Search-MailboxAuditLog

このコマンドレットは、オンプレミスの Exchange およびクラウド ベースのサービスで使用できます。 一部のパラメーターおよび設定は、いずれかの環境専用となっている場合があります。

Search-MailboxAuditLog コマンドレットを使用して、指定の検索用語と一致するメールボックス監査ログ エントリを検索します。

以下の構文セクションのパラメーター セットの詳細については、「Exchangeのコマンドレット構文」を参照してください。

構文

Search-MailboxAuditLog
      [[-Identity] <MailboxIdParameter>]
      [-ShowDetails]
      [-DomainController <Fqdn>]
      [-EndDate <ExDateTime>]
      [-ExternalAccess <Boolean>]
      [-GroupMailbox]
      [-HasAttachments <Boolean>]
      [-LogonTypes <MultiValuedProperty>]
      [-Operations <MultiValuedProperty>]
      [-ResultSize <Int32>]
      [-StartDate <ExDateTime>]
      [<CommonParameters>]
Search-MailboxAuditLog
      [-Mailboxes <MultiValuedProperty>]
      [-DomainController <Fqdn>]
      [-EndDate <ExDateTime>]
      [-ExternalAccess <Boolean>]
      [-GroupMailbox]
      [-HasAttachments <Boolean>]
      [-LogonTypes <MultiValuedProperty>]
      [-Operations <MultiValuedProperty>]
      [-ResultSize <Int32>]
      [-StartDate <ExDateTime>]
      [<CommonParameters>]

説明

Search-MailboxAuditLog コマンドレットは、指定された 1 つ以上のメールボックスのメールボックス監査ログの同期検索を実行し、Exchange 管理シェル ウィンドウに検索結果を表示します。 複数のメールボックスでメールボックス監査ログを検索し、指定された受信者に電子メールで結果を送信するには、代わりに New-MailboxAuditLogSearch コマンドレットを使用します。 メールボックス監査ログの詳細については、「Exchange Serverでのメールボックス監査ログ」を参照してください。

複数 geo 環境で、検索しようとしているメールボックスとは別のリージョンでこのコマンドレットを実行すると、"監査ログへのアクセス中にエラーが発生しました" というエラーが表示されることがあります。このシナリオでは、「PowerShell を使用して地理的な場所に直接接続する」の説明に従って、メールボックスと同じリージョンのユーザーに PowerShell セッションExchange Online固定する必要があります。

このコマンドレットを実行する際には、あらかじめアクセス許可を割り当てる必要があります。 このトピックにはこのコマンドレットのすべてのパラメーターが一覧表示されていますが、自分に割り当てられているアクセス許可に含まれていない一部のパラメーターにはアクセスできません。 コマンドレットを組織内で実行するために必要になるアクセス許可とパラメーターを調べるには、「 Find the permissions required to run any Exchange cmdlet」を参照してください。

例 1

Search-MailboxAuditLog -Identity kwok -LogonTypes Admin,Delegate -StartDate 1/1/2018 -EndDate 12/31/2018 -ResultSize 2000

次の使用例は、2018 年 1 月 1 日から 2018 年 12 月 31 日の間に、管理とデリゲート ログオンの種類によって実行されるアクションに対して Ken Kwok のメールボックスのメールボックス監査ログ エントリを取得します。 返されるログ エントリの最大数は 2,000 です。

例 2

Search-MailboxAuditLog -Mailboxes kwok,bsmith -LogonTypes Admin,Delegate -StartDate 1/1/2018 -EndDate 12/31/2018 -ResultSize 2000

次の使用例は、2018 年 1 月 1 日から 2018 年 12 月 31 日の間に、管理と委任ログオンの種類によって実行されるアクションに対して Ken Kwok と Ben Smith のメールボックスのメールボックス監査ログ エントリを取得します。 返されるログ エントリの最大数は 2,000 です。

例 3

Search-MailboxAuditLog -Identity kwok -LogonTypes Owner -ShowDetails -StartDate 1/1/2017 -EndDate 3/1/2017 | Where-Object {$_.Operation -eq "HardDelete"}

この例では、2017 年 1 月 1 日から 2017 年 3 月 1 日の間にメールボックス所有者が実行したアクションに対して Ken Kwok のメールボックスのメールボックス監査ログ エントリを取得します。 結果は Where-Object コマンドレットにパイプ処理され、HardDelete アクションを伴うエントリのみ返すようにフィルター処理されます。

パラメーター

-DomainController

このパラメーターは、オンプレミスの Exchange でのみ使用できます。

DomainController パラメーターは、このコマンドレットで Active Directory からのデータの読み取りまたは Active Directory へのデータの書き込みに使用されるドメイン コントローラーを指定します。 ドメイン コントローラーは、完全修飾ドメイン名 (FQDN) で識別します。 たとえば、dc01.contoso.com です。

Type:Fqdn
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019

-EndDate

EndDate パラメーターには、日付範囲の終了日を指定します。

コマンドを実行するコンピューターの [地域のオプション] 設定で定義されている短い日付形式を使用します。 たとえば、短い日付形式 mm/dd/yyyy を使用するようにコンピューターが構成されている場合は、「09/01/2018」と入力して 2018 年 9 月 1 日を指定します。 日付のみを入力したり、日付と時刻を入力することもできます。 日付と時刻を入力する場合は、値を引用符 (”) で囲む必要があります (例: "09/01/2018 5:00 PM")。

Type:ExDateTime
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-ExternalAccess

ExternalAccess パラメーターは、organizationの外部にあるユーザーによるメールボックス アクセスの監査ログ エントリのみを返すかどうかを指定します。 Exchange Onlineでは、このパラメーターは、Microsoft データセンター管理者によるメールボックス アクセスの監査ログ エントリを返します。 有効な値は次のとおりです。

$true: 外部ユーザーまたは Microsoft データセンター管理者によるメールボックス アクセスの監査ログ エントリが返されます。

$false: 外部ユーザーまたは Microsoft データセンター管理者によるメールボックス アクセスの監査ログ エントリは無視されます。 これは既定の値です。

Type:Boolean
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-GroupMailbox

このパラメーターは、クラウドベースのサービスでのみ使用できます。

GroupMailbox スイッチは、検索にMicrosoft 365 グループを含める必要があります。 このスイッチで値を指定する必要はありません。

Type:SwitchParameter
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Online

-HasAttachments

HasAttachments パラメーターは、添付ファイルのあるメッセージで検索をフィルター処理します。 有効な値は次のとおりです。

  • $true: 添付ファイルを含むメッセージのみが検索に含まれます。
  • $false: 添付ファイルを含むメッセージと添付ファイルを含まないメッセージが検索に含まれます。
Type:Boolean
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2016, Exchange Server 2019, Exchange Online

-Identity

Identity パラメーターは、メールボックス監査ログ エントリを取得する 1 つのメールボックスを指定します。 メールボックスを一意に識別する任意の値を使用できます。 次に例を示します。

  • 名前
  • Alias
  • 識別名 (DN)
  • 正規 DN
  • Domain\Username
  • 電子メール アドレス
  • GUID
  • LegacyExchangeDN
  • SamAccountName
  • ユーザー ID またはユーザー プリンシパル名 (UPN)
Type:MailboxIdParameter
Position:1
Default value:None
Required:False
Accept pipeline input:True
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-LogonTypes

LogonTypes パラメーターには、ログオンの種類を指定します。 有効な値は次のとおりです。

  • 管理: 管理者ログオンによるメールボックス アクセスの監査ログ エントリが返されます。
  • Admin: 管理者ログオンによるメールボックス アクセスの監査ログ エントリが返されます。
  • 所有者: プライマリ メールボックス所有者によるメールボックス アクセスの監査ログ エントリが返されます。 この値には ShowDetails スイッチが必要です。
Type:MultiValuedProperty
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-Mailboxes

Mailboxes パラメーターは、メールボックス監査ログ エントリを取得するメールボックスを指定します。 このパラメーターを使用して、監査ログを複数のメールボックスを検索することができます。

複数のメールボックスをコンマで区切って入力します。 値にスペースが含まれている場合、または引用符が必要な場合は、次の構文を使用します。 "Value1","Value2",..."ValueN"

ShowDetails スイッチでは、このパラメーターを使用できません。

Type:MultiValuedProperty
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-Operations

Operations パラメーターは、メールボックス監査ログによってログに記録されるメールボックス アクションによって検索結果をフィルター処理します。 有効な値は次のとおりです。

  • AddFolderPermissions (Exchange 2019 および Exchange Online のみ。この値は受け入れられますが、UpdateFolderPermissions アクションに既に含まれており、個別に監査されることはありません)。
  • ApplyRecord (Exchange Onlineのみ)
  • コピー
  • 作成する
  • 既定値 (Exchange Onlineのみ)
  • FolderBind
  • HardDelete
  • MailboxLogin
  • MailItemsAccessed (Exchange Onlineのみ、E5 または E5 コンプライアンス アドオン サブスクリプション ユーザーのみ)。
  • MessageBind (この値は受け入れられますが、これらのアクションはログに記録されなくなります)。
  • ModifyFolderPermissions (Exchange 2019 および Exchange Online のみ。この値は受け入れられますが、UpdateFolderPermissions アクションに既に含まれており、個別に監査されることはありません)。
  • Move
  • MoveToDeletedItems
  • RecordDelete (Exchange Onlineのみ)
  • RemoveFolderPermissions (Exchange 2019 および Exchange Online のみ。この値は受け入れられますが、UpdateFolderPermissions アクションに既に含まれており、個別に監査されることはありません)。
  • SendAs
  • SendOnBehalf
  • SoftDelete
  • Update
  • UpdateCalendarDelegation (Exchange 2019 および Exchange Online のみ)
  • UpdateComplianceTag (Exchange Onlineのみ)
  • UpdateFolderPermissions (Exchange 2019 および Exchange Online のみ)
  • UpdateInboxRules (Exchange 2019 および Exchange Online のみ)

Update

Type:MultiValuedProperty
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-ResultSize

ResultSize パラメーターには、返されるメールボックス監査ログ エントリの最大数を指定します。 有効な値は、1 ~ 250000 の範囲の整数です。 既定では、1000 のエントリが返されます。

Type:Int32
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-ShowDetails

ShowDetails スイッチは、メールボックスから各ログ エントリの詳細を取得します。 このスイッチで値を指定する必要はありません。

既定では、返される各ログ エントリのすべてのフィールドがリスト ビューに表示されます。

Mailboxes パラメーターでは、このスイッチを使用できません。

Type:SwitchParameter
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

-StartDate

StartDate パラメーターは、日付範囲の開始日を指定します。

コマンドを実行するコンピューターの [地域のオプション] 設定で定義されている短い日付形式を使用します。 たとえば、短い日付形式 mm/dd/yyyy を使用するようにコンピューターが構成されている場合は、「09/01/2018」と入力して 2018 年 9 月 1 日を指定します。 日付のみを入力したり、日付と時刻を入力することもできます。 日付と時刻を入力する場合は、値を引用符 (”) で囲む必要があります (例: "09/01/2018 5:00 PM")。

Type:ExDateTime
Position:Named
Default value:None
Required:False
Accept pipeline input:False
Accept wildcard characters:False
Applies to:Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online

入力

Input types

このコマンドレットに使用できる入力の種類を確認するには、「コマンドレットの入力および出力の種類」をご覧ください。 コマンドレットで入力の種類のフィールドが空白の場合、そのコマンドレットには入力データを指定できません。

出力

Output types

このコマンドレットに使用できる戻り値の型 (出力の種類) を確認するには、「コマンドレットの入力および出力の種類」をご覧ください。 出力の種類のフィールドが空白の場合、コマンドレットはデータを返しません。