Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le tabelle in questo articolo descrivono le attività registrate nel log di controllo di Microsoft 365. È possibile cercare queste attività eseguendo una ricerca nel log di controllo nel portale di Microsoft Purview.
Consiglio
Selezionare uno dei collegamenti nell'elenco In questo articolo all'inizio di questo articolo per passare direttamente a una tabella di prodotti specifica.
La registrazione di controllo è attivata per impostazione predefinita per le organizzazioni di Microsoft 365. Se il controllo non è attivato per l'organizzazione, viene visualizzato un banner che chiede di iniziare a registrare le attività di utenti e amministratori. Per istruzioni, vedere Attivare il controllo.
Queste tabelle raggruppano le attività correlate o le attività di un determinato servizio. Le tabelle includono il nome descrittivo visualizzato nell'elenco a discesa Attività (o disponibili in PowerShell) e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca. Per la descrizione delle informazioni dettagliate, vedere Proprietà dettagliate del log di controllo.
Importante
Alcuni nomi di operazioni elencati nella colonna Operazione delle tabelle seguenti contengono un punto ( . ). È necessario includere il punto nel nome dell'operazione se si specifica l'operazione in un comando di PowerShell durante la ricerca del log di audit, la creazione dei criteri di conservazione dell'audit, la creazione di criteri di avviso o avvisi per le attività. Assicurarsi inoltre di usare le virgolette inglesi chiuse (" ") per contenere il nome dell'operazione.
Attività di Agent 365
Nella tabella seguente sono elencate le attività di Agent 365 registrate quando un agente viene richiamato o esegue azioni o chiamate di strumenti.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Strumento di intelligenza artificiale eseguito | AIExecuteTool | L'agente ha eseguito una chiamata utensile. |
| Agente di intelligenza artificiale richiamato | AIInvokeAgent | L'agente IA viene richiamato da un utente, un agente o un evento. |
| Chiamata di inferenza IA effettuata | AIInferenceCall | L'agente di IA ha sfruttato un modello di IA per produrre una risposta o determinare i passaggi successivi. |
| Guardrail IA applicato | AIGuardrail | Un guardrail è stato applicato alla richiesta o alla risposta di un agente di intelligenza artificiale per applicare criteri di sicurezza o conformità. |
Attività di amministrazione applicazioni
Nella tabella seguente sono elencate le attività di amministrazione dell'applicazione registrate da Microsoft 365 quando un amministratore aggiunge o modifica un'applicazione registrata in Microsoft Entra ID. È necessario registrare qualsiasi applicazione che si basa su Microsoft Entra ID per l'autenticazione nella directory.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Credenziali aggiunte a un'entità servizio | Aggiunta delle credenziali dell'entità servizio. | Le credenziali sono state aggiunte a un'entità servizio in Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory. |
| Voce di delega aggiunta | Aggiunta di una voce di delega. | Un'autorizzazione di autenticazione è stata creata o concessa a un'applicazione in Microsoft Entra ID. |
| Entità servizio aggiunta | Aggiunta di un'entità servizio. | Un'applicazione è stata registrata in Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory. |
| Entità servizio rimossa dalla directory | Rimozione di un'entità servizio. | Un'applicazione è stata eliminata o annullata la registrazione da Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory. |
| Credenziali rimosse da un'entità servizio | Rimozione delle credenziali dell'entità servizio. | Le credenziali sono state rimosse da un'entità servizio in Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory. |
| Voce di delega rimossa | Rimozione della voce di delega. | Un'autorizzazione di autenticazione è stata rimossa da un'applicazione in Microsoft Entra ID. |
| Voce di delega impostata | Impostazione della voce di delega. | È stata aggiornata un'autorizzazione di autenticazione per un'applicazione in Microsoft Entra ID. |
Attività e-mail di Briefing
Nella tabella seguente sono elencate le attività nel messaggio di posta elettronica di briefing registrate dal log di controllo di Microsoft 365. Per ulteriori informazioni sulle e-mail di Briefing, vedere:
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Impostazioni sulla privacy dell'organizzazione aggiornate | UpdatedOrganizationBriefingSettings | L'amministratore aggiorna le impostazioni sulla privacy dell'organizzazione per le e-mail di Briefing. |
| Impostazioni sulla privacy dell'utente aggiornate | UpdatedUserBriefingSettings | L'amministratore aggiorna le impostazioni sulla privacy dell'utente per le e-mail di Briefing. |
Attività di conformità delle comunicazioni
Nella tabella seguente sono elencate le attività di conformità delle comunicazioni registrate dal log di controllo di Microsoft 365. Per altre informazioni, vedere Informazioni sulla Conformità delle comunicazioni Microsoft Purview.
Nota
È possibile visualizzare queste attività quando si usa il cmdlet di PowerShell Search-UnifiedAuditLog . Queste attività non sono visibili nell'elenco a discesa Attività .
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Corrispondenza criteri | SupervisionRuleMatch | Un utente ha inviato un messaggio che corrisponde alla condizione di un criterio. |
| Aggiornamento criteri | SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted | Un amministratore di conformità delle comunicazioni ha eseguito un aggiornamento dei criteri. |
| Tag applicato ai messaggi | SupervisoryReviewTag | I tag vengono applicati ai messaggi o i messaggi vengono risolti. |
Attività di Compliance Manager
Nella tabella seguente sono elencate le operazioni e le attività registrate dal log di controllo quando un amministratore gestisce le impostazioni in Compliance Manager. Per altre informazioni, vedere Informazioni su Compliance Manager.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| I ruoli cambiano | ComplianceManagerRolesChange | Un amministratore ha cambiato i ruoli per gli utenti. |
| Modifica del livello di automazione del tenant | ComplianceManagerAutomationLevelChange | Un amministratore ha modificato il livello di automazione per l'organizzazione in tutte le azioni. |
| Test del cambiamento dell'automazione dell'origine | ComplianceManagerAutomationChange | Un amministratore ha modificato le impostazioni di automazione dell'origine di test. |
Attività di Esplora contenuto
Nella tabella seguente sono elencate le attività in Esplora contenuto registrate nel log di controllo di Microsoft 365. L'accesso a Esplora contenuto è effettuato sullo strumento Classificazioni dei dati nel portale di Microsoft Purview. Per altre informazioni, vedere Utilizzo di Esplora contenuto di classificazione dei dati.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Elemento a cui è stato effettuato l'accesso | LabelContentExplorerAccessedItem | Un amministratore (o un utente membro del gruppo di ruoli Visualizzatore contenuto di Esplora contenuto) ha usato Esplora contenuto per visualizzare un messaggio di posta elettronica o un documento di SharePoint e OneDrive. |
| AccessedAggregates | AccessedAggregates | Un amministratore ha usato Esplora contenuto per spostarsi tra diverse aggregazioni. |
| AccessedContentList | AccessedContentList | Quando l'amministratore ha fatto clic su qualsiasi sito/utente in Content Explorer per ottenere l'elenco degli elementi. |
| AccessedItemDownload | AccessedItemDownload | Un amministratore ha usato Esplora contenuto per scaricare un elemento. |
| AccessedItemPreview | AccessedItemPreview | Un amministratore ha usato Esplora contenuto per visualizzare l'anteprima di un elemento. |
| AccessedSiteList | AccessedSiteList | Un amministratore ha usato Esplora contenuto per passare a SharePoint e OneDrive e ottenere l'elenco dei siti. |
| AccessedUserList | AccessedUserList | Un amministratore ha usato Esplora contenuto per passare al carico di lavoro Exchange/Teams e ottenere l'elenco degli utenti. |
| SearchedContentList | SearchedContentList | Quando l'amministratore ha cercato un file in Esplora contenuto. |
| SearchedSiteList | SearchedSiteList | Un amministratore ha usato Content Explorer per cercare un sito. |
| SearchedUserList | SearchedUserList | Un amministratore ha usato Esplora contenuto per cercare un utente. |
Attività di Indagini sulla sicurezza dei dati
Indagini sulla sicurezza dei dati fornisce potenti strumenti di indagine che potrebbero richiedere la possibilità di controllare le attività per garantire un uso sicuro e approvato della soluzione. Per soddisfare questi requisiti, il log di controllo unificato registra le attività di Indagini sulla sicurezza dei dati.
Nella tabella seguente sono elencate le attività di Indagini sulla sicurezza dei dati registrate dal log di controllo di Microsoft 365. Per altre informazioni, vedere Informazioni sulle Indagini sulla sicurezza dei dati di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Visualizzazione di esempio DSI annullata | DSISampleViewCancelled | Un utente ha annullato una visualizzazione di esempio. |
| Vista statistiche DSI annullata | DSIStatisticsViewCancelled | Un utente ha annullato un processo di statistiche. |
| Creata l'indagine DSI | CreatedDSIInvestigation | Un utente ha creato un'indagine. |
| Capacità di Indagini sulla sicurezza dei dati eliminata | DSICapacityDeleted | Un utente ha eliminato la capacità di indagine sulla sicurezza dei dati. |
| Indagine DSI eliminata | DeletedDSIInvestigation | Un utente ha eliminato un'indagine. |
| Feedback DSI AI fornito | DSIAIFeedbackProvided | Un utente ha fornito un feedback basato sull'intelligenza artificiale. |
| Elenco delle indagini DSI visualizzato | DSIInvestigationListViewed | Un utente ha visualizzato l'elenco delle indagini. |
| Aggiunta ricerca DSI | DSIPurviewSearchAdded | Un utente ha aggiunto una ricerca. |
| Ricerca DSI aggiornata | DSIPurviewSearchUpdated | Un utente ha aggiornato una ricerca. |
| DSIProbeJobResultsViewed | DSIProbeJobResultsViewed | Un utente ha visualizzato i risultati dell'esame. |
| Ottenere l'indagine DSI | GetDSIInvestigation | Un utente ha visualizzato un'indagine. |
| Ottenere la ricerca DSI | GetSearchDSIInvestigation | Un utente ha visualizzato una ricerca. |
| Indagine creata da Defender XDR | DSIInvestigationCreatedFromXDR | Un utente ha creato un'indagine da Defender XDR. |
| Indagine creata da Purview IRM | DSIInvestigationCreatedFromIRM | Un utente ha creato un'indagine da Microsoft Purview Gestione dei rischi Insider Microsoft Purview. |
| Elemento aggiunto per la mitigazione | DSIItemAddedToMitigation | Un utente ha aggiunto un elemento al piano di mitigazione di un'indagine. |
| Elemento rimosso dalla mitigazione | DSIItemRemovedFromMitigation | Un utente ha rimosso un elemento dal piano di mitigazione di un'indagine. |
| Visualizza l'elenco dei piani di mitigazione | DSIMitigationPlanListViewed | Un utente ha visualizzato l'elenco dei piani di mitigazione. |
| Processo di categorizzazione avviato | DSIInvestigationCategorizationJobSubmitted | Un utente ha avviato un processo di categorizzazione. |
| Processo di sondaggio avviato | DSIProbeJobSubmitted | Un utente ha avviato un processo di esame. |
| Processo di eliminazione avviato | DSIPurgeStarted | Un utente ha avviato un processo di eliminazione. |
| Processo di vettorizzazione avviato | DSIInvestigationVectorizationJobSubmitted | Un utente ha dichiarato un processo di vettorizzazione. |
| Ricerca DSI inviata Aggiungi al processo del set di prove | DSIPurviewSearchAddToEvidenceSetJobSubmitted | Un utente ha aggiunto dati cercati a un ambito di indagine. |
| Processo di esempio di ricerca DSI inviato | DSIPurviewSearchSampleJobSubmitted | Un utente ha avviato un processo di esempio. |
| Processo di statistiche di ricerca DSI inviato | DSIPurviewSearchStatisticsJobSubmitted | Un utente ha avviato un processo di statistiche. |
| Aggiornata la capacità delle Indagini sulla sicurezza dei dati | DSICapacityAggiornato | Un utente ha aggiornato la capacità di indagine sulla sicurezza dei dati. |
| Indagine DSI aggiornata | UpdatedDSIInvestigation | Un utente ha aggiornato un'indagine. |
| Membri dell'indagine DSI aggiornati | DSIInvestigationMembersUpdated | Un utente ha aggiornato i membri di un'indagine. |
| Stato aggiornato dell'elemento dal piano di mitigazione | DSIMitigationItemStatusUpdated | Un utente ha aggiornato lo stato di un elemento nel piano di mitigazione di un'indagine. |
| File caricato per la ricerca DSI | DSIPurviewSearchUploadFile | Un utente ha caricato un file per la ricerca. |
| Ricerca vettoriale avviata | DSIVectorSearchStarted | Un utente ha eseguito una ricerca vettoriale. |
| Errori di elaborazione dei dati visualizzati per un set di evidenze DSI | DSIInvestigationSettingsUpdated | Un utente ha aggiornato le impostazioni di indagine. |
| Capacità delle Indagini sulla sicurezza dei dati visualizzati | DSICapacityViewed | Un utente ha visualizzato la capacità di indagine sulla sicurezza dei dati. |
| Visualizzate le impostazioni predefinite di indagine DSI | DSIInvestigationSettingsDefaultViewed | Un utente ha visualizzato le impostazioni di indagine. |
| Visto il documento del set di prove DSI | DSIEvidenceSetDocumentViewed | Un utente ha visualizzato un documento durante un'indagine. |
| Impostazioni di indagine DSI visualizzate | DSIInvestigationSettingsViewed | Un utente ha visualizzato le impostazioni di indagine. |
| Visualizzare i risultati dell'esempio DSI | DSISampleResultsViewed | Un utente ha visualizzato i risultati di esempio. |
| Stato del campione DSI visualizzato | DSISampleStatusViewed | Un utente ha visualizzato lo stato di un processo di esempio. |
| Visualizzati i risultati delle statistiche DSI | DSIStatisticsResultsViewed | Un utente ha visualizzato le statistiche di ricerca. |
| Attività individuali visualizzate | DSISingleActivityViewed | Un utente ha visualizzato un'attività in un'indagine. |
| Elenco attività di indagine visualizzate | DSIActivitiesViewed | Un utente ha visualizzato le attività di indagine. |
| Esaminato il set di prove dell'indagine | DSIEvidenceSetViewed | Un utente ha visualizzato l'elenco degli elementi nell'indagine. |
| Elemento visualizzato dal piano di mitigazione | DSIItemViewedFromMitigation | Un utente ha visualizzato un elemento del piano di mitigazione di un'indagine. |
Comportamento di sicurezza dei dati Attività dell'agente
La tabella seguente elenca le attività per l'agente del comportamento di sicurezza dei dati nel log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| L'agente ha eseguito | AgentRan | L'utente ha eseguito l'agente del livello di sicurezza dei dati. |
| Esecuzione dell'agente ripetuta | Agente Reran | L'utente ha eseguito nuovamente l'agente della postura di sicurezza dei dati. |
| Risultato agente visualizzato | AgentResultViewed | L'utente ha visualizzato i risultati di un'esecuzione dell'agente della postura di sicurezza dei dati. |
| Esecuzione dell'agente annullata | AgentRunCancelled | L'utente ha annullato un'esecuzione dell'agente del comportamento di sicurezza dei dati. |
| Esecuzione dell'agente eliminata | AgentRunDeleted | L'utente ha eliminato un'esecuzione dell'agente del comportamento di sicurezza dei dati. |
Attività di amministrazione directory
Nella tabella seguente sono elencate le attività correlate alla directory e al dominio di Microsoft Entra che vengono registrate quando un amministratore gestisce l'organizzazione nell'interfaccia di amministrazione di Microsoft 365 o nel portale di gestione di Azure.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Partner aggiunto alla directory | Aggiunta di un partner alla società. | È stato aggiunto un partner (amministratore delegato) all'organizzazione. |
| Dominio aggiunto a società | Aggiunta di un dominio alla società. | È stato aggiunto un dominio all'organizzazione. |
| Partner rimosso dalla directory | Rimozione di un partner dalla società. | È stato rimosso un partner (amministratore delegato) dall'organizzazione. |
| Dominio rimosso da società | Rimozione di un dominio dalla società. | È stato rimosso un dominio dall'organizzazione. |
| Informazioni sulla società impostate | Impostazione delle informazioni sulla società. | Sono state aggiornate le informazioni sulla società per l'organizzazione. Include gli indirizzi di posta elettronica per i messaggi di posta elettronica correlati all'abbonamento inviati da Microsoft 365 e le notifiche tecniche sui servizi di Microsoft 365. |
| Impostazione dell'autenticazione del dominio | Impostazione dell'autenticazione dominio. | È stata modificata l'impostazione di autenticazione del dominio per l'organizzazione. |
| Criteri password impostati | Impostazione dei criteri password. | Sono stati modificati i vincoli di lunghezza e caratteri per le password utente nell'organizzazione. |
| Attivata la sincronizzazione di Microsoft Entra ID | Impostazione del flag DirSyncEnabled. | Imposta la proprietà che abilita una directory per la sincronizzazione di Microsoft Entra ID. |
| Dominio aggiornato | Aggiornamento di un dominio. | Sono state aggiornate le impostazioni di un dominio nell'organizzazione. |
| Impostazioni della federazione aggiornate per un dominio | Configurazione delle impostazioni di federazione nel dominio. | Sono state modificate le impostazioni di federazione (condivisione esterna) per l'organizzazione. |
| Dominio verificato | Verifica di un dominio. | verificato che l'organizzazione sia il proprietario di un dominio. |
| Posta elettronica verificata in dominio verificato | Verifica del dominio tramite la verifica di posta elettronica. | È stata usata la verifica tramite posta elettronica per verificare che l'organizzazione sia il proprietario di un dominio. |
Attività di revisione per l'eliminazione
Nella tabella seguente sono elencate le attività eseguite da un revisore dell'eliminazione quando un elemento ha raggiunto la fine del periodo di conservazione configurato o quando un elemento è stato spostato automaticamente alla fase di eliminazione successiva o è stato eliminato definitivamente in seguito all'approvazione automatica.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Revisori aggiunti | AddReviewer | Un revisore dell'eliminazione ha aggiunto uno o più utenti alla fase di revisione dell'eliminazione corrente. |
| Dismissione approvata | ApproveDisposal | Per l'approvazione manuale: un revisore della disposizione ha approvato la disposizione dell'articolo per spostarlo alla fase di disposizione successiva. Se l'elemento era nella sola o ultima fase della revisione dell'eliminazione, l'approvazione dell'eliminazione ha contrassegnato l'elemento come idoneo per l'eliminazione definitiva. Per l'approvazione automatica: non è stata eseguita alcuna azione manuale entro il periodo di tempo di approvazione automatica configurato, quindi l'articolo è passato automaticamente alla fase di smaltimento successiva. Se l'elemento si trovava nell'unica o nell'ultima fase della revisione dell'eliminazione, l'elemento diventa automaticamente idoneo per l'eliminazione permanente. |
| Periodo di conservazione esteso | ExtendRetention | Un revisore dell'eliminazione ha esteso il periodo di conservazione dell'elemento. |
| Elemento rietichettato | RelabelItem | Un revisore dell'eliminazione ha rietichettato l'etichetta di conservazione. |
Attività amministrative di Dragon Copilot
La tabella seguente elenca le attività amministrative per Dragon Copilot registrate nel log di controllo di Microsoft 365. Questi eventi vengono registrati quando un amministratore modifica la configurazione di Dragon Copilot. Questi eventi includono modifiche ad ambienti, prodotti, connettori CCE, piani di fatturazione, gruppi, assegnazioni di ruoli, impostazioni ed estensioni. Se l'organizzazione usa Dragon Copilot, è possibile eseguire ricerche nel log di audit per queste attività usando l'elenco di selezione attività. Per altre informazioni su Dragon Copilot, vedere la documentazione di Dragon Copilot.
È anche possibile cercare le attività di amministrazione di Dragon Copilot eseguendo il Search-UnifiedAuditLog -RecordType DragonCopilotAdmin comando in PowerShell di Exchange Online.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Condizioni accettate | AcceptedTerms | I termini di servizio sono stati accettati. |
| Abbonamento attivato | ActivatedSubscription | È stato attivato un abbonamento. |
| Aggiunta di un membro del gruppo | AddedGroupMember | Un utente è stato aggiunto a un gruppo. |
| Deprovisioning annullato | CanceledDeprovision | Un deprovisioning precedentemente in coda è stato annullato. |
| Creazione del piano di fatturazione | CreatedBillingPlan | È stato creato un piano di fatturazione. |
| Creazione di un'organizzazione secondaria | CreatedChildOrganization | È stata creata un'organizzazione secondaria. |
| Creazione della configurazione per l'esportazione dei dati | CreatedDataExportConfig | È stata creata una configurazione per l'esportazione dei dati. |
| Creazione di un connettore CCE | CreatedEhrConnector | È stato creato un connettore CCE. |
| Istanza CCE creata | CreatedEhrInstance | È stata creata un'istanza di integrazione CCE. |
| Creato utente CCE | CreatedEhrUser | È stata creata una mappatura utente CCE. |
| Ambiente creato | CreatedEnvironment | È stato creato un nuovo ambiente Dragon Copilot. |
| Estensione creata | CreatedExtension | È stata installata un'estensione. |
| Gruppo creato | Gruppo creato | È stato creato un gruppo di utenti. |
| Assegnazione di ruolo dell'organizzazione creata | AssegnazioneRuoloOrganizzazione creato | È stata creata un'assegnazione di ruolo dell'organizzazione. |
| Assegnazione di ruolo creata | AssegnazioneRuolo creato | Un ruolo è stato assegnato a un utente. |
| Piano di fatturazione eliminato | DeletedBillingPlan | Un piano di fatturazione è stato eliminato. |
| Eliminata la configurazione dell'esportazione dei dati | DeletedDataExportConfig | È stata eliminata una configurazione di esportazione dati. |
| Connettore di dispositivo eliminato | DeletedDeviceConnector | Un connettore di dispositivo in un connettore CCE è stato eliminato. |
| Istanza CCE eliminata | DeletedEhrInstance | È stata rimossa un'istanza di integrazione CCE. |
| Utente CCE eliminato | DeletedEhrUser | È stata eliminata una mappatura utente CCE. |
| Ambiente eliminato | DeletedEnvironment | Un ambiente è stato eliminato. |
| Gruppo eliminato | DeletedGroup | Un gruppo di utenti è stato eliminato. |
| Assegnazione di ruolo dell'organizzazione eliminata | DeletedOrganizationRoleAssignment | È stata eliminata un'assegnazione di ruolo dell'organizzazione. |
| Assegnazione di ruolo eliminata | DeletedRoleAssignment | È stata rimossa un'assegnazione di ruolo. |
| Impostazione eliminata | DeletedSetting | È stata eliminata un'impostazione di configurazione. |
| Prodotto di cui è stato eseguito il deprovisioning | Prodotto di cui è stato eseguito il deprovisioning | È stato eseguito il deprovisioning di un prodotto da un ambiente. |
| Connettore del dispositivo installato | InstalledDeviceConnector | Un connettore di dispositivo è stato installato o aggiornato da un pacchetto pubblicato con un connettore CCE. |
| Connettore del dispositivo installato dal pacchetto | InstalledDeviceConnectorFromPackage | Un connettore di dispositivo è stato installato o aggiornato con un connettore CCE da un pacchetto di dispositivi trasferito localmente. |
| Piani di fatturazione elencati | ListedBillingPlans | Erano elencati i piani di fatturazione. |
| Connettori di dispositivo elencati | ListedDeviceConnectors | Sono stati elencati i connettori di dispositivo installati sotto un connettore CCE. |
| Istanze CCE elencate | ListedEhrInstances | Sono state elencate le istanze CCE. |
| Ambienti elencati | ListedEnvironments | Sono stati elencati tutti gli ambienti. |
| Estensioni elencate | ListedExtensions | Sono state elencate le estensioni. |
| Gruppi elencati | ListedGroups | Sono stati elencati i gruppi di utenti. |
| Organizzazioni elencate | ListedOrganizations | Le organizzazioni sono state elencate. |
| Assegnazioni di ruolo elencate | ListedRoleAssignments | Sono state elencate le assegnazioni di ruolo. |
| Impostazioni elencate | ListedSettings | Erano elencate le impostazioni di configurazione. |
| Prodotto di cui è stato eseguito il provisioning | ProvisionedProduct | È stato eseguito il provisioning di un prodotto per un ambiente. |
| Deprovisioning in coda | QueuedDeprovision | Un ambiente è stato accodato per il deprovisioning. |
| Membro del gruppo rimosso | RemovedGroupMember | Un utente è stato rimosso da un gruppo. |
| Impostare lo stato del connettore di dispositivo | SetDeviceConnectorState | Un connettore di dispositivo sotto un connettore CCE è stato abilitato o disabilitato. |
| Piano di fatturazione aggiornato | UpdatedBillingPlan | Le proprietà del piano di fatturazione sono state modificate. |
| Configurazione aggiornata per l'esportazione dei dati | UpdatedDataExportConfig | È stata modificata una configurazione di esportazione dei dati. |
| Configurazione aggiornata del connettore di dispositivo | UpdatedDeviceConnectorConfiguration | La configurazione di un connettore di dispositivo in un connettore CCE è stata aggiornata. |
| Connettore CCE aggiornato | UpdatedEhrConnector | È stato modificato un connettore CCE. |
| Istanza CCE aggiornata | UpdatedEhrInstance | È stata modificata un'istanza di integrazione CCE. |
| Ambiente aggiornato | UpdatedEnvironment | Le proprietà dell'ambiente sono state modificate. |
| Estensione aggiornata | Estensione aggiornata | È stata aggiornata un'estensione. |
| Gruppo aggiornato | Gruppo aggiornato | Le proprietà del gruppo sono state modificate. |
| Organizzazione aggiornata | UpdatedOrganization | Le proprietà dell'organizzazione sono state modificate. |
| Impostazione aggiornata | UpdatedSetting | È stata modificata un'impostazione di configurazione. |
| Pacchetto del connettore del dispositivo verificato | Pacchetto VerifiedDeviceConnectorConnector | Un pacchetto di dispositivi sideload è stato verificato in base a un connettore CCE senza essere installato. |
| Piano di fatturazione visualizzato | ViewedBillingPlan | Sono stati visualizzati i dettagli del piano di fatturazione. |
| Configurazione esportazione dati visualizzati | ViewedDataExportConfig | È stata visualizzata una configurazione di esportazione dei dati. |
| Connettore del dispositivo visualizzato | ViewedDeviceConnector | È stato visualizzato un connettore di dispositivo installato in un connettore CCE. |
| Connettore CCE visualizzato | ViewedEhrConnector | È stato visualizzato un connettore CCE. |
| Istanza CCE visualizzata | ViewedEhrInstance | È stata visualizzata un'istanza CCE. |
| Ambiente visualizzato | ViewedEnvironment | Sono stati visualizzati i dettagli dell'ambiente. |
| Estensione visualizzata | ViewedExtension | Sono stati visualizzati i dettagli dell'estensione. |
| Gruppo visualizzato | ViewedGroup | Sono stati visualizzati i dettagli del gruppo. |
| Organizzazione visualizzata | ViewedOrganization | Sono stati visualizzati i dettagli dell'organizzazione. |
| Assegnazione di ruolo visualizzata | ViewedRoleAssignment | È stata visualizzata un'assegnazione di ruolo. |
| Impostazione Vista | ViewedSetting | È stato visualizzato un valore di impostazione. |
Attività Web di Dragon Copilot
Nella tabella seguente sono elencate le attività degli utenti e delle applicazioni per Dragon Copilot Web registrate nel log di controllo di Microsoft 365. Questi eventi acquisiscono l'accesso degli utenti, le azioni del flusso di lavoro clinico, le operazioni assistite dall'intelligenza artificiale e gli eventi del ciclo di vita delle sessioni eseguiti all'interno di Dragon Copilot Web. Dragon Copilot Web supporta flussi di lavoro di documentazione clinica, tra cui registrazione ambientale, revisione della trascrizione, generazione di note assistita dall'intelligenza artificiale, chat clinica ed esperienze integrate con CCE.
Se l'organizzazione usa Dragon Copilot Web, è possibile cercare queste attività in Microsoft Purview Audit selezionando il nome dell'attività appropriato o filtrando i tipi di record di Dragon Copilot. I record di controllo vengono generati nei tipi di record seguenti:
- DragonCopilotAccess
- DragonCopilotClinicalData
- DragonCopilotSession
È anche possibile cercare gli eventi di controllo Web di Dragon Copilot utilizzando Search-UnifiedAuditLog e filtrando il tipo di record corrispondente.
Attività di accesso a Dragon Copilot
Nella tabella seguente sono elencate le attività di accesso e interazione degli utenti per Dragon Copilot registrate nel log di controllo di Microsoft 365. Questi eventi vengono registrati quando gli utenti accedono a Dragon Copilot o interagiscono con le sue funzionalità e i servizi sottostanti. Queste attività includono l'avvio di Dragon Copilot da un sistema CCE, l'accesso a Dragon Copilot e l'aggiornamento dei dati delle sessioni dei pazienti. Gli eventi acquisiscono anche gli errori correlati a queste operazioni. Se l'organizzazione usa Dragon Copilot, è possibile eseguire ricerche nel log di audit per queste attività usando l'elenco di selezione attività. Per altre informazioni su Dragon Copilot, vedere la documentazione di Dragon Copilot.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Applicazione a cui si accede | AppAccessed | Un utente ha aperto l'applicazione Web Dragon Copilot. |
| Lancio CCE completato | EhrLaunchCompleted | Avvio di Dragon Copilot da EHR completato. |
| Avvio CCE non riuscito | EhrLaunchFailed | Avvio di Dragon Copilot da CCE non riuscito. |
| Riunione a cui si è eseguito l'accesso | EncounterAccessed | Un utente ha aperto un incontro con un paziente in Dragon Copilot. |
| Controllo della licenza non riuscito | LicenseCheckFailed | L'utente non ha la licenza di Dragon Copilot. |
| Dati della sessione aggiornati | SessionDataUpdated | Dati della sessione aggiornati. |
| Aggiornamento dei dati della sessione non riuscito | SessionDataUpdateFailed | Aggiornamento dei dati della sessione non riuscito. |
Attività sui dati clinici di Dragon Copilot
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Trascrizione visualizzata | Trascrizione visualizzata | Un utente ha visualizzato la trascrizione di una sessione ambientale o di dettatura. |
| Chat clinica aperta | ClinicalChatAperto. | Un utente ha aperto l'interfaccia della chat clinica in Dragon Copilot. |
| Episodio della chat clinica visualizzato | ClinicalChatEpisodioViewed | Un utente ha visualizzato un precedente episodio di conversazione in chat clinica. |
| Richiesta di chat clinica inviata | ClinicalChatPromptSent | Un utente ha inviato un messaggio o una richiesta nell'interfaccia della chat clinica. |
| prompt di Copilot eseguito | CopilotPromptExecuted | Un utente ha attivato un'azione dell'intelligenza artificiale come il riepilogo, la generazione o la riscrittura delle note. |
| Nota generata | NotaGenerato | Una nota clinica è stata generata dall'assistente AI e presentata all'utente. |
| Nota aggiornata | NotaAggiornato | Una nota clinica generata dall'intelligenza artificiale è stata aggiornata con contenuti nuovi o modificati e presentata all'utente. |
| Presentato il suggerimento di modifica basato sull'intelligenza artificiale | AiSuggestedEditPresented | Una modifica suggerita dall'intelligenza artificiale a una nota clinica è stata presentata all'utente per la revisione. |
| Modifica suggerita dall'intelligenza artificiale accettata | AiSuggestedEditAccepted | Un utente ha accettato una modifica suggerita dall'intelligenza artificiale a una nota clinica. |
| Modifica suggerita dall'intelligenza artificiale rifiutata | AiSuggestedEditRejected | Un utente ha rifiutato una modifica suggerita dall'intelligenza artificiale a una nota clinica. |
| Feedback sulla chat clinica inviato | ClinicalChatFeedbackInviato | Un utente ha inviato un feedback su una risposta di chat clinica. |
Attività della sessione di Dragon Copilot
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Sessione avviata | SessionStarted | Un utente ha avviato una nuova sessione di documentazione clinica in Dragon Copilot. |
| Sessione terminata | Sessione terminata | Un utente ha terminato una sessione di documentazione clinica in Dragon Copilot. |
| Registrazione avviata | RecordingStarted | Un utente ha avviato la registrazione audio durante una sessione clinica. |
| Registrazione terminata | RecordingEnded | Un utente ha interrotto la registrazione audio durante una sessione clinica. |
Attività di eDiscovery
Il log di controllo registra le attività di eDiscovery eseguite nel portale di Microsoft Purview. Registra gli eventi quando gli amministratori o i responsabili di eDiscovery (o qualsiasi utente a cui sono state assegnate autorizzazioni di eDiscovery) eseguono le attività seguenti nel portale di Microsoft Purview:
- Creazione e gestione di casi di eDiscovery.
- Creazione e modifica di ricerche per casi di eDiscovery.
- Esecuzione di azioni di ricerca, ad esempio la generazione di statistiche, la creazione di un campione e l'esportazione dalla ricerca.
- Creazione, modifica e rimozione di blocchi per i casi di eDiscovery.
- Creazione di set di revisione ed esecuzione di attività di revisione nei casi di eDiscovery.
Per altre informazioni sulla ricerca nel log di controllo, sulle autorizzazioni necessarie e sull'esportazione dei risultati della ricerca, vedere Eseguire ricerche nel log di controllo.
Come cercare e visualizzare le attività di eDiscovery
Il log di audit registra le attività di eDiscovery eseguite nel portale di Microsoft Purview o in PowerShell. Per cercare le attività di eDiscovery, vedere Cercare le attività di eDiscovery nel log di controllo.
Riferimento all'attività di eDiscovery
Nella tabella seguente sono elencate le attività di eDiscovery registrate quando un amministratore o un responsabile di eDiscovery esegue un'attività correlata a eDiscovery usando il portale di Microsoft Purview. Alcune attività eseguite nell'esperienza utente classica di eDiscovery potrebbero essere restituite quando si cercano attività in questo elenco.
Nota
Il campo IP client verrà incluso per tutte le attività eseguite nella nuova esperienza di eDiscovery. Per distinguere le attività eseguite nella nuova esperienza da quelle nell'esperienza classica, verificare la presenza del campo IP client nella voce di controllo. Nell'immagine seguente la prima voce è eDiscovery case deleted in new modern ux e le altre due voci senza indirizzi IP sono ux classiche.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunto preferito | Set di preferiti | L'utente ha impostato un caso su Preferito. |
| Aggiunta della ricerca Purview | PurviewSearchAdded | È stata creata una nuova ricerca. Questa attività di controllo include il nome del caso, l'ID del caso e il nome della ricerca creato. |
| Aggiunto set di revisione | ReviewSetAdded | L'utente ha creato un insieme da rivedere. |
| Aggiunta della ricerca salvata per un set di revisione | ReviewSetSavedSearchAdded | Filtri salvati creati dall'utente in un set di revisioni. L'attività di audit include il nome del set di revisione, il nome dei filtri salvati e la query utilizzata. |
| Aggiunto modello di tag | TagTemplateAdded | Modello di tag creato dall'utente nelle impostazioni di eDiscovery. |
| Visualizzazione di esempio annullata | SampleViewCancelled | Visualizzazione di esempio annullata dall'utente. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca annullata. |
| Visualizzazione statistiche annullate | StatisticsViewCancelled | Visualizzazione statistiche annullata dall'utente. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca annullata. |
| Caso di modifica di eDiscovery | CaseUpdated | Aggiornamento di un caso di eDiscovery. |
| Blocco modificato nel caso di eDiscovery | HoldUpdated | Il blocco è stato modificato o modificato. Questa attività di controllo include il nome del blocco, l'ID e le origini dati specifiche e i valori di query modificati. |
| Caso chiuso di eDiscovery | CaseClosed | È stato chiuso un caso di eDiscovery. |
| Set di revisione copiato | ReviewSetCopied | L'utente attiva il processo "Aggiungi a un altro set di revisioni". |
| Caso creato di eDiscovery | CaseAdded | Aggiunta di un nuovo caso di eDiscovery. |
| Blocco creato nel caso di eDiscovery | HoldCreated | È stato creato un nuovo blocco. Questa attività di controllo include il nome del caso, l'ID del caso e il nome del blocco creato. |
| Caso di eDiscovery eliminato | CaseRemoved | Un caso di eDiscovery è stato eliminato. Prima di eliminare il caso, è necessario rimuovere eventuali blocchi associati al caso. |
| File eliminato per la ricerca Purview | PurviewSearchDeleteFile | L'utente ha eliminato un file da una ricerca. Questa attività di controllo include il nome del caso, l'ID del caso, il nome della ricerca, l'ID della ricerca e l'ID del file eliminato dall'utente. |
| Blocco eliminato nel caso di eDiscovery | HoldRemoved | Un blocco associato a un caso di eDiscovery è stato eliminato. L'eliminazione di un blocco rimuove tutte le posizioni di contenuto dal blocco. |
| Ricerca Purview eliminata | PurviewSearchDeleted | Una ricerca è stata eliminata. Questa attività include il nome del caso eliminato, l'ID del caso e il nome della ricerca. |
| Eliminato il processo di esportazione della ricerca di Purview | PurviewSearchExportJobDeleted | È stata eliminata un'esportazione dalla ricerca. Questa attività include il nome dell'esportazione eliminata, le informazioni sul caso in cui è inclusa l'esportazione, l'utente e il timestamp di eliminazione. |
| Preferito rimosso | FavoriteRemoved | L'utente ha rimosso un caso dai Preferiti. |
| Rimossa la ricerca salvata per un set di revisione | ReviewSetSavedSearchRemoved | L'utente ha eliminato i filtri salvati in un set di revisioni. |
| Rimosso il modello di tag | TagTemplateRimosso | L'utente ha rimosso un modello di tag nelle impostazioni di eDiscovery. L'attività di audit include il nome e l'ID oggetto del modello di tag rimosso. |
| Caso di eDiscovery riaperto | CaseReopened | È stato riaperto un caso di eDiscovery. |
| Tentativo di sincronizzazione della distribuzione per blocco | HoldRetryDistributionSync | "Criteri di riprova" attivati dall'utente in un blocco. |
| Azioni recuperate per tutti i set di revisione | GetActionsForAllReviewSets | L'utente ha visualizzato un elenco di azioni associate a tutti i set di revisione in un caso. |
| Recuperate tutte le azioni per il blocco | GetActionsForAllHolds | L'utente ha visualizzato un elenco di azioni associate a tutti i blocchi in un caso. L'attività di controllo include il nome del caso, l'ID, il nome del blocco, l'ID e il nome dell'elenco di azioni. |
| Recuperate tutte le azioni per la ricerca | GetActionsForSearch | L'utente ha visualizzato un elenco di azioni, ad esempio le esportazioni, associate a una ricerca. L'attività di controllo include il nome del caso, l'ID, il nome di ricerca, l'ID e il nome dell'elenco di azioni. |
| Recuperate tutte le azioni per tutte le esportazioni | GetActionsForAllExports | L'utente ha visualizzato un elenco di esportazioni in un caso. L'attività di audit include il nome del caso, l'ID, le impostazioni del caso e l'elenco dei nomi di esportazione visualizzati. |
| Sono state recuperate tutte le azioni per caso | GetActionsForCase | L'utente ha visualizzato un elenco di azioni, ad esempio le esportazioni, associate a un caso di eDiscovery. |
| Recuperate tutte le azioni per il blocco | GetActionsForHold | L'utente ha visualizzato un elenco di azioni associate a un blocco. |
| Sono state recuperate tutte le azioni per il set di revisione | GetActionsForReviewSet | L'utente ha visualizzato un elenco di azioni, ad esempio le esportazioni, associate a un set di revisioni. L'attività di audit include il nome del caso, l'ID, il nome del set di revisione, l'ID e il nome dell'elenco di azioni. |
| Recuperata un'azione singola per caso | GetSingleActionForCase | L'utente ha visualizzato una singola azione associata a un caso di eDiscovery. Ad esempio, l'utente ha visualizzato il processo di esportazione in Gestione processi. L'attività di controllo include il nome, l'ID e le impostazioni del caso e l'ID associato al processo. |
| Recuperata singola azione per il blocco | GetSingleActionForHold | L'utente ha visualizzato una singola azione associata a un blocco. |
| Azione singola recuperata per il set di revisione | GetSingleActionForReviewSet | L'utente ha visualizzato una singola azione associata a un set di revisioni. |
| Recuperata singola azione per la ricerca | GetSingleActionForSearch | L'utente ha visualizzato una singola azione associata a una ricerca. Ad esempio, l'utente ha visualizzato il processo di esportazione nella gestione processi della ricerca. L'attività di controllo include il nome, l'ID e le impostazioni del caso e l'ID associato al processo. |
| Invio di un nuovo processo algoritmico | AlgoJobSubmitted | L'utente ha eseguito l'analisi sui documenti in un set di revisione. |
| Inviato nuovo processo di ustione | BurnJobSubmitted | L'utente ha convertito in file PDF tutti i documenti corretti di un insieme da rivedere. |
| Inviato: ricerca, purview, aggiungi alla revisione, imposta processo | PurviewSearchAddToReviewSetJobSubmitted | L'utente ha attivato un processo di "aggiunta al set di revisione" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include anche le impostazioni di processo del set di informazioni da aggiungere alla revisione utilizzate. |
| Processo di esportazione/ricerca purview inviato | PurviewSearchExportJobSubmitted | L'utente ha attivato un processo di "esportazione" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include inoltre le impostazioni del processo di esportazione usate e il nome dell'esportazione. |
| Processo di esempio di ricerca purview inviato | PurviewSearchSampleJobSubmitted | L'utente ha attivato un processo di "generazione di un campione" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include anche le impostazioni di processo di esempio pertinenti usate. |
| Processo di statistiche di ricerca Purview inviato | PurviewSearchStatisticsJobSubmitted | L'utente ha attivato un processo di "generazione di statistiche" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include anche le impostazioni di processo statistiche pertinenti usate. |
| Processo di esportazione del set di revisione inviato | ReviewSetExportJobSubmitted | Documenti esportati dal set di revisione. Questa attività di controllo include il nome del set di revisione, l'elenco di documenti, gli ID da esportare e le impostazioni del processo di esportazione pertinenti. |
| Documenti contrassegnati in base all'ID per un set di revisione | ReviewSetDocumentsTaggedById | L'utente ha applicato tag a documenti specifici in un set di revisione. L'attività di controllo include il nome del caso, il nome del set di revisione e l'elenco degli elementi contrassegnati. |
| Documenti contrassegnati per query per un set di revisione | ReviewSetDocumentsTaggedByQuery | L'utente ha applicato tag a documenti specifici in un set di revisione dopo aver filtrato per query. L'attività di controllo include il nome del caso, il nome del set di revisione e l'elenco degli elementi contrassegnati. |
| Membri del caso aggiornati | CaseMembersUpdated | L'appartenenza al caso è stata aggiornata. Come membro di un caso, un utente può eseguire varie attività correlate al caso a seconda che gli siano state assegnate le autorizzazioni necessarie. |
| Impostazioni case aggiornate | CaseSettingsUpdated | L'utente ha modificato le impostazioni per un caso. Le impostazioni dei casi includono informazioni sui casi, accesso alle funzionalità premium, autorizzazioni dei casi e impostazioni che controllano il comportamento di ricerca e analisi. |
| Note aggiornate per un set di revisione | ReviewSetNotesUpdated | Nota aggiornata dall'utente per un documento del set di revisioni. |
| Ricerca Purview aggiornata | PurviewSearchUpdated | La ricerca è stata modificata o modificata. Questa attività di controllo include il nome di ricerca, l'ID e le origini dati specifiche e i valori di query modificati. |
| Set di revisione aggiornato | ReviewSetUpdated | L'utente ha aggiornato il set di revisioni, ad esempio il nome e la descrizione. |
| Annotazione del set di revisione aggiornata | ReviewSetAnnotationsUpdated | L'utente ha annotato un documento in un insieme da rivedere. Questa attività di audit include il nome del set di revisione e altre informazioni, ad esempio l'ID del documento annotato. |
| Ricerca salvata aggiornata per un set di revisione | ReviewSetSavedSearchUpdated | Filtri salvati modificati dall'utente in un set di revisioni. L'attività di audit include il nome del set di revisione, il nome dei filtri salvati e la query utilizzata. |
| Modello di tag aggiornato | TagTemplateAggiornato | L'utente ha aggiornato un modello di tag nelle impostazioni di eDiscovery. L'attività di audit include il nome e l'ID oggetto del modello di tag aggiornato. |
| Tag aggiornati | TagAggiornato | L'utente ha aggiornato i tag del set di revisione in un caso. |
| Tag aggiornati per un modello di tag | TagTemplateTagAggiornato | Tag aggiornati dall'utente per un modello di tag. L'attività di audit include il nome e l'ID dei tag del modello di tag aggiornati. |
| Impostazioni tenant aggiornate | TenantSettingsUpdated | L'utente ha aggiornato le impostazioni dell'organizzazione di eDiscovery. |
| Analisi visualizzata: revisione del report Imposta allegati | AlgoGetReviewSetAttachmentsReport | L'utente ha visualizzato il report degli allegati di analisi. Questa attività di audit include il nome e l'ID del set di casi e revisioni. |
| Analisi visualizzate, rivedere il report Impostare documenti | AlgoGetReviewSetDocumentsReport | Report sul documento di analisi visualizzato dall'utente. |
| Analisi visualizzata, revisione, imposta report posta elettronica | AlgoGetReviewSetEmailsReport | Report e-mail di analisi visualizzata dall'utente. |
| Report del set di revisione dell'analisi visualizzata | AlgoGetReviewSetReport | Report di analisi visualizzati dall'utente in un set di recensioni. Questa attività di audit include il nome e l'ID del caso e del set di revisione, nonché il tipo di report. |
| Report del set di revisione delle analisi visualizzate per tipo di file | AlgoGetReviewSetReportByFileType | Grafico del report di analisi visualizzato dagli utenti per tipo di file. |
| Report impostato sulla revisione delle analisi visualizzate per origine | AlgoGetReviewSetReportBySource | L'utente ha visualizzato il documento di analisi in base all'origine. Questa attività di audit include il nome e l'ID del set di casi e revisioni. |
| Metadati delle maiuscole/minuscole visualizzati | CaseMetadataViewed | Sono stati visualizzati i metadati su un caso di eDiscovery. |
| Impostazioni delle maiuscole/minuscole visualizzate | CaseSettingsViewed | L'utente ha visualizzato le impostazioni di un caso. Le impostazioni dei casi includono informazioni sui casi, accesso alle funzionalità premium, autorizzazioni dei casi e impostazioni che controllano il comportamento di ricerca e analisi. |
| Errori di elaborazione dei dati visualizzati per un set di revisione | ReviewSetDataProcessingErrorViewed | L'utente ha visualizzato gli errori di elaborazione in un set di recensioni. |
| Impostazioni predefinite delle maiuscole/minuscole visualizzate | CaseSettingsDefaultViewed | Impostazione predefinita per le maiuscole/minuscole visualizzata. |
| Caso di eDiscovery visualizzato | CaseViewed | Un utente ha visualizzato un caso di eDiscovery nel portale Microsoft Purview. Il record di controllo per questo evento include il nome, le impostazioni del caso e l'ID del caso che è stato visualizzato. |
| Elenco dei casi di eDiscovery visualizzato | CaseListViewed | Questa attività viene registrata quando un utente ha visualizzato un elenco di casi di eDiscovery. Il record di controllo include il nome e l'ID dei casi visualizzati nell'elenco dei casi. |
| Elenco preferiti visualizzato | Elenco preferiti visualizzati | L'utente ha visualizzato un elenco di casi preferiti. |
| Blocco visualizzato | HoldViewed | L'utente ha visualizzato un blocco all'interno di un caso. Questa attività di controllo include il nome del blocco e l'ID visualizzato dall'utente. Include anche le origini dati specifiche e i valori di query all'interno del blocco visualizzato dall'utente. |
| Elenco indirizzi bloccati | HoldListViewed | L'utente ha visualizzato l'elenco dei blocchi all'interno di un caso. Questa attività di controllo include il nome del caso, l'ID del caso e l'elenco di nomi e ID dei blocchi visualizzati dall'utente. |
| Risultati di blocco visualizzati | HoldResultsViewed | L'utente ha visualizzato i risultati di blocco. L'attività di audit include il nome del caso, l'ID del caso, il nome del blocco e l'ID del blocco. |
| Stato di blocco visualizzato | HoldStatusViewed | Stato di blocco visualizzato dall'utente. L'attività di audit include il nome del caso, l'ID del caso, il nome del blocco e l'ID del blocco. |
| Visualizzato se le impostazioni di analisi vengono modificate | AlgoIsSettingChanged | Questa attività di audit include il nome e l'ID del set di casi e revisioni. |
| Numero di carichi visualizzato nel caso | LoadCountInCaseViewed | L'utente ha visualizzato il numero di set di carico in un caso. |
| Elenco di carico visualizzato | LoadListViewed | L'utente ha visualizzato un elenco di set di carico nel set di revisione. |
| Visualizzazione della ricerca Purview | PurviewSearchViewed | L'utente ha visualizzato una ricerca specifica. Questa attività di controllo include il nome di ricerca, l'ID e le origini dati specifiche e i valori di query all'interno della ricerca visualizzata dall'utente. |
| Elenco di ricerca Purview visualizzato | PurviewSearchListViewed | L'utente ha visualizzato l'elenco delle ricerche all'interno di un caso. Questa attività di controllo include il nome del caso, l'ID del caso e l'elenco di nomi e ID delle ricerche visualizzati dall'utente. |
| Report della query visualizzata per un set di revisione | ReviewSetQueryReportViewed | Report delle query visualizzate dall'utente all'interno di un set di revisioni. |
| Documento del set di revisione visualizzato | ReviewSetDocumentViewed | L'utente ha visualizzato un documento all'interno di un set di revisioni. Questa attività di audit include il nome del caso, l'ID del caso, il nome del set di revisione, l'ID del set di revisione e altre informazioni, ad esempio l'ID del documento visualizzato. |
| Elenco set revisione visualizzati | ReviewSetListViewed | L'utente ha visualizzato l'elenco dei set di revisione in un caso. |
| Riepilogo del set di recensioni visualizzato | ReviewSetSummaryViewed | L'utente ha visualizzato la panoramica di un set di revisioni. |
| Visualizzazione dei risultati di esempio | SampleResultsViewed | Visualizzazione dei risultati di esempio della ricerca visualizzata dall'utente. |
| Stato dell'esempio visualizzato | SampleStatusViewed | L'utente ha visualizzato lo stato della visualizzazione campione di ricerca. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca. |
| Elenco ricerche salvato visualizzato per un set di revisione | ReviewSetSavedSearchListViewed | L'utente ha visualizzato un elenco di filtri salvati in un set di revisioni. L'attività di audit include il nome del set di revisione e il nome dell'elenco dei filtri salvati visualizzati. |
| Conteggio delle ricerche visualizzate per un set di recensioni | ReviewSetSearchCountViewed | L'utente ha eseguito una ricerca all'interno di un set di revisione e ha visualizzato il conteggio restituito. L'attività di controllo include il nome del caso, il nome del set di revisione e il numero di elementi restituiti nei risultati della ricerca. |
| Opzioni di ricerca visualizzate per un set di revisione | ReviewSetSearchOptionsViewed | L'utente ha visualizzato le impostazioni di un set di recensioni. L'attività di audit include il nome del caso e il nome del set di revisione. |
| Visualizzazione dei risultati della ricerca per un set di revisione | ReviewSetSearchRun | L'utente ha eseguito una ricerca all'interno di un set di revisioni. L'attività di controllo include il nome del caso, il nome del set di revisione e l'elenco degli elementi restituiti nei risultati della ricerca. |
| Risultati delle statistiche visualizzate | StatisticsResultsViewed | L'utente ha visualizzato i risultati delle statistiche di ricerca. |
| Stato statistiche visualizzate | StatisticsStatusViewed | Stato della visualizzazione statistiche di ricerca visualizzate dall'utente. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca. |
| Elenco modelli di tag visualizzati | TagTemplateListViewed | L'utente ha visualizzato l'elenco dei modelli di tag nelle impostazioni di eDiscovery. L'attività di audit include l'elenco dei modelli di tag visualizzati. |
| Tag visualizzati | TagVisto | L'utente ha visualizzato i tag set di revisione in un caso. |
| Tag visualizzati per un modello di tag | TagTemplateTagViewed | Tag visualizzati dall'utente per un modello di tag. L'attività di audit include il nome e l'ID dei tag del modello di tag visualizzati. |
| Impostazioni tenant visualizzate | TenantSettingsViewed | L'utente ha visualizzato le impostazioni dell'organizzazione di eDiscovery. L'attività di controllo contiene informazioni sui valori impostati. |
Proprietà dettagliate per le attività di eDiscovery
Nella tabella seguente sono elencate le proprietà mostrate dal portale nella pagina dei dettagli di un'attività di eDiscovery elencata nei risultati della ricerca. Queste proprietà sono incluse anche nel file CSV quando si esportano i risultati della ricerca nel log di controllo. Un record di log di controllo per un'attività di eDiscovery non include tutte le proprietà dettagliate elencate nella tabella seguente.
Consiglio
Quando si esportano i risultati della ricerca, il file CSV contiene una colonna denominata AuditData, che contiene le proprietà dettagliate descritte nella tabella seguente in una proprietà multivalore. È possibile usare la funzionalità Power Query in Excel per suddividere questa colonna in più colonne in modo che ogni proprietà abbia una colonna specifica. Questa configurazione consente di ordinare e filtrare in base a una o più di queste proprietà. Per altre informazioni, vedere Eseguire ricerche nel log di audit.
| Proprietà | Descrizione |
|---|---|
| ID caso | Identità (GUID) del caso di eDiscovery creato, modificato o eliminato. |
| Nome del caso | Nome del caso di eDiscovery creato, modificato o eliminato. |
| ClientApplication | Le attività dei cmdlet di eDiscovery hanno un valore EMC per questa proprietà. Questo valore indica che l'attività è stata eseguita usando l'interfaccia utente grafica del portale Microsoft Purview o eseguendo il cmdlet in PowerShell. |
| IP client | Indirizzo IP del dispositivo usato durante la registrazione dell'attività. L'indirizzo IP viene visualizzato in formato IPv4 o IPv6. |
| ClientRequestId | Per le attività di eDiscovery, questa proprietà è in genere vuota. |
| CmdletVersion | Il numero di build per la versione del portale di Microsoft Purview in esecuzione nell'organizzazione. |
| CreationTime | Data e ora di creazione in formato UTC (Coordinated Universal Time) dell'attività. |
| DataSources | Elenco di ID origine, nome origine e dettagli sulla posizione associati all'attività. |
| Organizzazione efficace | Nome dell'organizzazione di Microsoft 365. |
| ExportName | Nome dell'esportazione di eDiscovery. |
| ExtendedProperties | Proprietà aggiuntive correlate all'attività di eDiscovery. Ad esempio, quando i membri del caso vengono aggiornati, questo campo contiene le informazioni aggiornate sui membri del caso; oppure, quando la descrizione del set di revisione viene aggiornata, questo campo contiene la descrizione del set di revisione aggiornata dall'utente. |
| ID | ID della voce del report. L'ID identifica in modo univoco la voce del log di controllo. |
| Elemento | Nome dell'elemento associato all'attività. Ad esempio, questo campo contiene il nome del documento visualizzato quando un utente visualizza un documento del set di revisioni. |
| IDProdotto | GUID del processo di eDiscovery. |
| ObjectId | GUID dell'oggetto (ad esempio, un set di ricerca, blocco o revisione) creato, a cui si accede o che viene modificato dall'attività elencata nella proprietà Operation . |
| ObjectName | Nome dell'oggetto (ad esempio, un set di ricerca, blocco o revisione) creato, a cui si accede o che viene modificato dall'attività elencata nella proprietà Operation. |
| Tipo di oggetto | Tipo di oggetto di eDiscovery creato, eliminato o modificato. Ad esempio, un'azione di ricerca (generare risultati di esempio o attivare un'esportazione dalla ricerca) viene elencata come Cerca in questo campo. |
| Operazione | Nome dell'operazione che corrisponde all'attività di eDiscovery eseguita. |
| OrganizationId | GUID per l'organizzazione di Microsoft 365. |
| QueryId | GUID della query associata all'attività. |
| QueryText | Testo della query associato all'attività, ad esempio un processo di statistiche di ricerca o un processo di aggiunta a revisione. |
| RecordType | Tipo di operazione indicato dal record. |
| Stato risultato | Se l'azione (specificata nella proprietà Operation) ha avuto esito positivo o meno. |
| Impostazioni | Impostazioni applicate all'attività di eDiscovery. |
| StartTime | Data e ora UTC (Coordinated Universal Time) in cui è stata avviata l'attività di eDiscovery. |
| UserCancelled | Indica se l'attività specifica è stata annullata dall'utente. |
| UserId | Utente che ha eseguito l'attività (specificata nella proprietà Operation) che ha generato la registrazione del record. |
| UserKey | ID alternativo per l'utente identificato nella proprietà UserId. Per le attività di eDiscovery, il valore di questa proprietà è in genere uguale alla proprietà UserId. |
| UserServicePlan | Abbonamento usato dall'organizzazione. Per le attività di eDiscovery, questa proprietà è in genere vuota. |
| Usertype | Tipo di utente che ha eseguito l'operazione. I valori seguenti indicano il tipo di utente. 0 Un utente normale. 2 Un amministratore dell'organizzazione. 3 Un account di amministratore del data center Microsoft o di sistema del data center. 4 Un account di sistema. 5 Un'applicazione. 6 Un'entità servizio. |
| Versione | Numero di versione dell'attività (identificata dalla proprietà Operation) che viene registrata. |
| Carico di lavoro | Il servizio in cui si è verificata l'attività. |
Attività del portale messaggi crittografati
L'organizzazione può accedere ai log per i messaggi crittografati tramite il portale dei messaggi crittografati. Questi log consentono di determinare quando i destinatari esterni leggono e inoltrano i messaggi. Per ulteriori informazioni sull'abilitazione e l'utilizzo dei log attività del portale dei messaggi crittografati, vedere Log delle attività del portale dei messaggi crittografati.
Ogni voce di controllo per un messaggio registrato contiene i campi seguenti:
- MessageID: contiene l'ID del messaggio di cui si sta tenendo traccia. Usare questo identificatore di chiave per seguire un messaggio nel sistema.
- Destinatario: elenco di tutti gli indirizzi di posta elettronica dei destinatari.
- Mittente: l'indirizzo e-mail di origine.
- AuthenticationMethod: descrive il metodo di autenticazione per accedere al messaggio, ad esempio OTP, Yahoo, Gmail o Microsoft.
- AuthenticationStatus: contiene un valore che indica che l'autenticazione è riuscita o meno.
- OperationStatus: se l'operazione indicata è riuscita o meno.
- AttachmentName: nome dell'allegato.
- OperationProperties: elenco di proprietà facoltative. Ad esempio, il numero di passcode OTP inviati o l'oggetto dell'e-mail.
Attività di firma elettronica
Nella tabella seguente sono elencate le attività di firma elettronica registrate dal log di controllo di Microsoft 365. Per altre informazioni, vedere Firma elettronica per Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Annullato dal richiedente | ESignatureRequestCanceled | La richiesta di firma è stata annullata dal richiedente. |
| Rifiutato da un firmatario | ESignatureRequestDeclined | Un firmatario ha rifiutato la richiesta. |
| Il documento è stato scaricato | ESignatureRequestDownloaded | Il documento è stato scaricato da un membro del flusso di lavoro. |
| Il documento è stato visualizzato | ESignatureDocumentViewed | Il documento è stato visualizzato da un membro del flusso di lavoro. |
| Link al documento firmato scaduto | ESignatureRequestExpired | Il collegamento al documento firmato è scaduto. |
| La richiesta è stata completata | ESignatureRequestCompleted | È stata completata una richiesta di firma elettronica. |
| La richiesta è stata creata | ESignatureRequestCreated | Un membro dell'organizzazione ha creato una richiesta di firma elettronica. |
| La richiesta è stata inviata | ESignatureRequestSent | Ai destinatari è stata inviata una richiesta di firma elettronica. |
| La richiesta è stata firmata da un utente | ESignatureDocumentSigned | Una richiesta di firma elettronica è stata firmata da un destinatario. |
Attività di amministrazione di Exchange
La registrazione di controllo dell'amministratore di Exchange (abilitata da Microsoft 365 per impostazione predefinita) registra un evento nel log di controllo quando un amministratore (o un utente a cui sono state assegnate autorizzazioni amministrative) apporta una modifica nell'organizzazione di Exchange Online. Il log di controllo di amministrazione di Exchange registra le modifiche apportate utilizzando l'interfaccia di amministrazione di Exchange o eseguendo un cmdlet in PowerShell per Exchange Online. Il log di controllo non registra i cmdlet che iniziano con i verbi Get-, Search-, o Test-. Per informazioni dettagliate sulla registrazione di controllo dell'amministratore in Exchange, vedere Registrazione di controllo dell'amministratore.
Importante
Alcuni cmdlet di Exchange Online non sono registrati nel log di controllo dell'amministratore di Exchange o nel log di controllo. Molti di questi cmdlet sono correlati alla gestione del servizio Exchange Online e vengono eseguiti dal personale del data center Microsoft o dagli account del servizio. Questi cmdlet non vengono registrati perché comportano un gran numero di eventi di controllo "fastidiosi". Se è presente un cmdlet di Exchange Online che non viene controllato, inviare una richiesta di modifica della progettazione (DCR) al supporto tecnico Microsoft.
Usare questi suggerimenti per cercare le attività di amministrazione di Exchange durante la ricerca nel registro di controllo:
- Usare le caselle relative all'intervallo di date e l'elenco Utenti per limitare i risultati della ricerca per i cmdlet eseguiti da uno specifico amministratore di Exchange in un determinato intervallo di date.
- Selezionare la colonna Attività per ordinare i nomi dei cmdlet in ordine alfabetico e visualizzare gli eventi dal registro di controllo dell'amministratore di Exchange.
- Selezionare l'opzione Scarica tutti i risultati per esportare i risultati della ricerca e ottenere informazioni sul cmdlet eseguito, sui parametri e sui valori dei parametri usati e sugli oggetti interessati. Per ulteriori informazioni, vedi Esportare, configurare e visualizzare i record del log di audit.
- Usare questo
Search-UnifiedAuditLog -RecordType ExchangeAdmincomando in PowerShell per Exchange Online per restituire solo i record di controllo dal log di controllo dell'amministratore di Exchange. Dopo l'esecuzione di un cmdlet di Exchange, potrebbero essere necessari fino a 30 minuti prima che la voce del log di controllo corrispondente venga restituita nei risultati della ricerca. Per altre informazioni, vedere Search-UnifiedAuditLog. Per informazioni sull'esportazione dei risultati della ricerca restituiti dal cmdlet Search-UnifiedAuditLog in un file CSV, vedere la sezione "Suggerimenti per l'esportazione e la visualizzazione del log di controllo in Esportare, configurare e visualizzare i record del log di controllo .
Attività su cassette postali di Exchange
Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365. La registrazione di controllo della cassetta postale registra automaticamente le attività eseguite dal proprietario della cassetta postale, da un utente delegato o da un amministratore nel log di controllo per un massimo di 180 giorni. Un amministratore può disattivare la registrazione di controllo della cassetta postale per tutti gli utenti dell'organizzazione. In questo caso non vengono registrate azioni di cassette postali per alcun utente. Per altre informazioni, vedere Gestire il controllo delle cassette postali.
Importante
Il periodo di conservazione predefinito per il controllo (Standard) è passato da 90 a 180 giorni. I log di controllo (Standard) generati prima del 17 ottobre 2023 vengono conservati per 90 giorni. I log di controllo (Standard) generati a partire dal 17 ottobre 2023 seguono la nuova conservazione predefinita di 180 giorni.
È anche possibile cercare le attività della cassetta postale usando il cmdlet Search-UnifiedAuditLog in PowerShell per Exchange Online.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Allegati delle cassette postali a cui si accede | AttachmentAccess | È stato effettuato l'accesso a un allegato di messaggio. |
| Cartella Cassetta postale accessibile | FolderBind | Accesso effettuato a una cartella della cassetta postale. Tale azione viene registrata anche quando l'amministratore o un delegato apre la cassetta postale. I record di controllo per le azioni di associazione delle cartelle eseguite dai delegati vengono consolidati. Viene generato un record di controllo per l'accesso a singole cartelle entro un periodo di 24 ore. |
| Elementi delle cassette postali accessibili | MailItemsAccessed | I messaggi di una cassetta postale sono stati letti o aperti. Per questa attività i record di controllo vengono attivati nei casi seguenti: quando un client di posta elettronica, ad esempio Outlook, esegue un'operazione di binding sui messaggi oppure quando i protocolli di posta, ad esempio Exchange ActiveSync o IMAP, sincronizzano gli elementi in una cartella di posta elettronica. L'analisi dei record di controllo per questa attività è utile per l'analisi di un account di posta elettronica compromesso. |
| Messaggio a cui si accede | MessageBind | Un messaggio è stato visualizzato nel riquadro di anteprima o aperto da un amministratore. Questo valore è disponibile solo per gli utenti senza licenze E5/A5/G5. |
| Aggiunte autorizzazioni delegate per le cassette postali | Add-MailboxPermission | Un amministratore ha assegnato l'autorizzazione FullAccess per la cassetta postale a un utente (noto come delegato) alla cassetta postale di un'altra persona. L'autorizzazione FullAccess consente al delegato di aprire la cassetta postale di un'altra persona e di leggere e gestire il contenuto della cassetta postale. Il record di controllo per questa attività viene generato anche quando un account di sistema nel servizio Microsoft 365 esegue periodicamente attività di manutenzione per conto dell'organizzazione. Un'attività comune eseguita da un account di sistema è l'aggiornamento delle autorizzazioni per le cassette postali di sistema. Per ulteriori informazioni, vedere Gli account di sistema nei record di controllo delle cassette postali di Exchange. |
| Aggiunto o rimosso un utente con accesso delegato alla cartella del calendario | UpdateCalendarDelegation | Un utente è stato aggiunto o rimosso come delegato al calendario della cassetta postale di un altro utente. La delega del calendario assegna a un altro utente nella stessa organizzazione le autorizzazioni per la gestione del calendario del proprietario della cassetta postale. |
| Aggiunte autorizzazioni alla cartella | AddFolderPermissions | È stata aggiunta un'autorizzazione per una cartella. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono. |
| Messaggi copiati in un'altra cartella | Copy | Un messaggio è stato copiato in un'altra cartella. |
| Elemento della cassetta postale creato | Creare | Viene creato un elemento nella cartella Calendario, Contatti, Note o Attività nella cassetta postale; ad esempio, viene creata una nuova convocazione di riunione. La creazione, l'invio o la ricezione di un messaggio non viene controllata, Inoltre, la creazione di una cartella della cassetta postale non viene controllata. |
| Creata una nuova regola della posta in arrivo in Outlook Web App | New-InboxRule | Il proprietario di una cassetta postale o un altro utente con accesso alla cassetta postale ha creato una regola di posta in arrivo in Outlook Web App. |
| Elimina elemento etichetta pulizia priorità | PriorityCleanupDelete | L'elemento con un'etichetta di tipo Pulizia priorità viene eliminato. |
| Messaggi eliminati dalla cartella Posta eliminata | SoftDelete | Un messaggio è stato eliminato definitivamente oppure è stato eliminato dalla cartella Posta eliminata. Questi elementi vengono spostati nella cartella Elementi ripristinabili. I messaggi vengono spostati nella cartella Elementi ripristinabili anche quando un utente li seleziona e preme MAIUSC+CANC. |
| Messaggio con etichetta come record | Un utente ha applicato un'etichetta di conservazione a un messaggio di posta elettronica e tale etichetta è configurata in modo da contrassegnare l'elemento come record. | |
| Elemento etichettato come record | ApplyRecord | Un elemento viene etichettato come record. |
| Messaggio con etichetta come record | ApplyRecordLabel | Un messaggio è stato classificato come record. Si verifica quando un'etichetta di conservazione che classifica il contenuto come record viene applicata manualmente o automaticamente a un messaggio. |
| Autorizzazione cartella modificata | ModifyFolderPermissions | Un'autorizzazione per una cartella è stata cambiata. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono. |
| Regola della posta in arrivo modificata da Outlook Web App | Set-InboxRule | Il proprietario di una cassetta postale o un altro utente con accesso alla cassetta postale ha modificato una regola di posta in arrivo in Outlook Web App. |
| Messaggi spostati in un'altra cartella | Move | Un messaggio è stato spostato in un'altra cartella. |
| Messaggi spostati nella cartella Posta eliminata | MoveToDeletedItems | Un messaggio è stato eliminato e spostato nella cartella Posta eliminata. |
| Eseguire la query di ricerca | SharePointSearchQueryInitiated | L'utente esegue una ricerca in SharePoint. |
| Mantenere elemento della cassetta postale | PreservedMailItemProattivo | L'elemento di posta viene mantenuto in modo proattivo. La conservazione proattiva è una funzionalità di gestione del ciclo di vita dei dati di Microsoft Purview (DLM), in cui i messaggi eliminati dagli utenti a rischio nel tenant vengono conservati in un cassonetto. |
| Etichetta di pulizia prioritaria applicata | ApplyPriorityCleanup | L'etichetta Pulizia priorità viene applicata a un elemento. |
| Etichetta di pulizia prioritaria applicata all'elemento di Exchange | ApplyPriorityCleanup | Un'etichetta di conservazione per la pulizia della priorità viene applicata a un elemento in Exchange. |
| Messaggi ripuliti dalla cassetta postale | HardDelete | Un messaggio è stato eliminato dalla cartella Elementi ripristinabili (eliminato in modo definitivo dalla cassetta postale). |
| Rimosse autorizzazioni delegate per le cassette postali | Remove-MailboxPermission | Un amministratore ha rimosso l'autorizzazione FullAccess (che era assegnata a un delegato) dalla cassetta postale di una persona. Dopo aver rimosso l'autorizzazione FullAccess, il delegato non riesce ad aprire la cassetta postale dell'altra persona o ad accedere a qualsiasi suo contenuto. |
| Autorizzazioni rimosse dalla cartella | RemoveFolderPermissions | Un'autorizzazione per una cartella è stata rimossa. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono. |
| Cercare elementi in una cassetta postale | SearchQueryInitiated | Una persona usa Outlook (Windows, Mac, iOS, Android o Outlook sul Web) o l'app Mail per Windows 10 per cercare elementi in una cassetta postale. |
| Messaggio inviato | Send | È stato inviato, risposto o inoltrato un messaggio. |
| Messaggio inviato con autorizzazioni Invia come | SendAs | Un messaggio è stato inviato con l'autorizzazione SendAs, Ciò significa che un altro utente ha inviato il messaggio come se provenisse dal proprietario della cassetta postale. |
| Messaggio inviato con autorizzazioni Invia per conto di | SendOnBehalf | Un messaggio è stato inviato con l'autorizzazione SendOnBehalf, Ciò significa che un altro utente ha inviato il messaggio per conto del proprietario della cassetta postale. Il messaggio, il destinatario a cui il messaggio è stato inviato e che ha effettivamente inviato il messaggio. |
| Aggiorna etichetta elemento | UpdateComplianceTag | Quando l'etichetta viene applicata a un elemento. |
| Regole della posta in arrivo aggiornate dal client di Outlook | UpdateInboxRules | Il proprietario di una cassetta postale o un altro utente con accesso alla cassetta postale ha creato, modificato o eliminato una regola di posta in arrivo usando il client di Outlook. |
| Messaggio aggiornato | Update | Un messaggio o le relative proprietà sono state modificate. |
| Utente connesso a cassetta postale | MailboxLogin | Accesso effettuato dall'utente alla propria cassetta postale. |
Account di sistema nei record di controllo delle cassette postali di Exchange
Nei record di controllo per alcune attività delle cassette postali, in particolare Add-MailboxPermissions, potrebbe essere visualizzato l'utente che ha eseguito l'attività identificato come NT AUTHORITY\SYSTEM o NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Questo account di sistema nel servizio Exchange nel cloud Microsoft esegue attività di manutenzione pianificate per conto dell'organizzazione. Ad esempio, un'attività controllata comune eseguita dall'account NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore) è l'aggiornamento delle autorizzazioni per DiscoverySearchMailbox, che è una cassetta postale di sistema. Questo aggiornamento verifica che l'autorizzazione FullAccess (impostazione predefinita) sia assegnata al gruppo di ruoli Gestione individuazione per DiscoverySearchMailbox. Questo aggiornamento garantisce che gli amministratori di eDiscovery possano eseguire le attività necessarie nell'organizzazione.
Un altro account utente di sistema che potrebbe essere visualizzato in un record di controllo per Add-MailboxPermission è Administrator@apcprd03.prod.outlook.com. Questo account di servizio viene visualizzato anche nei record di controllo della cassetta postale relativi alla verifica e all'aggiornamento dell'autorizzazione FullAccess assegnata al gruppo di ruoli Gestione individuazione per la cassetta postale del sistema DiscoverySearchMailbox. In particolare, i record di controllo che identificano l'account in genere si attivano quando il Administrator@apcprd03.prod.outlook.com personale di supporto Microsoft esegue uno strumento di diagnostica di controllo degli accessi basato sui ruoli per conto dell'organizzazione.
Attività Fabric
Nella tabella seguente sono elencate le attività di Microsoft Fabric in Power BI registrate dal log di controllo di Microsoft 365. È possibile eseguire ricerche nel log di audit per queste attività in Power BI. Per informazioni sulle impostazioni di controllo, vedere Impostazioni tenant di controllo e utilizzo.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Credenziali utente associate automaticamente a Git | AutoBoundGitCredentials | Credenziali utente associate automaticamente a Git. |
| Configurazione dell'area di lavoro filiale recuperata | BranchWorkspaceConfigurationRetrieved | Configurazione dell'area di lavoro filiale recuperata. |
| Area di lavoro filiale configurata | GitBranchWorkspaceConfigured | Area di lavoro filiale configurata. |
| Espansione in un'area di lavoro in Git | GitBranchedOut | Ramificato in un'area di lavoro in Git. |
| Annullata una conversazione con l'agente di ontologia delle operazioni digitali | DigitalOperationsOntologyAgentConversationCancelled | Un utente ha annullato una conversazione dell'agente Digital Operations Ontology. |
| Estratto il ramo Git | GitCheckedOutBranch | Ho controllato il ramo Git. |
| Calcolare le dimensioni degli elementi | ComputeItemsSize | Calcolate le dimensioni correnti di tutti gli elementi per il report OneLake sulle dimensioni degli elementi. |
| Creare il mapping di autenticazione tra tenant | CreateCrossTenantAuthMapping | Creare un mapping utente per la funzionalità di autenticazione tra tenant. |
| Creazione di una conversazione con agente di ontologia delle operazioni digitali | DigitalOperationsOntologyAgentConversationCreated | Un utente ha creato una conversazione dell'agente di ontologia delle operazioni digitali. |
| Creazione di una sessione di Copilot fabric | FabricCopilotSessionCreated | Un utente ha creato una sessione di Copilot Fabric. |
| Creato MirroredStorage | CreatedMirroredStorage | Generato quando un utente o un'entità servizio crea un elemento Fabric MirroredStorage, collegando un'origine di archiviazione esterna a un'area di lavoro come collegamenti OneLake. |
| Relazione workspace creata | CreatedWorkspaceRelation | Relazione workspace creata. |
| Ha eliminato una sessione di Copilot Fabric | FabricCopilotSessionDeleted | Un utente ha eliminato una sessione di Copilot Fabric. |
| Eliminato un flusso di attività | DeletedTaskFlow | Eliminato un flusso di attività. |
| Connessione eliminata dall'amministratore del tenant | DeletedGatewayClusterDatasourceAsAdmin | Un amministratore tenant ha eliminato la connessione. |
| Relazione area di lavoro eliminata | DeletedWorkspaceRelation | Relazione dell'area di lavoro eliminata. |
| Log di aggiornamento del flusso di dati scaricati | DownloadedDataflowRefreshLogs | Log di aggiornamento del flusso di dati scaricati. |
| Opzioni del modello semantico di Power BI modificate | EditedSemanticModelOptions | Un utente ha apportato una modifica alle opzioni del modello semantico. Ciò si verifica quando vengono apportate modifiche nella finestra di dialogo delle opzioni del modello. |
| Esportare le definizioni degli elementi | ExportItemDefinitions | Esportare più definizioni di elementi da un'area di lavoro. |
| Ottenere le dimensioni degli elementi | GetItemsSize | Sono state recuperate le dimensioni degli elementi memorizzati nella cache per il report OneLake sulle dimensioni degli elementi. |
| Ottenere la connessione dall'amministratore tenant | GetGatewayClusterDatasourceAsAdmin | Un amministratore tenant ha recuperato i dettagli della connessione. |
| Aggiornamento delle impostazioni di connessione Git | GitConnectionSettingsUpdated | Impostazioni di connessione Git aggiornate. |
| Importare le definizioni degli elementi | ImportItemDefinitions | Importare più definizioni di elementi in un'area di lavoro. |
| Criteri importati relativi al ciclo di vita di OneLake | ImportedLifecyclePolicy | Criteri importati relativi al ciclo di vita di OneLake. |
| Connessione inizializzata a Git | GitConnectionInitialized | Connessione inizializzata a Git. |
| Definizione dell'oggetto esportata | ItemDefinitionExported | È stata esportata una definizione di elemento di rete. |
| Elencare tutti i mapping di autenticazione tra tenant | ListCrossTenantAuthMappings | Elencare i mapping di autenticazione tra tenant in un tenant. |
| Accesso al provider Git | ConfiguredGitProviderCredentials | Accesso al provider Git. |
| Disconnesso dal provider Git | DeletedGitProviderCredentials | Disconnesso dal provider Git. |
| Attività di controllo di Microsoft Fabric per recuperare le associazioni FMI | GetFabricManagedIdentityBindings | Attività di controllo di Microsoft Fabric per recuperare le associazioni FMI. |
| Eseguire la migrazione del flusso di dati Gen1 | MigrateGen1Dataflow | Un utente ha aggiornato un flusso di dati Power BI Gen1 a un flusso di dati Fabric Gen2.1 sul posto usando l'aggiornamento guidato. |
| Livello predefinito OneLake modificato | ModifiedDefaultTier | Livello predefinito di OneLake modificato. |
| Sessione di pianificazione aggiornata | PlanningSessionUpgraded | Il tipo di sessione viene aggiornato nel carico di lavoro di pianificazione. |
| Recuperare un artefatto | ElementoRecuperato | Un utente ha ripristinato un artefatto eliminato temporaneamente in precedenza, ad esempio un gateway o un membro del cluster del gateway, ripristinandolo allo stato attivo. |
| ID logico dell'artefatto recuperato | ArtifactLogicalIdRetrieved | ID logico dell'artefatto recuperato. |
| Inviato un messaggio dell'agente Ontology delle operazioni digitali | DigitalOperationsOntologyAgentMessageSent | Un utente ha inviato un messaggio in una conversazione di Digital Operations Ontology Agent. |
| Inviato un messaggio Fabric Copilot | FabricCopilotSessionMessageSent | Un utente ha inviato un messaggio in una sessione di Copilot Fabric. |
| Imposta l'accelerazione hardware warehouse | SetWarehouseHardwarePlatform | Sono state modificate le impostazioni correnti dell'accelerazione hardware per i magazzini in un'area di lavoro. |
| Eliminazione temporanea di un artefatto | ArtifactSoftDeleted | Un utente ha eliminato temporaneamente un artefatto, ad esempio un gateway o un membro del cluster gateway, contrassegnandolo per l'eliminazione e consentendo il ripristino entro un periodo di conservazione. |
| Ramo Git commutato | GitSwitchedBranch | Cambiato il ramo Git per l'area di lavoro. |
| Aggiornamento di una sessione di Copilot Fabric | FabricCopilotSessionUpdated | Un utente ha aggiornato una sessione di Copilot Fabric. |
| Aggiornato lo stato della sessione di Fabric Copilot | FabricCopilotSessionStateUpdated | Un utente ha aggiornato lo stato di una sessione di Copilot Fabric. |
| ID logico dell'artefatto aggiornato | ArtifactLogicalIdUpdated | ID logico dell'artefatto aggiornato. |
| Impostazione di autorizzazione aggiornata in GraphQL | UpdatedAuthorizationSettingGraphQL | Impostazione di autorizzazione aggiornata in GraphQL. |
| Aggiornata la selezione degli elementi git | GitItemsSelectionUpdated | Aggiornata la selezione degli elementi git. |
| Definizione di MirroredStorage aggiornata | UpdatedMirroredStorageDefinition | Generato quando un utente o un'entità servizio modifica l'ambito di mirroring di un elemento MirroredStorage esistente, cambiando i percorsi esterni esposti in OneLake. |
| Relazioni area di lavoro recuperate | WorkspaceRelationsRetrieved | Relazioni area di lavoro recuperate. |
Attività su file e pagine
Nella tabella seguente sono elencate le attività di file e pagine in SharePoint e OneDrive registrate dal log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| (nessuno) | FileAccessedExtended | Questa attività è correlata all'attività "File a cui si accede" (FileAccessed). Un evento FileAccessedExtended viene registrato quando la stessa persona accede continuamente a un file per un periodo di tempo prolungato (fino a tre ore). Lo scopo della registrazione di eventi FileAccessedExtended è di ridurre il numero di eventi FileAccessed registrati quando si accede a un file in modo continuativo. Questo approccio consente di ridurre il rumore di più record FileAccessed per quella che è essenzialmente la stessa attività utente e consente di concentrarsi sull'evento FileAccessed iniziale (e più importante). |
| (nessuno) | FileModifiedExtended | Questa attività è correlata all'attività "File modificato" (FileModified). Un evento FileModifiedExtended viene registrato quando la stessa persona modifica continuamente un file per un periodo di tempo prolungato (fino a tre ore). Lo scopo della registrazione di eventi FileModifiedExtended è di ridurre il numero di eventi FileModified registrati quando si modifica un file in modo continuativo. Questo approccio consente di ridurre il rumore di più record FileModified per quella che è essenzialmente la stessa attività utente e consente di concentrarsi sull'evento FileModified iniziale (e più importante). |
| (nessuno) | FilePreviewed | L'utente visualizza in anteprima i file in un sito di SharePoint o OneDrive. Questi eventi si verificano in genere in volumi elevati in base a una singola attività, ad esempio la visualizzazione di una raccolta immagini. |
| (nessuno) | PagePrefetched | Il client di un utente (come un sito Web o un'app mobile) richiede che la pagina indicata contribuisca a migliorare le prestazioni se l'utente vi accede. Questo evento viene registrato per indicare che il contenuto della pagina viene fornito al client dell'utente. Questo evento non indica definitivamente che l'utente è passato alla pagina. Quando il client esegue il rendering del contenuto della pagina (in base alla richiesta dell'utente), deve generare un evento ClientViewSignaled. Non tutti i client supportano l'indicazione di una prelettura e pertanto alcune attività preacquisite potrebbero essere registrate come eventi PageViewed. |
| (nessuno) | PageViewedExtended | Questa attività è correlata all'attività "Pagina visualizzata" (PageViewed). Un evento PageViewedExtended viene registrato quando la stessa persona visualizza continuamente una pagina Web per un periodo di tempo prolungato (fino a tre ore). Lo scopo della registrazione di eventi PageViewedExtended è di ridurre il numero di eventi PageViewed registrati quando si visualizza una pagina Web in modo continuativo. Questo approccio consente di ridurre il rumore di più record PageViewed per quella che è essenzialmente la stessa attività utente e consente di concentrarsi sull'evento PageViewed iniziale (e più importante). |
| File aperto | FileAccessed | Un utente o un account di sistema esegue l'accesso a un file. Dopo che un utente accede a un file, il sistema non registra nuovamente l'evento FileAccessed per lo stesso utente e file per i cinque minuti successivi. |
| Stato del record modificato in bloccato | LockRecord | Lo stato record di un'etichetta di conservazione che classifica un documento come record è bloccato. Questo stato indica che il documento non è stato modificato o eliminato. Solo gli utenti a cui è assegnata almeno l'autorizzazione di collaboratore per un sito possono cambiare lo stato di un documento. |
| Stato del record modificato in sbloccato | UnlockRecord | Lo stato record di un'etichetta di conservazione che classifica un documento come record è sbloccato. Questo stato indica che il documento può essere modificato o eliminato. Solo gli utenti a cui è assegnata almeno l'autorizzazione di collaboratore per un sito possono cambiare lo stato di un documento. |
| Etichetta di conservazione modificata per un file | ComplianceSettingChanged | Un'etichetta di conservazione viene applicata o rimossa da un documento. Questo evento viene generato quando un'etichetta di conservazione viene applicata manualmente o automaticamente a un messaggio. |
| File archiviato | FileCheckedIn | Un utente archivia un documento estratto da una raccolta documenti. |
| File estratto | FileCheckedOut | Un utente estrae un documento da una raccolta documenti. Gli utenti possono estrarre e modificare i documenti condivisi con loro. |
| File copiato | FileCopied | Un utente copia un documento da un sito. Il file copiato può essere salvato in un'altra cartella nel sito. |
| File eliminato | FileDeleted | Un utente elimina un documento da un sito. |
| File eliminato dal Cestino | FileDeletedFirstStageRecycleBin | L'utente elimina un file dal Cestino di un sito. |
| File eliminato dal Cestino di secondo livello | FileDeletedSecondStageRecycleBin | L'utente elimina un file dal Cestino di secondo livello di un sito. |
| File eliminato contrassegnato come record | RecordDelete | Un documento o un messaggio di posta elettronica contrassegnato come record viene eliminato. Un elemento è considerato un record quando al contenuto viene applicata un'etichetta di conservazione che contrassegna gli elementi come record. |
| È stata rilevata una mancata corrispondenza della riservatezza del documento | DocumentSensitivityMismatchDetected | Un utente carica un documento in un sito protetto con un'etichetta di riservatezza e il documento ha un'etichetta di riservatezza con priorità più elevata rispetto all'etichetta di riservatezza applicata al sito. Ad esempio, un documento con etichetta Riservato viene caricato in un sito con etichetta Generale. Questo evento non viene attivato se il documento ha un'etichetta di riservatezza con priorità inferiore rispetto a quella applicata al sito. Ad esempio, un documento con etichetta Generale viene caricato in un sito con etichetta Riservato. Per altre informazioni sulla priorità dell'etichetta di riservatezza, vedere Priorità dell'etichetta (l’ordine è importante). |
| Malware rilevato nel file | FileMalwareDetected | Il motore antivirus di SharePoint rileva malware in un file. |
| Estrazione file rimossa | FileCheckOutDiscarded | L'utente elimina (o annulla) un file estratto. Ciò significa che eventuali modifiche apportate al file al momento dell'estrazione vengono eliminate e non vengono salvate nella versione del documento nella raccolta documenti. |
| File scaricato | FileDownloaded | Un utente scarica un documento da un sito. |
| File modificato | FileModified | Un utente o un account di sistema modifica il contenuto o le proprietà di un documento in un sito. Il sistema attende cinque minuti prima di registrare un altro evento FileModified quando lo stesso utente modifica il contenuto o le proprietà dello stesso documento. |
| File spostato | FileMoved | Un utente sposta un documento dalla posizione corrente in un sito a una nuova posizione. |
| Query di ricerca eseguita | SearchQueryPerformed | L'utente o l'account di sistema esegue una ricerca in SharePoint o OneDrive. Alcuni scenari comuni in cui un account di servizio esegue una query di ricerca includono l'applicazione di criteri di conservazione e blocchi di eDiscovery ai siti e agli account di OneDrive e l'applicazione automatica di etichette di conservazione o riservatezza al contenuto del sito. Per abilitare la registrazione per questa attività, vedere Introduzione alle soluzioni di controllo. |
| Pulizia prioritaria: spostare il file nel Cestino | PriorityCleanupFileRecycled | Un elemento viene spostato nel Cestino Fase 2 da un criterio di pulizia prioritaria in OneDrive o SharePoint Online. |
| Pulizia prioritaria: eliminazione definitiva del file | PriorityCleanupFileDeleted | Un elemento viene eliminato definitivamente da un criterio di pulizia prioritaria in OneDrive o SharePoint Online. |
| Un file è stato riciclato | FileRecycled | L'utente sposta un file nel Cestino di SharePoint. |
| Una cartella è stata riciclata | FolderRecycled | L'utente sposta una cartella nel Cestino di SharePoint. |
| Tutte le versioni secondarie di un file vengono spostate nel Cestino | FileVersionsAllMinorsRecycled | L'utente elimina tutte le versioni secondarie dalla cronologia delle versioni di un file. Le versioni eliminate vengono spostate nel Cestino del sito. |
| Tutte le versioni di un file vengono spostate nel Cestino | FileVersionsAllRecycled | L'utente elimina tutte le versioni dalla cronologia delle versioni di un file. Le versioni eliminate vengono spostate nel Cestino del sito. |
| La versione di un file viene spostata nel Cestino | FileVersionRecycled | L'utente una versione dalla cronologia delle versioni di un file. La versione eliminata viene spostata nel Cestino del sito. |
| File rinominato | FileRenamed | Un utente rinomina un documento in un sito. |
| File ripristinato | FileRestored | Un utente ripristina un documento dal Cestino di un sito. |
| Avviata l'eliminazione in blocco delle versioni dei file | FileVersionBulkDeletionStarted | L'Amministrazione ha avviato un'eliminazione in blocco delle versioni dei file in un sito o una raccolta documenti di SharePoint per recuperare spazio di archiviazione rimuovendo definitivamente le versioni precedenti che superano i criteri di versione. |
| Avvio delle versioni dei file con scadenza in blocco tramite un file di pianificazione | FileVersionBulkExpirationByScheduleStarted | L'amministrazione avvia una scadenza in blocco delle versioni dei file usando un file di pianificazione in un sito di SharePoint, applicando la scadenza della versione in base a tale pianificazione. |
| Avviata la generazione del report sulla scadenza della versione del file | FileVersionExpirationReportStarted | L'amministrazione ha iniziato a generare un report sulla scadenza della versione del file per un sito o una raccolta documenti di SharePoint che include determinati metadati della versione e informazioni sulla scadenza. |
| Tenant avviato Applicare i criteri Versione file | TenantApplyFileVersionPolicyStarted | L'amministrazione ha iniziato ad applicare i criteri versione file a livello di tenant in tutti i siti dell'organizzazione, che imposta i limiti di versione o riduce le versioni esistenti per tutte le raccolte documenti a livello di tenant. |
| Iniziato l'aggiornamento delle impostazioni della versione in tutte le raccolte documenti del sito | DocumentLibraryVersionPolicyBulkUpdateStarted | L'amministrazione ha avviato un aggiornamento in blocco delle impostazioni dei criteri versione in tutte le raccolte documenti in un sito di SharePoint. |
| File caricato | FileUploaded | Un utente carica un documento in una cartella in un sito. |
| Visualizzazione segnalata dal client | ClientViewSignaled | Il client di un utente (come un sito Web o un'app mobile) segnala che la pagina indicata viene visualizzata dall'utente. Questa attività viene spesso registrata dopo un evento PagePrefetched per una pagina. NOTA: poiché gli eventi ClientViewSignaled vengono segnalati dal client anziché dal server, è possibile che l'evento non venga registrato dal server e quindi non venga visualizzato nel log di controllo. È anche possibile che le informazioni contenute nel record di controllo non siano attendibili. Tuttavia, dato che l'identità dell'utente viene convalidata mediante il token usato per creare il segnale, l'identità dell'utente riportata nel record di controllo corrispondente è accurata. Il sistema attende cinque minuti prima di registrare lo stesso evento quando il client dello stesso utente segnala che la pagina viene visualizzata di nuovo dall'utente. |
| Pagina visualizzata | PageViewed | Utente visualizza una pagina in un sito, Questa attività non include l'uso di un Web browser per visualizzare i file presenti in una raccolta documenti. Dopo che un utente visualizza una pagina, il sistema non registra nuovamente l'evento PageViewed per lo stesso utente e la stessa pagina per i cinque minuti successivi. |
Domande frequenti sugli eventi FileAccessed e FilePreviewed
Le attività non utente possono attivare record di controllo FilePreviewed che includono un agente utente come "OneDriveMpc-Transform_Thumbnail"?
Non esistono scenari noti in cui le azioni non utente generano eventi come questi. Azioni utente come l'apertura di una scheda del profilo utente (selezionando il nome o l'indirizzo di posta elettronica in un messaggio in Outlook sul Web) generano eventi simili.
Le chiamate al OneDriveMpc-Transform_Thumbnail vengono sempre attivate intenzionalmente dall'utente?
No. Ma la prelettura del browser può causare eventi simili.
Se vedo un evento FilePpreview proveniente da un indirizzo IP registrato Microsoft, significa che l'anteprima viene visualizzata sullo schermo del dispositivo dell'utente?
No. La prelettura del browser potrebbe registrare l'evento.
Esistono scenari in cui un utente che visualizza l'anteprima di un documento genera eventi FileAccessed?
Sia gli eventi FilePreviewed che FileAccessed indicano che una chiamata utente ha portato a una lettura del file (o a una lettura del rendering dell'anteprima del file). Anche se questi eventi sono destinati ad allinearsi con l'intenzione di anteprima rispetto a quella di accesso, la distinzione tra gli eventi non è una garanzia dell'intento dell'utente.
Quali sono le cause degli eventi di controllo FileAccessed negli scenari di gestione dei rischi Insider?
La creazione di un caso in Gestione dei rischi Insider e l'abilitazione di Esplora contenuto generano e registrano un evento FileAccessed nel log di controllo. In questo scenario, l'evento viene generato dal flusso di lavoro Insider Risk Management/Content Explorer anziché da un'azione di apertura file diretta dell'utente e per questi eventi viene usato lo stesso valore 92876b03-76a3-4da8-ad6a-0511ffdf8647ApplicationId, . Questo è importante per gli amministratori perché consente di distinguere questi eventi FileAccessed generati dal sistema da altre attività FileAccessed durante un'analisi. È possibile usare il campo ApplicationId come una delle proprietà che consentono di identificare o filtrare questi eventi specifici durante la revisione dei risultati del log di controllo.
L'utente app@sharepoint nei record di controllo
Nei record di controllo per alcune attività relative ai file (e per altre attività correlate a SharePoint) si potrebbe notare che l'utente che ha eseguito l'attività, identificato nei campi Utente e ID utente, è app@sharepoint. Questo utente indica che un'applicazione ha eseguito l'attività. In questo caso, all'applicazione sono state concesse le autorizzazioni in SharePoint per eseguire azioni a livello di organizzazione (ad esempio la ricerca in un sito di SharePoint o in un account di OneDrive) per conto di un utente, un amministratore o un servizio. Questo processo di assegnazione delle autorizzazioni a un'applicazione viene definito accesso di tipo solo app di SharePoint. Questo utente indica che un'applicazione, invece di un utente, ha presentato l'autenticazione a SharePoint per eseguire un'azione. Questo è il motivo per cui in determinati record di controllo è presente l'utente app@sharepoint. Per altre informazioni, vedere Concedere l'accesso di tipo solo app di SharePoint.
Ad esempio, app@sharepoint spesso viene identificato come utente per gli eventi "La query di ricerca è stata eseguita" e "File aperto". Il motivo è che un'applicazione con accesso di tipo solo app di SharePoint nell'organizzazione esegue query di ricerca e accede ai file durante l'applicazione di criteri di conservazione a siti e account di OneDrive.
Ecco alcuni altri scenari in cui app@sharepoint potrebbe essere identificato in un record di controllo come l'utente che ha eseguito un'attività:
- Gruppi di Microsoft 365. Quando un utente o un amministratore crea un nuovo gruppo, vengono generati record di controllo per la creazione di una raccolta siti, l'aggiornamento di elenchi e l'aggiunta di membri a un gruppo di SharePoint. Un'applicazione esegue queste attività per conto dell'utente che ha creato il gruppo.
- Microsoft Teams. Analogamente a Gruppi di Microsoft 365, vengono generati record di controllo per la creazione di una raccolta siti, l'aggiornamento di elenchi e l'aggiunta di membri a un gruppo di SharePoint quando si crea un team.
- Funzionalità di conformità. Quando un amministratore implementa le funzionalità di conformità, ad esempio i criteri di conservazione, i blocchi di eDiscovery e l'applicazione automatica di etichette di riservatezza.
In questi e in altri scenari, è inoltre possibile notare che più record di controllo con app@sharepoint come utente specificato sono stati creati in un breve intervallo di tempo, spesso a distanza di pochi secondi l'uno dall'altro. Questo modello indica anche che probabilmente sono stati attivati dalla stessa attività avviata dall'utente. Inoltre, i campi ApplicationDisplayName ed EventData nel record di controllo possono aiutare a identificare lo scenario o l'applicazione che ha generato l'evento.
Attività su cartelle
Nella tabella seguente sono elencate le attività delle cartelle in SharePoint e OneDrive registrate nel log di controllo di Microsoft 365. I record di controllo per alcune attività di SharePoint indicano il app@sharepoint utente ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Cartella copiata | FolderCopied | L'utente copia una cartella da un sito a un'altra posizione in SharePoint o OneDrive. |
| Cartella creata | FolderCreated | L'utente crea una cartella in un sito. |
| Cartella eliminata | FolderDeleted | L'utente elimina una cartella da un sito. |
| Cartella eliminata dal Cestino | FolderDeletedFirstStageRecycleBin | L'utente elimina una cartella dal Cestino di un sito. |
| Cartella eliminata dal Cestino di secondo livello | FolderDeletedSecondStageRecycleBin | L'utente elimina una cartella dal Cestino di secondo livello di un sito. |
| Cartella modificata | FolderModified | L'utente modifica una cartella in un sito. Questa azione include la modifica dei metadati della cartella, ad esempio la modifica di tag e proprietà. |
| Cartella spostata | FolderMoved | L'utente sposta una cartella in una posizione diversa in un sito. |
| Cartella rinominata | FolderRenamed | L'utente rinomina una cartella in un sito. |
| Cartella ripristinata | FolderRestored | L'utente ripristina una cartella eliminata dal Cestino di un sito. |
Attività di Forms
Nella tabella seguente sono elencate le attività utente e amministratore in Microsoft Forms registrate dal log di controllo di Microsoft 365. Microsoft Forms è uno strumento di moduli, test e sondaggi che è possibile utilizzare per raccogliere dati per l'analisi. Alcune operazioni includono parametri di attività aggiuntivi, come indicato nelle descrizioni.
Se un coautore o un risponditore anonimo esegue un'attività di Forms, il log di controllo la registra in modo leggermente diverso. Per altre informazioni, vedere la sezione Attività di Forms eseguite da coautori e partecipanti anonimi.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Coautore del modulo aggiunto | AddFormCoauthor | Un utente usa un collegamento di collaborazione per progettare il modulo o visualizzare le risposte. Questo evento viene registrato quando un utente usa un URL di collaborazione, non quando l'URL di collaborazione viene generato per la prima volta. |
| Risponditore specifico aggiunto | AddSpecificResponder | Il proprietario del modulo aggiunge un nuovo utente o gruppo all'elenco dei risponditori specifici. |
| Condivisione del modulo per la copia consentita | AllowShareFormForCopy | Il proprietario del modulo crea un collegamento a un modello per condividere il modulo con altri utenti. Questo evento viene registrato quando il proprietario del modulo seleziona di generare l'URL del modello. |
| Connesso a cartella di lavoro di Excel | ConnectToExcelWorkbook | Il modulo è stato connesso a una cartella di lavoro di Excel. La proprietà ExcelWorkbookLink:string è l'ID cartella di lavoro di Excel associato del modulo corrente. |
| È stata creata una raccolta | CollectionCreated | Il proprietario del modulo ha creato una raccolta. |
| Commento creato | CreateComment | Il proprietario del modulo aggiunge un commento o il punteggio a un test. |
| Modulo creato | CreateForm | Il proprietario del modulo crea un nuovo modulo. La proprietà DataMode:string è il modulo corrente impostato per la sincronizzazione con una cartella di lavoro di Excel nuova o esistente se il valore della proprietà è uguale a DataSync. La proprietà ExcelWorkbookLink:string è l'ID cartella di lavoro di Excel associato del modulo corrente. |
| Risposta creata | CreateResponse | Simile alla ricezione di una nuova risposta. Un utente ha inviato una risposta a un modulo. La proprietà ResponseId:string e la proprietà ResponderId:string indicano il risultato visualizzato. Per un risponditore anonimo, la proprietà ResponderId è null. |
| Collegamento di riepilogo creato | GetSummaryLink | Il proprietario del modulo crea un collegamento ai risultati di riepilogo per condividere i risultati. |
| Tutte le risposte eliminate | DeleteAllResponses | Il proprietario del modulo elimina tutti i dati delle risposte. |
| La raccolta è stata eliminata dal Cestino | CollectionHardDeleted | Il proprietario del modulo ha eliminato definitivamente una raccolta dal Cestino. |
| Modulo eliminato | DeleteForm | Il proprietario del modulo elimina un modulo. Questa azione include SoftDelete (opzione di eliminazione usata e modulo spostato nel Cestino) e HardDelete (il cestino viene svuotato). |
| Risposta eliminata | DeleteResponse | Il proprietario del modulo elimina una risposta. La proprietà ResponseId:string è la risposta che viene eliminata. |
| Collegamento di riepilogo eliminato | DeleteSummaryLink | Il proprietario del modulo elimina il collegamento ai risultati di riepilogo. |
| Impostazione Chiunque può rispondere disabilitata | DisallowAnonymousResponse | Il proprietario del modulo disattiva l'impostazione consentendo a chiunque di rispondere al modulo. |
| Collaborazione disabilitata | DisableCollaboration | Il proprietario del modulo disattiva l'impostazione di collaborazione nel modulo. |
| Impostazione Persone specifiche possono rispondere disabilitata | DisableSpecificResponse | Il proprietario del modulo diattiva l'impostazione che consente solo a utenti o gruppi specifici dell'organizzazione corrente di rispondere al modulo. |
| Condivisione del modulo per la copia non consentita | DisallowShareFormForCopy | Il proprietario del modulo elimina il collegamento al modello. |
| Modulo modificato | EditForm | Il proprietario del modulo modifica un modulo, ad esempio creando, eliminando o modificando una domanda. La proprietà EditOperation:string è il nome dell'operazione di modifica. Le operazioni possibili sono: - CreateQuestion - CreateQuestionChoice - DeleteQuestion - DeleteQuestionChoice - DeleteFormImage - DeleteQuestionImage - UpdateQuestion - UpdateQuestionChoice - UploadFormImage/Bing/Onedrive - UploadQuestionImage - ChangeTheme FormImage include qualsiasi posizione all'interno di Forms in cui l'utente può caricare un'immagine, ad esempio in una query o come tema di sfondo. |
| Impostazione Chiunque può rispondere abilitata | AllowAnonymousResponse | Il proprietario del modulo attiva l'impostazione consentendo a chiunque di rispondere al modulo. |
| Collaborazione nell'account aziendale o dell'istituto di istruzione di Office 365 abilitata | EnableWorkOrSchoolCollaboration | Il proprietario del modulo attiva l'impostazione che consente agli utenti con un account aziendale o dell'istituto di istruzione di Microsoft 365 di visualizzare e modificare il modulo. |
| Collaborazione delle persone dell'organizzazione abilitata | EnableSameOrgCollaboration | Il proprietario del modulo attiva l'impostazione che consente agli utenti dell'organizzazione corrente di visualizzare e modificare il modulo. |
| Impostazione Persone specifiche possono rispondere abilitata | EnableSpecificResponse | Il proprietario del modulo attiva l'impostazione che consente solo a utenti o gruppi specifici dell'organizzazione corrente di rispondere al modulo. |
| Collaborazione di persone specifiche abilitata | EnableSpecificCollaboaration | Il proprietario del modulo attiva l'impostazione che consente solo a utenti o gruppi specifici dell'organizzazione corrente di visualizzare e modificare il modulo. |
| Modulo esportato | ExportForm | Il proprietario del modulo esporta i risultati in Excel. La proprietà ExportFormat:string indica se il file di Excel è Download o Online. |
| Moduli elencati | ListForms | Il proprietario del modulo sta visualizzando un elenco di moduli. La proprietà ViewType:string è la visualizzazione che il proprietario della maschera sta visualizzando: Tutti i moduli, Condivisi con l'utente corrente o Moduli di gruppo. |
| È stato spostato un modulo nella raccolta | MovedFormIntoCollection | Il proprietario del modulo ha spostato un modulo in una raccolta. |
| È stato spostato un modulo all'esterno della raccolta | MovedFormOutofCollection | Il proprietario del modulo ha spostato un modulo fuori da una raccolta. |
| La raccolta è stata spostata nel Cestino | CollectionSoftDeleted | Il proprietario del modulo ha spostato una raccolta nel Cestino. |
| Modulo spostato | MoveForm | Il proprietario del modulo sposta un modulo. La proprietà DestinationUserId:string è l'ID utente della persona che ha spostato il modulo. La proprietà NewFormId:stringa è il nuovo ID per il modulo appena copiato. Property IsDelegateAccess:boolean è il modulo corrente L'azione di spostamento viene eseguita tramite la pagina di delega dell'amministratore. |
| Modulo visualizzato in anteprima | PreviewForm | Il proprietario del modulo visualizza in anteprima un modulo usando la funzione Anteprima. |
| Coautore del modulo rimosso | RemoveFormCoauthor | Il proprietario del modulo elimina un collegamento per la collaborazione. |
| Risponditore specifico rimosso | RemoveSpecificResponder | Il proprietario del modulo rimuove un utente o un gruppo dall'elenco dei risponditori specifici. |
| È stata rinominata una raccolta | CollectionRenamed | Il proprietario del modulo ha modificato il nome di una raccolta. |
| Invito a Forms Pro inviato | ProInvitation | L'utente sceglie di attivare una versione di valutazione Pro. |
| Risposta inviata | SubmitResponse | Un utente invia una risposta a un modulo. La proprietà IsInternalForm:boolean è se il risponditore si trova all'interno della stessa organizzazione del proprietario del modulo. |
| È stata aggiornata una raccolta | CollectionUpdated | Il proprietario del modulo ha aggiornato una proprietà della raccolta. |
| Stato di phishing modulo aggiornato | UpdatePhishingStatus | Questo evento viene registrato ogni volta che cambia il valore dettagliato per lo stato di sicurezza interno, indipendentemente dal fatto che questa modifica influisca sullo stato di sicurezza finale (ad esempio, il modulo è ora Chiuso o Aperto). Questa modifica potrebbe causare eventi duplicati senza una modifica finale dello stato di sicurezza. I possibili valori di stato per l'evento sono: - Rimuovi - Rimuovi da amministratore - Amministratore sbloccato - Bloccato automaticamente - Sbloccato automaticamente - Cliente segnalato - Reimposta segnalato dal cliente. |
| Impostazione modulo aggiornata | UpdateFormSetting | Il proprietario del modulo aggiorna una o più impostazioni del modulo. La proprietà FormSettingName:string viene aggiornata Nome delle impostazioni sensibili. La proprietà NewFormSettings:string viene aggiornata il nome e il nuovo valore delle impostazioni. La proprietà thankYouMessageContainsLink:boolean viene aggiornata il messaggio di ringraziamento contiene un collegamento URL. |
| Risposta aggiornata | UpdateResponse | Il proprietario del modulo ha aggiornato un commento o un punteggio in un quiz. La proprietà ResponseId:string e la proprietà ResponderId:string indicano il risultato visualizzato. Per un risponditore anonimo, la proprietà ResponderId è null. |
| Stato di phishing utente aggiornato | UpdateUserPhishingStatus | Questo evento viene registrato ogni volta che cambia il valore dello stato di sicurezza dell'utente. Il valore dello stato dell'utente nel record di controllo viene confermato come phisher quando l'utente ha creato un modulo di phishing che il team per la sicurezza online di Microsoft ha rimosso. Se un amministratore sblocca l'utente, il valore dello stato dell'utente è impostato su Reimposta come utente normale. |
| Impostazione utente aggiornata | UpdateUserSetting | Il proprietario del modulo aggiorna un'impostazione utente. Property UserSettingName:string è il nome dell'impostazione e il nuovo valore. |
| Modulo visualizzato (fase di progettazione) | ViewForm | Il proprietario del modulo apre un modulo esistente per la modifica. Property AccessDenied:boolean è l'accesso al formato corrente negato a causa del controllo delle autorizzazioni. La proprietà FromSummaryLink:boolean è la richiesta corrente proviene dalla pagina di collegamento Riepilogo. |
| Risposta visualizzata | ViewResponse | Il proprietario del modulo visualizza una risposta specifica. La proprietà ResponseId:string e la proprietà ResponderId:string indicano il risultato visualizzato. Per un risponditore anonimo, la proprietà ResponderId è null. |
| Pagina di risposta visualizzata | ViewRuntimeForm | L'utente ha aperto una pagina di risposta per visualizzarla. Questo evento viene registrato indipendentemente dal fatto che l'utente invii o meno una risposta. |
| Risposte visualizzate | ViewResponses | Il proprietario del modulo visualizza l'elenco aggregato di risposte. La proprietà ViewType:string indica se il proprietario del modulo visualizza un dettaglio o un'aggregazione. |
Attività di Forms eseguite da coautori e partecipanti anonimi
Forms supporta la collaborazione durante la progettazione di moduli e l'analisi delle risposte. Un collaboratore di moduli è noto come coautore. I coautori possono eseguire tutte le operazioni eseguibili da un proprietario del modulo, tranne l'eliminazione o lo spostamento di un modulo. Forms consente anche di creare un modulo a cui è possibile rispondere in modo anonimo. Questo significa che il partecipante non deve accedere all'organizzazione per rispondere a un modulo.
Nella tabella seguente sono elencate le attività e le informazioni di controllo registrate nel log di controllo di Microsoft 365 per le attività eseguite da coautori e risponditori anonimi.
| Tipo di attività | Utente interno o esterno | ID utente registrato | Organizzazione a cui si è connessi | Tipo di utente Forms |
|---|---|---|---|---|
| Attività di creazione condivisa | Esterno | urn:forms:coauthor#a0b1c2d3@forms.office.com(La seconda parte dell'ID è un hash, che varia a seconda dell'utente) |
Organizzazione del proprietario del modulo |
Coautore |
| Attività di creazione condivisa | Esterno | UPN |
Organizzazione del coautore |
Coautore |
| Attività di creazione condivisa | Interno | UPN | Organizzazione del proprietario del modulo | Coautore |
| Attività di risposta | Anonimo | urn:forms:anonymous#a0b1c2d3@forms.office.com(La seconda parte dell'ID utente è un hash, che varia a seconda dell'utente) |
Organizzazione del proprietario del modulo | Partecipante |
| Attività di risposta | Esterno | urn:forms:external#a0b1c2d3@forms.office.com(La seconda parte dell'ID utente è un hash, che varia a seconda dell'utente) |
Organizzazione del proprietario del modulo | Partecipante |
| Attività di risposta | Esterno | UPN |
Organizzazione del partecipante |
Partecipante |
Attività barriere informative
Nella tabella seguente sono elencate le attività in Barriere informative registrate dal log di controllo di Microsoft 365. Per altre informazioni sulle barriere all'informazione, vedere Informazioni sulle barriere all'informazione in Microsoft 365.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Modalità barriera informativa applicata al sito | SitoIBModeSet | Un amministratore globale o di SharePoint ha applicato una modalità al sito. |
| Segmenti applicati al sito | SiteIBSegmentsSet | Un amministratore di SharePoint o globale, oppure il proprietario di un sito ha aggiunto uno o più segmenti di barriere informative a un sito. |
| Modifica dell'impostazione AppBypassInformationBarrier per il tenant | AppBypassInformationBarrier | Un amministratore globale o di SharePoint ha modificato l'accesso alle app per i siti di SharePoint. |
| Modificata la modalità della barriera informativa del sito | SiteIBModeChanged | Un amministratore globale o di SharePoint ha aggiornato la modalità del sito. |
| Segmenti del sito modificati | SiteIBSegmentsChanged | Un amministratore di SharePoint o globale ha modificato uno o più segmenti di barriere informative per un sito. |
| Barriere informative disabilitate per SharePoint e OneDrive | SPOIBIsDisabled | Un amministratore globale o di SharePoint ha disabilitato le barriere informative per SharePoint e OneDrive nell'organizzazione. |
| Barriere informative abilitate per SharePoint e OneDrive | SPOIBIsEnabled | Un amministratore globale o di SharePoint ha disabilitato le barriere informative per SharePoint e OneDrive nell'organizzazione. |
| Report di approfondimenti sulle barriere informative completato | InformazioniBarriereApprofondimentiRapportoCompletato | Il sistema completa la compilazione del rapporto di approfondimenti sulle barriere informative. |
| Report approfondimenti sulle barriere informative Sezione di OneDrive su cui è stata eseguita una query | InformationBarriersInsightsReportOneDriveSectionQueryed | Un amministratore interroga il report di approfondimenti sulle barriere informative per gli account di OneDrive. |
| Report sugli approfondimenti sulle barriere informative pianificato | InformazioniBarriereInsightsReportPianificazione | Un amministratore pianifica il report di approfondimenti sulle barriere informative. |
| Report approfondimenti sulle barriere informative Sezione SharePoint oggetto di query | InformationBarriersInsightsReportSharePointSectionQueryed | Un amministratore interroga il report di approfondimenti sulle barriere informative per i siti di SharePoint. |
| Segmento rimosso dal sito | SiteIBSegmentsRemoved | Un amministratore globale o di SharePoint rimuove uno o più segmenti di barriere informative da un sito. |
Interfaccia di Amministrazione di Microsoft 365 Attività di gestione degli agenti
Nella tabella seguente sono elencate le attività di gestione degli agenti registrate dal log di controllo di Microsoft 365. Per ulteriori informazioni, vedere Gestire gli agenti di Microsoft 365 Copilot nell'interfaccia di amministrazione di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Agente bloccato | Agente bloccato | Un amministratore ha bloccato un agente. Gli utenti dell'organizzazione non possono usare l'agente. |
| Agente eliminato | DeletedAgent | Un amministratore ha eliminato un agente condiviso che elimina i file sottostanti e l'agente. |
| Agente distribuito | Agente distribuito | Un amministratore ha distribuito un agente. L'agente diventa attivo e utilizzabile per utenti, gruppi specifici o per l'intera organizzazione. |
| Agente rimosso | RemovedAgent | Un amministratore ha rimosso un agente installato in precedenza per l'intera organizzazione o per utenti e gruppi specifici. |
| Agente sbloccato | UnblockedAgent | Un amministratore ha sbloccato un agente precedentemente bloccato. |
| Agente aggiornato | Agente aggiornato | Un amministratore ha aggiornato un agente personalizzato caricando il file manifesto più recente. |
| Impostazioni agente a livello di tenant aggiornate | UpdatedTenantSettings | Un amministratore ha aggiornato le impostazioni a livello di tenant che si applicano agli agenti. |
Attività dei criteri cloud di Microsoft 365 Apps Amministrazione Services
Nella tabella seguente sono elencate le attività per le modifiche alla configurazione dei criteri nel servizio Criteri cloud registrate dal log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione della configurazione dei criteri | CreatedPolicyConfig | È stata creata una nuova configurazione dei criteri. |
| Configurazione dei criteri eliminata | DeletedPolicyConfig | Una configurazione dei criteri è stata eliminata. |
| Configurazione dei criteri aggiornata | UpdatedPolicyConfig | È stata aggiornata una configurazione dei criteri esistente, ad esempio aggiungendo, cambiando o rimuovendo le impostazioni dei criteri oppure modificando il nome, la descrizione o l'ambito della configurazione dei criteri. |
| Priorità di configurazione dei criteri aggiornata | UpdatedPolicyConfigPriority | La priorità di una configurazione dei criteri è stata modificata. |
Attività di aggiornamento del cloud di Microsoft 365 Apps Amministrazione Services
Nella tabella seguente sono elencate le attività per le modifiche alla configurazione e le azioni attivate nel servizio di aggiornamento cloud registrate dal log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Configurazione del dispositivo aggiornata | UpdatedDeviceConfiguration | È stata attivata un'azione per un dispositivo gestito da Cloud Update. Questa azione include l'attivazione di un rollback, la ripresa di un dispositivo ripristinato o la modifica del canale di aggiornamento. |
| Configurazione del profilo aggiornata | UpdatedProfileConfiguration | La configurazione di un profilo di aggiornamento cloud è stata modificata. Questa modifica include aggiornamenti allo stato del profilo, scadenza impostata, abilitazione della convalida degli aggiornamenti e onde configurate e ritardo delle onde. |
| Configurazione del tenant aggiornata | UpdatedTenantConfiguration | La configurazione a livello di organizzazione dell'aggiornamento cloud è cambiata. Questa modifica include aggiornamenti alle esclusioni, finestre di esclusione e la generazione di una nuova chiave di associazione tenant (TAK). |
Attività di Backup di Microsoft 365
Nella tabella seguente sono elencate le attività di Backup di Microsoft 365 registrate dal log di controllo di Microsoft 365. Backup di Microsoft 365 è progettato per garantire che i dati dell'organizzazione siano sempre protetti e facilmente recuperabili. Per altre informazioni su Backup di Microsoft 365, vedere Panoramica di Backup di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Attivato un criterio di backup | BackupPolicyActivated | Un criterio di Backup di Microsoft 365 viene attivato da uno stato inattivo. |
| Attività di ripristino bozza attivata | RestoreTaskActivated | Viene attivata una bozza di attività di ripristino per Backup di Microsoft 365. Si tratta di un'operazione a esecuzione prolungata. |
| Elemento di backup creato | BackupItemAdded | Uno o più elementi di backup vengono aggiunti a un criterio di Backup di Microsoft 365. |
| Elemento di backup rimosso | BackupItemRemoved | Uno o più elementi di backup vengono rimossi da un criterio di Backup di Microsoft 365. |
| Sito visitato per il ripristino | SiteBrowsedForRestore | È stato esplorato un sito in Backup di Microsoft 365 per identificare e selezionare gli elementi per il ripristino granulare. |
| Annulla l'offboarding dell'elemento di backup | CancelOffboardBackupItem | Offboarding annullato per un elemento di backup. |
| Ripristino granulare completato per l'elemento di backup | BackupItemGranularRestoreCompleted | Un ripristino granulare per uno o più elementi di backup viene completato in Backup di Microsoft 365. |
| Sessione di ripristino granulare completata | GranularRestoreSessionCompleted | Viene completata una sessione di ripristino granulare in Backup di Microsoft 365. |
| Attività di ripristino completata | RestoreTaskCompleted | Un'attività di ripristino è stata completata in Backup di Microsoft 365. |
| Attività di ripristino bozza creata | DraftRestoreTaskCreated | Viene creata un'attività di ripristino in Backup di Microsoft 365. Per impostazione predefinita, l'attività di ripristino viene creata come bozza. |
| Sessione di esplorazione granulare creata | GranularBrowseSessionCreated | Viene creata una sessione di esplorazione granulare in Backup di Microsoft 365 per abilitare l'esplorazione del contenuto di cui è stato eseguito il backup per il ripristino a livello di elemento. |
| Creazione di una sessione di ripristino granulare | GranularRestoreSessionCreated | Viene creata una sessione di ripristino granulare in Backup di Microsoft 365. |
| Creazione di un nuovo criterio di backup | NewBackupPolicyCreated | Un nuovo criterio di Backup di Microsoft 365 è stato creato da un Amministrazione globale. Per impostazione predefinita, i criteri di backup vengono creati in uno stato inattivo. |
| Ha eliminato un criterio di backup | BackupPolicyDeleted | Un criterio di Backup di Microsoft 365 viene eliminato. |
| Attività di ripristino bozza eliminata | DraftRestoreTaskDeleted | Un'attività di ripristino bozza viene eliminata in Backup di Microsoft 365. |
| Modifica di un criterio di backup | BackupPolicyEdited | È stato aggiornato un criterio di Backup di Microsoft 365. È possibile aggiornare un criterio di backup eseguendo una delle operazioni seguenti: 1. Rinominare la politica. 2. Aggiungere una o più unità di protezione. 3. Rimozione di una o più unità di protezione. |
| Attività di ripristino bozza modificata | DraftRestoreTaskEdited | Un'attività di ripristino bozza viene modificata in Backup di Microsoft 365. |
| Offboarding dell'elemento di backup | OffboardBackupItem | L'elemento di backup è in fase di offboarding. |
| Sospeso un criterio di backup | BackupPolicyPaused | Un criterio di Backup di Microsoft 365 viene sospeso dallo stato attivo. |
| Elemento di backup ottenuto a livello di programmazione | GetBackupItem | L'utente richiede che l'unità di protezione di cui sia stato eseguito il backup utilizzando il Backup di Microsoft 365 a livello di codice. |
| A livello di programmazione Ottenere i dettagli dei criteri di backup | ViewBackupPolicyDetails | L'accesso ai dettagli di un criterio di Backup di Microsoft 365 avviene a livello di programmazione. |
| A livello di programmazione Dettagli dell'attività di ripristino | GetRestoreTaskDetails | Un utente richiede i dettagli dell'attività di ripristino in base al suo identificatore in Backup di Microsoft 365. |
| Elenco di tutti i criteri di backup ottenuto a livello di programmazione | ListAllBackupPolicies | Un utente ottiene a livello di programmazione l'elenco di tutti i criteri di backup di cui è stato eseguito il backup usando Backup di Microsoft 365. |
| Elenco degli elementi di backup nei criteri di backup ottenuto a livello di programmazione | ListAllBackupItemsInPolicies | Un elenco di tutte le unità di protezione presenti in un criterio di backup in Backup di Microsoft 365 viene richiesto a livello di codice. |
| Elenco degli elementi di backup nel tenant ottenuto a livello di codice | ListAllBackupItemsInTenant | Un utente ottiene a livello di programmazione un elenco di tutte le unità di protezione nell'organizzazione di cui è stato eseguito il backup usando Backup di Microsoft 365. |
| Elenco degli elementi di backup nel carico di lavoro ottenuto a livello di codice | ListAllBackupItemsInWorkload | Un utente ottiene a livello di programmazione un elenco di tutte le unità di protezione nel carico di lavoro (SharePoint, OneDrive o Exchange) di cui è stato eseguito il backup usando Backup di Microsoft 365. |
| Elenco degli elementi di ripristino nell'attività di ripristino ottenuto a livello di programmazione | GetAllRestoreArtifactsInTask | Un utente ottiene a livello di programmazione tutti gli artefatti in un'attività di ripristino in Backup di Microsoft 365. |
| Elenco dei punti di ripristino ottenuto a livello di codice | ListAllRestorePoints | Un utente ottiene a livello di programmazione tutti i punti di ripristino in Backup di Microsoft 365. I punti di ripristino rappresentano il timestamp quando un artefatto è protetto (in base ai criteri di protezione). Solo gli amministratori globali hanno accesso. |
| Elenco delle attività di ripristino ottenuto a livello di programmazione | ListAllRestoreTasks | Un utente ottiene a livello di programmazione l'elenco delle sessioni di ripristino esistenti in Backup di Microsoft 365. Questo elenco include la sessione di ripristino creata per ogni tipo di servizio registrato nell'organizzazione. |
| Ripristino elemento Ripristino completato | BackupItemRestoreCompleted | Il ripristino di un elemento di cui è stato eseguito il backup da Backup di Microsoft 365 è completato. |
| Ripristinare il ripristino dell'elemento attivato | BackupItemRestoreTriggered | Il ripristino viene attivato per un elemento di cui è stato eseguito il backup con Backup di Microsoft 365. |
| Ripristino granulare attivato per l'elemento di backup | BackupItemGranularRestoreTriggered | Il ripristino granulare viene attivato per un elemento di backup in una sessione di ripristino granulare in Backup di Microsoft 365. |
| Sessione di ripristino granulare attivata | GranularRestoreSessionTriggered | Viene attivata una sessione di ripristino granulare in Backup di Microsoft 365. Si tratta di un'operazione a esecuzione prolungata. |
Attività amministrative di Microsoft 365 Copilot
La tabella seguente elenca le attività amministrative relative a Microsoft 365 Copilot e Microsoft 365 Copilot Chat registrate dal log di controllo di Microsoft 365. È possibile accedere a Copilot in tutti i servizi Microsoft. Il log di audit registra le attività che mostrano come e quando gli utenti interagiscono con Copilot. Queste informazioni includono il servizio Microsoft in cui si è svolta l'attività e i riferimenti ai file a cui si è eseguito l'accesso durante l'interazione.
Per accedere al testo dal prompt dell'utente durante l'interazione, vedi Ricerca contenuto o visualizza l'evento di interazione IA da Esplora attività in Gestione della postura di sicurezza dei dati per l'intelligenza artificiale.
Per altre informazioni sul controllo e altre opzioni di gestione della conformità per Microsoft 365 Copilot, vedere Usare Microsoft Purview per gestire la sicurezza & la conformità dei dati per Microsoft 365 Copilot & Microsoft 365 Copilot Chat.
Per altre informazioni sugli eventi correlati alle interazioni dell'utente con l'intelligenza artificiale, vedere Log di controllo per Copilot e le attività di intelligenza artificiale.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione di un nuovo plug-in Copilot | CreatePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo plug-in Copilot. |
| Creazione di un nuovo promptbook di Copilot | CreatePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha creato una nuova finestra delle richieste in Copilot. |
| Eliminato un plug-in di Copilot | DeletePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un plug-in di Copilot. |
| Eliminato un libro dei prompt di Copilot | DeletePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un registro delle richieste di Copilot. |
| Disabilitato un plug-in di Copilot | DisableCopilotPlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un plug-in di Copilot. |
| Disabilitato un libro di prompt di Copilot | DisablePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un registro delle richieste di Copilot. |
| Abilitato un plug-in di Copilot | EnablePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un plug-in di Copilot. |
| Abilitato un registro dei prompt di Copilot | EnablePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un registro dei prompt di Copilot. |
| Interazioni IA esportate | AIEnterpriseInteractionsExported | Un amministratore ha esportato interazioni con Copilot. |
| Interagito con Copilot | CopilotInteraction | Un utente (o un amministratore o un sistema per conto di un utente) ha immesso richieste in Copilot. |
| Inviata una notifica di modifica per la creazione di interazioni con l'intelligenza artificiale | AIInteractionCreatedNotification | È stata inviata una notifica di modifica per notificare a un'applicazione listener sottoscritta una nuova interazione IA di Copilot. |
| Notifica di modifica inviata per l'eliminazione dell'interazione con l'IA | AIInteractionDeletedNotification | È stata inviata una notifica di modifica per notificare a un'applicazione listener sottoscritta un'interazione IA Copilot eliminata. |
| Notifica di modifica inviata per l'aggiornamento dell'interazione con l'intelligenza artificiale | AIInteractionUpdatedNotification | È stata inviata una notifica di modifica per notificare a un'applicazione listener sottoscritta un'interazione IA Copilot aggiornata. |
| Iscritto alle interazioni con intelligenza artificiale | Iscritto all'AIInterazioni | Un'applicazione listener ha creato una sottoscrizione per ricevere notifiche di modifica per le interazioni con l'intelligenza artificiale di Copilot. |
| Aggiornamento di un'impostazione del plug-in Copilot | UpdatePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del plug-in di Copilot. |
| Aggiornamento di un'impostazione del registro dei prompt di Copilot | UpdatePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del registro delle richieste di Copilot. |
| Aggiornamento di un'impostazione di Copilot | UpdateTenantSettings | Un amministratore (o un sistema per conto di un amministratore) ha aggiornato un'impostazione di Copilot. |
Attività di prompt pianificati di Microsoft 365 Copilot
Utilizzando i prompt pianificati di Copilot, gli utenti possono automatizzare l'esecuzione dei prompt di Copilot in base a una pianificazione definita in Microsoft 365 Copilot chat. Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365. Gli amministratori possono gestire questa funzionalità nell'organizzazione. Per altre informazioni, vedere Gestire i prompt pianificati per Microsoft 365 Copilot.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione di un prompt pianificato | ScheduledPromptCreated | Un utente ha pianificato una prompt di Copilot da Microsoft 365 Copilot Chat (Office.com chat). |
| Ha eliminato un prompt pianificato | ScheduledPromptDeleted | Un utente elimina un prompt pianificato dalla finestra di gestione. Il prompt viene rimosso dall'elenco e non viene più eseguito. |
| Esecuzione di un prompt pianificato | ScheduledPromptExecute | Registrato all'inizio di ogni esecuzione pianificata. Non conferma che il prompt è stato completato. |
Attività di Microsoft Defender per il cloud
Nella tabella seguente sono elencate le attività di Microsoft Defender per il cloud registrate nel log di controllo di Microsoft 365. Per altre informazioni, vedere Che cos'è Microsoft Defender per il cloud?.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Connettore creato | ConnectorCreated | Un utente ha creato un connettore di ambiente cloud per AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog o Azure DevOps. |
| Connettore eliminato | ConnectorDeleted | Un utente ha eliminato un connettore di ambiente cloud. |
| Connettore modificato | ConnectorModified | Un utente ha aggiornato la configurazione di un connettore di ambiente cloud esistente. |
| Creazione della raccolta regole di abilitazione | EnablementRuleCollectionCreated | Un utente ha creato una raccolta di regole di abilitazione per configurare i piani e le estensioni di Defender per un ambiente. |
| Raccolta regole di abilitazione eliminata | EnablementRuleCollectionDeleted | Un utente ha eliminato una raccolta di regole di abilitazione. |
| Raccolta regole di abilitazione modificata | EnablementRuleCollectionModified | Un utente ha modificato una raccolta di regole di abilitazione per modificare le impostazioni del piano o dell'estensione di Defender. |
| Modifica dell'impostazione globale | GlobalSettingModified | Un utente ha modificato un'impostazione globale. |
| Creazione di una raccolta regole | RuleCollectionCreated | Un utente ha creato una raccolta regole. |
| Raccolta regole eliminata | RuleCollectionDeleted | Un utente ha eliminato una raccolta regole e le regole associate. |
| Raccolta regole disabilitata | RuleCollectionDisabled | Un utente ha disabilitato una raccolta regole attiva senza eliminarla. |
| Raccolta regole abilitata | RuleCollectionEnabled | Un utente ha abilitato una raccolta regole precedentemente disabilitata. |
| Raccolta regole modificata | RuleCollectionModified | Un utente ha modificato una raccolta regole. |
| Regola creata | RuleCreated | Una regola è stata creata da un utente. |
| Regola eliminata | RuleDeleted | Un utente ha eliminato una regola. |
Attività delle impostazioni generali di Microsoft Defender per endpoint
Nella tabella seguente sono elencate le attività per le impostazioni generali di Microsoft Defender per endpoint registrate nel log di controllo di Microsoft 365. Per altre informazioni sulle impostazioni di Microsoft Defender per endpoint, vedere Configurare le impostazioni generali di Defender per endpoint.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Modifica della conservazione dei dati | ChangeDataRetention | Modifica delle impostazioni di conservazione dei dati per Defender per endpoint. |
| Pacchetto di offboarding scaricato | DownloadOffboardingPkg | Scaricato il pacchetto usato per rimuovere i dispositivi da Defender per endpoint. |
| Pacchetto di onboarding scaricato | ScaricaOnboardingPkg | Scaricato il pacchetto usato per eseguire l'onboarding dei dispositivi in Defender per endpoint. |
| Impostare le funzionalità avanzate | SetAdvancedFeatures | Sono state modificate le funzionalità avanzate di Defender per endpoint, che consentono controlli più precisi durante un evento imprevisto. Solo le impostazioni per le funzionalità avanzate disponibili a livello generale vengono registrate nel log di controllo di Microsoft 365. |
Attività delle impostazioni dell'indicatore di Microsoft Defender per endpoint
La tabella seguente elenca le attività per le impostazioni dell'indicatore di Microsoft Defender per endpoint registrate dal log di controllo di Microsoft 365. Per altre informazioni sugli indicatori di Microsoft Defender per endpoint, vedere Gestire gli indicatori.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Indicatore aggiunto | AddIndicator | Creazione di un nuovo indicatore di compromissione usato per tenere traccia di attacchi ed eventi. |
| Indicatore eliminato | DeleteIndicator | Rimosso un indicatore di compromissione. |
| Indicatore modificato | Indicatore di modifica | Modificato un indicatore di compromesso. |
Attività delle azioni di risposta di Microsoft Defender per endpoint
Nella tabella seguente sono elencate le attività per le azioni di risposta di Microsoft Defender per endpoint, inclusa la risposta in tempo reale, registrate dal log di controllo di Microsoft 365. Per altre informazioni sulle azioni di risposta di Microsoft Defender per endpoint, vedere Eseguire azioni di risposta su un dispositivo.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Pacchetto di analisi raccolto | CollectInvestigationPackage | Raccolta di informazioni su un dispositivo usate per comprendere gli strumenti e le tecniche di attacco. |
| Log raccolti | Raccolta di log | Informazioni di log raccolte su Defender per endpoint. |
| File scaricato | Scaricare File | Scaricato un file sospetto per ulteriori indagini. |
| Dispositivo isolato | IsolareDevice | Isolamento di un dispositivo dalla rete, per evitare la diffusione di attacchi. |
| Dispositivo offboarding | DeviceOffBoarding | Rimosso un dispositivo da Defender per endpoint. |
| Ha eseguito la scansione antivirus | RunAntiVirusScan | Ha eseguito l'analisi di Microsoft Defender Antivirus in un dispositivo. |
| Ran Collegamento per ottenere il file di risposta in tempo reale | LiveResponseGetFile | Apertura di una sessione di risposta in tempo reale, apertura di una shell remota in un dispositivo. |
| Ha eseguito l'API di risposta in tempo reale | RunLiveResponseApi | Apertura di una sessione di risposta in tempo reale tramite una chiamata API, apertura di una shell remota in un dispositivo. |
| Ha eseguito la sessione di risposta in tempo reale | RunLiveResponseSession | Esecuzione di una sessione di risposta in tempo reale, aprendo una shell remota in un dispositivo. |
| Rilasciato dall'isolamento | ReleaseFromIsolation | Aggiunto un dispositivo isolato alla rete. |
| Restrizioni dell'app rimosse | RemoveAppRestrictions | Consentire l'esecuzione di un'app. |
| Esecuzione di app con restrizioni | RestrictAppExecution | Impedire l'esecuzione di un'app dannosa. |
| File arrestato e messo in quarantena | StopAndQuarantineFile | Mettere in quarantena un file sospetto per ulteriori analisi. |
Attività delle impostazioni dei ruoli di Microsoft Defender per endpoint
La tabella seguente elenca le attività per le impostazioni del ruolo Microsoft Defender per endpoint registrate dal log di controllo di Microsoft 365. Per altre informazioni sui ruoli in Microsoft Defender per endpoint, vedere Creare e gestire i ruoli per il controllo degli accessi basato sui ruoli.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Ruolo aggiunto | AddRole | Aggiunti nuovi ruoli e autorizzazioni di sicurezza. |
| Ruolo eliminato | DeleteRole | Ruoli e autorizzazioni di sicurezza rimossi. |
| Ruolo modificato | ModificaRuolo | Ruoli e autorizzazioni di sicurezza modificati. |
Attività di Microsoft Defender per esperti
Nella tabella seguente sono elencate le attività in Microsoft Defender Experts registrate dal log di controllo di Microsoft 365. Per altre informazioni sugli esperti di Microsoft Defender, vedere Informazioni sugli esperti di Microsoft Defender per XDR e Informazioni sugli esperti di Microsoft Defender per la ricerca.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione dell'autorizzazione per l'analista di Defender Experts | DefenderExpertsAnalystPermissionCreated | Un amministratore ha concesso una o più autorizzazioni di ruolo agli analisti di Defender Experts per indagare sugli incidenti o correggere le minacce. |
| Autorizzazione degli analisti di Defender Experts modificata | DefenderExpertsAnalystPermissionModified | Un amministratore ha modificato le autorizzazioni dei ruoli per gli analisti di Defender Experts per indagare sugli incidenti o correggere le minacce. |
Attività di Microsoft Defender per identità
Nella tabella seguente sono elencate le attività per Microsoft Defender per identità registrate dal log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunto il destinatario della notifica di avviso | AlertNotificationsRecipientAdded | Un destinatario è stato aggiunto alla configurazione della notifica degli avvisi di sicurezza. |
| Aggiunta della configurazione delle esclusioni | ExclusionConfigurationAdded | È stata aggiunta un'esclusione globale per un avviso o un'entità. |
| Aggiunto il destinatario della notifica di problemi di salute | MonitoringAlertNotificationRecipientAdded | Un destinatario è stato aggiunto alla configurazione della notifica dei problemi di salute. |
| Aggiunta di un'azione correttiva | RemediationActionAdded | Alla coda è stata aggiunta un'azione di correzione. |
| Sensore aggiunto | SensorCreated | È stato aggiunto un nuovo sensore. |
| Area di lavoro creata | WorkspaceCreated | L'area di lavoro è stata creata. |
| Destinatario della notifica di avviso eliminato | AlertNotificationsRecipientDeleted | Un destinatario è stato rimosso dalla configurazione della notifica degli avvisi di sicurezza. |
| Configurazione delle esclusioni eliminate | ExclusionConfigurationDeleted | È stata eliminata un'esclusione globale per un avviso o per un'entità. |
| Destinatario della notifica di problemi di salute eliminati | MonitoringAlertNotificationRecipientDeleted | Un destinatario è stato rimosso dalla configurazione della notifica dei problemi di integrità. |
| Area di lavoro eliminata | WorkspaceDeleted | L'area di lavoro è stata eliminata. |
| Copertura controller di dominio scaricata: Excel | DomainControllerCoverageExcelDownloaded | È stato scaricato il file Excel di copertura del controller di dominio. |
| Report scaricato | ReportDownloaded | È stato scaricato un report. |
| Avviso di sicurezza scaricato Excel | AlertExcelDownloaded | È stato scaricato il file Excel dettagliato di un avviso. |
| Chiave di distribuzione del sensore rigenerata | SensorDeploymentAccessKeyUpdated | La chiave di scelta dei sensori è stata rigenerata. |
| Sensore rimosso | SensorDeleted | È stato eliminato un sensore. |
| Chiave di distribuzione del sensore recuperata | SensorDeploymentAccessKeyReceived | È stata recuperata la chiave di scelta del sensore. |
| Configurazione della soglia di avviso aggiornata | WorkspaceAlertThresholdLevelUpdated | La configurazione delle soglie degli avvisi è stata aggiornata. |
| Configurazione aggiornata dell'account dei servizi directory | DirectoryServicesAccountConfigurationUpdated | Il set di account dei servizi directory è stato modificato. |
| Configurazione aggiornamento della correzione delle entità | EntityRemediatorConfigurationUpdated | La modalità Gestisci account azione è stata modificata. |
| Tag di entità aggiornati | TaggingConfigurationUpdated | È stato aggiunto o rimosso un tag da un'entità. |
| Configurazione delle esclusioni aggiornata | ExclusionConfigurationUpdated | È stata aggiornata un'esclusione globale per un avviso o un'entità. |
| Problema di salute aggiornato | MonitoraggioAlertUpdated | È stato modificato un problema di salute. |
| Azione correttiva aggiornata | RemediationActionUpdated | È stata completata un'azione correttiva. |
| Configurazione aggiornata dell'azione di correzione | RemediationActionConfigurationUpdated | Il set di account per gestire le azioni è stato modificato. |
| Configurazione del reporter aggiornata | ReporterConfigurationUpdated | La pianificazione di un report è stata modificata. |
| Configurazione delle notifiche di sicurezza aggiornata | NotificationConfigurationUpdated | La configurazione degli avvisi di sicurezza o delle notifiche dei problemi di integrità è stata modificata. |
| Configurazione del sensore aggiornata | SensorConfigurationUpdated | La configurazione di un sensore è stata aggiornata. |
| Modalità di attivazione sensori aggiornata | SensorActivationMethodConfigurationUpdated | La modalità di attivazione dei sensori è stata modificata. |
| Configurazione aggiornata dell'inoltro syslog | SyslogServiceConfigurationUpdated | La configurazione dell'inoltro syslog è stata modificata. |
| Configurazione del controllo degli accessi in base al ruolo unificata aggiornata | URbacAuthorizationStatusChanged | La configurazione del Controllo di accesso basato su ruoli unificato è stata modificata. |
| Configurazione VPN aggiornata | VpnConfigurationUpdated | La configurazione VPN (accounting radius) è stata modificata. |
Attività di Microsoft Defender per Office 365
Nella tabella seguente sono elencate le attività per Microsoft Defender per Office 365 registrate nel log di controllo di Microsoft 365. Per altre informazioni su Microsoft Defender per Office 365, vedere Microsoft Defender per Office 365 panoramica.
Nota
Questi eventi non sono elencati come nomi descrittivi nella ricerca di controllo. Questa tabella è una risorsa complementare per lo schema dell'API Office 365 Management Activity.
| Events | Operazione | Descrizione |
|---|---|---|
| Eventi di avviso | SecurityComplianceAlerts | Segnali di avviso di sicurezza e conformità per gli avvisi generati in base ai criteri di avviso nel Portale di conformità di Microsoft Purview. |
| Eventi di amministrazione di Simulazione attacco | AttackSimAdmin | Eventi correlati alle attività di amministrazione in Simulazione attacchi & formazione in Microsoft Defender per Office 365. |
| Eventi di formazione sulla simulazione degli attacchi | Formazione utente | Eventi correlati alla formazione degli utenti in Simulazione attacco & formazione in Microsoft Defender per Office 365. |
| Eventi utente di Simulazione attacco | AttackSim | Eventi correlati alle attività dell'utente in Simulazione attacco & formazione in Microsoft Defender per Office 365. |
| Eventi AIR (Automated Incident Response) | AirInvestigation | Dati ed eventi di risposta automatica agli incidenti (AIR). |
| Eventi della campagna | Campagna | Eventi della campagna Email da Microsoft Defender per Office 365. |
| Eventi di rilevamento del contenuto | ThreatIntelligenceAtpContent | Eventi di phishing e malware per i file in SharePoint, OneDrive for Business e Microsoft Teams da Microsoft Defender per Office 365. |
| Eventi di posta indesiderata in uscita | Evento di igiene | Eventi correlati alla protezione dalla posta indesiderata in uscita. |
| Eventi di phishing e malware | Threat Intelligence | Eventi di phishing e malware dal componente aggiuntivo di sicurezza predefinito per le cassette postali locali (in precedenza Exchange Online Protection) e Microsoft Defender per Office 365. |
| Eventi quarantena | Quarantena | Eventi di quarantena da Microsoft Defender per Office 365. |
| Eventi di invio | MailSubmission | Amministrazione ed eventi di invio degli utenti dal componente aggiuntivo di sicurezza predefinito per le cassette postali locali (in precedenza Exchange Online Protection) e Microsoft Defender per Office 365. |
| Eventi clic sull'URL | ThreatIntelligenceUrl | Collegamenti sicuri, tempo di blocco ed eventi di override del blocco da Microsoft Defender per Office 365. |
Attività di rilevamento personalizzate di Microsoft Defender XDR
Nella tabella seguente sono elencate le attività di rilevamento personalizzate per Microsoft Defender XDR registrate nel log di controllo di Microsoft 365. Per altre informazioni sui rilevamenti personalizzati di Microsoft Defender XDR, vedere Creare e gestire regole di rilevamento personalizzate.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Stato modificato della regola di rilevamento personalizzato | ChangeCustomDetectionRuleStatus | Una regola di rilevamento personalizzata è stata disattivata o attivata. |
| Regola di rilevamento personalizzata creata | CreateCustomDetection | È stata creata una nuova regola di rilevamento personalizzata. |
| Regola di rilevamento personalizzata eliminata | DeleteCustomDetection | È stata rimossa una regola di rilevamento personalizzata. |
| Regola di rilevamento personalizzata modificata | EditCustomDetection | È stata modificata una regola di rilevamento personalizzata. |
| Regola di rilevamento personalizzata eseguita | RunCustomDetection | È stata eseguita manualmente una regola di rilevamento personalizzata. |
Attività impreviste in Microsoft Defender XDR
Nella tabella seguente sono elencate le attività degli eventi imprevisti per Microsoft Defender XDR registrate nel log di controllo di Microsoft 365. Per altre informazioni sugli eventi imprevisti in Microsoft Defender XDR, vedere Panoramica degli eventi imprevisti.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunto commento all'incidente | AddCommentToIncident. | Aggiunto commento all'incidente. |
| Aggiunti tag all'evento imprevisto | AddTagsToIncident | Aggiunti tag all'incidente. |
| Utente assegnato all'evento imprevisto | AssignUserToIncident | Utente assegnato all'incidente. |
| Modificare la classificazione degli eventi imprevisti | EditIncidentClassification | Modificare la classificazione degli eventi imprevisti. |
| Tag rimossi dall'evento imprevisto | RemoveTagsFromIncident | Rimossi i tag dall'incidente. |
| Utente non assegnato all'evento imprevisto | UnAssignUserFromIncident | Utente non assegnato all'evento imprevisto. |
| Stato eventi imprevisti aggiornato | UpdateIncidentStatus | Stato eventi imprevisti aggiornato. |
Attività relative alle regole di eliminazione di Microsoft Defender XDR
Nella tabella seguente sono elencate le attività per le regole di eliminazione per Microsoft Defender XDR registrate nel log di controllo di Microsoft 365. Per altre informazioni sulle regole di eliminazione in Microsoft Defender XDR, vedere Gestire le regole di eliminazione.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Regola di eliminazione creata | CreateSuppressionRule | Creazione di una regola di eliminazione degli avvisi. |
| Regola di eliminazione eliminata | DeleteSuppressionRule | Regola di eliminazione degli avvisi eliminata. |
| Regola di eliminazione disabilitata | DisableSuppressionRule | Regola di eliminazione degli avvisi disabilitata. |
| Regola di eliminazione modificata | ModificaRegola di soppressione | Regola di eliminazione degli avvisi eliminata. |
| Regola di eliminazione abilitata | EnableSuppressionRule | Regola di eliminazione degli avvisi abilitata. |
Attività di filtro dei contenuti Web di Microsoft Edge
Nella tabella seguente sono elencate le attività di esplorazione in Microsoft Edge registrate nel log di controllo di Microsoft 365 per la funzionalità WebContentFiltering. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file di .csv quando si esportano i risultati della ricerca.
Eseguire ricerche nel log di controllo descrive come è possibile eseguire ricerche nei log di controllo dal portale di Microsoft Purview. Gli utenti devono essere un amministratore globale o avere autorizzazioni di lettura di controllo per accedere ai log di controllo. Usare il filtro Attività per cercare attività specifiche. Per elencare tutte le attività WebContentFiltering, selezionare WebContentFiltering nel filtro Tipo di record . Usare le caselle dell'intervallo di date e l'elenco Utenti per definire ulteriormente l'ambito dei risultati della ricerca, se necessario.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Spostamento URL consentito in Microsoft Edge | URLNavigationAllowed | L'utente ha visualizzato un URL. |
| Spostamento URL bloccato in Microsoft Edge | URLNavigationBlocked | L'URL visualizzato è bloccato dal criterio WebContentFiltering. |
Attività di amministrazione del gruppo Microsoft Entra
Nella tabella seguente sono elencate le attività di amministrazione di gruppo registrate dal log di controllo di Microsoft 365 quando un amministratore o un utente crea o modifica un gruppo di Microsoft 365 o quando un amministratore crea un gruppo di sicurezza usando l'interfaccia di amministrazione di Microsoft 365 o il portale di gestione di Azure. Per ulteriori informazioni sui gruppi in Microsoft 365, vedere Visualizzare, creare ed eliminare nell’interfaccia di amministrazione di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Gruppo aggiunto | AddGroup | È stato creato un gruppo. |
| Membro aggiunto a gruppo | AddMemberToGroup. | È stato aggiunto un membro a un gruppo. |
| Gruppo eliminato | Eliminazione di un gruppo. | È stato eliminato un gruppo. |
| Membro rimosso da gruppo | RemoveMemberFromGroup. | È stato rimosso un membro da un gruppo. |
| Gruppo aggiornato | UpdateGroup. | È stata modificata una proprietà di un gruppo. |
Attività di rilevamento dei rischi di Microsoft Entra
Nella tabella seguente sono elencate le attività di rilevamento dei rischi registrate nel log di controllo di Microsoft 365 quando si usa la protezione di Microsoft Entra ID. Per altre informazioni sul rilevamento dei rischi, vedere Informazioni sui rilevamenti dei rischi.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Rilevamento accesso compromesso | CompromisedSignIn | I rilevamenti dei rischi di accesso rappresentano la probabilità che una determinata richiesta di autenticazione non sia il proprietario autorizzato dell'account. |
| Rilevamento di utenti compromessi | CompromisedUser | I rilevamenti dei rischi degli utenti potrebbero contrassegnare un account utente legittimo come a rischio, quando un potenziale attore delle minacce ottiene l'accesso a un account compromettendo le proprie credenziali o quando rileva qualche tipo di attività anomala dell'utente. |
Microsoft Graph Data Connect
La tabella seguente elenca le attività degli utenti e degli amministratori in Microsoft Graph Data Connect registrate nel log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Approvazione o rifiuto di un'app | Richiesta di modifica del consenso | Un utente ha eseguito una richiesta di modifica del consenso. |
| L'estrazione è stata eseguita | DataAccessRequestOperation | Un utente ha eseguito un'estrazione. Sono esclusi i set di dati partner e le esecuzioni ISV. |
Attività directory di Microsoft Places
Nella tabella seguente sono elencate le attività amministrative nella directory di Microsoft Places registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creato una località | Luogo creato | Un amministratore ha eseguito un'operazione per la creazione di luoghi. |
| Ha eliminato una posizione | DeletedPlace | Un amministratore ha eseguito un'operazione per l'eliminazione di luoghi. |
| Aggiornata una posizione | UpdatedPlace | Un amministratore ha eseguito un'operazione per aggiornare i luoghi. |
Attività della soluzione di Microsoft Purview Audit
Nella tabella seguente sono elencate le attività associate alle soluzioni di controllo nel portale Microsoft Purview e nell'API Graph di ricerca di controllo. Il carico di lavoro SecurityComplianceCenter controlla queste attività. Per altre informazioni, vedere Eseguire ricerche nel log di audit.
Le attività di ricerca, ricerca ed esportazione che usano Search-UnifiedAuditLog non vengono controllate.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Controlla ricerca annullata | AuditSearchCancelled | Un processo di ricerca di controllo è stato annullato. |
| Controlla Ricerca completata | AuditSearchCompleted | Un processo di ricerca di controllo è stato completato. |
| Controlla ricerca creata | AuditSearchCreated | È stata inviata una nuova richiesta di ricerca di controllo. |
| Controlla ricerca eliminata | AuditSearchDeleted | Un processo di ricerca di controllo è stato eliminato. |
| Controlla ricerca, processo di esportazione completato | AuditSearchExportJobCompleted | Il processo di esportazione per esportare i risultati della ricerca di una query di ricerca di controllo è stato completato. |
| Controlla ricerca, processo di esportazione creato | AuditSearchExportJobCreated | È stato creato un processo di esportazione per esportare i risultati di ricerca di una query di ricerca di controllo. |
| Controlla i risultati dell'esportazione della ricerca, scaricati | AuditSearchExportResultsDownloaded | Sono stati scaricati i risultati della ricerca di una query di ricerca di controllo. |
Attività di governance di Microsoft Purview
Nella tabella seguente sono elencate le attività di governance di Microsoft Purview registrate nel log di controllo di Microsoft 365. Per altre informazioni, vedere Soluzioni di governance di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Risorsa o entità creata | EntityCreated | Una nuova risorsa o entità è stata creata o aggiunta a una risorsa esistente. |
| Classificazione aggiunta | ClassificazioneAggiunto | Classificazioni aggiunte all'entità asset. |
| Creazione della definizione di classificazione | ClassificationDefinitionCreated | Creato un tipo di classificazione. |
| Definizione di classificazione eliminata | ClassificationDefinitionDeleted | È stato eliminato un tipo di classificazione. |
| Definizione di classificazione aggiornata | ClassificationDefinitionUpdated | È stato aggiornato un tipo di classificazione. |
| Classificazione eliminata | ClassificazioneEliminato | Classificazioni eliminate dall'entità asset. |
| Classificazione aggiornata | ClassificazioneAggiornato | Classificazioni aggiornate per l'entità asset. |
| Entità eliminata | EntityDeleted | Una risorsa o un'entità è stata eliminata da una risorsa esistente. |
| Entità aggiornata | EntityUpdated | Include: aggiornamento degli attributi, aggiornamento degli attributi aziendali, informazioni sulla raccolta (includi solo l'ID collezione), aggiornamento dei contatti, customAttributes, gerarchia, homeId, etichette, sourceDetails. |
| Glossario termine assegnato | GlossarioTermineAssegnato | Termini assegnati all'entità asset. |
| Termine glossario creato | GlossarioTermineCreato | Ha creato un termine. |
| Glossario eliminato | GlossaryTermDeleted | Eliminato un termine. |
| Termine del glossario dissociato | GlossaryTermDisassociated | Termini dissociati dall'entità asset. |
| Termine del glossario aggiornato | GlossarioTermineAggiornato | Aggiornamento di un termine. |
| Etichetta di riservatezza cambiata | SensitivityLabelChanged | L'etichetta di riservatezza è stata aggiunta, aggiornata o eliminata. |
Attività di classificazione su richiesta di Microsoft Purview
La tabella seguente elenca le attività della classificazione su richiesta di Microsoft Purview registrate dal log di controllo di Microsoft 365. Per altre informazioni sulla classificazione su richiesta, vedere Informazioni sulla classificazione su richiesta in Microsoft Purview.
Nota
Queste attività di audit sono disponibili solo in Audit (Premium). È necessario disporre della licenza appropriata prima che queste attività vengano registrate nel log di controllo. Per ulteriori informazioni, vedere Audit (Premium). Per i requisiti di licenza di Audit (Premium), vedere Soluzioni di controllo in Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| File classificato come parte di un'analisi di classificazione su richiesta | DataScanClassification | Il file è stato valutato per il contenuto riservato come parte di un'analisi di classificazione su richiesta per SharePoint o OneDrive. |
| File classificato nel dispositivo come parte di un'analisi di classificazione su richiesta | SensitiveInfoDiscovered | Il file è stato valutato per il contenuto riservato come parte di un'analisi di classificazione su richiesta per i dispositivi endpoint. |
| File declassificato come parte di un'analisi di classificazione su richiesta | DataScanDeClassification | Il file non corrisponde più ai tipi di informazioni sensibili definiti nella classificazione su richiesta corrispondente attivata per le posizioni di SharePoint o OneDrive. |
Attività di autorizzazione di Microsoft Purview
La tabella seguente elenca le attività di amministrazione di Microsoft Purview registrate dal log di controllo di Microsoft 365 quando un amministratore gestisce il controllo di accesso basato sui ruoli, i gruppi di ruoli e le assegnazioni degli utenti. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creare la definizione del gruppo di ruoli Controllo degli accessi in base al ruolo | CreateRBACRoleGroupDefinition | Viene creata una definizione del gruppo di ruoli Controllo degli accessi in base al ruolo. |
| Eliminare la definizione del gruppo di ruoli Controllo degli accessi in base al ruolo | DeleteRBACRoleGroupDefinition | Una definizione di gruppo di ruoli RBAC viene eliminata. |
| Aggiornare la definizione del gruppo di ruoli Controllo degli accessi in base al ruolo | UpdateRBACRoleGroupDefinition | Viene aggiornata la definizione di un gruppo di ruoli Controllo degli accessi in base al ruolo. |
| Aggiungere assegnazioni utente al gruppo di ruoli | GrantPermissionsAsync | Vengono aggiunte le assegnazioni utente a un gruppo di ruoli Controllo dell'accesso basato sui ruoli (RBAC). |
| Rimuovere le assegnazioni utente al gruppo di ruoli | DeletePermissionAsync | Le assegnazioni degli utenti a un gruppo di ruoli Controllo dell'accesso basato sui ruoli vengono rimosse. |
| Scadenza delle assegnazioni di ruolo utente aggiornate nel gruppo di ruoli | UpdatePermission | La data di scadenza di un'assegnazione utente viene aggiornata in un gruppo di ruoli Controllo dell'accesso basato sui ruoli (RBAC). |
Gestione degli agenti di Microsoft Security Copilot
La tabella seguente elenca le operazioni di gestione degli agenti in Security Copilot registrate dal log di controllo di Microsoft 365. Queste attività caratterizzano le attività per gli agenti e i componenti necessari per il loro funzionamento, come i trigger. Per ulteriori informazioni sulla gestione degli agenti di Security Copilot, vedere Panoramica degli agenti di Microsoft Security Copilot.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione di un nuovo agente Security Copilot | CreateCopilotAgent | Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo agente Security Copilot. |
| Creazione di un nuovo trigger dell'agente Security Copilot | CreateCopilotforSecurityAgentTrigger | Un utente (o un amministratore o un sistema per conto di un utente) ha creato una nuova finestra delle richieste in Copilot. |
| Eliminato un agente di Security Copilot | DeleteCopilotAgent | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un agente di Security Copilot. |
| Ha eliminato un trigger dell'agente di Security Copilot | DeleteCopilotForSecurityAgentTrigger | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un trigger di Security Copilot. |
| Aggiornamento di un'impostazione dell'agente di Security Copilot | UpdateCopilotAgent | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione dell'agente di Security Copilot. |
| Aggiornamento di un trigger dell'agente di Security Copilot | UpdateCopilotforSecurityAgentTrigger | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del trigger dell'agente di Security Copilot. |
Interazioni di Microsoft Security Copilot
Nella tabella seguente sono elencati i tipi di interazioni utente con i componenti IA in Security Copilot registrati dal log di controllo di Microsoft 365. Queste operazioni rappresentano singole richieste, esperienze incorporate o flussi di lavoro agentici. Per altre informazioni sulle interazioni di Security Copilot, vedere Richieste in Panoramica degli agenti di Security Copilot e Microsoft Security Copilot.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Interagito con Copilot | CopilotInteraction | Un utente (o un amministratore o un sistema per conto di un utente) ha immesso richieste in Copilot o in un agente. |
Gestione della piattaforma Microsoft Security Copilot
La tabella seguente elenca le operazioni di gestione di un Security Copilot e dei relativi componenti che il log di controllo di Microsoft 365 registra. Queste operazioni rappresentano impostazioni del tenant o dell'area di lavoro o componenti di intelligenza artificiale come plug-in e promptbook. Per altre informazioni sugli elementi di gestione di Security Copilot, vedere Che cos'è Microsoft Security Copilot.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione di un nuovo plug-in Copilot | CreatePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo plug-in Copilot. |
| Creazione di un nuovo promptbook di Copilot | CreatePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha creato una nuova finestra delle richieste in Copilot. |
| Eliminato un plug-in di Copilot | DeletePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un plug-in di Copilot. |
| Eliminato un libro dei prompt di Copilot | DeletePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un registro delle richieste di Copilot. |
| Disabilitato un plug-in di Copilot | DisableCopilotPlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un plug-in di Copilot. |
| Disabilitato un libro di prompt di Copilot | DisablePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un registro delle richieste di Copilot. |
| Abilitato un plug-in di Copilot | EnablePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un plug-in di Copilot. |
| Abilitato un registro dei prompt di Copilot | EnablePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un registro dei prompt di Copilot. |
| Aggiornamento di un'impostazione del plug-in Copilot | UpdatePlugin | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del plug-in di Copilot. |
| Aggiornamento di un'impostazione del registro dei prompt di Copilot | UpdatePromptBook | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del registro delle richieste di Copilot. |
| Aggiornamento di un'impostazione di Copilot | UpdateTenantSettings | Un amministratore (o un sistema per conto di un amministratore) ha aggiornato un'impostazione di Copilot. |
Attività dello strumento IA di Microsoft Sentinel
La tabella seguente elenca le attività correlate allo strumento di intelligenza artificiale nel data lake di Microsoft Sentinel registrate nel log di controllo di Microsoft 365. Per altre informazioni sugli strumenti MCP nel data lake di Microsoft Sentinel, vedere Raccolta di strumenti nel server MCP di Microsoft Sentinel.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Esecuzione dello strumento di intelligenza artificiale completata | SentinelAIToolRunCompleted | Esecuzione dello strumento IA di Microsoft Sentinel completata. |
| Creazione dello strumento di intelligenza artificiale | SentinelAIToolCreated | L'utente crea uno strumento IA di Microsoft Sentinel. |
| Avvio dell'esecuzione dello strumento di intelligenza artificiale | SentinelAIToolRunStarted | Esecuzione dello strumento IA di Microsoft Sentinel avviata. |
Attività lavorative di data lake in Microsoft Sentinel
La tabella seguente elenca le attività lavorative nel data lake di Microsoft Sentinel registrate dal log di controllo di Microsoft 365. Per altre informazioni sui processi nel data lake di Microsoft Sentinel, vedere Creare e gestire processi per notebook di Jupyter (anteprima) e Creare processi KQL nel data lake di Microsoft Sentinel (anteprima).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Completamento di un processo Esecuzione ad hoc | JobRunAdhocCompleted | Esecuzione del processo ad hoc completata. |
| Esecuzione di un processo pianificata completata | JobRunScheduledCompleted | Esecuzione del processo pianificata completata. |
| Processo creato | JobCreated | Viene creato un posto di lavoro. |
| Eliminare una tabella personalizzata | CustomTableDelete | Come parte dell'esecuzione di un processo, la tabella personalizzata è stata eliminata. |
| Processo eliminato | JobDeleted | Un processo viene eliminato. |
| Processo disabilitato | JobDisabled | Il processo è disabilitato. |
| Processo abilitato | JobEnabled | Un processo disabilitato viene riabilitato. |
| Esecuzione di un processo ad hoc | JobRunAdhoc | Il processo viene attivato manualmente ed eseguito avviato. |
| Esecuzione di un processo nei tempi previsti | JobRunScheduled | L'esecuzione del processo viene attivata a causa della pianificazione. |
| Leggere dalla tabella | Lettura della tabella | Durante l'esecuzione del processo, viene letta una tabella. |
| Esecuzione di un processo interrotta | JobRunStopped | L'utente annulla o arresta manualmente un'esecuzione di un processo in corso. |
| Processo aggiornato | JobUpdated | La definizione del processo e/o i dettagli della configurazione e della pianificazione del processo, se aggiornati. |
| Scritto in una tabella personalizzata | CustomTableWrite | Come parte dell'esecuzione del processo, i dati sono stati scritti in una tabella personalizzata. |
Attività KQL di Microsoft Sentinel data lake
Nella tabella seguente sono elencate le attività KQL nel data lake di Microsoft Sentinel registrate dal log di controllo di Microsoft 365. Per altre informazioni su KQL nel data lake di Microsoft Sentinel, vedere KQL e il data lake di Microsoft Sentinel (anteprima).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Query KQL completata | KQLQueryCompleted | L'utente esegue query interattive tramite KQL sui dati nel data lake di Microsoft Sentinel. |
Attività di blocco appunti di Microsoft Sentinel Data Lake
La tabella seguente elenca le attività dei notebook in Microsoft Sentinel Data Lake registrate nel log di controllo di Microsoft 365. Per altre informazioni sui blocchi appunti nel data lake di Microsoft Sentinel, vedere Usare i blocchi appunti nel data lake di Microsoft Sentinel.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Eliminare una tabella personalizzata | CustomTableDelete | L'utente ha eliminato una tabella come parte dell'esecuzione del blocco appunti. |
| Leggere dalla tabella | Lettura della tabella | L'utente legge una tabella come parte dell'esecuzione del blocco appunti. |
| Sessione avviata | SessionStarted | L'utente ha avviato una sessione del blocco appunti. |
| Sessione interrotta | SessionStopped | L'utente ha interrotto una sessione del blocco appunti. |
| Scritto in una tabella personalizzata | CustomTableWrite | L'utente ha scritto in una tabella come parte dell'esecuzione del blocco appunti. |
Attività di onboarding di Microsoft Sentinel Data Lake
La tabella seguente elenca le attività di onboarding del data lake di Microsoft Sentinel registrate nel log di controllo di Microsoft 365. Per altre informazioni sull'onboarding nel data lake di Microsoft Sentinel, vedere Onboarding nel data lake di Microsoft Sentinel (anteprima).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Abbonamento modificato del lago Sentinel | SentinelLakeSubscriptionChanged | L'utente ha modificato l'ID sottoscrizione di fatturazione o il gruppo di risorse associato al data lake. |
| Dati di cui è stato eseguito l'onboarding per il lago Sentinel | SentinelLakeDefaultDataOnboarded | Durante l'onboarding, vengono registrati i dati predefiniti. |
| Configurare il lago Sentinel | SentinelLakeSetup | Al momento dell'onboarding, viene configurato il data lake di Microsoft Sentinel e i dettagli vengono registrati. |
Attività di Microsoft Sentinel Graph
La tabella seguente elenca le attività del grafico in Microsoft Sentinel registrate nel log di controllo di Microsoft 365. Per altre informazioni sul grafico di Microsoft Sentinel, vedere Che cos'è Microsoft Sentinel Graph? (anteprima).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione di uno scenario grafico | GraphScenarioCreated | L'utente ha creato un'istanza del grafico per uno scenario di grafico predefinito. |
| Eliminare uno scenario grafico | GraphScenarioDeleted | L'utente ha eliminato o disabilitato un'istanza del grafo per uno scenario di grafo predefinito. |
| Esecuzione di una query a grafico | GraphQueryRun | L'utente ha eseguito una query di graph. |
Attività delle chiavi gestite dai clienti del data lake di Microsoft Sentinel
Nella tabella seguente sono elencate le attività chiave gestite dal cliente (CMK) nel data lake di Microsoft Sentinel registrate dal log di controllo di Microsoft 365. Per altre informazioni su CMK nel data lake di Microsoft Sentinel, vedere Configurare la chiave gestita dal cliente di Microsoft Sentinel.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Crittografia CMK disabilitata | CMKDisabled | La chiave gestita dal cliente è stata rimossa e la crittografia è stata ripristinata alle chiavi gestite da Microsoft per il data lake. |
| Crittografia CMK abilitata | CMKEnabled | Una chiave gestita dal cliente è stata configurata correttamente per il data lake. |
| Richiesta di crittografia CMK ricevuta | CMKRequestReceived | È stata ricevuta una richiesta per abilitare la crittografia della chiave gestita dal cliente per il data lake, inclusi i dettagli della chiave richiesti. |
| Richiesta di crittografia CMK accettata | CMKRequestAccepted | La richiesta di abilitare la crittografia della chiave gestita dal cliente è stata accettata per il data lake. |
| Richiesta di crittografia CMK rifiutata | CMKRequestRejected | Un'operazione di incapsulamento, annullamento del wrapping o convalida di una chiave non è riuscita. |
| Ripristino dello stato precedente dell'operazione CMK | CMKRollbackExecuted | Non è stato possibile completare la configurazione della chiave gestita dal cliente, quindi è stato eseguito il rollback dell'operazione per il data lake e si è ripristinato le chiavi gestite da Microsoft. |
| Crittografia CMK aggiornata | CMKUpdated | La chiave di crittografia è stata ruotata o modificata per il data lake. |
Attività di Microsoft To Do
Nella tabella seguente sono elencate le attività in Microsoft To Do registrate dal log di controllo di Microsoft 365. Per altre informazioni su Microsoft To Do, vedere Supporto per Microsoft To Do.
Nota
Per controllare gli eventi per le attività di Microsoft To Do, è necessaria una licenza di Project - Piano 1 a pagamento (o versione successiva) oltre alla licenza di Microsoft 365 pertinente che include i diritti per Audit (Standard).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Collegamento di condivisione accettato nella cartella | AcceptedSharingLinkOnFolder | Collegamento di condivisione accettato per una cartella. |
| Allegato creato | AllegatoCreato | È stato creato un allegato per un'attività. |
| Allegato eliminato | AllegatoEliminato | Un allegato è stato eliminato. |
| Allegato aggiornato | AllegatoAggiornato | È stato aggiornato un allegato. |
| Collegamento di condivisione della cartella condiviso | FolderSharingLinkShared | creato un collegamento di condivisione per una cartella. |
| Entità collegata creata | LinkedEntityCreated | È stata creata un'entità di attività collegata. |
| Entità collegata eliminata | LinkedEntityDeleted | È stata eliminata un'entità collegata. |
| Entità collegata aggiornata | LinkedEntityUpdated | È stata aggiornata un'entità collegata. |
| Sottoattività creata | SubTaskCreated | È stata creata una sottoattività. |
| Sottoattività eliminata | SubTaskDeleted | È stata eliminata una sottoattività. |
| Attività secondaria aggiornata | SubTaskUpdated | È stata aggiornata una sottoattività. |
| Attività creata | TaskCreated | È stata creata un'attività. |
| Attività eliminata | TaskDeleted | È stata eliminata un'attività. |
| Attività letta | Lettura attività | È stata letta un'attività. |
| Attività aggiornata | TaskUpdated | È stata aggiornata un'attività. |
| TaskList creato | TaskListCreated | È stato creato un elenco attività. |
| Lettura TaskList | TaskListRead | È stato letto un elenco attività. |
| TaskList aggiornato | TaskListUpdated | È stato aggiornato un elenco attività. |
| Utente invitato | UserInvited | Utente invitato in una cartella. |
Dati organizzativi nelle attività di Microsoft 365
Nella tabella seguente sono elencate le attività in Dati organizzativi in Microsoft 365 registrate dal log di controllo di Microsoft 365. Per altre informazioni sui dati organizzativi in Microsoft 365, vedere Dati organizzativi in Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Impostazioni di condivisione dei dati aggiornate | DataSharingSettingsUpdated | Registrato quando un cliente aggiorna l'elenco delle app autorizzate a condividere i dati, inclusi gli attributi a cui ogni app può accedere. |
| Criteri di accesso aggiornati | AccessPoliciesUpdated | Registrato quando un cliente aggiorna i criteri di accesso che controllano l'accesso ai dati dell'organizzazione. |
| Associazioni dei criteri di accesso aggiornate | AccessPolicyAssociationsUpdated | Registrato quando un cliente aggiorna un attributo o associazioni di app per accedere ai criteri che controllano l'accesso ai dati dell'organizzazione. |
Attività di Insights personale
Nella tabella seguente sono elencate le attività relative ai dati analitici personali registrate nel log di controllo di Microsoft 365. Per altre informazioni sui dati analitici personali, vedere Guida all'amministrazione per i dati analitici personali.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Updated organization MyAnalytics settings | UpdatedOrganizationMyAnalyticsSettings | L'Amministrazione aggiorna le impostazioni a livello di organizzazione per i dati analitici personali. |
| Updated user MyAnalytics settings | UpdatedUserMyAnalyticsSettings | L'Amministrazione aggiorna le impostazioni utente per i dati analitici personali. |
Attività di pianificazione
La tabella seguente elenca le attività utente e amministratore in Microsoft Planner registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.
Nota
Le attività di portfolio in Planner vengono registrate con l'attività di Microsoft Project per la roadmap Web. Per informazioni dettagliate, vedere la sezione Attività di Project per il Web.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunta di un membro a un elenco | RosterMemberAdded | Un membro è stato aggiunto a un elenco. Se l'operazione di aggiunta è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, MemberIds è un elenco di ID membro tentati. |
| Aggiunta una reazione a un messaggio di chat | ChatMessageReactionAdded | È stata aggiunta una reazione a un messaggio di chat da un utente o da un'app. |
| Assegnato a un'attività | TaskAssigned | L'assegnatario di un'attività è stato modificato da un utente o da un'app. Potrebbe trattarsi di un'attività non assegnata che viene assegnata o di un'attività assegnata con un nuovo assegnatario. |
| Attività completata | TaskCompleted | Un'attività è stata contrassegnata come completata da un utente o un'app. |
| Ha copiato un piano | PlanCopied | Un piano è stato copiato da un utente o un'app. Se l'operazione di copia è stata ResultStatus.Failure o ResultStatus.Failure, newPlanId è Null, newContainerType è ContainerType.Invalid e newContainerId è Null. |
| Creato un messaggio di chat | ChatMessageCreated | Un messaggio di chat è stato creato da un utente o un'app. |
| Creazione di un obiettivo | GoalCreated | Un obiettivo è stato creato da un utente o da un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è null e PlanId è null. |
| Creazione di un piano | PlanCreated | Un piano è stato creato da un utente o da un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è null, ContainerType è ContainerType.Invalid e ContainerId è null. |
| Creazione di un elenco | RosterCreated | Un elenco è stato creato da un utente o da un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è Null, MemberIds è una stringa vuota. |
| Attività creata | TaskCreated | Un'attività è stata creata da un utente o un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è null e PlanId è null. |
| Eliminare un messaggio di chat | ChatMessageDeleted | Un messaggio di chat è stato eliminato da una chat di attività da un utente o un'app. |
| Eliminazione di un obiettivo | GoalDeleted | Un obiettivo è stato eliminato da un utente o un'app. |
| Ha eliminato un piano | PlanDeleted | Un piano è stato eliminato da un utente o un'app. |
| Eliminazione di un elenco | RosterDeleted | Un elenco è stato eliminato da un utente o da un'app. |
| Ha eliminato un'attività | TaskDeleted | Un'attività è stata eliminata da un utente o un'app. |
| Modificato un messaggio di chat | ChatMessageModified | Un messaggio di chat è stato modificato da un utente o un'app. |
| Modificato un obiettivo | GoalModified | Un obiettivo è stato modificato da un utente o un'app. |
| Modificato un piano | PlanModified | Un piano è stato modificato da un utente o da un'app. |
| Ha modificato un'attività | Oggetto TaskModified | Un'attività è stata modificata da un utente o un'app. |
| Leggere un obiettivo | Lettura dell'obiettivo | Un obiettivo è stato letto da un utente o un'app. Se l'operazione di lettura è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanId è Null. |
| Leggere un elenco di messaggi di chat | ChatMessageListRead | Un utente o un'app ha chiesto a un elenco di messaggi di chat. - se l'operazione di query è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, MessageList è una stringa vuota. |
| Leggere un elenco di obiettivi | GoalListRead | Un utente o un'app ha cercato un elenco di obiettivi. Se l'operazione di query è ResultStatus.Failure o ResultStatus.AuthorizationFailure, GoalList è una stringa vuota. |
| Leggere un elenco di piani | PlanListRead | Un utente o un'app ha chiesto un elenco di piani. Se l'operazione di query è ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanList è una stringa vuota. |
| Leggere un elenco di attività | TaskListRead | Un utente o un'app ha cercato un elenco di attività. Se l'operazione di query è ResultStatus.Failure o ResultStatus.AuthorizationFailure, TaskList è una stringa vuota. |
| Leggere un piano | Lettura del piano | Un piano è stato letto da un utente o da un'app. Se l'operazione di lettura è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ContainerType è ContainerType.Invalid e ContainerId è Null. |
| Leggere un'attività | Lettura attività | Un'attività è stata letta da un utente o da un'app. Se l'operazione di lettura è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanId è null. |
| Rimosso un membro da un elenco | RosterMemberDeleted | Un membro è stato rimosso da un elenco. Se l'operazione di rimozione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, MemberIds è l'elenco degli ID membro tentati. |
| Rimossa una reazione a un messaggio di chat | ChatMessageReactionRemoved | Una reazione è stata rimossa da un messaggio di chat da un utente o un'app |
| Aggiornamento dell'etichetta di riservatezza di un elenco | RosterSensitivityLabelUpdated | Un utente o un'app aggiorna l'etichetta di riservatezza di un elenco. |
| Impostazioni tenant aggiornate | TenantSettingsUpdated | Le impostazioni dell'organizzazione vengono aggiornate da un amministratore dell'organizzazione. Se l'operazione di aggiornamento è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è l'impostazione originale e TenantSettings è il tentativo di impostazione dell'organizzazione. |
Attività di Power Apps
È possibile eseguire una ricerca nel log di controllo per le attività in Power Apps. Queste attività includono la creazione, l'avvio e la pubblicazione di un'app. Anche l'assegnazione di autorizzazioni alle app è controllata. Per una descrizione di tutte le attività di Power Apps, vedere Registrazione delle attività per Power Apps.
Nota
Gli eventi di controllo dei criteri di avviso (avviso di protezione) (RecordType:45) non sono attualmente supportati per PowerApps.
Attività di Power Automate
È possibile eseguire una ricerca nel log di controllo per le attività in Power Automate (prima denominato Microsoft Flow). Queste attività includono la creazione, la modifica e l'eliminazione di flussi e la modifica delle autorizzazioni di flusso.
Attività di Project per il Web
È possibile cercare nel log di audit le attività in Microsoft Project per il Web. Microsoft Project per il Web è basato su Microsoft Dataverse e a cui è associato Project Power App. Per abilitare il controllo per gli scenari in cui l'utente usa Microsoft Dataverse o Project Power App, vedere la guida alla scheda Controllo delle impostazioni di sistema . Per un elenco delle entità correlate a Project per il Web, vedere la guida Esportare i dati utente da Project per il Web.
Per informazioni su Microsoft Project per il Web, vedere Microsoft Project per il Web.
Nota
Il controllo degli eventi per le attività di Microsoft Project per il Web richiede una licenza di Project - Piano 1 a pagamento (o successiva).
Nella tabella seguente sono elencate le attività di Microsoft Project per il Web registrate nel log di controllo di Microsoft 365:
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Progetto creato | ProjectCreated | Un progetto è stato creato da un utente o da un'app. |
| Creazione della roadmap | RoadmapCreated | Una roadmap o un portfolio è stato creato da un utente o un'app. |
| Elemento della roadmap creato | RoadmapItemCreated | Un elemento della roadmap o del portfolio è stato creato da un utente o un'app. |
| Attività creata | TaskCreated | Un'attività è stata creata da un utente o un'app. |
| Progetto eliminato | ProjectDeleted | Un progetto è stato eliminato da un utente o un'app. |
| Roadmap eliminata | RoadmapDeleted | Una roadmap o un portfolio è stato eliminato da un utente o un'app. |
| Elemento della roadmap eliminato | RoadmapItemDeleted | Un elemento della roadmap o del portfolio è stato eliminato da un utente o un'app. |
| Attività eliminata | TaskDeleted | Un'attività è stata eliminata da un utente o un'app. |
| Progetto a cui si accede | ProjectAccessed | Un progetto è stato letto da un utente o da un'app. |
| Accesso alla Home page di Project | ProjectListAccessed | Un utente ha chiesto un elenco di progetti e/o roadmap. |
| Roadmap a cui si accede | RoadmapAccessed | Una roadmap o un portfolio è stato letto da un utente o da un'app. |
| Elemento della Roadmap a cui è stato eseguito l'accesso | RoadmapItemAccessed | Un utente o un'app ha letto un elemento della roadmap o del portfolio. |
| Attività a cui si accede | TaskAccessed | Un'attività è stata letta da un utente o un'app. |
| Progetto aggiornato | ProjectUpdated | Un progetto è stato modificato da un utente o un'app. |
| Impostazioni del progetto aggiornate | ProjectForTheWebProjectSettings | Un amministratore ha aggiornato le impostazioni del progetto. |
| Roadmap aggiornata | RoadmapUpdated | Una roadmap o un portfolio è stato modificato da un utente o un'app. |
| Elemento roadmap aggiornato | RoadmapItemUpdated | Un elemento della roadmap o del portfolio è stato modificato da un utente o un'app. |
| Impostazioni roadmap aggiornate | ProjectforTheWebRoadmaptSettings | Un amministratore ha aggiornato le impostazioni della roadmap o del portfolio. |
| Attività aggiornata | TaskUpdated | Un'attività è stata modificata da un utente o un'app. |
Attività in quarantena
Nella tabella seguente sono elencate le attività di quarantena registrate nel log di controllo di Microsoft 365. Per altre informazioni sulla quarantena, vedere Messaggi di posta elettronica in quarantena.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Messaggio in quarantena eliminato | QuarantineDeleteMessage | Un amministratore o un utente ha eliminato un messaggio di posta elettronica dannoso. |
| Richiesta di rilascio del messaggio di quarantena negata | QuarantineReleaseRequestDeny | Rifiuto dell'amministratore per una richiesta di rilascio da parte di un utente per un messaggio di posta elettronica dannoso. |
| Messaggio in quarantena esportato | QuarantineExport | Un amministratore o un utente ha esportato un messaggio di posta elettronica dannoso. |
| Messaggio in quarantena in anteprima | QuarantinePreview | Un amministratore o un utente ha visualizzato in anteprima un messaggio di posta elettronica dannoso. |
| Messaggio quarantena richiesta di rilascio | QuarantineReleaseRequest | Un utente ha chiesto il rilascio di un messaggio di posta elettronica dannoso. |
| Messaggio di quarantena rilasciato | QuarantineRelease | Un amministratore o un utente ha rilasciato un messaggio di posta elettronica dannoso dalla quarantena. |
| Intestazione del messaggio di quarantena visualizzata | QuarantineViewHeader | Un amministratore o un utente ha visualizzato l'intestazione di un messaggio di posta elettronica dannoso. |
Attività relative ai report
La tabella seguente elenca le attività per i report sull'utilizzo registrati nel log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Impostazioni di privacy dei report sull'utilizzo aggiornate | UpdateUsageReportsPrivacySetting | L'amministratore ha aggiornato le impostazioni di privacy per i report sull'utilizzo. |
Attività su criteri di conservazione ed etichette di conservazione
La tabella seguente elenca le attività di configurazione registrate nel log di controllo di Microsoft 365 per i criteri di conservazione e le etichette di conservazione quando vengono creati, riconfigurati o eliminati.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Appartenenza ad ambito adattivo modificata | ApplicableAdaptiveScopeChange | Utenti, siti o gruppi sono stati aggiunti o rimossi dall'ambito adattivo. Queste modifiche derivano dall'esecuzione della query dell'ambito. Poiché le modifiche vengono avviate dal sistema, l'utente segnalato viene visualizzato come identificatore univoco universale (GUID) anziché come account utente. |
| Impostazioni configurate per un criterio di conservazione | NewRetentionComplianceRule | L'amministratore ha configurato le impostazioni di conservazione per un nuovo criterio di conservazione. Le impostazioni di conservazione specificano per quanto tempo devono essere conservati gli elementi e cosa accade alla scadenza del periodo di conservazione, ad esempio eliminazione degli elementi, archiviazione oppure conservazione e poi eliminazione. Questa attività corrisponde anche all'esecuzione del cmdlet New-RetentionComplianceRule. |
| Ambito adattivo creato | NewAdaptiveScope | L'amministratore ha creato un ambito adattivo. |
| Etichetta di conservazione creata | NewComplianceTag | L'amministratore ha creato una nuova etichetta di conservazione. |
| Criterio di conservazione creato | NewRetentionCompliancePolicy | L'amministratore ha creato un nuovo criterio di conservazione. |
| Ambito adattivo eliminato | RemoveAdaptiveScope | L'amministratore ha eliminato un ambito adattivo. |
| Etichetta di conservazione eliminata | RemoveComplianceTag | L'amministratore ha eliminato un'etichetta di conservazione. |
| Criterio di conservazione eliminato | RemoveRetentionCompliancePolicy |
L'amministratore ha eliminato un criterio di conservazione. |
| Impostazioni eliminate per un criterio di conservazione | RemoveRetentionComplianceRule |
L'amministratore ha eliminato le impostazioni di configurazione di un criterio di conservazione. Molto probabilmente, questa attività viene registrata quando un amministratore elimina un criterio di conservazione o esegue il cmdlet Remove-RetentionComplianceRule. |
| Opzione del record normativo abilitata per le etichette di conservazione |
SetRestrictiveRetentionUI | L'amministratore ha eseguito il cmdlet set-RegulatoryComplianceUI in modo che un amministratore possa selezionare l'opzione di configurazione dell'interfaccia utente per un'etichetta di conservazione che consente di contrassegnare il contenuto come record normativo. |
| Etichetta di pulizia prioritaria applicata al file | PriorityCleanupTagApplied | Un'etichetta di conservazione per la pulizia della priorità viene applicata a un elemento in OneDrive o SharePoint (inclusa la sostituzione dell'etichetta). |
| Elemento di posta elettronica conservato in modo proattivo | ExchangeDataProactivelyPreserve | La protezione adattiva ha applicato automaticamente un'etichetta di conservazione per conservare un elemento in Exchange. |
| File conservato in modo proattivo | SharePointDataProactivelyPreserve | La protezione adattiva ha applicato automaticamente un'etichetta di conservazione per conservare un elemento in SharePoint o OneDrive. |
| Ambito adattivo aggiornato | SetAdaptiveScope | L'amministratore ha modificato la descrizione o la query per un ambito adattivo esistente. |
| Etichetta di conservazione aggiornata | SetComplianceTag | L'amministratore ha aggiornato un'etichetta di conservazione esistente. |
| Criterio di conservazione aggiornato | SetRetentionCompliancePolicy | L'amministratore ha aggiornato un criterio di conservazione esistente. Gli aggiornamenti che attivano questo evento includono l'aggiunta o l'esclusione di percorsi di contenuto ai quali applicare il criterio di conservazione. |
| Impostazioni aggiornate per un criterio di conservazione | SetRetentionComplianceRule | L'amministratore ha modificato le impostazioni di conservazione per un criterio di conservazione esistente. Le impostazioni di conservazione specificano per quanto tempo devono essere conservati gli elementi e cosa accade alla scadenza del periodo di conservazione, ad esempio eliminazione degli elementi, archiviazione oppure conservazione e poi eliminazione. Questa attività corrisponde anche all'esecuzione del cmdlet Set-RetentionComplianceRule. |
Attività di amministrazione ruoli
Nella tabella seguente sono elencate le attività di amministrazione dei ruoli di Microsoft Entra registrate nel log di controllo di Microsoft 365 quando un amministratore gestisce i ruoli di amministratore nell'interfaccia di amministrazione di Microsoft 365 o nel portale di gestione di Azure.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Membro aggiunto a ruolo | Aggiunta membro a un ruolo. | È stato aggiunto un utente a un ruolo di amministratore in Microsoft 365. |
| Utente rimosso da un ruolo della directory | Rimozione di un membro dal ruolo. | È stato rimosso un utente da un ruolo di amministratore in Microsoft 365. |
| Impostazione delle informazioni di contatto aziendali | Impostazione delle informazioni di contatto aziendali. | Sono state aggiornare le preferenze di contatto a livello aziendale per l'organizzazione. Le informazioni includono indirizzi e-mail per messaggi correlati all'abbonamento inviati da Microsoft 365, nonché notifiche tecniche relative ai servizi. |
Attività tipi di informazioni sensibili
Nella tabella seguente sono elencati gli eventi di controllo per le attività registrate nel log di controllo di Microsoft 365 che coinvolgono la creazione e l'aggiornamento di tipi di informazioni sensibili.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione di un nuovo tipo di informazioni sensibili | CreateRulePackage / EditRulePackage* | È stato creato un nuovo tipo di informazione sensibile. Queste informazioni includono tutti i SIT creati copiando un SIT predefinito. Nota: questa attività viene visualizzata nelle attività di audit 'Pacchetto regole creato' o 'Pacchetto regole modificato'. |
| Eliminare un tipo di informazioni sensibili | EditRulePackage / RemoveRulePackage | È stato eliminato un tipo di informazione riservata esistente. Questa attività viene visualizzata nell'attività di audit "Pacchetto di regole modificato" o "Pacchetto di regole rimosso". |
| Modificato un tipo di informazione sensibile | ModificaRegolaPacchetto | È stato modificato un tipo di informazioni sensibili esistente. Queste informazioni possono includere operazioni come l'aggiunta o la rimozione di un modello e la modifica dell'espressione regolare o della parola chiave associata al tipo di informazioni riservate. Questa attività viene visualizzata nell'attività di audit "Pacchetto di regole modificato". |
Attività sulle etichette di riservatezza
Nella tabella seguente sono elencati gli eventi registrati nel log di controllo di Microsoft 365 derivanti dall'uso di etichette di riservatezza con contenitori ed elementi gestiti da Microsoft Purview. I contenitori includono siti di SharePoint, siti di Teams e aree di lavoro Loop. Gli elementi includono documenti, messaggi di posta elettronica, eventi del calendario, componenti e pagine Loop e pagine Copilot. Per i criteri di etichettatura automatica, gli elementi includono anche file e asset di dati in Microsoft Purview Data Map.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Etichetta di riservatezza applicata al file | FileSensitivityLabelApplied SensitivityLabelApplied |
Un'etichetta di riservatezza è stata applicata a un elemento usando le app di Microsoft 365, Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams oppure un criterio di etichettatura automatica. Le operazioni per questa attività sono diverse a seconda di come è stata applicata l'etichetta: - Office per il web, riquadro dei dettagli in una raccolta documenti di SharePoint o nella scheda File in Teams, o un criterio di etichettatura automatica (FileSensitivityLabelApplied) - App Microsoft 365 (SensitivityLabelApplied). |
| Etichetta di riservatezza applicata al sito | SiteSensitivity LabelApplied | È stata applicata un'etichetta di riservatezza a un sito di SharePoint, a un sito di Teams non connesso al gruppo o a un'area di lavoro di Loop. |
| Etichetta di riservatezza applicata a un file modificata | FileSensitivityLabelChanged SensitivityLabelUpdated |
A un elemento è stata applicata un'etichetta di riservatezza diversa. Le operazioni per questa attività sono diverse a seconda di come è stata modificata l'etichetta: - Office per il web, riquadro dei dettagli in una raccolta documenti di SharePoint o scheda Files in Teams, o un criterio di etichettatura automatica (FileSensitivityLabelChanged) - App Microsoft 365 (SensitivityLabelUpdated). |
| È stata modificata l'etichetta di riservatezza di un sito | SiteSensitivityLabelChanged | Un'etichetta di riservatezza diversa è stata applicata a un sito di SharePoint, a un sito di Teams non connesso al gruppo o a un'area di lavoro di Loop. |
| Non è stato possibile applicare l'etichetta di riservatezza dei file | FileSensitivityLabelAppliedFailed | Non è stato possibile applicare un'etichetta di riservatezza a un elemento tramite Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams o un criterio di etichettatura automatica. |
| Non è stato possibile modificare l'etichetta di riservatezza dei file | FileSensitivityLabelChangedFailed | Non è stato possibile applicare un'etichetta di riservatezza diversa a un elemento tramite Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams o un criterio di etichettatura automatica. |
| Non è stato possibile rimuovere l'etichetta di riservatezza dei file | FileSensitivityLabelRemovedFailed | Non è stato possibile rimuovere un'etichetta di riservatezza da un elemento tramite Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams o un criterio di etichettatura automatica. |
| Etichetta di riservatezza rimossa dal file | FileSensitivityLabelRemoved SensitivityLabelRemoved |
Un'etichetta di riservatezza è stata rimossa da un elemento usando Microsoft 365 Apps, Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o la scheda File in Teams, un criterio di etichettatura automatica o il cmdlet Unlock-SPOSensitivityLabelEncryptedFile. Le operazioni per questa attività sono diverse a seconda di come è stata rimossa l'etichetta: - Office per il web, riquadro dei dettagli in una raccolta documenti di SharePoint o nella scheda File in Teams, o un criterio di etichettatura automatica (FileSensitivityLabelRemoved) - App Microsoft 365 (SensitivityLabelRemoved). |
| Etichetta di riservatezza rimossa dal sito | SiteSensitivityLabelRemoved | È stata rimossa un'etichetta di riservatezza da un sito di SharePoint, un sito di Teams non connesso al gruppo o un'area di lavoro Loop. |
La tabella seguente elenca le descrizioni dei valori registrati nel log di controllo di Microsoft 365 incluso nella proprietà FailureReason per le attività di controllo che registrano gli errori di applicazione, modifica o rimozione delle etichette di riservatezza. Queste proprietà non sono disponibili per altre attività relative alle etichette di riservatezza:
| Proprietà FailureReason | Descrizione proprietà |
|---|---|
| CannotOverrideCurrentLabel | Non è stata assegnata un'etichetta di riservatezza al file perché l'etichetta di riservatezza applicata attualmente ha una priorità più alta. |
| DowngradeJustificationTextMissing | L'etichetta di riservatezza non è stata assegnata al file perché per questa operazione è necessario il testo di giustificazione. |
| FileEncrypted | Non è stata assegnata un'etichetta di riservatezza al file perché è crittografato. |
| FileExtensionNotSupported | Non è stata assegnata un'etichetta di riservatezza al file perché il tipo di file non è supportato per questa operazione. |
| FileLockedOrCheckedOut | Non è stata assegnata un'etichetta di riservatezza al file perché è bloccato o estratto. |
| FileNotFound | Un'etichetta di riservatezza non è stata assegnata al file perché non è disponibile. |
| FileNotSupported | Non è stata assegnata un'etichetta di riservatezza al file perché non supporta questa operazione. |
| FileTooLarge | Non è stata assegnata un'etichetta di riservatezza al file perché è troppo grande per supportare questa operazione. |
| argomento non valido | Un'etichetta di riservatezza non è stata assegnata al file perché alcuni parametri forniti per eseguire questa operazione non sono validi. |
| LabelIdNotFound | Non è stata assegnata un'etichetta di riservatezza al file perché l'etichetta di riservatezza fornita non è disponibile o non è valida. |
| LabelNotSupported | Non è stata assegnata un'etichetta di riservatezza al file perché l'etichetta di riservatezza fornita non è supportata. |
| LabelOperationsDisabled | Un'etichetta di riservatezza non è stata assegnata al file perché l'operazione dell'etichetta di riservatezza è disabilitata nel file. |
| MinorVersionLimitExceeded | Non è stata assegnata un'etichetta di riservatezza al file perché il limite di versione è stato superato. |
| UnauthorizedAccessException | Un'etichetta di riservatezza non è stata assegnata al file perché l'utente corrente non è autorizzato a eseguire questa operazione. |
| Unknown | Un'etichetta di riservatezza non è stata assegnata al file a causa di un errore interno. |
| ZeroByteFileError | Al file non è stata assegnata un'etichetta di riservatezza perché l'operazione non può essere eseguita su un file a zero byte. |
Altre informazioni di controllo per le etichette di riservatezza:
- Quando si usano etichette di riservatezza per i Gruppi di Microsoft 365, e quindi per i siti di Teams connessi ai gruppi, le etichette vengono controllate con la gestione dei gruppi in Microsoft Entra ID. Per altre informazioni, vedere Log di controllo in Microsoft Entra ID.
- Quando si usano le etichette di riservatezza per gli inviti alle riunioni di Teams e le opzioni di riunione e chat di Teams, vedere Cercare i log di audit per gli eventi di Microsoft Teams.
- Quando si usano le etichette di riservatezza con Power BI, vedere Schema di controllo per le etichette di riservatezza in Power BI.
- Quando si usano le etichette di riservatezza con Microsoft Defender per le app cloud, vedere Governance delle app connesse e informazioni di etichettatura per le azioni di governance dei file.
Attività dell'elenco di SharePoint
Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 relative a quando gli utenti interagiscono con elenchi ed elementi di elenco in SharePoint. I record di controllo per alcune attività di SharePoint mostrano che l'utente app@sharepoint ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Elenco creato | ListCreated | Un utente ha creato un elenco SharePoint. |
| Colonna elenco creata | ListColumnCreated | Un utente ha creato una colonna elenco di SharePoint. Una colonna elenco è una colonna associata a uno o più elenchi SharePoint. |
| Tipo di contenuto elenco creato | ListContentTypeCreated | Un utente ha creato un tipo di contenuto elenco. Un tipo di contenuto elenco è un tipo di contenuto associato a uno o più elenchi SharePoint. |
| Elemento elenco creato | ListItemCreated | Un utente ha creato un elemento in un elenco di SharePoint esistente. |
| Colonna sito creata | SiteColumnCreated | Un utente ha creato una colonna sito di SharePoint. Una colonna sito è una colonna non associata a un elenco. Una colonna sito è anche una struttura di metadati che può essere usata da qualsiasi elenco in un determinato Web. |
| Tipo di contenuto del sito creato | Sito ContentType creato | Un utente ha creato un tipo di contenuto del sito. Un tipo di contenuto del sito è un tipo di contenuto associato al sito padre. |
| Elenco eliminato | ListDeleted | Un utente ha eliminato un elenco SharePoint. |
| Colonna elenco eliminata | Colonna elenco eliminata | Un utente ha eliminato una colonna elenco SharePoint. |
| Tipo di contenuto elenco eliminato | ListContentTypeDeleted | Un utente ha eliminato un tipo di contenuto elenco. |
| Elemento elenco eliminato | Elemento elenco eliminato | Un utente ha eliminato un elemento elenco SharePoint. |
| Colonna sito eliminata | SiteColumnDeleted | Un utente ha eliminato una colonna sito SharePoint. |
| Tipo di contenuto del sito eliminato | SiteContentTypeDeleted | Un utente ha eliminato un tipo di contenuto del sito. |
| Elemento elenco riciclato | ListItemRecycled | Un utente ha spostato una elemento elenco di SharePoint nel Cestino. |
| Elenco ripristinato | ListRestored | Un utente ha ripristinato un elenco di SharePoint dal Cestino. |
| Elemento elenco ripristinato | ListItemRestored | Un utente ha ripristinato un elemento elenco di SharePoint dal Cestino. |
| Elenco aggiornato | ListUpdated | Un utente ha aggiornato un elenco di SharePoint modificando una o più proprietà. |
| Colonna elenco aggiornata | ListColumnUpdated | Un utente ha aggiornato una colonna elenco di SharePoint modificando una o più proprietà. |
| Tipo di contenuto elenco aggiornato | ListContentTypeUpdated | Un utente ha aggiornato un tipo di contenuto elenco modificando una o più proprietà. |
| Elemento elenco aggiornato | ListItemUpdated | Un utente ha aggiornato un elemento elenco di SharePoint modificando una o più proprietà. |
| Visualizzazione elenco aggiornata | ListViewUpdated | Un utente ha aggiornato una visualizzazione elenco di SharePoint modificando una o più proprietà. |
| Colonna sito aggiornata | SiteColumnUpdated | Un utente ha aggiornato una colonna sito di SharePoint modificando una o più proprietà. |
| Tipo di contenuto del sito aggiornato | SiteContentTypeUpdated | Un utente ha aggiornato un tipo di contenuto del sito modificando una o più proprietà. |
Attività di tipo contenitore incorporato di SharePoint
Nella tabella seguente sono elencate le attività di tipo contenitore incorporato di SharePoint registrate dal log di controllo di Microsoft 365. Per altre informazioni su SharePoint Embedded, vedere Panoramica di SharePoint Embedded.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Tipo di contenitore creato | ContainerTypeCreated | È stato creato un tipo di contenitore SharePoint Embedded. |
| Tipo di contenitore eliminato | ContainerTypeDeleted | È stato eliminato un tipo di contenitore incorporato di SharePoint. |
| Tipo di contenitore aggiornato | ContainerTypeUpdated | È stato aggiornato un tipo di contenitore incorporato di SharePoint. |
| Proprietari del tipo di contenitore aggiornati | ContainerTypeOwnersUpdated | I proprietari di un tipo di contenitore SharePoint Embedded sono stati aggiornati. |
Attività di richiesta di accesso e condivisione
Nella tabella seguente sono elencate le attività di condivisione utenti e richieste di accesso in SharePoint e OneDrive registrate nel log di controllo di Microsoft 365. Per gli eventi di condivisione, la colonna Dettagli in Risultati identifica il nome dell'utente o del gruppo con cui l'elemento è stato condiviso e indica se l'utente o il gruppo è un membro o un guest nell'organizzazione. Per altre informazioni, vedere Usare il controllo della condivisione nel log di controllo.
Nota
Gli utenti possono essere membri o guest in base alla proprietà UserType dell'oggetto utente. Un membro è in genere un utente all'interno dell'organizzazione e un guest è in genere un collaboratore esterno all'organizzazione. Quando un utente accetta un invito alla condivisione (e non fa già parte dell'organizzazione), viene creato un account guest per tale utente nella directory dell'organizzazione. Dopo che l'utente guest ha un account nella directory, è possibile condividere le risorse direttamente con lui (senza bisogno di un invito).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Richiesta di accesso approvata | AccessRequestAccepted | Una richiesta di accesso a un sito, una cartella o un documento è stata accettata e l'utente richiedente ha ottenuto l'accesso. |
| Invito alla condivisione accettato | SharingInvitationAccepted | Un utente (membro o guest) ha accettato un invito alla condivisione e ha ottenuto l'accesso a una risorsa. Questo evento include informazioni sull'utente che è stato invitato e sull'indirizzo di posta elettronica usato per accettare l'invito (i due elementi potrebbero essere diversi). Questa attività è spesso accompagnata da un secondo evento che descrive come è stato concesso all'utente l'accesso alla risorsa, ad esempio aggiungendo l'utente a un gruppo che ha accesso alla risorsa. |
| È stato aggiunto un livello di autorizzazione alla raccolta siti | PermissionLevelAdded | Un livello di autorizzazione è stato aggiunto a una raccolta siti. |
| Invito alla condivisione bloccato | SharingInvitationBlocked | Un invito alla condivisione inviato da un utente dell'organizzazione viene bloccato da criteri di condivisione esterna che consentono o impediscono la condivisione esterna in base al dominio dell'utente di destinazione. In questo caso, l'invito alla condivisione è stato bloccato perché: Il dominio dell'utente di destinazione non è incluso nell'elenco dei domini consentiti. Oppure Il dominio dell'utente di destinazione è incluso nell'elenco dei domini bloccati. Per altre informazioni su come consentire o bloccare la condivisione esterna in base ai domini, vedere Condivisione di domini con restrizioni in SharePoint e OneDrive. |
| Creato un collegamento condivisibile nell'organizzazione | CompanyLinkCreated | Un utente ha creato un collegamento a livello aziendale a una risorsa. I collegamenti a livello aziendale possono essere usati solo dai membri dell'organizzazione. Non possono essere usati dai guest. |
| Richiesta di accesso creata | AccessRequestCreated | Un utente richiede l'accesso a un sito, una cartella o un documento per il quale non ha le autorizzazioni. |
| Creato un collegamento anonimo | AnonymousLinkCreated | Un utente ha creato un collegamento anonimo a una risorsa. Chiunque usi questo collegamento può accedere alla risorsa senza necessità di autenticazione. |
| Collegamento sicuro creato | SecureLinkCreated | È stato creato un collegamento di condivisione sicuro per questo elemento. |
| Invito alla condivisione creato | SharingInvitationCreated | L'utente ha condiviso una risorsa in SharePoint o OneDrive con un utente non presente nella directory dell'organizzazione. |
| Collegamento sicuro eliminato | SecureLinkDeleted | È stato eliminato un collegamento di condivisione sicuro. |
| Richiesta di accesso rifiutata | AccessRequestDenied | Una richiesta di accesso a un sito, una cartella o un documento è stata negata. |
| Rimosso un collegamento condivisibile nell'organizzazione | CompanyLinkRemoved | Un utente ha rimosso un collegamento a livello aziendale a una risorsa. Il collegamento non può più essere usato per accedere alla risorsa. |
| Rimosso un collegamento anonimo | AnonymousLinkRemoved | Un utente ha rimosso un collegamento anonimo a una risorsa. Il collegamento non può più essere usato per accedere alla risorsa. |
| File, cartella o sito condiviso | SharingSet | L'utente (membro o guest) ha condiviso un file, una cartella o un sito in SharePoint o OneDrive con un utente nella directory dell'organizzazione. Il valore nella colonna Dettagli per questa attività identifica il nome dell'utente con cui la risorsa è stata condivisa e indica se l'utente è un membro o un guest. Questa attività è spesso accompagnata da un secondo evento che descrive come è stato concesso all'utente l'accesso alla risorsa, ad esempio, aggiungendo l'utente a un gruppo che ha accesso alla risorsa. |
| File, cartella o sito non più condiviso | SharingRevoked | Un utente (membro o guest) ha annullato la condivisione di un file, una cartella o un sito che in precedenza era stato condiviso con un altro utente. |
| Richiesta di accesso aggiornata | AccessRequestUpdated | Una richiesta di accesso a un elemento è stata aggiornata. |
| Aggiornato un collegamento anonimo | AnonymousLinkUpdated | Un utente ha aggiornato un collegamento anonimo a una risorsa. Il campo aggiornato è incluso nella proprietà EventData quando si esportano i risultati della ricerca. |
| Invito alla condivisione aggiornato | SharingInvitationUpdated | È stato aggiornato un invito alla condivisione esterna. |
| Usato un collegamento condivisibile nell'organizzazione | CompanyLinkUsed | Un utente ha eseguito l'accesso a una risorsa usando un collegamento a livello aziendale. |
| Usato un collegamento anonimo | AnonymousLinkUsed | Un utente anonimo ha eseguito l'accesso a una risorsa usando un collegamento anonimo. L'identità dell'utente potrebbe essere sconosciuta, ma è possibile ottenere altri dettagli, ad esempio il suo indirizzo IP. |
| Collegamento sicuro utilizzato | SecureLinkUsed | Un utente ha usato un collegamento sicuro. |
| Utente aggiunto al collegamento sicuro | AddedToSecureLink | Un utente è stato aggiunto all'elenco di entità che possono usare un collegamento di condivisione sicuro. |
| Utente rimosso dal collegamento sicuro | RemovedFromSecureLink | Un utente è stato rimosso dall'elenco di entità che possono usare un collegamento di condivisione sicuro. |
| Invito alla condivisione ritirato | SharingInvitationRevoked | Un utente ha ritirato un invito alla condivisione per una risorsa. |
Attività di amministrazione siti
Nella tabella seguente sono elencati gli eventi generati dalle attività di amministrazione del sito in SharePoint e registrati nel log di controllo di Microsoft 365. I record di controllo per alcune attività di SharePoint indicano il app@sharepoint utente ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunta la posizione dei dati consentita | AllowedDataLocationAdded | Un amministratore globale o di SharePoint ha aggiunto un percorso dei dati consentito in un ambiente multigeografico. |
| Agente utente esente aggiunto | ExemptUserAgentSet | L'amministratore di SharePoint o l'amministratore globale aggiunge un agente utente all'elenco di agenti utente esenti nell'interfaccia di amministrazione di SharePoint. |
| Amministratore dell'area geografica aggiunto | GeoAdminAdded | Un amministratore globale o di SharePoint ha aggiunto un utente come amministratore geografico di una posizione. |
| Utente autorizzato a creare gruppi | AllowGroupCreationSet | Un proprietario o un amministratore del sito aggiunge un livello di autorizzazione a un sito che consente a un utente a cui viene assegnata tale autorizzazione di creare un gruppo per tale sito. |
| Applicare un tema a un Web | WebThemeApplied | A un amministratore globale, a un amministratore globale o al proprietario di un sito è stato applicato un tema Web. |
| È stato annullato lo spostamento geografico di un sito | SiteGeoMoveCancelled | Un amministratore globale o di SharePoint ha annullato lo spostamento geografico di un sito di SharePoint o OneDrive. La funzionalità multigeo consente a un'organizzazione di espandersi su più aree geografiche di data center Microsoft, denominate aree geografiche. Per altre informazioni, vedere Funzionalità Multi-Geo in OneDrive e SharePoint. |
| Criterio di condivisione cambiato | SharingPolicyChanged | Un amministratore globale o di SharePoint ha modificato un criterio di condivisione di SharePoint usando l'interfaccia di amministrazione di Microsoft 365, l'interfaccia di amministrazione di SharePoint o SharePoint Management Shell. Qualsiasi modifica alle impostazioni nei criteri di condivisione nell'organizzazione viene registrata. Il criterio modificato viene identificato nel campo ModifiedProperties nelle proprietà dettagliate del record dell'evento. |
| I criteri di accesso per i dispositivi sono stati modificati | DeviceAccessPolicyChanged | Un amministratore di SharePoint o globale ha cambiato i criteri dei dispositivi non gestiti per l'organizzazione. Questo criterio controlla l'accesso a SharePoint, OneDrive e Microsoft 365 da dispositivi che non fanno parte dell'organizzazione. La configurazione di questo criterio richiede un abbonamento Enterprise Mobility + Security. Per altre informazioni, vedere Controllare l'accesso da dispositivi non gestiti. |
| Agenti utente esenti cambiati | CustomizeExemptUsers | L'amministratore globale o SharePoint ha personalizzato l'elenco di agenti utente esenti nell'interfaccia di amministrazione di SharePoint. È possibile specificare quali agenti utente esentare dalla ricezione di un'intera pagina Web da indicizzare. Questo significa che quando un agente utente specificato come esente incontra un modulo di InfoPath, il modulo viene restituito come file XML, invece che come intera pagina Web. In questo modo l'indicizzazione dei moduli di InfoPath risulta più veloce. |
| Sono stati modificati i criteri di accesso alla rete | NetworkAccessPolicyChanged | Un amministratore globale o di SharePoint ha modificato i criteri di accesso in base alla posizione (detto anche limite di rete attendibile) nell'interfaccia di amministrazione di SharePoint o usando SharePoint PowerShell. Questi criteri controllano chi può accedere alle risorse di SharePoint e OneDrive nell'organizzazione in base a intervalli di indirizzi IP specificati dall'utente. Per altre informazioni, vedere Controllare l'accesso ai dati di SharePoint e OneDrive in base al percorso di rete. |
| Processo di migrazione completato | MigrationJobCompleted | Processo di migrazione completato. |
| Spostamento geografico di un sito completato | SiteGeoMoveCompleted | Spostamento geografico del sito pianificato completato da un amministratore globale dell'organizzazione. La funzionalità multigeo consente a un'organizzazione di espandersi su più aree geografiche di data center Microsoft, denominate aree geografiche. Per altre informazioni, vedere Funzionalità Multi-Geo in OneDrive e SharePoint. |
| Creare un tema a livello di tenant | TenantWideThemeCreated | Un amministratore di SharePoint, un amministratore globale o un responsabile del marchio ha creato un tema personalizzato applicato in tutti i siti di SharePoint dell'organizzazione. |
| Connessione Inviato a creata | SendToConnectionAdded | L'amministratore di SharePoint o globale crea una nuova connessione Invia a nella pagina Gestione record nell'interfaccia di amministrazione di SharePoint. Una connessione di invio specifica le impostazioni per un archivio documenti o un centro record. Quando si crea una connessione di invio, un Content Organizer può inviare documenti alla posizione specificata. |
| Raccolta siti creata | SiteCollectionCreated | Un amministratore globale o di SharePoint crea una raccolta siti nell'organizzazione di SharePoint oppure un utente esegue il provisioning del proprio sito di OneDrive. |
| Eliminare il tema a livello di tenant | TenantWideThemeDeleted | Un amministratore di SharePoint, un amministratore globale o un responsabile del marchio ha eliminato un tema personalizzato applicato in tutti i siti di SharePoint dell'organizzazione. |
| Sito hub orfano eliminato | HubSiteOrphanHubDeleted | Un amministratore SharePoint o globale ha eliminato un sito hub orfano, ossia un sito hub a cui non sono associati siti. È probabile che l'hub orfano sia causato dall'eliminazione del sito hub originale. |
| Connessione Inviato a eliminata | SendToConnectionRemoved | L'amministratore SharePoint o globale elimina una nuova connessione Invia a nella pagina Gestione record nell'interfaccia di amministrazione di SharePoint. |
| Sito eliminato | SiteDeleted | L'amministratore del sito elimina un sito. |
| Anteprima documento abilitata | PreviewModeEnabledSet | Un amministratore del sito abilita l'anteprima dei documenti per un sito. |
| Flusso di lavoro legacy abilitato | LegacyWorkflowEnabledSet | Un proprietario o un amministratore del sito aggiunge il tipo di contenuto Attività flusso di lavoro di SharePoint 2013 al sito. Gli amministratori globali possono anche abilitare i flussi di lavoro per l'intera organizzazione nell'interfaccia di amministrazione di SharePoint. |
| Office su richiesta abilitato | OfficeOnDemandSet | Un amministratore del sito abilita Office su richiesta, che consente agli utenti di accedere alla versione più recente delle applicazioni desktop di Office. Office su richiesta viene abilitato nell'interfaccia di amministrazione di SharePoint e richiede un abbonamento a Microsoft 365, che include le applicazioni Office complete installate. |
| Origine dei risultati abilitata per ricerche in Persone | PeopleResultsScopeSet | Un amministratore del sito crea l'origine dei risultati per le ricerche in Persone per un sito. |
| Feed RSS abilitati | NewsFeedEnabledSet | Un proprietario o un amministratore del sito abilita i feed RSS per un sito. Gli amministratori globali possono abilitare i feed RSS per l'intera organizzazione nell'interfaccia di amministrazione di SharePoint. |
| Sito unito al sito hub | HubSiteJoined | Il proprietario di un sito associa il sito a un sito hub. |
| Quota raccolta siti modificata | SiteCollectionQuotaModified | L'amministratore del sito modifica la quota per una raccolta siti. |
| Elimina definitivamente il sito | SitePermanentlyDeleted | Un amministratore globale o di SharePoint elimina definitivamente un sito dai siti eliminati dell'interfaccia di amministrazione di SharePoint. |
| Sito hub registrato | HubSiteRegistered | Un amministratore SharePoint o globale crea un sito hub. Il risultato è che il sito viene registrato come sito hub. |
| Rimossa la posizione dei dati consentita | AllowedDataLocationDeleted | Un amministratore globale o di SharePoint ha rimosso un percorso dati consentito in un ambiente multigeografico. |
| Amministratore dell'area geografica rimosso | GeoAdminDeleted | Un amministratore SharePoint o globale ha aggiunto un utente come amministratore geografico di una posizione. |
| Sito rinominato | SiteRenamed | L'amministratore o il proprietario del sito rinomina un sito. |
| Ripristina sito | SiteRestored | Un amministratore globale o di SharePoint ripristina un sito dai siti eliminati dell'interfaccia di amministrazione di SharePoint. |
| Spostamento geografico di un sito pianificato | SiteGeoMoveScheduled | Un amministratore globale o di SharePoint ha pianificato uno spostamento geografico di un sito di SharePoint o OneDrive. La funzionalità multigeo consente a un'organizzazione di espandersi su più aree geografiche di data center Microsoft, denominate aree geografiche. Per altre informazioni, vedere Funzionalità Multi-Geo in OneDrive e SharePoint. |
| Sito host impostato | HostSiteSet | Un amministratore globale o di SharePoint modifica il sito designato in modo che ospiti siti personali o di OneDrive. |
| Impostare una quota di archiviazione per una posizione geografica | GeoQuotaAllocated | Un amministratore globale o di SharePoint ha configurato la quota di archiviazione per una posizione geografica in un ambiente multigeografico. |
| Sito separato dal sito hub | HubSiteUnjoined | Il proprietario di un sito annulla l'associazione del sito a un sito hub. |
| Registrazione sito hub annullata | HubSiteUnregistered | Un amministratore SharePoint o globale annulla la registrazione di un sito come sito hub. Quando si annulla la registrazione di un sito hub, quest'ultimo non funziona più come sito hub. |
| Aggiornare la configurazione DisableSiteBranding | UpdateDisableSiteBranding | Un amministratore globale o di SharePoint abilita o disabilita la personalizzazione del sito. |
| Aggiornare il tema a livello di tenant | TenantWideThemeUpdated | Un amministratore di SharePoint, un amministratore globale o un responsabile del marchio ha aggiornato un tema personalizzato applicato in tutti i siti di SharePoint dell'organizzazione. |
Attività relative alle autorizzazioni del sito
Nella tabella seguente sono elencati gli eventi correlati all'assegnazione di autorizzazioni in SharePoint e all'uso di gruppi per concedere (e revocare) l'accesso ai siti registrati nel log di controllo di Microsoft 365. I record di controllo per alcune attività di SharePoint indicano il app@sharepoint utente ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Amministratore raccolta siti aggiunto | SiteCollectionAdminAdded | Un proprietario o un amministratore della raccolta siti aggiunge una persona come amministratore della raccolta siti per un sito. Gli amministratori della raccolta siti hanno autorizzazioni di controllo completo per la raccolta siti e tutti i siti secondari. Questa attività viene registrata anche quando un amministratore concede a se stesso l'accesso all'account OneDrive di un utente (modificando il profilo utente nell'interfaccia di amministrazione di SharePoint o usando l'interfaccia di amministrazione di Microsoft 365). |
| Utente o gruppo aggiunto al gruppo di SharePoint | AddedToGroup | Un utente ha aggiunto un membro o un guest a un gruppo di SharePoint. Questa azione potrebbe essere intenzionale o il risultato di un'altra attività, ad esempio un evento di condivisione. |
| L'ereditarietà dei livelli di autorizzazione è stata interrotta | PermissionLevelsInheritanceBroken | Un elemento è stato modificato in modo che non erediti più i livelli di autorizzazione dal relativo padre. |
| L'ereditarietà di condivisione è stata interrotta | SharingInheritanceBroken | Un elemento è stato modificato in modo che non erediti più le autorizzazioni di condivisione dal relativo padre. |
| Gruppo creato | GroupAdded | Un proprietario o un amministratore del sito crea un gruppo per un sito oppure esegue un'attività che comporta la creazione di un gruppo. Ad esempio, la prima volta che un utente crea un collegamento per condividere un file, viene aggiunto un gruppo di sistema al sito di OneDrive dell'utente. Questo evento può anche risultare dalla creazione, da parte di un utente, di un collegamento con autorizzazioni di modifica per un file condiviso. |
| Gruppo eliminato | GroupRemoved | Un utente elimina un gruppo da un sito. |
| Impostazione "I membri possono condividere" modificata | WebMembersCanShareModified | L'impostazione I membri possono condividere è stata modificata in un sito. |
| Impostazioni richieste di accesso modificate | WebRequestAccessModified | Le impostazioni richieste di accesso sono state modificate in un sito. |
| È stato modificato un livello di autorizzazione in una raccolta siti | PermissionLevelModified | Un livello di autorizzazione è stato modificato in una raccolta siti. |
| Autorizzazioni sito modificate | SitePermissionsModified | Un proprietario o un amministratore del sito (o un account di sistema) modifica il livello di autorizzazioni assegnato a un gruppo in un sito. Questa attività viene registrata anche se vengono rimosse tutte le autorizzazioni da un gruppo. NOTA: questa operazione è deprecata in SharePoint. Per trovare gli eventi correlati, è possibile cercare altre attività relative alle autorizzazioni, ad esempio Amministratore raccolta siti aggiunto, Utente o gruppo aggiunto a gruppo di SharePoint, Utente autorizzato a creare gruppi, Gruppo creato e Gruppo eliminato. |
| È stato rimosso un livello di autorizzazione dalla raccolta siti | PermissionLevelRemoved | Un livello di autorizzazione è stato rimosso da una raccolta siti. |
| Amministratore raccolta siti rimosso | SiteCollectionAdminRemoved | Un proprietario o un amministratore della raccolta siti rimuove una persona come amministratore della raccolta siti per un sito. Anche questa attività viene registrata quando un amministratore rimuove se stesso dall'elenco degli amministratori per l'account OneDrive di un utente (modificando il profilo utente nell'interfaccia di amministrazione di SharePoint). Per riportare questa attività nei risultati della ricerca nel log di controllo, è necessario cercare tutte le attività. |
| Utente o gruppo rimosso dal gruppo di SharePoint | RemovedFromGroup | Un utente ha rimosso un membro o un guest da un gruppo di SharePoint. Questa azione potrebbe essere intenzionale o il risultato di un'altra attività, ad esempio un evento di annullamento della condivisione. |
| Autorizzazioni di amministrazione sito richieste | SiteAdminChangeRequest | Un utente richiede di essere aggiunto come amministratore della raccolta siti per una raccolta. Gli amministratori della raccolta siti hanno autorizzazioni di controllo completo per la raccolta siti e tutti i siti secondari. |
| L'ereditarietà di condivisione è stata ripristinata | SharingInheritanceReset | È stata apportata una modifica che consente a un elemento di ereditare le autorizzazioni di condivisione dal relativo padre. |
| Gruppo aggiornato | GroupUpdated | Un proprietario o un amministratore del sito modifica le impostazioni di un gruppo per un sito. Questa modifica può includere il nome del gruppo, chi può visualizzare o modificare l'appartenenza al gruppo e come vengono gestite le richieste di iscrizione. |
Attività Stream
È possibile eseguire una ricerca nel log di controllo per le attività in Microsoft Stream. Queste attività includono le attività video eseguite dagli utenti, le attività dei canali del gruppo e le attività amministrative, ad esempio la gestione degli utenti, la gestione delle impostazioni dell'organizzazione e l'esportazione dei report. Per una descrizione di queste attività, vedere la sezione "Azioni registrate in Stream" in Log di controllo di Microsoft Stream.
Attività di sincronizzazione
Nella tabella seguente sono elencate le attività di sincronizzazione dei file registrate nel log di controllo di Microsoft 365 per SharePoint e OneDrive.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Computer autorizzato a sincronizzare i file | ManagedSyncClientAllowed | L'utente ha stabilito una relazione di sincronizzazione con un sito. La relazione di sincronizzazione viene eseguita correttamente perché il computer dell'utente fa parte di un dominio che è stato aggiunto all'elenco dei domini (denominato elenco destinatari attendibili) che possono accedere alle raccolte documenti all'interno dell'organizzazione. Per altre informazioni su questa funzionalità, vedere Usare i cmdlet di PowerShell per abilitare la sincronizzazione di OneDrive per i domini presenti nell'elenco Destinatari attendibili. |
| Computer non autorizzato a sincronizzare i file | UnmanagedSyncClientBlocked | L'utente tenta di stabilire una relazione di sincronizzazione con un sito da un computer che non è membro del dominio dell'organizzazione o è membro di un dominio non aggiunto all'elenco dei domini (denominato elenco destinatari attendibili) che possono accedere alle raccolte documenti dell'organizzazione. La relazione di sincronizzazione non è consentita e il computer dell'utente non può sincronizzare, scaricare o caricare file in una raccolta documenti. Per informazioni su questa funzionalità, vedere Usare i cmdlet di PowerShell per abilitare la sincronizzazione di OneDrive per i domini presenti nell'elenco Destinatari attendibili. |
| Modifiche ai file scaricate nel computer | FileSyncDownloadedPartial | Questo evento è deprecato insieme alla vecchia app sincronizzazione OneDrive (Groove.exe). |
| File scaricati nel computer | FileSyncDownloadedFull | L'utente ha scaricato un file nel computer da una raccolta documenti di SharePoint o da OneDrive usando sincronizzazione OneDrive'app (OneDrive.exe). |
| Modifiche ai file caricate nella raccolta documenti | FileSyncUploadedPartial | Questo evento è deprecato insieme alla vecchia app sincronizzazione OneDrive (Groove.exe). |
| File caricati nella raccolta documenti | FileSyncUploadedFull | L'utente ha caricato un nuovo file o ha caricato le modifiche a un file in una raccolta documenti di SharePoint o in OneDrive usando sincronizzazione OneDrive'app (OneDrive.exe). |
Attività di SystemSync
Nella tabella seguente sono elencate le attività per SystemSync registrate nel log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Condivisione dati creato | DataShareCreated | Quando l'utente ha creato l'esportazione dei dati. |
| Condivisione dati eliminata correttamente. | DataShareDeleted | Quando l'utente ha eliminato l'esportazione dei dati. |
| Scarica la copia dei dati Lake | DownloadCopyOfLakeData | Quando viene scaricata la copia di Lake Data. |
| Generare una copia dei dati lake | GenerateCopyOfLakeData | Quando viene generata la copia di Lake Data. |
Attività di Teams
Nella tabella seguente sono elencate le attività di Microsoft Teams registrate nel log di controllo di Microsoft 365. È possibile eseguire una ricerca nel log di controllo per le attività di utenti e amministratori in Microsoft Teams. Teams è un'area di lavoro basata su chat di Microsoft 365. Raggruppa conversazioni, riunioni, file e note in un'unica posizione. Per indicazioni più dettagliate sulla ricerca, vedere Cercare i log di audit per gli eventi di Microsoft Teams.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Accetta messaggio | Accettato dall'utente | Accetta un nuovo messaggio da una persona con cui non hai mai stabilito un contatto. |
| Aggiunta di un bot al team | BotAddedToTeam | Un utente aggiunge un bot al team. |
| Aggiunta di un canale | ChannelAdded | Un utente aggiunge un canale al team. |
| Aggiunta di un connettore | ConnectorAdded | Un utente aggiunge un connettore a un canale. |
| Aggiunta di dettagli sulla riunione di Teams 9 | MeetingDetail | Teams ha aggiunto informazioni su una riunione, tra cui l'ora di inizio, l'ora di fine, l'URL per partecipare alla riunione e l'ora di inizio/fine della registrazione per la riunione. |
| Aggiunte informazioni sui partecipanti alla chiamata 10, 11, 12 | CallParticipantDetail | Teams ha aggiunto informazioni sui partecipanti a una chiamata, tra cui l'ID utente di ogni partecipante, l'ora in cui ogni partecipante si è unito e ha lasciato la chiamata e le informazioni sulla connessione del partecipante. |
| Aggiunte informazioni sui partecipanti alla riunione 9, 12, 14 | MeetingParticipantDetail | Teams ha aggiunto informazioni sui partecipanti di una riunione, tra cui l'ID utente di ogni partecipante, l'ora in cui un partecipante si è unito alla riunione, l'ora in cui un partecipante ha lasciato la riunione e l'ora di inizio/fine di una registrazione della riunione da parte dell'utente. È anche possibile visualizzare i log con timestamp e informazioni su: - Chi ha partecipato a una riunione - Dove si è verificata la condivisione dello schermo - Chi ha avviato la condivisione dello schermo - Quando si è verificata la condivisione dello schermo - Quando la condivisione dello schermo si è interrotta - Quando è stato attivato il controllo, fornisci o richiedi - Se queste richieste di controllo sono state accettate - Chi ha accettato queste richieste di controllo - Con chi è stato condiviso il contenuto. |
| Aggiunti membri 6, 8 | MemberAdded | Il proprietario di un team aggiunge membri a un team, a un canale oppure a una chat di gruppo. |
| Aggiunta di una scheda | TabAdded | Un utente aggiunge una scheda a un canale. |
| Etichetta di riservatezza applicata | SensitivityLabelApplied | Un utente o un organizzatore della riunione ha applicato un'etichetta di riservatezza a una riunione di Teams. |
| Richiesta approvata | Richiesta approvata | Dopo che l'utente ha visualizzato i dettagli della richiesta di approvazione, l'utente l'ha approvata. |
| Blocca utente | UserBlocked | Impedire a un utente di inviare messaggi all'utente. |
| Richieste di approvazione annullate | CanceledApprovalRequest | L'utente ha annullato una richiesta di approvazione effettuata. |
| Approvazione annullata in modo asincrono | CancelledApprovalAsync | L'utente annulla una richiesta di approvazione in modo asincrono. |
| Impostazione del canale cambiata | ChannelSettingChanged | L'operazione ChannelSettingChanged viene registrata quando vengono eseguite le attività seguenti dal membro di un team. Per ognuna di queste attività, nella colonna Elemento dei risultati della ricerca nel log di controllo viene visualizzata una descrizione dell'impostazione modificata (tra parentesi).
|
| Impostazione dell'organizzazione cambiata | TeamsTenantSettingChanged | L'operazione TeamsTenantSettingChanged viene registrata quando le attività seguenti vengono eseguite da un amministratore globale nell'interfaccia di amministrazione di Microsoft 365. Queste attività influiscono sulle impostazioni di Teams a livello di organizzazione. Per altre informazioni, vedere Gestire le impostazioni di Teams per l'organizzazione. Per ognuna di queste attività, nella colonna Elemento dei risultati della ricerca nel log di controllo viene visualizzata una descrizione dell'impostazione modificata (tra parentesi).
|
| Ruolo modificato dei membri del team | MemberRoleChanged | Un proprietario del team cambia il ruolo dei membri di un team. I valori seguenti indicano il tipo di ruolo assegnato all'utente. 1 - Il ruolo di membro. 2 - Il ruolo di proprietario. 3 - Il ruolo Guest. La proprietà Membri include anche il nome dell'organizzazione e l'indirizzo di posta elettronica del membro. |
| Etichetta di riservatezza modificata | SensitivityLabelChanged | Un utente ha modificato un'etichetta di riservatezza in una riunione di Teams. |
| Impostazione del team cambiata | TeamSettingChanged | L'operazione TeamSettingChanged viene registrata quando vengono eseguite le attività seguenti dal proprietario di un team. Per ognuna di queste attività, nella colonna Elemento dei risultati della ricerca nel log di controllo viene visualizzata una descrizione dell'impostazione modificata (tra parentesi).
|
| Creare un'istanza del modello con ambito organizzazione | CreateOrgScopedTemplateInstance | L'utente ha creato un'istanza del modello con ambito dell'organizzazione. |
| Creare un'istanza del modello con ambito del team | CreateTeamScopedTemplateInstance | L'utente ha creato un'istanza del modello con ambito team. |
| Creare una richiesta di aggiornamento | CreateUpdateRequest | L'utente ha creato un nuovo modello di aggiornamento. |
| Creato una chat 1, 6 | ChatCreated | È stata creata una chat di Teams. |
| Approvazione creata | CreatedApproval | L'utente ha creato una nuova richiesta di approvazione. |
| Approvazione creata in modo asincrono | CreatedApprovalAsync | L'utente crea una nuova richiesta di approvazione in modo asincrono. |
| Processo di esportazione creato | CreatedExportJob | L'utente ha creato un processo di esportazione. |
| Provisioning creato | CreatedProvisioning | Provisioning creato dall'utente dell'istanza CDS (Common Data Service). |
| Team creato | TeamCreated | Un utente crea un team. |
| Eliminare una richiesta di aggiornamento | DeleteUpdateRequest | L'utente elimina un modello di aggiornamento. |
| Ha eliminato un messaggio 2 | MessageDeleted | Un messaggio in una chat o in un canale è stato eliminato. |
| Eliminate tutte le app dell'organizzazione | DeletedAllOrganizationApps | Tutte le app dell'organizzazione sono state eliminate dal catalogo. |
| App eliminata | AppDeletedFromCatalog | Un'app è stata eliminata dal catalogo. |
| Canale eliminato | ChannelDeleted | Un utente elimina un canale da un team. |
| Team eliminato | TeamDeleted | Un proprietario del team elimina un team. |
| Tentativo di rappresentazione rilevato | TeamsImpersonationDetected | Viene rilevata una potenziale attività di rappresentazione da parte di un mittente di messaggi esterni. |
| Rischio per la sicurezza rilevato in una chiamata | SecurityRiskInCallDetected | È stato rilevato un rischio per la sicurezza durante una chiamata in arrivo in Microsoft Teams, ad esempio il marchio, il dominio o la rappresentazione dell'utente. |
| File scaricato | File scaricato | File scaricato dall'utente allegato a una richiesta di approvazione. |
| Modifica istanza del modello con ambito organizzazione | EditOrgScopedTemplateInstance | L'utente ha modificato un'istanza del modello con ambito dell'organizzazione. |
| Modifica istanza del modello con ambito del team | EditTeamScopedTemplateInstance | L'utente ha modificato un'istanza del modello con ambito del team. |
| Modifica richiesta di aggiornamento | ModificaRichiesta di aggiornamento | L'utente apre la procedura guidata di modifica dei modelli e seleziona il pulsante Salva per confermare eventuali aggiornamenti o abilitare/disabilitare i modelli. |
| Modificare un messaggio | GraphMessageUpdated | Un utente aggiorna una chat o un messaggio del canale. |
| Modificato un messaggio con un collegamento URL in Teams | MessageEditedHasLink | Un utente modifica un messaggio e aggiunge un collegamento URL in Teams. |
| Richieste di approvazione modificate | EditedApprovalRequest | L'utente ha eseguito un'azione di modifica su una richiesta di approvazione. |
| Messaggi esportati 1,2 | MessagesExported | Sono stati esportati messaggi di chat o canali. |
| Registrazioni esportate 1 | RecordingsExported | Le registrazioni della chat sono state esportate. |
| Trascrizioni esportate 1 | TrascrizioniEsportate | Le trascrizioni della chat sono state esportate. |
| Non è stato possibile convalidare l'invito al canale condiviso 3 | Operazione FailedValidation | Un utente risponde a un invito a un canale condiviso, ma l'invito non è stato convalidato. |
| Recuperato tutto il contenuto ospitato di un messaggio1 | MessageHostedContentsListed | È stato recuperato tutto il contenuto ospitato in un messaggio, ad esempio immagini o frammenti di codice. |
| Chat recuperata 1 | ChatRetrieved | È stata recuperata una chat di Microsoft Teams. |
| Ottenere l'istanza del modello con ambito dell'organizzazione | GetOrgScopedTemplateInstance | L'utente ha recuperato un'istanza del modello con ambito dell'organizzazione. |
| Ottenere l'istanza del modello con ambito del team | GetTeamScopedTemplateInstance | L'utente ha recuperato un'istanza del modello con ambito team. |
| Got operazione asincrona | GotAsyncOperation | L'utente ha un'entità con operazione asincrona. |
| App installata | AppInstalled | È stata installata un'app. |
| Ottenere l'elenco delle registrazioni delle riunioni 13 | GraphMeetingRecordingsListed | Elencare i dettagli della registrazione per una riunione online. |
| Ottieni l'elenco delle trascrizioni delle riunioni 13 | GraphMeetingTranscriptsListed | Elenca i dettagli della trascrizione per una riunione online. |
| Ottenere il contenuto della trascrizione della riunione 13 | GraphMeetingTranscriptContentRead | Ottieni il contenuto della trascrizione per una riunione online o una chiamata ad hoc. |
| Ottenere l'istanza 13 della trascrizione della riunione | GraphMeetingTranscriptRead | Ottieni i dettagli della trascrizione per una riunione online o una chiamata ad hoc. |
| Contenuto della registrazione della riunione ottenuto 13 | GraphMeetingRecordingContentRead | Ottieni il contenuto della registrazione per una riunione online o una chiamata ad hoc. |
| Istanza di registrazione della riunione ottenuta 13 | GraphMeetingRecordingRead | Ottieni i dettagli di registrazione per una riunione online o una chiamata ad hoc. |
| Azione eseguita sulla carta | PerformedCardAction | Un utente ha eseguito un'azione su una scheda adattiva all'interno di una chat. Le schede adattive vengono in genere usate dai bot per consentire la visualizzazione completa delle informazioni e l'interazione nelle chat. Nel log di audit sono disponibili solo le azioni di input in linea su una scheda adattiva all'interno di una chat. Ad esempio, quando un utente invia una risposta al sondaggio in una conversazione del canale su una scheda adattiva generata da un bot di sondaggio. Le azioni dell'utente come "Visualizza risultato", che apre una finestra di dialogo, o le azioni dell'utente all'interno delle finestre di dialogo non sono disponibili nel log di controllo. |
| Popola le note generate dall'intelligenza artificiale nella chat | AINotesUpdate | Le note generate dall'intelligenza artificiale sono state popolate per una chat di gruppo. |
| Popolare le note generate dall'IA nelle riunioni live | LiveNotesUpdate | Le note generate dall'intelligenza artificiale sono state popolate per una riunione live. |
| Pubblicato nuovo messaggio 3,4,6, 8 | MessaggioInviato | È stato pubblicato un nuovo messaggio in una chat o in un canale. |
| App pubblicata | AppPublishedToCatalog | Al catalogo è stata aggiunta un'app. |
| Leggere un messaggio 1 | MessaggioLeggi | È stato recuperato un messaggio di una chat o di un canale. |
| Leggere il contenuto ospitato di un messaggio 1 | MessageHostedContentRead | È stato recuperato il contenuto ospitato in un messaggio, ad esempio un'immagine o un frammento di codice. |
| Richieste di approvazione riassegnate | ReassignedApprovalRequest | L'utente ha riassegnato una richiesta di approvazione a un altro utente. |
| Ricevuto conferma di lettura per un messaggio | MessageReadReceiptReceived | È stata ricevuta una conferma di lettura che indica che un utente ha letto uno o più messaggi in una chat. Il record di controllo include il thread della chat e il punto fino a cui sono stati letti i messaggi. |
| Richieste di approvazione rifiutate | RejectedApprovalRequest | Dopo che l'utente ha visualizzato i dettagli della richiesta di approvazione, l'utente l'ha rifiutata. |
| Rimozione del bot dal team | BotRemovedFromTeam | Un utente rimuove un bot dal team. |
| Rimozione di un connettore | ConnectorRemoved | Un utente rimuove un connettore da un canale. |
| Membri rimossi 6, 8 | MemberRemoved | Il proprietario di un team rimuove i membri da un team, da un canale o da una chat di gruppo. |
| Rimossa etichetta di riservatezza | SensitivityLabelRemoved | Un utente ha rimosso un'etichetta di riservatezza da una riunione di Teams. |
| È stata rimossa la condivisione del canale 3 del team | TerminatedSharing | Il proprietario di un team o di un canale ha disabilitato la condivisione per un canale condiviso. |
| Rimozione di una scheda | TabRemoved | Un utente rimuove una scheda da un canale. |
| Ha risposto all'approvazione | RespondedToApproval | L'utente ha eseguito un'azione su una richiesta di approvazione. |
| Ha risposto all'invito per il canale condiviso 3 | InviteeResponded | Un utente ha risposto a un invito a un canale condiviso. |
| Risposta alla risposta dell'invitato al canale condiviso 3 | ChannelOwnerResponded | Il proprietario di un canale ha risposto alla risposta di un utente che ha risposto a un invito a un canale condiviso. |
| Ha risposto con una risposta personalizzata | RespondedWithCustomResponse | L'utente ha risposto con un testo di risposta personalizzato a una richiesta di approvazione. |
| È stata ripristinata la condivisione del canale 3 del team | SharingRestored | Il proprietario di un team o di un canale ha riabilitato la condivisione per un canale condiviso. |
| Messaggi recuperati 1 | MessageListed | Sono stati recuperati messaggi da una chat o da un canale. |
| Contenuto riservato condiviso | SensitiveContentShared | Registrato quando l'opzione Rileva contenuti sensibili durante la condivisione dello schermo è abilitata per una riunione di Teams e all'interno di tale riunione sono presenti contenuti sensibili (ad esempio numeri di carta di credito, numeri di conto bancario, codici fiscali e numeri di identificazione simili) visualizzati sullo schermo durante una sessione di condivisione dello schermo. Per altre informazioni, vedere Gestire se le riunioni dell'organizzazione possono rilevare contenuti sensibili durante la condivisione dello schermo. |
| Inviato un messaggio con un collegamento URL in Teams | MessageCreatedHasLink | Un utente invia un messaggio contenente un collegamento URL in Teams. |
| Notifica di modifica inviata per la creazione del messaggio 1 | MessageCreatedNotification | È stata inviata una notifica di modifica per notificare un nuovo messaggio a un'applicazione listener sottoscritta. |
| Notifica di modifica inviata per l'eliminazione del messaggio 1 | MessageDeletedNotification | È stata inviata una notifica di modifica per notificare un messaggio eliminato a un'applicazione listener sottoscritta. |
| Notifica di modifica inviata per l'aggiornamento 1 del messaggio | MessageUpdatedNotification | È stata inviata una notifica di modifica per notificare un messaggio aggiornato a un'applicazione listener sottoscritta. |
| Inviato l'invito per il canale condiviso 3 | InviteSent | Il proprietario o un membro del canale invia un invito a un canale condiviso. Gli inviti ai canali condivisi possono essere inviati a persone esterne all'organizzazione se i criteri del canale sono configurati per condividere il canale con utenti esterni. |
| Invia aggiornamento | InviareAggiornamento | L'utente ha inviato un nuovo aggiornamento. |
| Iscritto alle notifiche di modifica dei messaggi 1 | SubscribedToMessages | Un'applicazione listener ha creato una sottoscrizione per ricevere notifiche di modifica per i messaggi. |
| Rischio per la sicurezza rilevato in una chiamata di Teams | SecurityRiskInCallDetected | Viene rilevata una chiamata di Teams esterna con potenziali problemi di sicurezza, ad esempio la rappresentazione |
| Azione dell'Amministrazione di Teams | TeamsAdminAction | Registrato quando un amministratore di Teams esegue azioni come l'aggiornamento, l'aggiunta o l'eliminazione di impostazioni o configurazioni correlate a Teams usando strumenti di amministrazione come PowerShell, interfaccia di amministrazione, API e così via. |
| Creazione di thread sottoposta a verifica | CreateThreadProbe | Un utente ha sondato se poteva creare una chat con gli utenti dell'organizzazione. Per ognuna di queste attività vengono popolate le proprietà seguenti: Attività: il nome di questa attività, CreateThreadProbe. CorrelationId: identificatore univoco della richiesta per il log di controllo. CreationTime: ora in cui è stato creato il log di controllo. ExtraProperties**: contiene una singola coppia chiave-valore che descrive l'ambiente in cui è stata avviata la richiesta probe. ID: ID della voce del report. L'ID identifica in modo univoco la voce del log di controllo. OrganizationId: il GUID per l'organizzazione di Microsoft 365. ParticipantInfo: contiene un elenco di coppie objectId e tenantId che descrivono il set di utenti di destinazione contro i quali l'utente di partenza (utente UserKey) ha avviato il probe. In altre parole, si tratta del gruppo di utenti con cui l'utente che avvia il processo vuole creare un thread. Contiene solo utenti dell'organizzazione. RecordType: tipo di operazione indicato dal record. UserID: il nome dell'entità utente dell'utente che ha avviato il probe. UserKey: GUID dell'utente che ha avviato il probe. UserSIPDomain: dominio SIP dell'utente che ha avviato il probe. UserTenantId:il tenant dell'utente che ha avviato il probe. UserType: il tipo di utente che ha avviato il probe. Assume solo il valore 0, che rappresenta un utente AAD normale. Versione: il numero di versione dell'attività (identificata dalla proprietà Operation) che viene registrata. Carico di lavoro: il servizio in cui si è verificata l'attività. |
| Sblocca utente | UserUnblocked | Sbloccare un utente bloccato in precedenza. |
| Eliminazione annullata di un messaggio | GraphMessageUndeleted | Un messaggio in una chat o in un canale è stato eliminato. |
| App disinstallata | AppUninstalled | Un'app è stata disinstallata. |
| Messaggio di aggiornamento di Teams | GraphMessageUpdated | Si verifica quando un utente modifica un messaggio di chat esistente. |
| Aggiornamento di una chat 1 | ChatAggiornato | È stata aggiornata una chat di Teams. |
| Aggiornamento del messaggio 1 | MessageUpdated | È stato aggiornato un messaggio di una chat o di un canale. |
| App aggiornata | AppUpdatedInCatalog | Un'app è stata aggiornata nel catalogo. |
| Richiesta di approvazione aggiornata in modo asincrono | UpdatedApprovalRequestAsync | L'utente ha eseguito un'azione su una richiesta di approvazione in modo asincrono. |
| Connettore aggiornato | ConnectorUpdated | Un utente ha modificato un connettore in un canale. |
| Scheda aggiornata | TabUpdated | Un utente ha modificato una scheda in un canale. |
| App aggiornata | AppUpgraded | Un'app è stata aggiornata alla versione più recente nel catalogo. |
| Utente connesso a Teams | TeamsSessionStarted | Un utente accede a un client di Microsoft Teams. Questo evento non acquisisce le attività di aggiornamento del token. |
| Visualizzare le richieste di approvazione | ViewApprovalRequest | L'utente effettua una richiesta di visualizzazione di una richiesta di approvazione. |
| Visualizza aggiornamento | ViewUpdate | L'utente visualizza i dettagli dell'aggiornamento. |
| Richieste di approvazione visualizzate | ViewedApprovalRequest | L'utente visualizza i dettagli della richiesta di approvazione dalla scheda adattiva o all'interno dell'app. |
| Approvazione visualizzata con campo aggiuntivo | ViewedApprovalWithAdditionalField | L'utente visualizza i dettagli della richiesta di approvazione che contiene almeno un campo di testo modificabile. |
| Approvazione visualizzata con richiesta di gruppo | ViewedApprovalWithGroupRequest | L'utente visualizza i dettagli della richiesta di approvazione con un gruppo incluso. |
Nota
1 Un record di controllo per questo evento viene registrato solo quando l'operazione viene eseguita chiamando un'API Graph Microsoft. Se l'operazione viene eseguita nel client Teams, non viene registrato un record di controllo.
2 Questo evento è disponibile solo in Audit (Premium). Ciò significa che agli utenti deve essere assegnata la licenza appropriata prima che questi eventi vengano registrati nel log di controllo. Per altre informazioni sulle attività disponibili solo in Audit (Premium), vedere Audit (Premium) in Microsoft Purview. Per i requisiti di licenza di Audit (Premium), vedere Soluzioni di controllo in Microsoft 365.
3 Questo evento è in anteprima pubblica.
4Questo evento viene generato per la chat solo se sono presenti utenti guest, federati e/o anonimi.
5 Questo evento non è attualmente disponibile nelle organizzazioni Government Community Cloud (GCC), Government Community Cloud High (GCC-High) e Department of Defense (DoD).
6 Questo evento è incluso in tutti i tenant partecipanti per le chat federate.
7 Questo evento contiene informazioni sul dominio partecipanti per le chat federate 1:1.
8 Questo evento è incluso in tutte le conversazioni di chat tra utenti esterni di Teams gestiti da un'organizzazione e utenti di Teams esterni non gestiti da un'organizzazione.
9 Questo evento è attualmente disponibile nelle organizzazioni Government Community Cloud (GCC), Government Community Cloud High (GCC-High), nel Dipartimento della Difesa (DoD) e negli ambienti air-gapped.
10 Questo evento è incluso in tutti i tenant partecipanti.
11 Non viene registrato un record di controllo per le attività con agenti o bot. Questa funzionalità è attualmente in fase di sviluppo.
12 Le chiamate registrate o trascritte sono incluse in MeetingParticipantDetail.
13 Questo evento viene registrato dall'accesso all'API Graph e non dal client di Teams.
14 Questo evento è ora condiviso con tutti i tenant partecipanti, non solo con il tenant dell'organizzatore. I tenant partecipanti riceveranno i record di controllo dei dettagli dei partecipanti alla riunione per i propri utenti che hanno partecipato a una riunione di Teams organizzata da un altro tenant.
Attività dell'hub di dati di valutazione di Teams
Nella tabella seguente sono elencate le attività per l'Hub dei dati di valutazione di Teams registrate nel log di controllo di Microsoft 365. L'hub di dati di valutazione di Teams fornisce funzionalità di archiviazione e accesso ai dati per set di dati conversazionali (ad esempio, riunioni, chat e log di domande&risposte) utilizzati per valutare le esperienze di Microsoft Teams. Il log di controllo registra quando gli utenti o i servizi leggono o scrivono set di dati nell'hub e quando le autorizzazioni di accesso per un set di dati vengono concesse o revocate.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Autorizzazione di accesso concessa | PermissionGranted | A un utente o a un servizio è stata concessa l'autorizzazione di accesso a un set di dati o un asset di dati dell'hub di valutazione di Teams. |
| Leggere i dati dall'archiviazione | DataRead | Un utente o un servizio ha letto, sfogliato o scaricato dati dall'archiviazione dell'hub dati di valutazione di Teams. |
| Autorizzazione di accesso revocata | Autorizzazione revocata | A un utente o servizio è stata revocata l'autorizzazione di accesso per un set di dati o un asset di dati dell'hub di valutazione di Teams. |
| Ha scritto i dati nell'archiviazione | DataWrite | Dati nella valutazione di Teams Lo spazio di archiviazione dell'hub dati è stato creato, aggiornato, sovrascritto o eliminato da un utente o un servizio. |
Attività di Teams per la salute
Se l'organizzazione usa l'applicazione Pazienti in Microsoft Teams, è possibile cercare nel log di audit le attività correlate all'app Pazienti. Se l'ambiente è configurato per supportare l'app Pazienti, nell'elenco di selezione attività è disponibile un gruppo di attività aggiuntivo per queste attività.
Per una descrizione delle attività dell'app Pazienti, vedere Log di controllo per l'app Pazienti.
Attività turni di Teams
La tabella seguente elenca le attività dell'app MAIUSC in Microsoft Teams registrate nel log di controllo di Microsoft 365. Se l'organizzazione usa l'app Turni in Microsoft Teams, è possibile cercare nel log di controllo le attività correlate all'app Turni. Se l'ambiente è configurato per supportare le app Turni, l'elenco di selezione attività include un gruppo di attività aggiuntivo per queste attività.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Messaggio Accettato fuori turno | OffShiftDialogAccepted | Un utente ha riconosciuto il messaggio fuori turno per accedere a Teams dopo l'orario di lavoro. |
| Aggiunta di turno aperto | OpenShiftAdded | Un utente ha aggiunto un turno aperto a un gruppo di pianificazione. |
| Aggiunta del gruppo di pianificazione | ScheduleGroupAdded | Un utente ha aggiunto un nuovo gruppo di pianificazione alla pianificazione. |
| Aggiunta di MAIUSC | ShiftAdded | Un utente ha aggiunto un turno. |
| Aggiunta della richiesta di turno | RequestAdded | Un utente ha aggiunto una richiesta di turno. |
| Aggiunta la voce Marcatempo | TimeClockEntryAdded | Un utente ha aggiunto una nuova voce Marca tempo manuale in Scheda attività. |
| Permessi aggiunti | TimeOffAdded | Un utente ha aggiunto un permesso alla programmazione. |
| Aggiunta dell'integrazione della forza lavoro | Integrazione della forza lavoroAggiunta | L'app Turni è integrata con un sistema di terze parti. |
| Richiesta di turno annullata | RequestCancelled | Un utente ha annullato una richiesta di turno. |
| Modifica delle impostazioni di pianificazione | ScheduleSettingChanged | Un utente ha modificato un'impostazione nelle impostazioni di Turni. |
| Registrazione dell'orario con il marcatempo | Timbrato il cartellino | Un utente ha timbrato il cartellino utilizzando il marcatempo. |
| Marcatempo utilizzando il marcatempo | Timbrato | Un utente ha timbrato l'uscita utilizzando il marcatempo. |
| Eliminato turno aperto | OpenShiftDeleted | Un utente ha eliminato un turno aperto da un gruppo di programmazione. |
| Gruppo di programmazione eliminato | ScheduleGroupDeleted | Un utente ha eliminato un gruppo di programmazione dalla pianificazione. |
| Turno eliminato | ShiftDeleted | Un utente ha eliminato un turno. |
| Voce Orologio eliminata | TimeClockEntryDeleted | Un utente ha eliminato una voce del marcatempo in Scheda attività. |
| Permessi eliminati | TimeOffDeleted | Un utente ha eliminato i permessi. |
| Turno aperto modificato | OpenShiftEdited | Un utente ha modificato un turno aperto in un gruppo di programmazione. |
| Gruppo di pianificazione modificato | ScheduleGroupEdited | Un utente ha modificato un gruppo di pianificazione. |
| Turno modificato | MAIUSC | Un utente ha modificato un turno. |
| Voce Marcatempo modificata | TimeClockEntryEdited | Un utente ha modificato una voce Marcatempo in Foglio presenze. |
| Permessi modificati | TimeOffEdited | Un utente ha modificato il tempo libero. |
| Pausa terminata con il marcatempo | Rotto | Un utente ha terminato una pausa durante una sessione Marcatempo attiva. |
| Ha risposto alla richiesta di turno | RequestRespondedTo | Un utente ha risposto a una richiesta di turno. |
| Pianificazione condivisa | ScheduleShared | Un utente ha condiviso una pianificazione del team per un intervallo di date. |
| Pausa iniziata con il marcatempo | BreakStarted | Un utente ha iniziato una pausa durante una sessione Marcatempo attiva. |
| Programma ritirato | ProgrammaRitirato | Un utente ha ritirato una pianificazione pubblicata. |
Attività di Aggiornamenti di Teams
Nella tabella seguente sono elencate le attività per l'app Aggiornamenti in Microsoft Teams registrate nel log di controllo di Microsoft 365. Se l'organizzazione usa l'app Aggiornamenti in Microsoft Teams, è possibile cercare nel log di audit le attività correlate all'app Aggiornamenti. Se l'ambiente è configurato per supportare le app Aggiornamenti, l'elenco Selezione attività include un gruppo di attività aggiuntivo per queste attività.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creare una richiesta di aggiornamento | CreateUpdateRequest | Una richiesta di aggiornamento creata da un utente. |
| Modificare una richiesta di aggiornamento | ModificaRichiesta di aggiornamento | Un utente apre il flusso di lavoro di modifica della richiesta e seleziona Salva per confermare e salvare le modifiche oppure abilita o disabilita direttamente la richiesta di aggiornamento. |
| Invia un aggiornamento | InviareAggiornamento | Un utente ha inviato un aggiornamento. |
| Visualizza i dettagli di un aggiornamento | ViewUpdate | Un utente visualizza i dettagli dell'aggiornamento. |
Attività relative agli utenti di Teams
Nella tabella seguente sono elencate le attività che riguardano gli utenti in Microsoft Teams registrate nel log di controllo di Microsoft 365. Questi eventi vengono generati quando un utente segnala un problema relativo a un messaggio, una chiamata o un altro utente in Microsoft Teams. Per ulteriori informazioni, vedere Segnalazione degli utenti finali per la sicurezza.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Chiamata segnalata in Teams | CallReported | Un utente ha segnalato una chiamata come un problema in Microsoft Teams. |
| Messaggio segnalato in Teams | MessaggioSegnalato | Un utente ha segnalato un messaggio come un problema in Microsoft Teams. |
| Utente segnalato in Teams | Segnalato dall'utente | Un utente ha segnalato un altro utente come un problema in Microsoft Teams. |
Attività di classificazione addestrabili
Nella tabella seguente sono elencate le attività per i classificatori di cui è possibile eseguire il training registrate nel log di controllo di Microsoft 365.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Creazione del modello di classificazione dei dati Purview | ModelCreate | Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo modello sottoponibile a training nella classificazione dei dati Purview. |
| Eliminato il modello di classificazione dei dati Purview | ModelUpdate | Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un nuovo modello sottoponibile a training nella classificazione dei dati Purview. |
| Modello di classificazione dei dati Purview pubblicato | ModelPublish | Un utente (o un amministratore o un sistema per conto di un utente) ha pubblicato un nuovo modello sottoponibile a training nella classificazione dei dati Purview. |
| Modello di classificazione dei dati Purview aggiornato | ModelDelete | Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un nuovo modello di cui è possibile eseguire il training nella classificazione dei dati Purview. |
Attività di gestione di Stampa universale
Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 quando vengono eseguite azioni su stampanti, connettori, condivisioni stampante e impostazioni a livello di tenant usando il servizio di stampa universale .
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunto l'accesso di gruppo alla condivisione della stampante | ShareAccessControlGroupAdded | A un gruppo viene concesso l'accesso a una condivisione stampante. |
| Aggiunta di un membro alla stampante pull-print | PullPrintPrinterMemberAdded | Viene aggiunto un membro a un gruppo di stampanti pull-print per il controllo degli accessi. |
| Aggiunto l'accesso degli utenti alla condivisione della stampante | ShareAccessControlUserAdded | A un utente viene concesso l'accesso a una condivisione stampante. |
| Condivisione stampante creata | ShareCreated | Viene creata una condivisione della stampante, che consente a più utenti di accedere alla stampante. |
| Creazione di una stampante pull-print | PullPrintPrinterCreated | Viene creata una stampante virtuale pull-print per il rilascio sicuro della stampa. |
| Condivisione della stampante eliminata | ShareDeleted | Una condivisione della stampante viene eliminata, rimuovendo l'accesso condiviso. |
| Stampante pull-print eliminata | PullPrintPrinterDeleted | Una stampante virtuale pull-print viene eliminata da Stampa universale. |
| Disabilitato l'accesso a tutti gli indirizzi per la condivisione della stampante | ShareAccessControlAllowAllDisabled | L'accesso universale alla condivisione della stampante è disabilitato. |
| Disabilitato include-all-printers | PullPrintPrinterIncludeAllPrintersDisabled | Tutte le stampanti sono escluse dalla configurazione pull-print. |
| Report scaricato | ReportDownloaded | Un report viene scaricato da Stampa universale per l'analisi o il controllo. |
| Abilitato l'accesso a tutti per la condivisione della stampante | ShareAccessControlAllowAllEnabled | Tutti gli utenti possono accedere alla condivisione della stampante. |
| Abilitato include-all-printers | PullPrintPrinterIncludeAllPrintersEnabled | Tutte le stampanti sono incluse nella configurazione pull-print. |
| Impostazioni della stampante modificate | PrinterSettingsModified | Le impostazioni di configurazione della stampante vengono aggiornate in Stampa universale. |
| Impostazioni di condivisione della stampante modificate | ShareSettingsModified | Le impostazioni per una condivisione della stampante sono state aggiornate in Stampa universale. |
| Impostazioni della stampante pull-print modificate | PullPrintPrinterSettingsModified | Le impostazioni per una stampante pull-print vengono aggiornate in Stampa universale. |
| Impostazioni di stampa del tenant modificate | TenantPrintSettingsModified | Le impostazioni di stampa a livello di tenant vengono aggiornate in Stampa universale. |
| Connettore registrato | ConnectorRegistered | Il connettore viene registrato con Stampa universale, abilitando la comunicazione tra le stampanti e il servizio cloud. |
| Stampante registrata | PrinterRegistered | Una stampante è registrata con Stampa universale, rendendola disponibile per la stampa basata su cloud. |
| Rimosso l'accesso di gruppo dalla condivisione della stampante | ShareAccessControlGroupRemoved | L'accesso di un gruppo a una condivisione della stampante viene rimosso. |
| Membro rimosso dalla stampante pull-print | PullPrintPrinterMemberRemoved | Viene rimosso un membro da un gruppo di stampanti pull-print. |
| Rimosso l'accesso utente dalla condivisione della stampante | ShareAccessControlUserRemoved | L'accesso di un utente a una condivisione della stampante viene rimosso. |
| Sostituzione della stampante | PrinterSwapped | Una stampante viene sostituita o sostituita con un altro dispositivo in Stampa universale. |
| Connettore non registrato | ConnettoreRegistrazione annullata | La registrazione del connettore viene annullata da Stampa universale e la sua capacità di gestire le stampanti viene rimossa. |
| Stampante non registrata | PrinterUnregistered | Una stampante viene rimossa dalla Stampa universale, rendendola non disponibile per la stampa basata su cloud. |
Attività di stampa di Stampa universale
Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 quando vengono eseguite azioni sui processi di stampa utilizzando il servizio di stampa universale .
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Processo di stampa interrotto | PrintJobAborted | Il processo di stampa viene terminato in modo imprevisto a causa di un errore o di un'interruzione. |
| Processo di stampa riconosciuto | PrintJobRecognized | Il lavoro di stampa viene riconosciuto dalla stampante, indicando che la stampante ha ricevuto ed è pronta per elaborare il lavoro di stampa. |
| Processo di stampa annullato | PrintJobCanceled | Il processo di stampa viene annullato dall'utente o dal sistema prima del completamento. |
| Processo di stampa completato | PrintJobCompleted | Il processo di stampa viene completato correttamente e tutte le pagine vengono stampate. |
| Documento del processo di stampa recuperato | PrintJobDocumentFetched | Un documento del processo di stampa viene recuperato dalla stampante o dal connettore di stampa universale. |
| Processo di stampa inviato | PrintJobCreated | Il processo di stampa viene inviato alla coda di stampa, indicando l'inizio del processo di stampa. |
| Documento del processo di stampa caricato | PrintJobDocumentUploaded | Un documento del processo di stampa è stato caricato correttamente su Stampa universale. |
Attività di amministrazione utenti
La tabella seguente elenca le attività di amministrazione degli utenti registrate nel log di controllo di Microsoft 365 quando un amministratore aggiunge o modifica un account utente usando l'interfaccia di amministrazione di Microsoft 365 o il portale di gestione di Azure.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Utente aggiunto | Aggiunta utente. | Viene creato un account utente. |
| Licenza utente modificata | Modifica della licenza utente. | La licenza assegnata a un utente è stata modificata. Per vedere quali licenze sono state modificate, vedere l'attività utente aggiornata corrispondente. |
| Password utente cambiata | Modifica della password utente. | Un utente ha cambiato la password. La reimpostazione della password in modalità self-service deve essere abilitata nell'organizzazione, per tutti gli utenti o per utenti selezionati, per consentire agli utenti di reimpostare la password. È anche possibile tenere traccia dell'attività di reimpostazione della password self-service in Microsoft Entra ID. Per altre informazioni, vedere Opzioni di creazione di report per la gestione delle password di Microsoft Entra. |
| Utente eliminato | Eliminazione utente. | È stato eliminato un account utente. |
| Reimpostazione della password utente | Reimpostazione della password utente. | Un amministratore ha reimpostato la password per un utente. |
| Impostazione delle proprietà della licenza | Impostazione delle proprietà della licenza. | L'amministratore ha modificato le proprietà di una licenza assegnata a un utente. |
| Impostata una proprietà che impone all'utente di cambiare la password | Impostazione forzatura per la modifica delle password utente. | Un amministratore ha impostato la proprietà che forza l'utente a cambiare la password al successivo accesso a Microsoft 365. |
| Utente aggiornato | Aggiornamento di un utente. | Un amministratore modifica una o più proprietà di un account utente. Per un elenco delle proprietà utente che possono essere aggiornate, vedere la sezione "Aggiornare attributi utente" in Eventi report di controllo di Microsoft Entra. |
Attività Viva Engage
La tabella seguente elenca le attività utente e amministratore in Viva Engage registrate nel log di controllo di Microsoft 365. Per restituire le attività correlate a Viva Engage dal log di controllo, seleziona Mostra risultati per tutte le attività nell'elenco Attività. Usare le caselle dell'intervallo di date e l'elenco Utenti per limitare i risultati della ricerca.
Nota
Alcune attività di audit di Viva Engage sono disponibili solo in Audit (Premium). Questo significa che agli utenti deve essere assegnata la licenza appropriata prima di registrare queste attività nel registro di controllo. Per ulteriori informazioni, vedere Audit (Premium). Per i requisiti di licenza di Audit (Premium), vedere Soluzioni di controllo in Microsoft 365.
Nella tabella seguente le attività di Audit (Premium) sono evidenziate con un asterisco (*).
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunta del comunicatore aziendale | AddUserRole | Un utente viene assegnato come comunicatore aziendale. |
| Criteri di utilizzo personalizzati modificati | UsagePolicyUpdated | Un amministratore tenant aggiorna un criterio di utilizzo personalizzato. |
| Criteri di conservazione dei dati modificati | SoftDeleteSettingsUpdated | L'amministratore verificato aggiorna l'impostazione per i criteri di conservazione dei dati di rete per l'eliminazione definitiva o l'eliminazione temporanea. Solo gli amministratori verificati possono eseguire questa operazione. |
| Configurazione di rete modificata | NetworkConfigurationUpdated | Rete o amministratore verificato modifica la configurazione della rete Viva Engage. Questa modifica include l'impostazione dell'intervallo per l'esportazione dei dati e l'abilitazione della chat. |
| Impostazioni del profilo di rete modificate | ProcessProfileFields | L'amministratore di rete o verificato modifica le informazioni visualizzate nei profili dei membri per gli utenti della rete. |
| Modalità per il contenuto privato modificata | SupervisorAdminToggled | L'amministratore verificato attiva o disattiva la modalità contenuto privato . Questa modalità consente a un amministratore di visualizzare i post nei gruppi privati e i messaggi privati scambiati tra singoli utenti o gruppi di utenti. Solo gli amministratori verificati possono eseguire questa operazione. |
| Configurazione della sicurezza modificata | NetworkSecurityConfigurationUpdated | L'amministratore verificato aggiorna la configurazione di sicurezza della rete Viva Engage. Questo aggiornamento include l'impostazione di criteri di scadenza delle password e restrizioni sugli indirizzi IP. Solo gli amministratori verificati possono eseguire questa operazione. |
| Conversazione chiusa | ChiudiConversazione | Il thread di Viva Engage è stato chiuso, impedendo agli utenti di rispondere. Questa azione è disponibile per un amministratore, un comunicatore aziendale o un delegato utente. |
| Conversazione aperta | OpenConversation | È stata aperta la conversazione nel thread Viva Engage, che consente agli utenti di rispondere al thread. Questa azione è disponibile per un amministratore, le comunicazioni aziendali o un utente delegato. |
| Creare un segmento | SegmentCreated | L'Amministrazione crea una segmentazione. |
| File creato | FileCreated | L'utente carica un file. |
| Gruppo creato | GroupCreation | Un utente crea un gruppo. |
| Un messaggio è stato creato | Creazione messaggio | L’utente crea un messaggio. |
| Eliminare un segmento | SegmentDeleted | L'amministrazione elimina una segmentazione. |
| Gruppo eliminato | GroupDeletion | Un gruppo viene eliminato da Viva Engage. |
| Messaggio eliminato | MessageDeleted | L'utente elimina un messaggio. |
| Scaricare i report dell'amministratore di segmentazione | SegmentationReportDownloaded | Vengono scaricati i report dell'amministrazione. |
| File scaricato | FileDownloaded | L'utente scarica un file. |
| Contenuto evento esportato | EventContentExported | L'organizzatore dell'evento esporta le domande, le risposte, le reazioni e il conteggio dei voti a favore dell'evento in un file CSV. Questa azione è disponibile solo per gli organizzatori dell'evento e i co-organizzatori. L'amministratore di rete può disattivare questa funzionalità per l'intera rete nelle impostazioni di amministrazione di Engage. |
| Moderazione eventi abilitata | EventModerationEnabled | L'organizzatore dell'evento ha abilitato la moderazione di un evento. Questa azione è disponibile solo per gli organizzatori di eventi. |
| Dati esportati | DataExport | L'amministratore verificato esporta i dati di rete di Viva Engage. Solo gli amministratori verificati possono eseguire questa operazione. |
| Impossibile accedere al file | FileAccessFailure | L’utente non è riuscito ad accedere al file. |
| Accesso al gruppo non riuscito | GroupAccessFailure | L'utente non è riuscito ad accedere a un gruppo. |
| Impossibile accedere al thread | ThreadAccessFailure | L'utente non è riuscito ad accedere a un thread di messaggi. |
| Genera report amministrativi di segmentazione | SegmentationReportGenerated | Amministrazione utente attiva la generazione di un report. |
| Ha reagito al messaggio | MarkedMessageChanged | L'utente ha reagito a un messaggio. |
| Rimuovi argomento curato* | RemoveCuratedTopic | L'utente rimuove un argomento curato. |
| Rimosso Corporate Communicator | RemoveUserRole | Un utente viene rimosso dal ruolo di Corporate Communicator. |
| File condiviso | FileShared | L'utente condivide un file con un altro utente. |
| Utente di rete sospeso | NetworkUserSuspended | L'amministratore di rete o verificato sospende (disattiva) un utente da Viva Engage. |
| Utente sospeso | UserSuspension | L'account utente viene sospeso (disattivato). |
| Accettazione dei criteri di utilizzo del tenant | UsagePolicyAcceptance | Un utente accetta un criterio di utilizzo specifico dell'organizzazione. |
| Thread disattivato | AdminThreadMuted | L'audio di un thread è stato disattivato dall'amministratore o dall'utente di controllo (utente di sistema). Un avviso di controllo viene visualizzato quando un thread viene contrassegnato per un determinato tema (impostato dall'amministratore) e viene disattivato automaticamente dal sistema. |
| Thread riattivato | AdminThreadUnmuted | L'audio dell'amministrazione è stato riattivato da un thread. |
| Descrizione del file aggiornata | FileUpdateDescription | L'utente modifica la descrizione di un file. |
| Nome file aggiornato | FileUpdateName | L'utente modifica il nome di un file. |
| Messaggio aggiornato | MessageUpdated | L’utente aggiorna un messaggio. |
| Assegnazione di ruolo aggiornata per l'Amministrazione di rete | NetworkAdminUpdated | Un utente viene promosso o retrocesso al ruolo di Amministratore di rete. |
| Assegnazione di ruolo aggiornata per l'Amministrazione verificata | NetworkVerifiedAdminUpdated | Un utente viene promosso o retrocesso al ruolo di Amministratore verificato. |
| File visualizzato | FileVisited | L'utente visualizza un file. |
| Thread visualizzato | ThreadViewed | L'utente visualizza un thread di messaggi. |
Attività di Viva Glint
La tabella seguente elenca le attività degli utenti e degli amministratori in Viva Glint registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file di .csv quando si esportano i risultati della ricerca.
Eseguire ricerche nel log di controllo spiega come cercare i log di controllo dal portale di Microsoft Purview. Per accedere ai log di controllo, è necessario essere un amministratore globale o avere autorizzazioni di lettura di controllo. Usa il filtro Attività per cercare attività specifiche ed elencare tutte le attività di Viva Glint scegliendo VivaGlint nel filtro Tipo di registrazione . Utilizzare le caselle dell'intervallo di date e l'elenco Utenti per limitare ulteriormente i risultati della ricerca.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Aggiunta dell'Amministrazione aziendale | AddCompanyAdmin | È stato aggiunto un utente al ruolo di Amministratore della società. |
| Aggiunta dell'utente di supporto | AddSupportUser | È stato aggiunto un utente al ruolo Utente supporto. |
| Ruolo utente assegnato | Assegna ruolo | A un utente viene assegnato un nuovo ruolo. |
| Dettagli cliente modificati | ClientDetailsChanged | Modifica l'attività in Viva Glint Impostazioni generali o Configurazione avanzata: Dettagli. |
| Amministrazione aziendale che ha eseguito l'accesso | AdminLogin | Un utente di Company Amministrazione ha eseguito l'accesso a Viva Glint. |
| Amministrazione aziendale disconnesso | AdminLogout | Un utente dell'Amministrazione aziendale disconnesso da Viva Glint. |
| Ruolo utente creato | RoleCreated | Attività di creazione del ruolo utente Glint. |
| Accesso al supporto eliminato | GlintSupportAccessDeleted | Un utente è stato rimosso dal ruolo Utente supporto. |
| Sistema eliminato | GlintSystemDeleted | Il sistema Viva Glint è stato eliminato. |
| Utente eliminato | GlintUserDeleted | Attività di eliminazione degli utenti di Viva Glint. |
| Accesso alla configurazione avanzata disabilitato | UserAdvConfigDisabled | Una società Amministrazione un utente ha disabilitato l'accesso alla Configurazione avanzata in Viva Glint. |
| Disabilitata l'integrazione di Glint to Insights | GlintToInsightsIntegrationDisabled | Un utente ha disabilitato l'importazione dei dati di Viva Insights in Viva Glint |
| Abilitato l'accesso alla configurazione avanzata | UserAdvConfigEnabled | Un utente amministratore dell'Amministrazione aziendale ha abilitato l'accesso alla Configurazione avanzata in Viva Glint. |
| Abilitata l'integrazione da Glint a Insights | GlintToInsightsIntegrationEnabled | Un utente ha abilitato l'importazione dei dati di Viva Insights in Viva Glint |
| Processo app dati eseguito | GlintDataAppsJobRun | Viva Glint App Dati di configurazione avanzata e attività di caricamento. |
| Violazioni dei criteri della campagna agente esportate | VivaGlintAgenticPolicyViolationsExported | Attività di esportazione delle violazioni dei criteri della campagna agentica. |
| Analisi degli argomenti della campagna agentica esportata | VivaGlintAgenticTopicAnalysisExported | Attività di esportazione dell'analisi degli argomenti della campagna agentica. |
| Esportati tutti i dati della campagna agente | VivaGlintAgenticAllDataExported | Attività di esportazione dei dati non elaborati della campagna agentica. |
| Feedback di Glint 360 esportato | GlintFeedbackProgramExport | Attività di esportazione dei dati del programma di feedback di Viva Glint 360. |
| Liste di distribuzione Glint esportate | GlintUserGroupExport | Attività di esportazione delle liste di distribuzione. |
| Glint People esportato | GlintUserExport | Attività di esportazione dei dati di Glint People. |
| Tasso di risposta del programma Glint Pulse esportato | GlintPulseProgramRespondentRateExport | Attività di esportazione della frequenza di risposta del programma Glint Pulse. |
| Libreria di domande Glint esportata | GlintQuestionExport | Attività di esportazione della libreria di domande Glint. |
| Programma di indagine Glint esportato | GlintPulseProgramExport | Attività di esportazione dei contenuti del programma di indagine Glint. |
| Ruolo utente Glint esportato | GlintRoleExport | Attività di esportazione dei dati del ruolo utente Glint. |
| Dati di indagine grezzi esportati | RawSurveyReponseExport | Attività di esportazione dei dati di risposta al sondaggio grezzi. |
| Dati utente esportati | UserDataExport | Attività di esportazione dei dati dei dipendenti. |
| Feedback Glint 360 importato | GlintFeedbackProgramImport | Attività di importazione dei dati del programma di feedback a 360°. |
| SFTP glint importato | GlintRubiconImport | Attività di importazione SFTP dei dati dei dipendenti. |
| Dati utente Glint importati | GlintUserImport | Attività di importazione dei dati dei dipendenti. |
| Ruolo utente Glint importato | GlintRoleImport | Attività dati dipendente ruolo utente. |
| Rimosso l'Amministrazione aziendale | RemoveCompanyAdmin | Un utente è stato rimosso dal ruolo di Amministratore della società. |
| Sondaggio riaperto | SurveyReopen | È stato riaperto un sondaggio chiuso di Viva Glint. |
| Imposta controllo DSR dati | DataDsrControlSet | Controlli dei dati utente per l'eliminazione dei dati del sondaggio nell'attività di aggiornamento delle impostazioni generali. |
| Impostare l'eliminazione degli ID dipendente | DiscardingEmployeeIdsSet | Controlli dei dati utente per il riutilizzo dell'ID dipendente nell'attività di aggiornamento delle impostazioni generali. |
| Ruolo utente non assegnato | UnassignRole | Un utente viene rimosso da un ruolo. |
| Aggiornamento dell'integrazione di Glint in Insights | GlintToInsightsIntegrationUpdated | Un utente ha aggiornato la configurazione per l'importazione dei dati di Viva Insights in Viva Glint |
| Visto come | Visualizza come | "Visualizza come" un'altra attività utente da parte degli amministratori. |
Attività di Viva Goals
La tabella seguente elenca le attività utente e amministratore in Viva Goals registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.
Eseguire ricerche nel log di controllo spiega come cercare i log di controllo dal portale di Microsoft Purview. Per accedere ai log di controllo, è necessario essere un amministratore globale o avere autorizzazioni di lettura di controllo. È possibile usare il filtro Attività per cercare attività specifiche. Per elencare tutte le attività di Viva Goals, selezionare VivaGoals nel filtro Tipo di record. È anche possibile utilizzare le caselle dell'intervallo di date e l'elenco Utenti per limitare ulteriormente i risultati della ricerca.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Dashboard creata | Dashboard creata | L'utente ha creato una nuova dashboard in Viva Goals. |
| Dashboard eliminato | Dashboard eliminato | L'utente ha eliminato un dashboard in Viva Goals. |
| Dashboard aggiornato | Dashboard aggiornato | L'utente ha aggiornato un dashboard in Viva Goals. |
| Dati esportati | Dati esportati | Un utente ha esportato un elenco di OKR o un elenco di utenti di un'organizzazione in Viva Goals. |
| Criteri relativi agli obiettivi aggiornati | Criteri relativi agli obiettivi aggiornati | L'amministratore globale ha modificato i criteri o le impostazioni a livello di organizzazione in Viva Goals. Ad esempio, l'amministratore globale ha configurato chi può creare organizzazioni in Viva Goals. |
| OKR o progetto creato | OKR o progetto creato | L'utente ha creato un OKR o un progetto in Viva Goals. |
| OKR o progetto eliminato | OKR o progetto eliminato | L'utente ha eliminato un OKR o un progetto. |
| OKR o Project aggiornato | OKR o Project aggiornato | È stato modificato un OKR/Project o è stato effettuato un check-in dall'utente o un'integrazione in Viva Goals. |
| Organizzazione creata | Organizzazione creata | L'Amministrazione o l'utente ha creato una nuova organizzazione in Viva Goals. |
| Integrazioni organizzative aggiornate | Integrazioni organizzative aggiornate | L'utente (in genere proprietari o amministratori dell'organizzazione) ha configurato un'integrazione di terze parti o aggiornato un'integrazione di terze parti esistente per un'organizzazione in Viva Goals. |
| Impostazioni dell'organizzazione aggiornate | Impostazioni dell'organizzazione aggiornate | L'utente (in genere proprietari o amministratori dell'organizzazione) ha aggiornato le impostazioni specifiche dell'organizzazione in Viva Goals. |
| Squadra aggiunta | Squadra aggiunta | È stato creato un nuovo team all'interno di un'organizzazione su Viva Goals. |
| Team eliminato | Team eliminato | Un team all'interno di un'organizzazione in Viva Goals è stato eliminato dall'utente. |
| Team aggiornato | Team aggiornato | Un team all'interno di un'organizzazione su Viva Goals è stato modificato o aggiornato. |
| Aggiunto dall'utente | Aggiunto dall'utente | Un nuovo utente è stato aggiunto a un'organizzazione in Viva Goals. |
| Utente disattivato | Utente disattivato | Un utente è stato disattivato in un'organizzazione. |
| Utente eliminato | Utente eliminato | Un utente è stato eliminato da un'organizzazione in Viva Goals. |
| Utente connesso | Utente connesso | Utente che ha eseguito l'accesso a Viva Goals. |
Attività di Viva Insights
Viva Insights fornisce informazioni dettagliate sul modo in cui i gruppi collaborano nell'organizzazione. Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 eseguite dagli utenti ai ruoli di amministratore o analista in Viva Insights. Gli utenti a cui è stato assegnato il ruolo di analista hanno accesso completo a tutte le caratteristiche del servizio e usano il prodotto per eseguire l'analisi. Gli utenti a cui è assegnato il ruolo di amministratore possono configurare le impostazioni di privacy e i valori predefiniti di sistema e preparare, caricare e verificare i dati dell'organizzazione in Viva Insights. Per altre informazioni, vedere Introduzione a Microsoft Viva Insights.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Collegamento OData accessibile | AccessedOdataLink | L'analista ha avuto accesso al collegamento a OData per una query. |
| Aggiunta dell'accesso delegato | AddDelegates | Un utente ha aggiunto l'accesso delegato per informazioni dettagliate sull'organizzazione o dashboard di Copilot. |
| Query annullata | CanceledQuery | L'analista ha annullato una query in esecuzione. |
| Esclusione riunione creata | MeetingExclusionCreated | L'analista ha creato una regola di esclusione delle riunioni. |
| Risultato eliminato | DeletedResult | L'analista ha eliminato il risultato di una query. |
| Report scaricato | DownloadedReport | L'analista ha scaricato il file dei risultati di una query. |
| Query eseguita | ExecutedQuery | L'analista ha eseguito una query. |
| Impostazioni CXO modificate | ModifiedCXOSettings | Questo evento registra l'assegnazione o la rimozione di utenti/gruppi per accedere al dashboard di Microsoft 365 Copilot. |
| Elenco di esclusioni modificato con Gruppo Entra | ModifiedExclusionListUsingEntraGroup | Questo evento registra le modifiche apportate all'elenco di esclusione usando il gruppo Entra nel dashboard di Copilot. |
| Dimensione minima del gruppo modificata | ModifiedMinimumGroupSize | Questo evento registra le modifiche alle dimensioni minime del gruppo dell'organizzazione per la generazione di informazioni dettagliate nel dashboard di Copilot e nell'analisi avanzata di Viva Insights. |
| Rimosso l'accesso delegato | RemoveDelegates | Un utente ha rimosso l'accesso delegato per le informazioni dettagliate dell'organizzazione o il dashboard di Copilot. |
| Impostazione di accesso ai dati aggiornata | UpdatedDataAccessSetting | L'amministratore ha aggiornato le impostazioni di accesso ai dati. |
| Dati dell'organizzazione caricati | UploadedOrgData | L'amministratore ha caricato il file di dati dell'organizzazione. |
| Utente connesso* | UserLoggedIn | Un utente ha eseguito l'accesso all’account utente Microsoft 365. |
| Pagina Esplora visualizzata | ViewedExplore | L'analista ha visualizzato le visualizzazioni in una o più schede della pagina Esplora. |
Nota
*Un evento attività di accesso a Microsoft Entra viene creato quando un utente accede. Questa attività viene registrata anche se Viva Insights non è attivato nell'organizzazione. Per altre informazioni sulle attività di accesso degli utenti, vedere Log di accesso in Microsoft Entra ID.
Attività di Viva Pulse
La tabella seguente elenca le attività degli utenti e degli amministratori in Viva Pulse registrate nel log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.
Eseguire ricerche nel log di controllo spiega come cercare i log di controllo dal portale di Microsoft Purview. Per accedere ai log di controllo, è necessario essere un amministratore globale o avere autorizzazioni di lettura di controllo. È possibile usare il filtro Attività per cercare attività specifiche. Per elencare tutte le attività di Viva Pulse, selezionare VivaPulse nel filtro Tipo di record . È anche possibile utilizzare le caselle dell'intervallo di date e l'elenco Utenti per limitare ulteriormente i risultati della ricerca.
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| L'Amministrazione ha eliminato i dati di un utente | PulseDeleteUserData | L'Amministrazione ha eliminato i dati di un utente. |
| Impostazioni del tenant aggiornate dall'amministrazione | PulseTenantSettingsUpdate | L'amministrazione ha aggiornato un'impostazione dell'organizzazione per Viva Pulse. |
| Avvio di una conversazione riservata | PulseConfidentialConversationStarted | L'autore ha avviato una conversazione riservata. |
| Messaggio di conversazione eliminato | PulseConfidentialConversationMessageDeleted | L'utente ha eliminato un messaggio di conversazione. |
| Risposta di conversazione aggiunta | PulseConfidentialConversationResponded | L'autore o il destinatario ha risposto a una conversazione. |
| Un utente ha annullato un sondaggio Pulse | PulseCancel | L'utente ha annullato un sondaggio Pulse. |
| L'utente ha creato una bozza di Pulse | PulseCreateDraft | L'utente ha creato una bozza di Pulse. |
| L'utente ha creato un sondaggio Pulse | PulseCreate | Viene creata una nuova richiesta di feedback Viva Pulse. |
| L'utente ha eliminato una bozza di Pulse | PulseDeleteDraft | L'utente ha eliminato una bozza di Pulse. |
| L'utente ha eliminato una domanda per la raccolta | PulseQuestionDeleted | L'utente ha rimosso una domanda per la libreria di domande a impulsi. |
| L'utente ha prorogato la scadenza del sondaggio Pulse | PulseExtendDeadline | L'utente ha prorogato la scadenza per la richiesta di feedback Viva Pulse esistente. |
| L'utente ha invitato altri utenti al sondaggio di Pulse | Invito a impulsi | L'utente ha invitato altri utenti a una richiesta di feedback Viva Pulse esistente. |
| Utente richiedere un'esportazione dei dati di Pulse | PulseDataExport | L'amministrazione o l'autore richiedono un'operazione di esportazione di Pulse. |
| Un utente ha condiviso un report Pulse | PulseShareResults | L'utente ha condiviso i risultati del feedback di Viva Pulse con altri utenti. |
| Risposta inviata dagli utenti a un sondaggio Pulse | PulseSubmit | Amministrazione o il feedback fornito dall'utente per una richiesta di feedback Viva Pulse. |
Attività di Windows 365 Customer Lockbox
La tabella seguente elenca le attività utente e amministratore in Windows 365 Customer Lockbox registrate dal log di controllo di Microsoft 365. Per restituire le attività correlate all'area di sicurezza dei clienti di Windows 365 dal log di controllo, selezionare Windows365CustomerLockbox in Tipi di record. Usare le caselle dell'intervallo di date e l'elenco Utenti per limitare i risultati della ricerca.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| Agente CMD di backfill | Operazione AddDevicesToBackfill | Agente CMD di backfill su Cloud PC. |
| Reinstallazione in blocco dell'agente CMD | Operazione TriggerClientAgentCheckBulkAction | Reinstallare in blocco l'agente CMD su richiesta. |
| Controllare i criteri di esecuzione di PowerShell | Controllare i criteri di esecuzione di PowerShell | Controllare i criteri di esecuzione di PowerShell. |
| Crea richiesta LogCollection | Crea richiesta LogCollection | Crea una richiesta di raccolta di log a Cloud PC. |
| Creare nuovi elementi di lavoro (Scheduler) | Creare nuovi elementi di lavoro (Scheduler) | Creare nuovi elementi di lavoro, ad esempio provisioning, deprovisioning, nuovo provisioning e altri. |
| Creare un'operazione di azione remota in ActionModeratorService | Creare un'operazione di azione remota in ActionModeratorService | Creare un'azione remota per tenantID, workspaceID, actionType, actionParameters. |
| Creare una richiesta VmExtension | Creare una richiesta VmExtention | Crea richieste di estensione della macchina virtuale per eseguire l'estensione della macchina virtuale per eseguire script personalizzati nel dispositivo del cliente. |
| Eseguire AppHealthPlugin | Eseguire AppHealthPlugin | Eseguire AppHealthPlugin. |
| Installare l'agente Desktop remoto | Installare l'agente Desktop remoto | Installare l'agente Desktop remoto nel dispositivo dell'utente. |
| Comandi di esecuzione OCE sulla macchina virtuale | Comandi di esecuzione OCE sulla macchina virtuale | Esegue i comandi per tenantID, elenco deviceID e script. |
| Operazione post-azione remota | Operazione post-azione remota | Pubblicare l'azione remota, oltre al polling del risultato tramite l'operazione GetActions. |
| Reinstallare l'agente CMD | Operazione AddDevicesToReinstall | Reinstallare l'agente CMD su richiesta. |
| Eseguire l'estensione AADJ ibrida | Eseguire l'estensione AADJ ibrida | Eseguire l'estensione AADJ ibrida nel dispositivo dell'utente. |
| Attiva il controllo Canary dell'agente CMD. | Attiva il controllo Canary dell'agente CMD. | Attiva il controllo del canary dell'agente CMD su un dispositivo specifico. |
| Attivare la correzione del dispositivo | Attivare la correzione del dispositivo | Attivare la correzione del dispositivo. |
| Attivare un'azione generica | Attivare un'azione generica | Attivare l'azione del dispositivo per l'utente. |
| Attivare un'azione generica da parte di SaaF | Attivare un'azione generica da parte di SaaF | Attivare l'azione del dispositivo (Retargeting, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) per l'utente. |
| Attivare un'azione generica con opzioni | Attivare un'azione generica con opzioni | Attiva l'azione del dispositivo con parametri di opzione, più potente di quella dell'azione generica del grilletto. |
| Agente di orchestrazione trigger | Agente di orchestrazione trigger | Attivare l'agente di orchestrazione per l'utente. |
| Caricare la cartella nel BLOB | Caricare la cartella nel BLOB | Comprimere e caricare la cartella del dispositivo del cliente nel BLOB. |
Impostazione di Condivisione dati esterni in entrata Area di lavoro Fabric
Nella tabella seguente sono elencate le attività di amministrazione di Fabric per l'abilitazione e la disabilitazione dell'impostazione Condivisione dati esterni in entrata di Workspace.
| Nome descrittivo | Operazione | Descrizione |
|---|---|---|
| È stato abilitato il bypass delle condivisioni dati esterne nell'area di lavoro | ExternalDataSharesBypassForWorkspaceEnabled | L'Amministrazione ha consentito alle condivisioni dati esterne di accedere ai dati nelle aree di lavoro in cui l'accesso alla rete pubblica in ingresso è limitato. |
| Le condivisioni dati esterne disabilitate ignorano l'area di lavoro | ExternalDataSharesBypassForWorkspaceDisabled | L'amministrazione ha impedito alle condivisioni dati esterne di accedere ai dati nelle aree di lavoro in cui l'accesso alla rete pubblica in ingresso è limitato. |