Gestire il controllo delle cassette postali

La registrazione di controllo della cassetta postale è attivata per impostazione predefinita in tutte le organizzazioni. Questa impostazione registra automaticamente alcune azioni eseguite dai proprietari, dai delegati e dagli amministratori delle cassette postali. Gli amministratori possono cercare nel log di controllo della cassetta postale i record di controllo della cassetta postale corrispondenti.

Alcuni vantaggi del controllo della cassetta postale attivato per impostazione predefinita includono:

  • Il controllo viene attivato automaticamente quando si crea una nuova cassetta postale. Non è necessario abilitare manualmente il controllo delle cassette postali per i nuovi utenti.
  • Non è necessario gestire le azioni della cassetta postale controllate. Per impostazione predefinita, per ogni tipo di accesso (Amministrazione, Delegato e Proprietario) viene controllato un set predefinito di azioni della cassetta postale.
  • Quando Microsoft rilascia una nuova azione della cassetta postale, è possibile che questa venga aggiunta automaticamente all'elenco delle azioni della cassetta postale controllate per impostazione predefinita, a condizione che l'utente disponga della licenza appropriata. Poiché le nuove azioni vengono aggiunte automaticamente, non è necessario aggiungerne di nuove nelle cassette postali man mano che vengono rilasciate.
  • I criteri di controllo delle cassette postali sono coerenti in tutta l'organizzazione, perché vengono controllate le stesse azioni per tutte le cassette postali.

Verifica che il controllo della cassetta postale sia attivato per impostazione predefinita

Per verificare che il controllo delle cassette postali attivato per impostazione predefinita sia attivato per l'organizzazione, eseguire il comando seguente in PowerShell per Exchange Online:

Get-OrganizationConfig | Format-List AuditDisabled

Il valore False indica che il controllo delle cassette postali è attivato per impostazione predefinita per l'organizzazione. Il controllo delle cassette postali attivato per impostazione predefinita nell'organizzazione sostituisce l'abilitazione o la disabilitazione del controllo nelle singole cassette postali. Non sostituisce le impostazioni delle operazioni di controllo a livello di cassetta postale.

Interazione tra il controllo a livello di organizzazione e quello a livello di cassetta postale:

  • Se il controllo a livello di organizzazione è attivato e il controllo a livello di cassetta postale è disattivato: il controllo a livello di organizzazione sostituisce l'impostazione della cassetta postale e abilita il controllo. Si applicano le operazioni di controllo configurate della cassetta postale.
  • Se il controllo a livello di organizzazione è attivato e il controllo a livello di cassetta postale è attivato: il controllo a livello di cassetta postale rimane abilitato e vengono applicate le operazioni di controllo configurate per la cassetta postale.

Ad esempio, se il controllo delle cassette postali è attivato per impostazione predefinita è attivato per l'organizzazione, la proprietà AuditEnabled restituita dal Get-Mailbox cmdlet visualizza sempre True. La cassetta postale controlla l'attività della cassetta postale usando le azioni della cassetta postale configurate della cassetta postale.

Per mantenere disabilitato il controllo delle cassette postali per cassette postali specifiche, configurare il bypass di controllo delle cassette postali per il proprietario della cassetta postale e per altri utenti con accesso delegato alla cassetta postale. Per ulteriori informazioni, vedere Ignorare la registrazione di controllo della cassetta postale.

Tipi di cassette postali supportati

Nella tabella seguente vengono descritti i tipi di cassetta postale che il controllo delle cassette postali supporta per impostazione predefinita:

Tipo di cassetta postale Controllo supportato Attivata per impostazione predefinita supportata
Cassette postali del gruppo di Microsoft 365
Cassette postali delle cartelle pubbliche
Cassette postali per la risorsa
Cassette postali condivise
Cassette postali degli utenti

Importante

In un ambiente multigeografico, il controllo delle cassette postali tra geogeo non è supportato. Se si assegnano a un utente le autorizzazioni per accedere a una cassetta postale condivisa in una posizione geografica diversa, le azioni eseguite dall'utente non vengono registrate nel log di controllo della cassetta postale condivisa. Gli eventi di controllo dell'amministratore di Exchange sono disponibili per tutte le posizioni tramite Microsoft Purview Audit e il cmdlet Search-UnifiedAuditLog.

Tipi di accesso e azioni della cassetta postale

I tipi di accesso classificano i responsabili delle azioni controllate sulla cassetta postale. L'elenco seguente descrive i tipi di accesso usati dalla registrazione di controllo delle cassette postali:

  • Proprietario: il proprietario della cassetta postale (l'account associato alla cassetta postale).
  • Delega:
    • Un utente ha assegnato l'autorizzazione SendAs, SendOnBehalf, o FullAccess a un'altra cassetta postale.
    • Un amministratore ha assegnato l'autorizzazione FullAccess alla cassetta postale di un utente.
  • Amministrazione:
    • La ricerca nella cassetta postale viene eseguita usando uno dei seguenti strumenti di Microsoft eDiscovery:
      • eDiscovery nel portale di Microsoft Purview.
      • In-Place eDiscovery in Exchange Online.
    • La cassetta postale è accessibile tramite l'editor MAPI di Microsoft Exchange Server.
    • Alla cassetta postale si accede da un account che impersona un altro utente. Questo accesso si verifica quando il ruolo ApplicationImpersonation viene assegnato a un account, ad esempio un'applicazione, che ora accede attivamente ai dati. Per altre informazioni, vedere Configurare la rappresentazione.

Azioni cassetta postale per cassette postali utente e cassette postali condivise

Nella tabella seguente vengono descritte le azioni della cassetta postale che è possibile utilizzare nella registrazione di controllo della cassetta postale per cassette postali utente e cassette postali condivise.

  • Un segno di spunta (✔) indica l'azione della cassetta postale che è possibile registrare per il tipo di accesso (non tutte le azioni sono disponibili per tutti i tipi di accesso).
  • Un asterisco ( * ) dopo il segno di spunta indica che l'azione della cassetta postale è registrata per impostazione predefinita per il tipo di accesso.
  • Un amministratore con autorizzazione di accesso completo a una cassetta postale è considerato un delegato.
Azione cassetta postale Descrizione Amministratore Delegato Proprietario
AddFolderPermissions Anche se questo valore viene accettato come azione della cassetta postale, è già incluso nell'azione UpdateFolderPermissions e non viene controllato separatamente. In altre parole, non usare questo valore.
ApplyRecord Un elemento viene etichettato come record. * * *
AttachmentAccess È stato eseguito l'accesso a un allegato di messaggio di posta tramite l'API Graph Microsoft. Questa operazione è abilitata per impostazione predefinita e non può essere configurata con le altre azioni della cassetta postale. * * *
Copia Un messaggio è stato copiato in un'altra cartella.
Creare È stato creato un elemento nella cartella Calendar, Contatti, Bozza, Note o Attività della cassetta postale, ad esempio viene creata una nuova convocazione riunione. La creazione, l'invio o la ricezione di un messaggio non viene controllata, Inoltre, la creazione di una cartella della cassetta postale non viene controllata. * * *
FolderBind Accesso effettuato a una cartella della cassetta postale. Tale azione viene registrata anche quando l'amministratore o un delegato apre la cassetta postale.

Nota: i record di controllo per le azioni di associazione delle cartelle eseguite dai delegati sono consolidati. Viene generato un record di controllo per l'accesso a singole cartelle entro un periodo di 24 ore.
HardDelete Messaggio eliminato dalla cartella Elementi ripristinabili. * * *
MailboxLogin L'utente ha eseguito l'accesso alla propria cassetta postale.
MailItemsAccessed Si verifica quando si accede ai dati di posta elettronica da protocolli e client di posta elettronica. * * *
MessageBind Nota: questo valore è disponibile solo per gli utenti senza licenze E5/A5/G5.

Un messaggio è stato visualizzato nel riquadro di anteprima o aperto da un amministratore.
ModifyFolderPermissions Anche se questo valore viene accettato come azione della cassetta postale, è già incluso nell'azione UpdateFolderPermissions e non viene controllato separatamente. In altre parole, non usare questo valore.
Sposta Un messaggio è stato spostato in un'altra cartella.
MoveToDeletedItems Un messaggio eliminato e spostato nella cartella Posta eliminata. * * *
RecordDelete Un elemento etichettato come record è stato eliminato temporaneamente (spostato nella cartella Elementi ripristinabili). Gli elementi etichettati come record non possono essere eliminati definitivamente (cancellati dalla cartella Elementi ripristinabili).
RemoveFolderPermissions Anche se questo valore viene accettato come azione della cassetta postale, è già incluso nell'azione UpdateFolderPermissions e non viene controllato separatamente. In altre parole, non usare questo valore.
SearchQueryInitiated Una persona usa Outlook (Windows, Mac, iOS, Android o Outlook sul Web) o l'app Mail per Windows 10 per cercare elementi in una cassetta postale.
Send L'utente invia un messaggio di posta elettronica, risponde a un messaggio di posta elettronica o inoltra un messaggio di posta elettronica. * *
SendAs Un messaggio è stato inviato con l'autorizzazione SendAs, Questa autorizzazione consente a un altro utente di inviare il messaggio come se provenisse dal proprietario della cassetta postale. * *
SendOnBehalf Un messaggio è stato inviato con l'autorizzazione SendOnBehalf, Questa autorizzazione consente a un altro utente di inviare il messaggio per conto del proprietario della cassetta postale. Il messaggio indica al destinatario per conto di chi è stato inviato e chi effettivamente lo ha inviato. * *
SoftDelete Un messaggio eliminato definitivamente o eliminato dalla cartella Posta eliminata. Gli elementi eliminati temporaneamente vengono spostati nella cartella Elementi ripristinabili. * * *
Aggiorna Un messaggio o una delle sue proprietà è cambiato. * * *
UpdateCalendarDelegation Una delega del calendario è stata assegnata a una cassetta postale. La delega del calendario assegna a un altro utente nella stessa organizzazione le autorizzazioni per la gestione del calendario del proprietario della cassetta postale. * *
UpdateFolderPermissions Un'autorizzazione per una cartella è stata cambiata. Le autorizzazioni per le cartelle determinano quali utenti dell'organizzazione possono accedere alle cartelle di una cassetta postale e ai messaggi che contengono. * * *
UpdateInboxRules È stata aggiunta, rimossa o modificata una regola per la posta in arrivo. Le regole Posta in arrivo elaborano i messaggi nella cartella Posta in arrivo dell'utente in base a condizioni. Le azioni specificano cosa fare ai messaggi che soddisfano le condizioni della regola. Ad esempio, spostare il messaggio in una cartella specifica o eliminarlo. * * *

Importante

Se si personalizzano le azioni della cassetta postale da controllare prima che il controllo della cassetta postale sia attivato per impostazione predefinita nell'organizzazione, le impostazioni di controllo personalizzate della cassetta postale vengono mantenute nella cassetta postale e non vengono sovrascritte dalle azioni della cassetta postale predefinite descritte in questa sezione. Per ripristinare le azioni della cassetta postale di controllo ai valori predefiniti (operazione che è possibile eseguire in qualsiasi momento), vedere Ripristinare le azioni predefinite della cassetta postale.

Azioni della cassetta postale per le cassette postali del gruppo di Microsoft 365

Quando si attiva il controllo delle cassette postali, le cassette postali del gruppo di Microsoft 365 iniziano a registrare i dati di controllo delle cassette postali. Non è tuttavia possibile personalizzare i dati registrati o aggiungere o rimuovere azioni della cassetta postale per qualsiasi tipo di accesso.

La tabella seguente descrive le azioni della cassetta postale che le cassette postali del gruppo di Microsoft 365 registrano per impostazione predefinita per ogni tipo di accesso.

Un amministratore con autorizzazione di accesso completo a una cassetta postale del gruppo di Microsoft 365 è un delegato.

Azione cassetta postale Descrizione Amministratore Delegato Proprietario
Creare Creazione di un elemento del calendario. La creazione, l'invio o la ricezione di un messaggio non viene controllata, * *
HardDelete Messaggio eliminato dalla cartella Elementi ripristinabili. * * *
MoveToDeletedItems Un messaggio eliminato e spostato nella cartella Posta eliminata. * * *
SendAs Un messaggio inviato con l'autorizzazione SendAs. * *
SendOnBehalf Un messaggio inviato con l'autorizzazione SendOnBehalf. * *
SoftDelete Un messaggio eliminato definitivamente o eliminato dalla cartella Posta eliminata. Gli elementi eliminati temporaneamente vengono spostati nella cartella Elementi ripristinabili. * * *
Aggiorna Un messaggio o una delle sue proprietà è cambiato. * * *

Verificare che le azioni predefinite della cassetta postale vengano registrate per ogni tipo di accesso

Il valore della proprietà DefaultAuditSet indica se le azioni predefinite della cassetta postale (gestite da Microsoft) vengono controllate nella cassetta postale.

Per visualizzare quali set di azioni di controllo predefiniti sono attualmente applicati a una cassetta postale utente o a una cassetta postale condivisa, sostituire <MailboxIdentity> con il nome, l'alias, l'indirizzo di posta elettronica o il nome dell'entità utente (nome utente) della cassetta postale ed eseguire il comando seguente in PowerShell per Exchange Online:

Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet

Per visualizzare il set di controllo predefinito per una cassetta postale del gruppo di Microsoft 365, sostituirlo <MailboxIdentity> con il nome, l'alias o l'indirizzo di posta elettronica del gruppo ed eseguire il comando seguente in PowerShell per Exchange Online:

Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet

Il valore Admin, Delegate, Owner indica:

  • Il sistema controlla le azioni della cassetta postale predefinite per tutti e tre i tipi di accesso. Questo valore viene visualizzato nelle cassette postali del gruppo di Microsoft 365.
  • Un amministratore non ha modificato le azioni della cassetta postale controllata per qualsiasi tipo di accesso in una cassetta postale utente o in una cassetta postale condivisa.

Se un amministratore modifica le azioni della cassetta postale che il sistema controlla per un tipo di accesso (usando i parametri AuditAdmin, AuditDelegate o AuditOwner nel cmdlet Set-Mailbox ), il valore della proprietà è diverso.

Ad esempio, il valore Owner della proprietà DefaultAuditSet in una cassetta postale utente o in una cassetta postale condivisa significa:

  • Il sistema controlla le azioni predefinite della cassetta postale per il proprietario della cassetta postale.
  • Le azioni della cassetta postale controllate per i tipi di Delegate accesso e Admin vengono modificate rispetto alle azioni predefinite.

Un valore vuoto per la proprietà DefaultAuditSet indica che le azioni della cassetta postale per tutti e tre i tipi di accesso vengono modificate nella cassetta postale dell'utente o in una cassetta postale condivisa.

Per ulteriori informazioni, vedere Modificare o ripristinare le azioni della cassetta postale registrate per impostazione predefinita.

Visualizzare le azioni della cassetta postale registrate nelle cassette postali

Per visualizzare le azioni della cassetta postale attualmente registrate nelle cassette postali utente o condivise, sostituirle <MailboxIdentity> con il nome, l'alias, l'indirizzo di posta elettronica o il nome dell'entità utente (nome utente) della cassetta postale. Quindi, eseguire uno o più dei seguenti comandi in PowerShell per Exchange Online.

Nota

Anche se è possibile aggiungere l'opzione -GroupMailbox ai comandi Get-Mailbox seguenti per le cassette postali del gruppo di Microsoft 365, non considerare attendibili i valori restituiti. Le azioni delle cassette postali predefinite e statiche controllate per le cassette postali del gruppo di Microsoft 365 sono descritte in Azioni della cassetta postale per le cassette postali del gruppo di Microsoft 365.

Azioni del proprietario

Per visualizzare le azioni della cassetta postale attualmente controllate per il tipo di accesso Proprietario, eseguire il comando seguente:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner

Delegare le azioni

Per esaminare le azioni di delega attualmente controllate nella cassetta postale, eseguire il comando seguente:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate

Azioni di amministrazione

Per verificare le azioni di amministrazione attualmente controllate nella cassetta postale, eseguire il comando seguente:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin

Modificare o ripristinare le azioni della cassetta postale registrate per impostazione predefinita

Uno dei vantaggi principali dell'uso delle azioni predefinite della cassetta postale è che non è necessario gestire le azioni della cassetta postale controllate. Microsoft gestisce le azioni per l'utente e aggiunge automaticamente nuove azioni della cassetta postale da controllare per impostazione predefinita non appena vengono rilasciate.

Tuttavia, l'organizzazione potrebbe essere tenuta a controllare un set diverso di azioni della cassetta postale per le cassette postali utente e quelle condivise. Le procedure descritte in questa sezione illustrano come modificare le azioni della cassetta postale controllate per ogni tipo di accesso e come ripristinare le azioni predefinite gestite da Microsoft.

Importante

Se si usano le procedure seguenti per personalizzare le azioni della cassetta postale che vengono registrate nelle cassette postali utente o condivise, le nuove azioni predefinite della cassetta postale rilasciate da Microsoft non vengono controllate automaticamente in tali cassette postali. È necessario aggiungere manualmente le azioni della nuova cassetta postale all'elenco personalizzato.

Modificare le azioni della cassetta postale da controllare

Per modificare le azioni della cassetta postale che Microsoft controlla per le cassette postali utente e le cassette postali condivise, usare i parametri AuditAdmin, AuditDelegate o AuditOwner nel cmdlet Set-Mailbox . Non è possibile personalizzare le azioni controllate per le cassette postali di gruppo di Microsoft 365.

Usare due metodi diversi per specificare le azioni della cassetta postale:

  • Sostituire (sovrascrivere) le azioni della cassetta postale esistenti usando questa sintassi: action1,action2,...actionN.
  • Aggiungere o rimuovere azioni della cassetta postale senza influire su altri valori esistenti utilizzando questa sintassi: @{Add="action1","action2",..."actionN"} oppure @{Remove="action1","action2",..."actionN"}.

Nell'esempio seguente vengono modificate le azioni della cassetta postale di amministrazione per la cassetta postale denominata "Gabriela Laureano" sovrascrivendo le azioni predefinite con SoftDelete e HardDelete.

Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete

Nell'esempio seguente l'operazione MailboxLogin viene aggiunta alle azioni del proprietario controllate per la cassetta postale laura@contoso.onmicrosoft.com.

Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}

Nell'esempio seguente l'azione MoveToDeletedItems viene rimossa dalle azioni delegate controllate per la cassetta postale di discussione del team.

Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}

Indipendentemente dal metodo utilizzato, la personalizzazione delle azioni delle cassette postali controllate nelle cassette postali utente o condivise produce i risultati seguenti:

Ripristinare le azioni predefinite della cassetta postale

Nota

Le procedure seguenti non si applicano alle cassette postali dei gruppi di Microsoft 365. Queste cassette postali sono limitate alle azioni predefinite descritte in Azioni della cassetta postale per le cassette postali del gruppo di Microsoft 365.

Se si personalizzano le azioni della cassetta postale che il sistema controlla in una cassetta postale utente o in una cassetta postale condivisa, è possibile ripristinare le azioni della cassetta postale predefinite per uno o tutti i tipi di accesso usando questa sintassi:

Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>

È possibile specificare più valori DefaultAuditSet separati da virgole.

In questo esempio vengono ripristinate le azioni predefinite della cassetta postale controllata per tutti i tipi di accesso alla cassetta postale mark@contoso.onmicrosoft.com.

Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner

In questo esempio vengono ripristinate le azioni predefinite della cassetta postale controllate per il tipo di accesso dell'Amministratore nella cassetta postalechris@contoso.onmicrosoft.com, ma vengono mantenute le azioni personalizzate della cassetta postale controllata per i tipi di accesso Delegato e Proprietario.

Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin

Quando ripristini le azioni della cassetta postale controllate predefinite per un tipo di accesso, ottieni i risultati seguenti:

  • L'elenco corrente di azioni della cassetta postale viene sostituito con le azioni della cassetta postale predefinite per il tipo di accesso.
  • Tutte le nuove azioni della cassetta postale rilasciate da Microsoft vengono aggiunte automaticamente all'elenco delle azioni controllate per il tipo di accesso.
  • Il valore della proprietà DefaultAuditSet per la cassetta postale viene aggiornato per includere il tipo di accesso ripristinato.

Disattivare il controllo delle cassette postali per impostazione predefinita per l'organizzazione

Per disattivare il controllo delle cassette postali per impostazione predefinita per l'intera organizzazione, eseguire il comando seguente in PowerShell per Exchange Online:

Set-OrganizationConfig -AuditDisabled $true

Quando si disattiva il controllo della cassetta postale per impostazione predefinita, apportare le modifiche seguenti:

  • Il controllo delle cassette postali è disattivato per l'organizzazione.
  • Dal momento in cui si disattiva il controllo della cassetta postale per impostazione predefinita, non viene controllata alcuna azione della cassetta postale, anche se il controllo della cassetta postale è abilitato in una cassetta postale (la proprietà AuditEnabled della cassetta postale è True).
  • Il controllo delle cassette postali non è attivato per le nuove cassette postali e l'impostazione della proprietà AuditEnabled in una cassetta postale nuova o esistente su True viene ignorata.
  • Qualsiasi controllo della cassetta postale ignori le impostazioni di associazione (configurate utilizzando il cmdlet Set-MailboxAuditBypassAssociation ) vengono ignorate.
  • I record di controllo delle cassette postali esistenti vengono conservati fino alla scadenza del limite di validità del log di controllo per il record.

Attivare il controllo delle cassette postali per impostazione predefinita

Per riattivare il controllo della cassetta postale per l'organizzazione, eseguire il comando seguente in PowerShell per Exchange Online:

Set-OrganizationConfig -AuditDisabled $false

Escludi la registrazione di controllo della cassetta postale

Attualmente, non puoi disabilitare il controllo per cassette postali specifiche quando il controllo delle cassette postali è attivato per impostazione predefinita nella tua organizzazione. Ad esempio, il sistema ignora l'impostazione della proprietà della cassetta postale AuditEnabled su False.

Tuttavia, è possibile usare il cmdlet Set-MailboxAuditBypassAssociation in PowerShell per Exchange Online per impedire la registrazione di tutte le azioni della cassetta postale da parte degli utenti specificati, indipendentemente dalla posizione in cui si verificano le azioni. Ad esempio:

  • Le azioni del proprietario della cassetta postale eseguite dagli utenti ignorati non vengono registrate.
  • Le azioni delegate eseguite dagli utenti ignorati nelle cassette postali di altri utenti (incluse quelle condivise) non vengono registrate.
  • Le azioni di Amministrazione eseguite dagli utenti ignorati non vengono registrate.

Per escludere la registrazione delle mailbox per un utente specifico, sostituisci <MailboxIdentity> con il nome, l'indirizzo e-mail, l'alias o il nome principale dell'utente (username) ed esegui il seguente comando:

Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true

Per verificare che il controllo sia escluso da un’utente specifico, esegui il seguente comando:

Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled

Il valore True indica che la registrazione di controllo della cassetta postale viene ignorata per l'utente.

Nota

La AuditLogAgeLimit proprietà non è più applicabile per la gestione della conservazione del log di controllo della cassetta postale. La conservazione dei log di controllo è ora configurata e gestita tramite Microsoft Purview. Per altre informazioni, vedere Gestire i criteri di conservazione dei log di controllo.

Passaggi successivi