auditLogQuery erstellen

Namespace: microsoft.graph.security

Erstellen Sie ein neues auditLogQuery-Objekt .

Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.

Weltweiter Service US Government L4 US Government L5 (DOD) China, betrieben von 21Vianet
✅ ❌ ❌ ❌

Berechtigungen

Auf Überwachungsdaten kann über die Microsoft Purview Audit Search-API über die folgenden Berechtigungen zugegriffen werden, die auf einer Microsoft 365-Serviceebene klassifiziert sind. Weitere Informationen, unter anderem zur Auswahl von Berechtigungen, finden Sie unter Berechtigungen.

Berechtigungstyp Berechtigungen mit den geringsten Berechtigungen Berechtigungen mit höheren Berechtigungen
Delegiert (Geschäfts-, Schul- oder Unikonto) AuditLogsQuery-Entra. Lesen.Alle AuditLogsQuery-CRM.Read.All, AuditLogsQuery-Endpoint.Read.All, AuditLogsQuery-Exchange.Read.All, AuditLogsQuery-OneDrive.Read.All, AuditLogsQuery-SharePoint.Read.All, AuditLogsQuery.Read.All
Delegiert (persönliches Microsoft-Konto) Nicht unterstützt Nicht unterstützt
Application AuditLogsQuery-Entra. Lesen.Alle AuditLogsQuery-CRM.Read.All, AuditLogsQuery-Endpoint.Read.All, AuditLogsQuery-Exchange.Read.All, AuditLogsQuery-OneDrive.Read.All, AuditLogsQuery-SharePoint.Read.All, AuditLogsQuery.Read.All

HTTP-Anforderung

POST /security/auditLog/queries

Anforderungsheader

Name Beschreibung
Authorization Bearer {token}. Erforderlich. Erfahren Sie mehr über Authentifizierung und Autorisierung.
Content-Type application/json. Erforderlich.

Anforderungstext

Geben Sie im Anforderungstext eine JSON-Darstellung des auditLogQuery-Objekts an.

Sie können die folgenden Eigenschaften angeben, wenn Sie eine auditLogQuery erstellen.

Eigenschaft Typ Beschreibung
displayName Zeichenfolge Anzeigename für die gespeicherte Überwachungsprotokollabfrage. Optional.
filterStartDateTime DateTimeOffset Startdatum des Datumsbereichs in der Abfrage. Optional.
filterEndDateTime DateTimeOffset Enddatum des Datumsbereichs in der Abfrage. Optional.
recordTypeFilters Collection(string) of microsoft.graph.security.auditLogRecordType Der oder die Vorgangstypen, die durch den Datensatz angegeben werden. Die möglichen Werte sind: exchangeAdmin, exchangeItem, exchangeItemGroup, sharePoint, syntheticProbesharePointFileOperationoneDriveazureActiveDirectoryazureActiveDirectoryAccountLogondataCenterSecurityCmdletcomplianceDLPSharePointswaycomplianceDLPExchangesharePointSharingOperationazureActiveDirectoryStsLogonskypeForBusinessPSTNUsageskypeForBusinessUsersBlockedsecurityComplianceCenterEOPCmdletexchangeAggregatedOperationpowerBIAuditcrmyammerskypeForBusinessCmdletsdiscoverymicrosoftTeamsthreatIntelligencemailSubmissionmicrosoftFlowaeDmicrosoftStreamcomplianceDLPSharePointClassificationthreatFinderprojectsharePointListOperationsharePointCommentOperationdataGovernancekaizalasecurityComplianceAlertsthreatIntelligenceUrlsecurityComplianceInsightsmipLabelworkplaceAnalyticspowerAppsApppowerAppsPlanthreatIntelligenceAtpContentlabelContentExplorerteamsHealthcareexchangeItemAggregatedhygieneEventdataInsightsRestApiAuditinformationBarrierPolicyApplicationsharePointListItemOperationsharePointContentTypeOperationsharePointFieldOperationmicrosoftTeamsAdminhrSignalmicrosoftTeamsDevicemicrosoftTeamsAnalyticsinformationWorkerProtectioncampaigndlpEndpoint, airInvestigation, quarantine, microsoftFormsapplicationAuditcomplianceSupervisionExchangecustomerKeyServiceEncryptionofficeNativemipAutoLabelSharePointItemmipAutoLabelSharePointPolicyLocationmicrosoftTeamsShiftssecureScoremipAutoLabelExchangeItemcortanaBriefingsearchwdatpAlertspowerPlatformAdminDlppowerPlatformAdminEnvironmentmdatpAuditsensitivityLabelPolicyMatchsensitivityLabelActionsensitivityLabeledFileActionattackSimairManualInvestigationsecurityComplianceRBACuserTrainingairAdminActionInvestigationmsticphysicalBadgingSignalteamsEasyApprovalsaipDiscoveraipSensitivityLabelActionaipProtectionActionaipFileDeletedaipHeartBeatmcasAlertsonPremisesFileShareScannerDlponPremisesSharePointScannerDlpexchangeSearchsharePointSearchprivacyDataMinimizationlabelAnalyticsAggregatemyAnalyticsSettingssecurityComplianceUserChangecomplianceDLPExchangeClassificationcomplianceDLPEndpointmipExactDataMatchmsdeResponseActionsmsdeGeneralSettingsmsdeIndicatorsSettingsms365DCustomDetectionmsdeRolesSettingsmapgAlertsmapgPolicymapgRemediationprivacyRemediationActionprivacyDigestEmailmipAutoLabelSimulationProgressmipAutoLabelSimulationCompletionmipAutoLabelProgressFeedbackdlpSensitiveInformationType, mipAutoLabelSimulationStatistics, largeContentMetadata, microsoft365Group, mipLabelAnalyticsAuditRecorddlpImportResultcdpCompliancePolicyExecutionmultiStageDispositionhealthcareSignalfilteringDocMetadataprivacyDataMatchfilteringEmailFeaturespowerBIDlpfilteringUrlInfofilteringAttachmentInfocoreReportingSettingsconsumptionResourcepowerPlatformLockboxResourceAccessRequestcomplianceConnectorpowerPlatformLockboxResourceCommandcdpPredictiveCodingLabelcdpCompliancePolicyUserFeedbackwebpageActivityEndpointomePortaltenantAllowBlockListfilteringUrlClickcmImprovementActionChangealertfilteringTimeTravelDocMetadataalertStatusscorePlatformGenericAuditRecordpowerPlatformServiceActivitymicrosoftManagedServicePlatformalertIncidentlabelExplorerfilteringMailSubmissionfilteringRuleHitsincidentStatusfilteringEntityEventcdpUnifiedFeedbackcasedataShareOperationprivacyRemediationcdpDlpSensitiverecordsManagementehrConnectorfilteringMailGradingResultfilteringMailMetadatacdpClassificationDocumentpublicFoldercdpClassificationMailItemofficeScriptsRunActionfilteringPostMailDeliveryActioncaseInvestigationcdpMlInferencingResultprivacyTenantAuditHistoryRecord, aipScannerDiscoverEvent, eduDataLakeDownloadOperation, m365ComplianceConnector, mdcRegulatoryComplianceControlsplannerTaskListplannerTenantSettingsprojectForTheWebProjectplannerPlanListprojectForTheWebRoadmapprojectForTheWebTaskprojectForTheWebRoadmapItemprojectForTheWebProjectSettingsprojectForTheWebRoadmapSettingsquarantineMetadatamicrosoftTodoAuditplannerRosterteamsQuarantineMetadatatimeTravelFilteringDocMetadatasharePointAppPermissionOperationmicrosoftTeamsSensitivityLabelActionfilteringTeamsMetadatafilteringTeamsUrlInfofilteringTeamsPostDeliveryActionplannerTaskmdcRegulatoryComplianceStandardsmdcAssessmentsprivacyPortalfilteringAtpDetonationInfomanagedTenantsmicrosoftGraphDataConnectConsentattackSimAdminfilteringRuntimeInfounifiedSimulationMatchedItemvivaGoalsmdaDataSecuritySignalmdcSecurityConnectorsunifiedSimulationSummarymdcRegulatoryComplianceAssessmentsplannerCopyPlanupdateQuarantineMetadatairmUserDefinedDetectionSignalfilteringUrlPostClickActionteamsUpdatespurviewDataMapOperationplannerRosterSensitivityLabelms365DIncidentmicrosoftPurviewpowerPagesSitefilteringDelistingMetadatafilteringEmailContentFeaturespowerAppsResourceplannerPlanms365DSuppressionRulemicrosoftGraphDataConnectOperationcomplianceDLPSharePointClassificationExtended, microsoftDefenderForIdentityAudit, supervisoryReviewDayXInsight, defenderExpertsforXDRAdmin, cdpEdgeBlockedMessagehostedRpacdpContentExplorerAggregateRecordcdpHygieneAttachmentInfocdpHygieneSummarycdpPostMailDeliveryActioncdpEmailFeaturescdpHygieneUrlInfocdpUrlClickcdpPackageManagerHygieneEventfilteringDocScantimeTravelFilteringDocScanmapgOnboardunknownFutureValue Optional.
keywordFilter Zeichenfolge Freitextfeld zum Durchsuchen nicht indizierter Eigenschaften des Überwachungsprotokolls. Optional.
serviceFilter Zeichenfolge Verweist auf die Arbeitsauslastungseigenschaft im Überwachungsdatensatz. Dies ist der Microsoft-Dienst, in dem die Aktivität stattgefunden hat. Optional.
operationFilters String collection Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der am häufigsten verwendeten Vorgänge und Aktivitäten, finden Sie unter Durchsuchen des Überwachungsprotokolls im Office 365-Schutzcenter. Optional.
userPrincipalNameFilters String collection Der UPN (Benutzerprinzipalname) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Datensatzes geführt hat; Beispiel: my_name@my_domain_name. Optional.
ipAddressFilters String collection Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Optional.
objectIdFilters String collection Für SharePoint- und OneDrive for Business-Aktivitäten der vollständige Pfadname der Datei oder des Ordners, auf die bzw. den der Benutzer zugegriffen hat. Für Exchange-Verwaltungsüberwachungsprotokolle der Name des Objekts, das vom Cmdlet geändert wurde. Optional.
administrativeUnitIdFilters String collection Verwaltungseinheiten, die mit einem Überwachungsprotokolldatensatz gekennzeichnet sind. Optional.
status microsoft.graph.security.auditLogQueryStatus Aktueller Status der Abfrage. Mögliche Werte sind: notStarted, running, succeeded, failed, cancelled, unknownFutureValue. Optional.

Antwort

Bei erfolgreicher Ausführung gibt diese Methode einen 201 Created Antwortcode und ein auditLogQuery-Objekt im Antworttext zurück.

Hinweis

Diese Methode unterliegt den Grenzwerten für die tägliche Übermittlung auf Mandantenebene und für gleichzeitige Abfragen. Ein Mandant erhält eine Basiszuordnung, und Mandanten mit mehr berechtigten Lizenzen können eine höhere Zuteilung erhalten. Weitere Informationen und Anleitungen für Wiederholungsversuche finden Sie unter Dienstspezifische Drosselungsgrenzwerte für Microsoft Graph.

Beispiele

Anforderung

Das folgende Beispiel zeigt eine Anfrage.

POST https://graph.microsoft.com/v1.0/security/auditLog/queries
Content-Type: application/json

{
  "@odata.type": "#microsoft.graph.security.auditLogQuery",
  "displayName": "String",
  "filterStartDateTime": "String (timestamp)",
  "filterEndDateTime": "String (timestamp)",
  "recordTypeFilters": [
    "String"
  ],
  "keywordFilter": "String",
  "serviceFilter": "String",
  "operationFilters": [
    "String"
  ],
  "userPrincipalNameFilters": [
    "String"
  ],
  "ipAddressFilters": [
    "String"
  ],
  "objectIdFilters": [
    "String"
  ],
  "administrativeUnitIdFilters": [
    "String"
  ],
  "status": "String"
}

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.

HTTP/1.1 201 Created
Content-Type: application/json

{
  "@odata.type": "#microsoft.graph.security.auditLogQuery",
  "id": "168ec429-084b-a489-90d8-504a87846305",
  "displayName": "String",
  "filterStartDateTime": "String (timestamp)",
  "filterEndDateTime": "String (timestamp)",
  "recordTypeFilters": [
    "String"
  ],
  "keywordFilter": "String",
  "serviceFilter": "String",
  "operationFilters": [
    "String"
  ],
  "userPrincipalNameFilters": [
    "String"
  ],
  "ipAddressFilters": [
    "String"
  ],
  "objectIdFilters": [
    "String"
  ],
  "administrativeUnitIdFilters": [
    "String"
  ],
  "status": "String"
}