Administrar la auditoría de buzones de correo

El registro de auditoría de buzones está activado de forma predeterminada en todas las organizaciones. Esta configuración registra automáticamente determinadas acciones que realizan los propietarios, delegados y administradores del buzón. Los administradores pueden buscar en el registro de auditoría del buzón los registros de auditoría del buzón correspondientes.

Algunas ventajas de la auditoría del buzón activada de forma predeterminada son:

  • La auditoría se activa automáticamente al crear un nuevo buzón. No es necesario habilitar manualmente la auditoría del buzón de correo para los nuevos usuarios.
  • No es necesario administrar las acciones del buzón que se auditan. De forma predeterminada, se audita un conjunto predefinido de acciones de buzón para cada tipo de inicio de sesión (Administración, Delegado y Propietario).
  • Cuando Microsoft lanza una nueva acción de buzón, es posible que la acción se agregue automáticamente a la lista de acciones de buzón que se auditan de forma predeterminada, siempre y cuando el usuario tenga la licencia adecuada. Dado que las nuevas acciones se agregan automáticamente, no es necesario agregar nuevas acciones en los buzones a medida que se liberan.
  • Tiene una directiva de auditoría de buzones coherente en toda la organización porque audita las mismas acciones para todos los buzones.

Comprobar que la auditoría del buzón está activada de forma predeterminada

Para comprobar que la auditoría del buzón de correo está activada de forma predeterminada para su organización, ejecute el siguiente comando en Exchange Online PowerShell:

Get-OrganizationConfig | Format-List AuditDisabled

El valor False indica que la auditoría del buzón está activada de forma predeterminada para la organización. La auditoría del buzón activada de forma predeterminada en la organización invalida si la auditoría está habilitada o deshabilitada en buzones individuales. No invalida la configuración de la operación de auditoría de nivel de buzón.

Cómo funcionan juntas las auditorías a nivel de organización y a nivel de buzón:

  • Si la auditoría de nivel de organización está activada y la auditoría de nivel de buzón está desactivada: la auditoría de nivel de organización invalida la configuración del buzón y habilita la auditoría. Se aplican las operaciones de auditoría configuradas del buzón.
  • Si la auditoría de nivel de organización está activada y la auditoría de nivel de buzón está activada: la auditoría de nivel de buzón permanece habilitada y se aplican las operaciones de auditoría configuradas del buzón.

Por ejemplo, si la auditoría del buzón está activada de forma predeterminada para la organización, la propiedad AuditEnabled devuelta por el Get-Mailbox cmdlet siempre muestra True. El buzón audita la actividad del buzón mediante las acciones de buzón configuradas del buzón.

Para mantener deshabilitada la auditoría de buzones para buzones específicos, configure la omisión de la auditoría de buzones para el propietario del buzón y otros usuarios con acceso delegado al buzón. Para obtener más información, consulte Omitir el registro de auditoría de buzones.

Tipos de buzones admitidos

En la tabla siguiente se describen los tipos de buzón que admite la auditoría de buzones de forma predeterminada:

Tipo de buzón Auditoría admitida Activado de forma predeterminada
Buzones de grupo de Microsoft 365
Buzones de carpetas públicas
Buzones de recursos
Buzones compartidos
Buzones de usuario

Importante

En un entorno multigeográfico, no se admite la auditoría de buzones entre zonas geográficas. Si asigna a un usuario permisos para acceder a un buzón compartido en una ubicación geográfica diferente, las acciones del buzón que realice el usuario no se registran en el registro de auditoría del buzón compartido. Los eventos de auditoría de administración de Exchange están disponibles para todas las ubicaciones a través de la Auditoría de Microsoft Purview y el cmdlet Search-UnifiedAuditLog.

Tipos de inicio de sesión y acciones de buzón

Los tipos de inicio de sesión clasifican quién es responsable de las acciones auditadas en el buzón. En la lista siguiente se describen los tipos de inicio de sesión que usa el registro de auditoría del buzón:

  • Propietario: el propietario del buzón (la cuenta asociada al buzón).
  • Delegado:
    • Un usuario ha asignado el permiso SendAs, SendOnBehalf o FullAccess a otro buzón.
    • Un administrador asignó el permiso FullAccess al buzón de un usuario.
  • Administración:
    • El buzón se busca mediante una de las siguientes herramientas de Microsoft eDiscovery:
      • eDiscovery en el portal Microsoft Purview.
      • In-Place eDiscovery en Exchange Online.
    • Se accede al buzón mediante el Editor MAPI de Microsoft Exchange Server.
    • Al buzón accede una cuenta que suplanta a otro usuario. Este acceso se produce cuando el rol ApplicationImpersonation se asigna a una cuenta, como una aplicación, que ahora tiene acceso activo a los datos. Para obtener más información, consulte Configuración de la suplantación.

Acciones de buzón para buzones de usuario y buzones compartidos

En la tabla siguiente se describen las acciones de buzón que puede usar en el registro de auditoría de buzones de usuario y buzones compartidos.

  • Una marca de verificación (✔) indica la acción del buzón que puede registrar para el tipo de inicio de sesión (no todas las acciones están disponibles para todos los tipos de inicio de sesión).
  • Un asterisco ( * ) después de la marca de verificación indica que la acción del buzón se registra de forma predeterminada para el tipo de inicio de sesión.
  • Un administrador con permiso de acceso completo a un buzón se considera un delegado.
Acción de buzón Descripción Admin Delegado Owner
AddFolderPermissions Aunque este valor se acepta como una acción de buzón, ya está incluido en la acción UpdateFolderPermissions y no se audita por separado. En otras palabras, no use este valor.
ApplyRecord Un elemento se etiqueta como un registro. * * *
AttachmentAccess Se ha accedido a los datos adjuntos de un mensaje de correo a través de la API de Microsoft Graph API. Esta operación está habilitada de forma predeterminada y no se puede configurar con las otras acciones del buzón. * * *
Copy Se ha copiado un mensaje a otra carpeta.
Crear Se ha creado un elemento en la carpeta Calendar, Contactos, Borrador, Notas o Tareas del buzón (por ejemplo, se crea una nueva convocatoria de reunión). No se audita la creación, el envío ni la recepción de un mensaje. Además, la creación de una carpeta de buzón no se audita. * * *
FolderBind Se tuvo acceso a una carpeta de buzón de correo. Esta acción también se registra cuando el administrador o un delegado abren el buzón de correo.

Nota: Se consolidan los registros de auditoría para las acciones de enlace de carpeta realizadas por los delegados. Se genera un registro de auditoría para el acceso a carpetas individuales en un período de 24 horas.
HardDelete Mensaje purgado de la carpeta Elementos recuperables. * * *
MailboxLogin El usuario ha iniciado sesión en su buzón.
MailItemsAccessed Se produce cuando los protocolos y clientes de correo tienen acceso a los datos de correo. * * *
Enlace de mensaje Nota: Este valor solo está disponible para los usuarios sin licencias E5/A5/G5.

Un mensaje se ha visto en el panel de vista previa o un administrador lo ha abierto.
ModifyFolderPermissions Aunque este valor se acepta como una acción de buzón, ya está incluido en la acción UpdateFolderPermissions y no se audita por separado. En otras palabras, no use este valor.
Move Se ha movido un mensaje a otra carpeta.
MoveToDeletedItems Un mensaje eliminado y movido a la carpeta Elementos eliminados. * * *
RecordDelete Un elemento etiquetado como registro se eliminó temporalmente (se movió a la carpeta Elementos recuperables). Los elementos etiquetados como registros no se pueden eliminar permanentemente (se purgan de la carpeta Elementos recuperables).
RemoveFolderPermissions Aunque este valor se acepta como una acción de buzón, ya está incluido en la acción UpdateFolderPermissions y no se audita por separado. En otras palabras, no use este valor.
SearchQueryInitiated Una persona usa Outlook (Windows, Mac, iOS, Android o Outlook en la Web) o la aplicación Correo para Windows 10 para buscar elementos en un buzón.
Send El usuario envía un mensaje de correo electrónico, responde a un mensaje de correo electrónico o reenvía un mensaje de correo electrónico. * *
SendAs Un mensaje se ha enviado con el permiso Enviar como. Este permiso permite a otro usuario enviar el mensaje como si proviniera del propietario del buzón. * *
SendOnBehalf Un mensaje se ha enviado con el permiso SendOnBehalf. Este permiso permite a otro usuario enviar el mensaje en nombre del propietario del buzón. El mensaje indica al destinatario a nombre de quién se ha enviado el mensaje y quién lo ha enviado realmente. * *
SoftDelete Un mensaje eliminado permanentemente o eliminado de la carpeta Elementos eliminados. Los elementos eliminados de forma temporal se mueven a la carpeta Elementos recuperables. * * *
Actualizar Un mensaje o cualquiera de sus propiedades cambiaron. * * *
UpdateCalendarDelegation Se asignó una delegación de calendario a un buzón. La delegación de calendario otorga a otra persona en la misma organización permisos para administrar el calendario del propietario del buzón. * *
UpdateFolderPermissions Un permiso de la carpeta se ha cambiado. Los permisos de carpeta controlan qué usuarios de su organización pueden tener acceso las carpetas de un buzón de correo y los mensajes que contienen. * * *
UpdateInboxRules Se agregó, quitó o cambió una regla de bandeja de entrada. Las reglas de la bandeja de entrada procesan los mensajes en la bandeja de entrada del usuario en función de las condiciones. Las acciones especifican qué hacer con los mensajes que coinciden con las condiciones de la regla. Por ejemplo, mover el mensaje a una carpeta especificada o eliminar el mensaje. * * *

Importante

Si personaliza las acciones del buzón para auditar antes de que la auditoría del buzón se active de forma predeterminada en su organización, la configuración personalizada de la auditoría del buzón se conserva en el buzón y no se sobrescribe con las acciones predeterminadas del buzón descritas en esta sección. Para revertir las acciones de auditoría del buzón a sus valores predeterminados (lo que puede hacer en cualquier momento), vea Restaurar las acciones predeterminadas del buzón.

Acciones de buzón para buzones de Microsoft 365 Group

Al activar la auditoría de buzones, los buzones de Microsoft 365 Grupo empiezan a registrar datos de auditoría de buzones. Sin embargo, no puede personalizar los datos registrados ni agregar o quitar acciones de buzón para ningún tipo de inicio de sesión.

En la tabla siguiente se describen las acciones de buzón que los buzones de correo de Microsoft 365 Grupo registran de forma predeterminada para cada tipo de inicio de sesión.

Un administrador con permiso de acceso completo a un buzón de grupo de Microsoft 365 es un delegado.

Acción de buzón Descripción Admin Delegado Owner
Crear Creación de un elemento de calendario. No se audita la creación, el envío ni la recepción de un mensaje. * *
HardDelete Mensaje purgado de la carpeta Elementos recuperables. * * *
MoveToDeletedItems Un mensaje eliminado y movido a la carpeta Elementos eliminados. * * *
SendAs Un mensaje enviado con el permiso Enviar como. * *
SendOnBehalf Un mensaje enviado con el permiso SendOnName. * *
SoftDelete Un mensaje eliminado permanentemente o eliminado de la carpeta Elementos eliminados. Los elementos eliminados de forma temporal se mueven a la carpeta Elementos recuperables. * * *
Actualizar Un mensaje o cualquiera de sus propiedades cambiaron. * * *

Compruebe que se registran las acciones predeterminadas del buzón para cada tipo de inicio de sesión

El valor de la propiedad DefaultAuditSet muestra si las acciones predeterminadas del buzón (administradas por Microsoft) se auditan en el buzón.

Para ver qué conjuntos de acciones de auditoría predeterminados se aplican actualmente a un buzón de usuario o un buzón compartido, reemplácelo <MailboxIdentity> por el nombre, alias, dirección de correo electrónico o nombre principal de usuario (nombre de usuario) del buzón y ejecute el siguiente comando en PowerShell de Exchange Online:

Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet

Para ver el conjunto de auditorías predeterminado para un buzón de grupo de Microsoft 365, reemplácelo <MailboxIdentity> por el nombre, el alias o la dirección de correo electrónico del buzón de grupo y ejecute el siguiente comando en PowerShell de Exchange Online:

Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet

El valor Admin, Delegate, Owner significa:

  • El sistema audita las acciones predeterminadas del buzón para los tres tipos de inicio de sesión. Verá este valor en los buzones de correo de grupo de Microsoft 365.
  • Un administrador no cambió las acciones de buzón auditadas para ningún tipo de inicio de sesión en un buzón de usuario o un buzón compartido.

Si un administrador cambia las acciones del buzón que el sistema audita para un tipo de inicio de sesión (mediante los parámetros AuditAdmin, AuditDelegate o AuditOwner en el cmdlet Set-Mailbox ), el valor de la propiedad es diferente.

Por ejemplo, el valor Owner de la propiedad DefaultAuditSet en un buzón de usuario o un buzón compartido significa:

  • El sistema audita las acciones predeterminadas del buzón para el propietario del buzón.
  • Las acciones de buzón auditadas para los Delegate tipos de inicio de sesión y Admin de inicio de sesión se cambian de las acciones predeterminadas.

Un valor en blanco para la propiedad DefaultAuditSet significa que las acciones del buzón para los tres tipos de inicio de sesión se cambian en el buzón de usuario o en un buzón compartido.

Para obtener más información, consulte Cambiar o restaurar las acciones del buzón registradas de forma predeterminada.

Mostrar las acciones del buzón que se han registrado en los buzones

Para ver las acciones de buzón que están registradas actualmente en buzones de usuario o buzones compartidos, reemplácelas <MailboxIdentity> por el nombre, alias, dirección de correo electrónico o nombre principal de usuario (nombre de usuario) del buzón. A continuación, ejecute uno o varios de los comandos siguientes en PowerShell de Exchange Online.

Nota:

Aunque puede agregar el -GroupMailbox conmutador a los siguientes comandos de Get-Mailbox para buzones de grupo de Microsoft 365, no confíe en los valores que se devuelven. Las acciones de buzón predeterminadas y estáticas que se auditan para los buzones de correo de grupo de Microsoft 365 se describen en Acciones de buzón para buzones de grupo de Microsoft 365.

Acciones del propietario

Para ver las acciones de buzón actualmente auditadas para el tipo de inicio de sesión de propietario, ejecute el siguiente comando:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner

Delegar acciones

Para revisar las acciones delegadas que se están auditando actualmente en el buzón, ejecute el siguiente comando:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate

Acciones de Administración

Para comprobar las acciones de administrador que se están auditando actualmente en el buzón, ejecute el siguiente comando:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin

Cambiar o restaurar las acciones del buzón registradas de forma predeterminada

Una de las principales ventajas de usar las acciones de buzón predeterminadas es que no es necesario administrar las acciones de buzón que se auditan. Microsoft administra estas acciones por usted y agrega automáticamente nuevas acciones de buzón para auditar de forma predeterminada a medida que se publican.

Sin embargo, es posible que su organización tenga que auditar un conjunto diferente de acciones de buzón para buzones de usuario y buzones compartidos. En los procedimientos descritos en esta sección se muestra cómo cambiar las acciones del buzón que se auditan para cada tipo de inicio de sesión y cómo revertir a las acciones predeterminadas administradas por Microsoft.

Importante

Si usa los siguientes procedimientos para personalizar las acciones de buzón que se registran en los buzones de usuario o en los buzones compartidos, las nuevas acciones de buzón predeterminadas lanzadas por Microsoft no se auditan automáticamente en esos buzones. Debe agregar manualmente cualquier nueva acción de buzón a su lista personalizada.

Cambiar las acciones del buzón a auditoría

Para cambiar las acciones de buzón que Microsoft audita para los buzones de usuario y los buzones compartidos, use los parámetros AuditAdmin, AuditDelegate o AuditOwner en el cmdlet Set-Mailbox . No puede personalizar las acciones auditadas para los buzones de grupo de Microsoft 365.

Use dos métodos diferentes para especificar las acciones del buzón:

  • Reemplace (sobrescriba) las acciones existentes del buzón mediante esta sintaxis: action1,action2,...actionN.
  • Agregue o quite acciones del buzón sin afectar a otros valores existentes mediante esta sintaxis: @{Add="action1","action2",..."actionN"} o @{Remove="action1","action2",..."actionN"}.

En el ejemplo siguiente se cambian las acciones del buzón de administración del buzón denominado "Gabriela Laureano" sobrescribiendo las acciones predeterminadas con SoftDelete y HardDelete.

Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete

En el ejemplo siguiente se agrega la acción MailboxLogin a las acciones de propietario auditadas del buzón laura@contoso.onmicrosoft.com.

Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}

En el ejemplo siguiente se quita la acción MoveToDeletedItems de las acciones delegadas auditadas para el buzón de discusión de equipo.

Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}

Independientemente del método que use, la personalización de las acciones de buzón auditadas en buzones de usuario o buzones compartidos tiene los siguientes resultados:

Restaurar las acciones predeterminadas del buzón

Nota:

Los siguientes procedimientos no se aplican a los buzones de correo de grupo de Microsoft 365. Esos buzones están limitados a las acciones predeterminadas descritas en Acciones de buzón para buzones de Microsoft 365 Group.

Si personaliza las acciones de buzón que el sistema audita en un buzón de usuario o un buzón compartido, puede restaurar las acciones de buzón predeterminadas para uno o todos los tipos de inicio de sesión mediante esta sintaxis:

Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>

Puedes especificar varios valores de DefaultAuditSet separados por comas.

En este ejemplo se restauran las acciones de buzón auditadas predeterminadas para todos los tipos de inicio de sesión en el buzón mark@contoso.onmicrosoft.com.

Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner

En este ejemplo se restauran las acciones de buzón auditadas predeterminadas para el tipo de inicio de sesión de Administración en el buzónchris@contoso.onmicrosoft.com, pero se conservan las acciones de buzón auditadas personalizadas para los tipos de inicio de sesión Delegado y Propietario.

Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin

Al restaurar las acciones de buzón auditadas predeterminadas para un tipo de inicio de sesión, obtiene los siguientes resultados:

  • La lista actual de acciones de buzón se reemplaza por las acciones de buzón predeterminadas para el tipo de inicio de sesión.
  • Cualquier nueva acción de buzón que publique Microsoft se agrega automáticamente a la lista de acciones auditadas para el tipo de inicio de sesión.
  • El valor de la propiedad DefaultAuditSet del buzón se actualiza para incluir el tipo de inicio de sesión restaurado.

Desactivar la auditoría del buzón de forma predeterminada para su organización

Para desactivar la auditoría del buzón de forma predeterminada en toda la organización, ejecute el siguiente comando en Exchange Online PowerShell:

Set-OrganizationConfig -AuditDisabled $true

Al desactivar la auditoría del buzón de forma predeterminada, realizará los cambios siguientes:

  • La auditoría del buzón de correo está desactivada para su organización.
  • Desde el momento en que desactiva la auditoría del buzón de forma predeterminada, no se audita ninguna acción del buzón, incluso si la auditoría del buzón está habilitada en un buzón (la propiedad AuditEnabled del buzón es True).
  • La auditoría de buzones no está activada para los buzones nuevos y se omite la configuración de la propiedad AuditEnabled en un buzón nuevo o existente en TRUE .
  • Se omiten todas las opciones de asociación de omisión de auditoría de buzón de correo (configuradas mediante el cmdlet Set-MailboxAuditBypassAssociation ).
  • Los registros de auditoría de buzones existentes se conservan hasta que expira el límite de antigüedad del registro de auditoría.

Activar la auditoría del buzón de forma predeterminada

Para volver a activar la auditoría de buzones de correo de su organización, ejecute el siguiente comando en Exchange Online PowerShell:

Set-OrganizationConfig -AuditDisabled $false

Omita el registro de auditoría de buzones de correo

Actualmente, no puede deshabilitar la auditoría de buzones de correo para buzones específicos cuando la auditoría de buzones está activada de forma predeterminada en la organización. Por ejemplo, el sistema omite la configuración de la propiedad de buzón AuditEnabled en Falso.

Sin embargo, puede usar el cmdlet Set-MailboxAuditBypassAssociation en PowerShell de Exchange Online para evitar que se registren todas las acciones del buzón por parte de los usuarios especificados, independientemente de dónde se produzcan las acciones. Por ejemplo:

  • Las acciones del propietario del buzón que realizan los usuarios omitidos no se registran.
  • Las acciones delegadas que los usuarios omitidos realizan en los buzones de otros usuarios (incluidos los buzones compartidos) no se registran.
  • Las acciones del Administración que realizan los usuarios omitidos no se registran.

Para omitir el registro de auditoría del buzón de un usuario específico, reemplace <MailboxIdentity> por el nombre, la dirección de correo electrónico, el alias o el nombre principal de usuario (nombre de usuario) del usuario y ejecute el siguiente comando:

Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true

Para comprobar que se omite la auditoría para el usuario especificado, ejecute el siguiente comando:

Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled

El valor True indica que el registro de auditoría de buzón de correo está omitido para el usuario.

Nota:

La AuditLogAgeLimit propiedad ya no es aplicable para administrar la retención del registro de auditoría de buzones de correo. La retención del registro de auditoría ahora está configurada y administrada a través de Microsoft Purview. Para obtener más información, vea administrar directivas de retención de los registros de auditoría.

Pasos siguientes