Export-ActivityExplorerData

Cette cmdlet est disponible uniquement dans le Centre de conformité et sécurité PowerShell. Si vous souhaitez en savoir plus, veuillez consulter l’article Centre de conformité et sécurité PowerShell.

Utilisez l’applet de commande Export-ActivityExplorerData pour exporter des activités à partir de la classification > des données Explorer Activités dans le portail de conformité Microsoft 365 Purview. L’explorateur d’activités génère des rapports sur un maximum de 30 jours de données.

Pour plus d’informations sur les jeux de paramètres dans la section Syntaxe ci-après, voir Syntaxe da la cmdlet Exchange.

Syntaxe

Default (Par défaut)

Export-ActivityExplorerData
    -EndTime <DateTime>
    -OutputFormat <String>
    -StartTime <DateTime>
    [-Filter1 <String[]>]
    [-Filter2 <String[]>]
    [-Filter3 <String[]>]
    [-Filter4 <String[]>]
    [-Filter5 <String[]>]
    [-PageCookie <String>]
    [-PageSize <Int32>]
    [<CommonParameters>]

Description

Cette applet de commande prend en charge les filtres suivants :

  • Activité
  • Application
  • Type d’artefact
  • ClientIP
  • ColdScanPolicyId
  • CopilotAppHost
  • CopilotThreadId
  • Type de Copilote
  • CreationTime
  • État de données
  • DestinationFilePath
  • DestinationLocationType
  • DeviceName
  • DLPPolicyId
  • DLPPolicyRuleId
  • Récepteur d’e-mails
  • EmailSender
  • EndpointOperation
  • EnforcementMode
  • FalsePositive
  • Extension de fichier
  • GeneralPurposeComparison
  • Comment appliqué
  • HowAppliedDetail
  • IrmUrlCategory
  • Est protégé
  • IsProtectedBefore
  • IitemName
  • LabelEventType
  • Lieu
  • MDATPDeviceId
  • OriginatingDomain
  • PageSize
  • ParentArchiveHash
  • Plateforme
  • PolicyId
  • PolicyMode
  • PolicyName
  • PolicyRuleAction
  • PolicyRuleId
  • PolicyRuleName
  • PreviousFileName
  • PreviousProtectionOwner
  • ProtectionEventType
  • PropriétaireProtection
  • RemovableMediaDeviceManufacturer
  • RemovableMediaDeviceModel
  • RemovableMediaDeviceSerialNumber
  • ÉtiquetteRétention
  • RMSEncrypted
  • SensitiveInfoTypeClassifierType
  • SensitiveInfoTypeConfidence
  • SensitiveInfoTypeCount
  • SensitiveInfoTypeId
  • SensitivityLabel
  • SensitivityLabelPolicy
  • SHA1
  • SHA256
  • SourceLocationType
  • TargetDomain (Domaine cible)
  • TargetPrinterName
  • Utilisateur
  • UsersPerDay
  • Charge de travail

Les filtres de charge de travail valides incluent les valeurs suivantes :

  • Copilot
  • Point de terminaison
  • Exchange
  • OnPremisesFileShareScanner
  • OnPremisesSharePointScanner
  • OneDrive
  • PowerBI
  • PurviewDataMap
  • SharePoint

Les filtres d’activité valides incluent les valeurs suivantes :

  • AIAppInteraction
  • Archive créée
  • AutoLabelingSimulation
  • Protection des modifications
  • ClassificationAdded
  • ClassificationDeleted
  • ClassificationUpdated
  • CopilotInteraction
  • DLPInfo
  • DLPRuleEnforce
  • DLPRuleMatch
  • DLPRuleUndo
  • DlpClassification
  • DownloadFile
  • DownloadText
  • FileAccessedByUnallowedApp
  • FileArchived
  • FileCopiedToClipboard
  • FileCopiedToNetworkShare
  • FileCopiedToRemoteDesktopSession
  • FileCopiedToRemovableMedia
  • FileCreated
  • FileCreatedOnNetworkShare
  • FileCreatedOnRemovableMedia
  • FileDeleted
  • FileDiscovered
  • FileModified
  • FilePrinted
  • FileRead
  • FileRenamed
  • FileTransferredByBluetooth
  • FileUploadedToCloud
  • LabelApplied
  • LabelChanged
  • LabelRecommended
  • LabelRecommendedAndDismissed
  • LabelRemoved
  • NewProtection
  • PastedToBrowser
  • RemoveProtection
  • Capture d’écran
  • UploadFile
  • UploadText
  • WebpageCopiedToClipboard
  • Page webimprimée
  • WebpageSavedToLocal

Pour pouvoir utiliser cette cmdlet dans le Centre de sécurité et de conformité PowerShell, des autorisations doivent vous être attribuées. Pour plus d’informations, consultez la rubrique Autorisations dans le portail de conformité Microsoft Purview.

Exemples

Exemple 1

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

Cet exemple exporte un maximum de 5 000 enregistrements au format JSON pour la plage de dates spécifiée.

Exemple 2

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json

Cet exemple exporte jusqu’à 100 enregistrements au format Json pour la plage de dates spécifiée. Si plus de 100 enregistrements sont disponibles, la valeur de la propriété LastPage dans la sortie de la commande est False. Utilisez la valeur de la propriété Watermark comme valeur du paramètre PageCookie dans une nouvelle requête pour obtenir l’ensemble d’enregistrements suivant.

Exemple 3

$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

#Run the following steps in loop until all results are fetched

while ($res.LastPage -ne $true)
{
  $pageCookie = $res.WaterMark
  $res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}

Cet exemple est lié à l’exemple précédent où plus de 100 enregistrements étaient disponibles (la valeur de la propriété LastPage de cette commande était False). Nous utilisons la même plage de dates, mais cette fois, nous utilisons la valeur de la propriété Watermark de la commande précédente pour le paramètre PageCookie de cette commande afin d’obtenir les résultats restants dans une boucle. Les données de résultat de chaque itération peuvent être utilisées selon les besoins.

Exemple 4

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv

Cet exemple exporte jusqu’à 100 enregistrements au format CSV pour la plage de dates spécifiée et filtre la sortie par la valeur Activité FileArchived.

Exemple 5

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json

Cet exemple exporte jusqu’à 100 enregistrements au format JSON pour la plage de dates spécifiée et filtre la sortie en fonction de la valeur d’activité FileArchived ou ArchiveCreated.

Exemple 6

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json

Cet exemple exporte jusqu’à 100 enregistrements au format JSON pour la plage de dates spécifiée et filtre la sortie par le point de terminaison de la valeur de charge de travail pour les activités FileArchived ou ArchiveCreated.

Conseil

Lors de l’exportation de grands volumes de données de Explorer d’activité, utilisez plusieurs appels séquentiels Export-ActivityExplorerData avec des plages StartTime/EndTime plus petites au lieu d’une grande fenêtre de temps. Cette méthode permet de réduire les délais d’expiration et d’améliorer la fiabilité de l’exportation.

Paramètres

-EndTime

Applicable : sécurité & conformité

Le paramètre EndTime spécifie la date de fin de la plage de dates.

Utilisez le format de date courte défini dans les paramètres Options régionales sur l’ordinateur où la commande est exécutée. Par exemple, si l’ordinateur est configuré pour utiliser le format de date courte MM/jj/aaaa, entrez 09/01/2018 pour spécifier le 1er septembre 2018. Vous pouvez entrer uniquement la date ou vous pouvez entrer la date et l'heure du jour. Si vous entrez la date et l’heure de la journée, placez la valeur entre guillemets ("), par exemple, "01/09/2018 17:00".

Propriétés du paramètre

Type:DateTime
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-Filter1

Applicable : sécurité & conformité

Le paramètre Filter1 filtre les données à exporter. Ce paramètre accepte un minimum de deux valeurs comme entrée : un nom de filtre et au moins une valeur de filtre. Par exemple, @("Activity", "LabelApplied") renvoie les enregistrements avec la valeur LabelAppliedd’activité .

Si vous spécifiez plusieurs valeurs de filtre pour le même paramètre, le comportement OU est utilisé. Par exemple, @("Activity", "LabelApplied", "LabelRemoved") renvoie des enregistrements avec les valeurs LabelApplied d’activité ou LabelRemoved.

Si vous utilisez ce paramètre avec d’autres paramètres de filtre, le comportement AND est utilisé dans tous les paramètres. Par exemple :

-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") Renvoie les enregistrements avec les valeurs LabelApplied d’activité ou LabelRemoved pour la Exchange charge de travail. En d’autres termes, ((Activity eq LabelApplied) OR (Activity eq LabelRemoved)) AND (Workload eq Exchange).

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-Filter2

Applicable : sécurité & conformité

Le paramètre Filter2 filtre les données à exporter. Ce paramètre a les mêmes exigences de syntaxe que le paramètre Filter1, le même comportement OR pour plusieurs valeurs dans le même paramètre et le même comportement ET pour plusieurs paramètres de filtre.

N’utilisez ce paramètre que si vous utilisez également le paramètre Filter1 dans la même commande.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-Filter3

Applicable : sécurité & conformité

Le paramètre Filter3 filtre les données à exporter. Ce paramètre a les mêmes exigences de syntaxe que le paramètre Filter1, le même comportement OR pour plusieurs valeurs dans le même paramètre et le même comportement ET pour plusieurs paramètres de filtre.

Nʼutilisez ce paramètre que si vous utilisez également les paramètres Filter2 et Filter1 dans la même commande.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-Filter4

Applicable : sécurité & conformité

Le paramètre Filter4 filtre les données à exporter. Ce paramètre a les mêmes exigences de syntaxe que le paramètre Filter1, le même comportement OR pour plusieurs valeurs dans le même paramètre et le même comportement ET pour plusieurs paramètres de filtre.

N’utilisez ce paramètre que si vous utilisez également les paramètres Filter3, Filter2 et Filter1 dans la même commande.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-Filter5

Applicable : sécurité & conformité

Le paramètre Filter5 filtre les données à exporter. Ce paramètre a les mêmes exigences de syntaxe que le paramètre Filter1, le même comportement OR pour plusieurs valeurs dans le même paramètre et le même comportement ET pour plusieurs paramètres de filtre.

N’utilisez ce paramètre que si vous utilisez également les paramètres Filter4, Filter3, Filter2 et Filter1 dans la même commande.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-OutputFormat

Applicable : sécurité & conformité

Le paramètre OutputFormat spécifie le format de sortie. Les valeurs valides sont les suivantes :

  • Fichier Csv
  • Json

Propriétés du paramètre

Type:String
Valeur par défaut:None
Valeurs acceptées:csv, json
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

Applicable : sécurité & conformité

Le paramètre PageCookie spécifie s’il faut obtenir plus de données lorsque la valeur de la propriété LastPage dans la sortie de la commande est False. Si vous n’utilisez pas le paramètre PageSize, un maximum de 100 enregistrements est renvoyé. Si vous utilisez le paramètre PageSize, un maximum de 5 000 enregistrements peuvent être renvoyés. Pour obtenir plus d’enregistrements que ce qui est renvoyé dans la commande actuelle, utilisez la valeur de la propriété Filigrane de la sortie de la commande actuelle comme valeur du paramètre PageCookie dans une nouvelle commande avec la même plage de dates et les mêmes filtres. La valeur PageCookie est valide pendant 120 secondes pour extraire le jeu d’enregistrements suivant pour la même requête.

Type:String
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False
(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-PageSize

Applicable : sécurité & conformité

Le paramètre PageSize indique le nombre maximal d’entrées par page. La valeur valide pour ce paramètre est un entier compris entre 1 et 5 000. La valeur par défaut est 100. Envisagez d’utiliser une valeur PageSize plus petite pour éviter l’expiration de PageCookie lors de l’exportation de jeux de données volumineux.

Propriétés du paramètre

Type:Int32
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-StartTime

Applicable : sécurité & conformité

Le paramètre StartTime spécifie la date de début de la plage de dates.

Utilisez le format de date courte défini dans les paramètres Options régionales sur l’ordinateur où la commande est exécutée. Par exemple, si l’ordinateur est configuré pour utiliser le format de date courte MM/jj/aaaa, entrez 09/01/2018 pour spécifier le 1er septembre 2018. Vous pouvez entrer uniquement la date ou vous pouvez entrer la date et l'heure du jour. Si vous entrez la date et l’heure de la journée, placez la valeur entre guillemets ("), par exemple, "01/09/2018 17:00".

Propriétés du paramètre

Type:DateTime
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

CommonParameters

Cette applet de commande prend en charge les paramètres communs : -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction et -WarningVariable. Pour plus d’informations, consultez about_CommonParameters.

Notes

Le champ date-heure exporté via cette applet de commande est exprimé en temps universel coordonné (UTC).

L’applet de commande exporte les colonnes de données suivantes. Toutefois, toutes les colonnes ne sont pas présentes pour chaque activité. Pour plus d’informations sur la colonne exportée pour différentes activités, nous vous recommandons de consulter les activités dans l’Explorateur d’activités.

  • Activité
  • Application
  • Type d’artefact
  • AssociatedAdminUnits
  • AuthorizedGroupId
  • AuthorizedGroupName
  • ClientIP
  • État de données
  • DestinationLocationType
  • DeviceName
  • DlpPolicyMatchId
  • EndpointOperation
  • EnforcementMode
  • EntityProperties
  • EvaluationTime
  • FalsePositive
  • Extension de fichier
  • FilePath
  • FileSize
  • FileType
  • URL complète
  • GroupId
  • GroupName
  • GroupType
  • Ce qui s’est produit
  • Masqué
  • Comment appliqué
  • HowAppliedDetail
  • IRMContentId
  • IsCorporateNetwork
  • Est protégé
  • IsProtectedBefore
  • JitTriggered
  • Justification
  • LabelEventType
  • Fabricant
  • MatchedWithV1DetailedScheme
  • MDATPDeviceId
  • Modèle
  • OldRetentionLabel
  • OldSensitivityLabel
  • OriginatingDomain
  • ParentArchiveHash
  • Plateforme
  • PolicyId
  • PolicyMode
  • PolicyName
  • PreviousFileName
  • PreviousFilePath
  • PreviousProtectionOwner
  • ProcessName
  • ProductVersion
  • ProtectionEventType
  • PropriétaireProtection
  • ProtectionType
  • Reason
  • Récepteurs
  • Identité d’enregistrement
  • ÉtiquetteRétention
  • RMSEncrypted
  • RuleActions
  • RuleId
  • RuleName
  • Expéditeur
  • SensitiveInfoTypeBucketsData
  • SensitiveInfoTypeData
  • SensitivityLabel
  • SensitivityLabelPolicyId
  • Numéro de série
  • SHA1
  • SHA256
  • SourceLocationType
  • Nom stockage
  • Sujet
  • TargetDomain (Domaine cible)
  • TargetFilePath
  • TargetPrinterName
  • ID de modèle
  • Utilisateur
  • Référence SKU (SKU)
  • UserType
  • VpnNetworkAddress
  • VpnServerAddress
  • Charge de travail