Introducción a las soluciones de auditoría

Auditoría de Microsoft Purview (Standard) y Auditoría (Premium) permiten buscar registros de auditoría de actividades que los usuarios y administradores realizan en diferentes servicios Microsoft. Dado que Auditoría (Standard) está habilitado de forma predeterminada para la mayoría de las organizaciones de Microsoft 365, solo tiene que completar unos pocos pasos antes de que usted y otros usuarios de su organización puedan buscar en el registro de auditoría. Para usar las características disponibles solo en Auditoría (Premium), debe completar algunos pasos de configuración más.

Para obtener más información sobre las funcionalidades de auditoría (Standard) y auditoría (Premium), consulte Soluciones de auditoría de Microsoft Purview.

Paso 1: comprobar la suscripción y facturación de la organización

Las licencias para Auditoría (Standard) y Auditoría (Premium) requieren la suscripción de organización adecuada que proporcione acceso a la herramienta de búsqueda de registros de auditoría y la licencia por usuario necesaria para registrar y conservar registros de auditoría.

Cuando un usuario o administrador realiza una actividad auditada, el sistema genera un registro de auditoría y lo almacena en el registro de auditoría de su organización. En Auditoría (Standard) y Auditoría (Premium), puede conservar y buscar registros de auditoría en el registro de auditoría durante 180 días.

Importante

El período de retención predeterminado para Audit (Standard) cambió de 90 a 180 días. Los registros de auditoría (Standard) que se generaron antes del 17 de octubre de 2023 se conservan durante 90 días. Los registros de auditoría (Standard) que se generan el 17 de octubre de 2023 o después, siguen la nueva retención predeterminada de 180 días.

Para obtener una lista de los requisitos de suscripción y licencia para estas soluciones de auditoría, consulte los requisitos de suscripción para Auditoría (Standard) y Auditoría (Premium).

Para auditar las interacciones del usuario con datos de IA que no son de Microsoft 365, que incluyen información de otras aplicaciones de IA generativa de Microsoft y aplicaciones de IA externas conectadas, debe habilitar la facturación de pago por uso para su organización. Este tipo de datos incluye Copilot en Microsoft Fabric, Microsoft Security Copilot, Microsoft Copilot Studio y cualquier aplicación de IA conectada o en la nube.

Paso 2: asignar permisos para buscar en el registro de auditoría

Para buscar o exportar el registro de auditoría, se debe asignar a los administradores y miembros de los equipos de investigación el rol Registros de auditoría de solo vista o Registros de auditoría en el portal de Microsoft Purview. De forma predeterminada, la página de grupos de roles del portal de Microsoft Purview asigna estos roles a los grupos de roles Lector de auditoría y Administrador de auditoría .

Nota:

Actualmente, se requieren permisos del Centro de administración de Exchange para habilitar o deshabilitar la auditoría y acceder a los cmdlets de auditoría. Use los roles Registros de auditoría y Registros de auditoría de solo vista existentes en el Centro de administración de Exchange para conceder acceso a los cmdlets de auditoría. Use el rol de registros de auditoría existente en el Centro de administración de Exchange para conceder acceso para habilitar o deshabilitar la auditoría.

También puede crear grupos de roles personalizados con la capacidad de buscar en el registro de auditoría agregando los roles Registros de auditoría de solo vista o Registros de auditoría a un grupo de roles personalizado. Para obtener más información, consulte Permisos en el portal Microsoft Purview.

Nota:

El acceso a la API de Audit Search Graph API requiere que se configuren permisos adicionales en Microsoft Graph. Para obtener más información, consulta Permisos en la búsqueda de auditoría de la Graph API.

Asignar permisos a registros de auditoría de ámbito

Para buscar o exportar el registro de auditoría, los administradores o miembros de los equipos de investigación deben estar asignados al menos a uno de los siguientes grupos de roles relacionados con la auditoría en el portal de Microsoft Purview:

  • Administrador de auditoría: un usuario asignado al grupo de rol Administrador de auditoría puede buscar y exportar el registro de auditoría y administrar la configuración de auditoría del inquilino (como habilitar o deshabilitar el registro de auditoría). Este grupo de roles concede al usuario los roles de registros de auditoría de solo vista y registros de auditoría .
  • Lector de auditoría: un usuario asignado al grupo de roles Lector de auditoría solo puede buscar y exportar el registro de auditoría. No pueden habilitar ni deshabilitar el registro de auditoría. Este grupo de roles concede al usuario el rol de registros de auditoría de solo vista.

Paso 3: Habilitar o deshabilitar eventos de SearchQueryInitiatedExchange/SearchQueryInitiatedSharePoint

SearchQueryInitiatedExchange debe habilitarse explícitamente para el registro cuando los usuarios realizan búsquedas en Exchange Online.

SearchQueryInitiatedSharePoint está habilitado de forma predeterminada para el registro cuando los usuarios realizan búsquedas en SharePoint.

Para permitir que los usuarios auditen los eventos de Exchange Online y SharePoint, ejecute el siguiente cmdlet (para cada usuario) en PowerShell de Exchange Online:

Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"} // For Exchange Online

Set-Mailbox <user> -AuditOwner @{Add="SharepointSearchQueryInitiated"} // For SharePoint. Enabled by default.

En un entorno multigeográfico, debe ejecutar el comando Set-Mailbox en el bosque de dominio en el que se encuentra el buzón del usuario. Para identificar la ubicación del buzón del usuario, ejecute el siguiente cmdlet:

Get-Mailbox <user identity> | FL MailboxLocations

Si anteriormente ejecutó el cmdlet para habilitar la auditoría de las consultas de búsqueda en un bosque diferente de aquel en el que se encuentra el buzón del usuario, quite el valor SearchQueryInitiated/SharepointSearchQueryInitiated del buzón del usuario. Para quitar el valor, ejecute Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} for Exchange Online and Set-Mailbox -AuditOwner @{Remove="SharepointSearchQueryInitiated"}. A continuación, agréguelo al buzón del usuario en el bosque donde se encuentra el buzón del usuario.

Nota:

Estos cmdlets de PowerShell solo son válidos para los eventos SearchQueryInitiated y SharepointSearchQueryInitiated y no se aplican a otros eventos del registro de auditoría.

Paso 4: Configurar Audit (Premium) para los usuarios

Sugerencia

Las organizaciones que usan Audit (Standard) pueden omitir este paso.

Las características de auditoría (Premium), como la capacidad de registrar información inteligente, requieren una licencia E5 adecuada asignada a los usuarios. Además, debe habilitar el plan de servicio o aplicación Auditoría avanzada para esos usuarios.

Para habilitar el plan de servicio de auditoría avanzada para usuarios, siga estos pasos para cada usuario:

  1. En el Centro de administración de Microsoft 365, vaya a Usuarios>,usuarios activos y seleccione un usuario.
  2. En la página flotante Propiedades de usuario, seleccione Licencias y aplicaciones.
  3. En la sección Licencias , compruebe que al usuario se le asigna una licencia E5 o una licencia de complemento adecuada. Para obtener una lista de licencias compatibles con Audit (Premium), consulte Requisitos de licencias de auditoría.
  4. Expanda la sección Aplicaciones y active la casilla Auditoría avanzada de Microsoft 365 .
  5. Seleccione Guardar cambios. El registro de la información de auditoría (Premium) comienza en un plazo de 24 horas.

Si personaliza las acciones de buzón que se registran en los buzones de usuario o en los buzones compartidos, los nuevos eventos de Auditoría (Premium) publicados por Microsoft no se auditan automáticamente en esos buzones. Para información sobre cómo cambiar las acciones de buzón de correo que se auditan para cada tipo de inicio de sesión, consulte la sección "Cambiar o restaurar acciones de buzón registradas de forma predeterminada" en Administrar la auditoría de buzón.

Paso 5: Configurar directivas de retención de auditoría en Audit (Premium)

Sugerencia

Las organizaciones que usan Audit (Standard) pueden omitir este paso.

Además de la directiva predeterminada que conserva los registros de auditoría de Microsoft Entra ID, Exchange, OneDrive y SharePoint durante un año, las organizaciones que usan Audit (Premium) pueden crear directivas de retención de registros de auditoría para cumplir los requisitos de los equipos de operaciones de seguridad, TI y cumplimiento de su organización.

Para obtener más información, vea administrar directivas de retención de los registros de auditoría.

Paso 6: Buscar eventos auditados

Ahora que tiene Auditoría (Standard) o Auditoría (Premium) configurada para su organización, está listo para buscar en el registro de auditoría en el portal Microsoft Purview. Para obtener instrucciones detalladas, consulte Buscar en el registro de auditoría.

Pasos siguientes