Azure Audit Logs: Removal of Privileged Role Eligible Members
Flags Azure audit log events indicating bulk removal of eligible members from privileged roles.
FreeReviewedSigma · High · v5
- Product
- azure
- Service
- auditlogs
- Author
- Mark Morowczynski '@markmorow', Yochana Henderson, '@Yochana-H' (SigmaHQ), DRL 1.1
- Published
- 2022-08-05
- Updated
- 2026-07-31
ATT&CK techniques
Persistence → Priv EscRecon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule flags audit log events where a user is removed from a privileged role as either an eligible or permanent eligible member. Attackers may attempt to disrupt privileged access controls or alter role membership during staging, persistence, or cover-up. It relies on Azure audit log messages that explicitly indicate privileged role member removals.
Reporting behind it
Changelog
v5- v5Candidate ingested via manual entry.2026-07-31
- v4Candidate ingested via manual entry.2026-07-31
- v3Candidate ingested via manual entry.2026-07-31
- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
azure-audit-logs-bulk-removal-of-privileged-role-members-102e11e3
title: "Azure Audit Logs: Removal of Privileged Role Eligible Members"
id: ac63aceb-e596-4027-ae66-a772a9d31c02
status: test
description: This rule flags audit log events where a user is removed from a privileged role as either an eligible or permanent eligible member. Attackers may attempt to disrupt privileged access controls or alter role membership during staging, persistence, or cover-up. It relies on Azure audit log messages that explicitly indicate privileged role member removals.
references:
- https://learn.microsoft.com/en-us/entra/architecture/security-operations-privileged-identity-management#azure-ad-roles-assignment
- https://github.com/SigmaHQ/sigma/blob/master/rules/cloud/azure/audit_logs/azure_priviledged_role_assignment_bulk_change.yml
author: Mark Morowczynski '@markmorow', Yochana Henderson, '@Yochana-H', Huntrule Team
date: 2022-08-05
tags:
- attack.privilege-escalation
- attack.persistence
- attack.t1098
logsource:
product: azure
service: auditlogs
detection:
selection:
properties.message:
- Remove eligible member (permanent)
- Remove eligible member (eligible)
condition: selection
falsepositives:
- Legtimate administrator actions of removing members from a role
level: high
license: DRL-1.1
related:
- id: 102e11e3-2db5-4c9e-bc26-357d42585d21
type: derived