Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La journalisation de l’audit de boîte aux lettres est activée par défaut dans toutes les organisations. Ce paramètre consigne automatiquement certaines actions effectuées par les propriétaires, les délégués et les administrateurs des boîtes aux lettres. Les administrateurs peuvent rechercher les enregistrements d’audit de boîte aux lettres correspondants dans le journal d’audit de boîte aux lettres.
Voici quelques avantages de l’audit de boîte aux lettres par défaut :
- L’audit est automatiquement activé lorsque vous créez une boîte aux lettres. Vous n’avez pas besoin d’activer manuellement l’audit de boîte aux lettres pour les nouveaux utilisateurs.
- Vous n’avez pas besoin de gérer les actions de boîte aux lettres auditées. Un ensemble prédéfini d’actions de boîte aux lettres est audité par défaut pour chaque type de connexion (Administration, délégué et propriétaire).
- Lorsque Microsoft publie une nouvelle action de boîte aux lettres, elle peut être automatiquement ajoutée à la liste des actions de boîte aux lettres auditées par défaut, sous réserve que l’utilisateur dispose de la licence appropriée. Étant donné que les nouvelles actions sont ajoutées automatiquement, vous n’avez pas besoin d’ajouter de nouvelles actions sur les boîtes aux lettres dès leur publication.
- Vous avez une stratégie d’audit de boîte aux lettres cohérente dans toute votre organisation, car vous auditez les mêmes actions pour toutes les boîtes aux lettres.
Vérifier l’audit des boîtes aux lettres activé par défaut est activé
Pour vérifier que l’audit de boîte aux lettres activé par défaut est activé pour votre organisation, exécutez la commande suivante dans Exchange Online PowerShell :
Get-OrganizationConfig | Format-List AuditDisabled
La valeur False indique que l’audit de boîte aux lettres activé par défaut est activé pour l’organisation. L’audit des boîtes aux lettres activé par défaut dans l’organisation remplace si l’audit est activé ou désactivé sur des boîtes aux lettres individuelles. Il ne remplace pas les paramètres d’opération d’audit au niveau de la boîte aux lettres.
Comment l’audit au niveau de l’organisation et au niveau de la boîte aux lettres fonctionne ensemble :
- Si l’audit au niveau de l’organisation est activé et que l’audit au niveau de la boîte aux lettres est désactivé : l’audit au niveau de l’organisation remplace le paramètre de boîte aux lettres et active l’audit. Les opérations d’audit configurées de la boîte aux lettres s’appliquent.
- Si l’audit au niveau de l’organisation est activé et que l’audit au niveau de la boîte aux lettres est activé : l’audit au niveau de la boîte aux lettres reste activé et les opérations d’audit configurées de la boîte aux lettres s’appliquent.
Par exemple, si l’audit de boîte aux lettres activé par défaut est activé pour l’organisation, la propriété AuditEnabled renvoyée par l’applet Get-Mailbox de commande affiche toujours True. La boîte aux lettres vérifie l’activité de la boîte aux lettres à l’aide des actions de boîte aux lettres configurées de la boîte aux lettres.
Pour désactiver l’audit de boîte aux lettres pour des boîtes aux lettres spécifiques, configurez le contournement de l’audit de boîte aux lettres pour le propriétaire de la boîte aux lettres et d’autres utilisateurs ayant un accès délégué à la boîte aux lettres. Pour plus d’informations, consultez Contourner la journalisation d’audit de boîte aux lettres.
Types de boîtes aux lettres pris en charge
Le tableau suivant décrit les types de boîtes aux lettres que l’audit de boîte aux lettres prend en charge par défaut :
| Type de boîte aux lettres | Audit pris en charge | Activé par défaut pris en charge |
|---|---|---|
| Boîtes aux lettres du groupe Microsoft 365 | ✔ | ✔ |
| Boîtes aux lettres de dossiers publics | ||
| Boîtes aux lettres de ressources | ||
| Boîtes aux lettres partagées | ✔ | ✔ |
| Boîtes aux lettres utilisateur | ✔ | ✔ |
Importante
Dans un environnement multigéographique, l’audit des boîtes aux lettres géographiques n’est pas pris en charge. Si vous attribuez à un utilisateur des autorisations pour accéder à une boîte aux lettres partagée dans un autre emplacement géographique, les actions de boîte aux lettres effectuées par l’utilisateur ne sont pas enregistrées dans le journal d’audit de la boîte aux lettres partagée. Les événements d’audit de l’administrateur Exchange sont disponibles pour tous les emplacements via Microsoft Purview Audit et la cmdlet Search-UnifiedAuditLog.
Types de connexion et actions de boîte aux lettres
Les types de connexion classent qui est responsable des actions auditées sur la boîte aux lettres. La liste suivante décrit les types de connexion utilisés par la journalisation d’audit de boîte aux lettres :
- Propriétaire : propriétaire de la boîte aux lettres (le compte associé à la boîte aux lettres).
-
Délégué :
- Un utilisateur a attribué l’autorisation SendAs, SendOnBehalf ou FullAccess à une autre boîte aux lettres.
- Un administrateur a attribué l’autorisation FullAccess à la boîte aux lettres d’un utilisateur.
-
Administration :
- La boîte aux lettres est fouillée à l’aide de l’un des outils Microsoft eDiscovery suivants :
- eDiscovery dans le portail Microsoft Purview.
- In-Place eDiscovery dans Exchange Online.
- La boîte aux lettres est accessible à l’aide de l’éditeur MAPI de Microsoft Exchange Server.
- La boîte aux lettres est accessible par un compte usurpant l’identité d’un autre utilisateur. Cet accès se produit lorsque le rôle d’emprunt d’identité d’application est attribué à un compte, tel qu’une application, qui accède désormais activement aux données. Pour plus d’informations, consultez Configurer l’emprunt d’identité.
- La boîte aux lettres est fouillée à l’aide de l’un des outils Microsoft eDiscovery suivants :
Actions de boîte aux lettres pour les boîtes aux lettres utilisateur et les boîtes aux lettres partagées
Le tableau suivant décrit les actions de boîte aux lettres que vous pouvez utiliser dans la journalisation d’audit de boîte aux lettres pour les boîtes aux lettres utilisateur et les boîtes aux lettres partagées.
- Une case activée (✔) indique l’action de boîte aux lettres que vous pouvez consigner pour le type de connexion (toutes les actions ne sont pas disponibles pour tous les types de connexion).
- Un astérisque ( * ) après la case activée indique que l’action de boîte aux lettres est journalisée par défaut pour le type de connexion.
- Un administrateur disposant des autorisations Accès total à une boîte aux lettres est considéré comme un délégué.
| Action de boîte aux lettres | Description | Administrateur | Délégué | Propriétaire |
|---|---|---|---|---|
| AddFolderPermissions | Bien que cette valeur soit acceptée en tant qu’action de boîte aux lettres, elle est déjà incluse dans l’action UpdateFolderPermissions et n’est pas auditée séparément. En d’autres termes, n’utilisez pas cette valeur. | |||
| ApplyRecord (en anglais uniquement) | Un élément est étiqueté en tant qu’enregistrement. | ✔* | ✔* | ✔* |
| AttachmentAccess | Une pièce jointe a été consultée via l’API Graph de Microsoft. Cette opération est activée par défaut et ne peut pas être configurée avec les autres actions boîte aux lettres. | ✔* | ✔* | ✔* |
| Copy | Un message a été copié vers un autre dossier. | ✔ | ||
| Create | Un élément a été créé dans le dossier Calendrier, Contacts, Brouillon, Notes ou Tâches de la boîte aux lettres (par exemple, une nouvelle demande de réunion est créée). Notez que la création, l’envoi ou la réception d’un message ne sont pas audités. En outre, la création d’un dossier de boîte aux lettres n’est pas auditée. | ✔* | ✔* | ✔* |
| FolderBind | Un dossier de boîte aux lettres a été accédé. Cette action est également enregistrée lorsque l’administrateur ou un délégué ouvre la boîte aux lettres. Remarque : Les dossiers d’audit pour les actions de liaison de dossiers effectuées par les délégués sont consolidés. Un enregistrement d’audit est généré pour l’accès aux dossiers individuels dans un délai de 24 heures. |
✔ | ✔ | |
| HardDelete | Message purgé du dossier Éléments récupérables. | ✔* | ✔* | ✔* |
| MailboxLogin | L’utilisateur s’est connecté à sa boîte aux lettres. | ✔ | ||
| MailItemsAccessed | Se produit lorsque les données de courrier sont accessibles par les protocoles de messagerie et les clients. | ✔* | ✔* | ✔* |
| MessageBind |
Remarque : cette valeur est disponible uniquement pour les utilisateurs sans licence E5/A5/G5. Un message a été affiché dans le volet de visualisation ou ouvert par un administrateur. |
✔ | ||
| ModifyFolderPermissions | Bien que cette valeur soit acceptée en tant qu’action de boîte aux lettres, elle est déjà incluse dans l’action UpdateFolderPermissions et n’est pas auditée séparément. En d’autres termes, n’utilisez pas cette valeur. | |||
| Move | Un message a été déplacé vers un autre dossier. | ✔ | ✔ | ✔ |
| MoveToDeletedItems | Message supprimé et déplacé vers le dossier Éléments supprimés. | ✔* | ✔* | ✔* |
| RecordDelete | Un élément étiqueté en tant qu’enregistrement a été supprimé de manière réversible (déplacé vers le dossier Éléments récupérables). Les éléments étiquetés en tant qu’enregistrements ne peuvent pas être supprimés définitivement (purgés du dossier Éléments récupérables). | ✔ | ✔ | ✔ |
| RemoveFolderPermissions | Bien que cette valeur soit acceptée en tant qu’action de boîte aux lettres, elle est déjà incluse dans l’action UpdateFolderPermissions et n’est pas auditée séparément. En d’autres termes, n’utilisez pas cette valeur. | |||
| SearchQueryInitiated | Une personne utilise Outlook (Windows, Mac, iOS, Android ou Outlook sur le web) ou l’application Courrier de Windows 10 pour rechercher des éléments dans une boîte aux lettres. | ✔ | ||
| Send | L’utilisateur envoie un e-mail, répond à un e-mail ou transfère un e-mail. | ✔* | ✔* | |
| SendAs | Un message a été envoyé à l’aide de l’autorisation Envoyer en tant que. Cette autorisation permet à un autre utilisateur d’envoyer le message comme s’il provenait du propriétaire de la boîte aux lettres. | ✔* | ✔* | |
| SendOnBehalf | Un message a été envoyé à l’aide de l’autorisation Envoyer de la part de. Cette autorisation permet à un autre utilisateur d’envoyer le message au nom du propriétaire de la boîte aux lettres. Le message indique au destinataire de la part de qui le message a été envoyé et qui a réellement envoyé le message. | ✔* | ✔* | |
| SoftDelete | Message définitivement supprimé ou supprimé du dossier Éléments supprimés. Les éléments supprimés récupérables sont déplacés vers le dossier Éléments récupérables. | ✔* | ✔* | ✔* |
| Mettre à jour | Un message ou l’une de ses propriétés a été modifiée. | ✔* | ✔* | ✔* |
| UpdateCalendarDelegation | Une délégation de calendrier a été affectée à une boîte aux lettres. La délégation de calendrier donne à une autre personne les mêmes autorisations d’organisation pour gérer le calendrier du propriétaire de la boîte aux lettres. | ✔* | ✔* | |
| UpdateFolderPermissions | Une autorisation de dossier a été modifiée. Les autorisations de dossier contrôlent quels utilisateurs de votre organisation peuvent accéder aux dossiers dans une boîte aux lettres et aux messages situés dans ces dossiers. | ✔* | ✔* | ✔* |
| UpdateInboxRules | Une règle de boîte de réception a été ajoutée, supprimée ou modifiée. Les règles de boîte de réception traitent les messages de la boîte de réception de l’utilisateur en fonction de conditions. Les actions spécifient ce qu’il faut faire aux messages qui correspondent aux conditions de la règle. Par exemple, déplacer le message vers un dossier spécifié ou supprimer le message. | ✔* | ✔* | ✔* |
Importante
Si vous personnalisez les actions de boîte aux lettres à auditer avant que l’audit de boîte aux lettres ne soit activé par défaut dans votre organisation, les paramètres d’audit de boîte aux lettres personnalisée sont conservés dans la boîte aux lettres et ne sont pas remplacés par les actions de boîte aux lettres par défaut décrites dans cette section. Pour rétablir les valeurs par défaut des actions d’audit de boîte aux lettres (ce que vous pouvez faire à tout moment), consultez l’article Restaurer les actions de boîte aux lettres par défaut.
Actions de boîte aux lettres pour les boîtes aux lettres du groupe Microsoft 365
Lorsque vous activez l’audit de boîte aux lettres, les boîtes aux lettres du groupe Microsoft 365 commencent à enregistrer les données d’audit de boîte aux lettres. Toutefois, vous ne pouvez pas personnaliser les données enregistrées ni ajouter ou supprimer des actions de boîte aux lettres pour un type de connexion.
Le tableau suivant décrit les actions de boîte aux lettres que les boîtes aux lettres de groupe Microsoft 365 enregistrent par défaut pour chaque type de connexion.
Un administrateur disposant des autorisations d’accès total à une boîte aux lettres du groupe Microsoft 365 est un délégué.
| Action de boîte aux lettres | Description | Administrateur | Délégué | Propriétaire |
|---|---|---|---|---|
| Create | Création d’un élément de calendrier. Notez que la création, l’envoi ou la réception d’un message ne sont pas audités. | ✔* | ✔* | |
| HardDelete | Message purgé du dossier Éléments récupérables. | ✔* | ✔* | ✔* |
| MoveToDeletedItems | Message supprimé et déplacé vers le dossier Éléments supprimés. | ✔* | ✔* | ✔* |
| SendAs | Message envoyé à l’aide de l’autorisation SendAs. | ✔* | ✔* | |
| SendOnBehalf | Message envoyé à l’aide de l’autorisation SendOnBehalf. | ✔* | ✔* | |
| SoftDelete | Message définitivement supprimé ou supprimé du dossier Éléments supprimés. Les éléments supprimés récupérables sont déplacés vers le dossier Éléments récupérables. | ✔* | ✔* | ✔* |
| Mettre à jour | Un message ou l’une de ses propriétés a été modifiée. | ✔* | ✔* | ✔* |
Vérifiez que les actions par défaut de la boîte aux lettres sont enregistrées pour chaque type de connexion
La valeur de la propriété DefaultAuditSet indique si les actions de boîte aux lettres par défaut (gérées par Microsoft) sont auditées sur la boîte aux lettres.
Pour connaître les ensembles d’actions d’audit par défaut appliqués à une boîte aux lettres utilisateur ou à une boîte aux lettres partagée, remplacez-les par <MailboxIdentity> le nom, l’alias, l’adresse de messagerie ou le nom d’utilisateur principal (nom d’utilisateur) de la boîte aux lettres et exécutez la commande suivante dans Exchange Online PowerShell :
Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet
Pour afficher le jeu d’audit par défaut pour une boîte aux lettres de groupe Microsoft 365, remplacez-le <MailboxIdentity> par le nom, l’alias ou l’adresse e-mail de la boîte aux lettres de groupe, puis exécutez la commande suivante dans Exchange Online PowerShell :
Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet
La valeur Admin, Delegate, Owner signifie :
- Le système audite les actions de boîte aux lettres par défaut pour les trois types de connexion. Cette valeur apparaît sur les boîtes aux lettres du groupe Microsoft 365.
- Un administrateur n’a pas modifié les actions de boîte aux lettres auditées pour un type de connexion sur une boîte aux lettres utilisateur ou une boîte aux lettres partagée.
Si un administrateur modifie les actions de boîte aux lettres que le système audite pour un type de connexion (à l’aide des paramètres AuditAdmin, AuditDelegate ou AuditOwner sur l’applet de commande Set-Mailbox ), la valeur de la propriété est différente.
Par exemple, la valeur Owner de la propriété DefaultAuditSet sur la boîte aux lettres d’un utilisateur ou une boîte aux lettres partagée signifie :
- Le système audite les actions par défaut de la boîte aux lettres pour le propriétaire de la boîte aux lettres.
- Les actions de boîte aux lettres auditées pour les types et
DelegateAdminde connexion sont modifiées par rapport aux actions par défaut.
Une valeur vide pour la propriété DefaultAuditSet signifie que les actions de boîte aux lettres pour les trois types de connexion sont modifiées sur la boîte aux lettres de l’utilisateur ou une boîte aux lettres partagée.
Pour plus d’informations, consultez Modifier ou restaurer les actions de boîte aux lettres journalisées par défaut.
Afficher les actions de boîte aux lettres journalisées dans les boîtes aux lettres
Pour afficher les actions de boîte aux lettres qui sont actuellement connectées, boîtes aux lettres utilisateur ou boîtes aux lettres partagées, remplacez-les par <MailboxIdentity> le nom, l’alias, l’adresse de messagerie ou le nom d’utilisateur principal (nom d’utilisateur) de la boîte aux lettres. Exécutez ensuite une ou plusieurs des commandes suivantes dans Exchange Online PowerShell.
Remarque
Bien que vous puissiez ajouter le -GroupMailbox commutateur aux commandes Get-Mailbox suivantes pour les boîtes aux lettres du groupe Microsoft 365, ne faites pas confiance aux valeurs retournées. Les actions de boîte aux lettres par défaut et statiques auditées pour les boîtes aux lettres du groupe Microsoft 365 sont décrites dans Actions de boîte aux lettres pour les boîtes aux lettres du groupe Microsoft 365.
Actions du propriétaire
Pour afficher les actions de boîte aux lettres actuellement auditées pour le type de connexion Propriétaire, exécutez la commande suivante :
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner
Déléguer des actions
Pour examiner les actions de délégué en cours d’audit sur la boîte aux lettres, exécutez la commande suivante :
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate
Actions d’Administration
Pour vérifier les actions d’administrateur en cours d’audit sur la boîte aux lettres, exécutez la commande suivante :
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin
Modifier ou restaurer les actions de boîte aux lettres journalisées par défaut
L’un des principaux avantages de l’utilisation des actions de boîte aux lettres par défaut est que vous n’avez pas besoin de gérer les actions de boîte aux lettres qui sont auditées. Microsoft gère les actions pour vous et ajoute automatiquement de nouvelles actions de boîte aux lettres à auditer par défaut dès qu’elles sont publiées.
Toutefois, il se peut que votre organisation doive auditer un autre ensemble d’actions sur les boîtes aux lettres pour les boîtes aux lettres utilisateur et les boîtes aux lettres partagées. Les procédures de cette section vous montrent comment modifier les actions de boîte aux lettres qui sont auditées pour chaque type de connexion, et comment revenir aux actions par défaut gérées par Microsoft.
Importante
Si vous utilisez les procédures suivantes pour personnaliser les actions de boîte aux lettres consignées sur les boîtes aux lettres utilisateur ou les boîtes aux lettres partagées, les nouvelles actions de boîte aux lettres par défaut publiées par Microsoft ne sont pas automatiquement auditées sur ces boîtes aux lettres. Vous devez ajouter manuellement toutes les nouvelles actions de boîte aux lettres à votre liste personnalisée.
Modifier les actions de boîte aux lettres en audit
Pour modifier les actions de boîte aux lettres que Microsoft vérifie pour les boîtes aux lettres utilisateur et les boîtes aux lettres partagées, utilisez les paramètres AuditAdmin, AuditDelegate ou AuditOwner sur l’applet de commande Set-Mailbox . Vous ne pouvez pas personnaliser les actions auditées pour les boîtes aux lettres de groupe Microsoft 365.
Utilisez deux méthodes différentes pour spécifier les actions de boîte aux lettres :
-
Remplacez (remplacez) les actions de boîte aux lettres existantes à l’aide de la syntaxe suivante :
action1,action2,...actionN -
Ajoutez ou supprimez des actions de boîte aux lettres sans affecter les autres valeurs existantes à l’aide de la syntaxe suivante :
@{Add="action1","action2",..."actionN"}ou@{Remove="action1","action2",..."actionN"}.
L’exemple suivant modifie les actions de la boîte aux lettres d’administration pour la boîte aux lettres nommée « Gabriela Laureano » en remplaçant les actions par défaut par SoftDelete et HardDelete.
Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete
L’exemple suivant ajoute l’action MailboxLogin aux actions de propriétaire auditées pour la boîte aux lettres laura@contoso.onmicrosoft.com.
Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}
L’exemple suivant supprime l’action MoveToDeletedItems des actions de délégué auditées pour la boîte aux lettres de discussion d’équipe.
Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}
Quelle que soit la méthode utilisée, la personnalisation des actions de boîte aux lettres auditée sur les boîtes aux lettres utilisateur ou partagées a les résultats suivants :
- Microsoft ne gère plus les actions de boîte aux lettres auditées pour le type de connexion que vous avez personnalisé.
- Le type de connexion que vous avez personnalisé est supprimé de la valeur de la propriété DefaultAuditSet pour la boîte aux lettres, ce qui indique que Microsoft ne gère plus les actions par défaut pour ce type de connexion. Pour plus d’informations sur la vérification de cette valeur, consultez Vérifier que les actions de boîte aux lettres par défaut sont enregistrées pour chaque type de connexion.
Restaurer les actions de boîte aux lettres par défaut
Remarque
Les procédures suivantes ne s’appliquent pas aux boîtes aux lettres du groupe Microsoft 365. Ces boîtes aux lettres sont limitées aux actions par défaut décrites dans Actions de boîte aux lettres pour les boîtes aux lettres du groupe Microsoft 365.
Si vous personnalisez les actions de boîte aux lettres auditées par le système sur une boîte aux lettres utilisateur ou une boîte aux lettres partagée, vous pouvez restaurer les actions de boîte aux lettres par défaut pour un ou tous les types de connexion à l’aide de la syntaxe suivante :
Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>
Vous pouvez spécifier plusieurs valeurs DefaultAuditSet séparées par des virgules.
Cet exemple restaure les actions de boîte aux lettres auditées par défaut pour tous les types de connexion sur la boîte aux lettres mark@contoso.onmicrosoft.com.
Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner
Cet exemple restaure les actions de boîte aux lettres auditées par défaut pour le type de connexion Administration sur la boîte aux lettreschris@contoso.onmicrosoft.com, mais conserve les actions de boîte aux lettres auditées personnalisées pour les types de connexion Délégué et Propriétaire.
Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin
Lorsque vous restaurez les actions de boîte aux lettres auditées par défaut pour un type de connexion, vous obtenez les résultats suivants :
- La liste actuelle des actions de boîte aux lettres est remplacée par les actions de boîte aux lettres par défaut pour le type de connexion.
- Toutes les nouvelles actions de boîte aux lettres publiées par Microsoft sont automatiquement ajoutées à la liste des actions auditées pour le type de connexion.
- La valeur de la propriété DefaultAuditSet de la boîte aux lettres est mise à jour pour inclure le type de connexion restauré.
Désactiver l’audit de boîte aux lettres par défaut pour votre organisation
Pour désactiver l’audit de boîte aux lettres par défaut pour l’ensemble de votre organisation, exécutez la commande suivante dans Exchange Online PowerShell :
Set-OrganizationConfig -AuditDisabled $true
Lorsque vous désactivez l’audit de boîte aux lettres par défaut, vous apportez les modifications suivantes :
- L’audit de boîte aux lettres est désactivé pour votre organisation.
- À partir du moment où vous désactivez l’audit de boîte aux lettres par défaut, aucune action de boîte aux lettres n’est auditée, même si l’audit de boîte aux lettres est activé sur une boîte aux lettres (la propriété AuditEnabled sur la boîte aux lettres est True).
- L’audit de boîte aux lettres n’est pas activé pour les nouvelles boîtes aux lettres et la définition de la propriété AuditEnabled sur une boîte aux lettres nouvelle ou existante sur True est ignorée.
- Les paramètres d’association de contournement d’audit de boîte aux lettres (configurés à l’aide de l’applet de commande Set-MailboxAuditBypassAssociation ) sont ignorés.
- Les enregistrements d’audit de boîte aux lettres existants sont conservés jusqu’à l’expiration de la limite d’âge du journal d’audit pour l’enregistrement.
Activer l’audit de boîte aux lettres par défaut
Pour réactiver l’audit de boîte aux lettres pour votre organisation, exécutez la commande suivante dans Exchange Online PowerShell :
Set-OrganizationConfig -AuditDisabled $false
Ignorer l’enregistrement d’audit de boîte aux lettres :
Pour l’instant, vous ne pouvez pas désactiver l’audit de boîte aux lettres pour les boîtes aux lettres spécifiques lorsque l’audit de boîte aux lettres activé par défaut est activé dans votre organisation. Par exemple, le système ignore la définition de la propriété de boîte aux lettres AuditEnabled sur False.
Toutefois, vous pouvez utiliser l’applet de commande Set-MailboxAuditBypassAssociation dans Exchange Online PowerShell pour empêcher la journalisation de toutes les actions de boîte aux lettres effectuées par les utilisateurs spécifiés, quel que soit l’endroit où elles se produisent. Par exemple :
- Les actions du propriétaire de boîte aux lettres effectuées par les utilisateurs ignorés ne sont pas enregistrées.
- Les actions de délégation effectuées par les utilisateurs ignorés sur les boîtes aux lettres d’autres utilisateurs (y compris les boîtes aux lettres partagées) ne sont pas enregistrées.
- Les actions d’Administration effectuées par les utilisateurs ignorés ne sont pas enregistrées.
Pour ignorer la journalisation d’audit de boîte aux lettres pour un utilisateur spécifique, remplacez <MailboxIdentity> par le nom, l’adresse de courrier, l’alias ou le nom d’utilisateur principal (nom d’utilisateur) de l’utilisateur, puis exécutez la commande suivante :
Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true
Pour vérifier que l’audit est contourné pour l’utilisateur spécifié, exécutez la commande suivante :
Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled
La valeur True indique que la journalisation d’audit de boîte aux lettres est ignorée pour l’utilisateur.
Remarque
La AuditLogAgeLimit propriété n’est plus applicable pour la gestion de la rétention des journaux d’audit de boîte aux lettres. La conservation des journaux d’audit est désormais configurée et gérée via Microsoft Purview. Pour plus d’informations, voir gérer les stratégies de rétention du journal d’audit.
Étapes suivantes
- Recherchez les activités de boîte aux lettres dans le journal d’audit dans des boîtes aux lettres spécifiques : Recherchez les actions de boîte aux lettres auditées à l’aide des filtres que vous avez configurés.
- Utilisez MailItemsAccessed pour enquêter sur les comptes compromis : Utilisez l’action MailItemsAccessed pour examiner les violations potentielles de courrier électronique.
- Examinez les activités des boîtes aux lettres partagées à l’aide des journaux d’audit : surveillez l’activité dans les boîtes aux lettres partagées pour détecter les accès non autorisés ou les modifications.