Atividades do log de auditoria

As tabelas neste artigo descrevem as atividades registradas no log de auditoria do Microsoft 365. Você pode pesquisar essas atividades pesquisando no log de auditoria no portal do Microsoft Purview.

Dica

Selecione um dos links na lista Neste artigo na parte superior deste artigo para ir diretamente para uma tabela de produtos específica.

O log de auditoria está ativado por padrão para organizações do Microsoft 365. Se a auditoria não estiver ativada para sua organização, será exibida uma faixa solicitando que você inicie o registro das atividades do usuário e do administrador. Para obter instruções, consulte Ativar auditoria.

Essas tabelas agrupam atividades relacionadas ou as atividades de um serviço específico. As tabelas incluem o nome amigável exibido na lista suspensa Atividades (ou que está disponível no PowerShell) e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo CSV quando você exporta os resultados da pesquisa. Para obter descrições das informações detalhadas, consulte Propriedades detalhadas do log de auditoria.

Importante

Alguns nomes de operação listados na coluna Operação nas tabelas a seguir contêm um ponto ( . ). Você deve incluir o período no nome da operação se especificar a operação em um comando do Windows PowerShell ao pesquisar o log de auditoria, criar políticas de retenção de auditoria, criar políticas de alerta ou criar alertas de atividade. Além disso, certifique-se de usar aspas duplas (" ") para conter o nome da operação.

Atividades do Agent 365

A tabela a seguir lista as atividades do Agent 365 que são registradas quando um agente é invocado ou executa quaisquer ações ou chamadas de ferramenta.

Nome amigável Operação Descrição
Ferramenta de IA executada AIExecuteTool O agente executou uma chamada de ferramenta.
Agente de IA invocado AIInvokeAgent O agente de IA é invocado por um usuário, agente ou evento.
Chamada de inferência de IA feita AIInferenceCall O agente de IA aproveitou um modelo de IA para produzir uma resposta ou determinar as próximas etapas.
Corrimento de IA aplicado AIGuardrail Uma proteção foi aplicada à solicitação ou resposta de um agente de IA para impor políticas de segurança ou conformidade.

Atividades de administração de aplicativos

A tabela a seguir lista as atividades do administrador do aplicativo que o Microsoft 365 logs de auditoria quando um administrador adiciona ou altera um aplicativo registrado no Microsoft Entra ID. Você deve registrar qualquer aplicativo que dependa do Microsoft Entra ID para autenticação no diretório.

Nome amigável Operação Descrição
Credenciais adicionadas a uma entidade de serviço Adicione credenciais da entidade de serviço. As credenciais foram adicionadas a uma entidade de serviço no Microsoft Entra ID. Uma entidade de serviço representa um aplicativo no diretório.
Entrada da delegação adicionada Adicione entrada de delegação. Uma permissão de autenticação foi criada ou concedida a um aplicativo no Microsoft Entra ID.
Entidade de serviço adicionada Adicione entidade de serviço. Um aplicativo foi registrado no Microsoft Entra ID. Uma entidade de serviço representa um aplicativo no diretório.
Entidade de serviço removida do diretório Remova a entidade de serviço. Um aplicativo foi excluído ou teve o registro cancelado do Microsoft Entra ID. Uma entidade de serviço representa um aplicativo no diretório.
Credenciais removidas de uma entidade de serviço Remova as credenciais da entidade de serviço. As credenciais foram removidas de uma entidade de serviço no Microsoft Entra ID. Uma entidade de serviço representa um aplicativo no diretório.
Entrada de delegação removida Remova a entrada de delegação. Uma permissão de autenticação foi removida de um aplicativo no Microsoft Entra ID.
Definir entrada de delegação Defina a entrada de delegação. Uma permissão de autenticação foi atualizada para um aplicativo no Microsoft Entra ID.

Atividades do email de resumo

A tabela a seguir lista as atividades no email de Resumo que o log de auditoria do Microsoft 365 registra. Para saber mais sobre o email de Resumo. confira:

Nome amigável Operação Descrição
Configurações de privacidade da organização atualizadas UpdatedOrganizationBriefingSettings O administrador atualiza as configurações de privacidade da organização para email de Resumo.
Configurações de privacidade do usuário atualizadas UpdatedUserBriefingSettings O administrador atualiza as configurações de privacidade do usuário para email de Resumo.

Atividades de conformidade de comunicações

A tabela a seguir lista as atividades de conformidade de comunicação registradas pelo log de auditoria do Microsoft 365. Para obter mais informações, consulte Saiba mais sobre a Conformidade de Comunicações do Microsoft Purview.

Observação

Você pode ver essas atividades ao usar o cmdlet Search-UnifiedAuditLog do PowerShell. Você não pode ver essas atividades na lista suspensa Atividades .

Nome amigável Operação Descrição
Correspondência de política SupervisionRuleMatch Um usuário enviou uma mensagem que corresponde à condição de uma política.
Atualização de política SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted Um administrador de conformidade de comunicação executou uma atualização de política.
Marca aplicada às mensagens SupervisoryReviewTag As marcas são aplicadas às mensagens ou as mensagens são resolvidas.

Atividades do Gerenciador de Conformidade

A tabela a seguir lista as operações e atividades que o log de auditoria registra quando um administrador gerencia as configurações no Gerenciador de Conformidade. Para obter mais informações, confira Saiba mais sobre o Gerenciador de Conformidade.

Nome amigável Operação Descrição
Alteração de funções ComplianceManagerRolesChange Um administrador alterou as funções dos usuários.
Alteração do nível de automação do locatário ComplianceManagerAutomationLevelChange Um administrador alterou o nível de automação da organização em todas as ações.
Testando a alteração de automação de origem ComplianceManagerAutomationChange Um administrador alterou as configurações de automação da fonte de teste.

Atividades do explorador de conteúdo

A tabela a seguir lista as atividades no Explorador de Conteúdo registradas no log de auditoria do Microsoft 365. Você acessa o explorador de conteúdo na ferramenta Classificações de dados no portal do Microsoft Purview. Para obter mais informações, consulte Usar o conteúdo de classificação de dados do Explorer.

Nome amigável Operação Descrição
Item acessado LabelContentExplorerAccessedItem Um administrador (ou um usuário que seja membro do grupo de funções Visualizador de Conteúdo do Content Explorer Content Explorer) usou o explorador de conteúdo para exibir uma mensagem de email ou um documento do SharePoint e do OneDrive.
Aggregates acessados Aggregates acessados Um administrador usou o explorador de conteúdo para navegar entre diferentes agregações.
AccessedContentList AccessedContentList Quando administrador Clicado em qualquer site/usuário no Content Explorer para obter a lista de itens.
AccessedItemDownload AccessedItemDownload Um administrador usou o explorador de conteúdo para baixar um item.
AccessedItemPreview AccessedItemPreview Um administrador usou o explorador de conteúdo para visualizar um item.
AccessedSiteList AccessedSiteList Um administrador usou o explorador de conteúdo para navegar até o SharePoint e o OneDrive para obter a lista de sites.
AccessedUserList AccessedUserList Um administrador usou o explorador de conteúdo para navegar até a carga de trabalho do Exchange/Teams para obter a lista de usuários.
SearchedContentList SearchedContentList Quando o administrador pesquisou um arquivo no Content Explorer.
SearchedSiteList SearchedSiteList Um administrador usou o explorador de conteúdo para pesquisar um site.
SearchedUserList SearchedUserList Um administrador usou o explorador de conteúdo para pesquisar um usuário.

Atividades de Investigações de Segurança de Dados

As Investigações de Segurança de Dados fornecem ferramentas de investigação avançadas que podem exigir a capacidade de auditar atividades para garantir o uso seguro e aprovado da solução. Para atender a esses requisitos, o log de auditoria unificado registra as atividades de Investigações de Segurança de Dados.

A tabela a seguir lista as atividades de Investigações de Segurança de Dados registradas pelo log de auditoria do Microsoft 365. Para obter mais informações, consulte Saiba mais sobre as Investigações de Segurança de Dados do Microsoft Purview.

Nome amigável Operação Descrição
Exibição de exemplo de DSI cancelada DSISampleViewCancelled Um usuário cancelou uma exibição de exemplos.
Exibição de estatísticas de DSI canceladas DSIStatisticsViewCancelled Um usuário cancelou um trabalho de estatísticas.
Investigação DSI Criada CreatedDSIIninvestigagation Um usuário criou uma investigação.
Capacidade de Investigações de Segurança de Dados Excluída DSICapacityDeleted Um usuário excluiu a capacidade de Investigação de Segurança de Dados.
Investigação DSI excluída DeletedDSIIninvestigagation Um usuário excluiu uma investigação.
Feedback de IA da DSI fornecido DSIAIFeedbackProvided Um usuário forneceu comentários à IA.
Lista de investigação DSI exibida DSIInvestigationListViewed Um usuário exibiu a lista de investigações.
Pesquisa DSI adicionada DSIPurviewSearchAdded Um usuário adicionou uma pesquisa.
Pesquisa DSI atualizada DSIPurviewSearchUpdated Um usuário atualizou uma pesquisa.
DSIProbeJobResultsViewed DSIProbeJobResultsViewed Um usuário exibiu os resultados do exame.
Obter Investigação DSI GetDSIIninvestigagation Um usuário exibiu uma investigação.
Obter pesquisa DSI GetSearchDSIIninvestigagation Um usuário exibiu uma pesquisa.
Investigação criada a partir do Defender XDR DSIInvestigationCreatedFromXDR Um usuário criou uma investigação no Defender XDR.
Investigação criada a partir do IRM do Purview DSIInvestigationCreatedFromIRM Um usuário criou uma investigação no Gerenciamento de Risco Interno do Microsoft Purview.
Item adicionado à mitigação DSIItemAddedToMitigation Um usuário adicionou um item ao plano de mitigação de uma investigação.
Item removido da mitigação DSIItemRemovedFromMitigation Um usuário removeu um item do plano de mitigação de uma investigação.
Lista de planos de mitigação exibida DSIMitigationPlanListViewed Um usuário exibiu a lista de planos de mitigação.
Trabalho de categorização iniciado DSIInvestigationCategorizationJobSubmitted Um usuário iniciou um trabalho de categorização.
Trabalho de sondagem iniciado DSIProbeJobSubmitted Um usuário iniciou um trabalho de exame.
Trabalho de limpeza iniciado DSIPurgeStarted Um usuário iniciou um trabalho de limpeza.
Trabalho de vetorização iniciado DSIInvestigationVectorizationJobSubmitted Um usuário declarou um trabalho de vetorização.
Pesquisa DSI enviada adicionar ao trabalho do conjunto de evidências DSIPurviewSearchAddToEvidenceSetJobSubmitted Um usuário adicionou dados pesquisados a um escopo de investigação.
Trabalho de amostra de pesquisa DSI enviado DSIPurviewSearchSampleJobSubmitted Um usuário iniciou um trabalho de exemplos.
Trabalho de estatísticas de pesquisa DSI enviado DSIPurviewSearchStatisticsJobSubmitted Um usuário iniciou um trabalho de estatísticas.
Capacidade de Investigações de Segurança de Dados Atualizada DSICapacityUpdated Um usuário atualizou a capacidade de Investigação de Segurança de Dados.
Investigação DSI atualizada UpdatedDSIIninvestigagation Um usuário atualizou uma investigação.
Membros atualizados da Investigação DSI DSIInvestigationMembersUpdated Um usuário atualizou os membros de uma investigação.
Atualização do status do item do plano de mitigação DSIMitigationItemStatusUpdated Um usuário atualizou o status de um item no plano de mitigação de uma investigação.
Arquivo carregado para pesquisa DSI DSIPurviewSearchUploadFile Um usuário carregou um arquivo para pesquisa.
Pesquisa de vetor iniciada DSIVectorSearchStarted Um usuário executou uma pesquisa vetorial.
Erros de processamento de dados exibidos para um conjunto de evidências DSI DSIInvestigationSettingsUpdated Um usuário atualizou as configurações de investigação.
Capacidade de Investigações de Segurança de Dados exibidas DSICapacityViewed Um usuário exibiu a capacidade de Investigação de Segurança de Dados.
Configurações padrão de investigação DSI exibidas DSIInvestigationSettingsDefaultViewed Um usuário visualizou as configurações de investigação.
Documento do conjunto de evidências DSI exibido DSIEvidenceSetDocumentViewed Um usuário exibiu um documento em uma investigação.
Configurações de investigação de DSI exibidas DSIInvestigationSettingsViewed Um usuário visualizou as configurações de investigação.
Resultados de exemplo de DSI exibidos DSISampleResultsViewed Um usuário exibiu os resultados de exemplo.
Exemplo de status de DSI exibido DSISampleStatusViewed Um usuário exibiu o status de um trabalho de exemplos.
Resultados de estatísticas de DSI exibidos DSIStatisticsResultsViewed Um usuário exibiu estatísticas de pesquisa.
Atividade individual exibida DSISingleActivityViewed Um usuário exibiu uma atividade em uma investigação.
Lista de atividades de investigação exibida DSIActivitiesViewed Um usuário exibiu as atividades de investigação.
Conjunto de evidências de investigação exibida DSIEvidenceSetViewed Um usuário exibiu a lista de itens na investigação.
Item exibido do plano de mitigação DSIItemViewedFromMitigation Um usuário exibiu um item do plano de mitigação de uma investigação.

Postura de Segurança de Dados Atividades do agente

A tabela a seguir lista as atividades do Data Security Posture Agent no log de auditoria do Microsoft 365.

Nome amigável Operação Descrição
O agente executou Agente O usuário executou o Data Security Posture Agent.
O agente foi executado novamente Agent Reran O usuário executou novamente o Agente de Postura de Segurança de Dados.
Resultado do agente exibido AgentResultViewed O usuário exibiu os resultados de uma execução do Data Security Posture Agent.
Execução do agente cancelada AgentRunCancelled O usuário cancelou uma execução para o Data Security Posture Agent.
Execução de agente excluída AgentRunDeleted O usuário excluiu uma execução do Data Security Posture Agent.

Atividades de administração de diretórios

A tabela a seguir lista as atividades relacionadas ao domínio e ao diretório do Microsoft Entra que são registradas quando um administrador gerencia sua organização no Centro de administração do Microsoft 365 ou no portal de gerenciamento do Azure.

Nome amigável Operação Descrição
Parceiro adicionado ao diretório Adicione parceiro à empresa. Parceiro (administrador delegado) adicionado à sua organização.
Domínio adicionado à empresa Adicione o domínio à empresa. Domínio adicionado à sua organização.
Parceiro removido do diretório Remova o parceiro da empresa. Parceiro (administrador delegado) removido da sua organização.
Domínio removido da empresa Remova o domínio da empresa. Domínio removido da sua organização.
Definir informações da empresa Defina a informações da empresa. Informações da empresa atualizadas para a sua organização. Inclui endereços de email para emails relacionados à assinatura que o Microsoft 365 envia e notificações técnicas sobre os serviços do Microsoft 365.
Definir autenticação de domínio Defina a autenticação de domínio. Configuração de autenticação de domínio alterada para a sua organização.
Definir política de senha Defina a política de senha. Restrições de comprimento e caracteres alteradas para senhas de usuário na sua organização.
Ativada a sincronização do Microsoft Entra ID Defina o sinalizador DirSyncEnabled. Defina a propriedade que habilita um diretório para a Sincronização do Microsoft Entra ID.
Domínio atualizado Atualize o domínio. Configurações de um domínio atualizadas na sua organização.
Configurações de federação atualizadas para um domínio Defina a configurações de federação no domínio. Configurações de federação (compartilhamento externo) alteradas para a sua organização.
Domínio verificado Verifique o domínio. Verificou se sua organização era proprietária de um domínio.
Domínio confirmado de email verificado Verifique o domínio confirmado de email. Verificação de email usada para confirmar que a sua organização é proprietária de um domínio.

Atividades de revisão de disposição

A tabela a seguir lista as atividades que um revisor do disposition realizou quando um item atingiu o final do período de retenção configurado ou quando um item foi movido automaticamente para o próximo estágio do disposition ou foi excluído permanentemente como resultado da aprovação automática.

Nome amigável Operação Descrição
Revisores adicionados AddReviewer Um revisor de disposição adicionou um ou mais outros usuários ao estágio de revisão de disposição atual.
Descarte aprovado ApproveDisposal Para aprovação manual: um revisor de disposition aprovou o disposition do item para movê-lo para o próximo estágio de disposition. Se o item estava no estágio único ou final de revisão da disposição, a aprovação da disposição marcou o item como elegível para exclusão permanente.

Para aprovação automática: nenhuma ação manual foi tomada dentro do período de tempo de aprovação automática configurado, portanto, o item foi movido automaticamente para o próximo estágio do disposition. Se o item estiver no único ou último estágio de revisão de disposição, o item se tornará automaticamente qualificado para exclusão permanente.
Período de retenção estendido ExtendRetention Um revisor de disposição estendeu o período de retenção do item.
Item com novo rótulo RelabelItem Um revisor de disposição etiquetou novamente o rótulo de retenção.

Atividades administrativas do Dragon Copilot

A tabela a seguir lista as atividades administrativas do Dragon Copilot registradas no log de auditoria do Microsoft 365. Esses eventos são registrados quando um administrador altera a configuração do Dragon Copilot. Esses eventos incluem alterações em ambientes, produtos, conectores de Registro Eletrônico de Saúde (EHR), planos de cobrança, grupos, atribuições de função, configurações e extensões. Se sua organização usa o Dragon Copilot, você pode pesquisar o log de auditoria para essas atividades usando a lista de seletores de atividades. Para obter mais informações sobre o Dragon Copilot, confira a documentação do Dragon Copilot.

Você também pode pesquisar atividades administrativas do Dragon Copilot executando o Search-UnifiedAuditLog -RecordType DragonCopilotAdmin comando no PowerShell do Exchange Online.

Nome amigável Operação Descrição
Termos aceitos Termos Aceitos Os termos de serviço foram aceitos.
Assinatura ativada ActivatedSubscription Uma assinatura foi ativada.
Membro adicionado do grupo AddedGroupMember Um usuário foi adicionado a um grupo.
Desprovisionamento cancelado CanceledDeprovision Uma desprovisionamento anteriormente enfileirada foi cancelada.
Plano de cobrança criado CreatedBillingPlan Um plano de cobrança foi criado.
Organização filho criada CreatedChildOrganization Uma organização secundária foi criada.
Configuração de exportação de dados criada CreatedDataExportConfig Uma configuração de exportação de dados foi criada.
Conector EHR criado CreatedEhrConnector Um conector EHR foi criado.
Instância EHR criada CreatedEhrInstance Uma instância de integração EHR foi criada.
Usuário EHR criado CreatedEhrUser Um mapeamento de usuário EHR foi criado.
Ambiente criado Ambiente Criado Um novo ambiente do Dragon Copilot foi criado.
Extensão criada CreatedExtension Uma extensão foi instalada.
Grupo criado CreatedGroup Um grupo de usuários foi criado.
Atribuição de função organizacional criada CreatedOrganizationRoleAssignment Uma atribuição de função da organização foi criada.
Atribuição de função criada CreatedRoleAssignment Uma função foi atribuída a um usuário.
Plano de cobrança excluído DeletedBillingPlan Um plano de cobrança foi excluído.
Configuração de exportação de dados excluídos DeletedDataExportConfig Uma configuração de exportação de dados foi excluída.
Conector do dispositivo excluído DeletedDeviceConnector Um conector de dispositivo em um conector EHR foi excluído.
Instância EHR excluída DeletedEhrInstance Uma instância de integração EHR foi removida.
Usuário EHR excluído DeletedEhrUser Um mapeamento de usuário EHR foi excluído.
Ambiente excluído Ambiente excluído Um ambiente foi excluído.
Grupo excluído DeletedGroup Um grupo de usuários foi excluído.
Atribuição de função de organização excluída DeletedOrganizationRoleAssignment Uma atribuição de função da organização foi excluída.
Atribuição de função excluída DeletedRoleAssignment Uma atribuição de função foi removida.
Configuração excluída DeletedSetting Uma definição de configuração foi excluída.
Produto desprovisionado DeprovisionedProduct Um produto foi desprovisionado de um ambiente.
Conector do dispositivo instalado InstalledDeviceConnector Um conector de dispositivo foi instalado ou atualizado em um conector EHR de um pacote publicado.
Conector de dispositivo instalado do pacote InstalledDeviceConnectorFromPackage Um conector de dispositivo foi instalado ou atualizado em um conector EHR de um pacote de dispositivos de sideload.
Planos de cobrança listados ListedBillingPlans Os planos de cobrança foram listados.
Conectores de dispositivos listados ListedDeviceConnectors Conectores de dispositivo instalados em um conector EHR foram listados.
Instâncias EHR listadas ListedEhrInstances As instâncias EHR foram listadas.
Ambientes listados Ambientes Listados Todos os ambientes foram listados.
Extensões listadas ListedExtensions As extensões foram listadas.
Grupos listados ListedGroups Grupos de usuários foram listados.
Organizações listadas ListedOrganizations As organizações foram listadas.
Atribuições de função listadas ListedRoleAssignments As atribuições de função foram listadas.
Configurações listadas ListedSettings As configurações foram listadas.
Produto provisionado ProvisionedProduct Um produto foi provisionado para um ambiente.
Desprovisionamento em fila QueuedDeprovision Um ambiente foi enfileirado para desprovisionamento.
Membro do grupo removido RemovedGroupMember Um usuário foi removido de um grupo.
Definir o estado do conector do dispositivo SetDeviceConnectorState Um conector de dispositivo em um conector EHR foi habilitado ou desabilitado.
Plano de cobrança atualizado UpdatedBillingPlan As propriedades do plano de cobrança foram modificadas.
Configuração de exportação de dados atualizada UpdatedDataExportConfig Uma configuração de exportação de dados foi modificada.
Configuração do conector de dispositivo atualizada UpdatedDeviceConnectorConfiguration A configuração de um conector de dispositivo em um conector EHR foi atualizada.
Conector EHR atualizado UpdatedEhrConnector Um conector EHR foi modificado.
Instância EHR atualizada UpdatedEhrInstance Uma instância de integração EHR foi modificada.
Ambiente atualizado Ambiente Atualizado As propriedades do ambiente foram modificadas.
Extensão atualizada Extensão Atualizada Uma extensão foi atualizada.
Grupo atualizado Grupo Atualizado As propriedades do grupo foram modificadas.
Organização atualizada UpdatedOrganization As propriedades da organização foram modificadas.
Configuração atualizada UpdatedSetting Uma definição de configuração foi alterada.
Pacote de conector de dispositivo verificado VerifiedDeviceConnectorPackage Um pacote de dispositivo de sideload foi verificado em relação a um conector EHR sem ser instalado.
Plano de cobrança exibido ViewedBillingPlan Os detalhes do plano de cobrança foram exibidos.
Visualizou a configuração de exportação de dados ViewedDataExportConfig Uma configuração de exportação de dados foi exibida.
Conector do dispositivo exibido ViewedDeviceConnector Um conector de dispositivo instalado em um conector EHR foi visualizado.
Conector EHR exibido ViewedEhrConnector Um conector EHR foi visualizado.
Instância EHR exibida ViewedEhrInstance Uma instância EHR foi visualizada.
Ambiente exibido ViewedEnvironment Os detalhes do ambiente foram exibidos.
Extensão exibida ViewedExtension Os detalhes da extensão foram exibidos.
Grupo exibido ViewedGroup Os detalhes do grupo foram exibidos.
Organização exibida ViewedOrganization Os detalhes da organização foram exibidos.
Atribuição de função exibida ViewedRoleAssignment Uma atribuição de função foi exibida.
Configuração exibida ViewedSetting Um valor de configuração foi exibido.

Atividades do Dragon Copilot na Web

A tabela a seguir lista as atividades de usuário e aplicativo do Dragon Copilot Web registradas no log de auditoria do Microsoft 365. Esses eventos capturam o acesso do usuário, ações de fluxo de trabalho clínico, operações assistidas por IA e eventos de ciclo de vida de sessão executados no Dragon Copilot Web. O Dragon Copilot Web oferece suporte a fluxos de trabalho de documentação clínica, incluindo gravação de ambiente, revisão de transcrição, geração de notas assistida por IA, chat clínico e experiências integradas ao EHR.

Se sua organização usa o Dragon Copilot Web, você pode pesquisar essas atividades na Auditoria do Microsoft Purview selecionando o nome da atividade apropriado ou filtrando os tipos de registro do Dragon Copilot. Os registros de auditoria são emitidos nos seguintes tipos de registro:

  • DragonCopilotAccess
  • DragonCopilotClinicalData
  • DragonCopilotSession

Você também pode pesquisar eventos de auditoria da Web do Dragon Copilot usando Search-UnifiedAuditLog e filtrando o tipo de registro correspondente.

Atividades de acesso do Dragon Copilot

A tabela a seguir lista as atividades de acesso e interação do usuário para o Dragon Copilot registradas no log de auditoria do Microsoft 365. Esses eventos são registrados quando os usuários acessam o Dragon Copilot ou interagem com seus recursos e serviços subjacentes. Essas atividades incluem iniciar o Dragon Copilot a partir de um sistema EHR, acessar o Dragon Copilot e atualizar os dados da sessão do paciente. Os eventos também capturam falhas relacionadas a essas operações. Se sua organização usa o Dragon Copilot, você pode pesquisar o log de auditoria para essas atividades usando a lista de seletores de atividades. Para obter mais informações sobre o Dragon Copilot, confira a documentação do Dragon Copilot.

Nome amigável Operação Descrição
Aplicativo acessado AppAccessed Um usuário abriu o aplicativo Web do Dragon Copilot.
Lançamento do EHR concluído EhrLaunchCompleted Lançamento do Dragon Copilot a partir do EHR concluído.
Falha na inicialização do EHR EhrLaunchFailed O lançamento do Dragon Copilot do EHR falhou.
Encontro acessado EncounterAccessed Um usuário abriu um encontro com paciente no Dragon Copilot.
Falha ao marcar licença LicenseCheckFailed O usuário não tem uma licença do Dragon Copilot.
Dados da sessão atualizados SessionDataUpdated Dados da sessão atualizados.
Falha na atualização dos dados da sessão SessionDataUpdateFailed Falha na atualização dos dados da sessão.

Atividades de dados clínicos do Dragon Copilot

Nome amigável Operação Descrição
Transcrição exibida TranscriptViewed Um usuário exibiu a transcrição de uma sessão de ambiente ou ditado.
Chat clínico aberto ClinicalChatOpened Um usuário abriu a interface do chat clínico no Dragon Copilot.
Episódio de chat clínico visualizado ClinicalChatEpisodeViewed Um usuário visualizou um episódio anterior de conversa de chat clínico.
Prompt de chat clínico enviado ClinicalChatPromptSent Um usuário enviou uma mensagem ou prompt na interface do chat clínico.
prompt do Copilot executado CopilotPromptExecuted Um usuário disparou uma ação de IA, como resumo, geração ou reescrita de notas.
Anotação gerada NoteGenerated Uma nota clínica foi gerada pelo assistente de IA e apresentada ao usuário.
Nota atualizada Nota Atualizada Uma nota clínica gerada por IA foi atualizada com conteúdo novo ou revisado e apresentada ao usuário.
Edição sugerida por IA apresentada AiSuggestedEditPresented Uma edição sugerida por IA para uma nota clínica foi apresentada ao usuário para revisão.
Edição sugerida por IA aceita AiSuggestedEditAccepted Um usuário aceitou uma edição sugerida por IA para uma nota clínica.
Edição sugerida por IA rejeitada AiSuggestedEditRejected Um usuário rejeitou uma edição sugerida por IA para uma nota clínica.
Feedback do chat clínico enviado ClinicalChatFeedbackSubmitted Um usuário enviou comentários sobre uma resposta do chat clínico.

Atividades da sessão do Dragon Copilot

Nome amigável Operação Descrição
Sessão iniciada SessionStarted Um usuário iniciou uma nova sessão de documentação clínica no Dragon Copilot.
Sessão encerrada SessionEnded Um usuário encerrou uma sessão de documentação clínica no Dragon Copilot.
Gravação iniciada RecordingStarted Um usuário iniciou a gravação de áudio durante uma sessão clínica.
Gravação encerrada Gravaçãoencerrada Um usuário interrompeu a gravação de áudio durante uma sessão clínica.

Atividades de Descoberta Eletrônica

O log de auditoria registra as atividades de Descoberta Eletrônica que você executa no portal do Microsoft Purview. Ele registra eventos quando administradores ou gerentes de Descoberta Eletrônica (ou qualquer usuário com permissões de Descoberta Eletrônica) executam as seguintes tarefas no portal do Microsoft Purview:

  • Criar e gerenciar casos de Descoberta Eletrônica.
  • Criar e editar pesquisas para casos de Descoberta Eletrônica.
  • Executar ações de pesquisa, como gerar estatísticas, criar uma amostra e exportar da pesquisa.
  • Criar, editar e remover retenções para casos de Descoberta Eletrônica.
  • Criação de conjuntos de revisão e execução de atividades de revisão em casos de Descoberta Eletrônica.

Para obter mais informações sobre como pesquisar o log de auditoria, as permissões necessárias e exportar os resultados da pesquisa, consulte Pesquisar no log de auditoria.

Como pesquisar e exibir atividades de Descoberta Eletrônica

O log de auditoria registra as atividades de Descoberta Eletrônica que você executa no portal do Microsoft Purview ou no PowerShell. Para pesquisar atividades de Descoberta Eletrônica, consulte Pesquisar atividades de Descoberta Eletrônica no log de auditoria.

Referência de atividade de eDiscovery

A tabela a seguir lista as atividades de Descoberta Eletrônica que são registradas quando um administrador ou gerente de Descoberta Eletrônica executa uma atividade relacionada à Descoberta Eletrônica usando o portal do Microsoft Purview. Algumas atividades executadas na experiência clássica do usuário de Descoberta Eletrônica podem ser retornadas quando você pesquisa atividades nesta lista.

Observação

O campo IP do cliente está incluído para todas as atividades executadas na nova experiência de Descoberta Eletrônica. Para distinguir as atividades executadas na nova experiência daquelas na experiência clássica, marque a presença do campo IP do cliente na entrada de auditoria. (Na imagem a seguir, a primeira entrada é o caso de Descoberta Eletrônica excluído na nova experiência de usuário moderna e as outras duas entradas sem endereços IP são ux clássicas).

Nome amigável Operação Descrição
Adicionado favorito FavoriteSet O usuário definiu uma ocorrência como favorita.
Pesquisa do Purview adicionada PurviewSearchAdded Uma nova pesquisa foi criada. Essa atividade de auditoria inclui o nome da ocorrência, o ID da ocorrência e o nome da pesquisa que foi criada.
Conjunto de revisão adicionado ReviewSetAdded O usuário criou um conjunto de revisão.
Pesquisa salva adicionada para um conjunto de revisão ReviewSetSavedSearchAdded Filtros salvos criados pelo usuário em um conjunto de revisão. A atividade de auditoria inclui o nome do conjunto de revisão, o nome dos filtros salvos e a consulta usada.
Modelo de marca adicionado TagTemplateAdded Modelo de marca criado pelo usuário nas configurações de Descoberta Eletrônica.
Exibição de amostra cancelada SampleViewCancelled O usuário cancelou o modo de exibição de exemplo. A atividade de auditoria inclui o nome, a ID, a consulta e as configurações associadas da pesquisa cancelada.
Exibição de estatísticas canceladas StatisticsViewCancelled Exibição de estatísticas canceladas pelo usuário. A atividade de auditoria inclui o nome, a ID, a consulta e as configurações associadas da pesquisa cancelada.
Caso de Descoberta Eletrônica alterado CaseUpdated Atualização de um caso de Descoberta Eletrônica.
Alteração na suspensão do caso de Descoberta Eletrônica HoldUpdated A retenção foi modificada ou editada. Essa atividade de auditoria inclui o nome da retenção, a ID e as fontes de dados específicas e os valores de consulta que foram modificados.
Caso de Descoberta Eletrônica encerrado CaseClosed Um caso de Descoberta Eletrônica foi encerrado.
Conjunto de revisão copiado ReviewSetCopied O usuário dispara o processo "Adicionar a outro conjunto de revisão".
Caso de Descoberta Eletrônica criado CaseAdded Adicionado um novo caso de Descoberta Eletrônica.
Bloqueio criado no caso de Descoberta Eletrônica HoldCreated Uma nova retenção foi criada. Essa atividade de auditoria inclui o nome da ocorrência, o ID da ocorrência e o nome de retenção que foi criado.
Caso de Descoberta Eletrônica excluído CaseRemoved Um caso de Descoberta Eletrônica foi excluído. Você deve remover qualquer retenção associada à ocorrência antes de excluir a ocorrência.
Arquivo excluído para pesquisa do Purview PurviewSearchDeleteFile O usuário excluiu um arquivo de uma pesquisa. Essa atividade de auditoria inclui o nome da ocorrência, a ID da ocorrência, o nome da pesquisa, a ID da pesquisa e a ID do arquivo que o usuário excluiu.
Bloqueio excluído do caso de Descoberta Eletrônica HoldRemoved Uma retenção associada a um caso de Descoberta Eletrônica foi excluída. A exclusão de uma retenção libera todos os locais de conteúdo da retenção.
Pesquisa do Purview excluída PurviewSearchDeleted Uma pesquisa foi excluída. Essa atividade inclui o nome da ocorrência excluída, o ID da ocorrência e o nome da pesquisa.
Trabalho de exportação de Pesquisa do Purview excluído PurviewSearchExportJobDeleted Uma exportação da pesquisa foi excluída. Essa atividade inclui o nome da exportação excluída, as informações do caso nas quais a exportação está incluída, o usuário e o carimbo de data/hora da exclusão.
Favorito removido FavoriteRemoved O usuário removeu uma ocorrência dos favoritos.
Removida a pesquisa salva para um conjunto de revisão ReviewSetSavedSearchRemoved O usuário excluiu filtros salvos em um conjunto de revisão.
Modelo de marca removido TagTemplateRemoved O usuário removeu um modelo de marca nas configurações de Descoberta Eletrônica. A atividade de auditoria inclui o nome e a ID de objeto do modelo de marca removido.
Caso de Descoberta Eletrônica reaberto Caso Reaberto Um caso de Descoberta Eletrônica foi reaberto.
Sincronização de distribuição tentada novamente para bloqueio HoldRetryDistributionSync O usuário disparou a "política de repetição" em uma retenção.
Ações recuperadas para todos os conjuntos de revisão GetActionsForAllReviewSets O usuário exibiu uma lista de ações associadas a todos os conjuntos de revisão em um caso.
Recuperada toda a ação para bloqueio GetActionsForAllHolds O usuário exibiu uma lista de ações associadas a todas as retenções em um caso. A atividade de auditoria inclui nome do caso, ID, nome de retenção, ID e o nome da lista de ações.
Recuperada toda a ação para pesquisa GetActionsForSearch O usuário exibiu uma lista de ações (como exportações) associadas a uma pesquisa. A atividade de auditoria inclui nome da ocorrência, ID, nome da pesquisa, ID e o nome da lista de ações.
Recuperadas todas as ações para todas as exportações GetActionsForAllExports O usuário exibiu uma lista de exportações em um caso. A atividade de auditoria inclui o nome da ocorrência, a ID, as configurações da ocorrência e a lista de nomes de exportação exibidos.
Recuperadas todas as ações do caso GetActionsForCase O usuário exibiu uma lista de ações (como exportações) associadas a um caso de Descoberta Eletrônica.
Recuperadas todas as ações para suspensão GetActionsForHold O usuário exibiu uma lista de ações associadas a uma retenção.
Recuperadas todas as ações para o conjunto de revisão GetActionsForReviewSet O usuário exibiu uma lista de ações (como exportações) associadas a um conjunto de revisões. A atividade de auditoria inclui o nome da ocorrência, a ID, o nome do conjunto de revisão, a ID e o nome da lista de ações.
Ação única recuperada para o caso GetSingleActionForCase O usuário exibiu uma única ação associada a um caso de Descoberta Eletrônica. Por exemplo, o usuário visualizou o processo de exportação no gerenciador de processos. A atividade de auditoria inclui nome da ocorrência, ID e configurações e ID associadas ao processo.
Ação única recuperada para segurar GetSingleActionForHold O usuário visualizou uma única ação associada a uma suspensão.
Ação única recuperada para conjunto de revisão GetSingleActionForReviewSet O usuário exibiu uma única ação associada a um conjunto de revisão.
Ação única recuperada para pesquisa GetSingleActionForSearch O usuário exibiu uma única ação associada a uma pesquisa. Por exemplo, o usuário visualizou o processo de exportação no gerenciador de processos da pesquisa. A atividade de auditoria inclui nome da ocorrência, ID e configurações e ID associadas ao processo.
Novo trabalho de algo enviado AlgoJobSubmitted O usuário executou análises nos documentos em um conjunto de revisão.
Novo trabalho de gravação enviado BurnJobSubmitted O usuário converteu todos os documentos redigidos em uma revisão definida como arquivos PDF.
Pesquisa do Purview enviada Adicionar à revisão Definir trabalho PurviewSearchAddToReviewSetJobSubmitted O usuário disparou um processo "adicionar para revisar conjunto" de uma pesquisa. Essa atividade de auditoria inclui o nome da pesquisa, a ID e as fontes de dados específicas e os valores de consulta que foram associados à pesquisa. Ele também inclui adicionar relevante para revisar definir as configurações de processo usadas.
Enviado purview search export job PurviewSearchExportJobSubmitted O usuário disparou um processo de "exportação" de uma pesquisa. Essa atividade de auditoria inclui o nome da pesquisa, a ID e as fontes de dados específicas e os valores de consulta que foram associados à pesquisa. Também inclui as configurações relevantes do processo de exportação usadas e o nome da exportação.
Trabalho de exemplo de pesquisa do Purview enviado PurviewSearchSampleJobSubmitted O usuário disparou um processo de "geração de amostra" de uma pesquisa. Essa atividade de auditoria inclui o nome da pesquisa, a ID e as fontes de dados específicas e os valores de consulta que foram associados à pesquisa. Também inclui configurações de processo de exemplo relevantes usadas.
Trabalho de estatísticas de pesquisa do Purview enviado PurviewSearchStatisticsJobSubmitted O usuário disparou um processo de "geração de estatísticas" de uma pesquisa. Essa atividade de auditoria inclui o nome da pesquisa, a ID e as fontes de dados específicas e os valores de consulta que foram associados à pesquisa. Também inclui as configurações de processo de estatísticas relevantes usadas.
Revisão enviada definir trabalho de exportação ReviewSetExportJobSubmitted Documentos exportados do conjunto de revisão. Essa atividade de auditoria inclui o nome do conjunto de revisão, a lista de IDs de documentos que estão sendo exportados e as configurações relevantes do processo de exportação.
Documentos marcados por ID para um conjunto de revisão ReviewSetDocumentsTaggedById Marcas aplicadas pelo usuário a documentos específicos em um conjunto de revisão. A atividade de auditoria inclui o nome da ocorrência, o nome do conjunto de revisão e a lista de itens a serem marcados.
Documentos marcados por consulta para um conjunto de revisão ReviewSetDocumentsTaggedByQuery O usuário aplicou marcas a documentos específicos em um conjunto de revisão após a filtragem por consulta. A atividade de auditoria inclui o nome da ocorrência, o nome do conjunto de revisão e a lista de itens a serem marcados.
Membros da ocorrência atualizados CaseMembersUpdated A associação de caso foi atualizada. Como membro de uma ocorrência, um usuário pode executar várias tarefas relacionadas a ocorrência, dependendo se as permissões necessárias foram atribuídas.
Configurações de caso atualizadas CaseSettingsUpdated O usuário modifica as configurações de uma ocorrência. As configurações de ocorrência incluem informações de ocorrência, acesso a recursos premium, permissões de ocorrência e configurações que controlam o comportamento de pesquisa e análise.
Notas atualizadas para um conjunto de revisão ReviewSetNotesUpdated Nota atualizada pelo usuário para um documento de conjunto de revisão.
Pesquisa do Purview atualizada PurviewSearchUpdated A pesquisa foi modificada ou editada. Essa atividade de auditoria inclui o nome da pesquisa, a ID e as fontes de dados específicas e os valores de consulta que foram modificados.
Conjunto de revisão atualizado ReviewSetUpdated O usuário atualizou o conjunto de revisões, como nome e descrição do conjunto de revisões.
Anotação do conjunto de revisão atualizada ReviewSetAnnotationsUpdated O usuário anota um documento em um conjunto de revisão. Essa atividade de auditoria inclui o nome do conjunto de revisão e outras informações, como a ID do documento anotada.
Pesquisa salva atualizada para um conjunto de revisão ReviewSetSavedSearchUpdated O usuário modificou os filtros salvos em um conjunto de revisão. A atividade de auditoria inclui o nome do conjunto de revisão, o nome dos filtros salvos e a consulta usada.
Modelo de marca atualizado TagTemplateUpdated O usuário atualizou um modelo de marca nas configurações de Descoberta Eletrônica. A atividade de auditoria inclui o nome e a ID de objeto do modelo de marca atualizado.
Marcas atualizadas TagsAtualizado O usuário atualizou as tags do conjunto de revisão em um caso.
Marcas atualizadas para um modelo de marca TagTemplateTagsUpdated Marcas atualizadas pelo usuário para um modelo de marca. A atividade de auditoria inclui o nome e a ID das marcas de modelo de marca atualizadas.
Configurações de locatário atualizadas TenantSettingsUpdated O usuário atualizou as configurações de organização da Descoberta Eletrônica.
Análise exibida, revisão, definir anexos, relatório AlgoGetReviewSetAttachmentsReport Relatório de anexo de análise visualizado pelo usuário. Essa atividade de auditoria inclui o nome e a ID do conjunto de ocorrência e revisão.
Análise exibida Examinar Definir documento Relatório AlgoGetReviewSetDocumentsReport Relatório de documento de análise visualizado pelo usuário.
Análise exibida, revisão, definir relatório de email AlgoGetReviewSetEmailsReport Relatório de e-mail de análise visualizado pelo usuário.
Relatório do conjunto de revisão de análises exibido AlgoGetReviewSetReport O usuário visualizou o relatório de análise em um conjunto de revisão. Essa atividade de auditoria inclui o nome e a ID do conjunto de ocorrência e revisão, bem como o tipo de relatório.
Análise visualizada conjunto de revisão relatório por tipo de arquivo AlgoGetReviewSetReportByFileType O usuário visualizou o gráfico do relatório de análise por tipo de arquivo.
Análise exibida Revisão Definir relatório por origem AlgoGetReviewSetReportBySource O usuário visualizou o documento analítico por origem. Essa atividade de auditoria inclui o nome e a ID do conjunto de ocorrência e revisão.
Metadados de caso exibidos CaseMetadataViewed Os metadados sobre um caso de Descoberta Eletrônica foram exibidos.
Configurações de caso exibidas CaseSettingsViewed O usuário visualizou as configurações de um caso. As configurações de ocorrência incluem informações de ocorrência, acesso a recursos premium, permissões de ocorrência e configurações que controlam o comportamento de pesquisa e análise.
Erros de processamento de dados exibidos para um conjunto de revisão ReviewSetDataProcessingErrorViewed O usuário visualizou erros de processamento em um conjunto de revisão.
Configurações de caso padrão exibidas CaseSettingsDefaultViewed Configuração de caso padrão exibida.
Caso de Descoberta Eletrônica exibido CaseViewed Um usuário exibiu um caso de Descoberta Eletrônica no portal do Microsoft Purview. O registro de auditoria desse evento inclui o nome, as configurações e o ID da ocorrência exibida.
Lista de casos de Descoberta Eletrônica exibida CaseListViewed Essa atividade é registrada quando um usuário visualiza uma lista de casos de Descoberta Eletrônica. O registro de auditoria inclui o nome e a ID das ocorrências que foram exibidas na lista de ocorrências.
Lista de favoritos exibidos FavoriteListViewed O usuário exibiu uma lista de casos favoritos.
Bloqueio exibido HoldViewed O usuário visualizou uma retenção dentro de uma caixa. Essa atividade de auditoria inclui o nome de retenção e a ID que o usuário visualizou. Ele também inclui as fontes de dados específicas e os valores de consulta dentro da retenção que foi exibida pelo usuário.
Lista de bloqueios exibida HoldListViewed O usuário visualizou a lista de retenções dentro de um caso. Essa atividade de auditoria inclui o nome do caso, o ID do caso e a lista de nomes e ID de retenções que o usuário visualizou.
Resultados de bloqueio exibidos HoldResultsViewed O usuário visualizou os resultados da suspensão. A atividade de auditoria inclui nome do caso, ID do caso, nome da retenção e ID da retenção.
Status de bloqueio exibido HoldStatusViewed O usuário visualizou o status da retenção. A atividade de auditoria inclui nome do caso, ID do caso, nome da retenção e ID da retenção.
Exibido se as configurações de análise forem alteradas AlgoIsSettingChanged Essa atividade de auditoria inclui o nome e a ID do conjunto de ocorrência e revisão.
Contagem de carga exibida no caso LoadCountInCaseViewed O usuário exibiu a contagem de conjuntos de carga em um caso.
Exibir lista de carga LoadListViewed O usuário exibiu uma lista de conjuntos de carga no conjunto de revisão.
Exibido Pesquisa do Purview PurviewSearchViewed O usuário visualizou uma pesquisa específica. Essa atividade de auditoria inclui o nome da pesquisa, a ID e as fontes de dados específicas e os valores de consulta dentro da pesquisa que foi exibida pelo usuário.
Lista de pesquisa do Purview exibida PurviewSearchListViewed O usuário visualizou a lista de pesquisas dentro de um caso. Essa atividade de auditoria inclui o nome da ocorrência, a ID da ocorrência e a lista de pesquisas, nome e ID que o usuário visualizou.
Relatório de consulta exibido para um conjunto de revisão ReviewSetQueryReportViewed O usuário visualizou o relatório de consulta dentro de um conjunto de revisão.
Documento do conjunto de revisão exibido ReviewSetDocumentViewed O usuário visualizou um documento dentro de um conjunto de revisão. Essa atividade de auditoria inclui o nome do caso, o ID do caso, o nome do conjunto de revisão, o ID do conjunto de revisão e outras informações, como o ID do documento visualizado.
Lista de resenhas exibida ReviewSetListViewed O usuário exibiu a lista de conjuntos de revisão em um caso.
Resumo do conjunto de revisão exibido ReviewSetSummaryViewed O usuário exibiu a Visão geral de um conjunto de revisão.
Resultados de exemplo exibidos SampleResultsViewed Exibição de resultados de exemplo de pesquisa exibida pelo usuário.
Exemplo de status exibido SampleStatusViewed O usuário visualizou o status do modo de exibição de exemplo de pesquisa. A atividade de auditoria inclui o nome da pesquisa, a ID, a consulta e as configurações associadas.
Lista de pesquisa salva exibida para um conjunto de revisão ReviewSetSavedSearchListViewed O usuário visualizou uma lista de filtros salvos em um conjunto de revisão. A atividade de auditoria inclui o nome do conjunto de revisão e o nome da lista de filtros salvos exibidos.
Contagem de pesquisa exibida para um conjunto de revisão ReviewSetSearchCountViewed O usuário executou uma pesquisa em um conjunto de revisão e exibiu a contagem retornada. A atividade de auditoria inclui o nome do caso, o nome do conjunto de revisão e a contagem de itens retornados nos resultados da pesquisa.
Opções de pesquisa exibidas para um conjunto de revisão ReviewSetSearchOptionsViewed O usuário visualizou as configurações de um conjunto de revisão. A atividade de auditoria inclui o nome da ocorrência e o nome do conjunto de revisão.
Resultados da pesquisa exibidos para um conjunto de revisão ReviewSetSearchRun O usuário executou uma pesquisa em um conjunto de revisão. A atividade de auditoria inclui o nome da ocorrência, o nome do conjunto de revisão e a lista de itens retornados nos resultados da pesquisa.
Resultados de estatísticas exibidos StatisticsResultsViewed Resultados de estatísticas de pesquisa exibidos pelo usuário.
Estatísticas exibidas status StatisticsStatusViewed O usuário visualizou o status da exibição de estatísticas de pesquisa. A atividade de auditoria inclui o nome da pesquisa, a ID, a consulta e as configurações associadas.
Lista de modelos de marca exibida TagTemplateListViewed O usuário exibiu a lista de modelos de marca nas configurações de Descoberta Eletrônica. A atividade de auditoria inclui a lista de modelos de marca exibidos.
Marcas exibidas TagsVisualizado O usuário visualizou as marcas do conjunto de revisão em um caso.
Marcas exibidas para um modelo de marca TagTemplateTagsViewed O usuário visualizou marcas para um modelo de marca. A atividade de auditoria inclui o nome e a ID das marcas de modelo de marca exibidas.
Configurações de locatário exibidas TenantSettingsViewed O usuário visualizou as configurações de organização da Descoberta Eletrônica. A atividade de auditoria contém informações sobre os valores de configuração.

Propriedades detalhadas para atividades de Descoberta Eletrônica

A tabela a seguir lista as propriedades que o portal mostra na página de detalhes de uma atividade de Descoberta Eletrônica listada nos resultados da pesquisa. Essas propriedades também são incluídas no arquivo CSV quando você exporta os resultados da pesquisa do log de auditoria. Um registro de log de auditoria para uma atividade de Descoberta Eletrônica não inclui todas as propriedades detalhadas listadas na tabela a seguir.

Dica

Quando você exporta os resultados da pesquisa, o arquivo CSV contém uma coluna chamada AuditData, que contém as propriedades detalhadas descritas na tabela a seguir em uma propriedade de vários valores. Você pode usar o recurso Power Query no Excel para dividir essa coluna em várias colunas, de forma que cada propriedade tenha sua própria coluna. Essa configuração permite classificar e filtrar uma ou mais dessas propriedades. Para obter mais informações, consulte Pesquisar no log de auditoria.

Propriedade Descrição
CaseId A identidade (GUID) do caso de Descoberta Eletrônica criado, alterado ou excluído.
Nome do caso O nome do caso de Descoberta Eletrônica criado, alterado ou excluído.
ClientApplication As atividades de cmdlet de descoberta eletrônica têm um valor de EMC para essa propriedade. Esse valor indica que a atividade foi executada usando a GUI do portal do Microsoft Purview ou executando o cmdlet no PowerShell.
ClientIP O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.
ClientRequestId Para atividades de Descoberta Eletrônica, essa propriedade normalmente fica em branco.
CmdletVersion O número do build para a versão do portal do Microsoft Purview em execução em sua organização.
CreationTime A data e hora de criação em UTC (Tempo Universal Coordenado) da atividade.
DataSources Uma lista de ID de origem, nome de origem e detalhes de localização associados à atividade.
EffectiveOrganization O nome da organização do Microsoft 365.
ExportName Nome da exportação de Descoberta Eletrônica.
ExtendedProperties Propriedades adicionais relacionadas à atividade de Descoberta Eletrônica. Por exemplo, quando os membros da ocorrência são atualizados, este campo contém as informações atualizadas do membro da ocorrência; ou quando a descrição do conjunto de revisão é atualizada, esse campo contém a descrição do conjunto de revisão atualizada atualizada pelo usuário.
ID A ID da entrada do relatório. A ID identifica exclusivamente a entrada do log de auditoria.
Item O nome do item associado à atividade. Por exemplo, este campo contém o nome do documento visualizado quando um usuário exibe um documento conjunto de revisão.
JobId O GUID do processo de Descoberta Eletrônica.
ObjectId O GUID do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) criado, acessado ou alterado pela atividade listada na propriedade Operation .
ObjectName O nome do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) criado, acessado ou alterado pela atividade listada na propriedade Operation.
ObjectType O tipo de objeto de Descoberta Eletrônica criado, excluído ou modificado. Por exemplo, uma ação de pesquisa (gerar resultados de exemplo ou disparar uma exportação da pesquisa) é listada como Pesquisa neste campo.
Operação O nome da operação que corresponde à atividade de Descoberta Eletrônica executada.
OrganizationId O GUID para sua organização do Microsoft 365.
QueryId O GUID da consulta associada à atividade.
QueryText O texto da consulta associado à atividade, como um processo de estatística de pesquisa ou um processo adicionar à revisão.
RecordType O tipo de operação indicado pelo registro.
ResultStatus Se a ação (especificada na propriedade Operation) foi bem-sucedida ou não.
Configurações Configurações aplicadas à atividade de Descoberta Eletrônica.
StartTime A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade de Descoberta Eletrônica foi iniciada.
UserCancelled Se a atividade específica foi cancelada pelo usuário.
UserId O usuário que executou a atividade (especificada na propriedade Operation) que resultou no registro sendo registrado.
UserKey Uma ID alternativa para o usuário identificado na propriedade UserId. Para atividades de Descoberta Eletrônica, o valor dessa propriedade normalmente é o mesmo que a propriedade UserId.
UserServicePlan A assinatura usada por sua organização. Para atividades de Descoberta Eletrônica, essa propriedade normalmente fica em branco.
UserType O tipo de usuário que executou a operação. Os valores a seguir indicam o tipo de usuário.
0 Um usuário regular. 2 Um administrador em sua organização. 3 Uma conta de administrador de datacenter ou sistema de datacenter da Microsoft. 4 Uma conta do sistema. 5 Um aplicativo. 6 Uma entidade de serviço.
Versão O número da versão da atividade (identificada pela propriedade Operation) que é registrada.
Workload O serviço em que a atividade ocorreu.

Atividades do portal de mensagens criptografadas

Sua organização pode acessar logs para mensagens criptografadas por meio do portal de mensagens criptografadas. Esses logs ajudam a determinar quando os destinatários externos leem e encaminham mensagens. Para obter mais informações sobre como habilitar e usar logs de atividades do portal de mensagens criptografadas, consulte Log de atividades do portal de mensagens criptografadas.

Cada entrada de auditoria de uma mensagem rastreada contém os seguintes campos:

  • MessageID: contém a ID da mensagem que está sendo rastreada. Use este identificador de chave para seguir uma mensagem pelo sistema.
  • Destinatário: lista de todos os endereços de email do destinatário.
  • Remetente: o endereço de email de origem.
  • AuthenticationMethod: descreve o método de autenticação para acessar a mensagem, como OTP, Yahoo, Gmail ou Microsoft.
  • AuthenticationStatus: contém um valor que indica se a autenticação foi bem-sucedida ou falhou.
  • OperationStatus: se a operação indicada foi bem-sucedida ou falhou.
  • AttachmentName: nome do anexo.
  • OperationProperties: uma lista de propriedades opcionais. Por exemplo, o número de senhas OTP enviadas ou o assunto do email.

Atividades de assinatura eletrônica

A tabela a seguir lista as atividades de assinatura eletrônica registradas pelo log de auditoria do Microsoft 365. Para obter mais informações, consulte eSignature para Microsoft 365.

Nome amigável Operação Descrição
Cancelado pelo solicitante ESignatureRequestCanceled A solicitação de assinatura foi cancelada pelo solicitante.
Recusado por um signatário ESignatureRequestDeclined Um signatário recusou o pedido.
O documento foi baixado ESignatureRequestDownloaded O documento foi baixado por um membro do fluxo de trabalho.
O documento foi visualizado ESignatureDocumentViewed O documento foi visualizado por um membro do fluxo de trabalho.
O link para o documento assinado expirou ESignatureRequestExpired O link para o documento assinado expirou.
A solicitação foi concluída ESignatureRequestCompleted Uma solicitação de assinatura eletrônica foi concluída.
A solicitação foi criada ESignatureRequestCreated Uma solicitação de assinatura eletrônica foi criada por um membro da organização.
A solicitação foi enviada ESignatureRequestSent Uma solicitação de assinatura eletrônica foi enviada aos destinatários.
A solicitação foi assinada por um usuário ESignatureDocumentSigned Uma solicitação de assinatura eletrônica foi assinada por um destinatário.

Atividades de administradores do Exchange

O log de auditoria do administrador do Exchange (que o Microsoft 365 habilita por padrão) registra um evento no log de auditoria quando um administrador (ou um usuário com permissões administrativas) faz uma alteração em sua organização do Exchange Online. O log de auditoria do administrador do Exchange registra as alterações feitas usando o centro de administração do Exchange ou executando um cmdlet no PowerShell do Exchange Online. O log de auditoria não registra cmdlets que começam com os verbos Get-, Search- ou Test-. Para obter informações mais detalhadas sobre o log de auditoria de administradores do Exchange, confira Log de auditoria de administradores.

Importante

Alguns cmdlets do Exchange Online não são registrados no log de auditoria do administrador do Exchange ou no log de auditoria. Muitos desses cmdlets estão relacionados à manutenção do serviço do Exchange Online e à equipe de datacenter ou contas de serviço da Microsoft para executá-los. Esses cmdlets não são registrados porque resultariam em um grande número de eventos de auditoria "ruidosa". Se houver um cmdlet do Exchange Online que não esteja sendo auditado, envie uma DCR (solicitação de alteração de design) ao Suporte da Microsoft.

Use estas dicas para pesquisar atividades administrativas do Exchange ao pesquisar no log de auditoria:

  • Use as caixas de intervalo de datas e a lista de Usuários para restringir os resultados da pesquisa para cmdlets executados por um administrador específico do Exchange dentro de um intervalo de datas específico.
  • Selecione a coluna Atividade para classificar os nomes dos cmdlets em ordem alfabética e exibir eventos do log de auditoria do administrador do Exchange.
  • Selecione a opção Baixar todos os resultados para exportar os resultados da pesquisa e obter informações sobre qual cmdlet foi executado, quais parâmetros e valores de parâmetro foram usados e quais objetos foram afetados. Para saber mais, confira Exportar, configurar e exibir registros de log de auditoria.
  • Use o Search-UnifiedAuditLog -RecordType ExchangeAdmin comando no PowerShell do Exchange Online para retornar apenas registros de auditoria do log de auditoria do administrador do Exchange. Pode levar até 30 minutos após a execução de um cmdlet do Exchange para que a entrada de log de auditoria correspondente seja retornada nos resultados da pesquisa. Para saber mais, confira Search-UnifiedAuditLog. Para obter informações sobre como exportar os resultados da pesquisa retornados pelo cmdlet Search-UnifiedAuditLog para um arquivo CSV, confira a seção "Dicas para exportar e exibir o log de auditoria" em Exportar, configurar e exibir registros de log de auditoria.

Atividades de caixa de correio do Exchange

A tabela a seguir lista as atividades registradas no log de auditoria do Microsoft 365. O log de auditoria de caixa de correio registra automaticamente as atividades de caixa de correio executadas pelo proprietário da caixa de correio, um usuário delegado ou um administrador no log de auditoria por até 180 dias. Um administrador pode desativar o log de auditoria de caixa de correio para todos os usuários em sua organização. Nesse caso, nenhuma ação da caixa de correio do usuário será registrada. Para saber mais, consulte Gerenciar a auditoria da caixa de correio.

Importante

O período de retenção padrão para Auditoria (Standard) foi alterado de 90 dias para 180 dias. Os logs de Auditoria (Standard) gerados antes de 17 de outubro de 2023 são mantidos por 90 dias. Os logs de Auditoria (Standard) gerados em ou após 17 de outubro de 2023 seguem a nova retenção padrão de 180 dias.

Você também pode pesquisar atividades de caixa de correio usando o cmdlet Search-UnifiedAuditLog no PowerShell do Exchange Online.

Nome amigável Operação Descrição
Anexos de caixa de correio acessados AttachmentAccess Um anexo de mensagem foi acessado.
Pasta da Caixa de Correio acessada Associação de Pastas Uma pasta da caixa de correio foi acessada. Esta ação também é registrada quando o administrador ou representante abrem a caixa de correio. Os registros de auditoria para ações de associação de pasta executadas por delegados são consolidados. Um registro de auditoria é gerado para acesso a pastas individuais em um período de 24 horas.
Itens de caixa de correio acessados MailItemsAccessed As mensagens foram lidas ou acessadas na caixa de correio. Os registros de auditoria dessa atividade são disparados de duas maneiras: quando um cliente de e-mail (como o Outlook) executa uma operação de vinculação em mensagens ou quando os protocolos de e-mail (como o Exchange ActiveSync ou IMAP) sincronizam em uma pasta de e-mail. A análise de registros de auditoria dessa atividade é útil ao investigar uma conta de e-mail comprometida.
Mensagem acessada MessageBind Uma mensagem foi exibida no painel de visualização ou aberta por um administrador. Esse valor está disponível somente para usuários sem licenças E5/A5/G5.
Permissões de caixa de correio delegada adicionadas Add-MailboxPermission Um administrador atribuiu a um usuário (conhecido como um representante) a permissão da caixa de correio FullAccess para a caixa de correio de outra pessoa. A permissão FullAccess permite que o representante abra a caixa de correio de outra pessoa e leia e gerencie o conteúdo da caixa de correio. O registro de auditoria desta atividade também é gerado quando uma conta do sistema no serviço do Microsoft 365 executa periodicamente tarefas de manutenção em nome da organização. Uma tarefa comum executada por uma conta do sistema é atualizar as permissões para caixas de correio do sistema. Para obter mais informações, confira Contas do sistema em registros de auditoria de caixa de correio do Exchange.
Adicionado ou removido usuário com acesso delegado à pasta de calendário UpdateCalendarDelegation Um usuário foi adicionado ou removido como um representante para o calendário da caixa de correio de outro usuário. A delegação de calendário concede a outra pessoa na mesma organização permissões para gerenciar o calendário do proprietário da caixa de correio.
Permissões adicionadas à pasta AddFolderPermissions Uma permissão da pasta foi adicionada. As permissões de pasta controlam quais usuários da sua organização podem acessar as pastas em uma caixa de correio e as mensagens localizadas nessas pastas.
Mensagens copiadas para outra pasta Copiar Uma mensagem foi copiada para outra pasta.
Criação de item de caixa de correio Criar Um item é criado nas pastas Calendário, Contatos, Anotações ou Tarefas da caixa de correio. Por exemplo, uma nova solicitação de reunião é criada. Criar, enviar ou receber uma mensagem não é auditada. Além disso, a criação de uma pasta de caixa de correio não é auditada.
Criada nova regra da caixa de entrada do Outlook Web App New-InboxRule Um proprietário da caixa de correio ou outro usuário com acesso à caixa de correio criou uma regra da caixa de entrada do Outlook Web App.
Excluir item de rótulo de limpeza prioritária PriorityCleanupDelete O item com um rótulo do tipo Limpeza prioritária está sendo excluído.
Mensagens excluídas da pasta Itens Excluídos SoftDelete Uma mensagem foi permanentemente excluída ou foi excluída da pasta Itens Excluídos. Esses itens são movidos para a pasta Itens Recuperáveis. As mensagens também são movidas para a pasta Itens Recuperáveis quando um usuário as seleciona e pressiona Shift+Delete.
Etiquetar a mensagem como um registro Um usuário aplicou um rótulo de retenção a uma mensagem de e-mail, e essa etiqueta é configurada para marcar o item como um registro.
Item rotulado como um registro ApplyRecord Um item é rotulado como um registro.
Mensagem rotulada como um registro ApplyRecordLabel Uma mensagem foi classificada como um registro. Ocorre quando um rótulo de retenção que classifica o conteúdo como um registro é aplicado manual ou automaticamente a uma mensagem.
Permissão de pasta modificada ModifyFolderPermissions Uma permissão da pasta foi alterada. As permissões de pasta controlam quais usuários da organização podem acessar as pastas de uma caixa de correio e as mensagens incluídas nessas pastas.
Modificada regra de caixa de entrada do Outlook Web App Set-InboxRule Um proprietário da caixa de correio ou outro usuário com acesso à caixa de correio modificou uma regra da caixa de entrada usando o Outlook Web App.
Mensagens movidas para outra pasta Mover Uma mensagem foi movida para outra pasta.
Mensagens movidas para a pasta Itens Excluídos MoveToDeletedItems Uma mensagem foi excluída e movida para a pasta Itens Excluídos.
Executar consulta de pesquisa SharepointSearchQueryInitiated O usuário executa uma pesquisa no SharePoint.
Preservar item da caixa de correio PreservedMailItemProativamente O item de email é preservado proativamente. A preservação proativa é um recurso de Gerenciamento do Ciclo de Vida dos Dados do Microsoft Purview (DLM), em que os emails excluídos por usuários arriscados no locatário são preservados no dumpster.
Rótulo de limpeza prioritária aplicado ApplyPriorityCleanup O rótulo Limpeza prioritária é aplicado a um item.
Rótulo de limpeza prioritária aplicado ao item do Exchange ApplyPriorityCleanup Um rótulo de retenção para limpeza prioritária é aplicado a um item no Exchange.
Mensagens limpas da caixa de correio HardDelete Uma mensagem foi limpa da pasta Itens Recuperáveis (permanentemente excluída da caixa de correio).
Permissões de caixa de correio do representante removidas Remove-MailboxPermission Um administrador removeu a permissão FullAccess (que foi atribuída a um representante) da caixa de correio de uma pessoa. Depois que a permissão FullAccess for removida, o representante não pode abrir a caixa de correio de outra pessoa ou acessar nenhum conteúdo dela.
Permissões removidas da pasta RemoveFolderPermissions Uma permissão da pasta foi removida. As permissões de pasta controlam quais usuários da sua organização podem acessar as pastas em uma caixa de correio e as mensagens localizadas nessas pastas.
Pesquisar itens em uma caixa de correio SearchQueryInitiated Uma pessoa usa o Outlook (Windows, Mac, iOS, Android ou Outlook na Web) ou o aplicativo Email para Windows 10 para procurar itens em uma caixa de correio.
Mensagem enviada Enviar Uma mensagem foi enviada, respondida ou encaminhada.
Mensagem enviada com permissões Enviar Como SendAs Uma mensagem foi enviada usando a permissão SendAs. Isto significa que outro usuário enviou a mensagem como se ela tivesse vindo do proprietário da caixa de correio.
Mensagem enviada com permissões Enviar em Nome de SendOnBehalf Uma mensagem foi enviada usando a permissão SendOnBehalf. Isto significa que outro usuário enviou a mensagem em nome do proprietário da caixa de correio. A mensagem, o destinatário para quem a mensagem foi enviada em nome e quem realmente enviou a mensagem.
Atualizar rótulo de item UpdateComplianceTag Quando o rótulo é aplicado a um item.
Regras atualizadas da caixa de entrada do cliente do Outlook UpdateInboxRules Um proprietário da caixa de correio ou outro usuário com acesso à caixa de correio modificou uma regra da caixa de entrada no cliente do Outlook.
Mensagem atualizada Atualizar Uma mensagem ou suas propriedades foram alteradas.
Usuário entrou na caixa de correio MailboxLogin O usuário entrou em sua caixa de correio.

Contas do sistema em registros de auditoria de caixa de correio do Exchange

Nos registros de auditoria de algumas atividades de caixa de correio, especialmente Add-MailboxPermissions, você pode ver o usuário que executou a atividade identificado como NT AUTHORITY\SYSTEM ou NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Essa conta do sistema no serviço do Exchange na nuvem da Microsoft executa tarefas de manutenção agendadas em nome da sua organização. Por exemplo, uma atividade auditada comum executada pela conta NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore) está atualizando as permissões na DiscoverySearchMailbox, que é uma caixa de correio do sistema. Esta atualização verifica se a permissão FullAccess (que é o padrão) está atribuída ao grupo de funções Gerenciamento de Descoberta para o DiscoverySearchMailbox. Essa atualização garante que os administradores de Descoberta Eletrônica possam executar as tarefas necessárias em sua organização.

Outra conta de usuário do sistema que pode aparecer em um registro de auditoria para Add-MailboxPermission é Administrator@apcprd03.prod.outlook.com. Essa conta de serviço também aparece nos registros de auditoria de caixa de correio relacionados à verificação e atualização da permissão FullAccess atribuída ao grupo de funções Gerenciamento de Descoberta para a caixa de correio do sistema DiscoverySearchMailbox. Especificamente, os registros de auditoria que identificam a conta geralmente são acionados quando a Administrator@apcprd03.prod.outlook.com equipe de suporte da Microsoft executa uma ferramenta de diagnóstico de controle de acesso baseada em função em nome de sua organização.

Atividades de malha

A tabela a seguir lista as atividades do Microsoft Fabric no Power BI que o log de auditoria do Microsoft 365 registra. Você pode pesquisar o log de auditoria para essas atividades no Power BI. Para obter informações sobre configurações de auditoria, consulte Configurações de locatário de auditoria e uso.

Nome amigável Operação Descrição
Credenciais de usuário vinculadas automaticamente ao Git AutoBoundGitCredentials Credenciais de usuário vinculadas automaticamente ao Git.
Configuração do workspace de filial recuperada BranchWorkspaceConfigurationRetrieved Configuração do workspace de filial recuperada.
Workspace de filial configurado GitBranchWorkspaceConfigured Workspace de filial configurado.
Ramificado para um workspace no Git GitBranchedOut Ramificado para um workspace no Git.
Cancelou uma conversa do Agente de Ontologia de Operações Digitais DigitalOperationsOntologyAgentConversationCancelled Um usuário cancelou uma conversa do Digital Operations Ontology Agent.
Fazer check-out do branch Git GitCheckedOutBranch Fiz check-out do branch Git.
Tamanhos de itens de computação ComputeItemsSize Tamanho atual calculado de todos os itens para o relatório de tamanho de item do OneLake.
Criar o mapeamento de autenticação entre locatários CreateCrossTenantAuthMapping Crie um mapeamento de usuário para o recurso de autenticação entre locatários.
Criou uma conversa do Agente de Ontologia de Operações Digitais DigitalOperationsOntologyAgentConversationCreated Um usuário criou uma conversa do Digital Operations Ontology Agent.
Criou uma sessão do Copilot do Fabric FabricCopilotSessionCreated Um usuário criou uma sessão do Fabric Copilot.
Criado MirroredStorage CreatedMirroredStorage Gerado quando um usuário ou entidade de serviço cria um item Fabric MirroredStorage, vinculando uma fonte de armazenamento externa a um espaço de trabalho como atalhos do OneLake.
Relação de workspace criada CreatedWorkspaceRelation Relação de workspace criada.
Excluiu uma sessão do Copilot do Fabric FabricCopilotSessionDeleted Um usuário excluiu uma sessão do Copilot do Fabric.
Excluiu um fluxo de tarefas DeletedTaskFlow Excluiu um fluxo de tarefa.
Conexão excluída pelo administrador do locatário DeletedGatewayClusterDatasourceAsAdmin Um administrador de locatário excluiu a conexão.
Relação de espaço de trabalho excluído DeletedWorkspaceRelation Relação de espaço de trabalho excluído.
Logs de atualização de fluxo de dados baixados DownloadedDataflowRefreshLogs Logs de atualização de fluxo de dados baixados.
Opções de modelo semântico do Power BI editadas EditedSemanticModelOptions Um usuário fez uma alteração em suas opções de modelo semântico. Isso ocorre quando são feitas alterações na caixa de diálogo de opções do modelo.
Exportar definições de item ExportItemDefinitions Exporte várias definições de item de um workspace.
Obter tamanhos de itens GetItemsSize Tamanhos de item armazenados em cache recuperados para o relatório de tamanho de item do OneLake.
Obter conexão por administrador de locatário GetGatewayClusterDatasourceAsAdmin Um administrador de locatários recuperou os detalhes da conexão.
Configurações de conexão Git atualizadas GitConnectionSettingsUpdated Configurações de conexão do Git atualizadas.
Importar definições de item ImportItemDefinitions Importe várias definições de item para um workspace.
Política de ciclo de vida do OneLake importada ImportedLifecyclePolicy Política de Ciclo de Vida do OneLake importada.
Conexão inicializada com o Git GitConnectionInitialized Conexão inicializada com o Git.
Definição de item exportada ItemDefinitionExported Uma definição de item de malha foi exportada.
Listar todos os mapeamentos de autenticação entre locatários ListCrossTenantAuthMappings Listar mapeamentos de autenticação entre locatários em um locatário.
Conectado ao provedor Git ConfiguredGitProviderCredentials Conectado ao provedor Git.
Desconectado do provedor Git DeletedGitProviderCredentials Desconectado do provedor Git.
Atividade de auditoria do Microsoft Fabric para recuperar associações FMI GetFabricManagedIdentityBindings Atividade de auditoria do Microsoft Fabric para recuperar associações FMI.
Migrar fluxo de dados Gen1 MigrateGen1Dataflow Um usuário atualizou um fluxo de dados do Power BI Gen1 para um fluxo de dados do Fabric Gen2.1 no local usando o Assistente de Atualização.
Camada padrão do OneLake modificada ModifiedDefaultTier Camada padrão do OneLake modificada.
Sessão de planejamento atualizada PlanningSessionUpgraded O tipo de sessão é atualizado na carga de trabalho de planejamento.
Recuperar um artefato ArtifactRecovered Um usuário recuperou um artefato excluído temporariamente anteriormente, como um gateway ou membro do cluster de gateway, restaurando-o ao estado ativo.
ID lógica do artefato recuperado ArtifactLogicalIdRetrieved ID lógica do artefato recuperado.
Enviada uma mensagem do Agente de Ontologia de Operações Digitais DigitalOperationsOntologyAgentMessageSent Um usuário enviou uma mensagem em uma conversa do Digital Operations Ontology Agent.
Enviou uma mensagem do Copilot do Fabric FabricCopilotSessionMessageSent Um usuário enviou uma mensagem em uma sessão do Fabric Copilot.
Definir aceleração de hardware do armazém SetWarehouseHardwarePlatform Alteração das configurações atuais de aceleração de hardware para depósitos em um espaço de trabalho. 
Excluir temporariamente um artefato ArtifactSoftDeleted Um usuário excluiu temporariamente um artefato, como um gateway ou membro do cluster de gateway, marcando-o para exclusão enquanto permite a recuperação dentro de um período de retenção.
Ramificação Git comutada GitSwitchedBranch Ramificação do Git trocada por espaço de trabalho.
Atualização de uma sessão do Copilot do Fabric FabricCopilotSessionUpdated Um usuário atualizou uma sessão do Copilot do Fabric.
Foi atualizado um estado de sessão do Copilot do Fabric FabricCopilotSessionStateUpdated Um usuário atualizou o estado de uma sessão do Fabric Copilot.
ID lógica do artefato atualizado ArtifactLogicalIdUpdated ID lógica do artefato atualizada.
Configuração de autorização atualizada no GraphQL UpdatedAuthorizationSettingGraphQL Configuração de autorização atualizada no GraphQL.
Seleção de itens do git atualizada GitItemsSelectionUpdated Seleção de itens git atualizada.
Definição de MirroredStorage atualizada UpdatedMirroredStorageDefinition Gerado quando um usuário ou entidade de serviço modifica o escopo de espelhamento de um item MirroredStorage existente, alterando quais caminhos externos são expostos no OneLake.
Relações de workspace recuperadas WorkspaceRelationsRetrieved Relações de workspace recuperadas.

Atividades de arquivo e página

A tabela a seguir lista as atividades de arquivo e página no SharePoint e no OneDrive que o log de auditoria do Microsoft 365 registra.

Nome amigável Operação Descrição
(nenhuma) FileAccessedExtended Essa atividade está relacionada à atividade "Arquivo acessado" (FileAccessed). Um evento FileAccessedExtended é registrado quando a mesma pessoa acessa continuamente um arquivo por um longo período (até três horas).

O propósito de registrar eventos FileAccessedExtended em log é reduzir o número de eventos FileAccessed registrados quando um arquivo é acessado continuamente. Essa abordagem ajuda a reduzir o ruído de vários registros FileAccessed para o que é essencialmente a mesma atividade do usuário e permite que você se concentre no evento FileAccessed inicial (e mais importante).
(nenhum) FileModifiedExtended Essa atividade está relacionada à atividade "Arquivo modificado" (FileModified). Um evento FileModifiedExtended é registrado quando a mesma pessoa modifica continuamente um arquivo por um longo período (até três horas).

O propósito de registrar eventos FileModifiedExtended em log é reduzir o número de eventos FileModified registrados quando um arquivo é modificado continuamente. Essa abordagem ajuda a reduzir o ruído de vários registros FileModified para o que é essencialmente a mesma atividade do usuário e permite que você se concentre no evento FileModified inicial (e mais importante).
(nenhum) FilePreviewed O usuário visualiza arquivos em um site do SharePoint ou do OneDrive. Esses eventos geralmente ocorrem em grandes volumes com base em uma única atividade, como a exibição de uma galeria de imagens.
(nenhum) PagePrefetched O cliente de um usuário (como site ou aplicativo móvel) solicita a página indicada para ajudar a melhorar o desempenho se o usuário navegar até ela. Esse evento é registrado para indicar que o conteúdo da página é fornecido ao cliente do usuário. Esse evento não é um indício definitivo de que o usuário navegou pela página.

Quando o cliente renderiza o conteúdo da página (conforme a solicitação do usuário), ele deve gerar um evento ClientViewSignaled. Nem todos os clientes dão suporte à indicação de uma pré-busca e, portanto, algumas atividades pré-buscadas podem ser registradas como eventos PageSeened.
(nenhum) PageViewedExtended Essa atividade está relacionada à atividade "Página exibida" (PageViewed). Um evento PageViewedExtended é registrado quando a mesma pessoa exibe continuamente uma página da Web por um longo período (até três horas).

O propósito de registrar eventos PageViewedExtended em log é reduzir o número de eventos PageViewed registrados quando uma página é exibida continuamente. Essa abordagem ajuda a reduzir o ruído de vários registros PageViewed para o que é essencialmente a mesma atividade do usuário e permite que você se concentre no evento PageViewed inicial (e mais importante).
Arquivo acessado FileAccessed O usuário ou a conta do sistema acessa um arquivo. Depois que um usuário acessa um arquivo, o sistema não registra o evento FileAccessed novamente para o mesmo usuário e arquivo pelos próximos cinco minutos.
Status de registro alterado para bloqueado LockRecord O status de registro de um rótulo de retenção que classifica um documento como um registro está bloqueado. Esse status significa que o documento não foi modificado ou excluído. Somente os usuários que possuem pelo menos a permissão de colaborador de um site podem alterar o status do registro de um documento.
Status de registro alterado para desbloqueado UnlockRecord O status de registro de um rótulo de retenção que classifica um documento como um registro está desbloqueado. Esse status significa que o documento pode ser modificado ou excluído. Somente os usuários que possuem pelo menos a permissão de colaborador de um site podem alterar o status do registro de um documento.
Mudança no rótulo de retenção de um arquivo ComplianceSettingChanged Um rótulo de retenção é aplicado ou removido de um documento. Este evento é acionado quando uma etiqueta de retenção é aplicada manualmente ou automaticamente a uma mensagem.
Arquivo com check-in FileCheckedIn O usuário faz check-in de um documento que estava em check-out em uma biblioteca de documentos.
Arquivo em check-out FileCheckedOut O usuário faz check-out de um documento localizado em uma biblioteca de documentos. Os usuários podem marcar e fazer alterações em documentos que são compartilhados com eles.
Arquivo copiado FileCopied O usuário copia um documento de um site. O arquivo copiado pode ser salvo em outra pasta no site.
Arquivo excluído FileDeleted O usuário exclui um documento de um site.
Arquivo excluído da Lixeira FileDeletedFirstStageRecycleBin O usuário exclui um arquivo da lixeira de um site.
Arquivo excluído da Lixeira de segundo estágio FileDeletedSecondStageRecycleBin O usuário exclui um arquivo da lixeira de segundo estágio de um site.
Arquivo excluído marcado como um registro RecordDelete Um documento ou email que foi marcado como um registro é excluído. Um item é considerado um registro quando um rótulo de retenção que marca itens como um registro é aplicado ao conteúdo.
Incompatibilidade de confidencialidade em documento detectada DocumentSensitivityMismatchDetected O usuário carrega um documento em um site protegido com um rótulo de sensibilidade e o documento possui um rótulo de sensibilidade de prioridade mais alta que o rótulo de sensibilidade aplicado ao site. Por exemplo, um documento chamado Confidencial é carregado em um site chamado Geral.

Esse evento não é acionado se o documento tiver um rótulo de sensibilidade de prioridade mais baixo que o rótulo de sensibilidade aplicado ao site. Por exemplo, um documento chamado Geral é carregado em um site chamado Confidencial. Para obter mais informações sobre a prioridade dos rótulos de sensibilidade, consulte Prioridade de rótulo (questões do pedido).
Malware detectado no arquivo FileMalwareDetected O mecanismo de antivírus do SharePoint detecta malwares em um arquivo.
Check-out de arquivo descartado FileCheckOutDiscarded O usuário descarta (ou desfaz) um arquivo com check-out. Isso significa que quaisquer alterações feitas no arquivo quando ele passou por check-out serão descartadas e não serão salvas na versão do documento na biblioteca de documentos.
Arquivo baixado FileDownloaded O usuário baixa um documento de um site.
Arquivo modificado FileModified O usuário ou a conta do sistema modifica o conteúdo ou as propriedades de um documento em um site. O sistema aguarda cinco minutos antes de registrar outro evento FileModified quando o mesmo usuário modifica o conteúdo ou as propriedades do mesmo documento.
Arquivo movido FileMoved O usuário move um documento de sua localização atual em um site até uma nova localização.
Consulta de pesquisa realizada SearchQueryPerformed O usuário ou a conta do sistema executa uma pesquisa no SharePoint ou no OneDrive. Alguns cenários comuns em que uma conta de serviço executa uma consulta de pesquisa incluem a aplicação de uma política de retenção e retenção de Descoberta Eletrônica a sites e contas do OneDrive e a aplicação automática de rótulos de retenção ou confidencialidade ao conteúdo do site. Para habilitar o registro em log para essa atividade, consulte Introdução às soluções de auditoria.
Limpeza prioritária, mover o arquivo para a lixeira PriorityCleanupFileRecycled Um item é movido para a lixeira do Estágio 2 por uma política de limpeza prioritária no OneDrive ou no SharePoint Online.
Limpeza prioritária, exclusão permanente do arquivo PriorityCleanupFileDeleted Um item é excluído permanentemente por uma política de limpeza prioritária no OneDrive ou no SharePoint Online.
Um arquivo reciclado FileRecycled O usuário move um arquivo para a Lixeira do SharePoint.
Uma pasta reciclada FolderRecycled O usuário move uma pasta para a Lixeira do SharePoint.
Todas as versões secundárias do arquivo foram recicladas FileVersionsAllMinorsRecycled O usuário exclui todas as versões secundárias do histórico de versões de um arquivo. As versões excluídas são movidas para a lixeira do site.
Todas as versões do arquivo foram recicladas FileVersionsAllRecycled O usuário exclui todas as versões do histórico de versões de um arquivo. As versões excluídas são movidas para a lixeira do site.
Versão do arquivo reciclada FileVersionRecycled O usuário exclui uma versão do histórico de versões de um arquivo. A versão excluída é movida para a lixeira do site.
Arquivo renomeado FileRenamed O usuário renomeia um documento.
Arquivo restaurado FileRestored O usuário restaura um documento da lixeira de um site.
Início da exclusão em massa de versões de arquivos FileVersionBulkDeletionStarted O Administrador iniciou uma exclusão em massa de versões de arquivo em um site do SharePoint ou biblioteca de documentos para recuperar espaço de armazenamento, removendo permanentemente as versões antigas que excedem a política de versão.
Versões de arquivo expiradas em massa iniciadas usando um arquivo de agendamento FileVersionBulkExpirationByScheduleStarted O Administrador inicia uma expiração em massa de versões de arquivo usando um arquivo de agendamento em um site do SharePoint, aplicando a expiração de versão de acordo com esse agendamento.
Começou a gerar relatório de expiração da versão do arquivo FileVersionExpirationReportStarted O Administrador começou a gerar um relatório de expiração de versão de arquivo para um site do SharePoint ou biblioteca de documentos que inclui determinados metadados de versão e informações de expiração.
Locatário iniciado Aplicar política de versão de arquivo TenantApplyFileVersionPolicyStarted O Administrador começou a aplicar a política de versão de arquivo no nível do locatário em todos os sites da organização, que define limites de versão ou corta as versões existentes para todas as bibliotecas de documentos em todo o locatário.
Começou a atualizar as configurações de versão em todas as bibliotecas de documentos do site DocumentLibraryVersionPolicyBulkUpdateStarted O Administrador iniciou uma atualização em massa das configurações de política de versão em todas as bibliotecas de documentos em um site do SharePoint.
Arquivo carregado FileUploaded O usuário carrega um documento em uma pasta em um site.
Exibição sinalizada pelo cliente ClientViewSignaled O cliente de um usuário (como site ou aplicativo móvel) sinaliza que a página indicada é visualizada pelo usuário. Essa atividade geralmente é registrada após um evento PagePrefetched para uma página.

OBSERVAÇÃO: como os eventos ClientViewSignaled são sinalizados pelo cliente, e não pelo servidor, é possível que o evento não seja registrado pelo servidor e, portanto, não apareça no log de auditoria. Também é possível que as informações no registro de auditoria não sejam confiáveis. No entanto, como a identidade do usuário é validada por um token usado para criar o sinal, a identidade do usuário listada no registro de auditoria correspondente é precisa. O sistema aguarda cinco minutos antes de registrar o mesmo evento quando o cliente do mesmo usuário sinaliza que a página foi exibida novamente pelo usuário.
Página exibida PageViewed O usuário exibe uma página no site. Essa atividade não inclui o uso de um navegador da Web para exibir arquivos localizados em uma biblioteca de documentos. Depois que um usuário exibe uma página, o sistema não registra o evento PageViewed novamente para o mesmo usuário e página pelos próximos cinco minutos.

Perguntas frequentes sobre eventos do FileAccessed e FilePreviewed

As atividades que não são do usuário podem disparar registros de auditoria FilePreviewed que incluem um agente de usuário como "OneDriveMpc-Transform_Thumbnail"?

Não há cenários conhecidos em que ações de não usuário geram eventos como esses. Ações do usuário, como abrir um card de perfil de usuário (selecionando seu nome ou endereço de email em uma mensagem no Outlook na Web) geram eventos semelhantes.

As chamadas para o OneDriveMpc-Transform_Thumbnail são sempre disparadas intencionalmente pelo usuário?

Não. Mas a pré-busca do navegador pode resultar em eventos semelhantes.

Se eu vir um evento FilePreviewed vindo de um endereço IP registrado da Microsoft, isso significa que a visualização é exibida na tela do dispositivo do usuário?

Não. A pré-busca do navegador pode registrar o evento.

Existem cenários em que um usuário visualizando um documento gera eventos FileAccessed?

Ambos eventos FilePreviewed e FileAccessed indicam que a chamada de um usuário levou à leitura do arquivo (ou leitura de uma renderização em miniatura do arquivo). Embora esses eventos se destinem a se alinhar com a intenção de visualização versus acesso, a distinção entre eventos não é uma garantia da intenção do usuário.

O que causa eventos de auditoria FileAccessed em cenários de Gerenciamento de Risco Interno?

Criar uma ocorrência no Gerenciamento de Risco Interno e habilitar o Content Explorer gera e registra um evento FileAccessed no log de auditoria. Nesse cenário, o evento é gerado pelo fluxo de trabalho do Insider Risk Management/Content Explorer, em vez de por uma ação direta de abertura de arquivo do usuário, e o mesmo valor ApplicationId, 92876b03-76a3-4da8-ad6a-0511ffdf8647, é usado para esses eventos. Isso é importante para os administradores porque ajuda a distinguir esses eventos FileAccessed gerados pelo sistema de outras atividades FileAccessed durante uma investigação. Você pode usar o campo ApplicationId como uma das propriedades para ajudar a identificar ou filtrar esses eventos específicos ao revisar os resultados do log de auditoria.

O usuário app@sharepoint nos registros de auditoria

Nos registros de auditoria de algumas atividades de arquivo (e outras relacionadas ao SharePoint), você pode notar que o usuário que executou a atividade (identificado nos campos Usuário e ID do Usuário) é app@sharepoint. Esse usuário significa que um aplicativo executou a atividade. Nesse caso, o aplicativo recebeu permissões no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou uma conta do OneDrive) em nome de um usuário, administrador ou serviço. Esse processo de conceder permissões a um aplicativo é chamado de acesso Somente Aplicativo do SharePoint. Esse usuário significa que um aplicativo, em vez de um usuário, apresentou a autenticação ao SharePoint para executar uma ação. É por isso que o usuário app@sharepoint é identificado em determinados registros de auditoria. Para obter mais informações, confira Conceder acesso usando Somente Aplicativo do SharePoint.

Por exemplo, app@sharepoint é frequentemente identificado como o usuário dos eventos "Consulta de pesquisa realizada" e "Arquivo acessado". Isso ocorre porque um aplicativo com acesso Somente Aplicativo do SharePoint em sua organização realiza consultas de pesquisa e acessa arquivos ao aplicar políticas de retenção a sites e contas do OneDrive.

Aqui estão alguns outros cenários em que app@sharepoint pode ser identificado em um registro de auditoria como o usuário que executou uma atividade:

  • Grupos do Microsoft 365. Quando um usuário ou administrador cria um novo grupo, os registros de auditoria são gerados para criar um conjunto de sites, atualizar listas e adicionar membros a um grupo do SharePoint. Um aplicativo executa essas tarefas em nome do usuário que criou o grupo.
  • Microsoft Teams. Semelhante aos grupos do Microsoft 365, os registros de auditoria são gerados para criar um conjunto de sites, atualizar listas e adicionar membros a um grupo do SharePoint quando uma equipe é criada.
  • Recursos de conformidade. Quando um administrador implementa recursos de conformidade, como políticas de retenção, bloqueios de Descoberta Eletrônica e aplicação automática de rótulos de confidencialidade.

Nesses e em outros cenários, você também pode observar que vários registros de auditoria com app@sharepoint como o usuário especificado foram criados em um curto período de tempo, geralmente com alguns segundos de diferença. Esse padrão também significa que eles provavelmente foram disparados pela mesma tarefa iniciada pelo usuário. Além disso, os campos ApplicationDisplayName e EventData no registro de auditoria podem ajudá-lo a identificar o cenário ou aplicativo que disparou o evento.

Atividades de pasta

A tabela a seguir lista as atividades de pasta no SharePoint e no OneDrive registradas no log de auditoria do Microsoft 365. Os registros de auditoria de algumas atividades do SharePoint indicam que o usuário app@sharepoint executou a atividade em nome do usuário ou administrador que iniciou a ação. Para saber mais, confira o app@sharepoint usuário nos registros de auditoria.

Nome amigável Operação Descrição
Pasta copiada FolderCopied O usuário copia uma pasta de um site para outro local no SharePoint ou no OneDrive.
Pasta criada FolderCreated O usuário cria uma pasta no site.
Pasta excluída FolderDeleted O usuário exclui uma pasta do site.
Pasta excluída da Lixeira FolderDeletedFirstStageRecycleBin O usuário exclui uma pasta da Lixeira no site.
Pasta excluída da Lixeira de segundo estágio FolderDeletedSecondStageRecycleBin O usuário exclui uma pasta da Lixeira de segundo estágio no site.
Pasta modificada FolderModified O usuário modifica uma pasta no site. Essa ação inclui a alteração dos metadados da pasta, como a alteração de marcas e propriedades.
Pasta movida FolderMoved O usuário move uma pasta para um local diferente no site.
Pasta renomeada FolderRenamed O usuário renomeia uma pasta no site.
Pasta restaurada FolderRestored O usuário restaura uma pasta da lixeira de um site.

Atividades do Forms

A tabela a seguir lista as atividades de usuário e administrador no Microsoft Forms registradas pelo log de auditoria do Microsoft 365. O Microsoft Forms é uma ferramenta de formulários, questionários e pesquisas que você pode usar para coletar dados para análise. Algumas operações incluem parâmetros de atividade adicionais, conforme observado nas descrições.

Se um coautor ou um respondente anônimo executar uma atividade do Forms, o log de auditoria a registrará de forma ligeiramente diferente. Para obter mais informações, confira a seção Atividades do Forms realizadas por coautores e respondentes anônimos.

Nome amigável Operação Descrição
Coautor do formulário adicionado AddFormCoauthor Um usuário usa um link de colaboração para ajudar a criar o formulário ou exibir respostas. Esse evento é registrado quando um usuário usa uma URL de colaboração (não quando a URL de colaboração é gerada pela primeira vez).
Respondente específico adicionado AddSpecificResponder O proprietário do formulário adiciona um novo usuário ou grupo à lista de respondentes específica.
Formulário de compartilhamento permitido para cópia AllowShareFormForCopy O proprietário do formulário cria um link de modelo para compartilhar o formulário com outros usuários. Esse evento é registrado quando o proprietário do formulário seleciona gerar a URL do modelo.
Conectado à pasta de trabalho do Excel ConnectToExcelWorkbook Conectou o formulário a uma pasta de trabalho do Excel.

A propriedade ExcelWorkbookLink:string é a ID de pasta de trabalho do Excel associada ao formulário atual.
Criou uma coleção CollectionCreated O proprietário do formulário criou uma coleção.
Comentário criado CreateComment O proprietário do formulário adiciona um comentário ou pontuação a um teste.
Formulário criado CreateForm O proprietário do formulário cria um novo formulário.

Propriedade DataMode:string é que o formulário atual está definido para sincronizar com uma pasta de trabalho nova ou existente do Excel se o valor da propriedade for igual a DataSync. A propriedade ExcelWorkbookLink:string é a ID de pasta de trabalho do Excel associada ao formulário atual.
Resposta criada CreateResponse Semelhante a receber uma nova resposta. Um usuário enviou uma resposta a um formulário.

Property ResponseId:string e Property ResponderId:string é o resultado que está sendo exibido.

Para um respondente anônimo, a propriedade ResponderId é nula.
Link de resumo criado GetSummaryLink O proprietário do formulário cria links de resumo para compartilhar resultados.
Todas as respostas excluídas DeleteAllResponses O proprietário exclui todos os dados de resposta.
Excluiu a coleção da lixeira CollectionHardDeleted O proprietário do formulário excluiu uma coleção da Lixeira.
Formulário excluído DeleteForm O proprietário do formulário exclui um formulário. Essa ação inclui SoftDelete (opção de exclusão usada e formulário movido para a lixeira) e HardDelete (a lixeira é esvaziada).
Resposta excluída DeleteResponse O proprietário do formulário exclui uma resposta.

A propriedade ResponseId:string é a resposta que está sendo excluída.
Link de resumo excluído DeleteSummaryLink O proprietário do formulário exclui o link de resultados de resumo.
Qualquer pessoa desabilitada pode responder configuração DisallowAnonymousResponse O proprietário do formulário desativa a configuração, permitindo que qualquer pessoa responda ao formulário.
Colaboração com deficiência DisableCollaboration O proprietário do formulário desativa a configuração de colaboração no formulário.
Pessoas específicas com deficiência podem responder a configuração DisableSpecificResponse O proprietário do formulário desativa a configuração, permitindo que apenas pessoas ou grupos específicos na organização atual respondam ao formulário.
Formulário de compartilhamento não permitido para cópia DisallowShareFormForCopy O proprietário do formulário exclui o link do modelo.
Formulário editado EditForm O proprietário do formulário edita um formulário, criando, removendo ou editando uma pergunta. A propriedade EditOperation:string é o nome da operação de edição. As operações possíveis são:
- CreateQuestion
- CreateQuestionChoice
- DeleteQuestion
- DeleteQuestionChoice
- DeleteFormImage
- DeleteQuestionImage
- UpdateQuestion
- UpdateQuestionChoice
- UploadFormImage/Bing/Onedrive
- UploadQuestionImage
- ChangeTheme

FormImage inclui qualquer local no Forms em que o usuário possa carregar uma imagem, como em uma consulta ou como tema de plano de fundo.
Habilitado, qualquer pessoa pode responder a configuração AllowAnonymousResponse O proprietário do formulário ativa a configuração, permitindo que qualquer pessoa responda ao formulário.
Habilitou a colaboração de conta corporativa ou de estudante do Office 365 EnableWorkOrSchoolCollaboration O proprietário do formulário ativa a configuração que permite aos usuários com uma conta corporativa ou de estudante do Microsoft 365 exibir e editar o formulário.
Pessoas habilitadas na colaboração da minha organização EnableSameOrgCollaboration O proprietário do formulário ativa a configuração que permite aos usuários na organização atual exibir e editar o formulário.
Pessoas específicas habilitadas podem responder configuração EnableSpecificResponse O proprietário do formulário ativa a configuração, permitindo que apenas pessoas ou grupos específicos na organização atual respondam ao formulário.
Habilitou a colaboração de pessoas específicas EnableSpecificCollaboaration O proprietário do formulário ativa a configuração, permitindo que apenas pessoas ou grupos específicos na organização atual vejam e editem o formulário.
Formulário exportado ExportForm O proprietário do formulário exporta os resultados para o Excel.

A propriedade ExportFormat:string é se o arquivo do Excel é Download ou Online.
Formulários listados ListForms O proprietário do formulário está exibindo uma lista de formulários.

A propriedade ViewType:string é a exibição que o proprietário do formulário está examinando: Todos os formulários, Compartilhado comigo ou Formulários de grupo.
Moveu um formulário para a coleção MovedFormIntoCollection O proprietário do formulário moveu um formulário para uma coleção.
Moveu um formulário para fora da coleção MovedFormOutofCollection O proprietário do formulário moveu um formulário de uma coleção.
Coleção movida para a lixeira CollectionSoftDeleted O proprietário do formulário moveu uma coleção para a Lixeira.
Formulário movido MoveForm O proprietário do formulário move um formulário.

A propriedade DestinationUserId:string é a ID de usuário da pessoa que moveu o formulário. A propriedade NewFormId:string é a nova ID do formulário copiado recentemente. A propriedade IsDelegateAccess:boolean é a ação de movimentação do formulário atual é executada por meio da página do representante do administrador.
Formulário visualizado PreviewForm O proprietário do formulário visualiza um formulário usando a função Visualizar.
Coautor do formulário removido RemoveFormCoauthor O proprietário do formulário exclui um link de colaboração.
Respondente específico removido RemoveSpecificResponder O proprietário do formulário remove um usuário ou grupo da lista de respondentes específica.
Renomeou uma coleção CollectionRenamed O proprietário do formulário alterou o nome de uma coleção.
Convite do Forms Pro enviado ProInvitation O usuário seleciona para ativar uma avaliação do Pro.
Resposta enviada SubmitResponse Um usuário envia uma resposta a um formulário.

A propriedade IsInternalForm:boolean é se o respondente estiver dentro da mesma organização que o proprietário do formulário.
Atualizou uma coleção CollectionUpdated O proprietário do formulário atualizou uma propriedade de coleção.
Formulário de status de phishing atualizado UpdatePhishingStatus Esse evento é registrado sempre que o valor detalhado do status de segurança interna é alterado, independentemente de essa alteração afetar o estado de segurança final (por exemplo, o formulário agora é Fechado ou Aberto). Essa alteração pode resultar em eventos duplicados sem uma alteração final do estado de segurança. Os valores de status possíveis para este evento são:
- Derrubar
- Retirado por Administrador
- Administrador Desbloqueado
- Auto Bloqueado
- Auto Desbloqueado
- Relatado pelo Cliente
- Redefinir cliente relatado.
Configuração do formulário atualizado UpdateFormSetting O proprietário do formulário atualiza uma ou várias configurações de formulário.

A propriedade FormSettingName:string é atualizada para o nome das configurações confidenciais. A propriedade NewFormSettings:string é o nome e o novo valor das configurações atualizadas. A propriedade thankYouMessageContainsLink:boolean é atualizada a mensagem de agradecimento contém um link de URL.
Resposta atualizada UpdateResponse O proprietário do formulário atualizou um comentário ou pontuação em um teste.

Property ResponseId:string e Property ResponderId:string é o resultado que está sendo exibido.

Para um respondente anônimo, a propriedade ResponderId é nula.
Status de phishing do usuário atualizado UpdateUserPhishingStatus Esse evento é registrado sempre que o valor do status de segurança do usuário é alterado. O valor do status do usuário no registro de auditoria é Confirmado como Phisher quando o usuário criou um formulário de phishing que a equipe de segurança do Microsoft Online removeu. Se um administrador desbloquear o usuário, o valor do status do usuário é definido como Redefinir como Usuário Normal.
Configuração de usuário atualizada UpdateUserSetting O proprietário do formulário atualiza a configuração de um usuário.

A propriedade UserSettingName:string é o nome da configuração e o novo valor.
Formulário exibido (tempo de design) ViewForm O proprietário do formulário abre um formulário existente para edição.

Propriedade AccessDenied:boolean is o acesso do formulário atual é negado devido à marca de permissão. A propriedade FromSummaryLink:boolean é a solicitação atual vem da página do link de resumo.
Resposta exibida ViewResponse O proprietário do formulário exibe uma resposta específica.

Property ResponseId:string e Property ResponderId:string é o resultado que está sendo exibido.

Para um respondente anônimo, a propriedade ResponderId é nula.
Página de resposta exibida ViewRuntimeForm O usuário abriu uma página de resposta para exibir. Esse evento é registrado independentemente de o usuário enviar uma resposta ou não.
Respostas exibidas ViewResponses O proprietário do formulário exibe a lista agregada de respostas.

A propriedade ViewType:string é se o proprietário do formulário está exibindo Detail ou Aggregate.

Atividades do Forms realizadas por coautores e respondentes anônimos

O Forms oferece suporte à colaboração ao projetar formulários e analisar respostas. Um colaborador de formulário é conhecido como um coautor. Os coautores podem fazer tudo o que um proprietário de formulário pode fazer, exceto excluir ou mover um formulário. O Forms também permite criar um formulário que pode ser respondido anonimamente. Isso significa que o respondente não precisa entrar na sua organização para responder a um formulário.

A tabela a seguir lista as informações e as atividades de auditoria registradas no log de auditoria do Microsoft 365 para atividades executadas por coautores e respondentes anônimos.

Tipo de atividade Usuário interno ou externo Identificação do usuário que está conectado Organização conectada a Tipo de usuário de formulários
Atividades de coautoria Externo urn:forms:coauthor#a0b1c2d3@forms.office.com
(A segunda parte do ID é um hash, que difere para usuários diferentes)
Organização do proprietário do formulário
Coautor
Atividades de coautoria Externo UPN
Organização da coautoria
Coautor
Atividades de coautoria Interno UPN Organização do proprietário do formulário Coautor
Atividades de resposta Anônimo urn:forms:anonymous#a0b1c2d3@forms.office.com
(A segunda parte do ID do usuário é um hash, que difere para diferentes usuários)
Organização do proprietário do formulário Respondente
Atividades de resposta Externo urn:forms:external#a0b1c2d3@forms.office.com
(A segunda parte do ID do usuário é um hash, que difere para diferentes usuários)
Organização do proprietário do formulário Respondente
Atividades de resposta Externo UPN
Organização do respondente
Respondente

Atividades das barreiras de informação

A tabela a seguir lista as atividades em Barreiras de Informações registradas pelo log de auditoria do Microsoft 365. Para obter mais informações sobre Barreiras de Informações, consulte Saiba mais sobre Barreiras de Informações no Microsoft 365.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Nome amigável Operação Descrição
Modo de barreira de informações aplicado ao site SiteIBModeSet Um administrador global ou do SharePoint aplicou um modo ao site.
Segmentos aplicados ao site SiteIBSegmentsSet Um administrador global, do SharePoint ou proprietário de site adicionou um ou mais segmentos de barreiras de informação a um site.
Alteração da configuração AppBypassInformationBarrier para o locatário AppBypassInformationBarrier Um administrador global ou do SharePoint alterou o acesso a aplicativos para sites do SharePoint.
Alteração do modo de barreira de informações do site SiteIBModeChanged Um administrador global ou do SharePoint atualizou o modo do site.
Segmentos do site alterados SiteIBSegmentsChanged Um administrador global ou do SharePoint alterou um ou mais segmentos de barreiras de informação para um site.
Barreiras de informações desabilitadas para SharePoint e OneDrive SPOIBIsDisabled Um administrador global ou do SharePoint desabilitou as barreiras de informações para o SharePoint e o OneDrive na organização.
Barreiras de informações habilitadas para SharePoint e OneDrive SPOIBIsEnabled Um administrador global ou do SharePoint desabilitou as barreiras de informações para o SharePoint e o OneDrive na organização.
Relatório de insights sobre barreiras de informações concluído InformationBarriersInsightsReportCompleted O sistema conclui a compilação do relatório de insights de barreiras de informações.
Relatório de insights sobre barreiras de informações Seção do OneDrive consultada InformationBarriersInsightsReportOneDriveSectionQueried Um administrador consulta o relatório de insights sobre barreiras de informações para contas do OneDrive.
Relatório de insights sobre barreiras de informações agendado InformationBarriersInsightsReportSchedule Um administrador agenda o relatório de insights sobre barreiras de informações.
Relatório de insights sobre barreiras de informações Seção do SharePoint consultada InformationBarriersInsightsReportSharePointSectionQueried Um administrador consulta o relatório de insights sobre barreiras de informações para sites do SharePoint.
Segmento removido do site SiteIBSegmentsRemoved Um administrador global ou do SharePoint remove um ou mais segmentos de barreiras de informações de um site.

Atividades de Gerenciamento de Agentes do Administração Microsoft 365 Center

A tabela a seguir lista as atividades de Gerenciamento de Agentes registradas pelo log de auditoria do Microsoft 365. Para obter mais informações, consulte Gerenciar agentes do Microsoft 365 Copilot no Centro de administração do Microsoft 365.

Nome amigável Operação Descrição
Agente Bloqueado Agente bloqueado Um administrador bloqueou um agente. Os usuários na organização não podem usar o agente.
Agente excluído Agente excluído Um administrador excluiu um agente compartilhado, o que exclui os arquivos subjacentes e o agente.
Agente implantado DeployedAgent Um administrador implantou um agente. O agente se torna ativo e utilizável para usuários específicos, grupos ou toda a organização.
Agente Removido RemovedAgent Um administrador removeu um agente instalado anteriormente para toda a organização ou para usuários e grupos específicos.
Agente Desbloqueado UnblockedAgent Um administrador desbloqueou um agente bloqueado anteriormente.
Agente atualizado Agente Atualizado Um administrador atualizou um agente personalizado carregando o arquivo de manifesto mais recente.
Configurações atualizadas do agente no nível do locatário UpdatedTenantSettings Um administrador atualizou as configurações de nível de locatário que se aplicam aos agentes.

Atividades de política de nuvem dos Serviços de Microsoft 365 Apps Administração

A tabela a seguir lista as atividades para alterações de configuração de política no serviço Cloud Policy que o log de auditoria do Microsoft 365 registra.

Nome amigável Operação Descrição
Configuração de política criada CreatedPolicyConfig Uma nova configuração de política foi criada.
Configuração de política excluída DeletedPolicyConfig Uma configuração de política foi excluída.
Configuração de política atualizada UpdatedPolicyConfig Uma configuração de política existente foi atualizada, por exemplo, adicionando, alterando ou removendo configurações de política ou alterando o nome, a descrição ou o escopo da configuração de política.
Prioridade de configuração de política atualizada UpdatedPolicyConfigPriority A prioridade de uma configuração de política foi alterada.

Atividades de atualização na nuvem dos Serviços Microsoft 365 Apps Administração

A tabela a seguir lista as atividades de alterações de configuração e ações acionadas no serviço Cloud Update que o log de auditoria do Microsoft 365 registra.

Nome amigável Operação Descrição
Configuração do dispositivo atualizada UpdatedDeviceConfiguration Foi disparada uma ação para um dispositivo gerenciado pelo Cloud Update. Essa ação inclui disparar uma reversão, retomar um dispositivo revertido ou alterar o canal de atualização.
Configuração de perfil atualizada UpdatedProfileConfiguration A configuração de um perfil do Cloud Update foi alterada. Essa alteração inclui atualizações no estado do perfil, prazo definido, habilitação de validação de atualização e ondas configuradas e atraso de onda.
Configuração do locatário atualizada UpdatedTenantConfiguration A configuração do Cloud Update em toda a organização mudou. Essa alteração inclui atualizações para exclusões, janelas de exclusão e geração de uma nova TAK (Chave de Associação de Locatário).

Backup do Microsoft 365 atividades

A tabela a seguir lista as atividades no Backup do Microsoft 365 registradas pelo log de auditoria do Microsoft 365. O Backup do Microsoft 365 foi projetado para garantir que os dados da sua organização estejam sempre protegidos e facilmente recuperáveis. Para obter mais informações sobre o Backup do Microsoft 365, consulte Visão geral do Backup do Microsoft 365.

Nome amigável Operação Descrição
Ativado uma política de backup BackupPolicyActivated Uma política de Backup do Microsoft 365 é ativada a partir de um estado inativo.
Tarefa de Restauração de Rascunho ativada RestoreTaskActivated Uma tarefa de restauração de rascunho para o Backup do Microsoft 365 está ativada. Esta é uma operação de execução prolongada.
Item de backup criado BackupItemAdded Um ou mais itens de backup são adicionados a uma política de Backup do Microsoft 365.
Item de backup removido BackupItemRemoved Um ou mais itens de backup são removidos de uma política de Backup do Microsoft 365.
Site navegado para restauração SiteBrowsedForRestore Um site foi navegado no Backup do Microsoft 365 para identificar e selecionar itens para restauração granular.
Cancelar item de backup externo CancelOffboardBackupItem Desligamento cancelado para um item de backup.
Restauração granular concluída para item de backup BackupItemGranularRestoreCompleted Uma restauração granular para um ou mais itens de backup é concluída no Backup do Microsoft 365.
Sessão de Restauração Granular concluída GranularRestoreSessionCompleted Uma sessão de restauração granular é concluída no Backup do Microsoft 365.
Tarefa de restauração concluída RestoreTaskCompleted Uma tarefa de restauração é concluída no Backup do Microsoft 365.
Tarefa de restauração de rascunho criada DraftRestoreTaskCreated Uma tarefa de restauração é criada no Backup do Microsoft 365. Por padrão, a tarefa de restauração é criada como rascunho.
Sessão de navegação granular criada GranularBrowseSessionCreated Uma sessão de navegação granular é criada no Backup do Microsoft 365 para permitir a navegação do conteúdo de backup para restauração no nível do item.
Sessão de restauração granular criada GranularRestoreSessionCreated Uma sessão de restauração granular é criada no Backup do Microsoft 365.
Criação de uma nova política de backup NewBackupPolicyCreated Uma nova política de Backup do Microsoft 365 foi criada por um Administrador Global da Administração. Por padrão, uma política de backup é criada em um estado inativo.
Excluiu uma política de backup BackupPolicyDeleted Uma política de Backup do Microsoft 365 é excluída.
Tarefa de restauração de rascunho excluída DraftRestoreTaskDeleted Uma tarefa de restauração de rascunho é excluída do Backup do Microsoft 365.
Editou uma política de backup BackupPolicyEdited Uma política de Backup do Microsoft 365 foi atualizada. Você pode atualizar uma política de backup executando qualquer uma das seguintes ações:

1. Renomeando a política.
2. Adicione uma ou mais unidades de proteção.
3. Remoção de uma ou mais unidades de proteção.
Tarefa de restauração de rascunho editada DraftRestoreTaskEdited Uma tarefa de restauração de rascunho é editada no Backup do Microsoft 365.
Desintegrar Item de Backup OffboardBackupItem O item de backup está sendo removido.
Pausou uma política de backup BackupPolicyPaused Uma política de Backup do Microsoft 365 é pausada do estado ativo.
Item de Backup obtido programaticamente GetBackupItem O usuário solicita que a unidade de proteção faça backup usando o Backup do Microsoft 365 programaticamente.
Obtido programaticamente Detalhes da Política de Backup ViewBackupPolicyDetails Os detalhes de uma política de Backup do Microsoft 365 são acessados programaticamente.
Obtido programaticamente Detalhes da tarefa de restauração GetRestoreTaskDetails Um usuário solicita detalhes da tarefa de restauração por seu identificador no Backup do Microsoft 365.
Lista obtida programaticamente de todas as Políticas de Backup ListAllBackupPolicies Um usuário obtém programaticamente a lista de todas as políticas de backup de backup usando o Backup do Microsoft 365.
Lista de itens de backup obtida programaticamente em políticas de backup ListAllBackupItemsInPolicies Uma lista de todas as unidades de proteção presentes em uma política de backup no Backup do Microsoft 365 é solicitada programaticamente.
Lista obtida programaticamente de Itens de Backup no Locatário ListAllBackupItemsInTenant Um usuário obtém programaticamente uma lista de todas as unidades de proteção na organização com backup usando o Backup do Microsoft 365.
Lista obtida programaticamente de Itens de Backup na Carga de Trabalho ListAllBackupItemsInWorkload Um usuário obtém programaticamente a lista de todas as unidades de proteção na carga de trabalho (SharePoint, OneDrive ou Exchange) com backup usando o Backup do Microsoft 365.
Lista obtida programaticamente de Restaurar Itens na Tarefa de Restauração GetAllRestoreArtifactsInTask Um usuário obtém programaticamente todos os artefatos em uma tarefa de restauração no Backup do Microsoft 365.
Lista de pontos de restauração obtida programaticamente ListAllRestorePoints Um usuário obtém programaticamente todos os pontos de restauração no Backup do Microsoft 365. Os pontos de restauração representam o carimbo de data/hora em que um artefato é protegido (por Política de Proteção). Somente os Administradores Globais têm acesso.
Lista de tarefas de restauração obtida programaticamente ListAllRestoreTasks Um usuário obtém programaticamente a lista de sessões de restauração existentes no Backup do Microsoft 365. Essa lista inclui a sessão de restauração criada para cada tipo de serviço registrado na organização.
Restaurar item, restauração concluída BackupItemRestoreCompleted A restauração de um item com backup pelo Backup do Microsoft 365 é concluída.
Restaurar restauração de item disparada BackupItemRestoreTriggered A restauração é acionada para um item em backup com o Backup do Microsoft 365.
Restauração granular disparada para item de backup BackupItemGranularRestoreTriggered Uma restauração granular é disparada para um item de backup em uma sessão de restauração granular no Backup do Microsoft 365.
Sessão de restauração granular acionada GranularRestoreSessionTriggered Uma sessão de restauração granular é disparada no Backup do Microsoft 365. Esta é uma operação de execução prolongada.

Atividades administrativas do Microsoft 365 Copilot

A tabela a seguir lista as atividades do administrador relacionadas ao Microsoft 365 Copilot e ao Microsoft 365 Copilot Chat que o log de auditoria do Microsoft 365 registra. Você pode acessar o Copilot em todos os serviços Microsoft. O log de auditoria registra atividades que mostram como e quando os usuários interagem com o Copilot. Essas informações incluem o serviço da Microsoft em que a atividade ocorreu e referências aos arquivos acessados durante a interação.

Para acessar o texto do prompt do usuário durante a interação, confira Pesquisa de Conteúdo ou exiba o evento de interação de IA no explorador de atividades no Gerenciamento da Postura de Segurança de Dados para IA.

Para obter mais informações sobre auditoria e outras opções de gerenciamento de conformidade para Microsoft 365 Copilot, consulte Usar o Microsoft Purview para gerenciar a segurança de dados & a conformidade para Microsoft 365 Copilot & Microsoft 365 Copilot Chat.

Para obter mais informações sobre eventos relacionados às interações do usuário com a IA, consulte Logs de auditoria para atividades do Copilot e IA.

Nome amigável Operação Descrição
Criou um novo plug-in do Copilot CreatePlugin Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo plug-in do Copilot.
Criou um novo promptbook do Copilot CreatePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo livro de prompts no Copilot.
Excluiu um plug-in do Copilot DeletePlugin Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um plug-in do Copilot.
Excluiu um livro de prompts do Copilot DeletePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um livro de prompts do Copilot.
Desabilitou um plug-in do Copilot DisableCopilotPlugin Um usuário (ou administrador ou sistema em nome de um usuário) desabilitou um plug-in do Copilot.
Desabilitado um livro de prompts do Copilot DisablePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) desabilitou um livro de prompts do Copilot.
Habilitou um plug-in do Copilot EnablePlugin Um usuário (ou administrador ou sistema em nome de um usuário) habilitou um plug-in do Copilot.
Habilitou um livro de prompts do Copilot EnablePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) habilitou um promptbook do Copilot.
Interações de IA exportadas AIEnterpriseInteractionsExported Um administrador exportou interações com o Copilot.
Interagi com o Copilot CopilotInteraction Um usuário (ou administrador ou sistema em nome de um usuário) inseriu prompts no Copilot.
Notificação de alteração enviada para criação de interação com IA AIInteractionCreatedNotification Uma notificação de alteração foi enviada para notificar um aplicativo ouvinte inscrito sobre uma nova interação de IA do Copilot.
Notificação de alteração enviada para exclusão de interação de IA AIInteractionDeletedNotification Uma notificação de alteração foi enviada para notificar um aplicativo de ouvinte inscrito sobre uma interação excluída do Copilot com IA.
Notificação de alteração enviada para atualização de interação de IA AIInteractionUpdatedNotification Uma notificação de alteração foi enviada para notificar um aplicativo de ouvinte inscrito sobre uma interação atualizada do Copilot com IA.
Inscrito em interações de IA SubscribedToAIInteractions Uma assinatura foi criada por um aplicativo ouvinte para receber notificações de alteração para interações de IA do Copilot.
Atualização de uma configuração de plug-in do Copilot UpdatePlugin Um usuário (ou administrador ou sistema em nome de um usuário) atualizou uma configuração de plug-in do Copilot.
Atualização de uma configuração de promptbook do Copilot UpdatePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) atualizou uma configuração do livro de prompts do Copilot.
Atualização de uma configuração do Copilot UpdateTenantSettings Um administrador (ou sistema em nome de um administrador) atualizou uma configuração do Copilot.

Atividades de prompts agendados do Microsoft 365 Copilot

Usando o Copilot Scheduled Prompts, os usuários podem automatizar os prompts do Copilot para serem executados em um agendamento definido em Microsoft 365 Copilot chat. A tabela a seguir lista as atividades registradas no log de auditoria do Microsoft 365. Os administradores podem gerenciar esse recurso em sua organização. Para obter mais informações, consulte Gerenciar prompts agendados para o Microsoft 365 Copilot.

Nome amigável Operação Descrição
Criou um prompt agendado ScheduledPromptCreated Um usuário agendou uma prompt do Copilot do Microsoft 365 Copilot Chat (chat Office.com).
Excluiu um prompt agendado ScheduledPromptDeleted Um usuário exclui um prompt agendado da janela de gerenciamento. O prompt é removido da lista e não é mais executado.
Executou um prompt agendado ScheduledPromptExecute Registrado no início de cada execução agendada. Ele não confirma que o prompt foi concluído.

Atividades do Microsoft Defender para Nuvem

A tabela a seguir lista as atividades do Microsoft Defender para Nuvem que estão registradas no log de auditoria do Microsoft 365. Para obter mais informações, consulte O que é o Microsoft Defender para Nuvem?.

Nome amigável Operação Descrição
Conector criado ConnectorCreated Um usuário criou um conector de ambiente de nuvem para AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog ou Azure DevOps.
Conector excluído ConnectorDeleted Um usuário excluiu um conector de ambiente de nuvem.
Conector modificado ConnectorModified Um usuário atualizou a configuração de um conector de ambiente de nuvem existente.
Coleção de regras de ativação criada EnablementRuleCollectionCreated Um usuário criou uma coleção de regras de ativação para configurar planos e extensões do Defender para um ambiente.
Coleção de regras de ativação excluída EnablementRuleCollectionDeleted Um usuário excluiu uma coleção de regras de ativação.
Coleção de regras de habilitação modificada EnablementRuleCollectionModified Um usuário modificou uma coleção de regras de ativação para alterar as configurações de plano ou extensão do Defender.
Configuração global modificada GlobalSettingModified Um usuário modificou uma configuração global.
Coleção de regras criada RuleCollectionCreated Um usuário criou uma coleção de regras.
Coleção de regras excluída RuleCollectionDeleted Um usuário excluiu uma coleção de regras e suas regras associadas.
Coleção de regras desabilitada RuleCollectionDisabled Um usuário desabilitou uma coleção de regras ativa sem excluí-la.
Coleção de regras habilitada RuleCollectionEnabled Um usuário habilitou uma coleção de regras desabilitada anteriormente.
Coleção de regras modificada RuleCollectionModified Um usuário modificou uma coleção de regras.
Regra criada RuleCreated Um usuário criou uma regra.
Regra excluída RuleDeleted Um usuário excluiu uma regra.

Microsoft Defender para Ponto de Extremidade configurações gerais atividades

A tabela a seguir lista as atividades para as configurações gerais do Microsoft Defender para Ponto de Extremidade registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre as configurações do Microsoft Defender para Ponto de Extremidade, confira Definir configurações gerais do Defender para Ponto de Extremidade.

Nome amigável Operação Descrição
Retenção de dados alterada ChangeDataRetention Editadas as configurações de retenção de dados para o Defender para Ponto de Extremidade.
Pacote de remoção baixado DownloadOffboardingPkg Baixei o pacote usado para remover dispositivos do Defender para Ponto de Extremidade.
Pacote de integração baixado DownloadOnboardingPkg Baixado o pacote usado para integrar dispositivos ao Defender para Ponto de Extremidade.
Definir recursos avançados SetAdvancedFeatures Recursos avançados alterados no Defender para Ponto de Extremidade, permitindo controles mais precisos durante um incidente. Somente as configurações de recursos avançados que geralmente estão disponíveis são registradas no log de auditoria do Microsoft 365.

Microsoft Defender para Ponto de Extremidade atividades de configurações de indicador

A tabela a seguir lista as atividades para as configurações de indicador do Microsoft Defender para Ponto de Extremidade registradas pelo log de auditoria do Microsoft 365. Para obter mais informações sobre indicadores do Microsoft Defender para Ponto de Extremidade, consulte Gerenciar indicadores.

Nome amigável Operação Descrição
Indicador adicionado AddIndicator Criado um novo indicador de comprometimento usado para rastrear ataques e eventos.
Indicador excluído DeleteIndicator Removido um indicador de comprometimento.
Indicador editado EditIndicator Editou um indicador de comprometimento.

Microsoft Defender para Ponto de Extremidade atividades de ações de resposta

A tabela a seguir lista as atividades de ação de resposta do Microsoft Defender para Ponto de Extremidade, incluindo resposta dinâmica, que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre ações de resposta do Microsoft Defender para Ponto de Extremidade, consulte Executar ações de resposta em um dispositivo.

Nome amigável Operação Descrição
Pacote de investigação coletado CollectInvestigationPackage Informações coletadas sobre um dispositivo usado para entender ferramentas e técnicas de ataque.
Logs Coletados LogsCollection Informações de log coletadas sobre o Defender para Ponto de Extremidade.
Arquivo baixado DownloadFile Baixado um arquivo suspeito para uma investigação mais aprofundada.
Dispositivo isolado IsolateDevice Isolou um dispositivo da rede, ajudando a evitar que os ataques se espalhem.
Dispositivo desativado DeviceOffBoarding Removido um dispositivo do Defender para Ponto de Extremidade.
Executou a verificação antivírus RunAntiVirusScan Executou a verificação do Microsoft Defender Antivírus em um dispositivo.
Ran get Live response file link LiveResponseGetFile Abriu uma sessão de resposta ao vivo, abrindo um shell remoto em um dispositivo.
Executou a API de resposta ao vivo RunLiveResponseApi Abriu uma sessão de resposta ao vivo por meio de uma chamada de API, abrindo um shell remoto em um dispositivo.
Sessão de resposta ao vivo executada RunLiveResponseSession Executou uma sessão de resposta ao vivo, abrindo um shell remoto em um dispositivo.
Liberado do isolamento ReleaseFromIsolation Adicionado um dispositivo isolado de volta à rede.
Restrições de aplicativo removidas RemoveAppRestrictions Permitir a execução de um aplicativo.
Execução de aplicativo restrita RestrictAppExecution Impedir a execução de um aplicativo mal-intencionado.
Arquivo interrompido e colocado em quarentena StopAndQuarantineFile Colocado em quarentena um arquivo suspeito para análise posterior.

Microsoft Defender para Ponto de Extremidade Funções Configurações Atividades

A tabela a seguir lista as atividades para as configurações de função do Microsoft Defender para Ponto de Extremidade registradas pelo log de auditoria do Microsoft 365. Para obter mais informações sobre funções no Microsoft Defender para Ponto de Extremidade, confira Criar e gerenciar funções para controle de acesso baseado em função.

Nome amigável Operação Descrição
Função adicionada AddRole Adicionada nova função de segurança e permissões.
Função excluída DeleteRole Direitos de acesso e permissões removidos.
Função editada Função de edição Direitos de acesso e direitos editados.

Atividades do Microsoft Defender para Especialistas

A tabela a seguir lista as atividades nos Especialistas do Microsoft Defender que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre o Microsoft Defender Experts, consulte Saiba mais sobre o Microsoft Defender Experts para XDR e Saiba mais sobre o Especialistas do Microsoft Defender para Busca.

Nome amigável Operação Descrição
Permissão de analista de Especialistas do Defender criada DefenderExpertsAnalystPermissionCreated Um administrador concedeu uma ou mais permissões de função a analistas do Defender Experts para investigar incidentes ou corrigir ameaças.
Permissão de analista de Especialistas do Defender modificada DefenderExpertsAnalystPermissionModified Um administrador modificou as permissões de função para analistas do Defender Experts investigarem incidentes ou corrigirem ameaças.

Atividades do Microsoft Defender para Identidade

A tabela a seguir lista as atividades do Microsoft Defender para Identidade registradas pelo log de auditoria do Microsoft 365.

Nome amigável Operação Descrição
Destinatário da notificação de alerta adicionada AlertNotificationsRecipientAdded Um destinatário foi adicionado à configuração de notificação de alertas de segurança.
Configuração de exclusões adicionadas ExclusionConfigurationAdded Uma exclusão global foi adicionada para um alerta ou para uma entidade.
Destinatário da notificação de problemas de integridade adicionados MonitoringAlertNotificationRecipientAdded Um destinatário foi adicionado à configuração de notificação de problemas de integridade.
Ação de correção adicionada RemediationActionAdded Uma ação de correção foi adicionada à fila.
Sensor adicionado SensorCreated Um novo sensor foi adicionado.
Workspace criado WorkspaceCreated O workspace foi criado.
Destinatário da notificação de alerta excluído AlertNotificationsRecipientDeleted Um destinatário foi removido da configuração de notificação de alertas de segurança.
Configuração de exclusões excluídas ExclusionConfigurationDeleted Uma exclusão global foi excluída para um alerta ou para uma entidade.
Destinatário excluído da notificação de problemas de saúde MonitoringAlertNotificationRecipientDeleted Um destinatário foi removido da configuração de notificação de problemas de saúde.
Workspace excluído WorkspaceDeleted O workspace foi excluído.
Cobertura de controlador de domínio baixado Excel DomainControllerCoverageExcelDownloaded O arquivo Excel de cobertura do Controlador de Domínio foi baixado.
Relatório baixado ReportDownloaded Um relatório foi baixado.
Alerta de segurança baixado Excel AlertExcelDownloaded O arquivo Excel detalhado de um alerta foi baixado.
Chave de implantação do sensor regenerada SensorDeploymentAccessKeyUpdated A chave de acesso dos sensores foi regenerada.
Sensor removido SensorDeleted Um sensor foi excluído.
Chave de implantação do sensor recuperada SensorDeploymentAccessKeyReceived A chave de acesso dos sensores foi recuperada.
Configuração de limite de alerta atualizada WorkspaceAlertThresholdLevelUpdated A configuração de limites de alertas foi atualizada.
Configuração da conta de serviços de diretório atualizada DirectoryServicesAccountConfigurationUpdated O conjunto de contas de serviços de diretório foi modificado.
Configuração de correção de entidade atualizada EntityRemediatorConfigurationUpdated O modo Gerenciar contas de ação foi modificado.
Marcas de entidade atualizadas TaggingConfigurationUpdated Uma marca foi adicionada ou removida de uma entidade.
Configuração de exclusões atualizada ExclusionConfigurationUpdated Uma exclusão global foi atualizada para um alerta ou para uma entidade.
Problema de integridade atualizado MonitoringAlertUpdated Um problema de integridade foi modificado.
Ação de correção atualizada RemediationActionUpdated Uma ação de correção foi concluída.
Configuração de ação de correção atualizada RemediationActionConfigurationUpdated O conjunto Gerenciar contas de ação foi modificado.
Configuração do repórter atualizada ReporterConfigurationUpdated O agendamento de um relatório foi modificado.
Configuração de notificação de segurança atualizada NotificationConfigurationUpdated A configuração de alertas de segurança ou notificações de problemas de integridade foi modificada.
Configuração do sensor atualizada SensorConfigurationUpdated A configuração de um sensor foi atualizada.
Modo de ativação de sensores atualizado SensorActivationMethodConfigurationUpdated O modo de ativação dos sensores foi modificado.
Configuração de encaminhamento de Syslog atualizada SyslogServiceConfigurationUpdated A configuração de encaminhamento de syslog foi modificada.
Configuração do RBAC Unificado atualizada URbacAuthorizationStatusChanged A configuração do Controle de Controle de Acesso Unificado Baseado em Função foi modificada.
Configuração de VPN atualizada VpnConfigurationUpdated A configuração de VPN (contabilidade radius) foi modificada.

Atividades do Microsoft Defender para Office 365

A tabela a seguir lista as atividades do Microsoft Defender para Office 365 registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre o Microsoft Defender para Office 365, consulte Visão geral do Microsoft Defender para Office 365.

Observação

Esses eventos não são listados como nomes amigáveis na pesquisa de auditoria. Esta tabela é um recurso complementar para o esquema da API de atividade de gerenciamento do Office 365.

Eventos Operação Descrição
Eventos de alerta SecurityComplianceAlerts Sinais de alerta de segurança e conformidade para alertas gerados com base em políticas de alerta no portal de conformidade do Microsoft Purview.
Eventos de administrador de Simulação de Ataque AttackSimAdmin Eventos relacionados a atividades administrativas em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365.
Eventos de treinamento de Simulação de Ataque UserTraining Eventos relacionados ao treinamento de usuários em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365.
Eventos de usuário de Simulação de Ataque AttackSim Eventos relacionados às atividades do usuário em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365.
Eventos de resposta automatizada a incidentes (AIR) AirInvestigation Eventos e dados de resposta automatizada a incidentes (AIR).
Eventos de campanha Campanha Eventos de campanha por email do Microsoft Defender para Office 365.
Eventos de detecção de conteúdo ThreatIntelligenceAtpContent Eventos de phishing e malware para arquivos no SharePoint, OneDrive for Business e Microsoft Teams do Microsoft Defender para Office 365.
Eventos de spam de saída HygieneEvent Eventos relacionados à proteção contra spam de saída.
Eventos de phishing e malware ThreatIntelligence Eventos de phishing e malware do complemento de segurança interno para caixas de correio locais (anteriormente Proteção do Exchange Online) e Microsoft Defender para Office 365.
Eventos de quarentena Quarentena Eventos de quarentena do Microsoft Defender para Office 365.
Eventos de envio MailSubmission Administração e eventos de envio de usuário do complemento de segurança interna para caixas de correio locais (anteriormente Proteção do Exchange Online) e Microsoft Defender para Office 365.
Eventos de clique na URL ThreatIntelligenceUrl Eventos de anulação de bloqueios e de tempo de bloqueio de links seguros a partir do Microsoft Defender para Office 365

Atividades de detecção personalizada do Microsoft Defender XDR

A tabela a seguir lista as atividades de detecção personalizadas do Microsoft Defender XDR registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre detecções personalizadas do Microsoft Defender XDR, consulte Criar e gerenciar regras de detecções personalizadas.

Nome amigável Operação Descrição
Alteração do status da regra de detecção personalizada ChangeCustomDetectionRuleStatus Uma regra de detecção personalizada foi desativada ou ativada.
Regra de detecção personalizada criada CreateCustomDetection Uma nova regra de detecção personalizada foi criada.
Regra de detecção personalizada excluída DeleteCustomDetection Uma regra de detecção personalizada foi removida.
Regra de detecção personalizada editada EditCustomDetection Uma regra de detecção personalizada foi modificada.
Regra de detecção personalizada executada RunCustomDetection Uma regra de detecção personalizada foi executada manualmente.

Atividades de incidente do Microsoft Defender XDR

A tabela a seguir lista as atividades de incidente do Microsoft Defender XDR registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre incidentes no Microsoft Defender XDR, consulte Visão geral de incidentes.

Nome amigável Operação Descrição
Comentário adicionado ao incidente AddCommentToIncident. Adicionado comentário ao incidente.
Marcas adicionadas ao incidente AddTagsToIncident Marcas adicionadas ao incidente.
Usuário atribuído ao incidente AssignUserToIncident Usuário atribuído ao incidente.
Editar a classificação do incidente EditIncidentClassification Edite a classificação do incidente.
Marcas removidas do incidente RemoveTagsFromIncident Marcas removidas do incidente.
Usuário não atribuído ao incidente UnAssignUserFromIncident Usuário não atribuído ao incidente.
Status de incidentes atualizado UpdateIncidentStatus Atualização do status de incidentes.

Atividades de regra de supressão do Microsoft Defender XDR

A tabela a seguir lista as atividades para regras de supressão do Microsoft Defender XDR registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre regras de supressão no Microsoft Defender XDR, consulte Gerenciar regras de supressão.

Nome amigável Operação Descrição
Regra de supressão criada CreateSuppressionRule Regra de supressão de alerta criada.
Regra de supressão excluída DeleteSuppressionRule Regra de supressão de alerta excluída.
Regra de supressão desabilitada DisableSuppressionRule Regra de supressão de alerta desabilitada.
Regra de supressão editada EditSuppressionRule Regra de supressão de alerta excluída.
Regra de supressão habilitada EnableSuppressionRule Regra de supressão de alerta habilitada.

Atividades de WebContentFiltering do Microsoft Edge

A tabela a seguir lista as atividades de navegação no Microsoft Edge registradas no log de auditoria do Microsoft 365 para o recurso WebContentFiltering. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo .csv quando você exporta os resultados da pesquisa.

Pesquisar o log de auditoria descreve como você pode pesquisar os logs de auditoria no portal do Microsoft Purview. Os usuários precisam ser um administrador global ou ter permissões de leitura de auditoria para acessar os logs de auditoria. Use o filtro Atividades para pesquisar atividades específicas. Para listar todas as atividades de WebContentFiltering, selecione WebContentFiltering no filtro Tipo de registro . Use as caixas de intervalo de datas e a lista Usuários para abranger ainda mais os resultados da pesquisa, se necessário.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Nome amigável Operação Descrição
Navegação de URL permitida no Microsoft Edge URLNavigationAllowed O usuário navegou em uma URL.
Navegação de URL bloqueada no Microsoft Edge URLNavigationBlocked A URL navegada é bloqueada pela política WebContentFiltering.

Atividades de administração do grupo do Microsoft Entra

A tabela a seguir lista as atividades de administração de grupo que o log de auditoria do Microsoft 365 registra quando um administrador ou um usuário cria ou altera um grupo do Microsoft 365 ou quando um administrador cria um grupo de segurança usando o Centro de administração do Microsoft 365 ou o portal de gerenciamento do Azure. Para obter mais informações sobre grupos no Microsoft 365, confira Exibir, criar e excluir grupos no Centro de administração do Microsoft 365.

Nome amigável Operação Descrição
Grupo adicionado AddGroup Um grupo foi criado.
Membro adicionado ao grupo AddMemberToGroup. Um membro foi adicionado a um grupo.
Grupo excluído Exclua o grupo. Um grupo foi excluído.
Membro removido do grupo RemoveMemberFromGroup. Um membro foi removido de um grupo.
Grupo atualizado UpdateGroup. Uma propriedade de um grupo foi alterada.

Atividades de detecção de risco do Microsoft Entra

A tabela a seguir lista as atividades de detecção de risco registradas no log de auditoria do Microsoft 365 ao usar a Proteção do Microsoft Entra ID. Para obter mais informações sobre detecção de risco, consulte Saiba mais sobre detecções de risco.

Nome amigável Operação Descrição
Detecção de entrada comprometida CompromisedSignIn As detecções de risco de entrada representam a probabilidade de que uma determinada solicitação de autenticação não seja o proprietário autorizado da conta.
Detecção de usuário comprometido Usuário comprometido As detecções de risco do usuário podem sinalizar uma conta de usuário legítima como em risco, quando um agente de ameaça em potencial obtém acesso a uma conta comprometendo suas credenciais ou quando detecta algum tipo de atividade anômala do usuário.

Microsoft Graph Data Connect

A tabela a seguir lista as atividades de usuário e administrador no Microsoft Graph Data Connect registradas no log de auditoria do Microsoft 365. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo CSV quando você exporta os resultados da pesquisa.

Nome amigável Operação Descrição
Aprovado ou negado um aplicativo ConsentModificationRequest Um usuário executou uma solicitação de modificação de consentimento.
A extração foi executada DataAccessRequestOperation Um usuário executou uma extração. Os conjuntos de dados de parceiros e as execuções de ISV são excluídos.

Atividades do Diretório do Microsoft Places

A tabela a seguir lista as atividades do administrador no diretório do Microsoft Places que o log de auditoria do Microsoft 365 registra. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo CSV quando você exporta os resultados da pesquisa.

Nome amigável Operação Descrição
Criou um local CreatedPlace Um administrador executou uma operação para criar locais.
Excluiu um local DeletedPlace Um administrador executou uma operação para excluir locais.
Atualizou um local UpdatePlace Um administrador executou uma operação para atualizar locais.

Auditoria do Microsoft Purview atividades da solução

A tabela a seguir lista as atividades associadas a soluções de auditoria no portal do Microsoft Purview e na API do Graph de Pesquisa de Auditoria. A carga de trabalho SecurityComplianceCenter audita essas atividades. Para obter mais informações, consulte Pesquisar no log de auditoria.

As atividades de pesquisa e exportação de auditoria que usam Search-UnifiedAuditLog não são auditadas.

Nome amigável Operação Descrição
Pesquisa de auditoria cancelada AuditSearchCancelled Um trabalho de pesquisa de auditoria foi cancelado.
Pesquisa de auditoria concluída AuditSearchCompleted Um trabalho de pesquisa de auditoria foi concluído.
Pesquisa de auditoria criada AuditSearchCreated Uma nova solicitação de pesquisa de auditoria foi enviada.
Pesquisa de auditoria excluída AuditSearchDeleted Um trabalho de pesquisa de auditoria foi excluído.
Auditoria de trabalho de exportação de pesquisa concluído AuditSearchExportJobCompleted O trabalho de exportação para exportar os resultados de uma consulta de pesquisa de auditoria foi concluído.
Auditoria de pesquisa exportação trabalho criado AuditSearchExportJobCreated Um trabalho de exportação foi criado para exportar os resultados de uma consulta de pesquisa de auditoria.
Auditoria dos resultados da exportação da pesquisa baixados AuditSearchExportResultsDownloaded Os resultados de uma consulta de pesquisa de auditoria foram baixados.

Atividades de governança do Microsoft Purview

A tabela a seguir lista as atividades de governança do Microsoft Purview registradas no log de auditoria do Microsoft 365. Para obter mais informações, consulte Soluções de governança do Microsoft Purview.

Nome amigável Operação Descrição
Ativo ou entidade criada EntityCreated Um novo ativo ou entidade foi criado ou adicionado a um ativo existente.
Classificação adicionada ClassificationAdded Adicionadas classificações à entidade de ativo.
Definição de classificação criada ClassificationDefinitionCreated Criou um tipo de classificação.
Definição de classificação excluída ClassificationDefinitionDeleted Um tipo de classificação foi excluído.
Definição de classificação atualizada ClassificationDefinitionUpdated Atualizado um tipo de classificação.
Classificação excluída ClassificationDeleted Classificações excluídas da entidade de ativo.
Classificação atualizada ClassificationUpdated Classificações atualizadas na entidade de ativo.
Entidade excluída EntityDeleted Um ativo ou entidade foi excluído de um ativo existente.
Entidade atualizada EntityUpdated Inclui: atualização de atributos, atualização de atributos de negócios, informações da coleção (inclui apenas ID da coleção), atualização de contatos, customAttributes, hierarquia, homeId, rótulos, sourceDetails.
Termo do glossário atribuído GlossaryTermAssigned Termos atribuídos à entidade de ativo.
Termo do glossário criado GlossaryTermCreated Criou um termo.
Termo do glossário excluído GlossaryTermDeleted Um termo foi excluído.
Termo do glossário dissociado GlossaryTermDisassociated Termos dissociados da entidade de ativo.
Termo do glossário atualizado GlossaryTermUpdated Atualizado um termo.
Rótulo de confidencialidade alterado SensitivityLabelChanged O rótulo de confidencialidade foi adicionado, atualizado ou excluído.

Atividades de classificação sob demanda do Microsoft Purview

A tabela a seguir lista as atividades da classificação sob demanda do Microsoft Purview que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre a classificação sob demanda, consulte Saiba mais sobre a classificação sob demanda no Microsoft Purview.

Observação

Essas atividades de auditoria estão disponíveis apenas em Auditoria (Premium). Você deve receber a licença apropriada antes que essas atividades sejam registradas no log de auditoria. Para obter mais informações, consulte Auditoria (Premium). Para obter os requisitos de licenciamento de Auditoria (Premium), consulte Soluções de auditoria no Microsoft 365.

Nome amigável Operação Descrição
Arquivo classificado como parte de uma verificação de classificação por solicitação DataScanClassification O arquivo foi avaliado quanto a conteúdo confidencial como parte de uma verificação de classificação sob demanda para o SharePoint ou o OneDrive.
Arquivo classificado no dispositivo como parte de uma verificação de classificação sob demanda SensitiveInfoDiscovered O arquivo foi avaliado quanto a conteúdo confidencial como parte de uma verificação de classificação sob demanda para dispositivos de ponto de extremidade.
Arquivo desclassificado como parte de uma verificação de classificação por solicitação DataScanDeClassification O arquivo não corresponde mais aos tipos de informações confidenciais definidos na verificação de classificação sob demanda correspondente disparada para locais do SharePoint ou do OneDrive.

Atividades de permissão do Microsoft Purview

A tabela a seguir lista as atividades de administração do Microsoft Purview que o log de auditoria do Microsoft 365 registra quando um administrador gerencia o RBAC (controle de acesso baseado em função), grupos de funções e atribuições de usuário. Para obter mais informações, consulte Permissões no portal do Microsoft Purview.

Nome amigável Operação Descrição
Criar definição de grupo de função RBAC CreateRBACRoleGroupDefinition Uma definição de grupo de funções RBAC é criada.
Excluir RBAC definição de grupo de função DeleteRBACRoleGroupDefinition Uma definição de grupo de função RBAC é excluída.
Atualizar a definição do grupo de função RBAC UpdateRBACRoleGroupDefinition Uma definição de grupo de funções RBAC é atualizada.
Adicionar atribuições de usuário ao grupo de funções GrantPermissionsAsync As atribuições de usuário para um grupo de função RBAC são adicionadas.
Remover atribuições de usuário para grupo de funções DeletePermissionAsync As atribuições de usuário para um grupo de funções RBAC foram removidas.
Expiração de atribuições de função de usuário atualizada no grupo de funções UpdatePermission A data de validade da atribuição de um usuário é atualizada em um grupo de funções RBAC.

Gerenciamento de agente do Microsoft Security Copilot

A tabela a seguir lista as operações de gerenciamento de agentes no Security Copilot que o log de auditoria do Microsoft 365 registra. Essas atividades caracterizam atividades para os agentes e os componentes necessários para que funcionem, como gatilhos. Para obter mais informações sobre o gerenciamento de agentes do Security Copilot, confira Visão geral dos agentes do Microsoft Security Copilot.

Nome amigável Operação Descrição
Criou um novo agente do Security Copilot CreateCopilotAgent Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo agente do Security Copilot.
Criado um novo gatilho de agente do Security Copilot CreateCopilotforSecurityAgentTrigger Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo livro de prompts no Copilot.
Excluiu um agente do Security Copilot DeleteCopilotAgent Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um agente do Security Copilot.
Excluído um gatilho de agente do Security Copilot DeleteCopilotForSecurityAgentTrigger Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um gatilho do Security Copilot.
Atualização de uma configuração de agente do Security Copilot UpdateCopilotAgent Um usuário (ou administrador ou sistema em nome de um usuário) atualizou uma configuração de agente do Security Copilot.
Atualização de um gatilho de agente do Security Copilot UpdateCopilotforSecurityAgentTrigger Um usuário (ou administrador ou sistema em nome de um usuário) atualizou uma configuração de gatilho de agente do Security Copilot.

Interações do Microsoft Security Copilot

A tabela a seguir lista os tipos de interações do usuário com componentes de IA no Security Copilot que o log de auditoria do Microsoft 365 registra. Essas operações representam prompts individuais, experiências incorporadas ou fluxos de trabalho agenciais. Para obter mais informações sobre as interações do Security Copilot, confira Prompt no Security Copilot e Visão geral dos agentes do Microsoft Security Copilot.

Nome amigável Operação Descrição
Interagi com o Copilot CopilotInteraction Um usuário (ou administrador ou sistema em nome de um usuário) inseriu prompts no Copilot ou em um agente.

Gerenciamento da plataforma Microsoft Security Copilot

A tabela a seguir lista as operações de gerenciamento de um Security Copilot e seus componentes registrados pelo log de auditoria do Microsoft 365. Essas operações representam configurações de locatário ou espaço de trabalho ou componentes de IA, como plug-ins e promptbooks. Para obter mais informações sobre os elementos de gerenciamento do Security Copilot, consulte O que é o Microsoft Security Copilot.

Nome amigável Operação Descrição
Criou um novo plug-in do Copilot CreatePlugin Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo plug-in do Copilot.
Criou um novo promptbook do Copilot CreatePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo livro de prompts no Copilot.
Excluiu um plug-in do Copilot DeletePlugin Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um plug-in do Copilot.
Excluiu um livro de prompts do Copilot DeletePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um livro de prompts do Copilot.
Desabilitou um plug-in do Copilot DisableCopilotPlugin Um usuário (ou administrador ou sistema em nome de um usuário) desabilitou um plug-in do Copilot.
Desabilitado um livro de prompts do Copilot DisablePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) desabilitou um livro de prompts do Copilot.
Habilitou um plug-in do Copilot EnablePlugin Um usuário (ou administrador ou sistema em nome de um usuário) habilitou um plug-in do Copilot.
Habilitou um livro de prompts do Copilot EnablePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) habilitou um promptbook do Copilot.
Atualização de uma configuração de plug-in do Copilot UpdatePlugin Um usuário (ou administrador ou sistema em nome de um usuário) atualizou uma configuração de plug-in do Copilot.
Atualização de uma configuração de promptbook do Copilot UpdatePromptBook Um usuário (ou administrador ou sistema em nome de um usuário) atualizou uma configuração do livro de prompts do Copilot.
Atualização de uma configuração do Copilot UpdateTenantSettings Um administrador (ou sistema em nome de um administrador) atualizou uma configuração do Copilot.

Atividades da ferramenta de IA do Microsoft Sentinel

A tabela a seguir lista as atividades relacionadas à ferramenta de IA no data lake do Microsoft Sentinel registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre ferramentas MCP no data lake do Microsoft Sentinel, consulte Coleção de ferramentas no servidor MCP do Microsoft Sentinel.

Nome amigável Operação Descrição
Execução da ferramenta de IA concluída SentinelAIToolRunCompleted Execução da ferramenta de IA do Microsoft Sentinel concluída.
Ferramenta de IA criada SentinelAIToolCreated O usuário cria uma ferramenta de IA do Microsoft Sentinel.
Iniciada a execução da ferramenta de IA SentinelAIToolRunStarted Execução da ferramenta de IA do Microsoft Sentinel iniciada.

Atividades de trabalho do data lake do Microsoft Sentinel

A tabela a seguir lista as atividades de trabalho no data lake do Microsoft Sentinel que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre trabalhos no data lake do Microsoft Sentinel, confira Criar e gerenciar trabalhos do Jupyter Notebook (versão prévia) e Criar trabalhos KQL no data lake do Microsoft Sentinel (versão prévia).

Nome amigável Operação Descrição
Concluída uma execução de trabalho ad hoc JobRunAdhocCompleted Execução de trabalho ad hoc concluída.
Concluída uma execução de trabalho agendada JobRunScheduledCompleted Execução de trabalho agendada concluída.
Trabalho criado JobCreated Um trabalho é criado.
Tabela personalizada excluída CustomTableDelete Como parte de uma execução de trabalho, a tabela personalizada foi excluída.
Trabalho excluído JobDeleted Um trabalho é excluído.
Trabalho desabilitado JobDisabled O trabalho está desabilitado.
Trabalho habilitado JobEnabled Um trabalho desabilitado é reativado.
Executou um trabalho ad hoc JobRunAdhoc O trabalho é disparado manualmente e a execução iniciada.
Executou um trabalho dentro do cronograma JobRunScheduled A execução de trabalho é disparada devido ao agendamento.
Ler da tabela TableRead Como parte da execução do trabalho, uma tabela é lida.
Interrompeu uma execução de trabalho JobRunStopped O usuário cancela ou interrompe manualmente uma execução de trabalho em andamento.
Trabalho atualizado JobUpdated A definição de trabalho e/ou os detalhes de configuração e agendamento do trabalho, se atualizados.
Gravado em uma tabela personalizada CustomTableWrite Como parte da execução do trabalho, os dados foram gravados em uma tabela personalizada.

Atividades KQL do data lake do Microsoft Sentinel

A tabela a seguir lista as atividades de KQL no data lake do Microsoft Sentinel que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre KQL no data lake do Microsoft Sentinel, consulte KQL e o data lake do Microsoft Sentinel (versão prévia).

Nome amigável Operação Descrição
Consulta KQL concluída KQLQueryCompleted O usuário executa consultas interativas por meio de KQL em dados no data lake do Microsoft Sentinel.

Atividades do Notebook do Data Lake do Microsoft Sentinel

A tabela a seguir lista as atividades do notebook no Data lake do Microsoft Sentinel registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre notebooks no data lake do Microsoft Sentinel, confira Usar notebooks no data lake do Microsoft Sentinel.

Nome amigável Operação Descrição
Tabela personalizada excluída CustomTableDelete O usuário excluiu uma tabela como parte da execução do notebook.
Ler da tabela TableRead O usuário leu uma tabela como parte da execução do notebook.
Sessão iniciada SessionStarted O usuário iniciou uma sessão do bloco de anotações.
Sessão interrompida SessionStopped O usuário interrompeu uma sessão do bloco de anotações.
Gravado em uma tabela personalizada CustomTableWrite O usuário gravou em uma tabela como parte da execução do notebook.

Atividades de integração do data lake do Microsoft Sentinel

A tabela a seguir lista as atividades de integração do data lake do Microsoft Sentinel registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre a integração no data lake do Microsoft Sentinel, confira Integração no data lake do Microsoft Sentinel (versão prévia).

Nome amigável Operação Descrição
Assinatura alterada do lago Sentinel SentinelLakeSubscriptionChanged O usuário modificou a ID da assinatura de cobrança ou o grupo de recursos associado ao data lake.
Dados integrados para o lago Sentinel SentinelLakeDefaultDataOnboarded Durante a integração, os dados padrão integrados são registrados.
Configurar o lago Sentinel SentinelLakeSetup No momento da integração, o data lake do Microsoft Sentinel é configurado e os detalhes são registrados.

Atividades do gráfico do Microsoft Sentinel

A tabela a seguir lista as atividades do gráfico no Microsoft Sentinel registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre o Microsoft Sentinel Graph, consulte O que é o Microsoft Sentinel Graph? (versão prévia).

Nome amigável Operação Descrição
Criou um cenário de gráfico GraphScenarioCreated O usuário criou uma instância de grafo para um cenário de grafo predefinido.
Excluído um cenário de gráfico GraphScenarioDeleted O usuário excluiu ou desativou uma instância de grafo para um cenário de grafo predefinido.
Executou uma consulta gráfica GraphQueryRun O usuário executou uma consulta de gráfico.

Atividades de chaves gerenciadas pelo cliente do data lake do Microsoft Sentinel

A tabela a seguir lista as atividades de CMK (chave gerenciada pelo cliente) no data lake do Microsoft Sentinel que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre CMK no data lake do Microsoft Sentinel, confira Configurar a chave gerenciada pelo cliente do Microsoft Sentinel.

Nome amigável Operação Descrição
Criptografia CMK desabilitada CMKDisabled A chave gerenciada pelo cliente foi removida e a criptografia revertida para chaves gerenciadas pela Microsoft para o data lake.
Criptografia CMK habilitada CMKEnabled Uma chave gerenciada pelo cliente foi configurada para o data lake com êxito.
Solicitação de criptografia CMK recebida CMKRequestReceived Uma solicitação para habilitar a criptografia de chave gerenciada pelo cliente foi recebida para o data lake, incluindo os detalhes de chave necessários.
Solicitação de criptografia CMK aceita CMKRequestAccepted A solicitação para habilitar a criptografia de chave gerenciada pelo cliente foi aceita para o data lake.
Solicitação de criptografia CMK rejeitada CMKRequestRejected Falha em uma operação de encapsulamento de chave, desencapsulamento ou validação.
Operação CMK revertida CMKRollbackExecuted A configuração de chave gerenciada pelo cliente não pôde ser concluída, portanto, a operação foi revertida para o data lake e revertida para chaves gerenciadas pela Microsoft.
Criptografia CMK atualizada CMKUpdated A chave de criptografia foi alternada ou alterada para o data lake.

Atividades do Microsoft To Do

A tabela a seguir lista as atividades no Microsoft To Do que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre o Microsoft To Do, consulte Suporte para o Microsoft To Do.

Observação

Para auditar eventos das atividades do Microsoft To Do, você precisa de uma licença paga do Project Plano 1 (ou superior), além da licença relevante do Microsoft 365 que inclui direitos para auditoria (Standard).

Nome amigável Operação Descrição
Link de compartilhamento aceito na pasta AcceptedSharingLinkOnFolder Link de compartilhamento aceito para uma pasta.
Anexo criado AttachmentCreated Um anexo foi criado para uma tarefa.
Anexo excluído AnexoExcluído Um anexo foi excluído.
Anexo atualizado AnexoAtualizado Um anexo foi atualizado.
Link de compartilhamento de pasta compartilhado FolderSharingLinkShared Criou um link de compartilhamento para uma pasta.
Entidade vinculada criada LinkedEntityCreated Uma entidade vinculada de tarefa foi criada.
Entidade vinculada excluída LinkedEntityDeleted Uma entidade vinculada foi excluída.
Entidade vinculada atualizada LinkedEntityUpdated Uma entidade vinculada foi atualizada.
SubTarefa criada SubTaskCreated Uma subtarefa foi criada.
SubTarefa excluída SubTaskDeleted Uma subtarefa foi excluída.
SubTarefa atualizada SubTaskUpdated Uma subtarefa foi atualizada.
Tarefa criada TaskCreated Uma tarefa foi criada.
Tarefa excluída TaskDeleted Uma tarefa foi excluída.
Leitura de tarefa Leitura de tarefas Uma tarefa foi lida.
Tarefa atualizada TaskUpdated Uma tarefa foi atualizada.
Lista de tarefas criada TaskListCreated Uma lista de tarefas foi criada.
Lista de tarefas lida TaskListRead Uma lista de tarefas foi lida.
Lista de tarefas atualizada TaskListUpdated Uma lista de tarefas foi atualizada.
Usuário convidado Convidado pelo usuário Usuário convidado para uma pasta.

Dados organizacionais em atividades do Microsoft 365

A tabela a seguir lista as atividades em Dados Organizacionais no Microsoft 365 que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre Dados Organizacionais no Microsoft 365, consulte Dados Organizacionais no Microsoft 365.

Nome amigável Operação Descrição
Configurações de compartilhamento de dados atualizadas DataSharingSettingsUpdated Registrado quando um cliente atualiza a lista de aplicativos permitidos para compartilhar dados, incluindo quais atributos cada aplicativo pode acessar.
Políticas de acesso atualizadas AccessPoliciesUpdated Registrado quando um cliente atualiza políticas de acesso que controlam o acesso aos dados organizacionais.
Associações de política de acesso atualizadas AccessPolicyAssociationsUpdated Registrado quando um cliente atualiza associações de atributo ou aplicativo para acessar políticas que controlam o acesso aos dados organizacionais.

Atividades de insights pessoais

A tabela a seguir lista as atividades em insights pessoais registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre insights pessoais, consulte Administração guia para insights pessoais.

Nome amigável Operação Descrição
Configurações atualizadas do MyAnalytics da organização UpdatedOrganizationMyAnalyticsSettings Administração atualiza as configurações em nível de organização para insights pessoais.
Configurações atualizadas do usuário do MyAnalytics UpdatedUserMyAnalyticsSettings A Administração atualiza as configurações de usuário para Insights pessoais.

Atividades do Planner

A tabela a seguir lista as atividades de usuário e administrador no Microsoft Planner registradas pelo log de auditoria do Microsoft 365. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo CSV quando você exporta os resultados da pesquisa.

Observação

A atividade de portfólio no Planner é registrada com o Microsoft Project para a atividade de roteiro da Web. Para obter detalhes, consulte a seção de atividades do Project para a Web.

Nome amigável Operação Descrição
Adicionado um membro a uma lista RosterMemberAdded Um membro foi adicionado a uma lista. Se a operação de adição foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, os MemberIds são uma lista de IDs de membros tentadas.
Adicionada uma reação a uma mensagem de chat ChatMessageReactionAdded Uma reação foi adicionada a uma mensagem de chat por um usuário ou aplicativo.
Atribuição de uma tarefa TaskAssigned O destinatário de uma tarefa foi modificado por um usuário ou um aplicativo. Pode ser uma tarefa não atribuída sendo atribuída ou uma tarefa atribuída com um novo destinatário.
Concluída uma tarefa TaskCompleted Uma tarefa foi marcada como concluída por um usuário ou aplicativo.
Copiou um plano PlanCopied Um plano foi copiado por um usuário ou um aplicativo. Se a operação de cópia for ResultStatus.Failure ou ResultStatus.Failure, newPlanId será null, newContainerType será ContainerType.Invalid e newContainerId será null.
Criou uma mensagem de chat ChatMessageCreated Uma mensagem de chat foi criada por um usuário ou um aplicativo.
Criou uma meta GoalCreated Uma meta foi criada por um usuário ou um aplicativo. Se a operação de criação foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, o ObjectId será nulo e o PlanId será nulo.
Criou um plano PlanCreated Um plano foi criado por um usuário ou um aplicativo. Se a operação de criação for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, o ObjectId será nulo, o ContainerType será ContainerType.Invalid e o ContainerId será nulo.
Criou uma lista RosterCreated Uma lista foi criada por um usuário ou um aplicativo. Se a operação de criação for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, o ObjectId será nulo, MemberIds será uma cadeia de caracteres vazia.
Criou uma tarefa TaskCreated Uma tarefa foi criada por um usuário ou um aplicativo. Se a operação de criação foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, o ObjectId será nulo e o PlanId será nulo.
Excluiu uma mensagem de chat ChatMessageDeleted Uma mensagem de chat foi excluída de um chat de tarefa por um usuário ou um aplicativo.
Excluíu uma meta GoalDeleted Uma meta foi excluída por um usuário ou um aplicativo.
Excluir um plano PlanDeleted Um plano foi excluído por um usuário ou aplicativo.
Excluiu uma lista RosterDeleted Uma lista foi excluída por um usuário ou um aplicativo.
Excluiu uma tarefa TaskDeleted Uma tarefa foi excluída por um usuário ou um aplicativo.
Modificada uma mensagem de chat ChatMessageModified Uma mensagem de chat foi modificada por um usuário ou um aplicativo.
Modificou uma meta GoalModified Uma meta foi modificada por um usuário ou um aplicativo.
Modificou um plano PlanModified Um plano foi modificado por um usuário ou um aplicativo.
Modificou uma tarefa TaskModified Uma tarefa foi modificada por um usuário ou um aplicativo.
Ler uma meta GoalRead Uma meta foi lida por um usuário ou um aplicativo. Se a operação de leitura foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, o PlanId será nulo.
Ler uma lista de mensagens de chat ChatMessageListRead Uma lista de mensagens de chat foi consultada por um usuário ou um aplicativo. -se a operação de consulta for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, MessageList será uma cadeia de caracteres vazia.
Ler uma lista de metas GoalListRead Uma lista de metas foi consultada por um usuário ou um aplicativo. Se a operação de consulta for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, GoalList será uma cadeia de caracteres vazia.
Ler uma lista de planos PlanListRead Uma lista de planos foi consultada por um usuário ou um aplicativo. Se a operação de consulta foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, PlanList é uma cadeia de caracteres vazia.
Ler uma lista de tarefas TaskListRead Uma lista de tarefas foi consultada por um usuário ou um aplicativo. Se a operação de consulta for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, TaskList será uma cadeia de caracteres vazia.
Ler um plano PlanRead Um plano foi lido por um usuário ou um aplicativo. Se a operação de leitura for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, ContainerType será ContainerType.Invalid e ContainerId será nulo.
Ler uma tarefa Leitura de tarefas Uma tarefa foi lida por um usuário ou um aplicativo. Se a operação de leitura for um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, PlanId será null.
Removido um membro de uma lista RosterMemberDeleted Um membro foi removido de uma lista. Se a operação de remoção foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, MemberIds será a lista de IDs de membro tentadas.
Removida uma reação a uma mensagem de chat ChatMessageReactionRemoved Uma reação foi removida de uma mensagem de chat por um usuário ou aplicativo
Rótulo de confidencialidade de uma lista de participantes atualizado RosterSensitivityLabelUpdated Um usuário ou um aplicativo atualiza o rótulo de confidencialidade de uma lista.
Configurações de locatário atualizadas TenantSettingsUpdated As configurações da organização são atualizadas por um administrador da organização. Se a operação de atualização foi um ResultStatus.Failure ou ResultStatus.AuthorizationFailure, o ObjectId é as configurações originais e TenantSettings são as configurações da organização tentada.

Atividades do Power Apps

Você pode pesquisar o log de auditoria de atividades relacionadas a aplicativos no Power Apps. Essas atividades incluem criar, iniciar e publicar um aplicativo. Atribuir permissões a aplicativos também é auditado. Para obter uma descrição de todas as atividades do Power Apps, confira Log de atividades do Power Apps.

Observação

Políticas de alerta (alerta de proteção) eventos de auditoria (RecordType:45) não têm suporte no momento para PowerApps.

Atividades do Power Automate

Você pode pesquisar o log de auditoria para atividades no Power Automate (anteriormente chamado Microsoft Flow). Essas atividades incluem criar, editar e excluir fluxos, e alterar as permissões de fluxo.

Atividades do Project para a Web

Você pode pesquisar no log de auditoria atividades no Microsoft Project para a Web. O Microsoft Project para a Web é criado no Microsoft Dataverse e tem um Project Power App associado. Para habilitar a auditoria para cenários em que o usuário está usando o Microsoft Dataverse ou o Project Power App, consulte as diretrizes da guia Auditoria de Configurações do Sistema . Para obter uma lista de entidades relacionadas ao Project para a Web, consulte a orientação Exportar dados do usuário do Project para a Web.

Para obter informações sobre o Microsoft Project para a Web, consulte Microsoft Project para a Web.

Observação

Os eventos de auditoria para atividades do Microsoft Project para a Web exigem uma licença paga do Project Plano 1 (ou superior).

A tabela a seguir lista as atividades do Microsoft Project para Web registradas no log de auditoria do Microsoft 365:

Nome amigável Operação Descrição
Projeto criado ProjectCreated Um projeto foi criado por um usuário ou aplicativo.
Roteiro criado RoadmapCreated Um roteiro ou portfólio foi criado por um usuário ou aplicativo.
Item de roteiro criado RoadmapItemCreated Um item de roteiro ou portfólio foi criado por um usuário ou aplicativo.
Tarefa criada TaskCreated Uma tarefa foi criada por um usuário ou aplicativo.
Projeto excluído ProjectDeleted Um projeto foi excluído por um usuário ou aplicativo.
Roteiro excluído RoadmapDeleted Um roteiro ou portfólio foi excluído por um usuário ou aplicativo.
Item de roteiro excluído RoadmapItemDeleted Um item de roteiro ou portfólio foi excluído por um usuário ou aplicativo.
Tarefa excluída TaskDeleted Uma tarefa foi excluída por um usuário ou aplicativo.
Projeto acessado ProjectAccessed Um projeto foi lido por um usuário ou aplicativo.
Página inicial do projeto acessada ProjectListAccessed Um usuário consultou uma lista de projetos e/ou roteiros.
Roteiro acessado RoadmapAccessed Um roteiro ou portfólio foi lido por um usuário ou aplicativo.
Item de roteiro acessado RoadmapItemAccessed Um item de roteiro ou portfólio foi lido por um usuário ou aplicativo.
Tarefa acessada TaskAccessed Uma tarefa foi lida por um usuário ou aplicativo.
Projeto atualizado ProjectUpdated Um projeto foi modificado por um usuário ou aplicativo.
Configurações de projeto atualizadas ProjectForTheWebProjectSettings Um administrador atualizou as configurações do projeto.
Roteiro atualizado RoteiroAtualizado Um roteiro ou portfólio foi modificado por um usuário ou aplicativo.
Item de roteiro atualizado RoadmapItemUpdated Um item de roteiro ou portfólio foi modificado por um usuário ou aplicativo.
Configurações de roteiro atualizadas ProjectForTheWebRoadmaptSettings Um roteiro atualizado pelo administrador ou configurações de portfólio.
Tarefa atualizada TaskUpdated Uma tarefa foi modificada por um usuário ou aplicativo.

Atividades de quarentena

A tabela a seguir lista as atividades de quarentena registradas no log de auditoria do Microsoft 365. Para obter mais informações sobre quarentena, confira Mensagens de email em quarentena.

Nome amigável Operação Descrição
Mensagem de quarentena excluída QuarantineDeleteMessage Um administrador ou usuário excluiu uma mensagem de email que era prejudicial.
Solicitação de liberação de mensagem de quarentena negada QuarantineReleaseRequestDeny Uma negação de administrador para uma solicitação de liberação de um usuário para uma mensagem de email que era prejudicial.
Mensagem de quarentena exportada QuarantineExport Um administrador ou usuário exportou uma mensagem de email prejudicial.
Mensagem de quarentena exibida QuarantinePreview Um administrador ou usuário visualizou uma mensagem de email que foi prejudicial.
Mensagem de quarentena de solicitação de liberação QuarantineReleaseRequest Um usuário solicitou a liberação de uma mensagem de email que era prejudicial.
Mensagem de quarentena liberada QuarantineRelease Um administrador ou usuário liberou uma mensagem de email da quarentena que era prejudicial.
Cabeçalho de mensagem de quarentena exibida QuarantineViewHeader Um administrador ou usuário visualizou o cabeçalho de uma mensagem de email que era prejudicial.

Atividades de relatório

A tabela a seguir lista as atividades dos relatórios de uso registrados no log de auditoria do Microsoft 365.

Nome amigável Operação Descrição
Configurações de privacidade do relatório de uso atualizadas UpdateUsageReportsPrivacySetting Configurações de privacidade atualizadas pelo administrador para relatórios de uso.

Política de retenção e atividades do rótulo de retenção

A tabela a seguir lista as atividades de configuração registradas no log de auditoria do Microsoft 365 para políticas de retenção e rótulos de retenção quando você os cria, reconfigura ou exclui.

Nome amigável Operação Descrição
Associação de escopo adaptável alterada ApplicableAdaptiveScopeChange Usuários, sites ou grupos foram adicionados ou removidos do escopo adaptável. Essas alterações resultam da execução da consulta do escopo. Como as alterações são iniciadas pelo sistema, o usuário relatado é exibido como um GUID em vez de uma conta de usuário.
Configurações definidas para uma política de retenção NewRetentionComplianceRule As configurações de retenção para uma nova política de retenção foram definidas pelo administrador. As configurações de retenção incluem por quanto tempo os itens são retidos e o que acontece com os itens quando o período de retenção expira (como excluir itens, reter itens ou retê-los e excluí-los). Essa atividade também corresponde à execução do cmdlet New-RetentionComplianceRule.
Escopo adaptável criado NewAdaptiveScope O administrador criou um escopo adaptável.
Criado o rótulo de retenção NewComplianceTag Um novo rótulo de retenção foi criado pelo administrador.
Criada a política de retenção NewRetentionCompliancePolicy Uma nova política de retenção foi criada pelo administrador.
Escopo adaptável excluído RemoveAdaptiveScope O administrador excluiu um escopo adaptável.
Rótulo de retenção excluído RemoveComplianceTag Um rótulo de retenção foi excluído pelo administrador.
Excluída a política de retenção RemoveRetentionCompliancePolicy
Uma política de retenção foi excluída pelo administrador.
As configurações de uma política de retenção foram excluídas RemoveRetentionComplianceRule
As definições de configuração de uma política de retenção foram excluídas pelo administrador. Provavelmente, essa atividade é registrada quando um administrador exclui uma política de retenção ou executa o cmdlet Remove-RetentionComplianceRule.
A opção de registro regulatório foi habilitada para etiquetas de retenção
SetRestrictiveRetentionUI O administrador executou o cmdlet Set-RegulatoryComplianceUI para que um administrador possa selecionar a opção de configuração da IU para que um rótulo de retenção marque o conteúdo como um registro regulamentar.
Rótulo de limpeza prioritária aplicado ao arquivo PriorityCleanupTagApplied Um rótulo de retenção para limpeza prioritária é aplicado a um item no OneDrive ou no SharePoint (inclui a substituição de rótulo).
Item de email retido proativamente ExchangeDataProactivelyPreserved A proteção adaptável aplicou automaticamente um rótulo de retenção para reter um item no Exchange.
Arquivo retido proativamente SharePointDataProactivelyPreserved A proteção adaptável aplicou automaticamente um rótulo de retenção para reter um item no SharePoint ou no OneDrive.
Escopo adaptável atualizado SetAdaptiveScope O administrador alterou a descrição ou a consulta para um escopo adaptável existente.
Rótulo de retenção atualizado SetComplianceTag Um rótulo de retenção existente foi atualizado pelo administrador.
Política de retenção atualizada SetRetentionCompliancePolicy Uma política de retenção existente foi atualizada pelo administrador. As atualizações que acionam este evento incluem adicionar ou excluir locais de conteúdo aos quais a política de retenção é aplicada.
Configurações atualizadas para uma política de retenção SetRetentionComplianceRule As configurações de retenção para uma política de retenção existente foram alteradas pelo administrador. As configurações de retenção incluem por quanto tempo os itens são retidos e o que acontece com os itens quando o período de retenção expira (como excluir itens, reter itens ou retê-los e excluí-los). Essa atividade também corresponde à execução do cmdlet Set-RetentionComplianceRule.

Atividades de administração de funções

A tabela a seguir lista as atividades de administração de funções do Microsoft Entra registradas no log de auditoria do Microsoft 365 quando um administrador gerencia funções administrativas no Centro de administração do Microsoft 365 ou no portal de gerenciamento do Azure.

Nome amigável Operação Descrição
Adicionar membro à função Adicione o membro à função. Usuário adicionado a uma função de administração no Microsoft 365.
Usuário removido de uma função de diretório Remova membro da função. Usuário removido de uma função de administração no Microsoft 365.
Definir informações de contato da empresa Defina as informações de contato da empresa. Preferências de contato no nível da empresa atualizadas para a sua organização. Isso inclui endereços de email para emails relacionados a assinaturas enviados pelo Microsoft 365 e notificações técnicas sobre serviços.

Atividades de tipos de informações confidenciais

A tabela a seguir lista os eventos de auditoria para atividades registradas no log de auditoria do Microsoft 365 envolvendo a criação e a atualização de tipos de informações confidenciais.

Nome amigável Operação Descrição
Criado um novo tipo de informação confidencial CreateRulePackage / EditRulePackage* Um novo tipo de informação confidencial foi criado. Essas informações incluem todos os SITs criados com a cópia de um SIT pronto para uso.
Observação: essa atividade surge nas atividades de auditoria 'Pacote de regras criado' ou 'Pacote de regras editado'.
Um tipo de informação confidencial foi excluído EditRulePackage / RemoveRulePackage Um tipo de informação confidencial existente foi excluído.
Essa atividade surge na atividade de auditoria "Pacote de regras editado" ou "Pacote de regras removido".
Editou um tipo de informação confidencial EditRulePackage Um tipo de informação confidencial existente foi editado. Essas informações podem incluir operações como adicionar ou remover um padrão e editar a regex ou a palavra-chave associada ao tipo de informação confidencial.
Essa atividade é exibida na atividade de auditoria "Pacote de regras editado".

Atividades de rótulo de sensibilidade

A tabela a seguir lista os eventos registrados no log de auditoria do Microsoft 365 resultantes do uso de rótulos de confidencialidade com contêineres e itens gerenciados pelo Microsoft Purview. Os contêineres incluem sites do SharePoint, sites do Teams e espaços de trabalho do Loop. Os itens incluem documentos, emails, eventos de calendário, componentes e páginas do Loop e páginas do Copilot. Para políticas de rotulagem automática, os itens também incluem arquivos e ativos de dados no Mapa de Dados do Microsoft Purview.

Nome amigável Operação Descrição
Rótulo de sensibilidade aplicado ao site FileSensitivityLabelApplied

SensitivityLabelApplied
Um rótulo de confidencialidade foi aplicado a um item usando aplicativos do Microsoft 365, o Office para a Web, o painel de detalhes em uma biblioteca de documentos do SharePoint ou da guia Files no Teams ou uma política de rotulagem automática.

As operações para essa atividade são diferentes dependendo de como o rótulo foi aplicado:
- Office para a Web, painel de detalhes em uma biblioteca de documentos do SharePoint ou na guia Files no Teams ou uma política de rotulagem automática (FileSensitivityLabelApplied)
- Aplicativos do Microsoft 365 (SensitivityLabelApplied).
Rótulo de sensibilidade aplicado ao site SiteSensitivityLabelApplied Um rótulo de confidencialidade foi aplicado a um site do SharePoint, site do Teams que não está conectado ao grupo ou a um espaço de trabalho do Loop.
Rótulo de sensibilidade alterado aplicado ao arquivo FileSensitivityLabelChanged

SensitivityLabelUpdated
Um rótulo de confidencialidade diferente foi aplicado a um item.

As operações para essa atividade são diferentes dependendo de como o rótulo foi alterado:
- Office para a Web, painel de detalhes em uma biblioteca de documentos do SharePoint ou na guia Files no Teams ou uma política de rotulagem automática (FileSensitivityLabelChanged)
- Aplicativos do Microsoft 365 (SensitivityLabelUpdated).
Rótulo de confidencialidade alterado em um site SiteSensitivityLabelChanged Um rótulo de confidencialidade diferente foi aplicado a um site do SharePoint, site do Teams que não está conectado ao grupo ou um espaço de trabalho do Loop.
Falha ao aplicar o rótulo de confidencialidade do arquivo FileSensitivityLabelAppliedFailed Um rótulo de confidencialidade não pôde ser aplicado a um item usando o Office para a Web, o painel de detalhes em uma biblioteca de documentos do SharePoint ou na guia Files no Teams ou uma política de rotulagem automática.
Falha ao alterar o rótulo de confidencialidade do arquivo FileSensitivityLabelChangedFailed Um rótulo de confidencialidade diferente não pôde ser aplicado a um item usando o Office para a Web, o painel de detalhes em uma biblioteca de documentos do SharePoint ou da guia Files no Teams ou uma política de rotulagem automática.
Falha ao remover o rótulo de confidencialidade do arquivo FileSensitivityLabelRemovedFailed Um rótulo de confidencialidade não pôde ser removido de um item usando o Office para a Web, o painel de detalhes em uma biblioteca de documentos do SharePoint ou da guia Files no Teams ou uma política de rotulagem automática.
Rótulo de sensibilidade removido do site FileSensitivityLabelRemoved

SensitivityLabelRemoved
Um rótulo de confidencialidade foi removido de um item usando aplicativos do Microsoft 365, Office para a Web, o painel de detalhes em uma biblioteca de documentos do SharePoint ou a guia Files no Teams, uma política de rotulagem automática ou o cmdlet Unlock-SPOSensitivityLabelEncryptedFile.

As operações para essa atividade são diferentes dependendo de como o rótulo foi removido:
- Office para a Web, painel de detalhes em uma biblioteca de documentos do SharePoint ou na guia Files no Teams ou uma política de rotulagem automática (FileSensitivityLabelRemoved)
- Aplicativos do Microsoft 365 (SensitivityLabelRemoved).
Rótulo de sensibilidade removido do site SiteSensitivityLabelRemoved Um rótulo de confidencialidade foi removido de um site do SharePoint, site do Teams que não está conectado ao grupo ou um espaço de trabalho do Loop.

A tabela a seguir lista as descrições dos valores registrados no log de auditoria do Microsoft 365 incluídos na propriedade FailureReason para atividades de auditoria que registram falhas para aplicar, alterar ou remover rótulos de confidencialidade. Essas propriedades não estão disponíveis para outras atividades de rótulo de confidencialidade:

Propriedade FailureReason Descrição da propriedade
CannotOverrideCurrentLabel Um rótulo de confidencialidade não foi atribuído ao arquivo porque o rótulo de confidencialidade aplicado no momento tem uma prioridade mais alta.
DowngradeJustificationTextMissing O rótulo de confidencialidade não foi atribuído ao arquivo porque o texto de justificação é necessário para esta operação.
Arquivo criptografado Um rótulo de confidencialidade não foi atribuído ao arquivo porque ele está criptografado.
FileExtensionNotSupported Um rótulo de confidencialidade não foi atribuído ao arquivo porque não há suporte para o tipo de arquivo nesta operação.
FileLockedOrCheckedOut Um rótulo de confidencialidade não foi atribuído ao arquivo porque ele está bloqueado ou com check-out.
FileNotFound Um rótulo de confidencialidade não foi atribuído ao arquivo porque ele não está disponível.
FileNotSupported Um rótulo de confidencialidade não foi atribuído ao arquivo porque ele não dá suporte a essa operação.
FileTooLarge Um rótulo de confidencialidade não foi atribuído ao arquivo porque ele é muito grande para dar suporte a essa operação.
InvalidArgument Um rótulo de confidencialidade não foi atribuído ao arquivo porque alguns parâmetros fornecidos para executar essa operação não são válidos.
LabelIdNotFound Um rótulo de confidencialidade não foi atribuído ao arquivo porque o rótulo de confidencialidade fornecido não está disponível ou não é válido.
LabelNotSupported Um rótulo de confidencialidade não foi atribuído ao arquivo porque o rótulo de confidencialidade fornecido não tem suporte.
LabelOperationsDisabled Um rótulo de confidencialidade não foi atribuído ao arquivo porque a operação de rótulo de confidencialidade está desabilitada no arquivo.
MinorVersionLimitExceeded Um rótulo de confidencialidade não foi atribuído ao arquivo porque o limite de versão foi excedido.
UnauthorizedAccessException Um rótulo de confidencialidade não foi atribuído ao arquivo porque o usuário atual não está autorizado a executar essa operação.
Desconhecido Um rótulo de confidencialidade não foi atribuído ao arquivo devido a um erro interno.
ZeroByteFileError Um rótulo de confidencialidade não foi atribuído ao arquivo porque a operação não pode ser executada em um arquivo de byte zero.

Informações de auditoria adicionais para rótulos de confidencialidade:

Atividades de lista do SharePoint

A tabela a seguir lista as atividades registradas no log de auditoria do Microsoft 365 relacionadas a quando os usuários interagem com listas e itens de lista no SharePoint. Os registros de auditoria de algumas atividades do SharePoint mostram que o usuário app@sharepoint executou a atividade em nome do usuário ou administrador que iniciou a ação. Para saber mais, confira o app@sharepoint usuário nos registros de auditoria.

Nome amigável Operação Descrição
Lista criada ListCreated Um usuário criou uma lista do SharePoint.
Coluna de lista criada ListColumnCreated Um usuário criou uma coluna de lista do SharePoint. Uma coluna de lista é uma coluna anexada a uma ou mais listas do SharePoint.
Tipo de conteúdo de lista criado ListContentTypeCreated Um usuário criou um tipo de conteúdo de lista. Um tipo de conteúdo de lista é um tipo de conteúdo anexado a uma ou mais listas do SharePoint.
Item de lista criado ListItemCreated Um usuário criou um item em uma lista do SharePoint existente.
Coluna de site criada SiteColumnCreated Um usuário criou uma coluna de site do SharePoint. Uma coluna de site é uma coluna que não está anexada a uma lista. Uma coluna de site é também uma estrutura de metadados que pode ser usada por qualquer lista em uma determinada Web.
Tipo de conteúdo de site criado ContentType do site criado Um usuário criou um tipo de conteúdo de site. Um tipo de conteúdo de site é um tipo de conteúdo anexado ao site primário.
Lista excluída ListDeleted Um usuário excluiu uma lista do SharePoint.
Coluna de lista excluída Coluna de Lista Excluída Um usuário excluiu uma coluna de lista do SharePoint.
Tipo de conteúdo de lista excluído ListContentTypeDeleted Um usuário excluiu um tipo de conteúdo de lista.
Item de lista excluído Item de Lista Excluído Um usuário excluiu um item de lista do SharePoint.
Coluna de site excluída SiteColumnDeleted Um usuário excluiu uma coluna de site do SharePoint.
Tipo de conteúdo de site excluído SiteContentTypeDeleted Um usuário excluiu um tipo de conteúdo de site.
Item de lista reciclado ListItemRecycled Um usuário moveu um item de lista do SharePoint para a Lixeira.
Lista restaurada ListRestored Um usuário restaurou uma lista do SharePoint da Lixeira.
Item de lista restaurado ListItemRestored Um usuário restaurou um item de lista do SharePoint da Lixeira.
Lista atualizada ListUpdated Um usuário atualizou uma lista do SharePoint modificando uma ou mais propriedades.
Coluna da lista atualizada ListColumnUpdated Um usuário atualizou uma coluna de lista do SharePoint modificando uma ou mais propriedades.
Tipo de conteúdo de lista atualizado ListContentTypeUpdated Um usuário atualizou um tipo de conteúdo de lista modificando uma ou mais propriedades.
Item de lista atualizado ListItemUpdated Um usuário atualizou um item de lista do SharePoint modificando uma ou mais propriedades.
Exibição de lista atualizada ListViewUpdated Um usuário atualizou uma exibição de lista do SharePoint modificando uma ou mais propriedades.
Coluna de site atualizada SiteColumnUpdated Um usuário atualizou uma coluna de site do SharePoint modificando uma ou mais propriedades.
Tipo de conteúdo de site atualizado SiteContentTypeUpdated Um usuário atualizou um tipo de conteúdo de site modificando uma ou mais propriedades.

Atividades de tipo de contêiner do SharePoint Embedded

A tabela a seguir lista as atividades do tipo contêiner do SharePoint Embedded que o log de auditoria do Microsoft 365 registra. Para obter mais informações sobre o SharePoint Embedded, consulte Visão geral do SharePoint Embedded.

Nome amigável Operação Descrição
Tipo de contêiner criado ContainerTypeCreated Um tipo de contêiner do SharePoint Embedded foi criado.
Tipo de contêiner excluído ContainerTypeDeleted Um tipo de contêiner do SharePoint Embedded foi excluído.
Tipo de contêiner atualizado ContainerTypeUpdated Um tipo de contêiner do SharePoint Embedded foi atualizado.
Proprietários de tipo de contêiner atualizados ContainerTypeOwnersUpdated Os proprietários de um tipo de contêiner do SharePoint Embedded foram atualizados.

Atividades de compartilhamento e solicitação de acesso

A tabela a seguir lista as atividades de solicitação de compartilhamento e acesso do usuário no SharePoint e no OneDrive registradas no log de auditoria do Microsoft 365. Para eventos de compartilhamento, a coluna Detalhes em Resultados identifica o nome do usuário ou do grupo com o qual o item foi compartilhado e se esse usuário ou grupo é um membro ou convidado na sua organização. Para saber mais, veja Usar a auditoria de compartilhamento no log de auditoria.

Observação

Os usuários podem ser membros ou convidados com base na propriedade UserType do objeto de usuário. Um membro geralmente é um usuário da organização, e um convidado geralmente é um colaborador fora da organização. Quando um usuário aceita um convite de compartilhamento (e ainda não faz parte da sua organização), uma conta de convidado é criada para ele no diretório da sua organização. Depois que o usuário convidado tiver uma conta no seu diretório, você poderá compartilhar recursos diretamente com ele (sem exigir um convite).

Nome amigável Operação Descrição
Solicitação de acesso aceita AccessRequestAccepted Uma solicitação de acesso a um site, pasta ou documento foi aceita e o usuário solicitante recebeu acesso.
Convite de compartilhamento aceito SharingInvitationAccepted O usuário (membro ou convidado) aceitou um convite de compartilhamento e recebeu acesso a um recurso. Esse evento inclui informações sobre o usuário que foi convidado e sobre o endereço de email que foi usado para aceitar o convite (eles podem ser diferentes). Com frequência, essa atividade é acompanhada por um segundo evento que descreve como o usuário obteve acesso ao recurso; por exemplo, a adição do usuário a um grupo com acesso ao recurso.
Nível de permissão adicionado ao conjunto de sites PermissionLevelAdded Um nível de permissão foi adicionado a um conjunto de sites.
Convite de compartilhamento bloqueado SharingInvitationBlocked Um convite de compartilhamento enviado por um usuário em sua organização é bloqueado devido a uma política de compartilhamento externo que permite ou nega o compartilhamento externo com base no domínio do usuário de destino. Nesse caso, o convite de compartilhamento foi bloqueado porque:
O domínio do usuário de destino não está incluído na lista de domínios permitidos.
Ou
O domínio do usuário de destino está incluído na lista de domínios bloqueados.
Para obter mais informações sobre como permitir ou bloquear o compartilhamento externo com base em domínios, consulte Compartilhamento de domínios restritos no SharePoint e no OneDrive.
Link compartilhável da empresa criado CompanyLinkCreated O usuário criou um link de toda a empresa para um recurso. Os links em toda a empresa só podem ser usados por membros em sua organização. Eles não podem ser usados por convidados.
Solicitação de acesso criada AccessRequestCreated O usuário solicita acesso a um site, pasta ou documento que ele não tem permissões para acessar.
Um link anônimo criado AnonymousLinkCreated O usuário criou um link anônimo para um recurso. Qualquer pessoa com esse link pode acessar o recurso sem ter que se autenticar.
Link seguro criado SecureLinkCreated Um link de compartilhamento seguro foi criado para esse item.
Convite de compartilhamento criado SharingInvitationCreated O usuário compartilhou um recurso no SharePoint ou no OneDrive com um usuário que não está no diretório da sua organização.
Link seguro excluído SecureLinkDeleted Um link de compartilhamento seguro foi excluído.
Solicitação de acesso negada AccessRequestDenied Uma solicitação de acesso a um site, pasta ou documento foi negada.
Link compartilhável da empresa removido CompanyLinkRemoved O usuário removeu um link de empresa para um recurso. O link não pode mais ser usado para acessar o recurso.
Link anônimo removido AnonymousLinkRemoved O usuário removeu um link anônimo para um recurso. O link não pode mais ser usado para acessar o recurso.
Arquivo, pasta ou site compartilhado SharingSet O usuário (membro ou convidado) compartilhou um arquivo, uma pasta ou um site no SharePoint ou no OneDrive com um usuário no diretório da sua organização. O valor na coluna Detalhes dessa atividade identifica o nome do usuário com o qual o recurso foi compartilhado e se esse usuário é um membro ou convidado.

Geralmente, essa atividade é acompanhada por um segundo evento que descreve como o usuário recebeu o acesso ao recurso. Por exemplo, a adição do usuário a um grupo com acesso ao recurso.
Arquivo, pasta ou site não compartilhado SharingRevoked O usuário (membro ou convidado) cancelou o compartilhamento de um arquivo, pasta ou site que havia sido compartilhado com outro usuário.
Solicitação de acesso atualizado AccessRequestUpdated Uma solicitação de acesso a um item foi atualizada.
Link anônimo atualizado AnonymousLinkUpdated O usuário atualizou um link anônimo para um recurso. O campo atualizado é incluído na propriedade EventData quando você exporta os resultados da pesquisa.
Convite de compartilhamento atualizado SharingInvitationUpdated Um convite de compartilhamento externo foi atualizado.
Link compartilhável da empresa usado CompanyLinkUsed O usuário acessou um recurso usando um link de empresa.
Link anônimo usado AnonymousLinkUsed Um usuário anônimo acessou um recurso usando um link anônimo. A identidade do usuário pode ser desconhecida, mas você pode obter outros detalhes, como seu endereço IP.
Link seguro usado SecureLinkUsed Um usuário usou um link seguro.
Usuário adicionado a um link seguro AddedToSecureLink Um usuário foi adicionado à lista de entidades que podem usar um link de compartilhamento seguro.
Usuário removido do link seguro RemovedFromSecureLink Um usuário foi removido da lista de entidades que podem usar um link de compartilhamento seguro.
Convite de compartilhamento retirado SharingInvitationRevoked O usuário retirou um convite de compartilhamento para um recurso.

Atividades de administração do site

A tabela a seguir lista os eventos resultantes de tarefas de administração do site no SharePoint e que são registrados no log de auditoria do Microsoft 365. Os registros de auditoria de algumas atividades do SharePoint indicam que o usuário app@sharepoint executou a atividade em nome do usuário ou administrador que iniciou a ação. Para saber mais, confira o app@sharepoint usuário nos registros de auditoria.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Nome amigável Operação Descrição
Local de dados permitido adicionado AllowedDataLocationAdded Um administrador global ou do SharePoint adicionou um local de dados permitido em um ambiente multigeográfico.
Agente de usuário isento adicionado ExemptUserAgentSet Um administrador global ou do SharePoint adicionou um agente de usuário à lista de agentes de usuário isentos no centro de administração do SharePoint.
Administrador de localização geográfica adicionado GeoAdminAdded Um administrador global ou do SharePoint adicionou um usuário como um administrador geográfico de um local.
Usuário com permissão para criar grupos AllowGroupCreationSet O proprietário ou administrador do site adiciona um nível de permissão a um site, que permite que um usuário com essa permissão crie um grupo para esse site.
Aplicar tema a uma Web WebThemeApplied Um administrador global do SharePoint ou um proprietário de site aplicou um tema da Web.
Movimentação geográfica do site cancelada SiteGeoMoveCancelled Um administrador global ou do SharePoint cancelou uma movimentação geográfica do site do SharePoint ou do OneDrive. O recurso multigeo permite que uma organização abranja várias regiões geográficas de datacenter da Microsoft, que são chamadas de áreas geográficas. Para obter mais informações, consulte Multi-Geo Capabilities no OneDrive e no SharePoint.
Política de compartilhamento alterada SharingPolicyChanged Um administrador global ou do SharePoint alterou uma política de compartilhamento do SharePoint usando o Centro de administração do Microsoft 365, o Centro de administração do SharePoint ou o Shell de Gerenciamento do SharePoint. Qualquer alteração nas configurações da política de compartilhamento em sua organização é registrada. A política que foi alterada é identificada no campo ModifiedProperties nas propriedades detalhadas do registro de evento.
Política de acesso a dispositivo alterada DeviceAccessPolicyChanged Um administrador global ou do SharePoint alterou a política de dispositivos não gerenciados para sua organização. Esta política controla o acesso ao SharePoint, OneDrive e ao Microsoft 365 de dispositivos que não estão associados à sua organização. Configurar esta política requer uma assinatura do Enterprise Mobility + Security. Para obter informações, consulte Controlar o acesso de dispositivos gerenciados.
Agentes de usuário isentos alterados CustomizeExemptUsers Um administrador global ou do SharePoint personalizou a lista de agentes de usuário isentos no centro de administração do SharePoint. Você pode especificar quais agentes de usuário devem ficar isentos de receber uma página da Web inteira para indexar. Isso significa que quando um agente de usuário especificado como isento encontra um formulário do InfoPath, o formulário é retornado como um arquivo XML, em vez de uma página da Web inteira. Isso torna a indexação de formulários do InfoPath mais rápida.
Política de acesso à rede alterada NetworkAccessPolicyChanged Um administrador global ou do SharePoint alterou a política de acesso baseado em localização (também chamada de limite de rede confiável) no centro de administração do SharePoint ou usando o PowerShell do SharePoint. Esse tipo de política controla quem pode acessar os recursos do SharePoint e do OneDrive em sua organização com base em intervalos de endereços IP autorizados, especificados por você. Para obter mais informações, confira Controlar o acesso aos dados do SharePoint e do OneDrive com base no local da rede.
Trabalho de migração concluído MigrationJobCompleted Um trabalho de migração foi concluído.
Movimentação geográfica do site concluída SiteGeoMoveCompleted Uma mudança de área geográfica de site que um administrador global em sua organização agendou como concluída. O recurso multigeo permite que uma organização abranja várias regiões geográficas de datacenter da Microsoft, que são chamadas de áreas geográficas. Para obter mais informações, consulte Multi-Geo Capabilities no OneDrive e no SharePoint.
Criar tema para todo o locatário TenantWideThemeCreated Um administrador do SharePoint, administrador global ou gerente de marca criou um tema personalizado aplicado em todos os sites do SharePoint em sua organização.
Conexão Enviar Para criada SendToConnectionAdded Um administrador global ou do SharePoint cria uma nova conexão Enviar Para na página de gerenciamento de Registros no centro de administração do SharePoint. Uma conexão Enviar para especifica configurações para um repositório de documentos ou um centro de registros. Quando você cria uma conexão Enviar para, um Organizador de Conteúdo pode enviar documentos à localização especificada.
Conjunto de sites criado SiteCollectionCreated Um administrador global ou do SharePoint cria um conjunto de sites em sua organização do SharePoint ou um usuário provisiona seu site do OneDrive.
Excluir tema de todo o locatário TenantWideThemeDeleted Um administrador do SharePoint, um administrador global ou um gerente de marca excluiu um tema personalizado aplicado em todos os sites do SharePoint em sua organização.
Site do hub órfão excluído HubSiteOrphanHubDeleted Um administrador global ou do SharePoint excluiu um site do hub órfão, que é um site do hub que não tem sites associados a ele. Um hub órfão provavelmente é causado pela exclusão do site do hub original.
Conexão Enviar Para excluída SendToConnectionRemoved Um administrador global ou do SharePoint exclui uma conexão Enviar Para na página de gerenciamento de Registros no centro de administração do SharePoint.
Site excluído SiteDeleted O administrador do site exclui um arquivo.
Visualização de documentos habilitada PreviewModeEnabledSet O administrador do site habilita a visualização de documentos para um site.
Fluxo de trabalho legado habilitado LegacyWorkflowEnabledSet O proprietário ou administrador do site adiciona o tipo de conteúdo da Tarefa de Fluxo de Trabalho do SharePoint 2013 ao site. Os administradores globais também podem habilitar fluxos de trabalho para toda a organização no Centro de administração do SharePoint.
Office on Demand habilitado OfficeOnDemandSet O administrador do site habilita o Office on Demand, que permite aos usuários acessar a versão mais recente dos aplicativos da área de trabalho do Office. O Office on Demand está habilitado no Centro de administração do SharePoint e exige uma assinatura do Microsoft 365 que inclua aplicativos completos do Office instalados.
Fonte de resultados habilitada para Pesquisas de Pessoas PeopleResultsScopeSet O administrador do site cria a fonte de resultado para Pesquisas de Pessoas em um site.
RSS feeds habilitados NewsFeedEnabledSet O proprietário ou administrador do site habilita RSS feeds para um site. Os administradores globais podem ativar RSS feeds para toda a organização no centro de administração do SharePoint.
Site associado ao site do hub HubSiteJoined Um proprietário de site associa seus sites a um site do hub.
Cota do conjunto de sites modificado SiteCollectionQuotaModified O administrador do site modifica a cota para uma conjunto de sites.
Excluir site permanentemente SitePermanentlyDeleted Um administrador global ou do SharePoint exclui permanentemente um site dos Sites Excluídos do Centro de Administração do SharePoint.
Site do hub registrado HubSiteRegistered Um administrador global ou do SharePoint cria um site do hub. Os resultados são que o site é registrado para ser um site do hub.
Local de dados permitido removido AllowedDataLocationDeleted Um administrador global ou do SharePoint removeu um local de dados permitido em um ambiente multigeográfico.
Administrador de localização geográfica removido GeoAdminDeleted Um administrador global ou do SharePoint removeu um usuário como um administrador geográfico de um local.
Site renomeado SiteRenamed O administrador ou proprietário do site renomeia um site.
Restaurar Site SiteRestored Um administrador global ou do SharePoint restaura um site dos Sites Excluídos do Centro de Administração do SharePoint.
Movimentação geográfica do site agendada SiteGeoMoveScheduled Um administrador global ou do SharePoint agendou uma mudança geográfica do site do SharePoint ou do OneDrive. O recurso multigeo permite que uma organização abranja várias regiões geográficas de datacenter da Microsoft, que são chamadas de áreas geográficas. Para obter mais informações, consulte Multi-Geo Capabilities no OneDrive e no SharePoint.
Definir site do host HostSiteSet Um administrador global ou do SharePoint altera o site designado para hospedar sites pessoais ou do OneDrive.
Definir a cota de armazenamento para uma localização geográfica GeoQuotaAllocated Um administrador global ou do SharePoint configurou a cota de armazenamento para uma localização geográfica em um ambiente multigeográfico.
Site desvinculado do site do hub HubSiteUnjoined Um proprietário de site dissocia o site de um site do hub.
Site do hub não registrado HubSiteUnregistered Um administrador global ou do SharePoint cancela registro de um site como um site do hub. Quando o registro de um site do hub é cancelado, ele não funciona mais como um site do hub.
Atualizar a configuração de DisableSiteBranding UpdateDisableSiteBranding Um administrador global ou do SharePoint habilita ou desabilita a identidade visual do site.
Atualizar tema em todo o locatário TenantWideThemeUpdated Um administrador do SharePoint, um administrador global ou um gerente de marca atualizou um tema personalizado aplicado em todos os sites do SharePoint em sua organização.

Atividades de permissões de site

A tabela a seguir lista eventos relacionados à atribuição de permissões no SharePoint e ao uso de grupos para conceder (e revogar) acesso a sites registrados no log de auditoria do Microsoft 365. Os registros de auditoria de algumas atividades do SharePoint indicam que o usuário app@sharepoint executou a atividade em nome do usuário ou administrador que iniciou a ação. Para saber mais, confira o app@sharepoint usuário nos registros de auditoria.

Nome amigável Operação Descrição
Administrador de conjunto de sites adicionado SiteCollectionAdminAdded O proprietário ou administrador do conjunto de sites adiciona uma pessoa como administrador de conjunto de sites para um site. Os administradores do conjunto de sites têm permissões de controle total para o conjunto de sites e todos os subsites. Essa atividade também será registrada quando um administrador conceder acesso a uma conta do usuário do Onedrive (editando o perfil do usuário no centro de administração do SharePoint ou usando o centro de administração do Microsoft 365).
Usuário ou grupo adicionado ao grupo do SharePoint AddedToGroup O usuário adicionou um membro ou convidado a um grupo do SharePoint. Essa ação pode ser intencional ou o resultado de outra atividade, como um evento de compartilhamento.
Herança de nível de permissão interrompida PermissionLevelsInheritanceBroken Um item foi alterado para que ele não mais herde os níveis de permissão de seu pai.
Compartilhamento de herança interrompido SharingInheritanceBroken Um item foi alterado para que não herde mais as permissões de compartilhamento de seu pai.
Grupo criado GroupAdded O proprietário ou administrador do site cria um grupo para um site ou realiza uma tarefa que resulta na criação de um grupo. Por exemplo, na primeira vez que um usuário cria um link para compartilhar um arquivo, um grupo do sistema é adicionado ao site do usuário no OneDrive. Esse evento também pode ser o resultado de um usuário ter criado um link com permissões de edição para um arquivo compartilhado.
Grupo excluído GroupRemoved O usuário exclui um grupo de um site.
Configuração “Membros Podem Compartilhar" modificado WebMembersCanShareModified A configuração Membros Podem Compartilhar foi modificada em um site.
Configuração da solicitação de acesso modificada WebRequestAccessModified As configurações de solicitação de acesso foram modificadas em um site.
Nível de permissão modificado em um conjunto de sites PermissionLevelModified Um nível de permissão foi alterado em um conjunto de sites.
Permissões de site modificadas SitePermissionsModified O proprietário ou administrador do site (ou a conta do sistema) altera o nível de permissão que é atribuído a um grupo em um site. Essa atividade também será registrada se todas as permissões forem removidas de um grupo.

OBSERVAÇÃO: essa operação foi preterida no SharePoint. Para localizar os eventos relacionados, você pode procurar outras atividades relacionadas à permissão, como Administrador do conjunto de sites adicionado, Usuário ou grupo adicionado ao grupo do SharePoint, Usuário permitido para criar grupo, Grupo criado, e Grupo excluído.
Nível de permissão removido do conjunto de sites PermissionLevelRemoved Um nível de permissão foi removido de um conjunto de sites.
Administrador de conjunto de sites removido SiteCollectionAdminRemoved O proprietário ou administrador do conjunto de sites remove uma pessoa como administrador de conjunto de sites para um site. Essa atividade também será registrada quando um administrador remover a si mesmo da lista de administradores de conjunto de sites para a conta do usuário do OneDrive (editando o perfil de usuário no centro de administração do SharePoint). Para retornar essa atividade nos resultados de pesquisa do log de auditoria, é preciso procurar todas as atividades.
Usuário ou grupo removido do grupo do SharePoint RemovedFromGroup O usuário removeu um membro ou convidado de um grupo do SharePoint. Essa ação pode ser intencional ou o resultado de outra atividade, como um evento de cancelamento de compartilhamento.
Permissões de administrador de site solicitadas SiteAdminChangeRequest O usuário solicita ser adicionado como administrador do conjunto de sites para um conjunto de sites. Os administradores do conjunto de sites têm permissões de controle total para o conjunto de sites e todos os subsites.
Herança de compartilhamento restaurada SharingInheritanceReset Uma alteração foi feita para que um item herde permissões de compartilhamento de seu pai.
Grupo atualizado GroupUpdated O proprietário ou administrador do site altera as configurações de um grupo para um site. Essa alteração pode incluir o nome do grupo, quem pode exibir ou editar a associação ao grupo e como as solicitações de associação são tratadas.

Atividades do Stream

Você pode pesquisar o log de auditoria para atividades no Microsoft Stream. Essas atividades incluem atividades de vídeo executadas por usuários, atividades de canal de grupo e atividades de administração, como gerenciar usuários, gerenciar as configurações da organização e exportar relatórios. Para obter uma descrição dessas atividades, consulte a seção "Atividades registradas no Microsoft Stream em Logs de auditoria do Microsoft Stream.

Atividades de sincronização

A tabela a seguir lista as atividades de sincronização de arquivos registradas no log de auditoria do Microsoft 365 para SharePoint e OneDrive.

Nome amigável Operação Descrição
Computador com permissão para sincronizar arquivos ManagedSyncClientAllowed O usuário estabeleceu uma relação de sincronização com um site. A relação de sincronização é bem-sucedida porque o computador do usuário é membro de um domínio que foi adicionado à lista de domínios (chamada de lista de lista de destinatários seguros) que podem acessar bibliotecas de documentos em sua organização.

Para obter mais informações sobre esse recurso, confira Usar cmdlets do PowerShell para habilitar a Sincronização do OneDrive para domínios que estão na lista de destinatários confiáveis.
Computador impedido de sincronizar arquivos UnmanagedSyncClientBlocked O usuário tenta estabelecer uma relação de sincronização com um site de um computador que não é membro do domínio da sua organização ou é membro de um domínio que não foi adicionado à lista de domínios (chamada de lista de destinatários confiáveis) que podem acessar bibliotecas de documentos em sua organização. A relação de sincronização não é permitida e o computador do usuário está impedido de sincronizar, baixar ou carregar arquivos em uma biblioteca de documentos.

Para mais informações sobre esse recurso, confira Usar cmdlets do PowerShell para habilitar a Sincronização do OneDrive para domínios que estão na lista de destinatários confiáveis.
Alterações de arquivo baixadas no computador FileSyncDownloadedPartial Este evento foi preterido juntamente com o antigo aplicativo Sincronização do OneDrive (Groove.exe).
Arquivos baixados no computador FileSyncDownloadedFull O usuário baixou um arquivo para o computador de uma biblioteca de documentos do SharePoint ou do OneDrive usando Sincronização do OneDrive aplicativo (OneDrive.exe).
Alterações de arquivo carregadas na biblioteca de documentos FileSyncUploadedPartial Este evento foi preterido juntamente com o antigo aplicativo Sincronização do OneDrive (Groove.exe).
Arquivos carregados na biblioteca de documentos FileSyncUploadedFull O usuário carregou um novo arquivo ou alterações em um arquivo na biblioteca de documentos do SharePoint ou no OneDrive usando Sincronização do OneDrive aplicativo (OneDrive.exe).

Atividades do SystemSync

A tabela a seguir lista as atividades do SystemSync registradas no log de auditoria do Microsoft 365.

Nome amigável Operação Descrição
Compartilhamento de dados criado DataShareCreated Quando o usuário criou a exportação de dados.
Compartilhamento de dados excluído. DataShareDeleted Quando o usuário excluiu a exportação de dados.
Baixar cópia dos dados do Lake DownloadCopyOfLakeData Quando a cópia dos dados do Lake é baixada.
Gerar cópia de dados do Lake GenerateCopyOfLakeData Quando a cópia do Lake Data é gerada.

Atividades do Teams

A tabela a seguir lista as atividades do Microsoft Teams registradas no log de auditoria do Microsoft 365. Você pode pesquisar o log de auditoria das atividades de usuários e de administradores no Microsoft Teams. O Teams é um espaço de trabalho baseado em chat no Microsoft 365. Ele reúne as conversas, reuniões, arquivos e anotações da equipe em um único lugar. Para obter orientações de pesquisa mais detalhadas, consulte Pesquisar no log de auditoria de eventos no Microsoft Teams.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Nome amigável Operação Descrição
Aceitar mensagem UserAccepted Aceite uma nova mensagem de uma pessoa com quem nunca estabeleceu contato.
Bot adicionado à equipe BotAddedToTeam Um usuário adiciona um bot a uma equipe.
Canal adicionado ChannelAdded Um usuário adiciona um canal a uma equipe.
Conector adicionado ConnectorAdded Um usuário adiciona um conector a um canal.
Detalhes adicionados sobre a Reunião 9 do Teams MeetingDetail O Teams adicionou informações sobre uma reunião, incluindo a hora de início, a hora de término, a URL para ingressar na reunião e a hora de início/término da gravação.
Informações adicionais sobre os participantes da chamada 10, 11, 12 CallParticipantDetail O Teams adicionou informações sobre os participantes de uma chamada, incluindo a ID de usuário de cada participante, a hora em que cada participante entrou e saiu da chamada e as informações de conexão do participante.
Adicionadas informações sobre os participantes da reunião 9, 12, 14 MeetingParticipantDetail O Teams adicionou informações sobre os participantes de uma reunião, incluindo a ID de usuário de cada participante, a hora em que um participante ingressou na reunião, a hora em que um participante saiu da reunião e a hora de início/término de uma gravação de reunião pelo usuário.

Você também pode ver logs com carimbos de data/hora e informações sobre:

- Quem entrou em uma reunião
- Onde ocorreu o compartilhamento de tela
- Quem iniciou o compartilhamento de tela
- Quando ocorreu o compartilhamento de tela
- Quando o compartilhamento de tela parou
- Quando receber, dar ou solicitar o controle foi ativado
- Se essas solicitações de controle foram aceitas
- Quem aceitou essas solicitações de controle
- Com quem o conteúdo foi compartilhado.
Membros adicionados 6, 8 MemberAdded O proprietário de uma equipe adiciona membros a uma equipe, canal ou chat em grupo.
Guia adicionada TabAdded Um usuário adiciona uma guia a um canal.
Rótulo de confidencialidade aplicado SensitivityLabelApplied Um usuário ou organizador de reunião aplicou um rótulo de confidencialidade a uma reunião do Teams.
Solicitação aprovada ApprovedRequest Depois que o usuário exibir os detalhes da solicitação de aprovação, ele a aprovou.
Bloquear usuário Bloqueado pelo usuário Impedir que um usuário envie mensagens para você.
Solicitação de aprovação cancelada CanceledApprovalRequest O usuário cancelou uma solicitação de aprovação feita.
Aprovação cancelada de forma assíncrona CancelledApprovalAsync O usuário cancela uma solicitação de aprovação de forma assíncrona.
Configuração de canal alterada ChannelSettingChanged A operação ChannelSettingChanged é registrada em log quando as seguintes atividades são realizadas por um membro da equipe. Para cada uma dessas atividades, uma descrição da configuração alterada (mostrada entre parênteses) é exibida na coluna Item nos resultados da pesquisa de log de auditoria.
  • Altera o nome de um canal de equipe (Nome do canal)
  • Altera a descrição de um canal de equipe (Descrição do canal).
Configuração da organização alterada TeamsTenantSettingChanged A operação TeamsTenantSettingChanged é registrada quando as atividades a seguir são executadas por um administrador global no Centro de administração do Microsoft 365. Essas atividades afetam as configurações do Teams em toda a organização. Para obter mais informações, consulte Gerenciar as configurações do Teams da sua organização.
Para cada uma dessas atividades, uma descrição da configuração alterada (mostrada entre parênteses) é exibida na coluna Item nos resultados da pesquisa de log de auditoria.
  • Habilita ou desabilita o Teams para a organização (Microsoft Teams).
  • Habilita ou desabilita a interoperabilidade entre o Microsoft Teams e o Skype for Business para a organização (interoperabilidade do Skype for Business).
  • Habilita ou desabilita a exibição de organograma em clientes do Microsoft Teams (exibição de organograma).
  • Habilita ou desabilita a capacidade dos membros da equipe de agendar reuniões privadas (Agendamento de reunião privada).
  • Habilita ou desabilita a capacidade dos membros da equipe de agendar reuniões de canal (Agendamento de reunião de canal).
  • Habilita ou desabilita a chamada de vídeo em reuniões do Teams (Vídeo para reuniões do Skype).
  • Habilita ou desabilita o compartilhamento de tela em encontros do Microsoft Teams para a organização (Compartilhamento de tela para reuniões do Skype).
  • Habilita ou desabilita essa capacidade de adicionar imagens animadas (chamadas Giphys) às conversas do Teams (Imagens animadas).
  • Altera a configuração de classificação de conteúdo da organização (Classificação de conteúdo). A classificação de conteúdo restringe o tipo de imagem animada que pode ser exibido em conversas.
  • Habilita ou desabilita a capacidade dos membros da equipe de adicionar imagens personalizáveis (chamadas de memes personalizados) da Internet às conversas da equipe (Imagens personalizáveis da Internet).
  • Habilita ou desabilita a capacidade dos membros da equipe de adicionar imagens editáveis (chamadas de adesivos) às conversas da equipe (Imagens editáveis).
  • Habilita ou desabilita essa capacidade para que os membros da equipe usem bots em chats e canais do Microsoft Teams (bots de toda a organização).
  • Habilita bots específicos para o Microsoft Teams. Isso não inclui o T-Bot, que é o bot de ajuda do Teams, que está disponível quando os bots estão habilitados para a organização (Bots individuais).
  • Habilita ou desabilita a capacidade dos membros da equipe de adicionar extensões ou guias (Extensões ou guias).
  • Habilita ou desabilita o carregamento lateral de bots proprietários para o Microsoft Teams (Carregamento lateral de Bots).
  • Habilita ou desabilita a capacidade dos usuários de enviar mensagens de email para um canal do Microsoft Teams (email do canal).
Função de membros alterada na equipe MemberRoleChanged Um proprietário altera a função dos membros de uma equipe. Os valores a seguir indicam o tipo de função atribuído ao usuário.

1 - A função do membro.
2 - A função Proprietário.
3 - A função de Convidado.

A propriedade Members também inclui o nome da sua organização e o endereço de email do membro.
Rótulo de confidencialidade alterado SensitivityLabelChanged Um usuário alterou um rótulo de confidencialidade em uma reunião do Teams.
Configuração da equipe alterada TeamSettingChanged A operação ChannelSettingChanged é registrada em log quando as seguintes atividades são realizadas por um proprietário da equipe. Para cada uma dessas atividades, uma descrição da configuração alterada (mostrada entre parênteses) é exibida na coluna Item nos resultados da pesquisa de log de auditoria.
  • Altera o tipo de acesso de uma equipe. As equipes podem ser definidas como privadas ou públicas (tipo de acesso de equipe). Quando uma equipe é particular (a configuração padrão), os usuários podem acessá-la apenas por convite. Quando uma equipe é pública, ela fica visível para qualquer pessoa.
  • Altera a classificação de informações de uma equipe (classificação de equipe). Por exemplo, os dados da equipe podem ser classificados como alto impacto sobre os negócios, médio impacto sobre os negócios ou baixo impacto sobre os negócios.
  • Altera o nome de uma equipe (nome da equipe).
  • Altera a descrição da equipe (Descrição da equipe).
  • Alterações feitas nas configurações da equipe. Para acessar essas configurações, um proprietário de equipe pode clicar com o botão direito do mouse em uma equipe, selecionar Gerenciar equipe e, em seguida, selecionar a guia Configurações . Para essas atividades, o nome da configuração alterada é exibido na coluna Item nos resultados da pesquisa de log de auditoria.
Criar instância de modelo com escopo da organização CreateOrgScopedTemplateInstance O usuário criou uma instância de modelo com escopo da organização.
Criar instância de modelo com escopo de equipe CreateTeamScopedTemplateInstance O usuário criou uma instância de modelo com escopo de equipe.
Criar solicitação de atualização CreateUpdateRequest O usuário criou um novo modelo de atualização.
Criou um chat 1, 6 ChatCreated Um chat do Teams foi criado.
Aprovação criada CreatedApproval O usuário criou uma nova solicitação de aprovação.
Aprovação criada de forma assíncrona CreatedApprovalAsync O usuário cria uma nova solicitação de aprovação de forma assíncrona.
Trabalho de exportação criado CreatedExportJob O usuário criou um trabalho de exportação.
Provisionamento criado CreatedProvisioning Provisionamento criado pelo usuário da instância CDS (Common Data Service).
Equipe criada TeamCreated O usuário cria uma equipe.
Excluir solicitação de atualização DeleteUpdateRequest O usuário exclui um modelo de atualização.
Excluiu uma mensagem 2 MessageDeleted Uma mensagem em um chat ou canal foi excluída.
Todos os aplicativos da organização excluídos DeletedAllOrganizationApps Todos os aplicativos da organização foram excluídos do catálogo.
Aplicativo excluído AppDeletedFromCatalog Um aplicativo foi excluído do catálogo.
Canal excluído ChannelDeleted Um usuário exclui um canal de uma equipe.
Equipe excluída TeamDeleted Um proprietário de equipe exclui uma equipe.
Tentativa de representação detectada TeamsImpersonationDetected Um remetente de mensagem externa é detectado como tendo uma possível atividade de representação.
Risco de segurança detectado na chamada SecurityRiskInCallDetected Um risco de segurança foi detectado durante uma chamada de entrada no Microsoft Teams, como marca, domínio ou representação do usuário.
Arquivo baixado Arquivo baixado Arquivo baixado pelo usuário anexado a uma solicitação de aprovação.
Editar instância de modelo no escopo da organização EditOrgScopedTemplateInstance O usuário editou uma instância de modelo no escopo da organização.
Editar instância de modelo no escopo da equipe EditTeamScopedTemplateInstance O usuário editou uma instância de modelo com escopo de equipe.
Editar solicitação de atualização EditUpdateRequest O usuário abre o assistente de edição de modelo e seleciona o botão salvar para confirmar qualquer atualização ou habilitar/desabilitar modelos.
Editou uma mensagem GraphMessageUpdated Um usuário atualiza uma mensagem de chat ou de canal.
Editou uma mensagem com um link de URL no Teams MessageEditedHasLink Um usuário edita uma mensagem e adiciona um link de URL a ela no Teams.
Solicitação de aprovação editada EditedApprovalRequest O usuário realizou uma ação de edição em uma solicitação de aprovação.
Mensagens exportadas 1,2 MensagensExportadas Chat ou mensagens de canal foram exportadas.
Gravações exportadas 1 RecordingsExported As gravações do Chat foram exportadas.
Transcrições exportadas 1 TranscriçõesExportadas As transcrições do Chat foram exportadas.
Falha ao validar o convite para o canal compartilhado 3 FailedValidation Um usuário responde a um convite para um canal compartilhado, mas o convite falhou na validação.
Procurou todo o conteúdo hospedado de uma mensagem1 MessageHostedContentsListed Todo o conteúdo hospedado em uma mensagem, como imagens ou trechos de código, foi recuperado.
Chat buscado 1 ChatRetrieved Um chat do Microsoft Teams foi recuperado.
Obter instância de modelo com escopo da organização GetOrgScopedTemplateInstance O usuário buscou uma instância de modelo com escopo da organização.
Obter instância de modelo com escopo de equipe GetTeamScopedTemplateInstance O usuário buscou uma instância de modelo com escopo de equipe.
Tem operação assíncrona GotAsyncOperation O usuário obteve uma entidade de operação assíncrona.
Aplicativo instalado AppInstalled Um aplicativo foi instalado.
Obter lista de gravações de reunião 13 GraphMeetingRecordingsListed Listar detalhes de gravação para uma reunião online.
Obter lista de transcrições de reuniões 13 GraphMeetingTranscriptsListed Liste os detalhes da transcrição de uma reunião online.
Obter conteúdo da transcrição da reunião 13 GraphMeetingTranscriptContentRead Obtenha o conteúdo da transcrição de uma reunião online ou de uma chamada ad hoc.
Obter instância de transcrição de reunião 13 GraphMeetingTranscriptRead Obtenha os detalhes da transcrição de uma reunião online ou chamada ad hoc.
Conteúdo de gravação de reunião obtido 13 GraphMeetingRecordingContentRead Obtenha o conteúdo de gravação para uma reunião online ou uma chamada ad hoc.
Instância de gravação de reunião obtida 13 GraphMeetingRecordingRead Obtenha os detalhes de gravação para uma reunião online ou uma chamada ad hoc.
Ação realizada no card PerformedCardAction Um usuário executou uma ação em um adaptive card em um chat. Os cartões adaptáveis normalmente são usados por bots para permitir a exibição avançada de informações e interação em chats.

Somente ações de entrada embutidas em um adaptive card dentro de um chat estão disponíveis no log de auditoria. Por exemplo, quando um usuário envia uma resposta de pesquisa em uma conversa de canal em um card adaptável gerado por um bot de votação. Ações do usuário, como "Exibir resultado", que abre uma caixa de diálogo, ou ações do usuário dentro das caixas de diálogo não estão disponíveis no log de auditoria.
Preencha as anotações geradas por IA no chat AINotesUpdate As anotações geradas por IA foram preenchidas para um chat em grupo.
Preencher anotações geradas por IA em reuniões ao vivo LiveNotesUpdate As anotações geradas por IA foram preenchidas para uma reunião ao vivo.
Postada nova mensagem 3,4,6, 8 MessageSent Uma nova mensagem foi postada em um chat ou canal.
Aplicativo publicado AppPublishedToCatalog Um aplicativo foi adicionado ao catálogo.
Ler uma mensagem 1 MessageRead Uma mensagem de chat ou canal foi recuperada.
Ler o conteúdo hospedado de uma mensagem 1 MessageHostedContentRead O conteúdo hospedado em uma mensagem, como uma imagem ou um trecho de código, foi recuperado.
Solicitação de aprovação reatribuida ReassignedApprovalRequest O usuário reatribuiu uma solicitação de aprovação a outro usuário.
Confirmação de leitura recebida em uma mensagem MessageReadReceiptReceived Uma confirmação de leitura foi recebida indicando que um usuário leu uma ou mais mensagens em um chat. O registro de auditoria inclui o thread de chat e o ponto até o qual as mensagens foram lidas.
Solicitação de aprovação rejeitada RejectedApprovalRequest Depois que o usuário exibe os detalhes da solicitação de aprovação, ele a rejeita.
Bot removido da equipe BotRemovedFromTeam Um usuário remove um bot de uma equipe.
Conector removido ConnectorRemoved Um usuário remove um conector de um canal.
Membros removidos 6, 8 MemberRemoved O proprietário de uma equipe remove membros de uma equipe, canal ou chat em grupo.
Rótulo de confidencialidade removido SensitivityLabelRemoved Um usuário removeu um rótulo de confidencialidade de uma reunião do Teams.
Compartilhamento removido do canal de equipe 3 TerminatedSharing Proprietário de uma equipe ou canal desabilitado o compartilhamento em um canal compartilhado.
Guia removida TabRemoved Um usuário remove uma guia de um canal.
Respondeu à aprovação RespondedToApproval O usuário executou uma ação em uma solicitação de aprovação.
Respondeu ao convite para o canal compartilhado 3 InviteeRespondido Um usuário respondeu a um convite de canal compartilhado.
Respondeu à resposta do convidado ao canal compartilhado 3 ChannelOwnerResponded O proprietário de um canal respondeu a uma resposta de um usuário que respondeu a um convite de canal compartilhado.
Respondido com resposta personalizada RespondedWithCustomResponse O usuário respondeu com um texto de resposta personalizado a uma solicitação de aprovação.
Restaurado o compartilhamento do canal de equipe 3 Compartilhamento Restaurado O proprietário de uma equipe ou canal reabilitou o compartilhamento em um canal compartilhado.
Mensagens recuperadas 1 MensagensListadas Mensagens de um chat ou canal foram recuperadas.
Conteúdo confidencial compartilhado SensitiveContentShared Registrado quando a opção Detectar conteúdo confidencial durante o compartilhamento de tela da reunião está habilitada para uma reunião do Teams e, nessa reunião, há conteúdo confidencial (por exemplo, números de card de crédito, números de contas bancárias, números de previdência social e números de identificação semelhantes) exibido na tela durante uma sessão de compartilhamento de tela. Para obter mais informações, consulte Gerenciar se as reuniões em sua organização podem detectar conteúdo confidencial durante o compartilhamento de tela.
Mensagem com um link de URL enviado no Teams MessageCreatedHasLink Um usuário envia uma mensagem contendo um link de URL no Teams.
Notificação de alteração enviada para criação de mensagem 1 MessageCreatedNotification Uma notificação de alteração foi enviada para notificar um aplicativo de ouvinte inscrito sobre uma nova mensagem.
Notificação de alteração enviada para exclusão de mensagem 1 MessageDeletedNotification Uma notificação de alteração foi enviada para notificar um aplicativo ouvinte inscrito sobre uma mensagem excluída.
Notificação de alteração enviada para a atualização de mensagem 1 MessageUpdatedNotification Uma notificação de alteração foi enviada para notificar um aplicativo de ouvinte inscrito sobre uma mensagem atualizada.
Convite enviado para o canal compartilhado 3 InviteSent Um proprietário ou membro do canal envia um convite para um canal compartilhado. Os convites para canais compartilhados poderão ser enviados para pessoas fora da sua organização se a política de canal estiver configurada para compartilhar o canal com usuários externos.
Enviar atualização SubmitUpdate O usuário enviou uma nova atualização.
Inscrito para notificações de alteração de mensagem 1 SubscribedToMessages Uma assinatura foi criada por um aplicativo ouvinte para receber notificações de alteração de mensagens.
Risco de Segurança detectado em uma chamada do Teams SecurityRiskInCallDetected É detectado que uma chamada externa do Teams tem uma possível preocupação de segurança, como uma representação
Ação de Administração do Teams TeamsAdminAction Registrado quando um administrador do Teams executa ações como atualizar, adicionar ou excluir configurações ou definições relacionadas ao Teams usando ferramentas administrativas como PowerShell, Centro de Administração, API etc.
Sondagem de criação de thread CreateThreadProbe Um usuário sondou se pode criar um chat com usuários em sua organização. As seguintes propriedades são preenchidas para cada uma dessas atividades:

Atividade: o nome dessa atividade, CreateThreadProbe.
CorrelationId: identificador de solicitação exclusivo para o log de auditoria.
CreationTime: a hora em que o log de auditoria foi criado. ExtraProperties**: contém um único par de chave-valor que descreve o ambiente em que a solicitação de investigação foi iniciada.
ID: A ID da entrada do relatório. A ID identifica exclusivamente a entrada do log de auditoria.
OrganizationId: o GUID para sua organização do Microsoft 365.
ParticipantInfo: contém uma lista de pares objectId e tenantId que descrevem o conjunto de usuários de destino contra os quais o usuário iniciador (usuário UserKey) iniciou a investigação. Em outras palavras, esse é o conjunto de usuários com os quais o usuário iniciador deseja criar um thread. Contém somente usuários da sua organização.
RecordType: o tipo de operação indicado pelo registro.
UserID: o nome UPN do usuário que iniciou a investigação.
UserKey: GUID do usuário que iniciou a investigação.
UserSIPDomain: o domínio SIP do usuário que iniciou a investigação.
UserTenantId:O locatário do usuário que iniciou a investigação.
UserType: o tipo de usuário que iniciou a investigação. Assume apenas o valor 0, que representa um usuário AAD regular.
Versão: o número da versão da atividade (identificada pela propriedade Operation) que é registrada.
Carga de trabalho: o serviço em que a atividade ocorreu.
Desbloquear usuário UserUnblocked Desbloquear um usuário que foi bloqueado anteriormente.
Uma mensagem foi cancelada GraphMessageUndeleted Uma mensagem em um chat ou canal foi excluída.
Aplicativo desinstalado AppUninstalled Um aplicativo foi desinstalado.
Atualizar mensagem do Teams GraphMessageUpdated Ocorre quando um usuário edita uma mensagem de chat existente.
Atualizou um chat 1 ChatUpdated Um chat do Teams foi atualizado.
Atualizou uma mensagem 1 MessageUpdated Uma mensagem de um chat ou canal foi atualizada.
Aplicativo atualizado AppUpdatedInCatalog Um aplicativo foi atualizado no catálogo.
Solicitação de aprovação atualizada de forma assíncrona UpdatedApprovalRequestAsync O usuário executou uma ação em uma solicitação de aprovação de forma assíncrona.
Conector atualizado ConnectorUpdated Um usuário modificou um conector em um canal.
Guia atualizada TabUpdated Usuário modificou uma guia no canal.
Aplicativo atualizado AppUpgraded Um aplicativo foi atualizado para sua versão mais recente no catálogo.
Usuário entrou nas Equipes TeamsSessionStarted Um usuário entra em um cliente do Microsoft Teams. Este evento não captura as atividades de atualização de token.
Exibir solicitação de aprovação ViewApprovalRequest O usuário faz uma solicitação para exibir uma solicitação de aprovação.
Exibir atualização ViewUpdate O usuário exibe os detalhes da atualização.
Solicitação de aprovação exibida ViewedApprovalRequest O usuário exibe os detalhes da solicitação de aprovação no card adaptável ou no aplicativo.
Aprovação exibida com campo adicional ViewedApprovalWithAdditionalField O usuário exibe os detalhes da solicitação de aprovação que contém pelo menos um campo de texto editável.
Aprovação exibida com solicitação de grupo ViewedApprovalWithGroupRequest O usuário exibe os detalhes da solicitação de aprovação com um grupo incluído.

Observação

1 Um registro de auditoria para esse evento só será registrado quando a operação for executada chamando uma API do Graph. Se a operação for executada no cliente do Teams, um registro de auditoria não será registrado.
2 Este evento está disponível apenas em Auditoria (Premium). Isso significa que os usuários devem receber a licença apropriada antes que esses eventos sejam registrados no log de auditoria. Para obter mais informações sobre atividades disponíveis apenas em Auditoria (Premium), consulte Auditoria (Premium) no Microsoft Purview. Para obter os requisitos de licenciamento de Auditoria (Premium), consulte Soluções de auditoria no Microsoft 365.
3 Este evento está em visualização pública.
4Este evento é gerado para chat somente se houver convidados, usuários federados e/ou anônimos.
5 No momento, esse evento não está disponível nas organizações Government Community Cloud (GCC), Government Community Cloud High (GCC-High) e Department of Defense (DoD).
6 Este evento está incluído em todos os locatários participantes para chats federados.
7 Este evento tem informações de domínio participantes para chats federados 1:1. 8 Este evento está incluído em todas as conversas de chat entre usuários externos do Teams gerenciados por uma organização e usuários externos do Teams não gerenciados por uma organização.
9 Este evento está atualmente disponível em organizações Government Community Cloud (GCC), Government Community Cloud High (GCC-High), Department of Defense (DoD) e ambientes air-gapped.
10 Este evento está incluído em todos os locatários participantes.
11 Um registro de auditoria não é registrado para atividades com Agentes ou Bots. Essa funcionalidade está atualmente em desenvolvimento.
12 As chamadas gravadas ou transcritas estão incluídas em MeetingParticipantDetail.
13 Este evento é registrado pelo acesso à API do Graph e não pelo cliente do Teams.
14 Este evento agora é compartilhado com todos os locatários participantes, não apenas com o locatário do organizador. Os locatários participantes receberão registros de auditoria de Detalhes do Participante da Reunião para seus próprios usuários que participaram de uma reunião do Teams organizada por outro locatário.

Atividades do Hub de Dados de Avaliação do Teams

A tabela a seguir lista as atividades do Hub de Dados de Avaliação do Teams registradas no log de auditoria do Microsoft 365. O Hub de Dados de Avaliação do Teams fornece recursos de armazenamento e acesso a dados para conjuntos de dados de conversação (por exemplo, reuniões, chats e registros de perguntas&R) usados para avaliar as experiências do Microsoft Teams. O log de auditoria registra quando usuários ou serviços leem ou gravam conjuntos de dados no hub e quando as permissões de acesso em um conjunto de dados são concedidas ou revogadas.

Nome amigável Operação Descrição
Permissão de acesso concedida PermissionGranted Um usuário ou serviço recebeu permissão de acesso a um conjunto de dados ou ativo de dados do Hub de Dados de Avaliação do Teams.
Ler dados do armazenamento DataRead Um usuário ou serviço leu, navegou ou baixou dados do armazenamento do Hub de Dados de Avaliação do Teams.
Permissão de acesso revogada PermissionRevoked Um usuário ou serviço teve permissão de acesso revogada para um conjunto de dados ou ativo de dados do Hub de Dados de Avaliação do Teams.
Dados gravados no armazenamento Gravação de dados Dados na Avaliação do Teams O armazenamento do Data Hub foi criado, atualizado, substituído ou excluído por um usuário ou serviço.

Atividades de saúde do Teams

Se sua organização usa o aplicativo Pacientes no Microsoft Teams, você pode pesquisar no log de auditoria atividades relacionadas ao aplicativo Pacientes. Se o seu ambiente estiver configurado para oferecer suporte ao aplicativo Pacientes, um grupo de atividades adicional para essas atividades estará disponível na lista de seletores de atividades .

Atividades do Microsoft Teams Healthcare na lista seletora Atividades.

Para obter uma descrição das atividades do aplicativos Patients, confira Logs de auditoria para aplicativo Patients.

Atividades de turnos do Teams

A tabela a seguir lista as atividades do aplicativo Shift no Microsoft Teams registradas no log de auditoria do Microsoft 365. Se sua organização usa o aplicativo Turnos no Microsoft Teams, você pode pesquisar no log de auditoria atividades relacionadas ao aplicativo Turnos. Se o seu ambiente estiver configurado para oferecer suporte a aplicativos do Turnos, a lista do seletor de Atividades incluirá um grupo de atividades adicional para essas atividades.

Nome amigável Operação Descrição
Mensagem aceita fora do turno OffShiftDialogAccepted Um usuário reconheceu a mensagem fora do turno para acessar o Teams após o horário de turno.
Shift aberto adicionado OpenShiftAdded Um usuário adicionou um turno aberto a um grupo de agendamento.
Grupo de agendamento adicionado ScheduleGroupAdded Um usuário adicionou um novo grupo de agendamento à agenda.
Shift adicionado ShiftAdded Um usuário adicionou um turno.
Solicitação de turno adicionada RequestAdded Um usuário adicionou uma solicitação de turno.
Entrada de relógio de ponto adicionada TimeClockEntryAdded Usuário adicionou uma nova entrada de relógio de ponto manual na Folha de Ponto.
Folga adicional TimeOffAdded Um usuário adicionou folga na agenda.
Integração da força de trabalho adicionada WorkforceIntegrationAdded O aplicativo Turnos é integrado a um sistema de terceiros.
Solicitação de turno cancelada RequestCancelled Um usuário cancelou uma solicitação de turno.
Configuração de agendamento alterada ScheduleSettingChanged Um usuário alterou uma configuração nas configurações do Turnos.
Cronometrado usando o Relógio ponto ClockedIn Usuário com ponto usando o relógio ponto.
Cronometrado usando o Relógio ponto Cronometrado Usuário batendo o ponto usando o relógio ponto.
Turno aberto excluído OpenShiftDeleted Um usuário excluiu um turno aberto de um grupo de agendamento.
Grupo de agendamento excluído ScheduleGroupDeleted Um usuário excluiu um grupo de agendamento da agenda.
Turno excluído ShiftDeleted Um usuário excluiu um turno.
Entrada de relógio de ponto excluída TimeClockEntryDeleted Um usuário excluiu uma entrada do relógio de ponto na folha de ponto.
Folga excluída TimeOffDeleted Um usuário excluiu uma folga.
Turno aberto editado OpenShiftEdited Um usuário editou um turno aberto em um grupo de agendamento.
Grupo de agendamento editado ScheduleGroupEdited Um usuário editou um grupo de agendamento.
Turno editado ShiftEdited Um usuário editou um turno.
Entrada de relógio de ponto editada TimeClockEntryEdited Usuário editou uma entrada do relógio de ponto na folha de ponto.
Folga editada TimeOffEdited Usuário editou folga.
Intervalo encerrado usando o relógio de ponto BreakEnded Um usuário encerrou um intervalo durante uma sessão ativa do Relógio de ponto.
Respondeu à solicitação de turno RequestRespondedTo Um usuário respondeu a uma solicitação de turno.
Agenda compartilhada ScheduleShared Um usuário compartilhou uma agenda de equipe para um intervalo de datas.
Começou a pausa usando o Relógio de ponto Início da Interrupção Um usuário iniciou uma pausa durante uma sessão ativa do Relógio de ponto.
Agenda retirada ScheduleRetirada Um usuário retirou uma agenda publicada.

Atividades de Atualizações do Teams

A tabela a seguir lista as atividades do aplicativo Atualizações no Microsoft Teams registradas no log de auditoria do Microsoft 365. Se sua organização usa o aplicativo Atualizações no Microsoft Teams, você pode pesquisar no log de auditoria atividades relacionadas ao aplicativo Atualizações. Se o seu ambiente estiver configurado para dar suporte a aplicativos de Atualizações, a lista de seletores de Atividades incluirá um grupo de atividades adicional para essas atividades.

Nome amigável Operação Descrição
Criar uma solicitação de atualização CreateUpdateRequest Um usuário criou uma solicitação de atualização.
Editar uma solicitação de atualização EditUpdateRequest Um usuário abre o fluxo de trabalho de edição de solicitação e seleciona Salvar para confirmar e salvar as alterações ou habilita ou desabilita a solicitação de atualização diretamente.
Enviar uma atualização SubmitUpdate Um usuário enviou uma atualização.
Exibir os detalhes de uma atualização ViewUpdate Um usuário exibe os detalhes da atualização.

Atividades de Preocupação do Usuário do Teams

A tabela a seguir lista as atividades de preocupação do usuário no Microsoft Teams registradas no log de auditoria do Microsoft 365. Esses eventos são gerados quando um usuário relata uma preocupação sobre uma mensagem, chamada ou outro usuário no Microsoft Teams. Para obter mais informações, consulte Relatório do usuário final para segurança.

Nome amigável Operação Descrição
Chamada relatada no Teams CallReported Um usuário relatou uma chamada como uma preocupação no Microsoft Teams.
Mensagem relatada no Teams MessageReported Um usuário relatou uma mensagem como uma preocupação no Microsoft Teams.
Usuário relatado no Teams Reportado pelo usuário Um usuário relatou outro usuário como uma preocupação no Microsoft Teams.

Atividades de Classificador Treinável

A tabela a seguir lista as atividades para classificadores treináveis registradas no log de auditoria do Microsoft 365.

Nome amigável Operação Descrição
Modelo de Classificação de Dados do Purview criado ModelCreate Um usuário (ou administrador ou sistema em nome de um usuário) criou um novo modelo treinável na Classificação de Dados do Purview.
Modelo de Classificação de Dados do Purview excluído Atualização de modelo Um usuário (ou administrador ou sistema em nome de um usuário) atualizou um novo modelo treinável na Classificação de Dados do Purview.
Modelo de Classificação de Dados do Purview publicado ModelPublish Um usuário (ou administrador ou sistema em nome de um usuário) publicou um novo modelo treinável na Classificação de Dados do Purview.
Modelo de Classificação de Dados do Purview atualizado ModelDelete Um usuário (ou administrador ou sistema em nome de um usuário) excluiu um novo modelo treinável na Classificação de Dados do Purview.

Atividades de gerenciamento de Impressão Universal

A tabela a seguir lista as atividades registradas no log de auditoria do Microsoft 365 quando ações são executadas em impressoras, conectores, compartilhamentos de impressora e configurações de nível de locatário usando o serviço de Impressão Universal .

Nome amigável Operação Descrição
Acesso de grupo adicionado ao compartilhamento de impressora ShareAccessControlGroupAdded Um grupo recebe acesso a um compartilhamento de impressora.
Membro adicionado à impressora pull-print PullPrintPrinterMemberAdded Um membro é adicionado a um grupo de impressoras pull-print para controle de acesso.
Acesso de usuário adicionado ao compartilhamento de impressora ShareAccessControlUserAdded Um usuário recebe acesso a um compartilhamento de impressora.
Compartilhamento de impressora criado ShareCreated Um compartilhamento de impressora é criado, permitindo que vários usuários acessem a impressora.
Impressora pull-print criada PullPrintPrinterCreated Uma impressora virtual pull-print é criada para a liberação segura da impressão.
Compartilhamento de impressora excluído ShareDeleted Um compartilhamento de impressora é excluído, removendo o acesso compartilhado.
Impressora pull-print excluída PullPrintPrinterDeleted Uma impressora virtual pull-print é excluída da Impressão Universal.
Acesso permitir tudo desabilitado para compartilhamento de impressora ShareAccessControlAllowAllDisabled O acesso universal ao compartilhamento de impressora está desabilitado.
Desabilitado inclui todas as impressoras PullPrintPrinterIncludeAllPrintersDisabled Todas as impressoras são excluídas da configuração de pull-print.
Relatório baixado ReportDownloaded Um relatório é baixado da Impressão Universal para análise ou auditoria.
Acesso permitir tudo habilitado para compartilhamento de impressora ShareAccessControlAllowAllEnabled Todos os usuários têm permissão de acesso ao compartilhamento de impressora.
Habilitado para incluir todas as impressoras PullPrintPrinterIncludeAllPrintersEnabled Todas as impressoras estão incluídas na configuração de impressão pull.
Configurações de impressora modificadas PrinterSettingsModified As configurações da impressora são atualizadas na Impressão Universal.
Configurações de compartilhamento de impressora modificadas ShareSettingsModified As configurações para um compartilhamento de impressora são atualizadas na Impressão Universal.
Configurações modificadas da impressora pull-print PullPrintPrinterSettingsModified As configurações para uma impressora pull-print são atualizadas na Impressão Universal.
Configurações de impressão de locatário modificadas TenantPrintSettingsModified As configurações de impressão no nível do locatário são atualizadas na Impressão Universal.
Conector registrado ConnectorRegistered O conector é registrado com Impressão Universal, permitindo a comunicação entre impressoras e o serviço de nuvem.
Impressora registrada PrinterRegistered Uma impressora é registrada na Impressão Universal, tornando-a disponível para impressão baseada em nuvem.
Acesso de grupo removido do compartilhamento de impressora ShareAccessControlGroupRemoved O acesso de um grupo a um compartilhamento de impressora é removido.
Membro removido da impressora pull-print PullPrintPrinterMemberRemoved Um membro é removido de um grupo de impressoras pull-print.
Acesso de usuário removido do compartilhamento de impressora ShareAccessControlUserRemoved O acesso de um usuário a um compartilhamento de impressora é removido.
Impressora trocada PrinterSwapped Uma impressora é substituída ou trocada por outro dispositivo na Impressão universal.
Conector não registrado ConectorNão registrado O conector não é registrado na Impressão Universal, eliminando sua capacidade de gerenciar impressoras.
Impressora não registrada PrinterUnregistered Uma impressora é removida da Impressão Universal, tornando-a indisponível para impressão na nuvem.

Atividades de trabalho de impressão de Impressão Universal

A tabela a seguir lista as atividades registradas no log de auditoria do Microsoft 365 quando ações são executadas em trabalhos de impressão usando o serviço de Impressão Universal .

Nome amigável Operação Descrição
Trabalho de impressão abortado PrintJobAborted O trabalho de impressão é encerrado inesperadamente devido a um erro ou interrupção.
Trabalho de impressão confirmado PrintJobRecognized O trabalho de impressão é confirmado pela impressora, indicando que a impressora recebeu e está pronta para processar o trabalho de impressão.
Trabalho de impressão cancelado PrintJobCanceled O trabalho de impressão é cancelado pelo usuário ou pelo sistema antes da conclusão.
Trabalho de impressão concluído PrintJobCompleted O trabalho de impressão é concluído com êxito e todas as páginas são impressas.
Documento de trabalho de impressão buscado PrintJobDocumentFetched Um documento de trabalho de impressão é recuperado pela impressora ou pelo conector de Impressão Universal.
Trabalho de impressão enviado PrintJobCreated O trabalho de impressão é enviado para a fila de impressão, indicando o início do processo de impressão.
Documento de trabalho de impressão carregado PrintJobDocumentUploaded Um documento de trabalho de impressão é carregado com êxito na Impressão Universal.

Atividades de administração de usuários

A tabela a seguir lista as atividades de administração do usuário registradas no log de auditoria do Microsoft 365 quando um administrador adiciona ou altera uma conta de usuário usando o Centro de administração do Microsoft 365 ou o portal de gerenciamento do Azure.

Nome amigável Operação Descrição
Usuário adicionado Adicionar usuário. Uma conta de usuário é criada.
Licença de usuário alterada Altere a licença do usuário. A licença atribuída a um usuário foi alterada. Para ver quais licenças foram alteradas, consulte a atividade do usuário atualizada correspondente.
Senha do usuário alterada Altere a senha de usuário. Um usuário altera sua senha. A redefinição de senha de autoatendimento deve estar ativada (para todos ou usuários selecionados) na sua organização para permitir que os usuários redefinam suas senhas. Você também pode acompanhar a atividade de redefinição de senha de autoatendimento no Microsoft Entra ID. Para obter mais informações, consulte Opções de relatório para o gerenciamento de senhas do Microsoft Entra.
Usuário excluído Excluir usuário. Uma conta de usuário foi excluída.
Redefinir senha do usuário Redefina a senha do usuário. O administrador redefine a senha de um usuário.
Definir propriedades de licenças Defina as propriedades de licenças. O administrador modificou as propriedades de uma licença atribuída a um usuário.
Propriedade definida que força o usuário a alterar a senha Defina forçar a alteração da senha do usuário. O administrador define a propriedade que força um usuário a alterar sua senha na próxima vez que o usuário entrar no Microsoft 365.
Usuário atualizado Atualize o usuário. O administrador altera uma ou mais propriedades de uma conta de usuário. Para obter uma lista das propriedades de usuário que podem ser atualizadas, consulte a seção "Atualizar atributos do usuário" em Eventos de Relatório de Auditoria do Microsoft Entra.

Atividades do Viva Engage

A tabela a seguir lista as atividades de usuário e administrador no Viva Engage registradas no log de auditoria do Microsoft 365. Para retornar as atividades relacionadas ao Viva Engage do log de auditoria, selecione Mostrar resultados de todas as atividades na lista Atividades. Use as caixas de intervalo de datas e a lista de Usuários para restringir os resultados da pesquisa.

Observação

Algumas atividades de auditoria do Viva Engage estão disponíveis apenas em Auditoria (Premium). Isso significa que os usuários devem receber a licença apropriada antes que essas atividades sejam registradas no log de auditoria. Para obter mais informações, consulte Auditoria (Premium). Para obter os requisitos de licenciamento de Auditoria (Premium), consulte Soluções de auditoria no Microsoft 365.

Na tabela a seguir, as atividades de Auditoria (Premium) são destacadas com um asterisco (*).

Nome amigável Operação Descrição
Comunicador corporativo adicionado AddUserRole Um usuário é designado como um comunicador corporativo.
Política de uso personalizada alterada UsagePolicyUpdated Um administrador de locatário atualiza uma política de uso personalizada.
Política de retenção de dados alterada SoftDeleteSettingsUpdated O administrador verificado atualiza a configuração da política de retenção de dados da rede para Exclusão Irreversível ou Exclusão Temporária. Somente administradores verificados podem realizar essa operação.
Configuração de rede alterada NetworkConfigurationUpdated A rede ou o administrador verificado altera a configuração da rede do Viva Engage. Essa alteração inclui a definição do intervalo para exportação de dados e habilitação do chat.
Configurações de perfil de rede alteradas ProcessProfileFields O administrador de rede ou verificado altera as informações que aparecem em perfis de membro para a rede de usuários da rede.
Modo de Conteúdo Particular modificado SupervisorAdminToggled O administrador verificado ativa ou desativa o Modo de Conteúdo Privado . Esse modo permite que um administrador visualize postagens em grupos particulares e visualize mensagens particulares entre usuários individuais (ou grupos de usuários). Somente administradores verificados podem realizar essa operação.
Configurações de segurança alteradas NetworkSecurityConfigurationUpdated O administrador verificado atualiza a configuração de segurança da rede do Viva Engage. Essa atualização inclui a configuração de políticas de expiração de senha e restrições de endereços IP. Somente administradores verificados podem realizar essa operação.
Conversa encerrada Fechar Conversa O thread do Viva Engage foi fechado, impedindo que os usuários respondessem a ele. Essa ação está disponível para um administrador, comunicador corporativo ou representante de usuário.
Conversa aberta OpenConversation A conversa do thread do Viva Engage foi aberta, o que permite que os usuários respondam ao thread. Essa ação está disponível para um administrador, comunicações corporativas ou representante de usuário.
Criar um segmento SegmentCreated Administração cria uma segmentação.
Arquivo criado FileCreated O usuário carrega um arquivo.
Grupo criado GroupCreation O usuário cria um grupo.
Mensagem criada MessageCreation O usuário cria uma mensagem.
Excluir um segmento SegmentDeleted Administração exclui uma segmentação.
Grupo excluído GroupDeletion Um grupo é excluído do Viva Engage.
Mensagem excluída MessageDeleted O usuário exclui uma mensagem.
Baixar relatórios de administração de segmentação SegmentationReportDownloaded Os relatórios de Administração são baixados.
Arquivo baixado FileDownloaded O usuário baixa um arquivo.
Conteúdo de evento exportado EventContentExported O organizador de eventos exporta perguntas, respostas, reações e votos a favor de eventos para um CSV. Esta ação está disponível apenas para organizadores e coorganizadores do evento. O administrador de rede pode desativar esse recurso para toda a rede nas configurações de administração do Engage.
Moderação de eventos habilitada EventModerationEnabled O organizador de eventos habilitou a moderação de um evento. Esta ação está disponível apenas para organizadores de eventos.
Dados exportados DataExport Administrador verificado exporta dados de rede do Viva Engage. Somente administradores verificados podem realizar essa operação.
Falha ao acessar o arquivo FileAccessFailure O usuário não pôde acessar um arquivo.
Falha ao acessar o grupo GroupAccessFailure O usuário não conseguiu acessar um grupo.
Falha ao acessar o tópico ThreadAccessFailure O usuário não conseguiu acessar um thread de mensagens.
Gerar relatórios administrativos de segmentação SegmentationReportGenerated O usuário Administração dispara uma geração de relatório.
Reagiu à mensagem MarkedMessageChanged O usuário reagiu a uma mensagem.
Remover tópico selecionado* RemoveCuratedTopic O usuário remove um tópico selecionado.
Comunicador Corporativo removido RemoveUserRole Um usuário é removido da função de Comunicador Corporativo.
Arquivo compartilhado FileShared O usuário compartilha um arquivo com outros usuários.
Usuário de rede suspenso NetworkUserSuspended A rede ou o administrador verificado suspende (desativa) um usuário do Viva Engage.
Usuário suspenso UserSuspension A conta de usuário é suspensa ou desativada.
Aceitação da Política de Uso do Locatário UsagePolicyAcceptance Um usuário aceita uma política de uso específica da organização.
Thread silenciado AdminThreadMuted Uma conversa foi silenciada pelo administrador ou alerta de inspeção (usuário do sistema). Um alerta de inspeção ocorre quando um tópico é sinalizado para um determinado tema (definido pelo administrador) e é silenciado automaticamente pelo sistema.
Thread sem mudo AdminThreadUnmuted Administração Desativou o mudo de um tópico.
Descrição de arquivo atualizada FileUpdateDescription O usuário modifica a descrição de um arquivo.
Nome de arquivo atualizado FileUpdateName O usuário modifica o nome de um arquivo.
Mensagem atualizada MessageUpdated O usuário atualiza uma mensagem.
Atribuição de função atualizada para o Administrador de Rede NetworkAdminUpdated Um usuário é promovido ou rebaixado para a função de Administração de Rede.
Atribuição de função atualizada para Administração Verificada NetworkVerifiedAdminUpdated Um usuário é promovido ou rebaixado para a função de Administração Verificada.
Arquivo exibido FileVisited O usuário exibe um arquivo.
Tópico exibido ThreadViewed O usuário visualiza um thread de mensagens.

Atividades do Viva Glint

A tabela a seguir lista as atividades de usuário e administrador no Viva Glint que o log de auditoria do Microsoft 365 registra. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo .csv quando você exporta os resultados da pesquisa.

Pesquisar o log de auditoria explica como você pode pesquisar logs de auditoria no portal do Microsoft Purview. Para acessar os logs de auditoria, você precisa ser um administrador global ou ter permissões de leitura de auditoria. Use o filtro Atividades para pesquisar atividades específicas e listar todas as atividades do Viva Glint escolhendo o VivaGlint no filtro Tipo de registro . Use as caixas de intervalo de datas e a lista Usuários para restringir ainda mais os resultados da pesquisa.

Nome amigável Operação Descrição
Adicionado Administração da Empresa AddCompanyAdmin Um usuário foi adicionado à função de Administração da Empresa.
Usuário de Suporte Adicionado AddSupportUser Um usuário foi adicionado à função Usuário de Suporte.
Função de Usuário Atribuída Atribua a função Um usuário é atribuído a uma nova função.
Detalhes do Cliente alterados ClientDetailsChanged Alterar atividade no Viva Glint Configurações Gerais ou Configuração Avançada: Detalhes.
Administração da Empresa Conectado AdminLogin Um usuário do Administrador da Empresa conectou-se ao Viva Glint.
O Administração da Empresa desconectado AdminLogout Um usuário do Administrador da Empresa desconectado do Viva Glint.
Função de usuário criada RoleCreated Atividade de criação de função de usuário do Glint.
Acesso ao Suporte Excluído GlintSupportAccessDeleted Um usuário foi removido da função Usuário de Suporte.
Sistema excluído GlintSystemDeleted O sistema Viva Glint foi excluído.
Usuário Excluído GlintUserDeleted Atividade de exclusão do usuário do Viva Glint.
Acesso de Configuração Avançada Desabilitado UserAdvConfigDisabled Um usuário do Administração da Empresa desabilitou o acesso à Configuração Avançada no Viva Glint.
Integração do Glint ao Insights desabilitada GlintToInsightsIntegrationDisabled Usuário desabilitado para importar dados do Viva Insights no Viva Glint
Acesso de Configuração Avançada Habilitado UserAdvConfigEnabled Um usuário do Administração da empresa habilitou o acesso à Configuração Avançada no Viva Glint.
Integração do Glint com o Insights habilitada GlintToInsightsIntegrationEnabled Um usuário habilitou a importação de dados do Viva Insights no Viva Glint
Aplicativos de Dados Executado Trabalho GlintDataAppsJobRun Aplicativo de Dados de Configuração Avançada do Viva Glint e atividade de carregamento.
Violações de política de campanha agenáticas exportadas VivaGlintAgenticPolicyViolationsExported Atividade de exportação de violações de política de campanha agente.
Análise de tópico de campanha agetic exportada VivaGlintAgenticTopicAnalysisExported Atividade de exportação de análise de tópico de campanha agente.
Exportou todos os dados de campanha agenciais VivaGlintAgenticAllDataExported Atividade de exportação de dados brutos da campanha agente.
Comentários exportados sobre o Glint 360 GlintFeedbackProgramExport Atividade de exportação de dados do programa de comentários do Viva Glint 360.
Listas de distribuição exportadas do Glint GlintUserGroupExport Atividade de exportação da Lista de Distribuição.
Glint People Exportado GlintUserExport Atividade de exportação de dados da Glint People.
Taxa de resposta exportada do programa Glint Pulse GlintPulseProgramRespondentRateExport Atividade de exportação da taxa de resposta do programa de pulso Glint.
Biblioteca de perguntas do Glint exportada GlintQuestionExport Atividade de exportação da biblioteca de perguntas do Glint.
Programa de pesquisa Glint exportado GlintPulseProgramExport Atividade de exportação de conteúdo do programa de pesquisa Glint.
Função de usuário do Glint exportada GlintRoleExport Atividade de exportação de dados da função de usuário do Glint.
Dados brutos exportados da pesquisa RawSurveyReponseExport Atividade de exportação de dados brutos de resposta da pesquisa.
Dados de usuário exportados UserDataExport Atividade de exportação de dados de funcionários.
Comentários sobre o Glint 360 importado GlintFeedbackProgramImport Atividade de importação de dados do programa de Feedback 360.
SFTP do Glint importado GlintRubiconImport Atividade de importação SFTP de dados de funcionários.
Dados de usuário importados do Glint GlintUserImport Atividade de importação de dados de funcionários.
Função de usuário do Glint importada GlintRoleImport Função de usuário atividade de dados de funcionários.
Removido o Administrador da Empresa RemoveCompanyAdmin Um usuário foi removido da função de Administração da Empresa.
Pesquisa Reaberta SurveyReopen Uma pesquisa fechada do Viva Glint foi reaberta.
Definir controle DSR de dados DataDsrControlSet Controles de dados do usuário para exclusão de dados de levantamento topográfico na atividade de atualização de configurações gerais.
Definir o descarte de IDs de funcionários DiscardingEmployeeIdsSet Controles de Dados do Usuário para reutilização da ID do Funcionário na atividade de atualização de Configurações gerais.
Função de usuário não atribuída UnassignRole Um usuário é removido de uma função.
Integração do Glint com o Insights atualizada GlintToInsightsIntegrationUpdated Um usuário atualizou a configuração para importar dados do Viva Insights no Viva Glint
Visto como ViewAs "Exibir como" dos administradores outra atividade do usuário.

Atividades do Viva Goals

A tabela a seguir lista as atividades de usuário e administrador no Viva Goals registradas pelo log de auditoria do Microsoft 365. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo CSV quando você exporta os resultados da pesquisa.

Pesquisar o log de auditoria explica como você pode pesquisar logs de auditoria no portal do Microsoft Purview. Para acessar os logs de auditoria, você precisa ser um administrador global ou ter permissões de leitura de auditoria. Você pode usar o filtro Atividades para pesquisar atividades específicas. Para listar todas as atividades do Viva Goals, selecione VivaGoals no filtro Tipo de registro. Você também pode usar as caixas de intervalo de datas e a lista Usuários para restringir ainda mais os resultados da pesquisa.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Nome amigável Operação Descrição
Dashboard criado Dashboard criado O usuário criou um novo dashboard no Viva Goals.
Painel excluído Painel excluído O usuário excluiu um dashboard no Viva Goals.
Painel atualizado Painel atualizado O usuário atualizou um dashboard no Viva Goals.
Dados exportados Dados exportados Uma lista exportada pelo usuário de OKRs ou lista de usuários em uma organização no Viva Goals.
Política de metas atualizada Política de metas atualizada O administrador global modificou a política ou as configurações no nível da organização no Viva Goals. Por exemplo, o administrador global configurou quem pode criar organizações no Viva Goals.
OKR ou Projeto criado OKR ou Projeto criado O usuário criou um OKR ou Projeto no Viva Goals.
OKR ou Projeto excluído OKR ou Projeto excluído O usuário excluiu um OKR ou Projeto.
OKR ou Projeto atualizado OKR ou Projeto atualizado Um OKR/Projeto foi modificado ou um marcar-in foi feito pelo usuário ou uma integração no Viva Goals.
Organização criada Organização criada O Administrador ou o usuário criou uma nova organização no Viva Goals.
Integrações da organização atualizadas Integrações da organização atualizadas O usuário (normalmente proprietários ou administradores da organização) configurou uma integração de terceiros ou atualizou uma integração de terceiros existente para uma organização no Viva Goals.
Configurações da organização atualizadas Configurações da organização atualizadas O usuário (normalmente proprietários ou administradores da organização) atualizou as configurações específicas da organização no Viva Goals.
Equipe adicionada Equipe adicionada Uma nova equipe foi criada dentro de uma organização no Viva Goals.
Equipe excluída Equipe excluída Uma equipe dentro de uma organização no Viva Goals foi excluída pelo usuário.
Equipe atualizada Equipe atualizada Uma equipe dentro de uma organização no Viva Goals foi modificada ou atualizada.
Usuário adicionado Usuário adicionado Um novo usuário foi adicionado a uma organização no Viva Goals.
Usuário desativado Usuário desativado Um usuário foi desativado em uma organização.
Usuário excluído Usuário excluído Um usuário foi excluído de uma organização no Viva Goals.
Usuário conectado Usuário conectado Usuário conectado ao Viva Goals.

Atividades do Viva Insights

O Viva Insights fornece informações sobre como os grupos colaboram em sua organização. A tabela a seguir lista as atividades registradas no log de auditoria do Microsoft 365 que os usuários atribuídos às funções de Administrador ou Analista no Viva Insights executam. Os usuários que receberam a função de Analista têm acesso total a todos os recursos de serviço e usam o produto para fazer análise. Os usuários atribuídos à função de Administrador podem definir configurações de privacidade e padrões do sistema e podem preparar, carregar e verificar dados organizacionais no Viva Insights. Para obter mais informações, consulte Apresentando o Microsoft Viva Insights.

Nome amigável Operação Descrição
Link OData acessado AccessedOdataLink O analista acessou o link OData para uma consulta.
Acesso de representante adicionado AddDelegates Um usuário adicionou acesso delegado para insights da organização ou dashboard do Copilot.
Consulta cancelada CanceledQuery O analista cancelou uma consulta em execução.
Exclusão de reunião criada MeetingExclusionCreated O analista criou uma regra de exclusão de reunião.
Resultado excluído DeletedResult O analista excluiu um resultado de consulta.
Relatório baixado DownloadedReport O analista baixou um arquivo de resultado da consulta.
Consulta executada ExecutedQuery O analista executou uma consulta.
Configurações de CXO modificadas ModifiedCXOSettings Esse evento registra a atribuição ou remoção de usuários/grupos para acessar o Painel do Microsoft 365 Copilot.
Lista de exclusão modificada usando o grupo Entra ModifiedExclusionListUsingEntraGroup Esse evento registra alterações na lista de exclusão usando o grupo Entra no Painel do Copilot.
Tamanho Mínimo do Grupo modificado ModifiedMinimumGroupSize Esse evento registra modificações no tamanho mínimo do grupo da organização para gerar insights no Painel do Copilot e na análise avançada do Viva Insights.
Acesso de representante removido RemoveDelegates Um usuário removeu o acesso delegado para insights da organização ou para o dashboard do Copilot.
Configuração do acesso a dados atualizada UpdatedDataAccessSetting O administrador atualizou as configurações de acesso a dados.
Dados da organização carregados UploadedOrgData O administrador carregou um arquivo de dados organizacional.
Usuário conectado* UserLoggedIn Um usuário conectado à conta de usuário do Microsoft 365.
Exploração Exibida ViewedExplore O analista exibiu as visualizações em uma ou mais guias da página de Exploração.

Observação

*Um evento de atividade de entrada do Microsoft Entra é criado quando um usuário entra. Essa atividade é registrada mesmo que você não ative o Viva Insights em sua organização. Para obter mais informações sobre as atividades de entrada do usuário, consulte Logs de login no Microsoft Entra ID.

Atividades do Viva Pulse

A tabela a seguir lista as atividades de usuário e administrador no Viva Pulse registradas no log de auditoria do Microsoft 365. A tabela inclui o nome amigável exibido na coluna Atividades e o nome da operação correspondente que aparece nas informações detalhadas de um registro de auditoria e no arquivo CSV quando você exporta os resultados da pesquisa.

Pesquisar o log de auditoria explica como você pode pesquisar logs de auditoria no portal do Microsoft Purview. Para acessar os logs de auditoria, você precisa ser um administrador global ou ter permissões de leitura de auditoria. Você pode usar o filtro Atividades para pesquisar atividades específicas. Para listar todas as atividades do Viva Pulse, selecione VivaPulse no filtro Tipo de registro . Você também pode usar as caixas de intervalo de datas e a lista Usuários para restringir ainda mais os resultados da pesquisa.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.

Nome amigável Operação Descrição
Administração excluiu os dados de um usuário PulseDeleteUserData Administração excluiu os dados de um usuário.
Administração configurações atualizadas do locatário PulseTenantSettingsUpdate O Administrador atualizou uma configuração de organização para o Viva Pulse.
Conversa confidencial iniciada PulseConfidentialConversationStarted O autor iniciou uma conversa confidencial.
Mensagem de conversa excluída PulseConfidentialConversationMessageDeleted O usuário excluiu uma mensagem de conversa.
Resposta à conversa adicionada PulseConfidentialConversationReplieded O autor ou destinatário respondeu em uma conversa.
O usuário cancelou uma pesquisa do Pulse PulseCancel O usuário cancelou uma pesquisa do Pulse.
O usuário criou um rascunho do Pulse PulseCreateDraft O usuário criou um rascunho do Pulse.
O usuário criou uma pesquisa do Pulse PulseCreate Nova solicitação de comentários do Viva Pulse é criada.
O usuário excluiu um rascunho do Pulse PulseDeleteDraft O usuário excluiu um rascunho do Pulse.
O usuário excluiu uma pergunta para a Biblioteca PulseQuestionDeleted O usuário removeu uma pergunta para a biblioteca de perguntas de pulso.
O usuário estendeu o prazo da pesquisa de pulso PulseExtendDeadline O usuário estendeu o prazo para a solicitação de comentários existente do Viva Pulse.
O usuário convidou usuários adicionais para a pesquisa do Pulse PulseInvite O usuário convidou usuários adicionais para uma solicitação de comentários existente do Viva Pulse.
O usuário solicita uma exportação de dados de pulso PulseDataExport Administração ou Autor solicite uma operação de exportação de pulso.
O usuário compartilhou um relatório de pulso PulseShareResults O usuário compartilhou os resultados dos comentários do Viva Pulse com outros usuários.
Resposta enviada pelo usuário a uma pesquisa de pulso PulseSubmit Administração ou usuário forneceu comentários para uma solicitação de comentários do Viva Pulse.

Atividades da Sistema de Proteção de Dados do Cliente do Windows 365

A tabela a seguir lista as atividades de usuário e administrador na Proteção de Dados do Cliente do Windows 365 que o log de auditoria do Microsoft 365 registra. Para retornar as atividades relacionadas à Proteção de Dados do Cliente do Windows 365 do log de auditoria, selecione Windows365CustomerLockbox em Tipos de registro. Use as caixas de intervalo de datas e a lista de Usuários para restringir os resultados da pesquisa.

Nome amigável Operação Descrição
Agente CMD de Aterramento Operação AddDevicesToBackfill Preencher o agente CMD no PC na nuvem.
Reinstalar em massa o agente CMD Operação TriggerClientAgentCheckBulkAction Reinstalar em massa o agente CMD sob demanda.
Verificar a política de execução do PowerShell Verificar a política de execução do PowerShell Verifique a política de execução do PowerShell.
Criar solicitação LogCollection Criar solicitação LogCollection Criar solicitação de coleta de log para o PC na nuvem.
Criar novos itens de trabalho (Agendador) Criar novos itens de trabalho (Agendador) Crie novos itens de trabalho, como Provisionar, Desprovisionar, Reprovisionar e outros.
Criar operação de ação remota em ActionModeratorService Criar operação de ação remota em ActionModeratorService Criar ação remota por tenantID, workspaceID, actionType, actionParameters.
Criar solicitação VmExtension Criar Solicitação VmExtention Cria solicitações de extensão de VM para executar a extensão de VM para executar scripts personalizados no dispositivo do cliente.
Executar AppHealthPlugin Executar AppHealthPlugin Execute AppHealthPlugin.
Instalar agente da Área de Trabalho Remota Instalar agente da Área de Trabalho Remota Instale o agente RD no dispositivo do usuário.
OCE Executar comandos na VM OCE Executar comandos na VM Executar comandos por tenantID, lista deviceID e script.
Pós-Operação de Ação Remota Pós-Operação de Ação Remota Pós-Ação Remota, além de pesquisar o resultado pela operação GetActions.
Reinstalar o agente CMD Operação AddDevicesToReinstall Reinstale o agente CMD sob demanda.
Executar extensão AADJ híbrida Executar extensão AADJ híbrida Execute a extensão AADJ híbrida no dispositivo do usuário.
Acionar o agente CMD Canary marcar. Acionar o agente CMD Canary marcar. Acionar o CMD Agent Canary marcar em um dispositivo específico.
Disparar correção do dispositivo Disparar correção do dispositivo Dispare a correção do dispositivo.
Disparar ação genérica Disparar ação genérica Disparar ação do dispositivo para o usuário.
Disparar uma ação genérica por SaaF Disparar uma ação genérica por SaaF Disparar ação do dispositivo (Retargeting, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) para o usuário.
Disparar ação genérica com opções Disparar ação genérica com opções Acionar a ação do dispositivo com parâmetros de opção, mais poderosos do que os de disparar ação genérica.
Orquestrador de gatilhos Orquestrador de gatilhos Dispare o orquestrador para o usuário.
Carregar pasta no blob Carregar pasta no blob Comprima e carregue a pasta do dispositivo do cliente para o blob.

Configuração de Compartilhamento de Data Share de Dados Externos de Entrada do Espaço de Trabalho do Fabric

A tabela a seguir lista as atividades administrativas do Fabric para habilitar e desabilitar a configuração de Compartilhamento de Data Share Externo de Entrada do Workspace.

Nome amigável Operação Descrição
Bypass de compartilhamentos de dados externos habilitados no espaço de trabalho ExternalDataSharesBypassForWorkspaceEnabled O Administrador permitiu que os Compartilhamentos de Dados Externos acessassem dados em workspaces onde o acesso à rede pública de entrada é restrito.
Bypass de compartilhamentos de dados externos desabilitados no espaço de trabalho ExternalDataSharesBypassForWorkspaceDisabled Administração impediram que os Compartilhamentos de Dados Externos acessassem dados em workspaces onde o acesso à rede pública de entrada é restrito.