Partager via


CommunicationComplianceActivity

Journaux d’audit de conformité des communications Office. Utilisé pour la surveillance de la violation de la conformité des stratégies.

Attributs de la table

Attribut Valeur
Types de ressources -
Catégories Sécurité, audit
Solutions SecurityInsights
Journal de base Oui
Transformation au moment de l’ingestion Non
Exemples de requêtes Oui

Colonnes

Colonne Catégorie Descriptif
Nom de l'acteur ficelle UPN (nom d’utilisateur principal) de l’utilisateur qui a effectué l’action (spécifiée dans la propriété Operation) qui a entraîné la journalisation de l’enregistrement ; par exemple, my_name@my_domain_name. Notez que les enregistrements d’activité effectués par les comptes système (tels que SHAREPOINT\system ou NT AUTHORITY\SYSTEM) sont également inclus. Dans SharePoint, une autre valeur affichée dans la propriété UserId est app@sharepoint. Cela indique que l'« utilisateur » qui a effectué l’activité était une application disposant des autorisations nécessaires dans SharePoint pour effectuer des actions à l’échelle de l’organisation (telles que la recherche d’un site SharePoint ou d’un compte OneDrive) au nom d’un utilisateur, d’un administrateur ou d’un service. Pour plus d’informations, consultez l'utilisateur app@sharepoint dans les enregistrements d’audit.
ActorUserId ficelle Un autre ID pour l’utilisateur identifié dans la propriété UserId. Par exemple, cette propriété est remplie par l’ID unique du passeport (PUID) pour les événements exécutés par les utilisateurs dans SharePoint, OneDrive entreprise et Exchange. Cette propriété peut également spécifier la même valeur que la propriété UserID pour les événements qui se produisent dans d’autres services et événements effectués par des comptes système.
Type d'utilisateur de l'acteur ficelle Le type d’utilisateur qui a effectué l’opération. Les types possibles incluent : Admin, System, Application, Service Principal et Other.
_BilledSize réel Taille de l’enregistrement en octets
TypeOriginalDeL'Événement ficelle Nom de l’utilisateur ou de l’administrateur qui a effectué l’activité. Pour obtenir une description des opérations/activités les plus courantes, consultez « Rechercher dans le journal d’audit » dans le Centre de protection Office 365. Pour l’activité d’administrateur Exchange, cette propriété identifie le nom de l’applet de commande exécutée. Pour les événements Dlp, il peut s’agir de « DlpRuleMatch », « DlpRuleUndo » ou « DlpInfo », qui sont décrits sous « Schéma DLP » ci-dessous.
EventOriginalUid ficelle Identificateur unique d’un enregistrement d’audit.
EventProduct ficelle Nom du service Microsoft.
EventVendor ficelle Nom du service fournisseur.
_IsBillable ficelle Spécifie si l’ingestion des données est facturable. Quand _IsBillable est false, l’ingestion n’est pas facturée sur votre compte Azure.
IsPolicyHit bool Indique s’il y a un résultat positif sur une stratégie définie.
Identifiant d'objet (ObjectId) ficelle Pour les activités SharePoint et OneDrive pour l'entreprise, le nom complet du fichier ou du dossier accessible par l'utilisateur. Pour la journalisation de l’audit d’administration Exchange, nom de l’objet modifié par l’applet de commande.
Identifiant de l'Organisation ficelle Le GUID pour le client Office 365 de votre organisation. Cette valeur est toujours la même pour votre organisation, quel que soit le service Office 365 dans lequel il se produit.
Type d'enregistrement ficelle Type d’opération indiqué par l’enregistrement. Pour plus d’informations sur les types d’enregistrements du journal d’audit, consultez la table AuditLogRecordType.
SourceSystem ficelle Type d’agent ayant collecté l’événement. Par exemple, OpsManager pour l’agent Windows (connexion directe ou Operations Manager), Linux pour tous les agents Linux, ou Azure pour Diagnostics Azure.
SRPolicyId ficelle ID de stratégie.
SRPolicyName ficelle Nom de la stratégie.
SRRuleMatchDetails dynamique Correspondances de stratégie.
Id de locataire ficelle ID de l’espace de travail Log Analytics
TimeGenerated DATETIME Date et heure UTC lorsque l’utilisateur a effectué l’activité.
Catégorie ficelle Le nom de la table
Type d'utilisateur ficelle Le type d’utilisateur qui a effectué l’opération.
Charge de travail ficelle Service Office 365 où l’activité s’est produite.