto efficace per garantire compliance e prevenire abusi.
"Se ritieni che questa risposta sia utile, ti invitiamo gentilmente a contrassegnarla come 'Accetta risposta', in modo che altri membri della community che affrontano problemi simili possano trovare facilmente la soluzione. Il tuo contributo è molto apprezzato. Grazie!"