Export-ActivityExplorerData

Questo cmdlet è disponibile solo in PowerShell per sicurezza e conformità. Per altre informazioni, vedere PowerShell per sicurezza e conformità.

Usare il cmdlet Export-ActivityExplorerData per esportare le attività da Esplora attività di classificazione > dei dati nel Portale di conformità di Microsoft 365 Purview. Activity Explorer segnala fino a 30 giorni di dati.

Per informazioni sui set di parametri nella sezione Sintassi, vedere Sintassi del cmdlet di Exchange.

Sintassi

Default (Impostazione predefinita)

Export-ActivityExplorerData
    -EndTime <DateTime>
    -OutputFormat <String>
    -StartTime <DateTime>
    [-Filter1 <String[]>]
    [-Filter2 <String[]>]
    [-Filter3 <String[]>]
    [-Filter4 <String[]>]
    [-Filter5 <String[]>]
    [-PageCookie <String>]
    [-PageSize <Int32>]
    [<CommonParameters>]

Descrizione

Questo cmdlet supporta i filtri seguenti:

  • Attività
  • Applicazione
  • Tipo di elemento
  • IP client
  • ColdScanPolicyId
  • CopilotAppHost
  • CopilotThreadId
  • Tipo di copilota
  • CreationTime
  • DataState
  • DestinationFilePath
  • DestinationLocationType
  • DeviceName
  • DLPPolicyId
  • DLPPolicyRuleId
  • Destinatario e-mail
  • EmailSender
  • Operazione endpoint
  • Modalità di esecuzione
  • FalsePositive
  • FileExtension
  • GeneralPurposeComparison
  • HowApplied
  • HowAppliedDetail
  • IrmUrlCategory
  • IsProtected
  • IsProtectedBefore
  • ItemName
  • LabelEventType
  • Posizione
  • MDATPDeviceId
  • OriginatingDomain
  • Dimensione pagina
  • ParentArchiveHash
  • Piattaforma
  • PolicyId
  • PolicyMode
  • PolicyName
  • PolicyRuleAction
  • PolicyRuleId
  • PolicyRuleName
  • PrecedenteFileName
  • PreviousProtectionOwner
  • ProtectionEventType
  • ProtectionOwner
  • RemovableMediaDeviceManufacturer
  • RemovableMediaDeviceModel
  • RemovableMediaDeviceSerialNumber
  • RetentionLabel
  • RMSEncrypted
  • SensitiveInfoTypeClassifierType
  • SensitiveInfoTypeConfidence
  • SensitiveInfoTypeCount
  • SensitiveInfoTypeId
  • SensitivityLabel
  • SensitivityLabelPolicy
  • SHA1
  • SHA256
  • SourceLocationType
  • TargetDomain
  • TargetPrinterName
  • Utente
  • UtentiPerGiorno
  • Carico di lavoro

I filtri del carico di lavoro validi includono i valori seguenti:

  • Copilot
  • Endpoint
  • Exchange
  • OnPremisesFileShareScanner
  • OnPremisesSharePointScanner
  • OneDrive
  • PowerBI
  • PurviewDataMap
  • SharePoint

I filtri attività validi includono i valori seguenti:

  • AIAppInteraction
  • ArchiveCreated
  • AutoLabelingSimulation
  • ChangeProtection
  • ClassificazioneAggiunto
  • ClassificazioneEliminato
  • ClassificazioneAggiornato
  • CopilotInteraction
  • DLPInfo
  • DLPRuleEnforce
  • DLPRuleMatch
  • DLPRuleUndo
  • DlpClassification
  • Scaricare File
  • DownloadText
  • FileAccessedByUnallowedApp
  • File archiviato
  • FileCopiatoAppunti
  • FileCopiadToNetworkShare
  • FileCopiatoToRemoteDesktopSession
  • FileCopiatoRemovableMedia
  • FileCreated
  • FileCreatedOnNetworkShare
  • FileCreatedOnRemovableMedia
  • FileDeleted
  • FileDiscovered
  • FileModified
  • FilePrinted
  • FileRead
  • FileRenamed
  • FileTransferredByBluetooth
  • FileUploadedToCloud
  • LabelApplied
  • EtichettaCambiata
  • EtichettaConsigliata
  • LabelRecommendedAndDismissed
  • LabelRemoved
  • NewProtection
  • PastedToBrowser
  • RemoveProtection
  • Cattura schermo
  • UploadFile
  • UploadText
  • WebpageCopiedToClipboard
  • Pagina WebPrinted
  • Pagina WebSalvataToLocal

Per usare questo cmdlet in PowerShell per sicurezza e conformità, è necessario disporre delle autorizzazioni. Per ulteriori informazioni, vedere Autorizzazioni nel portale di conformità di Microsoft Purview.

Esempio

Esempio 1

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

In questo esempio vengono esportati un massimo di 5000 record per l'intervallo di date specificato in formato JSON.

Esempio 2

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json

Questo esempio esporta fino a 100 record per l'intervallo di date specificato in formato JSON. Se sono disponibili più di 100 record, il valore della proprietà LastPage nell'output del comando è False. Usare il valore della proprietà Watermark come valore del parametro PageCookie in una nuova query per ottenere il set di record successivo.

Esempio 3

$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

#Run the following steps in loop until all results are fetched

while ($res.LastPage -ne $true)
{
  $pageCookie = $res.WaterMark
  $res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}

Questo esempio è correlato all'esempio precedente in cui erano disponibili più di 100 record (il valore della proprietà LastPage di tale comando era False). Stiamo usando lo stesso intervallo di date, ma questa volta stiamo usando il valore della proprietà Watermark del comando precedente per il parametro PageCookie in questo comando per ottenere i risultati rimanenti in un ciclo. ResultData di ogni iterazione può essere usato in base alle esigenze.

Esempio 4

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv

In questo esempio vengono esportati fino a 100 record per l'intervallo di date specificato in formato CSV e l'output viene filtrato in base al valore Activity FileArchived.

Esempio 5

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json

Questo esempio esporta fino a 100 record per l'intervallo di date specificato in formato JSON e filtra l'output in base al valore Activity FileArchived o ArchiveCreated.

Esempio 6

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json

Questo esempio esporta fino a 100 record per l'intervallo di date specificato in formato JSON e filtra l'output in base al valore del carico di lavoro Endpoint per le attività FileArchived o ArchiveCreated.

Consiglio

Quando esporti grandi volumi di dati di Activity Explorer, usa più chiamate Export-ActivityExplorerData sequenziali con intervalli StartTime/EndTime più piccoli invece di un grande intervallo di tempo. Questo metodo consente di ridurre i timeout e migliorare l'affidabilità dell'esportazione.

Parametri

-EndTime

Applicabile: Sicurezza & conformità

Il parametro EndTime consente di specificare la data di fine dell'intervallo di date.

Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".

Proprietà dei parametri

Tipo:DateTime
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Filter1

Applicabile: Sicurezza & conformità

Il parametro Filter1 filtra i dati da esportare. Questo parametro accetta almeno due valori come input: un nome di filtro e almeno un valore di filtro. Ad esempio, @("Activity", "LabelApplied") restituisce i record con il valore LabelApplieddi attività .

Se si specificano più valori di filtro per lo stesso parametro, viene utilizzato il comportamento OR. Ad esempio, @("Activity", "LabelApplied", "LabelRemoved") restituisce i record con i valori LabelApplied di attività o LabelRemoved.

Se si utilizza questo parametro con altri parametri di filtro, il comportamento AND viene utilizzato tra i parametri. Ad esempio:

-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") Restituisce i record con i valori LabelApplied di attività o LabelRemoved per il carico di Exchange lavoro. In altre parole, ((Activity eq LabelApplied) OR (Activity eq LabelRemoved)) AND (Workload eq Exchange).

Proprietà dei parametri

Tipo:

String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Filter2

Applicabile: Sicurezza & conformità

Il parametro Filter2 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.

Usare questo parametro solo se si usa anche il parametro Filter1 nello stesso comando.

Proprietà dei parametri

Tipo:

String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Filter3

Applicabile: Sicurezza & conformità

Il parametro Filter3 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.

Usare questo parametro solo se si usano anche i parametri Filtro2 e Filtro1 nello stesso comando.

Proprietà dei parametri

Tipo:

String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Filter4

Applicabile: Sicurezza & conformità

Il parametro Filter4 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.

Usare questo parametro solo se si usano anche i parametri Filtro3, Filtro2 e Filtro1 nello stesso comando.

Proprietà dei parametri

Tipo:

String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Filter5

Applicabile: Sicurezza & conformità

Il parametro Filter5 filtra i dati da esportare. Questo parametro ha gli stessi requisiti di sintassi del parametro Filter1, lo stesso comportamento OR per più valori nello stesso parametro e lo stesso comportamento AND per più parametri di filtro.

Usare questo parametro solo se si usano anche i parametri Filtro4, Filtro3, Filtro2 e Filtro1 nello stesso comando.

Proprietà dei parametri

Tipo:

String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-OutputFormat

Applicabile: Sicurezza & conformità

Il parametro OutputFormat consente di specificare il formato di output. I valori validi sono:

  • CSV
  • JSON

Proprietà dei parametri

Tipo:String
Valore predefinito:None
Valori accettati:csv, json
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

Applicabile: Sicurezza & conformità

Il parametro PageCookie consente di specificare se ottenere più dati quando il valore della proprietà LastPage nell'output del comando è False. Se non si utilizza il parametro PageSize, vengono restituiti al massimo 100 record. Se si utilizza il parametro PageSize, è possibile restituire un massimo di 5000 record. Per ottenere un numero di record superiore a quello restituito nel comando corrente, utilizzare il valore della proprietà Filigrana dall'output del comando corrente come valore per il parametro PageCookie in un nuovo comando con lo stesso intervallo di date e gli stessi filtri. Il valore PageCookie è valido per 120 secondi per recuperare il set di record successivo per la stessa query.

Tipo:String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False
(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-PageSize

Applicabile: Sicurezza & conformità

Il parametro PageSize consente di specificare il numero massimo di voci per pagina. I valori validi per questo parametro sono i numeri interi compresi tra 1 e 5000. Il valore predefinito è 100. È consigliabile usare un valore PageSize più piccolo per evitare la scadenza di PageCookie durante l'esportazione di set di dati di grandi dimensioni.

Proprietà dei parametri

Tipo:Int32
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-StartTime

Applicabile: Sicurezza & conformità

Il parametro StartTime consente di specificare la data di inizio dell'intervallo di date.

Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".

Proprietà dei parametri

Tipo:DateTime
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

CommonParameters

Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedere about_CommonParameters.

Note

Il campo data-ora esportato tramite questo cmdlet è nel formato UTC (Coordinated Universal Time).

Il cmdlet esporta le colonne di dati seguenti. Tuttavia, non tutte le colonne sono presenti per ogni attività. Per informazioni dettagliate sulla colonna esportata per le diverse attività, è consigliabile controllare le attività in Esplora attività.

  • Attività
  • Applicazione
  • Tipo di elemento
  • AssociatedAdminUnits
  • AuthorizedGroupId
  • AuthorizedGroupName
  • IP client
  • DataState
  • DestinationLocationType
  • DeviceName
  • DlpPolicyMatchId
  • Operazione endpoint
  • Modalità di esecuzione
  • Proprietà entità
  • EvaluationTime
  • FalsePositive
  • FileExtension
  • Percorso file
  • Dimensione file
  • Tipo di file
  • FullUrl
  • ID gruppo
  • Nome gruppo
  • Tipo di gruppo
  • È successo
  • Nascosta
  • HowApplied
  • HowAppliedDetail
  • IRMContentId
  • IsCorporateNetwork
  • IsProtected
  • IsProtectedBefore
  • JitTriggered
  • Motivazione
  • LabelEventType
  • Produttore
  • MatchedWithV1DetailedScheme
  • MDATPDeviceId
  • Modello
  • OldRetentionLabel
  • OldSensitivityLabel
  • OriginatingDomain
  • ParentArchiveHash
  • Piattaforma
  • PolicyId
  • PolicyMode
  • PolicyName
  • PrecedenteFileName
  • PreviousFilePath
  • PreviousProtectionOwner
  • ProcessName
  • ProductVersion
  • ProtectionEventType
  • ProtectionOwner
  • Tipo di protezione
  • Motivo
  • Ricevitori
  • RecordIdentity
  • RetentionLabel
  • RMSEncrypted
  • RegolaAzioni
  • RuleId
  • Nome regola
  • Mittente
  • SensitiveInfoTypeBucketsData
  • SensitiveInfoTypeData
  • SensitivityLabel
  • SensitivityLabelPolicyId
  • SerialNumber
  • SHA1
  • SHA256
  • SourceLocationType
  • StorageName
  • Oggetto
  • TargetDomain
  • TargetFilePath
  • TargetPrinterName
  • ID modello
  • Utente
  • UserSku
  • Usertype
  • Indirizzo di rete VPN
  • VpnServerAddress
  • Carico di lavoro