Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Tabellen in diesem Artikel beschreiben die Aktivitäten, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Sie können nach diesen Aktivitäten suchen, indem Sie das Überwachungsprotokoll im Microsoft Purview-Portal durchsuchen.
Tipp
Wählen Sie einen der Links in der Liste In diesem Artikel oben in diesem Artikel aus, um direkt zu einer bestimmten Produkttabelle zu wechseln.
Die Überwachungsprotokollierung ist für Microsoft 365-Organisationen standardmäßig aktiviert. Wenn die Überwachung für Ihre organization nicht aktiviert ist, wird ein Banner angezeigt, das Sie auffordert, mit der Aufzeichnung der Benutzer- und Administratoraktivitäten zu beginnen. Anweisungen finden Sie unter Aktivieren der Überwachung.
In diesen Tabellen werden verwandte Aktivitäten oder die Aktivitäten eines bestimmten Diensts gruppiert. Die Tabellen enthalten den Anzeigenamen, der in der Dropdownliste "Aktivitäten " angezeigt wird (oder in PowerShell verfügbar ist), sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der CSV-Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren. Beschreibungen der ausführlichen Informationen finden Sie unter Detaillierte Eigenschaften des Überwachungsprotokolls.
Wichtig
Einige Vorgangsnamen, die in der Spalte Vorgang in den folgenden Tabellen aufgeführt sind, enthalten einen Punkt ( ). . Sie müssen den Punkt in den Vorgangsnamen einbinden, wenn Sie den Vorgang in einem PowerShell-Befehl angeben wenn Sie das Überwachungsprotokoll durchsuchen, Aufbewahrungsrichtlinien für die Überwachung, Warnungsrichtlinien oder Aktivitätswarnungen erstellen. Achten Sie auch darauf, den Vorgangsnamen in doppelte Anführungszeichen (" ") zu setzen.
Agent 365-Aktivitäten
In der folgenden Tabelle sind die Agent 365-Aktivitäten aufgeführt, die protokolliert werden, wenn ein Agent aufgerufen wird oder Aktionen oder Toolaufrufe ausführt.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Ausgeführtes KI-Tool | AIExecuteTool | Der Agent hat einen Toolaufruf ausgeführt. |
| Aufgerufener KI-Agent | AIInvokeAgent | Der KI-Agent wird von einem Benutzer, Agent oder Ereignis aufgerufen. |
| KI-Rückschlussaufruf getätigt | AIInferenceCall | Der KI-Agent nutzte ein KI-Modell, um eine Antwort zu erstellen oder die nächsten Schritte zu bestimmen. |
| Angewandte KI-Leitplanke | AIGuardrail | Auf die Anforderung oder Antwort eines KI-Agenten zur Durchsetzung von Sicherheits- oder Compliancerichtlinien wurde eine Leitplanke angewendet. |
Anwendungsverwaltungsaktivitäten
In der folgenden Tabelle sind die Aktivitäten von Anwendungsadministratoren aufgeführt, die Microsoft 365 überwacht, wenn ein Administrator eine in Microsoft Entra ID registrierte Anwendung hinzufügt oder ändert. Sie müssen jede Anwendung, die sich auf die Microsoft Entra ID für die Authentifizierung im Verzeichnis stützt, registrieren.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Anmeldeinformationen für einen Dienstprinzipal hinzugefügt | Dienstprinzipal-Anmeldeinformationen hinzufügen. | Anmeldeinformationen wurden einem Dienstprinzipal in Microsoft Entra ID hinzugefügt. Ein Dienstprinzipal repräsentiert eine Anwendung im Verzeichnis. |
| Delegierungseintrag hinzugefügt | Delegierungseintrag hinzufügen. | Eine Authentifizierungsberechtigung wurde erstellt oder einer Anwendung in Microsoft Entra ID erteilt. |
| Dienstprinzipal hinzugefügt | Dienstprinzipal hinzufügen. | Eine Anwendung wurde in Microsoft Entra ID registriert. Ein Dienstprinzipal repräsentiert eine Anwendung im Verzeichnis. |
| Dienstprinzipal aus dem Verzeichnis entfernt | Dienstprinzipal entfernen. | Die Registrierung einer Anwendung wurde bei Microsoft Entra ID gelöscht, oder die Registrierung wurde aufgehoben. Ein Dienstprinzipal repräsentiert eine Anwendung im Verzeichnis. |
| Anmeldeinformationen aus einem Dienstprinzipal entfernt | Dienstprinzipal-Anmeldeinformationen entfernen. | Anmeldeinformationen wurden von einem Dienstprinzipal in Microsoft Entra ID entfernt. Ein Dienstprinzipal repräsentiert eine Anwendung im Verzeichnis. |
| Delegierungseintrag entfernt | Delegierungseintrag entfernen. | Eine Authentifizierungsberechtigung wurde einer Anwendung in Microsoft Entra ID entzogen. |
| Delegierungseintrag festgelegt | Delegierungseintrag festlegen. | Eine Authentifizierungsberechtigung wurde für eine Anwendung in Microsoft Entra ID aktualisiert. |
Briefing-E-Mail-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten in der Briefing-E-Mail aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen zu Briefing-E-Mail finden Sie unter:
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Aktualisierte Datenschutzeinstellungen der Organisation | UpdatedOrganizationBriefingSettings | Administrator aktualisiert die Datenschutzeinstellungen der Organisation für Briefing-E-Mail. |
| Aktualisierte Datenschutzeinstellungen der Benutzer | UpdatedUserBriefingSettings | Administrator aktualisiert die Datenschutzeinstellungen der Benutzer für Briefing-E-Mail. |
Kommunikationscomplianceaktivitäten
In der folgenden Tabelle sind die Kommunikationscomplianceaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen finden Sie unter Informationen zu Microsoft Purview Communication Compliance.
Hinweis
Diese Aktivitäten können angezeigt werden, wenn Sie das PowerShell-Cmdlet Search-UnifiedAuditLog verwenden. Sie können diese Aktivitäten in der Dropdownliste "Aktivitäten " nicht sehen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Richtlinienübereinstimmung | SupervisionRuleMatch | Ein Benutzer hat eine Nachricht gesendet, die der Bedingung einer Richtlinie entspricht. |
| Richtlinienupdate | SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted | Ein Administrator für Kommunikationscompliance hat ein Richtlinienupdate durchgeführt. |
| Tag wird auf Nachrichten angewendet | SupervisoryReviewTag | Tags werden auf Nachrichten angewendet, oder Nachrichten werden aufgelöst. |
Aktivitäten des Compliance-Managers
In der folgenden Tabelle sind die Vorgänge und Aktivitäten aufgeführt, die im Überwachungsprotokoll aufgezeichnet werden, wenn ein Administrator Einstellungen im Compliance-Manager verwaltet. Weitere Informationen finden Sie unter Informationen zum Compliance Manager.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Rollenänderung | ComplianceManagerRolesChange | Ein Administrator hat die Rollen für Benutzer geändert. |
| Änderung des Mandantenautomatisierungsgrads | ComplianceManagerAutomationLevelChange | Ein Administrator hat den Automatisierungsgrad für die organization für alle Aktionen geändert. |
| Änderung der Testquellenautomatisierung | ComplianceManagerAutomationChange | Ein Administrator hat die Einstellungen für die Automatisierung der Testquelle geändert. |
Inhaltsexplorer-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten im Inhalts-Explorer aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Sie greifen auf den Inhalts-Explorer im Datenklassifizierungstool im Microsoft Purview-Portal zu. Weitere Informationen finden Sie unter Verwenden des Daten Inhaltsexplorers zur Datenklassifizierung.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Element, auf das zugegriffen wird | LabelContentExplorerAccessedItem | Ein Administrator (oder ein Benutzer, der Mitglied der Rollengruppe "Inhalts-Explorer-Explorer-Inhaltsanzeige" ist) hat den Inhalts-Explorer verwendet, um eine E-Mail-Nachricht oder SharePoint- und OneDrive-Dokumente anzuzeigen. |
| AccessedAggregates | AccessedAggregates | Ein Administrator hat den Inhalts-Explorer verwendet, um zwischen verschiedenen Aggregaten zu navigieren. |
| AccessedContentList | AccessedContentList | Wenn der Administrator auf eine beliebige Website/einen Benutzer im Inhalts-Explorer geklickt hat, um eine Liste der Elemente abzurufen. |
| AccessedItemDownload | AccessedItemDownload | Ein Administrator hat den Inhalts-Explorer verwendet, um ein Element herunterzuladen. |
| AccessedItemPreview | AccessedItemPreview | Ein Administrator hat den Inhalts-Explorer verwendet, um eine Vorschau eines Elements anzuzeigen. |
| AccessedSiteList | AccessedSiteList | Ein Administrator hat den Inhaltsexplorer verwendet, um zu SharePoint und OneDrive zu navigieren und die Websiteliste abzurufen. |
| AccessedUserList | AccessedUserList | Ein Administrator hat den Inhalts-Explorer verwendet, um zur Exchange/Teams-Workload zu navigieren und die Benutzerliste abzurufen. |
| SearchedContentList | SearchedContentList | Wenn der Administrator Im Content-Explorer nach einer Datei gesucht hat. |
| SearchedSiteList | SearchedSiteList | Ein Administrator hat den Inhalts-Explorer verwendet, um nach einer Website zu suchen. |
| SearchedUserList | SearchedUserList | Ein Administrator hat den Inhalts-Explorer verwendet, um nach einem Benutzer zu suchen. |
Untersuchungen zur Datensicherheit
Untersuchungen zur Datensicherheit bietet leistungsstarke Untersuchungstools, die möglicherweise die Möglichkeit erfordern, Aktivitäten zu überwachen, um eine sichere und genehmigte Nutzung der Lösung sicherzustellen. Um diese Anforderungen zu erfüllen, zeichnet das einheitliche Überwachungsprotokoll die Aktivitäten von Untersuchungen zur Datensicherheit auf.
In der folgenden Tabelle sind die Aktivitäten von Untersuchungen zur Datensicherheit aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen finden Sie unter Informationen zu Microsoft Purview Untersuchungen zur Datensicherheit.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Abgebrochene DSI-Beispielansicht | DSISampleViewCancelled | Ein Benutzer hat eine Beispielansicht abgebrochen. |
| Stornierte DSI-Statistikansicht | DSIStatisticsViewCancelled | Ein Benutzer hat einen Statistikauftrag abgebrochen. |
| DSI-Untersuchung erstellt | CreatedDSIInvestigation | Ein Benutzer hat eine Untersuchung erstellt. |
| Deleted Untersuchungen zur Datensicherheit capacity | DSICapacityDeleted | Ein Benutzer hat die Funktion "Datensicherheitsuntersuchung" gelöscht. |
| Gelöschte DSI-Untersuchung | DeletedDSIInvestigation | Ein Benutzer hat eine Untersuchung gelöscht. |
| DSI KI-Feedback bereitgestellt | DSIAIFeedbackProvided | Ein Benutzer hat KI-Feedback gegeben. |
| Angezeigte DSI-Untersuchungsliste | DSIInvestigationListViewed | Ein Benutzer hat die Liste der Untersuchungen angezeigt. |
| DSI-Suche hinzugefügt | DSIPurviewSearchAdded | Ein Benutzer hat eine Suche hinzugefügt. |
| DSI-Suche aktualisiert | DSIPurviewSearchUpdated | Ein Benutzer hat eine Suche aktualisiert. |
| DSIProbeJobResultsViewed | DSIProbeJobResultsViewed | Ein Benutzer hat sich die Ergebnisse der Untersuchung angesehen. |
| DSI-Untersuchung abrufen | GetDSIInvestigation | Ein Benutzer hat eine Untersuchung angezeigt. |
| DSI-Suche abrufen | GetSearchDSIInvestigation | Ein Benutzer hat eine Suche angezeigt. |
| Untersuchung erstellt aus Defender XDR | DSIInvestigationCreatedFromXDR | Ein Benutzer hat eine Untersuchung von Defender XDR erstellt. |
| Untersuchung aus Purview-IRM erstellt | DSIInvestigationCreatedFromIRM | Ein Benutzer hat eine Untersuchung von Microsoft Purview Insider Risk Management erstellt. |
| Element zur Risikominderung hinzugefügt | DSIItemAddedToMitigation | Ein Benutzer hat dem Risikominderungsplan einer Untersuchung ein Element hinzugefügt. |
| Element aus Risikominderung entfernt | DSIItemRemovedFromMitigation | Ein Benutzer hat ein Element aus dem Risikominderungsplan einer Untersuchung entfernt. |
| Angezeigte Liste des Minderungsplans | DSIMitigationPlanListViewed | Ein Benutzer hat die Liste des Risikominderungsplans angezeigt. |
| Kategorisierungsauftrag gestartet | DSIInvestigationCategorizationJobSubmitted | Ein Benutzer hat einen Kategorisierungsauftrag gestartet. |
| Prüfauftrag gestartet | DSIProbeJobSubmitted | Ein Benutzer hat einen Prüfungsauftrag gestartet. |
| Auftrag "Bereinigen" gestartet | DSIPurgeStarted | Ein Benutzer hat einen Löschauftrag gestartet. |
| Vektorisierungsauftrag gestartet | DSIInvestigationVectorizationJobSubmitted | Ein Benutzer gab einen Vektorisierungsauftrag an. |
| Übermittelte DSI-Suche Zu Evidence Set-Auftrag hinzufügen | DSIPurviewSearchAddToEvidenceSetJobSubmitted | Ein Benutzer hat einem Untersuchungsumfang gesuchte Daten hinzugefügt. |
| Übermittelter DSI-Suchbeispielauftrag | DSIPurviewSearchSampleJobSubmitted | Ein Benutzer hat einen Beispielauftrag gestartet. |
| Übermittelter DSI-Suchstatistikauftrag | DSIPurviewSearchStatisticsJobSubmitted | Ein Benutzer hat einen Statistikauftrag gestartet. |
| Aktualisierte Kapazität für Untersuchungen zur Datensicherheit | DSICapacityUpdated | Ein Benutzer hat die Kapazität für die Datensicherheitsuntersuchung aktualisiert. |
| Aktualisierte DSI-Untersuchung | UpdatedDSIInvestigation | Ein Benutzer hat eine Untersuchung aktualisiert. |
| Aktualisierte DSI-Untersuchungsmitglieder | DSIInvestigationMembersUpdated | Ein Benutzer hat die Mitglieder einer Untersuchung aktualisiert. |
| Aktualisierter Status eines Elements aus dem Minderungsplan | DSIMitigationItemStatusUpdated | Ein Benutzer hat den Status eines Elements im Risikominderungsplan einer Untersuchung aktualisiert. |
| Hochgeladene Datei für DSI-Suche | DSIPurviewSearchUploadFile | Ein Benutzer hat eine Datei zur Suche hochgeladen. |
| Vektorsuche gestartet | DSIVectorSearchStarted | Ein Benutzer hat eine Vektorsuche ausgeführt. |
| Angezeigte Datenverarbeitungsfehler für einen DSI-Beweissatz | DSIInvestigationSettingsUpdated | Ein Benutzer hat die Untersuchungseinstellungen aktualisiert. |
| Hat die Kapazität für Untersuchungen zur Datensicherheit angezeigt | DSICapacityViewed | Ein Benutzer hat die Kapazität der Datensicherheitsuntersuchung angesehen. |
| Standardeinstellungen für DSI-Untersuchungen angezeigt | DSIInvestigationSettingsDefaultViewed | Ein Benutzer hat Untersuchungseinstellungen angezeigt. |
| Angezeigtes DSI-Beweissatzdokument | DSIEvidenceSetDocumentViewed | Ein Benutzer hat ein Dokument in einer Untersuchung angezeigt. |
| Hat DSI-Untersuchungseinstellungen angezeigt | DSIInvestigationSettingsViewed | Ein Benutzer hat Untersuchungseinstellungen angezeigt. |
| Angezeigte DSI-Beispielergebnisse | DSISampleResultsViewed | Ein Benutzer hat Beispielergebnisse angezeigt. |
| Viewed DSI sample status | DSISampleStatusViewed | Ein Benutzer hat den Status eines Beispielauftrags angezeigt. |
| Angezeigte DSI-Statistikergebnisse | DSIStatisticsResultsViewed | Ein Benutzer hat eine Suchstatistik angezeigt. |
| Hat eine einzelne Aktivität angezeigt | DSISingleActivityViewed | Ein Benutzer hat eine Aktivität in einer Untersuchung angezeigt. |
| Hat eine Liste mit Untersuchungsaktivitäten angezeigt | DSIActivitiesViewed | Ein Benutzer hat sich die Untersuchungsaktivitäten angesehen. |
| Angezeigter Untersuchungsbeweissatz | DSIEvidenceSetViewed | Ein Benutzer hat die Liste der Elemente in der Untersuchung angezeigt. |
| Angezeigtes Element aus Minderungsplan | DSIItemViewedFromMitigation | Ein Benutzer hat ein Element aus dem Risikominderungsplan einer Untersuchung angezeigt. |
Datensicherheitsstatus Agent-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten für den Data Security Posture Agent im Microsoft 365-Überwachungsprotokoll aufgeführt.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Agent ausgeführt | AgentRan | Der Benutzer hat den Data Security Posture Agent ausgeführt. |
| Agent erneut ausgeführt | Agent Reran | Der Benutzer hat den Agent für den Datensicherheitsstatus erneut ausgeführt. |
| Angezeigtes Agent-Ergebnis | AgentResultViewed | Der Benutzer hat die Ergebnisse einer ausgeführten Data Security Posture Agent-Ausführung angezeigt. |
| Agent-Ausführung abgebrochen | AgentRunCancelled | Ein Benutzer hat die Ausführung des Data Security Posture-Agents abgebrochen. |
| Agent-Ausführung gelöscht | AgentRunDeleted | Ein Benutzer hat eine Ausführung für den Data Security Posture Agent gelöscht. |
Verzeichnisverwaltungsaktivitäten
In der folgenden Tabelle sind die verzeichnis- und domänenbezogenen Aktivitäten von Microsoft Entra aufgeführt, die protokolliert werden, wenn ein Administrator seine organization im Microsoft 365 Admin Center oder im Azure-Verwaltungsportal verwaltet.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Partner zum Verzeichnis hinzugefügt | Partner zu Unternehmen hinzufügen. | Es wurde ein Partner (delegierter Administrator) zu Ihrer Organisation hinzugefügt. |
| Domäne zu Unternehmen hinzugefügt | Domäne zu Unternehmen hinzufügen. | Es wurde eine Domäne zu Ihrer Organisation hinzugefügt. |
| Partner aus dem Verzeichnis entfernt | Partner aus Unternehmen entfernen. | Es wurde ein Partner (delegierter Administrator) aus Ihrer Organisation entfernt. |
| Domäne aus Unternehmen entfernt | Domäne aus Unternehmen entfernen. | Es wurde eine Domäne aus Ihrer Organisation entfernt. |
| Unternehmensinformationen festgelegen | Unternehmensinformationen festgelegen. | Die Unternehmensinformationen für Ihre Organisation wurden aktualisiert. Enthält E-Mail-Adressen für abonnementbezogene E-Mails, die Microsoft 365 sendet, sowie technische Benachrichtigungen zu Microsoft 365-Diensten. |
| Domänenauthentifizierung festgelegt | Domänenauthentifizierung festlegen. | Die Einstellung der Domänenauthentifizierung für Ihre Organisation wurde geändert. |
| Kennwortrichtlinie festlegen | Kennwortrichtlinie festlegen. | Die Längen- und Zeicheneinschränkungen für Benutzerkennwörter in Ihrer Organisation wurden geändert. |
| Microsoft Entra ID-Synchronisierung aktiviert | DirSyncEnabled-Flag festlegen. | Legen Sie die Eigenschaft fest, die ein Verzeichnis für die Microsoft Entra ID-Synchronisierung aktiviert. |
| Domäne aktualisiert | Domäne aktualisieren. | Die Einstellungen einer Domäne in Ihrer Organisation wurden aktualisiert. |
| Verbundeinstellungen für eine Domäne aktualisiert | Verbundeinstellungen für Domäne festlegen. | Die Verbundeinstellungen (externe Freigabe) für Ihre Organisation wurden geändert. |
| Domäne überprüft | Domäne überprüfen. | Überprüft, ob Ihre organization der Besitzer einer Domäne war. |
| Domäne mit E-Mail-Prüfung überprüft | Domäne mit E-Mail-Prüfung überprüfen. | Es wurde eine E-Mail-Prüfung verwendet, um zu überprüfen, ob Ihre Organisation der Besitzer der Domäne ist. |
Löschungsprüfungsaktivitäten
In der folgenden Tabelle sind die Aktivitäten aufgeführt, die ein Dispositionsprüfer ausgeführt hat , wenn ein Element das Ende des konfigurierten Aufbewahrungszeitraums erreicht hat, wenn ein Element automatisch in die nächste Dispositionsphase verschoben oder aufgrund der automatischen Genehmigung endgültig gelöscht wurde.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Prüfer hinzugefügt | AddReviewer | Ein Löschungsprüfer hat einen oder mehrere andere Benutzer zur aktuellen Löschungsprüfungsphase hinzugefügt. |
| Genehmigte Entsorgung | ApproveDisposal | Für die manuelle Genehmigung: Ein Dispositionsprüfer hat die Disposition des Elements genehmigt, um es in die nächste Dispositionsphase zu verschieben. Wenn sich das Element in der einzigen oder letzten Phase der Löschungsprüfung befand, wurde das Element durch die Löschungsgenehmigung als für die endgültige Löschung berechtigt markiert. Für die automatische Genehmigung: Innerhalb des konfigurierten Zeitraums für die automatische Genehmigung wurden keine manuellen Maßnahmen ergriffen, sodass der Artikel automatisch in die nächste Dispositionsphase verschoben wurde. Wenn sich das Element in der einzigen oder letzten Phase der Dispositionsüberprüfung befand, konnte das Element automatisch endgültig gelöscht werden. |
| Verlängerter Aufbewahrungszeitraum | ExtendRetention | Ein Löschungsprüfer hat den Aufbewahrungszeitraum des Elements verlängert. |
| Neu bezeichnetes Element | RelabelItem | Ein Löschungsprüfer hat die Aufbewahrungsbezeichnung neu bezeichnet. |
Administratoraktivitäten von Dragon Copilot
In der folgenden Tabelle sind die administrativen Aktivitäten für Dragon Copilot aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Diese Ereignisse werden protokolliert, wenn ein Administrator die Konfiguration von Dragon Copilot ändert. Zu diesen Ereignissen gehören Änderungen an Umgebungen, Produkten, EGA-Konnektoren (Electronic Health Record), Abrechnungsplänen, Gruppen, Rollenzuweisungen, Einstellungen und Erweiterungen. Wenn Ihre organization Dragon Copilot verwendet, können Sie das Überwachungsprotokollmithilfe der Aktivitätsauswahlliste nach diesen Aktivitäten durchsuchen. Weitere Informationen zu Dragon Copilot finden Sie in der Dokumentation zu Dragon Copilot.
Sie können auch nach Dragon Copilot-Administratoraktivitäten suchen, indem Sie den Search-UnifiedAuditLog -RecordType DragonCopilotAdmin Befehl in Exchange Online PowerShell ausführen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Akzeptierte Bedingungen | AcceptedTerms | Die Nutzungsbedingungen wurden akzeptiert. |
| Aktiviertes Abonnement | ActivatedSubscription | Ein Abonnement wurde aktiviert. |
| Gruppenmitglied hinzugefügt | AddedGroupMember | Ein Benutzer wurde einer Gruppe hinzugefügt. |
| Bereitstellung aufgehoben | CanceledDeprovision | Eine zuvor in die Warteschlange gestellte Bereitstellung wurde abgebrochen. |
| Fakturierungsplan erstellt | CreatedBillingPlan | Ein Abrechnungsplan wurde erstellt. |
| Untergeordnete organization erstellt | CreatedChildOrganization | Eine untergeordnete Organization wurde erstellt. |
| Datenexportkonfiguration erstellt | CreatedDataExportConfig | Eine Datenexportkonfiguration wurde erstellt. |
| EGA-Konnektor erstellt | CreatedEhrConnector | Ein EGA-Konnektor wurde erstellt. |
| Created EHR instance | CreatedEhrInstance | Eine EGA-Integrations-Instance wurde erstellt. |
| EGA-Benutzer erstellt | CreatedEhrUser | Eine EGA-Benutzerzuordnung wurde erstellt. |
| Erstellte Umgebung | CreatedEnvironment | Eine neue Dragon Copilot-Umgebung wurde erstellt. |
| Erweiterung erstellt | CreatedExtension | Eine Erweiterung wurde installiert. |
| Gruppe erstellt | CreatedGroup | Eine Benutzergruppe wurde erstellt. |
| Created organization role assignment | CreatedOrganizationRoleAssignment | Eine Rollenzuweisung für eine organization wurde erstellt. |
| Erstellte Rollenzuweisung | CreatedRoleAssignment | Einem Benutzer wurde eine Rolle zugewiesen. |
| Abrechnungsplan gelöscht | DeletedBillingPlan | Ein Abrechnungsplan wurde gelöscht. |
| Gelöschte Datenexportkonfiguration | DeletedDataExportConfig | Eine Datenexportkonfiguration wurde gelöscht. |
| Deleted device connector | DeletedDeviceConnector | Ein Geräteconnector unter einem EGA-Konnektor wurde gelöscht. |
| Gelöschte EGA-instance | Gelöschte Ehr-Instanz | Eine EGA-Integrations-instance wurde entfernt. |
| Gelöschter EGA-Benutzer | DeletedEhrUser | Eine EGA-Benutzerzuordnung wurde gelöscht. |
| Gelöschte Umgebung | DeletedEnvironment | Eine Umgebung wurde gelöscht. |
| Gruppe gelöscht | DeletedGroup | Eine Benutzergruppe wurde gelöscht. |
| Deleted organization role assignment | DeletedOrganizationRoleAssignment | Eine Rollenzuweisung für eine organization wurde gelöscht. |
| Rollenzuweisung gelöscht | DeletedRoleAssignment | Eine Rollenzuweisung wurde entfernt. |
| Einstellung gelöscht | DeletedSetting | Eine Konfigurationseinstellung wurde gelöscht. |
| Bereitstellung aufgehobenes Produkt | DeprovisionedProduct | Die Bereitstellung eines Produkts wurde aus einer Umgebung aufgehoben. |
| Installierter Geräteconnector | InstalledDeviceConnector | Ein Geräte-Konnektor wurde unter einem EGA-Konnektor aus einem veröffentlichten Paket installiert oder aktualisiert. |
| Installierter Geräteconnector aus Paket | InstalledDeviceConnectorFromPackage | Ein Geräte-Konnektor wurde unter einem EGA-Konnektor aus einem quergeladenen Gerätepaket installiert oder aktualisiert. |
| Aufgeführte Abrechnungspläne | ListedBillingPlans | Abrechnungspläne wurden aufgelistet. |
| Aufgeführte Geräteconnectors | ListedDeviceConnectors | Gerätekonnektoren, die unter einem EGA-Konnektor installiert waren, wurden aufgelistet. |
| Aufgelistete EGA-Instanzen | ListedEhrInstances | EGA-Instanzen wurden aufgelistet. |
| Gelistete Umgebungen | ListedEnvironments | Alle Umgebungen wurden aufgelistet. |
| Aufgeführte Erweiterungen | ListedExtensions | Erweiterungen wurden aufgelistet. |
| Gelistete Gruppen | ListedGroups | Benutzergruppen wurden aufgelistet. |
| Gelistete Organisationen | ListedOrganizations | Organisationen wurden aufgelistet. |
| Aufgelistete Rollenzuweisungen | ListedRoleAssignments | Die Rollenzuweisungen wurden aufgelistet. |
| Aufgelistete Einstellungen | ListedSettings | Konfigurationseinstellungen wurden aufgelistet. |
| Bereitgestelltes Produkt | ProvisionedProduct | Ein Produkt wurde für eine Umgebung bereitgestellt. |
| Bereitstellung in Warteschlange aufheben | QueuedDeprovision | Eine Umgebung wurde für die Bereitstellung in die Warteschlange eingereiht. |
| Gruppenmitglied entfernt | RemovedGroupMember | Ein Benutzer wurde aus einer Gruppe entfernt. |
| Festlegen des Geräteconnectorstatus | SetDeviceConnectorState | Ein Gerätekonnektor unter einem EGA-Konnektor wurde aktiviert oder deaktiviert. |
| Aktualisierter Abrechnungsplan | UpdatedBillingPlan | Die Abrechnungsplaneigenschaften wurden geändert. |
| Aktualisierte Datenexportkonfiguration | UpdatedDataExportConfig | Eine Datenexportkonfiguration wurde geändert. |
| Aktualisierte Geräteconnectorkonfiguration | UpdatedDeviceConnectorConfiguration | Die Konfiguration eines Gerätekonnektors unter einem EGA-Konnektor wurde aktualisiert. |
| Aktualisierter EGA-Konnektor | UpdatedEhrConnector | Ein EGA-Konnektor wurde geändert. |
| Aktualisierte EGA-instance | Aktualisierte EhrInstance | Eine EGA-Integrations-instance wurde geändert. |
| Aktualisierte Umgebung | Aktualisierte Umgebung | Umgebungseigenschaften wurden geändert. |
| Aktualisierte Erweiterung | Aktualisierte Erweiterung | Eine Erweiterung wurde aktualisiert. |
| Gruppe aktualisiert | Aktualisierte Gruppe | Gruppeneigenschaften wurden geändert. |
| Aktualisierte organization | Aktualisierte Organisation | Organisationseigenschaften wurden geändert. |
| Aktualisierte Einstellung | UpdatedSetting | Eine Konfigurationseinstellung wurde geändert. |
| Verifiziertes Geräteconnectorpaket | VerifiedDeviceConnectorPackage | Ein quergeladenes Gerätepaket wurde gegen einen EGA-Konnektor überprüft, ohne installiert zu werden. |
| Angezeigter Abrechnungsplan | ViewedBillingPlan | Abrechnungsplandetails wurden angezeigt. |
| Angezeigte Datenexportkonfiguration | ViewedDataExportConfig | Eine Datenexportkonfiguration wurde angezeigt. |
| Angesehener Geräteconnector | ViewedDeviceConnector | Ein installierter Gerätekonnektor unter einem EGA-Konnektor wurde angezeigt. |
| Hat den EGA-Konnektor angesehen | ViewedEhrConnector | Ein EGA-Konnektor wurde angezeigt. |
| Viewed EHR instance | ViewedEhrInstance | Eine EGA-instance wurde angezeigt. |
| Angezeigte Umgebung | ViewedEnvironment | Umgebungsdetails wurden angezeigt. |
| Angesehene Erweiterung | ViewedExtension | Erweiterungsdetails wurden angezeigt. |
| Angesehene Gruppe | ViewedGroup | Gruppendetails wurden angezeigt. |
| Viewed organization | ViewedOrganization | Organisationsdetails wurden angezeigt. |
| Angezeigte Rollenzuweisung | ViewedRoleAssignment | Eine Rollenzuweisung wurde angezeigt. |
| Angezeigte Einstellung | ViewedSetting | Ein Einstellungswert wurde angezeigt. |
Dragon Copilot Webaktivitäten
In der folgenden Tabelle sind die Benutzer- und Anwendungsaktivitäten für Dragon Copilot Web aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Diese Ereignisse erfassen Benutzerzugriff, klinische Workflow-Aktionen, KI-gestützte Vorgänge und Sitzungslebenszyklusereignisse, die in Dragon Copilot Web ausgeführt werden. Dragon Copilot Web unterstützt Workflows für die klinische Dokumentation, einschließlich Umgebungsaufzeichnung, Transkriptüberprüfung, KI-gestützte Notizgenerierung, klinischer Chats und EGA-integrierte Erfahrungen.
Wenn Ihre organization Dragon Copilot Web verwendet, können Sie in Microsoft Purview Audit nach diesen Aktivitäten suchen, indem Sie den entsprechenden Aktivitätsnamen auswählen oder nach den Dragon Copilot-Datensatztypen filtern. Überwachungsdatensätze werden unter den folgenden Datensatztypen ausgegeben:
- DragonCopilotAccess
- DragonCopilotClinicalData
- DragonCopilotSession
Sie können auch nach Dragon Copilot Webüberwachungsereignissen suchen, indem Sie den entsprechenden Datensatztyp verwenden Search-UnifiedAuditLog und filtern.
Dragon Copilot Zugriffsaktivitäten
In der folgenden Tabelle sind die Benutzerzugriffs- und Interaktionsaktivitäten für Dragon Copilot aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Diese Ereignisse werden protokolliert, wenn Benutzer auf Dragon Copilot zugreifen oder mit den Funktionen und zugrunde liegenden Diensten interagieren. Zu diesen Aktivitäten gehören das Starten von Dragon Copilot von einem EGA-System, der Zugriff auf Dragon Copilot und das Aktualisieren von Patientensitzungsdaten. Ereignisse erfassen auch Fehler im Zusammenhang mit diesen Vorgängen. Wenn Ihre organization Dragon Copilot verwendet, können Sie das Überwachungsprotokollmithilfe der Aktivitätsauswahlliste nach diesen Aktivitäten durchsuchen. Weitere Informationen zu Dragon Copilot finden Sie in der Dokumentation zu Dragon Copilot.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Anwendung aufgerufen | AppAccessed | Ein Benutzer hat die Webanwendung Dragon Copilot geöffnet. |
| EGA-Start abgeschlossen | EhrLaunchCompleted | Dragon Copilot-Start von EHR abgeschlossen. |
| EGA-Start fehlgeschlagen | EhrLaunchFailed | Fehler beim Start von Dragon Copilot über die EGA. |
| Begegnung aufgerufen | EncounterAccessed | Ein Benutzer hat eine Patientenbegegnung in Dragon Copilot geöffnet. |
| Lizenzprüfung fehlgeschlagen | LicenseCheckFailed | Der Benutzer verfügt nicht über eine Dragon Copilot-Lizenz. |
| Sitzungsdaten aktualisiert | SessionDataUpdated | Sitzungsdaten aktualisiert. |
| Fehler beim Aktualisieren der Sitzungsdaten | SessionDataUpdateFailed | Fehler beim Aktualisieren der Sitzungsdaten. |
Klinische Datenaktivitäten mit Dragon Copilot
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Angezeigtes Transkript | TranskriptAngezeigt | Ein Benutzer hat das Transkript einer Umgebungs- oder Diktiersitzung angezeigt. |
| Klinischer Chat geöffnet | ClinicalChatOpened | Ein Benutzer hat die klinische Chatoberfläche in Dragon Copilot geöffnet. |
| Angesehene klinische Chat-Episode | ClinicalChatEpisodeViewed | Ein Benutzer hat sich eine frühere Episode eines klinischen Chat-Gesprächs angesehen. |
| Aufforderung zum klinischen Chat gesendet | ClinicalChatPromptSent | Ein Benutzer hat eine Nachricht oder einen Prompt in der klinischen Chat-Oberfläche gesendet. |
| Copilot-Prompt ausgeführt | CopilotPromptExecuted | Ein Benutzer hat eine KI-Aktion ausgelöst, z. B. das Zusammenfassen, Generieren oder Umschreiben von Notizen. |
| Hinweis generiert | NoteGenerated | Eine klinische Notiz wurde vom KI-Assistenten generiert und dem Benutzer präsentiert. |
| Hinweis aktualisiert | NotizAktualisiert | Eine KI-generierte klinische Notiz wurde mit neuen oder überarbeiteten Inhalten aktualisiert und dem Benutzer präsentiert. |
| KI-Vorschlag zur Bearbeitung präsentiert | AiSuggestedEditPresented | Eine von KI vorgeschlagene Bearbeitung einer klinischen Notiz wurde dem Benutzer zur Überprüfung vorgelegt. |
| KI-Änderungsvorschläge akzeptiert | AiSuggestedEditAccepted | Ein Benutzer hat einen KI-Vorschlag zur Bearbeitung einer klinischen Notiz akzeptiert. |
| KI-Vorschlag abgelehnt | AiSuggestedEditRejected | Ein Benutzer hat eine von KI vorgeschlagene Bearbeitung einer klinischen Notiz abgelehnt. |
| Feedback zum klinischen Chat übermittelt | ClinicalChatFeedbackÜbermittelt | Ein Benutzer hat Feedback zu einer klinischen Chatantwort übermittelt. |
Aktivitäten in einer Dragon Copilot-Sitzung
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Sitzung gestartet | SessionStarted | Ein Benutzer hat eine neue klinische Dokumentationssitzung in Dragon Copilot gestartet. |
| Sitzung beendet | SessionEnded | Ein Benutzer beendete eine klinische Dokumentationssitzung in Dragon Copilot. |
| Aufzeichnung gestartet | RecordingStarted | Ein Benutzer hat während einer klinischen Sitzung mit der Audioaufzeichnung begonnen. |
| Aufzeichnung beendet | RecordingEnded | Ein Benutzer hat die Audioaufzeichnung während einer klinischen Sitzung beendet. |
eDiscovery-Aktivitäten
Das Überwachungsprotokoll zeichnet eDiscovery-Aktivitäten auf, die Sie im Microsoft Purview-Portal ausführen. Sie protokolliert Ereignisse, wenn Administratoren oder eDiscovery-Manager (oder ein beliebiger Benutzer, dem eDiscovery-Berechtigungen zugewiesen wurden) die folgenden Aufgaben im Microsoft Purview-Portal ausführen:
- Erstellen und Verwalten von eDiscovery-Fällen.
- Erstellen und Bearbeiten von Suchen nach eDiscovery-Fällen.
- Ausführen von Suchaktionen, z. B. Generieren von Statistiken, Erstellen einer Stichprobe und Exportieren aus der Suche.
- Erstellen, Bearbeiten und Entfernen von Halteräumen für eDiscovery-Fälle.
- Erstellen von Prüfsätzen und Durchführen von Überprüfungsaktivitäten in eDiscovery-Fällen.
Weitere Informationen zum Durchsuchen des Überwachungsprotokolls, zu den erforderlichen Berechtigungen und zum Exportieren von Suchergebnissen finden Sie unter Durchsuchen des Überwachungsprotokolls.
Suchen nach und Anzeigen von eDiscovery-Aktivitäten
Das Überwachungsprotokoll zeichnet eDiscovery-Aktivitäten auf, die Sie im Microsoft Purview-Portal oder in PowerShell ausführen. Wenn Sie nach eDiscovery-Aktivitäten suchen möchten, lesen Sie Suchen nach eDiscovery-Aktivitäten im Überwachungsprotokoll.
eDiscovery-Aktivitätsreferenz
In der folgenden Tabelle sind die eDiscovery-Aktivitäten aufgeführt, die protokolliert werden, wenn ein Administrator oder eDiscovery-Manager mithilfe des Microsoft Purview-Portals eine eDiscovery-bezogene Aktivität ausführt. Einige Aktivitäten, die in der klassischen eDiscovery-Benutzeroberfläche ausgeführt wurden, werden möglicherweise zurückgegeben, wenn Sie in dieser Liste nach Aktivitäten suchen.
Hinweis
Das Client-IP-Feld ist für alle Aktivitäten enthalten, die in der neuen eDiscovery-Benutzeroberfläche ausgeführt werden. Um die in der neuen Umgebung ausgeführten Aktivitäten von denen in der klassischen Umgebung zu unterscheiden, überprüfen Sie, ob das Client-IP-Feld im Überwachungseintrag vorhanden ist. (In der folgenden Abbildung ist der erste Eintrag der eDiscovery-Fall, der in der neuen modernen Benutzeroberfläche gelöscht wurde, und die anderen beiden Einträge ohne IP-Adressen sind klassische Benutzeroberflächen).
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Favorit hinzugefügt | FavoriteSet | Der Benutzer hat einen Fall als Favoriten festgelegt. |
| Purview-Suche hinzugefügt | PurviewSearchAdded | Eine neue Suche wurde erstellt. Diese Überwachungsaktivität umfasst den erstellten Fallnamen, die Fall-ID und den Suchnamen. |
| Prüfzeichensatz hinzugefügt | ReviewSetAdded | Der Benutzer hat einen Prüfdateisatz erstellt. |
| Gespeicherte Suche für einen Bewertungssatz hinzugefügt | ReviewSetSavedSearchAdded | Ein Benutzer hat in einem Bewertungssatz gespeicherte Filter erstellt. Die Audit-Aktivität umfasst den Namen des Prüfdateisatzes, den Namen der gespeicherten Filter und die verwendete Abfrage. |
| Tagvorlage hinzugefügt | TagTemplateAdded | Vom Benutzer erstellte Tagvorlage in den eDiscovery-Einstellungen. |
| Beispielansicht abgebrochen | SampleViewCancelled | Benutzer hat Beispielansicht abgebrochen. Die Überwachungsaktivität umfasst den Namen, die ID, die Abfrage und die zugehörigen Einstellungen der abgebrochenen Suche. |
| Stornierte Statistik anzeigen | StatisticsViewCancelled | Benutzer hat abgebrochen Statistikansicht. Die Überwachungsaktivität umfasst den Namen, die ID, die Abfrage und die zugehörigen Einstellungen der abgebrochenen Suche. |
| Geänderte eDiscovery-Anfrage | CaseUpdated | Aktualisieren einer eDiscovery-Anfrage. |
| Geänderter Halteraum in eDiscovery-Fall | HoldUpdated | Der Halteraum wurde geändert oder bearbeitet. Diese Überwachungsaktivität umfasst den Aufbewahrungsnamen, die ID und die spezifischen Datenquellen und Abfragewerte, die geändert wurden. |
| Geschlossener eDiscovery-Fall | CaseClosed | Ein eDiscovery-Fall wurde geschlossen. |
| Kopierter Prüfdateisatz | ReviewSetCopied | Ein Benutzer löst den Prozess "Zu einem anderen Bewertungssatz hinzufügen" aus. |
| Created eDiscovery case | CaseAdded | Es wurde ein neuer eDiscovery-Fall hinzugefügt. |
| In eDiscovery-Fall wurde eine Halte erstellt | HoldCreated | Eine neue Haltestelle wurde erstellt. Diese Überwachungsaktivität enthält den Fallnamen, die Fall-ID und den Aufbewahrungsnamen, die erstellt wurden. |
| Deleted eDiscovery case | CaseRemoved | Ein eDiscovery-Fall wurde gelöscht. Sie müssen alle dem Fall zugeordneten Haltebereiche entfernen, bevor Sie den Fall löschen können. |
| Gelöschte Datei für Purview-Suche | PurviewSearchDeleteFile | Ein Benutzer hat eine Datei aus einer Suche gelöscht. Diese Überwachungsaktivität umfasst den Fallnamen, die Fall-ID, den Suchnamen, die Such-ID und die ID der Datei, die der Benutzer gelöscht hat. |
| Deleted hold in eDiscovery case | HoldRemoved | Ein Halteraum, der einem eDiscovery-Fall zugeordnet ist, wurde gelöscht. Durch das Löschen eines Halteraums werden alle Inhaltsspeicherorte aus dem Halteraum freigegeben. |
| Purview-Suche gelöscht | PurviewSearchDeleted | Eine Suche wurde gelöscht. Diese Aktivität umfasst den Namen des gelöschten Falls, die Fall-ID und den Suchnamen. |
| Deleted Purview Search Exportauftrag | PurviewSearchExportJobDeleted | Ein Export aus der Suche wurde gelöscht. Diese Aktivität enthält den Namen des gelöschten Exports, die Fallinformationen, in denen der Export enthalten ist, den Benutzer und den Löschzeitstempel. |
| Favorit entfernt | FavoriteRemoved | Ein Benutzer hat einen Fall aus den Favoriten entfernt. |
| Gespeicherte Suche nach einem Bewertungssatz entfernt | ReviewSetSavedSearchRemoved | Ein Benutzer hat in einem Bewertungssatz gespeicherte Filter gelöscht. |
| Tagvorlage entfernt | TagTemplateRemoved | Der Benutzer hat eine Tagvorlage in den eDiscovery-Einstellungen entfernt. Die Überwachungsaktivität enthält den Namen und die Objekt-ID der entfernten Tagvorlage. |
| Erneut geöffneter eDiscovery-Fall | CaseReopened | Ein eDiscovery-Fall wurde neu eröffnet. |
| Erneute Verteilungssynchronisierung zum Halten | HoldRetryDistributionSync | Der Benutzer hat die "Wiederholungsrichtlinie" in einer Warteschleife ausgelöst. |
| Gerufene Aktionen für alle Prüfdateisätze | GetActionsForAllReviewSets | Der Benutzer hat eine Liste von Aktionen angezeigt, die allen Prüfdateisätzen in einem Fall zugeordnet sind. |
| Retrieved all action for hold | GetActionsForAllHolds | Der Benutzer hat eine Liste der Aktionen angezeigt, die allen Haltebereichen in einem Fall zugeordnet sind. Die Überwachungsaktivität umfasst Fallname, ID, Aufbewahrungsname, ID und den Namen der Liste der Aktionen. |
| Alle Aktionen für die Suche wurden abgerufen | GetActionsForSearch | Der Benutzer hat eine Liste der Aktionen (z. B. Exporte) angezeigt, die mit einer Suche verknüpft sind. Die Überwachungsaktivität enthält Fallname, ID, Suchname, ID und den Namen der Liste der Aktionen. |
| Pulled all actions for all exports | GetActionsForAllExports | Der Benutzer hat eine Liste der Exporte in einem Fall angezeigt. Die Überwachungsaktivität umfasst Fallname, ID, Falleinstellungen und die Liste der angezeigten Exportnamen. |
| Pulled all actions for case | GetActionsForCase | Der Benutzer hat eine Liste der Aktionen (z. B. Exporte) angezeigt, die einem eDiscovery-Fall zugeordnet sind. |
| Pulled all actions for hold | GetActionsForHold | Der Benutzer hat eine Liste der Aktionen angezeigt, die einer Sperre zugeordnet sind. |
| Pulled all actions for review set | GetActionsForReviewSet | Der Benutzer hat eine Liste von Aktionen (z. B. Exporte) angezeigt, die einem Prüfdateisatz zugeordnet sind. Die Überwachungsaktivität enthält Fallname, ID, Name des Prüfdateisatzes, ID und den Namen der Liste der Aktionen. |
| Einzelne Aktion für Anfrage abgerufene | GetSingleActionForCase | Der Benutzer hat eine einzelne Aktion angezeigt, die einem eDiscovery-Fall zugeordnet ist. Beispielsweise hat der Benutzer den Exportvorgang im Prozess-Manager angezeigt. Die Überwachungsaktivität umfasst den Fallnamen, die ID sowie die mit dem Prozess verbundenen Einstellungen und IDs. |
| Einzelne Aktion für Halteraum abgerufen. | GetSingleActionForHold | Der Benutzer hat eine einzelne Aktion angezeigt, die einer Sperre zugeordnet war. |
| Einzelne Aktion für Prüfdateisatz abgerufen | GetSingleActionForReviewSet | Der Benutzer hat eine einzelne Aktion angezeigt, die einem Bewertungssatz zugeordnet war. |
| Einzelne Aktion für Suche abgerufen | GetSingleActionForSearch | Der Benutzer hat eine einzelne Aktion angesehen, die mit einer Suche verknüpft ist. Beispielsweise hat der Benutzer den Exportvorgang im Prozessmanager der Suche angezeigt. Die Überwachungsaktivität umfasst den Fallnamen, die ID sowie die mit dem Prozess verbundenen Einstellungen und IDs. |
| Submitted new algo job | AlgoJobSubmitted | Der Benutzer führte eine Analyse der Dokumente in einem Bewertungssatz durch. |
| Submitted new burn job | BurnJobSubmitted | Der Benutzer hat alle redigierten Dokumente in einem Prüfdateisatz in PDF-Dateien konvertiert. |
| Übermittelte Purview-Suche Zu Überprüfung hinzufügen Auftrag festlegen | PurviewSearchAddToReviewSetJobSubmitted | Ein Benutzer hat aus einer Suche heraus einen Prozess "Zum Bewertungssatz hinzufügen" ausgelöst. Diese Überwachungsaktivität umfasst den Suchnamen, die ID und die spezifischen Datenquellen und Abfragewerte, die der Suche zugeordnet waren. Sie enthält auch relevante Prozesseinstellungen zum Hinzufügen, die verwendet werden. |
| Übermittelter Auftrag zum Exportieren der Purview-Suche | PurviewSearchExportJobSubmitted | Ein Benutzer hat einen "Export"-Prozess aus einer Suche heraus ausgelöst. Diese Überwachungsaktivität umfasst den Suchnamen, die ID und die spezifischen Datenquellen und Abfragewerte, die der Suche zugeordnet waren. Es enthält auch relevante Exportprozesseinstellungen und den Exportnamen. |
| Übermittelter Beispielauftrag für die Purview-Suche | PurviewSearchSampleJobSubmitted | Ein Benutzer hat aus einer Suche heraus einen Prozess "Beispiel generieren" ausgelöst. Diese Überwachungsaktivität umfasst den Suchnamen, die ID und die spezifischen Datenquellen und Abfragewerte, die der Suche zugeordnet waren. Es enthält auch relevante Beispielprozesseinstellungen, die verwendet werden. |
| Auftrag für übermittelte Purview-Suchstatistik | PurviewSearchStatisticsJobSubmitted | Ein Benutzer hat aus einer Suche heraus den Prozess "Statistiken generieren" ausgelöst. Diese Überwachungsaktivität umfasst den Suchnamen, die ID und die spezifischen Datenquellen und Abfragewerte, die der Suche zugeordnet waren. Es enthält auch relevante Einstellungen für den Statistikprozess, die verwendet werden. |
| Übermittelter Überprüfungssatzexportauftrag | ReviewSetExportJobSubmitted | Exportierte Dokumente aus dem Prüfdateiset. Diese Überwachungsaktivität umfasst den Namen des Prüfdateisatzes, die Liste der zu exportierenden Dokument-IDs und die relevanten Exportprozesseinstellungen. |
| Dokumente nach ID für einen Prüfdateisatz markieren | ReviewSetDocumentsTaggedById | Vom Benutzer angewendete Tags auf bestimmte Dokumente in einem Prüfdateisatz. Die Überwachungsaktivität enthält den Fallnamen, den Namen des Prüfdateisatzes und die Liste der markierten Elemente. |
| Gekennzeichnete Dokumente nach Abfrage für einen Prüfdateisatz | ReviewSetDocumentsTaggedByQuery | Der Benutzer hat nach dem Filtern nach der Abfrage Tags auf bestimmte Dokumente in einem Prüfdateisatz angewendet. Die Überwachungsaktivität enthält den Fallnamen, den Namen des Prüfdateisatzes und die Liste der markierten Elemente. |
| Aktualisierte Fallmitglieder | CaseMembersUpdated | Die Fallmitgliedschaft wurde aktualisiert. Als Mitglied eines Falls kann ein Benutzer verschiedene fallbezogene Aufgaben ausführen, je nachdem, ob ihm die erforderlichen Berechtigungen zugewiesen sind. |
| Aktualisierte Falleinstellungen | CaseSettingsUpdated | Der Benutzer hat die Einstellungen für einen Fall geändert. Falleinstellungen umfassen Fallinformationen, Zugriff auf Premium-Features, Fallberechtigungen und Einstellungen, die das Such- und Analyseverhalten steuern. |
| Aktualisierte Notizen für einen Prüfdateisatz | ReviewSetNotesUpdated | Vom Benutzer aktualisierte Notiz für ein Prüfdateidokument. |
| Aktualisierte Purview-Suche | PurviewSearchUpdated | Die Suche wurde geändert oder bearbeitet. Diese Überwachungsaktivität umfasst den Suchnamen, die ID und die spezifischen Datenquellen und Abfragewerte, die geändert wurden. |
| Aktualisierter Prüfsatz | ReviewSetUpdated | Der Benutzer hat den Prüfdateisatz aktualisiert, z. B. Name und Beschreibung des Prüfdateisatzes. |
| Aktualisierte Prüfzeichensatzanmerkung | ReviewSetAnnotationsUpdated | Ein Benutzer hat ein Dokument in einem Prüfdateisatz kommentiert. Diese Überwachungsaktivität umfasst den Namen des Prüfdateisatzes und andere Informationen wie die mit Anmerkungen versehene Dokument-ID. |
| Aktualisierte gespeicherte Suche für einen Bewertungssatz | ReviewSetSavedSearchUpdated | Benutzer hat gespeicherte Filter in einem Bewertungssatz geändert. Die Audit-Aktivität umfasst den Namen des Prüfdateisatzes, den Namen der gespeicherten Filter und die verwendete Abfrage. |
| Aktualisierte Tag-Vorlage | TagTemplateUpdated | Der Benutzer hat eine Tagvorlage in den eDiscovery-Einstellungen aktualisiert. Die Überwachungsaktivität enthält den aktualisierten Namen und die Objekt-ID der aktualisierten Tagvorlage. |
| Aktualisierte Tags | TagsUpdated | Der Benutzer hat die Tags für den Prüfsatz in einem Fall aktualisiert. |
| Aktualisierte Tags für eine Tagvorlage | TagTemplateTagsUpdated | Vom Benutzer aktualisierte Tags für eine Tagvorlage. Die Überwachungsaktivität umfasst den Namen und die ID der aktualisierten Tagvorlagentags. |
| Aktualisierte Mandanteneinstellungen | TenantSettingsUpdated | Der Benutzer hat die Einstellungen für die organization von eDiscovery aktualisiert. |
| Viewed Analytics, Bericht zu Anlagen, Prüfsatz | AlgoGetReviewSetAttachmentsReport | Der Benutzer hat einen Analysebericht zur Anlage angezeigt. Diese Überwachungsaktivität umfasst den Namen und die ID von Fällen und Prüfsets. |
| Hat den Bericht "Analyse, Prüfdateisatz" angezeigt | AlgoGetReviewSetDocumentsReport | Ein Benutzer hat einen Analysedokumentbericht angezeigt. |
| Viewed analytics review set email report | AlgoGetReviewSetEmailsReport | Ein Benutzer hat einen Analyse-E-Mail-Bericht angezeigt. |
| Hat einen Analysebericht (Review Set) angezeigt | AlgoGetReviewSetReport | Der Benutzer hat einen Analysebericht in einem Bewertungssatz angezeigt. Diese Überwachungsaktivität umfasst den Namen und die ID des Fall- und Prüfdateisatzes sowie den Berichtstyp. |
| Viewed analytics review set report by file type | AlgoGetReviewSetReportByFileType | Der Benutzer hat das Analyseberichtsdiagramm nach Dateityp angezeigt. |
| Viewed analytics review set report by source | AlgoGetReviewSetReportBySource | Der Benutzer hat das Analysedokument nach Quelle angezeigt. Diese Überwachungsaktivität umfasst den Namen und die ID von Fällen und Prüfsets. |
| Angezeigte Fallmetadaten | CaseMetadataViewed | Metadaten zu einem eDiscovery-Fall wurden angezeigt. |
| Angezeigte Falleinstellungen | CaseSettingsViewed | Der Benutzer hat die Einstellungen für einen Fall angezeigt. Falleinstellungen umfassen Fallinformationen, Zugriff auf Premium-Features, Fallberechtigungen und Einstellungen, die das Such- und Analyseverhalten steuern. |
| Angezeigte Datenverarbeitungsfehler für einen Prüfdateisatz | ReviewSetDataProcessingErrorViewed | Der Benutzer hat Verarbeitungsfehler in einem Bewertungssatz angezeigt. |
| Standardeinstellungen für Groß-/Kleinschreibung angezeigt | CaseSettingsDefaultViewed | Standardeinstellung für Groß-/Kleinschreibung angezeigt. |
| Viewed eDiscovery case | CaseViewed | Ein Benutzer hat einen eDiscovery-Fall im Microsoft Purview-Portal angezeigt. Der Überwachungsdatensatz für dieses Ereignis enthält den Namen, die Falleinstellungen und die Fall-ID des angezeigten Falls. |
| Viewed eDiscovery case list | CaseListViewed | Diese Aktivität wird protokolliert, wenn ein Benutzer eine Liste von eDiscovery-Fällen angezeigt hat. Der Überwachungsdatensatz enthält den Namen und die ID der Fälle, die in der Fallliste angezeigt wurden. |
| Angesehene Favoritenliste | FavoritenlisteAngezeigt | Der Benutzer hat eine Liste der bevorzugten Fälle angezeigt. |
| Angezeigter Halteraum | HoldViewed | Der Benutzer hat einen Griff in einem Fall angezeigt. Diese Überwachungsaktivität enthält den Aufbewahrungsnamen und die ID, die der Benutzer angezeigt hat. Sie enthält auch die spezifischen Datenquellen und Abfragewerte innerhalb des vom Benutzer angezeigten Archivraums. |
| Angesehene Halteliste | HoldListViewed | Der Benutzer hat die Halteliste in einem Fall angezeigt. Diese Überwachungsaktivität enthält den Fallnamen, die Fall-ID sowie den Namen und die ID der Haltebereiche, die der Benutzer angezeigt hat. |
| Angezeigte Aufbewahrungsergebnisse | HoldResultsViewed | Der Benutzer hat die Ergebnisse des Halteraums angezeigt. Die Überwachungsaktivität umfasst Fallname, Fall-ID, Aufbewahrungsname und Aufbewahrungs-ID. |
| Angezeigter Halte-Status | HoldStatusViewed | Benutzer hat den Status der Haltestelle angezeigt. Die Überwachungsaktivität umfasst Fallname, Fall-ID, Aufbewahrungsname und Aufbewahrungs-ID. |
| Wird angezeigt, wenn Analytics-Einstellungen geändert werden | AlgoIsSettingChanged | Diese Überwachungsaktivität umfasst den Namen und die ID von Fällen und Prüfsets. |
| Viewed load count in case | LoadCountInCaseViewed | Der Benutzer hat die Anzahl der Lastsätze in einem Fall angezeigt. |
| Viewed load list | LoadListViewed | Der Benutzer hat eine Liste von Lastsätzen im Prüfsatz angezeigt. |
| Viewed Purview-Suche | PurviewSearchViewed | Ein Benutzer hat eine bestimmte Suche angezeigt. Diese Überwachungsaktivität umfasst den Suchnamen, die ID und die spezifischen Datenquellen und Abfragewerte innerhalb der Suche, die vom Benutzer angezeigt wurde. |
| Viewed Purview-Suchliste | PurviewSearchListViewed | Der Benutzer hat die Suchliste in einem Fall angezeigt. Diese Überwachungsaktivität umfasst den Fallnamen, die Fall-ID sowie den Namen und die ID der Liste der Suchvorgänge, die der Benutzer angezeigt hat. |
| Angezeigter Abfragebericht für einen Prüfkeitssatz | ReviewSetQueryReportViewed | Vom Benutzer angezeigter Abfragebericht innerhalb eines Prüfdateisatzes. |
| Angezeigtes Überprüfungssatzdokument | ReviewSetDocumentViewed | Der Benutzer hat ein Dokument in einem Prüfdateisatz angezeigt. Diese Überwachungsaktivität enthält den Fallnamen, die Fall-ID, den Namen des Prüfdateisatzes, die Prüfdateisatz-ID und andere Informationen wie die ID des angezeigten Dokuments. |
| Hat die Review-Set-Liste angesehen | ReviewSetListViewed | Der Benutzer hat die Liste der Prüfdateisätze in einem Fall angezeigt. |
| Angezeigte Zusammenfassung des Prüfzeichensatzes | ReviewSetSummaryViewed | Ein Benutzer hat die Übersicht über einen Bewertungssatz angezeigt. |
| Angezeigte Beispielergebnisse | SampleResultsViewed | Der Benutzer hat die Suchergebnisse des Beispiels angezeigt. |
| Viewed sample status | SampleStatusViewed | Der Status der Suchbeispielansicht wurde vom Benutzer angezeigt. Die Überwachungsaktivität umfasst den Namen, die ID, die Abfrage und die zugehörigen Einstellungen der Suche. |
| Gespeicherte Suchliste für einen Bewertungssatz angezeigt | ReviewSetSavedSearchListViewed | Der Benutzer hat eine Liste gespeicherter Filter in einem Bewertungssatz angezeigt. Die Überwachungsaktivität umfasst den Namen des Prüfdateisatzes und den Namen der Liste der angezeigten gespeicherten Filter. |
| Angezeigte Suchanzahl für einen Bewertungssatz | ReviewSetSearchCountViewed | Der Benutzer hat eine Suche innerhalb eines Bewertungssatzes ausgeführt und die zurückgegebene Anzahl angezeigt. Die Überwachungsaktivität enthält den Fallnamen, den Namen des Prüfdateisatzes und die Anzahl der in den Suchergebnissen zurückgegebenen Elemente. |
| Angezeigte Suchoptionen für einen Bewertungssatz | ReviewSetSearchOptionsViewed | Der Benutzer hat die Einstellungen eines Bewertungssatzes angezeigt. Die Überwachungsaktivität enthält den Fallnamen und den Namen des Prüfdateisatzes. |
| Angezeigte Suchergebnisse für einen Bewertungssatz | ReviewSetSearchRun | Der Benutzer hat eine Suche innerhalb eines Bewertungssatzes ausgeführt. Die Audit-Aktivität umfasst den Fallnamen, den Namen des Prüfdateisatzes und die Liste der in den Suchergebnissen zurückgegebenen Elemente. |
| Angezeigte Statistikergebnisse | StatisticsResultsViewed | Ein Benutzer hat die Ergebnisse der Suchstatistik angezeigt. |
| Angezeigte Statistik Status | StatisticsStatusViewed | Benutzer hat den Status der Ansicht "Suchstatistik" angezeigt. Die Überwachungsaktivität umfasst den Namen, die ID, die Abfrage und die zugehörigen Einstellungen der Suche. |
| Angezeigte Tagvorlagenliste | TagTemplateListViewed | Der Benutzer hat die Liste der Tagvorlagen in den eDiscovery-Einstellungen angezeigt. Die Audit-Aktivität umfasst die Liste der angezeigten Tag-Vorlagen. |
| Angezeigte Tags | Angezeigte Tags | Benutzer hat Tags für den Prüfdateisatz in einem Fall angezeigt. |
| Angezeigte Tags für eine Tagvorlage | TagTemplateTagsViewed | Der Benutzer hat Tags für eine Tagvorlage angezeigt. Die Überwachungsaktivität enthält den Namen und die ID der angezeigten Tagvorlagen-Tags. |
| Angezeigte Mandanteneinstellungen | TenantSettingsViewed | Der Benutzer hat die Einstellungen für die organization von eDiscovery angezeigt. Die Audit-Aktivität enthält Informationen zu den Einstellungswerten. |
Detaillierte Eigenschaften für eDiscovery-Aktivitäten
In der folgenden Tabelle sind die Eigenschaften aufgeführt, die das Portal auf der Detailseite für eine eDiscovery-Aktivität in den Suchergebnissen anzeigt. Diese Eigenschaften sind auch in der CSV-Datei enthalten, wenn Sie die Suchergebnisse des Überwachungsprotokolls exportieren. Ein Überwachungsprotokolldatensatz für eine eDiscovery-Aktivität enthält nicht jede detaillierte Eigenschaft, die in der folgenden Tabelle aufgeführt ist.
Tipp
Wenn Sie die Suchergebnisse exportieren, enthält die CSV-Datei eine Spalte mit dem Namen AuditData, die die in der folgenden Tabelle beschriebenen detaillierten Eigenschaften in einer mehrwertigen Eigenschaft enthält. Sie können das Power Query-Feature in Excel verwenden, um diese Spalte in mehrere Spalten aufzuteilen, sodass jede Eigenschaft über eine eigene Spalte verfügt. Mit diesem Setup können Sie nach einer oder mehreren dieser Eigenschaften sortieren und filtern. Weitere Informationen finden Sie unter Durchsuchen des Überwachungsprotokolls.
| Eigenschaft | Beschreibung |
|---|---|
| CaseId | Die Identität (GUID) des erstellten eDiscovery-Falls, der geändert oder gelöscht wurde. |
| Fallname | Der Name des erstellten, geänderten oder gelöschten eDiscovery-Falls. |
| ClientApplication | eDiscovery-Cmdlet-Aktivitäten haben den Wert EMC für diese Eigenschaft. Dieser Wert gibt an, dass die Aktivität mithilfe der grafischen Benutzeroberfläche des Microsoft Purview-Portals oder mithilfe des Cmdlets in PowerShell ausgeführt wurde. |
| ClientIP | Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. |
| ClientRequestId | Bei eDiscovery-Aktivitäten ist diese Eigenschaft in der Regel leer. |
| CmdletVersion | Die Buildnummer für die Version des Microsoft Purview-Portals, die in Ihrer organization ausgeführt wird. |
| CreationTime | Erstellungsdatum und -uhrzeit in koordinierter Weltzeit (UTC) für die Aktivität. |
| DataSources | Eine Liste der Quell-ID, des Quellnamens und der Standortdetails, die der Aktivität zugeordnet sind. |
| EffectiveOrganization | Der Name der Microsoft 365-organization. |
| ExportName | Name des eDiscovery-Exports. |
| ExtendedProperties | Zusätzliche Eigenschaften im Zusammenhang mit der eDiscovery-Aktivität. Wenn beispielsweise Fallmitglieder aktualisiert werden, enthält dieses Feld die aktualisierten Fallmitgliedsinformationen; Wenn die Beschreibung des Prüfstandssatzes aktualisiert wird, enthält dieses Feld die aktualisierte Beschreibung, die vom Benutzer aktualisiert wurde. |
| ID | Die ID des Berichtseintrags. Die ID identifiziert den Überwachungsprotokolleintrag eindeutig. |
| Element | Der Name des Elements, das der Aktivität zugeordnet ist. Dieses Feld enthält z. B. den Namen des Dokuments, das angezeigt wird, wenn ein Benutzer ein Prüfdateidokument anzeigt. |
| JobId | Die GUID des eDiscovery-Prozesses. |
| ObjectId | Die GUID des Objekts (z. B. eines Such-, Aufbewahrungs- oder Prüfdateisatzes), das von der in der Operation-Eigenschaft aufgeführten Aktivität erstellt, aufgerufen oder geändert wurde. |
| ObjectName | Der Name des Objekts (z. B. eine Suche, ein Haltebereich oder ein Bewertungssatz), das von der in der Operation-Eigenschaft aufgeführten Aktivität erstellt, aufgerufen oder geändert wurde. |
| ObjectType | Der Typ des erstellten, gelöschten oder geänderten eDiscovery-Objekts. Beispielsweise wird eine Suchaktion (Beispielergebnisse generieren oder einen Export aus der Suche auslösen) als Suche in diesem Feld aufgeführt. |
| Vorgang | Der Name des Vorgangs, der der ausgeführten eDiscovery-Aktivität entspricht. |
| OrganizationId | Die GUID für Ihre Microsoft 365-organization. |
| Abfrage-ID | Die GUID der Abfrage, die der Aktivität zugeordnet ist. |
| QueryText | Der Abfragetext, der der Aktivität zugeordnet ist, z. B. ein Suchstatistikprozess oder ein "Zur Überprüfung hinzufügen". |
| RecordType | Der vom Datensatz angegebene Vorgangstyp. |
| ResultStatus | Ob die Aktion (in der Operation-Eigenschaft angegeben) erfolgreich war oder nicht. |
| Einstellungen | Einstellungen, die auf die eDiscovery-Aktivität angewendet werden. |
| StartTime | Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als die eDiscovery-Aktivität gestartet wurde. |
| UserCancelled (Benutzerabgebrochen) | Ob die bestimmte Aktivität vom Benutzer abgebrochen wurde. |
| UserId | Der Benutzer, der die Aktivität ausgeführt hat (in der Operation-Eigenschaft angegeben), die zur Protokollierung des Datensatzes geführt hat. |
| UserKey | Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Bei eDiscovery-Aktivitäten ist der Wert für diese Eigenschaft in der Regel identisch mit der UserId-Eigenschaft. |
| UserServicePlan | Das von Ihrer organization verwendete Abonnement. Bei eDiscovery-Aktivitäten ist diese Eigenschaft in der Regel leer. |
| UserType | Der Typ des Benutzers, der den Vorgang ausgeführt hat. Die folgenden Werte geben den Benutzertyp an. 0 Ein normaler Benutzer. 2 Ein Administrator in Ihrer organization. 3 Ein Microsoft-Rechenzentrumsadministrator- oder Rechenzentrumssystemkonto. 4 Ein Systemkonto. 5 Eine Anwendung. 6 Ein Dienstprinzipal. |
| Version | Die Versionsnummer der protokollierten Aktivität (identifiziert durch die Operation-Eigenschaft). |
| Arbeitslast | Der Dienst, in dem die Aktivität stattgefunden hat. |
Portalaktivitäten für verschlüsselte Nachrichten
Ihre organization kann über das Portal für verschlüsselte Nachrichten auf Protokolle für verschlüsselte Nachrichten zugreifen. Anhand dieser Protokolle können Sie ermitteln, wann Ihre externen Empfänger Nachrichten lesen und weiterleiten. Weitere Informationen zum Aktivieren und Verwenden von Aktivitätsprotokollen des verschlüsselten Nachrichtenportals finden Sie unter Aktivitätsprotokoll des verschlüsselten Nachrichtenportals.
Jeder Überwachungseintrag für eine nachverfolgte Nachricht enthält die folgenden Felder:
- MessageID: Enthält die ID der nachverfolgten Nachricht. Verwenden Sie diesen Schlüsselbezeichner, um eine Nachricht durch das System zu verfolgen.
- Empfänger: Liste aller Empfänger-E-Mail-Adressen.
- Absender: Die ursprüngliche E-Mail-Adresse.
- AuthenticationMethod: Beschreibt die Authentifizierungsmethode für den Zugriff auf die Nachricht, z. B. OTP, Yahoo, Gmail oder Microsoft.
- AuthenticationStatus: Enthält einen Wert, der angibt, dass die Authentifizierung erfolgreich war oder fehlgeschlagen ist.
- OperationStatus: Gibt an, ob der angegebene Vorgang erfolgreich war oder fehlgeschlagen ist.
- AttachmentName: Name der Anlage.
- OperationProperties: Eine Liste optionaler Eigenschaften. Beispielsweise die Anzahl der gesendeten OTP-Kennungen oder der E-Mail-Betreff.
eSignatur-Aktivitäten
In der folgenden Tabelle sind die eSignatur-Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen finden Sie unter elektronische Signatur für Microsoft 365.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Vom Anforderer abgebrochen | ESignatureRequestCanceled | Die Signaturanforderung wurde vom Anforderer storniert. |
| Von einem Unterzeichner abgelehnt | ESignatureRequestDeclined | Ein Unterzeichner hat die Anforderung abgelehnt. |
| Dokument wurde heruntergeladen | ESignatureRequestDownloaded | Das Dokument wurde von einem Mitglied des Workflows heruntergeladen. |
| Dokument wurde angezeigt | ESignatureDocumentViewed | Das Dokument wurde von einem Mitglied des Workflows angezeigt. |
| Link zum signierten Dokument abgelaufen | ESignatureRequestExpired | Der Link zum signierten Dokument ist abgelaufen. |
| Anforderung wurde abgeschlossen | ESignatureRequestCompleted | Eine Anforderung zur elektronischen Signatur wurde abgeschlossen. |
| Anforderung wurde erstellt | ESignatureRequestCreated | Eine Anforderung zur elektronischen Signatur wurde von einem Mitglied der organization erstellt. |
| Anforderung wurde gesendet | ESignatureRequestSent | Eine Anforderung zur elektronischen Signatur wurde an die Empfänger gesendet. |
| Anforderung wurde von einem Benutzer signiert | ESignatureDocumentSigned | Eine Anforderung zur elektronischen Signatur wurde von einem Empfänger unterzeichnet. |
Exchange-Administratoraktivitäten
Bei der Überwachungsprotokollierung durch Exchange-Administratoren (die von Microsoft 365 standardmäßig aktiviert wird) wird ein Ereignis im Überwachungsprotokoll protokolliert, wenn ein Administrator (oder ein Benutzer mit Administratorberechtigungen) eine Änderung an Ihrem Exchange Online organization vornimmt. Das Exchange-Administratorüberwachungsprotokoll zeichnet Änderungen auf, die mithilfe des Exchange Admin Centers oder durch Ausführen eines Cmdlets in Exchange Online PowerShell vorgenommen wurden. Im Überwachungsprotokoll werden keine Cmdlets aufgezeichnet, die mit den Verben Get-, Search- oder Test- beginnen. Ausführlichere Informationen zur Administratorüberwachungsprotokollierung in Exchange finden Sie unter Administratorüberwachungsprotokollierung.
Wichtig
Einige Exchange Online-Cmdlets werden nicht im Exchange-Administratorüberwachungsprotokoll oder im Überwachungsprotokoll protokolliert. Viele dieser Cmdlets beziehen sich auf die Wartung des Exchange Online-Diensts, den Mitarbeiter oder Dienstkonten des Microsoft-Rechenzentrums ausführen. Diese Cmdlets werden nicht protokolliert, weil die große Anzahl von Überwachungsereignissen zu großem „Rauschen“ führen würde. Wenn ein Exchange Online-Cmdlet vorhanden ist, das nicht überwacht wird, senden Sie eine Designänderungsanforderung (DCR) an den Microsoft-Support.
Verwenden Sie diese Tipps, um beim Durchsuchen des Überwachungsprotokolls nach Exchange-Administratoraktivitäten zu suchen:
- Verwenden Sie die Felder für Datumsbereiche und die Liste Benutzer, um die Suchergebnisse auf Cmdlets zu begrenzen, die von einem bestimmten Exchange-Administrator innerhalb eines bestimmten Zeitraums ausgeführt wurden.
- Wählen Sie die Spalte "Aktivitäten" aus, um die Cmdlet-Namen alphabetisch zu sortieren und Ereignisse aus dem Exchange-Administratorüberwachungsprotokoll anzuzeigen.
- Wählen Sie die Option "Alle Ergebnisse herunterladen " aus, um die Suchergebnisse zu exportieren und Informationen darüber zu erhalten, welches Cmdlet ausgeführt wurde, welche Parameter und Parameterwerte verwendet wurden und welche Objekte betroffen waren. Weitere Informationen finden Sie unterExportieren, Konfigurieren und Anzeigen von Überwachungsprotokoll-Datensätzen.
- Verwenden Sie den
Search-UnifiedAuditLog -RecordType ExchangeAdminBefehl in Exchange Online PowerShell, um nur Überwachungsdatensätze aus dem Exchange-Administratorüberwachungsprotokoll zurückzugeben. Es kann nach der Ausführung eines Exchange-Cmdlets bis zu 30 Minuten dauern, bis der entsprechende Überwachungsprotokolleintrag in den Suchergebnissen zurückgegeben wird. Weitere Informationen finden Sie unter Search-UnifiedAuditLog. Informationen zum Exportieren der vom Search-UnifiedAuditLog-Cmdlet zurückgegebenen Suchergebnisse in eine CSV-Datei finden Sie im Abschnitt „Tipps zum Exportieren, konfigurieren und Anzeigen des Überwachungsprotokolls“ in Exportieren und Anzeigen des Überwachungsprotokolls.
Exchange-Postfachaktivitäten
In der folgenden Tabelle sind die Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Die Postfachüberwachungsprotokollierung protokolliert die Postfachaktivitäten des Postfachbesitzers, eines delegierten Benutzers oder eines Administrators automatisch im Überwachungsprotokoll für bis zu 180 Tage. Ein Administrator kann die Postfachüberwachungsprotokollierung für alle Benutzer in Ihrer Organization deaktivieren. In diesem Fall werden für alle Benutzer Postfachaktivitäten nicht protokolliert. Weitere Informationen finden Sie unter Postfachüberwachungen verwalten.
Wichtig
Der standardmäßige Aufbewahrungszeitraum für Überwachung (Standard) wurde von 90 Tagen auf 180 Tage geändert. Überwachungsprotokolle (Standard), die vor dem 17. Oktober 2023 generiert wurden, werden 90 Tage lang aufbewahrt. Überwachungsprotokolle (Standard), die am oder nach dem 17. Oktober 2023 generiert werden, folgen der neuen Standardaufbewahrung von 180 Tagen.
Sie können auch mit dem Cmdlet Search-UnifiedAuditLog in Exchange Online PowerShell nach Postfachaktivitäten suchen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Zugriff auf Postfachanlagen | AttachmentAccess | Es wurde auf eine Nachrichtenanlage zugegriffen. |
| Postfachordner aufgerufen | FolderBind | Auf einen Postfachordner wurde zugegriffen. Diese Aktion wird auch protokolliert, wenn der Administrator oder der delegierte Benutzer das Postfach öffnet. Überwachungsdatensätze für Ordnerbindungsaktionen, die von Stellvertretungen ausgeführt werden, werden konsolidiert. Ein Überwachungsdatensatz wird innerhalb eines Zeitraums von 24 Stunden für den Zugriff auf einzelne Ordner generiert. |
| Zugegriffene Postfachelemente | MailItemsAccessed | Nachrichten wurden gelesen oder es wurde im Postfach darauf zugegriffen. Überwachungsdatensätze für diese Aktivität werden auf eine von zwei Arten ausgelöst: Wenn ein E-Mail-Client (wie z.Bb. Outlook) einen Bindungsvorgang für Nachrichten ausführt oder wenn E-Mail-Protokolle (wie Exchange ActiveSync oder IMAP) Elemente in einem E-Mail-Ordner synchronisieren. Die Analyse von Überwachungsdatensätzen für diese Aktivität ist hilfreich bei der Untersuchung eines kompromittierten E-Mail-Kontos. |
| Zugriffnachricht | MessageBind | Eine Nachricht wurde im Vorschaufenster angezeigt oder von einem Administrator geöffnet. Dieser Wert ist nur für Benutzer ohne E5/A5/G5-Lizenzen verfügbar. |
| Postfachberechtigungen für Stellvertretung hinzugefügt | Add-MailboxPermission | Ein Administrator hat einem Benutzer die Postfachberechtigung „FullAccess“ für das Postfach einer anderen Person zugewiesen (auch „Stellvertretung“ genannt). Die Berechtigung "FullAccess" erlaubt der Stellvertretung, das Postfach der anderen Person zu öffnen sowie den Inhalt des Postfachs zu lesen und zu verwalten. Der Überwachungsdatensatz für diese Aktivität wird auch generiert, wenn ein Systemkonto im Microsoft 365-Dienst regelmäßig Wartungsaufgaben im Auftrag Ihrer Organisation ausführt. Eine gängige Aufgabe, die von einem Systemkonto ausgeführt wird, ist das Aktualisieren der Berechtigungen für Systempostfächer. Weitere Informationen finden Sie unter Systemkonten in Postfachüberwachungsdatensätzen von Exchange. |
| Benutzer mit Stellvertretungszugriff auf den Kalenderordner hinzugefügt oder entfernt | UpdateCalendarDelegation | Ein Benutzer wurde als Stellvertretung für den Kalender eines anderen Benutzers hinzugefügt oder entfernt. Der Stellvertretungszugriff gibt anderen Personen in der gleichen Organisation die Berechtigung zum Verwalten des Kalenders des Postfachbesitzers. |
| Berechtigungen für Ordner hinzugefügt | AddFolderPermissions | Eine Ordnerberechtigung wurde hinzugefügt. Ordnerberechtigungen steuern, welche Benutzer in Ihrer Organisation auf Ordner in einem Postfach zugreifen können und welche Nachrichten sich in diesen Ordnern befinden. |
| Nachrichten in anderen Ordner kopiert | Copy | Eine Nachricht wurde in einen anderen Ordner kopiert. |
| Erstelltes Postfachelement | Erstellen | Ein Element wird im „Kalender“, in den „Kontakten“, den „Notizen“ oder im „Aufgabenordner“ des Postfachs erstellt. Ein Beispiel: Es wird eine neue Besprechungsanfrage erstellt. Beachten Sie, dass das Erstellen, Senden oder Empfangen einer Nachricht nicht überwacht wird. Darüber hinaus wird das Erstellen eines Postfachordners nicht überwacht. |
| Neue Posteingangsregel in der Outlook Web App erstellt | New-InboxRule | Ein Postfachbesitzer oder ein anderer Benutzer mit Zugriff auf das Postfach hat in der Outlook Web App eine Posteingangsregel erstellt. |
| Prioritätsbereinigungsbezeichnungselement löschen | PriorityCleanupDelete | Das Element mit der Bezeichnung vom Typ "Priorität Bereinigung" wird gelöscht. |
| Nachrichten aus Ordner „Gelöschte Elemente“ gelöscht | SoftDelete | Eine Nachricht wurde dauerhaft gelöscht oder aus dem Ordner „Gelöschte Objekte“ gelöscht. Diese Elemente werden in den Ordner "Wiederherstellbare Elemente" verschoben. Nachrichten werden auch in den Ordner „Wiederherstellbare Elemente“ verschoben, wenn ein Benutzer diese auswählt undUMSCHALT+ENTF drückt. |
| Nachricht als Datensatz bezeichnen | Ein Benutzer hat eine Aufbewahrungsbezeichnung auf eine E-Mail-Nachricht angewendet, und diese Bezeichnung ist so konfiguriert, dass das Element als Datensatz gekennzeichnet wird. | |
| Bezeichnetes Element als Datensatz | ApplyRecord | Ein Element wird als Datensatz bezeichnet. |
| Nachricht als Datensatz klassifiziert | ApplyRecordLabel | Eine Nachricht wurde als Datensatz klassifiziert. Tritt auf, wenn eine Aufbewahrungsbezeichnung, die Inhalt als Datensatz klassifiziert, manuell oder automatisch auf eine Nachricht angewendet wird. |
| Ordnerberechtigung geändert | ModifyFolderPermissions | Eine Ordnerberechtigung wurde geändert. Ordnerberechtigungen steuern, welche Benutzer in Ihrer Organisation auf Postfachordner und die Nachrichten in diesen Ordnern zugreifen können. |
| Posteingangsregel in Outlook Web App geändert | Set-InboxRule | Ein Postfachbesitzer oder ein anderer Benutzer mit Zugriff auf das Postfach hat in der Outlook Web App eine Posteingangsregel geändert. |
| Nachrichten in anderen Ordner verschoben | Move | Eine Nachricht wurde in einen anderen Ordner verschoben. |
| Nachrichten in Ordner "Gelöschte Elemente" verschoben | MoveToDeletedItems | Eine Nachricht wurde gelöscht und in den Ordner "Gelöschte Elemente" verschoben. |
| Suchabfrage durchführen | SharepointSearchQueryInitiated | Der Benutzer führt eine Suche in SharePoint aus. |
| Postfachelement beibehalten | PreservedMailItemProactively | Das E-Mail-Element wird proaktiv aufbewahrt. Die proaktive Erhaltung ist ein Feature der Microsoft Purview-Datenlebenszyklusverwaltung (Data Lifecycle Management, DLM), bei dem E-Mails, die von riskanten Benutzern im Mandanten gelöscht wurden, im Papierkorb aufbewahrt werden. |
| Bezeichnung für Prioritätsbereinigung angewendet | ApplyPriorityCleanup | Die Bezeichnung "Prioritätsbereinigung" wird auf ein Element angewendet. |
| Bezeichnung für die Prioritätsbereinigung, die auf dem Exchange-Element angewendet wird | ApplyPriorityCleanup | Eine Aufbewahrungsbezeichnung für die Prioritätsbereinigung wird auf ein Element in Exchange angewendet. |
| Nachrichten aus Postfach gelöscht | HardDelete | Eine Nachricht wurde aus dem Ordner "Wiederherstellbare Elemente" gelöscht (dauerhaft aus dem Postfach entfernt). |
| Postfachberechtigungen für Stellvertretung entfernt | Remove-MailboxPermission | Ein Administrator hat die Berechtigung „FullAccess“ (die einer Stellvertretung zugewiesen wurde) aus dem Postfach einer Person entfernt. Nachdem die Berechtigung „FullAccess“ entfernt wurde, kann die Stellvertretung das Postfach der anderen Person nicht mehr öffnen und nicht mehr auf Inhalte in dem Postfach zugreifen. |
| Ordnerberechtigung entfernt | RemoveFolderPermissions | Eine Ordnerberechtigung wurde entfernt. Ordnerberechtigungen steuern, welche Benutzer in Ihrer Organisation auf Ordner in einem Postfach zugreifen können und welche Nachrichten sich in diesen Ordnern befinden. |
| Elemente in einem Postfach suchen | SearchQueryInitiated | Eine Person verwendet Outlook (Windows, Mac, iOS, Android oder Outlook im Web) oder die Mail-App für Windows 10, um nach Elementen in einem Postfach zu suchen. |
| Gesendete Nachricht | Senden | Eine Nachricht wurde gesendet, beantwortet oder weitergeleitet. |
| Nachricht mit Berechtigungen vom Typ "Senden als" gesendet | SendAs | Eine Nachricht wurde unter Verwendung der SendAs-Berechtigung gesendet. Das bedeutet, dass ein anderer Benutzer die Nachricht so gesendet hat, dass sie vom Postfachbesitzer zu kommen scheint. |
| Nachricht mit Berechtigungen vom Typ "Senden im Auftrag von" gesendet | SendOnBehalf | Eine Nachricht wurde unter Verwendung der SendOnBehalf-Berechtigung gesendet. Das bedeutet, dass ein anderer Benutzer die Nachricht im Namen des Postfachbesitzers gesendet hat. Die Nachricht, den Empfänger, an den die Nachricht gesendet wurde, und der die Nachricht tatsächlich gesendet hat. |
| Elementbezeichnung aktualisieren | UpdateComplianceTag | Wenn die Bezeichnung auf ein Element angewendet wird. |
| Posteingangsregeln des Outlook-Clients aktualisiert | UpdateInboxRules | Ein Postfachbesitzer oder ein anderer Benutzer mit Zugriff auf das Postfach hat unter Verwendung des Outlook-Clients eine Posteingangsregel erstellt, geändert oder entfernt. |
| Nachricht aktualisiert | Update | Eine Nachricht oder ihre Eigenschaften wurden geändert. |
| Benutzer am Postfach angemeldet | MailboxLogin | Der Benutzer hat sich bei seinem Postfach angemeldet. |
Systemkonten in Postfachüberwachungsdatensätzen von Exchange
In Überwachungsdatensätzen für einige Postfachaktivitäten, insbesondere Add-MailboxPermissions, wird möglicherweise der Benutzer angezeigt, der die Aktivität ausgeführt hat, identifiziert als NT AUTHORITY\SYSTEM oder NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Dieses Systemkonto im Exchange-Dienst in der Microsoft Cloud führt geplante Wartungsaufgaben im Auftrag Ihrer organization aus. Eine allgemeine überwachte Aktivität, die vom NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore)-Konto ausgeführt wird, aktualisiert beispielsweise die Berechtigungen für das DiscoverySearchMailbox, bei dem es sich um ein Systempostfach handelt. Mit diesem Update wird überprüft, ob die Standardberechtigung "Vollzugriff" der Rollengruppe "DiscoverySearchMailbox" zugewiesen ist. Dieses Update stellt sicher, dass eDiscovery-Administratoren notwendige Aufgaben in ihrer Organization ausführen können.
Ein weiteres Systembenutzerkonto, das möglicherweise in einem Überwachungsdatensatz für Add-MailboxPermission angezeigt wird, ist Administrator@apcprd03.prod.outlook.com. Dieses Dienstkonto wird auch in Postfachüberwachungsdatensätzen angezeigt, die sich auf die Überprüfung und Aktualisierung der Vollzugriffsberechtigung beziehen, die der Rollengruppe "Ermittlungsverwaltung" für das Systempostfach "DiscoverySearchMailbox" zugewiesen ist. Insbesondere Überwachungsdatensätze, die das Administrator@apcprd03.prod.outlook.com Konto identifizieren, werden in der Regel ausgelöst, wenn Microsoft-Supportmitarbeiter ein rollenbasiertes Diagnosetool für die Zugriffssteuerung im Namen Ihrer Organization ausführen.
Fabric-Aktivitäten
In der folgenden Tabelle sind die Microsoft Fabric-Aktivitäten in Power BI aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Sie können das Überwachungsprotokoll nach diesen Aktivitäten in Power BI durchsuchen. Informationen zu Überwachungseinstellungen finden Sie unter Überwachungs- und Nutzungsmandanteneinstellungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Automatisch gebundene Benutzeranmeldeinformationen an Git | AutoBoundGitCredentials | Automatisch gebundene Benutzeranmeldeinformationen an Git. |
| Branch-Arbeitsbereichskonfiguration abgerufen | BranchWorkspaceConfigurationRetrieved | Branch-Arbeitsbereichskonfiguration abgerufen. |
| Branch-Arbeitsbereich konfiguriert | GitBranchWorkspaceConfigured | Branch-Arbeitsbereich konfiguriert. |
| Verzweigt zu einem Arbeitsbereich in Git | GitBranchedOut | Verzweigt zu einem Arbeitsbereich in Git. |
| Eine Unterhaltung über einen Digital Operations Ontology Agent wurde abgebrochen | DigitalOperationsOntologyAgentConversationCancelled | Ein Benutzer hat eine Unterhaltung mit einem Digital Operations Ontology Agent abgebrochen. |
| Git-Branch ausgecheckt | GitCheckedOutBranch | Git-Branch ausgecheckt. |
| Compute Item Sizes | ComputeItemsSize | Berechnete aktuelle Größe aller Elemente für den OneLake-Bericht zur Artikelgröße. |
| Erstellen der mandantenübergreifenden Authentifizierungszuordnung | CreateCrossTenantAuthMapping | Erstellen Sie eine Benutzerzuordnung für das mandantenübergreifende Authentifizierungsfeature. |
| Erstellen einer Unterhaltung über einen Digital Operations Ontology Agent | DigitalOperationsOntologyAgentConversationCreated | Ein Benutzer hat eine Unterhaltung über einen Digital Operations Ontology Agent erstellt. |
| Eine Fabric Copilot-Sitzung erstellt | FabricCopilotSessionCreated | Ein Benutzer hat eine Fabric Copilot-Sitzung erstellt. |
| Created MirroredStorage | CreatedMirroredStorage | Wird generiert, wenn ein Benutzer oder Dienstprinzipal ein Fabric-Element mirroredStorage erstellt und eine externe Speicherquelle mit einem Arbeitsbereich als OneLake-Verknüpfungen verknüpft. |
| Erstellte Arbeitsbereichsbeziehung | CreatedWorkspaceRelation | Erstellte Arbeitsbereichsbeziehung. |
| Eine Fabric Copilot-Sitzung wurde gelöscht | FabricCopilotSessionDeleted | Ein Benutzer hat eine Fabric Copilot-Sitzung gelöscht. |
| Einen Aufgabenflow gelöscht | DeletedTaskFlow | Einen Aufgabenflow gelöscht. |
| Verbindung durch Mandantenadministrator gelöscht | DeletedGatewayClusterDatasourceAsAdmin | Ein Mandantenadministrator hat die Verbindung gelöscht. |
| Gelöschte Arbeitsbereichsbeziehung | DeletedWorkspaceRelation | Deleted workspace relation. |
| Heruntergeladene Dataflowaktualisierungsprotokolle | DownloadedDataflowRefreshLogs | Heruntergeladene Aktualisierungsprotokolle für Dataflows. |
| Optionen für das semantische Power BI-Modell bearbeitet | EditedSemanticModelOptions | Ein Benutzer hat eine Änderung an den Optionen für das semantische Modell vorgenommen. Dies tritt auf, wenn Änderungen im Dialogfeld "Modelloptionen" vorgenommen werden. |
| Elementdefinitionen exportieren | ExportItemDefinitions | Exportieren mehrerer Elementdefinitionen aus einem Arbeitsbereich. |
| Abrufen der Artikelgrößen | GetItemsSize | Abgerufen zwischengespeicherte Elementgrößen für den OneLake-Bericht zur Artikelgröße. |
| Verbindung durch Mandantenadministrator abrufen | GetGatewayClusterDatasourceAsAdmin | Ein Mandantenadministrator hat die Verbindungsdetails abgerufen. |
| Git-Verbindungseinstellungen aktualisiert | GitConnectionSettingsUpdated | Git-Verbindungseinstellungen wurden aktualisiert. |
| Elementdefinitionen importieren | ImportItemDefinitions | Importieren mehrerer Elementdefinitionen in einen Arbeitsbereich. |
| Importierte OneLake-Lebenszyklusrichtlinie | ImportedLifecyclePolicy | Importierte OneLake-Lifecycle-Richtlinie. |
| Initialisierte Verbindung zu Git | GitConnectionInitialized | Initialisierte Verbindung zu Git. |
| Elementdefinition exportiert | ItemDefinitionExported | Eine Stoffelementdefinition wurde exportiert. |
| Auflisten aller mandantenübergreifenden Authentifizierungszuordnungen | ListCrossTenantAuthMappings | Auflisten mandantenübergreifender Authentifizierungszuordnungen in einem Mandanten |
| Bei Git-Anbieter angemeldet | ConfiguredGitProviderCredentials | Ich habe mich bei Git-Anbieter angemeldet. |
| Ausgeloggen vom Git-Anbieter | DeletedGitProviderCredentials | Ich habe mich vom Git-Anbieter abgemeldet. |
| Microsoft Fabric-Überwachungsaktivität zum Abrufen von FMI-Bindungen | GetFabricManagedIdentityBindings | Microsoft Fabric-Überwachungsaktivität zum Abrufen von FMI-Bindungen. |
| Gen1-Dataflow migrieren | MigrateGen1Dataflow | Ein Benutzer hat einen Power BI Gen1-Dataflow mithilfe des Upgrade-Assistenten direkt auf einen Fabric Gen2.1-Dataflow aktualisiert. |
| Geänderter OneLake-Standardtarif | ModifiedDefaultTier | Modifizierter OneLake-Standardtarif. |
| Planungssitzung aktualisiert | PlanningSessionUpgraded | Der Sitzungstyp wird in der Planung der Workload aktualisiert. |
| Wiederherstellen eines Artefakts | ArtifactRecovered | Ein Benutzer hat ein zuvor vorläufig gelöschtes Artefakt, z. B. ein Gateway- oder Gatewayclustermitglied, wiederhergestellt und damit den aktiven Zustand wiederhergestellt. |
| Logische ID des abgerufenen Artefakts | ArtifactLogicalIdRetrieved | Logische ID des abgerufenen Artefakts. |
| Eine Nachricht des Digital Operations Ontology Agent wurde gesendet | DigitalOperationsOntologyAgentMessageSent | Ein Benutzer hat eine Nachricht in einer Digital Operations Ontology Agent-Unterhaltung gesendet. |
| Fabric Copilot-Nachricht gesendet | FabricCopilotSessionMessageSent | Ein Benutzer hat in einer Fabric Copilot-Sitzung eine Nachricht gesendet. |
| Warehouse-Hardwarebeschleunigung festlegen | SetWarehouseHardwarePlatform | Die aktuellen Hardwarebeschleunigungseinstellungen für Warehouses in einem Arbeitsbereich wurden geändert. |
| Vorläufiges Löschen eines Artefakts | ArtifactSoftDeleted | Ein Benutzer hat ein Artefakt, z. B. ein Gateway oder ein Gatewayclustermitglied, vorläufig gelöscht und es zum Löschen markiert, während die Wiederherstellung innerhalb eines Aufbewahrungszeitraums zulässig ist. |
| Git-Branch gewechselt | GitSwitchedBranch | Git-Branch für Arbeitsbereich gewechselt. |
| Eine Fabric Copilot-Sitzung aktualisiert | FabricCopilotSessionUpdated | Ein Benutzer hat eine Fabric Copilot-Sitzung aktualisiert. |
| Aktualisieren eines Fabric Copilot-Sitzungsstatus | FabricCopilotSessionStateUpdated | Ein Benutzer hat den Status einer Fabric Copilot-Sitzung aktualisiert. |
| Logische ID des Artefakts wurde aktualisiert | ArtifactLogicalIdUpdated | Die logische ID des Artefakts wurde aktualisiert. |
| Autorisierungseinstellung in GraphQL aktualisiert | UpdatedAuthorizationSettingGraphQL | Die Autorisierungseinstellung in GraphQL wurde aktualisiert. |
| Aktualisierte Auswahl von Git-Elementen | GitItemsSelectionUpdated | Auswahl von Git-Elementen wurde aktualisiert. |
| Aktualisierte MirroredStorage-Definition | UpdatedMirroredStorageDefinition | Wird generiert, wenn ein Benutzer oder Dienstprinzipal den Spiegelungsbereich eines vorhandenen MirroredStorage-Elements ändert und ändert, welche externen Pfade in OneLake verfügbar gemacht werden. |
| Abgerufene Arbeitsbereichsbeziehungen | WorkspaceRelationsRetrieved | Arbeitsbereichsbeziehungen abgerufen. |
Datei- und Seitenaktivitäten
In der folgenden Tabelle sind die Datei- und Seitenaktivitäten in SharePoint und OneDrive aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| (kein) | FileAccessedExtended | Diese Aktivität steht im Zusammenhang mit der Aktivität "Accessed file" (FileAccessed). Ein FileAccessedExtended-Ereignis wird protokolliert, wenn dieselbe Person über einen längeren Zeitraum (bis zu drei Stunden) kontinuierlich auf eine Datei zugreift. Die Protokollierung von FileAccessedExtended-Ereignissen dient dazu, die Anzahl von FileAccessed-Ereignissen zu verringern, die beim ständigen Zugriff auf eine Datei protokolliert werden. Dieser Ansatz hilft, das Rauschen mehrerer FileAccessed-Datensätze für im Wesentlichen dieselbe Benutzeraktivität zu reduzieren, und ermöglicht es Ihnen, sich auf das anfängliche (und wichtigere) FileAccessed-Ereignis zu konzentrieren. |
| (keine) | FileModifiedExtended | Diese Aktivität steht im Zusammenhang mit der Aktivität "Geänderte Datei" ("FileModified"). Ein FileModifiedExtended-Ereignis wird protokolliert, wenn dieselbe Person eine Datei über einen längeren Zeitraum (bis zu drei Stunden) kontinuierlich ändert. Die Protokollierung von FileModifiedExtended-Ereignissen dient dazu, die Anzahl von FileModified-Ereignissen zu verringern, die bei ständiger Änderung einer Datei protokolliert werden. Dieser Ansatz hilft, das Rauschen mehrerer FileModified-Datensätze für im Wesentlichen dieselbe Benutzeraktivität zu reduzieren, und ermöglicht es Ihnen, sich auf das anfängliche (und wichtigere) FileModified-Ereignis zu konzentrieren. |
| (keine) | FilePreviewed | Der Benutzer zeigt eine Vorschau von Dateien auf einer SharePoint- oder OneDrive-Website an. Diese Ereignisse treten in der Regel in großem Umfang basierend auf einer einzelnen Aktivität auf, z. B. der Anzeige einer Bildergalerie. |
| (keine) | PagePrefetched | Der Client eines Benutzers (z. B. Website oder mobile App) fordert die angegebene Seite an, um die Leistung zu verbessern, wenn der Benutzer zu ihr navigiert. Dieses Ereignis wird protokolliert, um anzugeben, dass der Seiteninhalt dem Client des Benutzers bereitgestellt wird. Dieses Ereignis ist kein definitiver Hinweis darauf, dass der Benutzer zu der Seite navigiert ist. Wenn der Client den Seiteninhalt (gemäß der Anforderung des Benutzers) rendert, sollte er ein ClientViewSignaled-Ereignis generieren. Nicht alle Clients unterstützen die Angabe eines Prefetchs, weshalb einige vorab abgerufene Aktivitäten stattdessen als PageViews-Ereignisse protokolliert werden. |
| (keine) | PageViewedExtended | Diese Aktivität steht im Zusammenhang mit der Aktivität "Angezeigte Seite" ("PageViewed"). Ein PageViewedExtended-Ereignis wird protokolliert, wenn dieselbe Person eine Webseite über einen längeren Zeitraum (bis zu drei Stunden) kontinuierlich anzeigt. Die Protokollierung von PageViewedExtended-Ereignissen dient dazu, die Anzahl von PageViewed-Ereignissen zu verringern, die beim ständigen Anzeigen einer Seite protokolliert werden. Dieser Ansatz hilft, das Rauschen mehrerer PageViews-Datensätze für im Wesentlichen dieselbe Benutzeraktivität zu reduzieren, und ermöglicht es Ihnen, sich auf das anfängliche (und wichtigere) PageViews-Ereignis zu konzentrieren. |
| Dateizugriff | FileAccessed | Der Benutzer oder das Systemkonto greift auf eine Datei zu. Nachdem ein Benutzer auf eine Datei zugegriffen hat, protokolliert das System das FileAccessed-Ereignis für denselben Benutzer und dieselbe Datei in den nächsten fünf Minuten nicht mehr. |
| Datensatzstatus in "gesperrt" geändert | LockRecord | Die Datensatz-status einer Aufbewahrungsbezeichnung, die ein Dokument als Datensatz klassifiziert, ist gesperrt. Dieser Status bedeutet, dass das Dokument nicht geändert oder gelöscht wurde. Nur Benutzer, denen mindestens die Berechtigung „Mitwirkender“ für eine Website zugewiesen ist, können den Datensatzstatus eines Dokuments ändern. |
| Datensatzstatus in "nicht gesperrt" geändert | UnlockRecord | Die Datensatz-status einer Aufbewahrungsbezeichnung, die ein Dokument als Datensatz klassifiziert, wird entsperrt. Dieser Status bedeutet, dass das Dokument geändert oder gelöscht werden kann. Nur Benutzer, denen mindestens die Berechtigung „Mitwirkender“ für eine Website zugewiesen ist, können den Datensatzstatus eines Dokuments ändern. |
| Geänderte Aufbewahrungsbezeichnung für eine Datei | ComplianceSettingChanged | Eine Aufbewahrungsbezeichnung wird auf ein Dokument angewendet oder von diesem entfernt. Dieses Ereignis wird ausgelöst, wenn eine Aufbewahrungsbezeichnung manuell oder automatisch auf eine Nachricht angewendet wird. |
| Datei eingecheckt | FileCheckedIn | Der Benutzer checkt ein Dokument ein, das er aus einer Dokumentbibliothek ausgecheckt hat. |
| Datei ausgecheckt | FileCheckedOut | Der Benutzer checkt ein Dokument aus, das sich in einer Dokumentbibliothek befindet. Benutzer können Dokumente, die für sie freigegeben sind, auschecken und ändern. |
| Datei kopiert | FileCopied | Der Benutzer kopiert ein Dokument von einer Website. Die kopierte Datei kann in einem anderen Ordner auf der Website gespeichert werden. |
| Datei gelöscht | FileDeleted | Der Benutzer löscht ein Dokument von einer Website. |
| Datei aus Papierkorb gelöscht | FileDeletedFirstStageRecycleBin | Der Benutzer löscht eine Datei aus dem Papierkorb einer Website. |
| Datei aus endgültigem Papierkorb gelöscht | FileDeletedSecondStageRecycleBin | Der Benutzer löscht eine Datei aus dem endgültigen Papierkorb einer Website. |
| Gelöschte Datei als Datensatz gekennzeichnet | RecordDelete | Ein als Datensatz markiertes Dokument oder eine E-Mail wird gelöscht. Ein Element wird als Datensatz betrachtet, wenn eine Aufbewahrungsbezeichnung, die Elemente als Datensatz kennzeichnet, auf Inhalte angewendet wird. |
| Konflikt in Bezug auf die Vertraulichkeitskennzeichnung eines Dokuments | DocumentSensitivityMismatchDetected | Der Benutzer lädt ein Dokument auf eine Website hoch, die mit einer Vertraulichkeitsbezeichnung geschützt ist, und das Dokument weist eine Vertraulichkeitsbezeichnung mit höherer Priorität als die Vertraulichkeitsbezeichnung der Website auf. So wird beispielsweise ein Dokument, das als vertraulich bezeichnet wird, auf eine Website hochgeladen, die mit "Allgemein" bezeichnet ist. Dieses Ereignis wird nicht ausgelöst, wenn die auf ein Dokument angewendete Vertraulichkeitsbezeichnung eine niedrigere Priorität hat als die auf die Website angewendete Vertraulichkeitsbezeichnung. So wird beispielsweise ein Dokument, das als Allgemein bezeichnet wird, auf eine Website hochgeladen, die mit Vertraulich bezeichnet ist. Weitere Informationen über die Priorität von Vertraulichkeitsbezeichnungen finden Sie unter Priorität der Bezeichnungen (Reihenfolge wesentlich). |
| Malware in einer Datei erkannt | FileMalwareDetected | Der SharePoint-Virenschutz erkennt Schadsoftware in einer Datei. |
| Auschecken einer Datei verworfen | FileCheckOutDiscarded | Der Benutzer verwirft eine ausgecheckte Datei (oder macht sie rückgängig). Das bedeutet, dass alle Änderungen, die beim Auschecken an der Datei vorgenommen wurden, verworfen und nicht in der Version des Dokuments in der Dokumentbibliothek gespeichert werden. |
| Datei heruntergeladen | FileDownloaded | Der Benutzer lädt ein Dokument von einer Website herunter. |
| Datei geändert | FileModified | Der Benutzer oder das Systemkonto ändert den Inhalt oder die Eigenschaften eines Dokuments auf einer Website. Das System wartet fünf Minuten, bevor ein anderes FileModified-Ereignis protokolliert wird, wenn derselbe Benutzer den Inhalt oder die Eigenschaften desselben Dokuments ändert. |
| Datei verschoben | FileMoved | Der Benutzer verschiebt ein Dokument von seinem aktuellen Speicherort auf einer Website an einen neuen Speicherort. |
| Suchabfrage durchgeführt | SearchQueryPerformed | Benutzer- oder Systemkonto führt eine Suche in SharePoint oder OneDrive durch. Einige häufige Szenarien, in denen ein Dienstkonto eine Suchabfrage ausführt, sind das Anwenden einer eDiscovery-Aufbewahrungs- und Aufbewahrungsrichtlinie auf Websites und OneDrive-Konten sowie das automatische Anwenden von Aufbewahrungs- oder Vertraulichkeitsbezeichnungen auf Websiteinhalte. Informationen zum Aktivieren der Protokollierung für diese Aktivität finden Sie unter Erste Schritte mit Überwachungslösungen. |
| Vorrangige Bereinigung: Datei in Papierkorb verschieben | PriorityCleanupFileRecycled | Ein Element wird durch eine Richtlinie für die Prioritätsbereinigung auf OneDrive oder SharePoint Online in den Papierkorb der Phase 2 verschoben. |
| Prioritätsbereinigung Endgültiges Löschen einer Datei | PriorityCleanupFileDeleted | Ein Element wird durch eine Richtlinie für die Prioritätsbereinigung auf OneDrive oder SharePoint Online dauerhaft gelöscht. |
| Eine Datei in den Papierkorb verschoben | FileRecycled | Der Benutzer verschiebt eine Datei in den SharePoint-Papierkorb. |
| Ein Ordner in den Papierkorb verschoben | FolderRecycled | Der Benutzer verschiebt einen Ordner in den SharePoint-Papierkorb. |
| Alle Nebenversionen einer Datei in den Papierkorb verschoben | FileVersionsAllMinorsRecycled | Benutzer löscht alle Nebenversionen aus dem Versionsverlauf einer Datei. Die gelöschten Versionen werden in den Papierkorb der Website verschoben. |
| Alle Versionen der Datei in den Papierkorb | FileVersionsAllRecycled | Benutzer löscht alle Versionen aus dem Versionsverlauf einer Datei. Die gelöschten Versionen werden in den Papierkorb der Website verschoben. |
| Dateiversion in den Papierkorb | FileVersionRecycled | Benutzer löscht eine Version aus dem Versionsverlauf einer Datei. Die gelöschte Version wird in den Papierkorb der Website verschoben. |
| Datei umbenannt | FileRenamed | Der Benutzer benennt ein Dokument um. |
| Datei wiederhergestellt | FileRestored | Der Benutzer stellt ein Dokument aus dem Papierkorb einer Website wieder her. |
| Massenlöschung von Dateiversionen gestartet | FileVersionBulkDeletionStarted | Der Admin hat eine Massenlöschung von Dateiversionen auf einer SharePoint-Website oder -Dokumentbibliothek gestartet, um Speicherplatz freizugeben, indem alte Versionen, die die Versionsrichtlinie überschreiten, dauerhaft entfernt werden. |
| Massenbearbeitung ablaufender Dateiversionen mithilfe einer Zeitplandatei gestartet | FileVersionBulkExpirationByScheduleStarted | Der Admin startet einen Massenablauf von Dateiversionen mithilfe einer Zeitplandatei auf einer SharePoint-Website und wendet den Versionsablauf gemäß diesem Zeitplan an. |
| Erstellung des Berichts zum Ablauf der Dateiversion gestartet | FileVersionExpirationReportStarted | Der Admin hat damit begonnen, einen Bericht zum Ablaufen der Dateiversion für eine SharePoint-Website oder -Dokumentbibliothek zu erstellen, der bestimmte Versionsmetadaten und Ablaufinformationen enthält. |
| Gestarteter Mandant wendet Dateiversionsrichtlinie an | TenantApplyFileVersionPolicyStarted | Der Admin hat damit begonnen, die Dateiversionsrichtlinie auf Mandantenebene auf alle Websites in der organization anzuwenden, die Versionsbeschränkungen festlegt oder vorhandene Versionen für alle Dokumentbibliotheken mandantenweit kürzt. |
| Aktualisierung der Versionseinstellungen für alle Dokumentbibliotheken auf der Website gestartet | DocumentLibraryVersionPolicyBulkUpdateStarted | Der Admin hat eine Massenaktualisierung der Versionsrichtlinieneinstellungen für alle Dokumentbibliotheken auf einer SharePoint-Website gestartet. |
| Datei hochgeladen | FileUploaded | Der Benutzer lädt ein Dokument in einen Ordner auf einer Website hoch. |
| Aufruf wird vom Client signalisiert | ClientViewSignaled | Der Client eines Benutzers (z. B. Website oder mobile App) signalisiert, dass die angegebene Seite vom Benutzer angezeigt wird. Diese Aktivität wird häufig nach einem PagePrefetched-Ereignis für eine Seite protokolliert. HINWEIS: Da ClientViewSignaled-Ereignisse vom Client und nicht vom Server signalisiert werden, ist es möglich, dass das Ereignis nicht vom Server protokolliert wird und daher nicht im Überwachungsprotokoll angezeigt wird. Es ist auch möglich, dass Informationen im Überwachungsprotokoll nicht vertrauenswürdig sind. Da die Identität des Benutzers aber durch das Token überprüft wird, mit dem das Signal erstellt wurde, ist die im entsprechenden Überwachungsdatensatz aufgelistete Identität des Benutzers korrekt. Das System wartet fünf Minuten, bevor es dasselbe Ereignis protokolliert, wenn der Client desselben Benutzers signalisiert, dass die Seite vom Benutzer erneut angezeigt wird. |
| Seite angezeigt | PageViewed | Der Benutzer zeigt eine Seite auf einer Website an. Diese Aktivität umfasst nicht die Verwendung eines Webbrowsers zum Anzeigen von Dateien, die sich in einer Dokumentbibliothek befinden. Nachdem ein Benutzer eine Seite angezeigt hat, protokolliert das System das PageViewed-Ereignis für denselben Benutzer und dieselbe Seite für die nächsten fünf Minuten nicht mehr. |
Häufig gestellte Fragen zu den Ereignissen „FileAccessed“ und „FilePreviewed“
Können Nichtbenutzeraktivitäten FilePpreview-Überwachungsdatensätze auslösen, die einen Benutzer-Agent wie "OneDriveMpc-Transform_Thumbnail" enthalten?
Es sind keine Szenarien bekannt, in denen Nicht-Benutzeraktionen Ereignisse wie diese generieren. Benutzeraktionen wie das Öffnen einer Benutzerprofil-Karte (durch Auswählen des Namens oder der E-Mail-Adresse in einer Nachricht in Outlook im Web) generieren ähnliche Ereignisse.
Werden Anrufe an die OneDriveMpc-Transform_Thumbnail immer absichtlich vom Benutzer ausgelöst?
Nein Der Browser-Prefetch kann jedoch zu ähnlichen Ereignissen führen.
Wenn ich ein FilePpreview-Ereignis sehe, das von einer bei Microsoft registrierten IP-Adresse stammt, bedeutet dies, dass die Vorschau auf dem Bildschirm des Geräts des Benutzers angezeigt wird?
Nein Der Browser-Prefetch protokolliert möglicherweise das Ereignis.
Gibt es Szenarien, in denen ein Benutzer, der die Vorschau eines Dokuments anzeigt, FileAccessed-Ereignisse generiert?
Sowohl das „FilePreviewed“- als auch das „FileAccessed“-Ereignis weist darauf hin, dass der Aufruf eines Benutzers das Lesen der Datei ausgelöst hat (oder das Lesen des Renderings einer Miniaturansicht der Datei). Obwohl diese Ereignisse mit der Vorschau und der Zugriffsabsicht übereinstimmen sollen, ist die Unterscheidung zwischen den Ereignissen keine Garantie für die Absicht des Benutzers.
Was verursacht FileAccessed-Überwachungsereignisse in Insider-Risikomanagement-Szenarien?
Durch das Erstellen eines Falls in Insider Risk Management und Aktivieren des Content-Explorers wird ein FileAccessed-Ereignis generiert und im Überwachungsprotokoll aufgezeichnet. In diesem Szenario wird das Ereignis durch den Insider Risk Management/Content Explorer-Workflow und nicht durch eine direkte Aktion zum Öffnen einer Datei durch den Benutzer generiert, und der gleiche ApplicationId-Wert 92876b03-76a3-4da8-ad6a-0511ffdf8647wird für diese Ereignisse verwendet. Dies ist wichtig für Administratoren, da es hilft, diese vom System generierten FileAccessed-Ereignisse während einer Untersuchung von anderen FileAccessed-Aktivitäten zu unterscheiden. Sie können das Feld ApplicationId als eine der Eigenschaften verwenden, um diese spezifischen Ereignisse bei der Überprüfung der Überwachungsprotokollergebnisse zu identifizieren oder zu filtern.
Der app@sharepoint Benutzer in Überwachungsdatensätzen
In Überwachungsdatensätzen für einige Dateiaktivitäten (und andere SharePoint-bezogene Aktivitäten) stellen Sie möglicherweise fest, dass der Benutzer, der die Aktivität ausgeführt hat (in den Feldern "User" und "UserId" identifiziert), app@sharepoint ist. Dieser Benutzer bedeutet, dass eine Anwendung die Aktivität ausgeführt hat. In diesem Fall wurden der Anwendung Berechtigungen in SharePoint erteilt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. Dieser Vorgang zur Erteilung von Berechtigungen für eine Anwendung heißt "Nur SharePoint-App-Zugriff". Dieser Benutzer bedeutet, dass eine Anwendung anstelle eines Benutzers die Authentifizierung für SharePoint bereitgestellt hat, um eine Aktion auszuführen. Dies ist der Grund, warum in manchen Überwachungsdatensätzen der "app@sharepoint"-Benutzer angegeben wird. Weitere Informationen finden Sie unter Gewähren des "Nur SharePoint-App"-Zugriffs.
"app@sharepoint" wird beispielsweise häufig als Benutzer bei Ereignissen wie ausgeführte Suchabfragen und Dateizugriffe angegeben. Der Grund dafür ist, dass eine Anwendung mit "Nur SharePoint-App"-Zugriff in Ihrer Organisation Suchabfragen ausführt und auf Dateien zugreift, wenn Aufbewahrungsrichtlinien auf Websites und OneDrive-Konten angewendet werden.
Hier sind einige andere Szenarien, in denen app@sharepoint in einem Überwachungsdatensatz als der Benutzer identifiziert werden können, der eine Aktivität ausgeführt hat:
- Microsoft 365-Gruppen. Wenn ein Benutzer oder Administrator eine neue Gruppe erstellt, werden Überwachungsdatensätze für die Erstellung einer Websitesammlung, das Aktualisieren von Listen und das Hinzufügen von Mitgliedern zu einer SharePoint-Gruppe generiert. Eine Anwendung führt diese Aufgaben im Auftrag des Benutzers aus, der die Gruppe erstellt hat.
- Microsoft Teams: Bei der Erstellung eines Teams werden ähnlich wie bei Microsoft 365-Gruppen Überwachungsdatensätze für die Erstellung einer Websitesammlung, das Aktualisieren von Listen und das Hinzufügen von Mitgliedern zu einer SharePoint-Gruppe generiert.
- Konformitätsfeatures. Wenn ein Administrator Konformitätsfeatures implementiert, z. B. Aufbewahrungsrichtlinien, eDiscovery-Halte und das automatische Anwenden von Vertraulichkeitsbezeichnungen.
In diesen und anderen Szenarien stellen Sie möglicherweise auch fest, dass mehrere Überwachungsdatensätze mit app@sharepoint als dem angegebenen Benutzer innerhalb eines kurzen Zeitraums erstellt wurden, oft innerhalb weniger Sekunden. Dieses Muster bedeutet auch, dass sie wahrscheinlich durch dieselbe vom Benutzer initiierte Aufgabe ausgelöst wurden. Außerdem können Ihnen die Felder "ApplicationDisplayName" und "EventData" im Überwachungsdatensatz dabei helfen, das Szenario oder die Anwendung zu identifizieren, das bzw. die das Ereignis ausgelöst hat.
Ordneraktivitäten
Die folgende Tabelle listet die Ordneraktivitäten in SharePoint und OneDrive auf, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Überwachungsdatensätze für einige SharePoint-Aktivitäten geben an, dass der app@sharepoint Benutzer die Aktivität im Namen des Benutzers oder des Administrators, der die Aktion initiiert hat, ausgeführt hat. Weitere Informationen finden Sie unter Der "app@sharepoint"-Benutzer in Überwachungsdatensätzen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Ordner kopiert | FolderCopied | Der Benutzer kopiert einen Ordner von einer Website an einen anderen Speicherort in SharePoint oder OneDrive. |
| Ordner erstellt | FolderCreated | Der Benutzer erstellt einen Ordner auf einer Website. |
| Ordner gelöscht | FolderDeleted | Der Benutzer löscht einen Ordner von einer Website. |
| Ordner aus Papierkorb gelöscht | FolderDeletedFirstStageRecycleBin | Der Benutzer löscht einen Ordner aus dem Papierkorb auf einer Website. |
| Ordner aus endgültigem Papierkorb gelöscht | FolderDeletedSecondStageRecycleBin | Der Benutzer löscht einen Ordner aus dem endgültigen Papierkorb auf einer Website. |
| Ordner geändert | FolderModified | Der Benutzer ändert einen Ordner auf einer Website. Diese Aktion umfasst das Ändern der Ordnermetadaten, z. B. das Ändern von Tags und Eigenschaften. |
| Ordner verschoben | FolderMoved | Der Benutzer verschiebt einen Ordner an eine andere Position auf einer Website. |
| Ordner umbenannt | FolderRenamed | Der Benutzer benennt einen Ordner auf einer Website um. |
| Ordner wiederhergestellt | FolderRestored | Der Benutzer stellt einen gelöschten Ordner aus dem Papierkorb auf einer Website wieder her. |
Forms-Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Microsoft Forms aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Microsoft Forms ist ein Formular-, Prüfungs- und Umfragetool, mit dem Sie Daten für die Analyse sammeln können. Einige Vorgänge enthalten zusätzliche Aktivitätsparameter, wie in den Beschreibungen angegeben.
Wenn ein Mitautor oder ein anonymer Antwortender eine Forms-Aktivität ausführt, wird dies im Überwachungsprotokoll etwas anders aufgezeichnet. Weitere Informationen hierzu finden Sie im Abschnitt Forms-Aktivitäten, die von Mitautoren und anonymen Antwortenden durchgeführt werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Formular-Koautor hinzugefügt | AddFormCoauthor | Ein Benutzer verwendet einen Link zur Zusammenarbeit, um das Formular zu entwerfen oder Antworten anzuzeigen. Dieses Ereignis wird protokolliert, wenn ein Benutzer eine Kollaborations-URL verwendet (nicht wenn die Kollaborations-URL zum ersten Mal generiert wird). |
| Spezifischer Antwortender hinzugefügt | AddSpecificResponder | Der Formularbesitzer fügt der Liste der spezifischen Antwortenden einen neuen Benutzer oder eine neue Gruppe hinzu. |
| Freigabe von Formularkopie zulassen | AllowShareFormForCopy | Der Formularbesitzer erstellt einen Vorlagen-Link, um das Formular für andere Benutzer freizugeben. Dieses Ereignis wird protokolliert, wenn der Formularbesitzer die Generierung der Vorlagen-URL auswählt. |
| Mit Excel-Arbeitsmappe verbunden | ConnectToExcelWorkbook | Das Formular wurde mit einer Excel-Arbeitsmappe verbunden. Eigenschaft ExcelWorkbookLink:string ist die zugeordnete Excel-Arbeitsmappen-ID des aktuellen Formulars. |
| Eine Sammlung wurde erstellt | CollectionCreated | Der Formularbesitzer hat eine Sammlung erstellt. |
| Ersteller Kommentar | CreateComment | Der Formularbesitzer fügt Kommentare oder Bewertungen zu einem Quiz hinzu. |
| Erstelltes Formular | CreateForm | Der Besitzer erstellt ein neues Formular. Eigenschaft DataMode:string ist das aktuelle Formular, das auf die Synchronisierung mit einer neuen oder vorhandenen Excel-Arbeitsmappe festgelegt ist, wenn der Eigenschaftswert gleich DataSync ist. Eigenschaft ExcelWorkbookLink:string ist die zugeordnete Excel-Arbeitsmappen-ID des aktuellen Formulars. |
| Erstellte Antwort | CreateResponse | Ähnlich wie beim Empfang einer neuen Antwort. Ein Benutzer hat eine Antwort auf ein Formular übermittelt. Die Eigenschaft ResponseId:string und die Eigenschaft ResponderId:string geben an, welches Ergebnis angezeigt wird. Für einen anonymen Responder ist die ResponderId-Eigenschaft null. |
| Erstellter Zusammenfassungs-Link | GetSummaryLink | Der Formularbesitzer erstellt einen Zusammenfassungs-Link, um Ergebnisse freizugeben. |
| Alle Antworten gelöscht | DeleteAllResponses | Der Formularbesitzer löscht alle Antwortdaten. |
| Die Sammlung wurde aus dem Papierkorb gelöscht | CollectionHardDeleted | Der Formularbesitzer hat eine Sammlung aus dem Papierkorb endgültig gelöscht. |
| Gelöschtes Formular | DeleteForm | Der Formularbesitzer löscht ein Formular. Diese Aktion umfasst SoftDelete (verwendete Löschoption und Formular wird in den Papierkorb verschoben) und HardDelete (Papierkorb wird geleert). |
| Gelöschte Antwort | DeleteResponse | Der Formularbesitzer löscht eine Antwort. Eigenschaft ResponseId:string ist die Antwort, die gelöscht wird. |
| Gelöschte Zusammenfassungs-Link | DeleteSummaryLink | Der Formularbesitzer löscht den Link für die Zusammenfassungsergebnisse. |
| Einstellung für "Jeder kann antworten" deaktiviert | DisallowAnonymousResponse | Der Formularbesitzer deaktiviert die Einstellung, sodass jeder auf das Formular antworten kann. |
| "Zusammenarbeit" deaktiviert | DisableCollaboration | Der Formularbesitzer deaktiviert die Einstellung der Zusammenarbeit im Formular. |
| Einstellung für "Bestimmte Personen können antworten" deaktiviert | DisableSpecificResponse | Der Formularbesitzer deaktiviert die Einstellung, die es nur bestimmten Personen oder bestimmten Gruppen in der aktuellen Organisation erlaubt, auf das Formular zu antworten. |
| Freigabe von Formularkopie nicht zulassen | DisallowShareFormForCopy | Der Formularbesitzer löscht den Vorlagen-Link. |
| Bearbeitetes Formular | EditForm | Der Formularbesitzer bearbeitet ein Formular, z. B. das Erstellen, Entfernen oder Bearbeiten einer Frage. Die Eigenschaft EditOperation:string ist der Name des Bearbeitungsvorgangs. Mögliche Vorgänge sind: – CreateQuestion – CreateQuestionChoice – DeleteQuestion – DeleteQuestionChoice – DeleteFormImage – DeleteQuestionImage – UpdateQuestion – UpdateQuestionChoice – UploadFormImage/Bing/Onedrive – UploadQuestionImage – ChangeTheme FormImage enthält jede Stelle in Forms, an der der Benutzer ein Bild hochladen kann, z. B. in einer Abfrage oder als Hintergrunddesign. |
| Einstellung für "Jeder kann antworten" aktiviert | AllowAnonymousResponse | Der Formularbesitzer aktiviert die Einstellung, sodass jeder auf das Formular antworten kann. |
| "Zusammenarbeit mit Office 365-Arbeits- oder Schulkonten" aktiviert | EnableWorkOrSchoolCollaboration | Der Formularbesitzer aktiviert die Einstellung, die es Benutzern mit einem Microsoft 365-Geschäfts- oder Schulkonto ermöglicht, das Formular anzuzeigen und zu bearbeiten. |
| "Zusammenarbeit von Personen in meiner Organisation" aktiviert | EnableSameOrgCollaboration | Der Formularbesitzer aktiviert die Einstellung, die es Benutzern in der aktuellen Organisation ermöglicht, das Formular anzuzeigen und zu bearbeiten. |
| Einstellung für "Bestimmte Personen können antworten" aktiviert | EnableSpecificResponse | Der Formularbesitzer aktiviert die Einstellung, die es nur bestimmten Personen oder bestimmten Gruppen in der aktuellen Organisation erlaubt, auf das Formular zu antworten. |
| "Zusammenarbeit bestimmter Personen" aktiviert | EnableSpecificCollaboaration | Der Formularbesitzer aktiviert die Einstellung, die es nur bestimmten Personen oder bestimmten Gruppen in der aktuellen Organisation erlaubt, das Formular anzuzeigen und zu bearbeiten. |
| Exportiertes Formular | ExportForm | Der Formularbesitzer exportiert Ergebnisse nach Excel. Eigenschaft ExportFormat:string gibt an, ob die Excel-Datei heruntergeladen oder online ist. |
| Aufgelistete Formulare | ListForms | Der Formularbesitzer zeigt eine Liste der Formulare an. Eigenschaft ViewType:string gibt an, welche Ansicht sich der Formularbesitzer ansieht: Alle Formulare, Für mich freigegeben oder Gruppenformulare. |
| Ein Formular wurde in die Sammlung verschoben | MovedFormIntoCollection | Der Formularbesitzer hat ein Formular in eine Sammlung verschoben. |
| Ein Formular wurde aus der Sammlung verschoben | MovedFormOutofCollection | Der Formularbesitzer hat ein Formular aus einer Sammlung verschoben. |
| Die Sammlung wurde in den Papierkorb verschoben | CollectionSoftDeleted | Der Formularbesitzer hat eine Sammlung in den Papierkorb verschoben. |
| Formular verschoben | MoveForm | Der Formularbesitzer verschiebt ein Formular. Eigenschaft DestinationUserId:string ist die Benutzer-ID der Person, die das Formular verschoben hat. Eigenschafts NewFormId: Zeichenfolge ist die neue ID für das neu kopierte Formular. Eigenschaft IsDelegateAccess:boolean ist das aktuelle Formular, die Verschiebungsaktion wird über die Admin-Stellvertretungsseite ausgeführt. |
| Formular in der Vorschau | PreviewForm | Der Formularbesitzer zeigt mithilfe der Vorschaufunktion eine Vorschau eines Formulars an. |
| Formular-Koautor entfernt | RemoveFormCoauthor | Der Formularbesitzer löscht einen Link für die Zusammenarbeit. |
| Bestimmter Antwortender entfernt | RemoveSpecificResponder | Der Formularbesitzer entfernt einen Benutzer oder eine Gruppe aus der Liste der spezifischen Antwortenden. |
| Eine Sammlung wurde umbenannt | CollectionRenamed | Der Formularbesitzer hat den Namen einer Sammlung geändert. |
| Versendete Forms-Pro-Einladung | ProInvitation | Der Benutzer wählt aus, eine Pro-Testversion zu aktivieren. |
| Gesendete Antwort | SubmitResponse | Ein Benutzer sendet eine Antwort auf ein Formular. Die Eigenschaft IsInternalForm:boolean ist verfügbar, wenn sich der Antwortende in derselben Organization wie der Formularbesitzer befindet. |
| Eine Sammlung wurde aktualisiert | CollectionUpdated | Der Formularbesitzer hat eine Sammlungseigenschaft aktualisiert. |
| Aktualisierter Phishing-Status von Formularen | UpdatePhishingStatus | Dieses Ereignis wird immer dann protokolliert, wenn sich der Detailwert für die interne Sicherheits status ändert, unabhängig davon, ob sich diese Änderung auf den endgültigen Sicherheitsstatus auswirkt (z. B. ist das Formular jetzt geschlossen oder geöffnet). Diese Änderung kann zu doppelten Ereignissen führen, ohne dass eine endgültige Änderung des Sicherheitsstatus vorliegt. Zu den möglichen Statuswerten für dieses Ereignis gehören: – Take Down – Take Down by Admin – Admin Unblocked – Auto Blocked – Auto Unblocked – Customer Reported - Kunde zurücksetzen gemeldet. |
| Aktualisierte Formulareinstellung | UpdateFormSetting | Der Formularbesitzer aktualisiert eine oder mehrere Formulareinstellungen. Eigenschaft FormSettingName:string wird aktualisiert Name der sensiblen Einstellungen. Eigenschaft NewFormSettings:string wird aktualisiert. Name und neuer Wert der Einstellungen. Eigenschaft thankYouMessageContainsLink:boolean wurde aktualisiert Dankeschön-Nachricht enthält einen URL-Link. |
| Aktualisierte Antwort | UpdateResponse | Der Besitzer des Formulars hat einen Kommentar oder eine Punktzahl in einem Quiz aktualisiert. Die Eigenschaft ResponseId:string und die Eigenschaft ResponderId:string geben an, welches Ergebnis angezeigt wird. Für einen anonymen Responder ist die ResponderId-Eigenschaft null. |
| Updated user phishing status | UpdateUserPhishingStatus | Dieses Ereignis wird protokolliert, wenn sich der Wert für den Status der Benutzersicherheit ändert. Der Wert des Benutzers, der im Überwachungsdatensatz status, wird als Phisher bestätigt, wenn der Benutzer ein Phishingformular erstellt hat, das vom Microsoft Online-Sicherheitsteam entfernt wurde. Wenn ein Administrator die Sperrung des Benutzers aufhebt, wird der Wert des Benutzerstatus auf Reset as Normal Userfestgelegt. |
| Aktualisierte Benutzereinstellung | UpdateUserSetting | Der Formularbesitzer aktualisiert eine Benutzereinstellung. Eigenschaft UserSettingName:string ist der Name der Einstellung und der neue Wert. |
| Angezeigtes Formular (Entwurfszeit) | ViewForm | Der Formularbesitzer öffnet ein vorhandenes Formular für die Bearbeitung. Eigenschaft AccessDenied:boolean is access of current form is denied due to permission check. Property FromSummaryLink:boolean is current request comes from the summary link page. |
| Angezeigte Antwort | ViewResponse | Der Formularbesitzer zeigt eine bestimmte Antwort an. Die Eigenschaft ResponseId:string und die Eigenschaft ResponderId:string geben an, welches Ergebnis angezeigt wird. Für einen anonymen Responder ist die ResponderId-Eigenschaft null. |
| Angezeigte Antwortseite | ViewRuntimeForm | Benutzer hat eine Antwortseite zur Anzeige geöffnet. Dieses Ereignis wird protokolliert, und zwar unabhängig davon, ob der Benutzer eine Antwort absendet oder nicht. |
| Angezeigte Antworten | ViewResponses | Der Formularbesitzer zeigt die aggregierte Liste der Antworten an. Eigenschaft ViewType:string gibt an, ob der Formularbesitzer Details oder Aggregate anzeigt. |
Formular-Aktivitäten, die von Koautoren und anonym Antwortenden durchgeführt werden
Forms unterstützt die Zusammenarbeit beim Entwerfen von Formularen und beim Analysieren von Antworten. Ein Mitwirkender an einem Formular wird als Koautor bezeichnet. Koautoren können alles erledigen, was der Besitzer eines Formulars tun kann, außer das Löschen oder Verschieben eines Formulars. Forms ermöglichen Ihnen außerdem, ein Formular zu erstellen, auf das anonym geantwortet werden kann. Dies bedeutet, dass sich der Antwortende nicht bei Ihrer organization anmelden muss, um auf ein Formular zu antworten.
In der folgenden Tabelle sind die Überwachungsaktivitäten und -informationen aufgeführt, die im Microsoft 365-Überwachungsprotokoll für Aktivitäten aufgezeichnet wurden, die von Mitautoren und anonymen Antwortenden ausgeführt wurden.
| Aktivitätstyp | Interner oder externer Benutzer | Protokollierte Benutzer-ID | Angemeldet bei Organisation | Forms-Benutzertyp |
|---|---|---|---|---|
| Gemeinsame Dokumenterstellung | Extern | urn:forms:coauthor#a0b1c2d3@forms.office.com(Der zweite Teil der ID ist ein Hash, der für verschiedene Benutzer unterschiedlich ist) |
Organisation des Formularbesitzers |
Koautor |
| Gemeinsame Dokumenterstellung | Extern | UPN |
Organisation des Koautors |
Koautor |
| Gemeinsame Dokumenterstellung | Intern | UPN | Organisation des Formularbesitzers | Koautor |
| Antwortaktivitäten | Anonym | urn:forms:anonymous#a0b1c2d3@forms.office.com(Der zweite Teil der Benutzer-ID ist ein Hash, der für verschiedene Benutzer unterschiedlich ist) |
Organisation des Formularbesitzers | Antwortender |
| Antwortaktivitäten | Extern | urn:forms:external#a0b1c2d3@forms.office.com(Der zweite Teil der Benutzer-ID ist ein Hash, der für verschiedene Benutzer unterschiedlich ist) |
Organisation des Formularbesitzers | Antwortender |
| Antwortaktivitäten | Extern | UPN |
Organisation des Antwortenden |
Responder |
Informationsbarrierenaktivitäten
In der folgenden Tabelle sind die Aktivitäten im Bereich Informationsbarrieren aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu Informationsbarrieren finden Sie unter Informationen zu Informationsbarrieren in Microsoft 365.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Angewendeter Informationsbarrieremodus auf Website | SiteIBModeSet | Ein SharePoint- oder globaler Administrator hat einen Modus auf die Website angewendet. |
| Angewendete Segmente auf die Website | SiteIBSegmentsSet | Ein SharePoint-Administrator, ein globaler Administrator oder ein Websitebesitzer hat einer Website ein oder mehrere Informationsbarrierensegmente hinzugefügt. |
| Die AppBypassInformationBarrier-Einstellung für den Mandanten wurde geändert | AppBypassInformationBarrier | Ein SharePoint- oder globaler Administrator hat den App-Zugriff für SharePoint-Websites geändert. |
| Geänderter Informationsbarrieremodus der Website | SiteIBModeChanged | Ein SharePoint- oder globaler Administrator hat den Modus der Website aktualisiert. |
| Geänderte Segmente der Website | SiteIBSegmentsChanged | Ein SharePoint-Administrator oder ein globaler Administrator hat ein oder mehrere Informationsbarrierensegmente für eine Website geändert. |
| Deaktivierte Informationsbarrieren für SharePoint und OneDrive | SPOIBIsDisabled | Ein SharePoint- oder globaler Administrator hat die Informationsbarrieren für SharePoint und OneDrive in der organization deaktiviert. |
| Aktivierte Informationsbarrieren für SharePoint und OneDrive | SPOIBIsEnabled | Ein SharePoint- oder globaler Administrator hat die Informationsbarrieren für SharePoint und OneDrive in der organization deaktiviert. |
| Bericht zu Erkenntnissen zu Informationsbarrieren abgeschlossen | InformationBarriersInsightsReportCompleted | System schließt die Erstellung des Berichts zu den Erkenntnissen zu Informationsbarrieren ab. |
| Bericht zu Erkenntnissen zu Informationsbarrieren OneDrive-Abschnitt angefragt | InformationBarriersInsightsReportOneDriveSectionAbfrageed | Ein Administrator fragt den Bericht zu den Erkenntnissen zu Informationsbarrieren für OneDrive-Konten ab. |
| Bericht zu Erkenntnissen zu Informationsbarrieren geplant | InformationBarriersInsightsReportSchedule | Ein Administrator plant den Bericht zu den Erkenntnissen zu Informationsbarrieren. |
| Bericht zu Erkenntnissen zu Informationsbarrieren SharePoint-Abschnitt wurde abgefragt | InformationBarriersInsightsReportSharePointSectionAbfrageed | Ein Administrator fragt den Bericht zu den Erkenntnissen zu Informationsbarrieren für SharePoint-Websites ab. |
| Segment von Website entfernt | SiteIBSegmentsRemoved | Ein SharePoint- oder globaler Administrator entfernt ein oder mehrere Segmente mit Informationsbarrieren von einer Website. |
Microsoft 365 Admin Center-Agent-Verwaltungsaktivitäten
In der folgenden Tabelle sind die Agent-Verwaltungsaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen finden Sie unter Verwalten von Microsoft 365 Copilot-Agents im Microsoft 365 Admin Center.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Blockierter Agent | BlockedAgent | Ein Administrator hat einen Agent blockiert. Benutzer in der organization können den Agent nicht verwenden. |
| Agent gelöscht | DeletedAgent | Ein Administrator hat einen freigegebenen Agent gelöscht, der die zugrunde liegenden Dateien und den Agent löscht. |
| Bereitgestellter Agent | DeployedAgent | Ein Administrator hat einen Agent bereitgestellt. Der Agent wird für bestimmte Benutzer, Gruppen oder die gesamte organization aktiv und nutzbar. |
| Agent entfernt | RemovedAgent | Ein Administrator hat einen zuvor installierten Agent für die gesamte organization oder für bestimmte Benutzer und Gruppen entfernt. |
| Nicht blockierter Agent | UnblockedAgent | Ein Administrator hat die Blockierung eines zuvor gesperrten Agents aufgehoben. |
| Aktualisierter Agent | UpdatedAgent | Ein Administrator hat einen benutzerdefinierten Agent aktualisiert, indem er die neueste Manifestdatei hochgeladen hat. |
| Aktualisierte Agent-Einstellungen auf Mandantenebene | UpdatedTenantSettings | Ein Administrator hat Einstellungen auf Mandantenebene aktualisiert, die für Agenten gelten. |
Microsoft 365 Apps Admin Services-Cloudrichtlinienaktivitäten
In der folgenden Tabelle sind die Aktivitäten für Richtlinienkonfigurationsänderungen im Cloudrichtliniendienst aufgeführt, der im Microsoft 365-Überwachungsprotokoll aufgezeichnet wird.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Richtlinienkonfiguration erstellt | CreatedPolicyConfig | Eine neue Richtlinienkonfiguration wurde erstellt. |
| Richtlinienkonfiguration gelöscht | DeletedPolicyConfig | Eine Richtlinienkonfiguration wurde gelöscht. |
| Aktualisierte Richtlinienkonfiguration | UpdatedPolicyConfig | Eine vorhandene Richtlinienkonfiguration wurde aktualisiert, z. B. durch Hinzufügen, Ändern oder Entfernen von Richtlinieneinstellungen oder durch Ändern des Namens, der Beschreibung oder des Geltungsbereichs der Richtlinienkonfiguration. |
| Aktualisierte Richtlinienkonfigurationspriorität | UpdatedPolicyConfigPriority | Die Priorität einer Richtlinienkonfiguration wurde geändert. |
Microsoft 365 Apps Admin Services Cloudupdateaktivitäten
In der folgenden Tabelle sind die Aktivitäten für Konfigurationsänderungen und ausgelöste Aktionen im Cloud Update-Dienst aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Aktualisierte Gerätekonfiguration | UpdatedDeviceConfiguration | Eine Aktion für ein von Cloud Update verwaltetes Gerät wurde ausgelöst. Diese Aktion umfasst das Auslösen eines Rollbacks, das Fortsetzen eines Rollbacks eines Geräts oder das Ändern des Updatekanals. |
| Profilkonfiguration aktualisiert | UpdatedProfileConfiguration | Die Konfiguration eines Cloud Update-Profils wurde geändert. Diese Änderung umfasst Aktualisierungen des Profilstatus, des festgelegten Stichtags, der Aktivierung der Updatevalidierung sowie der konfigurierten Wellen und Wellenverzögerung. |
| Mandantenkonfiguration aktualisiert | UpdatedTenantConfiguration | Die organisationsweite Konfiguration des Cloudupdates wurde geändert. Diese Änderung umfasst Updates für Ausschlüsse, Ausschlussfenster und die Generierung eines neuen Mandantenzuordnungsschlüssels (Tenant Association Key, TAK). |
Microsoft 365-Backup-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten in Microsoft 365-Backup aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Microsoft 365-Backup soll sicherstellen, dass die Daten Ihrer Organization immer geschützt sind und leicht wiederhergestellt werden können. Weitere Informationen zu Microsoft 365-Backup finden Sie unter Übersicht über Microsoft 365-Backup.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Sicherungsrichtlinie aktiviert | BackupPolicyActivated | Eine Microsoft 365-Backup-Richtlinie wird aus einem inaktiven Status aktiviert. |
| Aktivierter Wiederherstellungstask für Entwürfe | RestoreTaskActivated | Ein Entwurf einer Wiederherstellungsaufgabe für Microsoft 365-Backup ist aktiviert. Dies ist ein zeitintensiver Vorgang. |
| Sicherungselement erstellt | BackupItemAdded | Mindestens ein Sicherungselement wird einer Microsoft 365-Backup-Richtlinie hinzugefügt. |
| Sicherungselement entfernt | BackupItemRemoved | Ein oder mehrere Sicherungselemente werden aus einer Microsoft 365-Backup-Richtlinie entfernt. |
| Durchsuchte Website zur Wiederherstellung | SiteBrowsedForRestore | Eine Website wurde in Microsoft 365-Backup durchsucht, um Elemente für die granulare Wiederherstellung zu identifizieren und auszuwählen. |
| Offboard-Sicherungselement abbrechen | CancelOffboardBackupItem | Offboarding für ein Sicherungselement abgebrochen. |
| Abgeschlossene granulare Wiederherstellung für Sicherungselement | BackupItemGranularRestoreCompleted | Eine präzise Wiederherstellung für ein oder mehrere Sicherungselemente wird in Microsoft 365-Backup abgeschlossen. |
| Abgeschlossene Sitzung für granulare Wiederherstellung | GranularRestoreSessionCompleted | In Microsoft 365-Backup wird eine granulare Wiederherstellungssitzung abgeschlossen. |
| Abgeschlossene Wiederherstellungsaufgabe | RestoreTaskCompleted | Eine Wiederherstellungsaufgabe wird in Microsoft 365-Backup abgeschlossen. |
| Entwurf einer Wiederherstellungsaufgabe erstellt | DraftRestoreTaskCreated | In Microsoft 365-Backup wird eine Wiederherstellungsaufgabe erstellt. Standardmäßig wird die Wiederherstellungsaufgabe als Entwurf erstellt. |
| Granulare Suchsitzung erstellt | GranularBrowseSessionCreated | In Microsoft Microsoft 365-Backup wird eine granulare Suchsitzung erstellt, um das Durchsuchen gesicherter Inhalte für die Wiederherstellung auf Elementebene zu ermöglichen. |
| Granulare Wiederherstellungssitzung erstellt | GranularRestoreSessionCreated | In Microsoft 365-Backup wird eine granulare Wiederherstellungssitzung erstellt. |
| Neue Sicherungsrichtlinie erstellt | NewBackupPolicyCreated | Eine neue Microsoft 365-Backup-Richtlinie wurde von einem globalen Admin erstellt. Standardmäßig wird eine Sicherungsrichtlinie in einem inaktiven Zustand erstellt. |
| Löschen einer Sicherungsrichtlinie | BackupPolicyDeleted | Eine Microsoft 365-Backup-Richtlinie wird gelöscht. |
| Deleted Draft Restore Task | DraftRestoreTaskDeleted | Ein Entwurf einer Wiederherstellungsaufgabe wird in Microsoft 365-Backup gelöscht. |
| Sicherungsrichtlinie bearbeitet | BackupPolicyEdited | Eine Microsoft 365-Backup-Richtlinie wurde aktualisiert. Sie können eine Sicherungsrichtlinie aktualisieren, indem Sie eine der folgenden Aktionen ausführen: 1. Umbenennen der Richtlinie. 2. Fügen Sie eine oder mehrere Schutzeinheiten hinzu. 3. Entfernen einer oder mehrerer Schutzeinheiten. |
| Bearbeitete Wiederherstellungsaufgabe | DraftRestoreTaskEdited | Ein Entwurf einer Wiederherstellungsaufgabe wird in Microsoft 365-Backup bearbeitet. |
| Offboarding-Sicherungselement | OffboardBackupItem | Das Backupelement ist Offboarding. |
| Angehalten einer Sicherungsrichtlinie | BackupPolicyPaused | Eine Microsoft 365-Backup-Richtlinie ist im aktiven Status angehalten. |
| Programmgesteuertes Sicherungselement | GetBackupItem | Der Benutzer fordert die Sicherung der Schutzeinheit mithilfe von Microsoft 365-Backup programmgesteuert an. |
| Programmgesteuert abgeholt Details zur Sicherungsrichtlinie | ViewBackupPolicyDetails | Auf Details einer Microsoft 365-Backup-Richtlinie wird programmgesteuert zugegriffen. |
| Programmgesteuert abgeholt Details zum Wiederherstellungstask | GetRestoreTaskDetails | Ein Benutzer fordert Details zur Wiederherstellungsaufgabe anhand seiner Kennung in Microsoft 365-Backup an. |
| Programmgesteuert abgerufene Liste aller Sicherungsrichtlinien | ListAllBackupPolicies | Ein Benutzer ruft programmgesteuert die Liste aller Sicherungsrichtlinien ab, die mit Microsoft 365-Backup gesichert wurden. |
| Programmgesteuert abgerufene Liste der Sicherungselemente in Sicherungsrichtlinien | ListAllBackupItemsInPolicies | Eine Liste aller Schutzeinheiten, die in einer Sicherungsrichtlinie in Microsoft 365-Backup vorhanden sind, wird programmgesteuert angefordert. |
| Programmgesteuert hat Liste der Sicherungselemente im Mandanten | ListAllBackupItemsInTenant | Ein Benutzer ruft programmgesteuert eine Liste aller Schutzeinheiten in der organization ab, die mithilfe von Microsoft 365-Backup gesichert wurden. |
| Programmgesteuert abgerufene Liste der Sicherungselemente in Arbeitsauslastung | ListAllBackupItemsInWorkload | Ein Benutzer ruft programmgesteuert eine Liste aller Schutzeinheiten in der Arbeitsauslastung (SharePoint, OneDrive oder Exchange) ab, die mithilfe von Microsoft 365-Backup gesichert werden. |
| Programmgesteuert hat Liste der Wiederherstellungselemente in der Wiederherstellungsaufgabe | GetAllRestoreArtifactsInTask | Ein Benutzer ruft programmgesteuert alle Artefakte in einer Wiederherstellungsaufgabe in Microsoft 365-Backup ab. |
| Programmgesteuert hat Liste der Wiederherstellungspunkte | ListAllRestorePoints | Ein Benutzer ruft programmgesteuert alle Wiederherstellungspunkte in Microsoft 365-Backup ab. Wiederherstellungspunkte stellen den Zeitstempel dar, zu dem ein Artefakt geschützt ist (gemäß Schutzrichtlinie). Nur globale Administratoren haben Zugriff. |
| Programmgesteuert erhaltene Liste von Wiederherstellungsaufgaben | ListAllRestoreTasks | Ein Benutzer ruft programmgesteuert die Liste vorhandener Wiederherstellungssitzungen in Microsoft 365-Backup ab. Diese Liste enthält die Wiederherstellungssitzung, die für jeden in der organization registrierten Diensttyp erstellt wurde. |
| Element wiederherstellen Wiederherstellung abgeschlossen | BackupItemRestoreCompleted | Die Wiederherstellung eines von Microsoft 365-Backup gesicherten Elements ist abgeschlossen. |
| Wiederherstellung des Elements wurde ausgelöst | BackupItemRestoreTriggered | Die Wiederherstellung wird für ein Element ausgelöst, das mit Microsoft 365-Backup gesichert wurde. |
| Granulare Wiederherstellung für Sicherungselement ausgelöst | BackupItemGranularRestoreTriggered | Eine granulare Wiederherstellung wird für ein Sicherungselement in einer präzisen Wiederherstellungssitzung in Microsoft 365-Backup ausgelöst. |
| Granulare Wiederherstellungssitzung ausgelöst | GranularRestoreSessionTriggered | In Microsoft 365-Backup wird eine granulare Wiederherstellungssitzung ausgelöst. Dies ist ein zeitintensiver Vorgang. |
Microsoft 365 Copilot Administratoraktivitäten
In der folgenden Tabelle sind die Administratoraktivitäten im Zusammenhang mit Microsoft 365 Copilot und Microsoft 365 Copilot Chat aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Sie können über alle Microsoft-Dienste auf Copilot zugreifen. Das Überwachungsprotokoll zeichnet Aktivitäten auf, die zeigen, wie und wann Benutzer mit Copilot interagieren. Diese Informationen umfassen den Microsoft-Dienst, in dem die Aktivität stattgefunden hat, und Verweise auf die Dateien, auf die während der Interaktion zugegriffen wird.
Wenn Sie während der Interaktion über die Eingabeaufforderung des Benutzers auf den Text zugreifen möchten, lesen Sie "Inhaltssuche", oder zeigen Sie das KI-Interaktionsereignis im Aktivitätsexplorer in "Datensicherheitsstatus-Management für KI" an.
Weitere Informationen zur Überwachung und anderen Complianceverwaltungsoptionen für Microsoft 365 Copilot finden Sie unter Verwenden von Microsoft Purview zum Verwalten von Datensicherheit & Compliance für Microsoft 365 Copilot & Microsoft 365 Copilot Chat.
Weitere Informationen zu Ereignissen im Zusammenhang mit Benutzerinteraktionen mit KI finden Sie unter Überwachungsprotokolle für Copilot- und KI-Aktivitäten.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Ein neues Copilot-Plug-In erstellt | CreatePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein neues Copilot-Plug-In erstellt. |
| Ein neues Copilot-Promptbook erstellt | CreatePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat in Copilot ein neues Promptbook erstellt. |
| Ein Copilot-Plug-In wurde gelöscht | DeletePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Plug-In gelöscht. |
| Ein Copilot-Promptbook wurde gelöscht | DeletePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Promptbook gelöscht. |
| Deaktiviert eines Copilot-Plug-Ins | DisableCopilotPlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Plug-In deaktiviert. |
| Deaktiviert eines Copilot-Promptbooks | DisablePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Promptbook deaktiviert. |
| Copilot-Plug-In aktiviert | EnablePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Plug-In aktiviert. |
| Aktivieren eines Copilot-Promptbooks | EnablePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Promptbuch aktiviert. |
| Exportierte KI-Interaktionen | AIEnterpriseInteractionsExported | Ein Administrator hat Interaktionen mit Copilot exportiert. |
| Hat mit Copilot interagiert | CopilotInteraction | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat Eingabeaufforderungen in Copilot eingegeben. |
| Gesendete Änderungsbenachrichtigung für die Erstellung von KI-Interaktionen | AIInteractionCreatedNotification | Eine Änderungsbenachrichtigung wurde gesendet, um eine abonnierte Listeneranwendung über eine neue Copilot-KI-Interaktion zu informieren. |
| Gesendete Änderungsbenachrichtigung zur Löschung einer KI-Interaktion | AIInteractionDeletedNotification | Eine Änderungsbenachrichtigung wurde gesendet, um eine abonnierte Listeneranwendung über eine gelöschte Copilot-KI-Interaktion zu informieren. |
| Gesendete Änderungsbenachrichtigung für Aktualisierung der KI-Interaktion | AIInteractionUpdatedNotification | Eine Änderungsbenachrichtigung wurde gesendet, um eine abonnierte Listeneranwendung über eine aktualisierte Copilot-KI-Interaktion zu informieren. |
| Abonniert für KI-Interaktionen | SubscribedToAIInteractions | Eine Listener-Anwendung hat ein Abonnement erstellt, um Änderungsbenachrichtigungen für Copilot KI-Interaktionen zu erhalten. |
| Eine Copilot-Plug-In-Einstellung wurde aktualisiert | UpdatePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat eine Copilot-Plug-In-Einstellung aktualisiert. |
| Eine Copilot-Promptbook-Einstellung wurde aktualisiert | UpdatePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat eine Copilot-Promptbook-Einstellung aktualisiert. |
| Aktualisieren einer Copilot-Einstellung | UpdateTenantSettings | Ein Administrator (oder System im Auftrag eines Administrators) hat eine Copilot-Einstellung aktualisiert. |
Microsoft 365 Copilot geplante Prompts-Aktivitäten
Mithilfe der geplanten Copilot-Prompts können Benutzer Copilot-Prompts so automatisieren, dass sie nach einem definierten Zeitplan in Microsoft 365 Copilot Chat ausgeführt werden. In der folgenden Tabelle sind die Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Administratoren können dieses Feature in Ihrer organization verwalten. Weitere Informationen finden Sie unter Verwalten geplanter Prompts für Microsoft 365 Copilot.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Geplanten Prompt erstellt | ScheduledPromptCreated | Ein Benutzer hat eine Copilot-Prompt von Microsoft 365 Copilot Chat (Office.com Chat) geplant. |
| Einen geplanten Prompt gelöscht | ScheduledPromptDeleted | Ein Benutzer löscht einen geplanten Prompt aus dem Verwaltungsfenster. Der Prompt wird aus der Liste entfernt und nicht mehr ausgeführt. |
| Ausgeführter geplanter Prompt | ScheduledPromptExecute | Wird zu Beginn jeder geplanten Ausführung protokolliert. Es bestätigt nicht, dass die Eingabeaufforderung abgeschlossen wurde. |
Aktivitäten in Microsoft Defender für Cloud
In der folgenden Tabelle sind die Aktivitäten von Microsoft Defender für Cloud aufgeführt, die im Microsoft 365-Überwachungsprotokoll protokolliert werden. Weitere Informationen finden Sie unter Was ist Microsoft Defender für die Cloud?.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Connector erstellt | ConnectorCreated | Ein Benutzer hat einen Cloud-Umgebungs-Connector für AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog oder Azure DevOps erstellt. |
| Connector gelöscht | ConnectorDeleted | Ein Benutzer hat einen Cloudumgebungsconnector gelöscht. |
| Connector geändert | ConnectorModified | Ein Benutzer hat die Konfiguration eines vorhandenen Cloudumgebungsconnectors aktualisiert. |
| Aktivierungsregelsammlung erstellt | EnablementRuleCollectionCreated | Ein Benutzer hat eine Aktivierungsregelsammlung erstellt, um Defender-Pläne und -Erweiterungen für eine Umgebung zu konfigurieren. |
| Aktivierungsregelsammlung gelöscht | EnablementRuleCollectionDeleted | Ein Benutzer hat eine Regelsammlung zur Aktivierung gelöscht. |
| Aktivierungsregelsammlung geändert | EnablementRuleCollectionModified | Ein Benutzer hat eine Aktivierungsregelsammlung geändert, um die Einstellungen für Defender-Pläne oder -Erweiterungen zu ändern. |
| Globale Einstellung geändert | GlobalSettingModified | Ein Benutzer hat eine globale Einstellung geändert. |
| Regelsammlung erstellt | RuleCollectionCreated | Ein Benutzer hat eine Regelsammlung erstellt. |
| Regelsammlung gelöscht | RuleCollectionDeleted | Ein Benutzer hat eine Regelsammlung und die zugehörigen Regeln gelöscht. |
| Regelsammlung deaktiviert | RuleCollectionDisabled | Ein Benutzer hat eine aktive Regelsammlung deaktiviert, ohne sie zu löschen. |
| Regelsammlung aktiviert | RuleCollectionEnabled | Ein Benutzer hat eine zuvor deaktivierte Regelsammlung aktiviert. |
| Regelsammlung geändert | RuleCollectionModified | Ein Benutzer hat eine Regelsammlung geändert. |
| Regel erstellt | RuleCreated | Ein Benutzer hat eine Regel erstellt. |
| Regel gelöscht | RuleDeleted | Ein Benutzer hat eine Regel gelöscht. |
Aktivitäten in den allgemeinen Einstellungen von Microsoft Defender für Endpunkt
In der folgenden Tabelle sind die Aktivitäten für allgemeine Einstellungen von Microsoft Defender für Endpunkt aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu den Einstellungen von Microsoft Defender for Endpoint finden Sie unter Konfigurieren allgemeiner Defender für Endpunkt-Einstellungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Geänderte Datenaufbewahrung | ChangeDataRetention | Die Einstellungen für die Datenaufbewahrung für Defender für Endpunkt wurden bearbeitet. |
| Heruntergeladenes Offboardingpaket | DownloadOffboardingPkg | Paket heruntergeladen, das zum Entfernen von Geräten aus Defender für Endpunkt verwendet wird. |
| Heruntergeladenes Onboardingpaket | DownloadOnboardingPkg | Hat das Paket heruntergeladen, das zum Onboarding von Geräten in Defender für Endpunkt verwendet wird. |
| Festlegen erweiterter Features | SetAdvancedFeatures | Erweiterte Funktionen in Defender für Endpunkt wurden geändert, um präzisere Kontrollen während eines Vorfalls zu ermöglichen. Nur Einstellungen für erweiterte Features, die allgemein verfügbar sind, werden im Microsoft 365-Überwachungsprotokoll protokolliert. |
Microsoft Defender für Endpunkt Anzeigeeinstellungen Aktivitäten
In der folgenden Tabelle sind die Aktivitäten für die Einstellungen für die Anzeige von Microsoft Defender für Endpunkt aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen zu Microsoft Defender für Endpunkt-Indikatoren finden Sie unter Verwalten von Indikatoren.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Indikator hinzugefügt | AddIndicator | Es wurde ein neuer Indikator für Kompromittierungen erstellt, der zum Nachverfolgen von Angriffen und Ereignissen verwendet wird. |
| Indikator gelöscht | DeleteIndicator | Ein Indikator für eine Kompromittierung wurde entfernt. |
| Indikator bearbeitet | EditIndicator | Bearbeitet einen Kompromissindikator. |
Aktivitäten für Reaktionsaktionen in Microsoft Defender für Endpunkt
In der folgenden Tabelle sind die Aktivitäten für Microsoft Defender für Endpunkt-Antwortaktionen, einschließlich Live-Antwort, aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen zu Microsoft Defender für Endpunkt-Antwortaktionen finden Sie unter Ausführen von Antwortaktionen auf einem Gerät.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Gesammeltes Untersuchungspaket | CollectInvestigationPackage | Gesammelte Informationen über ein Gerät, die zum Verständnis von Angriffstools und -techniken verwendet werden |
| Gesammelte Protokolle | LogsCollection | Gesammelte Protokollinformationen zu Defender für Endpunkt. |
| Datei heruntergeladen | DownloadFile | Er hat eine verdächtige Datei zur weiteren Untersuchung heruntergeladen. |
| Isoliertes Gerät | IsolateDevice | Ein Gerät wurde vom Netzwerk isoliert, um die Ausbreitung von Angriffen zu verhindern. |
| Offboarded des Geräts | DeviceOffBoarding | Ein Gerät wurde aus Defender für Endpunkt entfernt. |
| Ausgeführte Antivirenüberprüfung | RunAntiVirusScan | Sie haben die Microsoft Defender Antivirus-Überprüfung auf einem Gerät ausgeführt. |
| Ausgeführter Link zur Live-Antwortdatei | LiveResponseGetFile | Opened a Live response session and opening a remote shell into a device. |
| Ausgeführte Live-Antwort-API | RunLiveResponseApi | Opened a Live response session via an API call, opening a remote shell into a device. |
| Ausgeführte Live-Antwortsitzung | RunLiveResponseSession | Sie haben eine Live-Antwortsitzung ausgeführt und dabei eine Remote-Shell für ein Gerät geöffnet. |
| Aus der Isolation entlassen | ReleaseFromIsolation | Ein isoliertes Gerät wurde wieder zum Netzwerk hinzugefügt. |
| App-Einschränkungen entfernt | RemoveAppRestrictions | Ausführung einer App zulassen. |
| Eingeschränkte App-Ausführung | RestrictAppExecution | Verhindern, dass eine böswillige App ausgeführt wird. |
| Beendete und unter Quarantäne gestellte Datei | StopAndQuarantineFile | Eine verdächtige Datei wurde zur weiteren Analyse unter Quarantäne gestellt. |
Microsoft Defender für Endpunkt Rolleneinstellungen Aktivitäten
In der folgenden Tabelle sind die Aktivitäten für Rolleneinstellungen von Microsoft Defender for Endpoint aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu Rollen in Microsoft Defender for Endpoint finden Sie unter Erstellen und Verwalten von Rollen für die rollenbasierte Zugriffssteuerung.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Rolle hinzugefügt | AddRole | Neue Sicherheitsrollen und Berechtigungen wurden hinzugefügt. |
| Rolle gelöscht | DeleteRole | Sicherheitsrollen und -berechtigungen entfernt. |
| Rolle bearbeitet | EditRole | Sicherheitsrollen und -berechtigungen bearbeitet. |
Aktivitäten in Microsoft Defender for Experts
In der folgenden Tabelle sind die Aktivitäten in Microsoft Defender Experts aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu Microsoft Defender Experts finden Sie unter Weitere Informationen zu Microsoft Defender Experts for XDR und Informationen zu Microsoft Defender Experts for Hunting.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Defender Experts Analystenberechtigung erstellt | DefenderExpertsAnalystPermissionCreated | Ein Administrator hat Defender Experts-Analysten eine oder mehrere Rollenberechtigungen erteilt, um Vorfälle zu untersuchen oder Bedrohungen zu beheben. |
| Defender Experts Analyst-Berechtigung geändert | DefenderExpertsAnalystPermissionModified | Ein Administrator hat die Rollenberechtigungen für Defender Experts-Analysten geändert, um Vorfälle zu untersuchen oder Bedrohungen zu beheben. |
Aktivitäten in Microsoft Defender for Identity
In der folgenden Tabelle sind die Aktivitäten für Microsoft Defender for Identity aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Empfänger einer Warnungsbenachrichtigung hinzugefügt | AlertNotificationsRecipientAdded | Der Konfiguration der Benachrichtigung für Sicherheitswarnungen wurde ein Empfänger hinzugefügt. |
| Konfiguration mit hinzugefügten Ausschlüssen | ExclusionConfigurationAdded | Für eine Warnung oder Entität wurde ein globaler Ausschluss hinzugefügt. |
| Empfänger der Benachrichtigung über Integritätsprobleme hinzugefügt | MonitoringAlertNotificationRecipientAdded | Der Konfiguration der Benachrichtigung über Integritätsprobleme wurde ein Empfänger hinzugefügt. |
| Wartungsaktion hinzugefügt | RemediationActionAdded | Der Warteschlange wurde eine Korrekturaktion hinzugefügt. |
| Sensor hinzugefügt | SensorCreated | Ein neuer Sensor wurde hinzugefügt. |
| Arbeitsbereich erstellt | WorkspaceCreated | Der Arbeitsbereich wurde erstellt. |
| Empfänger einer gelöschten Warnungsbenachrichtigung | AlertNotificationsRecipientDeleted | Ein Empfänger wurde aus der Konfiguration der Benachrichtigung über Sicherheitswarnungen entfernt. |
| Konfiguration für gelöschte Ausschlüsse | ExclusionConfigurationDeleted | Ein globaler Ausschluss wurde für eine Warnung oder für eine Entität gelöscht. |
| Empfänger der Benachrichtigung über gelöschte Integritätsprobleme | MonitoringAlertNotificationRecipientDeleted | Ein Empfänger wurde aus der Konfiguration der Benachrichtigung zu Gesundheitsproblemen entfernt. |
| Arbeitsbereich gelöscht | WorkspaceDeleted | Der Arbeitsbereich wurde gelöscht. |
| Heruntergeladene Domänencontrollerabdeckung Excel | DomainControllerCoverageExcelDownloaded | Die Excel-Datei mit der Domänencontrollerabdeckung wurde heruntergeladen. |
| Bericht heruntergeladen | ReportDownloaded | Ein Bericht wurde heruntergeladen. |
| Heruntergeladene Excel-Sicherheitsbenachrichtigung | AlertExcelDownloaded | Die detaillierte Excel-Datei einer Warnung wurde heruntergeladen. |
| Regenerierter Sensorbereitstellungsschlüssel | SensorDeploymentAccessKeyUpdated | Der Zugriffsschlüssel des Sensors wurde neu generiert. |
| Sensor entfernt | SensorDeleted | Ein Sensor wurde gelöscht. |
| Bereitgestellter Schlüssel für den Sensor | SensorDeploymentAccessKeyReceived | Der Sensorzugriffsschlüssel wurde abgerufen. |
| Aktualisierte Konfiguration des Warnungsschwellenwerts | WorkspaceAlertThresholdLevelUpdated | Die Konfiguration der Warnungsschwellenwerte wurde aktualisiert. |
| Aktualisierte Konfiguration des Verzeichnisdienstekontos | DirectoryServicesAccountConfigurationUpdated | Die Konteneinstellung für Verzeichnisdienste wurde geändert. |
| Aktualisierte Konfiguration für die Entitätswiederherstellung | EntityRemediatorConfigurationUpdated | Der Modus "Aktionskonten verwalten" wurde geändert. |
| Aktualisierte Entitätstags | TaggingConfigurationUpdated | Einer Entität wurde ein Tag hinzugefügt oder daraus entfernt. |
| Aktualisierte Konfiguration der Ausschlüsse | ExclusionConfigurationUpdated | Für eine Warnung oder Entität wurde ein globaler Ausschluss aktualisiert. |
| Aktualisiertes Integritätsproblem | MonitoringAlertUpdated | Ein Integritätsproblem wurde behoben. |
| Aktualisierte Korrekturmaßnahme | RemediationActionUpdated | Eine Korrekturaktion wurde abgeschlossen. |
| Aktualisierte Konfiguration der Korrekturmaßnahmen | RemediationActionConfigurationUpdated | Der Satz "Aktionskonten verwalten" wurde geändert. |
| Aktualisierte Reporter-Konfiguration | ReporterConfigurationUpdated | Der Zeitplan eines Berichts wurde geändert. |
| Aktualisierte Konfiguration für Sicherheitsbenachrichtigungen | NotificationConfigurationUpdated | Die Konfiguration der Benachrichtigungen zu Sicherheitswarnungen oder Integritätsproblemen wurde geändert. |
| Aktualisierte Sensorkonfiguration | SensorConfigurationUpdated | Die Konfiguration eines Sensors wurde aktualisiert. |
| Aktualisierter Aktivierungsmodus für Sensoren | SensorActivationMethodConfigurationUpdated | Der Aktivierungsmodus der Sensoren wurde modifiziert. |
| Aktualisierte Syslog-Weiterleitungskonfiguration | SyslogServiceConfigurationUpdated | Die Syslog-Weiterleitungskonfiguration wurde geändert. |
| Aktualisierte einheitliche RBAC-Konfiguration | URbacAuthorizationStatusChanged | Die Konfiguration der einheitlichen rollenbasierten Access Control wurde geändert. |
| Aktualisierte VPN-Konfiguration | VpnConfigurationUpdated | Die VPN-Konfiguration (Radius-Accounting) wurde angepasst. |
Aktivitäten in Microsoft Defender für Office 365
In der folgenden Tabelle sind die Aktivitäten für Microsoft Defender für Office 365 aufgeführt, die im Microsoft 365-Überwachungsprotokoll protokolliert sind. Weitere Informationen zu Microsoft Defender für Office 365 finden Sie in der Übersicht über Microsoft Defender für Office 365.
Hinweis
Diese Ereignisse werden in der Überwachungssuche nicht als Anzeigenamen aufgeführt. Diese Tabelle ist eine ergänzende Ressource für das Office 365-Verwaltungsaktivitäten-API-Schema.
| Ereignisse | Vorgang | Beschreibung |
|---|---|---|
| Warnungsereignisse | SecurityComplianceAlerts | Sicherheits- und Compliance-Warnungssignale für Warnungen, die basierend auf Warnungsrichtlinien im Microsoft Purview-Complianceportal generiert werden. |
| Admin Ereignisse der Angriffssimulation | AttackSimAdmin | Ereignisse im Zusammenhang mit Administratoraktivitäten in der Angriffssimulation & dem Training in Microsoft Defender für Office 365. |
| Trainingsereignisse der Angriffssimulation | UserTraining | Ereignisse im Zusammenhang mit der Benutzerschulung in Angriffssimulation & der Schulung in Microsoft Defender für Office 365. |
| Benutzerereignisse der Angriffssimulation | AttackSim | Ereignisse im Zusammenhang mit Benutzeraktivitäten in der Angriffssimulation & dem Training in Microsoft Defender für Office 365. |
| AIR-Ereignisse (Automated Incident Response) | AirInvestigation | Automated Incident Response (AIR)-Ereignisse und -Daten. |
| Kampagnenereignisse | Campaign | E-Mail-Kampagnen-Ereignisse von Microsoft Defender für Office 365. |
| Inhaltserkennungsereignisse | ThreatIntelligenceAtpContent | Phishing- und Schadsoftwareereignisse für Dateien in SharePoint, OneDrive for Business und Microsoft Teams aus Microsoft Defender für Office 365. |
| Ausgehende Spam-Ereignisse | HygieneEvent | Ereignisse im Zusammenhang mit ausgehenden Spamschutzmaßnahmen. |
| Phishing- und Schadsoftwareereignisse | ThreatIntelligence | Phishing- und Schadsoftwareereignisse aus dem integrierten Sicherheits-Add-On für lokale Postfächer (früher Exchange Online Protection) und Microsoft Defender für Office 365. |
| Quarantäneereignisse | Quarantäne | Quarantäne von Ereignissen in Microsoft Defender für Office 365. |
| Übermittlungsereignisse | MailSubmission | Admin- und Benutzer-Übermittlungsereignisse aus dem integrierten Sicherheits-Add-On für lokale Postfächer (früher Exchange Online Protection) und Microsoft Defender für Office 365. |
| URL-Klickereignisse | ThreatIntelligenceUrl | Zeitblockereignisse für sichere Links und Ereignisse zur Außerkraftsetzung von Blöcken aus Microsoft Defender für Office 365. |
Benutzerdefinierte Microsoft Defender XDR-Erkennungsaktivitäten
In der folgenden Tabelle sind die benutzerdefinierten Erkennungsaktivitäten für Microsoft Defender XDR aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu benutzerdefinierten Microsoft Defender XDR-Erkennungen finden Sie unter Erstellen und Verwalten von benutzerdefinierten Erkennungsregeln.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Status der benutzerdefinierten Erkennungsregel wurde geändert | ChangeCustomDetectionRuleStatus | Eine benutzerdefinierte Erkennungsregel wurde deaktiviert oder aktiviert. |
| Benutzerdefinierte Erkennungsregel erstellt | CreateCustomDetection | Eine neue benutzerdefinierte Erkennungsregel wurde erstellt. |
| Gelöschte benutzerdefinierte Erkennungsregel | DeleteCustomDetection | Eine benutzerdefinierte Erkennungsregel wurde entfernt. |
| Benutzerdefinierte Erkennungsregel bearbeitet | EditCustomDetection | Eine benutzerdefinierte Erkennungsregel wurde geändert. |
| Ausgeführte benutzerdefinierte Erkennungsregel | RunCustomDetection | Eine benutzerdefinierte Erkennungsregel wurde manuell ausgeführt. |
Microsoft Defender XDR-Vorfallaktivitäten
In der folgenden Tabelle sind die Vorfallaktivitäten für Microsoft Defender XDR aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu Vorfällen in Microsoft Defender XDR finden Sie unter Übersicht über Vorfälle.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Kommentar zu Incident hinzugefügt | AddCommentToIncident. | Kommentar zum Incident hinzugefügt. |
| Tags zum Incident hinzugefügt | AddTagsToIncident | Tags zum Incident hinzugefügt. |
| Dem Incident zugewiesener Benutzer | AssignUserToIncident | Dem Incident zugewiesener Benutzer. |
| Incidentklassifizierung bearbeiten | EditIncidentClassification | Bearbeiten Sie die Incidentklassifizierung. |
| Entfernte Tags aus dem Incident | RemoveTagsFromIncident | Tags aus dem Incident entfernt. |
| Nicht zugewiesener Benutzer zu Incident | UnAssignUserFromIncident | Nicht zugewiesener Benutzer zu Incident. |
| Aktualisierter Status der Vorfälle | UpdateIncidentStatus | Aktualisierter Status des Vorfalls. |
Aktivitäten in Microsoft Defender XDR Unterdrückungsregeln
In der folgenden Tabelle sind die Aktivitäten für Unterdrückungsregeln für Microsoft Defender XDR aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu Unterdrückungsregeln in Microsoft Defender XDR finden Sie unter Verwalten von Unterdrückungsregeln.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Unterdrückungsregel erstellt | CreateSuppressionRule | Eine Regel zur Unterdrückung von Warnungen wurde erstellt. |
| Unterdrückungsregel gelöscht | DeleteSuppressionRule | Regel zur Unterdrückung von Warnungen gelöscht. |
| Unterdrückungsregel deaktiviert | DisableSuppressionRule | Deaktivierte Regel zur Unterdrückung von Warnungen. |
| Bearbeitete Unterdrückungsregel | EditSuppressionRule | Regel zur Unterdrückung von Warnungen gelöscht. |
| Unterdrückungsregel aktiviert | EnableSuppressionRule | Alert suppression rule (Warnungsunterdrückungsregel aktiviert) |
Microsoft Edge WebContentFiltering-Aktivitäten
In der folgenden Tabelle sind die Browseraktivitäten in Microsoft Edge aufgeführt, die im Microsoft 365-Überwachungsprotokoll für das WebContentFiltering-Feature aufgezeichnet wurden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der .csv Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
Durchsuchen Sie das Überwachungsprotokoll und beschreiben, wie Sie die Überwachungsprotokolle im Microsoft Purview-Portal durchsuchen können. Benutzer müssen ein globaler Administrator sein oder über Überwachungsleseberechtigungen verfügen, um auf Überwachungsprotokolle zugreifen zu können. Verwenden Sie den Filter Aktivitäten , um nach bestimmten Aktivitäten zu suchen. Um alle WebContentFiltering-Aktivitäten aufzulisten, wählen Sie WebContentFilteringim Datensatztypfilter aus. Verwenden Sie die Felder für den Datumsbereich und die Benutzerliste, um die Suchergebnisse bei Bedarf weiter einzugrenzen.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Zulässige URL-Navigation in Microsoft Edge | URLNavigationAllowed | Der Benutzer hat eine URL durchsucht. |
| Blockierte URL-Navigation in Microsoft Edge | URLNavigationBlocked | Die durchsuchte URL wird von der WebContentFiltering-Richtlinie blockiert. |
Gruppenverwaltungsaktivitäten in Microsoft Entra
In der folgenden Tabelle sind die Gruppenverwaltungsaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden, wenn ein Administrator oder ein Benutzer eine Microsoft 365-Gruppe erstellt oder ändert oder wenn ein Administrator eine Sicherheitsgruppe mithilfe des Microsoft 365 Admin Center oder des Azure-Verwaltungsportals erstellt. Weitere Informationen zu Gruppen in Microsoft 365 finden Sie unter Anzeigen, Erstellen und Löschen von Gruppen im Microsoft 365 Admin Center.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Gruppe hinzugefügt | AddGroup | Eine Gruppe wurde erstellt. |
| Mitglied zur Gruppe hinzugefügt | AddMemberToGroup. | Ein Mitglied wurde zu einer Gruppe hinzugefügt. |
| Gruppe gelöscht | Gruppe löschen. | Eine Gruppe wurde gelöscht. |
| Mitglied aus Gruppe entfernt | RemoveMemberFromGroup. | Ein Mitglied wurde aus einer Gruppe entfernt. |
| Gruppe aktualisiert | UpdateGroup. | Eine Eigenschaft einer Gruppe wurde geändert. |
Aktivitäten zur Risikoerkennung in Microsoft Entra
In der folgenden Tabelle sind die Aktivitäten zur Risikoerkennung aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden, wenn Microsoft Entra ID Protection verwendet wird. Weitere Informationen zur Risikoerkennung finden Sie unter Informationen zur Risikoerkennung.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Erkennung kompromittierter Anmeldungen | CompromisedSignIn | Die Erkennung von Anmelderisiken stellt die Wahrscheinlichkeit dar, dass eine bestimmte Authentifizierungsanforderung nicht der autorisierte Besitzer des Kontos ist. |
| Erkennung kompromittierter Benutzer | CompromisedUser | Die Erkennung von Benutzerrisiken kann ein legitimes Benutzerkonto als gefährdet kennzeichnen, wenn ein potenzieller Bedrohungsakteur Zugriff auf ein Konto erhält, indem seine Anmeldeinformationen kompromittiert werden, oder wenn er eine anomale Benutzeraktivität erkennt. |
Microsoft Graph Data Connect
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Microsoft Graph Data Connect aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der CSV-Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Genehmigte oder verweigerte App | ConsentModificationRequest | Ein Benutzer hat eine Anforderung zur Änderung der Zustimmung ausgeführt. |
| Extraktion ausgeführt | DataAccessRequestOperation | Ein Benutzer hat eine Extraktion durchgeführt. Partnerdatasets und ISV-Ausführungen sind ausgeschlossen. |
Aktivitäten in Microsoft Places Directory
In der folgenden Tabelle sind die Administratoraktivitäten im Microsoft Places Directory aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der CSV-Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Ort erstellt | CreatedPlace | Ein Administrator hat einen Vorgang zum Erstellen von Orten ausgeführt. |
| Einen Ort gelöscht | DeletedPlace | Ein Administrator hat einen Vorgang zum Löschen von Orten ausgeführt. |
| Einen Ort aktualisiert | Aktualisierter Ort | Ein Administrator hat einen Vorgang zum Aktualisieren von Orten ausgeführt. |
Microsoft Purview Audit-Lösungsaktivitäten
In der folgenden Tabelle sind Aktivitäten aufgeführt, die Überwachungslösungen im Microsoft Purview-Portal und der Audit Search Graph-API zugeordnet sind. Die SecurityComplianceCenter-Workload überwacht diese Aktivitäten. Weitere Informationen finden Sie unter Durchsuchen des Überwachungsprotokolls.
Überwachen von Such- und Exportaktivitäten, die Search-UnifiedAuditLog verwenden, werden nicht überwacht.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Überwachungssuche abgebrochen | AuditSearchCancelled | Ein Überwachungssuchauftrag wurde abgebrochen. |
| Überwachungssuche abgeschlossen | AuditSearchCompleted | Ein Überwachungssuchauftrag wurde abgeschlossen. |
| Überwachungssuche erstellt | AuditSearchCreated | Eine neue Überwachungssuchanforderung wurde übermittelt. |
| Überwachungssuche gelöscht | AuditSearchDeleted | Ein Überwachungssuchauftrag wurde gelöscht. |
| Überwachungssuche-Exportauftrag abgeschlossen | AuditSearchExportJobCompleted | Der Exportauftrag zum Exportieren der Suchergebnisse einer Überwachungssuchabfrage wurde abgeschlossen. |
| Suche Exportauftrag überwachen erstellt | AuditSearchExportJobCreated | Ein Exportauftrag wurde erstellt, um die Suchergebnisse einer Überwachungssuchabfrage zu exportieren. |
| Überwachung, Suche, Exportergebnisse, heruntergeladen | AuditSearchExportResultsDownloaded | Die Suchergebnisse einer Überwachungssuchabfrage wurden heruntergeladen. |
Microsoft Purview-Governanceaktivitäten
In der folgenden Tabelle sind die Microsoft Purview-Governanceaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen finden Sie unter Microsoft Purview-Governancelösungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Erstelltes Asset oder Objekt | EntityCreated | Eine neue Anlage oder Entität wurde erstellt oder einer vorhandenen Anlage hinzugefügt. |
| Klassifizierung hinzugefügt | ClassificationAdded | Klassifizierungen zur Asset-Entität hinzugefügt. |
| Klassifizierungsdefinition erstellt | ClassificationDefinitionCreated | Einen Klassifizierungstyp erstellt. |
| Klassifizierungsdefinition gelöscht | ClassificationDefinitionDeleted | Ein Klassifizierungstyp wurde gelöscht. |
| Klassifikationsdefinition aktualisiert | ClassificationDefinitionUpdated | Ein Klassifizierungstyp wurde aktualisiert. |
| Klassifizierung gelöscht | ClassificationDeleted | Klassifizierungen aus der Asset-Entität gelöscht. |
| Klassifizierung aktualisiert | KlassifizierungAktualisiert | Aktualisierte Klassifizierungen für die Vermögenswertentität. |
| Entität gelöscht | EntityDeleted | Ein Asset oder eine Entität wurde aus einem vorhandenen Asset gelöscht. |
| Entität aktualisiert | EntityUpdated | Enthält: Attributaktualisierung, Geschäftsattributaktualisierung, Sammlungsinformationen (nur Sammlungs-ID enthalten), Kontaktaktualisierung, customAttributes, Hierarchie, homeId, Bezeichnungen, sourceDetails. |
| Glossarbegriff vergeben | GlossaryTermAssigned | Der Anlagenentität zugewiesene Bedingungen. |
| Glossarbegriff erstellt | GlossaryTermCreated | Einen Begriff erstellt |
| Glossarbegriff gestrichen | GlossaryTermDeleted | Ein Begriff wurde gelöscht. |
| Glossarbegriff getrennt | GlossaryTermDisassociated | Von der Vermögenswertentität getrennte Begriffe. |
| Glossarbegriff aktualisiert | GlossaryTermUpdated | Einen Begriff aktualisiert. |
| Vertraulichkeitsbezeichnung geändert | SensitivityLabelChanged | Vertraulichkeitsbezeichnung wurde hinzugefügt, aktualisiert oder gelöscht. |
Microsoft Purview-Klassifizierungsaktivitäten bei Bedarf
In der folgenden Tabelle sind die Aktivitäten aus der On-Demand-Klassifizierung von Microsoft Purview aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen zur On-Demand-Klassifizierung finden Sie unter Informationen zur On-Demand-Klassifizierung in Microsoft Purview.
Hinweis
Diese Überwachungsaktivitäten sind nur in Audit (Premium) verfügbar. Ihnen muss die entsprechende Lizenz zugewiesen werden, bevor diese Aktivitäten im Überwachungsprotokoll erfasst werden. Weitere Informationen finden Sie unter Überwachung (Premium). Informationen zu Lizenzanforderungen für die Überwachung (Premium) finden Sie unter Überwachungslösungen in Microsoft 365.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Klassifizierte Datei im Rahmen einer On-Demand-Klassifizierungsüberprüfung | DataScanClassification | Die Datei wurde im Rahmen einer On-Demand-Klassifizierungsüberprüfung für SharePoint oder OneDrive auf vertrauliche Inhalte ausgewertet. |
| Klassifizierte Datei auf dem Gerät im Rahmen einer On-Demand-Klassifizierungsüberprüfung | SensitiveInfoDiscovered | Die Datei wurde im Rahmen einer On-Demand-Klassifizierungsüberprüfung für Endpunktgeräte auf vertrauliche Inhalte ausgewertet. |
| Freigegebene Datei im Rahmen einer On-Demand-Klassifizierungsüberprüfung | DataScanDeClassification | Die Datei stimmt nicht mehr mit den Typen vertraulicher Informationen überein, die in der entsprechenden On-Demand-Klassifizierungsüberprüfung definiert sind, die für SharePoint- oder OneDrive-Speicherorte ausgelöst wurde. |
Microsoft Purview-Berechtigungsaktivitäten
In der folgenden Tabelle sind die Microsoft Purview-Verwaltungsaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden, wenn ein Administrator Rollenbasierte Zugriffssteuerung (RBAC)-Rollengruppen und Benutzerzuweisungen verwaltet. Weitere Informationen finden Sie unter Berechtigungen im Microsoft Purview-Portal.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| RBAC-Rollengruppendefinition erstellen | CreateRBACRoleGroupDefinition | Eine RBAC-Rollengruppendefinition wird erstellt. |
| RBAC-Rollengruppendefinition löschen | DeleteRBACRoleGroupDefinition | Eine RBAC-Rollengruppendefinition wird gelöscht. |
| Aktualisieren der RBAC-Rollengruppendefinition | UpdateRBACRoleGroupDefinition | Eine RBAC-Rollengruppendefinition wird aktualisiert. |
| Hinzufügen von Benutzerzuweisungen zu einer Rollengruppe | GrantPermissionsAsync | Benutzerzuweisungen zu einer RBAC-Rollengruppe werden hinzugefügt. |
| Entfernen von Benutzerzuweisungen zu Rollengruppe | DeletePermissionAsync | Benutzerzuweisungen zu einer RBAC-Rollengruppe werden entfernt. |
| Der Ablauf der Benutzerrollenzuweisungen in der Rollengruppe wurde aktualisiert | UpdatePermission | Das Ablaufdatum einer Benutzerzuweisung wird in einer RBAC-Rollengruppe aktualisiert. |
Verwaltung des Microsoft Security Copilot-Agents
In der folgenden Tabelle sind die Agent-Verwaltungsvorgänge in Security Copilot aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Diese Aktivitäten charakterisieren Aktivitäten für Agenten und die Komponenten, die für ihre Funktion erforderlich sind, wie z. B. Trigger. Weitere Informationen zur Verwaltung von Security Copilot-Agents finden Sie unter Übersicht über Microsoft Security Copilot-Agents.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Neuen Security Copilot-Agent erstellt | CreateCopilotAgent | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat einen neuen Security Copilot-Agent erstellt. |
| Neuen Auslöser für Security Copilot-Agent erstellt | CreateCopilotforSecurityAgentTrigger | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat in Copilot ein neues Promptbook erstellt. |
| Einen Security Copilot-Agent gelöscht | DeleteCopilotAgent | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat einen Security Copilot-Agent gelöscht. |
| Ein Auslöser für einen Security Copilot-Agent wurde gelöscht | DeleteCopilotForSecurityAgentTrigger | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat einen Security Copilot-Trigger gelöscht. |
| Eine Einstellung für den Security Copilot-Agent wurde aktualisiert | UpdateCopilotAgent | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat eine Einstellung des Security Copilot-Agents aktualisiert. |
| Ein Security Copilot-Agent-Auslöser wurde aktualisiert | UpdateCopilotforSecurityAgentTrigger | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat eine Auslöseeinstellung für den Security Copilot-Agent aktualisiert. |
Interaktionen mit Microsoft Security Copilot
In der folgenden Tabelle sind die Arten von Benutzerinteraktionen mit KI-Komponenten in Security Copilot aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Diese Vorgänge stellen individuelle Prompts, eingebettete Erfahrungen oder agentische Workflows dar. Weitere Informationen zu Interaktionen mit Security Copilot finden Sie unter Übersicht über Prompts in Security Copilot und Microsoft Security Copilot-Agents.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Hat mit Copilot interagiert | CopilotInteraction | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat Eingabeaufforderungen in Copilot oder einem Agent eingegeben. |
Plattformverwaltung von Microsoft Security Copilot
In der folgenden Tabelle sind die Verwaltungsvorgänge eines Security Copilot und seiner Komponenten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Diese Vorgänge stellen Mandanten- oder Arbeitsbereichseinstellungen oder KI-Komponenten wie Plug-Ins und Promptbooks dar. Weitere Informationen zu den Verwaltungselementen von Security Copilot finden Sie unter Was ist Microsoft Security Copilot.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Ein neues Copilot-Plug-In erstellt | CreatePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein neues Copilot-Plug-In erstellt. |
| Ein neues Copilot-Promptbook erstellt | CreatePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat in Copilot ein neues Promptbook erstellt. |
| Ein Copilot-Plug-In wurde gelöscht | DeletePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Plug-In gelöscht. |
| Ein Copilot-Promptbook wurde gelöscht | DeletePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Promptbook gelöscht. |
| Deaktiviert eines Copilot-Plug-Ins | DisableCopilotPlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Plug-In deaktiviert. |
| Deaktiviert eines Copilot-Promptbooks | DisablePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Promptbook deaktiviert. |
| Copilot-Plug-In aktiviert | EnablePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Plug-In aktiviert. |
| Aktivieren eines Copilot-Promptbooks | EnablePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein Copilot-Promptbuch aktiviert. |
| Eine Copilot-Plug-In-Einstellung wurde aktualisiert | UpdatePlugin | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat eine Copilot-Plug-In-Einstellung aktualisiert. |
| Eine Copilot-Promptbook-Einstellung wurde aktualisiert | UpdatePromptBook | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat eine Copilot-Promptbook-Einstellung aktualisiert. |
| Aktualisieren einer Copilot-Einstellung | UpdateTenantSettings | Ein Administrator (oder System im Auftrag eines Administrators) hat eine Copilot-Einstellung aktualisiert. |
Aktivitäten im Microsoft Sentinel KI-Tool
In der folgenden Tabelle sind die Aktivitäten im Zusammenhang mit KI-Tools in Microsoft Sentinel Data Lake aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu MCP-Tools in Microsoft Sentinel Data Lake finden Sie unter Toolsammlung im MCP-Server von Microsoft Sentinel.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Abgeschlossene KI-Toolausführung | SentinelAIToolRunCompleted | Ausführung des Microsoft Sentinel KI-Tools abgeschlossen. |
| KI-Tool erstellt | SentinelAIToolCreated | Der Benutzer erstellt ein Microsoft Sentinel KI-Tool. |
| Ausführung des KI-Tools gestartet | SentinelAIToolRunStarted | Ausführung des Microsoft Sentinel KI-Tools gestartet. |
Auftragsaktivitäten für Microsoft Sentinel Data Lake
In der folgenden Tabelle sind die Auftragsaktivitäten im Microsoft Sentinel Data Lake aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu Aufträgen in Microsoft Sentinel Data Lake finden Sie unter Erstellen und Verwalten von Jupyter Notebook-Aufträgen (Vorschau) und Erstellen von KQL-Aufträgen im Microsoft Sentinel Data Lake (Vorschau).
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Completed a job run ad hoc | JobRunAdhocCompleted | Ad-hoc-Auftragsausführung abgeschlossen. |
| Completed a job run scheduled | JobRunScheduledCompleted | Ausführung des geplanten Auftrags abgeschlossen. |
| Auftrag erstellt | JobCreated | Ein Auftrag wird erstellt. |
| Löschen einer benutzerdefinierten Tabelle | CustomTableDelete | Im Rahmen einer Auftragsausführung wurde die benutzerdefinierte Tabelle gelöscht. |
| Auftrag gelöscht | JobDeleted | Ein Auftrag wird gelöscht. |
| Deaktivierter Auftrag | JobDisabled | Der Auftrag ist deaktiviert. |
| Aktivierter Auftrag | JobEnabled | Ein deaktivierter Auftrag wird reaktiviert. |
| Ad-hoc-Ausführung eines Auftrags | JobRunAdhoc | Der Auftrag wird manuell ausgelöst und mit gestarteter Ausführung ausgeführt. |
| Hat einen Auftrag planmäßig ausgeführt | JobRunScheduled | Die Auftragsausführung wird aufgrund des Zeitplans ausgelöst. |
| Aus Tabelle lesen | TableRead | Im Rahmen der Auftragsausführung wird eine Tabelle gelesen. |
| Beenden einer Auftragsausführung | JobRunStopped | Der Benutzer bricht eine laufende Auftragsausführung manuell ab oder stoppt sie. |
| Aktualisierter Auftrag | AuftragsAktualisiert | Die Jobdefinition und/oder Konfiguration und die Zeitplandetails des Auftrags, falls aktualisiert. |
| In benutzerdefinierte Tabelle geschrieben | CustomTableWrite | Im Rahmen der Auftragsausführung wurden Daten in eine benutzerdefinierte Tabelle geschrieben. |
Microsoft Sentinel Data Lake KQL-Aktivitäten
In der folgenden Tabelle sind die KQL-Aktivitäten in Microsoft Sentinel Data Lake aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu KQL in Microsoft Sentinel Data Lake finden Sie unter KQL und der Microsoft Sentinel Data Lake (Vorschau).
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Abgeschlossene KQL-Abfrage | KQLQueryCompleted | Der Benutzer führt interaktive Abfragen über KQL für Daten in seinem Microsoft Sentinel Data Lake aus. |
Aktivitäten in Microsoft Sentinel Data Lake Notebook
In der folgenden Tabelle sind die Notizbuchaktivitäten in Microsoft Sentinel Data Lake aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu Notebooks in Microsoft Sentinel Data Lake finden Sie unter Verwenden von Notebooks in Microsoft Sentinel Data Lake.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Löschen einer benutzerdefinierten Tabelle | CustomTableDelete | Ein Benutzer hat im Rahmen seiner Notebookausführung eine Tabelle gelöscht. |
| Aus Tabelle lesen | TableRead | Der Benutzer hat im Rahmen seiner Notebookausführung eine Tabelle gelesen. |
| Sitzung gestartet | SessionStarted | Der Benutzer hat eine Notebook-Sitzung gestartet. |
| Sitzung beendet | SessionStopped | Ein Benutzer hat eine Notizbuchsitzung beendet. |
| In benutzerdefinierte Tabelle geschrieben | CustomTableWrite | Benutzer hat im Rahmen seiner Notebookausführung in eine Tabelle geschrieben. |
Onboardingaktivitäten für Microsoft Sentinel Data Lake
In der folgenden Tabelle sind die im Microsoft 365-Überwachungsprotokoll aufgezeichneten Onboarding-Aktivitäten für Microsoft Sentinel Data Lake aufgeführt. Weitere Informationen zum Onboarding in Microsoft Sentinel Data Lake finden Sie unter Onboarding in Microsoft Sentinel Data Lake (Vorschau).
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Geändertes Abonnement von Sentinel Lake | SentinelLakeSubscriptionChanged | Der Benutzer hat die Abrechnungsabonnement-ID oder die Ressourcengruppe geändert, die dem Data Lake zugeordnet ist. |
| Integrierte Daten für Sentinel Lake | SentinelLakeDefaultDataOnboarded | Während des Onboardings werden die Onboarding-Standarddaten protokolliert. |
| Sentinel Lake einrichten | SentinelLakeSetup | Zum Zeitpunkt des Onboardings wird der Microsoft Sentinel Data Lake eingerichtet, und die Details werden protokolliert. |
Microsoft Sentinel Graph-Aktivitäten
In der folgenden Tabelle sind die Graphaktivitäten in Microsoft Sentinel aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu Microsoft Sentinel Graph finden Sie unter Was ist Microsoft Sentinel Graph? (Vorschau) an.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Graphszenario erstellt | GraphScenarioCreated | Der Benutzer hat eine Graph-Instance für ein vordefiniertes Graphszenario erstellt. |
| Ein Graphszenario gelöscht | GraphScenarioDeleted | Der Benutzer hat eine Graph-Instance für ein vordefiniertes Graphszenario gelöscht oder deaktiviert. |
| Hat eine Graphabfrage ausgeführt | GraphQueryRun | Ein Benutzer hat eine Graphabfrage ausgeführt. |
Aktivitäten mit kundenseitig verwalteten Schlüsseln in Microsoft Sentinel Data Lake
In der folgenden Tabelle sind die Aktivitäten mit kundenseitig verwaltetem Schlüssel (Customer Managed Key, CMK) in Microsoft Sentinel Data Lake aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu CMK in Microsoft Sentinel Data Lake finden Sie unter Einrichten des kundenseitig verwalteten Schlüssels von Microsoft Sentinel.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Deaktivierte CMK-Verschlüsselung | CMKDisabled | Der kundenseitig verwaltete Schlüssel wurde entfernt, und die Verschlüsselung wurde auf von Microsoft verwaltete Schlüssel für den Data Lake zurückgesetzt. |
| Aktivierte CMK-Verschlüsselung | CMKEnabled | Ein kundenseitig verwalteter Schlüssel wurde erfolgreich für den Data Lake konfiguriert. |
| Empfangene CMK-Verschlüsselungsanforderung | CMKRequestReceived | Eine Anforderung zum Aktivieren der Verschlüsselung mit kundenseitig verwalteten Schlüsseln wurde für den Data Lake empfangen, einschließlich der erforderlichen Schlüsseldetails. |
| Akzeptierte CMK-Verschlüsselungsanforderung | CMKRequestAccepted | Die Anforderung zum Aktivieren der kundenseitig verwalteten Schlüsselverschlüsselung wurde für den Data Lake akzeptiert. |
| Abgelehnte CMK-Verschlüsselungsanforderung | CMKRequestRejected | Fehler beim Umschließen oder Extrahieren eines Schlüssels. |
| Zurückgesetzter CMK-Vorgang | CMKRollbackExecuted | Die Konfiguration des kundenseitig verwalteten Schlüssels konnte nicht abgeschlossen werden. Daher wurde der Vorgang für den Data Lake zurückgesetzt und auf von Microsoft verwaltete Schlüssel zurückgesetzt. |
| Aktualisierte CMK-Verschlüsselung | CMKUpdated | Der Verschlüsselungsschlüssel wurde für den Data Lake rotiert oder geändert. |
Microsoft To Do-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten in Microsoft To Do aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgeführt sind. Weitere Informationen zu Microsoft To Do finden Sie unter Support für Microsoft To Do.
Hinweis
Zum Überwachen von Ereignissen für Microsoft To Do-Aktivitäten benötigen Sie eine kostenpflichtige Project Plan 1-Lizenz (oder höher) zusätzlich zu der entsprechenden Microsoft 365-Lizenz, die Berechtigungen zur Überwachung (Standard) enthält.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Freigabelink für Ordner zulässig | AcceptedSharingLinkOnFolder | Akzeptierter Freigabelink für einen Ordner. |
| Anlage erstellt | AttachmentCreated | Für eine Aufgabe wurde eine Anlage erstellt. |
| Anlage gelöscht | Anlagengelöscht | Eine Anlage wurde gelöscht. |
| Anlage aktualisiert | AnlageAktualisiert | Eine Anlage wurde aktualisiert. |
| Link zur Ordnerfreigabe freigegeben | FolderSharingLinkShared | Einen Freigabelink für einen Ordner erstellt |
| Verknüpfte Entität erstellt | LinkedEntityCreated | Eine verknüpfte Entität einer Aufgabe wurde erstellt. |
| Verknüpfte Entität gelöscht | LinkedEntityDeleted | Eine verknüpfte Entität wurde gelöscht. |
| Verknüpfte Entität aktualisiert | LinkedEntityUpdated | Eine verknüpfte Entität wurde aktualisiert. |
| SubTask erstellt | SubTaskCreated | Eine Teilaufgabe wurde erstellt. |
| SubTask gelöscht | SubTaskDeleted | Eine Teilaufgabe wurde gelöscht. |
| SubTask aktualisiert | SubTaskUpdated | Eine Teilaufgabe wurde aktualisiert. |
| Aufgabe erstellt | TaskCreated | Eine Aufgabe wurde erstellt. |
| Aufgabe gelöscht | Aufgabe gelöscht | Eine Aufgabe wurde gelöscht. |
| Gelesene Aufgabe | Vorlesen | Eine Aufgabe wurde verlesen. |
| Aufgabe aktualisiert | AufgabeAktualisiert | Eine Aufgabe wurde aktualisiert. |
| Aufgabenliste erstellt | TaskListCreated | Eine Aufgabenliste wurde erstellt. |
| Aufgabenliste lesen | TaskListRead | Eine Aufgabenliste wurde verlesen. |
| Aufgabenliste aktualisiert | AufgabenlisteAktualisiert | Eine Aufgabenliste wurde aktualisiert. |
| Benutzer eingeladen | BenutzerEingeladen | Eingeladener Benutzer zu einem Ordner. |
Organisationsdaten in Microsoft 365-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten in Organisationsdaten in Microsoft 365 aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Weitere Informationen zu Organisationsdaten in Microsoft 365 finden Sie unter Organisationsdaten in Microsoft 365.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Aktualisierte Einstellungen für die Datenfreigabe | DataSharingSettingsUpdated | Wird protokolliert, wenn ein Kunde die Liste der Apps aktualisiert, die Daten freigeben dürfen, einschließlich der Attribute, auf die jede App zugreifen kann. |
| Aktualisierte Zugriffsrichtlinien | AccessPoliciesUpdated | Protokolliert, wenn ein Kunde Zugriffsrichtlinien aktualisiert, die den Zugriff auf Organisationsdaten steuern. |
| Aktualisierte Zugriffsrichtlinienzuordnungen | AccessPolicyAssociationsUpdated | Wird protokolliert, wenn ein Kunde Attribut- oder App-Zuordnungen aktualisiert, um auf Richtlinien zuzugreifen, die den Zugriff auf Organisationsdaten steuern. |
Aktivitäten mit persönlichen Erkenntnissen
In der folgenden Tabelle sind die Aktivitäten in persönlichen Einblicken aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zu persönlichen Insights finden Sie im Leitfaden für Admins zu persönlichen Insights.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Aktualisierte MyAnalytics-Einstellungen für die Organisation | UpdatedOrganizationMyAnalyticsSettings | Admin aktualisiert die Einstellungen auf Organization-Ebene für persönliche Insights. |
| Aktualisierte MyAnalytics-Einstellungen für Benutzer | UpdatedUserMyAnalyticsSettings | Der Admin aktualisiert die Benutzereinstellungen für persönliche Einblicke. |
Planner-Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Microsoft Planner aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der CSV-Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
Hinweis
Portfolioaktivität in Planner wird mit Microsoft Project für Webroadmapaktivität protokolliert. Ausführliche Informationen finden Sie im Abschnitt "Project für das Web-Aktivitäten".
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Ein Mitglied zu einer Liste hinzugefügt | RosterMemberAdded | Ein Mitglied wurde zu einer Liste hinzugefügt. Wenn der Add-Vorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die MemberIds eine Liste der versuchten Mitglieds-IDs. |
| Reaktion auf eine Chatnachricht hinzugefügt | ChatMessageReactionAdded | Einer Chatnachricht wurde von einem Benutzer oder einer App eine Reaktion hinzugefügt. |
| Zuweisen einer Aufgabe | TaskAssigned | Die zugewiesene Person einer Aufgabe wurde von einem Benutzer oder einer App geändert. Dabei kann es sich um eine nicht zugewiesene Aufgabe oder eine zugewiesene Aufgabe mit einer neuen zugewiesenen Person handeln. |
| Hat eine Aufgabe abgeschlossen | Aufgabe abgeschlossen | Eine Aufgabe wurde von einem Benutzer oder einer App als abgeschlossen markiert. |
| Plan kopiert | PlanCopied | Ein Plan wurde von einem Benutzer oder einer App kopiert. Wenn der Kopiervorgang ein ResultStatus.Failure oder ResultStatus.Failure war, ist newPlanId null, newContainerTypeist ContainerType.Invalid und newContainerId ist null. |
| Chatnachricht erstellt | ChatMessageCreated | Eine Chatnachricht wurde von einem Benutzer oder einer App erstellt. |
| Ziel erstellt | GoalCreated | Ein Ziel wurde von einem Benutzer oder einer App erstellt. Wenn der Erstellungsvorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die ObjectId null und die PlanId ist null. |
| Plan erstellt | PlanCreated | Ein Plan wurde von einem Benutzer oder einer App erstellt. Wenn der Erstellungsvorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die ObjectId null, ContainerTypeist ContainerType.Invalid und ContainerId ist null. |
| Liste erstellt | RosterCreated | Eine Liste wurde von einem Benutzer oder einer App erstellt. Wenn der Erstellungsvorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die ObjectId null, MemberIds ist eine leere Zeichenfolge. |
| Eine Aufgabe erstellt | TaskCreated | Eine Aufgabe wurde von einem Benutzer oder einer App erstellt. Wenn der Erstellungsvorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die ObjectId null und die PlanId ist null. |
| Chatnachricht gelöscht | ChatMessageDeleted | Eine Chatnachricht wurde von einem Benutzer oder einer App aus einem Aufgabenchat gelöscht. |
| Ein Ziel gelöscht | GoalDeleted | Ein Ziel wurde von einem Benutzer oder einer App gelöscht. |
| Plan gelöscht | PlanDeleted | Ein Plan wurde von einem Benutzer oder einer App gelöscht. |
| Eine Liste gelöscht | RosterDeleted | Eine Liste wurde von einem Benutzer oder einer App gelöscht. |
| Einen Vorgang gelöscht | Aufgabe gelöscht | Eine Aufgabe wurde von einem Benutzer oder einer App gelöscht. |
| Hat eine Chatnachricht geändert | ChatMessageModified | Eine Chatnachricht wurde von einem Benutzer oder einer App geändert. |
| Geändertes Ziel | GoalModified | Ein Ziel wurde von einem Benutzer oder einer App geändert. |
| Geändert eines Plans | PlanModified | Ein Plan wurde von einem Benutzer oder einer App geändert. |
| Geändert einer Aufgabe | Aufgabe geändert | Eine Aufgabe wurde von einem Benutzer oder einer App geändert. |
| Lesen eines Ziels | GoalRead | Ein Ziel wurde von einem Benutzer oder einer App gelesen. Wenn der Lesevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die PlanId null. |
| Lesen einer Liste von Chatnachrichten | ChatMessageListRead | Eine Liste von Chatnachrichten wurde von einem Benutzer oder einer App abgefragt. -Wenn der Abfragevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist MessageList eine leere Zeichenfolge. |
| Lesen einer Liste von Zielen | GoalListRead | Eine Liste von Zielen wurde von einem Benutzer oder einer App abgefragt. Wenn der Abfragevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist GoalList eine leere Zeichenfolge. |
| Lesen einer Liste von Plänen | PlanListRead | Eine Liste von Plänen wurde von einem Benutzer oder einer App abgefragt. Wenn der Abfragevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist PlanList eine leere Zeichenfolge. |
| Lesen einer Aufgabenliste | TaskListRead | Eine Liste von Aufgaben wurde von einem Benutzer oder einer App abgefragt. Wenn der Abfragevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist die TaskListe eine leere Zeichenfolge. |
| Lesen eines Plans | PlanRead | Ein Plan wurde von einem Benutzer oder einer App gelesen. Wenn der Lesevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist ContainerTypeContainerType.Invalid und ContainerId ist null. |
| Lesen einer Aufgabe | Vorlesen | Eine Aufgabe wurde von einem Benutzer oder einer App gelesen. Wenn der Lesevorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist PlanId null. |
| Ein Mitglied aus einer Liste entfernt | RosterMemberDeleted | Ein Mitglied wurde aus einer Liste entfernt. Wenn der Entfernungsvorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, ist MemberIds die Liste der versuchten Mitglieds-IDs. |
| Eine Reaktion auf eine Chatnachricht entfernt | ChatMessageReactionRemoved | Eine Reaktion wurde von einem Benutzer oder einer App aus einer Chatnachricht entfernt |
| Die Vertraulichkeitsbezeichnung einer Liste wurde aktualisiert | RosterSensitivityLabelUpdated | Ein Benutzer oder eine App aktualisiert die Vertraulichkeitsbezeichnung einer Liste. |
| Aktualisierte Mandanteneinstellungen | TenantSettingsUpdated | Organisationseinstellungen werden von einem Administrator der organization aktualisiert. Wenn der Aktualisierungsvorgang ein ResultStatus.Failure oder ResultStatus.AuthorizationFailure war, sind die ObjectId die ursprünglichen Einstellungen und TenantSettings die versuchten Einstellungen der organization. |
Power Apps-Aktivitäten
Sie können das Überwachungsprotokoll nach Aktivitäten in Microsoft Power Apps durchsuchen. Diese Aktivitäten umfassen das Erstellen, Starten und Veröffentlichen einer App. Das Zuweisen von Berechtigungen zu Apps wird ebenfalls überwacht. Eine Beschreibung aller Power Apps-Aktivitäten finden Sie unter Aktivitätsprotokollierung für Power Apps.
Hinweis
Warnungsrichtlinien (Schutzwarnung) Überwachungsereignisse (RecordType:45) werden derzeit für PowerApps nicht unterstützt.
Power Automate-Aktivitäten
Sie können das Überwachungsprotokoll nach Aktivitäten in Power Automate (früher Microsoft Flow) durchsuchen. Diese Aktivitäten umfassen das Erstellen, Bearbeiten und Löschen von Flows sowie das Ändern von Flow-Berechtigungen.
Project für das Web-Aktivitäten
Sie können das Überwachungsprotokoll nach Aktivitäten in Microsoft Project für das Web durchsuchen. Microsoft Project für das Web basiert auf dem Microsoft Dataverse und verfügt über eine zugeordnete Project Power App. Informationen zum Aktivieren der Überwachung für Szenarien, in denen der Benutzer Microsoft Dataverse oder die Project Power App verwendet, finden Sie in der Anleitung zur Registerkarte "Überwachung der Systemeinstellungen ". Eine Liste der Entitäten, die sich auf Project für das Web beziehen, finden Sie unter Anleitung Exportieren von Benutzerdaten aus Project für das Web.
Informationen zu Microsoft Project für das Web finden Sie unter Microsoft Project für das Web.
Hinweis
Für Überwachungsereignisse für Microsoft Project für das Web-Aktivitäten ist eine kostenpflichtige Project Plan 1-Lizenz (oder höher) erforderlich.
In der folgenden Tabelle sind die Microsoft Project für Web-Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden:
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Projekt erstellt | ProjectCreated | Ein Projekt wurde von einem Benutzer oder einer App erstellt. |
| Roadmap erstellt | RoadmapCreated | Eine Roadmap oder ein Portfolio wurde von einem Benutzer oder einer App erstellt. |
| Roadmapelement erstellt | RoadmapItemCreated | Eine Roadmap oder ein Portfolioelement wurde von einem Benutzer oder einer App erstellt. |
| Erstellte Aufgabe | TaskCreated | Eine Aufgabe wurde von einem Benutzer oder einer App erstellt. |
| Projekt gelöscht | ProjectDeleted | Ein Projekt wurde von einem Benutzer oder einer App gelöscht. |
| Roadmap gelöscht | Roadmap gelöscht | Eine Roadmap oder ein Portfolio wurde von einem Benutzer oder einer App gelöscht. |
| Gelöschtes Roadmapelement | RoadmapItemDeleted | Ein Roadmap- oder Portfolioelement wurde von einem Benutzer oder einer App gelöscht. |
| Gelöschte Aufgabe | Aufgabe gelöscht | Eine Aufgabe wurde von einem Benutzer oder einer App gelöscht. |
| Project accessed | ProjectAccessed | Ein Projekt wurde von einem Benutzer oder einer App gelesen. |
| Zugriff auf die Projekt-Startseite | ProjectListAccessed | Ein Benutzer hat eine Liste von Projekten und/oder Roadmaps abgefragt. |
| Roadmap aufgerufen | RoadmapAccessed | Eine Roadmap oder ein Portfolio wurde von einem Benutzer oder einer App gelesen. |
| Zugriff auf Roadmapelement | RoadmapItemAccessed | Eine Roadmap oder ein Portfolioelement wurde von einem Benutzer oder einer App gelesen. |
| Aufgabe aufgerufen | TaskAccessed | Eine Aufgabe wurde von einem Benutzer oder einer App gelesen. |
| Aktualisiertes Projekt | ProjectUpdated | Ein Projekt wurde von einem Benutzer oder einer App geändert. |
| Aktualisierte Projekteinstellungen | ProjectForTheWebProjectSettings | Ein Administrator hat die Projekteinstellungen aktualisiert. |
| Aktualisierte Roadmap | RoadmapUpdated | Eine Roadmap oder ein Portfolio wurde von einem Benutzer oder einer App geändert. |
| Aktualisiertes Roadmapelement | RoadmapItemUpdated | Eine Roadmap oder ein Portfolioelement wurde von einem Benutzer oder einer App geändert. |
| Aktualisierte Roadmapeinstellungen | ProjectForTheWebRoadmaptSettings | Ein vom Administrator aktualisierter Roadmap- oder Portfolioeinstellungen. |
| Aktualisierte Aufgabe | AufgabeAktualisiert | Eine Aufgabe wurde von einem Benutzer oder einer App geändert. |
Quarantäneaktivitäten
In der folgenden Tabelle sind die Quarantäneaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Weitere Informationen zur Quarantäne finden Sie unter Isolierte E-Mail-Nachrichten.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Gelöschte Quarantänenachricht | QuarantineDeleteMessage | Ein Administrator oder Benutzer hat eine schädliche E-Mail-Nachricht gelöscht. |
| Verweigerte Freigabeanforderung für Quarantänenachrichten | QuarantineReleaseRequestDeny | Eine Administratorverweigerung für eine Freigabeanforderung eines Benutzers für eine E-Mail-Nachricht, die schädlich war. |
| Exportierte Quarantänenachricht | QuarantineExport | Ein Administrator oder Benutzer hat eine schädliche E-Mail-Nachricht exportiert. |
| In der Vorschau angezeigte Quarantänenachricht | QuarantinePreview | Ein Administrator oder Benutzer hat eine Vorschau einer E-Mail-Nachricht angezeigt, die schädlich war. |
| Quarantänenachricht "Freigabeanforderung" | QuarantineReleaseRequest | Ein Benutzer forderte die Veröffentlichung einer schädlichen E-Mail-Nachricht an. |
| Veröffentlichte Quarantänenachricht | QuarantineRelease | Ein Administrator oder Benutzer hat eine schädliche E-Mail-Nachricht aus der Quarantäne freigegeben. |
| Angezeigte Kopfzeile einer Nachricht in der Quarantäne | QuarantineViewHeader | Ein Administrator oder Benutzer hat die Kopfzeile einer E-Mail-Nachricht angezeigt, die schädlich war. |
Berichtsaktivitäten
In der folgenden Tabelle sind die Aktivitäten für Nutzungsberichte aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Datenschutzeinstellungen für Nutzungsberichte aktualisiert | UpdateUsageReportsPrivacySetting | Der Administrator hat die Datenschutzeinstellungen für Nutzungsberichte aktualisiert. |
Aufbewahrungsrichtlinie und Aufbewahrungsbezeichnungsaktivitäten
In der folgenden Tabelle sind die Konfigurationsaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll für Aufbewahrungsrichtlinien und Aufbewahrungsbezeichnungen aufgezeichnet werden, wenn Sie diese erstellen, neu konfigurieren oder löschen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Mitgliedschaft im adaptiven Bereich geändert | ApplicableAdaptiveScopeChange | Benutzer, Websites oder Gruppen wurden dem adaptiven Bereich hinzugefügt oder daraus entfernt. Diese Änderungen ergeben sich aus der Abfrage des Bereichs. Da die Änderungen vom System initiiert werden, wird der gemeldete Benutzer als GUID und nicht als Benutzerkonto angezeigt. |
| Einstellungen für eine Aufbewahrungsrichtlinie konfiguriert | NewRetentionComplianceRule | Der Administrator hat die Aufbewahrungseinstellungen für eine neue Aufbewahrungsrichtlinie konfiguriert. Die Aufbewahrungseinstellungen umfassen, wie lange Elemente aufbewahrt werden und was mit Elementen geschieht, wenn die Aufbewahrungsfrist abläuft (z. B. Elemente löschen, Elemente aufbewahren oder Elemente aufbewahren und anschließend löschen). Diese Aktivität entspricht auch dem Ausführen des Cmdlets New-RetentionComplianceRule. |
| Adaptiver Bereich erstellt | NewAdaptiveScope | Der Administrator hat einen adaptiven Bereich erstellt. |
| Aufbewahrungsbezeichnung erstellt | NewComplianceTag | Der Administrator hat eine neue Aufbewahrungsbezeichnung erstellt. |
| Aufbewahrungsrichtlinie erstellt | NewRetentionCompliancePolicy | Der Administrator hat eine neue Aufbewahrungsrichtlinie erstellt. |
| Adaptiver Bereich gelöscht | RemoveAdaptiveScope | Der Administrator hat einen adaptiven Bereich gelöscht. |
| Aufbewahrungsbezeichnung gelöscht | RemoveComplianceTag | Der Administrator hat eine Aufbewahrungsbezeichnung gelöscht. |
| Aufbewahrungsrichtlinie gelöscht | RemoveRetentionCompliancePolicy |
Der Administrator hat eine Aufbewahrungsrichtlinie gelöscht. |
| Einstellungen für eine Aufbewahrungsrichtlinie gelöscht | RemoveRetentionComplianceRule |
Der Administrator hat die Konfigurationseinstellungen einer Aufbewahrungsrichtlinie gelöscht. Höchstwahrscheinlich wird diese Aktivität protokolliert, wenn ein Administrator eine Aufbewahrungsrichtlinie löscht oder das Cmdlet Remove-RetentionComplianceRule ausführt. |
| Option "Regulatorischer Datensatz" für Aufbewahrungsbezeichnungen aktiviert |
SetRestrictiveRetentionUI | Der Administrator hat das Cmdlet Set-RegulatoryComplianceUI ausgeführt, sodass ein Administrator die Option für die Benutzeroberflächenkonfiguration für eine Aufbewahrungsbezeichnung auswählen kann, um Inhalte als regulatorischen Datensatz zu kennzeichnen. |
| Prioritätsbereinigungsbezeichnung für die Datei angewendet | PriorityCleanupTagApplied | Eine Aufbewahrungsbezeichnung für die Prioritätsbereinigung wird auf ein Element in OneDrive oder SharePoint angewendet (einschließlich Bezeichnungsersetzung). |
| Proaktives Zurückbewahren eines E-Mail-Elements | ExchangeDataProactivelyPreserved | Der adaptive Schutz hat automatisch eine Aufbewahrungsbezeichnung angewendet, um ein Element in Exchange aufzubewahren. |
| Proaktiv aufbewahrte Datei | SharePointDataProactivelyPreserved | Der adaptive Schutz wendet automatisch eine Aufbewahrungsbezeichnung an, um ein Element in SharePoint oder OneDrive aufzubewahren. |
| Adaptiver Bereich aktualisiert | SetAdaptiveScope | Der Administrator hat die Beschreibung oder Abfrage für einen vorhandenen adaptiven Bereich geändert. |
| Aufbewahrungsbezeichnung aktualisiert | SetComplianceTag | Der Administrator hat eine vorhandene Aufbewahrungsbezeichnung aktualisiert. |
| Aufbewahrungsrichtlinie aktualisiert | SetRetentionCompliancePolicy | Der Administrator hat eine vorhandene Aufbewahrungsrichtlinie aktualisiert. Updates, die dieses Ereignis auslösen, sind beispielsweise das Hinzufügen oder Ausschließen von Inhaltsspeicherorten, auf die die Aufbewahrungsrichtlinie angewendet ist. |
| Einstellungen für eine Aufbewahrungsrichtlinie aktualisiert | SetRetentionComplianceRule | Der Administrator hat die Aufbewahrungseinstellungen für eine vorhandene Aufbewahrungsrichtlinie geändert. Die Aufbewahrungseinstellungen umfassen, wie lange Elemente aufbewahrt werden und was mit Elementen geschieht, wenn die Aufbewahrungsfrist abläuft (z. B. Elemente löschen, Elemente aufbewahren oder Elemente aufbewahren und anschließend löschen). Diese Aktivität entspricht auch dem Ausführen des Cmdlets Set-RetentionComplianceRule. |
Rollenverwaltungsaktivitäten
In der folgenden Tabelle sind die Aktivitäten zur Rollenverwaltung von Microsoft Entra aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden, wenn ein Administrator Administratorrollen im Microsoft 365 Admin Center oder im Azure-Verwaltungsportal verwaltet.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Mitglied zu Rolle hinzugefügt | Mitglied zu Rolle hinzufügen. | Ein Benutzer wurde einer Administratorrolle in Microsoft 365 hinzugefügt. |
| Benutzer aus einer Directory-Rolle entfernt | Mitglied aus Rolle entfernen. | Ein Benutzer wurde aus einer Administratorrolle in Microsoft 365 entfernt. |
| Kontaktinformationen für Unternehmen festgelegt | Kontaktinformationen für Unternehmen festlegen. | Die Kontakteinstellungen auf Unternehmensebene für Ihre Organisation wurden aktualisiert. Dies umfasst E-Mail-Adressen für Nachrichten in Bezug auf Abonnements, die von Microsoft 365 gesendet werden, sowie technische Benachrichtigungen zu Diensten. |
Aktivitäten mit sensiblen Informationstypen
In der folgenden Tabelle sind die Überwachungsereignisse für Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden und das Erstellen und Aktualisieren von vertraulichen Informationstypen umfassen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Neuen Typ vertraulicher Informationen erstellt | CreateRulePackage / EditRulePackage* | Ein neuer Typ vertraulicher Informationen wurde erstellt. Diese Informationen umfassen alle SITs, die durch Kopieren eines sofort einsatzbereiten SIT erstellt wurden. Hinweis: Diese Aktivität wird unter den Audit-Aktivitäten "Regelpaket erstellt" oder "Regelpaket bearbeitet" angezeigt. |
| Einen Typ vertraulicher Informationen gelöscht | EditRulePackage / RemoveRulePackage | Ein vorhandener Typ vertraulicher Informationen wurde gelöscht. Diese Aktivität wird unter der Überwachungsaktivität "Bearbeitetes Regelpaket" oder "Entferntes Regelpaket" angezeigt. |
| Einen vertraulichen Informationstyp bearbeitet | EditRulePackage | Ein vorhandener Typ vertraulicher Informationen wurde bearbeitet. Diese Informationen können Vorgänge wie das Hinzufügen oder Entfernen eines Musters und das Bearbeiten des regulären Ausdrucks oder Schlüsselworts (Keyword), das dem Typ vertraulicher Informationen zugeordnet sind, umfassen. Diese Aktivität wird unter der Überwachungsaktivität "Bearbeitetes Regelpaket" angezeigt. |
Vertraulichkeitsbezeichnungsaktivitäten
In der folgenden Tabelle sind die im Microsoft 365-Überwachungsprotokoll aufgezeichneten Ereignisse aufgeführt, die sich aus der Verwendung von Vertraulichkeitsbezeichnungen mit Containern und Elementen ergeben, die von Microsoft Purview verwaltet werden. Zu den Containern gehören SharePoint-Websites, Teams-Websites und Loop-Arbeitsbereiche. Zu den Elementen gehören Dokumente, E-Mails, Kalenderereignisse, Loop-Komponenten und -Seiten sowie Copilot-Seiten. Für Richtlinien für die automatische Bezeichnung enthalten die Elemente auch Dateien und Datenressourcen in Microsoft Purview Data Map.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Vertraulichkeitsbezeichnung wurde auf Datei angewendet | FileSensitivityLabelApplied SensitivityLabelApplied |
Eine Vertraulichkeitsbezeichnung wurde einem Element mithilfe von Microsoft 365-Apps, Office für das Web, im Detailbereich in einer SharePoint-Dokumentbibliothek oder über die Registerkarte Files in Teams oder einer Richtlinie für automatische Bezeichnungen zugewiesen. Die Vorgänge für diese Aktivität unterscheiden sich je nachdem, wie die Bezeichnung angewendet wurde: - Office für das Web, Detailbereich in einer SharePoint-Dokumentbibliothek oder die Registerkarte Files in Teams oder eine Richtlinie für die automatische Bezeichnung (FileSensitivityLabelApplied) - Microsoft 365-Apps (SensitivityLabelApplied). |
| Vertraulichkeitsbezeichnung wurde auf Website angewendet | SiteSensitivityLabelApplied | Eine Vertraulichkeitsbezeichnung wurde auf eine SharePoint-Website, eine Teams-Website, die nicht gruppenverbunden ist, oder einen Loop-Arbeitsbereich angewendet. |
| Auf Datei angewendete Vertraulichkeitsbezeichnung wurde geändert | FileSensitivityLabelChanged SensitivityLabelUpdated |
Auf ein Element wurde eine andere Vertraulichkeitsbezeichnung angewendet. Die Vorgänge für diese Aktivität unterscheiden sich abhängig davon, wie die Bezeichnung geändert wurde: - Office für das Web, Detailbereich in einer SharePoint-Dokumentbibliothek oder die Registerkarte Files in Teams oder eine Richtlinie für die automatische Bezeichnung (FileSensitivityLabelChanged) - Microsoft 365-Apps (SensitivityLabelUpdated). |
| Vertraulichkeitsbezeichnung auf einer Website geändert | SiteSensitivityLabelChanged | Auf eine SharePoint-Website, eine Teams-Website, die nicht gruppenverbunden ist, oder einen Loop-Arbeitsbereich wurde eine andere Vertraulichkeitsbezeichnung angewendet. |
| Fehler beim Anwenden der Datei-Vertraulichkeitsbezeichnung | FileSensitivityLabelAppliedFailed | Eine Vertraulichkeitsbezeichnung konnte nicht auf ein Element angewendet werden, indem Office für das Web, der Detailbereich in einer SharePoint-Dokumentbibliothek oder über die Registerkarte Files in Teams oder eine Richtlinie für automatische Bezeichnungen verwendet wurde. |
| Fehler beim Ändern der Vertraulichkeitsbezeichnung für Dateien | FileSensitivityLabelChangedFailed | Mit Office für das Web, dem Detailbereich in einer SharePoint-Dokumentbibliothek oder über die Registerkarte Files in Teams oder einer Richtlinie für automatische Bezeichnungen konnte keine andere Vertraulichkeitsbezeichnung auf ein Element angewendet werden. |
| Fehler beim Entfernen der Vertraulichkeitsbezeichnung für Dateien | FileSensitivityLabelRemovedFailed | Eine Vertraulichkeitsbezeichnung konnte nicht mithilfe von Office für das Web, dem Detailbereich in einer SharePoint-Dokumentbibliothek oder von der Registerkarte Files in Teams oder einer Richtlinie für automatische Bezeichnungen von einem Element entfernt werden. |
| Vertraulichkeitsbezeichnung wurde von Datei entfernt | FileSensitivityLabelRemoved SensitivityLabelRemoved |
Eine Vertraulichkeitsbezeichnung wurde von einem Element mithilfe von Microsoft 365-Apps, Office für das Web, dem Detailbereich in einer SharePoint-Dokumentbibliothek oder der Registerkarte Files in Teams, einer Richtlinie für automatische Bezeichnungen oder dem Cmdlet Unlock-SPOSensitivityLabelEncryptedFile entfernt. Die Vorgänge für diese Aktivität unterscheiden sich je nachdem, wie die Bezeichnung entfernt wurde: - Office für das Web, Detailbereich in einer SharePoint-Dokumentbibliothek oder die Registerkarte Files in Teams oder eine Richtlinie für die automatische Bezeichnung (FileSensitivityLabelRemoved) - Microsoft 365-Apps (SensitivityLabelRemoved). |
| Vertraulichkeitsbezeichnung wurde von Website entfernt | SiteSensitivityLabelRemoved | Eine Vertraulichkeitsbezeichnung wurde von einer SharePoint-Website, einer Teams-Website, die nicht gruppenverbunden ist, oder einem Loop-Arbeitsbereich entfernt. |
Die folgende Tabelle enthält Beschreibungen für Werte, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden, das in der FailureReason-Eigenschaft für Überwachungsaktivitäten enthalten ist, die Fehler beim Anwenden, Ändern oder Entfernen von Vertraulichkeitsbezeichnungen protokollieren. Diese Eigenschaften sind für andere Aktivitäten von Vertraulichkeitsbezeichnungen nicht verfügbar:
| FailureReason-Eigenschaft | Beschreibung der Eigenschaft |
|---|---|
| CannotOverrideCurrentLabel | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da die aktuell angewendete Vertraulichkeitsbezeichnung eine höhere Priorität hat. |
| DowngradeJustificationTextMissing | Die Vertraulichkeitsbezeichnung wurde der Datei nicht zugewiesen, da für diesen Vorgang ein Begründungstext erforderlich ist. |
| FileEncrypted | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da sie verschlüsselt ist. |
| FileExtensionNotSupported | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da der Dateityp für diesen Vorgang nicht unterstützt wird. |
| FileLockedOrCheckedOut | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da sie gesperrt oder ausgecheckt ist. |
| FileNotFound | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da sie nicht verfügbar ist. |
| FileNotSupported | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da sie diesen Vorgang nicht unterstützt. |
| FileTooLarge | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da sie zu groß ist, um diesen Vorgang zu unterstützen. |
| InvalidArgument | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da einige Parameter, die zum Ausführen dieses Vorgangs angegeben wurden, ungültig sind. |
| LabelIdNotFound | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da die bereitgestellte Vertraulichkeitsbezeichnung nicht verfügbar oder ungültig ist. |
| LabelNotSupported | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da die angegebene Vertraulichkeitsbezeichnung nicht unterstützt wird. |
| LabelOperationsDisabled | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da der Vorgang für Vertraulichkeitsbezeichnungen für die Datei deaktiviert ist. |
| MinorVersionLimitExceeded | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da das Versionslimit überschritten wurde. |
| UnauthorizedAccessException | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da der aktuelle Benutzer nicht berechtigt ist, diesen Vorgang auszuführen. |
| Unknown | Aufgrund eines internen Fehlers wurde der Datei keine Vertraulichkeitsbezeichnung zugewiesen. |
| ZeroByteFileError | Der Datei wurde keine Vertraulichkeitsbezeichnung zugewiesen, da der Vorgang für eine Nullbyte-Datei nicht ausgeführt werden kann. |
Zusätzliche Überwachungsinformationen für Vertraulichkeitsbezeichnungen:
- Wenn Sie Vertraulichkeitsbezeichnungen für Microsoft 365-Gruppen und daher Teams-Websites verwenden, die mit Gruppen verbunden sind, werden die Bezeichnungen mit der Gruppenverwaltung in Microsoft Entra ID überwacht. Weitere Informationen finden Sie unter Überwachungsprotokolle in Microsoft Entra ID.
- Wenn Sie Vertraulichkeitsbezeichnungen für Teams-Besprechungseinladungen sowie Teams-Besprechungsoptionen und -Chats verwenden, finden Sie weitere Informationen unter Durchsuchen des Überwachungsprotokolls nach Ereignissen in Microsoft Teams.
- Wenn Sie Vertraulichkeitsbezeichnungen mit Power BI verwenden, finden Sie weitere Informationen unter Überwachungsschema für Vertraulichkeitsbezeichnungen in Power BI.
- Wenn Sie Vertraulichkeitsbezeichnungen mit Microsoft Defender für Cloud-Apps verwenden, lesen Sie "Steuern verbundener Apps" und die Bezeichnungsinformationen für Dateigovernanceaktionen.
SharePoint-Listen Aktivitäten
In der folgenden Tabelle sind die Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden, wenn Benutzer mit Listen und Listenelementen in SharePoint interagieren. Überwachungsdatensätze für einige SharePoint-Aktivitäten zeigen, dass der app@sharepoint Benutzer die Aktivität im Namen des Benutzers oder des Administrators, der die Aktion initiiert hat, ausgeführt hat. Weitere Informationen finden Sie unter Der "app@sharepoint"-Benutzer in Überwachungsdatensätzen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Liste erstellt | ListCreated | Ein Benutzer hat eine SharePoint-Liste erstellt. |
| Listenspalte erstellt | ListColumnCreated | Ein Benutzer hat eine Listenspalte in einer SharePoint-Liste erstellt. Eine Listenspalte ist eine Spalte, die mit einer oder mehreren SharePoint-Listen verbunden ist. |
| Listeninhaltstyp erstellt | ListContentTypeCreated | Ein Benutzer hat einen Listeninhaltstyp erstellt. Eine Listeninhaltstyp ist ein Inhaltstyp, der mit einer oder mehreren SharePoint-Listen verbunden ist. |
| Listenelement erstellt | ListItemCreated | Ein Benutzer hat ein Element in einer vorhandenen SharePoint-Liste erstellt. |
| Websitespalte erstellt | SiteColumnCreated | Ein Benutzer hat eine Websitespalte in einer SharePoint-Liste erstellt. Eine Websitespalte ist eine Spalte, die keiner Liste angefügt ist. Eine Websitespalte ist auch eine Metadatenstruktur, die von jeder Liste in einem bestimmten Web verwendet werden kann. |
| Websiteinhaltstyp erstellt | Site ContentTypeCreated | Ein Benutzer hat einen Websiteinhaltstyp erstellt. Bei einem Websiteinhaltstyp handelt es sich um einen Inhaltstyp, der mit der übergeordneten Website verknüpft ist. |
| Liste gelöscht | ListDeleted | Ein Benutzer hat eine SharePoint-Liste gelöscht. |
| Listenspalte gelöscht | ListColumnDeleted | Ein Benutzer hat eine SharePoint-Listenspalte gelöscht. |
| Listeninhaltstyp gelöscht | ListContentTypeDeleted | Ein Benutzer hat einen Listeninhaltstyp gelöscht. |
| Listenelement gelöscht | ListItemDeleted | Ein Benutzer hat ein Listenelement einer SharePoint-Liste gelöscht. |
| Websitespalte gelöscht | SiteColumnDeleted | Ein Benutzer hat eine Websitespalte in einer SharePoint-Liste gelöscht. |
| Websiteinhaltstyp gelöscht | SiteContentTypeDeleted | Ein Benutzer hat einen Websiteinhaltstyp gelöscht. |
| Listenelement in den Papierkorb verschoben | ListItemRecycled | Ein Benutzer hat ein SharePoint-Listenelement in den Papierkorb verschoben. |
| Liste wiederhergestellt | ListRestored | Ein Benutzer hat eine SharePoint-Liste aus dem Papierkorb wiederhergestellt. |
| Listenelement wiederhergestellt | ListItemRestored | Ein Benutzer hat ein SharePoint-Listenelement aus dem Papierkorb wiederhergestellt. |
| Liste aktualisiert | ListUpdated | Ein Benutzer hat eine SharePoint-Liste aktualisiert, indem er eine oder mehrere Eigenschaften geändert hat. |
| Listenspalte aktualisiert | ListColumnUpdated | Ein Benutzer hat eine SharePoint-Listenspalte durch Ändern einer oder mehrerer Eigenschaften aktualisiert. |
| Listeninhaltstyp aktualisiert | ListContentTypeUpdated | Ein Benutzer hat einen Listeninhaltstyp aktualisiert, indem er eine oder mehrere Eigenschaften geändert hat. |
| Listenelement aktualisiert | ListItemUpdated | Ein Benutzer hat ein SharePoint-Listenelement aktualisiert, indem er eine oder mehrere Eigenschaften geändert hat. |
| Aktualisierte Listenansicht | ListViewUpdated | Ein Benutzer hat eine SharePoint-Listenansicht aktualisiert, indem er eine oder mehrere Eigenschaften geändert hat. |
| Websitespalte aktualisiert | SiteColumnUpdated | Ein Benutzer hat eine SharePoint-Websitespalte durch Ändern einer oder mehrerer Eigenschaften aktualisiert. |
| Websiteinhaltstyp aktualisiert | SiteContentTypeUpdated | Ein Benutzer hat einen Websiteinhaltstyp aktualisiert, indem er eine oder mehrere Eigenschaften geändert hat. |
SharePoint Embedded-Containertyp-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten des SharePoint Embedded-Containertyps aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Weitere Informationen zu SharePoint Embedded finden Sie unter SharePoint Embedded-Übersicht.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Containertyp erstellt | ContainerTypeCreated | Ein SharePoint Embedded-Containertyp wurde erstellt. |
| Gelöschter Containertyp | ContainerTypeDeleted | Ein SharePoint Embedded-Containertyp wurde gelöscht. |
| Aktualisierter Containertyp | ContainerTypeUpdated | Ein SharePoint Embedded-Containertyp wurde aktualisiert. |
| Aktualisierte Containertypbesitzer | ContainerTypeOwnersUpdated | Die Besitzer eines SharePoint Embedded-Containertyps wurden aktualisiert. |
Freigabe- und Zugriffsanforderungsaktivitäten
In der folgenden Tabelle sind die Aktivitäten zur Benutzerfreigabe und Zugriffsanforderung in SharePoint und OneDrive aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Bei Freigabeereignissen gibt die Spalte Details unter Ergebnisse den Namen des Benutzers oder der Gruppe an, für den oder die das Element freigegeben wurde. Außerdem wird angegeben, ob dieser Benutzer oder diese Gruppe Mitglied oder Gast in Ihrer Organisation ist. Weitere Informationen finden Sie unter Verwenden der Freigabeüberwachung im Überwachungsprotokoll.
Hinweis
Benutzer können basierend auf der UserType-Eigenschaft des Benutzerobjekts entweder Mitglieder oder Gäste sein. Ein Mitglied ist in der Regel ein Benutzer innerhalb der organization, und ein Gast ist in der Regel ein Mitarbeiter außerhalb Ihrer organization. Wenn ein Benutzer eine Freigabeeinladung akzeptiert (und nicht bereits Mitglied Ihrer Organisation ist), wird im Verzeichnis Ihrer Organisation ein Gastkonto für diesen Benutzer erstellt. Sobald der Gastbenutzer ein Konto in Ihrem Verzeichnis hat, können Sie Ressourcen direkt für ihn freigeben (ohne dass eine Einladung erforderlich ist).
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Zugriffsanforderung akzeptiert | AccessRequestAccepted | Eine Zugriffsanforderung auf eine Website, einen Ordner oder ein Dokument wurde akzeptiert, und dem anfordernden Benutzer wurde Zugriff gewährt. |
| Akzeptierte Freigabeeinladung | SharingInvitationAccepted | Der Benutzer (Mitglied oder Gast) hat eine Freigabeeinladung akzeptiert, und der Zugriff auf die Ressource wurde gewährt. Dieses Ereignis enthält Informationen zu dem eingeladenen Benutzer sowie die E-Mail-Adresse, die für die Annahme der Einladung verwendet wurde (bei Adressen können unterschiedlich sein). Diese Aktivität wird häufig von einem zweiten Ereignis begleitet, das beschreibt, in welcher Weise dem Benutzer der Zugriff auf die Ressource gewährt wurde, beispielsweise in dem der Benutzer einer Gruppe hinzugefügt wurde, die Zugriff auf die Ressource hat. |
| Berechtigungsstufe zu Websitesammlung hinzugefügt | PermissionLevelAdded | Eine Berechtigungsstufe wurde zu einer Websitesammlung hinzugefügt. |
| Freigabeeinladung gesperrt | SharingInvitationBlocked | Eine von einem Benutzer in Ihrer Organisation gesendete Freigabeeinladung wird aufgrund einer Richtlinie für externe Freigabe blockiert, die die externe Freigabe auf Basis der Domäne des Empfängers zulässt oder verweigert. In diesem Fall wurde die Freigabeeinladung blockiert, weil: Die Domäne des Zielbenutzers nicht in der Liste der zulässigen Domänen enthalten ist. Oder: Die Domäne des Zielbenutzers in der Liste der blockierten Domänen enthalten ist. Weitere Informationen zum Zulassen oder Blockieren der externen Freigabe basierend auf Domänen finden Sie unter Eingeschränkte Domänenfreigabe in SharePoint und OneDrive. |
| Unternehmensweit teilbarer Link erstellt | CompanyLinkCreated | Ein Benutzer hat einen unternehmensweit teilbaren Link zu einer Ressource erstellt. Unternehmensweite Links können nur von Mitgliedern in Ihrer Organization verwendet werden. Sie können nicht von Gästen genutzt werden. |
| Zugriffsanforderung erstellt | AccessRequestCreated | Der Benutzer fordert Zugriff auf eine Website, einen Ordner oder ein Dokument an, für deren Zugriff er über keine Berechtigungen verfügt. |
| Anonymer Link erstellt | AnonymousLinkCreated | Ein Benutzer hat einen anonymen Link zu eine Ressource erstellt. Jeder, der über diesen Link verfügt, kann auf die Ressource zugreifen, ohne sich authentifizieren zu müssen. |
| Sicherer Link erstellt | SecureLinkCreated | Für dieses Element wurde ein sicherer Freigabelink erstellt. |
| Freigabeeinladung erstellt | SharingInvitationCreated | Der Benutzer hat eine Ressource in SharePoint oder OneDrive für einen Benutzer freigegeben, der sich nicht im Verzeichnis Ihrer organization befindet. |
| Sicherer Link gelöscht | SecureLinkDeleted | Ein sicherer Freigabelink wurde gelöscht. |
| Zugriffsanforderung verweigert | AccessRequestDenied | Eine Zugriffsanforderung auf eine Website, einen Ordner oder ein Dokument wurde verweigert. |
| Unternehmensweit teilbarer Link entfernt | CompanyLinkRemoved | Ein Benutzer hat einen unternehmensweit teilbaren zu einer Ressource entfernt. Der Link kann nicht mehr für den Zugriff auf die Ressource verwendet werden. |
| Anonymer Link entfernt | AnonymousLinkRemoved | Ein Benutzer hat einen anonymen Link zu eine Ressource entfernt. Der Link kann nicht mehr für den Zugriff auf die Ressource verwendet werden. |
| Datei, Ordner oder Website freigegeben | SharingSet | Der Benutzer (Mitglied oder Gast) hat eine Datei, einen Ordner oder eine Website in SharePoint oder OneDrive für einen Benutzer im Verzeichnis Ihrer Organization freigegeben. Der Wert in der Spalte Detail für diese Aktivität gibt den Namen des Benutzers an, mit dem die Ressource geteilt wurde, und ob es sich bei diesem Benutzer um ein Mitglied oder einen Gast handelt. Diese Aktivität wird häufig von einem zweiten Ereignis begleitet, das beschreibt, in welcher Weise dem Benutzer der Zugriff auf die Ressource gewährt wurde. So kann beispielsweise der Benutzer einer Gruppe hinzugefügt werden, die Zugriff auf die Ressource hat. |
| Freigabe von Datei, Ordner oder Website aufgehoben | SharingRevoked | Ein Benutzer (Mitglied oder Gast) hat die Freigabe einer Datei, eines Ordners oder einer Website aufgehoben, die oder der zuvor mit einem anderen Benutzer geteilt wurde. |
| Zugriffsanforderung aktualisiert | AccessRequestUpdated | Eine Zugriffsanforderung für ein Element wurde aktualisiert. |
| Anonymer Link aktualisiert | AnonymousLinkUpdated | Ein Benutzer hat einen anonymen Link zu eine Ressource aktualisiert. Das aktualisierte Feld wird beim Exportieren der Suchergebnisse in die EventData-Eigenschaft eingeschlossen. |
| Freigabeeinladung aktualisiert | SharingInvitationUpdated | Eine externe Freigabeeinladung wurde aktualisiert. |
| Unternehmensweit teilbarer Link verwendet | CompanyLinkUsed | Ein Benutzer hat über einen unternehmensweit teilbaren Link auf eine Ressource zugegriffen. |
| Anonymer Link verwendet | AnonymousLinkUsed | Ein anonymer Benutzer hat über einen anonymen Link auf eine Ressource zugegriffen. Die Identität des Benutzers ist möglicherweise nicht bekannt, Sie können jedoch andere Details wie die IP-Adresse des Benutzers anzeigen. |
| Sicherer Link verwendet | SecureLinkUsed | Ein Benutzer hat einen sicheren Link verwendet. |
| Benutzer zu sicherem Link hinzugefügt | AddedToSecureLink | Ein Benutzer wurde der Liste der Entitäten hinzugefügt, die einen sicheren Freigabelink verwenden können. |
| Benutzer wurde aus „sicherer Link“ entfernt | RemovedFromSecureLink | Ein Benutzer wurde von der Liste der Entitäten entfernt, die einen sicheren Freigabelink verwenden können. |
| Freigabeeinladung zurückgezogen | SharingInvitationRevoked | Ein Benutzer hat eine Freigabeeinladung zu einer Ressource zurückgezogen. |
Websiteverwaltungsaktivitäten
In der folgenden Tabelle sind Ereignisse aufgeführt, die sich aus Websiteverwaltungsaufgaben in SharePoint ergeben und im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Überwachungsdatensätze für einige SharePoint-Aktivitäten geben an, dass der app@sharepoint Benutzer die Aktivität im Namen des Benutzers oder des Administrators, der die Aktion initiiert hat, ausgeführt hat. Weitere Informationen finden Sie unter Der "app@sharepoint"-Benutzer in Überwachungsdatensätzen.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Zulässigen Datenspeicherort festgelegt | AllowedDataLocationAdded | Ein SharePoint- oder globaler Administrator hat einen zulässigen Datenspeicherort in einer Multigeo-Umgebung hinzugefügt. |
| Ausgenommener Benutzer-Agent hinzugefügt | ExemptUserAgentSet | Ein SharePoint- oder globaler Administrator hat einen Benutzer-Agent zu der Liste der ausgenommenen Benutzer-Agents im SharePoint Admin Center hinzugefügt. |
| Geografischer Standort-Administrator hinzugefügt | GeoAdminAdded | Ein SharePoint- oder globaler Administrator hat einen Benutzer als Geo-Administrator eines Standorts hinzugefügt. |
| Benutzer das Erstellen von Gruppen gestattet | AllowGroupCreationSet | Der Websiteadministrator oder -besitzer fügt eine Berechtigungsstufe zu einer Website hinzu, die einem Benutzer, dem diese Berechtigung zugewiesen wird, das Erstellen einer Gruppe für diese Website gestattet. |
| Anwenden eines Designs auf ein Web | WebThemeApplied | Ein SharePoint-Administrator, ein globaler Administrator oder ein Websitebesitzer hat ein Webdesign angewendet. |
| Verschiebung der Websitegeografie abgebrochen | SiteGeoMoveCancelled | Ein SharePoint- oder globaler Administrator hat eine geografische Verschiebung einer SharePoint- oder OneDrive-Website abgebrochen. Mit der Multigeo-Funktion kann eine organization mehrere Microsoft-Rechenzentrumregionen, sogenannte Geos, umfassen. Weitere Informationen finden Sie unter Multi-Geo Capabilities in OneDrive und SharePoint. |
| Freigaberichtlinie geändert | SharingPolicyChanged | Ein SharePoint- oder globaler Administrator hat eine SharePoint-Freigaberichtlinie mithilfe des Microsoft 365 Admin Center, SharePoint Admin Centers oder der SharePoint-Verwaltungsshell geändert. Jede Änderung der Einstellungen in der Freigaberichtlinie in Ihrer Organization wird protokolliert. Die geänderte Richtlinie wird im Feld ModifiedProperties in den Detailinformationen des Ereignisdatensatzes aufgeführt. |
| Zugriffsrichtlinie des Geräts geändert | DeviceAccessPolicyChanged | Ein SharePoint- oder globaler Administrator hat die Richtlinie für nicht verwaltete Geräte in Ihrer Organisation geändert. Diese Richtlinie steuert den Zugriff auf SharePoint, OneDrive und Microsoft 365 von Geräten, die Ihrer Organisation nicht beigetreten sind. Zum Konfigurieren dieser Richtlinie ist ein Enterprise Mobility + Security-Abonnement erforderlich. Weitere Informationen finden Sie unter Steuern des Zugriffs von nicht verwalteten Geräten. |
| Ausgenommene Benutzer-Agents geändert | CustomizeExemptUsers | Ein SharePoint- oder globaler Administrator hat die Liste der ausgenommenen Benutzer-Agents im SharePoint Admin Center angepasst. Sie können festlegen, welche Benutzer-Agents vom Empfangen einer gesamten Webseite zum Indizieren ausgenommen werden sollen. Dies bedeutet, dass ein als ausgenommener Benutzeragent angegebener Benutzer auf ein InfoPath-Formular trifft, das Formular als XML-Datei und nicht als gesamte Webseite zurückgegeben wird. Dadurch wird die Indizierung von InfoPath-Formularen beschleunigt. |
| Netzwerkzugriffsrichtlinie geändert | NetworkAccessPolicyChanged | Ein SharePoint- oder globaler Administrator hat die standortbasierte Zugriffsrichtlinie (auch als vertrauenswürdige Netzwerkgrenze bezeichnet) im SharePoint Admin Center oder mithilfe von SharePoint PowerShell geändert. Dieser Richtlinientyp steuert, wer basierend auf von Ihnen festgelegten autorisierten IP-Adressbereichen Zugriff auf SharePoint- und OneDrive-Ressourcen in Ihrer Organisation hat. Weitere Informationen finden Sie unter Steuern des Zugriffs auf SharePoint- und OneDrive-Daten basierend auf dem Netzwerkspeicherort. |
| Migrationsauftrag abgeschlossen | MigrationJobCompleted | Ein Migrationsauftrag wurde abgeschlossen. |
| Verschiebung der Websitegeografie abgeschlossen | SiteGeoMoveCompleted | Eine von einem globalen Administrator in Ihrer Organization geplante Standortverschiebung wurde abgeschlossen. Mit der Multigeo-Funktion kann eine organization mehrere Microsoft-Rechenzentrumregionen, sogenannte Geos, umfassen. Weitere Informationen finden Sie unter Multi-Geo Capabilities in OneDrive und SharePoint. |
| Mandantenweites Design erstellen | TenantWideThemeCreated | Ein SharePoint-Administrator, globaler Administrator oder Markenmanager hat ein benutzerdefiniertes Design erstellt, das auf alle SharePoint-Websites in Ihrer Organization angewendet wird. |
| Senden-an-Verbindung erstellt | SendToConnectionAdded | Ein SharePoint- oder globaler Administrator erstellt eine neue Senden-an-Verbindung auf der Verwaltungsseite für Datensätze im SharePoint Admin Center. Mit einer Senden-an-Verbindung werden die Einstellungen für ein Dokumentrepository oder ein Datenarchiv festgelegt. Wenn Sie eine Senden-an-Verbindung erstellen, kann eine Inhaltsorganisation Dokumente an den angegebenen Speicherort übermitteln. |
| Websitesammlung erstellt | SiteCollectionCreated | Ein SharePoint- oder globaler Administrator erstellt eine Websitesammlung in Ihrer SharePoint-Organization oder ein Benutzer stellt seine OneDrive-Website bereit. |
| Mandantenweites Design löschen | TenantWideThemeDeleted | Ein SharePoint-Administrator, globaler Administrator oder Markenmanager löscht ein benutzerdefiniertes Design, das auf alle SharePoint-Websites in Ihrer Organization angewendet wurde. |
| Verwaiste Hub-Website gelöscht | HubSiteOrphanHubDeleted | Ein SharePoint- oder globaler Administrator hat eine verwaiste Hub-Website gelöscht. Es handelt sich dabei um eine Hub-Website, der keine Websites zugeordnet sind. Ein verwaister Hub ist wahrscheinlich durch den Löschvorgang der ursprünglichen Hub-Website entstanden. |
| Senden-an-Verbindung gelöscht | SendToConnectionRemoved | Ein SharePoint- oder globaler Administrator löscht eine Senden-an-Verbindung auf der Verwaltungsseite für Datensätze im SharePoint Admin Center. |
| Website gelöscht | SiteDeleted | Der Websiteadministrator löscht eine Website. |
| Dokumentvorschau aktiviert | PreviewModeEnabledSet | Der Websiteadministrator aktiviert die Dokumentvorschau für eine Website. |
| Älterer Workflow aktiviert | LegacyWorkflowEnabledSet | Der Websiteadministrator oder -besitzer fügt den SharePoint 2013-Workflowaufgaben-Inhaltstyp zur Website hinzu. Globale Administratoren können auch Workflows für die gesamte organization im SharePoint Admin Center aktivieren. |
| Office on Demand aktiviert | OfficeOnDemandSet | Der Websiteadministrator aktiviert Office on Demand, wodurch Benutzer auf die neueste Version von Office-Desktopanwendungen zugreifen können. Office on Demand wird im SharePoint Admin Center aktiviert und erfordert ein Microsoft 365-Abonnement, bei dem alle Office-Anwendungen installiert werden. |
| Ergebnisquelle für Personensuchen aktiviert | PeopleResultsScopeSet | Der Websiteadministrator erstellt die Ergebnisquelle für Personensuchen für eine Website. |
| RSS-Feeds aktiviert | NewsFeedEnabledSet | Der Websiteadministrator oder -besitzer aktiviert RSS-Feeds für eine Website. Globale Administratoren können RSS-Feeds für die gesamte Organisation im SharePoint Admin Center aktivieren. |
| Website mit Hub-Website verbunden | HubSiteJoined | Der Besitzer einer Website verknüpft seine Website mit einer Hub-Website. |
| Websitesammlungskontingent geändert | SiteCollectionQuotaModified | Der Websiteadministrator ändert das Kontingent für eine Websitesammlung. |
| Website endgültig löschen | SitePermanentlyDeleted | Ein SharePoint- oder globaler Administrator löscht eine Website dauerhaft aus SharePoint Admin Center Gelöschte Websites. |
| Hub-Website registriert | HubSiteRegistered | Ein SharePoint- oder globaler Administrator erstellt eine Hub-Website. Das Ergebnis: Die Website ist als Hub-Website registriert. |
| Zulässigen Datenspeicherort entfernt | AllowedDataLocationDeleted | Ein SharePoint- oder globaler Administrator hat einen zulässigen Datenspeicherort in einer Multigeo-Umgebung entfernt. |
| Geografischer Standort-Administrator entfernt | GeoAdminDeleted | Ein SharePoint- oder globaler Administrator hat einen Benutzer als Geo-Administrator eines Standorts entfernt. |
| Website umbenannt | SiteRenamed | Der Websiteadministrator oder -besitzer benennt eine Website um. |
| Website wiederherstellen | SiteRestored | Ein SharePoint- oder globaler Administrator stellt eine Website aus SharePoint Admin Center Gelöschte Websites wieder her. |
| Verschiebung der Websitegeografie geplant | SiteGeoMoveScheduled | Ein SharePoint- oder globaler Administrator hat eine geografische Verschiebung einer SharePoint- oder OneDrive-Website geplant. Mit der Multigeo-Funktion kann eine organization mehrere Microsoft-Rechenzentrumregionen, sogenannte Geos, umfassen. Weitere Informationen finden Sie unter Multi-Geo Capabilities in OneDrive und SharePoint. |
| Hostwebsite festgelegt | HostSiteSet | Ein SharePoint- oder globaler Administrator ändert die festgelegte Website, um persönliche oder OneDrive-Websites zu hosten. |
| Ein Speicherkontingent für einen geografischen Standort wurde konfiguriert | GeoQuotaAllocated | Ein SharePoint- oder globaler Administrator hat das Speicherkontingent für einen geografischen Standort in einer Multigeo-Umgebung konfiguriert. |
| Website von der Hub-Website gelöst | HubSiteUnjoined | Der Besitzer einer Website löst seine Website von einer Hub-Website. |
| Registrierung einer Hub-Website entfernt | HubSiteUnregistered | Ein SharePoint- oder globaler Administrator hat die Registrierung seiner Website als Hub-Website entfernt. Wenn die Registrierung einer Hub-Website aufgehoben wird, funktioniert sie nicht mehr als Hub-Website. |
| Aktualisieren der DisableSiteBranding-Konfiguration | UpdateDisableSiteBranding | Ein SharePoint- oder globaler Administrator aktiviert bzw. deaktiviert das Websitebranding. |
| Mandantenweites Design aktualisieren | TenantWideThemeUpdated | Ein SharePoint-Administrator, globaler Administrator oder Markenmanager hat ein benutzerdefiniertes Design aktualisiert, das auf alle SharePoint-Websites in Ihrer Organization angewendet wird. |
Websiteberechtigungsaktivitäten
In der folgenden Tabelle sind Ereignisse im Zusammenhang mit der Zuweisung von Berechtigungen in SharePoint und der Verwendung von Gruppen zum Erteilen (und Widerrufen) von Zugriff auf Websites aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Überwachungsdatensätze für einige SharePoint-Aktivitäten geben an, dass der app@sharepoint Benutzer die Aktivität im Namen des Benutzers oder des Administrators, der die Aktion initiiert hat, ausgeführt hat. Weitere Informationen finden Sie unter Der "app@sharepoint"-Benutzer in Überwachungsdatensätzen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Websitesammlungsadministrator hinzugefügt | SiteCollectionAdminAdded | Der Websitesammlungsadministrator oder -besitzer fügt eine Person als Websitesammlungsadministrator für eine Website hinzu. Websitesammlungsadministratoren verfügen über Vollzugriff für die Websitesammlung und alle Unterwebsites. Diese Aktivität wird ebenfalls protokolliert, wenn ein Administrator sich selbst Zugriff auf das OneDrive-Konto eines Benutzers gewährt (durch Bearbeiten des Benutzerprofils im SharePoint Admin Center oder mithilfe des Microsoft 365 Admin Centers). |
| Benutzer oder Gruppe zu SharePoint-Gruppe hinzugefügt | AddedToGroup | Ein Benutzer hat ein Mitglied oder einen Gast zu einer SharePoint-Gruppe hinzugefügt. Diese Aktion kann absichtlich oder das Ergebnis einer anderen Aktivität sein, z. B. eines Freigabeereignisses. |
| Vererbung der Berechtigungsstufe unterbrochen | PermissionLevelsInheritanceBroken | Ein Element wurde geändert, sodass es die Berechtigungsstufen nicht mehr vom übergeordneten Element erbt. |
| Vererbung der Freigabe unterbrochen | SharingInheritanceBroken | Ein Element wurde geändert, sodass es die Freigabeberechtigung nicht mehr vom übergeordneten Element erbt. |
| Gruppe erstellt | GroupAdded | Der Websiteadministrator oder -besitzer erstellt eine Gruppe für eine Website oder führt eine Aufgabe aus, die zur Erstellung einer Gruppe führt. Wenn ein Benutzer beispielsweise zum ersten Mal einen Link zum Freigeben einer Datei erstellt, wird eine Systemgruppe zur OneDrive-Website des Benutzers hinzugefügt. Dieses Ereignis kann auch dadurch entstehen, dass ein Benutzer einen Link mit Bearbeitungsberechtigungen für eine freigegebene Datei erstellt. |
| Gruppe gelöscht | GroupRemoved | Der Benutzer löscht eine Gruppe von einer Website. |
| Einstellung „Mitglieder können teilen“ geändert | WebMembersCanShareModified | Die Einstellung Mitglieder können freigeben wurde auf einer Website geändert. |
| Zugriffsanforderungseinstellungen geändert | WebRequestAccessModified | Die Einstellungen für die Zugriffsanforderungseinstellungen wurden auf einer-Website geändert. |
| Berechtigungsstufe in Websitesammlung geändert | PermissionLevelModified | Eine Berechtigungsstufe in einer Websitesammlung wurde geändert. |
| Websiteberechtigungen geändert | SitePermissionsModified | Der Websiteadministrator oder -besitzer (oder das Systemkonto) ändert die Berechtigungsstufe, die einer Gruppe auf einer Website zugeordnet ist. Diese Aktivität wird ebenfalls protokolliert, wenn alle Berechtigungen für eine Gruppe entfernt werden. HINWEIS: Dieser Vorgang ist in SharePoint veraltet. Um verwandte Ereignisse zu finden, können Sie nach anderen Aktivitäten im Zusammenhang mit Berechtigungen suchen, z. B. Websitesammlungsadministrator hinzugefügt, Benutzer oder Gruppe zu SharePoint-Gruppe hinzugefügt, Benutzer darf Gruppen erstellen, Gruppe erstellt oder Gruppe gelöscht. |
| Berechtigungsstufe aus einer Websitesammlung gelöscht | PermissionLevelRemoved | Eine Berechtigungsstufe wurde aus einer Websitesammlung gelöscht. |
| Websitesammlungsadministrator entfernt | SiteCollectionAdminRemoved | Der Websitesammlungsadministrator oder -besitzer entfernt eine Person als Websitesammlungsadministrator für eine Website. Diese Aktivität wird ebenfalls protokolliert, wenn ein Administrator sich selbst von der Liste der Websitesammlungsadministratoren eines OneDrive-Kontos eines Benutzers entfernt (durch Bearbeiten des Benutzerprofils im SharePoint Admin Center). Um diese Aktivität in den Suchergebnissen des Überwachungsprotokolls zurückzugeben, müssen Sie nach allen Aktivitäten suchen. |
| Benutzer oder Gruppe aus SharePoint-Gruppe entfernt | RemovedFromGroup | Ein Benutzer hat ein Mitglied oder einen Gast aus einer SharePoint-Gruppe entfernt. Diese Aktion kann absichtlich oder das Ergebnis einer anderen Aktivität sein, z. B. eines Ereignisses zum Aufheben der Freigabe. |
| Website-Administratorberechtigungen angefordert | SiteAdminChangeRequest | Der Benutzer fordert an, als Websitesammlungsadministrator für eine Websitesammlung hinzugefügt zu werden. Websitesammlungsadministratoren verfügen über Vollzugriff für die Websitesammlung und alle Unterwebsites. |
| Vererbung der Freigabe wiederhergestellt | SharingInheritanceReset | Eine Änderung wurde vorgenommen, sodass ein Element die Freigabeberechtigung vom übergeordneten Element erbt. |
| Gruppe aktualisiert | GroupUpdated | Der Websiteadministrator oder -besitzer ändert die Einstellungen einer Gruppe für eine Website. Diese Änderung kann den Namen der Gruppe, die Personen, die die Gruppenmitgliedschaft anzeigen oder bearbeiten können, und die Art und Weise umfassen, wie Mitgliedschaftsanfragen behandelt werden. |
Stream-Aktivitäten
Sie können das Überwachungsprotokoll nach Aktivitäten in Microsoft Stream durchsuchen. Diese Aktivitäten umfassen Videoaktivitäten, die von Benutzern ausgeführt werden, Gruppenkanalaktivitäten und Administratoraktivitäten, beispielsweisedas Verwalten von Benutzern und Organisationseinstellungen sowie das Exportieren von Berichten. Eine Beschreibung dieser Aktivitäten finden Sie im Abschnitt "Aktionen, die in Stream protokolliert werden" in den Überwachungsprotokollen in Microsoft Stream.
Synchronisierungsaktivitäten
In der folgenden Tabelle sind die Dateisynchronisierungsaktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll für SharePoint und OneDrive aufgezeichnet wurden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Computer zum Synchronisieren von Dateien zugelassen | ManagedSyncClientAllowed | Der Benutzer hat eine Synchronisierungsbeziehung mit einer Website eingerichtet. Die Synchronisierungsbeziehung ist erfolgreich, da der Computer des Benutzers Mitglied einer Domäne ist, die zur Liste der Domänen, die in Ihrer Organisation auf Dokumentbibliotheken zugreifen können (auch Liste der sicheren Empfänger genannt), hinzugefügt wurde. Weitere Informationen zu dieser Funktion finden Sie unter Verwenden von PowerShell-Cmdlets zum Aktivieren der OneDrive-Synchronisierung für Domänen, die in der Liste sicherer Empfänger enthalten sind. |
| Computer für Synchronisieren von Dateien blockiert | UnmanagedSyncClientBlocked | Der Benutzer versucht, eine Synchronisierungsbeziehung mit einer Website von einem Computer herzustellen, der nicht Mitglied der Domäne Ihrer Organization ist oder Mitglied einer Domäne ist, die nicht zur Liste der Domänen hinzugefügt wurde (die so genannte Liste sicherer Empfänger), die auf Dokumentbibliotheken in Ihrer Organization zugreifen können. Die Synchronisierungsbeziehung ist nicht zulässig, und der Computer des Benutzers wird am Synchronisieren, Herunterladen oder Hochladen von Dateien in einer Dokumentbibliothek gehindert. Informationen zu dieser Funktion finden Sie unter Verwenden von PowerShell-Cmdlets zum Aktivieren der OneDrive-Synchronisierung für Domänen, die in der Liste sicherer Empfänger enthalten sind. |
| Dateiänderungen auf Computer heruntergeladen | FileSyncDownloadedPartial | Dieses Ereignis ist zusammen mit der alten OneDrive-Synchronisation-App (Groove.exe) veraltet. |
| Dateien auf Computer heruntergeladen | FileSyncDownloadedFull | Der Benutzer hat mit OneDrive-Synchronisation App (OneDrive.exe) eine Datei aus einer SharePoint-Dokumentbibliothek oder OneDrive auf seinen Computer heruntergeladen. |
| Dateiänderungen in Dokumentbibliothek hochgeladen | FileSyncUploadedPartial | Dieses Ereignis ist zusammen mit der alten OneDrive-Synchronisation-App (Groove.exe) veraltet. |
| Dateien in Dokumentbibliothek hochgeladen | FileSyncUploadedFull | Der Benutzer hat mithilfe OneDrive-Synchronisation App (OneDrive.exe) eine neue Datei in die SharePoint-Dokumentbibliothek oder OneDrive hochgeladen oder Änderungen an einer Datei vorgenommen. |
SystemSync-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten für SystemSync aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Data Share erstellt | DataShareCreated | Wenn der Benutzer den Datenexport erstellt hat. |
| Data Share gelöscht | DataShareDeleted | Wenn der Benutzer den Datenexport gelöscht hat. |
| Kopie von Lake Data herunterladen | DownloadCopyOfLakeData | Wenn die Kopie von Lake Data heruntergeladen wird. |
| Generieren einer Kopie von Lake Data | GenerateCopyOfLakeData | Wenn die Kopie von Lake Data generiert wird. |
Microsoft Teams-Aktivitäten
In der folgenden Tabelle sind die im Microsoft 365-Überwachungsprotokoll aufgezeichneten Microsoft Teams-Aktivitäten aufgeführt. Sie können das Überwachungsprotokoll nach Aktivitäten in Microsoft Teams durchsuchen. Microsoft Teams ist ein Arbeitsbereich in Microsoft 365, der das Chatten ermöglicht. Hier werden die Unterhaltungen, Besprechungen, Dateien und Notizen eines Teams an einem Ort zusammengeführt. Ausführlichere Suchhilfen finden Sie unter Durchsuchen des Überwachungsprotokolls nach Ereignissen in Microsoft Teams.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Nachricht annehmen | UserAccepted | Annehmen einer neuen Nachricht von einer Person, mit der nie Kontakt hergestellt wurde |
| Bot zum Team hinzugefügt | BotAddedToTeam | Ein Benutzer fügt einem Team einen Bot hinzu. |
| Kanal hinzugefügt | ChannelAdded | Ein Benutzer fügt einem Team einen Kanal hinzu. |
| Connector hinzugefügt | ConnectorAdded | Ein Benutzer fügt einen Connector zu einem Kanal hinzu. |
| Details zur Teams-Besprechung 9 hinzugefügt | MeetingDetail | Teams hat Informationen zu einer Besprechung hinzugefügt, einschließlich der Startzeit, der Endzeit, der URL für den Beitritt zur Besprechung und der Start-/Beendigungszeit der Aufzeichnung für die Besprechung. |
| Informationen zu den Anrufteilnehmern 10, 11, 12 hinzugefügt | CallParticipantDetail | Teams hat Informationen zu den Teilnehmern eines Anrufs hinzugefügt, einschließlich der Benutzer-ID jedes Teilnehmers, der Uhrzeit, zu der jeder Teilnehmer dem Anruf beigetreten ist und ihn verlassen hat, sowie Verbindungsinformationen der Teilnehmer. |
| Informationen zu den Besprechungsteilnehmern hinzugefügt 9, 12, 14 | MeetingParticipantDetail | Teams hat Informationen zu den Teilnehmern einer Besprechung hinzugefügt, einschließlich der Benutzer-ID jedes Teilnehmers, der Uhrzeit, zu der ein Teilnehmer der Besprechung beigetreten ist, der Uhrzeit, zu der ein Teilnehmer die Besprechung verlassen hat, und der Start-/Beendigungszeit einer Besprechungsaufzeichnung durch den Benutzer. Sie können auch Protokolle mit Zeitstempeln und Informationen zu folgenden Themen anzeigen: - Wer an einer Besprechung teilgenommen hat - Wo die Bildschirmfreigabe stattfand - Wer die Bildschirmfreigabe gestartet hat - Wann die Bildschirmfreigabe stattfand - Wann die Bildschirmfreigabe beendet wurde - Wann die Steuerung von Nehmen, Geben oder Anfordern aktiviert wurde - Ob diese Kontrollanfragen angenommen wurden - Wer diese Kontrollanfragen akzeptiert hat - Für wen der Inhalt freigegeben wurde. |
| Hinzugefügte Mitglieder 6, 8 | MemberAdded | Ein Teambesitzer fügt Mitglieder zu einem Team-, Kanal- oder Gruppenchat hinzu. |
| Registerkarte hinzugefügt | TabAdded | Ein Benutzer fügt einem Kanal eine Registerkarte hinzu. |
| Angewendete Vertraulichkeitsbezeichnung | SensitivityLabelApplied | Ein Benutzer oder Besprechungsorganisator hat einer Teams-Besprechung eine Vertraulichkeitsbezeichnung zugewiesen. |
| Genehmigte Anforderung | Genehmigte Anforderung | Nachdem der Benutzer die Details der Genehmigungsanforderung angezeigt hat, hat er sie genehmigt. |
| Benutzer blockieren | Benutzerblockiert | Verhindern, dass ein Benutzer Nachrichten an Sie sendet. |
| Stornierte Genehmigungsanforderung | CanceledApprovalRequest | Der Benutzer hat eine von ihm gestellte Genehmigungsanforderung abgebrochen. |
| Asynchron die Genehmigung abgebrochen | CancelledApprovalAsync | Der Benutzer bricht eine Genehmigungsanforderung asynchron ab. |
| Kanaleinstellung geändert | ChannelSettingChanged | Der Vorgang "ChannelSettingChanged" wird protokolliert, wenn die folgenden Aktivitäten von einem Teammitglied ausgeführt werden. Für jede dieser Aktivitäten wird in den Suchergebnissen für das Überwachungsprotokoll in der Spalte Element eine Beschreibung der geänderten Einstellung (in Klammern gesetzt) angezeigt.
|
| Organisationseinstellung geändert | TeamsTenantSettingChanged | Der Vorgang "TeamsTenantSettingChanged" wird protokolliert, wenn die folgenden Aktivitäten von einem globalen Administrator im Microsoft 365 Admin Center ausgeführt werden. Diese Aktivitäten wirken sich organisationsweit auf Microsoft Teams-Einstellungen aus. Weitere Informationen finden Sie unter Verwalten von Microsoft Teams-Einstellungen in Ihrer Organisation. Für jede dieser Aktivitäten wird in den Suchergebnissen für das Überwachungsprotokoll in der Spalte Element eine Beschreibung der geänderten Einstellung (in Klammern gesetzt) angezeigt.
|
| Rolle von Mitgliedern im Team geändert | MemberRoleChanged | Ein Teambesitzer ändert die Rolle der Mitglieder in einem Team. Die folgenden Werte geben den Rollentyp an, der dem Benutzer zugewiesen wurde. 1 – Die Mitgliedsrolle. 2 – Die Rolle "Besitzer". 3 – Die Gastrolle. Die Eigenschaft "Mitglied" umfasst auch den Namen Ihrer Organization und die E-Mail-Adresse des Mitglieds. |
| Vertraulichkeitsbezeichnung geändert | SensitivityLabelChanged | Ein Benutzer hat eine Vertraulichkeitsbezeichnung in einer Teams-Besprechung geändert. |
| Teameinstellung geändert | TeamSettingChanged | Der Vorgang "TeamSettingChanged" wird protokolliert, wenn die folgenden Aktivitäten von einem Teambesitzer ausgeführt werden. Für jede dieser Aktivitäten wird in den Suchergebnissen für das Überwachungsprotokoll in der Spalte Element eine Beschreibung der geänderten Einstellung (in Klammern gesetzt) angezeigt.
|
| Erstellen einer Instance mit organisationsbezogener Vorlage | CreateOrgScopedTemplateInstance | Der Benutzer hat eine Vorlagen-instance im Bereich "organization" erstellt. |
| Vorlagen-Instance mit Teambereich erstellen | CreateTeamScopedTemplateInstance | Der Benutzer hat eine Vorlagen-Instance mit Teambereich erstellt. |
| Updateanforderung erstellen | CreateUpdateRequest | Der Benutzer hat eine neue Updatevorlage erstellt. |
| Chat erstellt 1, 6 | ChatCreated | Ein Teams-Chat wurde erstellt. |
| Genehmigung erstellt | CreatedApproval | Der Benutzer hat eine neue Genehmigungsanforderung erstellt. |
| Asynchron Genehmigung erstellt | CreatedApprovalAsync | Der Benutzer erstellt asynchron eine neue Genehmigungsanforderung. |
| Exportauftrag erstellt | CreatedExportJob | Ein Benutzer hat einen Exportauftrag erstellt. |
| Bereitstellung erstellt | CreatedProvisioning | Der Benutzer hat die Bereitstellung der CDS-instance (Common Data Service) erstellt. |
| Team erstellt | TeamCreated | Ein Benutzer erstellt ein Team. |
| Updateanforderung löschen | DeleteUpdateRequest | Ein Benutzer löscht eine Updatevorlage. |
| Eine Nachricht gelöscht 2 | MessageDeleted | Eine Nachricht in einem Chat oder Kanal wurde gelöscht. |
| Alle organization-Apps gelöscht | DeletedAllOrganizationApps | Alle organization-Apps wurden aus dem Katalog gelöscht. |
| App gelöscht | AppDeletedFromCatalog | Eine App wurde aus dem Katalog gelöscht. |
| Kanal gelöscht | ChannelDeleted | Ein Benutzer löscht einen Kanal aus einem Team. |
| Team gelöscht | TeamDeleted | Ein Teambesitzer löscht ein Team. |
| Erkannter Identitätswechselversuch | TeamsImpersonationDetected | Bei einem externen Absender einer Nachricht wurde potenzielle Identitätswechselaktivität erkannt. |
| Erkanntes Sicherheitsrisiko beim Anruf | SecurityRiskInCallDetected | Während eines eingehenden Anrufs in Microsoft Teams wurde ein Sicherheitsrisiko erkannt, z. B. Marken-, Domänen- oder Benutzeridentitätswechsel. |
| Datei heruntergeladen | Heruntergeladene Datei | Vom Benutzer heruntergeladene Datei, die an eine Genehmigungsanforderung angehängt ist. |
| Bearbeiten der Instance der Vorlage im Organisationsbereich | EditOrgScopedTemplateInstance | Ein Benutzer hat eine Instance mit Vorlage im Bereich "organization" bearbeitet. |
| Bearbeiten einer Vorlagen-Instance im Teambereich | EditTeamScopedTemplateInstance | Ein Benutzer hat eine Vorlagen-instance im Teambereich bearbeitet. |
| Updateanforderung bearbeiten | EditUpdateRequest | Der Benutzer öffnet den Assistenten zum Bearbeiten von Vorlagen und wählt die Schaltfläche "Speichern" aus, um alle Aktualisierungen zu bestätigen oder Vorlagen zu aktivieren/deaktivieren. |
| Nachricht bearbeitet | GraphMessageUpdated | Ein Benutzer aktualisiert eine Chat- oder Kanalnachricht. |
| Eine Nachricht mit einem URL-Link in Teams bearbeitet | MessageEditedHasLink | Ein Benutzer bearbeitet eine Nachricht und fügt ihr in Teams einen URL-Link hinzu. |
| Genehmigungsanforderung bearbeitet | EditedApprovalRequest | Der Benutzer hat eine Bearbeitungsaktion auf eine Genehmigungsanforderung hin durchgeführt. |
| Exportierte Nachrichten 1,2 | MessagesExported | Chat- oder Kanalnachrichten wurden exportiert. |
| Exportierte Aufzeichnungen 1 | AufzeichnungenExportiert | Chat-Aufzeichnungen wurden exportiert. |
| Exportierte Transkripte 1 | TranskripteExportiert | Chattranskripte wurden exportiert. |
| Einladung zum freigegebenen Kanal konnte nicht überprüft werden 3 | FailedValidation | Ein Benutzer antwortet auf eine Einladung zu einem freigegebenen Kanal, aber die Überprüfung der Einladung ist fehlgeschlagen. |
| Der gesamte gehostete Inhalt einer Nachricht wurde abgerufen1 | MessageHostedContentsListed | Alle gehosteten Inhalte in einer Nachricht, z. B. Bilder oder Codeausschnitte, wurden abgerufen. |
| Fetched chat 1 | ChatRetrieved | Ein Microsoft Teams-Chat wurde abgerufen. |
| Get Organed Scope template instance | GetOrgScopedTemplateInstance | Der Benutzer hat eine Template-instance im Bereich "organization" abgerufen. |
| Get team scope template instance | GetTeamScopedTemplateInstance | Der Benutzer hat eine Vorlagen-instance mit Teambereich abgerufen. |
| Asynchroner Vorgang | GotAsyncOperation | Der Benutzer hat eine asynchrone Vorgangsentität. |
| App installiert | AppInstalled | Eine App wurde installiert. |
| Abrufen einer Liste von Besprechungsaufzeichnungen 13 | GraphMeetingRecordingsListed | Auflisten von Aufzeichnungsdetails für eine Onlinebesprechung. |
| Abrufen einer Liste der Besprechungstranskripte 13 | GraphMeetingTranscriptsListed | Transkriptdetails für eine Onlinebesprechung auflisten. |
| Abrufen des Besprechungstranskripts Inhalt 13 | GraphMeetingTranscriptContentRead | Abrufen des Transkriptinhalts für eine Onlinebesprechung oder einen Ad-hoc-Anruf. |
| Besprechungstranskript abrufen Instance 13 | GraphMeetingTranscriptRead | Abrufen der Transkriptdetails für eine Onlinebesprechung oder einen Ad-hoc-Anruf. |
| Inhalt der Besprechungsaufzeichnung erhalten 13 | GraphMeetingRecordingContentRead | Abrufen des Aufzeichnungsinhalts für eine Onlinebesprechung oder einen Ad-hoc-Anruf. |
| Besprechungsaufzeichnung instance 13 erhalten | GraphMeetingRecordingRead | Abrufen der Aufzeichnungsdetails für eine Onlinebesprechung oder einen Ad-hoc-Anruf. |
| Aktion auf Karte ausgeführt | PerformedCardAction | Ein Benutzer hat in einem Chat eine Aktion auf einer adaptiven Karte ausgeführt. Adaptive Karten werden in der Regel von Bots verwendet, um die Anzeige umfassender Informationen und die Interaktion in Chats zu ermöglichen. Nur Inline-Eingabeaktionen auf einer adaptiven Karte innerhalb eines Chats sind im Überwachungsprotokoll verfügbar. Beispielsweise wenn ein Benutzer eine Antwort zu einer Umfrage in einer Kanalunterhaltung über eine adaptive Karte übermittelt, die von einem Umfrage-Bot generiert wurde. Benutzeraktionen wie "Ergebnis anzeigen", wodurch ein Dialogfeld geöffnet wird, oder Benutzeraktionen in Dialogfeldern sind im Überwachungsprotokoll nicht verfügbar. |
| KI-generierte Notizen im Chat ausfüllen | AINotesUpdate | KI-generierte Notizen wurden für einen Gruppenchat ausgefüllt. |
| KI-generierte Notizen in Live-Besprechungen ausfüllen | LiveNotesUpdate | KI-generierte Notizen wurden für eine Livebesprechung ausgefüllt. |
| Posted new message 3,4,6, 8 | MessageSent | Eine neue Nachricht wurde in einem Chat oder Kanal gepostet. |
| App veröffentlicht | AppPublishedToCatalog | Dem Katalog wurde eine App hinzugefügt. |
| Nachricht lesen 1 | MessageRead | Eine Nachricht von einem Chat oder Kanal wurde abgerufen. |
| Gehosteten Inhalt einer Nachricht lesen 1 | MessageHostedContentRead | Gehosteter Inhalt in einer Nachricht, z. B. ein Bild oder ein Codeausschnitt, wurde abgerufen. |
| Neu zugewiesene Genehmigungsanforderung | Neu zugewiesene ApprovalRequest | Ein Benutzer hat einem anderen Benutzer eine Genehmigungsanforderung neu zugewiesen. |
| Lesebestätigung für eine Nachricht erhalten | MessageReadReceiptReceived | Es wurde eine Lesebestätigung empfangen, die angibt, dass ein Benutzer eine oder mehrere Nachrichten in einem Chat gelesen hat. Der Überwachungsdatensatz enthält den Chatthread und den Punkt, bis zu dem Nachrichten gelesen wurden. |
| Abgelehnte Genehmigungsanforderung | RejectedApprovalRequest | Nachdem der Benutzer die Details der Genehmigungsanforderung angezeigt hat, lehnt er sie ab. |
| Bot aus Team entfernt | BotRemovedFromTeam | Ein Benutzer entfernt einen Bot aus einem Team. |
| Connector entfernt | ConnectorRemoved | Ein Benutzer entfernt einen Connector aus einem Kanal. |
| Entfernte Mitglieder 6, 8 | MemberRemoved | Ein Teambesitzer entfernt Mitglieder aus einem Team-, Kanal- oder Gruppenchat. |
| Vertraulichkeitsbezeichnung entfernt | SensitivityLabelRemoved | Ein Benutzer hat eine Vertraulichkeitsbezeichnung aus einer Teams-Besprechung entfernt. |
| Freigabe des Teamkanals 3 entfernt | TerminatedSharing | Ein Team- oder Kanalbesitzer hat die Freigabe für einen freigegebenen Kanal deaktiviert. |
| Registerkarte entfernt | TabRemoved | Ein Benutzer entfernt eine Registerkarte aus einem Kanal. |
| Auf Genehmigung geantwortet | RespondedToApproval | Der Benutzer hat eine Genehmigungsanforderung ausgeführt. |
| Auf Einladung zum freigegebenen Kanal geantwortet 3 | InviteeResponded | Ein Benutzer hat auf eine Einladung eines freigegebenen Kanals geantwortet. |
| Antwort auf Einladung Antwort auf freigegebenen Kanal 3 | ChannelOwnerResponded | Ein Kanalbesitzer hat auf die Antwort eines Benutzers geantwortet, der auf eine freigegebene Kanaleinladung geantwortet hat. |
| Mit benutzerdefinierter Antwort geantwortet | RespondedWithCustomResponse | Der Benutzer hat mit einem benutzerdefinierten Antworttext auf eine Genehmigungsanforderung geantwortet. |
| Freigabe des Teamkanals 3 wiederhergestellt | GeteiltWiederhergestellt | Ein Team- oder Kanalbesitzer hat die Freigabe für einen freigegebenen Kanal erneut aktiviert. |
| Heruntergeladene Nachrichten 1 | MessageListed | Nachrichten aus einem Chat oder Kanal wurden abgerufen. |
| Vertrauliche Inhalte geteilt | SensitiveContentShared | Wird protokolliert, wenn die Option "Vertrauliche Inhalte während Bildschirmfreigabe erkennen" für eine Teams-Besprechung aktiviert ist und in dieser Besprechung vertrauliche Inhalte (z. B. Karte Kreditnummern, Bankkontonummern, Sozialversicherungsnummern und ähnliche Identifikationsnummern) während einer Bildschirmfreigabesitzung auf dem Bildschirm angezeigt werden. Weitere Informationen finden Sie unter Verwalten, ob Besprechungen in Ihrer Organization vertrauliche Inhalte während der Bildschirmfreigabe erkennen können. |
| Nachricht mit einem URL-Link in Teams gesendet | MessageCreatedHasLink | Ein Benutzer sendet eine Nachricht mit einem URL-Link in Teams. |
| Gesendete Änderungsbenachrichtigung zur Nachrichtenerstellung 1 | MessageCreatedNotification | Eine Änderungsbenachrichtigung wurde gesendet, um eine abonnierte Listeneranwendung über eine neue Nachricht zu informieren. |
| Gesendete Änderungsbenachrichtigung zur Löschung einer Nachricht 1 | MessageDeletedNotification | Eine Änderungsbenachrichtigung wurde gesendet, um eine abonnierte Listeneranwendung über eine gelöschte Nachricht zu informieren. |
| Gesendete Änderungsbenachrichtigung für Nachrichtenaktualisierung 1 | MessageUpdatedNotification | Eine Änderungsbenachrichtigung wurde gesendet, um eine abonnierte Listeneranwendung über eine aktualisierte Nachricht zu informieren. |
| Einladung für freigegebenen Kanal 3 gesendet | InviteSent | Ein Kanalbesitzer oder -mitglied sendet eine Einladung zu einem freigegebenen Kanal. Einladungen zu freigegebenen Kanälen können an Personen außerhalb Ihrer Organization gesendet werden, wenn die Kanalrichtlinie so konfiguriert ist, dass der Kanal für externe Benutzer freigegeben wird. |
| Update übermitteln | SubmitUpdate | Der Benutzer hat ein neues Update übermittelt. |
| Benachrichtigungen zu Nachrichtenänderungen abonniert 1 | SubscribedToMessages | Eine Listeneranwendung hat ein Abonnement erstellt, um Änderungsbenachrichtigungen für Nachrichten zu erhalten. |
| In einem Teams-Anruf erkanntes Sicherheitsrisiko | SecurityRiskInCallDetected | Bei einem externen Teams-Anruf wurde ein potenzielles Sicherheitsrisiko erkannt, z. B. Identitätswechsel |
| Teams-Admin-Aktion | TeamsAdminAction | Wird protokolliert, wenn ein Teams-Administrator Aktionen wie das Aktualisieren, Hinzufügen oder Löschen von Teams-bezogenen Einstellungen oder Konfigurationen mithilfe von Administratortools wie PowerShell, Admin Center, API usw. ausführt. |
| Threaderstellung untersucht | CreateThreadProbe | Ein Benutzer hat gefragt, ob er einen Chat mit Benutzern in Ihrer organization erstellen kann. Die folgenden Eigenschaften werden für jede dieser Aktivitäten ausgefüllt: Activity: Der Name dieser Aktivität, CreateThreadProbe. CorrelationId: Eindeutiger Anforderungsbezeichner für das Überwachungsprotokoll. CreationTime: Der Zeitpunkt, zu dem das Überwachungsprotokoll erstellt wurde. ExtraProperties**: Enthält ein einzelnes Schlüssel-Wert-Paar, das die Umgebung beschreibt, in der die Testanforderung initiiert wurde. ID: Die ID des Berichtseintrags. Die ID identifiziert den Überwachungsprotokolleintrag eindeutig. Organisations-ID: Die GUID für Ihre Microsoft 365-organization. ParticipantInfo: Enthält eine Liste von objectId- und tenantId-Paaren, die die Gruppe von Zielbenutzern beschreiben, für die der initiierende Benutzer (UserKey-Benutzer) den Test initiiert hat. Mit anderen Worten, dies sind die Benutzer Gruppe, mit der der initiierende Benutzer einen Thread erstellen möchte. Enthält nur Benutzer aus Ihrer organization. RecordType: Der durch den Datensatz angegebene Vorgang. UserID: Der Benutzerprinzipalname des Benutzers, der den Test initiiert hat. UserKey: GUID des Benutzers, der den Test gestartet hat. UserSIPDomain: Die SIP-Domäne des Benutzers, der den Test initiiert hat. UserTenantId: Der Mandant des Benutzers, der den Test initiiert hat. UserType: Der Typ des Benutzers, der den Test initiiert hat. Nimmt nur den Wert 0 an, der für einen normalen AAD-Benutzer steht. Version: Die Versionsnummer der protokollierten Aktivität (identifiziert durch die Operation-Eigenschaft). Workload: Der Dienst, in dem die Aktivität aufgetreten ist. |
| Blockierung des Benutzers aufheben | UserUnblocked | Aufheben der Blockierung eines Benutzers, der zuvor gesperrt wurde. |
| Wiederherstellung einer Nachricht | GraphMessageUndeleted | Eine Nachricht in einem Chat oder Kanal wurde gelöscht. |
| App deinstalliert | AppDeinstalliert | Eine App wurde deinstalliert. |
| Teams-Nachricht aktualisieren | GraphMessageUpdated | Tritt auf, wenn ein Benutzer eine vorhandene Chatnachricht bearbeitet. |
| Einen Chat aktualisiert 1 | ChatUpdated | Ein Teams-Chat wurde aktualisiert. |
| Aktualisierte Nachricht 1 | MessageUpdated | Eine Nachricht über einen Chat oder Kanal wurde aktualisiert. |
| App aktualisiert | AppUpdatedInCatalog | Eine App wurde im Katalog aktualisiert. |
| Asynchrones Aktualisieren der Genehmigungsanforderung | UpdatedApprovalRequestAsync | Der Benutzer hat eine Genehmigungsanforderung asynchron bearbeitet. |
| Connector aktualisiert | ConnectorUpdated | Ein Benutzer hat in einem Kanal einen Connector geändert. |
| Registerkarte aktualisiert | TabUpdated | Ein Benutzer hat in einem Kanal eine Registerkarte geändert. |
| App-Upgrade | AppUpgraded | Für eine App wurde ein Upgrade auf die neueste Version im Katalog durchgeführt. |
| Benutzer bei Teams angemeldet | TeamsSessionStarted | Ein Benutzer meldet sich bei einem Microsoft Teams-Client an. Dieses Ereignis erfasst keine Tokenaktualisierungsaktivitäten. |
| Genehmigungsanforderung anzeigen | ViewApprovalRequest | Der Benutzer stellt eine Anforderung zum Anzeigen einer Genehmigungsanforderung. |
| Update anzeigen | ViewUpdate | Der Benutzer zeigt die Details des Updates an. |
| Hat die Genehmigungsanforderung angezeigt | ViewedApprovalRequest | Der Benutzer zeigt die Details der Genehmigungsanforderung entweder über die adaptive Karte oder in der App an. |
| Angezeigte Genehmigung mit zusätzlichem Feld | ViewedApprovalWithAdditionalField | Der Benutzer zeigt die Details der Genehmigungsanforderung an, die mindestens ein bearbeitbares Textfeld enthält. |
| Angezeigte Genehmigung mit Gruppenanforderung | ViewedApprovalWithGroupRequest | Der Benutzer zeigt die Details der Genehmigungsanforderung mit einer Gruppe an. |
Hinweis
1 Ein Überwachungsdatensatz für dieses Ereignis wird nur protokolliert, wenn der Vorgang durch Aufrufen einer Microsoft Graph-API ausgeführt wird. Wenn der Vorgang im Teams-Client ausgeführt wird, wird kein Überwachungsdatensatz protokolliert.
2 Dieses Ereignis ist nur in Audit (Premium) verfügbar. Das bedeutet, dass Benutzern die entsprechende Lizenz zugewiesen werden muss, bevor diese Ereignisse im Überwachungsprotokoll erfasst werden. Weitere Informationen zu Aktivitäten, die nur in Audit (Premium) verfügbar sind, finden Sie unter Audit (Premium) in Microsoft Purview. Informationen zu Lizenzanforderungen für die Überwachung (Premium) finden Sie unter Überwachungslösungen in Microsoft 365.
3 Dieses Ereignis befindet sich in der öffentlichen Vorschau.
4Dieses Ereignis wird nur für den Chat generiert, wenn Gäste, Verbundbenutzer und/oder anonyme Benutzer vorhanden sind.
5 Dieses Ereignis ist derzeit in Government Community Cloud (GCC), Government Community Cloud High (GCC-High) und Department of Defense (DoD) nicht verfügbar.
6 Dieses Ereignis ist in allen teilnehmenden Mandanten für Verbundchats enthalten.
7 Dieses Ereignis verfügt über teilnehmende Domäneninformationen für 1:1-Verbundchats.
8 Dieses Ereignis ist in allen Chat-Unterhaltungen zwischen externen Teams-Benutzern, die von einer Organization verwaltet werden, und externen Teams-Benutzern, die nicht von einer Organization verwaltet werden, enthalten.
9 Dieses Ereignis ist derzeit in Government Community Cloud (GCC), Government Community Cloud High (GCC-High), Department of Defense (DoD)-Organisationen und Air-Gap-Umgebungen verfügbar.
10 Dieses Ereignis ist in allen teilnehmenden Mandanten enthalten.
11 Für Aktivitäten mit Agents oder Bots wird kein Überwachungsdatensatz protokolliert. Diese Funktion befindet sich derzeit in der Entwicklung.
12 Anrufe, die aufgezeichnet oder transkribiert werden, sind in MeetingParticipantDetail enthalten.
13 Dieses Ereignis wird vom Graph-API-Zugriff und nicht vom Teams-Client protokolliert.
14 Dieses Ereignis wird nun für alle teilnehmenden Mandanten freigegeben, nicht nur für den Organisatormandanten. Teilnehmende Mandanten erhalten Besprechungsteilnehmer-Detailüberwachungsdatensätze für ihre eigenen Benutzer, die an einer von einem anderen Mandanten organisierten Teams-Besprechung teilgenommen haben.
Microsoft Teams-Auswertung Data Hub-Aktivitäten
In der folgenden Tabelle sind die Aktivitäten für Teams Evaluation Data Hub aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Teams Evaluation Data Hub bietet Speicher- und Datenzugriffsfunktionen für Unterhaltungsdatensätze (z. B. Besprechungen, Chats und Q&A-Protokolle), die zur Bewertung der Microsoft Teams-Erfahrungen verwendet werden. Das Überwachungsprotokoll zeichnet auf, wann Benutzer oder Dienste Datensätze im Hub lesen oder schreiben und wann Zugriffsberechtigungen für einen Datensatz gewährt oder widerrufen werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Zugriffsberechtigung erteilt | PermissionGranted | Einem Benutzer oder Dienst wurde die Zugriffsberechtigung auf einen Teams-Bewertungsdatenhub oder ein Datenasset gewährt. |
| Daten aus Speicher lesen | DataRead | Ein Benutzer oder Dienst hat Daten aus dem Data Hub-Speicher für die Auswertung von Teams gelesen, durchsucht oder heruntergeladen. |
| Widerrufene Zugriffsberechtigung | PermissionRevoked | Einem Benutzer oder Dienst wurde die Zugriffsberechtigung für einen Teams-Bewertungsdatenhub oder ein Datenasset entzogen. |
| Daten werden in den Speicher geschrieben | DataWrite | Daten in der Teams-Auswertung Der Data Hub-Speicher wurde von einem Benutzer oder Dienst erstellt, aktualisiert, überschrieben oder gelöscht. |
Microsoft Teams-Aktivitäten im Gesundheitswesen
Wenn Ihre organization die Anwendung "Patienten" in Microsoft Teams verwendet, können Sie das Überwachungsprotokoll nach Aktivitäten im Zusammenhang mit der "Patienten-App" durchsuchen. Wenn Ihre Umgebung so konfiguriert ist, dass die Patienten-App unterstützt wird, ist eine zusätzliche Aktivitätsgruppe für diese Aktivitäten in der Aktivitätsauswahlliste verfügbar.
Eine Beschreibung der Patienten-App-Aktivitäten finden Sie unter Überwachungsprotokolle für die Patienten-App.
Aktivitäten in Microsoft Teams-Schichten
In der folgenden Tabelle sind die Aktivitäten der Schicht-App in Microsoft Teams aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Wenn Ihre organization die App "Schichten" in Microsoft Teams verwendet, können Sie das Überwachungsprotokoll nach Aktivitäten im Zusammenhang mit der "Schichten"-App durchsuchen. Wenn Ihre Umgebung für die Unterstützung von Schichten-Apps konfiguriert ist, enthält die Auswahlliste "Aktivitäten " eine zusätzliche Aktivitätsgruppe für diese Aktivitäten.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| "Außerhalb der Schicht"-Nachricht angenommen | OffShiftDialogAccepted | Ein Benutzer hat die "Außerhalb der Schicht"-Nachricht bestätigt, um außerhalb von Schichtzeiten auf Microsoft Teams zuzugreifen. |
| Offene Schicht hinzugefügt | OpenShiftAdded | Ein Benutzer hat einer Terminplanungsgruppe eine offene Schicht hinzugefügt. |
| Terminplanungsgruppe hinzugefügt | ScheduleGroupAdded | Ein Benutzer hat dem Zeitplan eine neue Terminplanungsgruppe hinzugefügt. |
| Schicht hinzugefügt | ShiftAdded | Ein Benutzer hat eine Schicht hinzugefügt. |
| Schichtanfrage hinzugefügt | RequestAdded | Ein Benutzer hat eine Schichtanfrage hinzugefügt. |
| Stechuhreintrag hinzugefügt | TimeClockEntryAdded | Ein Benutzer hat in der Arbeitszeittabelle einen neuen manuellen Stechuhreintrag hinzugefügt. |
| Arbeitsfreie Zeit hinzugefügt | TimeOffAdded | Ein Benutzer hat im Terminplan arbeitsfreie Zeit hinzugefügt. |
| Mitarbeiterintegration hinzugefügt | WorkforceIntegrationAdded | Die "Schichten"-App wird in ein Drittanbietersystem eingebunden. |
| Schichtanfrage storniert | RequestCancelled | Ein Benutzer hat eine Schichtanfrage storniert. |
| Zeitplaneinstellung geändert | ScheduleSettingChanged | Ein Benutzer hat eine Einstellung in den "Schichten"-Einstellungen geändert. |
| Mit Stechuhr eingestempelt | Eingestempelt | Ein Benutzer hat mit der Stechuhr eingestempelt. |
| Mit Stechuhr ausgestempelt | Ausgestempelt | Ein Benutzer ist mit der Stechuhr ausgestempelt. |
| Offene Schicht gelöscht | OpenShiftDeleted | Ein Benutzer hat eine offene Schicht aus einer Terminplanungsgruppe gelöscht. |
| Terminplanungsgruppe gelöscht | ScheduleGroupDeleted | Ein Benutzer hat eine Terminplanungsgruppe aus dem Zeitplan gelöscht. |
| Schicht gelöscht | ShiftDeleted | Ein Benutzer hat eine Schicht gelöscht. |
| Stechuhreintrag gelöscht | TimeClockEntryDeleted | Ein Benutzer hat einen Stechuhreintrag in der Arbeitszeittabelle gelöscht. |
| Arbeitsfreie Zeit gelöscht | TimeOffDeleted | Ein Benutzer hat arbeitsfreie Zeit gelöscht. |
| Offene Schicht bearbeitet | OpenShiftEdited | Ein Benutzer hat eine offene Schicht in einer Terminplanungsgruppe bearbeitet. |
| Terminplanungsgruppe bearbeitet | ScheduleGroupEdited | Ein Benutzer hat eine Terminplanungsgruppe bearbeitet. |
| Schicht bearbeitet | ShiftEdited | Ein Benutzer hat eine Schicht bearbeitet. |
| Stechuhreintrag bearbeitet | TimeClockEntryEdited | Ein Benutzer hat einen Stechuhreintrag in der Arbeitszeittabelle bearbeitet. |
| Arbeitsfreie Zeit bearbeitet | TimeOffEdited | Ein Benutzer hat arbeitsfreie Zeit bearbeitet. |
| Mit Stechuhr Pause beendet | BreakEnded | Ein Benutzer beendete eine Pause während einer aktiven Stechuhrsitzung. |
| Auf Schichtanfrage geantwortet | RequestRespondedTo | Ein Benutzer hat auf eine Schichtanfrage geantwortet. |
| Zeitplan freigegeben | ScheduleShared | Ein Benutzer hat einen Teamzeitplan für einen Datumsbereich freigegeben. |
| Mit Stechuhr Pause begonnen | BreakStarted | Ein Benutzer hat während einer aktiven Stechuhrsitzung eine Pause begonnen. |
| Zeitplan zurückgezogen | ScheduleWithdrawn | Ein Benutzer hat einen veröffentlichten Zeitplan zurückgezogen. |
Aktivitäten für Teams-Updates
In der folgenden Tabelle sind die Aktivitäten für die Updates-App in Microsoft Teams aufgelistet, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Wenn Ihre organization die Updates-App in Microsoft Teams verwendet, können Sie das Überwachungsprotokoll nach Aktivitäten im Zusammenhang mit der Updates-App durchsuchen. Wenn Ihre Umgebung für die Unterstützung von Updates-Apps konfiguriert ist, enthält die Aktivitätsauswahlliste eine zusätzliche Aktivitätsgruppe für diese Aktivitäten.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Erstellen einer Updateanforderung | CreateUpdateRequest | Ein Benutzer hat eine Updateanforderung erstellt. |
| Bearbeiten einer Updateanforderung | EditUpdateRequest | Ein Benutzer öffnet den Workflow zum Bearbeiten von Anforderungen und wählt Speichern aus, um alle Änderungen zu bestätigen und zu speichern, oder aktiviert oder deaktiviert die Updateanforderung direkt. |
| Übermitteln eines Updates | SubmitUpdate | Ein Benutzer hat ein Update übermittelt. |
| Anzeigen der Details eines Updates | ViewUpdate | Ein Benutzer zeigt die Details des Updates an. |
Aktivitäten für Teams-Benutzeranliegen
In der folgenden Tabelle sind die Aktivitäten von Benutzern in Microsoft Teams aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Diese Ereignisse werden generiert, wenn ein Benutzer Bedenken bezüglich einer Nachricht, eines Anrufs oder eines anderen Benutzers in Microsoft Teams meldet. Weitere Informationen finden Sie unter Endbenutzerberichterstellung für die Sicherheit.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Gemeldeter Anruf in Teams | CallReported | Ein Benutzer hat einen Anruf in Microsoft Teams als Problem gemeldet. |
| Gemeldete Nachricht in Teams | MessageReported | Ein Benutzer hat eine Nachricht in Microsoft Teams als Problem gemeldet. |
| Gemeldeter Benutzer in Teams | Benutzergemeldet | Ein Benutzer hat einen anderen Benutzer als Problem in Microsoft Teams gemeldet. |
Trainierbare Klassifizierungsaktivitäten
In der folgenden Tabelle sind die Aktivitäten für trainierbare Klassifizierer aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Purview-Datenklassifizierungsmodell erstellt | ModelCreate | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein neues trainierbares Modell in Purview-Datenklassifizierung erstellt. |
| Deleted Purview Data Classification model | ModelUpdate | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein neues trainierbares Modell in Purview-Datenklassifizierung aktualisiert. |
| Veröffentlichtes Purview-Datenklassifizierungsmodell | ModelPublish | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein neues trainierbares Modell in Purview-Datenklassifizierung veröffentlicht. |
| Aktualisiertes Purview-Datenklassifizierungsmodell | ModelDelete | Ein Benutzer (oder ein Administrator oder System im Auftrag eines Benutzers) hat ein neues trainierbares Modell in Purview-Datenklassifizierung gelöscht. |
Verwaltungsaktivitäten für das universelle Drucken
Die folgende Tabelle listet die Aktivitäten auf, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden, wenn Aktionen für Drucker, Connectors, Druckerfreigaben und Einstellungen auf Mandantenebene mit dem universellen Druckdienst ausgeführt werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Gruppenzugriff zur Druckerfreigabe hinzugefügt | ShareAccessControlGroupAdded | Einer Gruppe wird Zugriff auf eine Druckerfreigabe gewährt. |
| Mitglied zum Pull-Print-Drucker hinzugefügt | PullPrintPrinterMemberAdded | Ein Mitglied wird einer Pull-Print-Druckergruppe zur Zugriffssteuerung hinzugefügt. |
| Benutzerzugriff zur Druckerfreigabe hinzugefügt | ShareAccessControlUserAdded | Einem Benutzer wird Zugriff auf eine Druckerfreigabe gewährt. |
| Druckerfreigabe erstellt | ShareCreated | Eine Druckerfreigabe wird erstellt, sodass mehrere Benutzer auf den Drucker zugreifen können. |
| Erstellter Pull-Print-Drucker | PullPrintPrinterCreated | Ein virtueller Pull-Print-Drucker wird für die sichere Druckfreigabe erstellt. |
| Gelöschte Druckerfreigabe | ShareDeleted | Eine Druckerfreigabe wird gelöscht, wodurch der gemeinsame Zugriff entfernt wird. |
| Gelöschter Pull-Print-Drucker | PullPrintPrinterDeleted | Ein virtueller Pull-Print-Drucker wird aus dem universellen Drucken gelöscht. |
| Deaktivierter Allow-All-Zugriff für Druckerfreigabe | ShareAccessControlAllowAllDisabled | Der universelle Zugriff auf die Druckerfreigabe ist deaktiviert. |
| Deaktivierte Include-all-printers | PullPrintPrinterIncludeAllPrintersDisabled | Alle Drucker sind von der Pull-Print-Konfiguration ausgeschlossen. |
| Bericht heruntergeladen | ReportDownloaded | Ein Bericht wird von Universelles Drucken zur Analyse oder Überwachung heruntergeladen. |
| Aktivierter "Allen erlauben"-Zugriff für Druckerfreigabe | ShareAccessControlAllowAllEnabled | Allen Benutzern wird der Zugriff auf die Druckerfreigabe gestattet. |
| Aktivierte Include-all-printers | PullPrintPrinterIncludeAllPrintersEnabled | Alle Drucker sind in der Pull-Print-Konfiguration enthalten. |
| Geänderte Druckereinstellungen | PrinterSettingsModified | Die Druckerkonfigurationseinstellungen werden in Universelles Drucken aktualisiert. |
| Geänderte Druckerfreigabeeinstellungen | ShareSettingsModified | Einstellungen für Druckerfreigaben werden im universellen Drucken aktualisiert. |
| Geänderte Einstellungen für Pull-Print-Drucker | PullPrintPrinterSettingsModified | Die Einstellungen für einen Pull-Print-Drucker werden in Universelles Drucken aktualisiert. |
| Geänderte Mandanten-Druckeinstellungen | TenantPrintSettingsModified | Die Druckeinstellungen auf Mandantenebene werden in Universelles Drucken aktualisiert. |
| Registrierter Connector | ConnectorRegistered | Der Connector ist beim universellen Drucken registriert und ermöglicht so die Kommunikation zwischen Druckern und dem Clouddienst. |
| Registrierter Drucker | PrinterRegistered | Ein Drucker wird für universelles Drucken registriert und ist damit für cloudbasiertes Drucken verfügbar. |
| Gruppenzugriff von Druckerfreigabe entfernt | ShareAccessControlGroupRemoved | Der Zugriff einer Gruppe auf eine Druckerfreigabe wird entfernt. |
| Removed member from pull-print printer | PullPrintPrinterMemberRemoved | Ein Mitglied wird aus einer Pull-Print-Druckergruppe entfernt. |
| Benutzerzugriff von der Druckerfreigabe entfernt | ShareAccessControlUserRemoved | Der Zugriff eines Benutzers auf eine Druckerfreigabe wird entfernt. |
| Ausgetauschter Drucker | PrinterSwapped | Ein Drucker wird bei Universelles Drucken durch ein anderes Gerät ersetzt oder ausgetauscht. |
| Nicht registrierter Connector | ConnectorUnregistered | Die Registrierung des Connectors beim universellen Drucken wurde aufgehoben, wodurch die Möglichkeit zur Verwaltung von Druckern entfällt. |
| Nicht registrierter Drucker | PrinterUnregistered | Ein Drucker wird aus dem universellen Drucken entfernt, sodass er für das cloudbasierte Drucken nicht mehr verfügbar ist. |
Druckauftragsaktivitäten für Universelles Drucken
Die folgende Tabelle listet die Aktivitäten auf, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden, wenn Aktionen für Druckaufträge mithilfe des universellen Druckdienstes ausgeführt werden.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Druckauftrag abgebrochen | PrintJobAborted | Der Druckauftrag wird aufgrund eines Fehlers oder einer Unterbrechung unerwartet beendet. |
| Bestätigter Druckauftrag | PrintJobAcknowledged | Der Druckauftrag wird vom Drucker bestätigt. Dies zeigt an, dass der Drucker den Druckauftrag empfangen hat und bereit ist, ihn zu verarbeiten. |
| Stornierter Druckauftrag | PrintJobCanceled | Der Druckauftrag wird vom Benutzer oder System vor Abschluss abgebrochen. |
| Druckauftrag abgeschlossen | PrintJobCompleted | Der Druckauftrag wurde erfolgreich abgeschlossen und alle Seiten werden gedruckt. |
| Fetched print job document | PrintJobDocumentFetched | Ein Druckauftragsdokument wird vom Drucker oder dem Universelles Drucken-Connector abgerufen. |
| Übermittelter Druckauftrag | PrintJobCreated | Der Druckauftrag wird an die Druckwarteschlange übermittelt und zeigt den Beginn des Druckvorgangs an. |
| Hochgeladenes Druckauftragsdokument | PrintJobDocumentUploaded | Ein Druckauftragsdokument wurde erfolgreich in Universelles Drucken hochgeladen. |
Benutzerverwaltungsaktivitäten
Die folgende Tabelle listet die Benutzerverwaltungsaktivitäten auf, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden, wenn ein Administrator ein Benutzerkonto über das Microsoft 365 Admin Center oder das Azure-Verwaltungsportal hinzufügt oder ändert.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Benutzer hinzugefügt | Benutzer hinzufügen. | Ein Benutzerkonto wird erstellt. |
| Benutzerlizenz geändert | Benutzerlizenz ändern. | Die einem Benutzer zugewiesene Lizenz wurde geändert. Um zu sehen, welche Lizenzen geändert wurden, lesen Sie die entsprechenden aktualisierten Benutzeraktivitäten . |
| Benutzerkennwort geändert | Benutzerkennwort ändern. | Ein Benutzer ändert sein Kennwort. Das Zurücksetzen von Kennwörtern durch den Benutzer muss (für alle oder ausgewählte Benutzer) in Ihrer Organisation aktiviert sein, damit Benutzer ihr Kennwort zurücksetzen können. Sie können auch die Self-Service-Kennwortzurücksetzungsaktivität in Microsoft Entra ID nachverfolgen. Weitere Informationen finden Sie unter Berichtsoptionen für die Kennwortverwaltung in Microsoft Entra. |
| Benutzer gelöscht | Benutzer löschen. | Ein Benutzerkonto wurde gelöscht. |
| Benutzerkennwort zurücksetzen | Benutzerkennwort zurücksetzen. | Der Administrator setzt das Kennwort für einen Benutzer zurück. |
| Lizenzeigenschaften festgelegt | Lizenzeigenschaften festlegen. | Der Administrator hat die Eigenschaften einer Lizenz geändert, die einem Benutzer zugewiesen wurde. |
| Eigenschaft festgelegt, die einen Benutzer zur Kennwortänderung zwingt | Erzwungene Änderung des Benutzerkennworts festlegen. | Der Administrator hat die Eigenschaft festgelegt, die einen Benutzer dazu zwingt, sein Kennwort bei der nächsten Anmeldung bei Microsoft 365 zu ändern. |
| Benutzer aktualisiert | Benutzer aktualisieren. | Ein Administrator ändert eine oder mehrere Eigenschaften eines Benutzerkontos. Eine Liste der Benutzereigenschaften, die aktualisiert werden können, finden Sie im Abschnitt "Aktualisieren von Benutzerattributen" unter Microsoft Entra Audit-Berichtsereignisse. |
Viva Engage-Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Viva Engage aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Um Viva Engage-bezogene Aktivitäten aus dem Überwachungsprotokoll zurückzugeben, wählen Sie Ergebnissefür alle Aktivitäten in der Aktivitätsliste anzeigen aus. Verwenden Sie die Datumsbereichsfelder und die Liste Benutzer, um die Suchergebnisse einzuschränken.
Hinweis
Einige Viva Engage Audit-Aktivitäten sind nur in Audit (Premium) verfügbar. Das bedeutet, dass Benutzern die entsprechende Lizenz zugewiesen werden muss, bevor diese Aktivitäten im Überwachungsprotokoll protokolliert werden. Weitere Informationen finden Sie unter Überwachung (Premium). Informationen zu Lizenzanforderungen für die Überwachung (Premium) finden Sie unter Überwachungslösungen in Microsoft 365.
In der folgenden Tabelle sind Überwachungsaktivitäten (Premium) mit einem Sternchen (*) hervorgehoben.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Unternehmenskommunikator hinzugefügt | AddUserRole | Ein Benutzer wird als Unternehmenskommunikator zugewiesen. |
| Geänderte benutzerdefinierte Nutzungsrichtlinie | UsagePolicyUpdated | Ein Mandantenadministrator aktualisiert eine benutzerdefinierte Nutzungsrichtlinie. |
| Datenaufbewahrungsrichtlinie geändert | SoftDeleteSettingsUpdated | Ein bestätigter Administrator ändert die Einstellung der Aufbewahrungsrichtlinie für Netzwerkdaten in "Endgültig Löschen" oder "Vorläufig Löschen". Dieser Vorgang kann nur von bestätigten Administratoren ausgeführt werden. |
| Netzwerkkonfiguration geändert | NetworkConfigurationUpdated | Netzwerk oder verifizierter Administrator ändert die Konfiguration des Viva Engage-Netzwerks. Diese Änderung umfasst das Festlegen des Intervalls für das Exportieren von Daten und das Aktivieren des Chats. |
| Netzwerkprofileinstellungen geändert | ProcessProfileFields | Ein Netzwerk- oder bestätigter Administrator ändert die Informationen, die für die Netzwerkbenutzer in den Mitgliedsprofilen angezeigt werden. |
| Modus für private Inhalte geändert | SupervisorAdminToggled | Der verifizierte Administrator aktiviert oder deaktiviert den Modus für private Inhalte . In diesem Modus kann ein Administrator die Beiträge in privaten Gruppen und die zwischen einzelnen Benutzern (oder Benutzergruppen) ausgetauschten privaten Nachrichten anzeigen. Dieser Vorgang kann nur von bestätigten Administratoren ausgeführt werden. |
| Sicherheitskonfiguration geändert | NetworkSecurityConfigurationUpdated | Ein verifizierter Administrator aktualisiert die Sicherheitskonfiguration des Viva Engage-Netzwerks. Dieses Update umfasst die Festlegung von Richtlinien für den Kennwortablauf und Einschränkungen für IP-Adressen. Dieser Vorgang kann nur von bestätigten Administratoren ausgeführt werden. |
| Unterhaltung geschlossen | CloseConversation | Der Viva Engage-Thread wurde geschlossen, sodass Benutzer nicht darauf antworten konnten. Diese Aktion steht einem Administrator, einem Corporate Communicator oder einem Benutzerstellvertreter zur Verfügung. |
| Unterhaltung eröffnet | OpenConversation | Die Viva Engage-Threadunterhaltung wurde geöffnet, sodass Benutzer auf den Thread antworten können. Diese Aktion steht einem Administrator, einer Unternehmenskommunikation oder einem Benutzerstellvertreter zur Verfügung. |
| Erstellen eines Segments | SegmentCreated | Der Admin erstellt eine Segmentierung. |
| Datei erstellt | FileCreated | Ein Benutzer lädt eine Datei hoch. |
| Gruppe erstellt | GroupCreation | Der Benutzer erstellt eine Gruppe. |
| Nachricht erstellt | MessageCreation | Der Benutzer erstellt eine Nachricht. |
| Löschen eines Segments | SegmentDeleted | Admin löscht eine Segmentierung. |
| Gruppe gelöscht | GroupDeletion | Eine Gruppe wird aus Viva Engage gelöscht. |
| Nachricht gelöscht | MessageDeleted | Ein Benutzer löscht eine Nachricht. |
| Herunterladen von Administratorberichten für die Segmentierung | SegmentationReportDownloaded | Admin-Berichte werden heruntergeladen. |
| Datei heruntergeladen | FileDownloaded | Ein Benutzer lädt eine Datei herunter. |
| Exportierter Ereignisinhalt | EventContentExported | Der Ereignisorganisator exportiert Fragen, Antworten, Reaktionen und Zustimmungen in eine CSV-Datei. Diese Aktion ist nur für Ereignisorganisatoren und Mitorganisatoren verfügbar. Der Netzwerkadministrator kann diese Funktion in den Engage-Administratoreinstellungen für das gesamte Netzwerk ausschalten. |
| Ereignismoderation aktiviert | EventModerationEnabled | Der Ereignisorganisator hat die Moderation für eine Veranstaltung aktiviert. Diese Aktion ist nur für Ereignisorganisatoren verfügbar. |
| Daten exportiert | DataExport | Verifizierter Administrator exportiert Viva Engage-Netzwerkdaten. Dieser Vorgang kann nur von bestätigten Administratoren ausgeführt werden. |
| Fehler beim Zugriff auf Datei | FileAccessFailure | Der Benutzer konnte nicht auf eine Datei zugreifen. |
| Fehler beim Zugriff auf die Gruppe | GroupAccessFailure | Fehler beim Zugriff auf eine Gruppe. |
| Fehler beim Zugriff auf den Thread | ThreadAccessFailure | Fehler beim Zugriff auf einen Nachrichtenthread. |
| Generieren von Administratorberichten für die Segmentierung | SegmentationReportGenerated | Admin-Benutzer löst eine Berichtsgenerierung aus. |
| Reagiert auf Nachricht | MarkedMessageChanged | Benutzer hat auf eine Nachricht reagiert. |
| Kuratiertes Thema entfernen* | RemoveCuratedTopic | Ein Benutzer entfernt ein ausgewähltes Thema. |
| Corporate Communicator entfernt | RemoveUserRole | Ein Benutzer wird aus der Rolle "Corporate Communicator" entfernt. |
| Datei freigegeben | FileShared | Ein Benutzer gibt eine Datei für einen anderen Benutzer frei. |
| Netzwerkbenutzer gesperrt | NetworkUserSuspended | Das Netzwerk oder ein verifizierter Administrator suspendiert (deaktiviert) einen Benutzer von Viva Engage. |
| Benutzer gesperrt | UserSuspension | Ein Benutzerkonto wird gesperrt (deaktiviert). |
| Annahme der Mandantennutzungsrichtlinie | UsagePolicyAcceptance | Ein Benutzer akzeptiert eine organization-spezifische Nutzungsrichtlinie. |
| Thread stummgeschaltet | AdminThreadMuted | Ein Thread wurde von einem Administrator oder einer Überwachungsbenachrichtigung (Systembenutzer) stummgeschaltet. Eine Überwachungsbenachrichtigung tritt auf, wenn ein Thread für ein bestimmtes Design gekennzeichnet ist (vom Administrator festgelegt) und vom System automatisch stummgeschaltet wird. |
| Stummgeschalteter Thread | AdminThreadUnmuted | Admin hat die Stummschaltung eines Threads aufgehoben. |
| Dateibeschreibung aktualisiert | FileUpdateDescription | Ein Benutzer ändert die Beschreibung einer Datei. |
| Dateiname aktualisiert | FileUpdateName | Ein Benutzer ändert den Namen einer Datei. |
| Nachricht aktualisiert | MessageUpdated | Der Benutzer aktualisiert eine Nachricht. |
| Rollenzuweisung für Netzwerk-Admin aktualisiert | NetworkAdminUpdated | Ein Benutzer wird entweder auf die Rolle des Netzwerk-Admins heraufgestuft oder degradiert. |
| Rollenzuweisung für verifizierten Admin aktualisiert | NetworkVerifiedAdminUpdated | Ein Benutzer wird entweder in die Rolle des verifizierten Admins heraufgestuft oder herabgestuft. |
| Datei angezeigt | FileVisited | Ein Benutzer zeigt eine Datei an. |
| Angezeigter Thread | ThreadViewed | Ein Benutzer zeigt einen Nachrichtenthread an. |
Viva Glint-Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Viva Glint aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der .csv Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
Durchsuchen des Überwachungsprotokolls erläutert, wie Sie im Microsoft Purview-Portal nach Überwachungsprotokollen suchen können. Für den Zugriff auf Überwachungsprotokolle müssen Sie ein globaler Administrator sein oder über Überwachungsleseberechtigungen verfügen. Verwenden Sie den Filter Aktivitäten , um nach bestimmten Aktivitäten zu suchen und alle Viva Glint-Aktivitäten aufzulisten, indem Sie VivaGlint im Filter Datensatztyp auswählen. Verwenden Sie die Felder für den Datumsbereich und die Benutzerliste, um die Suchergebnisse weiter einzugrenzen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Unternehmens-Admin hinzugefügt | AddCompanyAdmin | Der Rolle "Unternehmens-Admin" wurde ein Benutzer hinzugefügt. |
| Supportbenutzer hinzugefügt | AddSupportUser | Der Rolle "Supportbenutzer" wurde ein Benutzer hinzugefügt. |
| Zugewiesene Benutzerrolle | AssignRole | Ein Benutzer wird einer neuen Rolle zugewiesen. |
| Geänderte Clientdetails | ClientDetailsChanged | Ändern der Aktivität in Viva Glint Allgemeine Einstellungen oder Erweiterte Konfiguration: Details. |
| Firmen-Admin angemeldet | AdminLogin | Ein Company Admin-Benutzer hat sich bei Viva Glint angemeldet. |
| Company Admin logged out | AdminLogout | Ein Company Admin-Benutzer hat sich von Viva Glint abgemeldet. |
| Benutzerrolle erstellt | RoleCreated | Aktivität zum Erstellen einer Glint-Benutzerrolle. |
| Supportzugriff gelöscht | GlintSupportAccessDeleted | Einem Benutzer wurde die Rolle "Supportbenutzer" entzogen. |
| Deleted System | GlintSystemDeleted | Das Viva Glint-System wurde gelöscht. |
| Gelöschter Benutzer | GlintUserDeleted | Viva Glint-Benutzerlöschaktivität. |
| Deaktivierter Zugriff auf erweiterte Konfiguration | UserAdvConfigDisabled | Ein Unternehmens-Admin-Benutzer hat den Zugriff auf die erweiterte Konfiguration in Viva Glint deaktiviert. |
| Deaktiviert die Integration von Glint zu Insights | GlintToInsightsIntegrationDisabled | Ein Benutzer hat das Importieren von Viva Insights-Daten in Viva Glint deaktiviert |
| Zugriff auf erweiterte Konfiguration aktiviert | UserAdvConfigEnabled | Ein Unternehmens-Admin-Benutzer aktivierte den Zugriff auf die erweiterte Konfiguration in Viva Glint. |
| Glint to Insights-Integration wurde aktiviert | GlintToInsightsIntegrationEnabled | Ein Benutzer hat das Importieren von Viva Insights-Daten in Viva Glint aktiviert |
| Ausgeführter Auftrag für Daten-Apps | GlintDataAppsJobRun | Viva Glint Advanced Configuration Data-App und Upload-Aktivität. |
| Richtlinienrichtlinienverstöße für exportierte Agentics-Kampagnen | VivaGlintAgenticPolicyViolationsExported | Richtlinienverstöße gegen Agentic-Kampagnen Exportaktivitäten. |
| Exportierte Agenten-Kampagnenthemenanalyse | VivaGlintAgenticTopicAnalysisExported | Exportaktivität der Agentic-Kampagnenthemenanalyse. |
| Exportierte alle Daten der Agentical-Kampagne | VivaGlintAgenticAllDataExported | Rohdatenexportaktivität der Agentic-Kampagne. |
| Exportiertes Glint 360-Feedback | GlintFeedbackProgramExport | Viva Glint 360 Feedback-Programm Datenexportaktivität. |
| Exportierte Glint-Verteilerlisten | GlintUserGroupExport | Exportaktivität der Verteilerliste. |
| Exportierte Glint People | GlintUserExport | Glint People-Datenexportaktivitäten. |
| Exportierte Antwortrate des Glint Pulse-Programms | GlintPulseProgramRespondentRateExport | Exportaktivität der Glint-Impulsprogrammantwortrate. |
| Exportierte Glint-Fragenbibliothek | GlintQuestionExport | Exportaktivität der Glint-Fragenbibliothek. |
| Exportiertes Glint-Vermessungsprogramm | GlintPulseProgramExport | Exportaktivität für Inhalte des Glint-Umfrageprogramms. |
| Exportierte Glint-Benutzerrolle | GlintRoleExport | Glint-Benutzerrolle Datenexportaktivität. |
| Exportierte Rohdaten der Umfrage | RawSurveyReponseExport | Exportaktivität für Rohumfrageantworten. |
| Exportierte Benutzerdaten | UserDataExport | Aktivität zum Exportieren von Mitarbeiterdaten. |
| Importiertes Glint 360-Feedback | GlintFeedbackProgramImport | 360 Feedback-Programmdatenimportaktivität. |
| Importiertes Glint-SFTP | GlintRubiconImport | Mitarbeiterdaten SFTP-Importaktivität. |
| Importierte Glint-Benutzerdaten | GlintUserImport | Aktivität zum Importieren von Mitarbeiterdaten. |
| Importierte Glint-Benutzerrolle | GlintRoleImport | Benutzerrolle Mitarbeiterdatenaktivität. |
| Unternehmens-Admin entfernt | RemoveCompanyAdmin | Ein Benutzer wurde aus der Rolle "Unternehmens-Admin" entfernt. |
| Erneut geöffnete Umfrage | SurveyErneut öffnen | Eine geschlossene Viva Glint-Umfrage wurde wieder aufgenommen. |
| Daten-DSR-Kontrolle festlegen | DataDsrControlSet | Benutzerdaten-Steuerelemente zum Löschen von Umfragedaten in den allgemeinen Einstellungen Updateaktivität. |
| Verwerfen von Mitarbeiter-IDs festlegen | DiscardingEmployeeIdsSet | Benutzerdatensteuerung für die Wiederverwendung der Mitarbeiter-ID in den allgemeinen Einstellungen Updateaktivität. |
| Nicht zugewiesene Benutzerrolle | UnassignRole | Ein Benutzer wird aus einer Rolle entfernt. |
| Aktualisierte Glint to Insights-Integration | GlintToInsightsIntegrationUpdated | Ein Benutzer hat die Konfiguration für das Importieren von Viva Insights-Daten in Viva Glint aktualisiert |
| Angezeigt als | ViewAs | die Aktivität eines anderen Benutzers durch Administratoren. |
Viva Goals Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Viva Goals aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet werden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der CSV-Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
Durchsuchen des Überwachungsprotokolls erläutert, wie Sie im Microsoft Purview-Portal nach Überwachungsprotokollen suchen können. Für den Zugriff auf Überwachungsprotokolle müssen Sie ein globaler Administrator sein oder über Überwachungsleseberechtigungen verfügen. Mithilfe des Filters "Aktivitäten " können Sie nach bestimmten Aktivitäten suchen. Um alle Viva Goals-Aktivitäten aufzulisten, wählen Sie VivaGoalsim Datensatztypfilter aus. Sie können auch die Felder für den Datumsbereich und die Benutzerliste verwenden, um die Suchergebnisse weiter einzugrenzen.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Dashboard erstellt | Dashboard erstellt | Der Benutzer hat ein neues Dashboard auf Viva Goals erstellt. |
| Dashboard gelöscht | Dashboard gelöscht | Ein Benutzer hat ein Dashboard auf Viva Goals gelöscht. |
| Dashboard aktualisiert | Dashboard aktualisiert | Benutzer hat ein Dashboard auf Viva Goals aktualisiert. |
| Exportierte Daten | Exportierte Daten | Eine vom Benutzer exportierte Liste von OKRs oder eine Liste von Benutzern in einer organization auf Viva Goals. |
| Zielrichtlinie aktualisiert | Zielrichtlinie aktualisiert | Der globale Administrator hat die Richtlinie oder Einstellungen auf Organisationsebene in Viva Goals geändert. Der globale Administrator hat beispielsweise konfiguriert, wer Organisationen auf Viva Goals erstellen kann. |
| OKR oder Projekt erstellt | OKR oder Projekt erstellt | Der Benutzer hat ein OKR oder Project auf Viva Goals erstellt. |
| OKR oder Project gelöscht | OKR oder Project gelöscht | Benutzer hat ein OKR oder Projekt gelöscht. |
| OKR oder Project aktualisiert | OKR oder Project aktualisiert | Ein OKR/Projekt wurde geändert oder ein Check-In wurde vom Benutzer vorgenommen oder eine Integration auf Viva Goals. |
| Organisation erstellt | Organisation erstellt | Der Admin oder der Benutzer hat eine neue organization auf Viva Goals erstellt. |
| Organisationsintegrationen aktualisiert | Organisationsintegrationen aktualisiert | Der Benutzer (in der Regel Organisationsbesitzer oder Administratoren) hat eine Drittanbieterintegration konfiguriert oder eine vorhandene Drittanbieterintegration für eine organization auf Viva Goals aktualisiert. |
| Organisationseinstellungen aktualisiert | Organisationseinstellungen aktualisiert | Der Benutzer (in der Regel Organisationsbesitzer oder Administratoren) hat organization spezifische Einstellungen in Viva Goals aktualisiert. |
| Team hinzugefügt | Team hinzugefügt | Innerhalb einer organization wurde ein neues Team auf Viva Goals erstellt. |
| Team gelöscht | Team gelöscht | Ein Team innerhalb einer organization auf Viva Goals wurde vom Benutzer gelöscht. |
| Team aktualisiert | Team aktualisiert | Ein Team innerhalb einer organization auf Viva Goals wurde geändert oder aktualisiert. |
| Benutzer hinzugefügt | Benutzer hinzugefügt | Ein neuer Benutzer wurde einer organization auf Viva Goals hinzugefügt. |
| Benutzer deaktiviert | Benutzer deaktiviert | Ein Benutzer wurde in einer organization deaktiviert. |
| Benutzer gelöscht | Benutzer gelöscht | Ein Benutzer wurde aus einer organization auf Viva Goals gelöscht. |
| Angemeldeter Benutzer | Angemeldeter Benutzer | Der Benutzer ist bei Viva Goals angemeldet. |
Viva Insights-Aktivitäten
Viva Insights bietet Einblicke in die Zusammenarbeit von Gruppen in Ihrer organization. In der folgenden Tabelle sind die Aktivitäten aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet sind und die von Benutzern ausgeführt werden, denen die Rollen "Administrator" oder "Analyst" in Viva Insights zugewiesen wurden. Benutzern, denen die Rolle des Analysten zugewiesen ist, haben Vollzugriff auf alle Dienstfunktionen und können das Produkt für Analysen verwenden. Benutzer, denen die Administratorrolle zugewiesen ist, können Datenschutzeinstellungen und Systemstandards konfigurieren und Organisationsdaten in Viva Insights vorbereiten, hochladen und überprüfen. Weitere Informationen finden Sie unter Einführung in Microsoft Viva Insights.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Auf OData-Link zugegriffen | AccessedOdataLink | Analyst hat auf für eine Abfrage auf den OData-Link zugegriffen. |
| Stellvertretungszugriff hinzugefügt | AddDelegates | Ein Benutzer hat Stellvertretungszugriff für organization Insights oder Copilot-Dashboard hinzugefügt. |
| Abfrage abgebrochen | CanceledQuery | Ein Analyst hat eine laufende Abfrage abgebrochen. |
| Besprechungsausschluss erstellt | MeetingExclusionCreated | Ein Analytiker hat eine Ausschlussregel Besprechungen erstellt. |
| Ergebnis gelöscht | DeletedResult | Ein Analyst hat ein Abfrageergebnis gelöscht. |
| Bericht heruntergeladen | DownloadedReport | Ein Analyst hat eine Abfrageergebnisdatei heruntergeladen. |
| Abfrage ausgeführt | ExecutedQuery | Ein Analyst hat eine Abfrage ausgeführt. |
| Geänderte CXO-Einstellungen | Modifizierte CXOSettings | Dieses Ereignis protokolliert die Zuweisung oder Entfernung von Benutzern/Gruppen für den Zugriff auf das Microsoft 365 Copilot-Dashboard. |
| Geänderte Ausschlussliste mithilfe der Gruppe "Entra" | ModifiedExclusionListUsingEntraGroup | Dieses Ereignis protokolliert Änderungen an der Ausschlussliste mithilfe der Gruppe "Entra" im Copilot-Dashboard. |
| Geänderte Mindestgruppengröße | ModifiedMinimumGroupSize | Dieses Ereignis protokolliert Änderungen an der Mindestgruppengröße der Organisation zum Generieren von Erkenntnissen im Copilot-Dashboard und der erweiterten Viva Insights-Analyse. |
| Stellvertretungszugriff entfernt | RemoveDelegates | Ein Benutzer hat den Stellvertretungszugriff für organization Insights oder das Copilot-Dashboard entfernt. |
| Datenzugriffseinstellungen aktualisiert | UpdatedDataAccessSetting | Ein Administrator hat die Datenzugriffseinstellungen aktualisiert. |
| Organisationsdaten hochgeladen | UploadedOrgData | Ein Administrator hat eine Organisationsdatendatei hochgeladen. |
| Angemeldeter Benutzer* | UserLoggedIn | Ein Benutzer, der bei seinem Microsoft 365 Benutzerkonto angemeldet ist. |
| Explore angezeigt | ViewedExplore | Ein Analyst hat Visualisierungen in einer oder mehreren Explore-Registerkarten angezeigt. |
Hinweis
*Wenn sich ein Benutzer anmeldet, wird ein Microsoft Entra-Anmeldeaktivitätsereignis erstellt. Diese Aktivität wird protokolliert, auch wenn Sie Viva Insights in Ihrer organization nicht aktivieren. Weitere Informationen zu Anmeldeaktivitäten von Benutzern finden Sie unter Anmeldeprotokolle in Microsoft Entra ID.
Viva Pulse-Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in Viva Pulse aufgeführt, die im Microsoft 365-Überwachungsprotokoll aufgezeichnet wurden. Die Tabelle enthält den Anzeigenamen, der in der Spalte "Aktivitäten " angezeigt wird, sowie den Namen des zugehörigen Vorgangs, der in den Detailinformationen eines Überwachungsdatensatzes und in der CSV-Datei aufscheint, wenn Sie Ihre Suchergebnisse exportieren.
Durchsuchen des Überwachungsprotokolls erläutert, wie Sie im Microsoft Purview-Portal nach Überwachungsprotokollen suchen können. Für den Zugriff auf Überwachungsprotokolle müssen Sie ein globaler Administrator sein oder über Überwachungsleseberechtigungen verfügen. Mithilfe des Filters "Aktivitäten " können Sie nach bestimmten Aktivitäten suchen. Um alle Viva Pulse-Aktivitäten aufzulisten, wählen Sie VivaPulseim Datensatztypfilter aus. Sie können auch die Felder für den Datumsbereich und die Benutzerliste verwenden, um die Suchergebnisse weiter einzugrenzen.
Wichtig
Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Admin hat die Daten eines Benutzers gelöscht | PulseDeleteUserData | Der Admin hat die Daten eines Benutzers gelöscht. |
| Admin hat die Einstellungen des Mandanten aktualisiert | PulseTenantSettingsUpdate | Der Admin hat eine organization Einstellung für Viva Pulse aktualisiert. |
| Vertrauliche Unterhaltung begonnen | PulseConfidentialConversationStarted | Der Autor begann ein vertrauliches Gespräch. |
| Unterhaltungsnachricht gelöscht | PulseConfidentialConversationMessageDeleted | Ein Benutzer hat eine Unterhaltungsnachricht gelöscht. |
| Antwort auf die Unterhaltung hinzugefügt | PulseConfidentialConversationResponded | Der Autor oder der Empfänger hat auf eine Unterhaltung geantwortet. |
| Ein Benutzer hat eine Pulse-Umfrage abgebrochen | PulseCancel | Ein Benutzer hat eine Pulse-Umfrage abgebrochen. |
| Benutzer hat einen Pulsentwurf erstellt | PulseCreateDraft | Benutzer hat einen Pulse-Entwurf erstellt. |
| Ein Benutzer hat eine Pulse-Umfrage erstellt | PulseCreate | Eine neue Viva Pulse-Feedbackanforderung wird erstellt. |
| Benutzer hat einen Pulse-Entwurf gelöscht | PulseDeleteDraft | Ein Benutzer hat einen Pulse-Entwurf gelöscht. |
| Benutzer hat eine Frage für die Bibliothek gelöscht | PulseQuestionDeleted | Ein Benutzer hat eine Frage für die Pulsfragebibliothek entfernt. |
| Benutzer verlängerten die Frist für die Pulsumfrage | PulseExtendDeadline | Der Benutzer hat die Frist für die vorhandene Viva Pulse-Feedbackanforderung verlängert. |
| Benutzer lud zusätzliche Benutzer zur Pulse-Umfrage ein | PulseInvite | Ein Benutzer hat weitere Benutzer zu einer vorhandenen Viva Pulse-Feedbackanforderung eingeladen. |
| Benutzer fordert einen Pulsdatenexport an | PulseDataExport | Admin oder Autor fordern Sie einen Pulsexportvorgang an. |
| Benutzer hat einen Pulsbericht freigegeben | PulseShareResults | Benutzer teilten Viva Pulse-Feedbackergebnisse mit anderen Benutzern. |
| Ein Benutzer hat eine Antwort auf eine Pulsumfrage übermittelt | PulseSubmit | Admin oder Benutzer hat Feedback für eine Viva Pulse-Feedbackanforderung bereitgestellt. |
Windows 365 Kunden-Lockbox-Aktivitäten
In der folgenden Tabelle sind die Benutzer- und Administratoraktivitäten in der Windows 365-Kunden-Lockbox aufgeführt, die im Microsoft 365-Überwachungsprotokoll erfasst werden. Wenn Sie Aktivitäten im Zusammenhang mit Windows 365 Customer Lockbox aus dem Überwachungsprotokoll zurückgeben möchten, wählen Sie unter "Datensatztypen" die Option "Windows365CustomerLockbox" aus. Verwenden Sie die Datumsbereichsfelder und die Liste Benutzer, um die Suchergebnisse einzuschränken.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| CMD-Agent für Abgleich | AddDevicesToBackfill-Vorgang | Backfill CMD Agent auf Cloud PC. |
| Massenneuinstallation des CMD-Agents | TriggerClientAgentCheckBulkAction-Vorgang | Massenneuinstallation des CMD-Agenten bei Bedarf. |
| PowerShell-Ausführungsrichtlinie überprüfen | PowerShell-Ausführungsrichtlinie überprüfen | Überprüfen Sie die PowerShell-Ausführungsrichtlinie. |
| LogCollection-Anforderung erstellen | LogCollection-Anforderung erstellen | Erstellen einer Protokollsammlungsanforderung an den Cloud-PC. |
| Neue Arbeitselemente erstellen (Scheduler) | Neue Arbeitselemente erstellen (Scheduler) | Erstellen Sie neue Arbeitselemente wie Bereitstellung, Bereitstellung aufheben, Erneut bereitstellen und andere. |
| Erstellen eines Remoteaktionsvorgangs in ActionModeratorService | Erstellen eines Remoteaktionsvorgangs in ActionModeratorService | Erstellen von Remoteaktionen nach tenantID, workspaceID, actionType, actionParameters. |
| VMExtension-Anforderung erstellen | VMExtensionion-Anforderung erstellen | Erstellt VM-Erweiterungsanforderungen zum Ausführen der VM-Erweiterung zum Ausführen benutzerdefinierter Skripts auf dem Kundengerät. |
| AppHealthPlugin ausführen | AppHealthPlugin ausführen | Führen Sie das AppHealthPlugin aus. |
| RD-Agent installieren | RD-Agent installieren | Installieren Sie den RD-Agent auf dem Gerät des Benutzers. |
| OCE Run Commands on VM | OCE Run Commands on VM | Führen Sie Befehle nach tenantID, deviceID-Liste und Skript aus. |
| Nach dem Remotevorgang | Nach dem Remotevorgang | Nach der Remoteaktion sowie das Abrufen des Ergebnisses durch den GetActions-Vorgang. |
| CMD-Agent neu installieren | AddDevicesToReinstall Operation | Installieren Sie den CMD-Agenten bei Bedarf neu. |
| Führen Sie die Hybrid-AADJ-Erweiterung aus | Führen Sie die Hybrid-AADJ-Erweiterung aus | Führen Sie die Hybrid-AADJ-Erweiterung auf dem Gerät des Benutzers aus. |
| Lösen Sie die CMD-Agent-Canary-Prüfung aus. | Lösen Sie die CMD-Agent-Canary-Prüfung aus. | Lösen Sie die CMD-Agent-Canary-Überprüfung auf einem bestimmten Gerät aus. |
| Gerätewartung auslösen | Gerätewartung auslösen | Lösen Sie die Gerätewartung aus. |
| Generische Aktion auslösen | Generische Aktion auslösen | Geräteaktion für Benutzer auslösen. |
| Auslösen der generischen Aktion durch SaaF | Auslösen der generischen Aktion durch SaaF | Auslösen einer Geräteaktion (Retargeting, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) für den Benutzer. |
| Auslösen einer generischen Aktion mit Optionen | Auslösen einer generischen Aktion mit Optionen | Auslösen der Geräteaktion mit Optionsparametern, die leistungsfähiger sind als die der generischen Triggeraktion. |
| Orchestrator auslösen | Orchestrator auslösen | Triggerorchestrator für den Benutzer. |
| Ordner in Blob hochladen | Ordner in Blob hochladen | Ordner des Kundengeräts komprimieren und in Blob hochladen. |
Einstellung für eingehende externe Data Share im Fabric-Arbeitsbereich
In der folgenden Tabelle sind die Fabric-Administratoraktivitäten zum Aktivieren und Deaktivieren der Einstellung Workspace Inbound External Data Share aufgeführt.
| Anzeigename | Vorgang | Beschreibung |
|---|---|---|
| Aktivierte Umgehung externer Datenfreigaben im Arbeitsbereich | ExternalDataSharesBypassForWorkspaceEnabled | Der Admin gestattete externen Datenfreigaben den Zugriff auf Daten in Arbeitsbereichen, in denen der eingehende Zugriff auf öffentliche Netzwerke beschränkt ist. |
| Deaktivierte Umgehung externer Datenfreigaben im Arbeitsbereich | ExternalDataSharesBypassForWorkspaceDisabled | Der Admin hat den Zugriff externer Datenfreigaben auf Daten in Arbeitsbereichen blockiert, in denen der eingehende Zugriff auf öffentliche Netzwerke beschränkt ist. |