Microsoft Purview 감사(Standard) 및 감사(프리미엄)를 사용하면 사용자 및 관리자가 다른 Microsoft 서비스에서 수행하는 활동에 대한 감사 레코드를 검색할 수 있습니다. 감사(Standard)는 대부분의 Microsoft 365 조직에서 기본적으로 사용하도록 설정되어 있으므로 귀하와 조직의 다른 사용자가 감사 로그를 검색하려면 organization 몇 단계만 완료하면 됩니다. 감사(프리미엄)에서만 사용할 수 있는 기능을 사용하려면 몇 가지 구성 단계를 더 완료해야 합니다.
감사(Standard) 및 감사(프리미엄) 기능에 대한 자세한 내용은 Microsoft Purview 감사 솔루션을 참조하세요.
1단계: organization 구독 및 청구 확인
감사(Standard) 및 감사(프리미엄)용 라이선스를 사용하려면 감사 로그 검색 도구에 대한 액세스를 제공하는 적절한 organization 구독과 감사 레코드를 기록하고 유지하는 데 필요한 사용자별 라이선스가 필요합니다.
사용자 또는 관리자가 감사된 활동을 수행하면 시스템에서 감사 레코드를 생성하여 organization의 감사 로그에 저장합니다. 감사(Standard) 및 감사(프리미엄)에서는 180일 동안 감사 로그의 감사 레코드를 보존하고 검색할 수 있습니다.
중요
감사(Standard)의 기본 보존 기간이 90일에서 180일로 변경되었습니다. 2023년 10월 17일 이전에 생성된 감사(Standard) 로그는 90일 동안 보존됩니다. 2023년 10월 17일 또는 그 이후에 생성된 감사(Standard) 로그는 180일이라는 새로운 기본 보존 기간을 따릅니다.
이러한 감사 솔루션에 대한 구독 및 라이선스 요구 사항 목록은 감사(Standard) 및 감사(프리미엄)에 대한 구독 요구 사항을 참조하세요.
Microsoft의 다른 생성형 AI 애플리케이션 및 연결된 외부 AI 애플리케이션의 정보를 포함하여 비 Microsoft 365 AI 데이터와의 사용자 상호 작용을 감사하려면 organization에 대해 종량제 청구를 사용하도록 설정해야 합니다. 이 데이터 형식에는 Microsoft Fabric의 Copilot, Microsoft Security Copilot, Microsoft Copilot Studio 및 연결된 AI 애플리케이션 또는 클라우드 AI 애플리케이션이 포함됩니다.
2단계: 감사 로그를 검색할 수 있는 권한 할당
감사 로그를 검색하거나 내보내려면 Microsoft Purview 포털에서 관리자와 조사 팀의 구성원에게 보기 전용 감사 로그 또는 감사 로그 역할이 할당되어야 합니다. 기본적으로 Microsoft Purview 포털 역할 그룹 페이지는 이러한 역할을 감사 읽기 권한 자 및 감사 관리자 역할 그룹에 할당합니다.
참고
현재 감사를 사용하거나 사용하지 않도록 설정하고 감사 cmdlet에 액세스하려면 Exchange 관리 센터 권한이 필요합니다. Exchange 관리 센터의 기존 감사 로그 및 보기 전용 감사 로그 역할을 사용하여 감사 cmdlet에 대한 액세스 권한을 부여합니다. Exchange 관리 센터의 기존 감사 로그 역할을 사용하여 감사를 사용하거나 사용하지 않도록 설정할 수 있는 액세스 권한을 부여합니다.
보기 전용 감사 로그 또는 감사 로그 역할을 사용자 지정 역할 그룹에 추가하여 감사 로그를 검색할 수 있는 사용자 지정 역할 그룹을 만들 수도 있습니다. 자세한 내용은 Microsoft Purview 포털의 사용 권한을 참조하세요.
참고
감사 검색 Graph API에 액세스하려면 Microsoft Graph에서 추가 권한을 구성해야 합니다. 자세한 내용은 검색 Graph API 감사의 사용 권한을 참조하세요.
감사 로그 scope에 권한 할당
감사 로그를 검색하거나 내보내려면 관리자 또는 조사 팀의 구성원이 Microsoft Purview 포털에서 다음 감사 관련 역할 그룹 중 하나 이상에 할당되어야 합니다.
- 감사 관리자: 감사 관리자 역할 그룹에 할당된 사용자는 감사 로그를 검색 및 내보내고 테넌트에 대한 감사 설정(예: 감사 로깅 사용 또는 비활성화)을 관리할 수 있습니다. 이 역할 그룹은 사용자에게 보기 전용 감사 로그 및 감사 로그 역할을 부여합니다.
- 감사 읽기 권한자: 감사 읽기 권한 자 역할 그룹에 할당된 사용자는 감사 로그만 검색하고 내보낼 수 있습니다. 감사 로깅을 사용하거나 사용하지 않도록 설정할 수 없습니다. 이 역할 그룹은 사용자에게 보기 전용 감사 로그 역할을 부여합니다.
3단계: SearchQueryInitiatedExchange/SearchQueryInitiatedSharePoint 이벤트 사용/사용 안 함
사용자가 Exchange Online에서 검색을 수행할 때 로깅을 위해 SearchQueryInitiatedExchange를 명시적으로 사용하도록 설정해야 합니다.
SearchQueryInitiatedSharePoint 는 사용자가 SharePoint에서 검색을 수행할 때 로깅에 기본적으로 사용하도록 설정되어 있습니다.
사용자에 대해 Exchange Online 및 SharePoint 이벤트를 감사할 수 있도록 하려면 Exchange Online PowerShell에서 다음 cmdlet(각 사용자에 대해)을 실행합니다.
Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"} // For Exchange Online
Set-Mailbox <user> -AuditOwner @{Add="SharepointSearchQueryInitiated"} // For SharePoint. Enabled by default.
다중 지역 환경에서는 사용자의 사서함이 위치한 곳의 포리스트에서 사서함 설정 명령을 실행해야 합니다. 사용자의 사서함 위치를 확인하려면 다음 cmdlet을 실행합니다.
Get-Mailbox <user identity> | FL MailboxLocations
이전에 cmdlet을 실행하여 사용자 사서함이 있는 포리스트와 다른 포리스트에서 검색 쿼리 감사를 사용하도록 설정한 경우 사용자의 사서함에서 SearchQueryInitiated/SharepointSearchQueryInitiated 값을 제거합니다. 값을 제거하려면 를 실행 Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} for Exchange Online and Set-Mailbox -AuditOwner @{Remove="SharepointSearchQueryInitiated"}합니다. 그런 다음 사용자 사서함이 있는 포리스트의 사용자 사서함에 추가합니다.
참고
이러한 PowerShell cmdlet은 SearchQueryInitiated 및 SharepointSearchQueryInitiated 이벤트에만 유효하며 감사 로그 내의 다른 이벤트에는 적용되지 않습니다.
4단계: 사용자에 대한 감사(프리미엄) 설정
팁
감사(Standard)를 사용하는 조직은 이 단계를 건너뛸 수 있습니다.
지능형 인사이트를 기록하는 기능과 같은 감사(프리미엄) 기능을 사용하려면 사용자에게 할당된 적절한 E5 라이선스가 필요합니다. 또한 해당 사용자에 대해 고급 감사 앱/서비스 계획을 사용하도록 설정해야 합니다.
사용자에 대해 고급 감사 서비스 계획을 사용하려면 각 사용자에 대해 다음 단계를 완료합니다.
- Microsoft 365 관리 센터에서 활성 사용자>로 이동하여 사용자를 선택합니다.
- 사용자 속성 플라이아웃 페이지에서 라이선스 및 앱을 선택합니다.
- 라이선스 섹션에서 사용자에게 E5 라이선스가 할당되었거나 적절한 추가 기능 라이선스가 할당되었는지 확인합니다. 감사(프리미엄)를 지원하는 라이선스 목록은 라이선스 요구 사항 감사를 참조하세요.
- 앱 섹션을 확장하고 Microsoft 365 고급 감사 확인란을 선택합니다.
- 변경 사항 저장 을 선택합니다. 감사(프리미엄) 인사이트의 로깅은 24시간 이내에 시작됩니다.
사용자 사서함 또는 공유 사서함에 로그온되는 사서함 작업을 사용자 지정하는 경우 Microsoft에서 릴리스한 새 감사(프리미엄) 이벤트는 해당 사서함에서 자동으로 감사되지 않습니다. 각 로그인 유형에 대해 감사되는 사서함 작업을 변경하는 방법에 대한 자세한 내용은 사서함 감사 관리의 “기본적으로 로그되는 사서함 작업 변경 또는 복원" 섹션을 참조하세요.
5단계: 감사에서 감사 보존 정책 설정(프리미엄)
팁
감사(Standard)를 사용하는 조직은 이 단계를 건너뛸 수 있습니다.
감사(프리미엄)를 사용하는 조직은 Microsoft Entra ID, Exchange, OneDrive 및 SharePoint 감사 레코드를 1년 동안 보관하는 기본 정책 외에도 organization의 보안 운영, IT 및 규정 준수 팀의 요구 사항을 충족하는 감사 로그 보존 정책을 만들 수 있습니다.
자세한 내용은 감사 로그 보존 정책 관리를 참조하십시오.
6단계: 감사된 이벤트 검색
이제 organization에 대해 감사(Standard) 또는 감사(Premium)를 구성했으므로 Microsoft Purview 포털에서 감사 로그를 검색할 준비가 되었습니다. 자세한 지침은 감사 로그 검색을 참조하세요.
다음 단계
- 감사 로그 검색: 첫 번째 감사 로그 실행 이제 감사가 구성되었으므로 검색합니다.
- 감사 로그 보존 정책 관리: 사용자 지정 보존 정책을 만들어 감사 레코드를 기본 기간보다 오래 보관합니다.
- 감사 로그 레코드 내보내기, 구성 및 보기: 오프라인 분석을 위해 검색 결과를 CSV로 내보냅니다.