Freigeben über


Set-ActivityAlert

Dieses Cmdlet ist nur in PowerShell zur Sicherheitskonformität & verfügbar. Weitere Informationen finden Sie unter Security & Compliance PowerShell.

Verwenden Sie das Cmdlet Set-ActivityAlert, um Aktivitätswarnungen im Microsoft 365 Defender-Portal oder im Microsoft Purview-Complianceportal zu ändern.

Informationen zu den Parametersätzen im Abschnitt zur Syntax weiter unten finden Sie unter Syntax der Exchange-Cmdlets.

Syntax

Set-ActivityAlert
   [-Identity] <ComplianceRuleIdParameter>
   [-Category <AlertRuleCategory>]
   [-Condition <String>]
   [-Confirm]
   [-Description <String>]
   [-Disabled <Boolean>]
   [-EmailCulture <CultureInfo>]
   [-Multiplier <Double>]
   [-NotifyUser <MultiValuedProperty>]
   [-Operation <MultiValuedProperty>]
   [-RecordType <AuditRecordType>]
   [-ScopeLevel <AlertScopeLevel>]
   [-Severity <RuleSeverity>]
   [-Threshold <Int32>]
   [-TimeWindow <Int32>]
   [-UserId <MultiValuedProperty>]
   [-WhatIf]
   [<CommonParameters>]

Beschreibung

Um dieses Cmdlet in PowerShell für Sicherheitskonformität & verwenden zu können, müssen Ihnen Berechtigungen zugewiesen werden. Weitere Informationen finden Sie unter Berechtigungen im Microsoft 365 Defender-Portal oder Berechtigungen im Microsoft Purview-Complianceportal.

Beispiele

Beispiel 1

$NU = Get-ActivityAlert "Contoso Elevation of Privilege"

$NU.NotifyUser.Add("chris@fabrikam.com")

Set-ActivityAlert "Contoso Elevation of Privilege" -NotifyUser $NU.NotifyUser

In diesem Beispiel wird der externe Benutzer chris@fabrikam.com der Liste der Empfänger hinzugefügt, an die E-Mail-Benachrichtigungen für die Aktivitätswarnung "Contoso Elevation of Privilege" gesendet werden.

Hinweis: Um eine vorhandene E-Mail-Adresse aus der Empfängerliste zu entfernen, ändern Sie den Wert NotifyUser.Add in NotifyUser.Remove.

Beispiel 2

Set-ActivityAlert -Identity "External Sharing Alert" -Disabled $true

In diesem Beispiel wird die bereits vorhandene Aktivitätswarnung „External Sharing Alert“ deaktiviert.

Parameter

-Category

Der Parameter Category gibt eine Kategorie für die Aktivitätswarnung. Gültige Werte sind:

  • None (Dies ist der Standardwert)
  • DataLossPrevention
  • ThreatManagement
  • DataGovernance
  • AccessGovernance
  • Sonstige
Type:AlertRuleCategory
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Condition

Der Parameter Condition gibt Filterbedingungen für die Ereignisaggregation an.

Type:String
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Confirm

Die Option "Confirm" gibt an, ob die Bestätigungsaufforderung angezeigt oder ausgeblendet werden soll. Wie diese Option sich auf das Cmdlet auswirkt, hängt davon ab, ob für die Option vor dem Fortfahren eine Bestätigung erforderlich ist.

  • Destruktive Cmdlets (z. B. Remove-*-Cmdlets) verfügen über eine integrierte Pause, die Sie zwingt, den Befehl zu bestätigen, bevor Sie fortfahren. Für diese Cmdlets können Sie die Bestätigungsaufforderung mit genau dieser Syntax überspringen: -Confirm:$false.
  • Die meisten anderen Cmdlets (z. B. New-* und Set-*-Cmdlets) verfügen nicht über eine integrierte Pause. Bei diesen Cmdlets führt das Angeben der Option "Confirm" ohne einen Wert eine Pause ein, die Sie zwingt, den Befehl vor dem Fortfahren zu bestätigen.
Type:SwitchParameter
Aliases:cf
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Description

Der Parameter Description gibt eine optionale Beschreibung der Aktivitätswarnung an. Wenn der Wert Leerzeichen enthält, setzen Sie ihn in Anführungszeichen (").

Type:String
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Disabled

Der Parameter Disabled legt fest, ob die Aktivitätswarnung aktiviert oder deaktiviert ist. Gültige Werte sind:

  • $true: Die Aktivitätswarnung ist deaktiviert.
  • $false: Die Aktivitätswarnung ist aktiviert. Dies ist der Standardwert.
Type:Boolean
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-EmailCulture

Der Parameter EmailCulture gibt die Sprache der Benachrichtigungs-E-Mail an.

Gültige Eingabe für diesen Parameter ist ein unterstützter Kulturcodewert aus der Microsoft .NET Framework CultureInfo-Klasse. Beispiel: da-DK für Dänisch oder ja-JP für Japanisch. Weitere Informationen finden Sie unter CultureInfo-Klasse.

Type:CultureInfo
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Identity

Der Parameter Identity gibt die Aktivitätswarnung an, die Sie ändern möchten. Sie können jeden Wert verwenden, der die Aktivitätswarnung eindeutig identifiziert. Beispiel:

  • Name
  • Distinguished Name (DN)
  • GUID
Type:ComplianceRuleIdParameter
Position:1
Default value:None
Required:True
Accept pipeline input:True
Accept wildcard characters:False
Applies to:Security & Compliance

-Multiplier

Der Parameter Multiplier gibt die Anzahl der Ereignisse an, die eine Aktivitätswarnung auslösen. Der Wert dieses Parameters deutet auf einen Multiplikator aus einem Basislinienwert hin.

Sie können diesen Parameter nur für Aktivitätswarnungen verwenden, die über den Type-Eigenschaftswert AnomalousAggregation verfügen.

Type:Double
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-NotifyUser

Der Parameter NotifyUser gibt die E-Mail-Adressen der Empfänger an, die die E-Mail-Benachrichtigungen erhalten sollen. Sie können sowohl interne als auch externe E-Mail-Adressen angeben.

Mehrere Werte können durch Kommata getrennt eingegeben werden. Wenn die Werte Leerzeichen oder anderweitig erforderliche Anführungszeichen enthalten, verwenden Sie die folgende Syntax: "Value1","Value2",..."ValueN".

Wie Sie die vorhandene Liste der Empfänger ändern, können Sie im Abschnitt „Beispiele“ nachlesen.

Type:MultiValuedProperty
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Operation

Der Parameter Operation gibt die Aktivitäten an, die Aktivitätswarnungen auslösen.

Ein gültiger Wert für diesen Parameter ist eine Aktivität, die im Microsoft 365-Überwachungsprotokoll verfügbar ist. Eine Beschreibung dieser Aktivitäten finden Sie unter Überwachte Aktivitäten.

Mehrere Werte können durch Kommata getrennt eingegeben werden. Wenn die Werte Leerzeichen oder anderweitig erforderliche Anführungszeichen enthalten, verwenden Sie die folgende Syntax: "Value1","Value2",..."ValueN".

Die Syntax zur Änderung einer vorhandenen Liste von Operations-Werten finden Sie im Abschnitt „Beispiele“.

Type:MultiValuedProperty
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-RecordType

Der Parameter RecordType gibt ein Datensatztyp-Label für die Aktivitätswarnung an. Ausführliche Informationen zu den verfügbaren Werten finden Sie unter AuditLogRecordType.

Verwenden Sie diesen Parameter nicht, wenn Sie für den Parameter Type den Wert ElevationOfPrivilege festgelegt haben.

Type:AuditRecordType
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-ScopeLevel

Der Parameter ScopeLevel gibt den Bereich für Aktivitätswarnungen an, die die Type-Parameterwerte SimpleAggregation oder AnomalousAggregation verwenden. Gültige Werte sind:

  • SingleUser (Dies ist der Standardwert)
  • AllUsers
Type:AlertScopeLevel
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Severity

Der Parameter Severity gibt den Schweregrad für die Aktivitätswarnung an. Gültige Werte sind:

  • Keine
  • Niedrig (Dies ist der Standardwert)
  • Mittel
  • Hoch
Type:RuleSeverity
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-Threshold

Der Parameter Threshold gibt die Anzahl an Ereignissen an, die eine Aktivitätswarnung innerhalb des vom Parameter TimeWindow angegebenen Zeitintervalls auslöst. Der niedrigste Wert für diesen Parameter ist 3.

Sie können diesen Parameter nur für Aktivitätswarnungen verwenden, die über den Type-Eigenschaftswert SimpleAggregation verfügen.

Type:Int32
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-TimeWindow

Der Parameter TimeWindow gibt das durch den Parameter Threshold verwendete Zeitfenster in Minuten an.

Sie können diesen Parameter nur für Aktivitätswarnungen verwenden, die über den Type-Eigenschaftswert SimpleAggregation verfügen.

Type:Int32
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-UserId

Der Parameter UserId legt fest, wen Sie überwachen möchten.

  • Wenn Sie hier die E-Mail-Adresse eines Benutzers angeben, erhalten Sie eine E-Mail-Benachrichtigung, sobald der Benutzer die angegebene Aktivität ausführt. Mehrere E-Mail-Adressen können durch Kommas getrennt angegeben werden.
  • Wenn Sie den Parameter leer lassen ($null), erhalten Sie eine E-Mail-Benachrichtigung, wann immer ein beliebiger Benutzer in Ihrer Organisation die angegebene Aktivität ausführt.

Mehrere Werte können durch Kommata getrennt eingegeben werden. Wenn die Werte Leerzeichen oder anderweitig erforderliche Anführungszeichen enthalten, verwenden Sie die folgende Syntax: "Value1","Value2",..."ValueN".

Sie können nur diesen Parameter bei Aktivitätswarnungen verwenden, die über den Type Eigenschaftswert Custom oder ElevationOfPrivilege verfügen.

Die Syntax zur Änderung einer vorhandenen Liste von UserId-Werten finden Sie im Abschnitt „Beispiele“.

Type:MultiValuedProperty
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance

-WhatIf

Der WhatIf-Schalter funktioniert in PowerShell für Sicherheitskonformität & nicht.

Type:SwitchParameter
Aliases:wi
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Security & Compliance