Udostępnij za pośrednictwem


WzbogaconeMicrosoft365AuditLogs

Ta tabela jest częścią tożsamości i dostępu do sieci, która zawiera wzbogacone dzienniki inspekcji platformy Microsoft 365. Te dzienniki można wykorzystać do zarządzania zasadami, ryzykiem i ruchem, a także do monitorowania środowiska użytkowników.

Atrybuty tabeli

Atrybut Wartość
Typy zasobów -
Kategorie Zabezpieczenia, sieć, it i narzędzia do zarządzania
Rozwiązania LogManagement
Dziennik podstawowy Nie.
Przekształcanie czasu pozyskiwania Nie.
Przykładowe zapytania -

Kolumny

Kolumna Type Opis
AktorUserType string Typ użytkownika, który wykonał operację. Możliwe typy obejmują: Administrator, System, Aplikacja, Jednostka usługi i Inne.
Dodatkowe właściwości dynamiczna Dodatkowe pola działań
_BilledSize rzeczywiste Rozmiar rekordu w bajtach
ClientIp string Adres IP urządzenia, który był używany podczas rejestrowania działania. Adres IP jest wyświetlany w formacie IPv4 lub IPv6. W przypadku niektórych usług wartość wyświetlana w tej właściwości może być adresem IP zaufanej aplikacji (na przykład Office w sieci Web aplikacji) wywołującym usługę w imieniu użytkownika, a nie adresem IP urządzenia używanego przez osobę wykonującą działanie. Ponadto w przypadku zdarzeń związanych z usługą Azure Active Directory adres IP nie jest rejestrowany, a wartość właściwości ClientIP ma wartość null.
DeviceId string Identyfikator urządzenia źródłowego zgłoszony w rekordzie.
DeviceOperatingSystem string Klient łączący typ systemu operacyjnego.
DeviceOperatingSystemVersion string Klient łączący wersję systemu operacyjnego.
Id string Unikatowy identyfikator rekordu inspekcji.
_IsBillable string Określa, czy pozyskiwanie danych jest rozliczane. Jeśli pozyskiwanie _IsBillable false nie jest rozliczane na koncie platformy Azure
ObjectId string W przypadku działań programu SharePoint i usługi OneDrive dla firm pełna nazwa ścieżki pliku lub folderu, do którego uzyskuje dostęp użytkownik. W przypadku rejestrowania inspekcji administratora programu Exchange nazwa obiektu, który został zmodyfikowany przez polecenie cmdlet .
Operacja string Nazwa działania użytkownika lub administratora, które wykonało działanie.
OrganizationId string Identyfikator GUID dzierżawy usługi Office 365 organizacji. Ta wartość będzie zawsze taka sama dla twojej organizacji, niezależnie od usługi Office 365, w której występuje.
RecordType int Typ operacji wskazywany przez rekord. Aby uzyskać szczegółowe informacje na temat typów rekordów dziennika inspekcji, zobacz tabelę AuditLogRecordType.
ResultStatus string Wskazuje, czy akcja (określona we właściwości Operation) zakończyła się powodzeniem, czy też nie. Możliwe wartości to Powodzenie, CzęściowoSucceeded lub Niepowodzenie.
SourceIp string Adres IP, z którego pochodzi połączenie lub sesja.
SourceSystem string Typ agenta, przez który zdarzenie zostało zebrane. Na przykład OpsManager w przypadku agenta systemu Windows— bezpośredniego połączenia lub programu Operations Manager — Linux dla wszystkich agentów systemu Linux lub Azure dla Diagnostyka Azure
TenantId string Identyfikator obszaru roboczego usługi Log Analytics
TimeGenerated datetime Data i godzina w formacie UTC, kiedy użytkownik wykonał działanie.
Typ string Nazwa tabeli
UniqueTokenId string Unikatowy identyfikator tokenu
Identyfikator użytkownika string Nazwa UPN (główna nazwa użytkownika) użytkownika, który wykonał akcję (określoną we właściwości Operation), co spowodowało zarejestrowanie rekordu; na przykład my_name@my_domain_name. Należy pamiętać, że uwzględniane są również rekordy aktywności wykonywanej przez konta systemowe (takie jak SHAREPOINT\system lub NT AUTHORITY\SYSTEM). W programie SharePoint kolejna wartość wyświetlana we właściwości UserId jest app@sharepoint. Oznacza to, że "użytkownik", który wykonał działanie, był aplikacją, która ma niezbędne uprawnienia w programie SharePoint do wykonywania akcji dotyczących całej organizacji (takich jak wyszukiwanie witryny programu SharePoint lub konta usługi OneDrive) w imieniu użytkownika, administratora lub usługi. Aby uzyskać więcej informacji, zobacz app@sharepoint użytkownika w rekordach inspekcji.
UserKey string Alternatywny identyfikator użytkownika zidentyfikowanego we właściwości UserId. Na przykład ta właściwość jest wypełniana unikatowym identyfikatorem paszportu (PUID) dla zdarzeń wykonywanych przez użytkowników w programie SharePoint, OneDrive dla Firm i exchange. Ta właściwość może również określać tę samą wartość co właściwość UserID dla zdarzeń występujących w innych usługach i zdarzeniach wykonywanych przez konta systemowe.
UserType string Typ użytkownika, który wykonał operację.
Obciążenie string Usługa Office 365, w której wystąpiło działanie.