Actividades del registro de auditoría

Las tablas de este artículo describen las actividades registradas en el registro de auditoría de Microsoft 365. Puede buscar estas actividades buscando en el registro de auditoría en el portal de Microsoft Purview.

Sugerencia

Seleccione uno de los vínculos de la lista En este artículo en la parte superior de este artículo para ir directamente a una tabla de productos específica.

El registro de auditoría está activado de forma predeterminada para las organizaciones de Microsoft 365. Si la auditoría no está activada para su organización, aparecerá un banner que le pedirá que comience a registrar la actividad del usuario y del administrador. Para obtener instrucciones, consulte Activar la auditoría.

En estas tablas se agrupan actividades relacionadas o las actividades de un servicio específico. Las tablas incluyen el nombre descriptivo que se muestra en la lista desplegable Actividades (o que están disponibles en PowerShell) y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo CSV al exportar los resultados de la búsqueda. Para obtener descripciones de la información detallada, consulte Propiedades detalladas del registro de auditoría.

Importante

Algunos nombres de operación enumerados en la columna Operación de las siguientes tablas contienen un punto ( . ). Debe incluir el punto en el nombre de la operación si especifica la operación en un comando de PowerShell al buscar el registro de auditoría, crear directivas de retención de auditoría, crear directivas de alertas o crear alertas de actividad. Asegúrese también de usar comillas dobles (" ") que contengan el nombre de la operación.

Actividades de Agent 365

La siguiente tabla enumera las actividades de Agent 365 que se registran cuando se invoca a un agente o realiza acciones o llamadas a herramientas.

Nombre descriptivo Operación Descripción
Herramienta de IA ejecutada AIExecuteTool El agente ejecutó una llamada a una herramienta.
Agente de IA invocado AIInvokeAgent Un usuario, agente o evento invoca al agente de IA.
Llamada de inferencia de IA realizada AIInferenceCall El agente de IA aprovechó un modelo de IA para producir una respuesta o determinar los siguientes pasos.
Medidas de seguridad de IA aplicada AIGuardrail Se aplicó una barrera de seguridad a la solicitud o respuesta de un agente de IA para aplicar las directivas de seguridad o cumplimiento.

Actividades de administración de aplicaciones

En la siguiente tabla se enumeran las actividades de administrador de aplicaciones que registra la auditoría de Microsoft 365 cuando un administrador agrega o cambia una aplicación registrada en Microsoft Entra ID. Debe registrar cualquier aplicación que dependa de Microsoft Entra ID para la autenticación en el directorio.

Nombre descriptivo Operación Descripción
Credenciales agregadas a una entidad de servicio Agregar credenciales de entidad de servicio. Las credenciales se agregaron a una entidad de servicio en Microsoft Entra ID. Una entidad de servicio representa una aplicación en el directorio.
Entrada de delegación agregada Agregar entrada de delegación. Se creó o concedió un permiso de autenticación a una aplicación en Microsoft Entra ID.
Servicio principal agregado Agregar entidad de servicio. Se registró una aplicación en Microsoft Entra ID. Una entidad de servicio representa una aplicación en el directorio.
Entidad de servicio removida del directorio Quitar entidad de servicio. Se eliminó o anuló el registro de una aplicación de Microsoft Entra ID. Una entidad de servicio representa una aplicación en el directorio.
Credenciales removidas de un servicio principal Quitar credenciales de entidad de servicio. Las credenciales se quitaron de una entidad de servicio en Microsoft Entra ID. Una entidad de servicio representa una aplicación en el directorio.
Entrada de delegación removida Quitar entrada de delegación. Se quitó un permiso de autenticación de una aplicación en Microsoft Entra ID.
Establecer entrada de delegación Establecer entrada de delegación. Se actualizó un permiso de autenticación para una aplicación en Microsoft Entra ID.

Actividades de correo de informe de tareas pendientes

En la tabla siguiente se enumeran las actividades del correo electrónico de Briefing que registra el registro de auditoría de Microsoft 365. Para obtener más información acerca del correo de informe de tareas pendientes, consulte:

Nombre descriptivo Operación Descripción
Configuración actualizada de privacidad de la organización UpdatedOrganizationBriefingSettings El administrador actualiza la configuración de privacidad de la organización para el correo de informe de tareas pendientes.
Configuración actualizada de privacidad del usuario UpdatedUserBriefingSettings Configuración de privacidad del usuario de actualizaciones de administrador para el correo de informe de tareas pendientes.

Actividades del cumplimiento de comunicaciones

En la tabla siguiente se enumeran las actividades de cumplimiento de comunicaciones que registra el registro de auditoría de Microsoft 365. Para obtener más información, consulta Obtener información sobre el Cumplimiento de comunicaciones de Microsoft Purview.

Nota:

Puede ver estas actividades cuando usa el cmdlet de PowerShell Search-UnifiedAuditLog . No puede ver estas actividades en la lista desplegable Actividades .

Nombre descriptivo Operación Descripción
Coincidencia de directiva SupervisionRuleMatch Un usuario ha enviado un mensaje que coincide con la condición de una directiva.
Actualización de directiva SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted Un administrador de cumplimiento de comunicaciones ha realizado una actualización de directiva.
Etiqueta aplicada a los mensajes SupervisoryReviewTag Las etiquetas se aplican a los mensajes o se resuelven los mensajes.

Actividades del Administrador de cumplimiento

En la tabla siguiente se enumeran las operaciones y actividades que registra el registro de auditoría cuando un administrador administra la configuración en el Administrador de cumplimiento. Para obtener más información, consulte Obtener más información sobre el Administrador de cumplimiento.

Nombre descriptivo Operación Descripción
Los roles cambian ComplianceManagerRolesChange Un administrador cambió los roles de los usuarios.
Cambio de nivel de automatización de inquilinos ComplianceManagerAutomationLevelChange Un administrador cambió el nivel de automatización de la organización en todas las acciones.
Cambio de automatización del origen de prueba ComplianceManagerAutomationChange Un administrador cambió la configuración de automatización de la fuente de pruebas.

Actividades del explorador de contenido

En la siguiente tabla se enumeran las actividades del explorador de contenido registradas en el registro de auditoría de Microsoft 365. Accede al explorador de contenido en la herramienta Clasificaciones de datos del portal Microsoft Purview. Para obtener más información, consulte Usar el explorador de contenido de clasificación de datos.

Nombre descriptivo Operación Descripción
Archivo al que se ha accedido LabelContentExplorerAccessedItem Un administrador (o un usuario que es miembro del grupo de rol Visor de contenido del Explorador de contenido) usó el explorador de contenido para ver un mensaje de correo electrónico o un documento de SharePoint y OneDrive.
AccessedAggregates AccessedAggregates Un administrador usó el explorador de contenido para navegar entre diferentes agregados.
AccessedContentList AccessedContentList Cuando el administrador hizo clic en cualquier sitio o usuario en el Explorador de contenido para obtener una lista de elementos.
AccessedItemDownload AccessedItemDownload Un administrador usó el explorador de contenido para descargar un elemento.
AccessedItemPreview AccessedItemPreview Un administrador usó el explorador de contenido para obtener una vista previa de un elemento.
AccessedSiteList AccessedSiteList Un administrador usó el explorador de contenido para navegar a SharePoint y OneDrive para obtener la lista de sitios.
AccessedUserList AccessedUserList Un administrador usó el explorador de contenido para navegar a la carga de trabajo de Exchange/Teams para obtener la lista de usuarios.
SearchedContentList SearchedContentList Cuando el administrador buscó un archivo en el Explorador de contenido.
SearchedSiteList SearchedSiteList Un administrador usó el explorador de contenido para buscar un sitio.
SearchedUserList SearchedUserList Un administrador usó el explorador de contenido para buscar un usuario.

Actividades de investigaciones de seguridad de datos

Las investigaciones de seguridad de datos proporcionan herramientas de investigación eficaces que pueden requerir la capacidad de auditar las actividades para garantizar el uso seguro y aprobado de la solución. Para cumplir estos requisitos, el registro de auditoría unificado registra las actividades de Investigaciones de seguridad de datos.

En la tabla siguiente se enumeran las actividades de Investigaciones de seguridad de datos que registra el registro de auditoría de Microsoft 365. Para obtener más información, consulte Obtener información sobre las Investigaciones de seguridad de datos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Vista de muestra de DSI cancelado DSISampleViewCancelled Un usuario canceló una vista de ejemplos.
Vista de estadísticas de DSI cancelada DSIStatisticsViewCancelled Un usuario ha cancelado un trabajo de estadísticas.
Creación de una investigación de DSI CreatedDSIInvestigation Un usuario creó una investigación.
Capacidad eliminada de Investigaciones de seguridad de datos DSICapacityDeleted Un usuario eliminó la capacidad de investigación de seguridad de datos.
Investigación de DSI eliminada DeletedDSIInvestigation Un usuario eliminó una investigación.
Comentarios de IA de DSI proporcionados DSIAIFeedbackProvided Un usuario proporcionó comentarios de IA.
Lista de investigación de DSI consultada DSIInvestigationListViewed Un usuario ha visto la lista de investigaciones.
Búsqueda DSI agregada DSIPurviewSearchAdded Un usuario agregó una búsqueda.
Búsqueda de DSI actualizada DSIPurviewSearchUpdated Un usuario actualizó una búsqueda.
DSIProbeJobResultsViewed DSIProbeJobResultsViewed Un usuario vio los resultados del examen.
Obtener investigación de DSI GetDSIInvestigation Un usuario vio una investigación.
Obtener búsqueda DSI GetSearchDSIInvestigation Un usuario vio una búsqueda.
Investigación creada a partir de Defender XDR DSIInvestigationCreatedFromXDR Un usuario creó una investigación desde Defender XDR.
Investigación creada a partir de IRM de Purview DSIInvestigationCreatedFromIRM Un usuario creó una investigación a partir de la Administración de riesgos internos de Microsoft Purview.
Elemento agregado a la mitigación DSIItemAddedToMitigation Un usuario agregó un elemento al plan de mitigación de una investigación.
Elemento quitado de la mitigación DSIItemRemovedFromMitigation Un usuario eliminó un elemento del plan de mitigación de una investigación.
Lista de planes de mitigación consultada DSIMitigationPlanListViewed Un usuario ha visto la lista de planes de mitigación.
Inició el trabajo de categorización DSIInvestigationCategorizationJobSubmitted Un usuario ha iniciado un trabajo de categorización.
Trabajo de sondeo iniciado DSIProbeJobSubmitted Un usuario inició un trabajo de examen.
Trabajo de purga iniciado DSIPurgeStarted Un usuario ha iniciado un trabajo de purga.
Comenzó el trabajo de vectorización DSIInvestigationVectorizationJobSubmitted Un usuario indicó un trabajo de vectorización.
Búsqueda DSI enviada agregar al trabajo de conjunto de evidencias DSIPurviewSearchAddToEvidenceSetJobSubmitted Un usuario agregó datos buscados a un ámbito de investigación.
Trabajo de muestra de búsqueda DSI enviado DSIPurviewSearchSampleJobSubmitted Un usuario inició un trabajo de muestras.
Trabajo de estadísticas de búsqueda DSI enviado DSIPurviewSearchStatisticsJobSubmitted Un usuario inició un trabajo de estadísticas.
Actualización de la capacidad de Investigaciones de seguridad de datos DSICapacityUpdated Un usuario actualizó la capacidad de investigación de seguridad de datos.
Investigación de DSI actualizada UpdatedDSIInvestigation Un usuario actualizó una investigación.
Miembros actualizados de la investigación de DSI DSIInvestigationMembersUpdated Un usuario actualizó a los miembros de una investigación.
Se ha actualizado el estado de un elemento del plan de mitigación DSIMitigationItemStatusUpdated Un usuario actualizó el estado de un elemento en el plan de mitigación de una investigación.
Archivo cargado para la búsqueda de DSI DSIPurviewSearchUploadFile Un usuario ha cargado un archivo para buscarlo.
Búsqueda de vectores iniciada DSIVectorSearchStarted Un usuario realizó una búsqueda de vectores.
Errores de procesamiento de datos visualizados para un conjunto de evidencias DSI DSIInvestigationSettingsUpdated Un usuario actualizó la configuración de la investigación.
Capacidad de Investigaciones de seguridad de datos vista DSICapacityViewed Un usuario ha visto la capacidad Investigación de seguridad de datos.
Configuración de investigación de DSI predeterminada vista DSIInvestigationSettingsDefaultViewed Un usuario ha visto la configuración de la investigación.
Visto el documento del conjunto de evidencias DSI DSIEvidenceSetDocumentViewed Un usuario ha visto un documento en una investigación.
Configuración de investigación de DSI vista DSIInvestigationSettingsViewed Un usuario ha visto la configuración de la investigación.
Resultados de la muestra de DSI visualizados DSISampleResultsViewed Un usuario ha visto los resultados de la muestra.
Estado de la muestra de DSI visualizado DSISampleStatusViewed Un usuario ha visto el estado de un trabajo de muestras.
Resultados de estadísticas de DSI visualizados DSIStatisticsResultsViewed Un usuario ha visto las estadísticas de búsqueda.
Actividad individual visualizada DSISingleActivityViewed Un usuario ha visto una actividad de una investigación.
Ver lista de actividades de investigación DSIActivitiesViewed Un usuario ha visto las actividades de investigación.
Conjunto de pruebas de investigación visualizado DSIEvidenceSetViewed Un usuario vio la lista de elementos de la investigación.
Elemento visto del plan de mitigación DSIItemViewedFromMitigation Un usuario ha visto un elemento del plan de mitigación de una investigación.

Estado de seguridad de datos Actividades del agente

En la tabla siguiente se enumeran las actividades del agente de postura de seguridad de datos en el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
El agente ejecutó AgentRan El usuario ejecutó el agente de postura de seguridad de datos.
El agente se volvió a ejecutar Agente Reran El usuario volvió a ejecutar el agente de postura de seguridad de datos.
Resultado del agente visto AgentResultViewed El usuario ha visto los resultados de una ejecución del agente de postura de seguridad de datos.
Ejecución del agente cancelada AgentRunCancelled El usuario ha cancelado una ejecución del agente de postura de seguridad de datos.
Ejecución de agente eliminada AgentRunDeleted El usuario eliminó una ejecución del agente de postura de seguridad de datos.

Actividades de administración de directorios

En la tabla siguiente se enumeran las actividades relacionadas con el directorio y el dominio de Microsoft Entra que se registran cuando un administrador administra su organización en el Centro de administración de Microsoft 365 o en el portal de administración de Azure.

Nombre descriptivo Operación Descripción
Se ha agregado un socio al directorio Agregar asociado a la empresa. Se ha agregado un socio (administrador delegado) a la organización.
Dominio agregado a la empresa Agregar dominio a la empresa. Se ha agregado un dominio a la organización.
Se ha removido un socio del directorio Quitar asociado de la empresa. Se ha quitado un socio (administrador delegado) de la organización.
Dominio removido de la empresa Quitar dominio de la empresa. Se ha quitado un dominio de la organización.
Establecer información de la organización Establecer la información de la empresa. Se ha actualizado la información de empresa de la organización. Incluye direcciones de correo electrónico para el correo electrónico relacionado con la suscripción que envía Microsoft 365 y notificaciones técnicas sobre los servicios de Microsoft 365.
Establecer autenticación de dominio Establecer autenticación de dominio. Se ha cambiado la configuración de la autenticación de dominio de la organización.
Establecer normativas de contraseña Establecer la directiva de contraseña. Se han cambiado las restricciones de caracteres y longitud de las contraseñas de usuario de la organización.
Activado la sincronización de Microsoft Entra ID Establecer la marca DirSyncEnabled. Establezca la propiedad que habilita un directorio para la sincronización de Microsoft Entra ID.
Dominio actualizado Actualizar dominio. Se ha actualizado la configuración de un dominio en la organización.
Se ha actualizado la configuración de federación para un dominio Establecer la configuración de federación en un dominio. Se ha cambiado la configuración de federación (uso compartido externo) de la organización.
Dominio comprobado Comprobar dominio. Comprobó que su organización era propietaria de un dominio.
Se ha comprobado el dominio comprobado por correo electrónico Verificar el dominio comprobado por correo electrónico. Se ha usado la verificación de correo electrónico para comprobar que su organización es la propietaria de un dominio.

Actividades de revisión para eliminación

En la siguiente tabla se enumeran las actividades que realizaba un revisor de disposiciones cuando un elemento llegaba al final de su período de retención configurado, o cuando un elemento pasaba automáticamente a la siguiente fase de eliminación o se eliminaba permanentemente como resultado de la aprobación automática.

Nombre descriptivo Operación Descripción
Revisores agregados AddReviewer Un revisor de eliminación agregó uno o más usuarios a la fase actual de la revisión para eliminación.
Eliminación aprobada ApproveDisposal Para la aprobación manual: un revisor de disposición aprobó la disposición del elemento para moverlo a la siguiente etapa de disposición. Si el elemento estaba en fase única o final de la revisión de eliminación, la aprobación para eliminación marcó el elemento como apto para su eliminación permanente.

Para la aprobación automática: no se realizó ninguna acción manual dentro del período de tiempo de aprobación automática configurado, por lo que el elemento pasó automáticamente a la siguiente etapa de disposición. Si el artículo estaba en la única o última etapa de revisión de disposición, el artículo automáticamente se volvió elegible para su eliminación permanente.
Período de retención extendido ExtendRetention Un revisor de disposición extendió el período de retención del elemento.
Elemento etiquetado de nuevo RelabelItem Un revisor de eliminación reetiquetó la etiqueta de retención.

Actividades de administración de Dragon Copilot

En la tabla siguiente se enumeran las actividades administrativas de Dragon Copilot registradas en el registro de auditoría de Microsoft 365. Estos eventos se registran cuando un administrador cambia la configuración de Dragon Copilot. Estos eventos incluyen cambios en entornos, productos, conectores de historia clínica electrónica (EHR), planes de facturación, grupos, asignaciones de roles, configuraciones y extensiones. Si su organización usa Dragon Copilot, puede buscar estas actividades en el registro de auditoría mediante la lista del selector de actividades. Para obtener más información acerca de Dragon Copilot, consulte la documentación de Dragon Copilot.

También puede buscar actividades de administración de Dragon Copilot ejecutando el Search-UnifiedAuditLog -RecordType DragonCopilotAdmin comando en PowerShell de Exchange Online.

Nombre descriptivo Operación Descripción
Términos aceptados Términos aceptados Se aceptaron los términos del servicio.
Suscripción activada ActivatedSubscription Se activó una suscripción.
Miembro del grupo agregado AddedGroupMember Se agregó un usuario a un grupo.
Desaprovisionación cancelada CanceledDeprovision Anteriormente se ha cancelado una desaprovisionación en cola.
Crear un plan de facturación CreatedBillingPlan Se creó un plan de facturación.
Creación de una organización secundaria CreatedChildOrganization Se creó una organización secundaria.
Configuración de exportación de datos creada CreatedDataExportConfig Se creó una configuración de exportación de datos.
Creación de un conector de EHR CreatedEhrConnector Se creó un conector de EHR.
Instancia de EHR creada CreatedEhrInstance Se creó una instancia de integración de EHR.
Usuario de EHR creado CreatedEhrUser Se creó una asignación de usuarios de EHR.
Entorno creado CreatedEnvironment Se creó un nuevo entorno de Dragon Copilot.
Creación de la extensión CreatedExtension Se instaló una extensión.
Grupo creado Grupo creado Se creó un grupo de usuarios.
Creación de asignación de roles de organización CreatedOrganizationRoleAssignment Se creó una asignación de roles de organización.
Asignación de roles creada CreatedRoleAssignment Se asignó un rol a un usuario.
Plan de facturación eliminado DeletedBillingPlan Se eliminó un plan de facturación.
Configuración de exportación de datos eliminados DeletedDataExportConfig Se eliminó una configuración de exportación de datos.
Conector de dispositivo eliminado DeletedDeviceConnector Se eliminó un conector de dispositivo en un conector de EHR.
Instancia de EHR eliminada DeletedEhrInstance Se quitó una instancia de integración de EHR.
Usuario de EHR eliminado DeletedEhrUser Se eliminó una asignación de usuario de EHR.
Entorno eliminado Entorno eliminado Se eliminó un entorno.
Grupo eliminado Grupo eliminado Se eliminó un grupo de usuarios.
Asignación de roles de organización eliminada DeletedOrganizationRoleAssignment Se eliminó una asignación de roles de organización.
Asignación de roles eliminada DeletedRoleAssignment Se quitó una asignación de roles.
Configuración eliminada DeletedSetting Se eliminó una opción de configuración.
Producto desaprovisionado DeprovisionedProduct Se ha desaprovisionado un producto de un entorno.
Conector de dispositivo instalado InstalledDeviceConnector Se instaló o actualizó un conector de dispositivo en un conector de EHR desde un paquete publicado.
Conector de dispositivo instalado desde el paquete InstalledDeviceConnectorFromPackage Se instaló o actualizó un conector de dispositivo en un conector de EHR desde un paquete de dispositivos de instalación de prueba.
Planes de facturación indicados ListedBillingPlans Se enumeraron los planes de facturación.
Conectores de dispositivos enumerados ListedDeviceConnectors Se enumeraron los conectores de dispositivos instalados en un conector de EHR.
Instancias de EHR enumeradas ListedEhrInstances Se enumeraron instancias de EHR.
Entornos listados ListedEnvironments Se enumeraron todos los entornos.
Extensiones enumeradas ListedExtensions Se enumeraron las extensiones.
Grupos enumerados ListedGroups Se enumeraron los grupos de usuarios.
Organizaciones incluidas en la lista ListedOrganizations Se enumeraron las organizaciones.
Asignaciones de roles enumeradas ListedRoleAssignments Se enumeraron las asignaciones de roles.
Configuración enumerada ListedSettings Se enumeraron las opciones de configuración.
Producto aprovisionado ProvisionedProduct Un producto fue aprovisionado para un entorno.
Desaprovisionamiento en cola QueuedDeprovision Se ha puesto en cola un entorno para su desaprovisionamiento.
Miembro del grupo quitado RemovedGroupMember Se quitó un usuario de un grupo.
Establecer el estado del conector de dispositivos SetDeviceConnectorState Se habilitó o deshabilitó un conector de dispositivo en un conector de EHR.
Plan de facturación actualizado UpdatedBillingPlan Se modificaron las propiedades del plan de facturación.
Configuración de exportación de datos actualizada UpdatedDataExportConfig Se modificó una configuración de exportación de datos.
Configuración actualizada del conector de dispositivos UpdatedDeviceConnectorConfiguration Se actualizó la configuración de un conector de dispositivo en un conector de EHR.
Conector de EHR actualizado ActualizadoEhrConnector Se modificó un conector de EHR.
Instancia de EHR actualizada UpdatedEhrInstance Se modificó una instancia de integración de EHR.
Entorno actualizado Entorno actualizado Se modificaron las propiedades del entorno.
Extensión actualizada Extensión actualizada Se ha actualizado una extensión.
Grupo actualizado Grupo actualizado Se modificaron las propiedades del grupo.
Organización actualizada UpdatedOrganization Se modificaron las propiedades de la organización.
Configuración actualizada UpdatedSetting Se ha cambiado una opción de configuración.
Paquete de conectores de dispositivos comprobados VerifiedDeviceConnectorPackage Un paquete de dispositivo de instalación de prueba se comprobó con un conector de EHR sin estar instalado.
Plan de facturación visualizado ViewedBillingPlan Se han visto los detalles del plan de facturación.
Configuración de exportación de datos visualizados ViewedDataExportConfig Se ha visto una configuración de exportación de datos.
Conector de dispositivo visualizado ViewedDeviceConnector Se ha visto un conector de dispositivo instalado en un conector de EHR.
Conector de EHR visualizado ViewedEhrConnector Se ha visto un conector de EHR.
Instancia de EHR vista ViewedEhrInstance Se ha visto una instancia de EHR.
Entorno visualizado Entorno visualizado Se han visto los detalles del entorno.
Extensión vista ViewedExtension Se han visto los detalles de la extensión.
Grupo visto Grupo visualizado Se han visto los detalles del grupo.
Organización vista ViewedOrganization Se han visto los detalles de la organización.
Asignación de roles vista ViewedRoleAssignment Se ha visto una asignación de roles.
Configuración vista ViewedSetting Se ha visualizado un valor de configuración.

Actividades web de Dragon Copilot

En la tabla siguiente se enumeran las actividades de usuarios y aplicaciones de Dragon Copilot Web registradas en el registro de auditoría de Microsoft 365. Estos eventos capturan el acceso del usuario, las acciones del flujo de trabajo clínico, las operaciones asistidas por IA y los eventos del ciclo de vida de la sesión realizados dentro de Dragon Copilot Web. Dragon Copilot Web admite flujos de trabajo de documentación clínica, incluida la grabación ambiental, la revisión de transcripciones, la generación de notas asistida por IA, el chat clínico y las experiencias integradas con EHR.

Si su organización usa Dragon Copilot Web, puede buscar estas actividades en la Auditoría de Microsoft Purview seleccionando el nombre de actividad adecuado o filtrando los tipos de registro de Dragon Copilot. Los registros de auditoría se emiten bajo los siguientes tipos de registro:

  • DragonCopilotAccess
  • DragonCopilotClinicalData
  • DragonCopilotSession

También puede buscar eventos de auditoría web de Dragon Copilot utilizando Search-UnifiedAuditLog y filtrando el tipo de registro correspondiente.

Actividades de acceso a Dragon Copilot

En la tabla siguiente se enumeran las actividades de acceso e interacción de los usuarios de Dragon Copilot registradas en el registro de auditoría de Microsoft 365. Estos eventos se registran cuando los usuarios acceden a Dragon Copilot o interactúan con sus características y servicios subyacentes. Estas actividades incluyen iniciar Dragon Copilot desde un sistema de EHR, acceder a Dragon Copilot y actualizar los datos de la sesión del paciente. Los eventos también capturan errores relacionados con estas operaciones. Si su organización usa Dragon Copilot, puede buscar estas actividades en el registro de auditoría mediante la lista del selector de actividades. Para obtener más información acerca de Dragon Copilot, consulte la documentación de Dragon Copilot.

Nombre descriptivo Operación Descripción
Aplicación accedida AppAccessed Un usuario abrió la aplicación web Dragon Copilot.
Lanzamiento de EHR completado EhrLaunchCompleted Se completó el lanzamiento de Dragon Copilot desde EHR.
Error al iniciar EHR EhrLaunchFailed Error al iniciar Dragon Copilot desde EHR.
Encuentro al que se ha accedido EncounterAccessed Un usuario abrió un encuentro con un paciente en Dragon Copilot.
Error en la comprobación de licencia LicenseCheckFailed El usuario no tiene licencia de Dragon Copilot.
Datos de sesión actualizados SessionDataUpdated Se han actualizado los datos de la sesión.
Error al actualizar los datos de la sesión SessionDataUpdateFailed Error en la actualización de los datos de la sesión.

Actividades de datos clínicos de Dragon Copilot

Nombre descriptivo Operación Descripción
Transcripción vista Transcripción vista Un usuario ha visto la transcripción de una sesión de ambiente o dictado.
Chat clínico abierto ClinicalChatOpened Un usuario abrió la interfaz de chat clínico en Dragon Copilot.
Episodio de chat clínico visto ClinicalChatEpisodeViewed Un usuario vio un episodio anterior de conversación de chat clínico.
Solicitud de chat clínico enviada ClinicalChatPromptSent Un usuario envió un mensaje o una indicación en la interfaz de chat clínico.
Consulta de Copilot ejecutada CopilotPromptExecuted Un usuario desencadenó una acción de IA, como el resumen de notas, la generación o la reescritura.
Nota generada NoteGenerated El asistente de IA generó una nota clínica y se presentó al usuario.
Nota actualizada NoteUpdated Una nota clínica generada por IA se actualizó con contenido nuevo o revisado y se presentó al usuario.
Edición sugerida por IA presentada AiSuggestedEditPresented Se presentó al usuario una edición sugerida por IA para su revisión.
Edición sugerida aceptada por IA AiSuggestedEditAccepted Un usuario aceptó una edición sugerida por IA para una nota clínica.
Edición sugerida por IA rechazada AiSuggestedEditRejected Un usuario rechazó una edición sugerida por IA para una nota clínica.
Comentarios de chat clínico enviados ClinicalChatFeedbackSubmitted Un usuario ha enviado comentarios sobre una respuesta de un chat clínico.

Actividades de sesión de Dragon Copilot

Nombre descriptivo Operación Descripción
La sesión inició SessionStarted Un usuario inició una nueva sesión de documentación clínica en Dragon Copilot.
La sesión finalizó SessionEnded Un usuario finalizó una sesión de documentación clínica en Dragon Copilot.
Grabación iniciada RecordingStarted Un usuario comenzó a grabar audio durante una sesión clínica.
La grabación finalizó RecordingEnded Un usuario detuvo la grabación de audio durante una sesión clínica.

Actividades de eDiscovery

El registro de auditoría registra las actividades de eDiscovery que se realizan en el portal Microsoft Purview. Registra eventos cuando los administradores o gerentes de eDiscovery (o cualquier usuario al que se le asignen permisos de eDiscovery) realizan las siguientes tareas en el portal de Microsoft Purview:

  • Crear y administrar casos de eDiscovery.
  • Crear y editar búsquedas de casos de eDiscovery.
  • Realizar acciones de búsqueda, como generar estadísticas, crear una muestra y exportar desde la búsqueda.
  • Crear, editar y quitar retenciones para casos de eDiscovery.
  • Crear conjuntos de revisión y realizar actividades de revisión en casos de eDiscovery.

Para obtener más información sobre cómo buscar en el registro de auditoría, los permisos necesarios y exportar los resultados de la búsqueda, consulte Buscar en el registro de auditoría.

Cómo buscar y ver actividades de eDiscovery

El registro de auditoría registra las actividades de eDiscovery que se realizan en el portal Microsoft Purview o en PowerShell. Para buscar actividades de eDiscovery, consulte Buscar actividades de eDiscovery en el registro de auditoría.

Referencia de la actividad de eDiscovery

En la tabla siguiente se enumeran las actividades de eDiscovery que se registran cuando un administrador o gestor de eDiscovery realiza una actividad relacionada con eDiscovery mediante el portal Microsoft Purview. Es posible que algunas actividades realizadas en la experiencia de usuario de eDiscovery clásica se devuelvan al buscar actividades en esta lista.

Nota:

El campo IP del cliente se incluye para todas las actividades realizadas en la nueva experiencia de eDiscovery. Para distinguir las actividades realizadas en la nueva experiencia de las de la experiencia clásica, compruebe la presencia del campo IP del cliente en la entrada de auditoría. (En la imagen siguiente, la primera entrada es un caso de eDiscovery eliminado en la nueva experiencia del usuario moderna y las otras dos entradas sin direcciones IP son experiencia de usuario clásica).

Nombre descriptivo Operación Descripción
Agregado favorito Conjunto favorito El usuario estableció un caso como favorito.
Búsqueda de Purview agregada PurviewSearchAdded Se creó una nueva búsqueda. Esta actividad de auditoría incluye el nombre del caso, el id. del caso y el nombre de búsqueda que se creó.
Conjunto de revisión agregado ReviewSetAdded El usuario creó un conjunto de revisiones.
Se ha agregado la búsqueda guardada para un conjunto de revisión ReviewSetSavedSearchAdded Los filtros guardados creados por el usuario en un conjunto de revisión. La actividad de auditoría incluye el nombre del conjunto de revisión, el nombre de los filtros guardados y la consulta utilizada.
Plantilla de etiqueta agregada TagTemplateAdded Plantilla de etiqueta creada por el usuario en la configuración de eDiscovery.
Vista de muestra cancelada SampleViewCancelled Vista de muestra cancelada por el usuario. La actividad de auditoría incluye el nombre, el id., la consulta y la configuración asociada de la búsqueda cancelada.
Vista de estadísticas canceladas StatisticsViewCancelled Vista de estadísticas canceladas por el usuario. La actividad de auditoría incluye el nombre, el id., la consulta y la configuración asociada de la búsqueda cancelada.
Se cambió un caso de eDiscovery CaseUpdated Se actualizó un caso de eDiscovery.
Cambio de retención en un caso de eDiscovery HoldUpdated La suspensión se modificó o editó. Esta actividad de auditoría incluye el nombre de suspensión, el id. y los orígenes de datos específicos y los valores de consulta que se modificaron.
Caso de eDiscovery cerrado Caso cerrado Se cerró un caso de eDiscovery.
Conjunto de revisión copiado ReviewSetCopied El usuario desencadena el proceso "Agregar a otro conjunto de reseñas".
Caso de eDiscovery creado CaseAdded Se ha agregado un nuevo caso de eDiscovery.
Creada una suspensión en un caso de eDiscovery HoldCreated Se creó una nueva retención. Esta actividad de auditoría incluye el nombre del caso, el Id. del caso y el nombre de suspensión que se creó.
Caso de eDiscovery eliminado CaseRemoved Se eliminó un caso de eDiscovery. Debe quitar cualquier retención asociada con el caso para poder eliminarlo.
Archivo eliminado para la búsqueda de Purview PurviewSearchDeleteFile El usuario eliminó un archivo de una búsqueda. Esta actividad de auditoría incluye el nombre del caso, el id. del caso, el nombre de la búsqueda, el id. de búsqueda y el id. del archivo que eliminó el usuario.
Retención eliminada en un caso de eDiscovery HoldRemoved Se eliminó una retención asociada a un caso de eDiscovery. La eliminación de una suspensión libera todas las ubicaciones de contenido de la suspensión.
Búsqueda de Purview eliminada PurviewSearchDeleted Se eliminó una búsqueda. Esta actividad incluye el nombre del caso eliminado, el Id. del caso y el nombre de búsqueda.
Trabajo de exportación de búsqueda de Purview eliminado PurviewSearchExportJobDeleted Se eliminó una exportación desde la búsqueda. Esta actividad incluye el nombre de exportación eliminado, la información del caso en el que se incluye la exportación, el usuario y la marca de tiempo de eliminación.
Favorito quitado FavoriteRemoved El usuario quitó un caso de Favoritos.
Se quitó la búsqueda guardada de un conjunto de revisión ReviewSetSavedSearchRemoved El usuario eliminó filtros guardados en un conjunto de revisión.
Plantilla de etiqueta quitada TagTemplateRemoved El usuario quitó una plantilla de etiqueta en la configuración de eDiscovery. La actividad de auditoría incluye el nombre y el identificador de objeto de la plantilla de etiqueta quitada.
Caso de eDiscovery reabierto CaseReopened Se ha reabierto un caso de eDiscovery.
Reintento de sincronización de distribución para suspensión HoldRetryDistributionSync "Directiva de reintento" desencadenada por el usuario en una retención.
Acciones recuperadas de todos los conjuntos de revisión GetActionsForAllReviewSets El usuario vio una lista de acciones asociadas con todos los conjuntos de revisión de un caso.
Recuperado toda la acción para retención GetActionsForAllHolds El usuario vio una lista de acciones asociadas con todas las retenciones en un caso. La actividad de auditoría incluye el nombre del caso, el id., el nombre de la retención, el id. y el nombre de la lista de acciones.
Recuperado todas las acciones para la búsqueda GetActionsForSearch El usuario ha visto una lista de acciones (como exportaciones) asociadas a una búsqueda. La actividad de auditoría incluye el nombre del caso, el id., el nombre de la búsqueda, el id. y el nombre de la lista de acciones.
Recuperado todas las acciones de todas las exportaciones GetActionsForAllExports El usuario vio una lista de exportaciones en un caso. La actividad de auditoría incluye el nombre del caso, el id., la configuración del caso y la lista de nombres de exportación vistos.
Recuperado todas las acciones para el caso GetActionsForCase El usuario vio una lista de acciones (como exportaciones) asociadas a un caso de eDiscovery.
Recuperado de todas las acciones para suspensión GetActionsForHold El usuario vio una lista de acciones asociadas con una retención.
Recuperado de todas las acciones para el conjunto de revisión GetActionsForReviewSet El usuario vio una lista de acciones (como exportaciones) asociadas a un conjunto de revisión. La actividad de auditoría incluye el nombre del caso, el id., el nombre del conjunto de revisión, el id. y el nombre de la lista de acciones.
Acción única recuperada para el caso GetSingleActionForCase El usuario vio una única acción asociada con un caso de eDiscovery. Por ejemplo, el usuario ha visualizado el proceso de exportación en el administrador de procesos. La actividad de auditoría incluye el nombre del caso, el id. y la configuración e id. asociados al proceso.
Acción única recuperada para retención GetSingleActionForHold El usuario vio una única acción asociada a una retención.
Acción única recuperada para el conjunto de revisión GetSingleActionForReviewSet El usuario vio una única acción asociada a un conjunto de reseñas.
Acción única recuperada para la búsqueda GetSingleActionForSearch El usuario vio una única acción asociada a una búsqueda. Por ejemplo, el usuario ha visualizado el proceso de exportación en el administrador de procesos de búsqueda. La actividad de auditoría incluye el nombre del caso, el id. y la configuración e id. asociados al proceso.
Envío de un nuevo trabajo algorítmico AlgoJobSubmitted El usuario ejecutó análisis en los documentos de un conjunto de revisión.
Nuevo trabajo de quemado enviado BurnJobSubmitted El usuario convirtió todos los documentos redactados en un conjunto de revisión en archivos PDF.
Búsqueda de Purview enviada Agregar a Revisar Establecer trabajo PurviewSearchAddToReviewSetJobSubmitted El usuario desencadenó un proceso "agregar al conjunto de revisiones" desde una búsqueda. Esta actividad de auditoría incluye el nombre de búsqueda, el id. y los orígenes de datos específicos y los valores de consulta asociados a la búsqueda. También incluye la configuración del proceso de adición relevante para el conjunto de revisión utilizado.
Envío del trabajo de exportación de búsqueda de Purview PurviewSearchExportJobSubmitted El usuario desencadenó un proceso de "exportación" a partir de una búsqueda. Esta actividad de auditoría incluye el nombre de búsqueda, el id. y los orígenes de datos específicos y los valores de consulta asociados a la búsqueda. También incluye la configuración relevante del proceso de exportación utilizado y el nombre de exportación.
Trabajo de muestra de búsqueda de Purview enviado PurviewSearchSampleJobSubmitted El usuario desencadenó un proceso de "generar muestra" a partir de una búsqueda. Esta actividad de auditoría incluye el nombre de búsqueda, el id. y los orígenes de datos específicos y los valores de consulta asociados a la búsqueda. También incluye la configuración de proceso de muestra relevante utilizada.
Trabajo enviado de estadísticas de búsqueda de Purview PurviewSearchStatisticsJobSubmitted El usuario desencadenó un proceso de "generar estadísticas" a partir de una búsqueda. Esta actividad de auditoría incluye el nombre de búsqueda, el id. y los orígenes de datos específicos y los valores de consulta asociados a la búsqueda. También incluye estadísticas relevantes de la configuración del proceso utilizado.
Equipo de exportación del conjunto de revisión enviado ReviewSetExportJobSubmitted Documentos exportados desde el conjunto de revisión. Esta actividad de auditoría incluye el nombre del conjunto de revisión, la lista de identificadores de documentos que se exportan y la configuración relevante del proceso de exportación.
Documentos etiquetados por identificador para un conjunto de revisión ReviewSetDocumentsTaggedById El usuario ha aplicado etiquetas a documentos específicos en un conjunto de revisión. La actividad de auditoría incluye el nombre del caso, el nombre del conjunto de revisión y la lista de elementos que se etiquetan.
Documentos etiquetados por consulta para un conjunto de revisión ReviewSetDocumentsTaggedByQuery El usuario ha aplicado etiquetas a documentos específicos en un conjunto de revisión después de filtrar por consulta. La actividad de auditoría incluye el nombre del caso, el nombre del conjunto de revisión y la lista de elementos que se etiquetan.
Miembros del caso actualizados CaseMembersUpdated Se actualizó la pertenencia a casos. Como miembro de un caso, un usuario puede realizar varias tareas relacionadas con el caso en función de si se le asignan los permisos necesarios.
Configuración de mayúsculas y minúsculas actualizada CaseSettingsUpdated Los usuarios modificaron la configuración de una carcaza. La configuración de casos incluye información de casos, acceso a características premium, permisos de casos y configuraciones que controlan el comportamiento de búsqueda y análisis.
Notas actualizadas para un conjunto de revisión ReviewSetNotesUpdated Nota actualizada por el usuario para un documento de conjunto de revisión.
Búsqueda de Purview actualizada PurviewSearchUpdated La búsqueda se ha modificado o editado. Esta actividad de auditoría incluye el nombre de búsqueda, el id. y los orígenes de datos específicos y los valores de consulta que se modificaron.
Conjunto de revisión actualizado ReviewSetUpdated El usuario actualizó el conjunto de reseñas, como el nombre y la descripción del conjunto de reseñas.
Anotación del conjunto de revisión actualizada ReviewSetAnnotationsUpdated El usuario anotó un documento en un conjunto de revisiones. Esta actividad de auditoría incluye el nombre del conjunto de revisión y otra información, como el identificador de documento anotado.
Búsqueda guardada actualizada para un conjunto de revisión ReviewSetSavedSearchUpdated El usuario modificó los filtros guardados en un conjunto de revisión. La actividad de auditoría incluye el nombre del conjunto de revisión, el nombre de los filtros guardados y la consulta utilizada.
Plantilla de etiqueta actualizada TagTemplateUpdated El usuario actualizó una plantilla de etiqueta en la configuración de eDiscovery. La actividad de auditoría incluye el nombre y el ID de objeto de la plantilla de etiqueta actualizada.
Etiquetas actualizadas EtiquetasActualizado Revisión actualizada por el usuario Establecer etiquetas en un caso.
Etiquetas actualizadas para una plantilla de etiqueta TagTemplateTagsUpdated Etiquetas actualizadas por el usuario para una plantilla de etiqueta. La actividad de auditoría incluye el nombre y el id. de las etiquetas de plantilla de etiquetas actualizadas.
Configuración actualizada de inquilinos TenantSettingsUpdated El usuario actualizó la configuración de la organización de eDiscovery.
Informe de datos adjuntos del conjunto de revisión de análisis visualizados AlgoGetReviewSetAttachmentsReport Informe de datos adjuntos de análisis visto por el usuario. Esta actividad de auditoría incluye el nombre y el id. del caso y del conjunto de revisión.
Informes de documentos establecidos de revisión de análisis visualizados AlgoGetReviewSetDocumentsReport Informe de documento de análisis visto por el usuario.
Informe de correo electrónico del conjunto de revisión de análisis visualizado AlgoGetReviewSetEmailsReport Informe de correo electrónico de análisis visto por el usuario.
Informe de conjunto de revisión de análisis visualizado AlgoGetReviewSetReport Informe de análisis visto por el usuario en un conjunto de reseñas. Esta actividad de auditoría incluye el nombre y el identificador del caso y del conjunto de revisión, así como el tipo de informe.
Conjunto de revisión de análisis visualizados informe por tipo de archivo AlgoGetReviewSetReportByFileType Gráfico del informe de análisis visto por el usuario por tipo de archivo.
Informes de conjuntos de revisión de análisis visualizados por origen AlgoGetReviewSetReportBySource Documento de análisis visto por usuario por origen. Esta actividad de auditoría incluye el nombre y el id. del caso y del conjunto de revisión.
Metadatos de casos vistos CaseMetadataViewed Se visualizaron los metadatos sobre un caso de eDiscovery.
Configuración de mayúsculas y minúsculas vistas CaseSettingsViewed El usuario vio la configuración de un caso. La configuración de casos incluye información de casos, acceso a características premium, permisos de casos y configuraciones que controlan el comportamiento de búsqueda y análisis.
Errores de procesamiento de datos vistos para un conjunto de revisión ReviewSetDataProcessingErrorViewed El usuario vio errores de procesamiento en un conjunto de revisión.
Ver la configuración predeterminada de mayúsculas y minúsculas CaseSettingsDefaultViewed Configuración predeterminada de mayúsculas y minúsculas vista.
Caso de eDiscovery visto Caso visto Un usuario ha visto un caso de eDiscovery en el portal Microsoft Purview. El registro de auditoría de este evento incluye el nombre, la configuración del caso y el Id. del caso que se vio.
Lista de casos de eDiscovery vista CaseListViewed Esta actividad se registra cuando un usuario ve una lista de casos de eDiscovery. El registro de auditoría incluye el nombre y el identificador de los casos que se vieron en la lista de casos.
Lista de favoritos vistos FavoriteListViewed El usuario vio una lista de casos favoritos.
Retención vista HoldViewed El usuario vio una suspensión dentro de una caja. Esta actividad de auditoría incluye el nombre de suspensión y el id. que el usuario vio. También incluye los orígenes de datos específicos y los valores de consulta dentro de la suspensión que vio el usuario.
Lista de espera vista HoldListViewed El usuario vio la lista de retenciones dentro de un caso. Esta actividad de auditoría incluye el nombre del caso, el id. del caso y la lista del nombre y el id. de las suspensiones que vio el usuario.
Resultados de retención vistos HoldResultsViewed El usuario vio los resultados de la retención. La actividad de auditoría incluye el nombre del caso, el identificador del caso, el nombre de la suspensión y el identificador de retención.
Estado de retención visto HoldStatusViewed El usuario vio el estado de la retención. La actividad de auditoría incluye el nombre del caso, el identificador del caso, el nombre de la suspensión y el identificador de retención.
Se ve si se cambia la configuración de análisis AlgoIsSettingChanged Esta actividad de auditoría incluye el nombre y el id. del caso y del conjunto de revisión.
Recuento de carga visualizado en caso LoadCountInCaseViewed El usuario vio el recuento de conjuntos de carga en un caso.
Lista de carga vista LoadListViewed El usuario vio una lista de conjuntos de carga en el conjunto de revisión.
Búsqueda de Purview visualizada PurviewSearchViewed El usuario ha visto una búsqueda específica. Esta actividad de auditoría incluye el nombre de búsqueda, el id. y los orígenes de datos específicos y los valores de consulta dentro de la búsqueda que vio el usuario.
Lista de búsqueda de Purview visualizada PurviewSearchListViewed El usuario vio la lista de búsquedas dentro de un caso. Esta actividad de auditoría incluye el nombre del caso, el id. del caso y la lista del nombre y el id. de búsqueda que vio el usuario.
Ver el informe de consulta de un conjunto de revisión ReviewSetQueryReportViewed Informe de consulta visto por el usuario dentro de un conjunto de revisión.
Vieron el documento del conjunto de revisión ReviewSetDocumentViewed El usuario vio un documento dentro de un conjunto de revisión. Esta actividad de auditoría incluye el nombre del caso, el identificador del caso, el nombre del conjunto de revisión, el identificador del conjunto de revisión y otra información, como el identificador del documento visto.
Ver una reseña de una lista de canciones ReviewSetListViewed El usuario ha visto la lista de conjuntos de revisión de un caso.
Resumen del conjunto de revisión visto ReviewSetSummaryViewed El usuario ha visto la información general de un conjunto de revisión.
Ver resultados de muestra SampleResultsViewed Vista de resultados de la muestra de búsqueda vista por el usuario.
Estado de la muestra visualizada SampleStatusViewed El usuario ha visto el estado de la vista de muestra de búsqueda. La actividad de auditoría incluye el nombre, el id., la consulta y la configuración asociada de la búsqueda.
Ver la lista de búsqueda guardada de un conjunto de revisión ReviewSetSavedSearchListViewed El usuario vio una lista de filtros guardados en un conjunto de revisión. La actividad de auditoría incluye el nombre del conjunto de revisión y el nombre de la lista de filtros guardados vistos.
Recuento de búsquedas vistas para un conjunto de reseñas ReviewSetSearchCountViewed El usuario realizó una búsqueda dentro de un conjunto de revisión y vio el recuento devuelto. La actividad de auditoría incluye el nombre del caso, el nombre del conjunto de revisión y el recuento de elementos devueltos en los resultados de la búsqueda.
Opciones de búsqueda vistas para un conjunto de revisión ReviewSetSearchOptionsViewed El usuario ha visto la configuración de un conjunto de revisión. La actividad de auditoría incluye el nombre del caso y el nombre del conjunto de revisión.
Ver resultados de búsqueda de un conjunto de reseñas ReviewSetSearchRun El usuario ejecutó una búsqueda dentro de un conjunto de revisión. La actividad de auditoría incluye el nombre del caso, el nombre del conjunto de revisión y la lista de elementos devueltos en los resultados de búsqueda.
Resultados estadísticos vistos StatisticsResultsViewed Los usuarios vieron los resultados de las estadísticas de búsqueda.
Estado de las estadísticas visualizadas StatisticsStatusViewed El usuario ha visto estadísticas de búsqueda. La actividad de auditoría incluye el nombre, el id., la consulta y la configuración asociada de la búsqueda.
Lista de plantillas de etiquetas vistas TagTemplateListViewed El usuario ha visto la lista de plantillas de etiquetas en la configuración de eDiscovery. La actividad de auditoría incluye la lista de plantillas de etiquetas vistas.
Etiquetas vistas EtiquetasVistas Revisión vista por el usuario Establecer etiquetas en un caso.
Etiquetas vistas para una plantilla de etiqueta TagTemplateTagsViewed Etiquetas vistas por el usuario para una plantilla de etiqueta. La actividad de auditoría incluye el nombre y el ID de las etiquetas de plantilla de etiquetas vistas.
Configuración de inquilino vista TenantSettingsViewed El usuario vio la configuración de la organización de eDiscovery. La actividad de auditoría contiene información sobre los valores de configuración.

Propiedades detalladas de las actividades de eDiscovery

En la tabla siguiente se enumeran las propiedades que el portal muestra en la página de detalles de una actividad de eDiscovery enumerada en los resultados de búsqueda. Estas propiedades también se incluyen en el archivo CSV al exportar los resultados de la búsqueda en el registro de auditoría. Un registro de auditoría para una actividad de eDiscovery no incluye todas las propiedades detalladas enumeradas en la tabla siguiente.

Sugerencia

Al exportar los resultados de la búsqueda, el archivo CSV contiene una columna denominada AuditData, que contiene las propiedades detalladas descritas en la tabla siguiente en una propiedad multivalor. Puede utilizar la característica Power Query de Excel para dividir esta columna en varias columnas de modo que cada propiedad tenga su propia columna. Esta configuración permite ordenar y filtrar por una o varias de estas propiedades. Para obtener más información, consulte Buscar en el registro de auditoría.

Propiedad Descripción
Identificador de caso La identidad (GUID) del caso de eDiscovery creado, cambiado o eliminado.
Nombre de caso El nombre del caso de eDiscovery creado, cambiado o eliminado.
ClientApplication Las actividades de cmdlet de eDiscovery tienen un valor de EMC para esta propiedad. Este valor indica que la actividad se realizó mediante la GUI del portal Microsoft Purview o ejecutando el cmdlet en PowerShell.
ClientIP La dirección IP del dispositivo que se ha usado cuando la actividad se ha registrado. La dirección IP se muestra en el formato de dirección IPv4 o IPv6.
ClientRequestId Para las actividades de eDiscovery, esta propiedad suele estar en blanco.
CmdletVersion El número de compilación de la versión del portal de Microsoft Purview que se ejecuta en la organización.
CreationTime La fecha y hora de creación en hora universal coordinada (UTC) para la actividad.
DataSources Una lista de detalles de identificación de origen, nombre de origen y ubicación asociados a la actividad.
EffectiveOrganization El nombre de la organización de Microsoft 365.
ExportName Nombre de la exportación de eDiscovery.
ExtendedProperties Propiedades adicionales relacionadas con la actividad de eDiscovery. Por ejemplo, cuando se actualizan los miembros del caso, este campo contiene la información actualizada del miembro del caso; o bien, cuando se actualiza la descripción del conjunto de revisión, este campo contiene la descripción actualizada del conjunto de revisión actualizada por el usuario.
Id. El identificador de la entrada del informe. El identificador identifica de forma única la entrada del registro de auditoría.
Elemento Nombre del elemento asociado a la actividad. Por ejemplo, este campo contiene el nombre del documento visto cuando un usuario ve un documento de conjunto de revisión.
JobId El GUID del proceso de eDiscovery.
ObjectId El GUID del objeto (por ejemplo, un conjunto de búsqueda, suspensión o revisión) creado, al que se tiene acceso o que ha cambiado, por la actividad enumerada en la propiedad Operation .
ObjectName Nombre del objeto (por ejemplo, un conjunto de búsqueda, retención o revisión) creado, con acceso o modificado por la actividad enumerada en la propiedad Operation.
ObjectType El tipo de objeto de eDiscovery creado, eliminado o modificado. Por ejemplo, una acción de búsqueda (generar resultados de ejemplo o desencadenar una exportación a partir de la búsqueda) se muestra como Búsqueda en este campo.
Operación Nombre de la operación que corresponde a la actividad de eDiscovery que se realizó.
OrganizationId El GUID de su organización de Microsoft 365.
QueryId El GUID de la consulta asociada a la actividad.
QueryText El texto de consulta asociado a la actividad, como un proceso de estadísticas de búsqueda o agregar a un proceso de revisión.
RecordType El tipo de operación indicado por el registro.
ResultStatus Si la acción (especificada en la propiedad Operation) se ha realizado correctamente o no.
Configuraciones Configuración aplicada a la actividad de eDiscovery.
StartTime La fecha y hora en hora universal coordinada (UTC) en que se inició la actividad de exhibición de documentos electrónicos.
UserCancelled Si el usuario ha cancelado la actividad específica.
UserId El usuario que realizó la actividad (especificada en la propiedad Operación) que dio lugar al registro del registro.
UserKey Un id. alternativo para el usuario identificado en la propiedad id. de usuario. Para las actividades de eDiscovery, el valor de esta propiedad suele ser el mismo que el de la propiedad UserId.
UserServicePlan La suscripción que usa su organización. Para las actividades de eDiscovery, esta propiedad suele estar en blanco.
UserType El tipo de usuario que llevó a cabo la operación. Los siguientes valores indican el tipo de usuario.
0 Un usuario normal. 2 Un administrador de su organización. 3 Una cuenta del sistema del centro de datos de Microsoft o del administrador del centro de datos. 4 Una cuenta del sistema. 5 Una solicitud. 6 Una entidad de servicio.
Versión El número de versión de la actividad (identificada por la propiedad Operation) que se registra.
Carga de trabajo El servicio donde se produjo la actividad.

Actividades del portal de mensajes cifrados

Su organización puede acceder a los registros de mensajes cifrados a través del portal de mensajes cifrados. Estos registros le ayudan a determinar cuándo los destinatarios externos leen y reenvían los mensajes. Para obtener más información sobre cómo habilitar y usar los registros de actividad del portal de mensajes cifrados, consulte Registro de actividad del portal de mensajes cifrados.

Cada entrada de auditoría de un mensaje con seguimiento contiene los siguientes campos:

  • MessageID: contiene el id. del mensaje del que se realiza un seguimiento. Use este identificador de clave para seguir un mensaje a través del sistema.
  • Destinatario: lista de todas las direcciones de correo electrónico de los destinatarios.
  • Remitente: la dirección de correo electrónico de origen.
  • AuthenticationMethod: Describe el método de autenticación para obtener acceso al mensaje, como OTP, Yahoo, Gmail o Microsoft.
  • AuthenticationStatus: contiene un valor que indica si la autenticación se realizó correctamente o con errores.
  • OperationStatus: si la operación indicada se realizó correctamente o no.
  • AttachmentName: nombre de los datos adjuntos.
  • OperationProperties: una lista de propiedades opcionales. Por ejemplo, el número de códigos de acceso OTP enviados o el asunto del correo electrónico.

Actividades de firma electrónica

En la tabla siguiente se enumeran las actividades de firma electrónica que registra el registro de auditoría de Microsoft 365. Para obtener más información, consulte Firma electrónica para Microsoft 365.

Nombre descriptivo Operación Descripción
Cancelado por el solicitante ESignatureRequestCanceled El solicitante canceló la solicitud de firma.
Rechazado por un firmante ESignatureRequestDeclined Un firmante rechazó la solicitud.
Se descargó el documento ESignatureRequestDownloaded Un miembro del flujo de trabajo ha descargado el documento.
Se ha visto el documento ESignatureDocumentViewed Un miembro del flujo de trabajo ha visto el documento.
El vínculo al documento firmado expiró ESignatureRequestExpired El vínculo al documento firmado expiró.
Se completó la solicitud ESignatureRequestCompleted Se completó una solicitud de firma electrónica.
Se creó la solicitud ESignatureRequestCreated Una solicitud de firma electrónica fue creada por un miembro de la organización.
Se envió la solicitud ESignatureRequestSent Se envió una solicitud de firma electrónica a los destinatarios.
La solicitud fue firmada por un usuario ESignatureDocumentSigned Una solicitud de firma electrónica fue firmada por un destinatario.

Actividades de administración de Exchange

El registro de auditoría de administrador de Exchange (que Microsoft 365 habilita de forma predeterminada) registra un evento en el registro de auditoría cuando un administrador (o un usuario con permisos administrativos asignados) realiza un cambio en su organización de Exchange Online. El registro de auditoría de administración de Exchange registra los cambios realizados mediante el Centro de administración de Exchange o mediante la ejecución de un cmdlet en Exchange Online PowerShell. El registro de auditoría no registra cmdlets que comienzan con los verbos Get-, Search- o Test-. Para obtener más información detallada sobre el registro de auditoría del administrador en Exchange, consulte Registro de auditoría de administrador.

Importante

Algunos cmdlets de Exchange Online no se registran en el registro de auditoría de administración de Exchange o en el registro de auditoría. Muchos de estos cmdlets están relacionados con el mantenimiento del servicio de Exchange Online y el personal del centro de datos de Microsoft o las cuentas de servicio los ejecutan. Estos cmdlets no se registran porque darían un gran número de eventos de auditoría "ruidosos". Si hay un cmdlet de Exchange Online que no se está auditando, envíe una solicitud de cambio de diseño (DCR) al Soporte técnico de Microsoft.

Use estas sugerencias para buscar actividades de administración de Exchange al buscar en el registro de auditoría:

  • Use los cuadros de intervalo de fecha y la lista deUsuarios para restringir los resultados de búsqueda para los cmdlets que se ejecutan mediante un administrador de Exchange específico dentro de un rango de fecha específico.
  • Seleccione la columna Actividad para ordenar los nombres de cmdlet en orden alfabético y mostrar los eventos del registro de auditoría del administrador de Exchange.
  • Seleccione la opción Descargar todos los resultados para exportar los resultados de la búsqueda y obtener información sobre el cmdlet ejecutado, los parámetros y valores de parámetros que se usaron y los objetos afectados. Para más información, consulteExportar, configurar y ver registros de auditoría.
  • Use el Search-UnifiedAuditLog -RecordType ExchangeAdmin comando en PowerShell de Exchange Online para devolver solo los registros de auditoría del registro de auditoría del administrador de Exchange. Después de ejecutar un cmdlet de Exchange, la entrada del registro de auditoría correspondiente puede tardar hasta 30 minutos en aparecer en los resultados de búsqueda. Para obtener más información, consulte Search-UnifiedAuditLog. Para obtener información sobre cómo exportar los resultados de búsqueda devueltos por el cmdlet Search-UnifiedAuditLoga un archivo CSV, consulte la sección "sugerencias para exportar y ver el registro de auditoría" exportar, configurar y ver el registro de auditoría registros.

Actividades de buzón de Exchange

En la siguiente tabla se enumeran las actividades registradas en el registro de auditoría de Microsoft 365. El registro de auditoría de buzones registra automáticamente las actividades del buzón realizadas por el propietario del buzón, un usuario delegado o un administrador en el registro de auditoría durante un máximo de 180 días. Un administrador puede desactivar el registro de auditoría de buzones de correo para todos los usuarios de su organización. En este caso, no se registra ninguna acción de cualquier usuario en el buzón. Para más información, consulte Administrar auditoría del buzón..

Importante

El período de retención predeterminado para Audit (Standard) cambió de 90 a 180 días. Los registros de auditoría (Standard) generados antes del 17 de octubre de 2023 se conservan durante 90 días. Los registros de auditoría (Standard) generados el 17 de octubre de 2023 o después, siguen la nueva retención predeterminada de 180 días.

También puede buscar actividades de buzones mediante el cmdlet Search-UnifiedAuditLog en PowerShell de Exchange Online.

Nombre descriptivo Operación Descripción
Datos adjuntos del buzón a los que se ha accedido AttachmentAccess Se ha obtenido acceso a los datos adjuntos de un mensaje.
Carpeta de buzón a la que se accedió FolderBind Se tuvo acceso a una carpeta de buzón de correo. Esta acción también se registra cuando el administrador o un delegado abren el buzón de correo. Se consolidan los registros de auditoría de las acciones de enlace de carpeta efectuadas por los delegados. Se genera un registro de auditoría para el acceso a carpetas individuales en un período de 24 horas.
Elementos de buzón a los que se ha accedido MailItemsAccessed Se han leído mensajes o se obtuvo acceso a los mensajes del buzón. Los registros de auditoría de esta actividad se activan de una de estas dos maneras: cuando un cliente de correo (por ejemplo, Outlook) realiza una operación de vinculación en mensajes o cuando los protocolos de correo (como Exchange ActiveSync o IMAP) sincronizan elementos en una carpeta de correo. Analizar los registros de auditoría de esta actividad es útil al investigar cuentas de correo electrónico vulnerables.
Mensaje de acceso Enlace de mensaje Un mensaje se ha visto en el panel de vista previa o un administrador lo ha abierto. Este valor solo está disponible para los usuarios sin licencias E5/A5/G5.
Permisos de buzón de delegado agregados Add-MailboxPermission Un administrador asignó el permiso de FullAccess del buzón a un usuario (conocido como delegado) para el buzón de otra persona. El permiso FullAccess permite al delegado abrir el buzón de la otra persona, así como leer y administrar el contenido del buzón. El registro de auditoría de esta actividad también se genera cuando una cuenta del sistema del servicio Microsoft 365 realiza tareas de mantenimiento periódicamente en nombre de su organización. Una tarea común que realiza una cuenta del sistema es actualizar los permisos de los buzones del sistema. Para obtener más información, vea Cuentas del sistema en Cuentas del sistema en los registros de auditoría del buzón de correo de Exchange.
Se ha agregado o quitado un usuario con acceso delegado a la carpeta calendario UpdateCalendarDelegation Se ha agregado o quitado un usuario como delegado hacia el calendario del buzón de otro usuario. La delegación de calendario otorga a otra persona en la misma organización permisos para administrar el calendario del propietario del buzón.
Se agregaron permisos a la carpeta AddFolderPermissions Un permiso de la carpeta se ha cambiado. Los permisos de carpeta controlan qué usuarios de su organización pueden tener acceso las carpetas de un buzón de correo y los mensajes que contienen.
Mensajes copiados a otra carpeta Copiar Se ha copiado un mensaje a otra carpeta.
Elementos del buzón creado Crear Se crea un elemento en la carpeta de Calendario, Contactos, Notas o Tareas en el buzón. Por ejemplo, se crea una nueva solicitud de reunión. No se audita la creación, el envío ni la recepción de un mensaje. Además, la creación de una carpeta de buzón no se audita.
Nueva regla de bandeja de entrada creada en la aplicación web de Outlook New-InboxRule El propietario de un buzón u otro usuario con acceso al buzón creó una regla de la bandeja de entrada en la aplicación web de Outlook.
Eliminar elemento de etiqueta de limpieza prioritario PriorityCleanupDelete Se eliminará el elemento con una etiqueta de tipo Limpieza prioritaria.
Mensajes eliminados de la carpeta elementos eliminados SoftDelete Un mensaje se ha eliminado de manera permanente o se ha eliminado de la carpeta Elementos eliminados. Estos elementos se mueven a la carpeta Elementos recuperables. Los mensajes también se mueven a la carpeta elementos recuperables cuando un usuario lo selecciona y presiona Mayús+Supr.
Etiquetar mensaje como un registro Un usuario ha aplicado una etiqueta de retención a un mensaje de correo electrónico y esa etiqueta está configurada para marcar el elemento como un registro.
Elemento etiquetado como registro ApplyRecord Un elemento se etiqueta como un registro.
Mensaje etiquetado como un registro ApplyRecordLabel Un mensaje se clasificó como un registro. Se produce cuando una etiqueta de retención que clasifica el contenido como un registro se aplica manual o automáticamente a un mensaje.
Permiso de carpeta modificada ModifyFolderPermissions Un permiso de la carpeta se ha cambiado. Los permisos de carpeta controlan qué usuarios de su organización pueden tener acceso a las carpetas del buzón de correo y los mensajes que contienen.
Regla de bandeja de entrada modificada de la aplicación web de Outlook Set-InboxRule El propietario de un buzón u otro usuario con acceso al buzón modificó una regla de la bandeja de entrada usando la aplicación web de Outlook.
Mensajes movidos a otra carpeta Mover Se ha movido un mensaje a otra carpeta.
Mensajes movidos a la carpeta Elementos eliminados MoveToDeletedItems Un mensaje se ha eliminado y movido a la carpeta Elementos eliminados.
Realizar consulta de búsqueda SharepointSearchQueryInitiated El usuario realiza una búsqueda en SharePoint.
Conservar elemento del buzón PreservedMailItemProactively El elemento de correo se conserva de forma proactiva. La preservación proactiva es una característica de la Administración del ciclo de vida de Microsoft Purview (DLM) de Microsoft Purview, en la que los mensajes eliminados por usuarios de riesgo en el espacio empresarial se conservan en contenedores de basura.
Etiqueta de prioridad de limpieza aplicada ApplyPriorityCleanup La etiqueta Prioridad de limpieza se aplica a un elemento.
Etiqueta de limpieza de prioridad aplicada al artículo de Exchange ApplyPriorityCleanup Se aplica una etiqueta de retención para la limpieza de prioridad a un elemento de Exchange.
Mensajes que se han purgado del buzón HardDelete Un mensaje se ha purgado de la carpeta Elementos recuperables (eliminado permanentemente del buzón).
Permisos de buzón de delegado quitados Remove-MailboxPermission Un administrador quitó el permiso FullAccess (que se asignó a un delegado) del buzón de una persona. Una vez que se haya quitado el permiso FullAccess, el delegado no podrá abrir el buzón de la otra persona ni acceder a ningún contenido.
Permisos quitados de la carpeta RemoveFolderPermissions Un permiso de la carpeta se ha removido. Los permisos de carpeta controlan qué usuarios de su organización pueden tener acceso las carpetas de un buzón de correo y los mensajes que contienen.
Buscar elementos en un buzón SearchQueryInitiated Una persona usa Outlook (Windows, Mac, iOS, Android o Outlook en la Web) o la aplicación Correo para Windows 10 para buscar elementos en un buzón.
Enviar mensaje Enviar Se envió, respondió o reenvió un mensaje.
Mensaje enviado mediante los permisos de Enviar como SendAs Un mensaje se ha enviado con el permiso Enviar como. Esto significa que otro usuario envió el mensaje como si viniera del propietario del buzón.
Mensaje enviado mediante los permisos en nombre de SendOnBehalf Un mensaje se ha enviado con el permiso SendOnBehalf. Esto significa que otro usuario envió el mensaje a nombre del propietario del buzón. El mensaje, el destinatario al que se envió el mensaje en nombre y quién envió realmente el mensaje.
Actualizar la etiqueta del elemento UpdateComplianceTag Cuando la etiqueta se aplica a un elemento.
Reglas de la bandeja de entrada actualizadas desde el cliente de Outlook UpdateInboxRules El propietario de un buzón u otro usuario con acceso al buzón creó, modificó o quitó una regla de la bandeja de entrada mediante el cliente de Outlook.
Mensaje actualizado Actualizar Un mensaje o sus propiedades han cambiado.
Usuario que ha iniciado sesión en un buzón MailboxLogin El usuario inició sesión en su buzón.

Cuentas del sistema en los registros de auditoría del buzón de correo de Exchange

En los registros de auditoría de algunas actividades de buzón, especialmente Add-MailboxPermissions, es posible que vea el usuario que realizó la actividad identificado como NT AUTHORITY\SYSTEM o NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Esta cuenta del sistema en el servicio Exchange en la nube de Microsoft realiza tareas de mantenimiento programadas en nombre de su organización. Por ejemplo, una actividad auditada común realizada por la cuenta NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore) está actualizando los permisos de DiscoverySearchMailbox, que es un buzón del sistema. Esta actualización comprueba que el permiso FullAccess (que es el predeterminado) está asignado al grupo de roles de administración de detección para DiscoverySearchMailbox. Esta actualización garantiza que los administradores de eDiscovery puedan realizar las tareas necesarias en su organización.

Otra cuenta de usuario del sistema que puede aparecer en un registro de auditoría para Add-MailboxPermission es Administrator@apcprd03.prod.outlook.com. Esta cuenta de servicio también aparece en los registros de auditoría del buzón relacionados con la verificación y actualización del permiso FullAccess asignado al grupo de roles de administración de detección para el buzón del sistema DiscoverySearchMailbox. Específicamente, los registros de auditoría que identifican la cuenta normalmente se activan cuando el Administrator@apcprd03.prod.outlook.com personal de soporte técnico de Microsoft ejecuta una herramienta de diagnóstico de control de acceso basada en roles en nombre de su organización.

Actividades de tejido

En la tabla siguiente se enumeran las actividades de Microsoft Fabric en Power BI que registra el registro de auditoría de Microsoft 365. Puede buscar estas actividades en el registro de auditoría en Power BI. Para obtener información sobre la configuración de auditoría, consulte Configuración de inquilinos de auditoría y uso.

Nombre descriptivo Operación Descripción
Credenciales de usuario vinculadas automáticamente a Git AutoBoundGitCredentials Credenciales de usuario vinculadas automáticamente a Git.
Configuración recuperada del área de trabajo de rama BranchWorkspaceConfigurationRetrieved Configuración del área de trabajo de rama recuperada.
Área de trabajo de rama configurada GitBranchWorkspaceConfigured Área de trabajo de rama configurada.
Se ramificó a un área de trabajo en Git GitBranchedOut Se ramificó a un área de trabajo en Git.
Cancelé una conversación de agente de ontología de operaciones digitales DigitalOperationsOntologyAgentConversationCancelled Un usuario canceló una conversación de Digital Operations Ontology Agent.
Rama de Git extraída GitCheckedOutBranch Rama Git revisada.
Tamaños de elementos de proceso ComputeItemsSize Se calculó el tamaño actual de todos los elementos para el informe de tamaño de elemento de OneLake.
Crear la asignación de autenticación entre inquilinos CreateCrossTenantAuthMapping Cree una asignación de usuarios para la característica de autenticación entre inquilinos.
Creación de una conversación de agente de ontología de operaciones digitales DigitalOperationsOntologyAgentConversationCreated Un usuario creó una conversación de agente de ontología de operaciones digitales.
Creación de una sesión de Fabric Copilot FabricCopilotSessionCreated Un usuario creó una sesión de Fabric Copilot.
Almacenamiento reflejado creado CreatedMirroredStorage Se genera cuando un usuario o una entidad de servicio crea un elemento Fabric MirroredStorage, que vincula un origen de almacenamiento externo a un área de trabajo como accesos directos de OneLake.
Relación del área de trabajo creada CreatedWorkspaceRelation Created workspace relation.
Se eliminó una sesión de Fabric Copilot FabricCopilotSessionDeleted Un usuario eliminó una sesión de Fabric Copilot.
Se eliminó un flujo de tareas DeletedTaskFlow Se eliminó un flujo de tareas.
Conexión eliminada por el administrador de inquilinos DeletedGatewayClusterDatasourceAsAdmin Un administrador de inquilinos eliminó la conexión.
Relación de área de trabajo eliminada DeletedWorkspaceRelation Relación de área de trabajo eliminada.
Registros de actualización del flujo de datos descargados DownloadedDataflowRefreshLogs Registros de actualización del flujo de datos descargados.
Opciones del modelo semántico de Power BI editadas EditedSemanticModelOptions Un usuario ha realizado un cambio en las opciones del modelo semántico. Esto ocurre cuando se realizan cambios en el cuadro de diálogo de opciones del modelo.
Exportar definiciones de elementos ExportItemDefinitions Exportar varias definiciones de elementos desde un área de trabajo.
Obtener tamaños de artículos GetItemsSize Tamaños de elementos almacenados en caché recuperados para el informe de tamaño de elemento de OneLake.
Obtener conexión por administrador de inquilinos GetGatewayClusterDatasourceAsAdmin Un administrador de inquilinos recuperó los detalles de la conexión.
Configuración de conexión de Git actualizada GitConnectionSettingsUpdated Configuración de conexión de Git actualizada.
Importar definiciones de elementos ImportItemDefinitions Importe varias definiciones de elementos en un área de trabajo.
Directiva de ciclo de vida de OneLake importada ImportedLifecyclePolicy Directiva de ciclo de vida de OneLake importada.
Conexión inicializada a Git GitConnectionInitialized Inicialización de la conexión a Git.
Definición del elemento exportado ItemDefinitionExported Se ha exportado una definición de elemento de tejido.
Enumerar todas las asignaciones de autenticación entre inquilinos ListCrossTenantAuthMappings Enumerar las asignaciones de autenticación entre inquilinos de un espacio empresarial.
Sesión iniciada en el proveedor de Git ConfiguredGitProviderCredentials Sesión iniciada en el proveedor de GIT.
Logged out of Git provider (Sesión cerrada del proveedor de Git) DeletedGitProviderCredentials Sesión cerrada del proveedor de Git.
Actividad de auditoría de Microsoft Fabric para recuperar enlaces FMI GetFabricManagedIdentityBindings Microsoft Fabric Auditar actividad para recuperar enlaces FMI.
Migrar flujo de datos Gen1 MigrateGen1Dataflow Un usuario actualizó un flujo de datos de Power BI Gen1 a un flujo de datos de Fabric Gen2.1 en contexto mediante el Asistente para actualización.
Nivel predeterminado de OneLake modificado ModifiedDefaultTier Nivel predeterminado de OneLake modificado.
Sesión de planificación actualizada PlanningSessionUpgraded El tipo de sesión se actualiza en la carga de trabajo de planificación.
Recuperar un artefacto Artefacto recuperado Un usuario recuperó un artefacto previamente eliminado temporalmente, como una puerta de enlace o un miembro del clúster de puerta de enlace, y lo restauró al estado activo.
Id. lógico del artefacto recuperado ArtifactLogicalIdRetrieved Id. lógico del artefacto recuperado.
Se ha enviado un mensaje de agente de ontología de operaciones digitales DigitalOperationsOntologyAgentMessageSent Un usuario envió un mensaje en una conversación de agente de ontología de operaciones digitales.
Se ha enviado un mensaje de Fabric Copilot FabricCopilotSessionMessageSent Un usuario envió un mensaje en una sesión de Fabric Copilot.
Establecer aceleración de hardware de almacén SetWarehouseHardwarePlatform Se cambió la configuración actual de aceleración de hardware para los almacenes en un área de trabajo. 
Eliminar temporalmente un artefacto ArtifactSoftDeleted Un usuario eliminó de forma temporal un artefacto, como una puerta de enlace o un miembro del clúster de puerta de enlace, marcándolo para su eliminación mientras permite la recuperación dentro de un período de retención.
Rama de Git cambiada GitSwitchedBranch Se cambió la rama de Git para el área de trabajo.
Se actualizó una sesión de Fabric Copilot FabricCopilotSessionUpdated Un usuario actualizó una sesión de Fabric Copilot.
Se actualizó un estado de sesión de Fabric Copilot FabricCopilotSessionStateUpdated Un usuario actualizó el estado de una sesión de Fabric Copilot.
Id. lógico del artefacto actualizado ArtifactLogicalIdUpdated Se actualizó el identificador lógico del artefacto.
Configuración de autorización actualizada en GraphQL UpdatedAuthorizationSettingGraphQL Configuración de autorización actualizada en GraphQL.
Selección actualizada de elementos de git GitItemsSelectionUpdated Se ha actualizado la selección de elementos de Git.
Definición actualizada de MirroredStorage UpdatedMirroredStorageDefinition Se genera cuando una entidad de servicio o usuario modifica el ámbito de creación de reflejos de un elemento MirroredStorage existente, cambiando qué rutas externas se exponen en OneLake.
Relaciones de área de trabajo recuperadas WorkspaceRelationsRetrieved Relaciones de área de trabajo recuperadas.

Actividades de páginas y archivos

En la siguiente tabla se enumeran las actividades de archivos y páginas en SharePoint y OneDrive que registra el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
(ninguno) FileAccessedExtended Esta actividad está relacionada con la actividad "Archivo accedido" (FileAccessed). Un evento FileAccessedExtended se registra cuando la misma persona accede continuamente a un archivo durante un período prolongado (hasta tres horas).

El objetivo del registro de eventos FileAccessedExtended es reducir el número de eventos FileAccessed que se registran cuando se tiene acceso continuamente a un archivo. Este enfoque ayuda a reducir el ruido de varios registros FileAccessed para lo que es esencialmente la misma actividad de usuario y le permite centrarse en el evento FileAccessed inicial (y, lo que es más importante).
(ninguno) FileModifiedExtended Esta actividad está relacionada con la actividad "Archivo modificado" (FileModified). Un evento FileModifiedExtended se registra cuando la misma persona modifica continuamente un archivo durante un período prolongado (hasta tres horas).

El objetivo del registro de eventos FileModifiedExtended es reducir el número de eventos FileModified que se registran cuando se modifica continuamente un archivo. Este enfoque ayuda a reducir el ruido de varios registros FileModified para lo que es esencialmente la misma actividad de usuario y le permite centrarse en el evento FileModified inicial (y más importante).
(ninguno) FilePreviewed El usuario obtiene una vista previa de los archivos en un sitio de SharePoint o OneDrive. Estos sucesos suelen producirse en grandes volúmenes basándose en una sola actividad, como ver una galería de imágenes.
(ninguno) PagePrefetched El cliente de un usuario (como un sitio web o una aplicación móvil) solicita la página indicada para ayudar a mejorar el rendimiento si el usuario navega hasta ella. Este evento se registra para indicar que el contenido de la página se sirve al cliente del usuario. Este evento no es una indicación definitiva de que el usuario ha navegado hasta la página.

Cuando el cliente representa el contenido de la página (según la solicitud del usuario), debe generar un evento ClientViewSignaled. No todos los clientes admiten indicar una precaptura y, por lo tanto, algunas actividades capturadas previamente pueden registrarse como eventos PageView.
(ninguno) PageViewedExtended Esta actividad está relacionada con la actividad "Página vista" (PageViewed). Un evento PageViewedExtended se registra cuando la misma persona ve continuamente una página web durante un período prolongado (hasta tres horas).

El objetivo del registro de eventos PageViewedExtended es reducir el número de eventos PageViewed que se registran cuando se visualiza una página continuamente. Este enfoque ayuda a reducir el ruido de varios registros PageViewed para lo que es básicamente la misma actividad de usuario, y le permite centrarse en el evento PageViewed inicial (y más importante).
Archivo al que se tiene acceso FileAccessed Cuenta de sistema o usuario que tiene acceso al archivo. Después de que un usuario acceda a un archivo, el sistema no registrará el evento FileAccessed de nuevo para el mismo usuario y archivo durante los cinco minutos siguientes.
Estado de registro cambiado a bloqueado LockRecord El estado de registro de una etiqueta de retención que clasifica un documento como un registro está bloqueado. Este estado significa que el documento no se modificó ni eliminó. Solo los usuarios que tengan al menos asignado el permiso de colaborador para un sitio podrán cambiar el estado de registro de un documento.
Cambiado el estado del registro a bloqueado UnlockRecord El estado de registro de una etiqueta de retención que clasifica un documento como un registro se desbloquea. Este estado significa que el documento se puede modificar o eliminar. Solo los usuarios que tengan al menos asignado el permiso de colaborador para un sitio podrán cambiar el estado de registro de un documento.
Se ha cambiado la etiqueta de retención de un archivo ComplianceSettingChanged Se aplica o quita una etiqueta de retención de un documento. Este evento se activa cuando una etiqueta de retención es aplicada manual o automáticamente a un mensaje.
Archivo verificado FileCheckedIn El usuario inserta en el repositorio un documento que se extrajo de una biblioteca de documentos.
Archivo extraído del repositorio FileCheckedOut El usuario extrae un documento ubicado en una biblioteca de documentos. Los usuarios pueden desproteger y realizar cambios en los documentos que se comparten con ellos.
Archivo copiado FileCopied El usuario copia un documento desde un sitio. El archivo copiado puede guardarse en otra carpeta en el sitio.
Archivo eliminado FileDeleted El usuario elimina un documento de un sitio.
Archivo eliminado de la papelera de reciclaje FileDeletedFirstStageRecycleBin El usuario elimina un archivo de la papelera de reciclaje de un sitio.
Archivo eliminado de la papelera de reciclaje de segundo nivel FileDeletedSecondStageRecycleBin El usuario elimina un archivo de la papelera del segundo nivel de la papelera de reciclaje de un sitio.
Archivo eliminado marcado como un registro RecordDelete Se elimina un documento o correo electrónico que se marcó como registro. Un elemento se considera un registro cuando se aplica al contenido una etiqueta de retención que marca los elementos como un registro.
Desfase detectado de la sensibilidad del documento DocumentSensitivityMismatchDetected El usuario carga un documento a un sitio protegido con una etiqueta de confidencialidad y el documento tiene una etiqueta de confidencialidad de mayor prioridad que la que se aplica al sitio. Por ejemplo, un documento con la etiqueta Confidential se carga en un sitio con la etiqueta General.

Este evento no se activa si el documento tiene una etiqueta de confidencialidad de menor prioridad que la que se ha aplicado al sitio. Por ejemplo, un documento con la etiqueta General se carga en un sitio con la etiqueta Confidential. Para obtener más información sobre la prioridad de las etiquetas de confidencialidad, vea prioridad de etiquetas (el orden importa).
Malware detectado en archivo FileMalwareDetected El antivirus de SharePoint detecta el malware en un archivo.
Extracción del archivo descartada FileCheckOutDiscarded El usuario descarta (o deshace) la extracción del repositorio de un archivo. Eso significa que cualquier cambio que haya realizado en el archivo cuando estaba extraído del repositorio se descarta y no se guarda en la versión del documento de la biblioteca de documentos.
Archivo descargado FileDownloaded El usuario descarga un documento de un sitio.
Archivo modificado FileModified La cuenta del sistema o usuario modifica el contenido o las propiedades de un documento ubicado en un sitio. El sistema espera cinco minutos antes de que registre otro evento FileModified cuando el mismo usuario modifique el contenido o las propiedades del mismo documento.
Archivo movido FileMoved El usuario mueve un documento de su ubicación actual en un sitio a una nueva ubicación.
Consulta de búsqueda realizada SearchQueryPerformed La cuenta de usuario o del sistema realiza una búsqueda en SharePoint o OneDrive. Algunos escenarios comunes en los que una cuenta de servicio realiza una consulta de búsqueda incluyen la aplicación de retenciones de eDiscovery y una directiva de retención a sitios y cuentas de OneDrive, y la aplicación automática de etiquetas de retención o confidencialidad al contenido del sitio. Para habilitar el registro de esta actividad, consulte Introducción a las soluciones de auditoría.
Prioridad: limpiar el archivo Mover el archivo a la papelera de reciclaje PriorityCleanupFileRecycled Una directiva de limpieza prioritaria en OneDrive o SharePoint Online mueve un elemento a la papelera de reciclaje de la fase 2.
Prioridad de limpieza, eliminación permanente de archivos PriorityCleanupFileDeleted Un elemento se elimina permanentemente mediante una directiva de limpieza de prioridad en OneDrive o SharePoint Online.
Se ha reciclado un archivo FileRecycled El usuario mueve un archivo a la Papelera de reciclaje de SharePoint.
Se ha reciclado una carpeta FolderRecycled El usuario mueve una carpeta a la Papelera de reciclaje de SharePoint.
Todas las versiones menores del archivo recicladas FileVersionsAllMinorsRecycled El usuario elimina todas las versiones secundarias del historial de versiones de un archivo. Las versiones eliminadas se mueven a la Papelera de reciclaje del sitio.
Todas las versiones del archivo recicladas FileVersionsAllRecycled El usuario elimina todas las versiones del historial de versiones de un archivo. Las versiones eliminadas se mueven a la Papelera de reciclaje del sitio.
Versión del archivo reciclada FileVersionRecycled El usuario elimina una versión del historial de versiones de un archivo. La versión eliminada se mueve a la Papelera de reciclaje del sitio.
Archivo al que se le ha cambiado el nombre FileRenamed El usuario cambia el nombre de un documento.
Archivo restaurado FileRestored El usuario restaura un documento de la papelera de reciclaje de un sitio.
Se inició la eliminación masiva de versiones de archivo FileVersionBulkDeletionStarted El Administrador inició una eliminación masiva de versiones de archivo en un sitio de SharePoint o biblioteca de documentos para reclamar espacio de almacenamiento al quitar permanentemente las versiones antiguas que superan la directiva de versión.
Se iniciaron las versiones de archivo de caducidad masiva mediante un archivo de programación FileVersionBulkExpirationByScheduleStarted El Administrador inicia una expiración masiva de versiones de archivo mediante un archivo de programación en un sitio de SharePoint, aplicando la expiración de la versión según esa programación.
Se comenzó a generar el informe de caducidad de la versión del archivo FileVersionExpirationReportStarted El Administrador comenzó a generar un informe de expiración de la versión de archivo para un sitio de SharePoint o biblioteca de documentos que incluye determinados metadatos de versión e información de expiración.
Inquilino iniciado Aplicar la directiva de versión de archivo TenantApplyFileVersionPolicyStarted El Administración comenzó a aplicar la directiva de versión de archivo de nivel de inquilino en todos los sitios de la organización, que establece límites de versión o recorta las versiones existentes para todas las bibliotecas de documentos de todo el inquilino.
Se comenzó a actualizar la configuración de la versión en todas las bibliotecas de documentos del sitio DocumentLibraryVersionPolicyBulkUpdateStarted El Administrador inició una actualización masiva de la configuración de la directiva de versión en todas las bibliotecas de documentos de un sitio de SharePoint.
Archivo cargado FileUploaded El usuario carga un documento a una carpeta de un sitio.
Ver señalado por el cliente ClientViewSignaled El cliente de un usuario (como un sitio web o una aplicación móvil) indica que el usuario está viendo la página indicada. Esta actividad a menudo se registra después de un evento de PagePrefetched para una página.

NOTA: Dado que los eventos ClientViewSignaled son señalados por el cliente, en lugar del servidor, es posible que el servidor no registre el evento y, por lo tanto, no aparezca en el registro de auditoría. También es posible que la información del registro de auditoría no sea de confianza. Sin embargo, dado que la identidad del usuario se valida por el token usado para crear la señal, la identidad del usuario que aparece en el registro de auditoría correspondiente es precisa. El sistema espera cinco minutos antes de registrar el mismo evento cuando el cliente del mismo usuario indica que el usuario está viendo la página de nuevo.
Página visualizada PageViewed El usuario visualiza una página en un sitio. Esta actividad no incluye el uso de un explorador web para ver los archivos ubicados en una biblioteca de documentos. Después de que un usuario vea una página, el sistema no registrará el evento PageViewed de nuevo para el mismo usuario y página durante los próximos cinco minutos.

Preguntas más frecuentes sobre los eventos FileAccessed y FilePreviewed

¿Las actividades que no son de usuario pueden desencadenar registros de auditoría de FilePreviewed que incluyan un agente de usuario como "OneDriveMpc-Transform_Thumbnail"?

No se conocen escenarios en los que las acciones que no son de usuario generen eventos como estos. Las acciones de los usuarios, como abrir una tarjeta de perfil de usuario (seleccionando su nombre o dirección de correo electrónico en un mensaje en Outlook en la Web) generan eventos similares.

¿Las llamadas al OneDriveMpc-Transform_Thumbnail siempre son activadas intencionadamente por el usuario?

No. Pero la captura previa del navegador puede dar lugar a eventos similares.

Si veo un evento de FilePreviewed procedente de una dirección IP registrada en Microsoft, ¿significa que la vista previa se muestra en la pantalla del dispositivo del usuario?

No. La captura previa del explorador podría registrar el evento.

¿Hay algún escenario en el que se generen eventos FileAccessed cuando un usuario obtiene una vista previa de un documento?

Tanto el evento FilePreviewed como el FileAccessed indican que la llamada de un usuario condujo a la lectura del archivo (o una lectura de la representación en miniatura del archivo). Aunque estos eventos están pensados para alinearse con la vista previa frente a la intención de acceso, la distinción de eventos no es una garantía de la intención del usuario.

¿Qué causa los eventos de auditoría de FileAccessed en escenarios de administración de riesgos internos?

Crear un caso en Administración de riesgos internos y habilitar el Explorador de contenido genera y registra un evento FileAccessed en el registro de auditoría. En este escenario, el evento lo genera el flujo de trabajo de Insider Risk Management/Content Explorer en lugar de una acción directa de apertura de archivo del usuario, y se usa el mismo valor de ApplicationId, 92876b03-76a3-4da8-ad6a-0511ffdf8647, para estos eventos. Esto es importante para los administradores porque ayuda a distinguir estos eventos FileAccessed generados por el sistema de otra actividad FileAccessed durante una investigación. Puedes usar el campo ApplicationId como una de las propiedades para ayudar a identificar o filtrar estos eventos específicos al revisar los resultados del registro de auditoría.

El usuario app@sharepoint en los registros de auditoría

En los registros de auditoría de algunas actividades de archivo (y otras actividades relacionadas con SharePoint), es posible que observe que el usuario que realizó la actividad (identificado en los campos User y UserId) está app@sharepoint. Este usuario significa que una aplicación realizó la actividad. En este caso, a la aplicación se le concedieron permisos en SharePoint para realizar acciones en toda la organización (como buscar en un sitio de SharePoint o una cuenta de OneDrive) en nombre de un usuario, administrador o servicio. Este proceso de conceder permisos a una aplicación se denomina acceso a SharePoint solo para aplicación. Este usuario significa que una aplicación, en lugar de un usuario, presentó la autenticación a SharePoint para realizar una acción. Por este motivo, el usuario app@sharepoint se identifica en ciertos registros de auditoría. Para obtener más información, lea Conceder acceso a SharePoint solo para aplicación.

Por ejemplo, app@sharepoint se identifica por lo general como el usuario para los eventos "Ha realizado una consulta de búsqueda" y "Archivo al que se obtuvo acceso". Esto se debe a que una aplicación que tenga acceso a SharePoint solo para aplicación, realiza consultas de búsqueda y obtiene acceso a los archivos cuando se apliquen directivas de retención a sitios y cuentas de OneDrive.

Estos son algunos otros escenarios en los que app@sharepoint podría identificarse en un registro de auditoría como el usuario que realizó una actividad:

  • Grupos de Microsoft 365. Cuando un usuario o un administrador crea un grupo nuevo, se generan registros de auditoría para crear una colección de sitios, actualizar listas y agregar miembros a un grupo de SharePoint. Una aplicación realiza estas tareas en nombre del usuario que creó el grupo.
  • Microsoft Teams. Como ocurre en los grupos de Microsoft 365, cuando se crea un equipo se generan registros de auditoría para crear una colección de sitios, actualizar listas y agregar miembros a un grupo de SharePoint.
  • Características de cumplimiento. Cuando un administrador implementa características de cumplimiento, como directivas de retención, retenciones de exhibición de documentos electrónicos y etiquetas de confidencialidad de aplicación automática.

En estos y otros escenarios, también puede observar que se crearon varios registros de auditoría con app@sharepoint como el usuario especificado en un breve período de tiempo, a menudo con pocos segundos de diferencia. Este patrón también significa que probablemente se desencadenaron por la misma tarea iniciada por el usuario. Además, los campos ApplicationDisplayName y EventData del registro de auditoría pueden ayudarte a identificar el escenario o la aplicación que desencadenó el evento.

Actividades de carpetas

En la siguiente tabla se enumeran las actividades de carpeta en SharePoint y OneDrive registradas en el registro de auditoría de Microsoft 365. Los registros de auditoría de algunas actividades de SharePoint indican el app@sharepoint usuario realizó la actividad en nombre del usuario o administrador que inició la acción. Para obtener más información, lea El usuario app@sharepoint en los registros de auditoría.

Nombre descriptivo Operación Descripción
Carpeta copiada FolderCopied El usuario copia una carpeta de un sitio a otra ubicación en SharePoint o OneDrive.
Carpeta creada FolderCreated El usuario crea una carpeta en un sitio.
Carpeta eliminada FolderDeleted El usuario elimina una carpeta de un sitio.
Carpeta eliminada de la papelera de reciclaje FolderDeletedFirstStageRecycleBin El usuario elimina una carpeta de la papelera de reciclaje de un sitio.
Carpeta eliminada de la papelera de reciclaje de segundo nivel FolderDeletedSecondStageRecycleBin El usuario elimina una carpeta de la papelera de reciclaje de segundo nivel de un sitio.
Carpeta modificada FolderModified El usuario modifica una carpeta en un sitio. Esta acción incluye cambiar los metadatos de la carpeta, como cambiar etiquetas y propiedades.
Carpeta movida FolderMoved El usuario mueve una carpeta a una ubicación diferente del sitio.
Carpeta con el nombre cambiado FolderRenamed El usuario cambia el nombre de una carpeta en un sitio.
Carpeta restaurada FolderRestored El usuario restaura una carpeta eliminada de la papelera de reciclaje de un sitio.

Actividades de formularios

En la tabla siguiente se enumeran las actividades de usuario y administración de Microsoft Forms que registra el registro de auditoría de Microsoft 365. Microsoft Forms es una herramienta de formularios, cuestionarios y encuestas que puede usar para recopilar datos para su análisis. Algunas operaciones incluyen parámetros de actividad adicionales, como se indica en las descripciones.

Si un coautor o un respondedor anónimo realiza una actividad de Forms, el registro de auditoría la registra de forma ligeramente diferente. Para obtener más información, consulte la sección actividades de Forms que realizan los coautores y las personas que responden anónimamente.

Nombre descriptivo Operación Descripción
Coautor de formulario agregado AddFormCoauthor Un usuario usa un vínculo de colaboración para ayudar a diseñar el formulario o ver las respuestas. Este evento se registra cuando un usuario usa una dirección URL de colaboración (no cuando se genera por primera vez la dirección URL de colaboración).
Respondedor específico agregado AddSpecificResponder El propietario del formulario añade al nuevo usuario o grupo a la lista respondedores específica.
Formulario de participación permitida para su copia AllowShareFormForCopy Para compartir el formulario con otros usuarios el propietario ha creado un vínculo en una plantilla. Este evento se registra cuando el propietario del formulario selecciona generar la dirección URL de la plantilla.
Conectado al libro de Excel ConnectToExcelWorkbook Conectado el formulario a un libro de Excel.

La propiedad ExcelWorkbookLink:string es el id. de libro de Excel asociado al formulario actual.
Se ha creado una colección CollectionCreated El propietario del formulario ha creado una colección.
Comentario creado CreateComment El propietario del formulario ha añadido comentarios o puntuaciones a un cuestionario.
Formulario creado CreateForm Un nuevo formulario ha sido creado por el propietario.

La propiedad DataMode:string es el formulario actual que se establece para sincronizarse con un libro de Excel nuevo o existente si el valor de la propiedad es igual a DataSync. La propiedad ExcelWorkbookLink:string es el id. de libro de Excel asociado al formulario actual.
Respuesta creada CreateResponse Es similar a recibir una nueva respuesta. Un usuario ha enviado una respuesta a un formulario.

La propiedad ResponseId:string y la propiedad ResponderId:string es el resultado que se está viendo.

Para un respondedor anónimo, la propiedad ResponderId es null.
Vínculo de resumen creado GetSummaryLink El propietario del formulario ha creado un vínculo de resumen de resultados para ser compartidos.
Eliminar todas las respuestas DeleteAllResponses Todos los datos de respuesta han sido eliminadas por el propietario del formulario
Se ha eliminado la colección de la papelera de reciclaje CollectionHardDeleted El propietario del formulario ha eliminado de forma permanente una colección de la papelera de reciclaje.
Formulario eliminado DeleteForm Un formulario ha sido eliminado por el propietario. Esta acción incluye SoftDelete (opción de eliminación usada y formulario movido a la papelera de reciclaje) y HardDelete (se vacía la papelera de reciclaje).
Respuesta eliminada DeleteResponse El propietario del formulario ha eliminado una respuesta.

Property ResponseId:string es la respuesta que se va a eliminar.
Vínculo de resumen eliminado DeleteSummaryLink El enlace de resumen de resultados ha sido eliminado por el propietario del formulario.
La configuración de cualquier persona que pueda responder está deshabilitada DisallowAnonymousResponse El propietario del formulario desactiva la configuración que permite que cualquier persona pueda responder al formulario.
Colaboración deshabilitada DisableCollaboration El propietario del formulario desactiva la configuración de colaboración en el formulario.
La configuración de personas específicas que pueden responder está deshabilitada DisableSpecificResponse El propietario del formulario desactiva la configuración para permitir que solo personas específicas o grupos específicos de la organización actual respondan al formulario.
Formulario de participación no permitida para su copia DisallowShareFormForCopy El propietario del formulario ha eliminado el vínculo en la plantilla.
Formulario editado EditForm Al crear, eliminar o editar una pregunta, el propietario del formulario lo edita. La propiedad EditOperation:string es el nombre de la operación de edición. Las posibles operaciones son:
- CreateQuestion
- CreateQuestionChoice
- DeleteQuestion
- DeleteQuestionChoice
- DeleteFormImage
- DeleteQuestionImage
- UpdateQuestion
- UpdateQuestionChoice
-UploadFormImage/Bing/Onedrive
- UploadQuestionImage
-Cambiar tema

FormImage incluye cualquier lugar dentro de los formularios donde el usuario pueda cargar una imagen, como en una consulta o como tema de fondo.
Configuración de cualquier persona puede responder habilitada AllowAnonymousResponse El propietario del formulario activa la configuración, lo que permite que cualquier persona responda al formulario.
La colaboración de cuenta profesional o educativa de Office 365 está habilitada EnableWorkOrSchoolCollaboration El propietario del formulario activa el ajuste que permite a los usuarios con una cuenta profesional o educativa de Microsoft 365 ver y editar el formulario.
La colaboración de personas en mi organización está habilitada EnableSameOrgCollaboration El propietario del formulario activa la configuración que permite a los usuarios de la organización actual ver y editar el formulario.
La configuración de personas específicas que puedan responder está habilitada EnableSpecificResponse El propietario del formulario activa la configuración para permitir que solo personas específicas o grupos específicos de la organización actual respondan al formulario.
La colaboración con personas específicas está habilitada EnableSpecificCollaboaration El propietario del formulario activa la configuración para permitir que solo personas específicas o grupos específicos de la organización actual vean y editen el formulario.
Formulario exportado ExportForm Los resultados han sido exportado a Excel por el propietario del formulario.

Property ExportFormat:string es si el archivo Excel se está descargando o en línea.
Formularios en la lista ListForms La lista de formularios está siendo visualizada por el propietario.

Property ViewType:string es la vista que el propietario del formulario está viendo: Todos los formularios, Compartidos conmigo o Formularios de grupo.
Se ha movido un formulario a la colección MovedFormIntoCollection El propietario del formulario ha movido un formulario a una colección.
Se ha movido un formulario fuera de la colección MovedFormOutofCollection El propietario del formulario ha movido un formulario fuera de una colección.
Se ha movido la colección a la papelera de reciclaje CollectionSoftDeleted El propietario del formulario ha movido una colección a la papelera de reciclaje.
Formulario movido MoveForm Un formulario ha sido movido por el propietario.

Property DestinationUserId:string es el id. de usuario de la persona que movió el formulario. La propiedad NewFormId: la cadena es el nuevo ID para el formulario recién copiado. Propiedad IsDelegateAccess:booleano es el formulario actual; la acción de movimiento se realiza a través de la página de administrador delegado.
Vista previa del formulario PreviewForm El propietario del formulario obtiene una vista previa de un formulario mediante la función de vista previa.
Coautor de formulario quitado RemoveFormCoauthor El propietario del formulario ha eliminado el vínculo de colaboración.
Respondedor específico quitado RemoveSpecificResponder El propietario del formulario elimina un nuevo usuario o grupo de la lista respondedores específica.
Se ha cambiado el nombre de una colección CollectionRenamed El propietario del formulario ha cambiado el nombre de una colección.
Invitación a Forms Pro enviada ProInvitation El usuario selecciona activar una versión de prueba de Pro.
Respuesta enviada SubmitResponse Un usuario envía una respuesta sobre un formulario.

Property IsInternalForm:boolean es si el respondedor está dentro de la misma organización que el propietario del formulario.
Se ha actualizado una colección CollectionUpdated El propietario del formulario ha actualizado una propiedad de la colección.
Estado de phishing actualizado del formulario UpdatePhishingStatus Este evento se registra siempre que cambie el valor detallado del estado de seguridad interno, independientemente de si este cambio afecta al estado de seguridad final (por ejemplo, el formulario ahora es Cerrado o Abierto). Este cambio puede dar lugar a eventos duplicados sin un cambio de estado de seguridad final. Los posibles valores de estado de este evento son:
-Deseche el
-Derribado por la administración
-Administrador desbloqueado
-Bloqueado automáticamente
-Desbloqueado automáticamente
-El cliente informó
- Restablecer el informe del cliente.
Configuración de formulario actualizada UpdateFormSetting El propietario del formulario actualiza una o varias opciones de configuración del formulario.

Se actualiza el nombre de la configuración confidencial de la propiedad FormSettingName:string. Se actualiza la propiedad NewFormSettings:string nombre de configuración y nuevo valor. La propiedad thankYouMessageContainsLink:boolean se actualizó El mensaje de agradecimiento contiene un vínculo URL.
Respuesta actualizada UpdateResponse El propietario del formulario actualizó un comentario o la puntuación de un cuestionario.

La propiedad ResponseId:string y la propiedad ResponderId:string es el resultado que se está viendo.

Para un respondedor anónimo, la propiedad ResponderId es null.
Estado de phising de usuario actualizado UpdateUserPhishingStatus Este evento se registra cada vez que cambia el valor del estado de seguridad del usuario. El valor del estado del usuario en el registro de auditoría se confirma como phishing cuando el usuario creó un formulario de suplantación de identidad (phishing) que el equipo de seguridad en línea de Microsoft eliminó. Si un administrador desbloquea al usuario, el valor de estado del usuario se establece en Restablecer como usuario normal.
Configuración del usuario actualizada UpdateUserSetting La configuración del usuario ha sido actualizada por el propietario del formulario.

Propiedad UserSettingName:string es el nombre y el nuevo valor de la configuración.
Formulario visto (tiempo de diseño) ViewForm Un formulario existente ha sido abierto por el propietario para su edición.

Property AccessDenied:boolean is El acceso al formulario actual se ha denegado debido a la comprobación de permisos. Property FromSummaryLink:boolean is current request comes from the summary link page.
Respuesta vista ViewResponse El propietario del formulario visualiza una respuesta concreta.

La propiedad ResponseId:string y la propiedad ResponderId:string es el resultado que se está viendo.

Para un respondedor anónimo, la propiedad ResponderId es null.
Página de respuesta visualizada ViewRuntimeForm El usuario abrió una página de respuesta para verla. Este evento es registrado independientemente de si el usuario envía una respuesta o no.
Respuestas vistas ViewResponses El propietario del formulario ha visualizado la lista agregada de respuestas.

Property ViewType:string es si el propietario del formulario está viendo Detail o Aggregate.

Actividades de Forms que realizan los coautores y respondedores anónimos

Forms admite la colaboración al diseñar formularios y analizar respuestas. Un colaborador de formulario se conoce como coautor. Los coautores pueden hacer todo lo que puede hacer el propietario de un formulario, excepto eliminar o mover un formulario. Forms también permite crear un formulario que se puede responder de forma anónima. Esto significa que el respondedor no tiene que iniciar sesión en su organización para responder a un formulario.

En la tabla siguiente se enumeran las actividades de auditoría y la información registrada en el registro de auditoría de Microsoft 365 para las actividades realizadas por coautores y respondedores anónimos.

Tipo de actividad Usuario interno o externo Identificador de usuario que ha iniciado sesión Organización que ha iniciado sesión Tipo de usuario de Forms
Actividades de coautoría Externo urn:forms:coauthor#a0b1c2d3@forms.office.com
(La segunda parte del ID es un hash, que difiere para diferentes usuarios)
Organización del propietario del formulario
Coautor
Actividades de coautoría Externo UPN
Organización del coautor
Coautor
Actividades de coautoría Interno UPN Organización del propietario del formulario Coautor
Actividades de respuesta Anónimo urn:forms:anonymous#a0b1c2d3@forms.office.com
(La segunda parte del ID de usuario es un hash, que difiere para diferentes usuarios)
Organización del propietario del formulario Responder
Actividades de respuesta Externo urn:forms:external#a0b1c2d3@forms.office.com
(La segunda parte del ID de usuario es un hash, que difiere para diferentes usuarios)
Organización del propietario del formulario Responder
Actividades de respuesta Externo UPN
Organización del usuario que responde
Responder

Actividades de barreras de información

En la tabla siguiente se enumeran las actividades en Barreras de información que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre las barreras de información, consulte Obtener información sobre las barreras de información en Microsoft 365.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Modo de barrera de información aplicado al sitio SiteIBModeSet Un administrador global o de SharePoint aplicó un modo al sitio.
Segmentos aplicados al sitio SiteIBSegmentsSet Un SharePoint, administrador global o propietario de un sitio agregó uno o más segmentos de barreras de información a un sitio.
Cambios en la configuración AppBypassInformationBarrier para el inquilino AppBypassInformationBarrier Un administrador global o de SharePoint cambió el acceso a las aplicaciones para los sitios de SharePoint.
Cambio del modo de barrera de información del sitio SiteIBModeChanged Un administrador global o de SharePoint actualizó el modo del sitio.
Segmentos cambiados del sitio SiteIBSegmentsChanged Un administrador global o SharePoint cambió uno o más segmentos de barreras de información para un sitio.
Barreras de información deshabilitadas para SharePoint y OneDrive SPOIBIsDisabled Un administrador global o de SharePoint deshabilitó las barreras de información para SharePoint y OneDrive en la organización.
Barreras de información habilitadas para SharePoint y OneDrive SPOIBIsEnabled Un administrador global o de SharePoint deshabilitó las barreras de información para SharePoint y OneDrive en la organización.
Informe de conclusiones sobre barreras de información completado InformationBarriersInsightsReportCompleted El sistema completa la compilación del informe de conclusiones sobre las barreras de la información.
Informe de conclusiones sobre barreras de información Sección de OneDrive consultada InformationBarriersInsightsReportOneDriveSectionConsulted Un administrador consulta el informe de información sobre las barreras de información para las cuentas de OneDrive.
Informe de perspectivas sobre barreras de información programado InformationBarriersInsightsReportSchedule Un administrador programa el informe de perspectivas sobre las barreras de información.
Informe de conclusiones sobre barreras de información Sección de SharePoint consultada InformationBarriersInsightsReportSharePointSectionQueried Un administrador consulta el informe de conclusiones sobre las barreras de información para los sitios de SharePoint.
Segmento quitado del sitio SiteIBSegmentsRemoved Un administrador global o de SharePoint elimina uno o varios segmentos de barreras de información de un sitio.

Agente del Centro de Administración de Microsoft 365 Actividades de administración Actividades de administración

En la tabla siguiente se enumeran las actividades de administración del agente que registra el registro de auditoría de Microsoft 365. Para obtener más información, vea Administrar agentes de Microsoft 365 Copilot en el Centro de administración de Microsoft 365.

Nombre descriptivo Operación Descripción
Agente bloqueado BlockedAgent Un administrador bloqueó a un agente. Los usuarios de la organización no pueden usar el agente.
Agente eliminado Agente eliminado Un administrador eliminó un agente compartido que elimina los archivos subyacentes y el agente.
Agente implementado DeployedAgent Un administrador implementó un agente. El agente se activa y se puede usar para usuarios específicos, grupos o toda la organización.
Agente eliminado RemovedAgent Un administrador ha quitado un agente instalado previamente para toda la organización o para usuarios y grupos específicos.
Agente desbloqueado UnblockedAgent Un administrador desbloqueó un agente previamente bloqueado.
Agente actualizado Agente actualizado Un administrador ha actualizado un agente personalizado cargando el archivo de manifiesto más reciente.
Configuración actualizada del agente a nivel de inquilino UpdatedTenantSettings Un administrador ha actualizado la configuración de nivel de inquilino que se aplica a los agentes.

Actividades de directiva de nube de Aplicaciones Microsoft 365 Administración Services

En la tabla siguiente se enumeran las actividades para los cambios de configuración de directivas en el servicio de directivas de nube que registra el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
Creación de una configuración de directiva CreatedPolicyConfig Se creó una nueva configuración de directiva.
Configuración de directiva eliminada DeletedPolicyConfig Se eliminó una configuración de directiva.
Configuración de directiva actualizada UpdatedPolicyConfig Se actualizó una configuración de directiva existente, por ejemplo, agregando, cambiando o quitando configuraciones de directiva, o cambiando el nombre, la descripción o el ámbito de la configuración de directiva.
Prioridad de configuración de directiva actualizada UpdatedPolicyConfigPriority Se cambió la prioridad de una configuración de directiva.

Actividades de actualización en la nube de Aplicaciones Microsoft 365 Administración Services

En la siguiente tabla se enumeran las actividades para los cambios de configuración y las acciones desencadenadas en el servicio Cloud Update que registra el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
Configuración del dispositivo actualizada UpdatedDeviceConfiguration Se ha activado una acción para un dispositivo administrado por Cloud Update. Esta acción incluye desencadenar una reversión, reanudar un dispositivo revertido o cambiar el canal de actualización.
Configuración de perfil actualizada UpdatedProfileConfiguration La configuración de un perfil de Cloud Update cambió. Este cambio incluye actualizaciones del estado del perfil, la fecha límite establecida, la habilitación de validación de actualizaciones y las ondas y el retraso de onda configurados.
Configuración de inquilinos actualizada UpdatedTenantConfiguration La configuración de toda la organización de Cloud Update cambió. Este cambio incluye actualizaciones de exclusiones, ventanas de exclusión y generación de una nueva clave de asociación de inquilinos (TAK).

Copia de seguridad de Microsoft 365 Actividades de Microsoft 365

En la tabla siguiente se enumeran las actividades de la Copia de seguridad de Microsoft 365 que registra el registro de auditoría de Microsoft 365. Copia de seguridad de Microsoft Microsoft 365 está diseñado para garantizar que los datos de su organización siempre estén protegidos y sean fácilmente recuperables. Para obtener más información sobre la Copia de seguridad de Microsoft 365, consulte Información general sobre la Copia de seguridad de Microsoft 365.

Nombre descriptivo Operación Descripción
Activación de una directiva de copia de seguridad BackupPolicyActivated Una directiva de copia de seguridad de Microsoft 365 se activa desde un estado inactivo.
Activar tarea de restauración de borrador RestoreTaskActivated Se ha activado una tarea de restauración de borradores para la Copia de seguridad de Microsoft 365. Se trata de una operación de larga duración.
Elemento de copia de seguridad creado BackupItemAdded Uno o más elementos de copia de seguridad se agregan a una directiva de Copia de seguridad de Microsoft 365.
Elemento de copia de seguridad quitado BackupItemRemoved Uno o más elementos de copia de seguridad se eliminan de una directiva de Copia de seguridad de Microsoft 365.
Sitio examinado para restauración SiteBrowsedForRestore Se ha explorado un sitio en la Copia de seguridad de Microsoft 365 para identificar y seleccionar elementos para una restauración granular.
Cancelar retirada del elemento de copia de seguridad CancelOffboardBackupItem Retirada cancelada para un elemento de copia de seguridad.
Restauración granular completada para el elemento de copia de seguridad BackupItemGranularRestoreCompleted Una restauración granular de uno o más elementos de copia de seguridad se completa en Copia de seguridad de Microsoft 365.
Sesión de restauración granular completada GranularRestoreSessionCompleted Se completa una sesión de restauración granular en la Copia de seguridad de Microsoft 365.
Tarea de restauración completada RestoreTaskCompleted Una tarea de restauración se completa en la Copia de seguridad de Microsoft 365.
Creado Borrador Restaurar tarea DraftRestoreTaskCreated Se crea una tarea de restauración en la Copia de seguridad Microsoft 365. De forma predeterminada, la tarea de restauración se crea como borrador.
Sesión de exploración granular creada GranularBrowseSessionCreated Se crea una sesión de exploración granular en Copia de seguridad Microsoft 365 para habilitar la exploración del contenido de la copia de seguridad para la restauración a nivel de elemento.
Sesión de restauración granular creada GranularRestoreSessionCreated Se crea una sesión de restauración granular en la Copia de seguridad de Microsoft 365.
Creación de una nueva directiva de copia de seguridad NewBackupPolicyCreated Un Administración global creó una nueva directiva de Copia de seguridad de Microsoft 365. De forma predeterminada, se crea una directiva de copia de seguridad en un estado inactivo.
Se eliminó una directiva de copia de seguridad BackupPolicyDeleted Se elimina una directiva de copia de seguridad de Microsoft 365.
Borrador eliminado Restaurar tarea DraftRestoreTaskDeleted Una tarea de restauración de borradores se elimina en la Copia de seguridad de Microsoft 365.
Editar una directiva de copia de seguridad BackupPolicyEdited Se actualizó una directiva de copia de seguridad de Microsoft 365. Puede actualizar una directiva de copia de seguridad mediante cualquiera de las siguientes acciones:

1. Cambiar el nombre de la póliza.
2. Agregue una o más unidades de protección.
3. Retirar una o varias unidades de protección.
Tarea de restauración de borrador editado DraftRestoreTaskEdited Una tarea de restauración de borradores se edita en la Copia de seguridad de Microsoft 365.
Retirar elemento de copia de seguridad OffboardBackupItem El elemento de copia de seguridad se está retirando.
Pausar una directiva de copia de seguridad BackupPolicyPaused Una directiva de copia de seguridad de Microsoft 365 está en pausa desde el estado activo.
Elemento de copia de seguridad obtenido mediante programación GetBackupItem El usuario solicita una copia de seguridad de la unidad de protección con la Copia de seguridad de Microsoft 365 mediante programación.
Obtenido mediante programación Detalles de la directiva de copia de seguridad ViewBackupPolicyDetails Se accede a los detalles de una directiva de copia de seguridad de Microsoft 365 mediante programación.
Obtenido mediante programación Detalles de la tarea de restauración GetRestoreTaskDetails Un usuario solicita detalles de la tarea de restauración por su identificador en la Copia de seguridad de Microsoft 365.
Lista obtenida mediante programación de todas las directivas de copia de seguridad ListAllBackupPolicies Un usuario obtiene mediante programación la lista de todas las directivas de copia de seguridad realizadas con la Copia de seguridad Microsoft 365.
Lista obtenida mediante programación de elementos de copia de seguridad en directivas de copia de seguridad ListAllBackupItemsInPolicies Se solicita mediante programación una lista de todas las unidades de protección presentes en una directiva de copia de seguridad en la copia de seguridad de Microsoft 365.
Lista obtenida mediante programación de elementos de copia de seguridad en el inquilino ListAllBackupItemsInTenant Un usuario obtiene mediante programación una lista de todas las unidades de protección de la organización de las que se ha realizado una copia de seguridad con la Copia de seguridad Microsoft 365.
Lista obtenida mediante programación de elementos de copia de seguridad en Workload ListAllBackupItemsInWorkload Un usuario obtiene mediante programación una lista de todas las unidades de protección de la carga de trabajo (SharePoint, OneDrive o Exchange) realizando una copia de seguridad con la Copia de seguridad de Microsoft 365.
Obtuve mediante programación la lista de elementos de restauración en la tarea de restauración GetAllRestoreArtifactsInTask Un usuario obtiene mediante programación todos los artefactos de una tarea de restauración en la Copia de seguridad de Microsoft 365.
Lista de puntos de restauración obtenida mediante programación ListAllRestorePoints Un usuario obtiene mediante programación todos los puntos de restauración en la Copia de seguridad de Microsoft 365. Los puntos de restauración representan la marca de tiempo cuando un artefacto está protegido (por directiva de protección). Solo los Administradores globales tienen acceso.
Lista de tareas de restauración obtenida mediante programación ListAllRestoreTasks Un usuario obtiene mediante programación la lista de sesiones de restauración existentes en la Copia de seguridad de Microsoft 365. Esta lista incluye la sesión de restauración creada para cada tipo de servicio inscrito en la organización.
Restaurar elemento Restauración completa BackupItemRestoreCompleted Se completa la restauración de un elemento realizado con la Copia de seguridad de Microsoft 365.
Restaurar elemento desencadenado por restauración BackupItemRestoreTriggered La restauración se desencadena para un elemento del que se ha realizado una copia de seguridad con la Copia de seguridad de Microsoft Microsoft 365.
desencadenó una restauración granular para el elemento de copia de seguridad BackupItemGranularRestoreTriggered Se desencadena una restauración granular para un elemento de copia de seguridad en una sesión de restauración granular en la Copia de seguridad Microsoft 365.
Desencadenada sesión de restauración granular GranularRestoreSessionTriggered Se desencadena una sesión de restauración granular en la Copia de seguridad de Microsoft 365. Se trata de una operación de larga duración.

Actividades de administración de Microsoft 365 Copilot

En la tabla siguiente se enumeran las actividades de administración relacionadas con Microsoft 365 Copilot y Microsoft 365 Copilot Chat que registra el registro de auditoría de Microsoft 365. Puede acceder a Copilot en todos los servicios Microsoft. El registro de auditoría registra actividades que muestran cómo y cuándo los usuarios interactúan con Copilot. Esta información incluye el servicio de Microsoft donde tuvo lugar la actividad y las referencias a los archivos a los que se ha accedido durante la interacción.

Para acceder al texto de la indicación del usuario durante la interacción, consulte Búsqueda de contenido o vea el evento de interacción de IA desde el explorador de actividades en la Administración de postura de seguridad de datos para IA.

Para obtener más información sobre la auditoría y otras opciones de administración de cumplimiento para Microsoft 365 Copilot, consulte Usar Microsoft Purview para administrar la seguridad de datos & el cumplimiento para Microsoft 365 Copilot & Microsoft 365 Copilot Chat.

Para obtener más información sobre los eventos relacionados con las interacciones del usuario con la IA, consulte Registros de auditoría para Copilot y actividades de IA.

Nombre descriptivo Operación Descripción
Creación de un nuevo complemento de Copilot CreatePlugin Un usuario (o administrador o sistema en nombre de un usuario) ha creado un nuevo complemento de Copilot.
Creación de un nuevo manual de indicaciones de Copilot CreatePromptBook Un usuario (o administrador o sistema en nombre de un usuario) creó un nuevo promptbook en Copilot.
Se eliminó un complemento de Copilot DeletePlugin Un usuario (o administrador o sistema en nombre de un usuario) eliminó un complemento de Copilot.
Se eliminó un libro de indicaciones de Copilot DeletePromptBook Un usuario (o administrador o sistema en nombre de un usuario) eliminó un promptbook de Copilot.
Deshabilitación de un complemento de Copilot DisableCopilotPlugin Un usuario (o administrador o sistema en nombre de un usuario) deshabilitó un complemento de Copilot.
Deshabilitación de un libro de indicaciones de Copilot DisablePromptBook Un usuario (o administrador o sistema en nombre de un usuario) deshabilitó un libro de indicaciones de Copilot.
Se ha habilitado un complemento de Copilot EnablePlugin Un usuario (o administrador o sistema en nombre de un usuario) habilitó un complemento de Copilot.
Se ha habilitado un libro de indicaciones de Copilot EnablePromptBook Un usuario (o administrador o sistema en nombre de un usuario) habilitó un promptbook de Copilot.
Interacciones de IA exportadas AIEnterpriseInteractionsExported Un administrador exportó las interacciones con Copilot.
Interacción con Copilot CopilotInteraction Un usuario (o administrador o sistema en nombre de un usuario) ha introducido indicaciones en Copilot.
Notificación de cambio enviada para la creación de interacción de IA AIInteractionCreatedNotification Se envió una notificación de cambio para notificar a una aplicación de escucha suscrita de una nueva interacción de IA de Copilot.
Notificación de cambio enviada para la eliminación de interacción de IA AIInteractionDeletedNotification Se envió una notificación de cambio para notificar a una aplicación de escucha suscrita de una interacción eliminada de IA de Copilot.
Se envió una notificación de cambio para la actualización de interacción de IA AIInteractionUpdatedNotification Se envió una notificación de cambio para notificar a una aplicación de escucha suscrita de una interacción actualizada de IA de Copilot.
Suscrito a interacciones de IA SubscribedToAIInteractions Una aplicación de escucha creó una suscripción para recibir notificaciones de cambios para las interacciones de IA de Copilot.
Actualización de una configuración del complemento de Copilot UpdatePlugin Un usuario (o administrador o sistema en nombre de un usuario) ha actualizado una configuración del complemento de Copilot.
Actualización de una configuración del libro de indicaciones de Copilot UpdatePromptBook Un usuario (o administrador o sistema en nombre de un usuario) actualizó una configuración de promptbook de Copilot.
Actualización de una configuración de Copilot UpdateTenantSettings Un administrador (o el sistema en nombre de un administrador) actualizó una configuración de Copilot.

Actividades de indicaciones programadas de Microsoft 365 Copilot

Mediante el uso de consultas programadas de Copilot, los usuarios pueden automatizar las solicitudes de Copilot para que se ejecuten en una programación definida en el chat de Microsoft 365 Copilot. En la siguiente tabla se enumeran las actividades registradas en el registro de auditoría de Microsoft 365. Los administradores pueden administrar esta característica en su organización. Para obtener más información, consulte Administrar indicaciones programadas para Microsoft 365 Copilot.

Nombre descriptivo Operación Descripción
Crear una indicación programada ScheduledPromptCreated Un usuario programó una consulta de Copilot desde Microsoft 365 Copilot Chat (chat Office.com).
Eliminación de una indicación programada ScheduledPromptDeleted Un usuario elimina una indicación programada de la ventana de administración. El símbolo del sistema se quita de la lista y ya no se ejecuta.
Ejecución de una indicación programada ScheduledPromptExecute Se registra al principio de cada ejecución programada. No confirma que se haya completado el mensaje.

Actividades de Microsoft Defender para la nube

En la tabla siguiente se enumeran las actividades de Microsoft Defender para la nube que se registran en el registro de auditoría de Microsoft 365. Para obtener más información, consulte ¿Qué es Microsoft Defender para la nube?.

Nombre descriptivo Operación Descripción
Conector creado ConnectorCreated Un usuario creó un conector de entorno de nube para AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog o Azure DevOps.
Conector eliminado ConnectorDeleted Un usuario eliminó un conector de entorno en la nube.
Conector modificado ConnectorModified Un usuario ha actualizado la configuración de un conector de entorno en la nube existente.
Colección de reglas de habilitación creada EnablementRuleCollectionCreated Un usuario creó una colección de reglas de habilitación para configurar planes y extensiones de Defender para un entorno.
Colección de reglas de habilitación eliminada EnablementRuleCollectionDeleted Un usuario eliminó una colección de reglas de habilitación.
Recopilación de reglas de habilitación modificada EnablementRuleCollectionModified Un usuario ha modificado una colección de reglas de habilitación para cambiar la configuración del plan o de la extensión de Defender.
Configuración global modificada GlobalSettingModified Un usuario ha modificado una configuración global.
Colección de reglas creada RuleCollectionCreated Un usuario creó una colección de reglas.
Colección de reglas eliminada RuleCollectionDeleted Un usuario eliminó una colección de reglas y sus reglas asociadas.
Recopilación de reglas deshabilitada RuleCollectionDisabled Un usuario deshabilitó una colección de reglas activa sin eliminarla.
Recopilación de reglas habilitada RuleCollectionEnabled Un usuario habilitó una recopilación de reglas previamente deshabilitada.
Recopilación de reglas modificada RuleCollectionModified Un usuario ha modificado una colección de reglas.
Regla creada RuleCreated Un usuario creó una regla.
Regla eliminada RuleDeleted Un usuario eliminó una regla.

Actividades de configuración general de Microsoft Defender para punto de conexión

En la tabla siguiente se enumeran las actividades de la configuración general de Microsoft Defender para punto de conexión registrada en el registro de auditoría de Microsoft 365. Para más información sobre la configuración de Microsoft Defender para punto de conexión, consulte Configurar las opciones generales de Defender para punto de conexión.

Nombre descriptivo Operación Descripción
Retención de datos modificados ChangeDataRetention Editó la configuración de retención de datos de Defender para punto de conexión.
Paquete de retirada descargado DownloadOffboardingPkg Se ha descargado el paquete que se usa para quitar dispositivos de Defender para punto de conexión.
Paquete de incorporación descargado DownloadOnboardingPkg Se descargó el paquete que se usa para incorporar dispositivos a Defender para punto de conexión.
Establecer características avanzadas SetAdvancedFeatures Se han cambiado las características avanzadas de Defender para punto de conexión, lo que permite controles más precisos durante un incidente. En el registro de auditoría de Microsoft 365 solo se registra la configuración de las características avanzadas que están disponibles con carácter general.

Indicador de Microsoft Defender para punto de conexión Actividades de configuración

En la tabla siguiente se enumeran las actividades de la configuración del indicador de Microsoft Defender para punto de conexión que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre los indicadores de Microsoft Defender para punto de conexión, consulte Administrar indicadores.

Nombre descriptivo Operación Descripción
Indicador agregado AddIndicator Creó un nuevo indicador de compromiso que se usa para realizar un seguimiento de ataques y eventos.
Indicador eliminado DeleteIndicator Se ha quitado un indicador de compromiso.
Indicador editado EditIndicator Editado un indicador de compromiso.

Acciones de respuesta de Microsoft Defender para punto de conexión Actividades

En la tabla siguiente se enumeran las actividades de acciones de respuesta de Microsoft Defender para punto de conexión, incluida la respuesta en directo, que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre las acciones de respuesta de Microsoft Defender para punto de conexión, consulte Realizar acciones de respuesta en un dispositivo.

Nombre descriptivo Operación Descripción
Paquete de investigación recopilada CollectInvestigationPackage Información recopilada sobre un dispositivo que se usa para comprender las herramientas y técnicas de ataque.
Registros recopilados Colección de registros Información de registro recopilada sobre Defender para punto de conexión.
Archivo descargado DownloadFile Se ha descargado un archivo sospechoso para investigarlo más a fondo.
Dispositivo aislado IsolateDevice Aislar un dispositivo de la red, lo que ayuda a evitar la propagación de ataques.
Dispositivo retirado DeviceOffBoarding Se ha quitado un dispositivo de Defender para punto de conexión.
Examen antivirus ejecutado RunAntiVirusScan Se ha ejecutado el examen Antivirus de Microsoft Defender en un dispositivo.
Vínculo Ejecutar obtener archivo de respuesta en directo LiveResponseGetFile Abrió una sesión de respuesta en vivo, abriendo un shell remoto en un dispositivo.
API de respuesta en directo ejecutada RunLiveResponseApi Abrió una sesión de respuesta en vivo a través de una llamada API, abriendo un shell remoto en un dispositivo.
Sesión de respuesta en directo ejecutada RunLiveResponseSession Se ha ejecutado una sesión de respuesta en directo, abriendo un shell remoto en un dispositivo.
Liberado del aislamiento ReleaseFromIsolation Se ha añadido un dispositivo aislado a la red.
Restricciones de aplicación eliminadas RemoveAppRestrictions Permitir que una aplicación se ejecute.
Ejecución restringida de aplicaciones RestrictAppExecution Impedir que se ejecute una aplicación malintencionada.
Archivo detenido y en cuarentena Archivo StopAndQuarantineFile Se ha puesto en cuarentena un archivo sospechoso para su posterior análisis.

Microsoft Defender para punto de conexión, roles, configuración, actividades

En la tabla siguiente se enumeran las actividades de configuración del rol de Microsoft Defender para punto de conexión que registra el registro de auditoría de Microsoft 365. Para más información acerca de los roles en Microsoft Defender para punto de conexión, consulte Crear y administrar roles para el control de acceso basado en roles.

Nombre descriptivo Operación Descripción
Rol agregado AddRole Se han agregado nuevos permisos y roles de seguridad.
Rol eliminado DeleteRole Roles y permisos de seguridad eliminados.
Rol editado Editar rol Roles y permisos de seguridad editados.

Actividades de Expertos de Microsoft Defender

En la tabla siguiente se enumeran las actividades en Expertos de Microsoft Defender que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre los expertos de Microsoft Defender, consulte Obtener información sobre los expertos de Microsoft Defender para XDR y Obtenga información sobre los expertos de Microsoft Defender para la búsqueda.

Nombre descriptivo Operación Descripción
Permiso de analista expertos de Defender creado DefenderExpertsAnalystPermissionCreated Un administrador ha concedido uno o más permisos de rol a analistas de Expertos en Defensa para investigar incidentes o corregir amenazas.
Permiso de analista de expertos de Defender modificado DefenderExpertsAnalystPermissionModified Un administrador ha modificado los permisos de rol de los analistas de Expertos en Defensa para investigar incidentes o corregir amenazas.

Actividades de Microsoft Defender for Identity

En la tabla siguiente se enumeran las actividades de Microsoft Defender for Identity que registra el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
Destinatario de notificación de alerta agregado AlertNotificationsRecipientAdded Se agregó un destinatario a la configuración de notificación de alertas de seguridad.
Configuración de exclusiones agregada ExclusionConfigurationAdded Se agregó una exclusión global para una alerta o una entidad.
Destinatario de la notificación de problemas de salud agregado MonitoringAlertNotificationRecipientAdded Se ha agregado un destinatario a la configuración de notificación de problemas de salud.
Acción de corrección agregada RemediationActionAdded Se ha agregado una acción de corrección a la cola.
Sensor agregado SensorCreated Se agregó un nuevo sensor.
Área de trabajo creada WorkspaceCreated Se creó el área de trabajo.
Destinatario de notificación de alerta eliminado AlertNotificationsRecipientDeleted Se ha eliminado un destinatario de la configuración de notificación de alertas de seguridad.
Configuración de exclusiones eliminadas ExclusionConfigurationDeleted Se eliminó una exclusión global para una alerta o para una entidad.
Destinatario de la notificación de problemas de salud eliminado MonitoringAlertNotificationRecipientDeleted Se ha quitado un destinatario de la configuración de notificación de problemas de salud.
Área de trabajo eliminada Área de trabajo eliminada Se eliminó el área de trabajo.
Cobertura Excel de controladores de dominio descargados DomainControllerCoverageExcelDownloaded Se descargó el archivo Excel de cobertura de Domain Controller.
Reporte descargado ReportDownloaded Se descargó un informe.
Alerta de seguridad Excel descargada AlertExcelDownloaded Se descargó el archivo de Excel detallado de una alerta.
Clave de implementación de sensor regenerada SensorDeploymentAccessKeyUpdated Se regeneró la clave de acceso a los sensores.
Sensor quitado SensorDeleted Se eliminó un sensor.
Clave de implementación de sensor recuperada SensorDeploymentAccessKeyReceived Se recuperó la clave de acceso a los sensores.
Configuración actualizada del umbral de alerta WorkspaceAlertThresholdLevelUpdated Se ha actualizado la configuración de los umbrales de alertas.
Configuración actualizada de la cuenta de servicios de directorio DirectoryServicesAccountConfigurationUpdated Se modificó el conjunto de cuentas de servicios de directorio.
Configuración de corrección de entidades actualizada EntityRemediatorConfigurationUpdated Se modificó el modo Administrar cuentas de acción.
Etiquetas de entidad actualizadas TaggingConfigurationUpdated Se ha agregado o quitado una etiqueta de una entidad.
Configuración de exclusiones actualizada ExclusionConfigurationUpdated Se actualizó una exclusión global para una alerta o para una entidad.
Problema de estado actualizado MonitoringAlertUpdated Se ha modificado un problema de estado.
Acción de corrección actualizada RemediationActionUpdated Se ha completado una acción de corrección.
Configuración actualizada de la acción de corrección RemediationActionConfigurationUpdated Se modificó el conjunto Administrar cuentas de acción.
Configuración actualizada del informador ReporterConfigurationUpdated Se modificó la programación del informe.
Configuración actualizada de notificaciones de seguridad NotificationConfigurationUpdated Se ha modificado la configuración de alertas de seguridad o notificaciones de problemas de estado.
Configuración de sensor actualizada SensorConfigurationUpdated Se actualizó la configuración de un sensor.
Modo de activación de sensores actualizado SensorActivationMethodConfigurationUpdated Se modificó el modo de activación de los sensores.
Configuración actualizada de reenvío de syslog SyslogServiceConfigurationUpdated Se modificó la configuración de reenvío de syslog.
Configuración RBAC unificada actualizada URbacAuthorizationStatusChanged Se modificó la configuración de Unified Role Based Access Control.
Configuración de VPN actualizada VpnConfigurationUpdated Se modificó la configuración de VPN (contabilidad radius).

Microsoft Defender para actividades de Office 365

En la tabla siguiente se enumeran las actividades de Microsoft Defender para Office 365 registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre Microsoft Defender para Office 365, consulte Introducción a Microsoft Defender para Office 365.

Nota:

Estos eventos no se muestran como nombres descriptivos en la búsqueda de auditoría. Esta tabla es un recurso complementario para el esquema de API de la actividad de administración de Office 365.

Eventos Operación Descripción
Eventos de alertas SecurityComplianceAlerts Señales de alerta de seguridad y cumplimiento para alertas generadas en función de las directivas de alerta en el portal de cumplimiento de Microsoft Purview.
Eventos de administración de simulación de ataque AttackSimAdmin Eventos relacionados con las actividades de administración de Simulación de ataques & Formación en Microsoft Defender para Office 365.
Eventos de entrenamiento de simulación de ataque UserTraining Eventos relacionados con el entrenamiento de usuarios en simulación de ataques & el entrenamiento en Microsoft Defender para Office 365.
Eventos de usuario de simulación de ataque AttackSim Eventos relacionados con las actividades de usuario en la simulación de ataques & el aprendizaje en Microsoft Defender para Office 365.
Eventos de respuesta automatizada a incidentes (AIR) AirInvestigation Eventos y datos de respuesta automatizada a incidentes (AIR).
Eventos de campaña Campaña Eventos de campaña por correo electrónico de Microsoft Defender para Office 365.
Eventos de detección de contenido ThreatIntelligenceAtpContent Eventos de suplantación de identidad y malware para archivos en SharePoint, OneDrive para la Empresa y Microsoft Teams de Microsoft Defender para Office 365.
Eventos de correo no deseado saliente HygieneEvent Eventos relacionados con la protección de correo no deseado saliente.
Eventos de suplantación de identidad (phishing) y malware ThreatIntelligence Eventos de suplantación de identidad (phishing) y malware del complemento de seguridad integrado para buzones locales (anteriormente Exchange Online Protection) y de Microsoft Defender para Office 365.
Eventos de cuarentena Cuarentena Poner en cuarentena eventos de Microsoft Defender para Office 365.
Eventos de envío MailSubmission Administración y los eventos de envío de usuarios desde el complemento de seguridad integrado para buzones locales (anteriormente Exchange Online Protection) y Microsoft Defender para Office 365.
Eventos de clic de URL ThreatIntelligenceUrl Tiempo de bloqueo de Vínculos seguros y eventos de invalidación de bloqueo de Microsoft Defender para Office 365.

Actividades de detección personalizada de Microsoft Defender XDR

En la tabla siguiente se enumeran las actividades de detección personalizadas para Microsoft Defender XDR registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre las detecciones personalizadas de Microsoft Defender XDR, consulta Crear y administrar reglas de detecciones personalizadas.

Nombre descriptivo Operación Descripción
Cambio del estado de la regla de detección personalizada ChangeCustomDetectionRuleStatus Se ha desactivado o activado una regla de detección personalizada.
Regla de detección personalizada creada CreateCustomDetection Se creó una nueva regla de detección personalizada.
Regla de detección personalizada eliminada DeleteCustomDetection Se quitó una regla de detección personalizada.
Regla de detección personalizada editada EditCustomDetection Se modificó una regla de detección personalizada.
Regla de detección personalizada ejecutada RunCustomDetection Se ejecutó manualmente una regla de detección personalizada.

Actividades de incidentes de Microsoft Defender XDR

En la tabla siguiente se enumeran las actividades de incidentes para Microsoft Defender XDR registradas en el registro de auditoría de Microsoft 365. Para más información sobre los incidentes en Microsoft Defender XDR, consulte Introducción a los incidentes.

Nombre descriptivo Operación Descripción
Se ha agregado un comentario al incidente AddCommentToIncident. Se ha añadido un comentario al incidente.
Se agregaron etiquetas al incidente AddTagsToIncident Se han agregado etiquetas al incidente.
Usuario asignado a incidente AssignUserToIncident Usuario asignado a incidente.
Editar clasificación de incidentes EditIncidentClassification Editar clasificación de incidentes.
Etiquetas quitadas del incidente RemoveTagsFromIncident Se quitaron las etiquetas del incidente.
Usuario no asignado a incidente UnAssignUserFromIncident Usuario no asignado a incidente.
Estado de incidentes actualizado UpdateIncidentStatus Estado de incidentes actualizado.

Actividades de la regla de supresión de Microsoft Defender XDR

En la tabla siguiente se enumeran las actividades para las reglas de supresión de Microsoft Defender XDR registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre las reglas de supresión en Microsoft Defender XDR, consulte Administrar reglas de supresión.

Nombre descriptivo Operación Descripción
Regla de eliminación creada CreateSuppressionRule Se ha creado una regla de supresión de alertas.
Regla de supresión eliminada DeleteSuppressionRule Regla de supresión de alertas eliminada.
Regla de supresión desactivada DisableSuppressionRule Regla de supresión de alertas deshabilitada.
Regla de supresión editada EditSuppressionRule Regla de supresión de alertas eliminada.
Regla de supresión habilitada EnableSuppressionRule Regla de supresión de alertas habilitada.

Actividades de WebContentFiltering de Microsoft Edge

En la tabla siguiente se enumeran las actividades de exploración en Microsoft Edge registradas en el registro de auditoría de Microsoft 365 para la característica WebContentFiltering. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo .csv cuando se exportan los resultados de la búsqueda.

Buscar en el registro de auditoría Describe cómo puede buscar en los registros de auditoría del portal de Microsoft Purview. Los usuarios deben ser administradores globales o tener permisos de lectura de auditoría para tener acceso a los registros de auditoría. Use el filtro Actividades para buscar actividades específicas. Para mostrar todas las actividades de WebContentFiltering, seleccione WebContentFiltering en el filtro de tipo de registro . Use los cuadros de intervalo de fechas y la lista Usuarios para definir aún más el ámbito de los resultados de búsqueda si es necesario.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Navegación por direcciones URL permitida en Microsoft Edge URLNavigationAllowed El usuario examinó una URL.
Navegación por direcciones URL bloqueadas en Microsoft Edge URLNavigationBlocked La dirección URL examinada está bloqueada por la directiva WebContentFiltering.

Actividades de administración del grupo Microsoft Entra

En la tabla siguiente se enumeran las actividades de administración de grupo que registra el registro de auditoría de Microsoft 365 cuando un administrador o un usuario crea o cambia un grupo de Microsoft 365, o cuando un administrador crea un grupo de seguridad mediante el Centro de administración de Microsoft 365 o el portal de administración de Azure. Para obtener más información sobre los grupos de Microsoft 365, consulte Ver, crear y eliminar grupos en el Centro de administración de Microsoft 365.

Nombre descriptivo Operación Descripción
Grupo agregado Agregar grupo Se ha creado un grupo.
Miembro agregado a un grupo AddMemberToGroup. Un miembro se ha agregado a un grupo.
Grupo eliminado Eliminar grupo. Se ha eliminado un grupo.
Miembro quitado de un grupo RemoveMemberFromGroup. Un miembro se ha quitado de un grupo.
Grupo actualizado Grupo de actualización. Una propiedad de un grupo se ha cambiado.

Actividades de detección de riesgos de Microsoft Entra

En la tabla siguiente se enumeran las actividades de detección de riesgos registradas en el registro de auditoría de Microsoft 365 al usar la protección de Microsoft Entra ID. Para obtener más información sobre la detección de riesgos, consulte Más información sobre las detecciones de riesgos.

Nombre descriptivo Operación Descripción
Detección de inicio de sesión en riesgo CompromisedSignIn Las detecciones de riesgo de inicio de sesión representan la probabilidad de que una solicitud de autenticación determinada no sea el propietario autorizado de la cuenta.
Detección de usuarios comprometidos Usuario comprometido Las detecciones de riesgos de usuario pueden marcar una cuenta de usuario legítima como en riesgo, cuando un posible actor de amenazas obtiene acceso a una cuenta comprometiendo sus credenciales o cuando detecta algún tipo de actividad anómala del usuario.

Conexión de datos de Microsoft Graph

En la tabla siguiente se enumeran las actividades de usuario y administración de Microsoft Graph Data Connect registradas en el registro de auditoría de Microsoft 365. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo CSV cuando se exportan los resultados de la búsqueda.

Nombre descriptivo Operación Descripción
Aplicación aprobada o denegada ConsentModificationRequest Un usuario realizó una solicitud de modificación de consentimiento.
Extracción ejecutada DataAccessRequestOperation Un usuario realizó una extracción. Se excluyen los conjuntos de datos de asociados y las ejecuciones de ISV.

Actividades del directorio de Microsoft Places

En la tabla siguiente se enumeran las actividades de administración en el directorio de Microsoft Places que registra el registro de auditoría de Microsoft 365. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo CSV cuando se exportan los resultados de la búsqueda.

Nombre descriptivo Operación Descripción
Crear un lugar CreatedPlace Un administrador ha realizado una operación para crear sitios.
Se eliminó un lugar DeletedPlace Un administrador ha realizado una operación para eliminar sitios.
Actualizar un lugar Lugar actualizado Un administrador ha realizado una operación para actualizar sitios.

Actividades de la solución de auditoría de Microsoft Purview

En la tabla siguiente se enumeran las actividades asociadas con soluciones de auditoría en el portal Microsoft Purview y la API de Audit Search Graph API. La carga de trabajo SecurityComplianceCenter audita estas actividades. Para obtener más información, consulte Buscar en el registro de auditoría.

Las actividades de búsqueda, búsqueda y exportación de auditoría que usan Search-UnifiedAuditLog no se auditan.

Nombre descriptivo Operación Descripción
Búsqueda de auditoría cancelada AuditSearchCancelled Se canceló un trabajo de búsqueda de auditoría.
Búsqueda de auditoría completada AuditSearchCompleted Se completó un trabajo de búsqueda de auditoría.
Auditar búsqueda creada AuditSearchCreated Se envió una nueva solicitud de búsqueda de auditoría.
Búsqueda de auditoría eliminada AuditSearchDeleted Se eliminó un trabajo de búsqueda de auditoría.
Trabajo de exportación de búsqueda de auditoría completado AuditSearchExportJobCompleted Se completó el trabajo de exportación para exportar los resultados de la búsqueda de una consulta de búsqueda de auditoría.
Auditar búsqueda exportar trabajo creado AuditSearchExportJobCreated Se ha creado un trabajo de exportación para exportar los resultados de una consulta de búsqueda de auditoría.
Auditar resultados de la exportación de búsquedas descargados AuditSearchExportResultsDownloaded Se han descargado los resultados de una consulta de búsqueda de auditoría.

Actividades de gobierno de Microsoft Purview

En la tabla siguiente se enumeran las actividades de gobierno de Microsoft Purview registradas en el registro de auditoría de Microsoft 365. Para obtener más información, consulte Soluciones de gobierno de Microsoft Purview.

Nombre descriptivo Operación Descripción
Activo o entidad creada EntityCreated Se ha creado un nuevo activo o entidad o se ha añadido a un activo existente.
Clasificación agregada ClassificationAdded Se han añadido clasificaciones a la entidad de activo.
Definición de clasificación creada ClassificationDefinitionCreated Creó un tipo de clasificación.
Definición de clasificación eliminada ClassificationDefinitionDeleted Se eliminó un tipo de clasificación.
Definición de clasificación actualizada ClassificationDefinitionUpdated Se actualizó un tipo de clasificación.
Clasificación eliminada ClasificaciónEliminada Clasificaciones eliminadas de la entidad de activo.
Clasificación actualizada ClassificationUpdated Clasificaciones actualizadas en la entidad de activo.
Entidad eliminada EntityDeleted Se eliminó un activo o entidad de un activo existente.
Entidad actualizada EntityUpdated Incluye: actualización de atributos, actualización de atributos empresariales, información de colección (solo incluir ID de colección), actualización de contactos, customAttributes, jerarquía, homeId, etiquetas, sourceDetails.
Término del glosario asignado GlosarioTermAssigned Términos asignados a la entidad de activos.
Término del glosario creado GlosarioTermCreated Creó un término.
Término del glosario eliminado GlosarioTermDeleted Se eliminó un término.
Término del glosario disociado GlosarioTermDisassociated Términos desasociados de la entidad de activos.
Término del glosario actualizado GlosarioTermUpdated Se actualizó un término.
Etiqueta de confidencialidad cambiada SensitivityLabelChanged Se agregó, actualizó o eliminó la etiqueta de confidencialidad.

Actividades de clasificación a petición de Microsoft Purview

En la tabla siguiente se enumeran las actividades de clasificación a petición de Microsoft Purview que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre la clasificación a petición, consulta Obtener información sobre la clasificación a petición en Microsoft Purview.

Nota:

Estas actividades de auditoría solo están disponibles en Auditoría (Premium). Se te debe asignar la licencia adecuada antes de que estas actividades se registren en el registro de auditoría. Para obtener más información, consulte Auditoría (Premium). Para conocer los requisitos de licencia de Auditoría (Premium), consulte Soluciones de auditoría en Microsoft 365.

Nombre descriptivo Operación Descripción
Archivo clasificado como parte de un examen de clasificación a petición DataScanClassification El archivo se evaluó para contenido confidencial como parte de un examen de clasificación a petición para SharePoint o OneDrive.
Archivo clasificado en el dispositivo como parte de un examen de clasificación a petición SensitiveInfoDiscovered El archivo se evaluó en busca de contenido confidencial como parte de un examen de clasificación a petición para dispositivos de punto final.
Archivo desclasificado como parte de un examen de clasificación a petición DataScanDeClassification El archivo ya no coincide con los tipos de información confidencial definidos en el examen de clasificación a petición correspondiente desencadenado para ubicaciones de SharePoint o OneDrive.

Actividades de permisos de Microsoft Purview

En la tabla siguiente se enumeran las actividades de administración de Microsoft Purview que registra el registro de auditoría de Microsoft 365 cuando un administrador administra los grupos de roles de control de acceso basado en roles (RBAC) y las asignaciones de usuarios. Para obtener más información, consulte Permisos en el portal Microsoft Purview.

Nombre descriptivo Operación Descripción
Crear definición de grupo de roles RBAC CreateRBACRoleGroupDefinition Se crea una definición de grupo de roles RBAC.
Eliminar definición de grupo de roles RBAC DeleteRBACRoleGroupDefinition Se elimina una definición de grupo de roles RBAC.
Actualizar la definición del grupo de roles RBAC UpdateRBACRoleGroupDefinition Se ha actualizado una definición de grupo de roles RBAC.
Agregar asignaciones de usuarios al grupo de roles GrantPermissionsAsync Se agregan las asignaciones de usuario a un grupo de roles RBAC.
Quitar las asignaciones de usuarios al grupo de roles DeletePermissionAsync Se quitan las asignaciones de usuario a un grupo de roles RBAC.
Se actualizó la expiración de las asignaciones de roles de usuario en el grupo de roles UpdatePermission La fecha de expiración de una asignación de usuario se actualiza en un grupo de roles RBAC.

Administración del agente de Microsoft Security Copilot

En la tabla siguiente se enumeran las operaciones de administración del agente en Security Copilot que registra el registro de auditoría de Microsoft 365. Estas actividades caracterizan las actividades de los agentes y los componentes necesarios para que funcionen, como los desencadenantes. Para más información sobre la administración de agentes de Security Copilot, consulte Introducción a los agentes de Microsoft Security Copilot.

Nombre descriptivo Operación Descripción
Creación de un nuevo agente de Security Copilot CreateCopilotAgent Un usuario (o administrador o sistema en nombre de un usuario) creó un nuevo agente de Security Copilot.
Creación de un nuevo desencadenador de agente de Security Copilot CreateCopilotforSecurityAgentTrigger Un usuario (o administrador o sistema en nombre de un usuario) creó un nuevo promptbook en Copilot.
Se eliminó un agente de Security Copilot DeleteCopilotAgent Un usuario (o administrador o sistema en nombre de un usuario) eliminó un agente de Security Copilot.
Eliminado un desencadenador de agente de Security Copilot DeleteCopilotForSecurityAgentTrigger Un usuario (o administrador o sistema en nombre de un usuario) eliminó un desencadenador de Security Copilot.
Actualización de una configuración del agente de Security Copilot UpdateCopilotAgent Un usuario (o administrador o sistema en nombre de un usuario) actualizó una configuración del agente de Security Copilot.
Actualización de un desencadenador de agente de Security Copilot UpdateCopilotforSecurityAgentTrigger Un usuario (o administrador o sistema en nombre de un usuario) ha actualizado una configuración de desencadenador de agente de Security Copilot.

Interacciones de Microsoft Security Copilot

En la tabla siguiente se enumeran los tipos de interacciones del usuario con los componentes de IA de Security Copilot que registra el registro de auditoría de Microsoft 365. Estas operaciones representan indicaciones individuales, experiencias incrustadas o flujos de trabajo agente. Para obtener más información acerca de las interacciones de Security Copilot, consulte Prompting in Security Copilot and Microsoft Security Copilot agents overview (Preguntar en e información general de los agentes).

Nombre descriptivo Operación Descripción
Interacción con Copilot CopilotInteraction Un usuario (o administrador o sistema en nombre de un usuario) escribió indicaciones en Copilot o un agente.

Administración de la plataforma Microsoft Security Copilot

En la tabla siguiente se enumeran las operaciones de administración de un Security Copilot y sus componentes que registra el registro de auditoría de Microsoft 365. Estas operaciones representan la configuración del espacio de trabajo o inquilino o componentes de IA como complementos y libros de mensajes. Para más información sobre los elementos de administración de Security Copilot, consulte Qué es Microsoft Security Copilot.

Nombre descriptivo Operación Descripción
Creación de un nuevo complemento de Copilot CreatePlugin Un usuario (o administrador o sistema en nombre de un usuario) ha creado un nuevo complemento de Copilot.
Creación de un nuevo manual de indicaciones de Copilot CreatePromptBook Un usuario (o administrador o sistema en nombre de un usuario) creó un nuevo promptbook en Copilot.
Se eliminó un complemento de Copilot DeletePlugin Un usuario (o administrador o sistema en nombre de un usuario) eliminó un complemento de Copilot.
Se eliminó un libro de indicaciones de Copilot DeletePromptBook Un usuario (o administrador o sistema en nombre de un usuario) eliminó un promptbook de Copilot.
Deshabilitación de un complemento de Copilot DisableCopilotPlugin Un usuario (o administrador o sistema en nombre de un usuario) deshabilitó un complemento de Copilot.
Deshabilitación de un libro de indicaciones de Copilot DisablePromptBook Un usuario (o administrador o sistema en nombre de un usuario) deshabilitó un libro de indicaciones de Copilot.
Se ha habilitado un complemento de Copilot EnablePlugin Un usuario (o administrador o sistema en nombre de un usuario) habilitó un complemento de Copilot.
Se ha habilitado un libro de indicaciones de Copilot EnablePromptBook Un usuario (o administrador o sistema en nombre de un usuario) habilitó un promptbook de Copilot.
Actualización de una configuración del complemento de Copilot UpdatePlugin Un usuario (o administrador o sistema en nombre de un usuario) ha actualizado una configuración del complemento de Copilot.
Actualización de una configuración del libro de indicaciones de Copilot UpdatePromptBook Un usuario (o administrador o sistema en nombre de un usuario) actualizó una configuración de promptbook de Copilot.
Actualización de una configuración de Copilot UpdateTenantSettings Un administrador (o el sistema en nombre de un administrador) actualizó una configuración de Copilot.

Actividades de herramientas de IA de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades relacionadas con la herramienta de IA en el lago de datos de Microsoft Sentinel registradas en el registro de auditoría de Microsoft 365. Para obtener más información acerca de las herramientas de MCP en el lago de datos de Microsoft Sentinel, consulte Colección de herramientas en el servidor MCP de Microsoft Sentinel.

Nombre descriptivo Operación Descripción
Ejecución de herramienta de IA completada SentinelAIToolRunCompleted Se completó la ejecución de la herramienta de IA de Microsoft Sentinel.
Herramienta de IA creada SentinelAIToolCreated El usuario crea una herramienta de IA de Microsoft Sentinel.
Ejecución de la herramienta de IA iniciada SentinelAIToolRunStarted Se inició la ejecución de la herramienta de IA de Microsoft Sentinel.

Actividades de trabajo de lago de datos de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades de trabajo en el lago de datos de Microsoft Sentinel que registra el registro de auditoría de Microsoft 365. Para obtener más información acerca de los trabajos en el lago de datos de Microsoft Sentinel, consulte Creación y administración de trabajos de Jupyter Notebook (versión preliminar) y Creación de trabajos de KQL en el lago de datos de Microsoft Sentinel (versión preliminar).

Nombre descriptivo Operación Descripción
Se ha completado la ejecución de un trabajo adhoc JobRunAdhocCompleted Ad hoc Ejecución de trabajos completada.
Se completó la ejecución de un trabajo programado JobRunScheduledCompleted Ejecución de trabajo programado completada.
Trabajo creado JobCreated Se crea un trabajo.
Eliminar una tabla personalizada CustomTableDelete Como parte de la ejecución de un trabajo, se eliminó la tabla personalizada.
Trabajo eliminado JobDeleted Se elimina un trabajo.
Trabajo deshabilitado JobDisabled El trabajo está deshabilitado.
Trabajo habilitado JobEnabled Se vuelve a habilitar un trabajo deshabilitado.
Ejecutar un trabajo ad hoc JobRunAdhoc El trabajo se desencadena manualmente y se inicia la ejecución.
Ejecutar un trabajo según lo programado JobRunScheduled La ejecución del trabajo se desencadena debido a la programación.
Leer de tabla Lectura de tabla Como parte de la ejecución del trabajo, se lee una tabla.
Detener la ejecución de un trabajo JobRunStopped El usuario cancela o detiene manualmente la ejecución de un trabajo en curso.
Trabajo actualizado JobUpdated La definición o configuración del trabajo y los detalles de la programación del trabajo, si se actualizan.
Se escribió en una tabla personalizada CustomTableWrite Como parte de la ejecución del trabajo, los datos se escribieron en una tabla personalizada.

Actividades de KQL de lago de datos de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades de KQL en el lago de datos de Microsoft Sentinel que registra el registro de auditoría de Microsoft 365. Para obtener más información acerca de KQL en el lago de datos de Microsoft Sentinel, consulte KQL y el lago de datos de Microsoft Sentinel (versión preliminar).

Nombre descriptivo Operación Descripción
Consulta de KQL completada KQLQueryCompleted El usuario ejecuta consultas interactivas a través de KQL en los datos de su lago de datos de Microsoft Sentinel.

Actividades del Cuaderno de lago de datos de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades del bloc de notas en el lago de datos de Microsoft Sentinel registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre los blocs de notas en el lago de datos de Microsoft Sentinel, consulte Usar blocs de notas en el lago de datos de Microsoft Sentinel.

Nombre descriptivo Operación Descripción
Eliminar una tabla personalizada CustomTableDelete El usuario eliminó una tabla como parte de la ejecución de su cuaderno.
Leer de tabla Lectura de tabla El usuario lee una tabla como parte de la ejecución de su cuaderno.
Sesión iniciada SessionStarted El usuario inició una sesión de bloc de notas.
Sesión detenida SessionStopped El usuario detuvo una sesión de bloc de notas.
Se escribió en una tabla personalizada CustomTableWrite El usuario escribió en una tabla como parte de la ejecución de su cuaderno.

Actividades de incorporación de lago de datos de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades de incorporación del lago de datos de Microsoft Sentinel registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre la incorporación a Microsoft Sentinel Data Lake, consulte Incorporación a Microsoft Sentinel Data Lake (versión preliminar).

Nombre descriptivo Operación Descripción
Suscripción cambiada de Sentinel Lake SentinelLakeSubscriptionChanged El usuario modificó el identificador de suscripción de facturación o el grupo de recursos asociado al lago de datos.
Datos incorporados para el lago Sentinel SentinelLakeDefaultDataOnboarded Durante la incorporación, se registran los datos predeterminados de la incorporación.
Configuración de Sentinel Lake SentinelLakeSetup En el momento de la incorporación, el lago de datos de Microsoft Sentinel está configurado y se registran los detalles.

Actividades de gráficos de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades de gráficos en Microsoft Sentinel registradas en el registro de auditoría de Microsoft 365. Para más información sobre Microsoft Sentinel Graph, consulte ¿Qué es Microsoft Sentinel Graph? (versión preliminar).

Nombre descriptivo Operación Descripción
Creación de un escenario de grafo GraphScenarioCreated El usuario creó una instancia de grafo para un escenario de grafo predefinido.
Se eliminó un escenario de gráfico GraphScenarioDeleted El usuario eliminó o deshabilitó una instancia de grafo para un escenario de grafo predefinido.
Ejecución de una consulta de Graph GraphQueryRun El usuario ejecutó una consulta de Graph.

Actividades de claves administradas por el cliente de Data Lake de Microsoft Sentinel

En la tabla siguiente se enumeran las actividades de clave administrada por el cliente (CMK) en el lago de datos de Microsoft Sentinel que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre CMK en el lago de datos de Microsoft Sentinel, consulte Configuración de clave administrada por el cliente de Microsoft Sentinel.

Nombre descriptivo Operación Descripción
Cifrado CMK deshabilitado CMKDisabled Se quitó la clave administrada por el cliente y el cifrado se revirtió a las claves administradas por Microsoft para el lago de datos.
Cifrado CMK habilitado CMKEnabled Se configuró correctamente una clave administrada por el cliente para el lago de datos.
Solicitud de cifrado CMK recibida CMKRequestReceived Se recibió una solicitud para habilitar el cifrado de claves administrado por el cliente para el lago de datos, incluidos los detalles de clave necesarios.
Solicitud de cifrado CMK aceptada CMKRequestAccepted Se aceptó la solicitud para habilitar el cifrado de claves administrado por el cliente para el lago de datos.
Solicitud de cifrado CMK rechazada CMKRequestRejected Error en la operación de encapsulado, desajuste o validación de claves.
Operación CMK invertida CMKRollbackExecuted No se pudo completar la configuración de la clave administrada por el cliente, por lo que la operación se revirtió para el lago de datos y se revirtió a las claves administradas por Microsoft.
Cifrado CMK actualizado CMKUpdated La clave de cifrado se rotó o cambió para el lago de datos.

Actividades de Microsoft To Do

En la tabla siguiente se enumeran las actividades de Microsoft To Do que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre Microsoft To Do, consulta Soporte técnico de Microsoft To Do.

Nota:

Para auditar eventos de actividades de Microsoft To Do, necesita una licencia de pago de Project Plan 1 (o superior), además de la licencia de Microsoft 365 pertinente que incluya derechos de auditoría (Standard).

Nombre descriptivo Operación Descripción
Se aceptó el vínculo para compartir en la carpeta AcceptedSharingLinkOnFolder Se aceptó el vínculo para compartir de una carpeta.
Datos adjuntos creados AttachmentCreated Se ha creado un archivo adjunto para una tarea.
Datos adjuntos eliminados AttachmentDeleted Se eliminó un archivo adjunto.
Datos adjuntos actualizados AttachmentUpdated Se ha actualizado un archivo adjunto.
Vínculo para compartir carpetas compartido FolderSharingLinkShared Creó un vínculo para compartir una carpeta.
Entidad vinculada creada LinkedEntityCreated Se ha creado una entidad vinculada a la tarea.
Entidad vinculada eliminada LinkedEntityDeleted Se eliminó una entidad vinculada.
Entidad vinculada actualizada LinkedEntityUpdated Se actualizó una entidad vinculada.
Subtarea creada SubTaskCreated Se creó una subtarea.
Subtarea eliminada SubTaskDeleted Se eliminó una subtarea.
Subtarea actualizada SubTaskUpdated Se ha actualizado una subtarea.
Tarea creada TaskCreated Se creó una tarea.
Tarea eliminada TaskDeleted Se eliminó una tarea.
Tarea leída Lectura de tarea Se leyó una tarea.
Tarea actualizada Tareas actualizadas Se actualizó una tarea.
TaskList created TaskListCreated Se creó una lista de tareas.
Lectura de TaskList TaskListRead Se leyó una lista de tareas.
TaskList actualizado TaskListUpdated Se ha actualizado una lista de tareas.
Usuario invitado UserInvited Usuario invitado a una carpeta.

Datos de la organización en las actividades de Microsoft 365

En la tabla siguiente se enumeran las actividades de los datos de la organización en Microsoft 365 que registra el registro de auditoría de Microsoft 365. Para obtener más información sobre los datos organizativos en Microsoft 365, consulte Datos organizativos en Microsoft 365.

Nombre descriptivo Operación Descripción
Configuración actualizada del uso compartido de datos DataSharingSettingsUpdated Se registra cuando un cliente actualiza la lista de aplicaciones permitidas para compartir datos, incluidos los atributos a los que puede acceder cada aplicación.
Directivas de acceso actualizadas AccessPoliciesUpdated Se registra cuando un cliente actualiza las directivas de acceso que controlan el acceso a los datos de la organización.
Asociaciones de directivas de acceso actualizadas AccessPolicyAssociationsUpdated Se registra cuando un cliente actualiza asociaciones de atributos o aplicaciones para acceder a las directivas que controlan el acceso a los datos de la organización.

Actividades de conclusiones personales

En la siguiente tabla se enumeran las actividades de Información personal registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre las conclusiones personales, consulta la Guía de la Administración para conclusiones personales.

Nombre descriptivo Operación Descripción
Configuración actualizada de MyAnalytics de la organización UpdatedOrganizationMyAnalyticsSettings El Administración actualiza la configuración a nivel de organización para conclusiones personales.
Actualización de la configuración de MyAnalytics del usuario UpdatedUserMyAnalyticsSettings El Administración actualiza la configuración de usuario para Conclusiones personales.

Actividades de Planner

En la tabla siguiente se enumeran las actividades de usuario y administración de Microsoft Planner que registra el registro de auditoría de Microsoft 365. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo CSV cuando se exportan los resultados de la búsqueda.

Nota:

La actividad de la cartera en Planner se registra con la actividad de Microsoft Project para la hoja de ruta web. Para obtener más información, consulte la sección de actividades de Project para la web.

Nombre descriptivo Operación Descripción
Agregar un miembro a una lista RosterMemberAdded Se agregó un miembro a una lista. Si la operación de adición fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, MemberIds es una lista de identificadores de miembro intentados.
Se ha añadido una reacción a un mensaje de chat ChatMessageReactionAdded Un usuario o una aplicación agregó una reacción a un mensaje de chat.
Asignar una tarea Tareas asignadas Un usuario o una aplicación ha modificado el encargado de una tarea. Puede tratarse de una tarea sin asignar o de una tarea asignada con un nuevo asignado.
Completó una tarea Tarea completada Un usuario o una aplicación ha marcado una tarea como completada.
Copiar un plan PlanCopied Un usuario o una aplicación ha copiado un plan. Si la operación de copia era un ResultStatus.Failure o ResultStatus.Failure, newPlanId es null, newContainerType es ContainerType.Invalid y newContainerId es null.
Se ha creado un mensaje de chat ChatMessageCreated Un usuario o una aplicación creó un mensaje de chat.
Creación de un objetivo GoalCreated Un objetivo lo creó un usuario o una aplicación. Si la operación de creación era un ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId es nulo y PlanId es nulo.
Crear un plan PlanCreated Un plan lo creó un usuario o una aplicación. Si la operación de creación era un ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId es null, ContainerType es ContainerType.Invalid y ContainerId es null.
Crear una lista RosterCreated Un usuario o una aplicación creó una lista. Si la operación de creación era un ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId es null, MemberIds es una cadena vacía.
Crear una tarea TaskCreated Una tarea la creó un usuario o una aplicación. Si la operación de creación era un ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId es nulo y PlanId es nulo.
Se eliminó un mensaje de chat ChatMessageDeleted Un usuario o una aplicación eliminó un mensaje de chat de un chat de tareas.
Eliminar un objetivo GoalDeleted Un usuario o una aplicación eliminó un objetivo.
Se eliminó un plan PlanDeleted Un usuario o una aplicación eliminó un plan.
Se eliminó una lista RosterDeleted Un usuario o una aplicación eliminó una lista.
Se eliminó una tarea TaskDeleted Un usuario o una aplicación eliminó una tarea.
Modificar un mensaje de chat ChatMessageModified Un usuario o una aplicación ha modificado un mensaje de chat.
Modificación de un objetivo GoalModified Un usuario o una aplicación ha modificado un objetivo.
Modificación de un plan PlanModified Un plan fue modificado por un usuario o una aplicación.
Modificación de una tarea TaskModified Un usuario o una aplicación ha modificado una tarea.
Leer un objetivo Lectura de objetivos Un usuario o una aplicación leyó un objetivo. Si la operación de lectura fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, el PlanId es nulo.
Leer una lista de mensajes del chat ChatMessageListRead Un usuario o una aplicación consultó una lista de mensajes de chat. -si la operación de consulta era un ResultStatus.Failure o ResultStatus.AuthorizationFailure, MessageList es una cadena vacía.
Leer una lista de objetivos GoalListRead Un usuario o una aplicación consultó una lista de objetivos. Si la operación de consulta fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, GoalList es una cadena vacía.
Leer una lista de planes PlanListRead Un usuario o una aplicación consultó una lista de planes. Si la operación de consulta fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanList es una cadena vacía.
Leer una lista de tareas TaskListRead Un usuario o una aplicación consultó una lista de tareas. Si la operación de consulta fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, TaskList es una cadena vacía.
Leer un plan PlanRead Un usuario o una aplicación leyó un plan. Si la operación de lectura fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, ContainerType es ContainerType.Invalid y ContainerId es null.
Leer una tarea Lectura de tarea Un usuario o una aplicación leyó una tarea. Si la operación de lectura fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanId es null.
Quitar un miembro a una lista RosterMemberDeleted Un miembro fue eliminado de una lista. Si la operación de eliminación fue un ResultStatus.Failure o ResultStatus.AuthorizationFailure, MemberIds es la lista de identificadores de miembro intentados.
Se quitó una reacción a un mensaje de chat ChatMessageReactionRemoved Un usuario o una aplicación ha eliminado una reacción de un mensaje de chat
Se actualizó la etiqueta de confidencialidad de una lista RosterSensitivityLabelUpdated Un usuario o una aplicación actualiza la etiqueta de confidencialidad de una lista.
Configuración actualizada de inquilinos TenantSettingsUpdated Un administrador de la organización actualiza la configuración de la organización. Si la operación de actualización era un ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId es la configuración original e TenantSettings es la configuración de la organización intentada.

Actividades de Power Apps

Puede buscar el registro de auditorías para actividades relacionadas con aplicaciones en PowerApps. Entre estas actividades se incluyen la creación, el lanzamiento y la publicación de una aplicación. La asignación de permisos a las aplicaciones también se audita. Para obtener una descripción de todas las actividades de Power Apps, consulte Registro de actividades para Power Apps.

Nota:

Los eventos de auditoría (RecordType:45) de las directivas de alerta (Alerta de protección) no se admiten actualmente para PowerApps.

Actividades de Power Automate

Puede buscar el registro de auditoría para actividades en Power Automate (antes llamado Microsoft Flow). Entre estas actividades se incluyen la creación, edición y eliminación de flujos, y cambios en los permisos de flujo.

Actividades de Project para la web

Puede buscar actividades en el registro de auditoría de Microsoft Project para la web. Microsoft Project para la web se basa en Microsoft Dataverse y tiene un Project Power App asociado. Para habilitar la auditoría para escenarios en los que el usuario usa Microsoft Dataverse o Project Power App, consulte la guía de la pestaña Auditoría de configuración del sistema . Para obtener una lista de las entidades relacionadas con Project para la web, consulte la guía Exportar datos de usuario de Project para la web.

Para obtener información sobre Microsoft Project para la web, vea Microsoft Project para la web.

Nota:

La auditoría de eventos para actividades de Microsoft Project para la web requiere una licencia de pago de Project Plan 1 (o superior).

En la tabla siguiente se enumeran las actividades de Microsoft Project para web registradas en el registro de auditoría de Microsoft 365:

Nombre descriptivo Operación Descripción
Proyecto creado ProjectCreated Un proyecto lo creó un usuario o una aplicación.
Hoja de ruta creada RoadmapCreated Un usuario o una aplicación creó una hoja de ruta o una cartera.
Elemento de la hoja de ruta creado RoadmapItemCreated Un usuario o una aplicación creó una hoja de ruta o un elemento de cartera.
Tarea creada TaskCreated Una tarea la creó un usuario o una aplicación.
Proyecto eliminado ProjectDeleted Un usuario o una aplicación eliminó un proyecto.
Hoja de ruta eliminada Hoja de ruta eliminada Un usuario o una aplicación eliminó una hoja de ruta o una cartera.
Elemento de la hoja de ruta eliminado RoadmapItemDeleted Un usuario o una aplicación eliminó una hoja de ruta o un elemento de cartera.
Tarea eliminada TaskDeleted Un usuario o una aplicación eliminó una tarea.
Proyecto accedido ProjectAccessed Un usuario o una aplicación leyó un proyecto.
Se ha accedido a la página principal del proyecto ProjectListAccessed Un usuario consultó una lista de proyectos y/o hojas de ruta.
Hoja de ruta a la que se accede Hoja de ruta a la que se accede Un usuario o una aplicación leyó una hoja de ruta o una cartera.
Elemento de la Hoja de ruta al que se ha accedido RoadmapItemAccessed Un usuario o una aplicación leyó una hoja de ruta o un elemento de cartera.
Tarea a la que se ha accedido TaskAccessed Una tarea fue leída por un usuario o una aplicación.
Proyecto actualizado ProjectUpdated Un usuario o una aplicación ha modificado un proyecto.
Configuración actualizada del proyecto ProjectForTheWebProjectSettings Un administrador actualizó la configuración del proyecto.
Plan de desarrollo actualizado Hoja de ruta actualizada Un usuario o una aplicación ha modificado una hoja de ruta o una cartera.
Elemento de la hoja de ruta actualizada RoadmapItemUpdated Un usuario o una aplicación ha modificado una hoja de ruta o un elemento de cartera.
Configuración actualizada de la hoja de ruta ProjectForTheWebRoadmaptSettings Un administrador actualizó la hoja de ruta o la configuración de la cartera.
Tarea actualizada Tareas actualizadas Un usuario o una aplicación ha modificado una tarea.

Actividades de cuarentena

En la siguiente tabla se enumeran las actividades de cuarentena registradas en el registro de auditoría de Microsoft 365. Para obtener más información sobre la cuarentena, consulte Mensajes de correo electrónico en cuarentena.

Nombre descriptivo Operación Descripción
Mensaje de cuarentena eliminado QuarantineDeleteMessage Un administrador o usuario eliminó un mensaje de correo electrónico que era perjudicial.
Solicitud de liberación de mensaje de cuarentena denegada QuarantineReleaseRequestDeny Un administrador deniega una solicitud de liberación de un usuario por un mensaje de correo electrónico que era perjudicial.
Mensaje de cuarentena exportado QuarantineExport Un administrador o usuario exportó un mensaje de correo electrónico perjudicial.
Vista previa de mensaje de cuarentena QuarantinePreview Un administrador o usuario ha obtenido una vista previa de un mensaje de correo electrónico que era perjudicial.
Mensaje de cuarentena de solicitud de versión QuarantineReleaseRequest Un usuario solicitó la divulgación de un mensaje de correo electrónico que era perjudicial.
Mensaje de cuarentena liberado QuarantineRelease Un administrador o usuario liberó un mensaje de correo electrónico de la cuarentena que era perjudicial.
Vista de encabezado mensaje de cuarentena QuarantineViewHeader Un administrador o usuario ha visto el encabezado de un mensaje de correo electrónico perjudicial.

Actividades de informe

En la siguiente tabla se enumeran las actividades de los informes de uso registrados en el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
Configuración de privacidad del informe de uso actualizada UpdateUsageReportsPrivacySetting El administrador ha actualizado la configuración de privacidad de los informes de uso.

Actividades de las directivas y etiquetas de retención

En la tabla siguiente se enumeran las actividades de configuración registradas en el registro de auditoría de Microsoft 365 para las directivas de retención y las etiquetas de retención al crearlas, volver a configurarlas o eliminarlas.

Nombre descriptivo Operación Descripción
Modificación de la pertenencia al ámbito de adaptación ApplicableAdaptiveScopeChange Los usuarios, sitios o grupos se agregaron o quitaron del ámbito de adaptación. Estos cambios son el resultado de la ejecución de la consulta del ámbito. Dado que los cambios se inician en el sistema, el usuario notificado se muestra como un GUID en lugar de como una cuenta de usuario.
Opciones configuradas para una directiva de retención NewRetentionComplianceRule El administrador estableció la configuración de retención para una nueva directiva de retención. La configuración de retención incluye cuánto tiempo se retienen los elementos y qué sucede con los elementos cuando expira el período de retención (como eliminar elementos, retener elementos o retenerlos y luego eliminarlos). Esta actividad también corresponde a la ejecución del cmdlet New-RetentionComplianceRule.
Ámbito de adaptación creado NewAdaptiveScope El administrador creó un ámbito de adaptación.
Etiqueta de retención creada NewComplianceTag El administrador creó una etiqueta de retención nueva.
Directiva de retención creada NewRetentionCompliancePolicy El administrador creó una nueva directiva de retención.
Ámbito de adaptación eliminado RemoveAdaptiveScope El administrador eliminó un ámbito de adaptación.
Etiqueta de retención eliminada RemoveComplianceTag El administrador eliminó una etiqueta de retención.
Directiva de retención eliminada RemoveRetentionCompliancePolicy
El administrador eliminó una directiva de retención.
Configuración eliminada de una directiva de retención RemoveRetentionComplianceRule
El administrador eliminó las opciones de configuración de una directiva de retención. Lo más probable es que esta actividad se registre cuando un administrador elimina una directiva de retención o ejecuta el cmdlet Remove-RetentionComplianceRule.
Opción de registro normativo habilitada para etiquetas de retención
SetRestrictiveRetentionUI El administrador ejecutó el cmdlet Set-RegulatoryComplianceUI para que un administrador pueda seleccionar la opción de configuración de la interfaz de usuario para que una etiqueta de retención marque el contenido como un registro reglamentario.
Etiqueta de limpieza de prioridad aplicada en el archivo PriorityCleanupTagApplied Se aplica una etiqueta de retención para la limpieza de prioridad a un elemento en OneDrive o SharePoint (incluye el reemplazo de etiquetas).
Elemento de correo electrónico retenido de forma proactiva ExchangeDataProactivelyPreserve La protección adaptativa aplicaba automáticamente una etiqueta de retención para conservar un elemento en Exchange.
Archivo retenido de forma proactiva SharePointDataProactivelyPreserve La protección adaptativa aplicaba automáticamente una etiqueta de retención para conservar un elemento en SharePoint o OneDrive.
Ámbito de adaptación actualizado SetAdaptiveScope El administrador cambió la descripción o consulta de un ámbito de adaptación existente.
Etiqueta de retención actualizada SetComplianceTag El administrador actualizó una etiqueta de retención existente.
Directiva de retención actualizada SetRetentionCompliancePolicy El administrador actualizó una directiva de retención existente. Las actualizaciones que desencadenan este evento incluyen agregar o excluir ubicaciones de contenido a las que se aplica la directiva de retención.
Configuración actualizada para una directiva de retención SetRetentionComplianceRule El administrador cambió la configuración de retención de una directiva de retención existente. La configuración de retención incluye cuánto tiempo se retienen los elementos y qué sucede con los elementos cuando expira el período de retención (como eliminar elementos, retener elementos o retenerlos y luego eliminarlos). Esta actividad también corresponde a la ejecución del cmdlet Set-RetentionComplianceRule.

Actividades de administración de roles

En la tabla siguiente se enumeran las actividades de administración de roles de Microsoft Entra registradas en el registro de auditoría de Microsoft 365 cuando un administrador administra roles de administrador en el Centro de administración de Microsoft 365 o en el portal de administración de Azure.

Nombre descriptivo Operación Descripción
Agregar miembro a un rol Agregar miembro a un rol. Se ha agregado un usuario a un rol de administrador en Microsoft 365.
Se ha removido un usuario de un rol de directorio Quitar miembro de un rol. Se ha eliminado un usuario desde un rol de administrador en Microsoft 365.
Establecer la información de contacto de la empresa Establecer la información de contacto de la empresa. Se han actualizado las preferencias de contacto a nivel empresarial de la organización. Esto incluye las direcciones de correo electrónico del correo electrónico relacionado con las suscripciones enviado mediante Microsoft 365, así como las notificaciones técnicas sobre los servicios.

Actividades de tipos de información confidencial

En la tabla siguiente se enumeran los eventos de auditoría de las actividades registradas en el registro de auditoría de Microsoft 365 que implican la creación y actualización de tipos de información confidencial.

Nombre descriptivo Operación Descripción
Creado un nuevo tipo de información confidencial CreateRulePackage / EditRulePackage* Se ha creado un nuevo tipo de información confidencial. Esta información incluye cualquier SIT creado al copiar un SIT listo para usar.
Nota: Esta actividad aparece en las actividades de auditoría "Paquete de reglas creadas" o "Paquete de reglas editadas".
Se eliminó un tipo de información confidencial EditRulePackage / RemoveRulePackage Se eliminó un tipo de información confidencial existente.
Esta actividad aparece bajo la actividad de auditoría "Paquete de reglas editado" o "Paquete de reglas quitado".
Editó un tipo de información confidencial EditRulePackage Se ha editado un tipo de información confidencial existente. Esta información puede incluir operaciones como agregar o quitar un patrón y editar la expresión regular o la palabra clave asociada al tipo de información confidencial.
Esta actividad aparece en la actividad de auditoría "Paquete de reglas editadas".

Actividades de la etiqueta de confidencialidad

En la tabla siguiente se enumeran los eventos registrados en el registro de auditoría de Microsoft 365 que resultan del uso de etiquetas de confidencialidad con contenedores y elementos administrados por Microsoft Purview. Los contenedores incluyen sitios de SharePoint, sitios de Teams y áreas de trabajo de Loop. Los elementos incluyen documentos, correos electrónicos, eventos de calendario, páginas y componentes de Loop y páginas de Copilot. Para las directivas de etiquetado automático, los elementos también incluyen archivos y activos de datos en el Mapa de datos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Etiqueta de confidencialidad aplicada al archivo FileSensitivityLabelApplied

SensitivityLabelApplied
Se ha aplicado una etiqueta de confidencialidad a un elemento mediante las aplicaciones de Microsoft 365, Office para la Web, el panel de detalles de una biblioteca de documentos de SharePoint o desde la pestaña Files de Teams, o una directiva de etiquetado automático.

Las operaciones para esta actividad son diferentes dependiendo de cómo se haya aplicado la etiqueta:
- Office para la Web, panel de detalles en una biblioteca de documentos de SharePoint o la pestaña Files en Teams, o una directiva de etiquetado automático (FileSensitivityLabelApplied)
- Aplicaciones de Microsoft 365 (SensitivityLabelApplied).
Etiqueta de confidencialidad aplicada al sitio SiteSensitivityLabelApplied Se aplicó una etiqueta de confidencialidad a un sitio de SharePoint, un sitio de Teams que no está conectado a un grupo o un área de trabajo de Loop.
Se ha cambiado la etiqueta de confidencialidad aplicada al archivo FileSensitivityLabelChanged

SensitivityLabelUpdated
Se aplicó una etiqueta de confidencialidad diferente a un elemento.

Las operaciones de esta actividad son diferentes en función de cómo se cambió la etiqueta:
- Office para la Web, panel de detalles en una biblioteca de documentos de SharePoint o la pestaña Files en Teams, o una directiva de etiquetado automático (FileSensitivityLabelChanged)
- Aplicaciones de Microsoft 365 (SensitivityLabelUpdated).
Etiqueta de confidencialidad modificada en un sitio SiteSensitivityLabelChanged Se aplicó una etiqueta de confidencialidad diferente a un sitio de SharePoint, un sitio de Teams que no está conectado a un grupo o un área de trabajo de Loop.
Error al aplicar la etiqueta de confidencialidad del archivo FileSensitivityLabelAppliedFailed No se ha podido aplicar una etiqueta de confidencialidad a un elemento mediante Office para la Web, el panel de detalles de una biblioteca de documentos de SharePoint o la pestaña Files de Teams, o una directiva de etiquetado automático.
No se pudo cambiar la etiqueta de confidencialidad del archivo FileSensitivityLabelChangedFailed No se pudo aplicar una etiqueta de confidencialidad diferente a un elemento con Office para la Web, el panel de detalles de una biblioteca de documentos de SharePoint o la pestaña Files de Teams, o una directiva de etiquetado automático.
No se pudo quitar la etiqueta de confidencialidad del archivo FileSensitivityLabelRemovedFailed No se pudo quitar una etiqueta de confidencialidad de un elemento con Office para la Web, el panel de detalles de una biblioteca de documentos de SharePoint o la pestaña Files de Teams, o una directiva de etiquetado automático.
Etiqueta de confidencialidad eliminada del sitio FileSensitivityLabelRemoved

SensitivityLabelRemoved
Se quitó una etiqueta de confidencialidad de un elemento mediante las aplicaciones de Microsoft 365, Office para la Web, el panel de detalles de una biblioteca de documentos de SharePoint o la pestaña Files de Teams, una directiva de etiquetado automático o el cmdlet Unlock-SPOSensitivityLabelEncryptedFile.

Las operaciones para esta actividad son diferentes dependiendo de cómo se quitó la etiqueta:
- Office para la Web, panel de detalles en una biblioteca de documentos de SharePoint o la pestaña Files en Teams, o una directiva de etiquetado automático (FileSensitivityLabelRemoved)
- Aplicaciones de Microsoft 365 (SensitivityLabelRemoved).
Etiqueta de confidencialidad eliminada del sitio SiteSensitivityLabelRemoved Se quitó una etiqueta de confidencialidad de un sitio de SharePoint, un sitio de Teams que no está conectado a un grupo o un área de trabajo de Loop.

En la siguiente tabla se muestran las descripciones de los valores registrados en el registro de auditoría de Microsoft 365 incluido en la propiedad FailureReason para las actividades de auditoría que registran errores al aplicar, cambiar o quitar etiquetas de confidencialidad. Estas propiedades no están disponibles para otras actividades de etiquetas de confidencialidad:

Propiedad FailureReason Descripción de la propiedad
CannotOverrideCurrentLabel No se asignó una etiqueta de confidencialidad al archivo porque la etiqueta de confidencialidad aplicada actualmente tiene una prioridad más alta.
DowngradeJustificationTextMissing No se asignó la etiqueta de confidencialidad al archivo porque se requiere texto de justificación para esta operación.
FileEncrypted No se asignó una etiqueta de confidencialidad al archivo porque está cifrado.
FileExtensionNotSupported No se asignó una etiqueta de confidencialidad al archivo porque el tipo de archivo no es compatible con esta operación.
FileLockedOrCheckedOut No se asignó una etiqueta de confidencialidad al archivo porque está bloqueado o desprotegido.
FileNotFound No se ha asignado una etiqueta de confidencialidad al archivo porque no está disponible.
FileNotSupported No se asignó una etiqueta de confidencialidad al archivo porque no admite esta operación.
FileTooLarge No se asignó una etiqueta de confidencialidad al archivo porque es demasiado grande para admitir esta operación.
InvalidArgument No se asignó una etiqueta de confidencialidad al archivo porque algunos parámetros proporcionados para realizar esta operación no son válidos.
LabelIdNotFound No se ha asignado una etiqueta de confidencialidad al archivo porque la etiqueta de confidencialidad proporcionada no está disponible o no es válida.
LabelNotSupported No se ha asignado una etiqueta de confidencialidad al archivo porque la etiqueta de confidencialidad proporcionada no es compatible.
LabelOperationsDisabled No se asignó una etiqueta de confidencialidad al archivo porque la operación de etiqueta de confidencialidad está deshabilitada en el archivo.
MinorVersionLimitExceeded No se ha asignado una etiqueta de confidencialidad al archivo porque se ha superado el límite de versión.
UnauthorizedAccessException No se asignó una etiqueta de confidencialidad al archivo porque el usuario actual no está autorizado para realizar esta operación.
Unknown No se asignó una etiqueta de confidencialidad al archivo debido a un error interno.
ZeroByteFileError No se asignó una etiqueta de confidencialidad al archivo porque la operación no se puede realizar en un archivo de cero bytes.

Información de auditoría adicional para etiquetas de confidencialidad:

Lista de actividades de SharePoint

En la tabla siguiente se enumeran las actividades registradas en el registro de auditoría de Microsoft 365 relacionadas con cuando los usuarios interactúan con listas y elementos de lista en SharePoint. Los registros de auditoría de algunas actividades de SharePoint muestran que el usuario app@sharepoint realizó la actividad en nombre del usuario o administrador que inició la acción. Para obtener más información, lea El usuario app@sharepoint en los registros de auditoría.

Nombre descriptivo Operación Descripción
Lista creada ListCreated Un usuario ha creado una lista de SharePoint.
Columna de lista creada ListColumnCreated Un usuario ha creado una columna de lista de SharePoint. Una columna de lista es una columna que está adjunta a una o más listas de SharePoint.
Lista de tipo de contenido de lista creado ListContentTypeCreated Lista de tipo de contenido creado por un usuario. Una lista de tipo de contenido es un tipo de contenido que está adjunta a una o más listas de SharePoint.
Lista de ítems creada ListItemCreated Un usuario creó un elemento en una lista de SharePoint existente.
Una columna de sitio creada. SiteColumnCreated Un usuario ha creado una columna de sitio de SharePoint. Una columna de sitio es una columna que no está adjunta a una lista. Las columnas de sitio también son estructuras de metadatos que se pueden usar en cualquier lista en una web determinada.
Tipo de contenido de sitio creado Sitio de ContentType creado Tipo de contenido de sitio creado por un usuario. Un tipo de contenido de sitio es un tipo de contenido que está adjunto al sitio principal.
Lista eliminada ListDeleted Un usuario borró una lista de SharePoint.
Eliminar Columna de lista Columna de lista eliminada Un usuario borró una columna de lista de SharePoint.
Lista de tipo de contenido eliminado ListContentTypeDeleted Un usuario borró una lista de tipo de contenido.
Eliminar Lista de elementos Lista de elementos eliminada Un usuario borró una lista de elementos de SharePoint.
Columna de sitio eliminada. SiteColumnDeleted Un usuario borró una columna de sitio de SharePoint.
Tipo de contenido de sitio eliminado SiteContentTypeDeleted Un usuario borró un sitio de tipo de contenido.
Lista de elementos reciclados ListItemRecycled Un usuario movió una lista de elementos de SharePoint a la papelera de reciclaje.
Lista restaurada ListRestored Un usuario restauró una lista de SharePoint a la papelera de reciclaje.
Lista de elementos restaurada ListItemRestored Un usuario restauró una lista de SharePoint de la papelera de reciclaje.
Lista actualizada ListUpdated Un usuario ha actualizado una lista de SharePoint modificando una o más propiedades.
Columna de lista actualizada ListColumnUpdated Un usuario ha actualizado una lista de columna de SharePoint modificando una o más propiedades.
Lista de tipo de contenido actualizado ListContentTypeUpdated Un usuario ha actualizado una lista de tipo de contenido de SharePoint modificando una o más propiedades.
Lista de elementos actualizada ListItemUpdated Un usuario ha actualizado una lista de elementos de SharePoint modificando una o más propiedades.
Vista de lista actualizada ListViewUpdated Un usuario ha actualizado una vista de lista de SharePoint modificando una o varias propiedades.
Una columna de sitio actualizada. SiteColumnUpdated Un usuario ha actualizado una de columna de sitio de SharePoint modificando una o más propiedades.
Tipo de contenido de sitio actualizado SiteContentTypeUpdated Un usuario ha actualizado una lista de tipo de contenido modificando una o más propiedades.

Actividades de tipo de contenedor de SharePoint Embedded

En la tabla siguiente se enumeran las actividades de tipo de contenedor de SharePoint Embedded que registra el registro de auditoría de Microsoft 365. Para obtener más información acerca de SharePoint Embedded, consulte Información general sobre SharePoint Embedded.

Nombre descriptivo Operación Descripción
Tipo de contenedor creado ContainerTypeCreated Se creó un tipo de contenedor de SharePoint Embedded.
Tipo de contenedor eliminado ContainerTypeDeleted Se eliminó un tipo de contenedor de SharePoint Embedded.
Tipo de contenedor actualizado ContainerTypeUpdated Se ha actualizado un tipo de contenedor de SharePoint Embedded.
Propietarios de tipos de contenedor actualizados ContainerTypeOwnersUpdated Se han actualizado los propietarios de un tipo de contenedor de SharePoint Embedded.

Actividades de solicitud de acceso y uso compartido

En la tabla siguiente se enumeran las actividades de solicitud de acceso y uso compartido de usuarios en SharePoint y OneDrive registradas en el registro de auditoría de Microsoft 365. Para los eventos compartidos, la columna deDetallessegún losResultados identifica el nombre del usuario o grupo con el que se ha compartido el elemento y si el usuario o grupo es un miembro o un invitado de su organización. Para obtener más información, consulte Usar la auditoría de uso compartido en el registro de auditoría.

Nota:

Los usuarios pueden ser miembros o invitados en función de la propiedad UserType del objeto de usuario. Normalmente, un miembro es un usuario de la organización y un invitado suele ser un colaborador fuera de la organización. Cuando un usuario acepta una invitación de uso compartido (y todavía no forma parte de la organización), se crea una cuenta de invitado para él en el directorio de la organización. Después de que el usuario invitado tenga una cuenta en el directorio, puede compartir recursos directamente con él (sin necesidad de una invitación).

Nombre descriptivo Operación Descripción
Solicitud de acceso aceptada AccessRequestAccepted Se aceptó una solicitud de acceso a un sitio, carpeta o documento y se concedió acceso al usuario solicitante.
Invitación de uso compartido aceptada SharingInvitationAccepted El usuario (miembro o invitado) ha aceptado una invitación de uso compartido y se le ha concedido acceso a un recurso. Este evento incluye información sobre el usuario al que se ha invitado y la dirección de correo electrónico que se ha usado para aceptar la invitación (podrían ser diferentes). Esta actividad a menudo está acompañada por un segundo evento que describe cómo se le ha concedido acceso al usuario al recurso, por ejemplo, al agregar el usuario a un grupo que tiene acceso al recurso.
Nivel de permiso agregado a la colección de sitios PermissionLevelAdded Un nivel de permisos se agregó a una colección de sitios.
Invitación de uso compartido bloqueada SharingInvitationBlocked Una invitación para compartir enviada por un usuario de su organización está bloqueada por una normativa de uso compartido externa que permite o niega el uso compartido externo basándose en el dominio del usuario de destino. En este caso, la invitación para compartir se bloqueó porque:
El dominio del usuario de destino no está incluido en la lista de dominios permitidos.
O bien:
El dominio del usuario de destino está incluido en la lista de dominios bloqueados.
Para obtener más información sobre cómo permitir o bloquear el uso compartido externo en función de los dominios, vea Uso compartido de dominios restringidos en SharePoint y OneDrive.
Vínculo creado que se puede compartir de la empresa CompanyLinkCreated El usuario ha creado un vínculo empresarial de recursos. Los vínculos de toda la empresa solo los pueden usar los miembros de la organización. No pueden ser usados por invitados.
Solicitud de acceso creada AccessRequestCreated El usuario solicita acceso a un sitio, carpeta o documento al que no tiene permiso para acceder.
Vínculo anónimo creado AnonymousLinkCreated El usuario ha creado un vínculo anónimo a un recurso. Cualquier persona con este vínculo puede tener acceso al recurso sin tener que autenticarse.
Vínculo de seguridad creado SecureLinkCreated Se ha creado un vínculo de uso compartido seguro para este elemento.
Invitación de uso compartido creada SharingInvitationCreated El usuario compartió un recurso en SharePoint o OneDrive con un usuario que no está en el directorio de su organización.
Vínculo de seguridad eliminado SecureLinkDeleted Un vínculo para uso compartido seguro se ha eliminado.
Solicitud de acceso denegada AccessRequestDenied Una solicitud de acceso a un sitio, una carpeta o un documento se ha denegado.
Vínculo quitado que se puede compartir de la empresa CompanyLinkRemoved El usuario ha quitado un vínculo de toda la empresa a un recurso. El vínculo ya no puede usarse para tener acceso al recurso.
Vínculo anónimo quitado AnonymousLinkRemoved El usuario ha quitado un vínculo anónimo a un recurso. El vínculo ya no puede usarse para tener acceso al recurso.
Sitio, carpeta o archivo compartidos SharingSet El usuario (miembro o invitado) compartió un archivo, carpeta o sitio en SharePoint o OneDrive con un usuario en el directorio de su organización. El valor de la columna Detallespara esta actividad identifica el nombre del usuario que el recurso ha compartido y si este usuario es un miembro o un invitado.

Esta actividad a menudo está acompañada por un segundo evento que describe cómo se le ha concedido acceso al usuario a los recursos. Por ejemplo, al agregar el usuario a un grupo que tiene acceso al recurso.
Sitio, carpeta o archivo no compartido SharingRevoked El usuario (miembro o invitado) no ha compartido un archivo, carpeta o sitio que se había compartido previamente con otro usuario.
Solicitud de acceso actualizada AccessRequestUpdated Se actualizó una solicitud de acceso a un elemento.
Vínculo anónimo actualizado AnonymousLinkUpdated El usuario ha actualizado un vínculo anónimo a un recurso. El campo actualizado se incluye en la propiedad EventData cuando exporta los resultados de búsqueda.
Invitación de uso compartido actualizada SharingInvitationUpdated Se actualizó una invitación para uso compartido externo.
Vínculo usado que se puede compartir de la empresa CompanyLinkUsed El usuario ha tenido acceso a un recurso mediante un vínculo de toda la empresa.
Vínculo anónimo usado AnonymousLinkUsed Un usuario anónimo ha tenido acceso a un recurso mediante un vínculo anónimo. La identidad del usuario puede ser desconocida, pero puede obtener otros detalles como la dirección IP del usuario.
Vínculo seguro usado SecureLinkUsed Un usuario usó un vínculo seguro.
Usuario añadido a vínculo seguro AddedToSecureLink Se ha agregado un usuario a la lista de entidades que pueden usar un vínculo de uso compartido seguro.
Usuario quitado de un vínculo seguro RemovedFromSecureLink Se ha quitado un usuario de la lista de entidades que pueden usar un vínculo de uso compartido seguro.
Invitación de uso compartido retirada SharingInvitationRevoked El usuario ha retirado una invitación de uso compartido a un recurso.

Actividades de administración del sitio

En la siguiente tabla se enumeran los eventos que resultan de las tareas de administración del sitio en SharePoint y se registran en el registro de auditoría de Microsoft 365. Los registros de auditoría de algunas actividades de SharePoint indican el app@sharepoint usuario realizó la actividad en nombre del usuario o administrador que inició la acción. Para obtener más información, lea El usuario app@sharepoint en los registros de auditoría.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Ubicación de datos añadidos permitidos AllowedDataLocationAdded Un administrador global o de SharePoint agregó una ubicación de datos permitida en un entorno multigeográfico.
Agente de usuario exento agregado ExemptUserAgentSet El administrador global o de SharePoint agrega un agente de usuario a la lista de agentes de usuario exentos en el Centro de administración de SharePoint.
Se ha agregado el administrador de ubicación geográfica GeoAdminAdded Un administrador global o de SharePoint agregó un usuario como administrador geográfico de una ubicación.
Usuario permitido para crear grupos AllowGroupCreationSet El administrador de sitios o el propietario agrega un nivel de permisos a un sitio que permite que un usuario al que se le ha asignado ese permiso cree un grupo para ese sitio.
Aplicar tema a una web WebThemeApplied Un administrador global de SharePoint o el propietario de un sitio aplicaron un tema web.
Desplazamiento geográfico de sitio cancelado SiteGeoMoveCancelled Un administrador global o de SharePoint canceló un movimiento geográfico del sitio de SharePoint o OneDrive. La funcionalidad multigeográfica permite a una organización abarcar varias geografías de centros de datos de Microsoft, que se denominan geos. Para obtener más información, consulte Funcionalidades multigeográficas en OneDrive y SharePoint.
Normativa de uso compartido cambiada SharingPolicyChanged Un administrador global o de SharePoint cambió una directiva de uso compartido de SharePoint mediante el Centro de administración de Microsoft 365, el Centro de administración de SharePoint o el Shell de administración de SharePoint. Cualquier cambio en la configuración de la política de uso compartido de su organización se registra. La normativa cambiada se identifica en el campoModifiedProperties en las propiedades detalladas del registro de eventos.
Directiva de acceso del dispositivo cambiada DeviceAccessPolicyChanged Un administrador global o de SharePoint cambió la directiva de dispositivos no administrados para su organización. Esta directiva controla el acceso a SharePoint, OneDrive y Microsoft 365 desde dispositivos que no se han unido a su organización. La configuración de esta directiva requiere una suscripción de Enterprise Mobility + Security. Para obtener más información, consulte Controlar el acceso desde dispositivos no administrados.
Agente de usuario exento cambiado CustomizeExemptUsers El administrador global o de SharePoint ha personalizado la lista de agentes de usuario exentos en el Centro de administración de SharePoint. Puede especificar qué agentes de usuario están exentos de recibir una página web completa para indexar. Esto significa que cuando un agente de usuario especificado como exento encuentra un formulario de InfoPath, el formulario se devuelve como un archivo XML, en lugar de una página web completa. Esto acelera la indexación de formularios de InfoPath.
Directiva de acceso de red cambiada NetworkAccessPolicyChanged Un administrador global o de SharePoint ha cambiado la directiva de acceso basado en la ubicación (también denominada límite de red de confianza) en el Centro de administración de SharePoint o mediante PowerShell de SharePoint. Este tipo de controles de normativa tienen acceso a recursos de SharePoint y OneDrive de la organización en función de los intervalos de direcciones IP que especifique. Para obtener más información, vea Control del acceso a los datos de SharePoint y OneDrive en función de la ubicación de la red.
Trabajo de migración completado MigrationJobCompleted Un trabajo de migración completado.
Desplazamiento geográfico de sitio completado SiteGeoMoveCompleted Un movimiento geográfico del sitio que un administrador global de su organización programó completado. La funcionalidad multigeográfica permite a una organización abarcar varias geografías de centros de datos de Microsoft, que se denominan geos. Para obtener más información, consulte Funcionalidades multigeográficas en OneDrive y SharePoint.
Crear tema para todo el inquilino TenantWideThemeCreated Un administrador de SharePoint, un administrador global o un administrador de marca crearon un tema personalizado aplicado en todos los sitios de SharePoint de su organización.
Conexión a enviar creada SendToConnectionAdded Un administrador global o de SharePoint crea una nueva conexión a enviar en la página administración de registros en el Centro de administración de SharePoint. Una conexión Enviar a especifica la configuración de un repositorio de documentos o un centro de registros. Cuando crea una conexión Enviar a, un Organizador de contenido puede enviar documentos a la ubicación especificada.
Colección de sitios creada SiteCollectionCreated Un administrador global o de SharePoint crea una colección de sitios en su organización de SharePoint o un usuario aprovisiona su sitio de OneDrive.
Eliminar tema de todo el inquilino TenantWideThemeDeleted Un administrador de SharePoint, un administrador global o un administrador de marca eliminó un tema personalizado aplicado en todos los sitios de SharePoint de su organización.
Orphaned hub site borrado HubSiteOrphanHubDeleted Un administrador global o de SharePoint ha eliminado un orphan hub site, que es un centro que no tiene ningún sitio asociado. Un orphaned hub es probable que se deba a la eliminación del centro del sitio original
Conexión a enviar eliminada SendToConnectionRemoved El administrador global o de SharePoint elimina una conexión a enviar en la página Administración de registros en el Centro de administración de SharePoint.
Sitio eliminado SiteDeleted El administrador del sitio elimina un sitio.
Vista previa del documento habilitada PreviewModeEnabledSet El administrador del sitio habilita la vista previa del documento para un sitio.
Flujo de trabajo heredado habilitado LegacyWorkflowEnabledSet El propietario o administrador del sitio agrega el tipo de contenido de tarea de SharePoint 2013 Workflow al sitio. Los administradores globales también pueden habilitar flujos de trabajo para toda la organización en el Centro de administración de SharePoint.
Petición a Office habilitada OfficeOnDemandSet El administrador del sitio habilita Office a petición, lo que permite a los usuarios obtener acceso a la última versión de las aplicaciones de escritorio de Office. Office a petición se habilita en el Centro de administración de SharePoint y requiere una suscripción a Microsoft 365 que incluya aplicaciones de Office completas e instaladas.
Origen de resultados habilitado para las búsquedas de personas PeopleResultsScopeSet El administrador del sitio crea el origen de resultados de las búsquedas de personas para un sitio.
Fuentes RSS habilitadas NewsFeedEnabledSet El administrador o el propietario del sitio habilita las fuentes RSS para un sitio. Los administradores globales pueden habilitar las fuentes RSS para toda la organización en el Centro de administración de SharePoint.
Sitio unido al centro del sitio HubSiteJoined El propietario de un sitio lo asocia a un sitio central.
Cuota de colección de sitios modificada SiteCollectionQuotaModified El administrador del sitio modifica la cuota de una colección de sitios.
Eliminar permanentemente un sitio SitePermanentlyDeleted Un administrador global o de SharePoint elimina permanentemente un sitio de los sitios eliminados del Centro de Administración de SharePoint.
Sitio central registrado HubSiteRegistered Un administrador global o de SharePoint crea un sitio central. El resultado es que el sitio se registra para ser un sitio central.
Ubicación de datos permitidos removidos AllowedDataLocationDeleted Un administrador global o de SharePoint quitó una ubicación de datos permitida en un entorno multigeográfico.
Se ha removido el administrador de ubicación geográfica GeoAdminDeleted Un administrador global o de SharePoint removió a un usuario como administrador geográfico de una ubicación.
Sitio renombrado SiteRenamed El administrador o propietario del sitio cambia el nombre de un sitio.
Restaurar sitio Sitio restaurado Un administrador global o de SharePoint restaura un sitio desde Sitios eliminados del Centro de administración de SharePoint.
Desplazamiento geográfico de sitio programado SiteGeoMoveScheduled Un administrador global o de SharePoint programó el traslado geográfico de un sitio de SharePoint o OneDrive. La funcionalidad multigeográfica permite a una organización abarcar varias geografías de centros de datos de Microsoft, que se denominan geos. Para obtener más información, consulte Funcionalidades multigeográficas en OneDrive y SharePoint.
Establecer sitio del host HostSiteSet Un administrador global o de SharePoint cambia el sitio designado para hospedar sitios personales o de OneDrive.
Configurar una cuota de almacenamiento para una ubicación geográfica GeoQuotaAllocated Un administrador global o de SharePoint estableció la cuota de almacenamiento para una ubicación geográfica en un entorno multigeográfico.
Sitio no unido desde el sitio central. HubSiteUnjoined El propietario de un sitio lo disocia de un sitio a un sitio central.
Sitio central no registrado HubSiteUnregistered Un administrador global o de SharePoint elimina el registro del sitio como un sitio central. Si se elimina el registro de un sitio central, dejará de funcionar como un sitio central.
Actualizar la configuración de DisableSiteBranding UpdateDisableSiteBranding Un administrador global o de SharePoint habilita o deshabilita la personalización de marca del sitio.
Actualizar el tema de todo el inquilino TenantWideThemeUpdated Un administrador de SharePoint, un administrador global o un administrador de marca actualizó un tema personalizado aplicado en todos los sitios de SharePoint de su organización.

Actividades de sitios de permisos

En la tabla siguiente se enumeran los eventos relacionados con la asignación de permisos en SharePoint y el uso de grupos para conceder (y revocar) acceso a los sitios registrados en el registro de auditoría de Microsoft 365. Los registros de auditoría de algunas actividades de SharePoint indican el app@sharepoint usuario realizó la actividad en nombre del usuario o administrador que inició la acción. Para obtener más información, lea El usuario app@sharepoint en los registros de auditoría.

Nombre descriptivo Operación Descripción
Administradores de la colección de sitios agregados SiteCollectionAdminAdded El administrador de la colección de sitios o el propietario agrega una persona como administrador de la colección de sitios a un sitio. Los administradores de colección de sitios tienen permisos de control total para la colección de sitios y todos los subsitios. Esta actividad también se registra cuando un administrador se concede acceso a la cuenta de OneDrive de un usuario (editando el perfil de usuario en el Centro de administración de SharePoint o mediante el Centro de administración de Microsoft 365).
Usuario o grupo agregado al grupo de SharePoint AddedToGroup El usuario ha agregado a un miembro o un invitado a un grupo de SharePoint. Esta acción puede ser intencionada o el resultado de otra actividad, como un evento de uso compartido.
Herencia de nivel de permisos interrumpida PermissionLevelsInheritanceBroken Se cambió a un elemento de forma que ya no hereda niveles de permisos de su elemento primario.
Herencia de uso compartido interrumpida SharingInheritanceBroken Se cambió a un elemento de forma que ya no hereda permisos de uso compartido de su elemento primario.
Grupo creado GroupAdded El administrador o el propietario del sitio crea un grupo para un sitio o realiza una tarea que da como resultado un grupo que se está creando. Por ejemplo, la primera vez que un usuario crea un vínculo para compartir un archivo, se agrega un grupo del sistema al sitio de OneDrive del usuario. Este evento también puede ser un resultado de que un usuario crease un vínculo con permisos de edición para un archivo compartido.
Grupo eliminado GroupRemoved El usuario elimina un grupo de un sitio.
Configuración modificada "los miembros pueden compartir" WebMembersCanShareModified Los miembros pueden compartir la configuración se ha modificado en un sitio.
Configuración de solicitud de acceso modificada WebRequestAccessModified La configuración de solicitud de acceso fueron modificadas en un sitio.
Nivel de permiso modificado en una colección de sitios PermissionLevelModified Un nivel de permisos se modificó en una colección de sitios.
Permisos de sitio modificados SitePermissionsModified El administrador o el propietario del sitio (o la cuenta de sistema) cambia el nivel de permisos que se asignan a un grupo en un sitio. Esta actividad también se registra si todos los permisos son removidos de un grupo.

NOTA: Esta operación está en desuso en SharePoint. Para buscar eventos relacionados, puede buscar otras actividades relacionadas con el permiso como Administradores de la colección de sitios agregados, Usuario o grupo agregado a un grupo de SharePoint,Usuario permitido para crear grupos, Grupo creado y Grupo eliminado.
Nivel de permiso eliminado de la colección de sitios PermissionLevelRemoved Un nivel de permisos se eliminó de una colección de sitios.
Administradores de la colección de sitios removidos SiteCollectionAdminRemoved El administrador de la colección de sitios o el propietario remueve una persona como administrador de la colección de sitios a un sitio. Esta actividad también se registra cuando un administrador se remueve así mismo de la lista de colección de administradores a la cuenta de OneDrive de un usuario (editando el perfil de usuario en el Centro de administración de SharePoint). Para devolver esta actividad en los resultados de búsqueda del registro de auditoría, tiene que buscar todas las actividades.
Usuario o grupo removido al grupo de SharePoint RemovedFromGroup El usuario ha removido un miembro o invitado de un grupo de SharePoint. Esta acción puede ser intencionada o el resultado de otra actividad, como un evento para dejar de compartir.
Permisos de administrador del sitio solicitados SiteAdminChangeRequest Las solicitudes de usuario se agregan como un administrador de la colección de sitios para una colección de sitios. Los administradores de colección de sitios tienen permisos de control total para la colección de sitios y todos los sub sitios.
Herencia de uso compartido restaurada SharingInheritanceReset Se aplicó un cambio para que un elemento herede los permisos de uso compartido del elemento primario.
Grupo actualizado GroupUpdated El administrador o el propietario cambia la configuración de un grupo para un sitio. Este cambio puede incluir el nombre del grupo, quién puede ver o editar la pertenencia al grupo y cómo se controlan las solicitudes de pertenencia.

Actividades de Stream

Puede buscar el registro de auditoría para actividades en Microsoft Stream. Entre estas actividades se incluyen las actividades de vídeo efectuadas por los usuarios, las actividades de canal de grupo y las actividades de administración, como la administración de usuarios, administración de la configuración de la organización y exportación de informes. Para obtener una descripción de estas actividades, consulte la sección "acciones registradas en Microsoft Stream" en Registros de auditoría en Microsoft Stream.

Actividades de sincronización

En la tabla siguiente se enumeran las actividades de sincronización de archivos registradas en el registro de auditoría de Microsoft 365 para SharePoint y OneDrive.

Nombre descriptivo Operación Descripción
Equipo permitido para sincronizar archivos ManagedSyncClientAllowed El usuario estableció una relación de sincronización con un sitio. La relación de sincronización es correcta porque el equipo del usuario es un miembro de un dominio que se ha agregado a la lista de dominios (denominada lista de destinatarios seguros) que puede obtener acceso a las bibliotecas de documentos de su organización.

Para obtener más información sobre esta característica, vea Usar cmdlets de Windows PowerShell para habilitar la sincronización de OneDrive para los dominios que están en la lista de destinatarios seguros.
Computadora bloqueada de los archivos de sincronización UnmanagedSyncClientBlocked El usuario intenta establecer una relación de sincronización con un sitio desde un equipo que no es miembro del dominio de su organización o es miembro de un dominio que no se ha agregado a la lista de dominios (denominada lista de destinatarios seguros) que pueden tener acceso a las bibliotecas de documentos de su organización. La relación de sincronización no está permitida y el equipo del usuario está bloqueado para sincronizar, descargar o cargar archivos en una biblioteca de documentos.

Para obtener más información sobre esta característica, vea Usar cmdlets de PowerShell para habilitar la sincronización de OneDrive para los dominios que están en la lista de destinatarios seguros.
Cambios de archivos descargados al equipo FileSyncDownloadedPartial Este evento está en desuso junto con la aplicación de Sincronización de OneDrive anterior (Groove.exe).
Archivos descargados al equipo FileSyncDownloadedFull El usuario descargó un archivo en su equipo desde una biblioteca de documentos de SharePoint o OneDrive mediante Sincronización de OneDrive aplicación (OneDrive.exe).
Cambios de archivos cargados a la biblioteca de documentos FileSyncUploadedPartial Este evento está en desuso junto con la aplicación de Sincronización de OneDrive anterior (Groove.exe).
Archivos cargados a la biblioteca de documentos FileSyncUploadedFull El usuario cargó un archivo nuevo o cambios en un archivo en la biblioteca de documentos de SharePoint o OneDrive mediante Sincronización de OneDrive aplicación (OneDrive.exe).

Actividades de SystemSync

En la siguiente tabla se enumeran las actividades de SystemSync registradas en el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
Uso compartido de datos creado DataShareCreated Cuándo creó el usuario la exportación de datos.
Uso compartido de datos eliminado DataShareDeleted Cuando el usuario eliminó la exportación de datos.
Descargar copia de Lake Data DownloadCopyOfLakeData Cuando se descarga la copia de Lake Data.
Generar una copia de Lake Data GenerateCopyOfLakeData Cuando se genera la copia de Lake Data.

Actividades de Teams

En la tabla siguiente se enumeran las actividades de Microsoft Teams registradas en el registro de auditoría de Microsoft 365. Puede buscar en el registro de auditoría actividades administrativas y de usuario de Microsoft Teams. Teams es un espacio de trabajo de Microsoft 365 orientado en el chat. Trae las conversaciones en Teams, las reuniones, los archivos y las notas de un equipo en un solo lugar. Para obtener instrucciones de búsqueda más detalladas, consulte Buscar eventos en el registro de auditoría en Microsoft Teams.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Aceptar mensaje UserAccepted Aceptar un nuevo mensaje de una persona con la que nunca se estableció contacto.
Bot agregado al equipo BotAddedToTeam Un usuario agrega un bot a un equipo.
Canal agregado ChannelAdded Un usuario agrega un canal a un equipo.
Conector agregado ConnectorAdded Un usuario agrega un conector a un canal.
Se agregaron detalles sobre la reunión 9 de Teams Detalles de la reunión Teams agregó información sobre una reunión, incluida la hora de inicio, la hora de finalización, la dirección URL para unirse a la reunión y la hora de inicio y finalización de la grabación de la reunión.
Se agregó información sobre los participantes de la llamada 10, 11, 12 CallParticipantDetail Teams agregó información sobre los participantes de una llamada, incluido el Id. de usuario de cada participante, la hora en que cada participante se unió y abandonó la llamada, y la información de conexión de los participantes.
Se ha agregado información sobre los participantes de la reunión 9, 12, 14 MeetingParticipantDetail Teams agregó información sobre los participantes de una reunión, incluido el id. de usuario de cada participante, la hora en que un participante se unió a la reunión, la hora en que un participante abandonó la reunión y la hora de inicio o finalización de una grabación de reunión por parte del usuario.

También puede ver registros con marcas de tiempo e información sobre:

- Quién se unió a una reunión
- Dónde se produjo el uso compartido de pantalla
- Quién inició la pantalla compartida
- Cuándo se produjo el uso compartido de la pantalla
- Cuando se detuvo el uso compartido de la pantalla
- Cuándo se activó el control de tomar, dar o solicitar
- Si estas solicitudes de control fueron aceptadas
- Quién aceptó estas solicitudes de control
- Con quién se compartió el contenido.
Miembros agregados 6, 8 MemberAdded El propietario de un equipo agrega miembros a un equipo, canal o chat de grupo.
Pestaña agregada TabAdded Un usuario agrega una pestaña a un canal.
Etiqueta de confidencialidad aplicada SensitivityLabelApplied Un usuario u organizador de la reunión aplicó una etiqueta de confidencialidad a una reunión de Teams.
Solicitud aprobada Solicitud aprobada Después de que el usuario vea los detalles de la solicitud de aprobación, la aprobó.
Bloquear usuario UserBlocked Impedir que un usuario le envíe mensajes.
Solicitud de aprobación cancelada CanceledApprovalRequest El usuario canceló una solicitud de aprobación que realizó.
Aprobación cancelada de forma asincrónica CancelledApprovalAsync El usuario cancela una solicitud de aprobación de forma asincrónica.
Configuración de canal cambiada ChannelSettingChanged La operación ChannelSettingChanged se registra cuando se realizan las siguientes actividades por un miembro del equipo. Para cada una de estas actividades, se muestra una descripción de la configuración que se cambió (que se muestra entre paréntesis) en la columna Elemento de los resultados de búsqueda del registro de auditoría.
  • Cambia el nombre de un canal de equipo (nombre del canal)
  • Cambia la descripción de un canal de equipo (descripción del canal).
Configuración de organización cambiada TeamsTenantSettingChanged La operación TeamsTenantSettingChanged se registra cuando un administrador global realiza las siguientes actividades en el Centro de administración de Microsoft 365. Estas actividades afectan a la configuración de Teams en toda la organización. Para más información, consulte Administrar la configuración de Teams para su organización.
Para cada una de estas actividades, se muestra una descripción de la configuración que se cambió (que se muestra entre paréntesis) en la columna Elemento de los resultados de búsqueda del registro de auditoría.
  • Habilita o deshabilita Teams para la organización (Microsoft Teams).
  • Habilita o deshabilita la interoperabilidad entre Microsoft Teams y Skype Empresarial para la organización (interoperabilidad de Skype Empresarial).
  • Habilita o deshabilita la vista del organigrama en los clientes de Microsoft Teams (vista del organigrama).
  • Habilita o deshabilita la posibilidad de que los miembros del equipo programen reuniones privadas (programación de reuniones privadas).
  • Habilita o deshabilita la capacidad de que los miembros del equipo programen reuniones de canal (programación de reuniones de canal).
  • Habilita o deshabilita las videollamadas en las reuniones de Teams (vídeo para las reuniones de Skype).
  • Habilita o deshabilita el uso compartido de la pantalla en las reuniones de Microsoft Teams para la organización (uso compartido de la pantalla para las reuniones de Skype).
  • Habilita o deshabilita esa capacidad de agregar imágenes animadas (denominadas Giphys) a las conversaciones de Teams (imágenes animadas).
  • Cambia la configuración de clasificación de contenido de la organización (clasificación de contenido). La clasificación de contenido restringe el tipo de imagen animada que se puede mostrar en las conversaciones.
  • Habilita o deshabilita la capacidad de los miembros del equipo de agregar imágenes personalizables (denominadas memes personalizados) de Internet a las conversaciones de equipo (imágenes personalizables de Internet).
  • Habilita o deshabilita la capacidad de que los miembros del equipo agreguen imágenes editables (denominadas adhesivos) a las conversaciones del equipo (imágenes editables).
  • Habilita o deshabilita esa capacidad para que los miembros del equipo usen bots en chats y canales de Microsoft Teams (bots de toda la organización).
  • Habilita bots específicos para Microsoft Teams. Esto no incluye a T-Bot, que es el robot de ayuda de Microsoft Teams que está disponible cuando se habilitan los bots para la organización (Bots individuales).
  • Habilita o deshabilita la capacidad de los miembros del equipo para agregar extensiones o pestañas (extensiones o pestañas).
  • Habilita o deshabilita la instalación de prueba de bots propietarios para Microsoft Teams (carga lateral de bots).
  • Habilita o deshabilita la posibilidad de que los usuarios envíen mensajes de correo electrónico a un canal de Microsoft Teams (correo electrónico de canal).
Rol cambiado de miembros del equipo MemberRoleChanged El propietario del equipo cambia el rol de los miembros del equipo. Los siguientes valores indican el tipo de rol asignado al usuario.

1 : el rol de miembro.
2 : el rol del propietario.
3 : el rol de invitado.

La propiedad Miembros también incluye el nombre de su organización y la dirección de correo electrónico del miembro.
Etiqueta de confidencialidad modificada SensitivityLabelChanged Un usuario cambió una etiqueta de confidencialidad en una reunión de Teams.
Configuración de equipo cambiada TeamSettingChanged La operación TeamSettingChanged se registra cuando se realizan las siguientes actividades por el dueño del equipo. Para cada una de estas actividades, se muestra una descripción de la configuración que se cambió (que se muestra entre paréntesis) en la columna Elemento de los resultados de búsqueda del registro de auditoría.
  • Cambia el tipo de acceso de un equipo. Los equipos se pueden establecer como privados o públicos (tipo de acceso de equipo). Si un equipo es privado (valor predeterminado), los usuarios pueden acceder al equipo solo por invitación. Cuando un equipo es público, puede verlo cualquier persona.
  • Cambia la clasificación de la información de un equipo (clasificación de equipo). Por ejemplo, los datos de equipo se pueden clasificar como impacto empresarial alto, impacto empresarial medio o impacto empresarial bajo.
  • Cambia el nombre de un equipo (nombre del equipo).
  • Cambia la descripción del equipo (descripción del equipo).
  • Cambios realizados en la configuración del equipo. Para acceder a esta configuración, el propietario del equipo puede hacer clic con el botón derecho en un equipo, seleccionar Administrar equipo y, a continuación, seleccionar la pestaña Configuración . Para estas actividades, el nombre de la configuración que se cambió se muestra en la columna Elemento de los resultados de búsqueda del registro de auditoría.
Crear una instancia de plantilla de ámbito organizativo CreateOrgScopedTemplateInstance El usuario creó una instancia de plantilla con ámbito organizativo.
Crear una instancia de plantilla con ámbito de equipo CreateTeamScopedTemplateInstance El usuario creó una instancia de plantilla de ámbito de equipo.
Crear solicitud de actualización CreateUpdateRequest El usuario ha creado una nueva plantilla de actualización.
Crear un chat 1, 6 ChatCreated Se ha creado un chat de Teams.
Aprobación creada CreatedApproval El usuario creó una nueva solicitud de aprobación.
Aprobación creada de forma asincrónica CreatedApprovalAsync El usuario crea una nueva solicitud de aprobación de forma asincrónica.
Created export job CreatedExportJob El usuario creó un trabajo de exportación.
Aprovisionamiento creado CreatedProvisioning Aprovisionamiento creado por el usuario de la instancia de CDS (Common Data Service).
Equipo creado TeamCreated El usuario crea un equipo.
Eliminar solicitud de actualización DeleteUpdateRequest El usuario elimina una plantilla de actualización.
Mensaje eliminado 2 MessageDeleted Se eliminó un mensaje de un chat o canal.
Eliminadas todas las aplicaciones de la organización DeletedAllOrganizationApps Se han eliminado todas las aplicaciones de la organización del catálogo.
Aplicación eliminada AppDeletedFromCatalog Se eliminó una aplicación del catálogo.
Canal eliminado ChannelDeleted Un usuario elimina un canal de un equipo.
Equipo eliminado TeamDeleted Un propietario de equipo elimina un equipo.
Intento de suplantación detectado TeamsImpersonationDetected Se detecta que un remitente de mensaje externo tiene una posible actividad de suplantación.
Riesgo de seguridad detectado en la llamada SecurityRiskInCallDetected Se ha detectado un riesgo de seguridad durante una llamada entrante en Microsoft Teams, como la suplantación de marca, dominio o usuario.
Archivo descargado DownloadedFile El usuario descargó un archivo adjunto a una solicitud de aprobación.
Editar instancia de plantilla de ámbito orgativo EditOrgScopeedTemplateInstance El usuario editó una instancia de plantilla del ámbito de la organización.
Editar instancia de plantilla con ámbito de equipo EditTeamScopedTemplateInstance El usuario editó una instancia de plantilla de ámbito de equipo.
Editar solicitud de actualización EditUpdateRequest El usuario abre el asistente de edición de plantillas y selecciona el botón Guardar para confirmar cualquier actualización o habilitar o deshabilitar plantillas.
Ha editado un mensaje GraphMessageUpdated Un usuario actualiza un mensaje de chat o canal.
Se ha editado un mensaje con un vínculo de URL en Teams MessageEditedHasLink Un usuario edita un mensaje y le agrega un vínculo de dirección URL en Teams.
Solicitud de aprobación editada EditedApprovalRequest El usuario ha realizado una acción de edición en una solicitud de aprobación.
Mensajes exportados 1,2 Mensajes exportados Se exportaron mensajes de chat o canal.
Grabaciones exportadas 1 RecordingsExported Se exportaron las grabaciones de chat.
Transcripciones exportadas 1 Transcripciones exportadas Se exportaron las transcripciones del chat.
Error al validar la invitación al canal compartido 3 FailedValidation Un usuario responde a una invitación a un canal compartido, pero la invitación no se pudo validar.
Se ha capturado todo el contenido hospedado de un mensaje1 MessageHostedContentsListed Se recuperó todo el contenido hospedado de un mensaje, como imágenes o fragmentos de código.
Chat capturado 1 ChatRetrieved Se recuperó un chat de Microsoft Teams.
Obtener instancia de plantilla de ámbito organizativo GetOrgScopedTemplateInstance El usuario ha capturado una instancia de plantilla del ámbito de la organización.
Obtener una instancia de plantilla con ámbito de equipo GetTeamScopedTemplateInstance El usuario ha capturado una instancia de plantilla con ámbito de equipo.
Operación asincrónica obtenida GotAsyncOperation El usuario obtuvo una entidad de operación asincrónica.
Aplicación instalada AppInstalled Se instaló una aplicación.
Obtener lista de grabaciones de reuniones 13 GraphMeetingRecordingsListed Enumerar detalles de grabación para una reunión en línea.
Obtener lista de transcripciones de reuniones 13 GraphMeetingTranscriptsListed Enumere los detalles de la transcripción de una reunión en línea.
Obtener contenido de transcripción de reuniones 13 GraphMeetingTranscriptContentRead Obtenga el contenido de la transcripción de una reunión en línea o una llamada ad hoc.
Obtener la transcripción de la reunión instancia 13 GraphMeetingTranscriptRead Obtenga los detalles de la transcripción de una reunión en línea o llamada ad hoc.
Obtenido el contenido de grabación de reuniones 13 GraphMeetingRecordingContentRead Obtenga el contenido de grabación para una reunión en línea o una llamada ad hoc.
Se obtuvo la instancia de grabación de reuniones 13 GraphMeetingRecordingRead Obtenga los detalles de la grabación de una reunión en línea o una llamada ad hoc.
Acción realizada en la tarjeta PerformedCardAction Un usuario ha realizado una acción en una tarjeta adaptable en un chat. Los bots suelen usar tarjetas adaptables para permitir la visualización enriquecida de información e interacción en los chats.

Solo las acciones de entrada en línea en una tarjeta adaptativa dentro de un chat están disponibles en el registro de auditoría. Por ejemplo, cuando un usuario envía una respuesta de sondeo en una conversación de canal en una tarjeta adaptable generada por un bot de sondeo. Las acciones del usuario, como "Ver resultado", que abre un cuadro de diálogo, o las acciones del usuario dentro de los cuadros de diálogo no están disponibles en el registro de auditoría.
Rellenar notas generadas por IA en el chat AINotesUpdate Las notas generadas por IA se rellenaron para un chat grupal.
Rellenar notas generadas por IA en reuniones en vivo LiveNotesUpdate Las notas generadas por IA se rellenaron para una reunión en directo.
Nuevo mensaje publicado 3,4,6, 8 Mensaje enviado Se ha publicado un mensaje nuevo en un chat o un canal.
Aplicación publicada AppPublishedToCatalog Se agregó una aplicación al catálogo.
Leer un mensaje 1 MessageRead Se recuperó un mensaje de un chat o canal.
Leer el contenido hospedado de un mensaje 1 MessageHostedContentRead Se recuperó el contenido hospedado de un mensaje, como una imagen o un fragmento de código.
Solicitud de aprobación reasignada ReassignedApprovalRequest El usuario reasignó una solicitud de aprobación a otro usuario.
Received Read Confirma en un mensaje MessageReadReceiptReceived Se ha recibido una confirmación de lectura que indica que un usuario ha leído uno o varios mensajes en un chat. El registro de auditoría incluye el hilo de conversación de chat y el punto hasta el que se leyeron los mensajes.
Solicitud de aprobación rechazada RejectedApprovalRequest Después de que el usuario vea los detalles de la solicitud de aprobación, la rechazó.
Bot quitado del equipo BotRemovedFromTeam Un usuario quita un bot de un equipo.
Conector quitado ConnectorRemoved Un usuario quita un conector de un canal.
Miembros quitados 6 y 8 MemberRemoved El propietario de un equipo quita a los miembros de un equipo, canal o chat de grupo.
Etiqueta de confidencialidad quitada SensitivityLabelRemoved Un usuario quitó una etiqueta de confidencialidad de una reunión de Teams.
Se ha quitado el uso compartido del canal del equipo 3 TerminatedSharing El propietario de un equipo o canal deshabilitó el uso compartido para un canal compartido.
Pestaña removida TabRemoved Un usuario quita una pestaña de un canal.
Respondido a aprobación RespondedToApproval El usuario ha realizado una acción en una solicitud de aprobación.
Respondido a la invitación para el canal compartido 3 InviteeResponded Un usuario respondió a una invitación de canal compartido.
Respuesta a la respuesta de invitado al canal compartido 3 ChannelOwnerResponded El propietario de un canal respondió a una respuesta de un usuario que respondió a una invitación de canal compartido.
Respondió con una respuesta personalizada RespondedWithCustomResponse El usuario respondió con un texto de respuesta personalizado a una solicitud de aprobación.
Uso compartido restaurado del canal del equipo 3 Uso compartidoRestored El propietario de un equipo o canal ha vuelto a habilitar el uso compartido para un canal compartido.
Mensajes recuperados 1 MessagesListed Se recuperaron mensajes de un chat o canal.
Contenido confidencial compartido SensitiveContentShared Se registra cuando la opción Detectar contenido confidencial durante la reunión de uso compartido de la pantalla está habilitada para una reunión de Teams y dentro de esa reunión hay contenido confidencial (por ejemplo, números de tarjetas de crédito, números de cuentas bancarias, números de la seguridad social y números de identificación similares) que se muestra en la pantalla durante una sesión de pantalla compartida. Para obtener más información, consulte Administrar si las reuniones de su organización pueden detectar contenido confidencial durante el uso compartido de la pantalla.
Se ha enviado un mensaje con un vínculo de URL en Teams MessageCreatedHasLink Un usuario envía un mensaje que contiene un vínculo de URL en Teams.
Notificación de cambio enviada para la creación de un mensaje 1 MessageCreatedNotification Se ha enviado una notificación de cambio para notificar un nuevo mensaje a una aplicación de escucha suscrita.
Notificación de cambio enviada para la eliminación de mensajes 1 MessageDeletedNotification Se ha enviado una notificación de cambio para notificar un mensaje eliminado a una aplicación de escucha suscrita.
Se ha enviado una notificación de cambio para la actualización de mensajes 1 MessageUpdatedNotification Se ha enviado una notificación de cambio para notificar a una aplicación de escucha suscrita de un mensaje actualizado.
Invitación enviada para el canal compartido 3 InviteSent Un propietario o miembro del canal envía una invitación a un canal compartido. Las invitaciones a canales compartidos se pueden enviar a personas de fuera de la organización si la directiva de canal está configurada para compartir el canal con usuarios externos.
Enviar actualización SubmitUpdate El usuario ha enviado una nueva actualización.
Suscrito a notificaciones de cambio de mensajes 1 SubscribedToMessages Una aplicación de escucha creó una suscripción para recibir notificaciones de cambios en los mensajes.
Riesgo de seguridad detectado en una llamada de Teams SecurityRiskInCallDetected Se detecta que una llamada externa de Teams tiene un posible problema de seguridad, como suplantación de identidad
Acción de Administración de Teams TeamsAdminAction Se registra cuando un administrador de Teams realiza acciones como actualizar, agregar o eliminar opciones o configuraciones relacionadas con Teams mediante herramientas de administración como PowerShell, el Centro de Administración, la API, etc.
Sondeo de creación de la conversación CreateThreadProbe Un usuario sondeó si podía crear un chat con usuarios de su organización. Para cada una de estas actividades se rellenan las siguientes propiedades:

Activity: nombre de esta actividad, CreateThreadProbe.
CorrelationId: identificador de solicitud único para el registro de auditoría.
CreationTime: la hora en que se creó el registro de auditoría. ExtraProperties**: contiene un único par clave-valor que describe el entorno en el que se inició la solicitud de sondeo.
Id.: el id. de la entrada del informe. El identificador identifica de forma única la entrada del registro de auditoría.
OrganizationId: el GUID de su organización de Microsoft 365.
ParticipantInfo: contiene una lista de pares objectId e tenantId que describen el conjunto de usuarios de destino contra los que el usuario iniciador (usuario UserKey) inició el sondeo. En otras palabras, se trata del conjunto de usuarios con los que el usuario iniciador quiere crear un subproceso. Solo contiene usuarios de su organización.
RecordType: El tipo de operación indicado por el registro.
UserID: nombre principal del usuario que inició el sondeo.
UserKey: GUID del usuario que inició el sondeo.
UserSIPDomain: dominio SIP del usuario que inició el sondeo.
UserTenantId: el espacio empresarial del usuario que inició el sondeo.
UserType: el tipo del usuario que inició el sondeo. Solo toma el valor 0, que representa a un usuario normal de AAD.
Versión: el número de versión de la actividad (identificada por la propiedad Operation) que se registra.
Carga de trabajo: el servicio donde se produjo la actividad.
Desbloquear usuario UserUnblocked Desbloquear a un usuario que fue bloqueado previamente.
Recuperar un mensaje GraphMessageUndeleted Se eliminó un mensaje de un chat o canal.
Aplicación desinstalada AppUninstalled Se desinstaló una aplicación.
Actualizar mensaje de Teams GraphMessageUpdated Se produce cuando un usuario edita un mensaje de chat existente.
Actualizar un chat 1 ChatUpdated Se actualizó un chat de Teams.
Updated a message 1 MessageUpdated Se ha actualizado un mensaje de un chat o canal.
Aplicación actualizada AppUpdatedInCatalog Se ha actualizado una aplicación en el catálogo.
Actualizar la solicitud de aprobación de forma asincrónica UpdatedApprovalRequestAsync El usuario ha realizado una acción en una solicitud de aprobación de forma asincrónica.
Conector actualizado ConnectorUpdated Un usuario ha modificado un conector en un canal.
Pestaña actualizada TabUpdated Un usuario ha modificado una pestaña en un canal.
Aplicación actualizada AppUpgraded Una aplicación se actualizó a su última versión en el catálogo.
Usuario que ha iniciado sesión en Equipos TeamsSessionStarted Un usuario inicia sesión en un cliente de Microsoft Teams. Este evento no captura las actividades de actualización de tokens.
Ver solicitud de aprobación ViewApprovalRequest El usuario realiza una solicitud para ver una solicitud de aprobación.
Ver actualización ViewUpdate El usuario ve los detalles de la actualización.
Visto solicitud de aprobación ViewedApprovalRequest El usuario ve los detalles de la solicitud de aprobación desde la tarjeta adaptable o dentro de la aplicación.
Aprobación visualizada con campo adicional ViewedApprovalWithAdditionalField El usuario ve los detalles de la solicitud de aprobación que contiene al menos un campo de texto editable.
Visto la aprobación con solicitud de grupo ViewedApprovalWithGroupRequest El usuario ve los detalles de la solicitud de aprobación con un grupo incluido.

Nota:

1 Un registro de auditoría para este evento solo se registra cuando la operación se realiza llamando a una Microsoft Graph API. Si la operación se realiza en el cliente de Teams, no se registra un registro de auditoría.
2 Este evento solo está disponible en Audit (Premium). Esto significa que se debe asignar la licencia adecuada a los usuarios antes de que estos eventos se registren en el registro de auditoría. Para obtener más información sobre las actividades solo disponibles en Auditoría (Premium), consulte Auditoría (Premium) en Microsoft Purview. Para conocer los requisitos de licencia de Auditoría (Premium), consulte Soluciones de auditoría en Microsoft 365.
3 Este evento está disponible en versión preliminar pública.
4Este evento se genera para el chat solo si hay invitados, usuarios federados y/o anónimos.
5 Este evento no está disponible actualmente en las organizaciones Government Community Cloud (GCC), Government Community Cloud High (GCC-High) y Department of Defense (DoD).
6 Este evento se incluye en todos los espacios empresariales participantes para chats federados.
7 Este evento tiene información de dominio participante para chats federados 1:1. 8 Este evento se incluye en todas las conversaciones de chat entre usuarios externos de Teams administrados por una organización y usuarios externos de Teams no administrados por una organización.
9 Este evento está disponible actualmente en Government Community Cloud (GCC), Government Community Cloud High (GCC-High), organizaciones del Departamento de Defensa (DoD) y entornos aislados.
10 Este evento está incluido en todos los inquilinos participantes.
11 No se registra un registro de auditoría para las actividades con agentes o bots. Esta capacidad está actualmente en desarrollo.
12 Las llamadas grabadas o transcritas se incluyen en MeetingParticipantDetail.
13 Este evento lo registra el acceso de la Graph API y no el cliente de Teams.
14 Este evento ahora se comparte con todos los inquilinos participantes, no solo con el inquilino organizador. Los inquilinos participantes recibirán registros de auditoría de detalles de los participantes de la reunión para sus propios usuarios que asistieron a una reunión de Teams organizada por otro inquilino.

Actividades del centro de datos de evaluación de Teams

En la tabla siguiente se enumeran las actividades del Centro de datos de evaluación de Teams registradas en el registro de auditoría de Microsoft 365. El centro de datos de evaluación de Teams proporciona capacidades de almacenamiento y acceso a datos para conjuntos de datos conversacionales (por ejemplo, reuniones, chats y registros de preguntas&respuestas) que se usan para evaluar las experiencias de Microsoft Teams. El registro de auditoría registra cuándo los usuarios o servicios leen o escriben conjuntos de datos en el centro y cuándo se conceden o revocan permisos de acceso en un conjunto de datos.

Nombre descriptivo Operación Descripción
Permiso de acceso concedido Permiso concedido A un usuario o servicio se le ha concedido permiso de acceso a un conjunto de datos o un activo de datos del centro de datos de evaluación de Teams.
Leer datos del almacenamiento DataRead Un usuario o servicio leyó, examinó o descargó datos del almacenamiento del centro de datos de evaluación de Teams.
Permiso de acceso revocado PermissionRevoked Se ha revocado el permiso de acceso a un usuario o servicio para un conjunto de datos o un recurso de datos del centro de datos de evaluación de Teams.
Datos escritos en el almacenamiento DataWrite Datos en la evaluación de Teams Un usuario o servicio creó, actualizó, sobrescribió o eliminó el almacenamiento del centro de datos.

Actividades de Teams Healthcare

Si su organización usa la aplicación Pacientes en Microsoft Teams, puede buscar en el registro de auditoría actividades relacionadas con la aplicación Pacientes. Si el entorno está configurado para admitir la aplicación Pacientes, hay disponible un grupo de actividades adicional para estas actividades en la lista del selector de actividades .

Actividades de Microsoft Teams para Atención sanitaria en la lista del selector Actividades.

Para obtener una descripción de las actividades de la aplicación Pacientes, consulte Registros de auditoría de la aplicación para Pacientes.

Actividades de turnos de Teams

En la tabla siguiente se enumeran las actividades de la aplicación Turnos en Microsoft Teams registradas en el registro de auditoría de Microsoft 365. Si su organización usa la aplicación Turnos en Microsoft Teams, puede buscar en el registro de auditoría actividades relacionadas con la aplicación Turnos. Si el entorno está configurado para admitir aplicaciones de Turnos, la lista del selector de actividades incluye un grupo de actividades adicional para estas actividades.

Nombre descriptivo Operación Descripción
Mensaje aceptado fuera del turno OffShiftDialogAccepted Un usuario ha confirmado el mensaje de fuera de turno para acceder a Teams fuera del horario del turno.
Se agregó el turno abierto OpenShiftAdded Un usuario agregó un turno abierto a un grupo de programación.
Grupo de programación agregado ScheduleGroupAdded Un usuario ha agregado un nuevo grupo de programación a la programación.
Se agregó mayús ShiftAdded Un usuario agregó un turno.
Se agregó una solicitud de turno RequestAdded Un usuario agregó una solicitud de turno.
Se ha agregado la entrada de reloj de fichar TimeClockEntryAdded Un usuario agregó una nueva entrada manual de reloj de tiempo en el Parte de horas.
Tiempo libre adicional TimeOffAdded Un usuario agregó tiempo libre a la programación.
Mayor integración de la fuerza de trabajo WorkforceIntegrationAdded La aplicación Turnos está integrada con un sistema de terceros.
Solicitud de turno cancelado RequestCancelled Un usuario canceló una solicitud de turno.
Cambio de la configuración de programación ScheduleSettingChanged Un usuario cambió una configuración en la configuración de Turnos.
Tiempo de sesión con Reloj de tiempo Tiempo de entrada Un usuario ha fichado su entrada con el reloj de tiempo.
Sincronizar con el reloj de tiempo Tiempo de salida Un usuario ha salido con el reloj de tiempo.
Eliminado del turno abierto OpenShiftDeleted Un usuario eliminó un turno abierto de un grupo de programación.
Grupo de programación eliminado ScheduleGroupDeleted Un usuario eliminó un grupo de programación de la programación.
Turno eliminado ShiftDeleted Un usuario eliminó un turno.
Entrada de reloj de tiempo eliminada TimeClockEntryDeleted Un usuario eliminó una entrada de reloj de tiempo en el Parte de horas.
Tiempo libre eliminado TimeOffDeleted Un usuario eliminó el tiempo libre.
Editado turno abierto OpenShiftEdited Un usuario editó un turno abierto en un grupo de programación.
Grupo de programación editado ScheduleGroupEdited Un usuario editó un grupo de programación.
Turno editado ShiftEdited Un usuario editó un turno.
Entrada de reloj de fichar editada TimeClockEntryEdited Un usuario editó una entrada de reloj de tiempo en el Parte de horas.
Tiempo libre editado TimeOffEdited Un usuario editó el tiempo libre.
Finalización del descanso con Reloj de tiempo Interrupción Un usuario finalizó un descanso durante una sesión de reloj de tiempo activa.
Respondió a una solicitud de turno RequestRespondedTo Un usuario respondió a una solicitud de turno.
Programación compartida Programación compartida Un usuario ha compartido una programación de equipo para un intervalo de fechas.
Inició el descanso con el reloj de tiempo BreakStarted Un usuario inició un descanso durante una sesión de reloj de tiempo activa.
Programación retirada ScheduleWithdrawn Un usuario retiró una programación publicada.

Actividades de novedades de Teams

En la tabla siguiente se enumeran las actividades de la aplicación Novedades en Microsoft Teams registradas en el registro de auditoría de Microsoft 365. Si su organización usa la aplicación Novedades en Microsoft Teams, puede buscar en el registro de auditoría las actividades relacionadas con la aplicación Novedades. Si el entorno está configurado para admitir aplicaciones de Novedades, la lista del selector de actividades incluye un grupo de actividades adicional para estas actividades.

Nombre descriptivo Operación Descripción
Crear una solicitud de actualización CreateUpdateRequest Un usuario creó una solicitud de actualización.
Editar una solicitud de actualización EditUpdateRequest Un usuario abre el flujo de trabajo de edición de solicitudes y selecciona Guardar para confirmar y guardar los cambios, o habilita o deshabilita la solicitud de actualización directamente.
Enviar una actualización SubmitUpdate Un usuario ha enviado una actualización.
Ver los detalles de una actualización ViewUpdate Un usuario ve los detalles de la actualización.

Actividades de preocupación de usuario de Teams

En la tabla siguiente se enumeran las actividades relacionadas con los usuarios en Microsoft Teams registradas en el registro de auditoría de Microsoft 365. Estos eventos se generan cuando un usuario notifica un problema sobre un mensaje, una llamada u otro usuario en Microsoft Teams. Para obtener más información, consulta Informes de seguridad de usuarios finales.

Nombre descriptivo Operación Descripción
Llamada notificada en Teams CallReported Un usuario notificó una llamada como un problema en Microsoft Teams.
Mensaje notificado en Teams MessageReported Un usuario notificó un mensaje como un problema en Microsoft Teams.
Usuario notificado en Teams UserReported Un usuario notificó a otro usuario como un problema en Microsoft Teams.

Actividades de Clasificador capacitables

En la tabla siguiente se enumeran las actividades de los clasificadores entrenables registradas en el registro de auditoría de Microsoft 365.

Nombre descriptivo Operación Descripción
Creación del modelo de clasificación de datos de Purview ModelCreate Un usuario (o administrador o sistema en nombre de un usuario) creó un nuevo modelo entrenables en Clasificación de datos de Purview.
Modelo de clasificación de datos de Purview eliminado Actualización de modelo Un usuario (o administrador o sistema en nombre de un usuario) actualizó un nuevo modelo entrenables en Purview Data Classification.
Modelo de clasificación de datos de Purview publicado ModelPublish Un usuario (o administrador o sistema en nombre de un usuario) publicó un nuevo modelo entrenables en Purview Data Classification.
Modelo de clasificación de datos de Purview actualizado ModelDelete Un usuario (o administrador o sistema en nombre de un usuario) eliminó un nuevo modelo entrenables en Purview Data Classification.

Actividades de administración de impresión universal

En la siguiente tabla se enumeran las actividades registradas en el registro de auditoría de Microsoft 365 cuando se realizan acciones en impresoras, conectores, recursos compartidos de impresoras y configuración de nivel de inquilino mediante el servicio de impresión universal .

Nombre descriptivo Operación Descripción
Se ha agregado el acceso de grupo al recurso compartido de la impresora ShareAccessControlGroupAdded A un grupo se le concede acceso a un recurso compartido de impresora.
Miembro agregado a la impresora de impresión extraíble PullPrintPrinterMemberAdded Se agrega un miembro a un grupo de impresoras de impresión extraíble para el control de acceso.
Se ha agregado el acceso de usuario al recurso compartido de impresora. ShareAccessControlUserAdded Se concede acceso al usuario a un recurso compartido de impresora.
Recurso compartido de impresora creado Recurso compartido creado Se crea un recurso compartido de impresora, lo que permite que varios usuarios accedan a la impresora.
Impresora de impresión incorporada creada PullPrintPrinterCreated Se crea una impresora virtual de impresión de extracción para la liberación de impresión segura.
Recurso compartido de impresoras eliminado Recurso compartido eliminado Se elimina un recurso compartido de impresora, quitando el acceso compartido.
Impresora de impresión extraíble eliminada PullPrintPrinterDeleted Una impresora virtual de impresión pull-print se elimina de la impresión universal.
Deshabilitación del acceso permitido para todas las impresoras compartidas ShareAccessControlAllowAllDisabled El acceso universal a la parte de impresora está deshabilitado.
Incluir todas las impresoras deshabilitadas PullPrintPrinterIncludeAllPrintersDisabled Todas las impresoras están excluidas de la configuración pull-print.
Reporte descargado ReportDownloaded Se descarga un informe de Impresión universal para su análisis o auditoría.
Se ha habilitado el acceso permitido para todos los recursos compartidos de impresoras ShareAccessControlAllowAllEnabled Todos los usuarios tienen permiso de acceso al recurso compartido de impresora.
Incluir todas las impresoras habilitadas PullPrintPrinterIncludeAllPrintersEnabled Todas las impresoras están incluidas en la configuración pull-print.
Configuración modificada de la impresora PrinterSettingsModified Las opciones de configuración de la impresora se actualizan en Impresión universal.
Modificación de la configuración del recurso compartido de impresora ShareSettingsModified La configuración de un recurso compartido de impresora se actualiza en Impresión universal.
Modificación de la configuración de la impresora de impresión de extracción PullPrintPrinterSettingsModified La configuración de una impresora de impresión pull-print se actualiza en Impresión universal.
Configuración de impresión del inquilino modificada TenantPrintSettingsModified La configuración de impresión a nivel de inquilino se actualiza en Impresión universal.
Conector registrado ConnectorRegistered El conector está registrado con Impresión universal, lo que permite la comunicación entre las impresoras y el servicio en la nube.
Impresora registrada PrinterRegistered Una impresora se registra con Impresión universal, por lo que está disponible para la impresión basada en la nube.
Se ha quitado el acceso de grupo del recurso compartido de la impresora ShareAccessControlGroupRemoved Se elimina el acceso de un grupo a un recurso compartido de impresora.
Miembro quitado de la impresora de impresión extraíble PullPrintPrinterMemberRemoved Un miembro se quita de un grupo de impresoras de impresión.
Se ha quitado el acceso de los usuarios del recurso compartido de la impresora ShareAccessControlUserRemoved Se elimina el acceso de los usuarios a un recurso compartido de impresora.
Impresora cambiada PrinterSwapped Una impresora se reemplaza o se intercambia con otro dispositivo en Impresión universal.
Conector no registrado Conector: no registrado El conector no está registrado en la impresión universal, lo que elimina su capacidad para administrar impresoras.
Impresora no registrada ImpresoraNo registrada Una impresora se quita de la impresión universal, por lo que no está disponible para la impresión basada en la nube.

Actividades de trabajo de impresión de impresión universal

En la siguiente tabla se enumeran las actividades registradas en el registro de auditoría de Microsoft 365 cuando se realizan acciones en trabajos de impresión mediante el servicio de impresión universal .

Nombre descriptivo Operación Descripción
Trabajo de impresión anulado PrintJobAborted El trabajo de impresión se termina inesperadamente debido a un error o una interrupción.
Trabajo de impresión confirmado PrintJobRecognized La impresora reconoce el trabajo de impresión indicando que la impresora lo ha recibido y está lista para procesarlo.
Trabajo de impresión cancelado PrintJobCanceled El usuario o el sistema cancela el trabajo de impresión antes de su finalización.
Trabajo de impresión completado PrintJobCompleted El trabajo de impresión finaliza correctamente y se imprimen todas las páginas.
Documento de trabajo de impresión obtenido PrintJobDocumentFetched La impresora o el conector de impresión universal recupera un documento del trabajo de impresión.
Trabajo de impresión enviado PrintJobCreated El trabajo de impresión se envía a la cola de impresión, lo que indica el inicio del proceso de impresión.
Documento de trabajo de impresión cargado PrintJobDocumentUploaded Un documento de trabajo de impresión se ha cargado correctamente en Impresión universal.

Actividades de administración de usuarios

En la tabla siguiente se enumeran las actividades de administración de usuario registradas en el registro de auditoría de Microsoft 365 cuando un administrador agrega o cambia una cuenta de usuario mediante el Centro de administración de Microsoft 365 o el portal de administración de Azure.

Nombre descriptivo Operación Descripción
Usuario agregado Agregar usuario. Se crea una cuenta de usuario.
Licencia de usuario cambiada Cambiar licencia de usuario. La licencia asignada a un usuario cambió. Para ver qué licencias se cambiaron, consulte la correspondiente Actividad de usuario actualizada .
Contraseña de usuario cambiada Cambiar contraseña de usuario. El usuario cambia su contraseña. El restablecimiento de contraseña de autoservicio tiene que estar habilitado (para todos los usuarios o los seleccionados) en la organización para que los usuarios puedan restablecer la contraseña. También puede realizar un seguimiento de la actividad de autoservicio de restablecimiento de contraseña en Microsoft Entra ID. Para obtener más información, consulte Opciones de informes para la administración de contraseñas de Microsoft Entra.
Usuario eliminado Eliminar usuario. Se ha eliminado una cuenta de usuario.
Restablecer contraseña de usuario Restablecer contraseña de usuario. El administrador restablece la contraseña de un usuario.
Establecer propiedades de licencia Establecer propiedades de licencia. El administrador ha modificado las propiedades de una licencia asignada a un usuario.
Establecer una propiedad que fuerce al usuario a cambiar la contraseña Forzar el cambio de la contraseña de usuario. Un administrador estableció la propiedad que obliga a un usuario a cambiar su contraseña la próxima vez que inicie sesión en Microsoft 365.
Usuario actualizado Actualizar usuario. Un administrador cambia una o más propiedades de una cuenta de usuario. Para obtener una lista de las propiedades de usuario que se pueden actualizar, consulte la sección "Actualizar atributos de usuario" en Eventos de informe de auditoría de Microsoft Entra.

Actividades de Viva Engage

En la siguiente tabla se enumeran las actividades de usuario y administración de Viva Engage registradas en el registro de auditoría de Microsoft 365. Para devolver actividades relacionadas con Viva Engage del registro de auditoría, seleccione Mostrar resultados de todas las actividades en la lista Actividades. Use los cuadros de intervalo de fecha y la listaUsuarios para restringir los resultados de la búsqueda.

Nota:

Algunas actividades de auditoría de Viva Engage solo están disponibles en Auditoría (Premium). Esto significa que los usuarios deben tener asignada la licencia adecuada antes de que estas actividades se registren en el registro de auditoría. Para obtener más información, consulte Auditoría (Premium). Para conocer los requisitos de licencia de Auditoría (Premium), consulte Soluciones de auditoría en Microsoft 365.

En la siguiente tabla se resaltan las actividades de Auditoría (Premium) con un asterisco (*).

Nombre descriptivo Operación Descripción
Comunicador corporativo agregado AddUserRole Se asigna un usuario como comunicador corporativo.
Modificación de la directiva de uso personalizado UsagePolicyUpdated Un administrador de inquilinos actualiza una directiva de uso personalizada.
Directiva de retención de datos cambiada SoftDeleteSettingsUpdated Un administrador superior actualizó la configuración de la directiva de retención de datos de la red a eliminación permanente o eliminación temporal. Solo los administradores superiores pueden realizar esta operación.
Configuración de red cambiada NetworkConfigurationUpdated La red o el administrador verificado cambia la configuración de la red de Viva Engage. Este cambio incluye establecer el intervalo para exportar datos y habilitar el chat.
Configuración del perfil de red cambiada ProcessProfileFields Un administrador superior o de red cambia la información que aparece en los perfiles de usuario para los usuarios de su red.
Modo de contenido privado cambiado SupervisorAdminToggled Administrador comprobado activa o desactiva el modo de contenido privado . Este modo permite a un administrador ver publicaciones de grupos privados y mensajes privados entre los usuarios (o grupos de usuarios). Solo los administradores superiores pueden realizar esta operación.
Configuración de seguridad cambiada NetworkSecurityConfigurationUpdated El administrador verificado actualiza la configuración de seguridad de la red de Viva Engage. Esta actualización incluye la configuración de directivas de expiración de contraseña y restricciones en las direcciones IP. Solo los administradores superiores pueden realizar esta operación.
Conversación cerrada Cerrar conversación El hilo de Viva Engage se cerró, lo que impide que los usuarios respondan a él. Esta acción está disponible para un administrador, un comunicador corporativo o un usuario delegado.
Conversación abierta OpenConversation Se ha abierto la conversación de la conversación de Viva Engage, lo que permite a los usuarios responder a la conversación. Esta acción está disponible para un administrador, comunicaciones corporativas o un usuario delegado.
Crear un segmento SegmentCreated El Administrador crea una segmentación.
Archivo creado FileCreated El usuario cargó un archivo.
Grupo creado GroupCreation El usuario crea un grupo.
Mensaje creado Creación de mensajes El usuario creó un mensaje.
Eliminar un segmento SegmentDeleted El Administrador elimina una segmentación.
Grupo eliminado GroupDeletion Un grupo se elimina de Viva Engage.
Mensaje eliminado MessageDeleted El usuario eliminó un mensaje.
Descargar informes de administración de segmentación SegmentationReportDownloaded Se descargan los informes de Administración.
Archivo descargado FileDownloaded El usuario descargó un archivo.
Contenido de evento exportado EventContentExported El organizador del evento exporta preguntas sobre eventos, respuestas, reacciones y recuento de votos a favor a un CSV. Esta acción solo está disponible para el organizador del evento y los coorganizadores. El administrador de red puede desactivar esta característica para toda la red en la configuración de administración de Engage.
Moderación de eventos habilitada EventModerationEnabled El organizador de eventos habilitó la moderación para un evento. Esta acción solo está disponible para los organizadores de eventos.
Datos exportados DataExport El administrador comprobado exporta los datos de red de Viva Engage. Solo los administradores superiores pueden realizar esta operación.
No se ha podido acceder al archivo FileAccessFailure El usuario no pudo acceder a un archivo.
Error al acceder al grupo GroupAccessFailure El usuario no ha podido acceder a un grupo.
Error al acceder a la conversación Error de ThreadAccessFailure El usuario no ha podido acceder a una conversación de mensajes.
Generar informes de administración de segmentación SegmentationReportGenerated El usuario Administración desencadena una generación de informe.
Reaccionó al mensaje MarkedMessageChanged El usuario reaccionó a un mensaje.
Quitar tema seleccionado* RemoveCuratedTopic El usuario quita un tema seleccionado.
Comunicador corporativo quitado RemoveUserRole Se elimina a un usuario del rol de Comunicador corporativo.
Archivo compartido FileShared Un usuario compartió un archivo con otro usuario.
Usuario de red suspendido NetworkUserSuspended El administrador de red o verificado suspende (desactiva) a un usuario de Viva Engage.
Usuario suspendido UserSuspension Se suspendió una cuenta de usuario (se desactivó).
Aceptación de la directiva de uso de inquilinos UsagePolicyAcceptance Un usuario acepta una directiva de uso específica de la organización.
Conversación silenciada AdminThreadMuted El administrador o la alerta de vigilancia (usuario del sistema) silenciaron la conversación. Una alerta de inspección se produce cuando un hilo es marcado para un tema determinado (establecido por el administrador) y es silenciado automáticamente por el sistema.
Conversación no silenciada AdminThreadUnmuted El Administración ha reactivado el audio de una conversación.
Descripción del archivo actualizado FileUpdateDescription Un usuario cambió la descripción de un archivo.
Nombre de archivo actualizado FileUpdateName Un usuario cambió el nombre de un archivo.
Mensaje actualizado MessageUpdated El usuario actualizó un mensaje.
Asignación de roles actualizada para Administración de red NetworkAdminUpdated Un usuario es promovido o degradado al rol de Administración de red.
Asignación de roles actualizada para Administración verificado NetworkVerifiedAdminUpdated Un usuario es promovido o degradado al rol de Administrador verificado.
Archivo visualizado FileVisited Un usuario visualizó un archivo.
Conversación consultada ThreadViewed El usuario ve una conversación de mensajes.

Actividades de Viva Glint

En la tabla siguiente se enumeran las actividades de usuario y administrador en Viva Glint que registra el registro de auditoría de Microsoft 365. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo .csv al exportar los resultados de la búsqueda.

Buscar en el registro de auditoría explica cómo puedes buscar registros de auditoría en el portal de Microsoft Purview. Para acceder a los registros de auditoría, debe ser un administrador global o tener permisos de lectura de auditoría. Utilice el filtro Actividades para buscar actividades específicas y para enumerar todas las actividades de Viva Glint eligiendo VivaGlint en el filtro Tipo de registro . Usa los cuadros de intervalo de fechas y la lista Usuarios para restringir aún más los resultados de la búsqueda.

Nombre descriptivo Operación Descripción
Se agregó el Administrador de la empresa AddCompanyAdmin Se agregó un usuario al rol de Administración de la empresa.
Usuario de soporte técnico agregado AddSupportUser Se agregó un usuario al rol de Usuario de soporte.
Rol de usuario asignado Asignar rol Se asigna un usuario a un nuevo rol.
Detalles de cliente modificados ClientDetailsChanged Cambiar la actividad en Viva Glint Configuración general o Configuración avanzada: detalles.
El Administración de la empresa ha iniciado sesión Inicio de sesión de administrador Un usuario Administración de empresa ha iniciado sesión en Viva Glint.
El Administración de la empresa ha cerrado la sesión AdminLogout Un usuario Administrador de empresa ha cerrado sesión en Viva Glint.
Rol de usuario creado RoleCreated Actividad de creación de roles de usuario de Glint.
Acceso a soporte técnico eliminado GlintSupportAccessDeleted Se ha quitado un usuario del rol de usuario de soporte técnico.
Sistema eliminado GlintSystemDeleted Se eliminó el sistema Viva Glint.
Usuario eliminado GlintUserDeleted Actividad de eliminación de usuarios de Viva Glint.
Deshabilitado el acceso de configuración avanzada UserAdvConfigDisabled Un usuario Administración de empresa deshabilitó el acceso a Configuración avanzada en Viva Glint.
Integración de Glint to Insights deshabilitada GlintToInsightsIntegrationDisabled Un usuario deshabilitó la importación de datos de Viva Insights en Viva Glint
Acceso de configuración avanzada habilitado UserAdvConfigEnabled Un usuario Administración de empresa habilitó el acceso a Configuración avanzada en Viva Glint.
Integración de Glint a Insights habilitada GlintToInsightsIntegrationEnabled Un usuario ha habilitado la importación de datos de Viva Insights en Viva Glint
Trabajo de aplicaciones de datos ejecutados GlintDataAppsJobRun Aplicación de datos de configuración avanzada de Viva Glint y actividad de carga.
Infracciones de directivas de campaña agénica exportadas VivaGlintAgenticPolicyViolationsExported Actividad de exportación de infracciones de directivas de campaña agenciales.
Análisis de temas de campaña agéntica exportada VivaGlintAgenticTopicAnalysisExported Actividad de exportación de análisis de tema de campaña hágantico.
Exportación de todos los datos de campañas hágnicas VivaGlintAgenticAllDataExported Actividad de exportación de datos sin procesar de la campaña Agentic.
Comentarios exportados de Glint 360 GlintFeedbackProgramExport Actividad de exportación de datos del programa de comentarios de Viva Glint 360.
Listas de distribución de Glint exportadas GlintUserGroupExport la actividad de exportación de la lista de distribución.
Exportado Glint People GlintUserExport Glint People actividad de exportación de datos.
Frecuencia de respuesta del programa Glint Pulse exportado GlintPulseProgramRespondentRateExport Tasa de respuesta del programa de pulso de destello actividad de exportación.
Biblioteca de preguntas de Glint exportada GlintQuestionExport Actividad de exportación de la biblioteca de preguntas de Glint.
Programa de encuesta de Glint exportado GlintPulseProgramExport Actividad de exportación de contenido del programa de encuestas de Glint.
Rol de usuario de Glint exportado GlintRoleExport Función de usuario de Glint actividad de exportación de datos.
Datos de encuesta sin procesar exportados RawSurveyReponseExport Actividad de exportación de datos de respuesta de encuesta sin procesar.
Datos de usuario exportados UserDataExport Actividad de exportación de datos de empleados.
Comentarios importados de Glint 360 GlintFeedbackProgramImport Actividad de importación de datos del programa de comentarios 360.
Glint SFTP importado GlintRubiconImport Actividad de importación SFTP de datos de empleados.
Datos de usuario de Glint importados GlintUserImport Actividad de importación de datos de empleados.
Rol de usuario de Glint importado GlintRoleImport Rol de usuario Actividad de datos de empleados.
Quitar Administración de empresa RemoveCompanyAdmin Se ha quitado a un usuario del rol de Administración de la empresa.
Encuesta reabierta EncuestaReabrir Se reabrió una encuesta cerrada de Viva Glint.
Establecer control DSR de datos DataDsrControlSet Controles de datos de usuario para la eliminación de datos de la encuesta en la actividad de actualización de Configuración general.
Establecer descarte de ID de empleado DiscardingEmployeeIdsSet Controles de datos de usuario para la reutilización del identificador de empleado en la actividad de actualización de configuración general.
Rol de usuario no asignado UnassignRole Se quita un usuario de un rol.
Se actualizó la integración de Glint a Insights GlintToInsightsIntegrationUpdated Un usuario actualizó la configuración para importar datos de Viva Insights en Viva Glint
Visto como Ver como La opción "Ver como" de los administradores es otra actividad de usuario.

Actividades de Viva Goals

En la tabla siguiente se enumeran las actividades de usuario y administración de Viva Goals que registra el registro de auditoría de Microsoft 365. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo CSV cuando se exportan los resultados de la búsqueda.

Buscar en el registro de auditoría explica cómo puedes buscar registros de auditoría en el portal de Microsoft Purview. Para acceder a los registros de auditoría, debe ser un administrador global o tener permisos de lectura de auditoría. Puede usar el filtro Actividades para buscar actividades específicas. Para enumerar todas las actividades de Viva Goals, seleccione VivaGoals en el filtro Tipo de registro. También puedes usar los cuadros de intervalo de fechas y la lista Usuarios para restringir aún más los resultados de la búsqueda.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Nombre descriptivo Operación Descripción
Panel creado Panel creado El usuario creó un nuevo panel en Viva Goals.
Panel eliminado Panel eliminado El usuario eliminó un panel en Viva Goals.
Panel actualizado Panel actualizado El usuario actualizó un panel en Viva Goals.
Datos exportados Datos exportados Un usuario exportó una lista de OKR o una lista de usuarios de una organización en Viva Goals.
Directiva de objetivos actualizada Directiva de objetivos actualizada El administrador global modificó la directiva o la configuración a nivel de organización en Viva Goals. Por ejemplo, el administrador global que configuró quién puede crear organizaciones en Viva Goals.
OKR o proyecto creado OKR o proyecto creado El usuario creó un OKR o un proyecto en Viva Goals.
OKR o proyecto eliminado OKR o proyecto eliminado El usuario eliminó un OKR o un proyecto.
OKR o proyecto actualizado OKR o proyecto actualizado Se modificó un OKR/proyecto, el usuario realizó una comprobación, o una integración en Viva Goals.
Organización creada Organización creada Administración o el usuario crearon una nueva organización en Viva Goals.
Integraciones de la organización actualizadas Integraciones de la organización actualizadas El usuario (normalmente propietarios o administradores de la organización) configuró una integración de terceros o actualizó una integración de terceros existente para una organización en Viva Goals.
Configuración de la organización actualizada Configuración de la organización actualizada El usuario (normalmente los propietarios o administradores de la organización) actualizó la configuración específica de la organización en Viva Goals.
Equipo agregado Equipo agregado Se ha creado un nuevo equipo dentro de una organización en Viva Goals.
Equipo eliminado Equipo eliminado El usuario eliminó un equipo de una organización en Viva Goals.
Equipo actualizado Equipo actualizado Un equipo de una organización en Viva Goals se ha modificado o actualizado.
Usuario agregado Usuario agregado Se ha agregado un nuevo usuario a una organización en Viva Goals.
Usuario desactivado Usuario desactivado Se desactivó un usuario en una organización.
Usuario eliminado Usuario eliminado Se eliminó un usuario de una organización en Viva Goals.
Usuario que ha iniciado sesión Usuario que ha iniciado sesión Usuario que ha iniciado sesión en Viva Goals.

Actividades de Viva Insights

Viva Insights proporciona información sobre cómo colaboran los grupos en toda la organización. En la tabla siguiente se enumeran las actividades registradas en el registro de auditoría de Microsoft 365 que realizan los usuarios asignados a los roles de administrador o analista en Viva Insights. Los usuarios a los que se les ha asignado el rol de Analista tienen acceso total a todas las características del servicio y usan el producto para realizar el análisis. Los usuarios asignados al rol de administrador pueden configurar las opciones de privacidad y los valores predeterminados del sistema, y pueden preparar, cargar y comprobar los datos de la organización en Viva Insights. Para obtener más información, consulte Introducción a Microsoft Viva Insights.

Nombre descriptivo Operación Descripción
Vínculo de acceso de OData AccessedOdataLink El analista ha accedido al vínculo OData para una consulta.
Agregado acceso delegado AddDelegates Un usuario agregó acceso delegado para obtener información de la organización o el panel de Copilot.
Consulta cancelada CanceledQuery El analista canceló una consulta en ejecución.
Exclusión de reuniones creada MeetingExclusionCreated El analista creó una regla de exclusión de la reunión.
Resultado eliminado DeletedResult El analista ha eliminado un resultado de la consulta.
Reporte descargado DownloadedReport El analista ha descargado un archivo de resultado de la consulta.
Consulta ejecutada ExecutedQuery El analista ha ejecutado una consulta.
Configuración de CXO modificada ModifiedCXOSettings Este evento registra la asignación o eliminación de usuarios o grupos para acceder al panel de Microsoft 365 Copilot.
Lista de exclusión modificada mediante el grupo Entra ModifiedExclusionListUsingEntraGroup Este evento registra cambios en la lista de exclusión mediante el grupo Entra en el panel de Copilot.
Tamaño mínimo de grupo modificado ModifiedMinimumGroupSize Este evento registra modificaciones en el tamaño mínimo del grupo de la organización para generar información en el panel de Copilot y en el análisis avanzado de Viva Insights.
Se quitó el acceso delegado. Quitar delegados Un usuario ha quitado el acceso delegado para obtener información de la organización o el panel de Copilot.
Configuración de acceso a datos actualizada UpdatedDataAccessSetting Configuración de acceso a datos de administrador actualizada
Datos de la organización cargados. UploadedOrgData Archivo de datos de la organización cargado por el administrador.
Usuario que ha iniciado sesión* UserLoggedIn Un usuario ha iniciado sesión en su cuenta de usuario de Microsoft 365.
Explorar vista ViewedExplore El analista visualizó una o más pestañas de la página de exploración.

Nota:

*Cuando un usuario inicia sesión, se crea un evento de actividad de inicio de sesión de Microsoft Entra. Esta actividad se registra incluso si no activa Viva Insights en su organización. Para obtener más información sobre las actividades de inicio de sesión de usuario, consulte Registros de inicio de sesión en Microsoft Entra ID.

Actividades de Viva Pulse

En la siguiente tabla se enumeran las actividades de usuario y administrador de Viva Pulse registradas en el registro de auditoría de Microsoft 365. La tabla incluye el nombre descriptivo que se muestra en la columna Actividades y el nombre de la operación correspondiente que aparece en la información detallada de un registro de auditoría y en el archivo CSV al exportar los resultados de la búsqueda.

Buscar en el registro de auditoría explica cómo puedes buscar registros de auditoría en el portal de Microsoft Purview. Para acceder a los registros de auditoría, debe ser un administrador global o tener permisos de lectura de auditoría. Puede usar el filtro Actividades para buscar actividades específicas. Para enumerar todas las actividades de Viva Pulse, seleccione VivaPulse en el filtro Tipo de registro . También puedes usar los cuadros de intervalo de fechas y la lista Usuarios para restringir aún más los resultados de la búsqueda.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Nombre descriptivo Operación Descripción
El Administrador eliminó los datos de un usuario PulseDeleteUserData El Administración eliminó los datos de un usuario.
Configuración del inquilino actualizada por el Administrador PulseTenantSettingsUpdate El Administrador actualizó una configuración de la organización para Viva Pulse.
Conversación confidencial iniciada PulseConfidentialConversationStarted El autor inició una conversación confidencial.
Mensaje de conversación eliminado PulseConfidentialConversationMessageDeleted El usuario eliminó un mensaje de conversación.
Respuesta de conversación agregada PulseConfidentialConversationResponded El autor o el destinatario respondieron en una conversación.
El usuario canceló una encuesta de Pulse PulseCancel El usuario canceló una encuesta de Pulse.
El usuario creó un borrador de Pulse PulseCreateDraft El usuario creó un borrador de Pulse.
El usuario creó una encuesta de Pulse PulseCreate Se ha creado una nueva solicitud de comentarios de Viva Pulse.
El usuario eliminó un borrador de Pulse PulseDeleteDraft El usuario eliminó un borrador de Pulse.
El usuario eliminó una pregunta para la biblioteca PulseQuestionDeleted El usuario eliminó una pregunta para la biblioteca de preguntas de pulso.
El usuario extendió la fecha límite de su encuesta de pulso PulseExtendDeadline El usuario ha ampliado la fecha límite para la solicitud de comentarios de Viva Pulse existente.
El usuario invitó a usuarios adicionales a la encuesta de Pulse PulseInvite El usuario invitó a usuarios adicionales a una solicitud de comentarios de Viva Pulse existente.
El usuario solicita una exportación de datos de pulsos PulseDataExport Administración o autor solicitar una operación de exportación de pulsos.
El usuario compartió un informe de pulsos PulseShareResults El usuario compartió los resultados de los comentarios de Viva Pulse con otros usuarios.
El usuario envió la respuesta a una encuesta de pulso PulseSubmit El Administración o usuario ha proporcionado comentarios para una solicitud de comentarios de Viva Pulse.

Actividades de la caja de seguridad del cliente de Windows 365

En la siguiente tabla se enumeran las actividades de usuario y administrador en la Caja de seguridad del cliente de Windows 365 que registra el registro de auditoría de Microsoft 365. Para devolver actividades relacionadas con la caja de seguridad del cliente de Windows 365 del registro de auditoría, seleccione Windows365CustomerLockbox en Tipos de registro. Use los cuadros de intervalo de fecha y la listaUsuarios para restringir los resultados de la búsqueda.

Nombre descriptivo Operación Descripción
Agente CMD de reposición Operación AddDevicesToBackfill Agente de CMD de reposición en PC en la nube.
Reinstalación masiva del agente CMD Operación TriggerClientAgentCheckBulkAction Reinstalación masiva del agente CMD a petición.
Comprobar la directiva de ejecución de PowerShell Comprobar la directiva de ejecución de PowerShell Compruebe la directiva de ejecución de PowerShell.
Crear solicitud de LogCollection Crear solicitud de LogCollection Crear solicitud de recopilación de registros en PC en la nube.
Crear nuevos elementos de trabajo (Programador) Crear nuevos elementos de trabajo (Programador) Cree nuevos elementos de trabajo, como Aprovisionamiento, Desaprovisionamiento, Reaprovisionamiento, entre otros.
Crear operación de acción remota en ActionModeratorService Crear operación de acción remota en ActionModeratorService Crear acción remota por tenantID, workspaceID, actionType, actionParameters.
Crear solicitud de VmExtension Crear solicitud de VmExtention Crea solicitudes de extensión de VM para ejecutar la extensión de VM para ejecutar scripts personalizados en el dispositivo del cliente.
Ejecutar AppHealthPlugin Ejecutar AppHealthPlugin Ejecute AppHealthPlugin.
Instalación del agente de Escritorio remoto Instalación del agente de Escritorio remoto Instale el Agente de Escritorio remoto en el dispositivo del usuario.
OCE Ejecutar comandos en la VM OCE Ejecutar comandos en la VM Ejecutar comandos por tenantID, deviceID list y script.
Operación posterior a la acción remota Operación posterior a la acción remota Post Remote Action, además de sondear el resultado mediante la operación GetActions.
Reinstalar el agente CMD Operación AddDevicesToReinstall Reinstale el agente CMD a petición.
Ejecutar la extensión de AADJ híbrido Ejecutar la extensión de AADJ híbrido Ejecute la extensión AADJ híbrida en el dispositivo del usuario.
Desencadenar agente CMD Comprobación de valor controlado. Desencadenar agente CMD Comprobación de valor controlado. Desencadenar agente CMD Comprobación de valor controlado en un dispositivo específico.
Desencadenar corrección de dispositivos Desencadenar corrección de dispositivos Desencadenar la corrección del dispositivo.
Desencadenar acción genérica Desencadenar acción genérica Desencadenar acción de dispositivo para el usuario.
Desencadenar acción genérica de SaaF Desencadenar acción genérica de SaaF Desencadenar acción de dispositivo (Retargeting, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) para el usuario.
Desencadenar acción genérica con opciones Desencadenar acción genérica con opciones Desencadenar acción de dispositivo con parámetros de opción, más potentes que los de desencadenar acción genérica.
Desencadenar orquestador Desencadenar orquestador Desencadenar orquestador para el usuario.
Cargar carpeta en blob Cargar carpeta en blob Comprimir y cargar la carpeta del dispositivo del cliente en un blob.

Configuración de Fabric Workspace Inbound External Data Share

En la tabla siguiente se enumeran las actividades de administración de Fabric para habilitar y deshabilitar la configuración de Data Share externo de entrada del área de trabajo.

Nombre descriptivo Operación Descripción
Omisión de recursos compartidos de datos externos habilitada en el área de trabajo ExternalDataSharesBypassForWorkspaceEnabled El Administración permitió a los recursos compartidos de datos externos acceder a los datos de áreas de trabajo donde el acceso entrante a la red pública está restringido.
Se ha deshabilitado la omisión de recursos compartidos de datos externos en el área de trabajo ExternalDataSharesBypassForWorkspaceDisabled El Administración bloqueó los recursos compartidos de datos externos para que no accedan a los datos de áreas de trabajo donde el acceso entrante a la red pública está restringido.