Export-ActivityExplorerData
Questo cmdlet è disponibile solo in PowerShell per sicurezza e conformità. Per altre informazioni, vedere PowerShell per sicurezza e conformità.
Usare il cmdlet Export-ActivityExplorerData per esportare le attività da Esplora attività di classificazione > dei dati nel Portale di conformità di Microsoft 365 Purview. Activity Explorer segnala fino a 30 giorni di dati.
Per informazioni sui set di parametri nella sezione Sintassi, vedere Sintassi del cmdlet di Exchange.
Sintassi
Default (Impostazione predefinita)
Export-ActivityExplorerData
-EndTime <DateTime>
-OutputFormat <String>
-StartTime <DateTime>
[-Filter1 <String[]>]
[-Filter2 <String[]>]
[-Filter3 <String[]>]
[-Filter4 <String[]>]
[-Filter5 <String[]>]
[-PageCookie <String>]
[-PageSize <Int32>]
[<CommonParameters>]
Descrizione
Questo cmdlet supporta i filtri seguenti:
- Attività
- Applicazione
- Tipo di elemento
- IP client
- ColdScanPolicyId
- CopilotAppHost
- CopilotThreadId
- Tipo di copilota
- CreationTime
- DataState
- DestinationFilePath
- DestinationLocationType
- DeviceName
- DLPPolicyId
- DLPPolicyRuleId
- Destinatario e-mail
- EmailSender
- Operazione endpoint
- Modalità di esecuzione
- FalsePositive
- FileExtension
- GeneralPurposeComparison
- HowApplied
- HowAppliedDetail
- IrmUrlCategory
- IsProtected
- IsProtectedBefore
- ItemName
- LabelEventType
- Posizione
- MDATPDeviceId
- OriginatingDomain
- Dimensione pagina
- ParentArchiveHash
- Piattaforma
- PolicyId
- PolicyMode
- PolicyName
- PolicyRuleAction
- PolicyRuleId
- PolicyRuleName
- PrecedenteFileName
- PreviousProtectionOwner
- ProtectionEventType
- ProtectionOwner
- RemovableMediaDeviceManufacturer
- RemovableMediaDeviceModel
- RemovableMediaDeviceSerialNumber
- RetentionLabel
- RMSEncrypted
- SensitiveInfoTypeClassifierType
- SensitiveInfoTypeConfidence
- SensitiveInfoTypeCount
- SensitiveInfoTypeId
- SensitivityLabel
- SensitivityLabelPolicy
- SHA1
- SHA256
- SourceLocationType
- TargetDomain
- TargetPrinterName
- Utente
- UtentiPerGiorno
- Carico di lavoro
I filtri del carico di lavoro validi includono i valori seguenti:
- Copilot
- Endpoint
- Exchange
- OnPremisesFileShareScanner
- OnPremisesSharePointScanner
- OneDrive
- PowerBI
- PurviewDataMap
- SharePoint
I filtri attività validi includono i valori seguenti:
- AIAppInteraction
- ArchiveCreated
- AutoLabelingSimulation
- ChangeProtection
- ClassificazioneAggiunto
- ClassificazioneEliminato
- ClassificazioneAggiornato
- CopilotInteraction
- DLPInfo
- DLPRuleEnforce
- DLPRuleMatch
- DLPRuleUndo
- DlpClassification
- Scaricare File
- DownloadText
- FileAccessedByUnallowedApp
- File archiviato
- FileCopiatoAppunti
- FileCopiadToNetworkShare
- FileCopiatoToRemoteDesktopSession
- FileCopiatoRemovableMedia
- FileCreated
- FileCreatedOnNetworkShare
- FileCreatedOnRemovableMedia
- FileDeleted
- FileDiscovered
- FileModified
- FilePrinted
- FileRead
- FileRenamed
- FileTransferredByBluetooth
- FileUploadedToCloud
- LabelApplied
- EtichettaCambiata
- EtichettaConsigliata
- LabelRecommendedAndDismissed
- LabelRemoved
- NewProtection
- PastedToBrowser
- RemoveProtection
- Cattura schermo
- UploadFile
- UploadText
- WebpageCopiedToClipboard
- Pagina WebPrinted
- Pagina WebSalvataToLocal
Per usare questo cmdlet in PowerShell per sicurezza e conformità, è necessario disporre delle autorizzazioni. Per ulteriori informazioni, vedere Autorizzazioni nel portale di conformità di Microsoft Purview.
Esempio
Esempio 1
Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json
In questo esempio vengono esportati un massimo di 5000 record per l'intervallo di date specificato in formato JSON.
Esempio 2
Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json
Questo esempio esporta fino a 100 record per l'intervallo di date specificato in formato JSON. Se sono disponibili più di 100 record, il valore della proprietà LastPage nell'output del comando è False. Usare il valore della proprietà Watermark come valore del parametro PageCookie in una nuova query per ottenere il set di record successivo.
Esempio 3
$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json
#Run the following steps in loop until all results are fetched
while ($res.LastPage -ne $true)
{
$pageCookie = $res.WaterMark
$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}
Questo esempio è correlato all'esempio precedente in cui erano disponibili più di 100 record (il valore della proprietà LastPage di tale comando era False). Stiamo usando lo stesso intervallo di date, ma questa volta stiamo usando il valore della proprietà Watermark del comando precedente per il parametro PageCookie in questo comando per ottenere i risultati rimanenti in un ciclo. ResultData di ogni iterazione può essere usato in base alle esigenze.
Esempio 4
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv
In questo esempio vengono esportati fino a 100 record per l'intervallo di date specificato in formato CSV e l'output viene filtrato in base al valore Activity FileArchived.
Esempio 5
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json
Questo esempio esporta fino a 100 record per l'intervallo di date specificato in formato JSON e filtra l'output in base al valore Activity FileArchived o ArchiveCreated.
Esempio 6
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json
Questo esempio esporta fino a 100 record per l'intervallo di date specificato in formato JSON e filtra l'output in base al valore del carico di lavoro Endpoint per le attività FileArchived o ArchiveCreated.
Consiglio
Quando esporti grandi volumi di dati di Activity Explorer, usa più chiamate Export-ActivityExplorerData sequenziali con intervalli StartTime/EndTime più piccoli invece di un grande intervallo di tempo. Questo metodo consente di ridurre i timeout e migliorare l'affidabilità dell'esportazione.
Parametri
-EndTime
Applicabile: Sicurezza & conformità
Il parametro EndTime consente di specificare la data di fine dell'intervallo di date.
Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".
Proprietà dei parametri
| Tipo: | DateTime |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Filter1
Applicabile: Sicurezza & conformità
Il parametro Filter1 filtra i dati da esportare. Questo parametro accetta almeno due valori come input: un nome di filtro e almeno un valore di filtro. Ad esempio, @("Activity", "LabelApplied") restituisce i record con il valore LabelApplieddi attività .
Se si specificano più valori di filtro per lo stesso parametro, viene utilizzato il comportamento OR. Ad esempio, @("Activity", "LabelApplied", "LabelRemoved") restituisce i record con i valori LabelApplied di attività o LabelRemoved.
Se si utilizza questo parametro con altri parametri di filtro, il comportamento AND viene utilizzato tra i parametri. Ad esempio:
-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") Restituisce i record con i valori LabelApplied di attività o LabelRemoved per il carico di Exchange lavoro. In altre parole, ((Activity eq LabelApplied) OR (Activity eq LabelRemoved)) AND (Workload eq Exchange).
Proprietà dei parametri
| Tipo: | String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Filter2
Applicabile: Sicurezza & conformità
Il parametro Filter2 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.
Usare questo parametro solo se si usa anche il parametro Filter1 nello stesso comando.
Proprietà dei parametri
| Tipo: | String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Filter3
Applicabile: Sicurezza & conformità
Il parametro Filter3 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.
Usare questo parametro solo se si usano anche i parametri Filtro2 e Filtro1 nello stesso comando.
Proprietà dei parametri
| Tipo: | String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Filter4
Applicabile: Sicurezza & conformità
Il parametro Filter4 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.
Usare questo parametro solo se si usano anche i parametri Filtro3, Filtro2 e Filtro1 nello stesso comando.
Proprietà dei parametri
| Tipo: | String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Filter5
Applicabile: Sicurezza & conformità
Il parametro Filter5 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.
Usare questo parametro solo se si usano anche i parametri Filtro4, Filtro3, Filtro2 e Filtro1 nello stesso comando.
Proprietà dei parametri
| Tipo: | String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-OutputFormat
Applicabile: Sicurezza & conformità
Il parametro OutputFormat consente di specificare il formato di output. I valori validi sono:
- CSV
- JSON
Proprietà dei parametri
| Tipo: | String |
| Valore predefinito: | None |
| Valori accettati: | csv, json |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-PageCookie
Applicabile: Sicurezza & conformità
Il parametro PageCookie consente di specificare se ottenere più dati quando il valore della proprietà LastPage nell'output del comando è False. Se non si utilizza il parametro PageSize, vengono restituiti al massimo 100 record. Se si utilizza il parametro PageSize, è possibile restituire un massimo di 5000 record. Per ottenere un numero di record superiore a quello restituito nel comando corrente, utilizzare il valore della proprietà Filigrana dall'output del comando corrente come valore per il parametro PageCookie in un nuovo comando con lo stesso intervallo di date e gli stessi filtri. Il valore PageCookie è valido per 120 secondi per recuperare il set di record successivo per la stessa query.
Proprietà dei parametri
| Tipo: | String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-PageSize
Applicabile: Sicurezza & conformità
Il parametro PageSize consente di specificare il numero massimo di voci per pagina. I valori validi per questo parametro sono i numeri interi compresi tra 1 e 5000. Il valore predefinito è 100. È consigliabile usare un valore PageSize più piccolo per evitare la scadenza di PageCookie durante l'esportazione di set di dati di grandi dimensioni.
Proprietà dei parametri
| Tipo: | Int32 |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-StartTime
Applicabile: Sicurezza & conformità
Il parametro StartTime consente di specificare la data di inizio dell'intervallo di date.
Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".
Proprietà dei parametri
| Tipo: | DateTime |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
CommonParameters
Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedere about_CommonParameters.
Note
Il campo data-ora esportato tramite questo cmdlet è nel formato UTC (Coordinated Universal Time).
Il cmdlet esporta le colonne di dati seguenti. Tuttavia, non tutte le colonne sono presenti per ogni attività. Per informazioni dettagliate sulla colonna esportata per le diverse attività, è consigliabile controllare le attività in Esplora attività.
- Attività
- Applicazione
- Tipo di elemento
- AssociatedAdminUnits
- AuthorizedGroupId
- AuthorizedGroupName
- IP client
- DataState
- DestinationLocationType
- DeviceName
- DlpPolicyMatchId
- Operazione endpoint
- Modalità di esecuzione
- Proprietà entità
- EvaluationTime
- FalsePositive
- FileExtension
- Percorso file
- Dimensione file
- Tipo di file
- FullUrl
- ID gruppo
- Nome gruppo
- Tipo di gruppo
- È successo
- Nascosta
- HowApplied
- HowAppliedDetail
- IRMContentId
- IsCorporateNetwork
- IsProtected
- IsProtectedBefore
- JitTriggered
- Motivazione
- LabelEventType
- Produttore
- MatchedWithV1DetailedScheme
- MDATPDeviceId
- Modello
- OldRetentionLabel
- OldSensitivityLabel
- OriginatingDomain
- ParentArchiveHash
- Piattaforma
- PolicyId
- PolicyMode
- PolicyName
- PrecedenteFileName
- PreviousFilePath
- PreviousProtectionOwner
- ProcessName
- ProductVersion
- ProtectionEventType
- ProtectionOwner
- Tipo di protezione
- Motivo
- Ricevitori
- RecordIdentity
- RetentionLabel
- RMSEncrypted
- RegolaAzioni
- RuleId
- Nome regola
- Mittente
- SensitiveInfoTypeBucketsData
- SensitiveInfoTypeData
- SensitivityLabel
- SensitivityLabelPolicyId
- SerialNumber
- SHA1
- SHA256
- SourceLocationType
- StorageName
- Oggetto
- TargetDomain
- TargetFilePath
- TargetPrinterName
- ID modello
- Utente
- UserSku
- Usertype
- Indirizzo di rete VPN
- VpnServerAddress
- Carico di lavoro