Attività del log di controllo

Le tabelle in questo articolo descrivono le attività registrate nel log di controllo di Microsoft 365. È possibile cercare queste attività eseguendo una ricerca nel log di controllo nel portale di Microsoft Purview.

Consiglio

Selezionare uno dei collegamenti nell'elenco In questo articolo all'inizio di questo articolo per passare direttamente a una tabella di prodotti specifica.

La registrazione di controllo è attivata per impostazione predefinita per le organizzazioni di Microsoft 365. Se il controllo non è attivato per l'organizzazione, viene visualizzato un banner che chiede di iniziare a registrare le attività di utenti e amministratori. Per istruzioni, vedere Attivare il controllo.

Queste tabelle raggruppano le attività correlate o le attività di un determinato servizio. Le tabelle includono il nome descrittivo visualizzato nell'elenco a discesa Attività (o disponibili in PowerShell) e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca. Per la descrizione delle informazioni dettagliate, vedere Proprietà dettagliate del log di controllo.

Importante

Alcuni nomi di operazioni elencati nella colonna Operazione delle tabelle seguenti contengono un punto ( . ). È necessario includere il punto nel nome dell'operazione se si specifica l'operazione in un comando di PowerShell durante la ricerca del log di audit, la creazione dei criteri di conservazione dell'audit, la creazione di criteri di avviso o avvisi per le attività. Assicurarsi inoltre di usare le virgolette inglesi chiuse (" ") per contenere il nome dell'operazione.

Attività di Agent 365

Nella tabella seguente sono elencate le attività di Agent 365 registrate quando un agente viene richiamato o esegue azioni o chiamate di strumenti.

Nome descrittivo Operazione Descrizione
Strumento di intelligenza artificiale eseguito AIExecuteTool L'agente ha eseguito una chiamata utensile.
Agente di intelligenza artificiale richiamato AIInvokeAgent L'agente IA viene richiamato da un utente, un agente o un evento.
Chiamata di inferenza IA effettuata AIInferenceCall L'agente di IA ha sfruttato un modello di IA per produrre una risposta o determinare i passaggi successivi.
Guardrail IA applicato AIGuardrail Un guardrail è stato applicato alla richiesta o alla risposta di un agente di intelligenza artificiale per applicare criteri di sicurezza o conformità.

Attività di amministrazione applicazioni

Nella tabella seguente sono elencate le attività di amministrazione dell'applicazione registrate da Microsoft 365 quando un amministratore aggiunge o modifica un'applicazione registrata in Microsoft Entra ID. È necessario registrare qualsiasi applicazione che si basa su Microsoft Entra ID per l'autenticazione nella directory.

Nome descrittivo Operazione Descrizione
Credenziali aggiunte a un'entità servizio Aggiunta delle credenziali dell'entità servizio. Le credenziali sono state aggiunte a un'entità servizio in Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory.
Voce di delega aggiunta Aggiunta di una voce di delega. Un'autorizzazione di autenticazione è stata creata o concessa a un'applicazione in Microsoft Entra ID.
Entità servizio aggiunta Aggiunta di un'entità servizio. Un'applicazione è stata registrata in Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory.
Entità servizio rimossa dalla directory Rimozione di un'entità servizio. Un'applicazione è stata eliminata o annullata la registrazione da Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory.
Credenziali rimosse da un'entità servizio Rimozione delle credenziali dell'entità servizio. Le credenziali sono state rimosse da un'entità servizio in Microsoft Entra ID. Un'entità servizio rappresenta un'applicazione nella directory.
Voce di delega rimossa Rimozione della voce di delega. Un'autorizzazione di autenticazione è stata rimossa da un'applicazione in Microsoft Entra ID.
Voce di delega impostata Impostazione della voce di delega. È stata aggiornata un'autorizzazione di autenticazione per un'applicazione in Microsoft Entra ID.

Attività e-mail di Briefing

Nella tabella seguente sono elencate le attività nel messaggio di posta elettronica di briefing registrate dal log di controllo di Microsoft 365. Per ulteriori informazioni sulle e-mail di Briefing, vedere:

Nome descrittivo Operazione Descrizione
Impostazioni sulla privacy dell'organizzazione aggiornate UpdatedOrganizationBriefingSettings L'amministratore aggiorna le impostazioni sulla privacy dell'organizzazione per le e-mail di Briefing.
Impostazioni sulla privacy dell'utente aggiornate UpdatedUserBriefingSettings L'amministratore aggiorna le impostazioni sulla privacy dell'utente per le e-mail di Briefing.

Attività di conformità delle comunicazioni

Nella tabella seguente sono elencate le attività di conformità delle comunicazioni registrate dal log di controllo di Microsoft 365. Per altre informazioni, vedere Informazioni sulla Conformità delle comunicazioni Microsoft Purview.

Nota

È possibile visualizzare queste attività quando si usa il cmdlet di PowerShell Search-UnifiedAuditLog . Queste attività non sono visibili nell'elenco a discesa Attività .

Nome descrittivo Operazione Descrizione
Corrispondenza criteri SupervisionRuleMatch Un utente ha inviato un messaggio che corrisponde alla condizione di un criterio.
Aggiornamento criteri SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted Un amministratore di conformità delle comunicazioni ha eseguito un aggiornamento dei criteri.
Tag applicato ai messaggi SupervisoryReviewTag I tag vengono applicati ai messaggi o i messaggi vengono risolti.

Attività di Compliance Manager

Nella tabella seguente sono elencate le operazioni e le attività registrate dal log di controllo quando un amministratore gestisce le impostazioni in Compliance Manager. Per altre informazioni, vedere Informazioni su Compliance Manager.

Nome descrittivo Operazione Descrizione
I ruoli cambiano ComplianceManagerRolesChange Un amministratore ha cambiato i ruoli per gli utenti.
Modifica del livello di automazione del tenant ComplianceManagerAutomationLevelChange Un amministratore ha modificato il livello di automazione per l'organizzazione in tutte le azioni.
Test del cambiamento dell'automazione dell'origine ComplianceManagerAutomationChange Un amministratore ha modificato le impostazioni di automazione dell'origine di test.

Attività di Esplora contenuto

Nella tabella seguente sono elencate le attività in Esplora contenuto registrate nel log di controllo di Microsoft 365. L'accesso a Esplora contenuto è effettuato sullo strumento Classificazioni dei dati nel portale di Microsoft Purview. Per altre informazioni, vedere Utilizzo di Esplora contenuto di classificazione dei dati.

Nome descrittivo Operazione Descrizione
Elemento a cui è stato effettuato l'accesso LabelContentExplorerAccessedItem Un amministratore (o un utente membro del gruppo di ruoli Visualizzatore contenuto di Esplora contenuto) ha usato Esplora contenuto per visualizzare un messaggio di posta elettronica o un documento di SharePoint e OneDrive.
AccessedAggregates AccessedAggregates Un amministratore ha usato Esplora contenuto per spostarsi tra diverse aggregazioni.
AccessedContentList AccessedContentList Quando l'amministratore ha fatto clic su qualsiasi sito/utente in Content Explorer per ottenere l'elenco degli elementi.
AccessedItemDownload AccessedItemDownload Un amministratore ha usato Esplora contenuto per scaricare un elemento.
AccessedItemPreview AccessedItemPreview Un amministratore ha usato Esplora contenuto per visualizzare l'anteprima di un elemento.
AccessedSiteList AccessedSiteList Un amministratore ha usato Esplora contenuto per passare a SharePoint e OneDrive e ottenere l'elenco dei siti.
AccessedUserList AccessedUserList Un amministratore ha usato Esplora contenuto per passare al carico di lavoro Exchange/Teams e ottenere l'elenco degli utenti.
SearchedContentList SearchedContentList Quando l'amministratore ha cercato un file in Esplora contenuto.
SearchedSiteList SearchedSiteList Un amministratore ha usato Content Explorer per cercare un sito.
SearchedUserList SearchedUserList Un amministratore ha usato Esplora contenuto per cercare un utente.

Attività di Indagini sulla sicurezza dei dati

Indagini sulla sicurezza dei dati fornisce potenti strumenti di indagine che potrebbero richiedere la possibilità di controllare le attività per garantire un uso sicuro e approvato della soluzione. Per soddisfare questi requisiti, il log di controllo unificato registra le attività di Indagini sulla sicurezza dei dati.

Nella tabella seguente sono elencate le attività di Indagini sulla sicurezza dei dati registrate dal log di controllo di Microsoft 365. Per altre informazioni, vedere Informazioni sulle Indagini sulla sicurezza dei dati di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Visualizzazione di esempio DSI annullata DSISampleViewCancelled Un utente ha annullato una visualizzazione di esempio.
Vista statistiche DSI annullata DSIStatisticsViewCancelled Un utente ha annullato un processo di statistiche.
Creata l'indagine DSI CreatedDSIInvestigation Un utente ha creato un'indagine.
Capacità di Indagini sulla sicurezza dei dati eliminata DSICapacityDeleted Un utente ha eliminato la capacità di indagine sulla sicurezza dei dati.
Indagine DSI eliminata DeletedDSIInvestigation Un utente ha eliminato un'indagine.
Feedback DSI AI fornito DSIAIFeedbackProvided Un utente ha fornito un feedback basato sull'intelligenza artificiale.
Elenco delle indagini DSI visualizzato DSIInvestigationListViewed Un utente ha visualizzato l'elenco delle indagini.
Aggiunta ricerca DSI DSIPurviewSearchAdded Un utente ha aggiunto una ricerca.
Ricerca DSI aggiornata DSIPurviewSearchUpdated Un utente ha aggiornato una ricerca.
DSIProbeJobResultsViewed DSIProbeJobResultsViewed Un utente ha visualizzato i risultati dell'esame.
Ottenere l'indagine DSI GetDSIInvestigation Un utente ha visualizzato un'indagine.
Ottenere la ricerca DSI GetSearchDSIInvestigation Un utente ha visualizzato una ricerca.
Indagine creata da Defender XDR DSIInvestigationCreatedFromXDR Un utente ha creato un'indagine da Defender XDR.
Indagine creata da Purview IRM DSIInvestigationCreatedFromIRM Un utente ha creato un'indagine da Microsoft Purview Gestione dei rischi Insider Microsoft Purview.
Elemento aggiunto per la mitigazione DSIItemAddedToMitigation Un utente ha aggiunto un elemento al piano di mitigazione di un'indagine.
Elemento rimosso dalla mitigazione DSIItemRemovedFromMitigation Un utente ha rimosso un elemento dal piano di mitigazione di un'indagine.
Visualizza l'elenco dei piani di mitigazione DSIMitigationPlanListViewed Un utente ha visualizzato l'elenco dei piani di mitigazione.
Processo di categorizzazione avviato DSIInvestigationCategorizationJobSubmitted Un utente ha avviato un processo di categorizzazione.
Processo di sondaggio avviato DSIProbeJobSubmitted Un utente ha avviato un processo di esame.
Processo di eliminazione avviato DSIPurgeStarted Un utente ha avviato un processo di eliminazione.
Processo di vettorizzazione avviato DSIInvestigationVectorizationJobSubmitted Un utente ha dichiarato un processo di vettorizzazione.
Ricerca DSI inviata Aggiungi al processo del set di prove DSIPurviewSearchAddToEvidenceSetJobSubmitted Un utente ha aggiunto dati cercati a un ambito di indagine.
Processo di esempio di ricerca DSI inviato DSIPurviewSearchSampleJobSubmitted Un utente ha avviato un processo di esempio.
Processo di statistiche di ricerca DSI inviato DSIPurviewSearchStatisticsJobSubmitted Un utente ha avviato un processo di statistiche.
Aggiornata la capacità delle Indagini sulla sicurezza dei dati DSICapacityAggiornato Un utente ha aggiornato la capacità di indagine sulla sicurezza dei dati.
Indagine DSI aggiornata UpdatedDSIInvestigation Un utente ha aggiornato un'indagine.
Membri dell'indagine DSI aggiornati DSIInvestigationMembersUpdated Un utente ha aggiornato i membri di un'indagine.
Stato aggiornato dell'elemento dal piano di mitigazione DSIMitigationItemStatusUpdated Un utente ha aggiornato lo stato di un elemento nel piano di mitigazione di un'indagine.
File caricato per la ricerca DSI DSIPurviewSearchUploadFile Un utente ha caricato un file per la ricerca.
Ricerca vettoriale avviata DSIVectorSearchStarted Un utente ha eseguito una ricerca vettoriale.
Errori di elaborazione dei dati visualizzati per un set di evidenze DSI DSIInvestigationSettingsUpdated Un utente ha aggiornato le impostazioni di indagine.
Capacità delle Indagini sulla sicurezza dei dati visualizzati DSICapacityViewed Un utente ha visualizzato la capacità di indagine sulla sicurezza dei dati.
Visualizzate le impostazioni predefinite di indagine DSI DSIInvestigationSettingsDefaultViewed Un utente ha visualizzato le impostazioni di indagine.
Visto il documento del set di prove DSI DSIEvidenceSetDocumentViewed Un utente ha visualizzato un documento durante un'indagine.
Impostazioni di indagine DSI visualizzate DSIInvestigationSettingsViewed Un utente ha visualizzato le impostazioni di indagine.
Visualizzare i risultati dell'esempio DSI DSISampleResultsViewed Un utente ha visualizzato i risultati di esempio.
Stato del campione DSI visualizzato DSISampleStatusViewed Un utente ha visualizzato lo stato di un processo di esempio.
Visualizzati i risultati delle statistiche DSI DSIStatisticsResultsViewed Un utente ha visualizzato le statistiche di ricerca.
Attività individuali visualizzate DSISingleActivityViewed Un utente ha visualizzato un'attività in un'indagine.
Elenco attività di indagine visualizzate DSIActivitiesViewed Un utente ha visualizzato le attività di indagine.
Esaminato il set di prove dell'indagine DSIEvidenceSetViewed Un utente ha visualizzato l'elenco degli elementi nell'indagine.
Elemento visualizzato dal piano di mitigazione DSIItemViewedFromMitigation Un utente ha visualizzato un elemento del piano di mitigazione di un'indagine.

Comportamento di sicurezza dei dati Attività dell'agente

La tabella seguente elenca le attività per l'agente del comportamento di sicurezza dei dati nel log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
L'agente ha eseguito AgentRan L'utente ha eseguito l'agente del livello di sicurezza dei dati.
Esecuzione dell'agente ripetuta Agente Reran L'utente ha eseguito nuovamente l'agente della postura di sicurezza dei dati.
Risultato agente visualizzato AgentResultViewed L'utente ha visualizzato i risultati di un'esecuzione dell'agente della postura di sicurezza dei dati.
Esecuzione dell'agente annullata AgentRunCancelled L'utente ha annullato un'esecuzione dell'agente del comportamento di sicurezza dei dati.
Esecuzione dell'agente eliminata AgentRunDeleted L'utente ha eliminato un'esecuzione dell'agente del comportamento di sicurezza dei dati.

Attività di amministrazione directory

Nella tabella seguente sono elencate le attività correlate alla directory e al dominio di Microsoft Entra che vengono registrate quando un amministratore gestisce l'organizzazione nell'interfaccia di amministrazione di Microsoft 365 o nel portale di gestione di Azure.

Nome descrittivo Operazione Descrizione
Partner aggiunto alla directory Aggiunta di un partner alla società. È stato aggiunto un partner (amministratore delegato) all'organizzazione.
Dominio aggiunto a società Aggiunta di un dominio alla società. È stato aggiunto un dominio all'organizzazione.
Partner rimosso dalla directory Rimozione di un partner dalla società. È stato rimosso un partner (amministratore delegato) dall'organizzazione.
Dominio rimosso da società Rimozione di un dominio dalla società. È stato rimosso un dominio dall'organizzazione.
Informazioni sulla società impostate Impostazione delle informazioni sulla società. Sono state aggiornate le informazioni sulla società per l'organizzazione. Include gli indirizzi di posta elettronica per i messaggi di posta elettronica correlati all'abbonamento inviati da Microsoft 365 e le notifiche tecniche sui servizi di Microsoft 365.
Impostazione dell'autenticazione del dominio Impostazione dell'autenticazione dominio. È stata modificata l'impostazione di autenticazione del dominio per l'organizzazione.
Criteri password impostati Impostazione dei criteri password. Sono stati modificati i vincoli di lunghezza e caratteri per le password utente nell'organizzazione.
Attivata la sincronizzazione di Microsoft Entra ID Impostazione del flag DirSyncEnabled. Imposta la proprietà che abilita una directory per la sincronizzazione di Microsoft Entra ID.
Dominio aggiornato Aggiornamento di un dominio. Sono state aggiornate le impostazioni di un dominio nell'organizzazione.
Impostazioni della federazione aggiornate per un dominio Configurazione delle impostazioni di federazione nel dominio. Sono state modificate le impostazioni di federazione (condivisione esterna) per l'organizzazione.
Dominio verificato Verifica di un dominio. verificato che l'organizzazione sia il proprietario di un dominio.
Posta elettronica verificata in dominio verificato Verifica del dominio tramite la verifica di posta elettronica. È stata usata la verifica tramite posta elettronica per verificare che l'organizzazione sia il proprietario di un dominio.

Attività di revisione per l'eliminazione

Nella tabella seguente sono elencate le attività eseguite da un revisore dell'eliminazione quando un elemento ha raggiunto la fine del periodo di conservazione configurato o quando un elemento è stato spostato automaticamente alla fase di eliminazione successiva o è stato eliminato definitivamente in seguito all'approvazione automatica.

Nome descrittivo Operazione Descrizione
Revisori aggiunti AddReviewer Un revisore dell'eliminazione ha aggiunto uno o più utenti alla fase di revisione dell'eliminazione corrente.
Dismissione approvata ApproveDisposal Per l'approvazione manuale: un revisore della disposizione ha approvato la disposizione dell'articolo per spostarlo alla fase di disposizione successiva. Se l'elemento era nella sola o ultima fase della revisione dell'eliminazione, l'approvazione dell'eliminazione ha contrassegnato l'elemento come idoneo per l'eliminazione definitiva.

Per l'approvazione automatica: non è stata eseguita alcuna azione manuale entro il periodo di tempo di approvazione automatica configurato, quindi l'articolo è passato automaticamente alla fase di smaltimento successiva. Se l'elemento si trovava nell'unica o nell'ultima fase della revisione dell'eliminazione, l'elemento diventa automaticamente idoneo per l'eliminazione permanente.
Periodo di conservazione esteso ExtendRetention Un revisore dell'eliminazione ha esteso il periodo di conservazione dell'elemento.
Elemento rietichettato RelabelItem Un revisore dell'eliminazione ha rietichettato l'etichetta di conservazione.

Attività amministrative di Dragon Copilot

La tabella seguente elenca le attività amministrative per Dragon Copilot registrate nel log di controllo di Microsoft 365. Questi eventi vengono registrati quando un amministratore modifica la configurazione di Dragon Copilot. Questi eventi includono modifiche ad ambienti, prodotti, connettori CCE, piani di fatturazione, gruppi, assegnazioni di ruoli, impostazioni ed estensioni. Se l'organizzazione usa Dragon Copilot, è possibile eseguire ricerche nel log di audit per queste attività usando l'elenco di selezione attività. Per altre informazioni su Dragon Copilot, vedere la documentazione di Dragon Copilot.

È anche possibile cercare le attività di amministrazione di Dragon Copilot eseguendo il Search-UnifiedAuditLog -RecordType DragonCopilotAdmin comando in PowerShell di Exchange Online.

Nome descrittivo Operazione Descrizione
Condizioni accettate AcceptedTerms I termini di servizio sono stati accettati.
Abbonamento attivato ActivatedSubscription È stato attivato un abbonamento.
Aggiunta di un membro del gruppo AddedGroupMember Un utente è stato aggiunto a un gruppo.
Deprovisioning annullato CanceledDeprovision Un deprovisioning precedentemente in coda è stato annullato.
Creazione del piano di fatturazione CreatedBillingPlan È stato creato un piano di fatturazione.
Creazione di un'organizzazione secondaria CreatedChildOrganization È stata creata un'organizzazione secondaria.
Creazione della configurazione per l'esportazione dei dati CreatedDataExportConfig È stata creata una configurazione per l'esportazione dei dati.
Creazione di un connettore CCE CreatedEhrConnector È stato creato un connettore CCE.
Istanza CCE creata CreatedEhrInstance È stata creata un'istanza di integrazione CCE.
Creato utente CCE CreatedEhrUser È stata creata una mappatura utente CCE.
Ambiente creato CreatedEnvironment È stato creato un nuovo ambiente Dragon Copilot.
Estensione creata CreatedExtension È stata installata un'estensione.
Gruppo creato Gruppo creato È stato creato un gruppo di utenti.
Assegnazione di ruolo dell'organizzazione creata AssegnazioneRuoloOrganizzazione creato È stata creata un'assegnazione di ruolo dell'organizzazione.
Assegnazione di ruolo creata AssegnazioneRuolo creato Un ruolo è stato assegnato a un utente.
Piano di fatturazione eliminato DeletedBillingPlan Un piano di fatturazione è stato eliminato.
Eliminata la configurazione dell'esportazione dei dati DeletedDataExportConfig È stata eliminata una configurazione di esportazione dati.
Connettore di dispositivo eliminato DeletedDeviceConnector Un connettore di dispositivo in un connettore CCE è stato eliminato.
Istanza CCE eliminata DeletedEhrInstance È stata rimossa un'istanza di integrazione CCE.
Utente CCE eliminato DeletedEhrUser È stata eliminata una mappatura utente CCE.
Ambiente eliminato DeletedEnvironment Un ambiente è stato eliminato.
Gruppo eliminato DeletedGroup Un gruppo di utenti è stato eliminato.
Assegnazione di ruolo dell'organizzazione eliminata DeletedOrganizationRoleAssignment È stata eliminata un'assegnazione di ruolo dell'organizzazione.
Assegnazione di ruolo eliminata DeletedRoleAssignment È stata rimossa un'assegnazione di ruolo.
Impostazione eliminata DeletedSetting È stata eliminata un'impostazione di configurazione.
Prodotto di cui è stato eseguito il deprovisioning Prodotto di cui è stato eseguito il deprovisioning È stato eseguito il deprovisioning di un prodotto da un ambiente.
Connettore del dispositivo installato InstalledDeviceConnector Un connettore di dispositivo è stato installato o aggiornato da un pacchetto pubblicato con un connettore CCE.
Connettore del dispositivo installato dal pacchetto InstalledDeviceConnectorFromPackage Un connettore di dispositivo è stato installato o aggiornato con un connettore CCE da un pacchetto di dispositivi trasferito localmente.
Piani di fatturazione elencati ListedBillingPlans Erano elencati i piani di fatturazione.
Connettori di dispositivo elencati ListedDeviceConnectors Sono stati elencati i connettori di dispositivo installati sotto un connettore CCE.
Istanze CCE elencate ListedEhrInstances Sono state elencate le istanze CCE.
Ambienti elencati ListedEnvironments Sono stati elencati tutti gli ambienti.
Estensioni elencate ListedExtensions Sono state elencate le estensioni.
Gruppi elencati ListedGroups Sono stati elencati i gruppi di utenti.
Organizzazioni elencate ListedOrganizations Le organizzazioni sono state elencate.
Assegnazioni di ruolo elencate ListedRoleAssignments Sono state elencate le assegnazioni di ruolo.
Impostazioni elencate ListedSettings Erano elencate le impostazioni di configurazione.
Prodotto di cui è stato eseguito il provisioning ProvisionedProduct È stato eseguito il provisioning di un prodotto per un ambiente.
Deprovisioning in coda QueuedDeprovision Un ambiente è stato accodato per il deprovisioning.
Membro del gruppo rimosso RemovedGroupMember Un utente è stato rimosso da un gruppo.
Impostare lo stato del connettore di dispositivo SetDeviceConnectorState Un connettore di dispositivo sotto un connettore CCE è stato abilitato o disabilitato.
Piano di fatturazione aggiornato UpdatedBillingPlan Le proprietà del piano di fatturazione sono state modificate.
Configurazione aggiornata per l'esportazione dei dati UpdatedDataExportConfig È stata modificata una configurazione di esportazione dei dati.
Configurazione aggiornata del connettore di dispositivo UpdatedDeviceConnectorConfiguration La configurazione di un connettore di dispositivo in un connettore CCE è stata aggiornata.
Connettore CCE aggiornato UpdatedEhrConnector È stato modificato un connettore CCE.
Istanza CCE aggiornata UpdatedEhrInstance È stata modificata un'istanza di integrazione CCE.
Ambiente aggiornato UpdatedEnvironment Le proprietà dell'ambiente sono state modificate.
Estensione aggiornata Estensione aggiornata È stata aggiornata un'estensione.
Gruppo aggiornato Gruppo aggiornato Le proprietà del gruppo sono state modificate.
Organizzazione aggiornata UpdatedOrganization Le proprietà dell'organizzazione sono state modificate.
Impostazione aggiornata UpdatedSetting È stata modificata un'impostazione di configurazione.
Pacchetto del connettore del dispositivo verificato Pacchetto VerifiedDeviceConnectorConnector Un pacchetto di dispositivi sideload è stato verificato in base a un connettore CCE senza essere installato.
Piano di fatturazione visualizzato ViewedBillingPlan Sono stati visualizzati i dettagli del piano di fatturazione.
Configurazione esportazione dati visualizzati ViewedDataExportConfig È stata visualizzata una configurazione di esportazione dei dati.
Connettore del dispositivo visualizzato ViewedDeviceConnector È stato visualizzato un connettore di dispositivo installato in un connettore CCE.
Connettore CCE visualizzato ViewedEhrConnector È stato visualizzato un connettore CCE.
Istanza CCE visualizzata ViewedEhrInstance È stata visualizzata un'istanza CCE.
Ambiente visualizzato ViewedEnvironment Sono stati visualizzati i dettagli dell'ambiente.
Estensione visualizzata ViewedExtension Sono stati visualizzati i dettagli dell'estensione.
Gruppo visualizzato ViewedGroup Sono stati visualizzati i dettagli del gruppo.
Organizzazione visualizzata ViewedOrganization Sono stati visualizzati i dettagli dell'organizzazione.
Assegnazione di ruolo visualizzata ViewedRoleAssignment È stata visualizzata un'assegnazione di ruolo.
Impostazione Vista ViewedSetting È stato visualizzato un valore di impostazione.

Attività Web di Dragon Copilot

Nella tabella seguente sono elencate le attività degli utenti e delle applicazioni per Dragon Copilot Web registrate nel log di controllo di Microsoft 365. Questi eventi acquisiscono l'accesso degli utenti, le azioni del flusso di lavoro clinico, le operazioni assistite dall'intelligenza artificiale e gli eventi del ciclo di vita delle sessioni eseguiti all'interno di Dragon Copilot Web. Dragon Copilot Web supporta flussi di lavoro di documentazione clinica, tra cui registrazione ambientale, revisione della trascrizione, generazione di note assistita dall'intelligenza artificiale, chat clinica ed esperienze integrate con CCE.

Se l'organizzazione usa Dragon Copilot Web, è possibile cercare queste attività in Microsoft Purview Audit selezionando il nome dell'attività appropriato o filtrando i tipi di record di Dragon Copilot. I record di controllo vengono generati nei tipi di record seguenti:

  • DragonCopilotAccess
  • DragonCopilotClinicalData
  • DragonCopilotSession

È anche possibile cercare gli eventi di controllo Web di Dragon Copilot utilizzando Search-UnifiedAuditLog e filtrando il tipo di record corrispondente.

Attività di accesso a Dragon Copilot

Nella tabella seguente sono elencate le attività di accesso e interazione degli utenti per Dragon Copilot registrate nel log di controllo di Microsoft 365. Questi eventi vengono registrati quando gli utenti accedono a Dragon Copilot o interagiscono con le sue funzionalità e i servizi sottostanti. Queste attività includono l'avvio di Dragon Copilot da un sistema CCE, l'accesso a Dragon Copilot e l'aggiornamento dei dati delle sessioni dei pazienti. Gli eventi acquisiscono anche gli errori correlati a queste operazioni. Se l'organizzazione usa Dragon Copilot, è possibile eseguire ricerche nel log di audit per queste attività usando l'elenco di selezione attività. Per altre informazioni su Dragon Copilot, vedere la documentazione di Dragon Copilot.

Nome descrittivo Operazione Descrizione
Applicazione a cui si accede AppAccessed Un utente ha aperto l'applicazione Web Dragon Copilot.
Lancio CCE completato EhrLaunchCompleted Avvio di Dragon Copilot da EHR completato.
Avvio CCE non riuscito EhrLaunchFailed Avvio di Dragon Copilot da CCE non riuscito.
Riunione a cui si è eseguito l'accesso EncounterAccessed Un utente ha aperto un incontro con un paziente in Dragon Copilot.
Controllo della licenza non riuscito LicenseCheckFailed L'utente non ha la licenza di Dragon Copilot.
Dati della sessione aggiornati SessionDataUpdated Dati della sessione aggiornati.
Aggiornamento dei dati della sessione non riuscito SessionDataUpdateFailed Aggiornamento dei dati della sessione non riuscito.

Attività sui dati clinici di Dragon Copilot

Nome descrittivo Operazione Descrizione
Trascrizione visualizzata Trascrizione visualizzata Un utente ha visualizzato la trascrizione di una sessione ambientale o di dettatura.
Chat clinica aperta ClinicalChatAperto. Un utente ha aperto l'interfaccia della chat clinica in Dragon Copilot.
Episodio della chat clinica visualizzato ClinicalChatEpisodioViewed Un utente ha visualizzato un precedente episodio di conversazione in chat clinica.
Richiesta di chat clinica inviata ClinicalChatPromptSent Un utente ha inviato un messaggio o una richiesta nell'interfaccia della chat clinica.
prompt di Copilot eseguito CopilotPromptExecuted Un utente ha attivato un'azione dell'intelligenza artificiale come il riepilogo, la generazione o la riscrittura delle note.
Nota generata NotaGenerato Una nota clinica è stata generata dall'assistente AI e presentata all'utente.
Nota aggiornata NotaAggiornato Una nota clinica generata dall'intelligenza artificiale è stata aggiornata con contenuti nuovi o modificati e presentata all'utente.
Presentato il suggerimento di modifica basato sull'intelligenza artificiale AiSuggestedEditPresented Una modifica suggerita dall'intelligenza artificiale a una nota clinica è stata presentata all'utente per la revisione.
Modifica suggerita dall'intelligenza artificiale accettata AiSuggestedEditAccepted Un utente ha accettato una modifica suggerita dall'intelligenza artificiale a una nota clinica.
Modifica suggerita dall'intelligenza artificiale rifiutata AiSuggestedEditRejected Un utente ha rifiutato una modifica suggerita dall'intelligenza artificiale a una nota clinica.
Feedback sulla chat clinica inviato ClinicalChatFeedbackInviato Un utente ha inviato un feedback su una risposta di chat clinica.

Attività della sessione di Dragon Copilot

Nome descrittivo Operazione Descrizione
Sessione avviata SessionStarted Un utente ha avviato una nuova sessione di documentazione clinica in Dragon Copilot.
Sessione terminata Sessione terminata Un utente ha terminato una sessione di documentazione clinica in Dragon Copilot.
Registrazione avviata RecordingStarted Un utente ha avviato la registrazione audio durante una sessione clinica.
Registrazione terminata RecordingEnded Un utente ha interrotto la registrazione audio durante una sessione clinica.

Attività di eDiscovery

Il log di controllo registra le attività di eDiscovery eseguite nel portale di Microsoft Purview. Registra gli eventi quando gli amministratori o i responsabili di eDiscovery (o qualsiasi utente a cui sono state assegnate autorizzazioni di eDiscovery) eseguono le attività seguenti nel portale di Microsoft Purview:

  • Creazione e gestione di casi di eDiscovery.
  • Creazione e modifica di ricerche per casi di eDiscovery.
  • Esecuzione di azioni di ricerca, ad esempio la generazione di statistiche, la creazione di un campione e l'esportazione dalla ricerca.
  • Creazione, modifica e rimozione di blocchi per i casi di eDiscovery.
  • Creazione di set di revisione ed esecuzione di attività di revisione nei casi di eDiscovery.

Per altre informazioni sulla ricerca nel log di controllo, sulle autorizzazioni necessarie e sull'esportazione dei risultati della ricerca, vedere Eseguire ricerche nel log di controllo.

Come cercare e visualizzare le attività di eDiscovery

Il log di audit registra le attività di eDiscovery eseguite nel portale di Microsoft Purview o in PowerShell. Per cercare le attività di eDiscovery, vedere Cercare le attività di eDiscovery nel log di controllo.

Riferimento all'attività di eDiscovery

Nella tabella seguente sono elencate le attività di eDiscovery registrate quando un amministratore o un responsabile di eDiscovery esegue un'attività correlata a eDiscovery usando il portale di Microsoft Purview. Alcune attività eseguite nell'esperienza utente classica di eDiscovery potrebbero essere restituite quando si cercano attività in questo elenco.

Nota

Il campo IP client verrà incluso per tutte le attività eseguite nella nuova esperienza di eDiscovery. Per distinguere le attività eseguite nella nuova esperienza da quelle nell'esperienza classica, verificare la presenza del campo IP client nella voce di controllo. Nell'immagine seguente la prima voce è eDiscovery case deleted in new modern ux e le altre due voci senza indirizzi IP sono ux classiche.

Nome descrittivo Operazione Descrizione
Aggiunto preferito Set di preferiti L'utente ha impostato un caso su Preferito.
Aggiunta della ricerca Purview PurviewSearchAdded È stata creata una nuova ricerca. Questa attività di controllo include il nome del caso, l'ID del caso e il nome della ricerca creato.
Aggiunto set di revisione ReviewSetAdded L'utente ha creato un insieme da rivedere.
Aggiunta della ricerca salvata per un set di revisione ReviewSetSavedSearchAdded Filtri salvati creati dall'utente in un set di revisioni. L'attività di audit include il nome del set di revisione, il nome dei filtri salvati e la query utilizzata.
Aggiunto modello di tag TagTemplateAdded Modello di tag creato dall'utente nelle impostazioni di eDiscovery.
Visualizzazione di esempio annullata SampleViewCancelled Visualizzazione di esempio annullata dall'utente. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca annullata.
Visualizzazione statistiche annullate StatisticsViewCancelled Visualizzazione statistiche annullata dall'utente. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca annullata.
Caso di modifica di eDiscovery CaseUpdated Aggiornamento di un caso di eDiscovery.
Blocco modificato nel caso di eDiscovery HoldUpdated Il blocco è stato modificato o modificato. Questa attività di controllo include il nome del blocco, l'ID e le origini dati specifiche e i valori di query modificati.
Caso chiuso di eDiscovery CaseClosed È stato chiuso un caso di eDiscovery.
Set di revisione copiato ReviewSetCopied L'utente attiva il processo "Aggiungi a un altro set di revisioni".
Caso creato di eDiscovery CaseAdded Aggiunta di un nuovo caso di eDiscovery.
Blocco creato nel caso di eDiscovery HoldCreated È stato creato un nuovo blocco. Questa attività di controllo include il nome del caso, l'ID del caso e il nome del blocco creato.
Caso di eDiscovery eliminato CaseRemoved Un caso di eDiscovery è stato eliminato. Prima di eliminare il caso, è necessario rimuovere eventuali blocchi associati al caso.
File eliminato per la ricerca Purview PurviewSearchDeleteFile L'utente ha eliminato un file da una ricerca. Questa attività di controllo include il nome del caso, l'ID del caso, il nome della ricerca, l'ID della ricerca e l'ID del file eliminato dall'utente.
Blocco eliminato nel caso di eDiscovery HoldRemoved Un blocco associato a un caso di eDiscovery è stato eliminato. L'eliminazione di un blocco rimuove tutte le posizioni di contenuto dal blocco.
Ricerca Purview eliminata PurviewSearchDeleted Una ricerca è stata eliminata. Questa attività include il nome del caso eliminato, l'ID del caso e il nome della ricerca.
Eliminato il processo di esportazione della ricerca di Purview PurviewSearchExportJobDeleted È stata eliminata un'esportazione dalla ricerca. Questa attività include il nome dell'esportazione eliminata, le informazioni sul caso in cui è inclusa l'esportazione, l'utente e il timestamp di eliminazione.
Preferito rimosso FavoriteRemoved L'utente ha rimosso un caso dai Preferiti.
Rimossa la ricerca salvata per un set di revisione ReviewSetSavedSearchRemoved L'utente ha eliminato i filtri salvati in un set di revisioni.
Rimosso il modello di tag TagTemplateRimosso L'utente ha rimosso un modello di tag nelle impostazioni di eDiscovery. L'attività di audit include il nome e l'ID oggetto del modello di tag rimosso.
Caso di eDiscovery riaperto CaseReopened È stato riaperto un caso di eDiscovery.
Tentativo di sincronizzazione della distribuzione per blocco HoldRetryDistributionSync "Criteri di riprova" attivati dall'utente in un blocco.
Azioni recuperate per tutti i set di revisione GetActionsForAllReviewSets L'utente ha visualizzato un elenco di azioni associate a tutti i set di revisione in un caso.
Recuperate tutte le azioni per il blocco GetActionsForAllHolds L'utente ha visualizzato un elenco di azioni associate a tutti i blocchi in un caso. L'attività di controllo include il nome del caso, l'ID, il nome del blocco, l'ID e il nome dell'elenco di azioni.
Recuperate tutte le azioni per la ricerca GetActionsForSearch L'utente ha visualizzato un elenco di azioni, ad esempio le esportazioni, associate a una ricerca. L'attività di controllo include il nome del caso, l'ID, il nome di ricerca, l'ID e il nome dell'elenco di azioni.
Recuperate tutte le azioni per tutte le esportazioni GetActionsForAllExports L'utente ha visualizzato un elenco di esportazioni in un caso. L'attività di audit include il nome del caso, l'ID, le impostazioni del caso e l'elenco dei nomi di esportazione visualizzati.
Sono state recuperate tutte le azioni per caso GetActionsForCase L'utente ha visualizzato un elenco di azioni, ad esempio le esportazioni, associate a un caso di eDiscovery.
Recuperate tutte le azioni per il blocco GetActionsForHold L'utente ha visualizzato un elenco di azioni associate a un blocco.
Sono state recuperate tutte le azioni per il set di revisione GetActionsForReviewSet L'utente ha visualizzato un elenco di azioni, ad esempio le esportazioni, associate a un set di revisioni. L'attività di audit include il nome del caso, l'ID, il nome del set di revisione, l'ID e il nome dell'elenco di azioni.
Recuperata un'azione singola per caso GetSingleActionForCase L'utente ha visualizzato una singola azione associata a un caso di eDiscovery. Ad esempio, l'utente ha visualizzato il processo di esportazione in Gestione processi. L'attività di controllo include il nome, l'ID e le impostazioni del caso e l'ID associato al processo.
Recuperata singola azione per il blocco GetSingleActionForHold L'utente ha visualizzato una singola azione associata a un blocco.
Azione singola recuperata per il set di revisione GetSingleActionForReviewSet L'utente ha visualizzato una singola azione associata a un set di revisioni.
Recuperata singola azione per la ricerca GetSingleActionForSearch L'utente ha visualizzato una singola azione associata a una ricerca. Ad esempio, l'utente ha visualizzato il processo di esportazione nella gestione processi della ricerca. L'attività di controllo include il nome, l'ID e le impostazioni del caso e l'ID associato al processo.
Invio di un nuovo processo algoritmico AlgoJobSubmitted L'utente ha eseguito l'analisi sui documenti in un set di revisione.
Inviato nuovo processo di ustione BurnJobSubmitted L'utente ha convertito in file PDF tutti i documenti corretti di un insieme da rivedere.
Inviato: ricerca, purview, aggiungi alla revisione, imposta processo PurviewSearchAddToReviewSetJobSubmitted L'utente ha attivato un processo di "aggiunta al set di revisione" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include anche le impostazioni di processo del set di informazioni da aggiungere alla revisione utilizzate.
Processo di esportazione/ricerca purview inviato PurviewSearchExportJobSubmitted L'utente ha attivato un processo di "esportazione" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include inoltre le impostazioni del processo di esportazione usate e il nome dell'esportazione.
Processo di esempio di ricerca purview inviato PurviewSearchSampleJobSubmitted L'utente ha attivato un processo di "generazione di un campione" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include anche le impostazioni di processo di esempio pertinenti usate.
Processo di statistiche di ricerca Purview inviato PurviewSearchStatisticsJobSubmitted L'utente ha attivato un processo di "generazione di statistiche" da una ricerca. Questa attività di controllo include il nome della ricerca, l'ID e le origini dati specifiche e i valori di query associati alla ricerca. Include anche le impostazioni di processo statistiche pertinenti usate.
Processo di esportazione del set di revisione inviato ReviewSetExportJobSubmitted Documenti esportati dal set di revisione. Questa attività di controllo include il nome del set di revisione, l'elenco di documenti, gli ID da esportare e le impostazioni del processo di esportazione pertinenti.
Documenti contrassegnati in base all'ID per un set di revisione ReviewSetDocumentsTaggedById L'utente ha applicato tag a documenti specifici in un set di revisione. L'attività di controllo include il nome del caso, il nome del set di revisione e l'elenco degli elementi contrassegnati.
Documenti contrassegnati per query per un set di revisione ReviewSetDocumentsTaggedByQuery L'utente ha applicato tag a documenti specifici in un set di revisione dopo aver filtrato per query. L'attività di controllo include il nome del caso, il nome del set di revisione e l'elenco degli elementi contrassegnati.
Membri del caso aggiornati CaseMembersUpdated L'appartenenza al caso è stata aggiornata. Come membro di un caso, un utente può eseguire varie attività correlate al caso a seconda che gli siano state assegnate le autorizzazioni necessarie.
Impostazioni case aggiornate CaseSettingsUpdated L'utente ha modificato le impostazioni per un caso. Le impostazioni dei casi includono informazioni sui casi, accesso alle funzionalità premium, autorizzazioni dei casi e impostazioni che controllano il comportamento di ricerca e analisi.
Note aggiornate per un set di revisione ReviewSetNotesUpdated Nota aggiornata dall'utente per un documento del set di revisioni.
Ricerca Purview aggiornata PurviewSearchUpdated La ricerca è stata modificata o modificata. Questa attività di controllo include il nome di ricerca, l'ID e le origini dati specifiche e i valori di query modificati.
Set di revisione aggiornato ReviewSetUpdated L'utente ha aggiornato il set di revisioni, ad esempio il nome e la descrizione.
Annotazione del set di revisione aggiornata ReviewSetAnnotationsUpdated L'utente ha annotato un documento in un insieme da rivedere. Questa attività di audit include il nome del set di revisione e altre informazioni, ad esempio l'ID del documento annotato.
Ricerca salvata aggiornata per un set di revisione ReviewSetSavedSearchUpdated Filtri salvati modificati dall'utente in un set di revisioni. L'attività di audit include il nome del set di revisione, il nome dei filtri salvati e la query utilizzata.
Modello di tag aggiornato TagTemplateAggiornato L'utente ha aggiornato un modello di tag nelle impostazioni di eDiscovery. L'attività di audit include il nome e l'ID oggetto del modello di tag aggiornato.
Tag aggiornati TagAggiornato L'utente ha aggiornato i tag del set di revisione in un caso.
Tag aggiornati per un modello di tag TagTemplateTagAggiornato Tag aggiornati dall'utente per un modello di tag. L'attività di audit include il nome e l'ID dei tag del modello di tag aggiornati.
Impostazioni tenant aggiornate TenantSettingsUpdated L'utente ha aggiornato le impostazioni dell'organizzazione di eDiscovery.
Analisi visualizzata: revisione del report Imposta allegati AlgoGetReviewSetAttachmentsReport L'utente ha visualizzato il report degli allegati di analisi. Questa attività di audit include il nome e l'ID del set di casi e revisioni.
Analisi visualizzate, rivedere il report Impostare documenti AlgoGetReviewSetDocumentsReport Report sul documento di analisi visualizzato dall'utente.
Analisi visualizzata, revisione, imposta report posta elettronica AlgoGetReviewSetEmailsReport Report e-mail di analisi visualizzata dall'utente.
Report del set di revisione dell'analisi visualizzata AlgoGetReviewSetReport Report di analisi visualizzati dall'utente in un set di recensioni. Questa attività di audit include il nome e l'ID del caso e del set di revisione, nonché il tipo di report.
Report del set di revisione delle analisi visualizzate per tipo di file AlgoGetReviewSetReportByFileType Grafico del report di analisi visualizzato dagli utenti per tipo di file.
Report impostato sulla revisione delle analisi visualizzate per origine AlgoGetReviewSetReportBySource L'utente ha visualizzato il documento di analisi in base all'origine. Questa attività di audit include il nome e l'ID del set di casi e revisioni.
Metadati delle maiuscole/minuscole visualizzati CaseMetadataViewed Sono stati visualizzati i metadati su un caso di eDiscovery.
Impostazioni delle maiuscole/minuscole visualizzate CaseSettingsViewed L'utente ha visualizzato le impostazioni di un caso. Le impostazioni dei casi includono informazioni sui casi, accesso alle funzionalità premium, autorizzazioni dei casi e impostazioni che controllano il comportamento di ricerca e analisi.
Errori di elaborazione dei dati visualizzati per un set di revisione ReviewSetDataProcessingErrorViewed L'utente ha visualizzato gli errori di elaborazione in un set di recensioni.
Impostazioni predefinite delle maiuscole/minuscole visualizzate CaseSettingsDefaultViewed Impostazione predefinita per le maiuscole/minuscole visualizzata.
Caso di eDiscovery visualizzato CaseViewed Un utente ha visualizzato un caso di eDiscovery nel portale Microsoft Purview. Il record di controllo per questo evento include il nome, le impostazioni del caso e l'ID del caso che è stato visualizzato.
Elenco dei casi di eDiscovery visualizzato CaseListViewed Questa attività viene registrata quando un utente ha visualizzato un elenco di casi di eDiscovery. Il record di controllo include il nome e l'ID dei casi visualizzati nell'elenco dei casi.
Elenco preferiti visualizzato Elenco preferiti visualizzati L'utente ha visualizzato un elenco di casi preferiti.
Blocco visualizzato HoldViewed L'utente ha visualizzato un blocco all'interno di un caso. Questa attività di controllo include il nome del blocco e l'ID visualizzato dall'utente. Include anche le origini dati specifiche e i valori di query all'interno del blocco visualizzato dall'utente.
Elenco indirizzi bloccati HoldListViewed L'utente ha visualizzato l'elenco dei blocchi all'interno di un caso. Questa attività di controllo include il nome del caso, l'ID del caso e l'elenco di nomi e ID dei blocchi visualizzati dall'utente.
Risultati di blocco visualizzati HoldResultsViewed L'utente ha visualizzato i risultati di blocco. L'attività di audit include il nome del caso, l'ID del caso, il nome del blocco e l'ID del blocco.
Stato di blocco visualizzato HoldStatusViewed Stato di blocco visualizzato dall'utente. L'attività di audit include il nome del caso, l'ID del caso, il nome del blocco e l'ID del blocco.
Visualizzato se le impostazioni di analisi vengono modificate AlgoIsSettingChanged Questa attività di audit include il nome e l'ID del set di casi e revisioni.
Numero di carichi visualizzato nel caso LoadCountInCaseViewed L'utente ha visualizzato il numero di set di carico in un caso.
Elenco di carico visualizzato LoadListViewed L'utente ha visualizzato un elenco di set di carico nel set di revisione.
Visualizzazione della ricerca Purview PurviewSearchViewed L'utente ha visualizzato una ricerca specifica. Questa attività di controllo include il nome di ricerca, l'ID e le origini dati specifiche e i valori di query all'interno della ricerca visualizzata dall'utente.
Elenco di ricerca Purview visualizzato PurviewSearchListViewed L'utente ha visualizzato l'elenco delle ricerche all'interno di un caso. Questa attività di controllo include il nome del caso, l'ID del caso e l'elenco di nomi e ID delle ricerche visualizzati dall'utente.
Report della query visualizzata per un set di revisione ReviewSetQueryReportViewed Report delle query visualizzate dall'utente all'interno di un set di revisioni.
Documento del set di revisione visualizzato ReviewSetDocumentViewed L'utente ha visualizzato un documento all'interno di un set di revisioni. Questa attività di audit include il nome del caso, l'ID del caso, il nome del set di revisione, l'ID del set di revisione e altre informazioni, ad esempio l'ID del documento visualizzato.
Elenco set revisione visualizzati ReviewSetListViewed L'utente ha visualizzato l'elenco dei set di revisione in un caso.
Riepilogo del set di recensioni visualizzato ReviewSetSummaryViewed L'utente ha visualizzato la panoramica di un set di revisioni.
Visualizzazione dei risultati di esempio SampleResultsViewed Visualizzazione dei risultati di esempio della ricerca visualizzata dall'utente.
Stato dell'esempio visualizzato SampleStatusViewed L'utente ha visualizzato lo stato della visualizzazione campione di ricerca. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca.
Elenco ricerche salvato visualizzato per un set di revisione ReviewSetSavedSearchListViewed L'utente ha visualizzato un elenco di filtri salvati in un set di revisioni. L'attività di audit include il nome del set di revisione e il nome dell'elenco dei filtri salvati visualizzati.
Conteggio delle ricerche visualizzate per un set di recensioni ReviewSetSearchCountViewed L'utente ha eseguito una ricerca all'interno di un set di revisione e ha visualizzato il conteggio restituito. L'attività di controllo include il nome del caso, il nome del set di revisione e il numero di elementi restituiti nei risultati della ricerca.
Opzioni di ricerca visualizzate per un set di revisione ReviewSetSearchOptionsViewed L'utente ha visualizzato le impostazioni di un set di recensioni. L'attività di audit include il nome del caso e il nome del set di revisione.
Visualizzazione dei risultati della ricerca per un set di revisione ReviewSetSearchRun L'utente ha eseguito una ricerca all'interno di un set di revisioni. L'attività di controllo include il nome del caso, il nome del set di revisione e l'elenco degli elementi restituiti nei risultati della ricerca.
Risultati delle statistiche visualizzate StatisticsResultsViewed L'utente ha visualizzato i risultati delle statistiche di ricerca.
Stato statistiche visualizzate StatisticsStatusViewed Stato della visualizzazione statistiche di ricerca visualizzate dall'utente. L'attività di controllo include il nome, l'ID, la query e le impostazioni associate della ricerca.
Elenco modelli di tag visualizzati TagTemplateListViewed L'utente ha visualizzato l'elenco dei modelli di tag nelle impostazioni di eDiscovery. L'attività di audit include l'elenco dei modelli di tag visualizzati.
Tag visualizzati TagVisto L'utente ha visualizzato i tag set di revisione in un caso.
Tag visualizzati per un modello di tag TagTemplateTagViewed Tag visualizzati dall'utente per un modello di tag. L'attività di audit include il nome e l'ID dei tag del modello di tag visualizzati.
Impostazioni tenant visualizzate TenantSettingsViewed L'utente ha visualizzato le impostazioni dell'organizzazione di eDiscovery. L'attività di controllo contiene informazioni sui valori impostati.

Proprietà dettagliate per le attività di eDiscovery

Nella tabella seguente sono elencate le proprietà mostrate dal portale nella pagina dei dettagli di un'attività di eDiscovery elencata nei risultati della ricerca. Queste proprietà sono incluse anche nel file CSV quando si esportano i risultati della ricerca nel log di controllo. Un record di log di controllo per un'attività di eDiscovery non include tutte le proprietà dettagliate elencate nella tabella seguente.

Consiglio

Quando si esportano i risultati della ricerca, il file CSV contiene una colonna denominata AuditData, che contiene le proprietà dettagliate descritte nella tabella seguente in una proprietà multivalore. È possibile usare la funzionalità Power Query in Excel per suddividere questa colonna in più colonne in modo che ogni proprietà abbia una colonna specifica. Questa configurazione consente di ordinare e filtrare in base a una o più di queste proprietà. Per altre informazioni, vedere Eseguire ricerche nel log di audit.

Proprietà Descrizione
ID caso Identità (GUID) del caso di eDiscovery creato, modificato o eliminato.
Nome del caso Nome del caso di eDiscovery creato, modificato o eliminato.
ClientApplication Le attività dei cmdlet di eDiscovery hanno un valore EMC per questa proprietà. Questo valore indica che l'attività è stata eseguita usando l'interfaccia utente grafica del portale Microsoft Purview o eseguendo il cmdlet in PowerShell.
IP client Indirizzo IP del dispositivo usato durante la registrazione dell'attività. L'indirizzo IP viene visualizzato in formato IPv4 o IPv6.
ClientRequestId Per le attività di eDiscovery, questa proprietà è in genere vuota.
CmdletVersion Il numero di build per la versione del portale di Microsoft Purview in esecuzione nell'organizzazione.
CreationTime Data e ora di creazione in formato UTC (Coordinated Universal Time) dell'attività.
DataSources Elenco di ID origine, nome origine e dettagli sulla posizione associati all'attività.
Organizzazione efficace Nome dell'organizzazione di Microsoft 365.
ExportName Nome dell'esportazione di eDiscovery.
ExtendedProperties Proprietà aggiuntive correlate all'attività di eDiscovery. Ad esempio, quando i membri del caso vengono aggiornati, questo campo contiene le informazioni aggiornate sui membri del caso; oppure, quando la descrizione del set di revisione viene aggiornata, questo campo contiene la descrizione del set di revisione aggiornata dall'utente.
ID ID della voce del report. L'ID identifica in modo univoco la voce del log di controllo.
Elemento Nome dell'elemento associato all'attività. Ad esempio, questo campo contiene il nome del documento visualizzato quando un utente visualizza un documento del set di revisioni.
IDProdotto GUID del processo di eDiscovery.
ObjectId GUID dell'oggetto (ad esempio, un set di ricerca, blocco o revisione) creato, a cui si accede o che viene modificato dall'attività elencata nella proprietà Operation .
ObjectName Nome dell'oggetto (ad esempio, un set di ricerca, blocco o revisione) creato, a cui si accede o che viene modificato dall'attività elencata nella proprietà Operation.
Tipo di oggetto Tipo di oggetto di eDiscovery creato, eliminato o modificato. Ad esempio, un'azione di ricerca (generare risultati di esempio o attivare un'esportazione dalla ricerca) viene elencata come Cerca in questo campo.
Operazione Nome dell'operazione che corrisponde all'attività di eDiscovery eseguita.
OrganizationId GUID per l'organizzazione di Microsoft 365.
QueryId GUID della query associata all'attività.
QueryText Testo della query associato all'attività, ad esempio un processo di statistiche di ricerca o un processo di aggiunta a revisione.
RecordType Tipo di operazione indicato dal record.
Stato risultato Se l'azione (specificata nella proprietà Operation) ha avuto esito positivo o meno.
Impostazioni Impostazioni applicate all'attività di eDiscovery.
StartTime Data e ora UTC (Coordinated Universal Time) in cui è stata avviata l'attività di eDiscovery.
UserCancelled Indica se l'attività specifica è stata annullata dall'utente.
UserId Utente che ha eseguito l'attività (specificata nella proprietà Operation) che ha generato la registrazione del record.
UserKey ID alternativo per l'utente identificato nella proprietà UserId. Per le attività di eDiscovery, il valore di questa proprietà è in genere uguale alla proprietà UserId.
UserServicePlan Abbonamento usato dall'organizzazione. Per le attività di eDiscovery, questa proprietà è in genere vuota.
Usertype Tipo di utente che ha eseguito l'operazione. I valori seguenti indicano il tipo di utente.
0 Un utente normale. 2 Un amministratore dell'organizzazione. 3 Un account di amministratore del data center Microsoft o di sistema del data center. 4 Un account di sistema. 5 Un'applicazione. 6 Un'entità servizio.
Versione Numero di versione dell'attività (identificata dalla proprietà Operation) che viene registrata.
Carico di lavoro Il servizio in cui si è verificata l'attività.

Attività del portale messaggi crittografati

L'organizzazione può accedere ai log per i messaggi crittografati tramite il portale dei messaggi crittografati. Questi log consentono di determinare quando i destinatari esterni leggono e inoltrano i messaggi. Per ulteriori informazioni sull'abilitazione e l'utilizzo dei log attività del portale dei messaggi crittografati, vedere Log delle attività del portale dei messaggi crittografati.

Ogni voce di controllo per un messaggio registrato contiene i campi seguenti:

  • MessageID: contiene l'ID del messaggio di cui si sta tenendo traccia. Usare questo identificatore di chiave per seguire un messaggio nel sistema.
  • Destinatario: elenco di tutti gli indirizzi di posta elettronica dei destinatari.
  • Mittente: l'indirizzo e-mail di origine.
  • AuthenticationMethod: descrive il metodo di autenticazione per accedere al messaggio, ad esempio OTP, Yahoo, Gmail o Microsoft.
  • AuthenticationStatus: contiene un valore che indica che l'autenticazione è riuscita o meno.
  • OperationStatus: se l'operazione indicata è riuscita o meno.
  • AttachmentName: nome dell'allegato.
  • OperationProperties: elenco di proprietà facoltative. Ad esempio, il numero di passcode OTP inviati o l'oggetto dell'e-mail.

Attività di firma elettronica

Nella tabella seguente sono elencate le attività di firma elettronica registrate dal log di controllo di Microsoft 365. Per altre informazioni, vedere Firma elettronica per Microsoft 365.

Nome descrittivo Operazione Descrizione
Annullato dal richiedente ESignatureRequestCanceled La richiesta di firma è stata annullata dal richiedente.
Rifiutato da un firmatario ESignatureRequestDeclined Un firmatario ha rifiutato la richiesta.
Il documento è stato scaricato ESignatureRequestDownloaded Il documento è stato scaricato da un membro del flusso di lavoro.
Il documento è stato visualizzato ESignatureDocumentViewed Il documento è stato visualizzato da un membro del flusso di lavoro.
Link al documento firmato scaduto ESignatureRequestExpired Il collegamento al documento firmato è scaduto.
La richiesta è stata completata ESignatureRequestCompleted È stata completata una richiesta di firma elettronica.
La richiesta è stata creata ESignatureRequestCreated Un membro dell'organizzazione ha creato una richiesta di firma elettronica.
La richiesta è stata inviata ESignatureRequestSent Ai destinatari è stata inviata una richiesta di firma elettronica.
La richiesta è stata firmata da un utente ESignatureDocumentSigned Una richiesta di firma elettronica è stata firmata da un destinatario.

Attività di amministrazione di Exchange

La registrazione di controllo dell'amministratore di Exchange (abilitata da Microsoft 365 per impostazione predefinita) registra un evento nel log di controllo quando un amministratore (o un utente a cui sono state assegnate autorizzazioni amministrative) apporta una modifica nell'organizzazione di Exchange Online. Il log di controllo di amministrazione di Exchange registra le modifiche apportate utilizzando l'interfaccia di amministrazione di Exchange o eseguendo un cmdlet in PowerShell per Exchange Online. Il log di controllo non registra i cmdlet che iniziano con i verbi Get-, Search-, o Test-. Per informazioni dettagliate sulla registrazione di controllo dell'amministratore in Exchange, vedere Registrazione di controllo dell'amministratore.

Importante

Alcuni cmdlet di Exchange Online non sono registrati nel log di controllo dell'amministratore di Exchange o nel log di controllo. Molti di questi cmdlet sono correlati alla gestione del servizio Exchange Online e vengono eseguiti dal personale del data center Microsoft o dagli account del servizio. Questi cmdlet non vengono registrati perché comportano un gran numero di eventi di controllo "fastidiosi". Se è presente un cmdlet di Exchange Online che non viene controllato, inviare una richiesta di modifica della progettazione (DCR) al supporto tecnico Microsoft.

Usare questi suggerimenti per cercare le attività di amministrazione di Exchange durante la ricerca nel registro di controllo:

  • Usare le caselle relative all'intervallo di date e l'elenco Utenti per limitare i risultati della ricerca per i cmdlet eseguiti da uno specifico amministratore di Exchange in un determinato intervallo di date.
  • Selezionare la colonna Attività per ordinare i nomi dei cmdlet in ordine alfabetico e visualizzare gli eventi dal registro di controllo dell'amministratore di Exchange.
  • Selezionare l'opzione Scarica tutti i risultati per esportare i risultati della ricerca e ottenere informazioni sul cmdlet eseguito, sui parametri e sui valori dei parametri usati e sugli oggetti interessati. Per ulteriori informazioni, vedi Esportare, configurare e visualizzare i record del log di audit.
  • Usare questo Search-UnifiedAuditLog -RecordType ExchangeAdmin comando in PowerShell per Exchange Online per restituire solo i record di controllo dal log di controllo dell'amministratore di Exchange. Dopo l'esecuzione di un cmdlet di Exchange, potrebbero essere necessari fino a 30 minuti prima che la voce del log di controllo corrispondente venga restituita nei risultati della ricerca. Per altre informazioni, vedere Search-UnifiedAuditLog. Per informazioni sull'esportazione dei risultati della ricerca restituiti dal cmdlet Search-UnifiedAuditLog in un file CSV, vedere la sezione "Suggerimenti per l'esportazione e la visualizzazione del log di controllo in Esportare, configurare e visualizzare i record del log di controllo .

Attività su cassette postali di Exchange

Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365. La registrazione di controllo della cassetta postale registra automaticamente le attività eseguite dal proprietario della cassetta postale, da un utente delegato o da un amministratore nel log di controllo per un massimo di 180 giorni. Un amministratore può disattivare la registrazione di controllo della cassetta postale per tutti gli utenti dell'organizzazione. In questo caso non vengono registrate azioni di cassette postali per alcun utente. Per altre informazioni, vedere Gestire il controllo delle cassette postali.

Importante

Il periodo di conservazione predefinito per il controllo (Standard) è passato da 90 a 180 giorni. I log di controllo (Standard) generati prima del 17 ottobre 2023 vengono conservati per 90 giorni. I log di controllo (Standard) generati a partire dal 17 ottobre 2023 seguono la nuova conservazione predefinita di 180 giorni.

È anche possibile cercare le attività della cassetta postale usando il cmdlet Search-UnifiedAuditLog in PowerShell per Exchange Online.

Nome descrittivo Operazione Descrizione
Allegati delle cassette postali a cui si accede AttachmentAccess È stato effettuato l'accesso a un allegato di messaggio.
Cartella Cassetta postale accessibile FolderBind Accesso effettuato a una cartella della cassetta postale. Tale azione viene registrata anche quando l'amministratore o un delegato apre la cassetta postale. I record di controllo per le azioni di associazione delle cartelle eseguite dai delegati vengono consolidati. Viene generato un record di controllo per l'accesso a singole cartelle entro un periodo di 24 ore.
Elementi delle cassette postali accessibili MailItemsAccessed I messaggi di una cassetta postale sono stati letti o aperti. Per questa attività i record di controllo vengono attivati nei casi seguenti: quando un client di posta elettronica, ad esempio Outlook, esegue un'operazione di binding sui messaggi oppure quando i protocolli di posta, ad esempio Exchange ActiveSync o IMAP, sincronizzano gli elementi in una cartella di posta elettronica. L'analisi dei record di controllo per questa attività è utile per l'analisi di un account di posta elettronica compromesso.
Messaggio a cui si accede MessageBind Un messaggio è stato visualizzato nel riquadro di anteprima o aperto da un amministratore. Questo valore è disponibile solo per gli utenti senza licenze E5/A5/G5.
Aggiunte autorizzazioni delegate per le cassette postali Add-MailboxPermission Un amministratore ha assegnato l'autorizzazione FullAccess per la cassetta postale a un utente (noto come delegato) alla cassetta postale di un'altra persona. L'autorizzazione FullAccess consente al delegato di aprire la cassetta postale di un'altra persona e di leggere e gestire il contenuto della cassetta postale. Il record di controllo per questa attività viene generato anche quando un account di sistema nel servizio Microsoft 365 esegue periodicamente attività di manutenzione per conto dell'organizzazione. Un'attività comune eseguita da un account di sistema è l'aggiornamento delle autorizzazioni per le cassette postali di sistema. Per ulteriori informazioni, vedere Gli account di sistema nei record di controllo delle cassette postali di Exchange.
Aggiunto o rimosso un utente con accesso delegato alla cartella del calendario UpdateCalendarDelegation Un utente è stato aggiunto o rimosso come delegato al calendario della cassetta postale di un altro utente. La delega del calendario assegna a un altro utente nella stessa organizzazione le autorizzazioni per la gestione del calendario del proprietario della cassetta postale.
Aggiunte autorizzazioni alla cartella AddFolderPermissions È stata aggiunta un'autorizzazione per una cartella. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono.
Messaggi copiati in un'altra cartella Copy Un messaggio è stato copiato in un'altra cartella.
Elemento della cassetta postale creato Creare Viene creato un elemento nella cartella Calendario, Contatti, Note o Attività nella cassetta postale; ad esempio, viene creata una nuova convocazione di riunione. La creazione, l'invio o la ricezione di un messaggio non viene controllata, Inoltre, la creazione di una cartella della cassetta postale non viene controllata.
Creata una nuova regola della posta in arrivo in Outlook Web App New-InboxRule Il proprietario di una cassetta postale o un altro utente con accesso alla cassetta postale ha creato una regola di posta in arrivo in Outlook Web App.
Elimina elemento etichetta pulizia priorità PriorityCleanupDelete L'elemento con un'etichetta di tipo Pulizia priorità viene eliminato.
Messaggi eliminati dalla cartella Posta eliminata SoftDelete Un messaggio è stato eliminato definitivamente oppure è stato eliminato dalla cartella Posta eliminata. Questi elementi vengono spostati nella cartella Elementi ripristinabili. I messaggi vengono spostati nella cartella Elementi ripristinabili anche quando un utente li seleziona e preme MAIUSC+CANC.
Messaggio con etichetta come record Un utente ha applicato un'etichetta di conservazione a un messaggio di posta elettronica e tale etichetta è configurata in modo da contrassegnare l'elemento come record.
Elemento etichettato come record ApplyRecord Un elemento viene etichettato come record.
Messaggio con etichetta come record ApplyRecordLabel Un messaggio è stato classificato come record. Si verifica quando un'etichetta di conservazione che classifica il contenuto come record viene applicata manualmente o automaticamente a un messaggio.
Autorizzazione cartella modificata ModifyFolderPermissions Un'autorizzazione per una cartella è stata cambiata. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono.
Regola della posta in arrivo modificata da Outlook Web App Set-InboxRule Il proprietario di una cassetta postale o un altro utente con accesso alla cassetta postale ha modificato una regola di posta in arrivo in Outlook Web App.
Messaggi spostati in un'altra cartella Move Un messaggio è stato spostato in un'altra cartella.
Messaggi spostati nella cartella Posta eliminata MoveToDeletedItems Un messaggio è stato eliminato e spostato nella cartella Posta eliminata.
Eseguire la query di ricerca SharePointSearchQueryInitiated L'utente esegue una ricerca in SharePoint.
Mantenere elemento della cassetta postale PreservedMailItemProattivo L'elemento di posta viene mantenuto in modo proattivo. La conservazione proattiva è una funzionalità di gestione del ciclo di vita dei dati di Microsoft Purview (DLM), in cui i messaggi eliminati dagli utenti a rischio nel tenant vengono conservati in un cassonetto.
Etichetta di pulizia prioritaria applicata ApplyPriorityCleanup L'etichetta Pulizia priorità viene applicata a un elemento.
Etichetta di pulizia prioritaria applicata all'elemento di Exchange ApplyPriorityCleanup Un'etichetta di conservazione per la pulizia della priorità viene applicata a un elemento in Exchange.
Messaggi ripuliti dalla cassetta postale HardDelete Un messaggio è stato eliminato dalla cartella Elementi ripristinabili (eliminato in modo definitivo dalla cassetta postale).
Rimosse autorizzazioni delegate per le cassette postali Remove-MailboxPermission Un amministratore ha rimosso l'autorizzazione FullAccess (che era assegnata a un delegato) dalla cassetta postale di una persona. Dopo aver rimosso l'autorizzazione FullAccess, il delegato non riesce ad aprire la cassetta postale dell'altra persona o ad accedere a qualsiasi suo contenuto.
Autorizzazioni rimosse dalla cartella RemoveFolderPermissions Un'autorizzazione per una cartella è stata rimossa. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono.
Cercare elementi in una cassetta postale SearchQueryInitiated Una persona usa Outlook (Windows, Mac, iOS, Android o Outlook sul Web) o l'app Mail per Windows 10 per cercare elementi in una cassetta postale.
Messaggio inviato Send È stato inviato, risposto o inoltrato un messaggio.
Messaggio inviato con autorizzazioni Invia come SendAs Un messaggio è stato inviato con l'autorizzazione SendAs, Ciò significa che un altro utente ha inviato il messaggio come se provenisse dal proprietario della cassetta postale.
Messaggio inviato con autorizzazioni Invia per conto di SendOnBehalf Un messaggio è stato inviato con l'autorizzazione SendOnBehalf, Ciò significa che un altro utente ha inviato il messaggio per conto del proprietario della cassetta postale. Il messaggio, il destinatario a cui il messaggio è stato inviato e che ha effettivamente inviato il messaggio.
Aggiorna etichetta elemento UpdateComplianceTag Quando l'etichetta viene applicata a un elemento.
Regole della posta in arrivo aggiornate dal client di Outlook UpdateInboxRules Il proprietario di una cassetta postale o un altro utente con accesso alla cassetta postale ha creato, modificato o eliminato una regola di posta in arrivo usando il client di Outlook.
Messaggio aggiornato Update Un messaggio o le relative proprietà sono state modificate.
Utente connesso a cassetta postale MailboxLogin Accesso effettuato dall'utente alla propria cassetta postale.

Account di sistema nei record di controllo delle cassette postali di Exchange

Nei record di controllo per alcune attività delle cassette postali, in particolare Add-MailboxPermissions, potrebbe essere visualizzato l'utente che ha eseguito l'attività identificato come NT AUTHORITY\SYSTEM o NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Questo account di sistema nel servizio Exchange nel cloud Microsoft esegue attività di manutenzione pianificate per conto dell'organizzazione. Ad esempio, un'attività controllata comune eseguita dall'account NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore) è l'aggiornamento delle autorizzazioni per DiscoverySearchMailbox, che è una cassetta postale di sistema. Questo aggiornamento verifica che l'autorizzazione FullAccess (impostazione predefinita) sia assegnata al gruppo di ruoli Gestione individuazione per DiscoverySearchMailbox. Questo aggiornamento garantisce che gli amministratori di eDiscovery possano eseguire le attività necessarie nell'organizzazione.

Un altro account utente di sistema che potrebbe essere visualizzato in un record di controllo per Add-MailboxPermission è Administrator@apcprd03.prod.outlook.com. Questo account di servizio viene visualizzato anche nei record di controllo della cassetta postale relativi alla verifica e all'aggiornamento dell'autorizzazione FullAccess assegnata al gruppo di ruoli Gestione individuazione per la cassetta postale del sistema DiscoverySearchMailbox. In particolare, i record di controllo che identificano l'account in genere si attivano quando il Administrator@apcprd03.prod.outlook.com personale di supporto Microsoft esegue uno strumento di diagnostica di controllo degli accessi basato sui ruoli per conto dell'organizzazione.

Attività Fabric

Nella tabella seguente sono elencate le attività di Microsoft Fabric in Power BI registrate dal log di controllo di Microsoft 365. È possibile eseguire ricerche nel log di audit per queste attività in Power BI. Per informazioni sulle impostazioni di controllo, vedere Impostazioni tenant di controllo e utilizzo.

Nome descrittivo Operazione Descrizione
Credenziali utente associate automaticamente a Git AutoBoundGitCredentials Credenziali utente associate automaticamente a Git.
Configurazione dell'area di lavoro filiale recuperata BranchWorkspaceConfigurationRetrieved Configurazione dell'area di lavoro filiale recuperata.
Area di lavoro filiale configurata GitBranchWorkspaceConfigured Area di lavoro filiale configurata.
Espansione in un'area di lavoro in Git GitBranchedOut Ramificato in un'area di lavoro in Git.
Annullata una conversazione con l'agente di ontologia delle operazioni digitali DigitalOperationsOntologyAgentConversationCancelled Un utente ha annullato una conversazione dell'agente Digital Operations Ontology.
Estratto il ramo Git GitCheckedOutBranch Ho controllato il ramo Git.
Calcolare le dimensioni degli elementi ComputeItemsSize Calcolate le dimensioni correnti di tutti gli elementi per il report OneLake sulle dimensioni degli elementi.
Creare il mapping di autenticazione tra tenant CreateCrossTenantAuthMapping Creare un mapping utente per la funzionalità di autenticazione tra tenant.
Creazione di una conversazione con agente di ontologia delle operazioni digitali DigitalOperationsOntologyAgentConversationCreated Un utente ha creato una conversazione dell'agente di ontologia delle operazioni digitali.
Creazione di una sessione di Copilot fabric FabricCopilotSessionCreated Un utente ha creato una sessione di Copilot Fabric.
Creato MirroredStorage CreatedMirroredStorage Generato quando un utente o un'entità servizio crea un elemento Fabric MirroredStorage, collegando un'origine di archiviazione esterna a un'area di lavoro come collegamenti OneLake.
Relazione workspace creata CreatedWorkspaceRelation Relazione workspace creata.
Ha eliminato una sessione di Copilot Fabric FabricCopilotSessionDeleted Un utente ha eliminato una sessione di Copilot Fabric.
Eliminato un flusso di attività DeletedTaskFlow Eliminato un flusso di attività.
Connessione eliminata dall'amministratore del tenant DeletedGatewayClusterDatasourceAsAdmin Un amministratore tenant ha eliminato la connessione.
Relazione area di lavoro eliminata DeletedWorkspaceRelation Relazione dell'area di lavoro eliminata.
Log di aggiornamento del flusso di dati scaricati DownloadedDataflowRefreshLogs Log di aggiornamento del flusso di dati scaricati.
Opzioni del modello semantico di Power BI modificate EditedSemanticModelOptions Un utente ha apportato una modifica alle opzioni del modello semantico. Ciò si verifica quando vengono apportate modifiche nella finestra di dialogo delle opzioni del modello.
Esportare le definizioni degli elementi ExportItemDefinitions Esportare più definizioni di elementi da un'area di lavoro.
Ottenere le dimensioni degli elementi GetItemsSize Sono state recuperate le dimensioni degli elementi memorizzati nella cache per il report OneLake sulle dimensioni degli elementi.
Ottenere la connessione dall'amministratore tenant GetGatewayClusterDatasourceAsAdmin Un amministratore tenant ha recuperato i dettagli della connessione.
Aggiornamento delle impostazioni di connessione Git GitConnectionSettingsUpdated Impostazioni di connessione Git aggiornate.
Importare le definizioni degli elementi ImportItemDefinitions Importare più definizioni di elementi in un'area di lavoro.
Criteri importati relativi al ciclo di vita di OneLake ImportedLifecyclePolicy Criteri importati relativi al ciclo di vita di OneLake.
Connessione inizializzata a Git GitConnectionInitialized Connessione inizializzata a Git.
Definizione dell'oggetto esportata ItemDefinitionExported È stata esportata una definizione di elemento di rete.
Elencare tutti i mapping di autenticazione tra tenant ListCrossTenantAuthMappings Elencare i mapping di autenticazione tra tenant in un tenant.
Accesso al provider Git ConfiguredGitProviderCredentials Accesso al provider Git.
Disconnesso dal provider Git DeletedGitProviderCredentials Disconnesso dal provider Git.
Attività di controllo di Microsoft Fabric per recuperare le associazioni FMI GetFabricManagedIdentityBindings Attività di controllo di Microsoft Fabric per recuperare le associazioni FMI.
Eseguire la migrazione del flusso di dati Gen1 MigrateGen1Dataflow Un utente ha aggiornato un flusso di dati Power BI Gen1 a un flusso di dati Fabric Gen2.1 sul posto usando l'aggiornamento guidato.
Livello predefinito OneLake modificato ModifiedDefaultTier Livello predefinito di OneLake modificato.
Sessione di pianificazione aggiornata PlanningSessionUpgraded Il tipo di sessione viene aggiornato nel carico di lavoro di pianificazione.
Recuperare un artefatto ElementoRecuperato Un utente ha ripristinato un artefatto eliminato temporaneamente in precedenza, ad esempio un gateway o un membro del cluster del gateway, ripristinandolo allo stato attivo.
ID logico dell'artefatto recuperato ArtifactLogicalIdRetrieved ID logico dell'artefatto recuperato.
Inviato un messaggio dell'agente Ontology delle operazioni digitali DigitalOperationsOntologyAgentMessageSent Un utente ha inviato un messaggio in una conversazione di Digital Operations Ontology Agent.
Inviato un messaggio Fabric Copilot FabricCopilotSessionMessageSent Un utente ha inviato un messaggio in una sessione di Copilot Fabric.
Imposta l'accelerazione hardware warehouse SetWarehouseHardwarePlatform Sono state modificate le impostazioni correnti dell'accelerazione hardware per i magazzini in un'area di lavoro. 
Eliminazione temporanea di un artefatto ArtifactSoftDeleted Un utente ha eliminato temporaneamente un artefatto, ad esempio un gateway o un membro del cluster gateway, contrassegnandolo per l'eliminazione e consentendo il ripristino entro un periodo di conservazione.
Ramo Git commutato GitSwitchedBranch Cambiato il ramo Git per l'area di lavoro.
Aggiornamento di una sessione di Copilot Fabric FabricCopilotSessionUpdated Un utente ha aggiornato una sessione di Copilot Fabric.
Aggiornato lo stato della sessione di Fabric Copilot FabricCopilotSessionStateUpdated Un utente ha aggiornato lo stato di una sessione di Copilot Fabric.
ID logico dell'artefatto aggiornato ArtifactLogicalIdUpdated ID logico dell'artefatto aggiornato.
Impostazione di autorizzazione aggiornata in GraphQL UpdatedAuthorizationSettingGraphQL Impostazione di autorizzazione aggiornata in GraphQL.
Aggiornata la selezione degli elementi git GitItemsSelectionUpdated Aggiornata la selezione degli elementi git.
Definizione di MirroredStorage aggiornata UpdatedMirroredStorageDefinition Generato quando un utente o un'entità servizio modifica l'ambito di mirroring di un elemento MirroredStorage esistente, cambiando i percorsi esterni esposti in OneLake.
Relazioni area di lavoro recuperate WorkspaceRelationsRetrieved Relazioni area di lavoro recuperate.

Attività su file e pagine

Nella tabella seguente sono elencate le attività di file e pagine in SharePoint e OneDrive registrate dal log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
(nessuno) FileAccessedExtended Questa attività è correlata all'attività "File a cui si accede" (FileAccessed). Un evento FileAccessedExtended viene registrato quando la stessa persona accede continuamente a un file per un periodo di tempo prolungato (fino a tre ore).

Lo scopo della registrazione di eventi FileAccessedExtended è di ridurre il numero di eventi FileAccessed registrati quando si accede a un file in modo continuativo. Questo approccio consente di ridurre il rumore di più record FileAccessed per quella che è essenzialmente la stessa attività utente e consente di concentrarsi sull'evento FileAccessed iniziale (e più importante).
(nessuno) FileModifiedExtended Questa attività è correlata all'attività "File modificato" (FileModified). Un evento FileModifiedExtended viene registrato quando la stessa persona modifica continuamente un file per un periodo di tempo prolungato (fino a tre ore).

Lo scopo della registrazione di eventi FileModifiedExtended è di ridurre il numero di eventi FileModified registrati quando si modifica un file in modo continuativo. Questo approccio consente di ridurre il rumore di più record FileModified per quella che è essenzialmente la stessa attività utente e consente di concentrarsi sull'evento FileModified iniziale (e più importante).
(nessuno) FilePreviewed L'utente visualizza in anteprima i file in un sito di SharePoint o OneDrive. Questi eventi si verificano in genere in volumi elevati in base a una singola attività, ad esempio la visualizzazione di una raccolta immagini.
(nessuno) PagePrefetched Il client di un utente (come un sito Web o un'app mobile) richiede che la pagina indicata contribuisca a migliorare le prestazioni se l'utente vi accede. Questo evento viene registrato per indicare che il contenuto della pagina viene fornito al client dell'utente. Questo evento non indica definitivamente che l'utente è passato alla pagina.

Quando il client esegue il rendering del contenuto della pagina (in base alla richiesta dell'utente), deve generare un evento ClientViewSignaled. Non tutti i client supportano l'indicazione di una prelettura e pertanto alcune attività preacquisite potrebbero essere registrate come eventi PageViewed.
(nessuno) PageViewedExtended Questa attività è correlata all'attività "Pagina visualizzata" (PageViewed). Un evento PageViewedExtended viene registrato quando la stessa persona visualizza continuamente una pagina Web per un periodo di tempo prolungato (fino a tre ore).

Lo scopo della registrazione di eventi PageViewedExtended è di ridurre il numero di eventi PageViewed registrati quando si visualizza una pagina Web in modo continuativo. Questo approccio consente di ridurre il rumore di più record PageViewed per quella che è essenzialmente la stessa attività utente e consente di concentrarsi sull'evento PageViewed iniziale (e più importante).
File aperto FileAccessed Un utente o un account di sistema esegue l'accesso a un file. Dopo che un utente accede a un file, il sistema non registra nuovamente l'evento FileAccessed per lo stesso utente e file per i cinque minuti successivi.
Stato del record modificato in bloccato LockRecord Lo stato record di un'etichetta di conservazione che classifica un documento come record è bloccato. Questo stato indica che il documento non è stato modificato o eliminato. Solo gli utenti a cui è assegnata almeno l'autorizzazione di collaboratore per un sito possono cambiare lo stato di un documento.
Stato del record modificato in sbloccato UnlockRecord Lo stato record di un'etichetta di conservazione che classifica un documento come record è sbloccato. Questo stato indica che il documento può essere modificato o eliminato. Solo gli utenti a cui è assegnata almeno l'autorizzazione di collaboratore per un sito possono cambiare lo stato di un documento.
Etichetta di conservazione modificata per un file ComplianceSettingChanged Un'etichetta di conservazione viene applicata o rimossa da un documento. Questo evento viene generato quando un'etichetta di conservazione viene applicata manualmente o automaticamente a un messaggio.
File archiviato FileCheckedIn Un utente archivia un documento estratto da una raccolta documenti.
File estratto FileCheckedOut Un utente estrae un documento da una raccolta documenti. Gli utenti possono estrarre e modificare i documenti condivisi con loro.
File copiato FileCopied Un utente copia un documento da un sito. Il file copiato può essere salvato in un'altra cartella nel sito.
File eliminato FileDeleted Un utente elimina un documento da un sito.
File eliminato dal Cestino FileDeletedFirstStageRecycleBin L'utente elimina un file dal Cestino di un sito.
File eliminato dal Cestino di secondo livello FileDeletedSecondStageRecycleBin L'utente elimina un file dal Cestino di secondo livello di un sito.
File eliminato contrassegnato come record RecordDelete Un documento o un messaggio di posta elettronica contrassegnato come record viene eliminato. Un elemento è considerato un record quando al contenuto viene applicata un'etichetta di conservazione che contrassegna gli elementi come record.
È stata rilevata una mancata corrispondenza della riservatezza del documento DocumentSensitivityMismatchDetected Un utente carica un documento in un sito protetto con un'etichetta di riservatezza e il documento ha un'etichetta di riservatezza con priorità più elevata rispetto all'etichetta di riservatezza applicata al sito. Ad esempio, un documento con etichetta Riservato viene caricato in un sito con etichetta Generale.

Questo evento non viene attivato se il documento ha un'etichetta di riservatezza con priorità inferiore rispetto a quella applicata al sito. Ad esempio, un documento con etichetta Generale viene caricato in un sito con etichetta Riservato. Per altre informazioni sulla priorità dell'etichetta di riservatezza, vedere Priorità dell'etichetta (l’ordine è importante).
Malware rilevato nel file FileMalwareDetected Il motore antivirus di SharePoint rileva malware in un file.
Estrazione file rimossa FileCheckOutDiscarded L'utente elimina (o annulla) un file estratto. Ciò significa che eventuali modifiche apportate al file al momento dell'estrazione vengono eliminate e non vengono salvate nella versione del documento nella raccolta documenti.
File scaricato FileDownloaded Un utente scarica un documento da un sito.
File modificato FileModified Un utente o un account di sistema modifica il contenuto o le proprietà di un documento in un sito. Il sistema attende cinque minuti prima di registrare un altro evento FileModified quando lo stesso utente modifica il contenuto o le proprietà dello stesso documento.
File spostato FileMoved Un utente sposta un documento dalla posizione corrente in un sito a una nuova posizione.
Query di ricerca eseguita SearchQueryPerformed L'utente o l'account di sistema esegue una ricerca in SharePoint o OneDrive. Alcuni scenari comuni in cui un account di servizio esegue una query di ricerca includono l'applicazione di criteri di conservazione e blocchi di eDiscovery ai siti e agli account di OneDrive e l'applicazione automatica di etichette di conservazione o riservatezza al contenuto del sito. Per abilitare la registrazione per questa attività, vedere Introduzione alle soluzioni di controllo.
Pulizia prioritaria: spostare il file nel Cestino PriorityCleanupFileRecycled Un elemento viene spostato nel Cestino Fase 2 da un criterio di pulizia prioritaria in OneDrive o SharePoint Online.
Pulizia prioritaria: eliminazione definitiva del file PriorityCleanupFileDeleted Un elemento viene eliminato definitivamente da un criterio di pulizia prioritaria in OneDrive o SharePoint Online.
Un file è stato riciclato FileRecycled L'utente sposta un file nel Cestino di SharePoint.
Una cartella è stata riciclata FolderRecycled L'utente sposta una cartella nel Cestino di SharePoint.
Tutte le versioni secondarie di un file vengono spostate nel Cestino FileVersionsAllMinorsRecycled L'utente elimina tutte le versioni secondarie dalla cronologia delle versioni di un file. Le versioni eliminate vengono spostate nel Cestino del sito.
Tutte le versioni di un file vengono spostate nel Cestino FileVersionsAllRecycled L'utente elimina tutte le versioni dalla cronologia delle versioni di un file. Le versioni eliminate vengono spostate nel Cestino del sito.
La versione di un file viene spostata nel Cestino FileVersionRecycled L'utente una versione dalla cronologia delle versioni di un file. La versione eliminata viene spostata nel Cestino del sito.
File rinominato FileRenamed Un utente rinomina un documento in un sito.
File ripristinato FileRestored Un utente ripristina un documento dal Cestino di un sito.
Avviata l'eliminazione in blocco delle versioni dei file FileVersionBulkDeletionStarted L'Amministrazione ha avviato un'eliminazione in blocco delle versioni dei file in un sito o una raccolta documenti di SharePoint per recuperare spazio di archiviazione rimuovendo definitivamente le versioni precedenti che superano i criteri di versione.
Avvio delle versioni dei file con scadenza in blocco tramite un file di pianificazione FileVersionBulkExpirationByScheduleStarted L'amministrazione avvia una scadenza in blocco delle versioni dei file usando un file di pianificazione in un sito di SharePoint, applicando la scadenza della versione in base a tale pianificazione.
Avviata la generazione del report sulla scadenza della versione del file FileVersionExpirationReportStarted L'amministrazione ha iniziato a generare un report sulla scadenza della versione del file per un sito o una raccolta documenti di SharePoint che include determinati metadati della versione e informazioni sulla scadenza.
Tenant avviato Applicare i criteri Versione file TenantApplyFileVersionPolicyStarted L'amministrazione ha iniziato ad applicare i criteri versione file a livello di tenant in tutti i siti dell'organizzazione, che imposta i limiti di versione o riduce le versioni esistenti per tutte le raccolte documenti a livello di tenant.
Iniziato l'aggiornamento delle impostazioni della versione in tutte le raccolte documenti del sito DocumentLibraryVersionPolicyBulkUpdateStarted L'amministrazione ha avviato un aggiornamento in blocco delle impostazioni dei criteri versione in tutte le raccolte documenti in un sito di SharePoint.
File caricato FileUploaded Un utente carica un documento in una cartella in un sito.
Visualizzazione segnalata dal client ClientViewSignaled Il client di un utente (come un sito Web o un'app mobile) segnala che la pagina indicata viene visualizzata dall'utente. Questa attività viene spesso registrata dopo un evento PagePrefetched per una pagina.

NOTA: poiché gli eventi ClientViewSignaled vengono segnalati dal client anziché dal server, è possibile che l'evento non venga registrato dal server e quindi non venga visualizzato nel log di controllo. È anche possibile che le informazioni contenute nel record di controllo non siano attendibili. Tuttavia, dato che l'identità dell'utente viene convalidata mediante il token usato per creare il segnale, l'identità dell'utente riportata nel record di controllo corrispondente è accurata. Il sistema attende cinque minuti prima di registrare lo stesso evento quando il client dello stesso utente segnala che la pagina viene visualizzata di nuovo dall'utente.
Pagina visualizzata PageViewed Utente visualizza una pagina in un sito, Questa attività non include l'uso di un Web browser per visualizzare i file presenti in una raccolta documenti. Dopo che un utente visualizza una pagina, il sistema non registra nuovamente l'evento PageViewed per lo stesso utente e la stessa pagina per i cinque minuti successivi.

Domande frequenti sugli eventi FileAccessed e FilePreviewed

Le attività non utente possono attivare record di controllo FilePreviewed che includono un agente utente come "OneDriveMpc-Transform_Thumbnail"?

Non esistono scenari noti in cui le azioni non utente generano eventi come questi. Azioni utente come l'apertura di una scheda del profilo utente (selezionando il nome o l'indirizzo di posta elettronica in un messaggio in Outlook sul Web) generano eventi simili.

Le chiamate al OneDriveMpc-Transform_Thumbnail vengono sempre attivate intenzionalmente dall'utente?

No. Ma la prelettura del browser può causare eventi simili.

Se vedo un evento FilePpreview proveniente da un indirizzo IP registrato Microsoft, significa che l'anteprima viene visualizzata sullo schermo del dispositivo dell'utente?

No. La prelettura del browser potrebbe registrare l'evento.

Esistono scenari in cui un utente che visualizza l'anteprima di un documento genera eventi FileAccessed?

Sia gli eventi FilePreviewed che FileAccessed indicano che una chiamata utente ha portato a una lettura del file (o a una lettura del rendering dell'anteprima del file). Anche se questi eventi sono destinati ad allinearsi con l'intenzione di anteprima rispetto a quella di accesso, la distinzione tra gli eventi non è una garanzia dell'intento dell'utente.

Quali sono le cause degli eventi di controllo FileAccessed negli scenari di gestione dei rischi Insider?

La creazione di un caso in Gestione dei rischi Insider e l'abilitazione di Esplora contenuto generano e registrano un evento FileAccessed nel log di controllo. In questo scenario, l'evento viene generato dal flusso di lavoro Insider Risk Management/Content Explorer anziché da un'azione di apertura file diretta dell'utente e per questi eventi viene usato lo stesso valore 92876b03-76a3-4da8-ad6a-0511ffdf8647ApplicationId, . Questo è importante per gli amministratori perché consente di distinguere questi eventi FileAccessed generati dal sistema da altre attività FileAccessed durante un'analisi. È possibile usare il campo ApplicationId come una delle proprietà che consentono di identificare o filtrare questi eventi specifici durante la revisione dei risultati del log di controllo.

L'utente app@sharepoint nei record di controllo

Nei record di controllo per alcune attività relative ai file (e per altre attività correlate a SharePoint) si potrebbe notare che l'utente che ha eseguito l'attività, identificato nei campi Utente e ID utente, è app@sharepoint. Questo utente indica che un'applicazione ha eseguito l'attività. In questo caso, all'applicazione sono state concesse le autorizzazioni in SharePoint per eseguire azioni a livello di organizzazione (ad esempio la ricerca in un sito di SharePoint o in un account di OneDrive) per conto di un utente, un amministratore o un servizio. Questo processo di assegnazione delle autorizzazioni a un'applicazione viene definito accesso di tipo solo app di SharePoint. Questo utente indica che un'applicazione, invece di un utente, ha presentato l'autenticazione a SharePoint per eseguire un'azione. Questo è il motivo per cui in determinati record di controllo è presente l'utente app@sharepoint. Per altre informazioni, vedere Concedere l'accesso di tipo solo app di SharePoint.

Ad esempio, app@sharepoint spesso viene identificato come utente per gli eventi "La query di ricerca è stata eseguita" e "File aperto". Il motivo è che un'applicazione con accesso di tipo solo app di SharePoint nell'organizzazione esegue query di ricerca e accede ai file durante l'applicazione di criteri di conservazione a siti e account di OneDrive.

Ecco alcuni altri scenari in cui app@sharepoint potrebbe essere identificato in un record di controllo come l'utente che ha eseguito un'attività:

  • Gruppi di Microsoft 365. Quando un utente o un amministratore crea un nuovo gruppo, vengono generati record di controllo per la creazione di una raccolta siti, l'aggiornamento di elenchi e l'aggiunta di membri a un gruppo di SharePoint. Un'applicazione esegue queste attività per conto dell'utente che ha creato il gruppo.
  • Microsoft Teams. Analogamente a Gruppi di Microsoft 365, vengono generati record di controllo per la creazione di una raccolta siti, l'aggiornamento di elenchi e l'aggiunta di membri a un gruppo di SharePoint quando si crea un team.
  • Funzionalità di conformità. Quando un amministratore implementa le funzionalità di conformità, ad esempio i criteri di conservazione, i blocchi di eDiscovery e l'applicazione automatica di etichette di riservatezza.

In questi e in altri scenari, è inoltre possibile notare che più record di controllo con app@sharepoint come utente specificato sono stati creati in un breve intervallo di tempo, spesso a distanza di pochi secondi l'uno dall'altro. Questo modello indica anche che probabilmente sono stati attivati dalla stessa attività avviata dall'utente. Inoltre, i campi ApplicationDisplayName ed EventData nel record di controllo possono aiutare a identificare lo scenario o l'applicazione che ha generato l'evento.

Attività su cartelle

Nella tabella seguente sono elencate le attività delle cartelle in SharePoint e OneDrive registrate nel log di controllo di Microsoft 365. I record di controllo per alcune attività di SharePoint indicano il app@sharepoint utente ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.

Nome descrittivo Operazione Descrizione
Cartella copiata FolderCopied L'utente copia una cartella da un sito a un'altra posizione in SharePoint o OneDrive.
Cartella creata FolderCreated L'utente crea una cartella in un sito.
Cartella eliminata FolderDeleted L'utente elimina una cartella da un sito.
Cartella eliminata dal Cestino FolderDeletedFirstStageRecycleBin L'utente elimina una cartella dal Cestino di un sito.
Cartella eliminata dal Cestino di secondo livello FolderDeletedSecondStageRecycleBin L'utente elimina una cartella dal Cestino di secondo livello di un sito.
Cartella modificata FolderModified L'utente modifica una cartella in un sito. Questa azione include la modifica dei metadati della cartella, ad esempio la modifica di tag e proprietà.
Cartella spostata FolderMoved L'utente sposta una cartella in una posizione diversa in un sito.
Cartella rinominata FolderRenamed L'utente rinomina una cartella in un sito.
Cartella ripristinata FolderRestored L'utente ripristina una cartella eliminata dal Cestino di un sito.

Attività di Forms

Nella tabella seguente sono elencate le attività utente e amministratore in Microsoft Forms registrate dal log di controllo di Microsoft 365. Microsoft Forms è uno strumento di moduli, test e sondaggi che è possibile utilizzare per raccogliere dati per l'analisi. Alcune operazioni includono parametri di attività aggiuntivi, come indicato nelle descrizioni.

Se un coautore o un risponditore anonimo esegue un'attività di Forms, il log di controllo la registra in modo leggermente diverso. Per altre informazioni, vedere la sezione Attività di Forms eseguite da coautori e partecipanti anonimi.

Nome descrittivo Operazione Descrizione
Coautore del modulo aggiunto AddFormCoauthor Un utente usa un collegamento di collaborazione per progettare il modulo o visualizzare le risposte. Questo evento viene registrato quando un utente usa un URL di collaborazione, non quando l'URL di collaborazione viene generato per la prima volta.
Risponditore specifico aggiunto AddSpecificResponder Il proprietario del modulo aggiunge un nuovo utente o gruppo all'elenco dei risponditori specifici.
Condivisione del modulo per la copia consentita AllowShareFormForCopy Il proprietario del modulo crea un collegamento a un modello per condividere il modulo con altri utenti. Questo evento viene registrato quando il proprietario del modulo seleziona di generare l'URL del modello.
Connesso a cartella di lavoro di Excel ConnectToExcelWorkbook Il modulo è stato connesso a una cartella di lavoro di Excel.

La proprietà ExcelWorkbookLink:string è l'ID cartella di lavoro di Excel associato del modulo corrente.
È stata creata una raccolta CollectionCreated Il proprietario del modulo ha creato una raccolta.
Commento creato CreateComment Il proprietario del modulo aggiunge un commento o il punteggio a un test.
Modulo creato CreateForm Il proprietario del modulo crea un nuovo modulo.

La proprietà DataMode:string è il modulo corrente impostato per la sincronizzazione con una cartella di lavoro di Excel nuova o esistente se il valore della proprietà è uguale a DataSync. La proprietà ExcelWorkbookLink:string è l'ID cartella di lavoro di Excel associato del modulo corrente.
Risposta creata CreateResponse Simile alla ricezione di una nuova risposta. Un utente ha inviato una risposta a un modulo.

La proprietà ResponseId:string e la proprietà ResponderId:string indicano il risultato visualizzato.

Per un risponditore anonimo, la proprietà ResponderId è null.
Collegamento di riepilogo creato GetSummaryLink Il proprietario del modulo crea un collegamento ai risultati di riepilogo per condividere i risultati.
Tutte le risposte eliminate DeleteAllResponses Il proprietario del modulo elimina tutti i dati delle risposte.
La raccolta è stata eliminata dal Cestino CollectionHardDeleted Il proprietario del modulo ha eliminato definitivamente una raccolta dal Cestino.
Modulo eliminato DeleteForm Il proprietario del modulo elimina un modulo. Questa azione include SoftDelete (opzione di eliminazione usata e modulo spostato nel Cestino) e HardDelete (il cestino viene svuotato).
Risposta eliminata DeleteResponse Il proprietario del modulo elimina una risposta.

La proprietà ResponseId:string è la risposta che viene eliminata.
Collegamento di riepilogo eliminato DeleteSummaryLink Il proprietario del modulo elimina il collegamento ai risultati di riepilogo.
Impostazione Chiunque può rispondere disabilitata DisallowAnonymousResponse Il proprietario del modulo disattiva l'impostazione consentendo a chiunque di rispondere al modulo.
Collaborazione disabilitata DisableCollaboration Il proprietario del modulo disattiva l'impostazione di collaborazione nel modulo.
Impostazione Persone specifiche possono rispondere disabilitata DisableSpecificResponse Il proprietario del modulo diattiva l'impostazione che consente solo a utenti o gruppi specifici dell'organizzazione corrente di rispondere al modulo.
Condivisione del modulo per la copia non consentita DisallowShareFormForCopy Il proprietario del modulo elimina il collegamento al modello.
Modulo modificato EditForm Il proprietario del modulo modifica un modulo, ad esempio creando, eliminando o modificando una domanda. La proprietà EditOperation:string è il nome dell'operazione di modifica. Le operazioni possibili sono:
- CreateQuestion
- CreateQuestionChoice
- DeleteQuestion
- DeleteQuestionChoice
- DeleteFormImage
- DeleteQuestionImage
- UpdateQuestion
- UpdateQuestionChoice
- UploadFormImage/Bing/Onedrive
- UploadQuestionImage
- ChangeTheme

FormImage include qualsiasi posizione all'interno di Forms in cui l'utente può caricare un'immagine, ad esempio in una query o come tema di sfondo.
Impostazione Chiunque può rispondere abilitata AllowAnonymousResponse Il proprietario del modulo attiva l'impostazione consentendo a chiunque di rispondere al modulo.
Collaborazione nell'account aziendale o dell'istituto di istruzione di Office 365 abilitata EnableWorkOrSchoolCollaboration Il proprietario del modulo attiva l'impostazione che consente agli utenti con un account aziendale o dell'istituto di istruzione di Microsoft 365 di visualizzare e modificare il modulo.
Collaborazione delle persone dell'organizzazione abilitata EnableSameOrgCollaboration Il proprietario del modulo attiva l'impostazione che consente agli utenti dell'organizzazione corrente di visualizzare e modificare il modulo.
Impostazione Persone specifiche possono rispondere abilitata EnableSpecificResponse Il proprietario del modulo attiva l'impostazione che consente solo a utenti o gruppi specifici dell'organizzazione corrente di rispondere al modulo.
Collaborazione di persone specifiche abilitata EnableSpecificCollaboaration Il proprietario del modulo attiva l'impostazione che consente solo a utenti o gruppi specifici dell'organizzazione corrente di visualizzare e modificare il modulo.
Modulo esportato ExportForm Il proprietario del modulo esporta i risultati in Excel.

La proprietà ExportFormat:string indica se il file di Excel è Download o Online.
Moduli elencati ListForms Il proprietario del modulo sta visualizzando un elenco di moduli.

La proprietà ViewType:string è la visualizzazione che il proprietario della maschera sta visualizzando: Tutti i moduli, Condivisi con l'utente corrente o Moduli di gruppo.
È stato spostato un modulo nella raccolta MovedFormIntoCollection Il proprietario del modulo ha spostato un modulo in una raccolta.
È stato spostato un modulo all'esterno della raccolta MovedFormOutofCollection Il proprietario del modulo ha spostato un modulo fuori da una raccolta.
La raccolta è stata spostata nel Cestino CollectionSoftDeleted Il proprietario del modulo ha spostato una raccolta nel Cestino.
Modulo spostato MoveForm Il proprietario del modulo sposta un modulo.

La proprietà DestinationUserId:string è l'ID utente della persona che ha spostato il modulo. La proprietà NewFormId:stringa è il nuovo ID per il modulo appena copiato. Property IsDelegateAccess:boolean è il modulo corrente L'azione di spostamento viene eseguita tramite la pagina di delega dell'amministratore.
Modulo visualizzato in anteprima PreviewForm Il proprietario del modulo visualizza in anteprima un modulo usando la funzione Anteprima.
Coautore del modulo rimosso RemoveFormCoauthor Il proprietario del modulo elimina un collegamento per la collaborazione.
Risponditore specifico rimosso RemoveSpecificResponder Il proprietario del modulo rimuove un utente o un gruppo dall'elenco dei risponditori specifici.
È stata rinominata una raccolta CollectionRenamed Il proprietario del modulo ha modificato il nome di una raccolta.
Invito a Forms Pro inviato ProInvitation L'utente sceglie di attivare una versione di valutazione Pro.
Risposta inviata SubmitResponse Un utente invia una risposta a un modulo.

La proprietà IsInternalForm:boolean è se il risponditore si trova all'interno della stessa organizzazione del proprietario del modulo.
È stata aggiornata una raccolta CollectionUpdated Il proprietario del modulo ha aggiornato una proprietà della raccolta.
Stato di phishing modulo aggiornato UpdatePhishingStatus Questo evento viene registrato ogni volta che cambia il valore dettagliato per lo stato di sicurezza interno, indipendentemente dal fatto che questa modifica influisca sullo stato di sicurezza finale (ad esempio, il modulo è ora Chiuso o Aperto). Questa modifica potrebbe causare eventi duplicati senza una modifica finale dello stato di sicurezza. I possibili valori di stato per l'evento sono:
- Rimuovi
- Rimuovi da amministratore
- Amministratore sbloccato
- Bloccato automaticamente
- Sbloccato automaticamente
- Cliente segnalato
- Reimposta segnalato dal cliente.
Impostazione modulo aggiornata UpdateFormSetting Il proprietario del modulo aggiorna una o più impostazioni del modulo.

La proprietà FormSettingName:string viene aggiornata Nome delle impostazioni sensibili. La proprietà NewFormSettings:string viene aggiornata il nome e il nuovo valore delle impostazioni. La proprietà thankYouMessageContainsLink:boolean viene aggiornata il messaggio di ringraziamento contiene un collegamento URL.
Risposta aggiornata UpdateResponse Il proprietario del modulo ha aggiornato un commento o un punteggio in un quiz.

La proprietà ResponseId:string e la proprietà ResponderId:string indicano il risultato visualizzato.

Per un risponditore anonimo, la proprietà ResponderId è null.
Stato di phishing utente aggiornato UpdateUserPhishingStatus Questo evento viene registrato ogni volta che cambia il valore dello stato di sicurezza dell'utente. Il valore dello stato dell'utente nel record di controllo viene confermato come phisher quando l'utente ha creato un modulo di phishing che il team per la sicurezza online di Microsoft ha rimosso. Se un amministratore sblocca l'utente, il valore dello stato dell'utente è impostato su Reimposta come utente normale.
Impostazione utente aggiornata UpdateUserSetting Il proprietario del modulo aggiorna un'impostazione utente.

Property UserSettingName:string è il nome dell'impostazione e il nuovo valore.
Modulo visualizzato (fase di progettazione) ViewForm Il proprietario del modulo apre un modulo esistente per la modifica.

Property AccessDenied:boolean è l'accesso al formato corrente negato a causa del controllo delle autorizzazioni. La proprietà FromSummaryLink:boolean è la richiesta corrente proviene dalla pagina di collegamento Riepilogo.
Risposta visualizzata ViewResponse Il proprietario del modulo visualizza una risposta specifica.

La proprietà ResponseId:string e la proprietà ResponderId:string indicano il risultato visualizzato.

Per un risponditore anonimo, la proprietà ResponderId è null.
Pagina di risposta visualizzata ViewRuntimeForm L'utente ha aperto una pagina di risposta per visualizzarla. Questo evento viene registrato indipendentemente dal fatto che l'utente invii o meno una risposta.
Risposte visualizzate ViewResponses Il proprietario del modulo visualizza l'elenco aggregato di risposte.

La proprietà ViewType:string indica se il proprietario del modulo visualizza un dettaglio o un'aggregazione.

Attività di Forms eseguite da coautori e partecipanti anonimi

Forms supporta la collaborazione durante la progettazione di moduli e l'analisi delle risposte. Un collaboratore di moduli è noto come coautore. I coautori possono eseguire tutte le operazioni eseguibili da un proprietario del modulo, tranne l'eliminazione o lo spostamento di un modulo. Forms consente anche di creare un modulo a cui è possibile rispondere in modo anonimo. Questo significa che il partecipante non deve accedere all'organizzazione per rispondere a un modulo.

Nella tabella seguente sono elencate le attività e le informazioni di controllo registrate nel log di controllo di Microsoft 365 per le attività eseguite da coautori e risponditori anonimi.

Tipo di attività Utente interno o esterno ID utente registrato Organizzazione a cui si è connessi Tipo di utente Forms
Attività di creazione condivisa Esterno urn:forms:coauthor#a0b1c2d3@forms.office.com
(La seconda parte dell'ID è un hash, che varia a seconda dell'utente)
Organizzazione del proprietario del modulo
Coautore
Attività di creazione condivisa Esterno UPN
Organizzazione del coautore
Coautore
Attività di creazione condivisa Interno UPN Organizzazione del proprietario del modulo Coautore
Attività di risposta Anonimo urn:forms:anonymous#a0b1c2d3@forms.office.com
(La seconda parte dell'ID utente è un hash, che varia a seconda dell'utente)
Organizzazione del proprietario del modulo Partecipante
Attività di risposta Esterno urn:forms:external#a0b1c2d3@forms.office.com
(La seconda parte dell'ID utente è un hash, che varia a seconda dell'utente)
Organizzazione del proprietario del modulo Partecipante
Attività di risposta Esterno UPN
Organizzazione del partecipante
Partecipante

Attività barriere informative

Nella tabella seguente sono elencate le attività in Barriere informative registrate dal log di controllo di Microsoft 365. Per altre informazioni sulle barriere all'informazione, vedere Informazioni sulle barriere all'informazione in Microsoft 365.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Modalità barriera informativa applicata al sito SitoIBModeSet Un amministratore globale o di SharePoint ha applicato una modalità al sito.
Segmenti applicati al sito SiteIBSegmentsSet Un amministratore di SharePoint o globale, oppure il proprietario di un sito ha aggiunto uno o più segmenti di barriere informative a un sito.
Modifica dell'impostazione AppBypassInformationBarrier per il tenant AppBypassInformationBarrier Un amministratore globale o di SharePoint ha modificato l'accesso alle app per i siti di SharePoint.
Modificata la modalità della barriera informativa del sito SiteIBModeChanged Un amministratore globale o di SharePoint ha aggiornato la modalità del sito.
Segmenti del sito modificati SiteIBSegmentsChanged Un amministratore di SharePoint o globale ha modificato uno o più segmenti di barriere informative per un sito.
Barriere informative disabilitate per SharePoint e OneDrive SPOIBIsDisabled Un amministratore globale o di SharePoint ha disabilitato le barriere informative per SharePoint e OneDrive nell'organizzazione.
Barriere informative abilitate per SharePoint e OneDrive SPOIBIsEnabled Un amministratore globale o di SharePoint ha disabilitato le barriere informative per SharePoint e OneDrive nell'organizzazione.
Report di approfondimenti sulle barriere informative completato InformazioniBarriereApprofondimentiRapportoCompletato Il sistema completa la compilazione del rapporto di approfondimenti sulle barriere informative.
Report approfondimenti sulle barriere informative Sezione di OneDrive su cui è stata eseguita una query InformationBarriersInsightsReportOneDriveSectionQueryed Un amministratore interroga il report di approfondimenti sulle barriere informative per gli account di OneDrive.
Report sugli approfondimenti sulle barriere informative pianificato InformazioniBarriereInsightsReportPianificazione Un amministratore pianifica il report di approfondimenti sulle barriere informative.
Report approfondimenti sulle barriere informative Sezione SharePoint oggetto di query InformationBarriersInsightsReportSharePointSectionQueryed Un amministratore interroga il report di approfondimenti sulle barriere informative per i siti di SharePoint.
Segmento rimosso dal sito SiteIBSegmentsRemoved Un amministratore globale o di SharePoint rimuove uno o più segmenti di barriere informative da un sito.

Interfaccia di Amministrazione di Microsoft 365 Attività di gestione degli agenti

Nella tabella seguente sono elencate le attività di gestione degli agenti registrate dal log di controllo di Microsoft 365. Per ulteriori informazioni, vedere Gestire gli agenti di Microsoft 365 Copilot nell'interfaccia di amministrazione di Microsoft 365.

Nome descrittivo Operazione Descrizione
Agente bloccato Agente bloccato Un amministratore ha bloccato un agente. Gli utenti dell'organizzazione non possono usare l'agente.
Agente eliminato DeletedAgent Un amministratore ha eliminato un agente condiviso che elimina i file sottostanti e l'agente.
Agente distribuito Agente distribuito Un amministratore ha distribuito un agente. L'agente diventa attivo e utilizzabile per utenti, gruppi specifici o per l'intera organizzazione.
Agente rimosso RemovedAgent Un amministratore ha rimosso un agente installato in precedenza per l'intera organizzazione o per utenti e gruppi specifici.
Agente sbloccato UnblockedAgent Un amministratore ha sbloccato un agente precedentemente bloccato.
Agente aggiornato Agente aggiornato Un amministratore ha aggiornato un agente personalizzato caricando il file manifesto più recente.
Impostazioni agente a livello di tenant aggiornate UpdatedTenantSettings Un amministratore ha aggiornato le impostazioni a livello di tenant che si applicano agli agenti.

Attività dei criteri cloud di Microsoft 365 Apps Amministrazione Services

Nella tabella seguente sono elencate le attività per le modifiche alla configurazione dei criteri nel servizio Criteri cloud registrate dal log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
Creazione della configurazione dei criteri CreatedPolicyConfig È stata creata una nuova configurazione dei criteri.
Configurazione dei criteri eliminata DeletedPolicyConfig Una configurazione dei criteri è stata eliminata.
Configurazione dei criteri aggiornata UpdatedPolicyConfig È stata aggiornata una configurazione dei criteri esistente, ad esempio aggiungendo, cambiando o rimuovendo le impostazioni dei criteri oppure modificando il nome, la descrizione o l'ambito della configurazione dei criteri.
Priorità di configurazione dei criteri aggiornata UpdatedPolicyConfigPriority La priorità di una configurazione dei criteri è stata modificata.

Attività di aggiornamento del cloud di Microsoft 365 Apps Amministrazione Services

Nella tabella seguente sono elencate le attività per le modifiche alla configurazione e le azioni attivate nel servizio di aggiornamento cloud registrate dal log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
Configurazione del dispositivo aggiornata UpdatedDeviceConfiguration È stata attivata un'azione per un dispositivo gestito da Cloud Update. Questa azione include l'attivazione di un rollback, la ripresa di un dispositivo ripristinato o la modifica del canale di aggiornamento.
Configurazione del profilo aggiornata UpdatedProfileConfiguration La configurazione di un profilo di aggiornamento cloud è stata modificata. Questa modifica include aggiornamenti allo stato del profilo, scadenza impostata, abilitazione della convalida degli aggiornamenti e onde configurate e ritardo delle onde.
Configurazione del tenant aggiornata UpdatedTenantConfiguration La configurazione a livello di organizzazione dell'aggiornamento cloud è cambiata. Questa modifica include aggiornamenti alle esclusioni, finestre di esclusione e la generazione di una nuova chiave di associazione tenant (TAK).

Attività di Backup di Microsoft 365

Nella tabella seguente sono elencate le attività di Backup di Microsoft 365 registrate dal log di controllo di Microsoft 365. Backup di Microsoft 365 è progettato per garantire che i dati dell'organizzazione siano sempre protetti e facilmente recuperabili. Per altre informazioni su Backup di Microsoft 365, vedere Panoramica di Backup di Microsoft 365.

Nome descrittivo Operazione Descrizione
Attivato un criterio di backup BackupPolicyActivated Un criterio di Backup di Microsoft 365 viene attivato da uno stato inattivo.
Attività di ripristino bozza attivata RestoreTaskActivated Viene attivata una bozza di attività di ripristino per Backup di Microsoft 365. Si tratta di un'operazione a esecuzione prolungata.
Elemento di backup creato BackupItemAdded Uno o più elementi di backup vengono aggiunti a un criterio di Backup di Microsoft 365.
Elemento di backup rimosso BackupItemRemoved Uno o più elementi di backup vengono rimossi da un criterio di Backup di Microsoft 365.
Sito visitato per il ripristino SiteBrowsedForRestore È stato esplorato un sito in Backup di Microsoft 365 per identificare e selezionare gli elementi per il ripristino granulare.
Annulla l'offboarding dell'elemento di backup CancelOffboardBackupItem Offboarding annullato per un elemento di backup.
Ripristino granulare completato per l'elemento di backup BackupItemGranularRestoreCompleted Un ripristino granulare per uno o più elementi di backup viene completato in Backup di Microsoft 365.
Sessione di ripristino granulare completata GranularRestoreSessionCompleted Viene completata una sessione di ripristino granulare in Backup di Microsoft 365.
Attività di ripristino completata RestoreTaskCompleted Un'attività di ripristino è stata completata in Backup di Microsoft 365.
Attività di ripristino bozza creata DraftRestoreTaskCreated Viene creata un'attività di ripristino in Backup di Microsoft 365. Per impostazione predefinita, l'attività di ripristino viene creata come bozza.
Sessione di esplorazione granulare creata GranularBrowseSessionCreated Viene creata una sessione di esplorazione granulare in Backup di Microsoft 365 per abilitare l'esplorazione del contenuto di cui è stato eseguito il backup per il ripristino a livello di elemento.
Creazione di una sessione di ripristino granulare GranularRestoreSessionCreated Viene creata una sessione di ripristino granulare in Backup di Microsoft 365.
Creazione di un nuovo criterio di backup NewBackupPolicyCreated Un nuovo criterio di Backup di Microsoft 365 è stato creato da un Amministrazione globale. Per impostazione predefinita, i criteri di backup vengono creati in uno stato inattivo.
Ha eliminato un criterio di backup BackupPolicyDeleted Un criterio di Backup di Microsoft 365 viene eliminato.
Attività di ripristino bozza eliminata DraftRestoreTaskDeleted Un'attività di ripristino bozza viene eliminata in Backup di Microsoft 365.
Modifica di un criterio di backup BackupPolicyEdited È stato aggiornato un criterio di Backup di Microsoft 365. È possibile aggiornare un criterio di backup eseguendo una delle operazioni seguenti:

1. Rinominare la politica.
2. Aggiungere una o più unità di protezione.
3. Rimozione di una o più unità di protezione.
Attività di ripristino bozza modificata DraftRestoreTaskEdited Un'attività di ripristino bozza viene modificata in Backup di Microsoft 365.
Offboarding dell'elemento di backup OffboardBackupItem L'elemento di backup è in fase di offboarding.
Sospeso un criterio di backup BackupPolicyPaused Un criterio di Backup di Microsoft 365 viene sospeso dallo stato attivo.
Elemento di backup ottenuto a livello di programmazione GetBackupItem L'utente richiede che l'unità di protezione di cui sia stato eseguito il backup utilizzando il Backup di Microsoft 365 a livello di codice.
A livello di programmazione Ottenere i dettagli dei criteri di backup ViewBackupPolicyDetails L'accesso ai dettagli di un criterio di Backup di Microsoft 365 avviene a livello di programmazione.
A livello di programmazione Dettagli dell'attività di ripristino GetRestoreTaskDetails Un utente richiede i dettagli dell'attività di ripristino in base al suo identificatore in Backup di Microsoft 365.
Elenco di tutti i criteri di backup ottenuto a livello di programmazione ListAllBackupPolicies Un utente ottiene a livello di programmazione l'elenco di tutti i criteri di backup di cui è stato eseguito il backup usando Backup di Microsoft 365.
Elenco degli elementi di backup nei criteri di backup ottenuto a livello di programmazione ListAllBackupItemsInPolicies Un elenco di tutte le unità di protezione presenti in un criterio di backup in Backup di Microsoft 365 viene richiesto a livello di codice.
Elenco degli elementi di backup nel tenant ottenuto a livello di codice ListAllBackupItemsInTenant Un utente ottiene a livello di programmazione un elenco di tutte le unità di protezione nell'organizzazione di cui è stato eseguito il backup usando Backup di Microsoft 365.
Elenco degli elementi di backup nel carico di lavoro ottenuto a livello di codice ListAllBackupItemsInWorkload Un utente ottiene a livello di programmazione un elenco di tutte le unità di protezione nel carico di lavoro (SharePoint, OneDrive o Exchange) di cui è stato eseguito il backup usando Backup di Microsoft 365.
Elenco degli elementi di ripristino nell'attività di ripristino ottenuto a livello di programmazione GetAllRestoreArtifactsInTask Un utente ottiene a livello di programmazione tutti gli artefatti in un'attività di ripristino in Backup di Microsoft 365.
Elenco dei punti di ripristino ottenuto a livello di codice ListAllRestorePoints Un utente ottiene a livello di programmazione tutti i punti di ripristino in Backup di Microsoft 365. I punti di ripristino rappresentano il timestamp quando un artefatto è protetto (in base ai criteri di protezione). Solo gli amministratori globali hanno accesso.
Elenco delle attività di ripristino ottenuto a livello di programmazione ListAllRestoreTasks Un utente ottiene a livello di programmazione l'elenco delle sessioni di ripristino esistenti in Backup di Microsoft 365. Questo elenco include la sessione di ripristino creata per ogni tipo di servizio registrato nell'organizzazione.
Ripristino elemento Ripristino completato BackupItemRestoreCompleted Il ripristino di un elemento di cui è stato eseguito il backup da Backup di Microsoft 365 è completato.
Ripristinare il ripristino dell'elemento attivato BackupItemRestoreTriggered Il ripristino viene attivato per un elemento di cui è stato eseguito il backup con Backup di Microsoft 365.
Ripristino granulare attivato per l'elemento di backup BackupItemGranularRestoreTriggered Il ripristino granulare viene attivato per un elemento di backup in una sessione di ripristino granulare in Backup di Microsoft 365.
Sessione di ripristino granulare attivata GranularRestoreSessionTriggered Viene attivata una sessione di ripristino granulare in Backup di Microsoft 365. Si tratta di un'operazione a esecuzione prolungata.

Attività amministrative di Microsoft 365 Copilot

La tabella seguente elenca le attività amministrative relative a Microsoft 365 Copilot e Microsoft 365 Copilot Chat registrate dal log di controllo di Microsoft 365. È possibile accedere a Copilot in tutti i servizi Microsoft. Il log di audit registra le attività che mostrano come e quando gli utenti interagiscono con Copilot. Queste informazioni includono il servizio Microsoft in cui si è svolta l'attività e i riferimenti ai file a cui si è eseguito l'accesso durante l'interazione.

Per accedere al testo dal prompt dell'utente durante l'interazione, vedi Ricerca contenuto o visualizza l'evento di interazione IA da Esplora attività in Gestione della postura di sicurezza dei dati per l'intelligenza artificiale.

Per altre informazioni sul controllo e altre opzioni di gestione della conformità per Microsoft 365 Copilot, vedere Usare Microsoft Purview per gestire la sicurezza & la conformità dei dati per Microsoft 365 Copilot & Microsoft 365 Copilot Chat.

Per altre informazioni sugli eventi correlati alle interazioni dell'utente con l'intelligenza artificiale, vedere Log di controllo per Copilot e le attività di intelligenza artificiale.

Nome descrittivo Operazione Descrizione
Creazione di un nuovo plug-in Copilot CreatePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo plug-in Copilot.
Creazione di un nuovo promptbook di Copilot CreatePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha creato una nuova finestra delle richieste in Copilot.
Eliminato un plug-in di Copilot DeletePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un plug-in di Copilot.
Eliminato un libro dei prompt di Copilot DeletePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un registro delle richieste di Copilot.
Disabilitato un plug-in di Copilot DisableCopilotPlugin Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un plug-in di Copilot.
Disabilitato un libro di prompt di Copilot DisablePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un registro delle richieste di Copilot.
Abilitato un plug-in di Copilot EnablePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un plug-in di Copilot.
Abilitato un registro dei prompt di Copilot EnablePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un registro dei prompt di Copilot.
Interazioni IA esportate AIEnterpriseInteractionsExported Un amministratore ha esportato interazioni con Copilot.
Interagito con Copilot CopilotInteraction Un utente (o un amministratore o un sistema per conto di un utente) ha immesso richieste in Copilot.
Inviata una notifica di modifica per la creazione di interazioni con l'intelligenza artificiale AIInteractionCreatedNotification È stata inviata una notifica di modifica per notificare a un'applicazione listener sottoscritta una nuova interazione IA di Copilot.
Notifica di modifica inviata per l'eliminazione dell'interazione con l'IA AIInteractionDeletedNotification È stata inviata una notifica di modifica per notificare a un'applicazione listener sottoscritta un'interazione IA Copilot eliminata.
Notifica di modifica inviata per l'aggiornamento dell'interazione con l'intelligenza artificiale AIInteractionUpdatedNotification È stata inviata una notifica di modifica per notificare a un'applicazione listener sottoscritta un'interazione IA Copilot aggiornata.
Iscritto alle interazioni con intelligenza artificiale Iscritto all'AIInterazioni Un'applicazione listener ha creato una sottoscrizione per ricevere notifiche di modifica per le interazioni con l'intelligenza artificiale di Copilot.
Aggiornamento di un'impostazione del plug-in Copilot UpdatePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del plug-in di Copilot.
Aggiornamento di un'impostazione del registro dei prompt di Copilot UpdatePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del registro delle richieste di Copilot.
Aggiornamento di un'impostazione di Copilot UpdateTenantSettings Un amministratore (o un sistema per conto di un amministratore) ha aggiornato un'impostazione di Copilot.

Attività di prompt pianificati di Microsoft 365 Copilot

Utilizzando i prompt pianificati di Copilot, gli utenti possono automatizzare l'esecuzione dei prompt di Copilot in base a una pianificazione definita in Microsoft 365 Copilot chat. Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365. Gli amministratori possono gestire questa funzionalità nell'organizzazione. Per altre informazioni, vedere Gestire i prompt pianificati per Microsoft 365 Copilot.

Nome descrittivo Operazione Descrizione
Creazione di un prompt pianificato ScheduledPromptCreated Un utente ha pianificato una prompt di Copilot da Microsoft 365 Copilot Chat (Office.com chat).
Ha eliminato un prompt pianificato ScheduledPromptDeleted Un utente elimina un prompt pianificato dalla finestra di gestione. Il prompt viene rimosso dall'elenco e non viene più eseguito.
Esecuzione di un prompt pianificato ScheduledPromptExecute Registrato all'inizio di ogni esecuzione pianificata. Non conferma che il prompt è stato completato.

Attività di Microsoft Defender per il cloud

Nella tabella seguente sono elencate le attività di Microsoft Defender per il cloud registrate nel log di controllo di Microsoft 365. Per altre informazioni, vedere Che cos'è Microsoft Defender per il cloud?.

Nome descrittivo Operazione Descrizione
Connettore creato ConnectorCreated Un utente ha creato un connettore di ambiente cloud per AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog o Azure DevOps.
Connettore eliminato ConnectorDeleted Un utente ha eliminato un connettore di ambiente cloud.
Connettore modificato ConnectorModified Un utente ha aggiornato la configurazione di un connettore di ambiente cloud esistente.
Creazione della raccolta regole di abilitazione EnablementRuleCollectionCreated Un utente ha creato una raccolta di regole di abilitazione per configurare i piani e le estensioni di Defender per un ambiente.
Raccolta regole di abilitazione eliminata EnablementRuleCollectionDeleted Un utente ha eliminato una raccolta di regole di abilitazione.
Raccolta regole di abilitazione modificata EnablementRuleCollectionModified Un utente ha modificato una raccolta di regole di abilitazione per modificare le impostazioni del piano o dell'estensione di Defender.
Modifica dell'impostazione globale GlobalSettingModified Un utente ha modificato un'impostazione globale.
Creazione di una raccolta regole RuleCollectionCreated Un utente ha creato una raccolta regole.
Raccolta regole eliminata RuleCollectionDeleted Un utente ha eliminato una raccolta regole e le regole associate.
Raccolta regole disabilitata RuleCollectionDisabled Un utente ha disabilitato una raccolta regole attiva senza eliminarla.
Raccolta regole abilitata RuleCollectionEnabled Un utente ha abilitato una raccolta regole precedentemente disabilitata.
Raccolta regole modificata RuleCollectionModified Un utente ha modificato una raccolta regole.
Regola creata RuleCreated Una regola è stata creata da un utente.
Regola eliminata RuleDeleted Un utente ha eliminato una regola.

Attività delle impostazioni generali di Microsoft Defender per endpoint

Nella tabella seguente sono elencate le attività per le impostazioni generali di Microsoft Defender per endpoint registrate nel log di controllo di Microsoft 365. Per altre informazioni sulle impostazioni di Microsoft Defender per endpoint, vedere Configurare le impostazioni generali di Defender per endpoint.

Nome descrittivo Operazione Descrizione
Modifica della conservazione dei dati ChangeDataRetention Modifica delle impostazioni di conservazione dei dati per Defender per endpoint.
Pacchetto di offboarding scaricato DownloadOffboardingPkg Scaricato il pacchetto usato per rimuovere i dispositivi da Defender per endpoint.
Pacchetto di onboarding scaricato ScaricaOnboardingPkg Scaricato il pacchetto usato per eseguire l'onboarding dei dispositivi in Defender per endpoint.
Impostare le funzionalità avanzate SetAdvancedFeatures Sono state modificate le funzionalità avanzate di Defender per endpoint, che consentono controlli più precisi durante un evento imprevisto. Solo le impostazioni per le funzionalità avanzate disponibili a livello generale vengono registrate nel log di controllo di Microsoft 365.

Attività delle impostazioni dell'indicatore di Microsoft Defender per endpoint

La tabella seguente elenca le attività per le impostazioni dell'indicatore di Microsoft Defender per endpoint registrate dal log di controllo di Microsoft 365. Per altre informazioni sugli indicatori di Microsoft Defender per endpoint, vedere Gestire gli indicatori.

Nome descrittivo Operazione Descrizione
Indicatore aggiunto AddIndicator Creazione di un nuovo indicatore di compromissione usato per tenere traccia di attacchi ed eventi.
Indicatore eliminato DeleteIndicator Rimosso un indicatore di compromissione.
Indicatore modificato Indicatore di modifica Modificato un indicatore di compromesso.

Attività delle azioni di risposta di Microsoft Defender per endpoint

Nella tabella seguente sono elencate le attività per le azioni di risposta di Microsoft Defender per endpoint, inclusa la risposta in tempo reale, registrate dal log di controllo di Microsoft 365. Per altre informazioni sulle azioni di risposta di Microsoft Defender per endpoint, vedere Eseguire azioni di risposta su un dispositivo.

Nome descrittivo Operazione Descrizione
Pacchetto di analisi raccolto CollectInvestigationPackage Raccolta di informazioni su un dispositivo usate per comprendere gli strumenti e le tecniche di attacco.
Log raccolti Raccolta di log Informazioni di log raccolte su Defender per endpoint.
File scaricato Scaricare File Scaricato un file sospetto per ulteriori indagini.
Dispositivo isolato IsolareDevice Isolamento di un dispositivo dalla rete, per evitare la diffusione di attacchi.
Dispositivo offboarding DeviceOffBoarding Rimosso un dispositivo da Defender per endpoint.
Ha eseguito la scansione antivirus RunAntiVirusScan Ha eseguito l'analisi di Microsoft Defender Antivirus in un dispositivo.
Ran Collegamento per ottenere il file di risposta in tempo reale LiveResponseGetFile Apertura di una sessione di risposta in tempo reale, apertura di una shell remota in un dispositivo.
Ha eseguito l'API di risposta in tempo reale RunLiveResponseApi Apertura di una sessione di risposta in tempo reale tramite una chiamata API, apertura di una shell remota in un dispositivo.
Ha eseguito la sessione di risposta in tempo reale RunLiveResponseSession Esecuzione di una sessione di risposta in tempo reale, aprendo una shell remota in un dispositivo.
Rilasciato dall'isolamento ReleaseFromIsolation Aggiunto un dispositivo isolato alla rete.
Restrizioni dell'app rimosse RemoveAppRestrictions Consentire l'esecuzione di un'app.
Esecuzione di app con restrizioni RestrictAppExecution Impedire l'esecuzione di un'app dannosa.
File arrestato e messo in quarantena StopAndQuarantineFile Mettere in quarantena un file sospetto per ulteriori analisi.

Attività delle impostazioni dei ruoli di Microsoft Defender per endpoint

La tabella seguente elenca le attività per le impostazioni del ruolo Microsoft Defender per endpoint registrate dal log di controllo di Microsoft 365. Per altre informazioni sui ruoli in Microsoft Defender per endpoint, vedere Creare e gestire i ruoli per il controllo degli accessi basato sui ruoli.

Nome descrittivo Operazione Descrizione
Ruolo aggiunto AddRole Aggiunti nuovi ruoli e autorizzazioni di sicurezza.
Ruolo eliminato DeleteRole Ruoli e autorizzazioni di sicurezza rimossi.
Ruolo modificato ModificaRuolo Ruoli e autorizzazioni di sicurezza modificati.

Attività di Microsoft Defender per esperti

Nella tabella seguente sono elencate le attività in Microsoft Defender Experts registrate dal log di controllo di Microsoft 365. Per altre informazioni sugli esperti di Microsoft Defender, vedere Informazioni sugli esperti di Microsoft Defender per XDR e Informazioni sugli esperti di Microsoft Defender per la ricerca.

Nome descrittivo Operazione Descrizione
Creazione dell'autorizzazione per l'analista di Defender Experts DefenderExpertsAnalystPermissionCreated Un amministratore ha concesso una o più autorizzazioni di ruolo agli analisti di Defender Experts per indagare sugli incidenti o correggere le minacce.
Autorizzazione degli analisti di Defender Experts modificata DefenderExpertsAnalystPermissionModified Un amministratore ha modificato le autorizzazioni dei ruoli per gli analisti di Defender Experts per indagare sugli incidenti o correggere le minacce.

Attività di Microsoft Defender per identità

Nella tabella seguente sono elencate le attività per Microsoft Defender per identità registrate dal log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
Aggiunto il destinatario della notifica di avviso AlertNotificationsRecipientAdded Un destinatario è stato aggiunto alla configurazione della notifica degli avvisi di sicurezza.
Aggiunta della configurazione delle esclusioni ExclusionConfigurationAdded È stata aggiunta un'esclusione globale per un avviso o un'entità.
Aggiunto il destinatario della notifica di problemi di salute MonitoringAlertNotificationRecipientAdded Un destinatario è stato aggiunto alla configurazione della notifica dei problemi di salute.
Aggiunta di un'azione correttiva RemediationActionAdded Alla coda è stata aggiunta un'azione di correzione.
Sensore aggiunto SensorCreated È stato aggiunto un nuovo sensore.
Area di lavoro creata WorkspaceCreated L'area di lavoro è stata creata.
Destinatario della notifica di avviso eliminato AlertNotificationsRecipientDeleted Un destinatario è stato rimosso dalla configurazione della notifica degli avvisi di sicurezza.
Configurazione delle esclusioni eliminate ExclusionConfigurationDeleted È stata eliminata un'esclusione globale per un avviso o per un'entità.
Destinatario della notifica di problemi di salute eliminati MonitoringAlertNotificationRecipientDeleted Un destinatario è stato rimosso dalla configurazione della notifica dei problemi di integrità.
Area di lavoro eliminata WorkspaceDeleted L'area di lavoro è stata eliminata.
Copertura controller di dominio scaricata: Excel DomainControllerCoverageExcelDownloaded È stato scaricato il file Excel di copertura del controller di dominio.
Report scaricato ReportDownloaded È stato scaricato un report.
Avviso di sicurezza scaricato Excel AlertExcelDownloaded È stato scaricato il file Excel dettagliato di un avviso.
Chiave di distribuzione del sensore rigenerata SensorDeploymentAccessKeyUpdated La chiave di scelta dei sensori è stata rigenerata.
Sensore rimosso SensorDeleted È stato eliminato un sensore.
Chiave di distribuzione del sensore recuperata SensorDeploymentAccessKeyReceived È stata recuperata la chiave di scelta del sensore.
Configurazione della soglia di avviso aggiornata WorkspaceAlertThresholdLevelUpdated La configurazione delle soglie degli avvisi è stata aggiornata.
Configurazione aggiornata dell'account dei servizi directory DirectoryServicesAccountConfigurationUpdated Il set di account dei servizi directory è stato modificato.
Configurazione aggiornamento della correzione delle entità EntityRemediatorConfigurationUpdated La modalità Gestisci account azione è stata modificata.
Tag di entità aggiornati TaggingConfigurationUpdated È stato aggiunto o rimosso un tag da un'entità.
Configurazione delle esclusioni aggiornata ExclusionConfigurationUpdated È stata aggiornata un'esclusione globale per un avviso o un'entità.
Problema di salute aggiornato MonitoraggioAlertUpdated È stato modificato un problema di salute.
Azione correttiva aggiornata RemediationActionUpdated È stata completata un'azione correttiva.
Configurazione aggiornata dell'azione di correzione RemediationActionConfigurationUpdated Il set di account per gestire le azioni è stato modificato.
Configurazione del reporter aggiornata ReporterConfigurationUpdated La pianificazione di un report è stata modificata.
Configurazione delle notifiche di sicurezza aggiornata NotificationConfigurationUpdated La configurazione degli avvisi di sicurezza o delle notifiche dei problemi di integrità è stata modificata.
Configurazione del sensore aggiornata SensorConfigurationUpdated La configurazione di un sensore è stata aggiornata.
Modalità di attivazione sensori aggiornata SensorActivationMethodConfigurationUpdated La modalità di attivazione dei sensori è stata modificata.
Configurazione aggiornata dell'inoltro syslog SyslogServiceConfigurationUpdated La configurazione dell'inoltro syslog è stata modificata.
Configurazione del controllo degli accessi in base al ruolo unificata aggiornata URbacAuthorizationStatusChanged La configurazione del Controllo di accesso basato su ruoli unificato è stata modificata.
Configurazione VPN aggiornata VpnConfigurationUpdated La configurazione VPN (accounting radius) è stata modificata.

Attività di Microsoft Defender per Office 365

Nella tabella seguente sono elencate le attività per Microsoft Defender per Office 365 registrate nel log di controllo di Microsoft 365. Per altre informazioni su Microsoft Defender per Office 365, vedere Microsoft Defender per Office 365 panoramica.

Nota

Questi eventi non sono elencati come nomi descrittivi nella ricerca di controllo. Questa tabella è una risorsa complementare per lo schema dell'API Office 365 Management Activity.

Events Operazione Descrizione
Eventi di avviso SecurityComplianceAlerts Segnali di avviso di sicurezza e conformità per gli avvisi generati in base ai criteri di avviso nel Portale di conformità di Microsoft Purview.
Eventi di amministrazione di Simulazione attacco AttackSimAdmin Eventi correlati alle attività di amministrazione in Simulazione attacchi & formazione in Microsoft Defender per Office 365.
Eventi di formazione sulla simulazione degli attacchi Formazione utente Eventi correlati alla formazione degli utenti in Simulazione attacco & formazione in Microsoft Defender per Office 365.
Eventi utente di Simulazione attacco AttackSim Eventi correlati alle attività dell'utente in Simulazione attacco & formazione in Microsoft Defender per Office 365.
Eventi AIR (Automated Incident Response) AirInvestigation Dati ed eventi di risposta automatica agli incidenti (AIR).
Eventi della campagna Campagna Eventi della campagna Email da Microsoft Defender per Office 365.
Eventi di rilevamento del contenuto ThreatIntelligenceAtpContent Eventi di phishing e malware per i file in SharePoint, OneDrive for Business e Microsoft Teams da Microsoft Defender per Office 365.
Eventi di posta indesiderata in uscita Evento di igiene Eventi correlati alla protezione dalla posta indesiderata in uscita.
Eventi di phishing e malware Threat Intelligence Eventi di phishing e malware dal componente aggiuntivo di sicurezza predefinito per le cassette postali locali (in precedenza Exchange Online Protection) e Microsoft Defender per Office 365.
Eventi quarantena Quarantena Eventi di quarantena da Microsoft Defender per Office 365.
Eventi di invio MailSubmission Amministrazione ed eventi di invio degli utenti dal componente aggiuntivo di sicurezza predefinito per le cassette postali locali (in precedenza Exchange Online Protection) e Microsoft Defender per Office 365.
Eventi clic sull'URL ThreatIntelligenceUrl Collegamenti sicuri, tempo di blocco ed eventi di override del blocco da Microsoft Defender per Office 365.

Attività di rilevamento personalizzate di Microsoft Defender XDR

Nella tabella seguente sono elencate le attività di rilevamento personalizzate per Microsoft Defender XDR registrate nel log di controllo di Microsoft 365. Per altre informazioni sui rilevamenti personalizzati di Microsoft Defender XDR, vedere Creare e gestire regole di rilevamento personalizzate.

Nome descrittivo Operazione Descrizione
Stato modificato della regola di rilevamento personalizzato ChangeCustomDetectionRuleStatus Una regola di rilevamento personalizzata è stata disattivata o attivata.
Regola di rilevamento personalizzata creata CreateCustomDetection È stata creata una nuova regola di rilevamento personalizzata.
Regola di rilevamento personalizzata eliminata DeleteCustomDetection È stata rimossa una regola di rilevamento personalizzata.
Regola di rilevamento personalizzata modificata EditCustomDetection È stata modificata una regola di rilevamento personalizzata.
Regola di rilevamento personalizzata eseguita RunCustomDetection È stata eseguita manualmente una regola di rilevamento personalizzata.

Attività impreviste in Microsoft Defender XDR

Nella tabella seguente sono elencate le attività degli eventi imprevisti per Microsoft Defender XDR registrate nel log di controllo di Microsoft 365. Per altre informazioni sugli eventi imprevisti in Microsoft Defender XDR, vedere Panoramica degli eventi imprevisti.

Nome descrittivo Operazione Descrizione
Aggiunto commento all'incidente AddCommentToIncident. Aggiunto commento all'incidente.
Aggiunti tag all'evento imprevisto AddTagsToIncident Aggiunti tag all'incidente.
Utente assegnato all'evento imprevisto AssignUserToIncident Utente assegnato all'incidente.
Modificare la classificazione degli eventi imprevisti EditIncidentClassification Modificare la classificazione degli eventi imprevisti.
Tag rimossi dall'evento imprevisto RemoveTagsFromIncident Rimossi i tag dall'incidente.
Utente non assegnato all'evento imprevisto UnAssignUserFromIncident Utente non assegnato all'evento imprevisto.
Stato eventi imprevisti aggiornato UpdateIncidentStatus Stato eventi imprevisti aggiornato.

Attività relative alle regole di eliminazione di Microsoft Defender XDR

Nella tabella seguente sono elencate le attività per le regole di eliminazione per Microsoft Defender XDR registrate nel log di controllo di Microsoft 365. Per altre informazioni sulle regole di eliminazione in Microsoft Defender XDR, vedere Gestire le regole di eliminazione.

Nome descrittivo Operazione Descrizione
Regola di eliminazione creata CreateSuppressionRule Creazione di una regola di eliminazione degli avvisi.
Regola di eliminazione eliminata DeleteSuppressionRule Regola di eliminazione degli avvisi eliminata.
Regola di eliminazione disabilitata DisableSuppressionRule Regola di eliminazione degli avvisi disabilitata.
Regola di eliminazione modificata ModificaRegola di soppressione Regola di eliminazione degli avvisi eliminata.
Regola di eliminazione abilitata EnableSuppressionRule Regola di eliminazione degli avvisi abilitata.

Attività di filtro dei contenuti Web di Microsoft Edge

Nella tabella seguente sono elencate le attività di esplorazione in Microsoft Edge registrate nel log di controllo di Microsoft 365 per la funzionalità WebContentFiltering. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file di .csv quando si esportano i risultati della ricerca.

Eseguire ricerche nel log di controllo descrive come è possibile eseguire ricerche nei log di controllo dal portale di Microsoft Purview. Gli utenti devono essere un amministratore globale o avere autorizzazioni di lettura di controllo per accedere ai log di controllo. Usare il filtro Attività per cercare attività specifiche. Per elencare tutte le attività WebContentFiltering, selezionare WebContentFiltering nel filtro Tipo di record . Usare le caselle dell'intervallo di date e l'elenco Utenti per definire ulteriormente l'ambito dei risultati della ricerca, se necessario.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Spostamento URL consentito in Microsoft Edge URLNavigationAllowed L'utente ha visualizzato un URL.
Spostamento URL bloccato in Microsoft Edge URLNavigationBlocked L'URL visualizzato è bloccato dal criterio WebContentFiltering.

Attività di amministrazione del gruppo Microsoft Entra

Nella tabella seguente sono elencate le attività di amministrazione di gruppo registrate dal log di controllo di Microsoft 365 quando un amministratore o un utente crea o modifica un gruppo di Microsoft 365 o quando un amministratore crea un gruppo di sicurezza usando l'interfaccia di amministrazione di Microsoft 365 o il portale di gestione di Azure. Per ulteriori informazioni sui gruppi in Microsoft 365, vedere Visualizzare, creare ed eliminare nell’interfaccia di amministrazione di Microsoft 365.

Nome descrittivo Operazione Descrizione
Gruppo aggiunto AddGroup È stato creato un gruppo.
Membro aggiunto a gruppo AddMemberToGroup. È stato aggiunto un membro a un gruppo.
Gruppo eliminato Eliminazione di un gruppo. È stato eliminato un gruppo.
Membro rimosso da gruppo RemoveMemberFromGroup. È stato rimosso un membro da un gruppo.
Gruppo aggiornato UpdateGroup. È stata modificata una proprietà di un gruppo.

Attività di rilevamento dei rischi di Microsoft Entra

Nella tabella seguente sono elencate le attività di rilevamento dei rischi registrate nel log di controllo di Microsoft 365 quando si usa la protezione di Microsoft Entra ID. Per altre informazioni sul rilevamento dei rischi, vedere Informazioni sui rilevamenti dei rischi.

Nome descrittivo Operazione Descrizione
Rilevamento accesso compromesso CompromisedSignIn I rilevamenti dei rischi di accesso rappresentano la probabilità che una determinata richiesta di autenticazione non sia il proprietario autorizzato dell'account.
Rilevamento di utenti compromessi CompromisedUser I rilevamenti dei rischi degli utenti potrebbero contrassegnare un account utente legittimo come a rischio, quando un potenziale attore delle minacce ottiene l'accesso a un account compromettendo le proprie credenziali o quando rileva qualche tipo di attività anomala dell'utente.

Microsoft Graph Data Connect

La tabella seguente elenca le attività degli utenti e degli amministratori in Microsoft Graph Data Connect registrate nel log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.

Nome descrittivo Operazione Descrizione
Approvazione o rifiuto di un'app Richiesta di modifica del consenso Un utente ha eseguito una richiesta di modifica del consenso.
L'estrazione è stata eseguita DataAccessRequestOperation Un utente ha eseguito un'estrazione. Sono esclusi i set di dati partner e le esecuzioni ISV.

Attività directory di Microsoft Places

Nella tabella seguente sono elencate le attività amministrative nella directory di Microsoft Places registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.

Nome descrittivo Operazione Descrizione
Creato una località Luogo creato Un amministratore ha eseguito un'operazione per la creazione di luoghi.
Ha eliminato una posizione DeletedPlace Un amministratore ha eseguito un'operazione per l'eliminazione di luoghi.
Aggiornata una posizione UpdatedPlace Un amministratore ha eseguito un'operazione per aggiornare i luoghi.

Attività della soluzione di Microsoft Purview Audit

Nella tabella seguente sono elencate le attività associate alle soluzioni di controllo nel portale Microsoft Purview e nell'API Graph di ricerca di controllo. Il carico di lavoro SecurityComplianceCenter controlla queste attività. Per altre informazioni, vedere Eseguire ricerche nel log di audit.

Le attività di ricerca, ricerca ed esportazione che usano Search-UnifiedAuditLog non vengono controllate.

Nome descrittivo Operazione Descrizione
Controlla ricerca annullata AuditSearchCancelled Un processo di ricerca di controllo è stato annullato.
Controlla Ricerca completata AuditSearchCompleted Un processo di ricerca di controllo è stato completato.
Controlla ricerca creata AuditSearchCreated È stata inviata una nuova richiesta di ricerca di controllo.
Controlla ricerca eliminata AuditSearchDeleted Un processo di ricerca di controllo è stato eliminato.
Controlla ricerca, processo di esportazione completato AuditSearchExportJobCompleted Il processo di esportazione per esportare i risultati della ricerca di una query di ricerca di controllo è stato completato.
Controlla ricerca, processo di esportazione creato AuditSearchExportJobCreated È stato creato un processo di esportazione per esportare i risultati di ricerca di una query di ricerca di controllo.
Controlla i risultati dell'esportazione della ricerca, scaricati AuditSearchExportResultsDownloaded Sono stati scaricati i risultati della ricerca di una query di ricerca di controllo.

Attività di governance di Microsoft Purview

Nella tabella seguente sono elencate le attività di governance di Microsoft Purview registrate nel log di controllo di Microsoft 365. Per altre informazioni, vedere Soluzioni di governance di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Risorsa o entità creata EntityCreated Una nuova risorsa o entità è stata creata o aggiunta a una risorsa esistente.
Classificazione aggiunta ClassificazioneAggiunto Classificazioni aggiunte all'entità asset.
Creazione della definizione di classificazione ClassificationDefinitionCreated Creato un tipo di classificazione.
Definizione di classificazione eliminata ClassificationDefinitionDeleted È stato eliminato un tipo di classificazione.
Definizione di classificazione aggiornata ClassificationDefinitionUpdated È stato aggiornato un tipo di classificazione.
Classificazione eliminata ClassificazioneEliminato Classificazioni eliminate dall'entità asset.
Classificazione aggiornata ClassificazioneAggiornato Classificazioni aggiornate per l'entità asset.
Entità eliminata EntityDeleted Una risorsa o un'entità è stata eliminata da una risorsa esistente.
Entità aggiornata EntityUpdated Include: aggiornamento degli attributi, aggiornamento degli attributi aziendali, informazioni sulla raccolta (includi solo l'ID collezione), aggiornamento dei contatti, customAttributes, gerarchia, homeId, etichette, sourceDetails.
Glossario termine assegnato GlossarioTermineAssegnato Termini assegnati all'entità asset.
Termine glossario creato GlossarioTermineCreato Ha creato un termine.
Glossario eliminato GlossaryTermDeleted Eliminato un termine.
Termine del glossario dissociato GlossaryTermDisassociated Termini dissociati dall'entità asset.
Termine del glossario aggiornato GlossarioTermineAggiornato Aggiornamento di un termine.
Etichetta di riservatezza cambiata SensitivityLabelChanged L'etichetta di riservatezza è stata aggiunta, aggiornata o eliminata.

Attività di classificazione su richiesta di Microsoft Purview

La tabella seguente elenca le attività della classificazione su richiesta di Microsoft Purview registrate dal log di controllo di Microsoft 365. Per altre informazioni sulla classificazione su richiesta, vedere Informazioni sulla classificazione su richiesta in Microsoft Purview.

Nota

Queste attività di audit sono disponibili solo in Audit (Premium). È necessario disporre della licenza appropriata prima che queste attività vengano registrate nel log di controllo. Per ulteriori informazioni, vedere Audit (Premium). Per i requisiti di licenza di Audit (Premium), vedere Soluzioni di controllo in Microsoft 365.

Nome descrittivo Operazione Descrizione
File classificato come parte di un'analisi di classificazione su richiesta DataScanClassification Il file è stato valutato per il contenuto riservato come parte di un'analisi di classificazione su richiesta per SharePoint o OneDrive.
File classificato nel dispositivo come parte di un'analisi di classificazione su richiesta SensitiveInfoDiscovered Il file è stato valutato per il contenuto riservato come parte di un'analisi di classificazione su richiesta per i dispositivi endpoint.
File declassificato come parte di un'analisi di classificazione su richiesta DataScanDeClassification Il file non corrisponde più ai tipi di informazioni sensibili definiti nella classificazione su richiesta corrispondente attivata per le posizioni di SharePoint o OneDrive.

Attività di autorizzazione di Microsoft Purview

La tabella seguente elenca le attività di amministrazione di Microsoft Purview registrate dal log di controllo di Microsoft 365 quando un amministratore gestisce il controllo di accesso basato sui ruoli, i gruppi di ruoli e le assegnazioni degli utenti. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Creare la definizione del gruppo di ruoli Controllo degli accessi in base al ruolo CreateRBACRoleGroupDefinition Viene creata una definizione del gruppo di ruoli Controllo degli accessi in base al ruolo.
Eliminare la definizione del gruppo di ruoli Controllo degli accessi in base al ruolo DeleteRBACRoleGroupDefinition Una definizione di gruppo di ruoli RBAC viene eliminata.
Aggiornare la definizione del gruppo di ruoli Controllo degli accessi in base al ruolo UpdateRBACRoleGroupDefinition Viene aggiornata la definizione di un gruppo di ruoli Controllo degli accessi in base al ruolo.
Aggiungere assegnazioni utente al gruppo di ruoli GrantPermissionsAsync Vengono aggiunte le assegnazioni utente a un gruppo di ruoli Controllo dell'accesso basato sui ruoli (RBAC).
Rimuovere le assegnazioni utente al gruppo di ruoli DeletePermissionAsync Le assegnazioni degli utenti a un gruppo di ruoli Controllo dell'accesso basato sui ruoli vengono rimosse.
Scadenza delle assegnazioni di ruolo utente aggiornate nel gruppo di ruoli UpdatePermission La data di scadenza di un'assegnazione utente viene aggiornata in un gruppo di ruoli Controllo dell'accesso basato sui ruoli (RBAC).

Gestione degli agenti di Microsoft Security Copilot

La tabella seguente elenca le operazioni di gestione degli agenti in Security Copilot registrate dal log di controllo di Microsoft 365. Queste attività caratterizzano le attività per gli agenti e i componenti necessari per il loro funzionamento, come i trigger. Per ulteriori informazioni sulla gestione degli agenti di Security Copilot, vedere Panoramica degli agenti di Microsoft Security Copilot.

Nome descrittivo Operazione Descrizione
Creazione di un nuovo agente Security Copilot CreateCopilotAgent Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo agente Security Copilot.
Creazione di un nuovo trigger dell'agente Security Copilot CreateCopilotforSecurityAgentTrigger Un utente (o un amministratore o un sistema per conto di un utente) ha creato una nuova finestra delle richieste in Copilot.
Eliminato un agente di Security Copilot DeleteCopilotAgent Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un agente di Security Copilot.
Ha eliminato un trigger dell'agente di Security Copilot DeleteCopilotForSecurityAgentTrigger Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un trigger di Security Copilot.
Aggiornamento di un'impostazione dell'agente di Security Copilot UpdateCopilotAgent Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione dell'agente di Security Copilot.
Aggiornamento di un trigger dell'agente di Security Copilot UpdateCopilotforSecurityAgentTrigger Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del trigger dell'agente di Security Copilot.

Interazioni di Microsoft Security Copilot

Nella tabella seguente sono elencati i tipi di interazioni utente con i componenti IA in Security Copilot registrati dal log di controllo di Microsoft 365. Queste operazioni rappresentano singole richieste, esperienze incorporate o flussi di lavoro agentici. Per altre informazioni sulle interazioni di Security Copilot, vedere Richieste in Panoramica degli agenti di Security Copilot e Microsoft Security Copilot.

Nome descrittivo Operazione Descrizione
Interagito con Copilot CopilotInteraction Un utente (o un amministratore o un sistema per conto di un utente) ha immesso richieste in Copilot o in un agente.

Gestione della piattaforma Microsoft Security Copilot

La tabella seguente elenca le operazioni di gestione di un Security Copilot e dei relativi componenti che il log di controllo di Microsoft 365 registra. Queste operazioni rappresentano impostazioni del tenant o dell'area di lavoro o componenti di intelligenza artificiale come plug-in e promptbook. Per altre informazioni sugli elementi di gestione di Security Copilot, vedere Che cos'è Microsoft Security Copilot.

Nome descrittivo Operazione Descrizione
Creazione di un nuovo plug-in Copilot CreatePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo plug-in Copilot.
Creazione di un nuovo promptbook di Copilot CreatePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha creato una nuova finestra delle richieste in Copilot.
Eliminato un plug-in di Copilot DeletePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un plug-in di Copilot.
Eliminato un libro dei prompt di Copilot DeletePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un registro delle richieste di Copilot.
Disabilitato un plug-in di Copilot DisableCopilotPlugin Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un plug-in di Copilot.
Disabilitato un libro di prompt di Copilot DisablePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha disabilitato un registro delle richieste di Copilot.
Abilitato un plug-in di Copilot EnablePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un plug-in di Copilot.
Abilitato un registro dei prompt di Copilot EnablePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha abilitato un registro dei prompt di Copilot.
Aggiornamento di un'impostazione del plug-in Copilot UpdatePlugin Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del plug-in di Copilot.
Aggiornamento di un'impostazione del registro dei prompt di Copilot UpdatePromptBook Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un'impostazione del registro delle richieste di Copilot.
Aggiornamento di un'impostazione di Copilot UpdateTenantSettings Un amministratore (o un sistema per conto di un amministratore) ha aggiornato un'impostazione di Copilot.

Attività dello strumento IA di Microsoft Sentinel

La tabella seguente elenca le attività correlate allo strumento di intelligenza artificiale nel data lake di Microsoft Sentinel registrate nel log di controllo di Microsoft 365. Per altre informazioni sugli strumenti MCP nel data lake di Microsoft Sentinel, vedere Raccolta di strumenti nel server MCP di Microsoft Sentinel.

Nome descrittivo Operazione Descrizione
Esecuzione dello strumento di intelligenza artificiale completata SentinelAIToolRunCompleted Esecuzione dello strumento IA di Microsoft Sentinel completata.
Creazione dello strumento di intelligenza artificiale SentinelAIToolCreated L'utente crea uno strumento IA di Microsoft Sentinel.
Avvio dell'esecuzione dello strumento di intelligenza artificiale SentinelAIToolRunStarted Esecuzione dello strumento IA di Microsoft Sentinel avviata.

Attività lavorative di data lake in Microsoft Sentinel

La tabella seguente elenca le attività lavorative nel data lake di Microsoft Sentinel registrate dal log di controllo di Microsoft 365. Per altre informazioni sui processi nel data lake di Microsoft Sentinel, vedere Creare e gestire processi per notebook di Jupyter (anteprima) e Creare processi KQL nel data lake di Microsoft Sentinel (anteprima).

Nome descrittivo Operazione Descrizione
Completamento di un processo Esecuzione ad hoc JobRunAdhocCompleted Esecuzione del processo ad hoc completata.
Esecuzione di un processo pianificata completata JobRunScheduledCompleted Esecuzione del processo pianificata completata.
Processo creato JobCreated Viene creato un posto di lavoro.
Eliminare una tabella personalizzata CustomTableDelete Come parte dell'esecuzione di un processo, la tabella personalizzata è stata eliminata.
Processo eliminato JobDeleted Un processo viene eliminato.
Processo disabilitato JobDisabled Il processo è disabilitato.
Processo abilitato JobEnabled Un processo disabilitato viene riabilitato.
Esecuzione di un processo ad hoc JobRunAdhoc Il processo viene attivato manualmente ed eseguito avviato.
Esecuzione di un processo nei tempi previsti JobRunScheduled L'esecuzione del processo viene attivata a causa della pianificazione.
Leggere dalla tabella Lettura della tabella Durante l'esecuzione del processo, viene letta una tabella.
Esecuzione di un processo interrotta JobRunStopped L'utente annulla o arresta manualmente un'esecuzione di un processo in corso.
Processo aggiornato JobUpdated La definizione del processo e/o i dettagli della configurazione e della pianificazione del processo, se aggiornati.
Scritto in una tabella personalizzata CustomTableWrite Come parte dell'esecuzione del processo, i dati sono stati scritti in una tabella personalizzata.

Attività KQL di Microsoft Sentinel data lake

Nella tabella seguente sono elencate le attività KQL nel data lake di Microsoft Sentinel registrate dal log di controllo di Microsoft 365. Per altre informazioni su KQL nel data lake di Microsoft Sentinel, vedere KQL e il data lake di Microsoft Sentinel (anteprima).

Nome descrittivo Operazione Descrizione
Query KQL completata KQLQueryCompleted L'utente esegue query interattive tramite KQL sui dati nel data lake di Microsoft Sentinel.

Attività di blocco appunti di Microsoft Sentinel Data Lake

La tabella seguente elenca le attività dei notebook in Microsoft Sentinel Data Lake registrate nel log di controllo di Microsoft 365. Per altre informazioni sui blocchi appunti nel data lake di Microsoft Sentinel, vedere Usare i blocchi appunti nel data lake di Microsoft Sentinel.

Nome descrittivo Operazione Descrizione
Eliminare una tabella personalizzata CustomTableDelete L'utente ha eliminato una tabella come parte dell'esecuzione del blocco appunti.
Leggere dalla tabella Lettura della tabella L'utente legge una tabella come parte dell'esecuzione del blocco appunti.
Sessione avviata SessionStarted L'utente ha avviato una sessione del blocco appunti.
Sessione interrotta SessionStopped L'utente ha interrotto una sessione del blocco appunti.
Scritto in una tabella personalizzata CustomTableWrite L'utente ha scritto in una tabella come parte dell'esecuzione del blocco appunti.

Attività di onboarding di Microsoft Sentinel Data Lake

La tabella seguente elenca le attività di onboarding del data lake di Microsoft Sentinel registrate nel log di controllo di Microsoft 365. Per altre informazioni sull'onboarding nel data lake di Microsoft Sentinel, vedere Onboarding nel data lake di Microsoft Sentinel (anteprima).

Nome descrittivo Operazione Descrizione
Abbonamento modificato del lago Sentinel SentinelLakeSubscriptionChanged L'utente ha modificato l'ID sottoscrizione di fatturazione o il gruppo di risorse associato al data lake.
Dati di cui è stato eseguito l'onboarding per il lago Sentinel SentinelLakeDefaultDataOnboarded Durante l'onboarding, vengono registrati i dati predefiniti.
Configurare il lago Sentinel SentinelLakeSetup Al momento dell'onboarding, viene configurato il data lake di Microsoft Sentinel e i dettagli vengono registrati.

Attività di Microsoft Sentinel Graph

La tabella seguente elenca le attività del grafico in Microsoft Sentinel registrate nel log di controllo di Microsoft 365. Per altre informazioni sul grafico di Microsoft Sentinel, vedere Che cos'è Microsoft Sentinel Graph? (anteprima).

Nome descrittivo Operazione Descrizione
Creazione di uno scenario grafico GraphScenarioCreated L'utente ha creato un'istanza del grafico per uno scenario di grafico predefinito.
Eliminare uno scenario grafico GraphScenarioDeleted L'utente ha eliminato o disabilitato un'istanza del grafo per uno scenario di grafo predefinito.
Esecuzione di una query a grafico GraphQueryRun L'utente ha eseguito una query di graph.

Attività delle chiavi gestite dai clienti del data lake di Microsoft Sentinel

Nella tabella seguente sono elencate le attività chiave gestite dal cliente (CMK) nel data lake di Microsoft Sentinel registrate dal log di controllo di Microsoft 365. Per altre informazioni su CMK nel data lake di Microsoft Sentinel, vedere Configurare la chiave gestita dal cliente di Microsoft Sentinel.

Nome descrittivo Operazione Descrizione
Crittografia CMK disabilitata CMKDisabled La chiave gestita dal cliente è stata rimossa e la crittografia è stata ripristinata alle chiavi gestite da Microsoft per il data lake.
Crittografia CMK abilitata CMKEnabled Una chiave gestita dal cliente è stata configurata correttamente per il data lake.
Richiesta di crittografia CMK ricevuta CMKRequestReceived È stata ricevuta una richiesta per abilitare la crittografia della chiave gestita dal cliente per il data lake, inclusi i dettagli della chiave richiesti.
Richiesta di crittografia CMK accettata CMKRequestAccepted La richiesta di abilitare la crittografia della chiave gestita dal cliente è stata accettata per il data lake.
Richiesta di crittografia CMK rifiutata CMKRequestRejected Un'operazione di incapsulamento, annullamento del wrapping o convalida di una chiave non è riuscita.
Ripristino dello stato precedente dell'operazione CMK CMKRollbackExecuted Non è stato possibile completare la configurazione della chiave gestita dal cliente, quindi è stato eseguito il rollback dell'operazione per il data lake e si è ripristinato le chiavi gestite da Microsoft.
Crittografia CMK aggiornata CMKUpdated La chiave di crittografia è stata ruotata o modificata per il data lake.

Attività di Microsoft To Do

Nella tabella seguente sono elencate le attività in Microsoft To Do registrate dal log di controllo di Microsoft 365. Per altre informazioni su Microsoft To Do, vedere Supporto per Microsoft To Do.

Nota

Per controllare gli eventi per le attività di Microsoft To Do, è necessaria una licenza di Project - Piano 1 a pagamento (o versione successiva) oltre alla licenza di Microsoft 365 pertinente che include i diritti per Audit (Standard).

Nome descrittivo Operazione Descrizione
Collegamento di condivisione accettato nella cartella AcceptedSharingLinkOnFolder Collegamento di condivisione accettato per una cartella.
Allegato creato AllegatoCreato È stato creato un allegato per un'attività.
Allegato eliminato AllegatoEliminato Un allegato è stato eliminato.
Allegato aggiornato AllegatoAggiornato È stato aggiornato un allegato.
Collegamento di condivisione della cartella condiviso FolderSharingLinkShared creato un collegamento di condivisione per una cartella.
Entità collegata creata LinkedEntityCreated È stata creata un'entità di attività collegata.
Entità collegata eliminata LinkedEntityDeleted È stata eliminata un'entità collegata.
Entità collegata aggiornata LinkedEntityUpdated È stata aggiornata un'entità collegata.
Sottoattività creata SubTaskCreated È stata creata una sottoattività.
Sottoattività eliminata SubTaskDeleted È stata eliminata una sottoattività.
Attività secondaria aggiornata SubTaskUpdated È stata aggiornata una sottoattività.
Attività creata TaskCreated È stata creata un'attività.
Attività eliminata TaskDeleted È stata eliminata un'attività.
Attività letta Lettura attività È stata letta un'attività.
Attività aggiornata TaskUpdated È stata aggiornata un'attività.
TaskList creato TaskListCreated È stato creato un elenco attività.
Lettura TaskList TaskListRead È stato letto un elenco attività.
TaskList aggiornato TaskListUpdated È stato aggiornato un elenco attività.
Utente invitato UserInvited Utente invitato in una cartella.

Dati organizzativi nelle attività di Microsoft 365

Nella tabella seguente sono elencate le attività in Dati organizzativi in Microsoft 365 registrate dal log di controllo di Microsoft 365. Per altre informazioni sui dati organizzativi in Microsoft 365, vedere Dati organizzativi in Microsoft 365.

Nome descrittivo Operazione Descrizione
Impostazioni di condivisione dei dati aggiornate DataSharingSettingsUpdated Registrato quando un cliente aggiorna l'elenco delle app autorizzate a condividere i dati, inclusi gli attributi a cui ogni app può accedere.
Criteri di accesso aggiornati AccessPoliciesUpdated Registrato quando un cliente aggiorna i criteri di accesso che controllano l'accesso ai dati dell'organizzazione.
Associazioni dei criteri di accesso aggiornate AccessPolicyAssociationsUpdated Registrato quando un cliente aggiorna un attributo o associazioni di app per accedere ai criteri che controllano l'accesso ai dati dell'organizzazione.

Attività di Insights personale

Nella tabella seguente sono elencate le attività relative ai dati analitici personali registrate nel log di controllo di Microsoft 365. Per altre informazioni sui dati analitici personali, vedere Guida all'amministrazione per i dati analitici personali.

Nome descrittivo Operazione Descrizione
Updated organization MyAnalytics settings UpdatedOrganizationMyAnalyticsSettings L'Amministrazione aggiorna le impostazioni a livello di organizzazione per i dati analitici personali.
Updated user MyAnalytics settings UpdatedUserMyAnalyticsSettings L'Amministrazione aggiorna le impostazioni utente per i dati analitici personali.

Attività di pianificazione

La tabella seguente elenca le attività utente e amministratore in Microsoft Planner registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.

Nota

Le attività di portfolio in Planner vengono registrate con l'attività di Microsoft Project per la roadmap Web. Per informazioni dettagliate, vedere la sezione Attività di Project per il Web.

Nome descrittivo Operazione Descrizione
Aggiunta di un membro a un elenco RosterMemberAdded Un membro è stato aggiunto a un elenco. Se l'operazione di aggiunta è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, MemberIds è un elenco di ID membro tentati.
Aggiunta una reazione a un messaggio di chat ChatMessageReactionAdded È stata aggiunta una reazione a un messaggio di chat da un utente o da un'app.
Assegnato a un'attività TaskAssigned L'assegnatario di un'attività è stato modificato da un utente o da un'app. Potrebbe trattarsi di un'attività non assegnata che viene assegnata o di un'attività assegnata con un nuovo assegnatario.
Attività completata TaskCompleted Un'attività è stata contrassegnata come completata da un utente o un'app.
Ha copiato un piano PlanCopied Un piano è stato copiato da un utente o un'app. Se l'operazione di copia è stata ResultStatus.Failure o ResultStatus.Failure, newPlanId è Null, newContainerType è ContainerType.Invalid e newContainerId è Null.
Creato un messaggio di chat ChatMessageCreated Un messaggio di chat è stato creato da un utente o un'app.
Creazione di un obiettivo GoalCreated Un obiettivo è stato creato da un utente o da un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è null e PlanId è null.
Creazione di un piano PlanCreated Un piano è stato creato da un utente o da un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è null, ContainerType è ContainerType.Invalid e ContainerId è null.
Creazione di un elenco RosterCreated Un elenco è stato creato da un utente o da un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è Null, MemberIds è una stringa vuota.
Attività creata TaskCreated Un'attività è stata creata da un utente o un'app. Se l'operazione di creazione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è null e PlanId è null.
Eliminare un messaggio di chat ChatMessageDeleted Un messaggio di chat è stato eliminato da una chat di attività da un utente o un'app.
Eliminazione di un obiettivo GoalDeleted Un obiettivo è stato eliminato da un utente o un'app.
Ha eliminato un piano PlanDeleted Un piano è stato eliminato da un utente o un'app.
Eliminazione di un elenco RosterDeleted Un elenco è stato eliminato da un utente o da un'app.
Ha eliminato un'attività TaskDeleted Un'attività è stata eliminata da un utente o un'app.
Modificato un messaggio di chat ChatMessageModified Un messaggio di chat è stato modificato da un utente o un'app.
Modificato un obiettivo GoalModified Un obiettivo è stato modificato da un utente o un'app.
Modificato un piano PlanModified Un piano è stato modificato da un utente o da un'app.
Ha modificato un'attività Oggetto TaskModified Un'attività è stata modificata da un utente o un'app.
Leggere un obiettivo Lettura dell'obiettivo Un obiettivo è stato letto da un utente o un'app. Se l'operazione di lettura è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanId è Null.
Leggere un elenco di messaggi di chat ChatMessageListRead Un utente o un'app ha chiesto a un elenco di messaggi di chat. - se l'operazione di query è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, MessageList è una stringa vuota.
Leggere un elenco di obiettivi GoalListRead Un utente o un'app ha cercato un elenco di obiettivi. Se l'operazione di query è ResultStatus.Failure o ResultStatus.AuthorizationFailure, GoalList è una stringa vuota.
Leggere un elenco di piani PlanListRead Un utente o un'app ha chiesto un elenco di piani. Se l'operazione di query è ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanList è una stringa vuota.
Leggere un elenco di attività TaskListRead Un utente o un'app ha cercato un elenco di attività. Se l'operazione di query è ResultStatus.Failure o ResultStatus.AuthorizationFailure, TaskList è una stringa vuota.
Leggere un piano Lettura del piano Un piano è stato letto da un utente o da un'app. Se l'operazione di lettura è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ContainerType è ContainerType.Invalid e ContainerId è Null.
Leggere un'attività Lettura attività Un'attività è stata letta da un utente o da un'app. Se l'operazione di lettura è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, PlanId è null.
Rimosso un membro da un elenco RosterMemberDeleted Un membro è stato rimosso da un elenco. Se l'operazione di rimozione è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, MemberIds è l'elenco degli ID membro tentati.
Rimossa una reazione a un messaggio di chat ChatMessageReactionRemoved Una reazione è stata rimossa da un messaggio di chat da un utente o un'app
Aggiornamento dell'etichetta di riservatezza di un elenco RosterSensitivityLabelUpdated Un utente o un'app aggiorna l'etichetta di riservatezza di un elenco.
Impostazioni tenant aggiornate TenantSettingsUpdated Le impostazioni dell'organizzazione vengono aggiornate da un amministratore dell'organizzazione. Se l'operazione di aggiornamento è stata ResultStatus.Failure o ResultStatus.AuthorizationFailure, ObjectId è l'impostazione originale e TenantSettings è il tentativo di impostazione dell'organizzazione.

Attività di Power Apps

È possibile eseguire una ricerca nel log di controllo per le attività in Power Apps. Queste attività includono la creazione, l'avvio e la pubblicazione di un'app. Anche l'assegnazione di autorizzazioni alle app è controllata. Per una descrizione di tutte le attività di Power Apps, vedere Registrazione delle attività per Power Apps.

Nota

Gli eventi di controllo dei criteri di avviso (avviso di protezione) (RecordType:45) non sono attualmente supportati per PowerApps.

Attività di Power Automate

È possibile eseguire una ricerca nel log di controllo per le attività in Power Automate (prima denominato Microsoft Flow). Queste attività includono la creazione, la modifica e l'eliminazione di flussi e la modifica delle autorizzazioni di flusso.

Attività di Project per il Web

È possibile cercare nel log di audit le attività in Microsoft Project per il Web. Microsoft Project per il Web è basato su Microsoft Dataverse e a cui è associato Project Power App. Per abilitare il controllo per gli scenari in cui l'utente usa Microsoft Dataverse o Project Power App, vedere la guida alla scheda Controllo delle impostazioni di sistema . Per un elenco delle entità correlate a Project per il Web, vedere la guida Esportare i dati utente da Project per il Web.

Per informazioni su Microsoft Project per il Web, vedere Microsoft Project per il Web.

Nota

Il controllo degli eventi per le attività di Microsoft Project per il Web richiede una licenza di Project - Piano 1 a pagamento (o successiva).

Nella tabella seguente sono elencate le attività di Microsoft Project per il Web registrate nel log di controllo di Microsoft 365:

Nome descrittivo Operazione Descrizione
Progetto creato ProjectCreated Un progetto è stato creato da un utente o da un'app.
Creazione della roadmap RoadmapCreated Una roadmap o un portfolio è stato creato da un utente o un'app.
Elemento della roadmap creato RoadmapItemCreated Un elemento della roadmap o del portfolio è stato creato da un utente o un'app.
Attività creata TaskCreated Un'attività è stata creata da un utente o un'app.
Progetto eliminato ProjectDeleted Un progetto è stato eliminato da un utente o un'app.
Roadmap eliminata RoadmapDeleted Una roadmap o un portfolio è stato eliminato da un utente o un'app.
Elemento della roadmap eliminato RoadmapItemDeleted Un elemento della roadmap o del portfolio è stato eliminato da un utente o un'app.
Attività eliminata TaskDeleted Un'attività è stata eliminata da un utente o un'app.
Progetto a cui si accede ProjectAccessed Un progetto è stato letto da un utente o da un'app.
Accesso alla Home page di Project ProjectListAccessed Un utente ha chiesto un elenco di progetti e/o roadmap.
Roadmap a cui si accede RoadmapAccessed Una roadmap o un portfolio è stato letto da un utente o da un'app.
Elemento della Roadmap a cui è stato eseguito l'accesso RoadmapItemAccessed Un utente o un'app ha letto un elemento della roadmap o del portfolio.
Attività a cui si accede TaskAccessed Un'attività è stata letta da un utente o un'app.
Progetto aggiornato ProjectUpdated Un progetto è stato modificato da un utente o un'app.
Impostazioni del progetto aggiornate ProjectForTheWebProjectSettings Un amministratore ha aggiornato le impostazioni del progetto.
Roadmap aggiornata RoadmapUpdated Una roadmap o un portfolio è stato modificato da un utente o un'app.
Elemento roadmap aggiornato RoadmapItemUpdated Un elemento della roadmap o del portfolio è stato modificato da un utente o un'app.
Impostazioni roadmap aggiornate ProjectforTheWebRoadmaptSettings Un amministratore ha aggiornato le impostazioni della roadmap o del portfolio.
Attività aggiornata TaskUpdated Un'attività è stata modificata da un utente o un'app.

Attività in quarantena

Nella tabella seguente sono elencate le attività di quarantena registrate nel log di controllo di Microsoft 365. Per altre informazioni sulla quarantena, vedere Messaggi di posta elettronica in quarantena.

Nome descrittivo Operazione Descrizione
Messaggio in quarantena eliminato QuarantineDeleteMessage Un amministratore o un utente ha eliminato un messaggio di posta elettronica dannoso.
Richiesta di rilascio del messaggio di quarantena negata QuarantineReleaseRequestDeny Rifiuto dell'amministratore per una richiesta di rilascio da parte di un utente per un messaggio di posta elettronica dannoso.
Messaggio in quarantena esportato QuarantineExport Un amministratore o un utente ha esportato un messaggio di posta elettronica dannoso.
Messaggio in quarantena in anteprima QuarantinePreview Un amministratore o un utente ha visualizzato in anteprima un messaggio di posta elettronica dannoso.
Messaggio quarantena richiesta di rilascio QuarantineReleaseRequest Un utente ha chiesto il rilascio di un messaggio di posta elettronica dannoso.
Messaggio di quarantena rilasciato QuarantineRelease Un amministratore o un utente ha rilasciato un messaggio di posta elettronica dannoso dalla quarantena.
Intestazione del messaggio di quarantena visualizzata QuarantineViewHeader Un amministratore o un utente ha visualizzato l'intestazione di un messaggio di posta elettronica dannoso.

Attività relative ai report

La tabella seguente elenca le attività per i report sull'utilizzo registrati nel log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
Impostazioni di privacy dei report sull'utilizzo aggiornate UpdateUsageReportsPrivacySetting L'amministratore ha aggiornato le impostazioni di privacy per i report sull'utilizzo.

Attività su criteri di conservazione ed etichette di conservazione

La tabella seguente elenca le attività di configurazione registrate nel log di controllo di Microsoft 365 per i criteri di conservazione e le etichette di conservazione quando vengono creati, riconfigurati o eliminati.

Nome descrittivo Operazione Descrizione
Appartenenza ad ambito adattivo modificata ApplicableAdaptiveScopeChange Utenti, siti o gruppi sono stati aggiunti o rimossi dall'ambito adattivo. Queste modifiche derivano dall'esecuzione della query dell'ambito. Poiché le modifiche vengono avviate dal sistema, l'utente segnalato viene visualizzato come identificatore univoco universale (GUID) anziché come account utente.
Impostazioni configurate per un criterio di conservazione NewRetentionComplianceRule L'amministratore ha configurato le impostazioni di conservazione per un nuovo criterio di conservazione. Le impostazioni di conservazione specificano per quanto tempo devono essere conservati gli elementi e cosa accade alla scadenza del periodo di conservazione, ad esempio eliminazione degli elementi, archiviazione oppure conservazione e poi eliminazione. Questa attività corrisponde anche all'esecuzione del cmdlet New-RetentionComplianceRule.
Ambito adattivo creato NewAdaptiveScope L'amministratore ha creato un ambito adattivo.
Etichetta di conservazione creata NewComplianceTag L'amministratore ha creato una nuova etichetta di conservazione.
Criterio di conservazione creato NewRetentionCompliancePolicy L'amministratore ha creato un nuovo criterio di conservazione.
Ambito adattivo eliminato RemoveAdaptiveScope L'amministratore ha eliminato un ambito adattivo.
Etichetta di conservazione eliminata RemoveComplianceTag L'amministratore ha eliminato un'etichetta di conservazione.
Criterio di conservazione eliminato RemoveRetentionCompliancePolicy
L'amministratore ha eliminato un criterio di conservazione.
Impostazioni eliminate per un criterio di conservazione RemoveRetentionComplianceRule
L'amministratore ha eliminato le impostazioni di configurazione di un criterio di conservazione. Molto probabilmente, questa attività viene registrata quando un amministratore elimina un criterio di conservazione o esegue il cmdlet Remove-RetentionComplianceRule.
Opzione del record normativo abilitata per le etichette di conservazione
SetRestrictiveRetentionUI L'amministratore ha eseguito il cmdlet set-RegulatoryComplianceUI in modo che un amministratore possa selezionare l'opzione di configurazione dell'interfaccia utente per un'etichetta di conservazione che consente di contrassegnare il contenuto come record normativo.
Etichetta di pulizia prioritaria applicata al file PriorityCleanupTagApplied Un'etichetta di conservazione per la pulizia della priorità viene applicata a un elemento in OneDrive o SharePoint (inclusa la sostituzione dell'etichetta).
Elemento di posta elettronica conservato in modo proattivo ExchangeDataProactivelyPreserve La protezione adattiva ha applicato automaticamente un'etichetta di conservazione per conservare un elemento in Exchange.
File conservato in modo proattivo SharePointDataProactivelyPreserve La protezione adattiva ha applicato automaticamente un'etichetta di conservazione per conservare un elemento in SharePoint o OneDrive.
Ambito adattivo aggiornato SetAdaptiveScope L'amministratore ha modificato la descrizione o la query per un ambito adattivo esistente.
Etichetta di conservazione aggiornata SetComplianceTag L'amministratore ha aggiornato un'etichetta di conservazione esistente.
Criterio di conservazione aggiornato SetRetentionCompliancePolicy L'amministratore ha aggiornato un criterio di conservazione esistente. Gli aggiornamenti che attivano questo evento includono l'aggiunta o l'esclusione di percorsi di contenuto ai quali applicare il criterio di conservazione.
Impostazioni aggiornate per un criterio di conservazione SetRetentionComplianceRule L'amministratore ha modificato le impostazioni di conservazione per un criterio di conservazione esistente. Le impostazioni di conservazione specificano per quanto tempo devono essere conservati gli elementi e cosa accade alla scadenza del periodo di conservazione, ad esempio eliminazione degli elementi, archiviazione oppure conservazione e poi eliminazione. Questa attività corrisponde anche all'esecuzione del cmdlet Set-RetentionComplianceRule.

Attività di amministrazione ruoli

Nella tabella seguente sono elencate le attività di amministrazione dei ruoli di Microsoft Entra registrate nel log di controllo di Microsoft 365 quando un amministratore gestisce i ruoli di amministratore nell'interfaccia di amministrazione di Microsoft 365 o nel portale di gestione di Azure.

Nome descrittivo Operazione Descrizione
Membro aggiunto a ruolo Aggiunta membro a un ruolo. È stato aggiunto un utente a un ruolo di amministratore in Microsoft 365.
Utente rimosso da un ruolo della directory Rimozione di un membro dal ruolo. È stato rimosso un utente da un ruolo di amministratore in Microsoft 365.
Impostazione delle informazioni di contatto aziendali Impostazione delle informazioni di contatto aziendali. Sono state aggiornare le preferenze di contatto a livello aziendale per l'organizzazione. Le informazioni includono indirizzi e-mail per messaggi correlati all'abbonamento inviati da Microsoft 365, nonché notifiche tecniche relative ai servizi.

Attività tipi di informazioni sensibili

Nella tabella seguente sono elencati gli eventi di controllo per le attività registrate nel log di controllo di Microsoft 365 che coinvolgono la creazione e l'aggiornamento di tipi di informazioni sensibili.

Nome descrittivo Operazione Descrizione
Creazione di un nuovo tipo di informazioni sensibili CreateRulePackage / EditRulePackage* È stato creato un nuovo tipo di informazione sensibile. Queste informazioni includono tutti i SIT creati copiando un SIT predefinito.
Nota: questa attività viene visualizzata nelle attività di audit 'Pacchetto regole creato' o 'Pacchetto regole modificato'.
Eliminare un tipo di informazioni sensibili EditRulePackage / RemoveRulePackage È stato eliminato un tipo di informazione riservata esistente.
Questa attività viene visualizzata nell'attività di audit "Pacchetto di regole modificato" o "Pacchetto di regole rimosso".
Modificato un tipo di informazione sensibile ModificaRegolaPacchetto È stato modificato un tipo di informazioni sensibili esistente. Queste informazioni possono includere operazioni come l'aggiunta o la rimozione di un modello e la modifica dell'espressione regolare o della parola chiave associata al tipo di informazioni riservate.
Questa attività viene visualizzata nell'attività di audit "Pacchetto di regole modificato".

Attività sulle etichette di riservatezza

Nella tabella seguente sono elencati gli eventi registrati nel log di controllo di Microsoft 365 derivanti dall'uso di etichette di riservatezza con contenitori ed elementi gestiti da Microsoft Purview. I contenitori includono siti di SharePoint, siti di Teams e aree di lavoro Loop. Gli elementi includono documenti, messaggi di posta elettronica, eventi del calendario, componenti e pagine Loop e pagine Copilot. Per i criteri di etichettatura automatica, gli elementi includono anche file e asset di dati in Microsoft Purview Data Map.

Nome descrittivo Operazione Descrizione
Etichetta di riservatezza applicata al file FileSensitivityLabelApplied

SensitivityLabelApplied
Un'etichetta di riservatezza è stata applicata a un elemento usando le app di Microsoft 365, Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams oppure un criterio di etichettatura automatica.

Le operazioni per questa attività sono diverse a seconda di come è stata applicata l'etichetta:
- Office per il web, riquadro dei dettagli in una raccolta documenti di SharePoint o nella scheda File in Teams, o un criterio di etichettatura automatica (FileSensitivityLabelApplied)
- App Microsoft 365 (SensitivityLabelApplied).
Etichetta di riservatezza applicata al sito SiteSensitivity LabelApplied È stata applicata un'etichetta di riservatezza a un sito di SharePoint, a un sito di Teams non connesso al gruppo o a un'area di lavoro di Loop.
Etichetta di riservatezza applicata a un file modificata FileSensitivityLabelChanged

SensitivityLabelUpdated
A un elemento è stata applicata un'etichetta di riservatezza diversa.

Le operazioni per questa attività sono diverse a seconda di come è stata modificata l'etichetta:
- Office per il web, riquadro dei dettagli in una raccolta documenti di SharePoint o scheda Files in Teams, o un criterio di etichettatura automatica (FileSensitivityLabelChanged)
- App Microsoft 365 (SensitivityLabelUpdated).
È stata modificata l'etichetta di riservatezza di un sito SiteSensitivityLabelChanged Un'etichetta di riservatezza diversa è stata applicata a un sito di SharePoint, a un sito di Teams non connesso al gruppo o a un'area di lavoro di Loop.
Non è stato possibile applicare l'etichetta di riservatezza dei file FileSensitivityLabelAppliedFailed Non è stato possibile applicare un'etichetta di riservatezza a un elemento tramite Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams o un criterio di etichettatura automatica.
Non è stato possibile modificare l'etichetta di riservatezza dei file FileSensitivityLabelChangedFailed Non è stato possibile applicare un'etichetta di riservatezza diversa a un elemento tramite Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams o un criterio di etichettatura automatica.
Non è stato possibile rimuovere l'etichetta di riservatezza dei file FileSensitivityLabelRemovedFailed Non è stato possibile rimuovere un'etichetta di riservatezza da un elemento tramite Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o dalla scheda File in Teams o un criterio di etichettatura automatica.
Etichetta di riservatezza rimossa dal file FileSensitivityLabelRemoved

SensitivityLabelRemoved
Un'etichetta di riservatezza è stata rimossa da un elemento usando Microsoft 365 Apps, Office per il web, il riquadro dei dettagli in una raccolta documenti di SharePoint o la scheda File in Teams, un criterio di etichettatura automatica o il cmdlet Unlock-SPOSensitivityLabelEncryptedFile.

Le operazioni per questa attività sono diverse a seconda di come è stata rimossa l'etichetta:
- Office per il web, riquadro dei dettagli in una raccolta documenti di SharePoint o nella scheda File in Teams, o un criterio di etichettatura automatica (FileSensitivityLabelRemoved)
- App Microsoft 365 (SensitivityLabelRemoved).
Etichetta di riservatezza rimossa dal sito SiteSensitivityLabelRemoved È stata rimossa un'etichetta di riservatezza da un sito di SharePoint, un sito di Teams non connesso al gruppo o un'area di lavoro Loop.

La tabella seguente elenca le descrizioni dei valori registrati nel log di controllo di Microsoft 365 incluso nella proprietà FailureReason per le attività di controllo che registrano gli errori di applicazione, modifica o rimozione delle etichette di riservatezza. Queste proprietà non sono disponibili per altre attività relative alle etichette di riservatezza:

Proprietà FailureReason Descrizione proprietà
CannotOverrideCurrentLabel Non è stata assegnata un'etichetta di riservatezza al file perché l'etichetta di riservatezza applicata attualmente ha una priorità più alta.
DowngradeJustificationTextMissing L'etichetta di riservatezza non è stata assegnata al file perché per questa operazione è necessario il testo di giustificazione.
FileEncrypted Non è stata assegnata un'etichetta di riservatezza al file perché è crittografato.
FileExtensionNotSupported Non è stata assegnata un'etichetta di riservatezza al file perché il tipo di file non è supportato per questa operazione.
FileLockedOrCheckedOut Non è stata assegnata un'etichetta di riservatezza al file perché è bloccato o estratto.
FileNotFound Un'etichetta di riservatezza non è stata assegnata al file perché non è disponibile.
FileNotSupported Non è stata assegnata un'etichetta di riservatezza al file perché non supporta questa operazione.
FileTooLarge Non è stata assegnata un'etichetta di riservatezza al file perché è troppo grande per supportare questa operazione.
argomento non valido Un'etichetta di riservatezza non è stata assegnata al file perché alcuni parametri forniti per eseguire questa operazione non sono validi.
LabelIdNotFound Non è stata assegnata un'etichetta di riservatezza al file perché l'etichetta di riservatezza fornita non è disponibile o non è valida.
LabelNotSupported Non è stata assegnata un'etichetta di riservatezza al file perché l'etichetta di riservatezza fornita non è supportata.
LabelOperationsDisabled Un'etichetta di riservatezza non è stata assegnata al file perché l'operazione dell'etichetta di riservatezza è disabilitata nel file.
MinorVersionLimitExceeded Non è stata assegnata un'etichetta di riservatezza al file perché il limite di versione è stato superato.
UnauthorizedAccessException Un'etichetta di riservatezza non è stata assegnata al file perché l'utente corrente non è autorizzato a eseguire questa operazione.
Unknown Un'etichetta di riservatezza non è stata assegnata al file a causa di un errore interno.
ZeroByteFileError Al file non è stata assegnata un'etichetta di riservatezza perché l'operazione non può essere eseguita su un file a zero byte.

Altre informazioni di controllo per le etichette di riservatezza:

Attività dell'elenco di SharePoint

Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 relative a quando gli utenti interagiscono con elenchi ed elementi di elenco in SharePoint. I record di controllo per alcune attività di SharePoint mostrano che l'utente app@sharepoint ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.

Nome descrittivo Operazione Descrizione
Elenco creato ListCreated Un utente ha creato un elenco SharePoint.
Colonna elenco creata ListColumnCreated Un utente ha creato una colonna elenco di SharePoint. Una colonna elenco è una colonna associata a uno o più elenchi SharePoint.
Tipo di contenuto elenco creato ListContentTypeCreated Un utente ha creato un tipo di contenuto elenco. Un tipo di contenuto elenco è un tipo di contenuto associato a uno o più elenchi SharePoint.
Elemento elenco creato ListItemCreated Un utente ha creato un elemento in un elenco di SharePoint esistente.
Colonna sito creata SiteColumnCreated Un utente ha creato una colonna sito di SharePoint. Una colonna sito è una colonna non associata a un elenco. Una colonna sito è anche una struttura di metadati che può essere usata da qualsiasi elenco in un determinato Web.
Tipo di contenuto del sito creato Sito ContentType creato Un utente ha creato un tipo di contenuto del sito. Un tipo di contenuto del sito è un tipo di contenuto associato al sito padre.
Elenco eliminato ListDeleted Un utente ha eliminato un elenco SharePoint.
Colonna elenco eliminata Colonna elenco eliminata Un utente ha eliminato una colonna elenco SharePoint.
Tipo di contenuto elenco eliminato ListContentTypeDeleted Un utente ha eliminato un tipo di contenuto elenco.
Elemento elenco eliminato Elemento elenco eliminato Un utente ha eliminato un elemento elenco SharePoint.
Colonna sito eliminata SiteColumnDeleted Un utente ha eliminato una colonna sito SharePoint.
Tipo di contenuto del sito eliminato SiteContentTypeDeleted Un utente ha eliminato un tipo di contenuto del sito.
Elemento elenco riciclato ListItemRecycled Un utente ha spostato una elemento elenco di SharePoint nel Cestino.
Elenco ripristinato ListRestored Un utente ha ripristinato un elenco di SharePoint dal Cestino.
Elemento elenco ripristinato ListItemRestored Un utente ha ripristinato un elemento elenco di SharePoint dal Cestino.
Elenco aggiornato ListUpdated Un utente ha aggiornato un elenco di SharePoint modificando una o più proprietà.
Colonna elenco aggiornata ListColumnUpdated Un utente ha aggiornato una colonna elenco di SharePoint modificando una o più proprietà.
Tipo di contenuto elenco aggiornato ListContentTypeUpdated Un utente ha aggiornato un tipo di contenuto elenco modificando una o più proprietà.
Elemento elenco aggiornato ListItemUpdated Un utente ha aggiornato un elemento elenco di SharePoint modificando una o più proprietà.
Visualizzazione elenco aggiornata ListViewUpdated Un utente ha aggiornato una visualizzazione elenco di SharePoint modificando una o più proprietà.
Colonna sito aggiornata SiteColumnUpdated Un utente ha aggiornato una colonna sito di SharePoint modificando una o più proprietà.
Tipo di contenuto del sito aggiornato SiteContentTypeUpdated Un utente ha aggiornato un tipo di contenuto del sito modificando una o più proprietà.

Attività di tipo contenitore incorporato di SharePoint

Nella tabella seguente sono elencate le attività di tipo contenitore incorporato di SharePoint registrate dal log di controllo di Microsoft 365. Per altre informazioni su SharePoint Embedded, vedere Panoramica di SharePoint Embedded.

Nome descrittivo Operazione Descrizione
Tipo di contenitore creato ContainerTypeCreated È stato creato un tipo di contenitore SharePoint Embedded.
Tipo di contenitore eliminato ContainerTypeDeleted È stato eliminato un tipo di contenitore incorporato di SharePoint.
Tipo di contenitore aggiornato ContainerTypeUpdated È stato aggiornato un tipo di contenitore incorporato di SharePoint.
Proprietari del tipo di contenitore aggiornati ContainerTypeOwnersUpdated I proprietari di un tipo di contenitore SharePoint Embedded sono stati aggiornati.

Attività di richiesta di accesso e condivisione

Nella tabella seguente sono elencate le attività di condivisione utenti e richieste di accesso in SharePoint e OneDrive registrate nel log di controllo di Microsoft 365. Per gli eventi di condivisione, la colonna Dettagli in Risultati identifica il nome dell'utente o del gruppo con cui l'elemento è stato condiviso e indica se l'utente o il gruppo è un membro o un guest nell'organizzazione. Per altre informazioni, vedere Usare il controllo della condivisione nel log di controllo.

Nota

Gli utenti possono essere membri o guest in base alla proprietà UserType dell'oggetto utente. Un membro è in genere un utente all'interno dell'organizzazione e un guest è in genere un collaboratore esterno all'organizzazione. Quando un utente accetta un invito alla condivisione (e non fa già parte dell'organizzazione), viene creato un account guest per tale utente nella directory dell'organizzazione. Dopo che l'utente guest ha un account nella directory, è possibile condividere le risorse direttamente con lui (senza bisogno di un invito).

Nome descrittivo Operazione Descrizione
Richiesta di accesso approvata AccessRequestAccepted Una richiesta di accesso a un sito, una cartella o un documento è stata accettata e l'utente richiedente ha ottenuto l'accesso.
Invito alla condivisione accettato SharingInvitationAccepted Un utente (membro o guest) ha accettato un invito alla condivisione e ha ottenuto l'accesso a una risorsa. Questo evento include informazioni sull'utente che è stato invitato e sull'indirizzo di posta elettronica usato per accettare l'invito (i due elementi potrebbero essere diversi). Questa attività è spesso accompagnata da un secondo evento che descrive come è stato concesso all'utente l'accesso alla risorsa, ad esempio aggiungendo l'utente a un gruppo che ha accesso alla risorsa.
È stato aggiunto un livello di autorizzazione alla raccolta siti PermissionLevelAdded Un livello di autorizzazione è stato aggiunto a una raccolta siti.
Invito alla condivisione bloccato SharingInvitationBlocked Un invito alla condivisione inviato da un utente dell'organizzazione viene bloccato da criteri di condivisione esterna che consentono o impediscono la condivisione esterna in base al dominio dell'utente di destinazione. In questo caso, l'invito alla condivisione è stato bloccato perché:
Il dominio dell'utente di destinazione non è incluso nell'elenco dei domini consentiti.
Oppure
Il dominio dell'utente di destinazione è incluso nell'elenco dei domini bloccati.
Per altre informazioni su come consentire o bloccare la condivisione esterna in base ai domini, vedere Condivisione di domini con restrizioni in SharePoint e OneDrive.
Creato un collegamento condivisibile nell'organizzazione CompanyLinkCreated Un utente ha creato un collegamento a livello aziendale a una risorsa. I collegamenti a livello aziendale possono essere usati solo dai membri dell'organizzazione. Non possono essere usati dai guest.
Richiesta di accesso creata AccessRequestCreated Un utente richiede l'accesso a un sito, una cartella o un documento per il quale non ha le autorizzazioni.
Creato un collegamento anonimo AnonymousLinkCreated Un utente ha creato un collegamento anonimo a una risorsa. Chiunque usi questo collegamento può accedere alla risorsa senza necessità di autenticazione.
Collegamento sicuro creato SecureLinkCreated È stato creato un collegamento di condivisione sicuro per questo elemento.
Invito alla condivisione creato SharingInvitationCreated L'utente ha condiviso una risorsa in SharePoint o OneDrive con un utente non presente nella directory dell'organizzazione.
Collegamento sicuro eliminato SecureLinkDeleted È stato eliminato un collegamento di condivisione sicuro.
Richiesta di accesso rifiutata AccessRequestDenied Una richiesta di accesso a un sito, una cartella o un documento è stata negata.
Rimosso un collegamento condivisibile nell'organizzazione CompanyLinkRemoved Un utente ha rimosso un collegamento a livello aziendale a una risorsa. Il collegamento non può più essere usato per accedere alla risorsa.
Rimosso un collegamento anonimo AnonymousLinkRemoved Un utente ha rimosso un collegamento anonimo a una risorsa. Il collegamento non può più essere usato per accedere alla risorsa.
File, cartella o sito condiviso SharingSet L'utente (membro o guest) ha condiviso un file, una cartella o un sito in SharePoint o OneDrive con un utente nella directory dell'organizzazione. Il valore nella colonna Dettagli per questa attività identifica il nome dell'utente con cui la risorsa è stata condivisa e indica se l'utente è un membro o un guest.

Questa attività è spesso accompagnata da un secondo evento che descrive come è stato concesso all'utente l'accesso alla risorsa, ad esempio, aggiungendo l'utente a un gruppo che ha accesso alla risorsa.
File, cartella o sito non più condiviso SharingRevoked Un utente (membro o guest) ha annullato la condivisione di un file, una cartella o un sito che in precedenza era stato condiviso con un altro utente.
Richiesta di accesso aggiornata AccessRequestUpdated Una richiesta di accesso a un elemento è stata aggiornata.
Aggiornato un collegamento anonimo AnonymousLinkUpdated Un utente ha aggiornato un collegamento anonimo a una risorsa. Il campo aggiornato è incluso nella proprietà EventData quando si esportano i risultati della ricerca.
Invito alla condivisione aggiornato SharingInvitationUpdated È stato aggiornato un invito alla condivisione esterna.
Usato un collegamento condivisibile nell'organizzazione CompanyLinkUsed Un utente ha eseguito l'accesso a una risorsa usando un collegamento a livello aziendale.
Usato un collegamento anonimo AnonymousLinkUsed Un utente anonimo ha eseguito l'accesso a una risorsa usando un collegamento anonimo. L'identità dell'utente potrebbe essere sconosciuta, ma è possibile ottenere altri dettagli, ad esempio il suo indirizzo IP.
Collegamento sicuro utilizzato SecureLinkUsed Un utente ha usato un collegamento sicuro.
Utente aggiunto al collegamento sicuro AddedToSecureLink Un utente è stato aggiunto all'elenco di entità che possono usare un collegamento di condivisione sicuro.
Utente rimosso dal collegamento sicuro RemovedFromSecureLink Un utente è stato rimosso dall'elenco di entità che possono usare un collegamento di condivisione sicuro.
Invito alla condivisione ritirato SharingInvitationRevoked Un utente ha ritirato un invito alla condivisione per una risorsa.

Attività di amministrazione siti

Nella tabella seguente sono elencati gli eventi generati dalle attività di amministrazione del sito in SharePoint e registrati nel log di controllo di Microsoft 365. I record di controllo per alcune attività di SharePoint indicano il app@sharepoint utente ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Aggiunta la posizione dei dati consentita AllowedDataLocationAdded Un amministratore globale o di SharePoint ha aggiunto un percorso dei dati consentito in un ambiente multigeografico.
Agente utente esente aggiunto ExemptUserAgentSet L'amministratore di SharePoint o l'amministratore globale aggiunge un agente utente all'elenco di agenti utente esenti nell'interfaccia di amministrazione di SharePoint.
Amministratore dell'area geografica aggiunto GeoAdminAdded Un amministratore globale o di SharePoint ha aggiunto un utente come amministratore geografico di una posizione.
Utente autorizzato a creare gruppi AllowGroupCreationSet Un proprietario o un amministratore del sito aggiunge un livello di autorizzazione a un sito che consente a un utente a cui viene assegnata tale autorizzazione di creare un gruppo per tale sito.
Applicare un tema a un Web WebThemeApplied A un amministratore globale, a un amministratore globale o al proprietario di un sito è stato applicato un tema Web.
È stato annullato lo spostamento geografico di un sito SiteGeoMoveCancelled Un amministratore globale o di SharePoint ha annullato lo spostamento geografico di un sito di SharePoint o OneDrive. La funzionalità multigeo consente a un'organizzazione di espandersi su più aree geografiche di data center Microsoft, denominate aree geografiche. Per altre informazioni, vedere Funzionalità Multi-Geo in OneDrive e SharePoint.
Criterio di condivisione cambiato SharingPolicyChanged Un amministratore globale o di SharePoint ha modificato un criterio di condivisione di SharePoint usando l'interfaccia di amministrazione di Microsoft 365, l'interfaccia di amministrazione di SharePoint o SharePoint Management Shell. Qualsiasi modifica alle impostazioni nei criteri di condivisione nell'organizzazione viene registrata. Il criterio modificato viene identificato nel campo ModifiedProperties nelle proprietà dettagliate del record dell'evento.
I criteri di accesso per i dispositivi sono stati modificati DeviceAccessPolicyChanged Un amministratore di SharePoint o globale ha cambiato i criteri dei dispositivi non gestiti per l'organizzazione. Questo criterio controlla l'accesso a SharePoint, OneDrive e Microsoft 365 da dispositivi che non fanno parte dell'organizzazione. La configurazione di questo criterio richiede un abbonamento Enterprise Mobility + Security. Per altre informazioni, vedere Controllare l'accesso da dispositivi non gestiti.
Agenti utente esenti cambiati CustomizeExemptUsers L'amministratore globale o SharePoint ha personalizzato l'elenco di agenti utente esenti nell'interfaccia di amministrazione di SharePoint. È possibile specificare quali agenti utente esentare dalla ricezione di un'intera pagina Web da indicizzare. Questo significa che quando un agente utente specificato come esente incontra un modulo di InfoPath, il modulo viene restituito come file XML, invece che come intera pagina Web. In questo modo l'indicizzazione dei moduli di InfoPath risulta più veloce.
Sono stati modificati i criteri di accesso alla rete NetworkAccessPolicyChanged Un amministratore globale o di SharePoint ha modificato i criteri di accesso in base alla posizione (detto anche limite di rete attendibile) nell'interfaccia di amministrazione di SharePoint o usando SharePoint PowerShell. Questi criteri controllano chi può accedere alle risorse di SharePoint e OneDrive nell'organizzazione in base a intervalli di indirizzi IP specificati dall'utente. Per altre informazioni, vedere Controllare l'accesso ai dati di SharePoint e OneDrive in base al percorso di rete.
Processo di migrazione completato MigrationJobCompleted Processo di migrazione completato.
Spostamento geografico di un sito completato SiteGeoMoveCompleted Spostamento geografico del sito pianificato completato da un amministratore globale dell'organizzazione. La funzionalità multigeo consente a un'organizzazione di espandersi su più aree geografiche di data center Microsoft, denominate aree geografiche. Per altre informazioni, vedere Funzionalità Multi-Geo in OneDrive e SharePoint.
Creare un tema a livello di tenant TenantWideThemeCreated Un amministratore di SharePoint, un amministratore globale o un responsabile del marchio ha creato un tema personalizzato applicato in tutti i siti di SharePoint dell'organizzazione.
Connessione Inviato a creata SendToConnectionAdded L'amministratore di SharePoint o globale crea una nuova connessione Invia a nella pagina Gestione record nell'interfaccia di amministrazione di SharePoint. Una connessione di invio specifica le impostazioni per un archivio documenti o un centro record. Quando si crea una connessione di invio, un Content Organizer può inviare documenti alla posizione specificata.
Raccolta siti creata SiteCollectionCreated Un amministratore globale o di SharePoint crea una raccolta siti nell'organizzazione di SharePoint oppure un utente esegue il provisioning del proprio sito di OneDrive.
Eliminare il tema a livello di tenant TenantWideThemeDeleted Un amministratore di SharePoint, un amministratore globale o un responsabile del marchio ha eliminato un tema personalizzato applicato in tutti i siti di SharePoint dell'organizzazione.
Sito hub orfano eliminato HubSiteOrphanHubDeleted Un amministratore SharePoint o globale ha eliminato un sito hub orfano, ossia un sito hub a cui non sono associati siti. È probabile che l'hub orfano sia causato dall'eliminazione del sito hub originale.
Connessione Inviato a eliminata SendToConnectionRemoved L'amministratore SharePoint o globale elimina una nuova connessione Invia a nella pagina Gestione record nell'interfaccia di amministrazione di SharePoint.
Sito eliminato SiteDeleted L'amministratore del sito elimina un sito.
Anteprima documento abilitata PreviewModeEnabledSet Un amministratore del sito abilita l'anteprima dei documenti per un sito.
Flusso di lavoro legacy abilitato LegacyWorkflowEnabledSet Un proprietario o un amministratore del sito aggiunge il tipo di contenuto Attività flusso di lavoro di SharePoint 2013 al sito. Gli amministratori globali possono anche abilitare i flussi di lavoro per l'intera organizzazione nell'interfaccia di amministrazione di SharePoint.
Office su richiesta abilitato OfficeOnDemandSet Un amministratore del sito abilita Office su richiesta, che consente agli utenti di accedere alla versione più recente delle applicazioni desktop di Office. Office su richiesta viene abilitato nell'interfaccia di amministrazione di SharePoint e richiede un abbonamento a Microsoft 365, che include le applicazioni Office complete installate.
Origine dei risultati abilitata per ricerche in Persone PeopleResultsScopeSet Un amministratore del sito crea l'origine dei risultati per le ricerche in Persone per un sito.
Feed RSS abilitati NewsFeedEnabledSet Un proprietario o un amministratore del sito abilita i feed RSS per un sito. Gli amministratori globali possono abilitare i feed RSS per l'intera organizzazione nell'interfaccia di amministrazione di SharePoint.
Sito unito al sito hub HubSiteJoined Il proprietario di un sito associa il sito a un sito hub.
Quota raccolta siti modificata SiteCollectionQuotaModified L'amministratore del sito modifica la quota per una raccolta siti.
Elimina definitivamente il sito SitePermanentlyDeleted Un amministratore globale o di SharePoint elimina definitivamente un sito dai siti eliminati dell'interfaccia di amministrazione di SharePoint.
Sito hub registrato HubSiteRegistered Un amministratore SharePoint o globale crea un sito hub. Il risultato è che il sito viene registrato come sito hub.
Rimossa la posizione dei dati consentita AllowedDataLocationDeleted Un amministratore globale o di SharePoint ha rimosso un percorso dati consentito in un ambiente multigeografico.
Amministratore dell'area geografica rimosso GeoAdminDeleted Un amministratore SharePoint o globale ha aggiunto un utente come amministratore geografico di una posizione.
Sito rinominato SiteRenamed L'amministratore o il proprietario del sito rinomina un sito.
Ripristina sito SiteRestored Un amministratore globale o di SharePoint ripristina un sito dai siti eliminati dell'interfaccia di amministrazione di SharePoint.
Spostamento geografico di un sito pianificato SiteGeoMoveScheduled Un amministratore globale o di SharePoint ha pianificato uno spostamento geografico di un sito di SharePoint o OneDrive. La funzionalità multigeo consente a un'organizzazione di espandersi su più aree geografiche di data center Microsoft, denominate aree geografiche. Per altre informazioni, vedere Funzionalità Multi-Geo in OneDrive e SharePoint.
Sito host impostato HostSiteSet Un amministratore globale o di SharePoint modifica il sito designato in modo che ospiti siti personali o di OneDrive.
Impostare una quota di archiviazione per una posizione geografica GeoQuotaAllocated Un amministratore globale o di SharePoint ha configurato la quota di archiviazione per una posizione geografica in un ambiente multigeografico.
Sito separato dal sito hub HubSiteUnjoined Il proprietario di un sito annulla l'associazione del sito a un sito hub.
Registrazione sito hub annullata HubSiteUnregistered Un amministratore SharePoint o globale annulla la registrazione di un sito come sito hub. Quando si annulla la registrazione di un sito hub, quest'ultimo non funziona più come sito hub.
Aggiornare la configurazione DisableSiteBranding UpdateDisableSiteBranding Un amministratore globale o di SharePoint abilita o disabilita la personalizzazione del sito.
Aggiornare il tema a livello di tenant TenantWideThemeUpdated Un amministratore di SharePoint, un amministratore globale o un responsabile del marchio ha aggiornato un tema personalizzato applicato in tutti i siti di SharePoint dell'organizzazione.

Attività relative alle autorizzazioni del sito

Nella tabella seguente sono elencati gli eventi correlati all'assegnazione di autorizzazioni in SharePoint e all'uso di gruppi per concedere (e revocare) l'accesso ai siti registrati nel log di controllo di Microsoft 365. I record di controllo per alcune attività di SharePoint indicano il app@sharepoint utente ha eseguito l'attività per conto dell'utente o dell'amministratore che ha avviato l'azione. Per altre informazioni, vedere L'utente app@sharepoint nei record di controllo.

Nome descrittivo Operazione Descrizione
Amministratore raccolta siti aggiunto SiteCollectionAdminAdded Un proprietario o un amministratore della raccolta siti aggiunge una persona come amministratore della raccolta siti per un sito. Gli amministratori della raccolta siti hanno autorizzazioni di controllo completo per la raccolta siti e tutti i siti secondari. Questa attività viene registrata anche quando un amministratore concede a se stesso l'accesso all'account OneDrive di un utente (modificando il profilo utente nell'interfaccia di amministrazione di SharePoint o usando l'interfaccia di amministrazione di Microsoft 365).
Utente o gruppo aggiunto al gruppo di SharePoint AddedToGroup Un utente ha aggiunto un membro o un guest a un gruppo di SharePoint. Questa azione potrebbe essere intenzionale o il risultato di un'altra attività, ad esempio un evento di condivisione.
L'ereditarietà dei livelli di autorizzazione è stata interrotta PermissionLevelsInheritanceBroken Un elemento è stato modificato in modo che non erediti più i livelli di autorizzazione dal relativo padre.
L'ereditarietà di condivisione è stata interrotta SharingInheritanceBroken Un elemento è stato modificato in modo che non erediti più le autorizzazioni di condivisione dal relativo padre.
Gruppo creato GroupAdded Un proprietario o un amministratore del sito crea un gruppo per un sito oppure esegue un'attività che comporta la creazione di un gruppo. Ad esempio, la prima volta che un utente crea un collegamento per condividere un file, viene aggiunto un gruppo di sistema al sito di OneDrive dell'utente. Questo evento può anche risultare dalla creazione, da parte di un utente, di un collegamento con autorizzazioni di modifica per un file condiviso.
Gruppo eliminato GroupRemoved Un utente elimina un gruppo da un sito.
Impostazione "I membri possono condividere" modificata WebMembersCanShareModified L'impostazione I membri possono condividere è stata modificata in un sito.
Impostazioni richieste di accesso modificate WebRequestAccessModified Le impostazioni richieste di accesso sono state modificate in un sito.
È stato modificato un livello di autorizzazione in una raccolta siti PermissionLevelModified Un livello di autorizzazione è stato modificato in una raccolta siti.
Autorizzazioni sito modificate SitePermissionsModified Un proprietario o un amministratore del sito (o un account di sistema) modifica il livello di autorizzazioni assegnato a un gruppo in un sito. Questa attività viene registrata anche se vengono rimosse tutte le autorizzazioni da un gruppo.

NOTA: questa operazione è deprecata in SharePoint. Per trovare gli eventi correlati, è possibile cercare altre attività relative alle autorizzazioni, ad esempio Amministratore raccolta siti aggiunto, Utente o gruppo aggiunto a gruppo di SharePoint, Utente autorizzato a creare gruppi, Gruppo creato e Gruppo eliminato.
È stato rimosso un livello di autorizzazione dalla raccolta siti PermissionLevelRemoved Un livello di autorizzazione è stato rimosso da una raccolta siti.
Amministratore raccolta siti rimosso SiteCollectionAdminRemoved Un proprietario o un amministratore della raccolta siti rimuove una persona come amministratore della raccolta siti per un sito. Anche questa attività viene registrata quando un amministratore rimuove se stesso dall'elenco degli amministratori per l'account OneDrive di un utente (modificando il profilo utente nell'interfaccia di amministrazione di SharePoint). Per riportare questa attività nei risultati della ricerca nel log di controllo, è necessario cercare tutte le attività.
Utente o gruppo rimosso dal gruppo di SharePoint RemovedFromGroup Un utente ha rimosso un membro o un guest da un gruppo di SharePoint. Questa azione potrebbe essere intenzionale o il risultato di un'altra attività, ad esempio un evento di annullamento della condivisione.
Autorizzazioni di amministrazione sito richieste SiteAdminChangeRequest Un utente richiede di essere aggiunto come amministratore della raccolta siti per una raccolta. Gli amministratori della raccolta siti hanno autorizzazioni di controllo completo per la raccolta siti e tutti i siti secondari.
L'ereditarietà di condivisione è stata ripristinata SharingInheritanceReset È stata apportata una modifica che consente a un elemento di ereditare le autorizzazioni di condivisione dal relativo padre.
Gruppo aggiornato GroupUpdated Un proprietario o un amministratore del sito modifica le impostazioni di un gruppo per un sito. Questa modifica può includere il nome del gruppo, chi può visualizzare o modificare l'appartenenza al gruppo e come vengono gestite le richieste di iscrizione.

Attività Stream

È possibile eseguire una ricerca nel log di controllo per le attività in Microsoft Stream. Queste attività includono le attività video eseguite dagli utenti, le attività dei canali del gruppo e le attività amministrative, ad esempio la gestione degli utenti, la gestione delle impostazioni dell'organizzazione e l'esportazione dei report. Per una descrizione di queste attività, vedere la sezione "Azioni registrate in Stream" in Log di controllo di Microsoft Stream.

Attività di sincronizzazione

Nella tabella seguente sono elencate le attività di sincronizzazione dei file registrate nel log di controllo di Microsoft 365 per SharePoint e OneDrive.

Nome descrittivo Operazione Descrizione
Computer autorizzato a sincronizzare i file ManagedSyncClientAllowed L'utente ha stabilito una relazione di sincronizzazione con un sito. La relazione di sincronizzazione viene eseguita correttamente perché il computer dell'utente fa parte di un dominio che è stato aggiunto all'elenco dei domini (denominato elenco destinatari attendibili) che possono accedere alle raccolte documenti all'interno dell'organizzazione.

Per altre informazioni su questa funzionalità, vedere Usare i cmdlet di PowerShell per abilitare la sincronizzazione di OneDrive per i domini presenti nell'elenco Destinatari attendibili.
Computer non autorizzato a sincronizzare i file UnmanagedSyncClientBlocked L'utente tenta di stabilire una relazione di sincronizzazione con un sito da un computer che non è membro del dominio dell'organizzazione o è membro di un dominio non aggiunto all'elenco dei domini (denominato elenco destinatari attendibili) che possono accedere alle raccolte documenti dell'organizzazione. La relazione di sincronizzazione non è consentita e il computer dell'utente non può sincronizzare, scaricare o caricare file in una raccolta documenti.

Per informazioni su questa funzionalità, vedere Usare i cmdlet di PowerShell per abilitare la sincronizzazione di OneDrive per i domini presenti nell'elenco Destinatari attendibili.
Modifiche ai file scaricate nel computer FileSyncDownloadedPartial Questo evento è deprecato insieme alla vecchia app sincronizzazione OneDrive (Groove.exe).
File scaricati nel computer FileSyncDownloadedFull L'utente ha scaricato un file nel computer da una raccolta documenti di SharePoint o da OneDrive usando sincronizzazione OneDrive'app (OneDrive.exe).
Modifiche ai file caricate nella raccolta documenti FileSyncUploadedPartial Questo evento è deprecato insieme alla vecchia app sincronizzazione OneDrive (Groove.exe).
File caricati nella raccolta documenti FileSyncUploadedFull L'utente ha caricato un nuovo file o ha caricato le modifiche a un file in una raccolta documenti di SharePoint o in OneDrive usando sincronizzazione OneDrive'app (OneDrive.exe).

Attività di SystemSync

Nella tabella seguente sono elencate le attività per SystemSync registrate nel log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
Condivisione dati creato DataShareCreated Quando l'utente ha creato l'esportazione dei dati.
Condivisione dati eliminata correttamente. DataShareDeleted Quando l'utente ha eliminato l'esportazione dei dati.
Scarica la copia dei dati Lake DownloadCopyOfLakeData Quando viene scaricata la copia di Lake Data.
Generare una copia dei dati lake GenerateCopyOfLakeData Quando viene generata la copia di Lake Data.

Attività di Teams

Nella tabella seguente sono elencate le attività di Microsoft Teams registrate nel log di controllo di Microsoft 365. È possibile eseguire una ricerca nel log di controllo per le attività di utenti e amministratori in Microsoft Teams. Teams è un'area di lavoro basata su chat di Microsoft 365. Raggruppa conversazioni, riunioni, file e note in un'unica posizione. Per indicazioni più dettagliate sulla ricerca, vedere Cercare i log di audit per gli eventi di Microsoft Teams.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Accetta messaggio Accettato dall'utente Accetta un nuovo messaggio da una persona con cui non hai mai stabilito un contatto.
Aggiunta di un bot al team BotAddedToTeam Un utente aggiunge un bot al team.
Aggiunta di un canale ChannelAdded Un utente aggiunge un canale al team.
Aggiunta di un connettore ConnectorAdded Un utente aggiunge un connettore a un canale.
Aggiunta di dettagli sulla riunione di Teams 9 MeetingDetail Teams ha aggiunto informazioni su una riunione, tra cui l'ora di inizio, l'ora di fine, l'URL per partecipare alla riunione e l'ora di inizio/fine della registrazione per la riunione.
Aggiunte informazioni sui partecipanti alla chiamata 10, 11, 12 CallParticipantDetail Teams ha aggiunto informazioni sui partecipanti a una chiamata, tra cui l'ID utente di ogni partecipante, l'ora in cui ogni partecipante si è unito e ha lasciato la chiamata e le informazioni sulla connessione del partecipante.
Aggiunte informazioni sui partecipanti alla riunione 9, 12, 14 MeetingParticipantDetail Teams ha aggiunto informazioni sui partecipanti di una riunione, tra cui l'ID utente di ogni partecipante, l'ora in cui un partecipante si è unito alla riunione, l'ora in cui un partecipante ha lasciato la riunione e l'ora di inizio/fine di una registrazione della riunione da parte dell'utente.

È anche possibile visualizzare i log con timestamp e informazioni su:

- Chi ha partecipato a una riunione
- Dove si è verificata la condivisione dello schermo
- Chi ha avviato la condivisione dello schermo
- Quando si è verificata la condivisione dello schermo
- Quando la condivisione dello schermo si è interrotta
- Quando è stato attivato il controllo, fornisci o richiedi
- Se queste richieste di controllo sono state accettate
- Chi ha accettato queste richieste di controllo
- Con chi è stato condiviso il contenuto.
Aggiunti membri 6, 8 MemberAdded Il proprietario di un team aggiunge membri a un team, a un canale oppure a una chat di gruppo.
Aggiunta di una scheda TabAdded Un utente aggiunge una scheda a un canale.
Etichetta di riservatezza applicata SensitivityLabelApplied Un utente o un organizzatore della riunione ha applicato un'etichetta di riservatezza a una riunione di Teams.
Richiesta approvata Richiesta approvata Dopo che l'utente ha visualizzato i dettagli della richiesta di approvazione, l'utente l'ha approvata.
Blocca utente UserBlocked Impedire a un utente di inviare messaggi all'utente.
Richieste di approvazione annullate CanceledApprovalRequest L'utente ha annullato una richiesta di approvazione effettuata.
Approvazione annullata in modo asincrono CancelledApprovalAsync L'utente annulla una richiesta di approvazione in modo asincrono.
Impostazione del canale cambiata ChannelSettingChanged L'operazione ChannelSettingChanged viene registrata quando vengono eseguite le attività seguenti dal membro di un team. Per ognuna di queste attività, nella colonna Elemento dei risultati della ricerca nel log di controllo viene visualizzata una descrizione dell'impostazione modificata (tra parentesi).
  • Modifiche Nome di un canale del team (nome del canale)
  • Cambia la descrizione di un canale del team (descrizione del canale).
Impostazione dell'organizzazione cambiata TeamsTenantSettingChanged L'operazione TeamsTenantSettingChanged viene registrata quando le attività seguenti vengono eseguite da un amministratore globale nell'interfaccia di amministrazione di Microsoft 365. Queste attività influiscono sulle impostazioni di Teams a livello di organizzazione. Per altre informazioni, vedere Gestire le impostazioni di Teams per l'organizzazione.
Per ognuna di queste attività, nella colonna Elemento dei risultati della ricerca nel log di controllo viene visualizzata una descrizione dell'impostazione modificata (tra parentesi).
  • Abilita o disabilita Teams per l'organizzazione (Microsoft Teams).
  • Abilita o disabilita l'interoperabilità tra Microsoft Teams e Skype for Business per l'organizzazione (interoperabilità con Skype for Business).
  • Abilita o disabilita la visualizzazione dell'organigramma nei client di Microsoft Teams (visualizzazione Organigramma).
  • Consente ai membri del team di pianificare riunioni private (pianificazione di riunioni private).
  • Consente ai membri del team di pianificare le riunioni del canale (pianificazione delle riunioni di canale).
  • Abilita o disabilita le videochiamate nelle riunioni di Teams (Video per le riunioni Skype).
  • Abilita o disabilita la condivisione dello schermo nelle riunioni di Microsoft Teams per l'organizzazione (condivisione dello schermo per le riunioni di Skype).
  • Abilita o disabilita la possibilità di aggiungere immagini animate (denominate Giphy) alle conversazioni di Teams (immagini animate).
  • Modifica l'impostazione della classificazione del contenuto per l'organizzazione (classificazione contenuto). La classificazione del contenuto limita il tipo di immagini animate che possono essere visualizzate nelle conversazioni.
  • Abilita o disabilita la possibilità per i membri del team di aggiungere immagini personalizzabili (denominate meme personalizzati) da Internet alle conversazioni del team (immagini personalizzabili da Internet).
  • Abilita o disabilita la possibilità per i membri del team di aggiungere immagini modificabili (denominate adesivi) alle conversazioni del team (immagini modificabili).
  • Abilita o disabilita la possibilità per i membri del team di usare i bot nelle chat e nei canali di Microsoft Teams (bot a livello di organizzazione).
  • Abilita bot specifici per Microsoft Teams. Non include T-Bot, vale a dire il bot di supporto di Teams che è disponibile quando i bot sono abilitati per l'organizzazione (bot singoli).
  • Abilita o disabilita la possibilità per i membri del team di aggiungere estensioni o schede (estensioni o schede).
  • Abilita o disabilita il sideload di bot proprietari per Microsoft Teams (caricamento laterale dei bot).
  • Consente agli utenti di inviare messaggi di posta elettronica a un canale di Microsoft Teams (posta elettronica del canale).
Ruolo modificato dei membri del team MemberRoleChanged Un proprietario del team cambia il ruolo dei membri di un team. I valori seguenti indicano il tipo di ruolo assegnato all'utente.

1 - Il ruolo di membro.
2 - Il ruolo di proprietario.
3 - Il ruolo Guest.

La proprietà Membri include anche il nome dell'organizzazione e l'indirizzo di posta elettronica del membro.
Etichetta di riservatezza modificata SensitivityLabelChanged Un utente ha modificato un'etichetta di riservatezza in una riunione di Teams.
Impostazione del team cambiata TeamSettingChanged L'operazione TeamSettingChanged viene registrata quando vengono eseguite le attività seguenti dal proprietario di un team. Per ognuna di queste attività, nella colonna Elemento dei risultati della ricerca nel log di controllo viene visualizzata una descrizione dell'impostazione modificata (tra parentesi).
  • Modifica il tipo di accesso per un team. I team possono essere impostati come privati o pubblici (tipo di accesso team). Quando un team è privato (impostazione predefinita), gli utenti possono accedervi solo su invito. Quando un team è pubblico, è individuabile da tutti gli utenti.
  • Modifica la classificazione delle informazioni di un team (classificazione team). Ad esempio, i dati del team possono essere classificati come a impatto aziendale elevato, medio o basso.
  • Modifica il nome di un team (nome del team).
  • Modifica la descrizione del team (descrizione del team).
  • Modifiche apportate alle impostazioni del team. Per accedere a queste impostazioni, il proprietario di un team può fare clic con il pulsante destro del mouse su un team, scegliere Gestisci team e quindi selezionare la scheda Impostazioni . Per queste attività, il nome dell'impostazione modificata viene visualizzato nella colonna Elemento nei risultati della ricerca nel log di controllo.
Creare un'istanza del modello con ambito organizzazione CreateOrgScopedTemplateInstance L'utente ha creato un'istanza del modello con ambito dell'organizzazione.
Creare un'istanza del modello con ambito del team CreateTeamScopedTemplateInstance L'utente ha creato un'istanza del modello con ambito team.
Creare una richiesta di aggiornamento CreateUpdateRequest L'utente ha creato un nuovo modello di aggiornamento.
Creato una chat 1, 6 ChatCreated È stata creata una chat di Teams.
Approvazione creata CreatedApproval L'utente ha creato una nuova richiesta di approvazione.
Approvazione creata in modo asincrono CreatedApprovalAsync L'utente crea una nuova richiesta di approvazione in modo asincrono.
Processo di esportazione creato CreatedExportJob L'utente ha creato un processo di esportazione.
Provisioning creato CreatedProvisioning Provisioning creato dall'utente dell'istanza CDS (Common Data Service).
Team creato TeamCreated Un utente crea un team.
Eliminare una richiesta di aggiornamento DeleteUpdateRequest L'utente elimina un modello di aggiornamento.
Ha eliminato un messaggio 2 MessageDeleted Un messaggio in una chat o in un canale è stato eliminato.
Eliminate tutte le app dell'organizzazione DeletedAllOrganizationApps Tutte le app dell'organizzazione sono state eliminate dal catalogo.
App eliminata AppDeletedFromCatalog Un'app è stata eliminata dal catalogo.
Canale eliminato ChannelDeleted Un utente elimina un canale da un team.
Team eliminato TeamDeleted Un proprietario del team elimina un team.
Tentativo di rappresentazione rilevato TeamsImpersonationDetected Viene rilevata una potenziale attività di rappresentazione da parte di un mittente di messaggi esterni.
Rischio per la sicurezza rilevato in una chiamata SecurityRiskInCallDetected È stato rilevato un rischio per la sicurezza durante una chiamata in arrivo in Microsoft Teams, ad esempio il marchio, il dominio o la rappresentazione dell'utente.
File scaricato File scaricato File scaricato dall'utente allegato a una richiesta di approvazione.
Modifica istanza del modello con ambito organizzazione EditOrgScopedTemplateInstance L'utente ha modificato un'istanza del modello con ambito dell'organizzazione.
Modifica istanza del modello con ambito del team EditTeamScopedTemplateInstance L'utente ha modificato un'istanza del modello con ambito del team.
Modifica richiesta di aggiornamento ModificaRichiesta di aggiornamento L'utente apre la procedura guidata di modifica dei modelli e seleziona il pulsante Salva per confermare eventuali aggiornamenti o abilitare/disabilitare i modelli.
Modificare un messaggio GraphMessageUpdated Un utente aggiorna una chat o un messaggio del canale.
Modificato un messaggio con un collegamento URL in Teams MessageEditedHasLink Un utente modifica un messaggio e aggiunge un collegamento URL in Teams.
Richieste di approvazione modificate EditedApprovalRequest L'utente ha eseguito un'azione di modifica su una richiesta di approvazione.
Messaggi esportati 1,2 MessagesExported Sono stati esportati messaggi di chat o canali.
Registrazioni esportate 1 RecordingsExported Le registrazioni della chat sono state esportate.
Trascrizioni esportate 1 TrascrizioniEsportate Le trascrizioni della chat sono state esportate.
Non è stato possibile convalidare l'invito al canale condiviso 3 Operazione FailedValidation Un utente risponde a un invito a un canale condiviso, ma l'invito non è stato convalidato.
Recuperato tutto il contenuto ospitato di un messaggio1 MessageHostedContentsListed È stato recuperato tutto il contenuto ospitato in un messaggio, ad esempio immagini o frammenti di codice.
Chat recuperata 1 ChatRetrieved È stata recuperata una chat di Microsoft Teams.
Ottenere l'istanza del modello con ambito dell'organizzazione GetOrgScopedTemplateInstance L'utente ha recuperato un'istanza del modello con ambito dell'organizzazione.
Ottenere l'istanza del modello con ambito del team GetTeamScopedTemplateInstance L'utente ha recuperato un'istanza del modello con ambito team.
Got operazione asincrona GotAsyncOperation L'utente ha un'entità con operazione asincrona.
App installata AppInstalled È stata installata un'app.
Ottenere l'elenco delle registrazioni delle riunioni 13 GraphMeetingRecordingsListed Elencare i dettagli della registrazione per una riunione online.
Ottieni l'elenco delle trascrizioni delle riunioni 13 GraphMeetingTranscriptsListed Elenca i dettagli della trascrizione per una riunione online.
Ottenere il contenuto della trascrizione della riunione 13 GraphMeetingTranscriptContentRead Ottieni il contenuto della trascrizione per una riunione online o una chiamata ad hoc.
Ottenere l'istanza 13 della trascrizione della riunione GraphMeetingTranscriptRead Ottieni i dettagli della trascrizione per una riunione online o una chiamata ad hoc.
Contenuto della registrazione della riunione ottenuto 13 GraphMeetingRecordingContentRead Ottieni il contenuto della registrazione per una riunione online o una chiamata ad hoc.
Istanza di registrazione della riunione ottenuta 13 GraphMeetingRecordingRead Ottieni i dettagli di registrazione per una riunione online o una chiamata ad hoc.
Azione eseguita sulla carta PerformedCardAction Un utente ha eseguito un'azione su una scheda adattiva all'interno di una chat. Le schede adattive vengono in genere usate dai bot per consentire la visualizzazione completa delle informazioni e l'interazione nelle chat.

Nel log di audit sono disponibili solo le azioni di input in linea su una scheda adattiva all'interno di una chat. Ad esempio, quando un utente invia una risposta al sondaggio in una conversazione del canale su una scheda adattiva generata da un bot di sondaggio. Le azioni dell'utente come "Visualizza risultato", che apre una finestra di dialogo, o le azioni dell'utente all'interno delle finestre di dialogo non sono disponibili nel log di controllo.
Popola le note generate dall'intelligenza artificiale nella chat AINotesUpdate Le note generate dall'intelligenza artificiale sono state popolate per una chat di gruppo.
Popolare le note generate dall'IA nelle riunioni live LiveNotesUpdate Le note generate dall'intelligenza artificiale sono state popolate per una riunione live.
Pubblicato nuovo messaggio 3,4,6, 8 MessaggioInviato È stato pubblicato un nuovo messaggio in una chat o in un canale.
App pubblicata AppPublishedToCatalog Al catalogo è stata aggiunta un'app.
Leggere un messaggio 1 MessaggioLeggi È stato recuperato un messaggio di una chat o di un canale.
Leggere il contenuto ospitato di un messaggio 1 MessageHostedContentRead È stato recuperato il contenuto ospitato in un messaggio, ad esempio un'immagine o un frammento di codice.
Richieste di approvazione riassegnate ReassignedApprovalRequest L'utente ha riassegnato una richiesta di approvazione a un altro utente.
Ricevuto conferma di lettura per un messaggio MessageReadReceiptReceived È stata ricevuta una conferma di lettura che indica che un utente ha letto uno o più messaggi in una chat. Il record di controllo include il thread della chat e il punto fino a cui sono stati letti i messaggi.
Richieste di approvazione rifiutate RejectedApprovalRequest Dopo che l'utente ha visualizzato i dettagli della richiesta di approvazione, l'utente l'ha rifiutata.
Rimozione del bot dal team BotRemovedFromTeam Un utente rimuove un bot dal team.
Rimozione di un connettore ConnectorRemoved Un utente rimuove un connettore da un canale.
Membri rimossi 6, 8 MemberRemoved Il proprietario di un team rimuove i membri da un team, da un canale o da una chat di gruppo.
Rimossa etichetta di riservatezza SensitivityLabelRemoved Un utente ha rimosso un'etichetta di riservatezza da una riunione di Teams.
È stata rimossa la condivisione del canale 3 del team TerminatedSharing Il proprietario di un team o di un canale ha disabilitato la condivisione per un canale condiviso.
Rimozione di una scheda TabRemoved Un utente rimuove una scheda da un canale.
Ha risposto all'approvazione RespondedToApproval L'utente ha eseguito un'azione su una richiesta di approvazione.
Ha risposto all'invito per il canale condiviso 3 InviteeResponded Un utente ha risposto a un invito a un canale condiviso.
Risposta alla risposta dell'invitato al canale condiviso 3 ChannelOwnerResponded Il proprietario di un canale ha risposto alla risposta di un utente che ha risposto a un invito a un canale condiviso.
Ha risposto con una risposta personalizzata RespondedWithCustomResponse L'utente ha risposto con un testo di risposta personalizzato a una richiesta di approvazione.
È stata ripristinata la condivisione del canale 3 del team SharingRestored Il proprietario di un team o di un canale ha riabilitato la condivisione per un canale condiviso.
Messaggi recuperati 1 MessageListed Sono stati recuperati messaggi da una chat o da un canale.
Contenuto riservato condiviso SensitiveContentShared Registrato quando l'opzione Rileva contenuti sensibili durante la condivisione dello schermo è abilitata per una riunione di Teams e all'interno di tale riunione sono presenti contenuti sensibili (ad esempio numeri di carta di credito, numeri di conto bancario, codici fiscali e numeri di identificazione simili) visualizzati sullo schermo durante una sessione di condivisione dello schermo. Per altre informazioni, vedere Gestire se le riunioni dell'organizzazione possono rilevare contenuti sensibili durante la condivisione dello schermo.
Inviato un messaggio con un collegamento URL in Teams MessageCreatedHasLink Un utente invia un messaggio contenente un collegamento URL in Teams.
Notifica di modifica inviata per la creazione del messaggio 1 MessageCreatedNotification È stata inviata una notifica di modifica per notificare un nuovo messaggio a un'applicazione listener sottoscritta.
Notifica di modifica inviata per l'eliminazione del messaggio 1 MessageDeletedNotification È stata inviata una notifica di modifica per notificare un messaggio eliminato a un'applicazione listener sottoscritta.
Notifica di modifica inviata per l'aggiornamento 1 del messaggio MessageUpdatedNotification È stata inviata una notifica di modifica per notificare un messaggio aggiornato a un'applicazione listener sottoscritta.
Inviato l'invito per il canale condiviso 3 InviteSent Il proprietario o un membro del canale invia un invito a un canale condiviso. Gli inviti ai canali condivisi possono essere inviati a persone esterne all'organizzazione se i criteri del canale sono configurati per condividere il canale con utenti esterni.
Invia aggiornamento InviareAggiornamento L'utente ha inviato un nuovo aggiornamento.
Iscritto alle notifiche di modifica dei messaggi 1 SubscribedToMessages Un'applicazione listener ha creato una sottoscrizione per ricevere notifiche di modifica per i messaggi.
Rischio per la sicurezza rilevato in una chiamata di Teams SecurityRiskInCallDetected Viene rilevata una chiamata di Teams esterna con potenziali problemi di sicurezza, ad esempio la rappresentazione
Azione dell'Amministrazione di Teams TeamsAdminAction Registrato quando un amministratore di Teams esegue azioni come l'aggiornamento, l'aggiunta o l'eliminazione di impostazioni o configurazioni correlate a Teams usando strumenti di amministrazione come PowerShell, interfaccia di amministrazione, API e così via.
Creazione di thread sottoposta a verifica CreateThreadProbe Un utente ha sondato se poteva creare una chat con gli utenti dell'organizzazione. Per ognuna di queste attività vengono popolate le proprietà seguenti:

Attività: il nome di questa attività, CreateThreadProbe.
CorrelationId: identificatore univoco della richiesta per il log di controllo.
CreationTime: ora in cui è stato creato il log di controllo. ExtraProperties**: contiene una singola coppia chiave-valore che descrive l'ambiente in cui è stata avviata la richiesta probe.
ID: ID della voce del report. L'ID identifica in modo univoco la voce del log di controllo.
OrganizationId: il GUID per l'organizzazione di Microsoft 365.
ParticipantInfo: contiene un elenco di coppie objectId e tenantId che descrivono il set di utenti di destinazione contro i quali l'utente di partenza (utente UserKey) ha avviato il probe. In altre parole, si tratta del gruppo di utenti con cui l'utente che avvia il processo vuole creare un thread. Contiene solo utenti dell'organizzazione.
RecordType: tipo di operazione indicato dal record.
UserID: il nome dell'entità utente dell'utente che ha avviato il probe.
UserKey: GUID dell'utente che ha avviato il probe.
UserSIPDomain: dominio SIP dell'utente che ha avviato il probe.
UserTenantId:il tenant dell'utente che ha avviato il probe.
UserType: il tipo di utente che ha avviato il probe. Assume solo il valore 0, che rappresenta un utente AAD normale.
Versione: il numero di versione dell'attività (identificata dalla proprietà Operation) che viene registrata.
Carico di lavoro: il servizio in cui si è verificata l'attività.
Sblocca utente UserUnblocked Sbloccare un utente bloccato in precedenza.
Eliminazione annullata di un messaggio GraphMessageUndeleted Un messaggio in una chat o in un canale è stato eliminato.
App disinstallata AppUninstalled Un'app è stata disinstallata.
Messaggio di aggiornamento di Teams GraphMessageUpdated Si verifica quando un utente modifica un messaggio di chat esistente.
Aggiornamento di una chat 1 ChatAggiornato È stata aggiornata una chat di Teams.
Aggiornamento del messaggio 1 MessageUpdated È stato aggiornato un messaggio di una chat o di un canale.
App aggiornata AppUpdatedInCatalog Un'app è stata aggiornata nel catalogo.
Richiesta di approvazione aggiornata in modo asincrono UpdatedApprovalRequestAsync L'utente ha eseguito un'azione su una richiesta di approvazione in modo asincrono.
Connettore aggiornato ConnectorUpdated Un utente ha modificato un connettore in un canale.
Scheda aggiornata TabUpdated Un utente ha modificato una scheda in un canale.
App aggiornata AppUpgraded Un'app è stata aggiornata alla versione più recente nel catalogo.
Utente connesso a Teams TeamsSessionStarted Un utente accede a un client di Microsoft Teams. Questo evento non acquisisce le attività di aggiornamento del token.
Visualizzare le richieste di approvazione ViewApprovalRequest L'utente effettua una richiesta di visualizzazione di una richiesta di approvazione.
Visualizza aggiornamento ViewUpdate L'utente visualizza i dettagli dell'aggiornamento.
Richieste di approvazione visualizzate ViewedApprovalRequest L'utente visualizza i dettagli della richiesta di approvazione dalla scheda adattiva o all'interno dell'app.
Approvazione visualizzata con campo aggiuntivo ViewedApprovalWithAdditionalField L'utente visualizza i dettagli della richiesta di approvazione che contiene almeno un campo di testo modificabile.
Approvazione visualizzata con richiesta di gruppo ViewedApprovalWithGroupRequest L'utente visualizza i dettagli della richiesta di approvazione con un gruppo incluso.

Nota

1 Un record di controllo per questo evento viene registrato solo quando l'operazione viene eseguita chiamando un'API Graph Microsoft. Se l'operazione viene eseguita nel client Teams, non viene registrato un record di controllo.
2 Questo evento è disponibile solo in Audit (Premium). Ciò significa che agli utenti deve essere assegnata la licenza appropriata prima che questi eventi vengano registrati nel log di controllo. Per altre informazioni sulle attività disponibili solo in Audit (Premium), vedere Audit (Premium) in Microsoft Purview. Per i requisiti di licenza di Audit (Premium), vedere Soluzioni di controllo in Microsoft 365.
3 Questo evento è in anteprima pubblica.
4Questo evento viene generato per la chat solo se sono presenti utenti guest, federati e/o anonimi.
5 Questo evento non è attualmente disponibile nelle organizzazioni Government Community Cloud (GCC), Government Community Cloud High (GCC-High) e Department of Defense (DoD).
6 Questo evento è incluso in tutti i tenant partecipanti per le chat federate.
7 Questo evento contiene informazioni sul dominio partecipanti per le chat federate 1:1. 8 Questo evento è incluso in tutte le conversazioni di chat tra utenti esterni di Teams gestiti da un'organizzazione e utenti di Teams esterni non gestiti da un'organizzazione.
9 Questo evento è attualmente disponibile nelle organizzazioni Government Community Cloud (GCC), Government Community Cloud High (GCC-High), nel Dipartimento della Difesa (DoD) e negli ambienti air-gapped.
10 Questo evento è incluso in tutti i tenant partecipanti.
11 Non viene registrato un record di controllo per le attività con agenti o bot. Questa funzionalità è attualmente in fase di sviluppo.
12 Le chiamate registrate o trascritte sono incluse in MeetingParticipantDetail.
13 Questo evento viene registrato dall'accesso all'API Graph e non dal client di Teams.
14 Questo evento è ora condiviso con tutti i tenant partecipanti, non solo con il tenant dell'organizzatore. I tenant partecipanti riceveranno i record di controllo dei dettagli dei partecipanti alla riunione per i propri utenti che hanno partecipato a una riunione di Teams organizzata da un altro tenant.

Attività dell'hub di dati di valutazione di Teams

Nella tabella seguente sono elencate le attività per l'Hub dei dati di valutazione di Teams registrate nel log di controllo di Microsoft 365. L'hub di dati di valutazione di Teams fornisce funzionalità di archiviazione e accesso ai dati per set di dati conversazionali (ad esempio, riunioni, chat e log di domande&risposte) utilizzati per valutare le esperienze di Microsoft Teams. Il log di controllo registra quando gli utenti o i servizi leggono o scrivono set di dati nell'hub e quando le autorizzazioni di accesso per un set di dati vengono concesse o revocate.

Nome descrittivo Operazione Descrizione
Autorizzazione di accesso concessa PermissionGranted A un utente o a un servizio è stata concessa l'autorizzazione di accesso a un set di dati o un asset di dati dell'hub di valutazione di Teams.
Leggere i dati dall'archiviazione DataRead Un utente o un servizio ha letto, sfogliato o scaricato dati dall'archiviazione dell'hub dati di valutazione di Teams.
Autorizzazione di accesso revocata Autorizzazione revocata A un utente o servizio è stata revocata l'autorizzazione di accesso per un set di dati o un asset di dati dell'hub di valutazione di Teams.
Ha scritto i dati nell'archiviazione DataWrite Dati nella valutazione di Teams Lo spazio di archiviazione dell'hub dati è stato creato, aggiornato, sovrascritto o eliminato da un utente o un servizio.

Attività di Teams per la salute

Se l'organizzazione usa l'applicazione Pazienti in Microsoft Teams, è possibile cercare nel log di audit le attività correlate all'app Pazienti. Se l'ambiente è configurato per supportare l'app Pazienti, nell'elenco di selezione attività è disponibile un gruppo di attività aggiuntivo per queste attività.

Attività di Microsoft Teams per l’assistenza sanitaria nell'elenco di selezione Attività.

Per una descrizione delle attività dell'app Pazienti, vedere Log di controllo per l'app Pazienti.

Attività turni di Teams

La tabella seguente elenca le attività dell'app MAIUSC in Microsoft Teams registrate nel log di controllo di Microsoft 365. Se l'organizzazione usa l'app Turni in Microsoft Teams, è possibile cercare nel log di controllo le attività correlate all'app Turni. Se l'ambiente è configurato per supportare le app Turni, l'elenco di selezione attività include un gruppo di attività aggiuntivo per queste attività.

Nome descrittivo Operazione Descrizione
Messaggio Accettato fuori turno OffShiftDialogAccepted Un utente ha riconosciuto il messaggio fuori turno per accedere a Teams dopo l'orario di lavoro.
Aggiunta di turno aperto OpenShiftAdded Un utente ha aggiunto un turno aperto a un gruppo di pianificazione.
Aggiunta del gruppo di pianificazione ScheduleGroupAdded Un utente ha aggiunto un nuovo gruppo di pianificazione alla pianificazione.
Aggiunta di MAIUSC ShiftAdded Un utente ha aggiunto un turno.
Aggiunta della richiesta di turno RequestAdded Un utente ha aggiunto una richiesta di turno.
Aggiunta la voce Marcatempo TimeClockEntryAdded Un utente ha aggiunto una nuova voce Marca tempo manuale in Scheda attività.
Permessi aggiunti TimeOffAdded Un utente ha aggiunto un permesso alla programmazione.
Aggiunta dell'integrazione della forza lavoro Integrazione della forza lavoroAggiunta L'app Turni è integrata con un sistema di terze parti.
Richiesta di turno annullata RequestCancelled Un utente ha annullato una richiesta di turno.
Modifica delle impostazioni di pianificazione ScheduleSettingChanged Un utente ha modificato un'impostazione nelle impostazioni di Turni.
Registrazione dell'orario con il marcatempo Timbrato il cartellino Un utente ha timbrato il cartellino utilizzando il marcatempo.
Marcatempo utilizzando il marcatempo Timbrato Un utente ha timbrato l'uscita utilizzando il marcatempo.
Eliminato turno aperto OpenShiftDeleted Un utente ha eliminato un turno aperto da un gruppo di programmazione.
Gruppo di programmazione eliminato ScheduleGroupDeleted Un utente ha eliminato un gruppo di programmazione dalla pianificazione.
Turno eliminato ShiftDeleted Un utente ha eliminato un turno.
Voce Orologio eliminata TimeClockEntryDeleted Un utente ha eliminato una voce del marcatempo in Scheda attività.
Permessi eliminati TimeOffDeleted Un utente ha eliminato i permessi.
Turno aperto modificato OpenShiftEdited Un utente ha modificato un turno aperto in un gruppo di programmazione.
Gruppo di pianificazione modificato ScheduleGroupEdited Un utente ha modificato un gruppo di pianificazione.
Turno modificato MAIUSC Un utente ha modificato un turno.
Voce Marcatempo modificata TimeClockEntryEdited Un utente ha modificato una voce Marcatempo in Foglio presenze.
Permessi modificati TimeOffEdited Un utente ha modificato il tempo libero.
Pausa terminata con il marcatempo Rotto Un utente ha terminato una pausa durante una sessione Marcatempo attiva.
Ha risposto alla richiesta di turno RequestRespondedTo Un utente ha risposto a una richiesta di turno.
Pianificazione condivisa ScheduleShared Un utente ha condiviso una pianificazione del team per un intervallo di date.
Pausa iniziata con il marcatempo BreakStarted Un utente ha iniziato una pausa durante una sessione Marcatempo attiva.
Programma ritirato ProgrammaRitirato Un utente ha ritirato una pianificazione pubblicata.

Attività di Aggiornamenti di Teams

Nella tabella seguente sono elencate le attività per l'app Aggiornamenti in Microsoft Teams registrate nel log di controllo di Microsoft 365. Se l'organizzazione usa l'app Aggiornamenti in Microsoft Teams, è possibile cercare nel log di audit le attività correlate all'app Aggiornamenti. Se l'ambiente è configurato per supportare le app Aggiornamenti, l'elenco Selezione attività include un gruppo di attività aggiuntivo per queste attività.

Nome descrittivo Operazione Descrizione
Creare una richiesta di aggiornamento CreateUpdateRequest Una richiesta di aggiornamento creata da un utente.
Modificare una richiesta di aggiornamento ModificaRichiesta di aggiornamento Un utente apre il flusso di lavoro di modifica della richiesta e seleziona Salva per confermare e salvare le modifiche oppure abilita o disabilita direttamente la richiesta di aggiornamento.
Invia un aggiornamento InviareAggiornamento Un utente ha inviato un aggiornamento.
Visualizza i dettagli di un aggiornamento ViewUpdate Un utente visualizza i dettagli dell'aggiornamento.

Attività relative agli utenti di Teams

Nella tabella seguente sono elencate le attività che riguardano gli utenti in Microsoft Teams registrate nel log di controllo di Microsoft 365. Questi eventi vengono generati quando un utente segnala un problema relativo a un messaggio, una chiamata o un altro utente in Microsoft Teams. Per ulteriori informazioni, vedere Segnalazione degli utenti finali per la sicurezza.

Nome descrittivo Operazione Descrizione
Chiamata segnalata in Teams CallReported Un utente ha segnalato una chiamata come un problema in Microsoft Teams.
Messaggio segnalato in Teams MessaggioSegnalato Un utente ha segnalato un messaggio come un problema in Microsoft Teams.
Utente segnalato in Teams Segnalato dall'utente Un utente ha segnalato un altro utente come un problema in Microsoft Teams.

Attività di classificazione addestrabili

Nella tabella seguente sono elencate le attività per i classificatori di cui è possibile eseguire il training registrate nel log di controllo di Microsoft 365.

Nome descrittivo Operazione Descrizione
Creazione del modello di classificazione dei dati Purview ModelCreate Un utente (o un amministratore o un sistema per conto di un utente) ha creato un nuovo modello sottoponibile a training nella classificazione dei dati Purview.
Eliminato il modello di classificazione dei dati Purview ModelUpdate Un utente (o un amministratore o un sistema per conto di un utente) ha aggiornato un nuovo modello sottoponibile a training nella classificazione dei dati Purview.
Modello di classificazione dei dati Purview pubblicato ModelPublish Un utente (o un amministratore o un sistema per conto di un utente) ha pubblicato un nuovo modello sottoponibile a training nella classificazione dei dati Purview.
Modello di classificazione dei dati Purview aggiornato ModelDelete Un utente (o un amministratore o un sistema per conto di un utente) ha eliminato un nuovo modello di cui è possibile eseguire il training nella classificazione dei dati Purview.

Attività di gestione di Stampa universale

Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 quando vengono eseguite azioni su stampanti, connettori, condivisioni stampante e impostazioni a livello di tenant usando il servizio di stampa universale .

Nome descrittivo Operazione Descrizione
Aggiunto l'accesso di gruppo alla condivisione della stampante ShareAccessControlGroupAdded A un gruppo viene concesso l'accesso a una condivisione stampante.
Aggiunta di un membro alla stampante pull-print PullPrintPrinterMemberAdded Viene aggiunto un membro a un gruppo di stampanti pull-print per il controllo degli accessi.
Aggiunto l'accesso degli utenti alla condivisione della stampante ShareAccessControlUserAdded A un utente viene concesso l'accesso a una condivisione stampante.
Condivisione stampante creata ShareCreated Viene creata una condivisione della stampante, che consente a più utenti di accedere alla stampante.
Creazione di una stampante pull-print PullPrintPrinterCreated Viene creata una stampante virtuale pull-print per il rilascio sicuro della stampa.
Condivisione della stampante eliminata ShareDeleted Una condivisione della stampante viene eliminata, rimuovendo l'accesso condiviso.
Stampante pull-print eliminata PullPrintPrinterDeleted Una stampante virtuale pull-print viene eliminata da Stampa universale.
Disabilitato l'accesso a tutti gli indirizzi per la condivisione della stampante ShareAccessControlAllowAllDisabled L'accesso universale alla condivisione della stampante è disabilitato.
Disabilitato include-all-printers PullPrintPrinterIncludeAllPrintersDisabled Tutte le stampanti sono escluse dalla configurazione pull-print.
Report scaricato ReportDownloaded Un report viene scaricato da Stampa universale per l'analisi o il controllo.
Abilitato l'accesso a tutti per la condivisione della stampante ShareAccessControlAllowAllEnabled Tutti gli utenti possono accedere alla condivisione della stampante.
Abilitato include-all-printers PullPrintPrinterIncludeAllPrintersEnabled Tutte le stampanti sono incluse nella configurazione pull-print.
Impostazioni della stampante modificate PrinterSettingsModified Le impostazioni di configurazione della stampante vengono aggiornate in Stampa universale.
Impostazioni di condivisione della stampante modificate ShareSettingsModified Le impostazioni per una condivisione della stampante sono state aggiornate in Stampa universale.
Impostazioni della stampante pull-print modificate PullPrintPrinterSettingsModified Le impostazioni per una stampante pull-print vengono aggiornate in Stampa universale.
Impostazioni di stampa del tenant modificate TenantPrintSettingsModified Le impostazioni di stampa a livello di tenant vengono aggiornate in Stampa universale.
Connettore registrato ConnectorRegistered Il connettore viene registrato con Stampa universale, abilitando la comunicazione tra le stampanti e il servizio cloud.
Stampante registrata PrinterRegistered Una stampante è registrata con Stampa universale, rendendola disponibile per la stampa basata su cloud.
Rimosso l'accesso di gruppo dalla condivisione della stampante ShareAccessControlGroupRemoved L'accesso di un gruppo a una condivisione della stampante viene rimosso.
Membro rimosso dalla stampante pull-print PullPrintPrinterMemberRemoved Viene rimosso un membro da un gruppo di stampanti pull-print.
Rimosso l'accesso utente dalla condivisione della stampante ShareAccessControlUserRemoved L'accesso di un utente a una condivisione della stampante viene rimosso.
Sostituzione della stampante PrinterSwapped Una stampante viene sostituita o sostituita con un altro dispositivo in Stampa universale.
Connettore non registrato ConnettoreRegistrazione annullata La registrazione del connettore viene annullata da Stampa universale e la sua capacità di gestire le stampanti viene rimossa.
Stampante non registrata PrinterUnregistered Una stampante viene rimossa dalla Stampa universale, rendendola non disponibile per la stampa basata su cloud.

Attività di stampa di Stampa universale

Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 quando vengono eseguite azioni sui processi di stampa utilizzando il servizio di stampa universale .

Nome descrittivo Operazione Descrizione
Processo di stampa interrotto PrintJobAborted Il processo di stampa viene terminato in modo imprevisto a causa di un errore o di un'interruzione.
Processo di stampa riconosciuto PrintJobRecognized Il lavoro di stampa viene riconosciuto dalla stampante, indicando che la stampante ha ricevuto ed è pronta per elaborare il lavoro di stampa.
Processo di stampa annullato PrintJobCanceled Il processo di stampa viene annullato dall'utente o dal sistema prima del completamento.
Processo di stampa completato PrintJobCompleted Il processo di stampa viene completato correttamente e tutte le pagine vengono stampate.
Documento del processo di stampa recuperato PrintJobDocumentFetched Un documento del processo di stampa viene recuperato dalla stampante o dal connettore di stampa universale.
Processo di stampa inviato PrintJobCreated Il processo di stampa viene inviato alla coda di stampa, indicando l'inizio del processo di stampa.
Documento del processo di stampa caricato PrintJobDocumentUploaded Un documento del processo di stampa è stato caricato correttamente su Stampa universale.

Attività di amministrazione utenti

La tabella seguente elenca le attività di amministrazione degli utenti registrate nel log di controllo di Microsoft 365 quando un amministratore aggiunge o modifica un account utente usando l'interfaccia di amministrazione di Microsoft 365 o il portale di gestione di Azure.

Nome descrittivo Operazione Descrizione
Utente aggiunto Aggiunta utente. Viene creato un account utente.
Licenza utente modificata Modifica della licenza utente. La licenza assegnata a un utente è stata modificata. Per vedere quali licenze sono state modificate, vedere l'attività utente aggiornata corrispondente.
Password utente cambiata Modifica della password utente. Un utente ha cambiato la password. La reimpostazione della password in modalità self-service deve essere abilitata nell'organizzazione, per tutti gli utenti o per utenti selezionati, per consentire agli utenti di reimpostare la password. È anche possibile tenere traccia dell'attività di reimpostazione della password self-service in Microsoft Entra ID. Per altre informazioni, vedere Opzioni di creazione di report per la gestione delle password di Microsoft Entra.
Utente eliminato Eliminazione utente. È stato eliminato un account utente.
Reimpostazione della password utente Reimpostazione della password utente. Un amministratore ha reimpostato la password per un utente.
Impostazione delle proprietà della licenza Impostazione delle proprietà della licenza. L'amministratore ha modificato le proprietà di una licenza assegnata a un utente.
Impostata una proprietà che impone all'utente di cambiare la password Impostazione forzatura per la modifica delle password utente. Un amministratore ha impostato la proprietà che forza l'utente a cambiare la password al successivo accesso a Microsoft 365.
Utente aggiornato Aggiornamento di un utente. Un amministratore modifica una o più proprietà di un account utente. Per un elenco delle proprietà utente che possono essere aggiornate, vedere la sezione "Aggiornare attributi utente" in Eventi report di controllo di Microsoft Entra.

Attività Viva Engage

La tabella seguente elenca le attività utente e amministratore in Viva Engage registrate nel log di controllo di Microsoft 365. Per restituire le attività correlate a Viva Engage dal log di controllo, seleziona Mostra risultati per tutte le attività nell'elenco Attività. Usare le caselle dell'intervallo di date e l'elenco Utenti per limitare i risultati della ricerca.

Nota

Alcune attività di audit di Viva Engage sono disponibili solo in Audit (Premium). Questo significa che agli utenti deve essere assegnata la licenza appropriata prima di registrare queste attività nel registro di controllo. Per ulteriori informazioni, vedere Audit (Premium). Per i requisiti di licenza di Audit (Premium), vedere Soluzioni di controllo in Microsoft 365.

Nella tabella seguente le attività di Audit (Premium) sono evidenziate con un asterisco (*).

Nome descrittivo Operazione Descrizione
Aggiunta del comunicatore aziendale AddUserRole Un utente viene assegnato come comunicatore aziendale.
Criteri di utilizzo personalizzati modificati UsagePolicyUpdated Un amministratore tenant aggiorna un criterio di utilizzo personalizzato.
Criteri di conservazione dei dati modificati SoftDeleteSettingsUpdated L'amministratore verificato aggiorna l'impostazione per i criteri di conservazione dei dati di rete per l'eliminazione definitiva o l'eliminazione temporanea. Solo gli amministratori verificati possono eseguire questa operazione.
Configurazione di rete modificata NetworkConfigurationUpdated Rete o amministratore verificato modifica la configurazione della rete Viva Engage. Questa modifica include l'impostazione dell'intervallo per l'esportazione dei dati e l'abilitazione della chat.
Impostazioni del profilo di rete modificate ProcessProfileFields L'amministratore di rete o verificato modifica le informazioni visualizzate nei profili dei membri per gli utenti della rete.
Modalità per il contenuto privato modificata SupervisorAdminToggled L'amministratore verificato attiva o disattiva la modalità contenuto privato . Questa modalità consente a un amministratore di visualizzare i post nei gruppi privati e i messaggi privati scambiati tra singoli utenti o gruppi di utenti. Solo gli amministratori verificati possono eseguire questa operazione.
Configurazione della sicurezza modificata NetworkSecurityConfigurationUpdated L'amministratore verificato aggiorna la configurazione di sicurezza della rete Viva Engage. Questo aggiornamento include l'impostazione di criteri di scadenza delle password e restrizioni sugli indirizzi IP. Solo gli amministratori verificati possono eseguire questa operazione.
Conversazione chiusa ChiudiConversazione Il thread di Viva Engage è stato chiuso, impedendo agli utenti di rispondere. Questa azione è disponibile per un amministratore, un comunicatore aziendale o un delegato utente.
Conversazione aperta OpenConversation È stata aperta la conversazione nel thread Viva Engage, che consente agli utenti di rispondere al thread. Questa azione è disponibile per un amministratore, le comunicazioni aziendali o un utente delegato.
Creare un segmento SegmentCreated L'Amministrazione crea una segmentazione.
File creato FileCreated L'utente carica un file.
Gruppo creato GroupCreation Un utente crea un gruppo.
Un messaggio è stato creato Creazione messaggio L’utente crea un messaggio.
Eliminare un segmento SegmentDeleted L'amministrazione elimina una segmentazione.
Gruppo eliminato GroupDeletion Un gruppo viene eliminato da Viva Engage.
Messaggio eliminato MessageDeleted L'utente elimina un messaggio.
Scaricare i report dell'amministratore di segmentazione SegmentationReportDownloaded Vengono scaricati i report dell'amministrazione.
File scaricato FileDownloaded L'utente scarica un file.
Contenuto evento esportato EventContentExported L'organizzatore dell'evento esporta le domande, le risposte, le reazioni e il conteggio dei voti a favore dell'evento in un file CSV. Questa azione è disponibile solo per gli organizzatori dell'evento e i co-organizzatori. L'amministratore di rete può disattivare questa funzionalità per l'intera rete nelle impostazioni di amministrazione di Engage.
Moderazione eventi abilitata EventModerationEnabled L'organizzatore dell'evento ha abilitato la moderazione di un evento. Questa azione è disponibile solo per gli organizzatori di eventi.
Dati esportati DataExport L'amministratore verificato esporta i dati di rete di Viva Engage. Solo gli amministratori verificati possono eseguire questa operazione.
Impossibile accedere al file FileAccessFailure L’utente non è riuscito ad accedere al file.
Accesso al gruppo non riuscito GroupAccessFailure L'utente non è riuscito ad accedere a un gruppo.
Impossibile accedere al thread ThreadAccessFailure L'utente non è riuscito ad accedere a un thread di messaggi.
Genera report amministrativi di segmentazione SegmentationReportGenerated Amministrazione utente attiva la generazione di un report.
Ha reagito al messaggio MarkedMessageChanged L'utente ha reagito a un messaggio.
Rimuovi argomento curato* RemoveCuratedTopic L'utente rimuove un argomento curato.
Rimosso Corporate Communicator RemoveUserRole Un utente viene rimosso dal ruolo di Corporate Communicator.
File condiviso FileShared L'utente condivide un file con un altro utente.
Utente di rete sospeso NetworkUserSuspended L'amministratore di rete o verificato sospende (disattiva) un utente da Viva Engage.
Utente sospeso UserSuspension L'account utente viene sospeso (disattivato).
Accettazione dei criteri di utilizzo del tenant UsagePolicyAcceptance Un utente accetta un criterio di utilizzo specifico dell'organizzazione.
Thread disattivato AdminThreadMuted L'audio di un thread è stato disattivato dall'amministratore o dall'utente di controllo (utente di sistema). Un avviso di controllo viene visualizzato quando un thread viene contrassegnato per un determinato tema (impostato dall'amministratore) e viene disattivato automaticamente dal sistema.
Thread riattivato AdminThreadUnmuted L'audio dell'amministrazione è stato riattivato da un thread.
Descrizione del file aggiornata FileUpdateDescription L'utente modifica la descrizione di un file.
Nome file aggiornato FileUpdateName L'utente modifica il nome di un file.
Messaggio aggiornato MessageUpdated L’utente aggiorna un messaggio.
Assegnazione di ruolo aggiornata per l'Amministrazione di rete NetworkAdminUpdated Un utente viene promosso o retrocesso al ruolo di Amministratore di rete.
Assegnazione di ruolo aggiornata per l'Amministrazione verificata NetworkVerifiedAdminUpdated Un utente viene promosso o retrocesso al ruolo di Amministratore verificato.
File visualizzato FileVisited L'utente visualizza un file.
Thread visualizzato ThreadViewed L'utente visualizza un thread di messaggi.

Attività di Viva Glint

La tabella seguente elenca le attività degli utenti e degli amministratori in Viva Glint registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file di .csv quando si esportano i risultati della ricerca.

Eseguire ricerche nel log di controllo spiega come cercare i log di controllo dal portale di Microsoft Purview. Per accedere ai log di controllo, è necessario essere un amministratore globale o avere autorizzazioni di lettura di controllo. Usa il filtro Attività per cercare attività specifiche ed elencare tutte le attività di Viva Glint scegliendo VivaGlint nel filtro Tipo di registrazione . Utilizzare le caselle dell'intervallo di date e l'elenco Utenti per limitare ulteriormente i risultati della ricerca.

Nome descrittivo Operazione Descrizione
Aggiunta dell'Amministrazione aziendale AddCompanyAdmin È stato aggiunto un utente al ruolo di Amministratore della società.
Aggiunta dell'utente di supporto AddSupportUser È stato aggiunto un utente al ruolo Utente supporto.
Ruolo utente assegnato Assegna ruolo A un utente viene assegnato un nuovo ruolo.
Dettagli cliente modificati ClientDetailsChanged Modifica l'attività in Viva Glint Impostazioni generali o Configurazione avanzata: Dettagli.
Amministrazione aziendale che ha eseguito l'accesso AdminLogin Un utente di Company Amministrazione ha eseguito l'accesso a Viva Glint.
Amministrazione aziendale disconnesso AdminLogout Un utente dell'Amministrazione aziendale disconnesso da Viva Glint.
Ruolo utente creato RoleCreated Attività di creazione del ruolo utente Glint.
Accesso al supporto eliminato GlintSupportAccessDeleted Un utente è stato rimosso dal ruolo Utente supporto.
Sistema eliminato GlintSystemDeleted Il sistema Viva Glint è stato eliminato.
Utente eliminato GlintUserDeleted Attività di eliminazione degli utenti di Viva Glint.
Accesso alla configurazione avanzata disabilitato UserAdvConfigDisabled Una società Amministrazione un utente ha disabilitato l'accesso alla Configurazione avanzata in Viva Glint.
Disabilitata l'integrazione di Glint to Insights GlintToInsightsIntegrationDisabled Un utente ha disabilitato l'importazione dei dati di Viva Insights in Viva Glint
Abilitato l'accesso alla configurazione avanzata UserAdvConfigEnabled Un utente amministratore dell'Amministrazione aziendale ha abilitato l'accesso alla Configurazione avanzata in Viva Glint.
Abilitata l'integrazione da Glint a Insights GlintToInsightsIntegrationEnabled Un utente ha abilitato l'importazione dei dati di Viva Insights in Viva Glint
Processo app dati eseguito GlintDataAppsJobRun Viva Glint App Dati di configurazione avanzata e attività di caricamento.
Violazioni dei criteri della campagna agente esportate VivaGlintAgenticPolicyViolationsExported Attività di esportazione delle violazioni dei criteri della campagna agentica.
Analisi degli argomenti della campagna agentica esportata VivaGlintAgenticTopicAnalysisExported Attività di esportazione dell'analisi degli argomenti della campagna agentica.
Esportati tutti i dati della campagna agente VivaGlintAgenticAllDataExported Attività di esportazione dei dati non elaborati della campagna agentica.
Feedback di Glint 360 esportato GlintFeedbackProgramExport Attività di esportazione dei dati del programma di feedback di Viva Glint 360.
Liste di distribuzione Glint esportate GlintUserGroupExport Attività di esportazione delle liste di distribuzione.
Glint People esportato GlintUserExport Attività di esportazione dei dati di Glint People.
Tasso di risposta del programma Glint Pulse esportato GlintPulseProgramRespondentRateExport Attività di esportazione della frequenza di risposta del programma Glint Pulse.
Libreria di domande Glint esportata GlintQuestionExport Attività di esportazione della libreria di domande Glint.
Programma di indagine Glint esportato GlintPulseProgramExport Attività di esportazione dei contenuti del programma di indagine Glint.
Ruolo utente Glint esportato GlintRoleExport Attività di esportazione dei dati del ruolo utente Glint.
Dati di indagine grezzi esportati RawSurveyReponseExport Attività di esportazione dei dati di risposta al sondaggio grezzi.
Dati utente esportati UserDataExport Attività di esportazione dei dati dei dipendenti.
Feedback Glint 360 importato GlintFeedbackProgramImport Attività di importazione dei dati del programma di feedback a 360°.
SFTP glint importato GlintRubiconImport Attività di importazione SFTP dei dati dei dipendenti.
Dati utente Glint importati GlintUserImport Attività di importazione dei dati dei dipendenti.
Ruolo utente Glint importato GlintRoleImport Attività dati dipendente ruolo utente.
Rimosso l'Amministrazione aziendale RemoveCompanyAdmin Un utente è stato rimosso dal ruolo di Amministratore della società.
Sondaggio riaperto SurveyReopen È stato riaperto un sondaggio chiuso di Viva Glint.
Imposta controllo DSR dati DataDsrControlSet Controlli dei dati utente per l'eliminazione dei dati del sondaggio nell'attività di aggiornamento delle impostazioni generali.
Impostare l'eliminazione degli ID dipendente DiscardingEmployeeIdsSet Controlli dei dati utente per il riutilizzo dell'ID dipendente nell'attività di aggiornamento delle impostazioni generali.
Ruolo utente non assegnato UnassignRole Un utente viene rimosso da un ruolo.
Aggiornamento dell'integrazione di Glint in Insights GlintToInsightsIntegrationUpdated Un utente ha aggiornato la configurazione per l'importazione dei dati di Viva Insights in Viva Glint
Visto come Visualizza come "Visualizza come" un'altra attività utente da parte degli amministratori.

Attività di Viva Goals

La tabella seguente elenca le attività utente e amministratore in Viva Goals registrate dal log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.

Eseguire ricerche nel log di controllo spiega come cercare i log di controllo dal portale di Microsoft Purview. Per accedere ai log di controllo, è necessario essere un amministratore globale o avere autorizzazioni di lettura di controllo. È possibile usare il filtro Attività per cercare attività specifiche. Per elencare tutte le attività di Viva Goals, selezionare VivaGoals nel filtro Tipo di record. È anche possibile utilizzare le caselle dell'intervallo di date e l'elenco Utenti per limitare ulteriormente i risultati della ricerca.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Nome descrittivo Operazione Descrizione
Dashboard creata Dashboard creata L'utente ha creato una nuova dashboard in Viva Goals.
Dashboard eliminato Dashboard eliminato L'utente ha eliminato un dashboard in Viva Goals.
Dashboard aggiornato Dashboard aggiornato L'utente ha aggiornato un dashboard in Viva Goals.
Dati esportati Dati esportati Un utente ha esportato un elenco di OKR o un elenco di utenti di un'organizzazione in Viva Goals.
Criteri relativi agli obiettivi aggiornati Criteri relativi agli obiettivi aggiornati L'amministratore globale ha modificato i criteri o le impostazioni a livello di organizzazione in Viva Goals. Ad esempio, l'amministratore globale ha configurato chi può creare organizzazioni in Viva Goals.
OKR o progetto creato OKR o progetto creato L'utente ha creato un OKR o un progetto in Viva Goals.
OKR o progetto eliminato OKR o progetto eliminato L'utente ha eliminato un OKR o un progetto.
OKR o Project aggiornato OKR o Project aggiornato È stato modificato un OKR/Project o è stato effettuato un check-in dall'utente o un'integrazione in Viva Goals.
Organizzazione creata Organizzazione creata L'Amministrazione o l'utente ha creato una nuova organizzazione in Viva Goals.
Integrazioni organizzative aggiornate Integrazioni organizzative aggiornate L'utente (in genere proprietari o amministratori dell'organizzazione) ha configurato un'integrazione di terze parti o aggiornato un'integrazione di terze parti esistente per un'organizzazione in Viva Goals.
Impostazioni dell'organizzazione aggiornate Impostazioni dell'organizzazione aggiornate L'utente (in genere proprietari o amministratori dell'organizzazione) ha aggiornato le impostazioni specifiche dell'organizzazione in Viva Goals.
Squadra aggiunta Squadra aggiunta È stato creato un nuovo team all'interno di un'organizzazione su Viva Goals.
Team eliminato Team eliminato Un team all'interno di un'organizzazione in Viva Goals è stato eliminato dall'utente.
Team aggiornato Team aggiornato Un team all'interno di un'organizzazione su Viva Goals è stato modificato o aggiornato.
Aggiunto dall'utente Aggiunto dall'utente Un nuovo utente è stato aggiunto a un'organizzazione in Viva Goals.
Utente disattivato Utente disattivato Un utente è stato disattivato in un'organizzazione.
Utente eliminato Utente eliminato Un utente è stato eliminato da un'organizzazione in Viva Goals.
Utente connesso Utente connesso Utente che ha eseguito l'accesso a Viva Goals.

Attività di Viva Insights

Viva Insights fornisce informazioni dettagliate sul modo in cui i gruppi collaborano nell'organizzazione. Nella tabella seguente sono elencate le attività registrate nel log di controllo di Microsoft 365 eseguite dagli utenti ai ruoli di amministratore o analista in Viva Insights. Gli utenti a cui è stato assegnato il ruolo di analista hanno accesso completo a tutte le caratteristiche del servizio e usano il prodotto per eseguire l'analisi. Gli utenti a cui è assegnato il ruolo di amministratore possono configurare le impostazioni di privacy e i valori predefiniti di sistema e preparare, caricare e verificare i dati dell'organizzazione in Viva Insights. Per altre informazioni, vedere Introduzione a Microsoft Viva Insights.

Nome descrittivo Operazione Descrizione
Collegamento OData accessibile AccessedOdataLink L'analista ha avuto accesso al collegamento a OData per una query.
Aggiunta dell'accesso delegato AddDelegates Un utente ha aggiunto l'accesso delegato per informazioni dettagliate sull'organizzazione o dashboard di Copilot.
Query annullata CanceledQuery L'analista ha annullato una query in esecuzione.
Esclusione riunione creata MeetingExclusionCreated L'analista ha creato una regola di esclusione delle riunioni.
Risultato eliminato DeletedResult L'analista ha eliminato il risultato di una query.
Report scaricato DownloadedReport L'analista ha scaricato il file dei risultati di una query.
Query eseguita ExecutedQuery L'analista ha eseguito una query.
Impostazioni CXO modificate ModifiedCXOSettings Questo evento registra l'assegnazione o la rimozione di utenti/gruppi per accedere al dashboard di Microsoft 365 Copilot.
Elenco di esclusioni modificato con Gruppo Entra ModifiedExclusionListUsingEntraGroup Questo evento registra le modifiche apportate all'elenco di esclusione usando il gruppo Entra nel dashboard di Copilot.
Dimensione minima del gruppo modificata ModifiedMinimumGroupSize Questo evento registra le modifiche alle dimensioni minime del gruppo dell'organizzazione per la generazione di informazioni dettagliate nel dashboard di Copilot e nell'analisi avanzata di Viva Insights.
Rimosso l'accesso delegato RemoveDelegates Un utente ha rimosso l'accesso delegato per le informazioni dettagliate dell'organizzazione o il dashboard di Copilot.
Impostazione di accesso ai dati aggiornata UpdatedDataAccessSetting L'amministratore ha aggiornato le impostazioni di accesso ai dati.
Dati dell'organizzazione caricati UploadedOrgData L'amministratore ha caricato il file di dati dell'organizzazione.
Utente connesso* UserLoggedIn Un utente ha eseguito l'accesso all’account utente Microsoft 365.
Pagina Esplora visualizzata ViewedExplore L'analista ha visualizzato le visualizzazioni in una o più schede della pagina Esplora.

Nota

*Un evento attività di accesso a Microsoft Entra viene creato quando un utente accede. Questa attività viene registrata anche se Viva Insights non è attivato nell'organizzazione. Per altre informazioni sulle attività di accesso degli utenti, vedere Log di accesso in Microsoft Entra ID.

Attività di Viva Pulse

La tabella seguente elenca le attività degli utenti e degli amministratori in Viva Pulse registrate nel log di controllo di Microsoft 365. La tabella include il nome descrittivo visualizzato nella colonna Attività e il nome dell'operazione corrispondente che compare nelle informazioni dettagliate di un record di controllo e nel file CSV quando si esportano i risultati della ricerca.

Eseguire ricerche nel log di controllo spiega come cercare i log di controllo dal portale di Microsoft Purview. Per accedere ai log di controllo, è necessario essere un amministratore globale o avere autorizzazioni di lettura di controllo. È possibile usare il filtro Attività per cercare attività specifiche. Per elencare tutte le attività di Viva Pulse, selezionare VivaPulse nel filtro Tipo di record . È anche possibile utilizzare le caselle dell'intervallo di date e l'elenco Utenti per limitare ulteriormente i risultati della ricerca.

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

Nome descrittivo Operazione Descrizione
L'Amministrazione ha eliminato i dati di un utente PulseDeleteUserData L'Amministrazione ha eliminato i dati di un utente.
Impostazioni del tenant aggiornate dall'amministrazione PulseTenantSettingsUpdate L'amministrazione ha aggiornato un'impostazione dell'organizzazione per Viva Pulse.
Avvio di una conversazione riservata PulseConfidentialConversationStarted L'autore ha avviato una conversazione riservata.
Messaggio di conversazione eliminato PulseConfidentialConversationMessageDeleted L'utente ha eliminato un messaggio di conversazione.
Risposta di conversazione aggiunta PulseConfidentialConversationResponded L'autore o il destinatario ha risposto a una conversazione.
Un utente ha annullato un sondaggio Pulse PulseCancel L'utente ha annullato un sondaggio Pulse.
L'utente ha creato una bozza di Pulse PulseCreateDraft L'utente ha creato una bozza di Pulse.
L'utente ha creato un sondaggio Pulse PulseCreate Viene creata una nuova richiesta di feedback Viva Pulse.
L'utente ha eliminato una bozza di Pulse PulseDeleteDraft L'utente ha eliminato una bozza di Pulse.
L'utente ha eliminato una domanda per la raccolta PulseQuestionDeleted L'utente ha rimosso una domanda per la libreria di domande a impulsi.
L'utente ha prorogato la scadenza del sondaggio Pulse PulseExtendDeadline L'utente ha prorogato la scadenza per la richiesta di feedback Viva Pulse esistente.
L'utente ha invitato altri utenti al sondaggio di Pulse Invito a impulsi L'utente ha invitato altri utenti a una richiesta di feedback Viva Pulse esistente.
Utente richiedere un'esportazione dei dati di Pulse PulseDataExport L'amministrazione o l'autore richiedono un'operazione di esportazione di Pulse.
Un utente ha condiviso un report Pulse PulseShareResults L'utente ha condiviso i risultati del feedback di Viva Pulse con altri utenti.
Risposta inviata dagli utenti a un sondaggio Pulse PulseSubmit Amministrazione o il feedback fornito dall'utente per una richiesta di feedback Viva Pulse.

Attività di Windows 365 Customer Lockbox

La tabella seguente elenca le attività utente e amministratore in Windows 365 Customer Lockbox registrate dal log di controllo di Microsoft 365. Per restituire le attività correlate all'area di sicurezza dei clienti di Windows 365 dal log di controllo, selezionare Windows365CustomerLockbox in Tipi di record. Usare le caselle dell'intervallo di date e l'elenco Utenti per limitare i risultati della ricerca.

Nome descrittivo Operazione Descrizione
Agente CMD di backfill Operazione AddDevicesToBackfill Agente CMD di backfill su Cloud PC.
Reinstallazione in blocco dell'agente CMD Operazione TriggerClientAgentCheckBulkAction Reinstallare in blocco l'agente CMD su richiesta.
Controllare i criteri di esecuzione di PowerShell Controllare i criteri di esecuzione di PowerShell Controllare i criteri di esecuzione di PowerShell.
Crea richiesta LogCollection Crea richiesta LogCollection Crea una richiesta di raccolta di log a Cloud PC.
Creare nuovi elementi di lavoro (Scheduler) Creare nuovi elementi di lavoro (Scheduler) Creare nuovi elementi di lavoro, ad esempio provisioning, deprovisioning, nuovo provisioning e altri.
Creare un'operazione di azione remota in ActionModeratorService Creare un'operazione di azione remota in ActionModeratorService Creare un'azione remota per tenantID, workspaceID, actionType, actionParameters.
Creare una richiesta VmExtension Creare una richiesta VmExtention Crea richieste di estensione della macchina virtuale per eseguire l'estensione della macchina virtuale per eseguire script personalizzati nel dispositivo del cliente.
Eseguire AppHealthPlugin Eseguire AppHealthPlugin Eseguire AppHealthPlugin.
Installare l'agente Desktop remoto Installare l'agente Desktop remoto Installare l'agente Desktop remoto nel dispositivo dell'utente.
Comandi di esecuzione OCE sulla macchina virtuale Comandi di esecuzione OCE sulla macchina virtuale Esegue i comandi per tenantID, elenco deviceID e script.
Operazione post-azione remota Operazione post-azione remota Pubblicare l'azione remota, oltre al polling del risultato tramite l'operazione GetActions.
Reinstallare l'agente CMD Operazione AddDevicesToReinstall Reinstallare l'agente CMD su richiesta.
Eseguire l'estensione AADJ ibrida Eseguire l'estensione AADJ ibrida Eseguire l'estensione AADJ ibrida nel dispositivo dell'utente.
Attiva il controllo Canary dell'agente CMD. Attiva il controllo Canary dell'agente CMD. Attiva il controllo del canary dell'agente CMD su un dispositivo specifico.
Attivare la correzione del dispositivo Attivare la correzione del dispositivo Attivare la correzione del dispositivo.
Attivare un'azione generica Attivare un'azione generica Attivare l'azione del dispositivo per l'utente.
Attivare un'azione generica da parte di SaaF Attivare un'azione generica da parte di SaaF Attivare l'azione del dispositivo (Retargeting, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) per l'utente.
Attivare un'azione generica con opzioni Attivare un'azione generica con opzioni Attiva l'azione del dispositivo con parametri di opzione, più potente di quella dell'azione generica del grilletto.
Agente di orchestrazione trigger Agente di orchestrazione trigger Attivare l'agente di orchestrazione per l'utente.
Caricare la cartella nel BLOB Caricare la cartella nel BLOB Comprimere e caricare la cartella del dispositivo del cliente nel BLOB.

Impostazione di Condivisione dati esterni in entrata Area di lavoro Fabric

Nella tabella seguente sono elencate le attività di amministrazione di Fabric per l'abilitazione e la disabilitazione dell'impostazione Condivisione dati esterni in entrata di Workspace.

Nome descrittivo Operazione Descrizione
È stato abilitato il bypass delle condivisioni dati esterne nell'area di lavoro ExternalDataSharesBypassForWorkspaceEnabled L'Amministrazione ha consentito alle condivisioni dati esterne di accedere ai dati nelle aree di lavoro in cui l'accesso alla rete pubblica in ingresso è limitato.
Le condivisioni dati esterne disabilitate ignorano l'area di lavoro ExternalDataSharesBypassForWorkspaceDisabled L'amministrazione ha impedito alle condivisioni dati esterne di accedere ai dati nelle aree di lavoro in cui l'accesso alla rete pubblica in ingresso è limitato.