Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Les tableaux de cet article décrivent les activités enregistrées dans le journal d’audit Microsoft 365. Vous pouvez rechercher ces activités en recherchant le journal d’audit dans le portail Microsoft Purview.
Conseil
Sélectionnez l’un des liens de la liste Dans cet article en haut de cet article pour accéder directement au tableau d’un produit spécifique.
La journalisation d’audit est activée par défaut pour les organisations Microsoft 365. Si l’audit n’est pas activé pour votre organisation, une bannière s’affiche pour vous inviter à commencer à enregistrer l’activité des utilisateurs et des administrateurs. Pour obtenir des instructions, voir Activer l’audit.
Ces tableaux regroupent des activités connexes ou les activités d’un service spécifique. Les tables incluent le nom convivial affiché dans la liste déroulante Activités (ou disponibles dans PowerShell) et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier CSV lorsque vous exportez les résultats de la recherche. Pour obtenir une description des informations détaillées, consultez Propriétés détaillées du journal d’audit.
Importante
Certains noms d’opérations répertoriés dans la colonne Opération des tableaux suivants contiennent un point ( . ). Vous devez inclure le point dans le nom de l’opération si vous spécifiez l’opération dans une commande PowerShell lors de la recherche dans le journal d’audit, la création de stratégies de rétention d’audit, la création de stratégies d’alerte, ou la création d’alertes d’activité. Utilisez également des guillemets doubles (" ") pour contenir le nom de l’opération.
Activités de l’Agent 365
Le tableau suivant répertorie les activités d’Agent 365 qui sont enregistrées lorsqu’un agent est appelé ou exécute des actions ou des appels d’outils.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Outil IA exécuté | AIExecuteTool | L’agent a exécuté un appel d’outil. |
| Agent IA appelé | AIInvokeAgent | L’agent IA est appelé par un utilisateur, un agent ou un événement. |
| Appel d’inférence IA effectué | AIInferenceCall | L’agent IA a tiré parti d’un modèle IA pour produire une réponse ou déterminer les étapes suivantes. |
| Garde-fou de l’IA appliquée | AIGuardrail | Un garde-fou a été appliqué à la demande ou à la réponse d’un agent IA pour appliquer des stratégies de sécurité ou de conformité. |
Activités d’administration des applications
Le tableau suivant répertorie les activités des administrateurs d’applications que l’audit de Microsoft 365 enregistre lorsqu’un administrateur ajoute ou modifie une application inscrite dans Microsoft Entra ID. Vous devez inscrire toute application qui s’appuie sur Microsoft Entra ID pour l’authentification dans l’annuaire.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Informations d’identification ajoutées à un principal de service | Ajouter des informations d’identification d’un principal du service. | Des informations d’identification ont été ajoutées à un principal de service dans Microsoft Entra ID. Un principal de service représente une application dans l’annuaire. |
| Entrée de délégation ajoutée | Ajouter une entrée de délégation. | Une autorisation d’authentification a été créée ou accordée à une application dans Microsoft Entra ID. |
| Principal de service ajouté | Ajouter un principal du service. | Une application a été enregistrée dans Microsoft Entra ID. Un principal de service représente une application dans l’annuaire. |
| Principal de service supprimé de l’annuaire | Supprimer un principal du service. | Une application a été supprimée ou désinscrite de Microsoft Entra ID. Un principal de service représente une application dans l’annuaire. |
| Les informations d’identification ont été supprimées du principal de service | Supprimer des informations d’identification d’un principal du service. | Les informations d’identification ont été supprimées d’un principal de service dans Microsoft Entra ID. Un principal de service représente une application dans l’annuaire. |
| Entrée de délégation supprimée | Supprimer une entrée de délégation. | Une autorisation d’authentification a été supprimée d’une application dans Microsoft Entra ID. |
| Entrée de délégation définie | Définir une entrée de délégation. | Une autorisation d’authentification a été mise à jour pour une application dans Microsoft Entra ID. |
Activités de récapitulatif des tâches par courrier électronique
Le tableau suivant répertorie les activités dans l’e-mail récapitulatif des tâches enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations sur le courrier de récapitulatif des tâches, consultez :
- Présentation du courrier électronique de récapitulatif des tâches
- Configurer le courrier électronique de récapitulatif des tâches
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Paramètres de confidentialité de l’organisation mis à jour | UpdatedOrganizationBriefingSettings | Un administrateur met à jour les paramètres de confidentialité de l’organisation pour le courrier de récapitulatif des tâches. |
| Paramètres de confidentialité de l’utilisateur mis à jour | UpdatedUserBriefingSettings | Un administrateur met à jour les paramètres de confidentialité de l’utilisateur pour le courrier de récapitulatif des tâches. |
Activités de conformité des communications
Le tableau suivant répertorie les activités de conformité des communications enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations, consultez En savoir plus sur la conformité des communications Microsoft Purview.
Remarque
Vous pouvez voir ces activités lorsque vous utilisez l’applet de commande PowerShell Search-UnifiedAuditLog . Vous ne pouvez pas voir ces activités dans la liste déroulante Activités .
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Correspondance de stratégie | SupervisionRuleMatch | Un utilisateur a envoyé un message qui correspond à la condition d’une stratégie. |
| Mise à jour de stratégie | SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted | Un administrateur de conformité des communications a effectué une mise à jour de stratégie. |
| Balise appliquée aux messages | SupervisoryReviewTag | Les balises sont appliquées aux messages ou les messages sont résolus. |
Activités du gestionnaire de conformité
Le tableau suivant répertorie les opérations et activités que le journal d’audit enregistre lorsqu’un administrateur gère les paramètres dans le gestionnaire de conformité. Pour plus d’informations, consultez En savoir plus sur le gestionnaire de conformité.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Changement de rôles | ComplianceManagerRolesChange | Un administrateur a modifié les rôles des utilisateurs. |
| Modification du niveau d’automatisation du client | ComplianceManagerAutomationLevelChange | Un administrateur a modifié le niveau d’automatisation de l’organisation pour toutes les actions. |
| Test de la modification de l’automatisation de la source | ComplianceManagerAutomationChange | Un administrateur a modifié les paramètres d’automatisation de la source de test. |
Activités de l’Explorateur de contenu
Le tableau suivant répertorie les activités dans l’Explorateur de contenu enregistrées dans le journal d’audit Microsoft 365. Vous accédez à l’explorateur de contenu dans l’outil Classifications des données du portail Microsoft Purview. Pour plus d’informations, voir Utilisation de l’Explorateur de contenu.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Élément consulté | LabelContentExplorerAccessedItem | Un administrateur (ou un utilisateur membre du groupe de rôles Visionneuse de contenu Explorer de contenu) a utilisé l’Explorateur de contenu pour afficher un message électronique ou un document SharePoint et OneDrive. |
| AccessedAggregates | AccessedAggregates | Un administrateur a utilisé l’Explorateur de contenu pour naviguer entre différents agrégats. |
| AccessedContentList | AccessedContentList | Lorsque l’administrateur a cliqué sur un site/utilisateur dans l’Explorateur de contenu pour obtenir la liste des éléments. |
| AccessedItemDownload | AccessedItemDownload | Un administrateur a utilisé l’Explorateur de contenu pour télécharger un élément. |
| AccessedItemPreview | AccessedItemPreview | Un administrateur a utilisé l’Explorateur de contenu pour afficher l’aperçu d’un élément. |
| AccessedSiteList | AccessedSiteList | Un administrateur a utilisé l’Explorateur de contenu pour accéder à SharePoint et OneDrive pour obtenir la liste des sites. |
| AccessedUserList | AccessedUserList | Un administrateur a utilisé l’Explorateur de contenu pour accéder à la charge de travail Exchange/Teams afin d’obtenir la liste des utilisateurs. |
| SearchedContentList | SearchedContentList | Lorsque l’administrateur a recherché un fichier dans le Explorer de contenu. |
| Liste de sites recherchés | Liste de sites recherchés | Un administrateur a utilisé l’Explorateur de contenu pour rechercher un site. |
| SearchedUserList | SearchedUserList | Un administrateur a utilisé l’Explorateur de contenu pour rechercher un utilisateur. |
Activités d’enquêtes sur la sécurité des données
Les enquêtes sur la sécurité des données fournissent des outils d’investigation puissants qui peuvent nécessiter la capacité d’auditer les activités pour garantir une utilisation sécurisée et approuvée de la solution. Pour répondre à ces exigences, le journal d’audit unifié enregistre les activités d’Enquêtes sur la sécurité des données .
Le tableau suivant répertorie les activités d’Enquêtes sur la sécurité des données enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations, consultez En savoir plus sur les Enquêtes sur la sécurité des données Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Exemple d’affichage DSI annulé | DSISampleViewCancelled | Un utilisateur a annulé une vue d’exemples. |
| Affichage des statistiques DSI annulées | DSIStatisticsViewCancelled | Un utilisateur a annulé un travail de statistiques. |
| Enquête DSI créée | CreatedDSIInvestigation | Un utilisateur a créé une enquête. |
| Capacité des Enquêtes sur la sécurité des données supprimées | DSICapacityDeleted | Un utilisateur a supprimé la capacité d’investigation de sécurité des données. |
| Examen DSI supprimé | DeletedDSIInvestigation | Un utilisateur a supprimé une enquête. |
| Commentaires DSI AI fournis | DSIAIFeedbackProvided | Un utilisateur a fourni des commentaires sur l’IA. |
| Liste d’examens DSI consultée | DSIInvestigationListViewed | Un utilisateur a affiché la liste des enquêtes. |
| Recherche DSI ajoutée | DSIPurviewSearchAdded | Un utilisateur a ajouté une recherche. |
| Recherche DSI mise à jour | DSIPurviewSearchUpdated | Un utilisateur a mis à jour une recherche. |
| DSIProbeJobResultsViewed | DSIProbeJobResultsViewed | Un utilisateur a affiché les résultats de l’examen. |
| Obtenir l’examen DSI | GetDSIInvestigation | Un utilisateur a consulté une enquête. |
| Obtenir la recherche DSI | GetSearchDSIInvestigation | Un utilisateur a consulté une recherche. |
| Enquête créée à partir de Defender XDR | DSIInvestigationCreatedFromXDR | Un utilisateur a créé une enquête à partir de Defender XDR. |
| Enquête créée à partir de Purview IRM | DSIInvestigationCreatedFromIRM | Un utilisateur a créé une enquête à partir de la Gestion des risques internes Microsoft Purview. |
| Élément ajouté à l’atténuation | DSIItemAddedToMitigation | Un utilisateur a ajouté un élément au plan d’atténuation d’une enquête. |
| Élément supprimé de l’atténuation | DSIItemRemovedFromMitigation | Un utilisateur a supprimé un élément du plan d’atténuation d’une enquête. |
| Liste des plans d’atténuation consultée | DSIMitigationPlanListViewed | Un utilisateur a affiché la liste du plan d’atténuation. |
| Début du travail de catégorisation | DSIInvestigationCategorizationJobSubmitted | Un utilisateur a commencé une tâche de catégorisation. |
| Début de tâche de sondage | DSIProbeJobSubmitted | Un utilisateur a démarré une tâche d’examen. |
| Début de la tâche de purge | DSIPurgeStarted | Un utilisateur a démarré une tâche de purge. |
| Tâche de vectorisation démarrée | DSIInvestigationVectorizationJobSubmitted | Un utilisateur a déclaré un travail de vectorisation. |
| Recherche DSI soumise Ajouter au travail de l’ensemble de preuves | DSIPurviewSearchAddToEvidenceSetJobSubmitted | Un utilisateur a ajouté des données recherchées à une étendue d’enquête. |
| Exemple de travail de recherche DSI soumis | DSIPurviewSearchSampleJobSubmitted | Un utilisateur a démarré une tâche d’échantillons. |
| Travail de statistiques de recherche DSI soumis | DSIPurviewSearchStatisticsJobSubmitted | Un utilisateur a démarré une tâche de statistiques. |
| Mise à jour de la capacité des Enquêtes sur la sécurité des données | DSICapacityUpdated | Un utilisateur a mis à jour la capacité d’investigation sur la sécurité des données. |
| Examen DSI mis à jour | UpdatedDSIInvestigation | Un utilisateur a mis à jour une enquête. |
| Membres de l’enquête DSI mis à jour | DSIInvestigationMembersUpdated | Un utilisateur a mis à jour les membres d’une enquête. |
| Mise à jour du status de l’élément du plan d’atténuation | DSIMitigationItemStatusUpdated | Un utilisateur a mis à jour le status d’un élément du plan d’atténuation d’une enquête. |
| Fichier chargé pour la recherche DSI | DSIPurviewSearchUploadFile | Un utilisateur a chargé un fichier pour effectuer une recherche. |
| Recherche vectorielle démarrée | DSIVectorSearchStarted | Un utilisateur a effectué une recherche vectorielle. |
| Affichage des erreurs de traitement des données pour un jeu de preuves DSI | DSIInvestigationSettingsUpdated | Un utilisateur a mis à jour les paramètres d’enquête. |
| Capacité des enquêtes sur la sécurité des données consultées | DSICapacityViewed | Un utilisateur a vu la capacité d’enquête sur la sécurité des données. |
| Paramètres d’investigation DSI par défaut affichés | DSIInvestigationSettingsDefaultViewed | Un utilisateur a affiché les paramètres d’enquête. |
| Document d’ensemble de preuves DSI consultés | DSIEvidenceSetDocumentViewed | Un utilisateur a consulté un document dans une enquête. |
| Paramètres d’investigation DSI consultés | DSIInvestigationSettingsViewed | Un utilisateur a affiché les paramètres d’enquête. |
| Exemples de résultats DSI consultés | DSISampleResultsViewed | Un utilisateur a affiché des exemples de résultats. |
| Affichage du status de l’échantillon DSI | DSISampleStatusViewed | Un utilisateur a affiché le status d’une tâche d’échantillons. |
| Résultats des statistiques DSI consultés | DSIStatisticsResultsViewed | Un utilisateur a affiché les statistiques de recherche. |
| Activité individuelle affichée | DSISingleActivityViewed | Un utilisateur a affiché une activité dans une enquête. |
| Liste des activités d’investigation consultées | DSIActivitésViewed | Un utilisateur a affiché les activités d’enquête. |
| Ensemble de preuves d’enquête consultées | DSIEvidenceSetViewed | Un utilisateur a affiché la liste des éléments de l’enquête. |
| Élément consulté du plan d’atténuation | DSIItemViewedFromMitigation | Un utilisateur a affiché un élément du plan d’atténuation d’une enquête. |
Posture de sécurité des données Activités de l’agent
Le tableau suivant répertorie les activités de l’agent Data Security Posture dans le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Agent exécuté | Agent Ran | L’utilisateur a exécuté l’agent de posture de sécurité des données. |
| Réexécution de l’agent | Agent réexécuté | L’utilisateur a réexécuté l’agent de posture de sécurité des données. |
| Résultat de l’agent affiché | AgentResultViewed | L’utilisateur a affiché les résultats de l’exécution d’un agent de posture de sécurité des données. |
| Exécution de l’agent annulée | AgentRunCancelled | L’utilisateur a annulé une exécution pour l’agent Data Security Posture. |
| Exécution de l’agent supprimée | AgentRunDeleted | L’utilisateur a supprimé une exécution pour l’agent Data Security Posture. |
Activités d’administration de l’annuaire
Le tableau suivant répertorie les activités liées aux répertoires et aux domaines de Microsoft Entra enregistrées lorsqu’un administrateur gère son organisation dans le Centre d’administration Microsoft 365 ou dans le portail de gestion Azure.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Partenaire ajouté à l’annuaire | Ajouter un partenaire à une entreprise. | Un partenaire (administrateur délégué) a été ajouté à votre organisation. |
| Domaine ajouté à l’entreprise | Ajouter un domaine à une entreprise. | Un domaine a été ajouté à votre organisation. |
| Partenaire supprimé de l’annuaire | Supprimer un partenaire d’une entreprise. | Un partenaire (administrateur délégué) a été supprimé de votre organisation. |
| Domaine supprimé de l’entreprise | Supprimer un domaine d’une entreprise. | Un domaine a été supprimé de votre organisation. |
| Définition des informations sur la société | Définir des informations d’une entreprise. | Les informations de l’entreprise ont été mises à jour pour votre organisation. Inclut les adresses e-mail relatives aux abonnements envoyés par Microsoft 365 et les notifications techniques relatives aux services Microsoft 365. |
| Définition de l’authentification de domaine | Définir une authentification de domaine. | Le paramètre d’authentification de domaine a été modifié pour votre organisation. |
| Stratégie de mot de passe définie | Définir une stratégie de mot de passe. | Les contraintes de longueur et de caractères applicables aux mots de passe utilisateur ont été modifiées dans votre organisation. |
| Synchronisation de Microsoft Entra ID activée | Définir un indicateur DirSyncEnabled. | Définissez la propriété qui active un répertoire pour la synchronisation de Microsoft Entra ID. |
| Domaine mis à jour | Mettre à jour un domaine. | Les paramètres d’un domaine dans votre organisation ont été mis à jour. |
| Paramètres de fédération mis à jour pour un domaine | Définir des paramètres de fédération sur un domaine. | Les paramètres de la fédération (partage externe) ont été modifiés pour votre organisation. |
| Domaine vérifié | Vérifier un domaine. | Vous avez vérifié que votre organisation était propriétaire d’un domaine. |
| Domaine de courrier vérifié par courrier électronique | Vérifier un domaine vérifié d’e-mail. | Une vérification de courrier électronique a été effectuée pour vérifier que votre organisation est propriétaire d’un domaine. |
Activités de la révision avant destruction
Le tableau suivant répertorie les activités d’un examinateur de décisions lorsqu’un article a atteint la fin de sa période de conservation configurée, ou lorsqu’un article est automatiquement passé à l’étape de disposition suivante ou a été supprimé définitivement à la suite d’une approbation automatique.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Réviseurs ajoutés | AddReviewer | Un réviseur de destruction a ajouté un ou plusieurs autres utilisateurs à la phase d’examen de la révision avant destruction actuelle. |
| Destruction approuvée | ApproveDisposal | Pour l’approbation manuelle : Un examinateur de la disposition a approuvé la disposition de l’article pour le faire passer à l’étape suivante. Si l’élément était la seule ou la dernière étape de la révision avant destruction, l’approbation de la destruction a marqué l’élément comme éligible pour la suppression définitive. Pour l’approbation automatique : aucune action manuelle n’a été effectuée pendant la période d’approbation automatique configurée, de sorte que l’article est automatiquement passé à l’étape de disposition suivante. Si l’article en était à l’étape unique ou finale de l’examen de la décision, l’article devenait automatiquement admissible à la suppression permanente. |
| Étendue de la période de rétention | ExtendRetention | Un réviseur de destruction a étendu la période de rétention de l’élément. |
| Élément réétiqueté | RelabelItem | Un réviseur de destruction a de nouveau étiqueté l’étiquette de rétention. |
Activités d’administration de Dragon Copilot
Le tableau suivant répertorie les activités administratives de Dragon Copilot enregistrées dans le journal d’audit Microsoft 365. Ces événements sont enregistrés lorsqu’un administrateur modifie la configuration de Dragon Copilot. Ces événements incluent les changements dans les environnements, les produits, les connecteurs de dossier médical informatisé (DMI), les plans de facturation, les groupes, les attributions de rôles, les paramètres et les extensions. Si votre organisation utilise Dragon Copilot, vous pouvez rechercher ces activités dans le journal d’audit à l’aide de la liste de sélection Activités . Pour plus d’informations sur Dragon Copilot, consultez la documentation de Dragon Copilot.
Vous pouvez également rechercher des activités d’administrateur de Dragon Copilot en exécutant la Search-UnifiedAuditLog -RecordType DragonCopilotAdmin commande dans Exchange Online PowerShell.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Conditions acceptées | AcceptedTerms | Les conditions d’utilisation ont été acceptées. |
| Abonnement activé | ActivatedSubscription | Un abonnement a été activé. |
| Membre de groupe ajouté | AddedGroupMember | Un utilisateur a été ajouté à un groupe. |
| Annulation de l’approvisionnement | CanceledDeprovision | Une déprovisionnement précédemment en file d’attente a été annulée. |
| Plan de facturation créé | CreatedBillingPlan | Un plan de facturation a été créé. |
| Création d’une organisation enfant | CreatedChildOrganization | Une organization enfant a été créée. |
| Configuration d’exportation des données créée | CreatedDataExportConfig | Une configuration d’exportation de données a été créée. |
| Connecteur DMI créé | CreatedEhrConnector | Un connecteur DMI a été créé. |
| Création d’une instance DMI | CreatedEhrInstance | Une instance d’intégration DMI a été créée. |
| Utilisateur DMI créé | CreatedEhrUser | Un mappage utilisateur DMI a été créé. |
| Environnement créé | CrééEnvironnement | Un nouvel environnement Dragon Copilot a été créé. |
| Extension créée | Extension créée | Une extension a été installée. |
| Groupe créé | Groupe créé | Un groupe d’utilisateurs a été créé. |
| Attribution de rôle d’organisation créée | CreatedOrganizationRoleAssignment | Une attribution de rôle d’organisation a été créée. |
| Attribution de rôle créée | CreatedRoleAssignment | Un rôle a été attribué à un utilisateur. |
| Plan de facturation supprimé | DeletedBillingPlan | Un plan de facturation a été supprimé. |
| Configuration de l’exportation des données supprimées | DeletedDataExportConfig | Une configuration d’exportation de données a été supprimée. |
| Connecteur d’appareil supprimé | DeletedDeviceConnector | Un connecteur d’appareil sous un connecteur DMI a été supprimé. |
| Suppression d’une instance de DMI | DeletedEhrInstance | Une instance d’intégration DMI a été supprimée. |
| Utilisateur DMI supprimé | DeletedEhrUser | Un mappage utilisateur DMI a été supprimé. |
| Environnement supprimé | DeletedEnvironment | Un environnement a été supprimé. |
| Groupe supprimé | DeletedGroup | Un groupe d’utilisateurs a été supprimé. |
| Attribution de rôle d’organisation supprimée | DeletedOrganizationRoleAssignment | Une attribution de rôle d’organisation a été supprimée. |
| Attribution de rôle supprimée | DeletedRoleAssignment | Une attribution de rôle a été supprimée. |
| Paramètre supprimé | DeletedSetting | Un paramètre de configuration a été supprimé. |
| Produit non provisionné | DeprovisionedProduct | Un produit a été supprimé d’un provisionnement à partir d’un environnement. |
| Connecteur de l’appareil installé | InstalledDeviceConnector | Un connecteur d’appareil a été installé ou mis à niveau sous un connecteur DMI à partir d’un package publié. |
| Connecteur de l’appareil installé à partir du package | InstalledDeviceConnectorFromPackage | Un connecteur d’appareil a été installé ou mis à niveau sous un connecteur DMI à partir d’un package d’appareil à chargement indépendant. |
| Plans de facturation répertoriés | ListedBillingPlans | Les plans de facturation ont été répertoriés. |
| Connecteurs d’appareils répertoriés | ListedDeviceConnectors | Les connecteurs d’appareils installés sous un connecteur DMI ont été répertoriés. |
| Instances DMI répertoriées | ListedEhrInstances | Les instances de DMI ont été répertoriées. |
| Environnements répertoriés | ListedEnvironments | Tous les environnements ont été répertoriés. |
| Extensions répertoriées | Extensions répertoriées | Des extensions ont été répertoriées. |
| Groupes répertoriés | ListedGroups | Les groupes d’utilisateurs ont été répertoriés. |
| Organisations répertoriées | Organisations répertoriées | Les organisations ont été répertoriées. |
| Attributions de rôles répertoriées | ListedRoleAssignments | Les attributions de rôles ont été répertoriées. |
| Paramètres répertoriés | ListedSettings | Les paramètres de configuration sont répertoriés. |
| Produit provisionné | ProvisionedProduct | Un produit a été provisionné pour un environnement. |
| Déprovisionnement en file d’attente | QueuedDeprovision | Un environnement a été mis en file d’attente pour l’annulation de l’approvisionnement. |
| Membre de groupe supprimé | RemovedGroupMember | Un utilisateur a été supprimé d’un groupe. |
| Définir l’état du connecteur de l’appareil | SetDeviceConnectorState | Un connecteur d’appareil sous un connecteur DMI a été activé ou désactivé. |
| Plan de facturation mis à jour | UpdatedBillingPlan | Les propriétés du plan de facturation ont été modifiées. |
| Mise à jour de la configuration de l’exportation des données | UpdatedDataExportConfig | Une configuration d’exportation de données a été modifiée. |
| Mise à jour de la configuration du connecteur de l’appareil | UpdatedDeviceConnectorConfiguration | La configuration d’un connecteur d’appareil sous un connecteur DMI a été mise à jour. |
| Mise à jour du connecteur DMI | Connecteur EhMis à jour | Un connecteur DMI a été modifié. |
| Mise à jour de l’instance DMI | UpdatedEhrInstance | Une instance d’intégration DMI a été modifiée. |
| Environnement mis à jour | Environnement mis à jour | Les propriétés de l’environnement ont été modifiées. |
| Extension mise à jour | Extension mise à jour | Une extension a été mise à jour. |
| Groupe mis à jour | Groupe mis à jour | Les propriétés du groupe ont été modifiées. |
| Mise à jour de l’organisation | Organisation mise à jour | Les propriétés de l’organisation ont été modifiées. |
| Paramètre mis à jour | UpdatedSetting | Un paramètre de configuration a été modifié. |
| Package de connecteur d’appareil vérifié | VerifiedDeviceConnectorPackage | Un package d’appareil indépendant a été vérifié par rapport à un connecteur DMI sans être installé. |
| Plan de facturation affiché | ViewedBillingPlan | Les détails du plan de facturation ont été consultés. |
| Configuration de l’exportation des données consultées | ViewedDataExportConfig | Une configuration d’exportation de données a été affichée. |
| Connecteur d’appareil consulté | ViewedDeviceConnector | Un connecteur de périphérique installé sous un connecteur DMI a été affiché. |
| Connecteur DMI consulté | ViewedEhrConnector | Un connecteur DMI a été affiché. |
| Affichage de l’instance DMI | ViewedEhrInstance | Une instance de DMI a été affichée. |
| Environnement affiché | ViewedEnvironment | Les détails de l’environnement ont été consultés. |
| Extension affichée | Extension affichée | Les détails de l’extension ont été consultés. |
| Groupe affiché | Groupe affiché | Les détails du groupe ont été consultés. |
| Afficher l’organisation | Organisation affichée | Les détails de l’organisation ont été consultés. |
| Attribution de rôle affichée | ViewedRoleAssignment | Une attribution de rôle a été affichée. |
| Paramètre affiché | ViewedSetting | Une valeur de paramètre a été affichée. |
Activités Web de Dragon Copilot
Le tableau suivant répertorie les activités des utilisateurs et des applications pour Dragon Copilot Web enregistrées dans le journal d’audit Microsoft 365. Ces événements capturent l’accès utilisateur, les actions de flux de travail clinique, les opérations assistées par IA et les événements de cycle de vie de session effectués dans Dragon Copilot Web. Dragon Copilot Web prend en charge les flux de travail de documentation clinique, notamment l’enregistrement ambiant, la révision des transcriptions, la génération de notes assistée par l’IA, le chat clinique et les expériences intégrées au DMI.
Si votre organisation utilise Dragon Copilot Web, vous pouvez rechercher ces activités dans Microsoft Purview Audit en sélectionnant le nom d’activité approprié ou en filtrant les types d’enregistrement Dragon Copilot. Les enregistrements d’audit sont émis sous les types d’enregistrements suivants :
- DragonCopilotAccess
- DragonCopilotClinicalData
- DragonCopilotSession
Vous pouvez également rechercher des événements d’audit web Dragon Copilot en utilisant Search-UnifiedAuditLog et en filtrant le type d’enregistrement correspondant.
Activités d’accès à Dragon Copilot
Le tableau suivant répertorie les activités d’accès et d’interaction des utilisateurs pour Dragon Copilot enregistrées dans le journal d’audit Microsoft 365. Ces événements sont enregistrés lorsque les utilisateurs accèdent à Dragon Copilot ou interagissent avec ses fonctionnalités et ses services sous-jacents. Ces activités incluent le lancement de Dragon Copilot à partir d’un système DMI, l’accès à Dragon Copilot et la mise à jour des données de session des patients. Les événements capturent également les échecs liés à ces opérations. Si votre organisation utilise Dragon Copilot, vous pouvez rechercher ces activités dans le journal d’audit à l’aide de la liste de sélection Activités . Pour plus d’informations sur Dragon Copilot, consultez la documentation de Dragon Copilot.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Application consultée | AppAccessed | Un utilisateur a ouvert l’application web Dragon Copilot. |
| Lancement du DMI terminé | EhrLaunchCompleted | Lancement de Dragon Copilot à partir du DMI terminé. |
| Échec du lancement du DMI | Echec du lancement d’urgence | Échec du lancement de Dragon Copilot à partir du DMI. |
| Rencontre consultée | EncounterAccessed | Un utilisateur a ouvert une rencontre de patient dans Dragon Copilot. |
| Échec de la case activée de la licence | LicenseCheckFailed | L’utilisateur n’a pas de licence Dragon Copilot. |
| Données de session mises à jour | SessionDataUpdated | Données de session mises à jour. |
| Échec de la mise à jour des données de session | SessionDataUpdateFailed | Échec de la mise à jour des données de session. |
Activités de données cliniques dans Dragon Copilot
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Transcription affichée | TranscriptViewed | Un utilisateur a affiché la transcription d’une session ambiante ou de dictée. |
| Conversation clinique ouverte | ClinicalChatOpened | Un utilisateur a ouvert l’interface de conversation clinique dans Dragon Copilot. |
| Épisode de chat clinique visionné | ClinicalChatEpisodeViewed | Un utilisateur a visionné un épisode de conversation clinique précédent. |
| Invite de conversation clinique envoyée | ClinicalChatPromptSent | Un utilisateur a envoyé un message ou une invite dans l’interface de chat clinique. |
| requête Copilot exécutée | CopilotPromptExecuted | Un utilisateur a déclenché une action IA telle que le résumé, la génération ou la réécriture de notes. |
| Note générée | NoteGenerated | Une note clinique a été générée par l’assistant IA et présentée à l’utilisateur. |
| Note mise à jour | NoteUpdated | Une note clinique générée par l’IA a été mise à jour avec du contenu nouveau ou révisé et présentée à l’utilisateur. |
| Modification suggérée par l’IA présentée | AiSuggestedEditPresented | Une modification suggérée par l’IA d’une note clinique a été présentée à l’utilisateur pour examen. |
| Modification suggérée par l’IA acceptée | AiSuggestedEditAccepted | Un utilisateur a accepté une modification suggérée par l’IA d’une note clinique. |
| Modification suggérée par l’IA rejetée | AiSuggestedEditRejected | Un utilisateur a rejeté une modification suggérée par l’IA d’une note clinique. |
| Commentaires sur le chat clinique envoyés | ClinicalChatFeedbackSubmitted | Un utilisateur a envoyé des commentaires sur une réponse de conversation clinique. |
Activités de session de Dragon Copilot
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Session démarrée | Session démarrée | Un utilisateur a démarré une nouvelle session de documentation clinique dans Dragon Copilot. |
| Session terminée | Session terminée | Un utilisateur a terminé une session de documentation clinique dans Dragon Copilot. |
| Enregistrement démarré | RecordingStarted | Un utilisateur a commencé l’enregistrement audio pendant une session clinique. |
| Enregistrement terminé | RecordingEnded | Un utilisateur a arrêté l’enregistrement audio pendant une session clinique. |
Activités de découverte électronique
Le journal d’audit enregistre les activités eDiscovery que vous effectuez dans le portail Microsoft Purview. Il enregistre les événements lorsque les administrateurs ou les responsables eDiscovery (ou tout utilisateur ayant des autorisations eDiscovery attribuées) effectuent les tâches suivantes dans le portail Microsoft Purview :
- Création et gestion de cas eDiscovery.
- Création et modification de recherches pour les cas eDiscovery.
- Exécution d’actions de recherche, telles que la génération de statistiques, la création d’un échantillon et l’exportation à partir d’une recherche.
- Création, modification et suppression de conservations pour les cas eDiscovery.
- créant des ensembles de révision et effectuant des activités de révision dans les cas eDiscovery.
Pour plus d’informations sur la recherche dans le journal d’audit, les autorisations requises et l’exportation des résultats de recherche, consultez Rechercher dans le journal d’audit.
Comment rechercher et afficher les activités eDiscovery
Le journal d’audit enregistre les activités eDiscovery que vous effectuez dans le portail Microsoft Purview ou dans PowerShell. Pour rechercher des activités eDiscovery, voir Rechercher des activités eDiscovery dans le journal d’audit.
Référence des activités eDiscovery
Le tableau suivant répertorie les activités eDiscovery consignées lorsqu’un administrateur ou un gestionnaire eDiscovery effectue une activité liée à eDiscovery à l’aide du portail Microsoft Purview. Certaines activités effectuées dans l’expérience utilisateur eDiscovery classique peuvent être renvoyées lorsque vous recherchez des activités dans cette liste.
Remarque
Le champ d’adresse IP du client est inclus pour toutes les activités effectuées dans le cadre de la nouvelle expérience eDiscovery. Pour distinguer les activités effectuées dans la nouvelle expérience de celles de l’expérience classique, vérifiez la présence du champ IP du client dans l’entrée d’audit en cas de case activée. (Dans l’image suivante, la première entrée est eDiscovery cas deleted in new modern ux et les deux autres entrées sans adresse IP sont classic ux).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout d’un favori | Jeu de favoris | L’utilisateur a mis un cas aux favoris. |
| Ajout de la recherche Purview | PurviewSearchAdded | Une nouvelle recherche a été créée. Cette activité d’audit comprend le nom du cas, l’ID de cas et le nom de recherche qui ont été créés. |
| Ensemble de révision ajouté | ReviewSetAdded | L’utilisateur a créé un groupe de révision. |
| Ajout de la recherche enregistrée pour un jeu à réviser | ReviewSetSavedSearchAdded | L’utilisateur a créé des filtres enregistrés dans un jeu de révision. L’activité d’audit inclut le nom du jeu de révision, le nom des filtres enregistrés et la requête utilisée. |
| Ajout d’un modèle de balise | TagTemplateAdded | Modèle de balise créé par l’utilisateur dans les paramètres eDiscovery. |
| Exemple de vue annulé | SampleViewCancelled | L’utilisateur a annulé l’exemple de vue. L’activité d’audit inclut le nom, l’ID, la requête et les paramètres associés de la recherche annulée. |
| Affichage des statistiques annulées | StatistiquesVueAnnulé | L’utilisateur a annulé l’affichage des statistiques. L’activité d’audit inclut le nom, l’ID, la requête et les paramètres associés de la recherche annulée. |
| Cas eDiscovery modifié | CaseUpdated | Mise à jour d’un cas eDiscovery. |
| Modification de la conservation dans le cas eDiscovery | HoldUpdated | La conservation a été modifiée ou modifiée. Cette activité d’audit inclut le nom de conservation, l’ID, ainsi que les sources de données spécifiques et les valeurs de requête qui ont été modifiées. |
| Cas eDiscovery fermé | CaseClosed | Un cas eDiscovery a été fermé. |
| Jeu de révision copié | ReviewSetCocopie | L’utilisateur déclenche le processus « Ajouter à un autre jeu de révision ». |
| Cas eDiscovery créé | CaseAdded | Ajout d’un nouveau cas eDiscovery. |
| Suspension créée dans le cas eDiscovery | HoldCreated | Une nouvelle prise a été créée. Cette activité d’audit inclut le nom du cas, l’ID de cas et le nom de conservation qui ont été créés. |
| Cas eDiscovery supprimé | CaseRemoved | Un cas eDiscovery a été supprimé. Vous devez supprimer tout blocage associé au cas avant de pouvoir supprimer le cas. |
| Fichier supprimé pour la recherche Purview | PurviewSearchDeleteFile | L’utilisateur a supprimé un fichier d’une recherche. Cette activité d’audit inclut le nom du cas, l’ID de cas, le nom de recherche, l’ID de recherche et l’ID du fichier supprimé par l’utilisateur. |
| Suspension supprimée dans le cas eDiscovery | HoldRemoved | Un blocages associé à un cas eDiscovery a été supprimé. La suppression d’une conservation libère tous les emplacements de contenu de la conservation. |
| Recherche Purview supprimée | PurviewSearchDeleted | Une recherche a été supprimée. Cette activité inclut le nom du cas, l’ID de cas et le nom de recherche supprimés. |
| Tâche d’exportation Purview Search supprimée | PurviewSearchExportJobDeleted | Une exportation à partir de la recherche a été supprimée. Cette activité inclut le nom de l’exportation supprimée, les informations sur le cas dans lequel l’exportation est incluse, l’utilisateur et l’horodatage de suppression. |
| Favori supprimé | FavoriSupprimé | L’utilisateur a supprimé un cas des favoris. |
| Suppression de la recherche enregistrée d’un jeu à réviser | ReviewSetSavedSearchRemoved | L’utilisateur a supprimé des filtres enregistrés dans un jeu de révision. |
| Modèle de balise supprimé | TagTemplateRemoved | L’utilisateur a supprimé un modèle de balise dans les paramètres eDiscovery. L’activité d’audit inclut le nom et l’ID d’objet du modèle de balise supprimé. |
| Cas eDiscovery rouvert | Cas rouvert | Un cas eDiscovery a été rouvert. |
| Nouvelle tentative de synchronisation de la distribution pour la conservation | HoldRetryDistributionSync | L’utilisateur a déclenché une « stratégie de nouvelle tentative » dans une conservation. |
| Actions récupérées pour tous les ensembles de révision | GetActionsForAllReviewSets | L’utilisateur affichait une liste d’actions associées à tous les ensembles de révisions d’un cas. |
| Toutes les actions récupérées pour la mise en attente | GetActionsForAllHolds | L’utilisateur affichait une liste d’actions associées à toutes les conservations dans un cas. L’activité d’audit comprend le nom du cas, l’ID, le nom de la conservation, l’ID et le nom de la liste des actions. |
| Toutes les actions récupérées pour la recherche | GetActionsForSearch | L’utilisateur a affiché une liste d’actions (telles que les exportations) associées à une recherche. L’activité d’audit comprend le nom du cas, l’ID, le nom de recherche, l’ID et le nom de la liste des actions. |
| Récupéré toutes les actions pour toutes les exportations | GetActionsForAllExports | L’utilisateur affichait une liste d’exportations dans un cas. L’activité d’audit inclut le nom du cas, l’ID, les paramètres du cas et la liste des noms d’exportation affichés. |
| Récupéré toutes les actions pour le cas | GetActionsForCase | L’utilisateur affichait une liste d’actions (telles que les exportations) associées à un cas eDiscovery. |
| Récupéré toutes les actions pour la conservation | GetActionsForHold | L’utilisateur a affiché une liste d’actions associées à une conservation. |
| Récupéré toutes les actions pour un jeu à réviser | GetActionsForReviewSet | L’utilisateur affiche une liste d’actions (telles que les exportations) associées à un jeu de révisions. L’activité d’audit comprend le nom du cas, l’ID, le nom du jeu de révision, l’ID et le nom de la liste des actions. |
| Action unique récupérée pour le cas | GetSingleActionForCase | L’utilisateur a affiché une seule action associée à un cas eDiscovery. Par exemple, l’utilisateur a affiché le processus d’exportation dans le gestionnaire de processus. L’activité d’audit inclut le nom du cas, l’ID, les paramètres et l’ID associés au processus. |
| Action unique récupérée pour la conservation | GetSingleActionForHold | L’utilisateur a affiché une seule action associée à une attente. |
| Action unique récupérée pour le jeu de révision | GetSingleActionForReviewSet | L’utilisateur a affiché une seule action associée à un jeu de révisions. |
| Action unique récupérée pour la recherche | GetSingleActionForSearch | L’utilisateur a affiché une action unique associée à une recherche. Par exemple, l’utilisateur a affiché le processus d’exportation dans le gestionnaire de processus de la recherche. L’activité d’audit inclut le nom du cas, l’ID, les paramètres et l’ID associés au processus. |
| Envoi d’une nouvelle tâche algo | AlgoJobSubmitted | L’utilisateur a exécuté des analyses sur les documents d’un jeu de révision. |
| Envoi d’une nouvelle tâche de gravure | BurnJobSubmitted | L’utilisateur a converti tous les documents rédigés dans un ensemble de révision en fichiers PDF. |
| Recherche de portée soumise Ajouter à la tâche du jeu de révision | PurviewSearchAddToReviewSetJobSubmitted | L’utilisateur a déclenché un processus « ajouter à l’ensemble de révision » à partir d’une recherche. Cette activité d’audit inclut le nom de la recherche, l’ID, les sources de données spécifiques et les valeurs de requête associées à la recherche. Il inclut également des paramètres de processus d’ajout ou de révision pertinents utilisés. |
| Travail d’exportation de recherche de portée envoyée | PurviewSearchExportJobSubmitted | L’utilisateur a déclenché un processus « export » à partir d’une recherche. Cette activité d’audit inclut le nom de la recherche, l’ID, les sources de données spécifiques et les valeurs de requête associées à la recherche. Il inclut également les paramètres de processus d’exportation pertinents utilisés et le nom de l’exportation. |
| Exemple de travail de recherche de portée soumis | PurviewSearchSampleJobSubmitted | L’utilisateur a déclenché un processus de génération d’échantillon à partir d’une recherche. Cette activité d’audit inclut le nom de la recherche, l’ID, les sources de données spécifiques et les valeurs de requête associées à la recherche. Il inclut également des exemples de paramètres de processus pertinents utilisés. |
| Travail Statistiques de recherche de portée envoyée | PurviewSearchStatisticsJobSubmitted | L’utilisateur a déclenché un processus de « génération de statistiques » à partir d’une recherche. Cette activité d’audit inclut le nom de la recherche, l’ID, les sources de données spécifiques et les valeurs de requête associées à la recherche. Il inclut également les paramètres de processus statistiques pertinents utilisés. |
| Envoi d’un jeu d’examen Exporter le travail | ReviewSetExportJobSubmitted | Documents exportés à partir du jeu de révision. Cette activité d’audit comprend le nom de l’ensemble de révision, la liste des ID de documents exportés et les paramètres de processus d’exportation pertinents. |
| Documents marqués par ID pour un jeu de révision | ReviewSetDocumentsTaggedById | L’utilisateur a appliqué des balises à des documents spécifiques dans un jeu de révision. L’activité d’audit comprend le nom du cas, le nom de l’ensemble de révision et la liste des éléments étiquetés. |
| Documents marqués par requête pour un jeu de révision | ReviewSetDocumentsTaggedByQuery | L’utilisateur a appliqué des balises à des documents spécifiques dans un jeu de révision après un filtrage par requête. L’activité d’audit comprend le nom du cas, le nom de l’ensemble de révision et la liste des éléments étiquetés. |
| Membres de cas mis à jour | CaseMembersUpdated | La composition des cas a été mise à jour. En tant que membre d’un cas, un utilisateur peut effectuer diverses tâches liées au cas selon que les autorisations nécessaires lui sont attribuées ou non. |
| Paramètres de cas mis à jour | CaseSettingsUpdated | L’utilisateur a modifié les paramètres de casse. Les paramètres de cas incluent les informations de cas, l’accès aux fonctionnalités premium, les autorisations de cas et les paramètres qui contrôlent le comportement de recherche et d’analyse. |
| Notes mises à jour pour un jeu de révision | ReviewSetNotesUpdated | L’utilisateur a mis à jour la note d’un document d’un jeu de révision. |
| Recherche Purview mise à jour | PurviewSearchUpdated | La recherche a été modifiée ou modifiée. Cette activité d’audit comprend le nom de recherche, l’ID, les sources de données spécifiques et les valeurs de requête qui ont été modifiées. |
| Ensemble de révisions mis à jour | ReviewSetUpdated | L’utilisateur a mis à jour le jeu de révision, tel que le nom et la description du jeu de révision. |
| Mise à jour de l’annotation du jeu de révisions | ReviewSetAnnotationsUpdated | L’utilisateur a annoté un document dans un groupe de révision. Cette activité d’audit comprend le nom du jeu de révision et d’autres informations telles que l’ID de document annoté. |
| Recherche enregistrée mise à jour pour un jeu à réviser | ReviewSetSavedSearchUpdated | L’utilisateur a modifié les filtres enregistrés dans un jeu de révision. L’activité d’audit inclut le nom du jeu de révision, le nom des filtres enregistrés et la requête utilisée. |
| Modèle de balise mis à jour | TagTemplateUpdated | L’utilisateur a mis à jour un modèle de balise dans les paramètres eDiscovery. L’activité d’audit comprend le nom et l’ID d’objet du modèle de balise mis à jour. |
| Balises mises à jour | BalisesMise à jour | L’utilisateur a mis à jour les balises de jeu de révision dans un cas. |
| Balises mises à jour pour un modèle de balise | TagTemplateTagsUpdated | L’utilisateur a mis à jour les balises d’un modèle de balise. L’activité d’audit comprend le nom et l’ID des balises de modèle de balise mises à jour. |
| Mise à jour des paramètres de locataire | TenantSettingsUpdated | L’utilisateur a mis à jour les paramètres d’organisation d’eDiscovery. |
| Rapport sur les pièces jointes de révision des analyses consultées | AlgoGetReviewSetAttachmentsReport | L’utilisateur a consulté le rapport des pièces jointes d’analyse. Cette activité d’audit comprend le nom et l’ID du jeu de cas et d’examen. |
| Rapport analytique consultée des documents du jeu à réviser | AlgoGetReviewSetDocumentsReport | L’utilisateur a consulté le rapport de document analytique. |
| Rapport d’e-mail d’ensemble de révision d’analyse consulté | AlgoGetReviewSetEmailsReport | L’utilisateur a consulté le rapport d’e-mail d’analyse. |
| Rapport analytique consultée du jeu à réviser | AlgoGetReviewSetReport | L’utilisateur a affiché le rapport d’analyse dans un jeu de révision. Cette activité d’audit comprend le nom et l’ID de l’ensemble de cas et d’examen, ainsi que le type de rapport. |
| Rapport d’ensemble de révision d’analyse affiché par type de fichier | AlgoGetReviewSetReportByFileType | L’utilisateur a affiché le graphique du rapport d’analyse par type de fichier. |
| Rapport analytique consultée sur le jeu à réviser par source | AlgoGetReviewSetReportBySource | L’utilisateur a consulté le document d’analyse par source. Cette activité d’audit comprend le nom et l’ID du jeu de cas et d’examen. |
| Métadonnées de cas consultées | CaseMetadataViewed | Les métadonnées relatives à un cas eDiscovery ont été affichées. |
| Paramètres de cas consultés | CaseSettingsViewed | L’utilisateur a affiché les paramètres d’un cas. Les paramètres de cas incluent les informations de cas, l’accès aux fonctionnalités premium, les autorisations de cas et les paramètres qui contrôlent le comportement de recherche et d’analyse. |
| Affichage des erreurs de traitement des données pour un jeu à réviser | ReviewSetDataProcessingErrorViewed | L’utilisateur a vu les erreurs de traitement dans un jeu de révision. |
| Paramètres de cas par défaut consultés | CaseSettingsDefaultViewed | Paramètre de casse par défaut affiché. |
| Cas eDiscovery consulté | CaseViewed | Un utilisateur a affiché un cas eDiscovery dans le portail Microsoft Purview. L’enregistrement d’audit de cet événement inclut le nom, les paramètres et l’ID de l’incident qui a été affiché. |
| Liste des cas eDiscovery consultés | CaseListViewed | Cette activité est journalisée lorsqu’un utilisateur affiche une liste de cas eDiscovery. Le dossier de vérification comprend le nom et l’ID des cas qui ont été consultés dans la liste des cas. |
| Liste des favoris consultée | FavoriteListViewed | L’utilisateur a affiché une liste de cas favoris. |
| Consultation en attente | HoldViewed | L’utilisateur a vu une suspension à l’intérieur d’un cas. Cette activité d’audit inclut le nom de conservation et l’ID consultés par l’utilisateur. Elles incluent également les sources de données spécifiques et les valeurs de requête à l’intérieur de la conservation consultée par l’utilisateur. |
| Liste de conservation consultée | HoldListViewed | L’utilisateur affichait la liste de conservations à l’intérieur d’un cas. Cette activité d’audit inclut le nom du cas, l’ID de cas et la liste des blocages nom et ID consultés par l’utilisateur. |
| Résultats de conservation consultés | HoldResultsViewed | L’utilisateur a consulté les résultats de la conservation. L’activité d’audit comprend le nom du cas, l’ID de cas, le nom de la conservation et l’ID de la conservation. |
| Affichage du status de conservation | HoldStatusViewed | L’utilisateur a affiché le status de la conservation. L’activité d’audit comprend le nom du cas, l’ID de cas, le nom de la conservation et l’ID de la conservation. |
| Affiché si les paramètres d’analyse sont modifiés | AlgoIsSettingChanged | Cette activité d’audit comprend le nom et l’ID du jeu de cas et d’examen. |
| Nombre de chargements consultés au cas où | LoadCountInCaseViewed | L’utilisateur affichait le nombre de jeux de charges dans un cas. |
| Liste de chargement consultée | LoadListViewed | L’utilisateur a affiché une liste des ensembles de charges dans le jeu à réviser. |
| Recherche Purview consultée | PurviewSearchViewed | L’utilisateur a consulté une recherche spécifique. Cette activité d’audit inclut le nom de la recherche, l’ID, les sources de données spécifiques et les valeurs de requête à l’intérieur de la recherche qui ont été consultées par l’utilisateur. |
| Liste de recherche Purview consultée | PurviewSearchListViewed | L’utilisateur affichait la liste de recherches à l’intérieur d’un cas. Cette activité d’audit inclut le nom du cas, l’ID de cas et le nom et l’ID de la liste de recherches consultés par l’utilisateur. |
| Rapport de requête affiché pour un jeu à réviser | ReviewSetQueryReportViewed | L’utilisateur a affiché le rapport de requête dans un jeu de révision. |
| Document d’un jeu de révision consulté | ReviewSetDocumentViewed | L’utilisateur a affiché un document dans un jeu de révision. Cette activité d’audit comprend le nom du cas, l’ID du cas, le nom du jeu de révision, l’ID du jeu de révision et d’autres informations telles que l’ID du document consulté. |
| Liste des ensembles de révisions consultés | ReviewSetListViewed | L’utilisateur affichait la liste des jeux de révision dans un cas. |
| Résumé du jeu de révisions consulté | ReviewSetSummaryViewed | L’utilisateur a affiché la vue d’ensemble d’un jeu de révision. |
| Exemples de résultats consultés | SampleResultsViewed | L’utilisateur a consulté l’affichage de l’exemple de résultats de recherche. |
| Affichage du status de l’échantillon | SampleStatusViewed | L’utilisateur a consulté le status de l’exemple de recherche de la vue. L’activité d’audit comprend le nom, l’ID, la requête et les paramètres associés à la recherche. |
| Liste de recherche enregistrée affichée pour un jeu à réviser | ReviewSetSavedSearchListViewed | L’utilisateur a affiché une liste de filtres enregistrés dans un jeu de révision. L’activité d’audit comprend le nom de l’ensemble de révisions et le nom de la liste des filtres enregistrés affichés. |
| Nombre de recherches consultées pour un jeu à réviser | ReviewSetSearchCountViewed | L’utilisateur a effectué une recherche dans un jeu de révisions et a affiché le nombre renvoyé. L’activité d’audit comprend le nom du cas, le nom de l’ensemble d’examen et le nombre d’éléments retournés dans les résultats de recherche. |
| Options de recherche affichées pour un jeu à réviser | ReviewSetSearchOptionsViewed | L’utilisateur a affiché les paramètres d’un jeu de révision. L’activité d’audit comprend le nom du cas et le nom de l’ensemble de révision. |
| Résultats de recherche affichés pour un jeu à réviser | ReviewSetSearchRun | L’utilisateur a effectué une recherche dans un jeu de révisions. L’activité d’audit comprend le nom du cas, le nom de l’ensemble d’examen et la liste des éléments retournés dans les résultats de recherche. |
| Résultats des statistiques consultées | StatisticsResultsViewed | Résultats des statistiques de recherche consultés par l’utilisateur. |
| Afficher le status des statistiques | StatisticsStatusViewed | L’utilisateur a affiché le status de la vue des statistiques de recherche. L’activité d’audit comprend le nom, l’ID, la requête et les paramètres associés à la recherche. |
| Liste des modèles de balises consultés | TagTemplateListViewed | L’utilisateur a affiché la liste du modèle de balise dans les paramètres eDiscovery. L’activité d’audit comprend la liste des modèles de balises affichés. |
| Tags affichés | Mots clésaffichés | L’utilisateur a consulté les balises d’ensemble de révision dans un cas. |
| Balises consultées pour un modèle de balise | TagTemplateTagsViewed | L’utilisateur a affiché les balises d’un modèle de balise. L’activité d’audit comprend le nom et l’ID des balises de modèle de balise consultées. |
| Paramètres de locataire consultés | TenantSettingsViewed | L’utilisateur a affiché les paramètres de l’organisation d’eDiscovery. L’activité d’audit contient des informations sur les valeurs des paramètres. |
Propriétés détaillées des activités eDiscovery
Le tableau suivant répertorie les propriétés que le portail affiche sur la page de détails d’une activité eDiscovery répertoriée dans les résultats de recherche. Ces propriétés sont également incluses dans le fichier CSV lorsque vous exportez les résultats de la recherche dans le journal d’audit. Un enregistrement de journal d’audit pour une activité eDiscovery n’inclut pas toutes les propriétés détaillées répertoriées dans le tableau suivant.
Conseil
Lorsque vous exportez les résultats de la recherche, le fichier CSV contient une colonne nommée AuditData, qui contient les propriétés détaillées décrites dans le tableau suivant dans une propriété à plusieurs valeurs. Vous pouvez utiliser la fonctionnalité Power Query dans Excel pour fractionner cette colonne en plusieurs colonnes afin que chaque propriété possède sa propre colonne. Cette configuration vous permet de trier et de filtrer sur une ou plusieurs de ces propriétés. Pour plus d’informations, consultez Recherche dans le journal d’audit.
| Propriété | Description |
|---|---|
| ID de cas | L’identité (GUID) du cas eDiscovery créé, modifié ou supprimé. |
| Nom de cas | Nom du cas eDiscovery créé, modifié ou supprimé. |
| ClientApplication | Les activités d’applet de commande eDiscovery ont une valeur EMC pour cette propriété. Cette valeur indique que l’activité a été effectuée à l’aide de l’interface graphique du portail Microsoft Purview ou de l’exécution de l’applet de commande dans PowerShell. |
| ClientIP | Adresse IP du périphérique utilisé lors de la journalisation de l’activité. L’adresse IP apparaît au format d’adresse IPv4 ou IPv6. |
| ClientRequestId | Pour les activités eDiscovery, cette propriété est généralement vide. |
| CmdletVersion | Numéro de build de la version du portail Microsoft Purview en cours d’exécution dans votre organisation. |
| CreationTime | Date et heure de création de l’activité, exprimées en temps universel coordonné (UTC). |
| DataSources | Une liste d’ID de source, de nom de source et de détails de l’emplacement associés à l’activité. |
| EffectiveOrganization | Nom de l’organisation Microsoft 365. |
| Nom d’exportation | Nom de l’exportation eDiscovery. |
| ExtendedProperties | Propriétés supplémentaires liées à l’activité eDiscovery. Par exemple, lorsque les membres des cas sont mis à jour, ce champ contient les informations mises à jour des membres des cas ; Ou, lorsque la description de l’ensemble de révision est mise à jour, ce champ contient la description de l’ensemble de révision mise à jour mise à jour par l’utilisateur. |
| ID | ID de l’entrée de rapport. L’ID identifie de manière unique l’entrée du journal d’audit. |
| Option | Nom de l’élément associé à l’activité. Par exemple, ce champ contient le nom du document affiché lorsqu’un utilisateur consulte un document d’un jeu de révision. |
| JobId | GUID du processus eDiscovery. |
| ObjectId | GUID de l’objet (par exemple, un jeu de recherche, de conservation ou de révision) créé, consulté ou modifié par l’activité répertoriée dans la propriété Operation . |
| ObjectName | Nom de l’objet (par exemple, un jeu de recherche, de conservation ou de révision) créé, consulté ou modifié par l’activité répertoriée dans la propriété Opération. |
| ObjectType | Type d’objet eDiscovery créé, supprimé ou modifié. Par exemple, une action de recherche (générer des exemples de résultats ou déclencher une exportation à partir d’une recherche) est répertoriée comme Recherche dans ce champ. |
| Opération | Nom de l’opération qui correspond à l’activité eDiscovery qui a été effectuée. |
| OrganizationId | GUID de votre Microsoft 365 organisation. |
| ID de requête | GUID de la requête associée à l’activité. |
| QueryText (texte de requête) | Texte de requête associé à l’activité, tel qu’un processus de statistiques de recherche ou un processus d’ajout à révision. |
| RecordType | Type d’opération indiqué par l’enregistrement. |
| ResultStatus | Si l’action (spécifiée dans la propriété Operation) a réussi ou non. |
| Paramètres | Paramètres appliqués à l’activité eDiscovery. |
| StartTime | Date et heure UTC du début de l’activité eDiscovery, en temps universel coordonné (UTC). |
| UserCancelled | Indique si l’activité spécifique a été annulée par l’utilisateur. |
| UserId | L’utilisateur qui a effectué l’activité (spécifiée dans la propriété Operation) qui a entraîné la journalisation de l’enregistrement. |
| UserKey | Autre ID pour l’utilisateur identifié dans la propriété UserId. Pour les activités eDiscovery, la valeur de cette propriété est généralement la même que celle de la propriété UserId. |
| UserServicePlan | Abonnement utilisé par votre organisation. Pour les activités eDiscovery, cette propriété est généralement vide. |
| UserType | Type d’utilisateur ayant effectué l’opération. Les valeurs suivantes indiquent le type d’utilisateur. 0 Un utilisateur régulier. 2 Un administrateur de votre organisation. 3 Un compte d’administrateur de centre de données Microsoft ou d’un compte système de centre de données. 4 Un compte système. 5 Une demande. 6 Un principal du service. |
| Version | Numéro de version de l’activité (identifiée par la propriété Operation) enregistrée. |
| Charge de travail | Service dans lequel l’activité s’est produite. |
Activités du portail des messages chiffrés
Votre organisation peut accéder aux journaux des messages chiffrés via le portail de messages chiffrés. Ces journaux vous aident à déterminer quand vos destinataires externes lisent et transfèrent les messages. Pour plus d’informations sur l’activation et l’utilisation des journaux d’activité du portail de messages chiffrés, consultez Journal d’activité du portail de messages chiffrés.
Chaque entrée d’audit d’un message suivi contient les champs suivants :
- MessageID : contient l’ID du message suivi. Utilisez cet identificateur de clé pour suivre un message dans le système.
- Destinataire : liste de toutes les adresses e-mail des destinataires.
- Expéditeur : adresse e-mail d’origine.
- AuthenticationMethod : décrit la méthode d’authentification pour accéder au message, telles que OTP, Yahoo, Gmail ou Microsoft.
- AuthenticationStatus : contient une valeur indiquant que l’authentification a réussi ou échoué.
- OperationStatus : indique si l’opération indiquée a réussi ou échoué.
- AttachmentName : nom de la pièce jointe.
- OperationProperties : liste des propriétés facultatives. Par exemple, le nombre de codes secrets OTP envoyés ou l’objet de l’e-mail.
Activités de signature électronique
Le tableau suivant répertorie les activités de signature électronique enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations, voir Signature électronique pour Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Annulé par le demandeur | ESignatureRequestCanceled | La demande de signature a été annulée par le demandeur. |
| Refusé par un signataire | ESignatureRequestDecline | Un signataire a refusé la demande. |
| Le document a été téléchargé | ESignatureRequestDownloaded | Le document a été téléchargé par un membre du workflow. |
| Le document a été consulté | ESignatureDocumentViewed | Le document a été consulté par un membre du flux de travail. |
| Le lien vers le document signé a expiré | ESignatureRequestExpired | Le lien vers le document signé a expiré. |
| Demande complétée | ESignatureRequestCompleted | Une demande de signature électronique a été effectuée. |
| La requête a été créée | ESignatureRequestCreated | Une demande de signature électronique a été créée par un membre de l’organisation. |
| La demande a été envoyée | ESignatureRequestSent | Une demande de signature électronique a été envoyée aux destinataires. |
| La demande a été signée par un utilisateur | ESignatureDocumentSigned | Une demande de signature électronique a été signée par un destinataire. |
Activités administrateur Exchange
La journalisation d’audit de l’administrateur Exchange (que Microsoft 365 active par défaut) enregistre un événement dans le journal d’audit lorsqu’un administrateur (ou un utilisateur doté d’autorisations d’administration) apporte une modification à votre Exchange Online organization. Le journal d’audit de l’administrateur Exchange enregistre les modifications apportées à l’aide du Centre d’administration Exchange ou de l’exécution d’une applet de commande dans Exchange Online PowerShell. Le journal d’audit n’enregistre pas les applets de commande qui commencent par les verbes Obtenir,Rechercher ou Tester. Pour plus d’informations sur la journalisation d’audit de l’administrateur dans Exchange, voir Journalisation d’audit de l’administrateur.
Importante
Certaines applets de commande Exchange Online ne sont pas enregistrées dans le journal d’audit de l’administrateur Exchange ni dans le journal d’audit. Nombre de ces applets de commande sont liées à la maintenance du service Exchange Online et les comptes de personnel ou de service du centre de données Microsoft les exécutent. Ces applets de commande ne sont pas enregistrées, car elles génèrent un grand nombre d’événements d’audit «bruyants». Si une applet de commande Exchange Online n’est pas en cours d’audit, envoyez une demande de modification de conception (DCR) au Support Microsoft.
Utilisez ces conseils pour rechercher des activités d’administration Exchange lors d’une recherche dans le journal d’audit :
- Utiliser les zones des plages de dates et la liste Utilisateurs pour limiter les résultats de recherche des cmdlets exécutées par un administrateur Exchange spécifique à une plage de dates donnée.
- Sélectionnez la colonne Activité pour trier les noms des applets de commande par ordre alphabétique et afficher les événements à partir du journal d’audit d’administration Exchange.
- Sélectionnez l’option Télécharger tous les résultats pour exporter les résultats de la recherche et obtenir des informations sur l’applet de commande exécutée, les paramètres et valeurs de paramètre utilisés et les objets affectés. Pour plus d’informations, consultez Exporter, configurer et afficher des enregistrements du journal d’audit.
- Utilisez la
Search-UnifiedAuditLog -RecordType ExchangeAdmincommande dans Exchange Online PowerShell pour renvoyer uniquement les enregistrements d’audit du journal d’audit d’administration Exchange. Il peut s’écouler jusqu’à 30 minutes après l’exécution d’une applet de commande Exchange pour que l’entrée du journal d’audit correspondante apparaisse dans les résultats de la recherche. Pour plus d’informations, voir Search-UnifiedAuditLog. Pour plus d’informations sur l’exportation des résultats de recherche renvoyés par l’applet de commande Search-UnifiedAuditLog vers un fichier CSV, voir la section «conseils pour l'exportation et l’affichage du journal d’audit» dans exporter, configurer et afficher les enregistrements du journal d’audit..
Activités de la boîte aux lettres Exchange
Le tableau suivant répertorie les activités enregistrées dans le journal d’audit Microsoft 365. La journalisation d’audit de boîte aux lettres enregistre automatiquement les activités de boîte aux lettres effectuées par le propriétaire de la boîte aux lettres, un utilisateur délégué ou un administrateur dans le journal d’audit pendant 180 jours. Un administrateur peut désactiver la journalisation de l’audit de boîte aux lettres pour tous les utilisateurs de votre organisation. Dans ce cas, aucune action de boîte aux lettres pour un utilisateur n’est enregistrée. Pour plus d’informations, voir Gérer l’audit de boîte aux lettres.
Importante
La période de conservation par défaut pour Audit (Standard) est passée de 90 jours à 180 jours. Les journaux d’audit (Standard) générés avant le 17 octobre 2023 sont conservés pendant 90 jours. Les journaux d’audit (Standard) générés à partir du 17 octobre 2023 suivent la nouvelle conservation par défaut de 180 jours.
Vous pouvez également rechercher des activités de boîte aux lettres à l’aide de l’applet de commande Search-UnifiedAuditLog dans Exchange Online PowerShell.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Pièces jointes de boîte aux lettres consultées | AttachmentAccess | Une pièce jointe a été consultée. |
| Accès au dossier Boîte aux lettres | FolderBind | Un utilisateur a accédé au dossier de boîte aux lettres. Cette action est également enregistrée lorsque l’administrateur ou un délégué ouvre la boîte aux lettres. Les enregistrements d’audit pour les actions de liaison de dossier effectuées par les délégués sont consolidés. Un enregistrement d’audit est généré pour l’accès aux dossiers individuels dans un délai de 24 heures. |
| Éléments de boîte aux lettres consultés | MailItemsAccessed | Les messages sont lus ou consultés dans la boîte aux lettres. Les enregistrements d’audit pour cette activité sont déclenchés de deux manières : lorsqu’un client de courrier (par exemple, Outlook) effectue une opération de liaison sur des messages ou lorsque des protocoles de courrier (par exemple, Exchange ActiveSync ou IMAP) synchronisent des éléments dans un dossier de courrier. L’analyse des enregistrements d’audit pour cette activité est utile lorsque vous êtes à la recherche d'un compte de messagerie compromis. |
| Message consulté | MessageBind | Un message a été affiché dans le volet de visualisation ou ouvert par un administrateur. Cette valeur est disponible uniquement pour les utilisateurs sans licence E5/A5/G5. |
| Autorisations de boîtes aux lettres de délégué ajoutées | Add-MailboxPermission | Un administrateur a attribué l’autorisation de boîte aux lettres FullAccess à un utilisateur (appelé délégué) à la boîte aux lettres d’une autre personne. L’autorisation FullAccess permet au délégué d’ouvrir la boîte aux lettres d’un autre utilisateur ainsi que de lire et de gérer le contenu de la boîte aux lettres. L’enregistrement d’audit de cette activité est également généré lorsqu’un compte système dans le service Microsoft 365 effectue régulièrement des tâches de maintenance pour le compte de votre organisation. Une tâche courante effectuée par un compte système consiste à mettre à jour les autorisations pour les boîtes aux lettres système. Pour plus d’informations, voir Comptes système dans les enregistrements d’audits de boîte aux lettres Exchange. |
| Utilisateur ajouté ou supprimé avec accès délégué au dossier calendrier | UpdateCalendarDelegation | Un utilisateur a été ajouté ou supprimé en tant que délégué au calendrier de la boîte aux lettres d’un autre utilisateur. La délégation de calendrier donne à une autre personne les mêmes autorisations d’organisation pour gérer le calendrier du propriétaire de la boîte aux lettres. |
| Autorisations ajoutées au dossier | AddFolderPermissions | Une autorisation de dossier a été ajoutée. Les autorisations de dossier contrôlent quels utilisateurs de votre organisation peuvent accéder aux dossiers dans une boîte aux lettres et aux messages situés dans ces dossiers. |
| Messages copiés vers un autre dossier | Copy | Un message a été copié vers un autre dossier. |
| Élément de boîte aux lettres créé | Créer | Un élément est créé dans le dossier Calendrier, Contacts, Notes ou Tâches de la boîte aux lettres. Par exemple, une nouvelle demande de réunion est créée. Notez que la création, l’envoi ou la réception d’un message ne sont pas audités. En outre, la création d’un dossier de boîte aux lettres n’est pas auditée. |
| Nouvelle règle de boîte de réception créée dans Outlook Web App | New-InboxRule | Un propriétaire de boîte aux lettres ou un autre utilisateur ayant accès à la boîte aux lettres a créé une règle de boîte de réception dans Outlook Web App. |
| Supprimer l’élément d’étiquette de nettoyage de priorité | PriorityCleanupDelete | L’élément avec une étiquette de type Nettoyage prioritaire est en cours de suppression. |
| Messages supprimés du dossier Éléments supprimés | SoftDelete | Un message a été supprimé définitivement ou non du dossier Éléments supprimés. Ces éléments sont déplacés vers le dossier Éléments récupérables. Les messages sont également déplacés vers le dossier Éléments récupérables lorsqu’un utilisateur les sélectionne et appuie sur Maj+Suppr. |
| Étiqueter un message en tant qu’enregistrement | Un utilisateur a appliqué une étiquette de rétention à un message électronique. Cette étiquette est configurée pour identifier l’élément en tant qu’enregistrement. | |
| Élément étiqueté en tant qu’enregistrement | ApplyRecord (en anglais uniquement) | Un élément est étiqueté en tant qu’enregistrement. |
| Message étiqueté en tant qu’enregistrement | ApplyRecordLabel | Un message a été classifié en tant qu’enregistrement. Se produit lorsqu’une étiquette de rétention qui classe le contenu en tant qu’enregistrement est appliquée manuellement ou automatiquement à un message. |
| Autorisation de dossier modifiée | ModifyFolderPermissions | Une autorisation de dossier a été modifiée. Les autorisations de dossier contrôlent quels utilisateurs de votre organisation peuvent accéder aux dossiers de boîte aux lettres et aux messages du dossier. |
| Règle de boîte de réception modifiée à partir d’Outlook Web App | Set-InboxRule | Un propriétaire de boîte aux lettres ou un autre utilisateur ayant accès à la boîte aux lettres a modifié une règle de boîte de réception dans Outlook Web App. |
| Messages déplacés vers un autre dossier | Move | Un message a été déplacé vers un autre dossier. |
| Messages déplacés vers le dossier Éléments supprimés | MoveToDeletedItems | Un message a été supprimé et déplacé vers le dossier Éléments supprimés. |
| Exécuter une requête de recherche | SharepointSearchQueryInitiated | L’utilisateur effectue une recherche sur SharePoint. |
| Conserver l’élément de la boîte aux lettres | PreservedMailItemProactively | L’élément de courrier est conservé de manière proactive. La conservation proactive est une fonctionnalité de gestion du cycle de vie des données Microsoft Purview (DLM), dans laquelle les messages supprimés par des utilisateurs à risque dans le client sont conservés dans une benne à ordures. |
| Étiquette de nettoyage prioritaire appliquée | ApplyPriorityCleanup | L’étiquette Nettoyage prioritaire est appliquée à un élément. |
| Étiquette de nettoyage de priorité appliquée sur l’élément Exchange | ApplyPriorityCleanup | Une étiquette de rétention pour le nettoyage prioritaire est appliquée à un élément sur Exchange. |
| Messages supprimés définitivement de la boîte aux lettres | HardDelete | Un courrier a été supprimé définitivement du dossier Éléments récupérables (supprimé définitivement de la boîte aux lettres). |
| Autorisations de boîtes aux lettres de délégué supprimées | Remove-MailboxPermission | Un administrateur a supprimé l’autorisation FullAccess (qui était attribuée à un délégué) à partir de la boîte lettres d’un autre utilisateur. Une fois l’autorisation FullAccess supprimée, le délégué ne peut pas ouvrir l’autre boîte aux lettres ni accéder au contenu. |
| Autorisations supprimées du dossier | RemoveFolderPermissions | Une autorisation de dossier a été supprimée. Les autorisations de dossier contrôlent quels utilisateurs de votre organisation peuvent accéder aux dossiers dans une boîte aux lettres et aux messages situés dans ces dossiers. |
| Rechercher des éléments dans une boîte aux lettres | SearchQueryInitiated | Une personne utilise Outlook (Windows, Mac, iOS, Android ou Outlook sur le web) ou l’application Courrier de Windows 10 pour rechercher des éléments dans une boîte aux lettres. |
| Message envoyé | Envoyer | Un message a été envoyé, répondu ou transféré. |
| Message envoyé à l’aide d’autorisations Envoyer en tant que | SendAs | Un message a été envoyé à l’aide de l’autorisation Envoyer en tant que. Cela signifie qu’un autre utilisateur a envoyé le message comme s’il provenait du propriétaire de la boîte aux lettres. |
| Message envoyé à l’aide d’autorisations Envoyer de la part de | SendOnBehalf | Un message a été envoyé à l’aide de l’autorisation Envoyer de la part de. Cela signifie qu’un autre utilisateur a envoyé le message de la part du propriétaire de la boîte aux lettres. Message : le destinataire de qui le message a été envoyé et qui l’a effectivement envoyé. |
| Mettre à jour l’étiquette de l’élément | UpdateComplianceTag | Lorsque l’étiquette est appliquée à un élément. |
| Règles de boîte de réception mises à jour à partir du client Outlook | UpdateInboxRules | Un propriétaire de boîte aux lettres ou un autre utilisateur ayant accès à la boîte aux lettres a modifié une règle de boîte de réception dans le client Outlook. |
| Message mis à jour | Update | Un message (ou ses propriétés) a été modifié. |
| Utilisateur connecté à la boîte aux lettres | MailboxLogin | L’utilisateur s’est connecté à sa boîte aux lettres. |
Comptes système dans les enregistrements d’audits de boîte aux lettres Exchange
Dans les enregistrements d’audit de certaines activités de boîte aux lettres, en particulier Add-MailboxPermissions, vous pouvez voir l’utilisateur qui a effectué l’activité identifiée comme NT AUTHORITY\SYSTEM ou NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Ce compte système dans le service Exchange dans le cloud Microsoft effectue des tâches de maintenance planifiées pour le compte de votre organisation. Par exemple, une activité auditée commune effectuée par le compte NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore) met à jour les autorisations sur DiscoverySearchMailbox, qui est une boîte aux lettres système. Cette mise à jour vérifie que l’autorisation FullAccess (qui est la valeur par défaut) est attribuée au groupe de rôles Gestion de la découverte pour DiscoverySearchMailbox. Cette mise à jour garantit que les administrateurs eDiscovery peuvent effectuer les tâches nécessaires dans leur organization.
Un autre compte d’utilisateur système qui peut apparaître dans un enregistrement d’audit pour Add-MailboxPermission est Administrator@apcprd03.prod.outlook.com. Ce compte de service apparaît également dans les enregistrements d’audit de boîte aux lettres liés à la vérification et à la mise à jour de l’autorisation FullAccess attribuée au groupe de rôles Gestion de la découverte pour la boîte aux lettres système DiscoverySearchMailbox. Plus précisément, les enregistrements d’audit qui identifient le compte se déclenchent généralement lorsque le personnel de support Microsoft exécute un outil de diagnostic de contrôle d’accès basé sur un rôle pour le Administrator@apcprd03.prod.outlook.com compte de votre organisation.
Activités Fabric
Le tableau suivant répertorie les activités de Microsoft Fabric dans Power BI enregistrées par le journal d’audit Microsoft 365. Vous pouvez rechercher ces activités dans le journal d’audit dans Power BI. Pour plus d’informations sur les paramètres d’audit, consultez Paramètres d’audit et de locataire d’utilisation.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Liaison automatique des informations d’identification utilisateur à Git | AutoBoundGitCredentials | Lien automatique des informations d’identification de l’utilisateur vers Git. |
| Configuration de l’espace de travail de branche récupérée | BranchWorkspaceConfigurationRetrieved | Configuration de l’espace de travail de branche récupérée. |
| Espace de travail de branche configuré | GitBranchWorkspaceConfigured | Espace de travail de branche configuré. |
| Étendu à un espace de travail dans Git | GitBranchedOut | Étendu à un espace de travail dans Git. |
| Annulation d’une conversation avec l’agent d’ontologie des opérations numériques | DigitalOperationsOntologyAgentConversationCancelled | Un utilisateur a annulé une conversation avec l’agent d’ontologie des opérations numériques. |
| Branche Git extraite | GitCheckedOutBranch | Branche Git extraite. |
| Tailles des éléments de calcul | ComputeItemsSize | Taille actuelle calculée de tous les éléments pour le rapport de taille d’élément OneLake. |
| Créer le mappage d’authentification inter-locataire | CreateCrossTenantAuthMapping | Créez un mappage d’utilisateur pour la fonctionnalité d’authentification inter-locataires. |
| Création d’une conversation avec l’agent d’ontologie des opérations numériques | DigitalOperationsOntologyAgentConversationCreated | Un utilisateur a créé une conversation avec l’agent d’ontologie des opérations numériques. |
| Création d’une session Fabric Copilot | FabricCopilotSessionCreated | Un utilisateur a créé une session Fabric Copilot. |
| MirroredStorage créé | CreatedMirroredStorage | Généré lorsqu’un utilisateur ou un principal de service crée un élément Fabric MirroredStorage, liant une source de stockage externe à un espace de travail en tant que raccourcis OneLake. |
| Relation d’espace de travail créée | CreatedWorkspaceRelation | Relation d’espace de travail créée. |
| Suppression d’une session Fabric Copilot | FabricCopilotSessionDeleted | Un utilisateur a supprimé une session Fabric Copilot. |
| Flux de tâches supprimé | DeletedTaskFlow | Suppression d’un flux de tâches. |
| Connexion supprimée par l’administrateur client | DeletedGatewayClusterDatasourceAsAdmin | Un administrateur client a supprimé la connexion. |
| Relation d’espace de travail supprimée | DeletedWorkspaceRelation | Relation d’espace de travail supprimée. |
| Journaux d’actualisation du flux de données téléchargés | DownloadedDataflowRefreshLogs | Journaux d’actualisation du flux de données téléchargés. |
| Options du modèle sémantique Power BI modifié | EditedSemanticModelOptions | Un utilisateur a modifié les options de son modèle sémantique. Cela se produit lorsque des modifications sont apportées dans la boîte de dialogue des options du modèle. |
| Exporter des définitions d’éléments | ExportItemDefinitions | Exporter plusieurs définitions d’éléments à partir d’un espace de travail. |
| Obtenir les tailles des articles | GetItemsSize | Tailles des éléments mis en cache récupérés pour le rapport de taille des éléments OneLake. |
| Obtenir la connexion par l’administrateur client | GetGatewayClusterDatasourceAsAdmin | Un administrateur client a récupéré les détails de connexion. |
| Paramètres de connexion Git mis à jour | GitConnectionSettingsUpdated | Paramètres de connexion Git mis à jour. |
| Importer des définitions d’éléments | ImportItemDefinitions | Importez plusieurs définitions d’éléments dans un espace de travail. |
| Politique de cycle de vie OneLake importée | ImportedLifecyclePolicy | Importation de OneLake Stratégie de cycle de vie. |
| Connexion à Git initialisée | GitConnectionInitialized | Connexion initialisée à Git. |
| Définition d’élément exportée | ItemDefinitionExported | Une définition d’élément de tissu a été exportée. |
| Répertorier tous les mappages d’authentification inter-clients | ListCrossTenantAuthMappings | Répertorier les mappages d’authentification inter-clients dans un client. |
| Connecté au fournisseur Git | ConfiguredGitProviderCredentials | Connecté au fournisseur Git. |
| Déconnecté du fournisseur Git | DeletedGitProviderCredentials | Déconnecté du fournisseur Git. |
| Activité d’audit de Microsoft Fabric pour récupérer les liaisons FMI | GetFabricManagedIdentityBindings | Activité d’audit de Microsoft Fabric pour récupérer les liaisons FMI. |
| Migrer le flux de données Gen1 | MigrateGen1Dataflow | Un utilisateur a mis à niveau un flux de données Power BI Gen1 vers un flux de données Fabric Gen2.1 en place à l’aide de l’Assistant Mise à niveau. |
| Niveau par défaut OneLake modifié | ModifiedDefaultTier | Niveau par défaut OneLake modifié. |
| Session de planification mise à niveau | PlanningSessionUpgraded | Le type de session est mis à niveau dans la planification de la charge de travail. |
| Récupérer un artefact | ArtifactRecovered | Un utilisateur a récupéré un artefact précédemment supprimé de manière réversible, tel qu’une passerelle ou un membre de cluster de passerelle, en le restaurant à l’état actif. |
| ID logique de l’artefact récupéré | ArtifactLogicalIdRetrieved | ID logique de l’artefact récupéré. |
| Envoi d’un message de l’agent d’ontologie des opérations numériques | DigitalOperationsOntologyAgentMessageSent | Un utilisateur a envoyé un message dans une conversation de l’agent d’ontologie des opérations numériques. |
| Message Copilot Fabric envoyé | FabricCopilotSessionMessageSent | Un utilisateur a envoyé un message dans une session Fabric Copilot. |
| Définir l’accélération matérielle de l’entrepôt | SetWarehouseHardwarePlatform | Modification des paramètres d’accélération matérielle actuels pour les entrepôts dans un espace de travail. |
| Suppression réversible d’un artefact | ArtifactSoftDeleted | Un utilisateur a supprimé de manière réversible un artefact, tel qu’une passerelle ou un membre de cluster de passerelle, le marquant pour suppression tout en permettant la récupération dans un délai de rétention. |
| Branche Git commutée | GitSwitchedBranch | Branche Git inversée pour l’espace de travail. |
| Mise à jour d’une session Fabric Copilot | FabricCopilotSessionUpdated | Un utilisateur a mis à jour une session Fabric Copilot. |
| Mise à jour de l’état d’une session Fabric Copilot | FabricCopilotSessionStateUpdated | Un utilisateur a mis à jour l’état d’une session Fabric Copilot. |
| ID logique de l’artefact mis à jour | ArtifactLogicalIdUpdated | ID logique de l’artefact mis à jour. |
| Mise à jour du paramètre d’autorisation dans GraphQL | UpdatedAuthorizationSettingGraphQL | Mise à jour du paramètre d’autorisation dans GraphQL. |
| Sélection d’éléments Git mis à jour | GitItemsSelectionUpdated | Mise à jour de la sélection d’éléments Git. |
| Mise à jour de la définition de MirroredStorage | UpdatedMirroredStorageDefinition | Généré lorsqu’un utilisateur ou un principal de service modifie l’étendue de mise en miroir d’un élément MirroredStorage existant, en modifiant les chemins externes exposés dans OneLake. |
| Relations de l’espace de travail récupérées | WorkspaceRelationsRetrieved | relations de l’espace de travail récupérées. |
Activités des fichiers et pages
Le tableau suivant répertorie les activités de fichiers et de pages dans SharePoint et OneDrive enregistrées par le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| (aucun) | FileAccessedExtended | Cette activité est liée à l’activité « Fichier accédé » (FileAccessed). Un événement FileAccessedExtended est enregistré lorsque la même personne accède continuellement à un fichier pendant une période prolongée (jusqu’à trois heures). L’objectif de la journalisation des événements FileAccessedExtended consiste à réduire le nombre d’événements FileAccessed enregistrés lorsqu’un fichier est consulté de manière continue. Cette approche permet de réduire le bruit de plusieurs enregistrements FileAccessed pour ce qui est essentiellement la même activité utilisateur et vous permet de vous concentrer sur l’événement initial (et le plus important) FileAccessed. |
| (aucun) | FileModifiedExtended | Cette activité est liée à l’activité « Fichier modifié » (FileModified). Un événement FileModifiedExtended est enregistré lorsque la même personne modifie continuellement un fichier pendant une période prolongée (jusqu’à trois heures). L’objectif de la journalisation des événements FileModifiedExtended consiste à réduire le nombre d’événements FileModified enregistrés lorsqu’un fichier est modifié de manière continue. Cette approche permet de réduire le bruit de plusieurs enregistrements FileModified pour ce qui est essentiellement la même activité utilisateur et vous permet de vous concentrer sur l’événement initial (et le plus important) FileModified. |
| (aucun) | FilePreviewed | L’utilisateur prévisualise des fichiers sur un site SharePoint ou OneDrive. Ces événements se produisent généralement dans des volumes élevés basés sur une activité unique, comme l’affichage d’une galerie d’images. |
| (aucun) | PagePrefetched | Le client d’un utilisateur (comme un site web ou une application mobile) demande la page indiquée pour l’aider à améliorer ses performances si l’utilisateur la parcourt. Cet événement est enregistré pour indiquer que le contenu de la page est servi au client de l’utilisateur. Cet événement n’indique pas si l’utilisateur a accédé à la page. Lorsque le client affiche le contenu de la page (selon la demande de l’utilisateur), il doit générer un événement ClientViewSignaled. Tous les clients ne prennent pas en charge l’indication d’une prérécupération et, par conséquent, certaines activités prérécupérées peuvent être enregistrées en tant qu’événements PageView. |
| (aucun) | PageViewedExtended | Cette activité est liée à l’activité « Page affichée » (PageViewed). Un événement PageViewedExtended est enregistré lorsque la même personne consulte continuellement une page Web pendant une période prolongée (jusqu’à trois heures). L’objectif de la journalisation des événements PageViewedExtended consiste à réduire le nombre d’événements PageViewed enregistrés lorsqu’une page est affichée de manière continue. Cette approche permet de réduire le bruit de plusieurs enregistrements PageViewed pour ce qui est essentiellement la même activité utilisateur, et vous permet de vous concentrer sur l’événement PageViewed initial (et le plus important). |
| Fichier consulté | FileAccessed | Le compte d’utilisateur ou système consulte un fichier. Une fois qu’un utilisateur a accédé à un fichier, le système n’enregistre plus l’événement FileAccessed pour le même utilisateur et le même fichier pendant les cinq minutes suivantes. |
| État de l’enregistrement modifié sur verrouillé | LockRecord | Le status d’enregistrement d’une étiquette de rétention qui classe un document en tant qu’enregistrement est verrouillé. Ce status signifie que le document n’a pas été modifié ou supprimé. Seuls les utilisateurs ayant au moins l’autorisation de collaborateur pour un site peuvent changer le statut d’enregistrement d’un document. |
| Modifier l’état de l’enregistrement sur verrouillé | UnlockRecord | Le status d’enregistrement d’une étiquette de rétention qui classe un document en tant qu’enregistrement est déverrouillé. Ce status signifie que le document peut être modifié ou supprimé. Seuls les utilisateurs ayant au moins l’autorisation de collaborateur pour un site peuvent changer le statut d’enregistrement d’un document. |
| Étiquette de rétention modifiée pour un fichier | ComplianceSettingChanged | Une étiquette de rétention est appliquée ou supprimée d’un document. Cet événement est déclenché lorsqu’une étiquette de rétention est appliquée manuellement ou automatiquement à un message. |
| Fichier archivé | FileCheckedIn | Un utilisateur archive un document qu’il a extrait d’une bibliothèque de documents. |
| Fichier extrait | FileCheckedOut | L’utilisateur extrait un document situé dans une bibliothèque de documents. Les utilisateurs peuvent case activée et modifier les documents qui sont partagés avec eux. |
| Fichier copié | FileCopied | L’utilisateur copie un document à partir d’un site. Le fichier copié peut être enregistré dans un autre dossier sur le site. |
| Fichier supprimé | FileDeleted | Un utilisateur supprime un document d’un site. |
| Fichier supprimé de la Corbeille | FileDeletedFirstStageRecycleBin | Un utilisateur supprime un fichier de la Corbeille d’un site. |
| Fichier supprimé de la Corbeille second niveau | FileDeletedSecondStageRecycleBin | Un utilisateur supprime un fichier de la Corbeille second niveau d’un site. |
| Fichier étant identifié comme un enregistrement supprimé | RecordDelete | Un document ou un e-mail marqué comme enregistrement est supprimé. Un élément est considéré comme un enregistrement lorsqu’une étiquette de rétention qui marque les éléments en tant qu’enregistrement est appliquée au contenu. |
| Détection de correspondance incorrecte des documents | DocumentSensitivityMismatchDetected | Un utilisateur télécharge un document sur un site protégé par une étiquette de confidentialité et le document comporte une étiquette de confidentialité plus élevée que celle du site. Par exemple, un document marqué Confidentiel est chargé sur un site intitulé Général. Cet événement ne se déclenche pas si le document comprend une étiquette de confidentialité de priorité inférieure à celle appliquée sur le site. Par exemple, un document marqué Général est téléchargé sur un site intitulé Confidentiel. Pour plus d’informations sur la priorité d'étiquettes de confidentialité, consultez la Priorité d’étiquette (importance de l'ordre). |
| Détection d’un programme malveillant dans le fichier | FileMalwareDetected | Le moteur antivirus de SharePoint détecte un programme malveillant dans un fichier. |
| Extraction de fichier ignorée | FileCheckOutDiscarded | L’utilisateur rejette (ou annule) un fichier extrait. Cela signifie que les modifications qui ont été apportées au fichier lorsqu’il a été extrait sont ignorées et ne sont pas enregistrées dans la version du document disponible dans la bibliothèque de documents. |
| Fichier téléchargé | FileDownloaded | Un utilisateur télécharge un document à partir d’un site. |
| Fichier modifié | FileModified | Le compte d’utilisateur ou système modifie le contenu ou les propriétés d’un document sur un site. Le système attend cinq minutes avant d'enregistrer un autre événement FileModified lorsque le même utilisateur modifie le contenu ou les propriétés du même document. |
| Fichier déplacé | FileMoved | Un utilisateur déplace un document de son emplacement actuel sur un site vers un nouvel emplacement. |
| Requête de recherche effectuée | SearchQueryPerformed | L’utilisateur ou le compte système effectue une recherche dans SharePoint ou OneDrive. Parmi les scénarios courants dans lesquels un compte de service effectue une requête de recherche, citons l’application d’une conservation et d’une stratégie de rétention eDiscovery aux sites et comptes OneDrive, ainsi que l’application automatique d’étiquettes de rétention ou de confidentialité au contenu du site. Pour activer la journalisation pour cette activité, voir Prise en main des solutions d’audit. |
| Nettoyage prioritaire : déplacer le fichier vers la corbeille | PriorityCleanupFileRecycled | Un élément est déplacé vers la corbeille de l’étape 2 par une stratégie de nettoyage prioritaire sur OneDrive ou SharePoint Online. |
| Priorité : nettoyage, suppression définitive du fichier | PriorityCleanupFileDeleted | Un élément est définitivement supprimé par une stratégie de nettoyage prioritaire sur OneDrive ou SharePoint Online. |
| Recyclé un fichier | Fichier recyclé | L'utilisateur déplace un fichier dans la corbeille SharePoint. |
| Recyclé un dossier | DossierRecyclé | L'utilisateur déplace un dossier dans la corbeille SharePoint. |
| Recyclage de toutes les versions mineures du fichier | FileVersionsAllMinorsRecycled | L’utilisateur supprime toutes les versions mineures de l’historique des versions d’un fichier. Les versions supprimées sont déplacées vers la Corbeille du site. |
| Recyclage de toutes les versions du fichier | FileVersionsAllRecycled | L’utilisateur supprime toutes les versions de l’historique des versions d’un fichier. Les versions supprimées sont déplacées vers la Corbeille du site. |
| Recyclage d’une version du fichier | FileVersionRecycled | L’utilisateur supprime une version de l’historique des versions d’un fichier. La version supprimée est déplacée vers la Corbeille du site. |
| Fichier renommé | FileRenamed | L’utilisateur renomme un document. |
| Fichier restauré | FileRestored | Un utilisateur restaure un document à partir de la Corbeille d’un site. |
| Début de la suppression en bloc des versions de fichiers | FileVersionBulkDeletionStarted | Administration commencé une suppression en bloc des versions de fichiers sur un site SharePoint ou une bibliothèque de documents pour récupérer de l’espace de stockage en supprimant définitivement les anciennes versions qui dépassent la stratégie de version. |
| Versions de fichiers arrivant à expiration en bloc commencées à l’aide d’un fichier de planification | FileVersionBulkExpirationByScheduleStarted | Administration commence une expiration en bloc des versions de fichier à l’aide d’un fichier planifié sur un site SharePoint, en appliquant l’expiration de version en fonction de cette planification. |
| Début de génération du rapport d’expiration de la version du fichier | FileVersionExpirationReportStarted | Administration commencé à générer un rapport d’expiration de version de fichier pour un site SharePoint ou une bibliothèque de documents qui inclut certaines métadonnées de version et informations d’expiration. |
| Démarré client appliquant la stratégie de version de fichier | TenantApplyFileVersionPolicyStarted | Administration avons commencé à appliquer la stratégie de version de fichier au niveau du client sur tous les sites du organization, qui définit des limites de version ou supprime les versions existantes pour toutes les bibliothèques de documents à l’échelle du client. |
| Début de la mise à jour des paramètres de version dans toutes les bibliothèques de documents du site | DocumentLibraryVersionPolicyBulkUpdateStarted | L’Administration a commencé une mise à jour en bloc des paramètres de stratégie de version dans toutes les bibliothèques de documents d’un site SharePoint. |
| Fichier téléchargé | FileUploaded | Un utilisateur charge un document vers un dossier sur un site. |
| Affichage signalé par le client | ClientViewSignaled | Le client d’un utilisateur (tel qu’un site web ou une application mobile) signale que la page indiquée est consultée par l’utilisateur. Cette activité est souvent journalisée à la suite d’un événement PagePrefetched pour une page. REMARQUE : étant donné que les événements ClientViewSignaled sont signalés par le client plutôt que par le serveur, il est possible que l’événement ne soit pas consigné par le serveur et n’apparaisse donc pas dans le journal d’audit. Il est également possible que les informations contenues dans le dossier d’audit ne soient pas fiables. Toutefois, comme l’identité de l’utilisateur est validée par le jeton utilisé pour créer le signal, l’identité de l’utilisateur répertoriée dans l’enregistrement d’audit correspondant est exacte. Le système attend cinq minutes avant d’enregistrer le même événement lorsque le client du même utilisateur signale que la page est à nouveau consultée par l’utilisateur. |
| Page affichée | PageViewed | Un utilisateur affiche une page sur un site. Cette activité n’inclut pas l’utilisation d’un navigateur web pour afficher des fichiers situés dans une bibliothèque de documents. Une fois qu’un utilisateur a affiché une page, le système n’enregistre plus l’événement PageViewed pour le même utilisateur et la même page pendant les cinq minutes suivantes. |
Forum aux questions sur les événements FileAccessed et FilePreviewed
Les activités non-utilisateur peuvent-elles déclencher des enregistrements d’audit FilePreviewed qui incluent un agent utilisateur comme « OneDriveMpc-Transform_Thumbnail » ?
Il n’existe aucun scénario connu dans lequel les actions des non-utilisateurs génèrent des événements de ce type. Des actions utilisateur telles que l’ouverture d’une carte de profil utilisateur (en sélectionnant son nom ou son adresse e-mail dans un message dans un message dans Outlook sur le web) génèrent des événements similaires.
Les appels au OneDriveMpc-Transform_Thumbnail sont-ils toujours déclenchés intentionnellement par l’utilisateur ?
Non. Toutefois, la prérécupération du navigateur peut entraîner des événements similaires.
Si je vois un événement FilePreviewed provenant d’une adresse IP enregistrée par Microsoft, cela signifie-t-il que l’aperçu s’affiche à l’écran de l’appareil de l’utilisateur ?
Non. La prérécupération du navigateur peut enregistrer l’événement.
Y a-t-il des scénarios dans lesquels un utilisateur consultant un aperçu d’un document génère des événements FileAccessed ?
Les événements FilePreviewed et FileAccessed indiquent que l’appel d’un utilisateur a provoqué une lecture du fichier (ou une lecture d’un rendu miniature de celui-ci). Bien que ces événements soient destinés à s’aligner sur l’intention de prévisualisation et d’accès, la distinction d’événement n’est pas une garantie de l’intention de l’utilisateur.
Qu’est-ce qui provoque les événements d’audit FileAccessed dans les scénarios de gestion du risque interne ?
La création d’un cas dans la gestion des risques internes et l’activation du contenu Explorer génèrent et enregistrent un événement FileAccessed dans le journal d’audit. Dans ce scénario, l’événement est généré par le workflow Insider Risk Management/Content Explorer plutôt que par une action d’ouverture de fichier utilisateur directe, et la même valeur ApplicationId, 92876b03-76a3-4da8-ad6a-0511ffdf8647, est utilisée pour ces événements. Ceci est important pour les administrateurs, car il permet de distinguer ces événements FileAccessed générés par le système des autres activités FileAccessed au cours d’une enquête. Vous pouvez utiliser le champ ApplicationId comme l’une des propriétés pour vous aider à identifier ou filtrer ces événements spécifiques lors de l’examen des résultats du journal d’audit.
L’utilisateur app@sharepoint dans les enregistrements d’audit
Dans les enregistrements d’audit de certaines activités de fichier (et d’autres activités liées à SharePoint), vous remarquerez peut-être que l’utilisateur qui a effectué l’activité (identifié dans les champs Utilisateur et ID utilisateur) est app@sharepoint. Cet utilisateur signifie qu’une application a effectué l’activité. Dans ce cas, l’application a reçu des autorisations dans SharePoint pour effectuer des actions à l’échelle de l’organisation (telles que la recherche d’un site SharePoint ou d’un compte OneDrive) pour le compte d’un utilisateur, d’un administrateur ou d’un service. Ce processus d’octroi d’autorisations à une application est appelé accès par Application SharePoint uniquement. Cet utilisateur signifie qu’une application, et non un utilisateur, a présenté l’authentification à SharePoint pour effectuer une action. C’est la raison pour laquelle l’utilisateur app@sharepoint est trouvé dans certains enregistrements d’audit. Pour obtenir plus d'informations, consultez Accorder l’accès en utilisant l'application SharePoint uniquement.
Par exemple, app@sharepoint est souvent considéré comme l’utilisateur des événements « Requête de recherche effectuée » et « Fichier consulté ». La raison est qu’une application de votre organisation avec accès Application SharePoint uniquement effectue des requêtes de recherche et accède à des fichiers lors de l’application de stratégies de rétention à des comptes OneDrive ainsi qu'à des sites.
Voici quelques autres scénarios dans lesquels app@sharepoint pouvez être identifié dans un enregistrement d’audit comme étant l’utilisateur qui a effectué une activité :
- Groupes Microsoft 365. Lorsqu’un utilisateur ou un administrateur crée un nouveau groupe, des enregistrements d’audit sont générés pour établir une collection de sites, mettre à jour des listes et ajouter des membres à un groupe SharePoint. Une application effectue ces tâches pour le compte de l’utilisateur qui a créé le groupe.
- Microsoft Teams. Comme pour les groupes Microsoft 365, des enregistrements d’audit sont générés pour créer une collection de sites, mettre à jour des listes et ajouter des membres à un groupe SharePoint lorsqu’une équipe est créée.
- Fonctionnalités de conformité. Lorsqu’un administrateur implémente des fonctionnalités de conformité, telles que les stratégies de rétention, les conservations eDiscovery et l’application automatique d’étiquettes de confidentialité.
Dans ces scénarios et dans d’autres, vous remarquerez peut-être également que plusieurs enregistrements d’audit avec app@sharepoint comme utilisateur spécifié ont été créés dans un court laps de temps, souvent à quelques secondes d’intervalle. Ce modèle signifie également qu’ils ont probablement été déclenchés par la même tâche initiée par l’utilisateur. Par ailleurs, les champs ApplicationDisplayName et EventData de l’enregistrement d’audit peuvent vous aider à identifier le scénario ou l’application qui a déclenché l’événement.
Activités des dossiers
Le tableau suivant répertorie les activités des dossiers dans SharePoint et OneDrive enregistrées dans le journal d’audit Microsoft 365. Les enregistrements d’audit de certaines activités SharePoint indiquent que l’utilisateur app@sharepoint a effectué l’activité pour le compte de l’utilisateur ou de l’administrateur à l’origine de l’action. Pour obtenir plus d'informations, consultez l'Utilisateur app@sharepoint dans les enregistrements d'audits.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Dossier copié | FolderCopied | L’utilisateur copie un dossier d’un site à un autre emplacement dans SharePoint ou OneDrive. |
| Dossier créé | FolderCreated | Un utilisateur crée un dossier sur un site. |
| Dossier supprimé | FolderDeleted | Un utilisateur supprime un dossier d’un site. |
| Dossier supprimé de la Corbeille | FolderDeletedFirstStageRecycleBin | Un utilisateur supprime un dossier de la Corbeille sur un site. |
| Dossier supprimé de la Corbeille second niveau | FolderDeletedSecondStageRecycleBin | Un utilisateur supprime un dossier de la Corbeille second niveau sur un site. |
| Dossier modifié | FolderModified | Un utilisateur modifie un dossier sur un site. Cette action inclut la modification des métadonnées du dossier, telles que la modification des balises et des propriétés. |
| Dossier déplacé | FolderMoved | Un utilisateur déplace un dossier vers un autre emplacement sur un site. |
| Dossier renommé | FolderRenamed | Un utilisateur renomme un dossier sur un site. |
| Dossier restauré | FolderRestored | Un utilisateur restaure un dossier supprimé de la Corbeille sur un site. |
Activités Forms
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans Microsoft Forms que le journal d’audit Microsoft 365 enregistre. Microsoft Forms est un outil de formulaires, de questionnaires et d’enquêtes que vous pouvez utiliser pour collecter des données à des fins d’analyse. Certaines opérations incluent des paramètres d’activité supplémentaires, comme indiqué dans les descriptions.
Si un co-auteur ou un répondant anonyme effectue une activité Forms, le journal d’audit l’enregistre légèrement différemment. Pour plus d’informations, voir la section Activités Forms réalisées par des co-auteurs ou des répondants anonymes.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Co-auteur du formulaire ajouté | AddFormCoauthor | Un utilisateur utilise un lien de collaboration pour concevoir le formulaire ou afficher les réponses. Cet événement est journalisé lorsqu’un utilisateur utilise une URL de collaboration (et non lorsque l’URL de collaboration est générée pour la première fois). |
| Ajout d'un répondeur spécifique | AddSpecificResponder | Le propriétaire du formulaire ajoute un nouvel utilisateur ou un nouveau groupe à la liste des répondeurs spécifiques. |
| Formulaire de partage autorisé pour la copie | AllowShareFormForCopy | Le propriétaire du formulaire crée un lien modèle pour partager le formulaire avec d'autres utilisateurs. Cet événement est journalisé lorsque le propriétaire du formulaire choisit de générer l’URL du modèle. |
| Connecté à un classeur Excel | ConnectToExcelWorkbook | Formulaire connecté à un classeur Excel. La propriété ExcelWorkbookLink :string est l’ID de classeur Excel associé au formulaire actuel. |
| Collection créée | CollectionCreated | Le propriétaire du formulaire a créé une collection. |
| Commentaire créé | CreateComment | Le propriétaire du formulaire ajoute un commentaire ou une note à un questionnaire. |
| Formulaire créé | CreateForm | Le propriétaire du formulaire crée un nouveau formulaire. Propriété DataMode :string est le formulaire actuel est défini pour être synchronisé avec un classeur Excel nouveau ou existant si la valeur de la propriété est égale à DataSync. La propriété ExcelWorkbookLink :string est l’ID de classeur Excel associé au formulaire actuel. |
| Réponse créée | CreateResponse | Similaire à la réception d'une nouvelle réponse. Un utilisateur a envoyé une réponse à un formulaire. Property ResponseId :string et Property ResponderId :string indique le résultat affiché. Pour un répondeur anonyme, la propriété ResponderId est null. |
| Lien de synthèse créé | GetSummaryLink | Le propriétaire du formulaire crée un lien de résultats de synthèse pour partager les résultats. |
| Toutes les réponses supprimées | DeleteAllResponses | Le propriétaire du formulaire supprime toutes les données de réponse. |
| Collection supprimée de la Corbeille | CollectionHardDeleted | Propriétaire du formulaire a supprimé définitivement une collection de la Corbeille. |
| Formulaire supprimé | DeleteForm | Un propriétaire d’un formulaire supprime une équipe. Cette action inclut la suppression réversible (option de suppression utilisée et formulaire déplacé vers la corbeille) et la suppression matérielle (la corbeille est vidée). |
| Réponse supprimée | DeleteResponse | Un propriétaire d’un formulaire supprime une réponse. La propriété ResponseId :string est la réponse en cours de suppression. |
| Lien de synthèse supprimé | DeleteSummaryLink | Le propriétaire du formulaire supprime le lien de synthèse des résultats. |
| Paramètre désactivé : tout le monde peut répondre | DisallowAnonymousResponse | Le propriétaire du formulaire désactive le paramètre permettant à tout le monde de répondre au formulaire. |
| Collaboration désactivée | DisableCollaboration | Le propriétaire de formulaire désactive le paramètre de collaboration sur le formulaire. |
| Paramètre désactivé : des personnes spécifiques peuvent répondre | DisableSpecificResponse | Le propriétaire du formulaire désactive le paramètre autorisant uniquement des personnes ou des groupes spécifiques de l’organisation actuelle à répondre au formulaire. |
| Formulaire de partage non autorisé pour copie | DisallowShareFormForCopy | Le propriétaire du formulaire supprime le lien modèle. |
| Formulaire modifié | EditForm | Le propriétaire du formulaire modifie un formulaire tel que la création, la suppression ou la modification d’une question. La propriété EditOperation :string est le nom de l’opération d’édition. Voici les opérations possibles : – CreateQuestion – CreateQuestionChoice – DeleteQuestion – DeleteQuestionChoice – DeleteFormImage – DeleteQuestionImage – UpdateQuestion – UpdateQuestionChoice – UploadFormImage/Bing/Onedrive – UploadQuestionImage – ChangeTheme FormImage inclut tout emplacement dans Forms où l’utilisateur peut télécharger une image, par exemple dans une requête ou comme thème d’arrière-plan. |
| Paramètre activé : tout le monde peut répondre | AllowAnonymousResponse | Le propriétaire du formulaire active le paramètre pour permettre à tout le monde de répondre au formulaire. |
| Activation de la collaboration d’un compte professionnel ou scolaire Office 365 | EnableWorkOrSchoolCollaboration | Le propriétaire du formulaire active le paramètre autorisant les utilisateurs ayant un compte professionnel ou scolaire Microsoft 365 à afficher et modifier le formulaire. |
| Collaboration activée des personnes de mon organisation | EnableSameOrgCollaboration | Le propriétaire du formulaire active le paramètre autorisant les utilisateurs de l’organisation actuelle à afficher et modifier le formulaire. |
| Paramètre activé : des personnes spécifiques peuvent répondre au paramètre | EnableSpecificResponse | Le propriétaire du formulaire active le paramètre autorisant uniquement des personnes ou des groupes spécifiques de l’organisation actuelle à répondre au formulaire. |
| Collaboration activée de personnes spécifiques | EnableSpecificCollaboaration | Le propriétaire du formulaire active le paramètre autorisant uniquement des personnes ou des groupes spécifiques de l’organisation actuelle à afficher et modifier le formulaire. |
| Données exportées | ExportForm | Le propriétaire du formulaire exporte les résultats vers Excel. La propriété ExportFormat :string indique si le fichier Excel est Téléchargement ou En ligne. |
| Formulaires répertoriés | ListForms | Le propriétaire du formulaire affiche une liste de formulaires. Property ViewType :string est la vue que le propriétaire du formulaire examine : Tous les formulaires, Partagés avec moi ou Formulaires de groupe. |
| Un formulaire a été déplacé dans la collection | MovedFormIntoCollection | Le propriétaire du formulaire a déplacé un formulaire dans une collection. |
| Un formulaire a été déplacé hors de la collection | MovedFormOutofCollection | Le propriétaire du formulaire a déplacé un formulaire d’une collection. |
| Collection déplacée vers la Corbeille | CollectionSoftDeleted | Le propriétaire du formulaire a déplacé une collection vers la Corbeille. |
| Formulaire déplacé | MoveForm | Le propriétaire du formulaire déplace un formulaire. La propriété DestinationUserId :string est l’ID utilisateur de la personne qui a déplacé le formulaire. La propriété NewFormId:String est le nouvel ID du formulaire nouvellement copié. La propriété IsDelegateAccess :boolean est l’action de déplacement de formulaire actuelle effectuée via la page de délégation de l’administrateur. |
| Formulaire prévisualisé | PreviewForm | Le propriétaire du formulaire affiche un aperçu d’un formulaire à l’aide de la fonction Aperçu. |
| Co-auteur du formulaire supprimé | RemoveFormCoauthor | Le propriétaire du formulaire supprime un lien de collaboration. |
| Suppression du répondeur spécifique | RemoveSpecificResponder | Le propriétaire du formulaire supprime un utilisateur ou un groupe à la liste des répondeurs spécifiques. |
| Collection renommée | CollectionRenamed | Le propriétaire du formulaire a modifié le nom d’une collection. |
| Invitation Forms Pro envoyée | ProInvitation | L’utilisateur choisit d’activer une version d’évaluation Pro. |
| Réponse envoyée | SubmitResponse | Un utilisateur envoie une réponse à un formulaire. La propriété IsInternalForm :boolean est si le répondeur se trouve dans la même organisation que le propriétaire du formulaire. |
| Collection mise à jour | CollectionUpdated | Le propriétaire du formulaire a mis à jour une propriété de collection. |
| Formulaire mis à jour état d’hameçonnage | UpdatePhishingStatus | Cet événement est journalisé chaque fois que la valeur détaillée de la status de sécurité interne change, que cette modification affecte ou non l’état de sécurité final (par exemple, le formulaire est maintenant fermé ou ouvert). Cette modification peut entraîner des événements en double sans modification finale de l’état de sécurité. Voici les valeurs d’état possibles pour cet événement : – Retirer – Retirer par l’administrateur – Admin débloqué – Bloqué automatiquement – Débloqué automatiquement – Utilisateur signalé - Réinitialisation du signalement client. |
| Paramètres de formulaire mis à jour | UpdateFormSetting | Le propriétaire du formulaire met à jour un ou plusieurs paramètres de formulaire. La propriété FormSettingName :string est le nom des paramètres sensibles mis à jour. La propriété NewFormSettings :string est le nom des paramètres mis à jour et la nouvelle valeur. Propriété thankYouMessageContainsLink :boolean est mis à jour Le message de remerciement contient un lien URL. |
| Réponse mise à jour | UpdateResponse | Le propriétaire du formulaire a mis à jour un commentaire ou un score sur un questionnaire. Property ResponseId :string et Property ResponderId :string indique le résultat affiché. Pour un répondeur anonyme, la propriété ResponderId est null. |
| État de l’hameçonnage de l’utilisateur mis à jour | UpdateUserPhishingStatus | Cet événement est journalisé chaque fois que la valeur du status de sécurité de l’utilisateur change. La valeur du status de l’utilisateur dans l’enregistrement d’audit est Confirmé comme hameçonnage lorsque l’utilisateur a créé un formulaire de hameçonnage que l’équipe de sécurité en ligne de Microsoft a supprimé. Si un administrateur débloque l’utilisateur, la valeur de l’état de l’utilisateur est définie sur Réinitialiser en tant qu’utilisateur normal. |
| Paramètres d’utilisateur mis à jour | UpdateUserSetting | Le propriétaire du formulaire met à jour un paramètre d’utilisateur. Property UserSettingName :string est le nom du paramètre et la nouvelle valeur. |
| Formulaire consulté (moment de la création) | ViewForm | Le propriétaire du formulaire ouvre un formulaire existant pour modification. Propriété AccessDenied :boolean est l’accès au formulaire actuel est refusé en raison d’une case activée des autorisations. La propriété FromSummaryLink :boolean est la requête actuelle provient de la page de lien du résumé. |
| Réponse consultée | ViewResponse | Le propriétaire du formulaire affiche une réponse spécifique. Property ResponseId :string et Property ResponderId :string indique le résultat affiché. Pour un répondeur anonyme, la propriété ResponderId est null. |
| Page de réponse consultée | ViewRuntimeForm | L’utilisateur a ouvert une page de réponse pour l’afficher. Cet événement est consigné, que l’utilisateur envoie ou non une réponse. |
| Réponses consultées | ViewResponses | Propriétaire du formulaire affiche la liste agrégée des réponses. Property ViewType :string indique si le propriétaire du formulaire affiche les détails ou l’agrégation. |
Activités Forms réalisées par des co-auteurs et des répondants anonymes
Forms prend en charge la collaboration lors de la conception de formulaires et de l’analyse des réponses. Un collaborateur de formulaire est appelé co-auteur. Les co-auteurs peuvent effectuer les mêmes actions que le propriétaire d’un formulaire, excepté supprimer ou déplacer un formulaire. Forms vous permet également de créer un formulaire dans lequel les répondants restent anonymes. Cela signifie que le répondeur n’a pas à se connecter à votre organisation pour répondre à un formulaire.
Le tableau suivant répertorie les activités d’audit et les informations enregistrées dans le journal d’audit Microsoft 365 pour les activités effectuées par les co-auteurs et les répondants anonymes.
| Type d’activité | Utilisateur interne ou externe | Identifiant de l’utilisateur connecté | Organisation connectée à | Type d’utilisateur Forms |
|---|---|---|---|---|
| Activités de co-création | Externe | urn:forms:coauthor#a0b1c2d3@forms.office.com(La deuxième partie de l’ID est un hachage, qui diffère selon les utilisateurs) |
Organisation du propriétaire du formulaire |
Co-auteur |
| Activités de co-création | Externe | UPN |
Organisation du co-auteur |
Co-auteur |
| Activités de co-création | Interne | UPN | Organisation du propriétaire du formulaire | Co-auteur |
| Activités de réponse | Anonyme | urn:forms:anonymous#a0b1c2d3@forms.office.com(La deuxième partie de l’identifiant utilisateur est un hachage, qui diffère selon les utilisateurs) |
Organisation du propriétaire du formulaire | Répondant |
| Activités de réponse | Externe | urn:forms:external#a0b1c2d3@forms.office.com(La deuxième partie de l’identifiant utilisateur est un hachage, qui diffère selon les utilisateurs) |
Organisation du propriétaire du formulaire | Répondant |
| Activités de réponse | Externe | UPN |
Organisation du répondant |
Répondant |
Activités des obstacles aux informations
Le tableau suivant répertorie les activités de Cloisonnement de l’information enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations sur le cloisonnement de l’information, voir En savoir plus sur le cloisonnement de l’information dans Microsoft 365.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Mode barrière des informations appliqué au site | SiteIBModeSet | Un administrateur SharePoint ou global a appliqué un mode au site. |
| Segments appliqués au site | SiteIBSegmentsSet | Un administrateur général ou un propriétaire de site SharePoint a ajouté un ou plusieurs segments d’information qui empêchent l’accès à un site. |
| Modification du paramètre AppBypassInformationBarrier pour le client | AppBypassInformationBarrier | Un administrateur SharePoint ou global a modifié l’accès aux applications pour les sites SharePoint. |
| Modification du mode de barrière de l’information du site | SiteIBModeChanged | Un administrateur SharePoint ou global a mis à jour le mode du site. |
| Segments modifiés du site | SiteIBSegmentsChanged | Un administrateur SharePoint ou un administrateur général a modifié un ou plusieurs segments de obstacles aux informations pour un site. |
| Désactivation de la barrière d’information pour SharePoint et OneDrive | SPOIBIsDisabled | Un administrateur SharePoint ou global a désactivé les barrières d’information pour SharePoint et OneDrive dans l’organisation. |
| Activation de Barrières d’informations pour SharePoint et OneDrive | SPOIBIsEnabled | Un administrateur SharePoint ou global a désactivé les barrières d’information pour SharePoint et OneDrive dans l’organisation. |
| Rapport d’insights sur les obstacles à l’information terminé | InformationBarriersInsightsReportCompleted | Le système termine la création du rapport d’informations sur les obstacles à l’information. |
| Rapport d’insights sur les obstacles à l’information Section OneDrive interrogée | InformationBarriersInsightsReportOneDriveSectionQueried | Un administrateur interroge le rapport d’insights sur le blocage des informations pour les comptes OneDrive. |
| Rapport d’insights sur les obstacles à l’information planifié | InformationBarriersInsightsReportSchedule | Un administrateur planifie le rapport d’insights sur les obstacles à l’information. |
| Rapport d’insights sur les obstacles à l’information Section SharePoint interrogée | InformationBarriersInsightsReportSharePointSectionQueried | Un administrateur interroge le rapport d’insights sur les obstacles à l’information pour les sites SharePoint. |
| Segment supprimé du site | SiteIBSegmentsRemoved | Un administrateur SharePoint ou global supprime un ou plusieurs segments d’obstacles aux informations d’un site. |
Centre d’Administration Microsoft 365 Activités de gestion des agents
Le tableau suivant répertorie les activités de gestion des agents enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations, consultez Gérer les agents Microsoft 365 Copilot dans le Centre d’administration Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Agent bloqué | Agent bloqué | Un administrateur a bloqué un agent. Les utilisateurs de l’organisation ne peuvent pas utiliser l’agent. |
| Agent supprimé | DeletedAgent | Un administrateur a supprimé un agent partagé qui supprime les fichiers sous-jacents et l’agent. |
| Agent déployé | Agent déployé | Un administrateur a déployé un agent. L’agent devient actif et utilisable pour des utilisateurs, des groupes ou l’ensemble de l’organisation. |
| Agent supprimé | Agent supprimé | Un administrateur a supprimé un agent précédemment installé pour l’ensemble de l’organisation ou pour des utilisateurs et des groupes spécifiques. |
| Agent débloqué | UnblockedAgent | Un administrateur a débloqué un agent précédemment bloqué. |
| Mise à jour de l’agent | Agent mis à jour | Un administrateur a mis à jour un agent personnalisé en chargeant le dernier fichier manifest. |
| Mise à jour des paramètres de l’agent au niveau du locataire | UpdatedTenantSettings | Un administrateur a mis à jour les paramètres au niveau du locataire qui s’appliquent aux agents. |
Activités liées aux stratégies cloud de Microsoft 365 Apps Administration Services
Le tableau suivant répertorie les activités pour les modifications de configuration de stratégie dans le service de stratégie cloud enregistrées par le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Configuration de stratégie créée | CreatedPolicyConfig | Une nouvelle configuration de stratégie a été créée. |
| Configuration de stratégie supprimée | DeletedPolicyConfig | Une configuration de stratégie a été supprimée. |
| Configuration de stratégie mise à jour | UpdatedPolicyConfig | Une configuration de stratégie existante a été mise à jour, par exemple en ajoutant, modifiant ou supprimant des paramètres de stratégie, ou en modifiant le nom, la description ou l’étendue de la configuration de stratégie. |
| Priorité de configuration de stratégie mise à jour | UpdatedPolicyConfigPriority | La priorité d’une configuration de stratégie a été modifiée. |
Activités de mise à jour cloud de Microsoft 365 Apps Administration Services
Le tableau suivant répertorie les activités pour les modifications de configuration et les actions déclenchées dans le service Cloud Update enregistrées par le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Mise à jour de la configuration de l’appareil | UpdateDeviceConfiguration | Une action pour un appareil géré par Cloud Update a été déclenchée. Cette action inclut le déclenchement d’une restauration, la reprise d’un appareil restauré ou la modification du canal de mise à jour. |
| Configuration du profil mise à jour | UpdatedProfileConfiguration | Modification de la configuration d’un profil Cloud Update. Cette modification inclut les mises à jour de l’état du profil, la date d’échéance définie, l’activation de la validation de la mise à jour, les vagues configurées et le report des vagues. |
| Mise à jour de la configuration du client | UpdateTenantConfiguration | La configuration à l’échelle du organization de la mise à jour Cloud a changé. Cette modification inclut des mises à jour des exclusions, des fenêtres d’exclusion et la génération d’une nouvelle clé d’association de locataires. |
Activités de sauvegarde Microsoft 365
Le tableau suivant répertorie les activités de la Sauvegarde Microsoft 365 que le journal d’audit Microsoft 365 enregistre. La Sauvegarde Microsoft 365 est conçue pour garantir que les données de votre organization sont toujours protégées et facilement récupérables. Pour plus d’informations sur la Sauvegarde Microsoft 365, voir Vue d’ensemble de la Sauvegarde Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Activation d’une stratégie de sauvegarde | BackupPolicyActivated | Une stratégie de Sauvegarde Microsoft 365 est activée à partir d’un état inactif. |
| Tâche de restauration brouillon activée | RestoreTaskActivated | Un brouillon de tâche de restauration pour la Sauvegarde Microsoft 365 est activé. Il s’agit d’une opération de longue haleine. |
| Élément de sauvegarde créé | BackupItemAdded | Un ou plusieurs éléments de sauvegarde sont ajoutés à une stratégie de Sauvegarde Microsoft 365. |
| Élément de sauvegarde supprimé | BackupItemRemoved | Un ou plusieurs éléments de sauvegarde sont supprimés d’une stratégie de Sauvegarde Microsoft 365. |
| Site parcouru pour restauration | Site BrowsedForRestore | Un site a été parcouru dans la Sauvegarde Microsoft 365 pour identifier et sélectionner les éléments pour une restauration granulaire. |
| Annuler l’élément de sauvegarde d’intégration | CancelOffboardBackupItem | Débarquement annulé pour un élément de sauvegarde. |
| Restauration granulaire terminée pour l’élément de sauvegarde | BackupItemGranularRestoreCompleted | Une restauration granulaire d’un ou de plusieurs éléments de sauvegarde est effectuée dans la fonction de Sauvegarde Microsoft 365. |
| Session de restauration granulaire terminée | GranularRestoreSessionCompleted | Une session de restauration granulaire est effectuée dans la fonction de Sauvegarde Microsoft 365. |
| Tâche de restauration terminée | RestoreTaskCompleted | Une tâche de restauration est terminée dans le service de Sauvegarde Microsoft 365. |
| Tâche de restauration brouillon créée | DraftRestoreTaskCreated | Une tâche de restauration est créée dans le service de Sauvegarde Microsoft 365. Par défaut, la tâche de restauration est créée en tant que brouillon. |
| Session de navigation granulaire créée | GranularBrowseSessionCreated | Une session de navigation granulaire est créée dans la fonction de Sauvegarde Microsoft 365 pour permettre la navigation dans le contenu sauvegardé à des fins de restauration au niveau de l’élément. |
| Session de restauration granulaire créée | GranularRestoreSessionCreated | Une session de restauration granulaire est créée dans le service de Sauvegarde Microsoft 365. |
| Nouvelle stratégie de sauvegarde créée | NewBackupPolicyCreated | Une nouvelle stratégie Sauvegarde Microsoft 365 a été créée par un Administration global. Par défaut, une stratégie de sauvegarde est créée dans un état inactif. |
| Suppression d’une stratégie de sauvegarde | BackupPolicyDeleted | Une stratégie de Sauvegarde Microsoft 365 est supprimée. |
| Brouillon de tâche de restauration supprimé | DraftRestoreTaskDeleted | Un brouillon de tâche de restauration est supprimé dans le service de Sauvegarde Microsoft 365. |
| Modification d’une stratégie de sauvegarde | BackupPolicyEdited | Une stratégie de Sauvegarde Microsoft 365 a été mise à jour. Vous pouvez mettre à jour une stratégie de sauvegarde en effectuant l’une des actions suivantes : 1. Renommer la stratégie. 2. Ajoutez une ou plusieurs unités de protection. 3. Retirer une ou plusieurs unités de protection. |
| Brouillon de tâche de restauration modifié | DraftRestoreTaskEdited | Un brouillon de tâche de restauration est modifié dans Sauvegarde Microsoft 365. |
| Annuler l’intégration de l’élément de sauvegarde | OffboardBackupItem | L’élément de sauvegarde est débarqué. |
| Mise en pause d’une stratégie de sauvegarde | BackupPolicyPaused | Une stratégie de Sauvegarde Microsoft 365 est suspendue à partir de l’état actif. |
| Élément de sauvegarde obtenu par programme | GetBackupItem | L’utilisateur demande l’unité de protection sauvegardée à l’aide de la Sauvegarde Microsoft 365 par programmation. |
| Détails de la stratégie de sauvegarde obtenus par programme | ViewBackupPolicyDetails | Les détails d’une stratégie de sauvegarde Microsoft 365 sont accessibles par programmation. |
| Détails de la tâche de restauration obtenus par programme | GetRestoreTaskDetails | Un utilisateur demande les détails de la tâche de restauration à l’aide de son identificateur dans la Sauvegarde Microsoft 365. |
| Liste de toutes les stratégies de sauvegarde obtenue par programme | ListAllBackupPolicies | Un utilisateur obtient par programme la liste de toutes les stratégies de sauvegarde sauvegardées à l’aide de Sauvegarde Microsoft 365. |
| Liste d’éléments de sauvegarde obtenue par programme dans les stratégies de sauvegarde | ListAllBackupItemsInPolicies | Une liste de toutes les unités de protection présentes dans une stratégie de sauvegarde dans la Sauvegarde Sauvegarde Microsoft 365 est demandée par programmation. |
| Liste d’éléments de sauvegarde obtenue par programme dans le locataire | ListAllBackupItemsInTenant | Un utilisateur obtient par programme la liste de toutes les unités de protection de l’organisation sauvegardées à l’aide de la Sauvegarde Microsoft 365. |
| Liste d’éléments de sauvegarde d’une charge de travail obtenue par programme | ListAllBackupItemsInWorkload | Un utilisateur obtient par programme la liste de toutes les unités de protection de la charge de travail (SharePoint, OneDrive ou Exchange) sauvegardées à l’aide de la sauvegarde Microsoft 365. |
| Liste des éléments de restauration obtenue par programme dans la tâche de restauration | GetAllRestoreArtifactsInTask | Un utilisateur obtient par programme tous les artefacts d’une tâche de restauration dans la Sauvegarde Microsoft 365. |
| Liste des points de restauration obtenue par programme | ListAllRestorePoints | Un utilisateur obtient par programme tous les points de restauration dans la Sauvegarde Microsoft 365. Les points de restauration représentent l’horodatage lorsqu’un artefact est protégé (par stratégie de protection). Seuls les administrateurs généraux y ont accès. |
| Liste des tâches de restauration obtenue par programme | ListAllRestoreTasks | Un utilisateur obtient par programme la liste des sessions de restauration existantes dans la Sauvegarde Microsoft 365. Cette liste inclut la session de restauration créée pour chaque type de service inscrit dans l’organisation. |
| Restaurer l’élément Restauration terminée | BackupItemRestoreCompleted | La restauration d’un élément sauvegardé par la Sauvegarde Microsoft 365 est terminée. |
| Restauration de l’élément déclenchée | BackupItemRestoreTriggered | La restauration est déclenchée pour un élément sauvegardé avec la Sauvegarde Microsoft 365. |
| Restauration granulaire déclenchée pour l’élément de sauvegarde | BackupItemGranularRestoreTriggered | Une restauration granulaire est déclenchée pour un élément de sauvegarde dans une session de restauration granulaire dans la fonction de Sauvegarde Microsoft 365. |
| Session de restauration granulaire déclenchée | GranularRestoreSessionTriggered | Une session de restauration granulaire est déclenchée dans la fonction de Sauvegarde Microsoft 365. Il s’agit d’une opération de longue haleine. |
Activités d’administration de Microsoft 365 Copilot
Le tableau suivant répertorie les activités des administrateurs liées à Microsoft 365 Copilot et à Microsoft 365 Copilot Chat enregistrées par le journal d’audit Microsoft 365. Vous pouvez accéder à Copilot dans tous les services Microsoft. Le journal d’audit enregistre les activités qui montrent comment et quand les utilisateurs interagissent avec Copilot. Ces informations incluent le service Microsoft dans lequel l’activité a eu lieu et les références aux fichiers consultés pendant l’interaction.
Pour accéder au texte à partir de l’invite de l’utilisateur pendant l’interaction, consultez Recherche de contenu ou affichez l’événement d’interaction IA à partir de l’explorateur d’activités dans Gestion de la posture de sécurité des données pour l’IA Gestion de la posture de sécurité des données pour l’IA.
Pour plus d’informations sur l’audit et d’autres options de gestion de la conformité pour Microsoft 365 Copilot, consultez Utiliser Microsoft Purview pour gérer la sécurité des données & la conformité pour Microsoft 365 Copilot & Microsoft 365 Copilot Chat.
Pour plus d’informations sur les événements liés aux interactions des utilisateurs avec l’IA, consultez Journaux d’audit pour les activités Copilot et IA.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Création d’un plug-in Copilot | CreatePlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un nouveau plug-in Copilot. |
| Création d’un nouveau livre de requêtes Copilot | CreatePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un nouveau livre de requêtes dans Copilot. |
| Suppression d’un plug-in Copilot | SupprimerPlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a supprimé un plug-in Copilot. |
| Suppression d’un Promptbook Copilot | DeletePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a supprimé un carnet de requêtes Copilot. |
| Désactivation d’un plug-in Copilot | DisableCopilotPlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a désactivé un plug-in Copilot. |
| Désactivation d’un carnet de requêtes Copilot | DisablePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a désactivé un carnet de requêtes Copilot. |
| Activation d’un plug-in Copilot | EnablePlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a activé un plug-in Copilot. |
| Activation d’un livre de requêtes Copilot | EnablePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a activé un guide de requêtes Copilot. |
| Interactions IA exportées | AIEnterpriseInteractionsExported | Un administrateur a exporté les interactions avec Copilot. |
| Interaction avec Copilot | CopilotInteraction | Un utilisateur (ou un administrateur ou système au nom d’un utilisateur) a entré des invites dans Copilot. |
| Notification de modification envoyée pour la création d’interactions IA | AIInteractionCreatedNotification | Une notification de modification a été envoyée pour informer une application d’écoute abonnée d’une nouvelle interaction Copilot AI. |
| Notification de modification envoyée pour la suppression de l’interaction IA | AIInteractionDeletedNotification | Une notification de modification a été envoyée pour informer une application d’écoute abonnée d’une interaction Copilot AI supprimée. |
| Envoi d’une notification de modification pour la mise à jour de l’interaction avec l’IA | AIInteractionUpdatedNotification | Une notification de modification a été envoyée pour informer une application d’écoute abonnée d’une interaction Copilot AI mise à jour. |
| Abonné aux interactions avec l’IA | SubscribedToAIInteractions | Un abonnement a été créé par une application d’écoute pour recevoir des notifications de modification pour les interactions Copilot AI. |
| Mise à jour d’un paramètre de plug-in Copilot | Mise à jour du plug-in | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un paramètre de plug-in Copilot. |
| Mise à jour d’un paramètre de Promptbook Copilot | UpdatePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un paramètre de Promptbook Copilot. |
| Mise à jour d’un paramètre Copilot | UpdateTenantSettings | Un administrateur (ou un système pour le compte d’un administrateur) a mis à jour un paramètre Copilot. |
Activités de requêtes planifiées de Microsoft 365 Copilot
En utilisant Copilot Scheduled Requêtes, les utilisateurs peuvent automatiser l’exécution des requêtes Copilot selon une planification définie dans Microsoft 365 Copilot conversation. Le tableau suivant répertorie les activités enregistrées dans le journal d’audit Microsoft 365. Les administrateurs peuvent gérer cette fonctionnalité au sein de votre organisation. Pour plus d’informations, consultez Gérer les requêtes planifiées pour Microsoft 365 Copilot.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Création d’une requête planifiée | ScheduledPromptCreated | Un utilisateur a planifié une requête Copilot à partir de Microsoft 365 Copilot Chat (conversation Office.com). |
| Suppression d’une requête planifiée | ScheduledPromptDeleted | Un utilisateur supprime une requête planifiée à partir de la fenêtre de gestion. La requête est supprimée de la liste et n’est plus exécutée. |
| Exécution d’une requête planifiée | ScheduledPromptExecute | Journalisé au début de chaque exécution planifiée. L’invite n’est pas terminée. |
Activités de Microsoft Defender pour le cloud
Le tableau suivant répertorie les activités de Microsoft Defender pour le cloud enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations, voir Qu’est-ce que Microsoft Defender pour le cloud ?.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Connecteur créé | ConnectorCreated | Un utilisateur a créé un connecteur d’environnement cloud pour AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog ou Azure DevOps. |
| Connecteur supprimé | ConnectorDeleted | Un utilisateur a supprimé un connecteur d’environnement cloud. |
| Connecteur modifié | ConnectorModified | Un utilisateur a mis à jour la configuration d’un connecteur d’environnement cloud existant. |
| Collection de règles d’activation créée | EnablementRuleCollectionCreated | Un utilisateur a créé une collection de règles d’activation pour configurer des plans et extensions Defender pour un environnement. |
| Ensemble de règles d’activation supprimé | EnablementRuleCollectionDeleted | Un utilisateur a supprimé une collection de règles d’activation. |
| Modification de la collection de règles d’activation | EnablementRuleCollectionModified | Un utilisateur a modifié une collection de règles d’activation pour modifier les paramètres du plan ou de l’extension Defender. |
| Paramètre global modifié | GlobalSettingModified | Un utilisateur a modifié un paramètre global. |
| Collection de règles créée | RuleCollectionCreated | Un utilisateur a créé une collection de règles. |
| Ensemble de règles supprimé | RuleCollectionDeleted | Un utilisateur a supprimé un ensemble de règles et ses règles associées. |
| Ensemble de règles désactivé | RuleCollectionDisabled | Un utilisateur a désactivé un ensemble de règles actif sans le supprimer. |
| Collecte de règles activée | RuleCollectionEnabled | Un utilisateur a activé un ensemble de règles précédemment désactivées. |
| Modification de la collection de règles | RuleCollectionModified | Un utilisateur a modifié un ensemble de règles. |
| Règle créée | RuleCreated | Un utilisateur a créé une règle. |
| Règle supprimée | RuleDeleted | Un utilisateur a supprimé une règle. |
Activités des paramètres généraux de Microsoft Defender pour point de terminaison
Le tableau suivant répertorie les activités pour les paramètres généraux de Microsoft Defender pour point de terminaison enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les paramètres de Microsoft Defender pour point de terminaison, voir Configurer les paramètres généraux de Microsoft Defender pour point de terminaison.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Conservation des données modifiée | ChangeDataRetention | Modification des paramètres de conservation des données pour Defender pour point de terminaison. |
| Package de débarquement téléchargé | DownloadOffboardingPkg | Nous avons téléchargé le package utilisé pour supprimer des appareils de Defender pour point de terminaison. |
| Package d’intégration téléchargé | DownloadOnboardingPkg | Téléchargement du package utilisé pour intégrer des appareils à Defender pour point de terminaison. |
| Définir des fonctionnalités avancées | SetAdvancedFeatures | Modification des fonctionnalités avancées de Defender pour point de terminaison pour permettre des contrôles plus précis pendant un incident. Seuls les paramètres des fonctionnalités avancées généralement disponibles sont enregistrés dans le journal d’audit Microsoft 365. |
Microsoft Defender pour point de terminaison paramètres d’indicateur Activités
Le tableau suivant répertorie les activités pour les paramètres d’indicateur de Microsoft Defender pour point de terminaison enregistrés par le journal d’audit Microsoft 365. Pour plus d’informations sur les indicateurs de Microsoft Defender pour point de terminaison, consultez Gérer les indicateurs.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout d’un indicateur | AddIndicator | Création d’un nouvel indicateur de compromission utilisé pour suivre les attaques et les événements. |
| Indicateur supprimé | DeleteIndicator | Suppression d’un indicateur de compromis. |
| Indicateur modifié | EditIndicator | Modification d’un indicateur de compromis. |
Activités d’actions de réponse de Microsoft Defender pour point de terminaison
Le tableau suivant répertorie les activités pour les actions de réponse de Microsoft Defender pour point de terminaison, y compris la réponse en direct, que le journal d’audit Microsoft 365 enregistre. Pour plus d’informations sur les actions de réponse de Microsoft Defender pour point de terminaison, consultez Effectuer des actions de réponse sur un appareil.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Package d’investigation collecté | CollectInvestigationPackage | Informations collectées sur un appareil utilisé pour comprendre les outils et techniques d’attaque. |
| Journaux collectés | LogsCollection | Informations de journal collectées sur Defender pour point de terminaison. |
| Fichier téléchargé | DownloadFile | téléchargé un fichier suspect pour une investigation plus approfondie. |
| Appareil isolé | IsolateDevice | Isolé un appareil du réseau, ce qui permet d’empêcher la propagation des attaques. |
| Appareil débarqué | Débarquement de l’appareil | Suppression d’un appareil de Defender pour point de terminaison. |
| Analyse antivirus exécutée | RunAntiVirusScan | Exécution d’une analyse de l’antivirus Microsoft Defender sur un appareil. |
| Exécution du lien du fichier de réponse Live | LiveResponseGetFile | A ouvert une session de réponse en direct, en ouvrant un shell distant dans un appareil. |
| Exécution de l’API de réponse Live | RunLiveResponseApi | A ouvert une session de réponse Live via un appel API, en ouvrant un shell distant dans un appareil. |
| Session de réponse en direct exécutée | RunLiveResponseSession | Exécution d’une session de réponse en direct, ouverture d’un shell distant dans un appareil. |
| Libéré de l’isolement | ReleaseFromIsolation | Ajout d’un appareil isolé sur le réseau. |
| Restrictions d’application supprimées | RemoveAppRestrictions | Autorisez une application à s’exécuter. |
| Exécution d’application restreinte | RestrictAppExecution | Empêcher l’exécution d’une application malveillante. |
| Fichier arrêté et mis en quarantaine | StopAndQuarantineFile | Mise en quarantaine d’un fichier suspect pour une analyse plus approfondie. |
Microsoft Defender pour point de terminaison Rôles Paramètres Activités
Le tableau suivant répertorie les activités pour les paramètres de rôle de Microsoft Defender pour point de terminaison enregistrés par le journal d’audit Microsoft 365. Pour plus d’informations sur les rôles dans Microsoft Defender pour point de terminaison, voir Créer et gérer des rôles pour le contrôle d’accès en fonction du rôle.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Rôle ajouté | AddRole | Ajout d’un nouveau rôle de sécurité et d’autorisations. |
| Rôle supprimé | DeleteRole | Suppression des rôles de sécurité et des autorisations. |
| Rôle modifié | Modifier le rôle | Modification des rôles et des autorisations de sécurité. |
Activités de Microsoft Defender pour les Experts
Le tableau suivant répertorie les activités de Experts Microsoft Defender enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations sur les Experts Microsoft Defender, consultez En savoir plus sur les Experts Microsoft Defender pour XDR et En savoir plus sur les Experts Microsoft Defender pour le repérage.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Autorisation d’analyste Experts Defender créée | DefenderExpertsAnalystPermissionCreated | Un administrateur a accordé une ou plusieurs autorisations de rôle aux analystes Defender Experts pour enquêter sur les incidents ou corriger les menaces. |
| Autorisation d’analyste Experts Defender modifiée | DefenderExpertsAnalystPermissionModified | Un administrateur a modifié les autorisations de rôle pour les analystes Defender Experts pour enquêter sur les incidents ou corriger les menaces. |
Activités de Microsoft Defender pour Identity
Le tableau suivant répertorie les activités pour Microsoft Defender pour Identity que le journal d’audit Microsoft 365 enregistre.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Destinataire de notification d’alerte ajouté | AlertNotificationsRecipientAdded | Un destinataire a été ajouté à la configuration des notifications d’alertes de sécurité. |
| Ajout de la configuration des exclusions | ExclusionConfigurationAdded | Une exclusion globale a été ajoutée pour une alerte ou pour une entité. |
| Destinataire de la notification de problèmes d’intégrité ajoutés | MonitoringAlertNotificationRecipientAdded | Un destinataire a été ajouté à la configuration de la notification des problèmes d’intégrité. |
| Action de correction ajoutée | RemediationActionAdded | Une action de correction a été ajoutée à la file d’attente. |
| Ajout d’un capteur | SensorCreated | Un nouveau capteur a été ajouté. |
| Espace de travail créé | Espace de travail créé | L’espace de travail a été créé. |
| Destinataire de notification d’alerte supprimé | AlertNotificationsRecipientDeleted | Un destinataire a été supprimé de la configuration des notifications d’alertes de sécurité. |
| Configuration des exclusions supprimées | ExclusionConfigurationDeleted | Une exclusion globale a été supprimée pour une alerte ou pour une entité. |
| Destinataire de la notification de problèmes d’intégrité supprimés | MonitoringAlertNotificationRecipientDeleted | Un destinataire a été supprimé de la configuration de la notification des problèmes d’hygiène. |
| Espace de travail supprimé | Espace de travail supprimé | L’espace de travail a été supprimé. |
| Couverture du contrôleur de domaine téléchargé Excel | DomainControllerCoverageExcelDownloaded | Le fichier Excel de couverture du contrôleur de domaine a été téléchargé. |
| Fichier téléchargé | ReportDownloaded | Un rapport a été téléchargé. |
| Alerte de sécurité téléchargée Excel | AlertExcelDownloaded | Le fichier Excel détaillé d’une alerte a été téléchargé. |
| Clé de déploiement du capteur régénérée | SensorDeploymentAccessKeyUpdated | La clé d’accès des capteurs a été régénérée. |
| Capteur supprimé | SensorDeleted | Un capteur a été supprimé. |
| Clé de déploiement du capteur récupérée | SensorDeploymentAccessKeyReceived | La clé d’accès aux capteurs a été récupérée. |
| Mise à jour de la configuration du seuil d’alerte | WorkspaceAlertThresholdLevelUpdated | La configuration des seuils d’alertes a été mise à jour. |
| Mise à jour de la configuration du compte des services d’annuaire | DirectoryServicesAccountConfigurationUpdated | L’ensemble de comptes de services d’annuaire a été modifié. |
| Mise à jour de la configuration de correction d’entité | EntityRemediatorConfigurationUpdated | Le mode Gérer les comptes d’actions a été modifié. |
| Balises d’entité mises à jour | TaggingConfigurationUpdated | Une balise a été ajoutée ou supprimée d’une entité. |
| Mise à jour de la configuration des exclusions | ExclusionConfigurationUpdated | Une exclusion globale a été mise à jour pour une alerte ou pour une entité. |
| Problème d’intégrité mis à jour | MonitoringAlertUpdated | Un problème d’intégrité a été modifié. |
| Action de correction mise à jour | RemediationActionUpdated | Une action de correction a été effectuée. |
| Configuration de l’action de correction mise à jour | RemediationActionConfigurationUpdated | L’ensemble Gérer les comptes d’action a été modifié. |
| Mise à jour de la configuration du Rapporteur | ReporterConfigurationUpdated | La planification d’un rapport a été modifiée. |
| Mise à jour de la configuration des notifications de sécurité | NotificationConfigurationUpdated | La configuration des notifications d’alertes ou de problèmes d’intégrité a été modifiée. |
| Mise à jour de la configuration du capteur | SensorConfigurationUpdated | La configuration d’un capteur a été mise à jour. |
| Mode d’activation des capteurs mis à jour | SensorActivationMethodConfigurationUpdated | Le mode d’activation des capteurs a été modifié. |
| Mise à jour de la configuration du transfert syslog | SyslogServiceConfigurationUpdated | La configuration de transfert syslog a été modifiée. |
| Mise à jour de la configuration RBAC unifié | URbacAuthorizationStatusChanged | La configuration unifiée d’Access Control basé sur les rôles a été modifiée. |
| Configuration VPN mise à jour | TVPNColiorUpdated | La configuration VPN (compte radius) a été modifiée. |
Activités Microsoft Defender pour Office 365
Le tableau suivant répertorie les activités de Microsoft Defender pour Office 365 enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur Microsoft Defender pour Office 365, consultez la vue d’ensemble de Microsoft Defender pour Office 365.
Remarque
Ces événements ne sont pas répertoriés en tant que noms conviviaux dans la recherche d’audit. Cette table est une ressource complémentaire pour le schéma de l’API Activité de gestion Office 365.
| Événements | Opération | Description |
|---|---|---|
| Événements d’alerte | SecurityComplianceAlerts | Signaux d’alerte de sécurité et de conformité pour les alertes générées en fonction des stratégies d’alerte dans le portail de conformité Microsoft Purview. |
| Événements d’administration de simulation d’attaque | AttackSimAdmin | Événements liés aux activités d’administration dans la simulation d’attaque & la formation dans Microsoft Defender pour Office 365. |
| Événements de formation de simulation d’attaque | UserTraining | Événements liés à la formation des utilisateurs dans la simulation d’attaque & formation à Microsoft Defender pour Office 365. |
| Événements utilisateur de simulation d’attaque | AttackSim | Événements liés aux activités des utilisateurs dans la simulation d’attaque & formation en Microsoft Defender pour Office 365. |
| Événements de réponse automatisée aux incidents (AIR) | AirInvestigation | Événements et données AIR (Automated Incident Response). |
| Événements de campagne | Campagne | Événements liés à la campagne de courrier électronique à partir de Microsoft Defender pour Office 365. |
| Événements de détection de contenu | ThreatIntelligenceAtpContent | Événements d’hameçonnage et programmes malveillants pour les fichiers dans SharePoint, OneDrive Entreprise et Microsoft Teams dans Microsoft Defender pour Office 365. |
| Événements de courrier indésirable sortant | HygieneEvent | Événements liés à la protection contre le courrier indésirable sortant. |
| Événements de phishing et de programmes malveillants | ThreatIntelligence | Événements de phishing et de programmes malveillants provenant du module complémentaire de sécurité intégré pour les boîtes aux lettres locales (anciennement Exchange Online Protection) et de Microsoft Defender pour Office 365. |
| Événements de quarantaine | Quarantaine | Événements de quarantaine de Microsoft Defender pour Office 365. |
| Événements d’envoi | MailSubmission | Événements d’Administration et d’envoi d’utilisateurs provenant du module complémentaire de sécurité intégré pour les boîtes aux lettres locales (anciennement Exchange Online Protection) et de Microsoft Defender pour Office 365. |
| Événements de clic sur l’URL | ThreatIntelligenceUrl | Événements de liens approuvés de bloc horaire et bloc de remplacement à partir de Microsoft Defender pour Office 365 |
Activités de détection personnalisée de Microsoft Defender XDR
Le tableau suivant répertorie les activités de détection personnalisée pour Microsoft Defender XDR enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les détections personnalisées de Microsoft Defender XDR, consultez Créer et gérer des règles de détections personnalisées.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Modification du statut de la règle de détection personnalisée | ChangeCustomDetectionRuleStatus | Une règle de détection personnalisée a été désactivée ou activée. |
| Règle de détection personnalisée créée | CreateCustomDetection | Une nouvelle règle de détection personnalisée a été créée. |
| Règle de détection personnalisée supprimée | DeleteCustomDetection | Une règle de détection personnalisée a été supprimée. |
| Règle de détection personnalisée modifiée | EditCustomDetection | Une règle de détection personnalisée a été modifiée. |
| Exécuter une règle de détection personnalisée | RunCustomDetection | Une règle de détection personnalisée a été exécutée manuellement. |
Activités d’incident Microsoft Defender XDR
Le tableau suivant répertorie les activités d’incident pour Microsoft Defender XDR enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les incidents dans Microsoft Defender XDR, consultez la vue d’ensemble des incidents.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout d’un commentaire à l’incident | AddCommentToIncident. | Ajout d’un commentaire à l’incident. |
| Ajout de balises à l’incident | AddTagsToIncident | Ajout de balises à l’incident. |
| Affecté d’utilisateur à l’incident | AssignUserToIncident | Utilisateur affecté à l’incident. |
| Modifier la classification des incidents | EditIncidentClassification | Modifier la classification des incidents. |
| Étiquettes supprimées de l’incident | RemoveTagsFromIncident | Suppression des balises de l’incident. |
| Utilisateur non affecté à l’incident | UnAssignUserFromIncident | Utilisateur non affecté à l’incident. |
| Mise à jour du status des incidents | UpdateIncidentStatus | Mise à jour du status des incidents. |
Activités de règles de suppression de Microsoft Defender XDR
Le tableau suivant répertorie les activités pour les règles de suppression de Microsoft Defender XDR enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les règles de suppression dans Microsoft Defender XDR, consultez Gérer les règles de suppression.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Règle de suppression créée | CreateSuppressionRule | Règle de suppression d’alerte créée. |
| Règle de suppression supprimée | DeleteSuppressionRule | Règle de suppression d’alerte supprimée. |
| Règle de suppression désactivée | DisableSuppressionRule | Règle de suppression d’alerte désactivée. |
| Règle de suppression modifiée | EditSuppressionRule | Règle de suppression d’alerte supprimée. |
| Règle de suppression activée | EnableSuppressionRule | Règle de suppression d’alerte activée. |
Activités de filtrage du contenu WebFiltrage Microsoft Edge
Le tableau suivant répertorie les activités de navigation dans Microsoft Edge enregistrées dans le journal d’audit Microsoft 365 pour la fonctionnalité WebContentFiltering . Le tableau inclut le nom convivial qui s’affiche dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier .csv lorsque vous exportez les résultats de la recherche.
Rechercher dans le journal d’audit décrit comment rechercher dans les journaux d’audit à partir du portail Microsoft Purview. Les utilisateurs doivent être un administrateur général ou disposer d’autorisations de lecture d’audit pour accéder aux journaux d’audit. Utilisez le filtre Activités pour rechercher des activités spécifiques. Pour répertorier toutes les activités de WebContentFiltering (WebContentFiltering ), sélectionnez WebContentFiltering dans le filtre Record type (Type d’enregistrement ). Utilisez les zones de plage de dates et la liste des utilisateurs pour élargir l’étendue des résultats de la recherche si nécessaire.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Navigation d’URL autorisée dans Microsoft Edge | URLNavigationAllowed | L’utilisateur a parcouru une URL. |
| Navigation par URL bloquée dans Microsoft Edge | URLNavigationBlocked | L’URL parcourue est bloquée par la stratégie WebContentFiltering. |
Activités d’administration de groupe de Microsoft Entra
Le tableau suivant répertorie les activités d’administration de groupe que le journal d’audit Microsoft 365 enregistre lorsqu’un administrateur ou un utilisateur crée ou modifie un groupe Microsoft 365 ou lorsqu’un administrateur crée un groupe de sécurité à l’aide du Centre d’administration Microsoft 365 ou du portail de gestion Azure. Pour plus d’informations sur les groupes Microsoft 365, voir Afficher, créer et supprimer des groupes dans le Centre d'administration Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Groupe ajouté | AddGroup | Un groupe a été créé. |
| Membre ajouté au groupe | AddMemberToGroup. | Un membre a été ajouté à un groupe. |
| Groupe supprimé | Supprimer un groupe. | Un groupe a été supprimé. |
| Membre supprimé du groupe | RemoveMemberFromGroup. | Un membre a été supprimé d’un groupe. |
| Groupe mis à jour | UpdateGroup. | Une propriété d’un groupe a été modifiée. |
Activités de détection des risques de Microsoft Entra
Le tableau suivant répertorie les activités de détection des risques enregistrées dans le journal d’audit Microsoft 365 lors de l’utilisation de la protection Microsoft Entra ID. Pour plus d’informations sur la détection des risques, consultez En savoir plus sur les détections de risques.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Détection de connexion compromise | CompromisedSignIn | Les détections de risque de connexion représentent la probabilité qu’une demande d’authentification donnée ne soit pas le propriétaire autorisé du compte. |
| Détection d’utilisateur compromis | Utilisateur compromis | Les détections de risque utilisateur peuvent signaler un compte d’utilisateur légitime comme étant à risque, lorsqu’un acteur de menace potentiel accède à un compte en compromettant ses informations d’identification ou lorsqu’il détecte un type d’activité utilisateur anormale. |
Microsoft Graph Data Connect
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans Microsoft Graph Data Connect enregistrées dans le journal d’audit Microsoft 365. Le tableau inclut le nom convivial qui s’affiche dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier CSV lorsque vous exportez les résultats de la recherche.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Application approuvée ou refusée | ConsentModificationRequest | Un utilisateur a effectué une demande de modification de consentement. |
| Extraction exécutée | DataAccessRequestOperation | Un utilisateur a effectué une extraction. Les jeux de données partenaires et les exécutions ISV sont exclus. |
Activités de l’annuaire Microsoft Places
Le tableau suivant répertorie les activités d’administration dans le répertoire Microsoft Places enregistrées par le journal d’audit Microsoft 365. Le tableau inclut le nom convivial qui s’affiche dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier CSV lorsque vous exportez les résultats de la recherche.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| A créé un lieu | Lieu créé | Un administrateur a effectué une opération de création de lieux. |
| Un lieu a été supprimé | DeletedPlace | Un administrateur a effectué une opération de suppression de lieux. |
| Mise à jour d’un lieu | Place mise à jour | Un administrateur a effectué une opération de mise à jour des lieux. |
Activités de solution Microsoft Purview Audit
Le tableau suivant répertorie les activités associées aux solutions d’audit dans le portail Microsoft Purview et l’API Graph de recherche d’audit. La charge de travail SecurityComplianceCenter audite ces activités. Pour plus d’informations, consultez Recherche dans le journal d’audit.
Les activités d’audit, de recherche et d’exportation qui utilisent Search-UnifiedAuditLog ne sont pas auditées.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Auditer la recherche annulée | AuditSearchCancelled | Une tâche de recherche d’audit a été annulée. |
| Recherche d’audit terminée | AuditSearchCompleted | Une tâche de recherche d’audit a été effectuée. |
| Recherche d’audit créée | AuditSearchCreated | Une nouvelle demande de recherche d’audit a été soumise. |
| Recherche d’audit supprimée | AuditSearchDeleted | Une tâche de recherche d’audit a été supprimée. |
| Auditer la tâche d’exportation de recherche terminée | AuditSearchExportJobCompleted | La tâche d’exportation pour exporter les résultats de recherche d’une requête de recherche d’audit est terminée. |
| Auditer la tâche d’exportation de recherche créée | AuditSearchExportJobCreated | Une tâche d’exportation a été créée pour exporter les résultats de recherche d’une requête de recherche d’audit. |
| Auditer les résultats de l’exportation de recherche téléchargés | AuditSearchExportResultsDownloaded | Les résultats de recherche d’une requête de recherche d’audit ont été téléchargés. |
Activités de gouvernance de Microsoft Purview
Le tableau suivant répertorie les activités de gouvernance de Microsoft Purview enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations, consultez Solutions de gouvernance Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ressource ou entité créée | EntityCreated | Une nouvelle ressource ou entité a été créée ou ajoutée à une ressource existante. |
| Classification ajoutée | ClassificationAdded | Ajout de classifications à l’entité d’actif. |
| Définition de classification créée | ClassificationDefinitionCreated | Création d’un type de classification. |
| Définition de classification supprimée | ClassificationDefinitionDeleted | Type de classification supprimé |
| Mise à jour de la définition de classification | ClassificationDefinitionUpdated | Mise à jour d’un type de classification. |
| Classification supprimée | ClassificationDeleted | Classifications supprimées de l’entité de ressource. |
| Classification mise à jour | ClassificationUpdated | Mise à jour des classifications sur l’entité d’actif. |
| Entité supprimée | EntityDeleted | Une ressource ou une entité a été supprimée d’une ressource existante. |
| Entité mise à jour | EntityUpdated | Inclut : mise à jour d’attribut, mise à jour d’attribut métier, informations de collection (inclure uniquement l’ID de collection), mise à jour des contacts, customAttributes, hierarchy, homeId, labels, sourceDetails. |
| Terme du glossaire attribué | GlossaryTermAssigned | Conditions attribuées à l’entité d’actif. |
| Terme du glossaire créé | GlossaryTermCreated | Créé un terme. |
| Terme du glossaire supprimé | GlossaryTermDeleted | Un terme a été supprimé. |
| Terme du glossaire dissocié | GlossaryTermDisassociated | Termes dissociés de l’entité d’actif. |
| Terme du glossaire mis à jour | GlossaryTermUpdated | Mise à jour d’un terme. |
| Étiquette de confidentialité modifiée | SensitivityLabelChanged | l’étiquette de confidentialité a été ajoutée, mise à jour ou supprimée. |
Activités de classification à la demande de Microsoft Purview
Le tableau suivant répertorie les activités de la classification à la demande Microsoft Purview enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur la classification à la demande, consultez En savoir plus sur la classification à la demande dans Microsoft Purview.
Remarque
Ces activités d’audit sont disponibles uniquement dans Audit (Premium). La licence appropriée doit vous être attribuée avant que ces activités soient enregistrées dans le journal d’audit. Pour plus d’informations, consultez Audit (Premium). Pour connaître les conditions de licence de l'audit (Premium), consultez la section Solutions d'audit dans Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Fichier classé dans le cadre d’une analyse de classification à la demande | DataScanClassification | Le fichier a été évalué pour le contenu sensible dans le cadre d’une analyse de classification à la demande pour SharePoint ou OneDrive. |
| Fichier classé sur l’appareil dans le cadre d’une analyse de classification à la demande | SensitiveInfoDiscovered | Le fichier a été évalué pour le contenu sensible dans le cadre d’une analyse de classification à la demande pour les appareils de point de terminaison. |
| Fichier déclassifié dans le cadre d’une analyse de classification à la demande | DataScanDeClassification | Le fichier ne correspond plus aux types d’informations sensibles définis dans l’analyse de classification à la demande correspondante déclenchée pour SharePoint ou OneDrive. |
Activités d’autorisation Microsoft Purview
Le tableau suivant répertorie les activités d’administration de Microsoft Purview que le journal d’audit Microsoft 365 enregistre lorsqu’un administrateur gère les groupes de rôles et les attributions d’utilisateurs de contrôle d’accès en fonction du rôle (RBAC). Pour plus d’informations, consultez Autorisations dans le portail Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Créer une définition de groupe de rôles RBAC | CreateRBACRoleGroupDefinition | Une définition de groupe de rôles RBAC est créée. |
| Supprimer une définition de groupe de rôles RBAC | DeleteRBACRoleGroupDefinition | Une définition de groupe de rôles RBAC est supprimée. |
| Mettre à jour la définition du groupe de rôles RBAC | UpdateRBACRoleGroupDefinition | Mise à jour d’une définition de groupe de rôles RBAC. |
| Ajouter des attributions d’utilisateurs au groupe de rôles | GrantPermissionsAsync | Les affectations d’utilisateurs à un groupe de rôles RBAC sont ajoutées. |
| Supprimer les attributions d’utilisateurs au groupe de rôles | DeletePermissionAsync | Les affectations d’utilisateurs à un groupe de rôles RBAC sont supprimées. |
| Mise à jour de l’expiration des attributions de rôle d’utilisateur dans le groupe de rôles | UpdatePermission | La date d’expiration d’une attribution utilisateur est mise à jour dans un groupe de rôles RBAC. |
Gestion des agents Microsoft Security Copilot
Le tableau suivant répertorie les opérations de gestion des agents dans Security Copilot enregistrées par le journal d’audit Microsoft 365. Ces activités caractérisent les activités des agents et les composants nécessaires à leur fonctionnement, tels que les déclencheurs. Pour plus d’informations sur la gestion des agents Security Copilot, consultez Présentation des agents Microsoft Security Copilot.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Création d’un agent Security Copilot | CreateCopilotAgent | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un agent Security Copilot. |
| Création d’un déclencheur d’agent Security Copilot | CreateCopilotforSecurityAgentTrigger | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un nouveau livre de requêtes dans Copilot. |
| Suppression d’un agent Security Copilot | DeleteCopilotAgent | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a supprimé un agent Security Copilot. |
| Suppression d’un déclencheur d’agent Security Copilot | DeleteCopilotForSecurityAgentTrigger | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a supprimé un déclencheur de Security Copilot. |
| Mise à jour d’un paramètre de l’agent Security Copilot | UpdateCopilotAgent | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un paramètre d’agent Security Copilot. |
| Mise à jour d’un déclencheur d’agent Security Copilot | UpdateCopilotforSecurityAgentTrigger | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un paramètre de déclencheur de l’agent Security Copilot. |
Interactions avec Microsoft Security Copilot
Le tableau suivant répertorie les types d’interactions des utilisateurs avec les composants d’IA de Security Copilot enregistrés dans le journal d’audit Microsoft 365. Ces opérations représentent des invites individuelles, des expériences incorporées ou des flux de travail agentiques. Pour plus d’informations sur les interactions avec Security Copilot, consultez Présentation des invites dans la vue d’ensemble des agents Security Copilot et Microsoft Security Copilot.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Interaction avec Copilot | CopilotInteraction | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a entré des invites dans Copilot ou un agent. |
Gestion de la plateforme Microsoft Security Copilot
Le tableau suivant répertorie les opérations de gestion d’un Security Copilot et de ses composants enregistrés par le journal d’audit Microsoft 365. Ces opérations représentent les paramètres de locataire ou d’espace de travail ou les composants d’IA tels que les plug-ins et les guides d’invites. Pour plus d’informations sur les éléments de gestion de Security Copilot, consultez Qu’est-ce que Microsoft Security Copilot.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Création d’un plug-in Copilot | CreatePlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un nouveau plug-in Copilot. |
| Création d’un nouveau livre de requêtes Copilot | CreatePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un nouveau livre de requêtes dans Copilot. |
| Suppression d’un plug-in Copilot | SupprimerPlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a supprimé un plug-in Copilot. |
| Suppression d’un Promptbook Copilot | DeletePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a supprimé un carnet de requêtes Copilot. |
| Désactivation d’un plug-in Copilot | DisableCopilotPlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a désactivé un plug-in Copilot. |
| Désactivation d’un carnet de requêtes Copilot | DisablePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a désactivé un carnet de requêtes Copilot. |
| Activation d’un plug-in Copilot | EnablePlugin | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a activé un plug-in Copilot. |
| Activation d’un livre de requêtes Copilot | EnablePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a activé un guide de requêtes Copilot. |
| Mise à jour d’un paramètre de plug-in Copilot | Mise à jour du plug-in | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un paramètre de plug-in Copilot. |
| Mise à jour d’un paramètre de Promptbook Copilot | UpdatePromptBook | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un paramètre de Promptbook Copilot. |
| Mise à jour d’un paramètre Copilot | UpdateTenantSettings | Un administrateur (ou un système pour le compte d’un administrateur) a mis à jour un paramètre Copilot. |
Activités de l’outil IA Microsoft Sentinel
Le tableau suivant répertorie les activités liées à l’outil IA dans le lac de données Microsoft Sentinel enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les outils MCP dans le lac de données Microsoft Sentinel, voir la collection d’outils dans le serveur MCP Microsoft Sentinel.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Exécution de l’outil IA terminée | SentinelAIToolRunCompleted | Exécution de l’outil IA Microsoft Sentinel terminée. |
| Outil IA créé | SentinelAIToolCreated | L’utilisateur crée un outil d’IA Microsoft Sentinel. |
| Début de l’exécution de l’outil IA | SentinelAIToolRunStarted | Exécution de l’outil IA Microsoft Sentinel démarrée. |
Activités de travail de lac de données Microsoft Sentinel
Le tableau suivant répertorie les activités de travail dans le lac de données Microsoft Sentinel que le journal d’audit Microsoft 365 enregistre. Pour plus d’informations sur les travaux dans le lac de données Microsoft Sentinel, voir Créer et gérer des travaux de bloc-notes Jupyter (préversion) et Créer des travaux KQL dans le lac de données Microsoft Sentinel (préversion).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Exécution d’un travail ad hoc | JobRunAdhocCompleted | Exécution de tâche ad hoc terminée. |
| Exécution planifiée d’une exécution du travail | JobRunScheduledCompleted | Exécution de tâche planifiée terminée. |
| Tâche créée | JobCreated | Un travail est créé. |
| Table personnalisée supprimée | CustomTableDelete | Dans le cadre de l’exécution d’un travail, la table personnalisée a été supprimée. |
| Travail supprimé | JobDeleted | Une tâche est supprimée. |
| Travail désactivé | JobDisabled | Le travail est désactivé. |
| Travail activé | JobEnabled | Une tâche désactivée est réactivée. |
| Exécution d’un travail ad hoc | JobRunAdhoc | La tâche est déclenchée manuellement et l’exécution démarrée. |
| Exécution d’une tâche dans les délais impartis | JobRunScheduled | L’exécution du travail est déclenchée en raison de la planification. |
| Lire à partir de la table | TableRead | Dans le cadre de l’exécution du travail, une table est lue. |
| Arrêt d’exécution d’un travail | JobRunStopped | L’utilisateur annule ou arrête manuellement l’exécution d’un travail en cours. |
| Travail mis à jour | JobUpdated | Définition et/ou détails de la configuration et de la planification du travail s’ils sont mis à jour. |
| Écrit dans une table personnalisée | CustomTableWrite | Dans le cadre de l’exécution du travail, les données ont été écrites dans une table personnalisée. |
Activités KQL de lac de données Microsoft Sentinel
Le tableau suivant répertorie les activités KQL dans le lac de données Microsoft Sentinel enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur KQL dans le lac de données Microsoft Sentinel, voir KQL et le lac de données Microsoft Sentinel (préversion).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Requête KQL terminée | KQLQueryCompleted | L’utilisateur exécute des requêtes interactives via KQL sur les données de son lac de données Microsoft Sentinel. |
Activités de Notebook de lac de données Microsoft Sentinel
Le tableau suivant répertorie les activités du bloc-notes dans le lac de données Microsoft Sentinel enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les blocs-notes dans le lac de données Microsoft Sentinel, voir Utiliser des blocs-notes dans le lac de données Microsoft Sentinel.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Table personnalisée supprimée | CustomTableDelete | L’utilisateur a supprimé une table dans le cadre de l’exécution de son bloc-notes. |
| Lire à partir de la table | TableRead | L’utilisateur a lu un tableau dans le cadre de l’exécution de son bloc-notes. |
| Session démarrée | Session démarrée | L’utilisateur a démarré une session de bloc-notes. |
| Session arrêtée | SessionStopped | L’utilisateur a arrêté une session de bloc-notes. |
| Écrit dans une table personnalisée | CustomTableWrite | L’utilisateur a écrit dans une table dans le cadre de l’exécution de son bloc-notes. |
Activités d’intégration de lac de données Microsoft Sentinel
Le tableau suivant répertorie les activités d’intégration de lac de données Microsoft Sentinel enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur l’intégration à Microsoft Sentinel data lake, voir Intégration à Microsoft Sentinel data lake (préversion).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Modification de l’abonnement du lac Sentinel | SentinelLakeSubscriptionChanged | L’utilisateur a modifié l’ID d’abonnement de facturation ou le groupe de ressources associé au lac de données. |
| Données intégrées pour le lac Sentinel | SentinelLakeDefaultDataOnboarded | Lors de l’intégration, les données par défaut intégrées sont enregistrées. |
| Configurer le lac Sentinel | Installation de SentinelLakeSetup | Au moment de l’intégration, le lac de données Microsoft Sentinel est configuré et les détails sont enregistrés. |
Activités du graphique Microsoft Sentinel
Le tableau suivant répertorie les activités graphiques dans Microsoft Sentinel enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur Microsoft Sentinel Graph, voir Qu’est-ce que Microsoft Sentinel Graph ? (préversion).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Scénario de création d’un graphique | GraphScenarioCreated | L’utilisateur a créé une instance de graphique pour un scénario de graphique prédéfini. |
| Scénario de graphique supprimé | GraphScenarioDeleted | L’utilisateur a supprimé ou désactivé une instance de graphique pour un scénario de graphique prédéfini. |
| Exécution d’une requête graphique | GraphQueryRun | L’utilisateur a exécuté une requête graphique. |
Activités de clés gérées par le client de lac de données Microsoft Sentinel
Le tableau suivant répertorie les activités de clé gérée par le client (CMK) dans le lac de données Microsoft Sentinel enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations sur CMK dans le lac de données Microsoft Sentinel, voir Configurer une clé gérée par le client dans Microsoft Sentinel.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Chiffrement CMK désactivé | CMKDisabled | La clé gérée par le client a été supprimée et le chiffrement est revenu aux clés gérées par Microsoft pour le lac de données. |
| Chiffrement CMK activé | CMKEnabled | Une clé gérée par le client a été configurée pour le lac de données avec succès. |
| Demande de chiffrement CMK reçue | CMKRequestReceived | Une demande d’activation du chiffrement de clé géré par le client a été reçue pour le lac de données, y compris les détails de clé requis. |
| Demande de chiffrement CMK acceptée | CMKRequestAccepted | La demande d’activation du chiffrement de clé géré par le client a été acceptée pour le lac de données. |
| Demande de chiffrement CMK rejetée | CMKRequestRejected | Échec d’une opération de renvoi à la ligne, de déchiffrement ou de validation de la clé. |
| Opération CMK restaurée | CMKRollbackExecuted | La configuration de la clé gérée par le client n’a pas pu être terminée, de sorte que l’opération a été restaurée pour le lac de données et revenue aux clés gérées par Microsoft. |
| Mise à jour du chiffrement CMK | CMKUpdate | La clé de chiffrement a été modifiée ou modifiée pour le lac de données. |
Activités Microsoft To Do
Le tableau suivant répertorie les activités de Microsoft To Do enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations sur Microsoft To Do, consultez Support pour Microsoft To Do.
Remarque
Pour auditer les événements pour les activités Microsoft To Do, vous avez besoin d’une licence Project (plan 1) payante (ou version ultérieure) en plus de la licence Microsoft 365 appropriée qui inclut les droits à l’audit (Standard).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Lien de partage accepté dans le dossier | AcceptedSharingLinkOnFolder | Lien de partage accepté pour un dossier. |
| Pièce jointe créée | Pièce jointeCréée | Une pièce jointe a été créée pour une tâche. |
| Pièce jointe supprimée | AttachmentDeleted | Une pièce jointe a été supprimée. |
| Pièce jointe mise à jour | AttachmentUpdated | Une pièce jointe a été mise à jour. |
| Lien de partage de dossier partagé | FolderSharingLinkShared | a créé un lien de partage pour un dossier ; |
| Entité liée créée | LinkedEntityCreated | Une entité liée de tâche a été créée. |
| Entité liée supprimée | LinkedEntityDeleted | Une entité liée a été supprimée. |
| Entité liée mise à jour | LinkedEntityUpdated | Une entité liée a été mise à jour. |
| Sous-tâche créée | SubTaskCreated | Une tâche subordonnée a été créée. |
| Sous-tâche supprimée | SubTaskDeleted | Une sous-tâche a été supprimée. |
| Sous-tâche mise à jour | SubTaskUpdated | Une sous-tâche a été mise à jour. |
| Tâche créée | Tâche créée | Une tâche a été créée. |
| Tâche supprimée | Tâche supprimée | Une tâche a été supprimée. |
| Tâche lue | TaskRead | Une tâche a été lue. |
| Tâche mise à jour | TaskUpdated | Une tâche a été mise à jour. |
| Liste des tâches créée | Liste des tâchesCreated | Une liste de tâches a été créée. |
| Liste des tâches lue | Liste des tâches Lire | Une liste de tâches a été lue. |
| Liste des tâches mise à jour | Liste des tâchesMise à jour | Une liste des tâches a été mise à jour. |
| Utilisateur invité | UserInvited | Utilisateur invité à un dossier. |
Données organisationnelles dans les activités Microsoft 365
Le tableau suivant répertorie les activités de données organisationnelles de Microsoft 365 enregistrées par le journal d’audit de Microsoft 365. Pour plus d’informations sur les données organisationnelles dans Microsoft 365, consultez Données organisationnelles dans Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Paramètres de partage de données mis à jour | DataSharingSettingsUpdated | Journalisé lorsqu’un client met à jour la liste des applications autorisées à partager des données, y compris les attributs auxquels chaque application peut accéder. |
| Stratégies d’accès mises à jour | AccessPoliciesUpdated | Journalisé lorsqu’un client met à jour les stratégies d’accès qui contrôlent l’accès aux données de l’organisation. |
| Associations de stratégie d’accès mises à jour | AccessPolicyAssociationsUpdated | Journalisé lorsqu’un client met à jour des associations d’attributs ou d’applications pour accéder aux stratégies d’accès qui contrôlent l’accès aux données organisationnelles. |
Activités d’informations personnelles
Le tableau suivant répertorie les activités d’informations personnelles enregistrées dans le journal d’audit Microsoft 365. Pour plus d’informations sur les informations personnelles, consultez le guide d’Administration pour les informations personnelles.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Mise à jour des paramètres de l'organisation MyAnalytics | UpdatedOrganizationMyAnalyticsSettings | L’Administration met à jour les paramètres au niveau de l’organisation pour les informations personnelles. |
| Mise à jour des paramètres MyAnalytics de l'utilisateur | UpdatedUserMyAnalyticsSettings | L’Administration met à jour les paramètres utilisateur pour les informations personnelles. |
Activités du Planificateur
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans le Planificateur Microsoft que le journal d’audit Microsoft 365 enregistre. Le tableau inclut le nom convivial qui s’affiche dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier CSV lorsque vous exportez les résultats de la recherche.
Remarque
L’activité de portefeuille dans le Planificateur est enregistrée avec Microsoft Project pour l’activité de feuille de route web. Pour plus d’informations, consultez la section Project pour le web activités.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout d’un membre à une liste | RosterMemberAdded | Un membre a été ajouté à une liste. Si l’opération d’ajout était un ResultStatus.Failure ou un ResultStatus.AuthorizationFailure, les ID membres sont une liste d’ID de membres tentés. |
| Ajout d’une réaction à un message de conversation | ChatMessageReactionAdded | Une réaction a été ajoutée à un message de conversation par un utilisateur ou une application. |
| Une tâche a été affectée | TaskAssigned | Le destinataire d’une tâche a été modifié par un utilisateur ou une application. Il peut s’agir d’une tâche non assignée en cours d’affectation ou d’une tâche assignée avec une nouvelle personne affectée. |
| Tâche terminée | Tâche terminée | Une tâche a été marquée comme terminée par un utilisateur ou une application. |
| Copie d’un plan | PlanCocopie | Un plan a été copié par un utilisateur ou une application. Si l’opération de copie était un ResultStatus.Failure ou ResultStatus.Failure, le newPlanId est null, le newContainerType est ContainerType.Invalid et le newContainerId est null. |
| Message de conversation créé | ChatMessageCreated | Un message de conversation a été créé par un utilisateur ou une application. |
| Objectif créé | GoalCreated | Un objectif a été créé par un utilisateur ou une application. Si l’opération de création était un ResultStatus.Failure ou un ResultStatus.AuthorizationFailure, l’ObjectId est null et le PlanId est null. |
| A créé un plan | PlanCreated | Un plan a été créé par un utilisateur ou une application. Si l’opération de création était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, l’ObjectId est null, ContainerType est ContainerType.Invalid et ContainerId est null. |
| Création d’une liste | RosterCreated | Une liste a été créée par un utilisateur ou une application. Si l’opération de création était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, l’ObjectId est null, MemberIds est une chaîne vide. |
| Tâche créée | Tâche créée | Une tâche a été créée par un utilisateur ou une application. Si l’opération de création était un ResultStatus.Failure ou un ResultStatus.AuthorizationFailure, l’ObjectId est null et le PlanId est null. |
| Message de conversation supprimé | ChatMessageDeleted | Un message de conversation a été supprimé d’une conversation de tâches par un utilisateur ou une application. |
| Un objectif a été supprimé | GoalDeleted | Un objectif a été supprimé par un utilisateur ou une application. |
| Plan supprimé | PlanDeleted | Un plan a été supprimé par un utilisateur ou une application. |
| Suppression d’une liste | RosterDeleted | Une liste a été supprimée par un utilisateur ou une application. |
| Une tâche a été supprimée | Tâche supprimée | Une tâche a été supprimée par un utilisateur ou une application. |
| Modification d’un message de conversation | ChatMessageModified | Un message de conversation a été modifié par un utilisateur ou une application. |
| Un objectif a été modifié | GoalModified | Un objectif a été modifié par un utilisateur ou une application. |
| Modification d’un plan | PlanModified | Un plan a été modifié par un utilisateur ou une application. |
| Une tâche a été modifiée | Tâche modifiée | Une tâche a été modifiée par un utilisateur ou une application. |
| Lire un objectif | GoalRead | Un objectif a été lu par un utilisateur ou une application. Si l’opération de lecture était un ResultStatus.Failure ou un ResultStatus.AuthorizationFailure, le PlanId est null. |
| Lire une liste de messages de conversation | ChatMessageListRead | Une liste de messages de conversation a été interrogée par un utilisateur ou une application. -si l’opération de requête était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, MessageList est une chaîne vide. |
| Lire une liste d’objectifs | Liste d’objectifs Lire | Une liste d’objectifs a été interrogée par un utilisateur ou une application. Si l’opération de requête était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, GoalList est une chaîne vide. |
| Lire une liste de plans | PlanListRead | Une liste de plans a été interrogée par un utilisateur ou une application. Si l’opération de requête était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, PlanList est une chaîne vide. |
| Lire la liste des tâches | Liste des tâches Lire | Une liste de tâches a été interrogée par un utilisateur ou une application. Si l’opération de requête était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, TaskList est une chaîne vide. |
| Lire un plan | PlanRead | Un plan a été lu par un utilisateur ou une application. Si l’opération de lecture était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, ContainerType est ContainerType.Invalid et ContainerId est null. |
| Lire une tâche | TaskRead | Une tâche a été lue par un utilisateur ou une application. Si l’opération de lecture était un ResultStatus.Failure ou un ResultStatus.AuthorizationFailure, PlanId est null. |
| Un membre a été supprimé d’une liste | RosterMemberDeleted | Un membre a été retiré d’une liste. Si l’opération de suppression était un ResultStatus.Failure ou un ResultStatus.AuthorizationFailure, MemberIds est la liste des ID de membre tentés. |
| Suppression d’une réaction à un message de conversation | ChatMessageReactionRemoved | Une réaction a été supprimée d’un message de conversation par un utilisateur ou une application |
| Mise à jour de l’étiquette de confidentialité d’une liste de présence | RosterSensitivityLabelUpdated | Un utilisateur ou une application met à jour l’étiquette de confidentialité d’une liste de contacts. |
| Mise à jour des paramètres de locataire | TenantSettingsUpdated | Les paramètres de l’organisation sont mis à jour par un administrateur de l’organisation. Si l’opération de mise à jour était un ResultStatus.Failure ou ResultStatus.AuthorizationFailure, l’ObjectId correspond aux paramètres d’origine et TenantSettings aux paramètres de l’organisation tentée. |
Activités Power Apps
Vous pouvez effectuer une recherche dans le journal d’audit pour consulter les activités liées aux applications dans Power Apps. Ces activités incluent la création, le lancement et la publication d’une application. L’attribution d’autorisations à des applications est également auditée. Pour obtenir une description de toutes les activités Power Apps, voir Journalisation des activités pour Power Apps.
Remarque
Les événements d’audit des stratégies d’alerte (alerte de protection) (RecordType :45) ne sont actuellement pas pris en charge pour PowerApps.
Activités Power Automate
Vous pouvez effectuer une recherche dans le journal d’audit des activités dans Power Automate (précédemment appelé Microsoft Flow). Ces activités incluent la création, la modification et la suppression de flux, et la modification des autorisations de flux.
Activités de Project pour le web
Vous pouvez rechercher des activités dans le journal d’audit pour les activités dans Microsoft Project pour le web. Microsoft Project pour le web est basé sur Microsoft Dataverse et dispose d’un Project Power App associé. Pour activer l’audit pour les scénarios où l’utilisateur utilise Microsoft Dataverse ou Project Power App, consultez les instructions de l’onglet Audit des paramètres système . Pour obtenir la liste des entités liées à Project pour le web, consultez les conseils Exporter des données utilisateur à partir de Project pour le web.
Pour plus d’informations sur Microsoft Project pour le web, voir Microsoft Project pour le web.
Remarque
L’audit des événements de Microsoft Project pour le web des activités nécessite une licence payante de Project (plan 1) (plan 1) (ou une licence ultérieure).
Le tableau suivant répertorie les activités Microsoft Project pour le web enregistrées dans le journal d’audit Microsoft 365 :
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Projet créé | ProjectCreated | Un projet a été créé par un utilisateur ou une application. |
| Feuille de route créée | Feuille de routeCréé | Une feuille de route ou un portefeuille a été créé par un utilisateur ou une application. |
| Élément de feuille de route créé | RoadmapItemCreated | Une feuille de route ou un élément de portefeuille a été créé par un utilisateur ou une application. |
| Tâche créée | Tâche créée | Une tâche a été créée par un utilisateur ou une application. |
| Projet supprimé | ProjectDeleted | Un projet a été supprimé par un utilisateur ou une application. |
| Feuille de route supprimée | Feuille de routeDeleted | Une feuille de route ou un portefeuille a été supprimé par un utilisateur ou une application. |
| Élément de feuille de route supprimé | RoadmapItemDeleted | Une feuille de route ou un élément de portefeuille a été supprimé par un utilisateur ou une application. |
| Tâche supprimée | Tâche supprimée | Une tâche a été supprimée par un utilisateur ou une application. |
| Projet accédé | ProjectAccessed | Un projet a été lu par un utilisateur ou une application. |
| Accès à la page d’accueil du projet | ProjectListAccessed | Un utilisateur a interrogé une liste de projets et/ou de feuilles de route. |
| Feuille de route consultée | Feuille de routeAccessible | Une feuille de route ou un portefeuille a été lu par un utilisateur ou une application. |
| Accès à l’élément de feuille de route | RoadmapItemAccessed | Une feuille de route ou un élément de portefeuille a été lu par un utilisateur ou une application. |
| Tâche accédée | TaskAccessed | Une tâche a été lue par un utilisateur ou une application. |
| Projet mis à jour | ProjectUpdated | Un projet a été modifié par un utilisateur ou une application. |
| Paramètres de projet mis à jour | ProjectForTheWebProjectSettings | Un administrateur a mis à jour les paramètres du projet. |
| Feuille de route mise à jour | Feuille de routeMise à jour | Une feuille de route ou un portefeuille a été modifié par un utilisateur ou une application. |
| Élément de feuille de route mis à jour | RoadmapItemUpdated | Une feuille de route ou un élément de portefeuille a été modifié par un utilisateur ou une application. |
| Paramètres de feuille de route mis à jour | ProjectForTheWebRoadmaptSettings | Un administrateur a mis à jour la feuille de route ou les paramètres du portefeuille. |
| Tâche mise à jour | TaskUpdated | Une tâche a été modifiée par un utilisateur ou une application. |
Activités de mise en quarantaine
Le tableau suivant répertorie les activités de quarantaine enregistrées dans le journal d’audit Microsoft 365. Si vous souhaitez en savoir plus sur la mise en quarantaine, consultez l’article Mettre les e-mails en quarantaine.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Message de quarantaine supprimé | QuarantineDeleteMessage | Un administrateur ou un utilisateur a supprimé un message électronique dangereux. |
| Demande de publication du message de quarantaine refusée | QuarantineReleaseRequestDeny | Un refus d’administrateur pour une demande de libération d’un utilisateur pour un message électronique nuisible. |
| Message de quarantaine exporté | QuarantineExport | Un administrateur ou un utilisateur a exporté un message électronique nuisible. |
| Message de quarantaine visualisé | QuarantinePreview | Un administrateur ou un utilisateur a prévisualisé un message électronique dangereux. |
| Message de mise en quarantaine de la demande de publication | QuarantineReleaseRequest | Un utilisateur a demandé la publication d’un message électronique nuisible. |
| Message de quarantaine publié | QuarantineRelease | Un administrateur ou un utilisateur a libéré de quarantaine un message électronique dangereux. |
| En-tête du message de quarantaine consulté | QuarantineViewHeader | Un administrateur ou un utilisateur a vu l’en-tête d’un message électronique qui était nuisible. |
Activités de rapport
Le tableau suivant répertorie les activités des rapports d’utilisation enregistrés dans le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Mise à jour des paramètres de confidentialité du rapport d’utilisation | UpdateUsageReportsPrivacySetting | Les paramètres de confidentialité des rapports d’utilisation ont été mis à jour par l’administrateur. |
Stratégie de rétention et activités d’étiquette de rétention
Le tableau suivant répertorie les activités de configuration enregistrées dans le journal d’audit Microsoft 365 pour les stratégies de rétention et les étiquettes de rétention lorsque vous les créez, les reconfigurez ou les supprimez.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Appartenance à l’étendue adaptative modifiée | ApplicableAdaptiveScopeChange | Des utilisateurs, des sites ou des groupes ont été ajoutés ou supprimés de l’étendue adaptative. Ces modifications résultent de l’exécution de la requête de l’étendue. Étant donné que les modifications sont initiées par le système, l’utilisateur signalé s’affiche en tant que GUID plutôt qu’en tant que compte d’utilisateur. |
| Paramètres configurés pour une stratégie de rétention | NewRetentionComplianceRule | L’administrateur a configuré les paramètres de rétention pour une nouvelle stratégie de rétention. Les paramètres de rétention incluent la durée de conservation des éléments et ce qu’il advient des éléments à l’expiration de la période de rétention (comme la suppression d’éléments, la conservation des éléments ou leur conservation puis leur suppression). Cette activité correspond également à l’exécution du cmdlet New-RetentionComplianceRule. |
| Étendue adaptative créée | NewAdaptiveScope | L’administrateur a créé une étendue adaptative. |
| Étiquette de rétention créée | NewComplianceTag | Un administrateur a créé une étiquette de rétention. |
| Stratégie de rétention créée | NewRetentionCompliancePolicy | Un administrateur a créé une stratégie de rétention. |
| Étendue adaptative supprimée | RemoveAdaptiveScope | L’administrateur a supprimé une étendue adaptative. |
| Étiquette de rétention supprimée | RemoveComplianceTag | Un administrateur a supprimé une étiquette de rétention. |
| Stratégie de rétention supprimée | RemoveRetentionCompliancePolicy |
Un administrateur a supprimé une stratégie de rétention. |
| Paramètres supprimés d’une stratégie de rétention | RemoveRetentionComplianceRule |
Un administrateur a supprimé les paramètres de configuration d’une stratégie de rétention. Cette activité est probablement enregistrée lorsqu’un administrateur supprime une stratégie de rétention ou exécute le cmdlet Remove-RetentionComplianceRule. |
| Option d’enregistrement réglementaire activée pour les étiquettes de rétention |
SetRestrictiveRetentionUI | Un administrateur a exécuté le cmdlet RegulatoryComplianceUI afin qu’un administrateur puisse ensuite sélectionner l’option de configuration de l’interface utilisateur pour une étiquette de rétention et identifier le contenu en tant qu’enregistrement réglementaire. |
| Étiquette de nettoyage de priorité appliquée sur le fichier | PriorityCleanupTagApplied | Une étiquette de rétention pour le nettoyage prioritaire est appliquée à un élément sur OneDrive ou SharePoint (y compris le remplacement de l’étiquette). |
| Article de courrier conservé de manière proactive | ExchangeDataProactivelyPreserved | La protection adaptative appliquait automatiquement une étiquette de rétention pour conserver un élément dans Exchange. |
| Fichier conservé de manière proactive | SharePointDataProactivelyPreserved | La protection adaptative appliquait automatiquement une étiquette de rétention pour conserver un élément dans SharePoint ou OneDrive. |
| Étendue adaptative mise à jour | SetAdaptiveScope | L’administrateur a modifié la description ou la requête pour une étendue adaptative existante. |
| Étiquette de rétention mise à jour | SetComplianceTag | Un administrateur a mis à jour une étiquette de rétention existante. |
| Stratégie de rétention mise à jour | SetRetentionCompliancePolicy | Un administrateur a mis à jour une stratégie de rétention existante. Les mises à jour qui déclenchent cet événement incluent l’ajout ou l’exclusion d’emplacements de contenu auxquels la stratégie de rétention est appliquée. |
| Paramètres mis à jour pour une stratégie de rétention | SetRetentionComplianceRule | L’administrateur a modifié les paramètres de rétention d’une stratégie de rétention existante. Les paramètres de rétention incluent la durée de conservation des éléments et ce qu’il advient des éléments à l’expiration de la période de rétention (comme la suppression d’éléments, la conservation des éléments ou leur conservation puis leur suppression). Cette activité correspond également à l’exécution du cmdlet Set-RetentionComplianceRule. |
Activités d’administration des rôles
Le tableau suivant répertorie les activités d’administration des rôles de Microsoft Entra enregistrées dans le journal d’audit de Microsoft 365 lorsqu’un administrateur gère les rôles d’administrateur dans le Centre d’administration Microsoft 365 ou dans le portail de gestion Azure.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Membre ajouté au rôle | Ajouter un membre à un rôle. | Un utilisateur a été ajouté à un rôle d’administrateur dans Microsoft 365. |
| Utilisateur supprimé d’un rôle d’annuaire | Supprimer un membre d’un rôle. | Un utilisateur a été supprimé d’un rôle d’administrateur dans Microsoft 365. |
| Définition des informations de contact d’une entreprise | Définir des informations de contact professionnel. | Les préférences de contact au niveau de l’entreprise ont été mises à jour pour votre organisation. Cela inclut les adresses de messagerie pour les messages liés à un abonnement envoyés par Microsoft 365, ainsi que les notifications techniques relatives aux services. |
Activités liées aux types d’informations sensibles
Le tableau suivant répertorie les événements d’audit pour les activités enregistrées dans le journal d’audit Microsoft 365 impliquant la création et la mise à jour de types d’informations sensibles.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Type d’informations sensibles créé | CreateRulePackage / EditRulePackage* | Un nouveau type d’informations sensibles a été créé. Ces informations incluent tous les TIS créés en copiant un SIT prêt à l’emploi. Remarque : Cette activité apparaît sous les activités d’audit « Ensemble de règles créé » ou « Ensemble de règles modifiées ». |
| Type d’informations sensibles supprimé | EditRulePackage / RemoveRulePackage | Un type d’informations sensibles existant a été supprimé. Cette activité s’affiche sous l’activité d’audit « Ensemble de règles modifié » ou « Ensemble de règles supprimé ». |
| Modification d’un type d’informations sensibles | EditRulePackage | Un type d’informations sensibles existant a été modifié. Ces informations peuvent inclure des opérations telles que l’ajout ou la suppression d’un modèle et la modification de l’expression régulière ou du mot clé associé au type d’informations sensibles. Cette activité s’affiche sous l’activité d’audit « Package de règles modifié ». |
Activités des étiquettes de confidentialité
Le tableau suivant répertorie les événements enregistrés dans le journal d’audit Microsoft 365 qui résultent de l’utilisation d’étiquettes de confidentialité avec des conteneurs et des éléments gérés par Microsoft Purview. Les conteneurs incluent les sites SharePoint, les sites Teams et les espaces de travail Loop. Les éléments incluent des documents, des e-mails, des événements de calendrier, des composants et pages Loop, ainsi que des pages Copilot. Pour les stratégies d’étiquetage automatique, les éléments incluent également des fichiers et des ressources de données dans le Mappage de données Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Étiquette de confidentialité appliquée au fichier | FileSensitivityLabelApplied SensitivityLabelApplied |
Une étiquette de confidentialité a été appliquée à un élément à l’aide des applications Microsoft 365, de Office sur le Web, du volet d’informations dans une bibliothèque de documents SharePoint ou de l’onglet Files dans Teams, ou d’une stratégie d’étiquetage automatique. Les opérations de cette activité sont différentes selon la façon dont l’étiquette a été appliquée : - Office sur le Web, volet d’informations dans une bibliothèque de documents SharePoint ou onglet Files dans Teams, ou une stratégie d’étiquetage automatique (FileSensitivityLabelApplied) - Applications Microsoft 365 (SensitivityLabelApplied). |
| Étiquette de confidentialité appliquée au site | SiteSensitivityLabelApplied | Une étiquette de confidentialité a été appliquée à un site SharePoint, à un site Teams qui n’est pas connecté à un groupe ou à un espace de travail Loop. |
| Étiquette de confidentialité modifiée appliquée au fichier | FileSensitivityLabelChanged SensitivityLabelUpdated |
Une étiquette de confidentialité différente a été appliquée à un élément. Les opérations de cette activité sont différentes en fonction de la façon dont l’étiquette a été modifiée : - Office sur le Web, le volet d’informations dans une bibliothèque de documents SharePoint ou l’onglet Files dans Teams, ou une stratégie d’étiquetage automatique (FileSensitivityLabelChanged) - Applications Microsoft 365 (SensitivityLabelUpdated). |
| Étiquette de confidentialité modifiée sur un site | SiteSensitivityLabelChanged | Une étiquette de confidentialité différente a été appliquée à un site SharePoint, un site Teams qui n’est pas connecté à un groupe ou un espace de travail Loop. |
| Échec de l’application de l’étiquette de confidentialité de fichier | FileSensitivityLabelAppliedFailed | Échec de l’application d’une étiquette de confidentialité à un élément à l’aide de Office sur le Web, du volet d’informations dans une bibliothèque de documents SharePoint ou de l’onglet Files dans Teams, ou d’une stratégie d’étiquetage automatique. |
| Impossible de modifier l’étiquette de confidentialité du fichier | FileSensitivityLabelChangedFailed | Échec de l’application d’une autre étiquette de confidentialité à un élément à l’aide de Office sur le Web, du volet d’informations d’une bibliothèque de documents SharePoint ou de l’onglet Files dans Teams, ou d’une stratégie d’étiquetage automatique. |
| Échec de la suppression de l’étiquette de confidentialité du fichier | FileSensitivityLabelRemovedFailed | Échec de la suppression d’une étiquette de confidentialité d’un élément à l’aide de Office sur le Web, du volet d’informations d’une bibliothèque de documents SharePoint ou de l’onglet Files dans Teams, ou d’une stratégie d’étiquetage automatique. |
| Suppression de l'étiquette de confidentialité sur le document | FileSensitivityLabelRemoved SensitivityLabelRemoved |
Une étiquette de confidentialité a été supprimée d’un élément à l’aide des applications Microsoft 365, de Office sur le Web, du volet d’informations dans une bibliothèque de documents SharePoint ou de l’onglet Files dans Teams, d’une stratégie d’étiquetage automatique ou de l’applet de commande Unlock-SPOSensitivityLabelEncryptedFile. Les opérations de cette activité sont différentes selon la façon dont l’étiquette a été retirée : - Office sur le Web, volet d’informations dans une bibliothèque de documents SharePoint ou onglet Files dans Teams, ou une stratégie d’étiquetage automatique (FileSensitivityLabelRemoved) - Applications Microsoft 365 (SensitivityLabelRemoved). |
| Suppression de l'étiquette de confidentialité sur le site | SiteSensitivityLabelRemoved | Une étiquette de confidentialité a été supprimée d’un site SharePoint, d’un site Teams qui n’est pas connecté à un groupe ou d’un espace de travail Loop. |
Le tableau suivant répertorie les descriptions des valeurs enregistrées dans le journal d’audit Microsoft 365 inclus dans la propriété FailureReason pour les activités d’audit qui consignent les échecs d’application, de modification ou de suppression des étiquettes de confidentialité. Ces propriétés ne sont pas disponibles pour d’autres activités d’étiquettes de confidentialité :
| Propriété FailureReason | Description de la propriété |
|---|---|
| CannotOverrideCurrentLabel | Aucune étiquette de confidentialité n’a été attribuée au fichier, car l’étiquette de confidentialité actuellement appliquée a une priorité plus élevée. |
| DowngradeJustificationTextMissing | L’étiquette de confidentialité n’a pas été attribuée au fichier, car le texte de justification est requis pour cette opération. |
| FileEncrypted | Une étiquette de confidentialité n’a pas été attribuée au fichier, car il est chiffré. |
| FileExtensionNotSupported | Une étiquette de confidentialité n’a pas été attribuée au fichier, car le type de fichier n’est pas pris en charge pour cette opération. |
| FileLockedOrCheckedOut | Une étiquette de confidentialité n’a pas été attribuée au fichier, car il est verrouillé ou extrait. |
| FileNotFound (FichierIntrouvable) | Une étiquette de confidentialité n’a pas été attribuée au fichier car il n’est pas disponible. |
| FileNotSupported | Aucune étiquette de confidentialité n’a été attribuée au fichier, car cette opération n’est pas prise en charge. |
| FileTooLarge | Aucune étiquette de confidentialité n’a été attribuée au fichier, car il est trop volumineux pour prendre en charge cette opération. |
| InvalidArgument | Une étiquette de confidentialité n’a pas été attribuée au fichier, car certains paramètres fournis pour effectuer cette opération ne sont pas valides. |
| LabelIdNotFound (en anglais) | Une étiquette de confidentialité n’a pas été attribuée au fichier, car l’étiquette de confidentialité fournie n’est pas disponible ou n’est pas valide. |
| LabelNotSupported | Aucune étiquette de confidentialité n’a été attribuée au fichier, car l’étiquette de confidentialité fournie n’est pas prise en charge. |
| LabelOperationsDisabled | Une étiquette de confidentialité n’a pas été attribuée au fichier, car l’opération d’étiquette de confidentialité est désactivée sur le fichier. |
| MinorVersionLimitExceeded | Aucune étiquette de confidentialité n’a été attribuée au fichier, car la limite de version est dépassée. |
| UnauthorizedAccessException | Une étiquette de confidentialité n’a pas été attribuée au fichier, car l’utilisateur actuel n’est pas autorisé à effectuer cette opération. |
| Inconnu | Une étiquette de confidentialité n’a pas été attribuée au fichier en raison d’une erreur interne. |
| ZeroByteFileError | Aucune étiquette de confidentialité n’a été attribuée au fichier, car l’opération ne peut pas être effectuée sur un fichier de zéro octet. |
Informations d’audit supplémentaires pour les étiquettes de confidentialité :
- Lorsque vous utilisez des étiquettes de confidentialité pour les Groupes Microsoft 365, et donc les sites Teams qui sont connectés au groupe, les étiquettes sont auditées avec la gestion des groupes dans Microsoft Entra ID. Pour plus d’informations, consultez Journaux d’audit dans Microsoft Entra ID.
- Lorsque vous utilisez des étiquettes de confidentialité pour les invitations aux réunions Teams et les options de conversation et de réunion Teams, consultez Recherche d’événements dans le journal d’audit dans Microsoft Teams.
- Lorsque vous utilisez des étiquettes de confidentialité avec Power BI, consultez Schéma d’audit pour les étiquettes de confidentialité dans Power BI.
- Lorsque vous utilisez des étiquettes de confidentialité avec Microsoft Defender pour les applications cloud, voir Gouvernement des applications connectées et les informations d’étiquetage pour les actions de gouvernance des fichiers.
Activités de liste SharePoint
Le tableau suivant répertorie les activités enregistrées dans le journal d’audit Microsoft 365 relatives au moment où les utilisateurs interagissent avec des listes et des éléments de liste dans SharePoint. Les enregistrements d’audit de certaines activités SharePoint montrent que l’utilisateur app@sharepoint a effectué l’activité pour le compte de l’utilisateur ou de l’administrateur à l’origine de l’action. Pour obtenir plus d'informations, consultez l'Utilisateur app@sharepoint dans les enregistrements d'audits.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Liste créée | ListCreated | Un utilisateur a créé une liste SharePoint. |
| Colonne de liste créée | ListColumnCreated | Un utilisateur a créé une colonne de liste SharePoint. Une colonne de liste est une colonne jointe à une ou plusieurs listes SharePoint. |
| Type de contenu de liste créé | ListContentTypeCreated | Un utilisateur a créé un type de contenu de liste. Un type de contenu de liste est un type de contenu attaché à une ou plusieurs listes SharePoint. |
| Élément de liste créé | ListItemCreated | Un utilisateur a créé un élément dans une liste SharePoint existante. |
| Colonne de site créée | SiteColumnCreated | Un utilisateur a créé une colonne de site SharePoint. Une colonne de site est une colonne qui n’est pas jointe à une liste. Une colonne de site est également une structure de métadonnées pouvant être utilisée par n’importe quelle liste d’un site Web donné. |
| Type de contenu de site créé | ContentType du site créé | Un utilisateur a créé un type de contenu de site. Un type de contenu de site est un type de contenu attaché au site parent. |
| Liste supprimée | ListDeleted | Un utilisateur a supprimé une liste SharePoint. |
| Colonne de liste supprimée | Colonne de liste supprimée | Un utilisateur a supprimé une colonne de liste SharePoint. |
| Type de contenu de liste supprimé | ListContentTypeDeleted | Un utilisateur a supprimé un type de contenu de liste. |
| Élément de liste supprimé | Élément de liste supprimé | Un utilisateur a supprimé un élément de liste SharePoint. |
| Colonne de site supprimée | SiteColumnDeleted | Un utilisateur a supprimé une colonne de site SharePoint. |
| Type de contenu de site supprimé | SiteContentTypeDeleted | Un utilisateur a supprimé un type de contenu de site. |
| Élément de liste recyclé | ListItemRecycled | Un utilisateur a déplacé un élément de liste SharePoint dans la corbeille. |
| Liste restaurée | ListRestored | Un utilisateur a restauré un élément de liste SharePoint depuis la corbeille. |
| Élément de liste restauré | ListItemRestored | Un utilisateur a restauré un élément de liste SharePoint depuis la corbeille. |
| Liste mise à jour | ListUpdated | Un utilisateur a mis à jour une liste SharePoint en modifiant une ou plusieurs propriétés. |
| Colonne de liste mise à jour | ListColumnUpdated | Un utilisateur a mis à jour une colonne de liste SharePoint en modifiant une ou plusieurs propriétés. |
| Type de contenu de liste mis à jour | ListContentTypeUpdated | Un utilisateur a mis à jour un type de contenu de liste en modifiant une ou plusieurs propriétés. |
| Élément de liste mis à jour | ListItemUpdated | Un utilisateur a mis à jour un élément de liste SharePoint en modifiant une ou plusieurs propriétés. |
| Affichage de liste mis à jour | ListViewUpdated | Un utilisateur a mis à jour un affichage de liste SharePoint en modifiant une ou plusieurs propriétés. |
| Colonne de site mise à jour | SiteColumnUpdated | Un utilisateur a mis à jour une colonne de site SharePoint en modifiant une ou plusieurs propriétés. |
| Type de contenu de site mis à jour | SiteContentTypeUpdated | Un utilisateur a mis à jour un type de contenu de site en modifiant une ou plusieurs propriétés. |
Activités de type conteneur SharePoint Embedded
Le tableau suivant répertorie les activités de type conteneur SharePoint Embedded enregistrées par le journal d’audit Microsoft 365. Pour plus d’informations sur SharePoint Embedded, consultez la vue d’ensemble de SharePoint Embedded.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Type de conteneur créé | ContainerTypeCreated | Un type de conteneur SharePoint Embedded a été créé. |
| Type de conteneur supprimé | ContainerTypeDeleted | Un type de conteneur SharePoint Embedded a été supprimé. |
| Type de conteneur mis à jour | ContainerTypeUpdated | Un type de conteneur SharePoint Embedded a été mis à jour. |
| Mise à jour des propriétaires de type de conteneur | ContainerTypeOwnersUpdated | Les propriétaires d’un type de conteneur SharePoint Embedded ont été mis à jour. |
Activités de demande d’accès et de partage
Le tableau suivant répertorie les activités de demande d’accès et de partage d’utilisateurs dans SharePoint et OneDrive enregistrées dans le journal d’audit Microsoft 365. Pour les événements de partage, la colonne Détails sous Résultats identifie le nom de l’utilisateur ou du groupe avec lequel l’élément était partagé et si cet utilisateur ou groupe est un membre de votre organisation ou un invité. Pour plus d’informations, voir Utiliser l’audit du partage dans le journal d’audit.
Remarque
Les utilisateurs peuvent être membres ou invités en fonction de la propriété UserType de l’objet utilisateur. Un membre est généralement un utilisateur au sein de l’organisation, et un invité est généralement un collaborateur extérieur à votre organisation. Lorsqu’un utilisateur accepte une invitation de partage (et ne fait pas déjà partie de votre organisation), un compte invité est créé pour lui dans l’annuaire de votre organisation. Une fois que l’utilisateur invité dispose d’un compte dans votre annuaire, vous pouvez partager des ressources directement avec lui (sans invitation).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Demande d’accès acceptée | AccessRequestAccepted | Une demande d’accès à un site, un dossier ou un document a été acceptée et l’utilisateur à l’origine de la demande a obtenu l’accès. |
| Invitation de partage acceptée | SharingInvitationAccepted | L’utilisateur (membre ou invité) a accepté une invitation de partage et s’est vu octroyer l’accès à une ressource. Cet événement inclut des informations sur l’utilisateur invité et l’adresse de messagerie utilisée pour accepter l’invitation (ils peuvent être différents). Cette activité est souvent accompagnée d’un deuxième événement qui décrit la manière dont l’utilisateur s’est vu octroyer l’accès à la ressource (par exemple, en ajoutant l’utilisateur à un groupe ayant accès à la ressource). |
| Ajout d’un niveau d’autorisation à la collection de sites | PermissionLevelAdded | Un niveau d’autorisation a été ajouté à une collection de sites. |
| Invitation de partage bloquée | SharingInvitationBlocked | Une invitation de partage envoyée par un utilisateur de votre organisation est bloquée par une stratégie de partage externe qui autorise ou refuse le partage externe en fonction du domaine de l’utilisateur cible. Dans ce cas, l’invitation de partage a été bloquée car : Le domaine de l’utilisateur cible n’est pas inclus dans la liste des domaines autorisés. Ou Le domaine de l’utilisateur cible est inclus dans la liste des domaines bloqués. Pour plus d’informations sur l’autorisation ou le blocage du partage externe basé sur les domaines, voir Partage de domaines restreint dans SharePoint et OneDrive. |
| Création d’un lien d’entreprise partageable | CompanyLinkCreated | L’utilisateur a créé un lien à l’échelle de l’entreprise vers une ressource. Les liens à l’échelle de l’entreprise ne peuvent être utilisés que par les membres de votre organisation. Ils ne peuvent pas être utilisés par les invités. |
| Demande d’accès créée | AccessRequestCreated | Un utilisateur demande l’accès à un site, un dossier ou un document auquel il n’est pas autorisé à accéder. |
| Création d’un lien anonyme | AnonymousLinkCreated | L’utilisateur a créé un lien anonyme vers une ressource. Toute personne disposant de ce lien peut accéder à la ressource sans être authentifiée. |
| Lien sécurisé créé | SecureLinkCreated | Un lien de partage sécurisé a été créé sur cet élément. |
| Invitation de partage créée | SharingInvitationCreated | Un utilisateur a partagé une ressource dans SharePoint ou OneDrive avec un utilisateur qui n’est pas dans l’annuaire de votre organisation. |
| Lien sécurisé supprimé | SecureLinkDeleted | Un lien de partage sécurisé a été supprimé. |
| Demande d’accès refusée | AccessRequestDenied | Une demande d’accès à un site, un dossier ou un document a été refusée. |
| Suppression d’un lien d’entreprise partageable | CompanyLinkRemoved | L’utilisateur a supprimé un lien à l’échelle de l’entreprise vers une ressource. Le lien ne peut plus être utilisé pour accéder à la ressource. |
| Suppression d’un lien anonyme | AnonymousLinkRemoved | L’utilisateur a supprimé un lien anonyme vers une ressource. Le lien ne peut plus être utilisé pour accéder à la ressource. |
| Fichier, dossier ou site partagé | SharingSet | L’utilisateur (membre ou invité) a partagé un fichier, un dossier ou un site dans SharePoint ou OneDrive avec un utilisateur du répertoire de votre organisation. La valeur dans la colonne Détails pour cette activité identifie le nom de l’utilisateur avec lequel la ressource a été partagée et si cet utilisateur est un membre ou un invité. Cette activité est souvent accompagnée d’un deuxième événement qui décrit la manière dont l’utilisateur s’est vu octroyer l’accès à la ressource. Par exemple, en ajoutant l’utilisateur à un groupe ayant accès à la ressource. |
| Fichier, dossier ou site non partagé | SharingRevoked | Un utilisateur (membre ou invité) a cessé de partager un fichier, un dossier ou un site précédemment partagé avec un autre utilisateur. |
| Demande d’accès mise à jour | AccessRequestUpdated | Une demande d’accès à un élément a été mise à jour. |
| Mise à jour d’un lien anonyme | AnonymousLinkUpdated | L’utilisateur a mis à jour un lien anonyme vers une ressource. Le champ mise à jour est inclus dans la propriété EventData lorsque vous exportez les résultats de recherche. |
| Invitation de partage mise à jour | SharingInvitationUpdated | Une invitation de partage externe a été mise à jour. |
| Utilisation d’un lien d’entreprise partageable | CompanyLinkUsed | Un utilisateur a consulté une ressource à l’aide d’un lien à l’échelle de l’entreprise. |
| Utilisation d’un lien anonyme | AnonymousLinkUsed | Un utilisateur anonyme a consulté une ressource à l’aide d’un lien anonyme. L’identité de l’utilisateur peut être inconnue, mais vous pouvez obtenir d’autres informations telles que l’adresse IP de l’utilisateur. |
| Lien sécurisé utilisé | SecureLinkUsed | Un utilisateur a utilisé un lien sécurisé. |
| Utilisateur ajouté à un lien sécurisé. | AddedToSecureLink | Un utilisateur a été ajouté à la liste des entités pouvant utiliser un lien de partage sécurisé. |
| Utilisateur supprimé d’un lien sécurisé. | RemovedFromSecureLink | Un utilisateur a été supprimé de la liste des entités pouvant utiliser un lien de partage sécurisé. |
| Invitation de partage retirée | SharingInvitationRevoked | Un utilisateur a retiré une invitation de partage à une ressource. |
Activités d’administration des sites
Le tableau suivant répertorie les événements qui résultent des tâches d’administration de site dans SharePoint et qui sont enregistrés dans le journal d’audit Microsoft 365. Les enregistrements d’audit de certaines activités SharePoint indiquent que l’utilisateur app@sharepoint a effectué l’activité pour le compte de l’utilisateur ou de l’administrateur à l’origine de l’action. Pour obtenir plus d'informations, consultez l'Utilisateur app@sharepoint dans les enregistrements d'audits.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout de l’emplacement de données autorisé | AllowedDataLocationAdded | Un administrateur SharePoint ou global a ajouté un emplacement de données autorisé dans un environnement multigeo. |
| Agent utilisateur exempté ajouté | ExemptUserAgentSet | Un administrateur SharePoint ou général a ajouté un agent utilisateur à la liste des agents utilisateurs exemptés dans le centre d’administration SharePoint. |
| Ajout d’un administrateur d’emplacement géographique | GeoAdminAdded | Un administrateur SharePoint ou général a ajouté un utilisateur en tant qu’administrateur géo d’un emplacement. |
| Utilisateur autorisé à créer des groupes | AllowGroupCreationSet | Un administrateur ou propriétaire de site ajoute un niveau d’autorisation à un site qui permet à un utilisateur auquel cette autorisation est octroyée de créer un groupe pour ce site. |
| Appliquer un thème à un site web | WebThemeApplied | Un administrateur SharePoint, un administrateur général ou un propriétaire de site a appliqué un thème web. |
| Annulation du géodéplacement d’un site | SiteGeoMoveCancelled | Un administrateur SharePoint ou global a annulé un déplacement géographique d’un site SharePoint ou OneDrive. La fonctionnalité multigéographique permet à une organisation de couvrir plusieurs zones géographiques de centre de données Microsoft, appelées géos. Pour plus d’informations, voir Fonctionnalités multigéographiques dans OneDrive et SharePoint. |
| Modification d’une stratégie de partage | SharingPolicyChanged | Un administrateur SharePoint ou général a modifié une stratégie de partage SharePoint à l’aide du Centre d’administration Microsoft 365, du Centre d’administration SharePoint ou de SharePoint Management Shell. Les modifications apportées aux paramètres de la stratégie de partage au sein de votre organisation sont enregistrées. La stratégie modifiée est identifiée dans le champ ModifiedProperties des propriétés détaillées de l’enregistrement d’événement. |
| Modification de la stratégie d’accès aux appareils | DeviceAccessPolicyChanged | Un administrateur SharePoint ou général a modifié la stratégie relative aux appareils non gérés de votre organisation. Cette stratégie contrôle l’accès à SharePoint, OneDrive et Microsoft 365 sur les appareils qui ne sont pas associés à votre organisation. La configuration de cette stratégie nécessite un abonnement Enterprise Mobility + Security. Pour plus d’informations, voir Contrôler l’accès à partir des appareils non gérés. |
| Agents utilisateurs exemptés modifiés | CustomizeExemptUsers | L’administrateur SharePoint ou général a personnalisé la liste des agents utilisateurs exemptés dans le Centre d’administration SharePoint. Vous pouvez spécifier les agents utilisateurs que vous voulez exempter de la réception d’une page web entière à indexer. Cela signifie que lorsqu’un agent utilisateur que vous avez spécifié comme exempté rencontre un formulaire InfoPath, le formulaire est renvoyé sous la forme d’un fichier XML, au lieu d’une page Web entière. Cela permet d’accélérer l’indexation des formulaires InfoPath. |
| Modification de la stratégie d’accès au réseau | NetworkAccessPolicyChanged | Un administrateur SharePoint ou global a modifié la stratégie d’accès basée sur l’emplacement (également appelée limite réseau approuvée) dans le Centre d’administration SharePoint ou à l’aide de SharePoint PowerShell. Ce type de stratégie détermine qui peut accéder aux ressources SharePoint et OneDrive de votre organisation en fonction des plages d’adresses IP autorisées que vous spécifiez. Pour plus d’informations, voir Contrôler l’accès aux données SharePoint et OneDrive en fonction de l’emplacement réseau. |
| Travail de migration terminé | MigrationJobCompleted | Une tâche de migration terminée. |
| Géodéplacement de site effectué | SiteGeoMoveCompleted | Un déplacement géographique du site qu’un administrateur général de votre organisation a planifié est effectué. La fonctionnalité multigéographique permet à une organisation de couvrir plusieurs zones géographiques de centre de données Microsoft, appelées géos. Pour plus d’informations, voir Fonctionnalités multigéographiques dans OneDrive et SharePoint. |
| Créer un thème à l’échelle du locataire | TenantWideThemeCreated | Un administrateur SharePoint, un administrateur général ou un responsable de marque a créé un thème personnalisé appliqué à tous les sites SharePoint de votre organisation. |
| Connexion Envoyé à créée | SendToConnectionAdded | L’administrateur SharePoint ou général crée une nouvelle connexion Envoyer à sur la page de gestion des enregistrements dans le Centre d’administration SharePoint. Une connexion Envoyer à spécifie les paramètres pour un référentiel de documents ou un centre des enregistrements. Lorsque vous créez une connexion Envoyé à, un organisateur de contenu peut soumettre des documents à l’emplacement spécifié. |
| Collection de sites créée | SiteCollectionCreated | Un administrateur SharePoint ou global crée une collection de sites dans votre organisation SharePoint, ou un utilisateur provisionne son site OneDrive. |
| Supprimer le thème à l’échelle du locataire | TenantWideThemeDeleted | Un administrateur SharePoint, un administrateur général ou un responsable de marque a supprimé un thème personnalisé appliqué sur tous les sites SharePoint de votre organisation. |
| Site hub orphelin supprimé | HubSiteOrphanHubDeleted | Un administrateur SharePoint ou général a supprimé un site hub orphelin, qui est un site concentrateur qui n’a pas de sites associé. Un concentrateur orphelin est probablement dû à la suppression du site concentrateur d’origine. |
| Connexion Envoyé à supprimée | SendToConnectionRemoved | L’administrateur SharePoint ou général supprime une connexion Envoyer à sur la page de gestion des enregistrements dans le Centre d’administration SharePoint. |
| Site supprimé | SiteDeleted | L’administrateur de site supprime un site. |
| Aperçu du document activé | PreviewModeEnabledSet | Un administrateur de site active l’aperçu des documents pour un site. |
| Flux de travail hérité activé | LegacyWorkflowEnabledSet | Le propriétaire ou l’administrateur du site ajoute le type de contenu de tâche de flux de travail SharePoint 2013 au site. Les administrateurs généraux peuvent également activer les flux de travail pour l’ensemble de l’organisation dans le Centre d’administration SharePoint. |
| Office à la demande activé | OfficeOnDemandSet | L’administrateur de site active Office à la demande, qui permet aux utilisateurs d’accéder à la dernière version des applications de bureau Office. Office à la demande est activé dans le centre d’administration SharePoint et nécessite un abonnement Microsoft 365 qui inclut l’installation de l’ensemble des applications Office. |
| Source de résultats activée pour les recherches de personnes | PeopleResultsScopeSet | Un administrateur de site crée l’origine des résultats pour les recherches de personnes pour un site. |
| Flux RSS activés | NewsFeedEnabledSet | L’administrateur ou le propriétaire du site active les flux RSS pour un site. Les administrateurs généraux peuvent activer les flux RSS pour l’ensemble de l’organisation dans le Centre d’administration SharePoint. |
| Site joint au site concentrateur | HubSiteJoined | Un propriétaire de site associe son site à un site concentrateur. |
| Quota de collection de sites modifié | SiteCollectionQuotaModified | L’administrateur de site modifie le quota d’une collection de sites. |
| Supprimer définitivement le site | SitePermanentlyDeleted | Un administrateur SharePoint ou global supprime définitivement un site des sites supprimés de SharePoint Administration Center. |
| Site hub inscrit | HubSiteRegistered | Un administrateur SharePoint ou global crée un site concentrateur. Le résultat est que le site est inscrit pour être un site concentrateur. |
| Emplacement des données autorisées supprimé | AllowedDataLocationDeleted | Un administrateur SharePoint ou global a supprimé un emplacement de données autorisé dans un environnement multigéographique. |
| Administrateur d’emplacement géographique supprimé | GeoAdminDeleted | Un administrateur SharePoint ou général a supprimé un utilisateur en tant qu’administrateur géo d’un emplacement. |
| Site renommé | SiteRenamed | L’administrateur ou le propriétaire du site renomme un site. |
| Restaurer le site | Site restauré | Un administrateur SharePoint ou global restaure un site à partir de SharePoint Administration Center Sites supprimés. |
| Planification du géodéplacement d’un site | SiteGeoMoveScheduled | Un administrateur SharePoint ou global a planifié un déplacement géographique de site SharePoint ou OneDrive. La fonctionnalité multigéographique permet à une organisation de couvrir plusieurs zones géographiques de centre de données Microsoft, appelées géos. Pour plus d’informations, voir Fonctionnalités multigéographiques dans OneDrive et SharePoint. |
| Site hôte défini | HostSiteSet | Un administrateur SharePoint ou global modifie le site désigné pour héberger des sites personnels ou OneDrive. |
| Définir un quota de stockage pour un emplacement géographique | GeoQuotaAllocated | Un administrateur SharePoint ou global a configuré le quota de stockage pour un emplacement géographique dans un environnement multigéographique. |
| Site disjoint d’un site concentrateur | HubSiteUnjoined | Un propriétaire de site dissocie son site d’un site concentrateur. |
| Site concentrateur non enregistré | HubSiteUnregistered | Un administrateur SharePoint ou global annule l’enregistrement d’un site concentrateur. Lorsqu’un site concentrateur est supprimé, il ne fonctionne plus en tant que site concentrateur. |
| Mettre à jour la configuration de DisableSiteBranding | UpdateDisableSiteBranding | Un administrateur SharePoint ou global active ou désactive la personnalisation du site. |
| Mettre à jour le thème à l’échelle du client | TenantWideThemeUpdated | Un administrateur SharePoint, un administrateur général ou un responsable de marque a mis à jour un thème personnalisé appliqué sur tous les sites SharePoint de votre organisation. |
Activités d’autorisations de site
Le tableau suivant répertorie les événements liés à l’attribution d’autorisations dans SharePoint et à l’utilisation de groupes pour donner (et révoquer) l’accès aux sites enregistrés dans le journal d’audit Microsoft 365. Les enregistrements d’audit de certaines activités SharePoint indiquent que l’utilisateur app@sharepoint a effectué l’activité pour le compte de l’utilisateur ou de l’administrateur à l’origine de l’action. Pour obtenir plus d'informations, consultez l'Utilisateur app@sharepoint dans les enregistrements d'audits.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Administrateur de collection de site ajouté | SiteCollectionAdminAdded | L’administrateur de collection de sites ou le propriétaire ajoute une personne en tant qu’administrateur de collection de sites pour un site. Les administrateurs de collection de sites disposent du niveau d’autorisation Contrôle total sur la collection de sites et tous les sous-sites. Cette activité est également enregistrée lorsqu’un administrateur se donne accès au compte OneDrive d’un utilisateur (en modifiant le profil utilisateur dans le Centre d’administration SharePoint ou à l’aide du Centre d’administration Microsoft 365). |
| Utilisateur ou groupe ajouté au groupe SharePoint | AddedToGroup | L’utilisateur a ajouté un membre ou un invité à un groupe SharePoint. Cette action peut être intentionnelle ou résulter d’une autre activité, telle qu’un événement de partage. |
| Fin de l’héritage des niveaux d’autorisation | PermissionLevelsInheritanceBroken | Un élément a été modifié afin qu’il n’hérite plus des niveaux d’autorisation de son parent. |
| Fin de l’héritage de partage | SharingInheritanceBroken | Un élément a été modifié afin qu’il n’hérite plus des autorisations de partage de son parent. |
| Groupe créé | GroupAdded | L’administrateur ou le propriétaire du site crée un groupe pour un site ou effectue une tâche à l’origine de la création d’un groupe. Par exemple, la première fois qu’un utilisateur crée un lien pour partager un fichier, un groupe système est ajouté à son site OneDrive. Cet événement peut également être le résultat de la création d’un lien par un utilisateur avec autorisation de modification sur un fichier partagé. |
| Groupe supprimé | GroupRemoved | Un utilisateur supprime un groupe d’un site. |
| Paramètre «les membres peuvent partagés» modifié | WebMembersCanShareModified | Le paramètre les membres peuvent partager a été modifié sur un site. |
| Paramètre de demande d’accès modifié | WebRequestAccessModified | Les paramètres de demande d’accès ont été modifiés sur un site. |
| Modification du niveau d’autorisation sur une collection de sites | PermissionLevelModified | Un niveau d’autorisation a été modifié sur une collection de sites. |
| Autorisations de site modifiées | SitePermissionsModified | L’administrateur ou le propriétaire du site (ou compte système) modifie le niveau d’autorisation affecté à un groupe sur un site. Cette activité est également enregistrée si toutes les autorisations sont supprimées d’un groupe. REMARQUE : cette opération est déconseillée dans SharePoint. Pour rechercher des événements connexes, vous pouvez rechercher d’autres activités liées à une autorisation, telles que Administrateur de collection de sites ajoutée, Utilisateur ou groupe ajouté à un groupe SharePoint, Utilisateur autorisé à créer des groupes, Groupe créé et Groupe supprimé. |
| Suppression d’un niveau d’autorisation dans une collection de sites | PermissionLevelRemoved | Un niveau d’autorisation a été supprimé d’une collection de sites. |
| Administrateur de collection de site supprimé | SiteCollectionAdminRemoved | L’administrateur de collection de sites ou le propriétaire supprime une personne en tant qu’administrateur de collection de sites pour un site. Cette activité est également enregistrée lorsqu’un administrateur se supprime de la liste des administrateurs de collections de sites pour le compte OneDrive d’un utilisateur (en modifiant le profil utilisateur dans le centre d’administration SharePoint). Pour renvoyer cette activité dans les résultats de la recherche dans le journal d’audit, vous devez rechercher toutes les activités. |
| Utilisateur ou groupe supprimé au groupe SharePoint | RemovedFromGroup | L’utilisateur a supprimé un membre ou un invité d’un groupe SharePoint. Cette action peut être intentionnelle ou résulter d’une autre activité, telle qu’un événement d’annulation de partage. |
| Autorisations d’administrateur de site demandées | SiteAdminChangeRequest | L’utilisateur demande à être ajouté en tant qu’administrateur de collection de sites pour une collection de sites. Les administrateurs de collection de sites disposent du niveau d’autorisation Contrôle total sur la collection de sites et tous les sous-sites. |
| Restauration de l’héritage de partage | SharingInheritanceReset | Une modification a été apportée afin qu’un élément hérite des autorisations de partage de son parent. |
| Groupe mis à jour | GroupUpdated | L’administrateur ou le propriétaire du site modifie les paramètres d’un groupe pour un site. Ce changement peut inclure le nom du groupe, qui peut afficher ou modifier l’appartenance au groupe, et la façon dont les demandes d’appartenance sont traitées. |
Activités de Stream
Vous pouvez effectuer une recherche dans le journal d’audit des activités dans Microsoft Stream. Ces activités incluent les activités de vidéo effectuées par les utilisateurs, les activités de canal de groupe et les activités d’administrateur telles que la gestion des utilisateurs, la gestion des paramètres d’organisation et l’exportation de rapports. Pour obtenir une description de ces activités, voir «Actions enregistrées dans Stream» dans Journaux d’audit dans Microsoft Stream.
Activités de synchronisation
Le tableau suivant répertorie les activités de synchronisation de fichiers enregistrées dans le journal d’audit Microsoft 365 pour SharePoint et OneDrive.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ordinateur autorisé à synchroniser des fichiers | ManagedSyncClientAllowed | L’utilisateur a établi une relation de synchronisation avec un site. La relation de synchronisation est établie, car l’ordinateur de l’utilisateur est membre d’un domaine qui a été ajouté à la liste de domaines (liste des destinataires approuvés) qui peuvent accéder aux bibliothèques de documents dans votre organisation. Pour plus d’informations sur cette fonctionnalité, consultez Utiliser les applets de commande PowerShell pour activer la synchronisation OneDrive pour les domaines figurant dans la liste des destinataires approuvés. |
| Ordinateur non autorisé à synchroniser des fichiers | UnmanagedSyncClientBlocked | L’utilisateur tente d’établir une relation de synchronisation avec un site à partir d’un ordinateur qui n’est pas membre du domaine de votre organisation ou qui est membre d’un domaine qui n’a pas été ajouté à la liste des domaines (appelée liste des destinataires approuvés) pouvant accéder aux bibliothèques de documents de votre organisation. La relation de synchronisation n’est pas autorisée et l’ordinateur de l’utilisateur ne peut pas synchroniser, télécharger ou charger des fichiers dans une bibliothèque de documents. Pour plus d’informations sur cette fonctionnalité, consultez Utiliser les applets de commande PowerShell pour activer la synchronisation OneDrive pour les domaines figurant dans la liste des destinataires approuvés. |
| Modifications du fichier téléchargées sur l’ordinateur | FileSyncDownloadedPartial | Cet événement est déconseillé avec l’ancienne application Synchronisation OneDrive (Groove.exe). |
| Fichiers téléchargés sur l’ordinateur | FileSyncDownloadedFull | L’utilisateur a téléchargé un fichier sur son ordinateur à partir d’une bibliothèque de documents SharePoint ou de OneDrive à l’aide de Synchronisation OneDrive application (OneDrive.exe). |
| Modifications du fichier téléchargées dans la bibliothèque de documents | FileSyncUploadedPartial | Cet événement est déconseillé avec l’ancienne application Synchronisation OneDrive (Groove.exe). |
| Fichiers téléchargés dans la bibliothèque de documents | FileSyncUploadedFull | L’utilisateur a chargé un nouveau fichier ou modifié un fichier dans la bibliothèque de documents SharePoint ou OneDrive à l’aide de Synchronisation OneDrive application (OneDrive.exe). |
Activités SystemSync
Le tableau suivant répertorie les activités pour SystemSync enregistrées dans le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Data Share créé | DataShareCreated | Lorsque l’utilisateur a créé l’exportation de données. |
| Data Share supprimé | DataShare Supprimé | Lorsque l’utilisateur a supprimé l’exportation de données. |
| Télécharger la copie des données Lake | DownloadCopyOfLakeData | Lorsque la copie de Lake Data est téléchargée. |
| Générer une copie des données Lake | GenerateCopyOfLakeData | Lorsque la copie de Lake Data est générée. |
En savoir plus
Le tableau suivant répertorie les activités Microsoft Teams enregistrées dans le journal d’audit Microsoft 365. Vous pouvez effectuer une recherche dans le journal d’audit des activités des utilisateurs et des administrateurs dans Microsoft Teams. Teams est un espace de travail centré sur la conversation dans Microsoft 365. Il rassemble les conversations, réunions, fichiers et notes d’une équipe dans un emplacement unique. Pour obtenir des instructions de recherche plus détaillées, consultez Rechercher des événements dans le journal d’audit dans Microsoft Teams.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Accepter le message | UserAccepted | Acceptez un nouveau message d’une personne qui n’a jamais établi de contact avec. |
| Robot ajouté à une équipe | BotAddedToTeam | Un utilisateur ajoute un robot à une équipe. |
| Canal ajouté | ChannelAdded | Un utilisateur ajoute un canal à une équipe. |
| Connecteur ajouté | ConnectorAdded | Un utilisateur ajoute un connecteur à un canal. |
| Ajout de détails sur la réunion Teams 9 | Détails de la réunion | Teams a ajouté des informations sur une réunion, notamment l’heure de début, l’heure de fin, l’URL pour rejoindre la réunion et l’heure de début/fin de l’enregistrement de la réunion. |
| Ajout d’informations sur les participants à l’appel 10, 11, 12 | CallParticipantDetail | Teams a ajouté des informations sur les participants à un appel, notamment l’ID utilisateur de chaque participant, l’heure à laquelle chaque participant a rejoint et quitté l’appel, et les informations de connexion des participants. |
| Ajout d’informations sur les participants aux réunions 9, 12, 14 | MeetingParticipantDetail | Teams a ajouté des informations sur les participants à une réunion, notamment l’ID utilisateur de chaque participant, l’heure à laquelle un participant a rejoint la réunion, l’heure à laquelle un participant a quitté la réunion et l’heure de début/fin d’un enregistrement de réunion par l’utilisateur. Vous pouvez également consulter les journaux avec des horodatages et des informations sur les points suivants : - Qui a rejoint une réunion - Où le partage d’écran a eu lieu - Qui a commencé le partage d’écran - Quand le partage d’écran s’est produit - Lorsque le partage d’écran s’est arrêté - Lorsque prendre, donner ou demander le contrôle a été activé - Si ces demandes de contrôle ont été acceptées - Qui a accepté ces demandes de contrôle - Avec qui le contenu a été partagé. |
| Membres ajoutés 6, 8 | MemberAdded | Un propriétaire d'une équipe ajoute des membres à une équipe, un canal ou une conversation de groupe. |
| Onglet ajouté | TabAdded | Un utilisateur ajoute un onglet à un canal. |
| Étiquette de confidentialité appliquée | SensitivityLabelApplied | Un utilisateur ou un organisateur de réunion a appliqué une étiquette de confidentialité à une réunion Teams. |
| Demande approuvée | ApprovedRequest | Une fois que l’utilisateur a affiché les détails de la demande d’approbation, il l’a approuvée. |
| Bloquer l’utilisateur | UserBlocked | Empêcher un utilisateur de vous envoyer des messages. |
| Demande d’approbation annulée | CanceledApprovalRequest | L’utilisateur a annulé une demande d’approbation qu’il a faite. |
| Approbation annulée de manière asynchrone | CancelledApprovalAsync | L’utilisateur annule une demande d’approbation de manière asynchrone. |
| Paramètre de canal modifié | ChannelSettingChanged | L’opération ChannelSettingChanged est consignée lorsque les activités suivantes sont effectuées par un membre de l’équipe. Pour chacune de ces activités, une description du paramètre modifié (indiquée entre parenthèses) s’affiche dans la colonne Élément des résultats de recherche dans le journal d’audit.
|
| Paramètre d’organisation modifié | TeamsTenantSettingChanged | L’opération TeamsTenantSettingChanged est enregistrée lorsque les activités suivantes sont effectuées par un administrateur général dans le Centre d’administration Microsoft 365. Ces activités affectent les paramètres Teams à l’échelle de l’organisation. Pour plus d’informationsGérer les paramètres de Teams pour votre organisation. Pour chacune de ces activités, une description du paramètre modifié (indiquée entre parenthèses) s’affiche dans la colonne Élément des résultats de recherche dans le journal d’audit.
|
| Rôle modifié des membres de l’équipe | MemberRoleChanged | Un propriétaire d’équipe modifie le rôle de membres d’une équipe. Les valeurs suivantes indiquent le type de rôle attribué à l’utilisateur. 1 - Le rôle Membre. 2 - Le rôle Propriétaire. 3 - Le rôle Invité. La propriété Membres inclut également le nom de votre organisation et l’adresse e-mail du membre. |
| Étiquette de confidentialité modifiée | SensitivityLabelChanged | Un utilisateur a modifié une étiquette de confidentialité lors d’une réunion Teams. |
| Paramètre d’équipe modifié | TeamSettingChanged | L’opération TeamSettingChanged est consignée lorsque les activités suivantes sont effectuées par un membre de l’équipe. Pour chacune de ces activités, une description du paramètre modifié (indiquée entre parenthèses) s’affiche dans la colonne Élément des résultats de recherche dans le journal d’audit.
|
| Créer une instance de modèle étendue de l’organisation | CreateOrgScopedTemplateInstance | L’utilisateur a créé une instance de modèle étendue de l’organisation. |
| Créer une instance de modèle étendue d’équipe | CreateTeamScopedTemplateInstance | L’utilisateur a créé une instance de modèle d’étendue d’équipe. |
| Créer une demande de mise à jour | CreateUpdateRequest | L’utilisateur a créé un modèle de mise à jour. |
| Création d’une conversation 1, 6 | ChatCreated | Une conversation Teams a été créée. |
| Approbation créée | Approbation créée | L’utilisateur a créé une demande d’approbation. |
| Approbation créée de manière asynchrone | CreatedApprovalAsync | L’utilisateur crée une demande d’approbation de manière asynchrone. |
| Travail d’exportation créé | CreatedExportJob | L’utilisateur a créé une tâche d’exportation. |
| Approvisionnement créé | CreatedProvisioning | Approvisionnement créé par l’utilisateur de l’instance CDS (Common Data Service). |
| Équipe créée | TeamCreated | L’utilisateur crée une équipe. |
| Supprimer une demande de mise à jour | DeleteUpdateRequest | L’utilisateur supprime un modèle de mise à jour. |
| Suppression d’un message 2 | MessageDeleted | Un message dans une conversation ou un canal a été supprimé. |
| Toutes les applications de l’organisation ont été supprimées | DeletedAllOrganizationApps | Toutes les applications de l’organisation ont été supprimées du catalogue. |
| Application supprimée | AppDeletedFromCatalog | Une application a été supprimée du catalogue. |
| Canal supprimé | ChannelDeleted | Un utilisateur supprime un canal d’une équipe. |
| Équipe supprimée | TeamDeleted | Un propriétaire d’équipe supprime une équipe. |
| Tentative d’emprunt d’identité détectée | TeamsImpersonationDetected | Un expéditeur de message externe est détecté pour avoir une activité d’emprunt d’identité. |
| Risque de sécurité détecté dans l’appel | SecurityRiskInCallDetected | Un risque de sécurité a été détecté lors d’un appel entrant dans Microsoft Teams, tel que la marque, le domaine ou l’emprunt d’identité d’un utilisateur. |
| Fichier téléchargé | DownloadedFile | L’utilisateur a téléchargé un fichier joint à une demande d’approbation. |
| Modifier l’instance de modèle étendue de l’organisation | EditOrgScopedTemplateInstance | L’utilisateur a modifié une instance de modèle étendue de l’organisation. |
| Modifier l’instance de modèle étendue de l’équipe | EditTeamScopedTemplateInstance | L’utilisateur a modifié une instance de modèle étendue d’équipe. |
| Modifier une demande de mise à jour | EditUpdateRequest | L’utilisateur ouvre l’Assistant Modification de modèle et sélectionne le bouton Enregistrer pour confirmer toute mise à jour ou activer/désactiver les modèles. |
| Modification d’un message | GraphMessageUpdated | Un utilisateur met à jour un message de conversation ou de canal. |
| Vous avez modifié un message avec un lien d’URL dans Teams | MessageEditedHasLink | Un utilisateur modifie un message et ajoute un lien URL vers celui-ci dans Teams. |
| Demande d’approbation modifiée | EditedApprovalRequest | L’utilisateur a effectué une action de modification sur une demande d’approbation. |
| Messages exportés 1,2 | MessagesExported | Les messages de chat ou de canal ont été exportés. |
| Enregistrements exportés 1 | RecordingsExported | Les enregistrements de chat ont été exportés. |
| Transcriptions exportées 1 | TranscriptsExported | Les transcriptions de chat ont été exportées. |
| Échec de la validation de l’invitation au canal partagé 3 | FailedValidation | Un utilisateur répond à une invitation à un canal partagé, mais la validation de l’invitation a échoué. |
| Extrait tout le contenu hébergé d’un message1 | MessageHostedContentsListed | Tout le contenu hébergé dans un message, tel que des images ou des extraits de code, a été récupéré. |
| Conversation récupérée 1 | ChatRetrieved | Une conversation Microsoft Teams a été récupérée. |
| Obtenir une instance de modèle étendue de l’organisation | GetOrgScopedTemplateInstance | L’utilisateur a récupéré une instance de modèle étendue de l’organisation. |
| Obtenir une instance de modèle étendue par équipe | GetTeamScopedTemplateInstance | L’utilisateur a récupéré une instance de modèle d’étendue d’équipe. |
| Got async operation | GotAsyncOperation | L’utilisateur a obtenu une entité d’opération asynchrone. |
| Application installée | AppInstalled | Une application a été installée. |
| Obtenir la liste des enregistrements de réunion 13 | GraphMeetingRecordingsListed | Répertorier les détails de l’enregistrement d’une réunion en ligne. |
| Obtenir la liste des transcriptions de réunion 13 | GraphMeetingTranscriptsListed | Répertorier les détails de la transcription d’une réunion en ligne. |
| Obtenir le contenu de la transcription de réunion 13 | GraphMeetingTranscriptContentRead | Obtenez le contenu de la transcription d’une réunion en ligne ou d’un appel ad hoc. |
| Obtenir la transcription de la réunion de l’instance 13 | GraphMeetingTranscriptRead | Obtenez les détails de la transcription pour une réunion en ligne ou un appel ad hoc. |
| Obtention du contenu d’enregistrement de réunion 13 | GraphMeetingRecordingContentRead | Obtenez le contenu d’enregistrement d’une réunion en ligne ou d’un appel ad hoc. |
| Obtention de l’instance d’enregistrement de réunion 13 | GraphMeetingRecordingRead | Obtenez les détails de l’enregistrement d’une réunion en ligne ou d’un appel ad hoc. |
| Action effectuée sur la carte | PerformedCardAction | Un utilisateur a effectué une action sur une carte adaptative dans une conversation. Les cartes adaptatives sont généralement utilisées par les bots pour permettre l’affichage enrichi des informations et l’interaction dans les chats. Seules les actions d’entrée en ligne sur une carte adaptative dans une conversation sont disponibles dans le journal d’audit. Par exemple, lorsqu’un utilisateur envoie une réponse à un sondage dans une conversation de canal sur une carte adaptative générée par un robot de sondage. Les actions de l’utilisateur, telles que « Afficher le résultat », qui ouvre une boîte de dialogue, ou les actions de l’utilisateur dans les boîtes de dialogue ne sont pas disponibles dans le journal d’audit. |
| Remplir des notes générées par l’IA dans la conversation | AINotesUpdate | Des notes générées par l’IA ont été renseignées pour une conversation de groupe. |
| Remplir des notes générées par l’IA dans des réunions en direct | LiveNotesUpdate | Des notes générées par l’IA ont été renseignées pour une réunion en direct. |
| Nouveau message publié 3,4,6, 8 | Message envoyé | Un nouveau message a été publié dans une conversation ou un canal. |
| Application publiée | AppPublishedToCatalog | Une application a été ajoutée au catalogue. |
| Lire un message 1 | MessageRead | Un message d’une conversation ou d’un canal a été récupéré. |
| Lire le contenu hébergé d’un message 1 | MessageHostedContentRead | Le contenu hébergé dans un message, tel qu’une image ou un extrait de code, a été récupéré. |
| Demande d’approbation réaffectée | ReassignedApprovalRequest | L’utilisateur a réaffecté une demande d’approbation à un autre utilisateur. |
| Confirmation de lecture reçue sur un message | MessageReadReceiptReceived | Une confirmation de lecture a été reçue indiquant qu’un utilisateur a lu un ou plusieurs messages dans une conversation. L’enregistrement d’audit comprend le fil de discussion et le point jusqu’auquel les messages ont été lus. |
| Demande d’approbation rejetée | RejectedApprovalRequest | Une fois que l’utilisateur a affiché les détails de la demande d’approbation, il l’a rejetée. |
| Robot supprimé l’équipe | BotRemovedFromTeam | Un utilisateur supprime un robot d’une d’une équipe. |
| Connecteur supprimé | ConnectorRemoved | Un utilisateur supprime un connecteur d’un canal. |
| Membres supprimés 6, 8 | MemberRemoved | Un propriétaire d’équipe supprime des membres d’une équipe, d'un canal ou d'une conversation de groupe. |
| Étiquette de confidentialité supprimée | SensitivityLabelRemoved | Un utilisateur a supprimé une étiquette de confidentialité d’une réunion Teams. |
| Suppression du partage du canal d’équipe 3 | TerminatedSharing | Une équipe ou un propriétaire de canal a désactivé le partage pour un canal partagé. |
| Onglet supprimé | TabRemoved | Un utilisateur supprime un onglet d’un canal. |
| Réponse à l’approbation | RespondedToApproval | L’utilisateur a effectué une action sur une demande d’approbation. |
| Réponse à l’invitation pour le canal partagé 3 | InviteeResponde | Un utilisateur a répondu à une invitation dans un canal partagé. |
| Réponse à la réponse d’une invitation au canal partagé 3 | ChannelOwnerRespond | Un propriétaire de canal a répondu à la réponse d’un utilisateur qui avait répondu à une invitation dans un canal partagé. |
| Réponse personnalisée | RespondedWithCustomResponse | L’utilisateur a répondu avec un texte de réponse personnalisé à une demande d’approbation. |
| Restauration du partage du canal d’équipe 3 | PartageRestauré | Une équipe ou un propriétaire de canal a réactivé le partage pour un canal partagé. |
| Messages récupérés 1 | MessagesListed | Les messages d’une conversation ou d’un canal ont été récupérés. |
| Contenu sensible partagé | SensitiveContentShared | Journalisé lorsque l’option Détecter le contenu sensible lors du partage d’écran de réunion est activée pour une réunion Teams et au sein de cette réunion, du contenu sensible (par exemple, numéros de carte de crédit, numéros de compte bancaire, numéros de sécurité sociale et numéros d’identification similaires) s’affiche à l’écran pendant une session de partage d’écran. Pour plus d’informations, consultez la section Gérer si les réunions de votre organisation peuvent détecter du contenu sensible pendant le partage d’écran. |
| Envoi d’un message avec un lien URL dans Teams | MessageCreatedHasLink | Un utilisateur envoie un message contenant un lien URL dans Teams. |
| Notification de modification envoyée pour la création d’un message 1 | MessageCreatedNotification | Une notification de modification a été envoyée pour informer une application d’écoute abonnée d’un nouveau message. |
| Notification de modification envoyée pour la suppression de message 1 | MessageDeletedNotification | Une notification de modification a été envoyée pour informer une application d’écoute abonnée d’un message supprimé. |
| Notification de modification envoyée pour la mise à jour de message 1 | MessageUpdatedNotification | Une notification de modification a été envoyée pour informer une application d’écoute abonnée d’un message mis à jour. |
| Invitation envoyée pour le canal partagé 3 | InviteSent | Un propriétaire ou un membre du canal envoie une invitation à un canal partagé. Les invitations à des canaux partagés peuvent être envoyées à des personnes extérieures à votre organisation si la stratégie de canal est configurée pour partager le canal avec des utilisateurs externes. |
| Envoyer une mise à jour | SubmitUpdate | L’utilisateur a soumis une nouvelle mise à jour. |
| Abonnés aux notifications de modification de message 1 | SubscribedToMessages | Un abonnement a été créé par une application d’écoute pour recevoir des notifications de modification des messages. |
| Risque de sécurité détecté lors d’un appel Teams | SecurityRiskInCallDetected | Un appel Teams externe est détecté comme présentant un problème de sécurité potentiel tel que l’emprunt d’identité |
| Action de l’Administration Teams | TeamsAdminAction | Journalisé lorsqu’un administrateur Teams effectue des actions telles que la mise à jour, l’ajout ou la suppression de paramètres ou de configurations liés à Teams à l’aide d’outils d’administration tels que PowerShell, le Centre d’Administration, l’API, etc. |
| Sonde de création de thread | CreateThreadProbe | Un utilisateur a cherché à savoir s’il pouvait créer une conversation avec des utilisateurs de votre organisation. Les propriétés suivantes sont renseignées pour chacune de ces activités : Activité : nom de cette activité, CreateThreadProbe. CorrelationId : identificateur unique de la demande pour le journal d’audit. CreationTime : heure à laquelle le journal d’audit a été créé. ExtraProperties** : contient une paire clé-valeur unique qui décrit l’environnement dans lequel la demande de sonde a été initiée. ID : ID de l’entrée de rapport. L’ID identifie de manière unique l’entrée du journal d’audit. OrganizationId : GUID de votre Microsoft 365 organisation. ParticipantInfo : contient une liste de paires objectId et tenantId décrivant l’ensemble des utilisateurs cibles contre lesquels l’utilisateur initiateur (utilisateur UserKey) a initié la sonde. En d’autres termes, il s’agit de l’ensemble d’utilisateurs avec lesquels l’utilisateur initiateur souhaite créer un thread. Contient uniquement les utilisateurs de votre organisation. RecordType : type d’opération indiqué par l’enregistrement. UserID : nom d’utilisateur principal de l’utilisateur qui a initié la sonde. UserKey : GUID de l’utilisateur qui a initié la sonde. UserSIPDomane : domaine SIP de l’utilisateur qui a initié la sonde. UserTenantId : locataire de l’utilisateur qui a initié la sonde. UserType : type de l’utilisateur qui a initié la sonde. Prend uniquement la valeur 0, qui représente un utilisateur AAD normal. Version : numéro de version de l’activité (identifiée par la propriété Operation) enregistrée. Charge de travail : service dans lequel l’activité s’est produite. |
| Débloquer l’utilisateur | UserUnblocked | Débloquez un utilisateur précédemment bloqué. |
| Annulation de la suppression d’un message | GraphMessageUndeleted | Un message dans une conversation ou un canal a été supprimé. |
| Application désinstallée | AppUninstalled | Une application a été désinstallée. |
| Mettre à jour le message Teams | GraphMessageUpdated | Se produit lorsqu’un utilisateur modifie un message de conversation existant. |
| Mise à jour d’une conversation 1 | ChatUpdated | Une conversation Teams a été mise à jour. |
| Mise à jour d’un message 1 | MessageUpdated | Un message d’une conversation ou d’un canal a été mis à jour. |
| Application mise à jour | AppUpdatedInCatalog | Une application a été mise à jour dans le catalogue. |
| Demande d’approbation mise à jour de façon asynchrone | UpdateApprovalRequestAsync | L’utilisateur a effectué une action sur une demande d’approbation de manière asynchrone. |
| Connecteur mis à jour | ConnectorUpdated | Un utilisateur a modifié un connecteur dans un canal. |
| Onglet mis à jour | TabUpdated | Un utilisateur a modifié un onglet dans un canal. |
| Application mise à niveau | AppUpgraded | Une application a été mise à niveau vers sa dernière version dans le catalogue. |
| Utilisateur connecté à Teams | TeamsSessionStarted | Un utilisateur se connecte à un client Microsoft Teams. Cet événement ne capture pas les activités d’actualisation des jetons. |
| Afficher la demande d’approbation | ViewApprovalRequest | L’utilisateur demande l’affichage d’une demande d’approbation. |
| Afficher les mises à jour | ViewUpdate | L’utilisateur affiche les détails de la mise à jour. |
| Demande d’approbation affichée | ViewedApprovalRequest | L’utilisateur affiche les détails de la demande d’approbation à partir de la carte adaptative ou dans l’application. |
| Approbation affichée avec un champ supplémentaire | ViewedApprovalWithAdditionalField | L’utilisateur affiche les détails de la demande d’approbation qui contiennent au moins un champ de texte modifiable. |
| Approbation affichée avec demande de groupe | ViewedApprovalWithGroupRequest | L’utilisateur affiche les détails de la demande d’approbation avec un groupe inclus. |
Remarque
1 Un enregistrement d’audit pour cet événement n’est journalisé que lorsque l’opération est effectuée à l’aide d’une API Graph Microsoft. Si l’opération est effectuée dans le client Teams, un enregistrement d’audit n’est pas enregistré.
2 Cet événement n’est disponible que dans Audit (Premium). Cela signifie que les utilisateurs doivent disposer de la licence appropriée avant que ces événements soient enregistrés dans le journal d’audit. Pour plus d’informations sur les activités disponibles uniquement dans Audit (Premium), consultez Audit (Premium) dans Microsoft Purview. Pour connaître les conditions de licence de l'audit (Premium), consultez la section Solutions d'audit dans Microsoft 365.
3 Cet événement est en préversion publique.
4Cet événement est généré pour le chat uniquement s’il y a des invités, des utilisateurs fédérés et/ou anonymes.
5 Cet événement n’est actuellement pas disponible dans les organisations Cloud de la communauté du secteur public (GCC), Cloud de la communauté du secteur public High (GCC-High) et Département de la Défense (DoD).
6 Cet événement est inclus dans tous les locataires participants pour les conversations fédérées.
7 Cet événement a des informations de domaine participants pour les conversations fédérées 1:1.
8 Cet événement est inclus dans toutes les conversations entre des utilisateurs externes de Teams gérés par une organisation et des utilisateurs externes de Teams non gérés par une organisation.
9 Cet événement est actuellement disponible dans les organisations Government Community Cloud (GCC), Government Community Cloud High (GCC-High), Department of Defense (DoD) et les environnements isolés.
10 Cet événement est inclus dans tous les locataires participants.
11 Un enregistrement d’audit n’est pas enregistré pour les activités avec des agents ou des robots. Cette fonctionnalité est en cours de développement.
12 Les appels enregistrés ou transcrits sont inclus dans MeetingParticipantDetail.
13 Cet événement est consigné par l’accès à l’API Graph et non par le client Teams.
14 Cet événement est désormais partagé avec tous les locataires participants, et pas seulement avec le client organisateur. Les locataires participants recevront les enregistrements d’audit Détails des participants à la réunion pour leurs propres utilisateurs qui ont participé à une réunion Teams organisée par un autre client.
Activités du Centre de données d’évaluation Teams
Le tableau suivant répertorie les activités pour le Hub de données d’évaluation Teams enregistrées dans le journal d’audit Microsoft 365. Le hub de données d’évaluation Teams fournit des fonctionnalités de stockage et d’accès aux données pour les ensembles de données conversationnelles (par exemple, les réunions, les conversations et les journaux&réponses) utilisés pour évaluer les expériences Microsoft Teams. Le journal d’audit enregistre lorsque des utilisateurs ou des services lisent ou écrivent des jeux de données dans le hub et lorsque les autorisations d’accès à un jeu de données sont accordées ou révoquées.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Autorisation d’accès accordée | PermissionGranted | Un utilisateur ou un service a reçu l’autorisation d’accès à un jeu de données ou à une ressource de données du hub de données d’évaluation Teams. |
| Lire les données à partir du stockage | Lecture des données | Un utilisateur ou un service a lu, parcouru ou téléchargé des données à partir du stockage du hub de données d’évaluation Teams. |
| Autorisation d’accès révoquée | Autorisation révoquée | L’autorisation d’accès d’un utilisateur ou d’un service a été révoquée pour un ensemble de données ou une ressource de données Teams Evaluation. |
| Données écrites dans le stockage | DataWrite | Données dans l’évaluation Teams Le stockage du hub de données a été créé, mis à jour, remplacé ou supprimé par un utilisateur ou un service. |
Activités Teams dans le domaine de la santé
Si votre organisation utilise l’application Patients dans Microsoft Teams, vous pouvez rechercher les activités liées à l’application Patients dans le journal d’audit. Si votre environnement est configuré pour prendre en charge l’application Patients, un groupe d’activités supplémentaire pour ces activités est disponible dans la liste du sélecteur d’activités .
Pour obtenir une description des activités de l’application Patients, voir les journaux d’audit pour l’application Patients.
Activités Teams Plannings
Le tableau suivant répertorie les activités de Changer d’application dans Microsoft Teams enregistrées dans le journal d’audit Microsoft 365. Si votre organisation utilise l’application Plannings dans Microsoft Teams, vous pouvez rechercher les activités liées à l’application Plannings dans le journal d’audit. Si votre environnement est configuré pour prendre en charge les applications Plannings , la liste de sélection Activités inclut un groupe d’activités supplémentaire pour ces activités.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Message accepté en dehors de l’équipe | OffShiftDialogAccepted | Un utilisateur a accusé réception du message en dehors de l’équipe pour accéder à Teams après les heures de travail. |
| Ajout du shift ouvert | OpenShiftAdded | Un utilisateur a ajouté un shift ouvert à un groupe de planification. |
| Ajout d’un groupe de planification | ScheduleGroupAdded | Un utilisateur a ajouté un nouveau groupe de planification à la planification. |
| Ajout d’un shift | Ajout de Shift | Un utilisateur a ajouté un shift. |
| Demande de shift ajoutée | RequestAdded | Un utilisateur a ajouté une demande de shift. |
| Ajout d’une entrée de pointeuse | TimeClockEntryAdded | Un utilisateur a ajouté une nouvelle entrée manuelle de la Pointeuse sur la feuille de temps. |
| Congé supplémentaire | TimeOffAdded | Un utilisateur a ajouté des congés à la planification. |
| Intégration supplémentaire de la main-d’œuvre | WorkforceIntegrationAdded | L’application Plannings est intégrée à un système tiers. |
| Demande de shift annulée | RequestCancelled | Un utilisateur a annulé une demande de shift. |
| Modification du paramètre de planification | ScheduleSettingChanged | Un utilisateur a modifié un paramètre dans les paramètres Shifts. |
| Pointé à l’aide de la Pointeuse | Pointé dans | Un utilisateur a pointé à l’aide de la Pointeuse. |
| Pointage à l’aide de la Pointeuse | ClockedOut | Un utilisateur a pointé à l’aide de la Pointeuse. |
| Shift ouvert supprimé | OpenShiftDeleted | Un utilisateur a supprimé un shift ouvert d’un groupe de planification. |
| Groupe de planification supprimé | ScheduleGroupDeleted | Un utilisateur a supprimé un groupe de planification de la planification. |
| Shift supprimé | ShiftDeleted | Un utilisateur a supprimé un shift. |
| Entrée d’horloge supprimée | TimeClockEntryDeleted | Un utilisateur a supprimé une entrée de la Pointeuse sur Feuille de temps. |
| Congé supprimé | TimeOffDeleted | Un utilisateur a supprimé un congé. |
| Shift ouvert modifié | OpenShiftEdited | Un utilisateur a modifié un shift ouvert dans un groupe de planification. |
| Groupe de planification modifié | ScheduleGroupEdited | Un utilisateur a modifié un groupe de planification. |
| Shift modifié | ShiftEdited | Un utilisateur a modifié un quart. |
| Entrée modifiée de la Pointeuse | TimeClockEntryEdited | Un utilisateur a modifié une entrée de la Pointeuse sur la feuille de temps. |
| Congé modifié | TimeOffEdited | Un utilisateur a modifié les congés. |
| Fin de la pause avec la Pointeuse | BreakEnded | Un utilisateur a terminé une pause pendant une session de pointeuse active. |
| Réponse à une demande de shift | RequestRespondedTo | Un utilisateur a répondu à une demande de shift. |
| Planification partagée | ScheduleShared | Un utilisateur a partagé un planning d’équipe pour une plage de dates. |
| Pause commencée avec la Pointeuse | BreakStarted | Un utilisateur a commencé une pause pendant une session Pointeuse active. |
| Calendrier retiré | ScheduleRemoved | Un utilisateur a retiré une planification publiée. |
Activités de mises à jour de Teams
Le tableau suivant répertorie les activités pour l’application Mises à jour dans Microsoft Teams enregistrées dans le journal d’audit Microsoft 365. Si votre organisation utilise l’application Mises à jour dans Microsoft Teams, vous pouvez rechercher les activités liées à l’application Mises à jour dans le journal d’audit. Si votre environnement est configuré pour prendre en charge les applications de mises à jour, la liste de sélection Activités inclut un groupe d’activités supplémentaire pour ces activités.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Créer une demande de mise à jour | CreateUpdateRequest | Un utilisateur a créé une demande de mise à jour. |
| Modifier une demande de mise à jour | EditUpdateRequest | Un utilisateur ouvre le workflow de modification de la demande et sélectionne Enregistrer pour confirmer et enregistrer les modifications, ou active ou désactive directement la demande de mise à jour. |
| Envoyer une mise à jour | SubmitUpdate | Un utilisateur a envoyé une mise à jour. |
| Afficher les détails d’une mise à jour | ViewUpdate | Un utilisateur affiche les détails de la mise à jour. |
Activités de préoccupations des utilisateurs dans Teams
Le tableau suivant répertorie les activités des utilisateurs dans Microsoft Teams enregistrées dans le journal d’audit Microsoft 365. Ces événements sont générés lorsqu’un utilisateur signale un problème lié à un message, un appel ou un autre utilisateur dans Microsoft Teams. Pour plus d’informations, consultez la section Rapports des utilisateurs finaux pour la sécurité.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Appel signalé dans Teams | CallReported | Un utilisateur a signalé un appel comme un problème dans Microsoft Teams. |
| Message signalé dans Teams | MessageReported | Un utilisateur a signalé un message comme un problème dans Microsoft Teams. |
| Utilisateur signalé dans Teams | Signalé par l’utilisateur | Un utilisateur a signalé un autre utilisateur comme un problème dans Microsoft Teams. |
Activités de classificateur pouvant être entraînées
Le tableau suivant répertorie les activités des classifieurs pouvant être formés enregistrés dans le journal d’audit Microsoft 365.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Modèle de classification des données de portée créé | ModelCreate | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a créé un modèle pouvant être formé dans Purview Data Classification. |
| Modèle de classification des données Purview supprimé | ModelUpdate | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a mis à jour un nouveau modèle pouvant être formé dans Purview Data Classification. |
| Modèle de classification des données de portée publiée | Publier le modèle | Un utilisateur (ou un administrateur ou un système pour le compte d’un utilisateur) a publié un nouveau modèle pouvant être formé dans Purview Data Classification. |
| Mise à jour du modèle de classification des données Purview | ModelDelete | Un utilisateur (ou administrateur ou système pour le compte d’un utilisateur) a supprimé un nouveau modèle pouvant être formé dans Purview Data Classification. |
Activités de gestion de l’impression universelle
Le tableau suivant répertorie les activités enregistrées dans le journal d’audit Microsoft 365 lorsque des actions sont effectuées sur les imprimantes, les connecteurs, les partages d’imprimantes et les paramètres de niveau locataire à l’aide du service Impression universelle .
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout de l’accès de groupe au partage d’imprimantes | ShareAccessControlGroupAdded | Un groupe se voit accorder l’accès à un partage d’imprimante. |
| Ajout d’un membre à l’imprimante d’impression à la demande | PullPrintPrinterMemberAdded | Un membre est ajouté à un groupe d’imprimantes d’impression à la demande pour le contrôle d’accès. |
| Ajout de l’accès utilisateur au partage d’imprimantes | ShareAccessControlUserAdded | Un utilisateur se voit accorder l’accès à un partage d’imprimantes. |
| Partage d’imprimantes créé | ShareCreated | Un partage d’imprimante est créé, permettant à plusieurs utilisateurs d’accéder à l’imprimante. |
| Création d’une imprimante à tirage | PullPrintPrinterCreated | Une imprimante virtuelle d’impression à la demande est créée pour une publication d’impression sécurisée. |
| Partage d’imprimantes supprimé | ShareDeleted | Un partage d’imprimantes est supprimé, ce qui supprime l’accès partagé. |
| Imprimante d’impression à la demande supprimée | PullPrintPrinterDeleted | Une imprimante virtuelle d’impression à la demande est supprimée de l’impression universelle. |
| Accès autorisé pour tous désactivé pour le partage d’imprimantes | ShareAccessControlAllowAllDisabled | L’accès universel au partage d’imprimantes est désactivé. |
| Inclusion de toutes les imprimantes désactivée | PullPrintPrinterIncludeAllPrintersDisabled | Toutes les imprimantes sont exclues de la configuration d’impression à la demande. |
| Fichier téléchargé | ReportDownloaded | Un rapport est téléchargé à partir de Impression universelle pour analyse ou audit. |
| Activation de l’accès autorisé pour tous pour le partage d’imprimantes | ShareAccessControlAllowAllEnabled | Tous les utilisateurs sont autorisés à accéder au partage d’imprimantes. |
| Inclusion de toutes les imprimantes activée | PullPrintPrinterIncludeAllPrintersEnabled | Toutes les imprimantes sont incluses dans la configuration d’impression à la demande. |
| Paramètres d’imprimante modifiés | PrinterSettingsModified | Les paramètres de configuration de l’imprimante sont mis à jour dans l’impression universelle. |
| Paramètres de partage d’imprimante modifiés | ShareSettingsModified | Les paramètres d’un partage d’imprimantes sont mis à jour dans l’Impression universelle. |
| Paramètres modifiés de l’imprimante d’impression à la demande | PullPrintPrinterSettingsModified | Les paramètres d’une imprimante à tirage sont mis à jour dans l’impression universelle. |
| Paramètres d’impression de client modifiés | TenantPrintSettingsModified | Les paramètres d’impression au niveau du locataire sont mis à jour dans l’impression universelle. |
| Connecteur inscrit | ConnectorRegistered | Le connecteur est enregistré avec Impression universelle, ce qui permet la communication entre les imprimantes et le service cloud. |
| Imprimante enregistrée | PrinterRegistered | Une imprimante est enregistrée auprès d’Impression universelle, ce qui la rend disponible pour l’impression basée sur le cloud. |
| Suppression de l’accès au groupe du partage d’imprimantes | ShareAccessControlGroupRemoved | L’accès d’un groupe à un partage d’imprimantes est supprimé. |
| Membre supprimé de l’imprimante d’impression à la demande | PullPrintPrinterMemberRemoved | Un membre est supprimé d’un groupe d’imprimantes d’impression à la demande. |
| Suppression de l’accès utilisateur du partage d’imprimantes | ShareAccessControlUserRemoved | L’accès d’un utilisateur à un partage d’imprimantes est supprimé. |
| Imprimante échangée | PrinterSwapped | Une imprimante est remplacée ou remplacée par un autre périphérique dans l’Impression universelle. |
| Connecteur non enregistré | ConnecteurUnregistered | Le connecteur n’est pas enregistré dans Impression universelle, ce qui supprime sa capacité à gérer les imprimantes. |
| Imprimante non enregistrée | PrinterUnregistered | Une imprimante est supprimée de l’impression universelle, ce qui la rend indisponible pour l’impression basée sur le cloud. |
Activités de travail d’impression d’impression universelle
Le tableau suivant répertorie les activités enregistrées dans le journal d’audit Microsoft 365 lorsque des actions sont effectuées sur des travaux d’impression à l’aide du service Impression universelle .
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Travail d’impression interrompu | PrintJobAborted | Le travail d’impression s’arrête de façon inattendue en raison d’une erreur ou d’une interruption. |
| Travail d’impression accusé de réception | PrintJobRecognized | L’imprimante accuse réception du travail d’impression, ce qui indique que l’imprimante a reçu le travail d’impression et qu’il est prêt à le traiter. |
| Tâche d’impression annulée | PrintJobCanceled | Le travail d’impression est annulé par l’utilisateur ou le système avant la fin. |
| Travail d’impression terminé | PrintJobCompleted | Le travail d’impression se termine avec succès et toutes les pages sont imprimées. |
| Document de travail d’impression récupéré | PrintJobDocumentFetched | Un document de travail d’impression est récupéré par l’imprimante ou par le connecteur d’impression universelle. |
| Travail d’impression envoyé | PrintJobCreated | Le travail d’impression est envoyé à la file d’attente d’impression, indiquant le début du processus d’impression. |
| Document de travail d’impression chargé | PrintJobDocumentUploaded | Un document de travail d’impression est téléchargé avec succès dans l’impression universelle. |
Activités d’administration des utilisateurs
Le tableau suivant répertorie les activités d’administration des utilisateurs enregistrées dans le journal d’audit Microsoft 365 lorsqu’un administrateur ajoute ou modifie un compte d’utilisateur à l’aide du Centre d’administration Microsoft 365 ou du portail de gestion Azure.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Utilisateur ajouté | Ajouter un utilisateur. | un compte utilisateur est créé. |
| Licence utilisateur modifiée | Modifier une licence d’utilisateur. | La licence attribuée à un utilisateur a changé. Pour consulter les licences modifiées, consultez l’activité utilisateur mise à jour correspondante. |
| Mot de passe utilisateur modifié | Modifier un mot de passe d’utilisateur. | Un utilisateur modifie son mot de passe. La réinitialisation du mot de passe en libre-service doit être activée (pour tous les utilisateurs ou les utilisateurs sélectionnés) au sein de votre organisation pour permettre aux utilisateurs de réinitialiser leur mot de passe. Vous pouvez également suivre l’activité de réinitialisation de mot de passe en libre-service dans Microsoft Entra ID. Pour plus d’informations, consultez Options de création de rapports pour la gestion des mots de passe Microsoft Entra. |
| Utilisateur supprimé | Supprimez l’utilisateur. | Un compte d’utilisateur a été supprimé. |
| Réinitialiser le mot de passe de l’utilisateur | Réinitialiser un mot de passe d’utilisateur. | Un administrateur réinitialise le mot de passe d’un utilisateur. |
| Propriétés de licence définies | Définir des propriétés de licence. | L’administrateur a modifié les propriétés d’une licence attribuée à un utilisateur. |
| Propriété définie qui force l’utilisateur à changer de mot de passe. | Définir la modification forcée d’un mot de passe d’utilisateur. | Un administrateur a défini la propriété qui force un utilisateur à modifier son mot de passe lors de sa prochaine connexion à Microsoft 365. |
| Utilisateur mis à jour | Mettre à jour un utilisateur. | Un administrateur modifie une ou plusieurs propriétés d’un compte d’utilisateur. Pour obtenir la liste des propriétés utilisateur qui peuvent être mises à jour, consultez la section « Mettre à jour les attributs utilisateur » dans les événements du rapport d’audit de Microsoft Entra. |
Activités Viva Engage
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans Viva Engage enregistrées dans le journal d’audit Microsoft 365. Pour renvoyer les activités liées à Viva Engage à partir du journal d’audit, sélectionnez Afficher les résultats de toutes les activités dans la liste Activités. Utilisez les zones des plages de dates et la liste Utilisateurs pour limiter les résultats de la recherche.
Remarque
Certaines activités d’audit Viva Engage sont disponibles uniquement dans Audit (Premium). Cela signifie que les utilisateurs doivent se voir attribuer la licence appropriée avant que ces activités ne soient enregistrées dans le journal d'audit. Pour plus d’informations, consultez Audit (Premium). Pour connaître les conditions de licence de l'audit (Premium), consultez la section Solutions d'audit dans Microsoft 365.
Dans le tableau suivant, les activités d'audit (Premium) sont marquées d'un astérisque (*).
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout du communicateur d’entreprise | AddUserRole | Un utilisateur est affecté en tant que communicateur d’entreprise. |
| Stratégie d’utilisation personnalisée modifiée | UsagePolicyUpdated | Un administrateur client met à jour une stratégie d’utilisation personnalisée. |
| Modification d’une stratégie de rétention des données | SoftDeleteSettingsUpdated | Un administrateur vérifié met à jour le paramètre de stratégie de rétention des données de réseau en vue d’une suppression définitive ou réversible. Seuls les administrateurs vérifiés peuvent effectuer cette opération. |
| Modification de configuration réseau | NetworkConfigurationUpdated | Réseau ou l’administrateur vérifié modifie la configuration du réseau Viva Engage. Ce changement inclut la définition de l’intervalle pour l’exportation des données et l’activation de la conversation. |
| Modification des paramètres de profil réseau | ProcessProfileFields | Un administrateur réseau ou vérifié modifie les informations qui apparaissent sur les profils de membre des utilisateurs du réseau. |
| Modification du mode Contenu privé | SupervisorAdminToggled | L’administrateur vérifié active ou désactive le mode de contenu privé . Ce mode permet à un administrateur d’afficher les publications dans des groupes privés et les messages privés entre utilisateurs individuels (ou groupes d’utilisateurs). Seuls les administrateurs vérifiés peuvent effectuer cette opération. |
| Modification de la configuration de la sécurité | NetworkSecurityConfigurationUpdated | L’administrateur vérifié met à jour la configuration de sécurité du réseau Viva Engage. Cette mise à jour inclut la définition de stratégies d’expiration des mots de passe et de restrictions sur les adresses IP. Seuls les administrateurs vérifiés peuvent effectuer cette opération. |
| Conversation fermée | CloseConversation | Le thread Viva Engage a été fermé, empêchant les utilisateurs d’y répondre. Cette action est accessible à un administrateur, un communicateur d’entreprise ou un délégué d’utilisateur. |
| Conversation ouverte | OpenConversation | La conversation du fil de discussion Viva Engage a été ouverte, ce qui permet aux utilisateurs de répondre au fil de discussion. Cette action est disponible pour un administrateur, un service de communications d’entreprise ou un délégué d’utilisateur. |
| Créer un segment | Segment créé | Administration crée une segmentation. |
| Création de fichier | FileCreated | Un utilisateur charge un fichier. |
| Groupe créé | GroupCreation | L’utilisateur crée un groupe. |
| Message créé | Création de messages | L’utilisateur crée un groupe. |
| Supprimer un segment | SegmentDeleted | L’Administration supprime une segmentation. |
| Groupe supprimé | GroupDeletion | Un groupe est supprimé de Viva Engage. |
| Message supprimé | MessageDeleted | Un utilisateur supprime un message. |
| Télécharger les rapports d’administration de segmentation | SegmentationReportDownloaded | Les rapports d’Administration sont téléchargés. |
| Fichier téléchargé | FileDownloaded | Un utilisateur télécharge un fichier. |
| Contenu de l’événement exporté | EventContentExported | L’organisateur d’événements exporte les questions, les réponses, les réactions et le nombre de votes positifs des événements vers un fichier CSV. Cette action est disponible uniquement pour l’organisateur d’événements et les co-organisateurs. L’administrateur réseau peut désactiver cette fonctionnalité pour l’ensemble du réseau dans les paramètres d’administration d’Engage. |
| Modération d’événement activée | EventModerationEnabled | L’organisateur de l’événement a activé la modération d’un événement. Cette action est disponible uniquement pour les organisateurs d’événements. |
| Données exportées | DataExport | L’administrateur vérifié exporte les données réseau de Viva Engage. Seuls les administrateurs vérifiés peuvent effectuer cette opération. |
| Échec de l'accès au fichier | FileAccessFailure | L'utilisateur n'a pas réussi à accéder à un fichier. |
| Échec d’accès au groupe | GroupAccessFailure | L’utilisateur n’a pas pu accéder à un groupe. |
| Échec d’accès au thread | ThreadAccessFailure | L’utilisateur n’a pas pu accéder à un fil de discussion. |
| Générer des rapports d’administration de segmentation | SegmentationReportGenerated | L’utilisateur Administration déclenche la génération d’un rapport. |
| A réagi au message | MarkedMessageChanged | L’utilisateur a réagi à un message. |
| Supprimer la rubrique organisée* | RemoveCuratedTopic | L’utilisateur supprime une rubrique organisée. |
| Suppression de Corporate Communicator | RemoveUserRole | L’utilisateur est supprimé du rôle de communicateur d’entreprise. |
| Partage de fichier | FileShared | Un utilisateur partage un fichier avec un autre utilisateur. |
| Suspension d’un utilisateur du réseau | NetworkUserSuspended | L’administrateur réseau ou vérifié suspend (désactive) un utilisateur de Viva Engage. |
| Utilisateur suspendu | UserSuspension | Un compte d’utilisateur est suspendu (désactivé). |
| Acceptation de la stratégie d’utilisation du client | UsagePolicyAcceptance | Un utilisateur accepte une stratégie d’utilisation spécifique à l’organisation. |
| Thread désactivé | AdminThreadMuted | Un thread a été désactivé par l’administrateur ou l’alerte de surveillance (utilisateur système). Une alerte de surveillance se produit lorsqu’un thread est marqué pour un certain thème (défini par l’administrateur) et est mis en sourdine automatiquement par le système. |
| Thread activé | AdminThreadUnmuted | L’Administration a réactivé le son d’un thread. |
| Mise à jour de la description d’un fichier | FileUpdateDescription | Un utilisateur modifie la description d’un fichier. |
| Mise à jour d’un nom de fichier | FileUpdateName | Un utilisateur modifie le nom d’un fichier. |
| Message mis à jour | MessageUpdated | Un utilisateur met à jour un message. |
| Mise à jour de l’attribution de rôle pour l’Administration réseau | NetworkAdminUpdated | Un utilisateur est promu ou rétrogradé au rôle d’Administration réseau. |
| Mise à jour de l’attribution de rôle pour les Administration vérifiés | NetworkVerifiedAdminUpdated | Un utilisateur est promu ou rétrogradé au rôle de Administration vérifié. |
| Affichage d’un fichier | FileVisited | Un utilisateur affiche un fichier. |
| Discussion consultée | ThreadViewed | L’utilisateur affiche un fil de discussion. |
Activités Viva Glint
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans Viva Glint enregistrées par le journal d’audit Microsoft 365. Le tableau inclut le nom convivial affiché dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier .csv lorsque vous exportez les résultats de la recherche.
Rechercher dans le journal d’audit explique comment rechercher les journaux d’audit à partir du portail Microsoft Purview. Pour accéder aux journaux d’audit, vous devez être un administrateur général ou disposer des autorisations de lecture d’audit. Utilisez le filtre Activités pour rechercher des activités spécifiques et répertorier toutes les activités Viva Glint en choisissant VivaGlint dans le filtre Type d’enregistrement . Utilisez les zones de plage de dates et la liste des utilisateurs pour filtrer davantage les résultats de la recherche.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Ajout de l’Administration de l’entreprise | AddCompanyAdmin | Un utilisateur a été ajouté au rôle d’Administration de la société. |
| Ajout de l’utilisateur de support | AddSupportUser | Un utilisateur a été ajouté au rôle d’utilisateur de support. |
| Rôle d’utilisateur affecté | AssignRole | Un utilisateur se voit affecter un nouveau rôle. |
| Détails du client modifiés | ClientDetailsChanged | Modifier l’activité dans les paramètres généraux ou la configuration avancée de Viva Glint : détails. |
| Connexion de l’Administration de l’entreprise | AdminLogin | Un utilisateur d’Administration d’entreprise connecté à Viva Glint. |
| L’Administration de l’entreprise est déconnecté | AdminLogout | Un utilisateur Administration de l’entreprise déconnecté de Viva Glint. |
| Rôle d’utilisateur créé | RoleCreated | Activité de création de rôle d’utilisateur Glint. |
| Accès au support supprimé | GlintSupportAccessDeleted | Un utilisateur a été supprimé du rôle d’utilisateur de support. |
| Système supprimé | GlintSystemDeleted | Le système Viva Glint a été supprimé. |
| Utilisateur supprimé | GlintUserDeleted | Activité de suppression d’utilisateur Viva Glint. |
| Accès à la configuration avancée désactivé | UserAdvConfigDisabled | Un utilisateur Administration société a désactivé l’accès à la configuration avancée dans Viva Glint. |
| Intégration de Glint to Insights désactivée | GlintToInsightsIntegrationDisabled | Un utilisateur a désactivé l’importation de données Viva Insights dans Viva Glint |
| Accès à la configuration avancée activé | UserAdvConfigEnabled | Un utilisateur d’Administration d’entreprise a activé l’accès à la configuration avancée dans Viva Glint. |
| Intégration de Glint to Insights activée | GlintToInsightsIntegrationEnabled | Un utilisateur a activé l’importation de données Viva Insights dans Viva Glint |
| Tâche Applications de données exécutée | GlintDataAppsJobRun | Application de données de configuration avancée Viva Glint et Activité de chargement. |
| Violations de stratégie de campagne de l’agent exportées | VivaGlintAgenticPolicyViolationsExported | Activité d’exportation des violations de stratégie de campagne agentique. |
| Analyse des sujets de campagne de l’agent exportée | VivaGlintAgenticTopicAnalysisExported | Activité d’exportation de l’analyse du sujet de la campagne agentique. |
| Exportation de toutes les données de campagne de l’agent | VivaGlintAgenticAllDataExported | Activité d’exportation des données brutes de la campagne agentique. |
| Commentaires Glint 360 exportés | GlintFeedbackProgramExport | Activité d’exportation des données du programme de commentaires Viva Glint 360. |
| Listes de distribution Glint exportées | GlintUserGroupExport | Activité d’exportation de la liste de distribution. |
| Exported Glint People | GlintUserExport | Activité d’exportation de données Glint People. |
| Taux de réponse du programme Glint Pulse exporté | GlintPulseProgramRespondentRateExport | Activité d’exportation du taux de réponse du programme Glint Puls. |
| Bibliothèque de questions scintillantes exportée | GlintQuestionExport | Activité d’exportation de la bibliothèque de questions scintillantes. |
| Programme d’enquête sur les reflets exportés | GlintPulseProgramExport | Activité d’exportation du contenu du programme d’enquête Glint. |
| Rôle d’utilisateur de glint exporté | GlintRoleExport | Activité d’exportation des données du rôle d’utilisateur glint. |
| Données d’enquête brutes exportées | RawSurveyReponseExport | Activité brute d’exportation des données de réponse aux enquêtes. |
| Données utilisateur exportées | UserDataExport | Activité d’exportation des données des employés. |
| Commentaires sur Glint 360 importés | GlintFeedbackProgramImport | Activité d’importation des données du programme de commentaires à 360°. |
| SFTP scint importé | GlintRubiconImport | Activité d’importation SFTP des données des employés. |
| Données utilisateur glint importées | GlintUserImport | Activité d’importation des données des employés. |
| Rôle d’utilisateur de glint importé | GlintRoleImport | Rôle d’utilisateur activité des données des employés. |
| Suppression de l’Administration de la société | RemoveCompanyAdmin | Un utilisateur a été supprimé du rôle d’Administration de la société. |
| Sondage rouvert | SurveyReopen (en anglais uniquement) | Une enquête Viva Glint fermée a été rouverte. |
| Définir les données Contrôle DSR | DataDsrControlSet | Contrôles des données utilisateur pour la suppression des données d’enquête dans l’activité de mise à jour des paramètres généraux. |
| Définir la suppression des ID d’employé | DiscardingEmployeeIdsSet | Contrôle des données utilisateur pour la réutilisation des identifiants d’employés dans l’activité de mise à jour des paramètres généraux. |
| Rôle d’utilisateur non attribué | UnassignRole | Un utilisateur est supprimé d’un rôle. |
| Mise à jour de l’intégration de Glint to Insights | GlintToInsightsIntegrationUpdated | Un utilisateur a mis à jour la configuration d’importation des données Viva Insights dans Viva Glint |
| Considéré comme | Afficher en tant que | « Afficher en tant que » une autre activité d’utilisateur. |
Activités Viva Goals
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans Viva Goals que le journal d’audit Microsoft 365 enregistre. Le tableau inclut le nom convivial qui s’affiche dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier CSV lorsque vous exportez les résultats de la recherche.
Rechercher dans le journal d’audit explique comment rechercher les journaux d’audit à partir du portail Microsoft Purview. Pour accéder aux journaux d’audit, vous devez être un administrateur général ou disposer des autorisations de lecture d’audit. Vous pouvez utiliser le filtre Activités pour rechercher des activités spécifiques. Pour répertorier toutes les activités Viva Goals, sélectionnez VivaGoals dans le filtre Type d’enregistrement. Vous pouvez également utiliser les zones de plage de dates et la liste des utilisateurs pour affiner davantage les résultats de la recherche.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Tableau de bord créé | Tableau de bord créé | L’utilisateur a créé un tableau de bord sur Viva Goals. |
| Tableau de bord supprimé | Tableau de bord supprimé | Un utilisateur a supprimé un tableau de bord sur Viva Goals. |
| Tableau de bord mis à jour | Tableau de bord mis à jour | L’utilisateur a mis à jour un tableau de bord sur Viva Goals. |
| Données exportées | Données exportées | Un utilisateur a exporté une liste d’OKR ou une liste d’utilisateurs dans une organisation sur Viva Goals. |
| Stratégie Objectifs mise à jour | Stratégie Objectifs mise à jour | L’administrateur général a modifié la stratégie ou les paramètres au niveau de l’organisation sur Viva Goals. Par exemple, l’administrateur général a configuré qui peut créer des organisations sur Viva Goals. |
| OKR ou projet créé | OKR ou projet créé | L’utilisateur a créé un OKR ou un projet sur Viva Goals. |
| OKR ou projet supprimé | OKR ou projet supprimé | L’utilisateur a supprimé un OKR ou un projet. |
| OKR ou projet mis à jour | OKR ou projet mis à jour | Un OKR/projet a été modifié ou une case activée a été effectuée par l’utilisateur ou une intégration sur Viva Goals. |
| Organisation créée | Organisation créée | Administration ou l’utilisateur a créé une nouvelle organisation sur Viva Goals. |
| Intégrations d’organisation mises à jour | Intégrations d’organisation mises à jour | L’utilisateur (généralement les propriétaires ou administrateurs de l’organisation) a configuré une intégration tierce ou mis à jour une intégration tierce existante pour une organisation sur Viva Goals. |
| Paramètres de l’organisation mis à jour | Paramètres de l’organisation mis à jour | L’utilisateur (généralement les propriétaires ou administrateurs de l’organisation) a mis à jour les paramètres spécifiques à l’organisation sur Viva Goals. |
| Équipe ajoutée | Équipe ajoutée | Une nouvelle équipe a été créée au sein d’une organisation sur Viva Goals. |
| Équipe supprimée | Équipe supprimée | Une équipe au sein d’une organisation sur Viva Goals a été supprimée par l’utilisateur. |
| Équipe mise à jour | Équipe mise à jour | Une équipe au sein d’une organisation sur Viva Goals a été modifiée ou mise à jour. |
| Utilisateur ajouté | Utilisateur ajouté | Un nouvel utilisateur a été ajouté à une organisation sur Viva Goals. |
| Utilisateur désactivé | Utilisateur désactivé | Un utilisateur a été désactivé dans une organisation. |
| Utilisateur supprimé | Utilisateur supprimé | Un utilisateur a été supprimé d’une organisation sur Viva Goals. |
| Utilisateur connecté | Utilisateur connecté | Utilisateur connecté à Viva Goals. |
Activités Viva Insights
Viva Insights donne un aperçu de la façon dont les groupes collaborent au sein de votre organisation. Le tableau suivant répertorie les activités enregistrées dans le journal d’audit Microsoft 365 effectuées par les utilisateurs auxquels les rôles d’administrateur ou d’analyste ont été attribués dans Viva Insights. Les utilisateurs dotés du rôle d’analyste ont un accès total à toutes les fonctionnalités du service et utilisent le produit pour effectuer l’analyse. Les utilisateurs auxquels le rôle d’administrateur est attribué peuvent configurer les paramètres de confidentialité et les paramètres système par défaut, et peuvent préparer, charger et vérifier les données de l’organisation dans Viva Insights. Pour plus d’informations, voir Présentation de Microsoft Viva Insights.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Lien OData consulté | AccessedOdataLink | Les analystes ont accédé au lien OData pour une requête. |
| Ajout de l’accès délégué | AddDelegates | Un utilisateur a ajouté l’accès délégué pour l’organization Insights ou le tableau de bord Copilot. |
| Requête annulée | CanceledQuery | Un analyste a annulé une requête en cours d’exécution. |
| Exclusion de réunion créée | MeetingExclusionCreated | Un analyste a créé une règle d’exclusion de réunion. |
| Résultat supprimé | DeletedResult | Un analyste a supprimé un résultat de requête. |
| Fichier téléchargé | DownloadedReport | Un analyste a téléchargé un résultat de requête. |
| Requête exécutée | ExecutedQuery | Un analyste a exécuté une requête. |
| Paramètres CXO modifiés | ModifiedCXOSettings | Cet événement enregistre l’attribution ou la suppression d’utilisateurs/groupes pour accéder au tableau de bord Microsoft 365 Copilot. |
| Liste d’exclusions modifiée avec le groupe Entra | ModifiedExclusionListUsingEntraGroup | Cet événement enregistre les modifications apportées à la liste d’exclusions à l’aide du groupe Entra dans le tableau de bord Copilot. |
| Taille minimale de groupe modifiée | ModifiedMinimumGroupSize | Cet événement enregistre les modifications apportées à la taille de groupe minimale de l’organisation pour la génération d’insights dans le tableau de bord Copilot et l’analyse avancée de Viva Insights. |
| Suppression de l’accès délégué | RemoveDelegates | Un utilisateur a supprimé l’accès délégué pour l’organization Insights ou le tableau de bord Copilot. |
| Paramètres d’accès aux données mis à jour | UpdatedDataAccessSetting | Un administrateur a mis à jour les paramètres d’accès aux données. |
| Données d’organisation téléchargées | UploadedOrgData | Fichier de données d’organisation téléchargé par l’administrateur. |
| Utilisateur connecté* | Utilisateur connecté | Un utilisateur connecté à son compte d'utilisateur Microsoft 365. |
| Exploration de la consultation | ViewedExplore | Un analyste a consulté les visualisations dans un ou plusieurs onglets de page exploration. |
Remarque
*Un événement d’activité de connexion Microsoft Entra est créé lorsqu’un utilisateur se connecte. Cette activité est consignée même si vous n’activez pas Viva Insights dans votre organisation. Pour plus d’informations sur les activités de connexion des utilisateurs, consultez Journaux de connexion dans Microsoft Entra ID.
Activités Viva Pulse
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans Viva Pulse enregistrées dans le journal d’audit Microsoft 365. Le tableau inclut le nom convivial affiché dans la colonne Activités et le nom de l’opération correspondante qui apparaît dans les informations détaillées d’un enregistrement d’audit et dans le fichier CSV lorsque vous exportez les résultats de la recherche.
Rechercher dans le journal d’audit explique comment rechercher les journaux d’audit à partir du portail Microsoft Purview. Pour accéder aux journaux d’audit, vous devez être un administrateur général ou disposer des autorisations de lecture d’audit. Vous pouvez utiliser le filtre Activités pour rechercher des activités spécifiques. Pour répertorier toutes les activités Viva Pulse, sélectionnez VivaPulse dans le filtre Type d’enregistrement . Vous pouvez également utiliser les zones de plage de dates et la liste des utilisateurs pour affiner davantage les résultats de la recherche.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| L’Administration a supprimé les données d’un utilisateur | PulseDeleteUserData | L’Administration a supprimé les données d’un utilisateur. |
| L’Administration a mis à jour les paramètres du client | PulseTenantSettingsUpdate | L’Administration a mis à jour un paramètre d’organisation pour Viva Pulse. |
| Conversation confidentielle commencée | PulseConfidentialConversationStarted | L’auteur a entamé une conversation confidentielle. |
| Message de conversation supprimé | PulseConfidentialConversationMessageDeleted | L’utilisateur a supprimé un message de conversation. |
| Ajout d’une réponse à une conversation | PulseConfidentialConversationResponded. | L’auteur ou le destinataire a répondu à une conversation. |
| Un utilisateur a annulé une enquête Pulse | PulseCancel | L’utilisateur a annulé une enquête Pulse. |
| L’utilisateur a créé un brouillon Pulse | PulseCreateDraft | L’utilisateur a créé un brouillon Pulse. |
| L’utilisateur a créé une enquête Pulse | PulseCreate | Une nouvelle demande de commentaires Viva Pulse est créée. |
| L’utilisateur a supprimé un brouillon Pulse | PulseDeleteDraft | L’utilisateur a supprimé un brouillon Pulse. |
| L’utilisateur a supprimé une question pour la bibliothèque | PulseQuestionDeleted | L’utilisateur a supprimé une question pour la bibliothèque de questions impulsionnelles. |
| L’utilisateur a prolongé la date limite de son enquête pulse | PulseExtendDeadline | L’utilisateur a prolongé le délai pour la demande de commentaires Viva Pulse existante. |
| L’utilisateur a invité d’autres utilisateurs à l’enquête Pulse | PulseInvite | L’utilisateur a invité d’autres utilisateurs à une demande de commentaires Viva Pulse existante. |
| L’utilisateur demande une exportation de données Pulse | PulseDataExport | L’Administration ou l’auteur demande une opération d’exportation d’impulsions. |
| L’utilisateur a partagé un rapport Pulse | PulseShareResults | L’utilisateur a partagé les résultats des commentaires Viva Pulse avec d’autres utilisateurs. |
| Réponse envoyée par un utilisateur à une enquête éclair | PulseSubmit | Administration ou l’utilisateur a fourni des commentaires sur une demande de commentaires Viva Pulse. |
Activités de Lockbox client Windows 365
Le tableau suivant répertorie les activités des utilisateurs et des administrateurs dans le coffre client Windows 365 que le journal d’audit Microsoft 365 enregistre. Pour retourner les activités liées à Windows 365 Customer Lockbox à partir du journal d’audit, sélectionnez Windows365CustomerLockbox sous Record types. Utilisez les zones des plages de dates et la liste Utilisateurs pour limiter les résultats de la recherche.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Agent CMD de renvoi | Opération AddDevicesToBackfill | Renvoyer l’agent CMD sur PC cloud. |
| Réinstaller en bloc l’agent CMD | Opération TriggerClientAgentCheckBulkAction | Réinstallez en bloc l’agent CMD à la demande. |
| Vérifier la stratégie d’exécution PowerShell | Vérifier la stratégie d’exécution PowerShell | Vérifiez la stratégie d’exécution PowerShell. |
| Créer une demande LogCollection | Créer une demande LogCollection | Créez une demande de collecte de journaux vers Cloud PC. |
| Créer des éléments de travail (Planificateur) | Créer des éléments de travail (Planificateur) | Créez de nouveaux éléments de travail, tels que Provision, Deprovision, Reprovision, etc. |
| Créer une opération d’action à distance dans ActionModeratorService | Créer une opération d’action à distance dans ActionModeratorService | Créer une action à distance en tenant ID, workspaceID, actionType, actionParameters. |
| Créer une demande d’extension de machine virtuelle | Créer une demande d’extension de machine virtuelle | Crée des demandes d’extension de machine virtuelle pour exécuter une extension de machine virtuelle afin d’exécuter des scripts personnalisés sur l’appareil client. |
| Exécuter AppHealthPlugin | Exécuter AppHealthPlugin | Execute AppHealthPlugin. |
| Installer l’agent des services Bureau à distance | Installer l’agent des services Bureau à distance | Installez l’agent Bureau à distance sur l’appareil de l’utilisateur. |
| OCE Exécuter des commandes sur une machine virtuelle | OCE Exécuter des commandes sur une machine virtuelle | Exécutez des commandes par tenantID, liste deviceID et script. |
| Opération post-action à distance | Opération post-action à distance | Post Remote Action, plus interrogation du résultat par l’opération GetActions. |
| Réinstaller l’agent CMD | Opération AddDevicesToReinstall | Réinstallez l’agent CMD à la demande. |
| Exécuter une extension AADJ hybride | Exécuter une extension AADJ hybride | Exécutez l’extension AADJ hybride sur l’appareil de l’utilisateur. |
| Déclencher CMD Agent Canary case activée. | Déclencher CMD Agent Canary case activée. | Déclencher CMD Agent Canary case activée sur un appareil spécifique. |
| Déclencher la correction de l’appareil | Déclencher la correction de l’appareil | Déclencher la correction des appareils. |
| Déclencher une action générique | Déclencher une action générique | Déclencher l’action de l’appareil pour l’utilisateur. |
| Déclencher une action générique par SaaF | Déclencher une action générique par SaaF | Déclencher l’action de l’appareil (reciblage, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) pour l’utilisateur. |
| Déclencher une action générique avec des options | Déclencher une action générique avec des options | Déclencher l’action de l’appareil avec des paramètres d’option, plus puissants que ceux de déclencher une action générique. |
| Déclencher l’orchestrateur | Déclencher l’orchestrateur | Déclenchez orchestrator pour l’utilisateur. |
| Charger un dossier vers un objet blob | Charger un dossier vers un objet blob | Compressez et téléchargez le dossier de l’appareil client dans un objet blob. |
Paramètre de Data Share externe entrant de l’espace de travail Fabric
Le tableau suivant répertorie les activités de l’administrateur Fabric pour activer et désactiver le paramètre Data Share externe entrant de l’espace de travail.
| Nom facile à retenir | Opération | Description |
|---|---|---|
| Activation du contournement des partages de données externes sur l’espace de travail | ExternalDataSharesBypassForWorkspaceEnabled | Administration autorisé les partages de données externes à accéder aux données dans les espaces de travail où l’accès au réseau public entrant est restreint. |
| Désactivation des partages de données externes sur l’espace de travail | ExternalDataSharesBypassForWorkspaceDisabled | Administration empêché les partages de données externes d’accéder aux données dans les espaces de travail où l’accès au réseau public entrant est restreint. |