A menos que você tenha ativado a auditoria em seu ambiente, você terá um desafio ao obter essas informações.
Sua única opção é analisar eventos de logon e fazer suposições.
No entanto, se você não definiu o RBAC no local e na nuvem, provavelmente está compartilhando a conta de administrador do MS Cloud e, nesse caso, você nunca saberia quem fez isso, pois o logon seria o mesmo para todos.
Pesquise nos sites do TechNet, MSDN e MS Docs para obter detalhes sobre como configurar a auditoria do O365 / AAD / On-prem para servidores / serviços de recursos e PoSH.