Erste Schritte mit Überwachungslösungen

Mit Microsoft Purview Audit (Standard) und Audit (Premium) können Sie nach Überwachungsdatensätzen von Aktivitäten suchen, die Benutzer und Administratoren in verschiedenen Microsoft-Diensten ausführen. Da Überwachung (Standard) für die meisten Microsoft 365-Organisationen standardmäßig aktiviert ist, müssen Sie nur einige Schritte ausführen, bevor Sie und andere Personen in Ihrer organization das Überwachungsprotokoll durchsuchen können. Um Features zu verwenden, die nur in Audit (Premium) verfügbar sind, müssen Sie einige zusätzliche Konfigurationsschritte ausführen.

Weitere Informationen zu Überwachungsfunktionen (Standard) und Überwachungsfunktionen (Premium) finden Sie unter Microsoft Purview-Überwachungslösungen.

Schritt 1: Überprüfen des Abonnements und der Abrechnung der Organization

Für die Lizenzierung für Audit (Standard) und Audit (Premium) ist das entsprechende Abonnement der organization erforderlich, das Zugriff auf das Überwachungsprotokollsuchtool und eine benutzerspezifische Lizenzierung bietet, die zum Protokollieren und Aufbewahren von Überwachungsdatensätzen erforderlich ist.

Wenn ein Benutzer oder Administrator eine überwachte Aktivität ausführt, generiert das System einen Überwachungsdatensatz und speichert ihn im Überwachungsprotokoll für Ihre Organization. In Audit (Standard) und Audit (Premium) können Sie Überwachungsdatensätze im Überwachungsprotokoll 180 Tage lang aufbewahren und durchsuchen.

Wichtig

Der standardmäßige Aufbewahrungszeitraum für Überwachung (Standard) wurde von 90 Tagen auf 180 Tage geändert. Überwachungsprotokolle (Standard), die vor dem 17. Oktober 2023 generiert wurden, werden 90 Tage lang aufbewahrt. Überwachungsprotokolle (Standard), die am oder nach dem 17. Oktober 2023 generiert werden, folgen der neuen Standardaufbewahrung von 180 Tagen.

Eine Liste der Abonnement- und Lizenzierungsanforderungen für diese Überwachungslösungen finden Sie in den Abonnementanforderungen für Audit (Standard) und Audit (Premium).

Um Benutzerinteraktionen mit Nicht-Microsoft 365 KI-Daten zu überwachen, die Informationen aus anderen generativen KI-Anwendungen von Microsoft und verbundenen externen KI-Anwendungen enthalten, müssen Sie die nutzungsbasierte Bezahlung für Ihre Organization aktivieren. Dieser Datentyp umfasst Copilot in Microsoft Fabric, Microsoft Security Copilot, Microsoft Copilot Studio und jede verbundene oder Cloud-KI-Anwendung.

Schritt 2: Zuweisen von Berechtigungen zum Durchsuchen des Überwachungsprotokolls

Administratoren und Mitgliedern von Untersuchungsteam muss im Microsoft Purview-Portal die Rolle "Nur anzeigen" für Überwachungsprotokolle oder "Überwachungsprotokolle " zugewiesen werden, damit sie das Überwachungsprotokoll suchen oder exportieren können. Standardmäßig weist die Seite Rollengruppen im Microsoft Purview-Portal diese Rollen den Rollengruppen "Überwachungsleseberechtigte " und "Überwachungs-Manager " zu.

Hinweis

Derzeit sind Exchange Admin Center-Berechtigungen erforderlich, um die Überwachung zu aktivieren oder zu deaktivieren und auf Überwachungs-Cmdlets zuzugreifen. Verwenden Sie die vorhandenen Rollen "Überwachungsprotokolle " und "Nur anzeigen" für Überwachungsprotokolle im Exchange Admin Center, um Zugriff auf Überwachungs-Cmdlets zu gewähren. Verwenden Sie die vorhandene Rolle "Überwachungsprotokolle " im Exchange Admin Center, um Zugriff zum Aktivieren oder Deaktivieren der Überwachung zu gewähren.

Sie können auch benutzerdefinierte Rollengruppen erstellen, die das Überwachungsprotokoll durchsuchen können, indem Sie einer benutzerdefinierten Rollengruppe die Rollen "Nur Überwachungsprotokolle" oder "Überwachungsprotokolle " hinzufügen. Weitere Informationen finden Sie unter Berechtigungen im Microsoft Purview-Portal.

Hinweis

Für den Zugriff auf die Audit-Suche-Graph-API müssen zusätzliche Berechtigungen in Microsoft Graph konfiguriert werden. Weitere Informationen finden Sie unter Berechtigungen in der Audit-Suche-Graph-API.

Zuweisen von Berechtigungen zu Überwachungsprotokollen

Zum Durchsuchen oder Exportieren des Überwachungsprotokolls müssen Administratoren oder Mitglieder von Ermittlungsteams mindestens einer der folgenden überwachungsbezogenen Rollengruppen im Microsoft Purview-Portal zugewiesen sein:

  • Audit-Manager: Ein Benutzer, der der Rollengruppe "Audit-Manager " zugewiesen ist, kann das Überwachungsprotokoll durchsuchen und exportieren und Überwachungseinstellungen für den Mandanten verwalten (z. B. das Aktivieren oder Deaktivieren der Überwachungsprotokollierung). Diese Rollengruppe gewährt dem Benutzer die Rollen "Nur Ansichtsfähig" und "Überwachungsprotokolle ".
  • Überwachungsleser: Ein Benutzer, der der Rollengruppe "Überwachungsleser" zugewiesen ist, kann das Überwachungsprotokoll nur durchsuchen und exportieren. Sie können die Überwachungsprotokollierung nicht aktivieren oder deaktivieren. Diese Rollengruppe gewährt dem Benutzer die Rolle "Nur Überwachungsprotokolle" (Nur anzeigen ).

Schritt 3: Aktivieren/Deaktivieren von SearchQueryInitiatedExchange/SearchQueryInitiatedSharePoint-Ereignissen

SearchQueryInitiatedExchange muss explizit für die Protokollierung aktiviert werden, wenn Benutzer Suchvorgänge in Exchange Online ausführen.

SearchQueryInitiatedSharePoint ist standardmäßig für die Protokollierung aktiviert, wenn Benutzer Suchvorgänge in SharePoint ausführen.

Um die Überwachung von Exchange Online- und SharePoint-Ereignissen für Benutzer zu aktivieren, führen Sie das folgende Cmdlet (für jeden Benutzer) in Exchange Online PowerShell aus:

Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"} // For Exchange Online

Set-Mailbox <user> -AuditOwner @{Add="SharepointSearchQueryInitiated"} // For SharePoint. Enabled by default.

In einer Multi-Geo-Umgebung müssen Sie den Befehl Set-Mailbox in der Gesamtstruktur ausführen, in der sich das Postfach des Benutzers befindet. Führen Sie das folgende Cmdlet aus, um den Postfachspeicherort des Benutzers zu ermitteln:

Get-Mailbox <user identity> | FL MailboxLocations

Wenn Sie zuvor das Cmdlet ausgeführt haben, um die Überwachung von Suchabfragen in einer anderen Gesamtstruktur als der Gesamtstruktur zu aktivieren, in der sich das Postfach des Benutzers befindet, entfernen Sie den Wert SearchQueryInitiated/SharepointSearchQueryInitiated aus dem Postfach des Benutzers. Um den Wert zu entfernen, führen Sie Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} for Exchange Online and Set-Mailbox -AuditOwner @{Remove="SharepointSearchQueryInitiated"}aus. Fügen Sie es dann dem Postfach des Benutzers in der Gesamtstruktur hinzu, in der sich das Postfach des Benutzers befindet.

Hinweis

Diese PowerShell-Cmdlets sind nur für SearchQueryInitened- und SharepointSearchQueryInitened-Ereignisse gültig und gelten nicht für andere Ereignisse im Überwachungsprotokoll.

Schritt 4: Einrichten von Überwachung (Premium) für Benutzer

Tipp

Organisationen, die Audit (Standard) verwenden, können diesen Schritt überspringen.

Audit-Funktionen (Premium), z. B. die Möglichkeit, intelligente Erkenntnisse zu protokollieren, erfordern eine entsprechende E5-Lizenz, die den Benutzern zugewiesen wird. Darüber hinaus müssen Sie die App/den Dienstplan "Erweiterte Überwachung" für diese Benutzer aktivieren.

Führen Sie die folgenden Schritte für jeden Benutzer aus, um den Dienstplan "Erweiterte Überwachung" für Benutzer zu aktivieren:

  1. Wechseln Sie im Microsoft 365 Admin Center zu "Aktive Benutzerund aktiveBenutzer>", und wählen Sie einen Benutzer aus.
  2. Wählen Sie auf der Flyoutseite Benutzereigenschaften die Option Lizenzen und Apps aus.
  3. Überprüfen Sie im Abschnitt Lizenzen , ob dem Benutzer eine E5-Lizenz oder eine entsprechende Add-On-Lizenz zugewiesen ist. Eine Liste der Lizenzen, die Audit (Premium) unterstützen, finden Sie unter Audit-Lizenzierungsanforderungen.
  4. Erweitern Sie den Abschnitt Apps , und aktivieren Sie das Kontrollkästchen Microsoft 365 Advanced Auditing .
  5. Wählen Sie Änderungen speichern aus. Die Protokollierung von Überwachungserkenntnissen (Premium) beginnt innerhalb von 24 Stunden.

Wenn Sie die Postfachaktionen anpassen, die in Benutzerpostfächern oder freigegebenen Postfächern angemeldet sind, werden neue Überwachungsereignisse (Premium), die von Microsoft veröffentlicht werden, nicht automatisch für diese Postfächer überwacht. Informationen zum Ändern der Postfachaktionen, die für jeden Anmeldetyp überwacht werden, finden Sie im Abschnitt "Standardmäßig protokollierte Postfachaktionen ändern oder wiederherstellen" in Postfachüberwachung verwalten.

Schritt 5: Einrichten von Aufbewahrungsrichtlinien für Audits in Audit (Premium)

Tipp

Organisationen, die Audit (Standard) verwenden, können diesen Schritt überspringen.

Zusätzlich zu der Standardrichtlinie, die Microsoft Entra ID-, Exchange-, OneDrive- und SharePoint-Überwachungsdatensätze ein Jahr lang aufbewahrt, können Organisationen, die Audit (Premium) verwenden, Aufbewahrungsrichtlinien für Überwachungsprotokolle erstellen, um die Anforderungen der Sicherheits-, Betriebs-, IT- und Complianceteams Ihrer Organization zu erfüllen.

Weitere Informationen finden Sie unter Verwalten der Aufbewahrungsrichtlinien für Überwachungsprotokolle.

Schritt 6: Suchen nach überwachten Ereignissen

Nachdem Sie "Überwachung (Standard)" oder "Überwachung (Premium)" für Ihre organization konfiguriert haben, können Sie das Überwachungsprotokoll im Microsoft Purview-Portal durchsuchen. Ausführliche Anleitungen finden Sie unter Durchsuchen des Überwachungsprotokolls.

Nächste Schritte