Esquema da API da Atividade de Gerenciamento do Office 365

O esquema da API de atividade de gerenciamento do Office 365 é fornecido como um serviço de dados em duas camadas:

  • Esquema comum. A interface para acessar os principais conceitos de auditoria do Office 365, como Tipo de registro, Hora de criação, Tipo de usuário e Ação, além de fornecer dimensões principais (como ID de usuário), especificações do local (como endereço IP do cliente) e propriedades específicas do serviço (como ID de objeto). Ele estabelece exibições uniformes e consistentes para os usuários extraírem todos os dados de auditoria do Office 365 em algumas exibições de nível superior com os parâmetros apropriados e fornece um esquema fixo para todas as fontes de dados, o que reduz significativamente o custo do aprendizado. O esquema comum é originado de dados do produto que pertencem a cada equipe de produto, como Exchange, SharePoint, Azure Active Directory, Viva Engage e OneDrive. O campo ID de objeto pode ser estendido por equipes de produtos do Microsoft 365 para adicionar propriedades específicas do serviço.

  • Esquema específico do serviço. Criado na parte superior do esquema comum para fornecer um conjunto de atributos específicos de serviço do Microsoft 365; por exemplo, esquema do SharePoint, esquema do OneDrive e esquema de administrador do Exchange.

Esquemas da API de Gerenciamento do Office 365

Este artigo fornece detalhes sobre o esquema comum, bem como esquemas específicos do serviço. A tabela a seguir descreve os esquemas disponíveis.

Nome do esquema Descrição
Esquema Comum O modo de exibição para extrair o Tipo de registro, ID de usuário, IP do cliente, Tipo de usuário e Ação junto com as dimensões principais, como propriedades do usuário (como UserID), propriedades do local (como IP do cliente) e propriedades específicas do serviço (como ID de objeto).
Esquema do Copilot Os eventos incluem como e quando interagir com o Copilot, em qual serviço do Microsoft 365 a atividade ocorreu e referências aos arquivos armazenados no Microsoft 365 que foram acessados durante a interação.
Esquema Base do SharePoint Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria do SharePoint.
Operações de Arquivos do SharePoint Estende o esquema Base do SharePoint com as propriedades específicas do acesso e manipulação de arquivos no SharePoint.
Listar Operações do Sharepoint Estende o esquema Base do SharePoint com as propriedades específicas para interações com listas e itens de lista no SharePoint.
Esquema de compartilhamento do SharePoint Estende o esquema Base do SharePoint com as propriedades específicas do compartilhamento de arquivos.
Esquema do SharePoint Estende o esquema Base do SharePoint com as propriedades específicas do SharePoint, mas não está relacionado ao acesso e manipulação de arquivos.
Esquema do Project Estende o esquema Base do SharePoint com as propriedades específicas do Project.
Esquema de administração do Exchange Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria do Exchange.
Esquema de caixa de correio do Exchange Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria da caixa de correio do Exchange.
Esquema de autenticação do OWA Estende o esquema Comum com as propriedades específicas dos dados de Autenticação do OWA.
Esquema base do Microsoft Entra ID Estende o esquema Comum com as propriedades específicas para todos os dados de auditoria do Microsoft Entra.
Conta do Microsoft Entra Esquema de logon Estende o esquema base do Microsoft Entra ID com as propriedades específicas para todos os eventos de logon do Microsoft Entra.
Esquema de Logon do STS Seguro do Microsoft Entra ID Estende o esquema base do Microsoft Entra ID com as propriedades específicas para todos os eventos de logon do Serviço de Token de Segurança (STS) do Microsoft Entra ID.
Esquema do Microsoft Entra Estende o esquema Comum com as propriedades específicas para todos os dados de auditoria do Microsoft Entra.
Esquema DLP Estende o esquema Comum com as propriedades específicas de Eventos de Prevenção Contra Perda de Dados.
Esquema do Centro de Conformidade e Segurança Estende o esquema Comum com as propriedades específicas para todos os eventos do Centro de Conformidade & de Segurança.
Esquema de Alertas de Conformidade e Segurança Estende o esquema Comum com as propriedades específicas de todos os alertas de conformidade e segurança do Office 365.
Esquema do Viva Engage Estende o esquema Comum com as propriedades específicas para todos os eventos do Viva Engage.
Esquema Base de Segurança do Data Center Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria de segurança do data center.
Esquema Cmdlet de Segurança do Data Center Estende o esquema Base de Segurança do Data Center com as propriedades específicas de todos os dados de auditoria do cmdlet de segurança do datacenter.
Esquema do Microsoft Teams Estende o esquema Comum com as propriedades específicas de todos os eventos do Microsoft Teams.
Microsoft Defender para Office 365 e esquema de Investigação e Resposta a Ameaças Estende o esquema Comum com as propriedades específicas do Defender para Office 365 e investigação de ameaças e dados de resposta.
Esquema de envio Estende o Esquema Comum com as propriedades específicas para envios de usuário e administrador no Microsoft Defender para Office 365.
Eventos automatizados de investigação e resposta no Microsoft Defender para Office 365 Plano 2 Estende o esquema Comum com as propriedades específicas para os eventos de investigação e resposta (AIR) automatizados do Office 365. Para ver um exemplo, consulte o blog da Tech Community: Melhore a eficácia do seu SOC com o Microsoft Defender para Office 365 e a API de Gerenciamento do Office 365.
Esquema de eventos de higiene Estende o esquema Comum com as propriedades específicas para eventos nos recursos de segurança internos para todas as caixas de correio na nuvem e o Microsoft Defender para Office 365.
Esquema do Power BI Estende o esquema Comum com as propriedades específicas de todos os eventos do Power BI.
Esquema do Dynamics 365 Estende o esquema Comum com as propriedades específicas dos eventos do Dynamics 365.
Esquema do Viva Insights Estende o esquema Comum com as propriedades específicas para todos os eventos do Microsoft Viva Insights.
Esquema de quarentena Estende o esquema Comum com as propriedades específicas de todos os eventos de quarentena.
Esquema do Microsoft Forms Estende o esquema Comum com as propriedades específicas a todos os eventos do Microsoft Forms.
Esquema de rótulos MIP Estende o esquema comum com as propriedades específicas a rótulos de sensibilidade aplicados manualmente ou automaticamente às mensagens de email.
Esquema de eventos do portal de mensagens criptografadas Estende o esquema Comum com as propriedades específicas do portal de mensagens criptografadas acessadas por destinatários externos.
Esquema de conformidade de comunicações do Exchange Estende o esquema comum com as propriedades específicas para o modelo de linguagem ofensiva de conformidade de comunicações.
Esquema de relatórios Estende o esquema Comum com as propriedades específicas de todos os eventos de quarentena.
Esquema do conector de conformidade Estende o esquema Comum com as propriedades específicas para importar dados que não são da Microsoft usando conectores de dados.
Esquema SystemSync Estende o esquema Comum com as propriedades específicas dos dados ingeridos por meio do SystemSync.
Esquema do Viva Goals Estende o esquema Comum com as propriedades específicas para todos os eventos do Viva Goals.
Esquema do Microsoft Planner Estende o esquema Comum com as propriedades específicas para eventos do Microsoft Planner.
Esquema do Microsoft Project para a Web Estende o esquema Comum com as propriedades específicas para eventos do Microsoft Project para a Web.
Esquema do Viva Pulse Estende o esquema comum com as propriedades específicas para todos os eventos do Viva Pulse.
Esquema do Gerenciador de Conformidade Estende o esquema Comum com as propriedades específicas para eventos do Gerenciador de Conformidade.
Esquema da política de backup Estende o esquema Comum com as propriedades específicas das Políticas de Backup do Microsoft 365.
Restaurar esquema de tarefa Estende o esquema Comum com as propriedades específicas para tarefas de restauração do Backup do Microsoft 365.
Esquema de itens de backup Estende o esquema Comum com as propriedades específicas dos artefatos de Backup do Microsoft 365.
Restaurar esquema de item Estende o esquema comum com as propriedades específicas dos Itens de Restauração de Backup do Microsoft 365.
Granular Procurar esquema de tarefa Estende o esquema comum com as propriedades específicas para tarefas de navegação granular do Backup do Microsoft 365.
Esquema do serviço de Política de Nuvem Estende o esquema comum com as propriedades específicas para todos os dados de auditoria do serviço Cloud Policy.
Esquema de configuração de perfil de atualização de nuvem Estende o esquema comum com as propriedades específicas para os dados de auditoria de configuração de perfil do Cloud Update.
Esquema de configuração de locatário de atualização de nuvem Estende o esquema Comum com as propriedades específicas dos dados de auditoria de configuração do locatário do Cloud Update.
Esquema de configuração de dispositivo de atualização de nuvem Estende o esquema comum com as propriedades específicas dos dados de auditoria de configuração de dispositivo do Cloud Update.
Esquema de Detecção de Risco do Microsoft Entra Estende o esquema Comum com as propriedades específicas para eventos de Detecção de Risco do Microsoft Entra.
Esquema WebContentFiltering do Microsoft Edge Estende o esquema Comum com as propriedades específicas para eventos WebContentFiltering do Microsoft Edge.
Esquema de prompt agendado do Microsoft 365 Copilot Estende o esquema Comum com as propriedades específicas para dados de auditoria de prompt agendado do Microsoft 365 Copilot.
Esquema do diretório do Microsoft Places Estende o esquema comum com as propriedades específicas para dados de auditoria do Microsoft Places Directory.
Esquema do Hub de Dados de Avaliação do Teams Estende o esquema Comum com as propriedades específicas para eventos de acesso a dados e alteração de permissão do Hub de Dados de Avaliação do Teams.
Dragon Copilot Administração esquema Estende o esquema Comum com as propriedades específicas dos dados de auditoria administrativa do Dragon Copilot.

Esquema Comum

EntityType Name: AuditRecord

Parâmetro Tipo Obrigatório? Descrição
Id Combination GUIDEdm.Guid Sim Identificador exclusivo de um registro de auditoria.
RecordType Self.AuditLogRecordType Sim O tipo de operação indicado pelo registro. Confira a tabela AuditLogRecordType para obter detalhes sobre os tipos de registros de log de auditoria.
CreationTime Edm.Date Sim A data e a hora em UTC (Tempo Universal Coordenado) em que o registro de log de auditoria foi gerado.
Operation Edm.String Sim O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns, consulte Pesquisar no log de auditoria. Para a atividade de administração do Exchange, essa propriedade identifica o nome do cmdlet que foi executado. Para eventos Dlp, as opções podem ser "DlpRuleMatch", "DlpRuleUndo" ou "DlpInfo", que são descritas em "Esquema DLP" abaixo.
OrganizationId Edm.Guid Sim O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre.
UserType Self.UserType Sim O tipo de usuário que executou a operação. Confira a tabela UserType para detalhes sobre os tipos de usuários.
UserKey Edm.String Sim Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange.
Workload Edm.String Sim O serviço do Office 365 em que a atividade ocorreu.
ResultStatus Edm.String Não Indica se a ação (especificada na propriedade Operation) foi bem-sucedida ou não. Os valores possíveis são Succeeded, PartiallySucceeded ou Failed. Para a atividade de administração do Exchange, o valor é Verdadeiro ou Falso.

Importante: Diferentes cargas de trabalho podem substituir o valor da propriedade ResultStatus. Por exemplo, para eventos de logon STS do Microsoft Entra ID, um valor de Succeeded for ResultStatus indica apenas que a operação HTTP foi bem-sucedida; isso não significa que o logon foi bem-sucedido. Para determinar se o logon real foi bem-sucedido ou não, consulte a propriedade LogonError no esquema de logon STS do Microsoft Entra ID. Se o logon falhou, o valor dessa propriedade conterá o motivo da tentativa de logon com falha.
ObjectId Edm.string Não Para atividades do SharePoint e do OneDrive, o nome completo do caminho do arquivo ou pasta acessada pelo usuário. Para o log de auditoria do administrador do Exchange, o nome do objeto que foi modificado pelo cmdlet. Para o serviço Cloud Policy, a ID do objeto da configuração de política. Para a atividade TrainableClassifier, a ID do modelo criado, publicado, atualizado ou excluído pelo usuário.
UserId Edm.string Sim O UPN (User Principal Name) do usuário que executou a ação (especificado na propriedade Operation) que resultou no registro sendo registrado; por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.
ClientIP Edm.String Sim O endereço IPv4 ou IPv6 do dispositivo usado quando a atividade foi registrada.

Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade.

Além disso, para eventos relacionados ao Microsoft Entra ID, o endereço IP não é registrado e o valor da propriedade ClientIP é null.
Escopo Self.AuditLogScope Não Evento criado por uma das seguintes fontes:
  • online: um serviço no Microsoft 365.
  • onprem: um serviço em uma organização local. Atualmente, o SharePoint é a única carga de trabalho que envia eventos do local para o Microsoft 365.
AppAccessContext CollectionSelf.AppAccessContext Não O contexto do aplicativo para o usuário ou principal de serviço que executou a ação.

AgentAdminActivity

Parâmetros Tipo Obrigatório? Descrição
AgentID Edm.String Sim Identificador exclusivo do agente
AgentName Edm.String Sim O nome do agente
AgentType Edm.Int32 Sim O tipo do Agente - Microsoft (1P), Externo (3P), Compartilhado por usuários (Compartilhado), Criado pela sua organização (Externo).
UserAssignments Coleção (Edm.Guid) Não Coleta de GUID de usuários e grupos associados à atividade do agente.
ForAllUsers Edm.Boolean Sim Se a atividade associada ao agente foi capturada para toda a organização ou não. Verdadeiro quando se aplica a todos os usuários da organização. Falso quando se aplica a usuários/grupos específicos.

AgentSettingsAdminActivity

Parâmetros Tipo Obrigatório? Descrição
Propriedade Edm.String Sim O nome da configuração de todo o locatário que foi atualizado pelo administrador.
Identidades Removidas Collection(Edm.Guid) Não Coleção de GUID de usuários ou grupos que foram removidos.
Identidades Adicionadas Collection(Edm.Guid) Não Coleção de GUID de usuários ou grupos que foram adicionados.
NewValue Edm.String Sim O novo valor da configuração.
ForAllUsers Edm.Boolean Sim Valor booliano que indica se a configuração de todo o locatário afetou todos os usuários.
OldValue Edm.String Sim O valor antigo ou a nova configuração.

Enumeração: AuditLogRecordType - Tipo: Edm.Int32

AuditLogRecordType

Valor Nome do membro Descrição
1 ExchangeAdmin Eventos do log de auditoria do administrador do Exchange.
2 ExchangeItem Eventos de um log de auditoria de caixa de correio do Exchange para ações executadas em um único item, como criar ou receber uma mensagem de email.
3 ExchangeItemGroup Eventos de um log de auditoria de caixa de correio do Exchange para ações que podem ser executadas em vários itens, como mover ou excluir uma ou mais mensagens de email.
4 SharePoint Eventos do SharePoint.
6 SharePointFileOperation Eventos de operação de arquivos do SharePoint.
7 OneDrive Eventos do OneDrive.
8 AzureActiveDirectory Eventos do Microsoft Entra ID.
9 AzureActiveDirectoryAccountLogon Eventos de logon da ID OrgId do Microsoft Entra ID (preteridos).
10 DataCenterSecurityCmdlet Eventos de cmdlet de segurança do Data Center.
11 ComplianceDLPSharePoint Eventos de proteção contra perda de dados (DLP) no SharePoint e no OneDrive.
13 ComplianceDLPExchange Eventos de Proteção contra a Perda de Dados (DLP), quando configurados via Política DLP Unificada. Não há suporte para eventos de DLP com base em Regras de Transporte do Exchange.
14 SharePointSharingOperation Eventos de compartilhamento do SharePoint.
15 AzureActiveDirectoryStsLogon Eventos de logon do STS (Serviço de Token Seguro) no Microsoft Entra ID.
16 SkypeForBusinessPSTNUsage Eventos da Rede Telefônica Pública Comutada (PSTN) do Skype for Business.
17 SkypeForBusinessUsersBlocked Eventos de usuário bloqueados do Skype for Business.
18 SecurityComplianceCenterEOPCmdlet Administração ações nos recursos de segurança internos para todas as caixas de correio na nuvem do portal do Microsoft Defender.
19 ExchangeAggregatedOperation Eventos de auditoria de caixa de correio do Exchange agregado.
20 PowerBIAudit Eventos do Power BI.
21 CRM Eventos do Dynamics 365.
22 Viva Engage Eventos do Viva Engage.
23 SkypeForBusinessCmdlets Eventos do Skype for Business.
24 Descoberta Eventos para atividades de Descoberta Eletrônica executadas executando pesquisas de conteúdo e gerenciando casos de Descoberta Eletrônica no portal do Microsoft Purview.
25 MicrosoftTeams Eventos do Microsoft Teams.
28 ThreatIntelligence Eventos de phishing e malware dos recursos de segurança internos para todas as caixas de correio na nuvem e o Microsoft Defender para Office 365.
29 MailSubmission Eventos de envio dos recursos de segurança internos para todas as caixas de correio na nuvem e o Microsoft Defender para Office 365.
30 MicrosoftFlow Eventos do Microsoft Power Automate (anteriormente chamado de Microsoft Flow).
31 AeD Eventos de Descoberta Eletrônica Avançada.
32 MicrosoftStream Eventos do Microsoft Stream.
33 ComplianceDLPSharePointClassification Eventos relacionados à classificação DLP no SharePoint.
34 ThreatFinder Eventos relacionados à campanha do Microsoft Defender para Office 365.
35 Project Eventos do Microsoft Project.
36 SharePointListOperation Eventos da Lista do SharePoint.
37 SharePointCommentOperation Eventos de comentário do Microsoft Office SharePoint Online.
38 DataGovernance Eventos relacionados a políticas de retenção e rótulos de retenção no portal do Microsoft Purview.
39 Kaizala Eventos do Kaizala.
40 SecurityComplianceAlerts Sinais de alerta de conformidade e segurança.
41 ThreatIntelligenceUrl Eventos de anulação de bloqueios e de tempo de bloqueio de links seguros a partir do Microsoft Defender para Office 365
42 SecurityComplianceInsights Eventos relacionados a insights e relatórios no portal do Microsoft Defender.
43 MIPLabel Eventos relacionados à detecção no pipeline de transporte de mensagens de email que foram marcadas (manual ou automaticamente) com rótulos de confidencialidade.
44 Viva Insights Eventos do Viva Insights.
45 PowerAppsApp Eventos dos Aplicativos de Energia.
46 PowerAppsPlan Eventos de plano de assinatura para Power Apps.
47 ThreatIntelligenceAtpContent Eventos de phishing e malware para arquivos no SharePoint, OneDrive e Microsoft Teams do Microsoft Defender para Office 365.
48 LabelContentExplorer Eventos relacionados ao explorador de conteúdo de classificação de dados.
49 TeamsHealthcare Eventos relacionados ao aplicativo Pacientes no Microsoft Teams for Healthcare.
50 ExchangeItemAggregated Eventos relacionados à ação de auditoria da caixa de correio MailItemsAccessed.
51 HygieneEvent Eventos relacionados à proteção contra spam de saída.
52 DataInsightsRestApiAudit Informações sobre os dados de eventos da API REST.
53 InformationBarrierPolicyApplication Eventos relacionados à aplicação de políticas de barreira de informação.
54 SharePointListItemOperation Eventos de item de lista do SharePoint.
55 SharePointContentTypeOperation Eventos do tipo de conteúdo de lista do SharePoint.
56 SharePointFieldOperation Eventos de campo de lista do SharePoint.
57 MicrosoftTeamsAdmin Eventos de administração do Teams.
58 HRSignal Eventos relacionados a sinais de dados de RH que dão suporte à solução de gerenciamento de risco interno.
59 MicrosoftTeamsDevice Eventos de dispositivo do Teams.
60 MicrosoftTeamsAnalytics Eventos de análise do Teams.
61 InformationWorkerProtection Eventos relacionados a alertas de usuários comprometidos.
62 Campanha Eventos de campanha por email do Microsoft Defender para Office 365.
63 DLPEndpoint Eventos Endpoint DLP.
64 AirInvestigation Eventos de resposta automática de incidente (AIR).
65 Quarentena Eventos de quarentena.
66 MicrosoftForms Eventos do Microsoft Forms.
67 ApplicationAudit Eventos de auditoria de aplicativos.
68 ComplianceSupervisionExchange Eventos controlados pelo modelo de linguagem ofensivo de conformidade de comunicações.
69 CustomerKeyServiceEncryption Eventos relacionados ao serviço de criptografia de chave do cliente.
70 OfficeNative Eventos relacionados a rótulos de confidencialidade aplicados a documentos do Office.
71 MipAutoLabelSharePointItem Eventos de rotulagem automática no Microsoft Office SharePoint Online.
72 MipAutoLabelSharePointPolicyLocation Eventos de política de rotulagem automática no Microsoft Office SharePoint Online.
73 MicrosoftTeamsShifts Eventos de Turnos do Teams.
75 MipAutoLabelExchangeItem Eventos de rotulagem automática no Exchange.
76 CortanaBriefing Resumo dos eventos por email.
78 WDATPAlerts Eventos relacionados a alertas gerados pelo Windows Defender para Endpoint.
79 PowerAppsResource Eventos relacionados aos Conectores do Microsoft Power Platform (Visualização).
82 SensitivityLabelPolicyMatch Eventos gerados quando o arquivo rotulado com um rótulo de confidencialidade é aberto ou renomeado.
83 SensitivityLabelAction Evento gerado quando rótulos de sensibilidade são aplicados, atualizados ou removidos de um arquivo.
84 SensitivityLabeledFileAction Eventos gerados quando um arquivo rotulado com um rótulo de confidencialidade é aberto ou renomeado.
85 AttackSim Eventos relacionados às atividades do usuário em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365.
86 AirManualInvestigation Eventos relacionados a investigações manuais em investigação e resposta automatizada (AIR).
87 SecurityComplianceRBAC Eventos do RBAC de segurança e conformidade.
88 UserTraining Eventos relacionados ao treinamento de usuários em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365.
89 AirAdminActionInvestigation Eventos relacionados a ações administrativas em Investigação e resposta automatizadas (AIR).
90 MSTIC Eventos de inteligência de ameaças no Microsoft Defender para Office 365.
91 PhysicalBadgingSignal Eventos relacionados a sinais físicos de identificação que são compatíveis com a solução de gerenciamento de risco interno.
92 TeamsEasyApprovals Eventos relacionados às Aprovações Fáceis do Teams
93 AipDiscover Eventos de scanner/
94 AipSensitivityLabelAction Eventos de rótulo de confidencialidade AIP
95 AipProtectionAction Eventos de proteção AIP
96 AipFileDeleted Eventos de exclusão de arquivo AIP
97 AipHeartBeat Eventos de pulsação de AIP
98 MCASAlerts Eventos correspondentes a alertas acionados pelo Microsoft Cloud App Security.
99 OnPremisesFileShareScannerDlp Eventos relacionados à verificação de dados confidenciais em compartilhamentos de arquivos.
100 OnPremisesSharePointScannerDlp Eventos relacionados à verificação de dados confidenciais no Microsoft Office SharePoint Online.
101 ExchangeSearch Eventos relacionados ao uso do Outlook na Web (OWA) para pesquisar itens da caixa de correio.
102 SharePointSearch Eventos relacionados à pesquisa no site inicial do Microsoft Office SharePoint Online de uma organização.
103 PrivacyInsights Eventos de informações de privacidade.
105 MyAnalyticsSettings Eventos do MyAnalytics.
106 SecurityComplianceUserChange Eventos relacionados à modificação ou exclusão de um usuário.
107 ComplianceDLPExchangeClassification Eventos de classificação do Exchange DLP.
109 MipExactDataMatch Eventos de classificação Exact Data Match (EDM).
113 MS365DCustomDetection Eventos relacionados a ações de detecção personalizadas no Microsoft 365 Defender.
147 CoreReportingSettings Relatórios de eventos de configurações.
148 ComplianceConnector Eventos relacionados à importação de dados que não são da Microsoft usando conectores de dados no portal do Microsoft Purview.
154 OMEPortal Logs de eventos do portal de mensagens criptografados gerados por destinatários externos.
157 MipLabelAnalyticsAuditRecord Eventos de Análise de Rótulo MIP.
164 ScorePlatformGenericAuditRecord Registro de Auditoria Genérico usado para Conectores de Dados.
174 DataShareOperation Eventos relacionados ao compartilhamento de dados ingeridos por meio do SystemSync.
181 EduDataLakeDownloadOperation Eventos relacionados à exportação de dados ingeridos do SystemSync do data lake.
183 MicrosoftGraphDataConnectOperation Eventos relacionados a extrações feitas pelo Microsoft Graph Data Connect.
186 PowerPagesSite Atividades relacionadas ao site do Power Pages.
187 PowerPlatformAdminDlp Eventos relacionados ao Microsoft Power Platform DLP (Visualização).
188 PlannerPlan Eventos do plano do Microsoft Planner.
189 PlannerCopyPlan Eventos do plano de cópia do Microsoft Planner.
190 PlannerTask Eventos de tarefa do Microsoft Planner.
191 PlannerRoster Lista do Microsoft Planner e eventos de associação à lista.
192 PlannerPlanList Eventos da lista de planos do Microsoft Planner.
193 PlannerTaskList Eventos da lista de tarefas do Microsoft Planner.
194 PlannerTenantSettings Eventos de configurações de locatário do Microsoft Planner.
195 ProjectForTheWebProject Eventos de projeto do Microsoft Project para a Web.
196 ProjectForTheWebTask Eventos de tarefa do Microsoft Project para a Web.
197 ProjectForTheWebRoadmap Eventos de roteiro do Microsoft Project para a Web.
198 ProjectForThewebRoadmapItem Eventos de item de roteiro do Microsoft Project para a Web.
199 ProjectForTheWebProjectSettings Eventos de configurações de locatário do projeto do Microsoft Project para a Web.
200 ProjectForThewebRoadmapSettings Eventos de configurações de locatário do roteiro do Microsoft Project para a Web.
202 MicrosoftToAudit Eventos de auditoria do Microsoft To Do.
206 MicrosoftTeamsSensitivityLabelAction Eventos do Rótulo de Confidencialidade do Microsoft Teams.
216 Viva Goals Eventos do Viva Goals.
217 MicrosoftGraphDataConnectConsent Eventos para ações de consentimento executadas por administradores de locatários para aplicativos do Microsoft Graph Data Connect.
218 AttackSimAdmin Eventos relacionados a atividades administrativas em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365.
230 Atualizações do Teams Eventos do aplicativo de Atualizações do Teams.
231 PlannerRosterSensitivityLabel Eventos de rótulo de confidencialidade da lista de participantes do Microsoft Planner.
235 MicrosoftDefenderForIdentityAudit Eventos de auditoria do Microsoft Defender para Identidade.
237 DefenderExpertsforXDRAdmin Eventos de ação do Administrador de Especialistas do Microsoft Defender.
251 VfamCreatePolicy Política de gerenciamento de acesso do Viva criar eventos.
252 VfamUpdatePolicy Eventos de atualização de política de Gerenciamento de Acesso do Viva.
253 VfamDeletePolicy Eventos de exclusão de política de Gerenciamento de Acesso do Viva.
256 PowerPlatformAdministratorActivity Eventos de atividade do Administrador do Power Platform.
257 Windows365CustomerLockbox Eventos de auditoria do Sistema de Proteção de Dados do Cliente do Windows365.
261 CopilotInteraction Eventos de interação do Copilot.
265 VivaLearning Atividades do usuário no Viva Learning.
266 VivaLearningAdmin Atividades de Administração no Viva Learning.
269 PeopleAdminSettings Eventos de auditoria para configurações People Administração.
275 OWAAuth Token de acesso para eventos de recurso emitido com êxito.
277 SharePointESignature Eventos de auditoria de assinatura eletrônica do SharePoint.
278 Dynamics365BusinessCentral Eventos de auditoria do Dynamics 365 Business Central.
279 Mundos de Malha Eventos de auditoria para malha.
280 Resposta do VivaPulse Eventos de resposta de pesquisa do Viva Pulse.
281 VivaPulseOrganizer Eventos do organizador da pesquisa do Viva Pulse.
282 VivaPulseAdmin Eventos de administrador do Viva Pulse.
283 Relatório do VivaPulse Eventos relacionados ao relatório do Viva Pulse.
284 AIAppInteraction Eventos de auditoria para interações do usuário com aplicativos de IA de terceiros (que não são da Microsoft e não são personalizados).
285 ConformidadeDLMExchange Eventos ComplianceDLMExchange.
286 ComplianceDLMSharePoint Eventos ComplianceDLMSharePoint.
287 ProjectForThewebAssignedToMeSettings Microsoft Project para a Web Eventos de configurações de locatário atribuídos a mim.
288 CloudPolicyService Eventos do serviço Cloud Policy.
291 SensitiveInfoDiscovered Eventos da classificação sob demanda do Purview para dispositivos de Ponto de Extremidade.
292 InsiderRiskScopedUserInsights Eventos relacionados a insights de usuário com escopo no Gerenciamento de Risco Interno.
293 MicrosoftTeamsRetentionLabelAction Eventos de auditoria para rótulos de retenção no Microsoft Teams.
294 AadRiskDetection Eventos de auditoria para detecção de risco no Microsoft Entra (anteriormente chamado de Azure Active Directory).
295 AuditSearch Eventos de auditoria para um administrador interagindo com a Pesquisa na Auditoria do Purview.
296 AuditRetentionPolicy Eventos de auditoria para um administrador interagindo com as Políticas de Retenção na Auditoria do Purview.
297 AuditConfig Eventos de auditoria para um administrador interagindo com definições de configuração relacionadas à Auditoria do Purview.
298 Política de backup Eventos relacionados às Políticas de Backup do Microsoft 365.
299 RestoreTask Eventos relacionados às Tarefas de Restauração do Backup do Microsoft 365.
300 RestoreItem Eventos relacionados a artefatos com backup do Backup do Microsoft 365.
301 BackupItem Eventos relacionados a itens que estão sendo restaurados usando o Backup do Microsoft 365.
302 URBACAssignment Eventos relacionados a atribuições de RBAC Unificado.
303 URBACRole Eventos relacionados a funções RBAC unificadas.
304 URBACEnableState Eventos relacionados à habilitação do estado do RBAC Unificado.
306 PurviewInsiderRiskCases Eventos relacionados a casos de risco interno do Purview.
307 PurviewInsiderRiskAlerts Eventos relacionados a alertas de Risco do Purview Insider.
308 InsiderRiskScopedUsers Eventos relacionados ao Purview Insider Usuários com escopo de risco.
310 CreateCopilotPlugin Eventos de auditoria para a criação de plug-in do Copilot.
311 UpdateCopilotPlugin Eventos de auditoria para atualizar um plug-in do Copilot.
312 DeleteCopilotPlugin Eventos de auditoria para excluir um plug-in do Copilot.
313 EnableCopilotPlugin Eventos de auditoria para habilitar um plug-in do Copilot.
314 DisableCopilotPlugin Eventos de auditoria para desabilitar um plug-in do Copilot.
315 CreateCopilotWorkspace Eventos de auditoria para criar um workspace do Copilot.
316 UpdateCopilotWorkspace Eventos de auditoria para atualizar um workspace do Copilot.
317 DeleteCopilotWorkspace Eventos de auditoria para excluir um workspace do Copilot.
318 EnableCopilotWorkspace Eventos de auditoria para habilitar um workspace do Copilot.
319 DisableCopilotWorkspace Eventos de auditoria para desabilitar um espaço de trabalho do Copilot.
320 CreateCopilotPromptBook Eventos de auditoria para criar um livro de prompts do Copilot.
321 UpdateCopilotPromptBook Eventos de auditoria para atualizar um livro de prompts do Copilot.
322 DeleteCopilotPromptBook Eventos de auditoria para excluir um livro de prompts do Copilot.
323 EnableCopilotPromptBook Eventos de auditoria para habilitar um livro de prompts do Copilot.
324 DisableCopilotPromptBook Eventos de auditoria para desabilitar um livro de prompts do Copilot.
325 UpdateCopilotSettings Evento de auditoria para atualizar as configurações de usuário ou locatário relacionadas ao Copilot.
328 ConnectedAIAppInteraction Eventos de auditoria relacionados a interações do usuário com aplicativos de IA de terceiros (não desenvolvidos pela Microsoft) implantados no locatário da Microsoft da organização.
329 PrivaPrivacyConsentOperation Eventos de auditoria relacionados ao consentimento no Microsoft Priva.
330 PrivaPrivacyAssessmentOperation Eventos de auditoria relacionados a Avaliações no Microsoft Priva.
331 DataCatalogAccessRequests Eventos de auditoria relacionados a solicitações de acesso ao Catálogo de Dados.
332 ComplianceSettingsChange Eventos de alteração das configurações de Conformidade do Microsoft Purview.
333 DataSecurityInvestigation Eventos de Investigações de Segurança de Dados no Microsoft Purview.
334 TeamCopilotInteraction Eventos de auditoria para interações do usuário com o Facilitador e atividades executadas pelo Facilitador no Microsoft Teams.
335 IRMActivityAuditTrail Eventos do Purview Insider Risk Management.
336 SharePointContentSecurityPolicy Eventos da Política de segurança de conteúdo no SharePoint.
337 CloudUpdateProfileConfig Eventos da configuração de perfil do Cloud Update.
338 CloudUpdateTenantConfig Eventos da configuração de locatário do Cloud Update.
339 CloudUpdateDeviceConfig Eventos da configuração de dispositivos gerenciados do Cloud Update.
341 DeviceDiscoverySettingsExclusion Eventos relacionados a exclusões nas configurações de descoberta de dispositivo.
342 DeviceDiscoverySettingsAuthenticatedScans Eventos relacionados a Verificações Autenticadas nas configurações de Descoberta de Dispositivo.
344 DeviceDiscoverySettings Eventos relacionados às configurações na Descoberta de Dispositivos.
345 USXWorkspaceOnboarding Eventos relacionados à integração do espaço de trabalho no Microsoft Defender USX.
346 VivaGlintAdvancedConfiguration Eventos relacionados à Configuração Avançada no Viva Glint.
347 VivaGlintPulseProgram Eventos relacionados ao Programa Pulse no Viva Glint.
348 VivaGlintPulseProgramRespondentRate Eventos relacionados à Taxa de Respondente do Programa Pulse no Viva Glint.
349 VivaGlintQuestion Eventos relacionados a perguntas no Viva Glint.
350 VivaGlintRole Eventos relacionados a funções no Viva Glint.
351 VivaGlintRubicon Eventos relacionados ao Rubicon no Viva Glint.
352 VivaGlintSupportAccess Eventos relacionados ao acesso de suporte no Viva Glint.
353 VivaGlintSystem Eventos relacionados às atividades do sistema no Viva Glint.
354 VivaGlintUser Eventos relacionados às atividades do usuário no Viva Glint.
355 VivaGlintUserGroup Eventos relacionados às atividades do grupo de usuários no Viva Glint.
356 VivaGlintFeedbackProgram Eventos relacionados a Programas de Comentários no Viva Glint.
357 Auditoria de Malha Eventos relacionados ao Microsoft Fabric.
358 TrainableClassifier Eventos da Classificação de Dados do Purview.
359 WebContentFiltering Eventos do Microsoft Edge WebContentFiltering.
360 NoisyAlertPolicy Eventos relacionados a Políticas de Alerta Barulhento no Microsoft Defender.
361 DataScanClassification Eventos da classificação sob demanda do Purview para SharePoint e OneDrive.
362 AIInteractionsExport Eventos relacionados à exportação de interações de IA.
363 Microsoft365CopilotScheduledPrompt Eventos do prompt agendado do Microsoft 365 Copilot.
364 PlacesDirectory Eventos do diretório do Microsoft Places.
365 SentinelNotebookOnLake Eventos da execução do notebook no data lake do Sentinel.
366 Trabalho do Sentinel Eventos de operações em trabalhos no data lake do Sentinel.
367 SentinelKQLOnLake Eventos da execução de KQL no data lake do Sentinel.
368 Integração do SentinelLakeOn Eventos da integração com o data lake do Sentinel.
369 SentinelLakeDataOnboarding Carregamento de dados no data lake do Sentinel.
370 SentinelAITool Eventos das operações na ferramenta de IA no Microsoft Sentinel
371 Gráfico do Sentinela Eventos relacionados ao Graph no Microsoft Sentinel.
372 CrossTenantAccessPolicy Eventos de Políticas de Acesso Entre Locatários.
373 OutlookCopilotAutomation Eventos relacionados à automação de back-end (sem uma interação explícita do usuário) no Microsoft Outlook conduzidos por Agentes, Copilot ou outros cenários de IA.
374 VivaEngageNetworkAssociation Eventos relacionados à associação de rede no Viva Engage.
375 AppAdminActivity Eventos relacionados à atividade do administrador do aplicativo.
376 AppSettingsAdminActivity Eventos relacionados à atividade do administrador das configurações do aplicativo.
377 UniversalPrintPrintJob Eventos de auditoria relacionados a trabalhos de impressão na impressão universal da Microsoft.
378 VivaAmplifyOutlookSensitivityLabel Eventos relacionados aos rótulos de confidencialidade do Outlook no Viva Amplify.
379 AIInteractionsSubscription Eventos relacionados a assinaturas de interação de IA.
380 AIInteractionsChangeNotification Eventos relacionados à interação com IA alteram as notificações.
381 FilteringMailMetadataExtended Eventos relacionados à filtragem de metadados de email.
382 OfficeRestrictedModeAction Eventos de auditoria relacionados a atividades executadas no Modo Restrito do Office.
383 CopilotForSecurityTrigger Eventos relacionados a gatilhos para agentes do Security Copilot.
384 CopilotAgentManagement Eventos relacionados a atividades administrativas para agentes do Microsoft Copilot.
385 P4AIAssessmentFabricScannerRecord Eventos relacionados ao Purview for AI Assessment Fabric Scanner.
386 PlannerGoal Eventos de meta do Microsoft Planner.
387 PlannerGoalList Eventos de lista de metas do Microsoft Planner.
401 PlannerChatMessage Eventos de mensagem de chat do Microsoft Planner.
402 PlannerChatMessageList Eventos da lista de mensagens de chat do Microsoft Planner.
414 VivaEngageSegment Viva Engage eventos de segmentação.
422 Eventos do VivaEngage Eventos relacionados ao Viva Engage Eventos hospedados.
427 UniversalPrintManagement Eventos de auditoria relacionados a eventos de gerenciamento na Impressão Universal da Microsoft.
430 PurviewPostureAgent Eventos do Agente de Postura de Segurança de Dados.
431 GranularBrowseTask Eventos relacionados à navegação Ponto de restauração do site de backup usando o Backup do Microsoft 365.
444 TeamsEvalDataHubDataAccess Eventos de acesso a dados do Hub de Dados de Avaliação do Teams.
445 TeamsEvalDataHubPermissionChange Eventos de alteração de permissão do Hub de Dados de Avaliação do Teams.
454 DragonCopilotAdmin Eventos das operações administrativas do Dragon Copilot.
462 MicrosoftTeamsUserConcern Eventos relacionados à preocupação de segurança do usuário no Microsoft Teams.
463 VivaGlintAgenticCampaign Eventos relacionados a campanhas agenciais no Viva Glint.
479 VivaGlintVivaInsightsIntegration Eventos relacionados à integração do Viva Insights com o Viva Glint.

Enumeração: User Type - Tipo: Edm.Int32

User Type

Valor Nome do membro Descrição
0 Regular Um usuário comum sem permissões de administrador.
1 Reserved Um valor reservado, não para uso.
2 Admin Um administrador na sua organização do Microsoft 365.
3 DCAdmin Uma conta de administrador de datacenter ou sistema de datacenter da Microsoft.
4 System Um evento de auditoria disparado pela lógica do lado do servidor. Por exemplo, serviços Windows ou processos em segundo plano.
5 Application Um evento de auditoria disparado por um aplicativo do Microsoft Entra.
6 ServicePrincipal Uma entidade de serviço.
7 CustomPolicy Uma política criada ou gerenciada pelo cliente.
8 SystemPolicy Uma política do sistema ou gerenciada pela Microsoft.
9 PartnerTechnician Usuário de um locatário de parceiro trabalhando em nome do locatário do cliente (em cenários GDAP).
10 Guest Um convidado ou usuário anônimo.

Observação

** Para eventos relacionados ao Microsoft Entra, o valor de um administrador não é usado em um registro de auditoria. Os registros de auditoria para atividades executadas por administradores indicam que um usuário comum (por exemplo, UserType: 0) executou a atividade. A propriedade UserID identifica a pessoa (usuário comum ou administrador) que executou essa atividade.

Enumeração: AuditLogScope - Tipo: Edm.Int32

AuditLogScope

Valor Nome do membro Descrição
0 Online Este evento foi criado por um serviço do Microsoft 365.
1 Onprem Este evento foi criado por um servidor local.

Tipo complexo AppAccessContext

Parâmetros Tipo Obrigatório? Descrição
AADSessionId Edm.String Não O SessionId do Microsoft Entra da entrada do Entra que foi executada pelo aplicativo em nome do usuário.
APIId Edm.String Não O Id para o caminho da API que é usado para acessar o recurso; por exemplo, acesso por meio da API do Microsoft Graph.
ClientAppId Edm.String Não A ID do aplicativo Microsoft Entra que realizou o acesso em nome do usuário.
ClientAppName Edm.String Não O nome do aplicativo Microsoft Entra que executou o acesso em nome do usuário.
CorrelationId Edm.String Não Um identificador que pode ser usado para correlacionar as ações de um usuário específico entre Microsoft 365 serviços.
UniqueTokenId Edm.String Não UniqueTokenId será definido se o token do Microsoft Entra estiver disponível para a solicitação. É um identificador exclusivo por-token que diferencia maiúsculas de minúsculas.
IssuedAtTime Edm.Date Não "Emitido em" é definido se o token do Microsoft Entra estiver disponível para a solicitação e indica quando ocorreu a autenticação desse token do Microsoft Entra.

Esquema base do SharePoint

Parâmetro Tipo Obrigatório? Descrição
Site Edm.Guid Não O GUID do site onde o arquivo ou pasta acessado pelo usuário está localizado.
ItemType Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.ItemType" Não O tipo de objeto que foi acessado ou modificado. Confira a tabela ItemType para obter detalhes sobre os tipos de objetos.
EventSource Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.EventSource" Não Identifica que um evento ocorreu no SharePoint. Valores possíveis são SharePoint ou ObjectModel.
SourceName Edm.String Não A entidade que acionou a operação auditada. Valores possíveis são SharePoint ou ObjectModel.
UserAgent Edm.String Não Informações sobre o cliente ou navegador do usuário. Esta informação é fornecida pelo cliente ou navegador.
MachineDomainInfo Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não Informações sobre as operações de sincronização do dispositivo. Essas informações são relatadas somente se estiverem presentes na solicitação.
MachineId Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não Informações sobre as operações de sincronização do dispositivo. Essas informações são relatadas somente se estiverem presentes na solicitação.
ListItemUniqueId Edm.Guid Não O GUID de um item de lista exclusivamente identificável. Esta informação está presente apenas se for aplicável.
ListId Edm.Guid Não O GUID da lista. Esta informação está presente apenas se for aplicável.
ApplicationId Edm.String Não O ID do aplicativo que está executando a operação.
ApplicationDisplayName Edm.String Não O nome de exibição do aplicativo que está executando a operação.
IsWorkflow Edm.Boolean Não Isso está definido como True se os Fluxos de Trabalho do SharePoint dispararem o evento auditado.

Enumeração: ItemType - Tipo: Edm.Int32

ItemType

Valor Nome do membro Descrição
0 Invalid O item não consiste em nenhum dos outros tipos de itens (listados nesta tabela).
1 File O item é um arquivo.
5 Folder O item é uma pasta.
6 web O item é uma Web.
7 Site O item é um site.
8 Tenant O item é um locatário.
9 DocumentLibrary O item é uma biblioteca de documentos.
11 Page O item é uma página.

Enumeração: EventSource - Tipo: Edm.Int32

EventSource

Valor Nome do membro Descrição
0 SharePoint A origem do evento é o SharePoint.
1 ObjectModel A origem do evento é o ObjectModel.

Enumeração: SharePointAuditOperation - Tipo: Edm.Int32

Nome do membro Descrição
AccessInvitationAccepted O destinatário de um convite para exibir ou editar um arquivo compartilhado (ou pasta) acessou o arquivo compartilhado clicando no link do convite.
AccessInvitationCreated O usuário envia um convite para outra pessoa (dentro ou fora de sua organização) para exibir ou editar um arquivo ou pasta compartilhada em um site do SharePoint ou OneDrive. Os detalhes da entrada do evento identificam o nome do arquivo que foi compartilhado, o usuário ao qual o convite foi enviado e o tipo de permissão de compartilhamento selecionado pela pessoa que enviou o convite.
AccessInvitationExpired Um convite enviado a um usuário externo expira. Por padrão, um convite enviado a um usuário fora de sua organização expira após sete dias se o convite não for aceito.
AccessInvitationRevoked O administrador do site ou o proprietário de um site ou documento no SharePoint ou no OneDrive retira um convite que foi enviado para um usuário fora da sua organização. Um convite pode ser retirado somente antes de ser aceito.
AccessInvitationUpdated O usuário que criou e enviou um convite para outra pessoa exibir ou editar um arquivo ou pasta compartilhada em um site do SharePoint ou OneDrive reenviou o convite.
AccessRequestApproved O administrador do site ou o proprietário de um site ou documento no SharePoint ou no OneDrive aprova uma solicitação do usuário para acessar o site ou documento.
AccessRequestCreated O usuário solicita acesso a um site ou documento no SharePoint ou no OneDrive que não tem permissão para acessar.
AccessRequestRejected O administrador do site ou proprietário de um site ou documento no SharePoint recusa uma solicitação do usuário para acessar o site ou documento.
ActivationEnabled Os usuários podem habilitar modelos de formulário para navegador que não contenham código de formulário, exijam confiança total, permitam a renderização em um dispositivo móvel ou usem uma conexão de dados gerenciada por um administrador de servidor.
AdministratorAddedToTermStore Administrador do repositório de termos adicionado.
AdministratorDeletedFromTermStore Administrador do repositório de termos excluído.
AllowGroupCreationSet O administrador ou proprietário do site adiciona um nível de permissão a um site do SharePoint ou OneDrive que permite que um usuário atribuído a essa permissão crie um grupo para esse site.
AppCatalogCreated Catálogo de aplicativos criado para disponibilizar aplicativos de negócios personalizados para o seu ambiente do SharePoint.
AuditPolicyRemoved Política de Ciclo de Vida do Documento removida para um conjunto de sites.
AuditPolicyUpdate Política de Ciclo de Vida do Documento atualizada para um conjunto de sites.
AzureStreamingEnabledSet Um proprietário de portal de vídeo permitiu o streaming de vídeo do Azure.
CollaborationTypeModified O tipo de colaboração permitido em sites (por exemplo, intranet, extranet ou público) foi modificado.
ConnectedSiteSettingModified O usuário criou, modificou ou excluiu o link entre um projeto e um site de projeto ou o usuário modifica a configuração de sincronização no link no Project Web App.
ContainerTypeCreated Um tipo de contêiner do SharePoint Embedded foi criado.
ContainerTypeDeleted Um tipo de contêiner do SharePoint Embedded foi excluído.
ContainerTypeOwnersUpdated Os proprietários de um tipo de contêiner do SharePoint Embedded foram atualizados.
ContainerTypeUpdated Um tipo de contêiner do SharePoint Embedded foi atualizado.
CreateSSOApplication Aplicativo de destino criado no Serviço de Repositório Seguro.
CustomFieldOrLookupTableCreated O usuário criou um campo personalizado ou tabela/item de pesquisa no Project web app.
CustomFieldOrLookupTableDeleted O usuário excluiu um campo personalizado ou tabela/item de pesquisa no Project Web App.
CustomFieldOrLookupTableModified O usuário modificou um campo personalizado ou tabela/item de pesquisa no Project Web App.
CustomizeExemptUsers O administrador global personalizou a lista de agentes do usuário isentos no Centro de administração do SharePoint. Você pode especificar quais agentes de usuário devem ficar isentos de receber uma página da Web inteira para indexar. Essa configuração significa que quando um agente de usuário isento encontra um formulário do InfoPath, o formulário é retornado como um arquivo XML em vez de uma página da Web inteira. Esse resultado torna a indexação de formulários do InfoPath mais rápida.
DefaultLanguageChangedInTermStore* Configuração de idioma alterada no repositório de terminologia.
DelegateModified O usuário criou ou modificou um representante de segurança no Project Web App.
DelegateRemoved O usuário excluiu um representante de segurança no Project web app.
DeleteSSOApplication Um aplicativo SSO foi excluído.
eDiscoveryHoldApplied Um Bloqueio In-loco foi colocado em uma fonte de conteúdo. Os Bloqueios In-loco são gerenciados usando um conjunto de sites de Descoberta Eletrônica (como o Centro de Descoberta Eletrônica) no SharePoint.
eDiscoveryHoldRemoved Um Bloqueio In-loco foi removido de uma fonte de conteúdo. Os Bloqueios In-loco são gerenciados usando um conjunto de sites de Descoberta Eletrônica (como o Centro de Descoberta Eletrônica) no SharePoint.
eDiscoverySearchPerformed Uma pesquisa de Descoberta Eletrônica foi realizada usando um conjunto de sites de Descoberta Eletrônica no SharePoint.
EngagementAccepted O usuário aceita um compromisso de recurso no Project Web App.
EngagementModified O usuário modifica um compromisso de recurso no Project Web App.
EngagementRejected O usuário rejeita um compromisso de recurso no Project Web App.
EnterpriseCalendarModified O usuário copia, modifica ou exclui um calendário corporativo no Project Web App.
EntityDeleted O usuário exclui um quadro de horários no Project Web App.
EntityForceCheckedIn O usuário força uma marcação em um calendário, campo personalizado ou tabela de pesquisa no Project Web App.
ExemptUserAgentSet O administrador global adiciona um agente do usuário à lista de agentes do usuário isentos no Centro de administração do SharePoint.
FeatureActivated O administrador do site ativa um recurso de conjunto de sites.
FeatureDeactivated O administrador do site desativa um recurso do conjunto de sites.
FileAccessed A conta de usuário ou sistema acessa um arquivo em um site do SharePoint ou do OneDrive. Contas do sistema também podem gerar eventos FileAccessed.
FileCheckOutDiscarded O usuário descarta um arquivo com check-out. Isso significa que quaisquer alterações feitas no arquivo quando ele passou por check-out serão descartadas e não serão salvas na versão do documento na biblioteca de documentos.
FileCheckedIn O usuário faz check-in de um documento que fez check-out em uma biblioteca de documentos do SharePoint ou do OneDrive.
FileCheckedOut O usuário faz check-out de um documento localizado em uma biblioteca de documentos do SharePoint ou do OneDrive. Os usuários podem fazer check-out e alterações nos documentos que foram compartilhados com eles.
FileCopied O usuário copia um documento de um site do SharePoint ou do OneDrive. O arquivo copiado pode ser salvo em outra pasta no site.
FileDeleted O usuário exclui um documento de um site do SharePoint ou do OneDrive.
FileDeletedFirstStageRecycleBin O usuário exclui um arquivo da lixeira em um site do SharePoint ou do OneDrive.
FileDeletedSecondStageRecycleBin O usuário exclui um arquivo da lixeira de segundo estágio em um site do SharePoint ou do OneDrive.
FileDownloaded O usuário baixa um documento de um site do SharePoint ou do OneDrive.
FileFetched Este evento foi substituído pelo evento FileAccessed e foi descontinuado.
FileModified A conta do usuário ou do sistema modifica o conteúdo ou as propriedades de um documento localizado em um site do SharePoint ou do OneDrive.
FileMoved O usuário move um documento de seu local atual em um site do SharePoint ou OneDrive para um novo local.
FilePreviewed O usuário visualiza um documento em um site do SharePoint ou do OneDrive.
FileRecycled O usuário move um documento para a Lixeira do SharePoint ou do OneDrive.
FileRenamed O usuário renomeia um documento em um site do SharePoint ou do OneDrive.
FileRestored O usuário restaura um documento da lixeira de um site do SharePoint ou do OneDrive.
FileSyncDownloadedFull O usuário baixa um arquivo para o computador de uma biblioteca de documentos do SharePoint ou do OneDrive usando Sincronização do OneDrive aplicativo (OneDrive.exe).
FileSyncDownloadedPartial Este evento foi preterido juntamente com o antigo aplicativo Sincronização do OneDrive (Groove.exe).
FileSyncUploadedFull O usuário carrega um novo arquivo ou faz alterações em um arquivo na biblioteca de documentos do SharePoint ou no OneDrive usando Sincronização do OneDrive aplicativo (OneDrive.exe).
FileSyncUploadedPartial Este evento foi preterido juntamente com o antigo aplicativo Sincronização do OneDrive (Groove.exe).
FileUploaded O usuário carrega um documento em uma pasta em um site do SharePoint ou do OneDrive.
FileViewed Este evento foi substituído pelo evento FileAccessed e foi descontinuado.
FolderCopied O usuário copia uma pasta de um site do SharePoint ou do OneDrive para outro local no SharePoint ou no OneDrive.
FolderCreated O usuário cria uma pasta em um site do SharePoint ou do OneDrive.
FolderDeleted O usuário exclui uma pasta de um site do SharePoint ou do OneDrive.
FolderDeletedFirstStageRecycleBin O usuário exclui uma pasta da lixeira em um site do SharePoint ou do OneDrive.
FolderDeletedSecondStageRecycleBin O usuário exclui uma pasta da lixeira de segundo estágio em um site do SharePoint ou do OneDrive.
FolderModified O usuário modifica uma pasta em um site do SharePoint ou do OneDrive. Este evento inclui alterações de metadados da pasta, como tags e propriedades.
FolderMoved O usuário move uma pasta de um site do SharePoint ou do OneDrive.
FolderRecycled O usuário move uma pasta para a Lixeira do SharePoint ou do OneDrive.
FolderRenamed O usuário renomeia uma pasta em um site do SharePoint ou do OneDrive.
FolderRestored O usuário restaura uma pasta da Lixeira em um site do SharePoint ou do OneDrive.
GroupAdded O administrador ou proprietário do site cria um grupo para um site do SharePoint ou OneDrive ou executa uma tarefa que resulta na criação de um grupo. Por exemplo, na primeira vez que um usuário cria um link para compartilhar um arquivo, um grupo do sistema é adicionado ao site do usuário no OneDrive. Esse evento também pode ser o resultado de um usuário ter criado um link com permissões de edição para um arquivo compartilhado.
GroupRemoved O usuário exclui um grupo de um site do SharePoint ou do OneDrive.
GroupUpdated O administrador ou proprietário do site altera as configurações de um grupo para um site do SharePoint ou OneDrive. Isso pode incluir a alteração do nome do grupo, quem pode visualizar ou editar os membros do grupo e como as solicitações de associação são tratadas.
LanguageAddedToTermStore Idioma adicionado ao repositório de terminologia.
LanguageRemovedFromTermStore Idioma removido do repositório de terminologia.
LegacyWorkflowEnabledSet O proprietário ou administrador do site adiciona o tipo de conteúdo da Tarefa de Fluxo de Trabalho do SharePoint ao site. Os administradores globais também podem ativar fluxos de trabalho para toda a organização no centro de administração do SharePoint.
LookAndFeelModified O usuário modifica um início rápido, formatos de gráfico de Gantt ou formatos de grupo. Ou o usuário cria, modifica ou exclui um modo de exibição no Project web app.
ManagedSyncClientAllowed O usuário estabelece com êxito uma relação de sincronização com um site do SharePoint ou do OneDrive. A relação de sincronização é bem-sucedida porque o computador do usuário é membro de um domínio que foi adicionado à lista de domínios (chamada de Lista de Destinatários Confiáveis) que pode acessar bibliotecas de documentos em sua organização. Para obter mais informações, consulte Introdução ao Shell de Gerenciamento do SharePoint Online para habilitar a Sincronização do OneDrive para domínios que estão na lista de destinatários confiáveis.
MaxQuotaModified A cota máxima de um site foi modificada.
MaxResourceUsageModified O uso máximo permitido de recursos para um site foi modificado.
MySitePublicEnabledSet O sinalizador que permite aos usuários ter MySites públicos foi definido pelo Administrador de serviços do SharePoint.
NewsFeedEnabledSet O administrador ou proprietário do site habilita feeds RSS para um site do SharePoint ou OneDrive. Os administradores globais podem ativar RSS feeds para toda a organização no centro de administração do SharePoint.
ODBNextUXSettings A nova interface do usuário do OneDrive foi habilitada.
OfficeOnDemandSet O administrador do site habilita o Office on Demand, que permite aos usuários acessar a versão mais recente dos aplicativos da área de trabalho do Office. O Office on Demand está habilitado no Centro de administração do SharePoint e exige uma assinatura do Office 365 que inclua aplicativos completos do Office instalados.
PageViewed O usuário exibe uma página em um site do SharePoint ou OneDrive. Isso não inclui a exibição de arquivos da biblioteca de documentos de um site do SharePoint ou do site One Drive for Business em um navegador.
PeopleResultsScopeSet O administrador do site cria ou altera a fonte de resultados para Pesquisas de Pessoas em um site do SharePoint.
PermissionSyncSettingModified O usuário modifica as configurações de sincronização de permissão do projeto no Project Web App.
PermissionTemplateModified O usuário cria, modifica ou exclui um modelo de permissões no Project Web App.
PortfolioDataAccessed O usuário acessa o conteúdo do portfólio (biblioteca de drivers, priorização de drivers, análises de portfólio) no Project web app.
PortfolioDataModified O usuário cria, modifica ou exclui dados de portfólio (biblioteca de drivers, priorização de drivers, análises de portfólio) no Project Web App.
PreviewModeEnabledSet O administrador do site habilita a visualização do documento para um site do SharePoint.
ProjectAccessed O usuário acessa o conteúdo do projeto no Project Web App.
ProjectCheckedIn O usuário faz check-in de um projeto que fez check-out em um aplicativo Web do Project.
ProjectCheckedOut O usuário faz check-out de um projeto localizado em um aplicativo Web do Project. Os usuários podem fazer check-out e fazer alterações em projetos para os quais têm permissão para abrir.
ProjectCreated O usuário cria um projeto no Project Web App.
ProjectDeleted O usuário exclui um projeto no Project Web App.
ProjectForceCheckedIn O usuário força um marcar em um projeto no Project Web App.
ProjectModified O usuário modifica um projeto no aplicativo Web do Project.
ProjectPublished O usuário publica um projeto no Project Web App.
ProjectWorkflowRestarted O usuário reinicia um fluxo de trabalho no Project Web App.
PWASettingsAccessed O usuário acessa as configurações do aplicativo Web do Project por meio do CSOM.
PWASettingsModified O usuário modifica a configuração de um aplicativo Web do Projeto.
QueueJobStateModified O usuário cancela ou reinicia um trabalho de fila no Project Web App.
QuotaWarningEnabledModified Aviso de cota de armazenamento modificada.
RenderingEnabled Os modelos de formulário habilitados para navegador são renderizados pelos serviços de formulários do InfoPath.
ReportingAccessed O usuário acessou o ponto de extremidade de relatório no Project Web App.
ReportingSettingModified O usuário modifica a configuração de relatório no Project web app.
ResourceAccessed O usuário acessa o conteúdo de um recurso da empresa no Project Web App.
ResourceCheckedIn O usuário faz check-in de um recurso da empresa que fez check-out no aplicativo Web do Project.
ResourceCheckedOut O usuário faz check-out de um recurso da empresa localizado no Project Web App.
ResourceCreated O usuário cria um recurso da empresa no Project Web App.
ResourceDeleted O usuário exclui um recurso da empresa no Project Web App.
ResourceForceCheckedIn O usuário força a marcação de um recurso da empresa no Project Web App.
ResourceModified O usuário modifica um recurso da empresa no Project Web App.
ResourcePlanCheckedInOrOut O usuário faz check-in ou check-out de um plano de recursos no Project Web App.
ResourcePlanModified O usuário modifica um plano de recursos no Project Web App.
ResourcePlanPublished O usuário publica um plano de recursos no Project Web App.
ResourceRedacted O usuário redigirá um recurso da empresa removendo todas as informações pessoais no Project Web App.
ResourceWarningEnabledModified Aviso de cota de recursos modificada.
SSOGroupCredentialsSet Credenciais de grupo definidas no Serviço de Repositório Seguro.
SSOUserCredentialsSet Credenciais de usuário definidas no Serviço de Repositório Seguro.
SearchCenterUrlSet Conjunto de URLs do Centro de Pesquisa.
SecondaryMySiteOwnerSet Um usuário adicionou um proprietário secundário ao seu MySite.
SecurityCategoryModified O usuário cria, modifica ou exclui uma categoria de segurança no Project Web App.
SecurityGroupModified O usuário cria, modifica ou exclui um grupo de segurança no Project Web App.
SendToConnectionAdded O administrador global cria uma nova conexão Enviar para na página Gerenciamento de registros no Centro de administração do SharePoint. Uma conexão Enviar para especifica configurações para um repositório de documentos ou um centro de registros. Quando você cria uma conexão Enviar para, um Organizador de Conteúdo pode enviar documentos à localização especificada.
SendToConnectionRemoved O administrador global exclui uma conexão Enviar para na página Gerenciamento de registros no Centro de administração do SharePoint.
SharedLinkCreated O usuário cria um link para um arquivo compartilhado no SharePoint ou no OneDrive. Este link pode ser enviado para outras pessoas para dar acesso ao arquivo. Um usuário pode criar dois tipos de links: um link que permite ao usuário visualizar e editar o arquivo compartilhado, ou um link que permite ao usuário apenas visualizar o arquivo.
SharedLinkDisabled O usuário desabilita (permanentemente) um link que foi criado para compartilhar um arquivo.
SharingInvitationAccepted * O usuário aceita um convite para compartilhar um arquivo ou uma pasta. Esse evento é registrado quando um usuário compartilha um arquivo com outros usuários.
SharingRevoked O usuário cancela o compartilhamento de um arquivo ou pasta que foi compartilhado anteriormente com outros usuários. Esse evento é registrado quando um usuário deixa de compartilhar um arquivo com outros usuários.
SharingSet O usuário compartilha um arquivo ou pasta localizado no SharePoint ou no OneDrive com outro usuário dentro de sua organização.
SiteAdminChangeRequest O usuário solicita ser adicionado como um administrador do conjunto de sites de um conjunto de sites do SharePoint. Os administradores do conjunto de sites têm permissões de controle total para o conjunto de sites e todos os subsites.
SiteCollectionAdminAdded* O administrador ou proprietário do conjunto de sites adiciona uma pessoa como administrador do conjunto de sites para um site do SharePoint ou do OneDrive. Os administradores do conjunto de sites têm permissões de controle total para o conjunto de sites e todos os subsites.
SiteCollectionCreated O administrador global cria um novo conjunto de sites em sua organização do SharePoint.
SitePermanentlyDeleted Um administrador global ou do SharePoint exclui permanentemente um site dos Sites Excluídos do Centro de Administração do SharePoint.
SiteRenamed O administrador ou proprietário do site renomeia um site do SharePoint ou do OneDrive
SiteRestored Um administrador global ou do SharePoint restaura um site dos Sites Excluídos do Centro de Administração do SharePoint.
StatusReportModified O usuário cria, modifica ou exclui um relatório de status no Project web app.
SyncGetChanges O usuário clica em Sincronizar na bandeja de ações do SharePoint ou do OneDrive para sincronizar as alterações feitas no arquivo em uma biblioteca de documentos no computador.
SyntexBillingSubscriptionSettingsChanged As configurações de assinatura do Syntex Billing foram alteradas. Esse evento é acionado quando uma avaliação do Syntex expira.
TaskStatusAccessed O usuário acessa o status de uma ou mais tarefas no Project Web App.
TaskStatusApproved O usuário aprova uma atualização de status de uma ou mais tarefas no Project Web App.
TaskStatusRejected O usuário rejeita uma atualização de status de uma ou mais tarefas no Project Web App.
TaskStatusSaved O usuário salva uma atualização de status de uma ou mais tarefas no Project web app.
TaskStatusSubmitted O usuário envia uma atualização de status de uma ou mais tarefas no Project Web App.
TenantWideThemeCreated Um administrador do SharePoint, administrador global ou gerente de marca cria um tema personalizado que se aplica a todos os sites do SharePoint em sua organização.
TenantWideThemeDeleted Um administrador do SharePoint, um administrador global ou um gerente de marca exclui um tema personalizado que se aplica a todos os sites do SharePoint em sua organização.
TenantWideThemeUpdated Um administrador do SharePoint, um administrador global ou um gerente de marca atualiza um tema personalizado que se aplica a todos os sites do SharePoint em sua organização.
TimesheetAccessed O usuário acessa um quadro de horários no Project Web App.
TimesheetApproved O usuário aprova o quadro de horários no Project Web App.
TimesheetRejected O usuário rejeita um quadro de horários no Project Web App.
TimesheetSaved O usuário salva um quadro de horários no Project web app.
TimesheetSubmitted O usuário envia um quadro de horários de status no Project Web App.
UnmanagedSyncClientBlocked O usuário tenta estabelecer uma relação de sincronização com um site do SharePoint ou OneDrive de um computador que não é membro do domínio da sua organização ou é membro de um domínio que não foi adicionado à lista de domínios (chamada de lista de destinatários confiáveis) que pode acessar bibliotecas de documentos em sua organização. A relação de sincronização não é permitida e o computador do usuário é impedido de sincronizar, fazer download ou fazer upload de arquivos em uma biblioteca de documentos.
UpdateDisableSiteBranding Um administrador global ou do SharePoint habilita ou desabilita a identidade visual do site.
UpdateSSOApplication Aplicativo de destino atualizado no Serviço de Repositório Seguro.
UserAddedToGroup O administrador ou proprietário do site adiciona uma pessoa a um grupo em um site do SharePoint ou OneDrive. Adicionar uma pessoa a um grupo concede ao usuário as permissões que foram atribuídas ao grupo.
UserRemovedFromGroup O administrador ou proprietário do site remove uma pessoa de um grupo em um site do SharePoint ou OneDrive. Depois que a pessoa é removida, ela não recebe mais as permissões que foram atribuídas ao grupo.
WebThemeApplied Um administrador global ou do SharePoint ou um proprietário de site aplica um tema da Web.
WorkflowModified O usuário cria, modifica ou exclui um Tipo de Projeto da Empresa ou fases ou estágios do Fluxo de Trabalho no Project web app.

Operações de arquivos do SharePoint

Os eventos de arquivo e páginaretornados em pesquisas de log de auditoria usam esse esquema.

Parâmetro Tipo Obrigatório? Descrição
SiteUrl Edm.String Sim A URL do site onde o arquivo ou pasta acessado pelo usuário está localizado.
SourceRelativeUrl Edm.String Não O URL da pasta que contém o arquivo acessado pelo usuário. A combinação dos valores dos parâmetros SiteURL,SourceRelativeURL e SourceFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo acessado pelo usuário.
SourceFileName Edm.String Sim O nome do arquivo ou pasta acessado pelo usuário.
SourceFileExtension Edm.String Não A extensão do arquivo que foi acessado pelo usuário. Esta propriedade fica em branco se o objeto que foi acessado for uma pasta.
DestinationRelativeUrl Edm.String Não A URL da pasta de destino em que um arquivo é copiado ou movido. A combinação dos valores dos parâmetros SiteURL,DestinationRelativeURL e DestinationFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo do arquivo que foi copiado. Essa propriedade é exibida apenas para eventos FileCopied e FileMoved.
DestinationFileName Edm.String Não O nome do arquivo que foi copiado ou movido. Essa propriedade é exibida apenas para eventos FileCopied e FileMoved.
DestinationFileExtension Edm.String Não A extensão de um arquivo que foi copiado ou movido. Essa propriedade é exibida apenas para eventos FileCopied e FileMoved.
UserSharedWith Edm.String Não O usuário com o qual um recurso foi compartilhado.
SharingType Edm.String Não O tipo de permissões de compartilhamento que foram designadas ao usuário com o qual o recurso foi compartilhado. Esse usuário é identificado pelo parâmetro UserSharedWith .
SourceLabel Edm.String Não O rótulo original do arquivo antes de ser alterado por uma ação do usuário.
DestinationLabel Edm.String Não O rótulo final do arquivo depois que ele é alterado por uma ação do usuário.
SensitivityLabelOwnerEmail Edm.String Não O endereço de email do proprietário do rótulo de confidencialidade.
SensitivityLabelId Edm.String Não A ID do rótulo de confidencialidade atual do arquivo.

Listar Operações do SharePoint

Os eventos de lista do SharePointretornados em pesquisas de log de auditoria usam esse esquema.

Parâmetro Tipo Obrigatório? Descrição
ListTitle Edm.String Não O título da lista de SharePoint.
ListName Edm.String Não O nome da lista do SharePoint.
ListUrl Edm.String Não O URL da lista em relação ao site que o contém.
ListBaseType Edm.String Não Especifica o tipo base para uma lista.
ListBaseTemplateType Edm.String Não O tipo de definição de lista no qual a lista se baseia.
IsHiddenList Edm.Boolean Não Esse valor será definido para True se a lista do SharePoint estiver oculta.
IsDocLib Edm.Boolean Não Este valor está definido como True se a lista do SharePoint for do tipo Biblioteca de Documentos.

Esquema de compartilhamento do SharePoint

Os eventos de solicitação de compartilhamento e acessoretornados em pesquisas de log de auditoria usam esse esquema.

Os eventos do SharePoint relacionados ao compartilhamento de arquivos. Eles são diferentes dos eventos relacionados a arquivos e pastas em que um usuário está realizando uma ação que afeta outro usuário. Para obter informações sobre o esquema de compartilhamento do SharePoint, consulte Usar a auditoria de compartilhamento no log de auditoria .

Parâmetro Tipo Obrigatório? Descrição
TargetUserOrGroupName Edm.String Não Armazena o UPN ou o nome do usuário ou grupo de destino com o qual um recurso foi compartilhado.
TargetUserOrGroupType Edm.String Não Identifica se o usuário ou grupo de destino é um Membro, Convidado, Grupo ou Parceiro.
EventData Código XML Não Transmite informações de acompanhamento sobre a ação de compartilhamento que ocorreu, como adicionar um usuário a um grupo ou conceder permissões de edição.
SiteUrl Edm.String Não A URL do site onde o arquivo ou pasta acessado pelo usuário está localizado.
SourceRelativeUrl Edm.String Não O URL da pasta que contém o arquivo acessado pelo usuário. A combinação dos valores dos parâmetros SiteURL,SourceRelativeURL e SourceFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo acessado pelo usuário.
SourceFileName Edm.String Não O nome do arquivo ou pasta acessado pelo usuário.
SourceFileExtension Edm.String Não A extensão do arquivo que foi acessado pelo usuário. Esta propriedade fica em branco se o objeto que foi acessado for uma pasta.
UniqueSharingId Edm.String Não O ID de compartilhamento exclusivo associado à operação de compartilhamento.

Esquema do SharePoint

Os eventos do SharePoint (excluindo os eventos de arquivo e pasta) retornados em pesquisas de log de auditoria usam esse esquema.

Parâmetro Tipo Obrigatório? Descrição
CustomEvent Edm.String Não Cadeia de caracteres opcional para eventos personalizados.
EventData Edm.String Não Carga opcional para eventos personalizados.
ModifiedProperties Collection(ModifiedProperty) Não A propriedade está incluída para eventos de administrador, como adicionar um usuário como membro de um site ou grupo de administradores de um conjunto de sites. A propriedade inclui o nome da propriedade que foi modificada (por exemplo, o grupo Administrador do Site), o novo valor da propriedade modificada (como o usuário que foi adicionado como administrador do site) e o valor anterior do objeto modificado.

Esquema do Project

Os eventos do Microsoft Project para a Webretornados em pesquisas de log de auditoria usam esses esquemas.

Parâmetro Tipo Obrigatório? Descrição
Entity Edm.String Sim ProjectEntity da auditoria.
Action Edm.String Sim ProjectAction tomada.
OnBehalfOfResId Edm.Guid Não A ID do recurso em nome da qual a ação foi tomada.

Enumeração: Project Action - Tipo: Edm.Int32

Ação do projeto

Nome do membro Descrição
Accepted O usuário aceitou um evento ou fluxo de trabalho.
Accessed O usuário acessou uma entidade.
Activated O usuário ativou uma entidade, evento ou fluxo de trabalho.
Cancelled O usuário cancelou um evento ou fluxo de trabalho.
CheckedIn O usuário fez check-in em uma entidade.
CheckedOut O usuário fez check-out em uma entidade.
Copied O usuário copiou uma entidade.
Created O usuário criou uma entidade.
Deactivated O usuário desativou uma entidade.
Deleted O usuário excluiu uma entidade.
Exported O usuário exportou uma entidade.
ForceCheckedIn O usuário fez com que uma entidade fosse obrigada a fazer check-in.
Modified O usuário modificou uma entidade.
Published O usuário publicou uma entidade.
Redacted O usuário redigiu uma entidade.
Rejected O usuário rejeitou uma entidade.
Restarted O usuário reiniciou um evento ou fluxo de trabalho.
Saved O usuário salvou uma entidade.
Sent O usuário enviou uma entidade.
Submitted O usuário enviou uma entidade para revisão ou fluxo de trabalho.

Enumeração: Project Entity - Tipo: Edm.Int32

Entidade do projeto.

Nome do membro Descrição
CustomField Representa um campo personalizado da empresa.
Driver Representa um indicador de portfólio.
DriverPrioritization Representa uma priorização de portfólio.
Engagement Representa um compromisso de recurso.
EnterpriseCalendar Representa um calendário de recursos da empresa.
EnterpriseProjectType Representa um tipo de projeto corporativo.
FiscalPeriod Representa um período fiscal.
GanttChartFormat Representa um formato de gráfico de Gantt.
GroupingFormat Representa um formato de agrupamento de visualizações.
LineClassification Representa uma classificação de linha de quadro de horários.
LookupTable Representa uma tabela de pesquisa corporativa.
PermissionTemplate Representa um modelo de permissão de segurança.
PortfolioAnalysis Representa uma análise de portfólio.
Project Representa um projeto.
QueueJob Representa um trabalho em fila.
QuickLaunch Representa um item de inicialização rápida.
Reporting Representa o ponto de extremidade de relatório.
Resource Representa um recurso da empresa.
ResourcePlan Representa um plano de recursos associado a um projeto.
SecurityCategory Representa uma categoria de segurança.
SecurityGroup Representa um grupo de segurança.
Setting Representa uma configuração do Project Web App.
Statusing Representa uma atualização de status da tarefa.
StatusReport Representa um relatório de status.
TimeReportingPeriod Representa um período de tempo para um quadro de horários.
Timesheet Representa uma entidade de quadro de horários.
TimesheetAuditLog Representa um log de auditoria do quadro de horários.
TimesheetManager Representa o gerente de um quadro de horários.
UserDelegate Representa uma delegação de usuário para outro usuário.
View Representa uma definição de exibição.
WorkflowPhase Representa uma fase em um fluxo de trabalho.
WorkflowStage Representa um estágio em um fluxo de trabalho.

Esquema de administração do Exchange

Parâmetros Tipo Obrigatório Descrição
ModifiedObjectResolvedName Edm.String Não Esse é o nome amigável do objeto que foi modificado pelo cmdlet. Ele é registrado somente se o cmdlet modificar o objeto.
Parâmetros Collection(Common.NameValuePair) Não O nome e o valor de todos os parâmetros que foram usados ​​com o cmdlet identificado na propriedade Operations.
ModifiedProperties Collection(Common.ModifiedProperty) Não A propriedade está incluída para eventos de administrador. A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior do objeto modificado.
ExternalAccess Edm.Boolean Sim Especifica se o cmdlet foi executado por um usuário em sua organização, pela equipe de datacenters da Microsoft ou por uma conta de serviço do datacenter ou por um administrador delegado. O valor Falso indica que o cmdlet foi executado por alguém em sua organização. O valor Verdadeiro indica que o cmdlet foi executado pela equipe do datacenter, por uma conta de serviço do datacenter ou por um administrador delegado.
OriginatingServer Edm.String Não O nome do servidor do qual o cmdlet foi executado.
OrganizationName Edm.String Não O nome do locatário.
DeviceId Edm.String Não Disponível apenas para dispositivos registrados/ingressados no domínio.
TokenObjectId Edm.String Sim dos tokens do Microsoft Entra.
TokenTenantId Edm.String Sim tid dos tokens do Microsoft Entra.

Esquema de caixa de correio do Exchange

Os eventos de caixa de correio do Exchangeretornados em pesquisas de log de auditoria usam esses esquemas.

Parâmetros Tipo Obrigatório Descrição
LogonType Self.LogonType Sim Indica o tipo de usuário que acessou a caixa de correio e executou a operação que foi registrada.
InternalLogonType Self.LogonType Sim Reservado para uso interno.
MailboxGuid Edm.String Não O GUID do Exchange da caixa de correio que foi acessada.
MailboxOwnerUPN Edm.String Não O endereço de email da pessoa que possui a caixa de correio que foi acessada.
MailboxOwnerSid Edm.String Não O SID do proprietário da caixa de correio.
MailboxOwnerMasterAccountSid Edm.String Não SID da conta principal da conta do proprietário da caixa de correio.
LogonUserSid Edm.String Não O SID do usuário que executou a operação.
LogonUserDisplayName Edm.String Não O nome amigável do usuário que executou a operação.
ExternalAccess Edm.Boolean Sim Isso se aplica se o domínio do usuário de logon for diferente do domínio do proprietário da caixa de correio.
OriginatingServer Edm.String Não De onde a operação se originou.
OrganizationName Edm.String Não O nome do locatário.
ClientInfoString Edm.String Não Informações sobre o cliente de email que foi usado para executar a operação, como uma versão do navegador, versão do Outlook e informações do dispositivo móvel.
ClientIPAddress Edm.String Não O endereço IP do dispositivo que foi usado quando a operação foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.
ClientMachineName Edm.String Não O nome da computador que hospeda o cliente do Outlook.
ClientProcessName Edm.String Não O cliente de email que foi usado para acessar a caixa de correio.
ClientVersion Edm.String Não A versão do cliente de email.
SessionId Edm.String Não Identificador exclusivo da sessão. Isso ajuda a diferenciar as ações do invasor das atividades diárias do usuário na mesma conta (útil para contas comprometidas)
AppId Edm.String Não Identificador do Aplicativo
ClientAppId Edm.String Não Identificador original do chamador (serviço/protocolo) da solicitação.
HostAppId Edm.String Não O identificador de serviço/protocolo em execução.
OperationProperties Collection(Common.NameValuePair) Não Coleção de propriedades específicas da operação.
ClientRequestId Edm.String Não Identificador da solicitação do cliente.
ExternalUserTenantId Edm.String Não Identificador de locatário para usuários externos.
ActorIP Edm.String Não Endereço IP do ator que executa a operação.
ActorInfoString Edm.String Não Nome da instância de nuvem (por exemplo, Pública, GCC, GCC-H)
DeviceId Edm.String Não Disponível apenas para dispositivos registrados/ingressados no domínio.
CloudInstanceName Edm.String Não Nome da instância de nuvem (por exemplo, Pública, GCC, GCC-H)
TokenObjectId Edm.String Não dos tokens do Microsoft Entra.
TokenTenantId Edm.String Não tid dos tokens do Microsoft Entra.
AuthType Edm.String Não Especifica o esquema de autenticação usado pelo cliente para acessar o serviço.
TokenType Edm.String Não Indica o tipo de token apresentado durante a autenticação, fornecendo contexto sobre a função e o escopo do token.
contentCount Edm.Int64 Não Representa o número total de destinatários para os quais o email foi enviado.
contentList Collection(Self.EmailAddress) Não Captura a lista de destinatários da caixa de correio, no máximo 1000.

Enumeração: LogonType - Tipo: Edm.Int32

LogonType

Valor Nome do membro Descrição
0 Owner O proprietário da caixa de correio.
1 Admin Uma pessoa com privilégios administrativos para a caixa de correio de uma pessoa.
2 Delegated Uma pessoa com privilégios de delegado para a caixa de correio de uma pessoa.
3 Transport Um serviço de transporte no datacenter da Microsoft.
4 SystemService Uma conta de serviço no datacenter da Microsoft.
5 BestAccess Reservado para uso interno.
6 DelegatedAdmin Um administrador delegado.

Esquema ExchangeMailboxAuditGroupRecord

Parâmetros Tipo Obrigatório? Descrição
Folder Self.ExchangeFolder Não A pasta onde um grupo de itens está localizado.
CrossMailboxOperations Edm.Boolean Não Indica se a operação envolveu mais de uma caixa de correio.
DestMailboxId Edm.Guid Não Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o GUID da caixa de correio de destino.
DestMailboxOwnerUPN Edm.String Não Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o UPN do proprietário da caixa de correio de destino.
DestMailboxOwnerSid Edm.String Não Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o SID da caixa de correio de destino.
DestMailboxOwnerMasterAccountSid Edm.String Não Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o SID do SID da conta principal do proprietário da caixa de correio de destino.
DestFolder Self.ExchangeFolder Não A pasta de destino, para operações como Mover.
Folders Collection(Self.ExchangeFolder) Não Informações sobre as pastas de origem envolvidas em uma operação; por exemplo, se as pastas forem selecionadas e excluídas.
AffectedItems Collection(Self.ExchangeItem) Não Informações sobre cada item no grupo.
Teams Self.TeamsData Não Dados relacionados ao Microsoft Teams para operações de grupo.

Esquema ExchangeMailboxAuditRecord

Parâmetros Tipo Obrigatório? Descrição
Item Self.ExchangeItem Não Representa o item no qual a operação foi executada
ModifiedProperties Collection(Edm.String) Não Propriedades que são modificadas.
MbxLoginLocalQueueADLookupInfo Eu mesmo. LocalQueueADLookupInfo Não Contém detalhes de pesquisa do Active Directory para o contexto de logon da caixa de correio.
SendAsUserSmtp Edm.String Não Endereço SMTP do usuário que está sendo representado.
SendAsUserMailboxGuid Edm.Guid Não O GUID do Exchange da caixa de correio que foi acessada para enviar email.
SendOnBehalfOfUserSmtp Edm.String Não O endereço SMTP do usuário em nome de quem o email é enviado.
SendOnBehalfOfUserMailboxGuid Edm.Guid Não O GUID do Exchange da caixa de correio que foi acessada para enviar emails.
ContactEmail1EmailAddress Edm.String Não Primeiro endereço de email para obter informações de contato.
ContactEmail1DisplayName Edm.String Não Nome de exibição para o email de primeiro contato.
ContactEmail2EmailAddress Edm.String Não Segundo endereço de email para informações de contato.
ContactEmail2DisplayName Edm.String Não Nome de exibição para o email de segundo contato.
ContactEmail3EmailAddress Edm.String Não Terceiro endereço de email para informações de contato.
ContactEmail3DisplayName Edm.String Não Nome de exibição para email de terceiro contato.
AttachmentId Edm.String Não Identificador para anexo de email.
AttachmentSizeInBytes Edm.Int64 Não Tamanho do anexo em bytes.
SaveToSentItems Edm.Boolean Não Sinalizador indicando se o item deve ser salvo na pasta de itens enviados.
Teams Self.TeamsData Não Dados relacionados ao Microsoft Teams.

Esquema ExchangeAggregatedMailboxAuditRecord

Parâmetros Tipo Obrigatório? Descrição
OperationCount Edm.Int32 Não O número total de operações realizadas no conjunto agregado de itens.
Folders Collection(Self.ExchangeAggregatedFolder) Não Uma coleção de objetos de pasta agregados envolvidos na operação.
Mensagens Collection(Self.ExchangeAggregatedMessage) Não Uma coleção de objetos de mensagem agregados envolvidos na operação.

Esquema ExchangeAggregatedOperationRecord

Parâmetros Tipo Obrigatório? Descrição
OperationCount Edm.Int32 Não O número total de operações incluídas agregadas neste registro.
AggregateDurationInSeconds Edm.Int32 Não Duração combinada de todas as operações agregadas em segundos.

Tipo complexo ExchangeItem

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Sim A ID do repositório.
Subject Edm.String Não A linha de assunto da mensagem que foi acessada.
ParentFolder Self.ExchangeFolder Não O nome da pasta onde o item está localizado.
Mensagem dos pais Eu mesmo. ExchangeMessage Não Mensagem pai se este item estiver aninhado.
Attachments Edm.String Não Uma lista dos nomes e tamanho de arquivo de todos os itens anexados à mensagem.
Id imutável Edm.String Não Um identificador permanente e inalterável para o item.
InternetMessageId Edm.String Não Identificador de mensagem de Internet.
Rótulo de conformidade Edm.String Não Rótulo de conformidade aplicado ao item.
IsRecord Edm.Boolean Não Sinalizador que indica se o item é um registro.
IsPriorityCleanup Edm.Boolean Não Sinalizador para processamento de limpeza prioritário
Sizeinbytes Edm.Int64 Não Tamanho do item do Exchange em bytes.
Confidencialidade Edm.String Não Indica o nível de confidencialidade do item (por exemplo, Normal, Pessoal, Particular, Confidencial).

LocalQueueADLookupInfo tipo complexo

Parâmetros Tipo Obrigatório? Descrição
ID Edm.String Não Puid (identificador exclusivo do Passport) para uma conta Microsoft ou objeto de usuário.
OrgIdPuid Edm.String Não PUID do identificador de organização.
Smtp Edm.String Não Endereço SMTP para pesquisa do AD.
SearchScope Edm.String Não Escopo da pesquisa do Active Directory
ConsumerMailbox Edm.String Não Sinalizador indicando se esta é uma caixa de correio do consumidor.

Tipo complexo EmailAddress

Parâmetros Tipo Obrigatório? Descrição
Endereço Edm.String Não Email associado ao usuário.
Nome Edm.String Não Nome de exibição do endereço de email.

Tipo complexo ExchangeFolder

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Sim A ID do repositório do objeto da pasta.
Path Edm.String Não O nome da pasta da caixa de correio em que a mensagem que foi acessada está localizada.
Nome Edm.String Não Nome da Pasta
MemberSid Edm.String Não Identificador de segurança do membro
Direitos dos Membros Edm.String Não Direitos de Acesso na pasta
MemberUpn Edm.String Não Nome UPN do usuário membro

Tipo complexo do ExchangeMessage

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Sim Identificador exclusivo para a mensagem.
Path Edm.String Não O caminho onde a mensagem está localizada

ExchangeFolderItem tipo complexo

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Não Um guid que identifica o item de pasta no Exchange.
Id imutável Edm.String Não Identificador imutável para cada item de pasta do Exchange.
InternetMessageId Edm.String Não Identificador de mensagem da Internet para cada item de pasta.
CreationTime Edm.Date Não Hora em que o Registro/item foi criado.
Assunto Edm.String Não Assunto do registro/item.
Sizeinbytes Edm.Int64 Não Tamanho do registro/item em bytes.
Confidencialidade Edm.String Não Rótulos de confidencialidade do registro/item.
ClientRequestId Edm.String Não Um identificador exclusivo para a solicitação do cliente que disparou a operação.
Teams Self.TeamsData Não Dados relacionados ao Microsoft Teams

Tipo complexo ExchangeMessageItem

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Não Um guid que identifica o Item de Mensagem do Exchange.
Sizeinbytes Edm.Int64 Não O tamanho da mensagem em bytes, incluindo todos os anexos.

Tipo complexo ExchangeAggregatedFolder

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Sim O guid da pasta agregada.
Path Edm.String Não O caminho da pasta agregada.
Itens da pasta Collection(Self.ExchangeFolderItem) Não A coleção de itens de pasta do Exchange.

Tipo complexo ExchangeAggregatedMessage

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Sim O guid do contêiner de mensagem agregada.
Path Edm.String Não O caminho da mensagem agregada.
Itens de mensagem Collection(Self.ExchangeMessageItem) Não A coleção de itens de mensagens do Exchange.

Esquema de autenticação do OWA

Parâmetros Tipo Obrigatório? Descrição
UniqueTokenIdentifier Edm.String Não Um identificador exclusivo para o recurso.
URL do recurso Edm.String Não A URL do recurso.

Esquema Base do Azure Active Directory

Parâmetros Tipo Obrigatório? Descrição
AzureActiveDirectoryEventType Self.AzureActiveDirectoryEventType Sim O tipo de evento do Microsoft Entra.
ExtendedProperties Collection(Common.NameValuePair) Não As propriedades estendidas do evento Microsoft Entra.
ModifiedProperties Collection(Common.ModifiedProperty) Não Esta propriedade está incluída para eventos de administrador. A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada.

Enumeração: AzureActiveDirectoryEventType - Tipo: Edm.Int32

AzureActiveDirectoryEventType

Nome do membro Descrição
AccountLogon O evento de logon da conta.
AzureApplicationAuditEvent O evento de segurança do aplicativo do Azure.

Esquema de Logon da Conta do Azure Active Directory

Parâmetros Tipo Obrigatório? Descrição
Application Edm.String Não O aplicativo que dispara o evento de login da conta, como o Office 15.
Client Edm.String Não Detalhes sobre o dispositivo cliente, o SO do dispositivo e o navegador do dispositivo que foi usado para o evento de logon da conta.
LoginStatus Edm.Int32 Sim Esta propriedade é diretamente do OrgIdLogon.LoginStatus. O mapeamento de várias falhas interessantes de logon pode ser feito por meio do alerta de algoritmos.
UserDomain Edm.String Sim Informações de Identidade do Locatário (TII, Tenant Identity Information).

Enumeração: CredentialType - Tipo: Edm.Int32

Valor Nome do membro Descrição
-1 Other Outra autenticação.
0 Password A credencial do usuário é o nome de usuário e a senha.
1 MobilePhone A credencial do usuários é o telefone celular.
2 SecretQuestion A credencial do usuário é a pergunta secreta.
3 SecurePin A credencial do usuário é um PIN seguro.
4 SecurePinReset A credencial do usuário é a redefinição do PIN seguro.
11 EasyID A credencial do usuário é EasyID.
14 PasswordIndexCredentialType A credencial do usuário é PasswordIndexCredentialType.
16 Device A credencial do usuário é um dispositivo.
17 ForeignRealmIndex A credencial do usuário é ForeignRealmIndex.

Enumeração: LoginType - Tipo: Edm.Int32

Valor Nome do membro Descrição
-1 Other Outro tipo de i.
1 InitialAuth Login com autenticação inicial.
2 CookieCopy Login com cookies.
3 SilentReAuth Logon com reautenticação silenciosa.

Enumeração: AuthenticationMethod - Tipo: Edm.Int32

Valor Nome do membro Descrição
0 Min O método de autenticação é um Min.
1 Password O método de autenticação é uma senha.
2 Digest O método de autenticação é um resumo.
3 ProxyAuth O método de autenticação é um ProxyAuth.
4 InfoCard O método de autenticação é um InfoCard.
5 DAToken O método de autenticação é um DAToken.
6 Sha1RememberMyPassword O método de autenticação é um Sha1RememberMyPassword.
7 LMPasswordHash O método de autenticação é um LMPasswordHash.
8 ADFSFederatedToken O método de autenticação é um ADFSFederatedToken.
9 EID O método de autenticação é um EID.
10 DeviceID O método de autenticação é um DeviceID.
11 MD5 O método de autenticação é MD5.
12 EncProxyPasswordHash O método de autenticação é um EncProxyPasswordHash.
13 LWAFederation O método de autenticação é um LWAFederation.
14 Sha1HashedPassword O método de autenticação é um Sha1HashedPassword.
15 SecurePin O método de autenticação é um Pin seguro.
16 SecurePinReset O método de autenticação é uma redefinição de um Pin seguro.
17 SAML20PostSimpleSign O método de autenticação é um SAML20PostSimpleSign.
18 SAML20Post O método de autenticação é um SAML20Post.
19 OneTimeCode O método de autenticação é um código único.

Esquema do Azure Active Directory

Parâmetros Tipo Obrigatório? Descrição
Actor Collection(Self.IdentityTypeValuePair) Não O usuário ou a entidade de serviço que executou a ação.
ActorContextId Edm.String Não O GUID da organização à qual o ator pertence.
ActorIpAddress Edm.String Não O endereço IP do ator no formato de endereço IPV4 ou IPV6.
InterSystemsId Edm.String Não O GUID que controla as ações entre componentes dentro do serviço do Office 365.
IntraSystemsId Edm.String Não O GUID gerado pelo Azure Active Directory para acompanhar a ação.
SupportTicketId Edm.String Não O ID do ticket de suporte ao cliente para a ação em situações de "agir em nome de".
Target Collection(Self.IdentityTypeValuePair) Não O usuário em que a ação (identificada pela propriedade Operation) foi executada.
TargetContextId Edm.String Não O GUID da organização à qual o usuário de destino pertence.

Tipo complexo IdentityTypeValuePair

Parâmetros Tipo Obrigatório? Descrição
ID Edm.String Sim O valor da identidade de acordo com o tipo.
Type Self.IdentityType Sim O tipo da identidade.

Enumeração: IdentityType - Tipo: Edm.Int32

IdentityType

Nome do membro Descrição
Claim A identidade é uma declaração para fins de autorização.
Name O ator de ação de auditoria ou o nome de exibição da identidade de destino.
Other A identidade do ator é outro tipo, como o ObjectId no GUID gerado pelo serviço do Office 365.
PUID O ator da ação de auditoria ou a ID exclusiva do passaporte de destino (PUID).
SPN A identidade de uma entidade de segurança de serviço, se a ação for executada pelo serviço do Office 365.
UPN O nome da entidade de segurança do usuário.

Esquema de logon do Serviço de Token Seguro (STS) do Active Directory do Azure

Parâmetros Tipo Obrigatório? Descrição
ApplicationId Edm.String Não O GUID que representa o aplicativo que está solicitando o logon. O nome de exibição pode ser pesquisado por meio da API de gráfico do Azure Active Directory.
Client Edm.String Não Informações do dispositivo cliente, fornecidas pelo navegador que executa o logon.
DeviceProperties Collection(Common.NameValuePair) Não Esta propriedade inclui vários detalhes do dispositivo, incluindo Id, Nome do Display, OS, Browser, IsCompliant, IsCompliantAndManaged, SessionId e DeviceTrustType. A propriedade DeviceTrustType pode ter os seguintes valores:

0 - Microsoft Entra registrado
1 – Ingressado no Microsoft Entra
2 – Ingressado no Microsoft Entra híbrido
ErrorCode Edm.String Não Para logons com falha (em que o valor da propriedade Operation é UserLoginFailed), essa propriedade contém o código de erro STS do Azure Active Directory (AADSTS). Para obter descrições desses códigos de erro, confira Códigos de erro de autenticação e autorização. Um valor de 0 indica um logon bem-sucedido.
LogonError Edm.String Não Para logons com falha, esta propriedade contém uma descrição legível pelo usuário do motivo do logon com falha.

Esquema DLP

Os eventos de prevenção contra perda de dados (DLP) no Microsoft Purview estão disponíveis para o Exchange Online, Ponto de extremidade (dispositivos), SharePoint e OneDrive.

Os eventos DLP sempre têm UserKey="DlpAgent" no esquema comum. Existem três tipos DlpEvents que estão armazenados como o valor da propriedade Operation do esquema comum:

  • DlpRuleMatch: indica que uma regra foi correspondida. Esses eventos existem em todos os Exchange, Ponto de Extremidade (dispositivos) e SharePoint e OneDrive. Para o Exchange, inclui informações de falsos positivos e de substituição. Para o SharePoint e o OneDrive, falsos positivos e substituições geram eventos separados.
  • DlpRuleUndo: somente SharePoint e OneDrive. Indica que uma ação de política aplicada anteriormente foi "desfeita" devido a:
    • AFalse positivo/substituir designação por usuário.
    • O documento não está mais sujeito à política (devido a alteração de política ou alteração de conteúdo no doc).
  • DlpInfo: apenas SharePoint e OneDrive. Indica uma designação de falso positivo, mas nenhuma ação foi "desfeita".
Parâmetros Tipo Obrigatório Descrição
SharePointMetaData Self.SharePointMetadata Não Descreve metadados sobre o documento no SharePoint ou OneDrive que continha as informações confidenciais.
ExchangeMetaData Self.ExchangeMetadata Não Descreve os metadados sobre a mensagem de email que continha as informações confidenciais.
EndpointMetaData Eu mesmo. EndpointMetadata Não Descreve metadados sobre o documento no ponto de extremidade que continha as informações confidenciais
ExceptionInfo Edm.String Não Identifica os motivos pelos quais uma política não se aplica mais e/ou qualquer informação sobre falso positivos e/ou substituição observada pelo usuário final.
PolicyDetails Collection(Self.PolicyDetails) Sim Informações sobre uma ou mais políticas que dispararam o evento de DLP.
SensitiveInfoDetectionIsIncluded Boolean Sim Indica se o evento contém o valor do tipo de dados confidenciais e o contexto adjacente do conteúdo de origem. O acesso a dados confidenciais exige a permissão "Ler eventos de política DLP, incluindo detalhes confidenciais" no Azure Active Directory.

Esquema de Descoberta Eletrônica

O esquema de auditoria de Descoberta Eletrônica foi projetado para capturar e registrar atividades relacionadas aos processos de Descoberta Eletrônica dentro da organização.

Parâmetros Tipo Obrigatório Descrição
CaseId Edm.Guid Não A identidade (GUID) do caso de Descoberta Eletrônica.
Nome do caso Edm.String Não O nome do caso de Descoberta Eletrônica.
Object1Id Edm.String Não A ID do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado.
Object1Name Edm.String Não O nome do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado.
Object1Type Edm.String Não O tipo de objeto de Descoberta Eletrônica que o usuário criou, excluiu ou modificou.
Object2Id Edm.String Não A ID do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado.
Object2Name Edm.String Não O nome do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado.
Object2Type Edm.String Não O tipo de objeto de Descoberta Eletrônica que o usuário criou, excluiu ou modificou.
StartTime Edm.Date Não A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade de Descoberta Eletrônica foi iniciada.
EndTime Edm.Date Não A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade de Descoberta Eletrônica foi encerrada.
UserCancelled Edm.Boolean Não Se a atividade específica foi cancelada pelo usuário.
ItemIds Collection(Edm.String) Não IDs de item associadas à atividade.
Nomes dos itens Collection(Edm.String) Não Nomes de item associados à atividade.
DataSources Collection(Edm.String) Não Uma lista de IDs de origem, nomes de origem e locais associados à atividade.
QueryId Edm.String Não A ID da consulta associada à atividade.
QueryText Edm.String Não O texto da consulta associado à atividade, como um processo de estatística de pesquisa ou um processo adicionar à revisão.
QueryFiles Collection(Edm.String) Não Nomes de arquivo de entrada usados para gerar a consulta. Isso é específico para o gesto de pesquisa por arquivo.
Configurações Collection(Common.NameValuePair) Não Configurações aplicadas à atividade de Descoberta Eletrônica.
ExtendedProperties Collection(Common.NameValuePair) Não Propriedades adicionais relacionadas à atividade de Descoberta Eletrônica.
ExportName Edm.String Não Nome da exportação de Descoberta Eletrônica.
JobId Edm.String Não O GUID do processo de Descoberta Eletrônica.
RecordNumber Edm.String Não Usado quando um registro de auditoria é dividido em várias partes devido ao tamanho. Indica a sequência de cada parte dentro do total de divisões.

Tipo complexo SharePointMetadata

Parâmetros Tipo Obrigatório? Descrição
De Edm.String Sim O usuário que disparou o evento. Os valores são FileOwner, LastModifier ou LastSharer.
itemCreationTime Edm.Date Sim Carimbo de data/hora em UTC de quando o evento foi registrado.
SiteCollectionGuid Edm.Guid Sim O GUID do conjunto de sites.
SiteCollectionUrl Edm.String Sim Nome do site do SharePoint.
FileName Edm.String Sim Nome do caminho.
FileOwner Edm.String Sim O proprietário do documento.
FilePathUrl Edm.String Sim A URL do documento.
DocumentLastModifier Edm.String Sim O usuário que modificou o documento pela última vez.
DocumentSharer Edm.String Sim O usuário que modificou pela última vez o compartilhamento do documento.
UniqueId Edm.String Sim Uma GUID que identifica o arquivo.
LastModifiedTime Edm.DateTime Sim Carimbo de data/hora em UTC de quando o documento foi modificado pela última vez.
IsViewableByExternalUsers Edm.Boolean Sim Determina se o arquivo é acessível para qualquer usuário externo.

Tipo complexo ExchangeMetadata

Parâmetros Tipo Obrigatório? Descrição
MessageID Edm.String Sim A ID da mensagem do email que disparou o evento.
From Edm.String Sim O usuário que enviou o email.
To Collection(Edm.String) Não Uma coleção de endereços de email que estavam na linha Para da mensagem.
CC Collection(Edm.String) Não Uma coleção de endereços de email que estavam na linha CC da mensagem.
BCC Collection(Edm.String) Não Uma coleção de endereços de email que estavam na linha BCC da mensagem.
Subject Edm.String Sim Assunto da mensagem de email.
Sent Edm.DateTime Sim O horário em UTC de quando o email foi enviado.
RecipientCount Edm.Int32 Sim O número total de todos os destinatários nas linhas TO, CC e BCC da mensagem.

Tipo complexo EndpointMetadata

Parâmetros Tipo Obrigatório? Descrição
SensitiveInformation Collection(Self.SensitiveInformation) Não As informações sobre o tipo de informações confidenciais detectadas.
EnforcementMode Edm.String Sim Indique se a regra DLP está definida como 1/2/3/4/5 descrevendo auditar/avisar (bloquear com substituição)/avisar e ignorar/bloquear/permitir (auditoria sem alertas), respectivamente.
FileExtension Edm.String Não A extensão de arquivo do documento que continha as informações confidenciais.
FileType Edm.String Não O tipo de arquivo do documento que continha as informações confidenciais.
DeviceName Edm.String Não O nome do dispositivo no qual a correspondência de regra DLP foi detectada.

Tipo complexo PolicyDetails

Parâmetros Tipo Obrigatório? Descrição
PolicyId Edm.Guid Sim O GUID da política DLP para este evento.
PolicyName Edm.String Sim O nome amigável da política DLP para este evento.
Rules Collection(Self.Rules) Sim As informações sobre as regras da política que foram atendidas para este evento.

Tipo complexo Rules

Parâmetros Tipo Obrigatório? Descrição
RuleId Edm.Guid Sim O GUID da regra DLP para este evento.
RuleName Edm.String Sim O nome amigável da regra DLP para este evento.
Actions Collection(Edm.String) Não Uma lista de ações tomadas como resultado de um evento DLP RuleMatch.
OverriddenActions Collection(Edm.String) Não Uma lista de ações realizadas anteriormente que foram desfeitas como resultado de um evento DLPRuleUndo.
Severity Edm.String Não A gravidade (Baixa, Média e Alta) da conformidade com a regra.
RuleMode Edm.String Sim Indique se a regra DLP foi definida como Enforce, Audit with Notify ou somente Audit.
ConditionsMatched Self.ConditionsMatched Não Os detalhes sobre quais condições da regra foram atendidas para este evento.

Tipo complexo ConditionsMatched

Parâmetros Tipo Obrigatório? Descrição
SensitiveInformation Collection(Self.SensitiveInformation) Não As informações sobre o tipo de informações confidenciais detectadas.
DocumentProperties Collection(NameValuePair) Não As informações sobre as propriedades do documento que dispararam uma correspondência de regra.
OtherConditions Collection(NameValuePair) Não Uma lista de pares de valores chave que descrevem quaisquer outras condições que foram correspondidas.

Tipo complexo SensitiveInformation

Parâmetros Tipo Obrigatório? Descrição
Confidence Edm.Int Sim A confiança agregada de todos os padrões corresponde ao Tipo de Informação Confidencial.
Count Edm.Int Sim O número total de instâncias confidenciais detectadas.
Local Edm.String Não
SensitiveType Edm.Guid Sim Um guid que identifica o tipo de dados confidenciais detectados.
SensitiveInformationDetections Self.SensitiveInformationDetections Não Uma matriz de objetos que contém dados de informações confidenciais com os seguintes detalhes: valor correspondente e contexto de valor correspondente.
SensitiveInformationDetailed
ClassificationAttributes
Collection(SensitiveInformationDetailed
ConfidenceLevelResult)
Sim Informações sobre a contagem do tipo de informações confidenciais detectadas para cada um dos três níveis de confiança (Alto, Médio e Baixo) e se corresponde ou não à regra DLP.
SensitiveInformationTypeName Edm.String Não O nome do tipo de informação confidencial.
UniqueCount Edm.Int32 Sim A contagem exclusiva de instâncias confidenciais detectadas.

Tipo complexo SensitiveInformationDetailedClassificationAttributes

Parâmetros Tipo Obrigatório? Descrição
Confidence Edm.int32 Sim O nível de confiança do padrão que foi detectado.
Contar Edm.Int32 Sim O número de instâncias confidenciais detectadas para um determinado nível de confiança.
IsMatch Edm.Boolean Sim Indica se a contagem fornecida e o nível de confiança do tipo confidencial detectado resulta em uma correspondência de regra de DLP.

Tipo complexo SensitiveInformationDetections

Os dados confidenciais de DLP só estão disponíveis na API do feed de atividades para usuários que receberam permissões para "Ler dados confidenciais de DLP".

Parâmetros Tipo Obrigatório? Descrição
ValoresDetectados Coleção(Common.NameValuePair) Sim Uma matriz de informações confidenciais que foram detectadas. As informações contêm pares de valores-chave com Valor = valor correspondente (por exemplo. Value of credit card) e Context = um trecho do conteúdo de origem que contém o valor correspondente.
ResultsTruncated Edm.Boolean Sim Indica se os logs foram truncados devido ao grande número de resultados.

Tipo complexo ExceptionInfo

Parâmetros Tipo Obrigatório? Descrição
Reason Edm.String Não Para um evento DLPRuleUndo, isso indica por que a regra não se aplica mais, o que pode ocorrer devido a um dos três motivos: substituição, alteração de documento ou alteração de política
FalsePositive Edm.Boolean Não Indica se o usuário designou esse evento como falso positivo.
Justification Edm.String Não Se o usuário tiver optado por substituir a política, qualquer justificativa especificada pelo usuário será capturada aqui.
Rules Collection(Edm.Guid) Não Uma coleção de GUIDs para cada regra designada como falso positivo ou substituição, ou para a qual uma ação foi desfeita.

Esquema do Centro de Conformidade e Segurança

Parâmetros Tipo Obrigatório Descrição
StartTime Edm.Date Não A data e hora em que o cmdlet foi executado.
ClientRequestId Edm.String Não Um GUID que pode ser usado para correlacionar esse cmdlet com operações do portal. Essas informações são usadas apenas pelo suporte da Microsoft.
CmdletVersion Edm.String Não A versão do build do cmdlet quando ele foi executado.
EffectiveOrganization Edm.String Não O GUID da organização afetada pelo cmdlet. (Preterido: esse parâmetro eventualmente deixará de aparecer.)
UserServicePlan Edm.String Não O plano de serviço atribuído ao usuário que executou o cmdlet.
ClientApplication Edm.String Não Se o cmdlet foi executado por um aplicativo, em vez do PowerShell remoto, esse campo contém o nome do aplicativo.
Parâmetros Edm.String Não O nome e o valor dos parâmetros usados com o cmdlet que não incluem dados pessoais.
NonPiiParameters Edm.String Não O nome e o valor dos parâmetros usados com o cmdlet que incluem dados pessoais. (Preterido: este campo eventualmente deixará de aparecer e seu conteúdo será mesclado com o campo Parâmetros.)

Esquema de Alertas de Conformidade e Segurança

Os sinais de alerta incluem:

O UserId e o UserKey desses eventos são sempre SecurityComplianceAlerts. Existem três tipos de alertas de eventos que estão armazenados como o valor da propriedade Operation do esquema comum:

  • AlertTriggered: um novo alerta é gerado devido a uma correspondência de política.
  • AlertEntityGenerated: uma nova entidade é adicionada a um alerta. Esse evento só é aplicável a alertas gerados com base em políticas de alerta no portal do Microsoft Defender. Cada alerta gerado pode ser associado a um ou vários desses eventos. Por exemplo, uma política de alerta é definida para disparar um alerta se um usuário exclui mais de 100 arquivos em cinco minutos. Se dois usuários excederem o limite ao mesmo tempo, haverá dois eventos AlertEntityGenerated, mas apenas um evento AlertTriggered.
  • AlertUpdated: foi feita uma atualização nos metadados de um alerta. Esse evento é registrado quando o status de um alerta é alterado (por exemplo, de Ativo para Resolvido) e quando alguém adiciona um comentário ao alerta.
Parâmetros Tipo Obrigatório Descrição
AlertId Edm.Guid Sim O GUID do alerta.
AlertType Self.String Sim Tipo do alerta. Os tipos de alertas incluem:
  • Sistema
  • Personalizado
Name Edm.String Sim Nome do alerta.
PolicyId Edm.Guid Não O GUID da política que disparou o alerta.
Status Edm.String Não Status do alerta. Os status incluem:
  • Ativo

  • Investigando
  • Resolvido
  • Descartado
Severity Edm.String Não Gravidade do alerta. Os níveis de gravidade incluem:
  • Baixo
  • Médio
  • Alto
Categoria Edm.String Não Categoria do alerta. As categorias incluem:
  • AccessGovernance
  • DataGovernance
  • DataLossPrevention
  • InsiderRiskManagement
  • MailFlow
  • ThreatManagement
  • Outros
Source Edm.String Não Fonte do alerta. As fontes incluem:
  • Conformidade e Segurança do Office 365
  • Segurança no Aplicativo na Nuvem
Comments Edm.String Não Comentários realizados pelos usuários que visualizaram o alerta. Por padrão, é "Novo alerta".
Data Edm.String Não O BLOB de dados de detalhes do alerta ou da entidade de alerta.
AlertEntityId Edm.String Não O identificador da entidade de alerta. Esse parâmetro só é aplicável em eventos AlertEntityGenerated.
EntityType Edm.String Não Tipo de entidade ou entidade de alerta. Os tipos de entidades incluem:
  • User
  • Recipients
  • Sender
  • MalwareFamily

Esse parâmetro se aplica somente a eventos AlertEntityGenerated.

Esquema do Viva Engage

Os eventos do Viva Engageretornados em pesquisas de log de auditoria usam esse esquema.

Parâmetros Tipo Obrigatório Descrição
ActorUserId Edm.String Não Email do usuário que executou a operação.
ActorYammerUserId Edm.Int64 Não ID do usuário que executou a operação.
DataExportType Edm.String Não Retorna "dados" se a exportação de dados incluir mensagens, notas, arquivos, tópicos, usuários e grupos; retorna "usuário" se a exportação de dados incluir apenas usuários.
FileId Edm.Int64 Não ID do arquivo na operação.
FileName Edm.String Não Nome do arquivo na operação. Aparecerá em branco se não for relevante para a operação.
GroupName Edm.String Não Nome do grupo na operação. Aparecerá em branco se não for relevante para a operação.
IsSoftDelete Edm.Boolean Não Retorna "true" se a política de retenção de dados da rede estiver definida como exclusão reversível; retorna "false" se a política de retenção de dados da rede estiver definida como Exclusão Irreversível.
ID da Reunião Edm.String Não A ID da reunião de evento/equipes na operação.
MessageId Edm.Int64 Não ID da mensagem na operação.
ModifiedProperties Collection(ModifiedProperty) Não Inclui o nome da propriedade que foi modificada, o novo valor do objeto modificado e o valor anterior do objeto modificado.
YammerNetworkId Edm.Int64 Não ID da rede do usuário que executou a operação.
TargetObjectId Edm.String Não ID de Entra do usuário de destino na operação.
TargetUserId Edm.String Não Email do usuário de destino na operação. Aparecerá em branco se não for relevante para a operação.
TargetYammerUserId Edm.Int64 Não ID do usuário de destino na operação.
ThreadId Edm.Int64 Não ID do thread da mensagem na operação.
VersionId Edm.Int64 Não ID da versão do arquivo na operação.

Esquema Base de Segurança do Data Center

Parâmetros Tipo Obrigatório? Descrição
DataCenterSecurityEventType Self.DataCenterSecurityEventType Sim O tipo de evento cmdlet na caixa de bloqueio.

Enumeração: DataCenterSecurityEventType: - Tipo: Edm.Int32

DataCenterSecurityEventType

Nome do membro Descrição
DataCenterSecurityCmdletAuditEvent Esse é o valor de enumeração para o evento de tipo de auditoria de cmdlet.

Esquema Cmdlet de Segurança do Data Center

Parâmetros Tipo Obrigatório? Descrição
StartTime Edm.Date Sim O horário de início da execução do cmdlet.
EffectiveOrganization Edm.String Sim O nome do locatário para o qual a elevação/cmdlet foi direcionado.
ElevationTime Edm.Date Sim O horário de início da elevação.
ElevationApprover Edm.String Sim O nome de um gerente da Microsoft.
ElevationApprovedTime Edm.Date Não O carimbo de data/hora para quando a elevação foi aprovada.
ElevationRequestId Edm.Guid Sim Um identificador exclusivo para a solicitação de elevação.
ElevationRole Edm.String Não A função da elevação.
ElevationDuration Edm.Int32 Sim A duração para a qual a elevação estava ativa.
GenericInfo Edm.String Não Usada para comentários e outras informações genéricas.

Esquema do Microsoft Teams

Os eventos do Microsoft Teamsretornados em pesquisas de log de auditoria usam esses esquemas.

Parâmetros Tipo Obrigatório? Descrição
Action Edm.String Não Para eventos de canal compartilhado, a ação realizada pelo convidado ou pelo proprietário do canal para um compartilhamento com convite de equipe.
AddOnGuid Edm.Guid Não O identificador exclusivo do complemento que gerou esse evento.
AddOnName Edm.String Não O nome do complemento que gerou esse evento.
AddOnType Self.AddOnType Não O tipo de complemento que gerou esse evento.
ID de Chamada Edm.String Não Um identificador exclusivo para a chamada.
ChannelGuid Edm.Guid Não Um identificador exclusivo para o canal que está sendo auditado.
ChannelName Edm.String Não O nome do canal que está sendo auditado.
ChannelType Edm.String Não O tipo de canal que está sendo auditado (padrão/particular).
ExtraProperties Coleção (Self. KeyValuePair) Não Uma lista de propriedades adicionais.
HostedContents Coleção (Self.HostedContent) Não Uma coleção de conteúdo hospedado por mensagem de chat ou canal.
ImpersonationType Edm.String Não O tipo de representação detectada, como marca, domínio ou usuário.
Convidado Edm.String Não Para eventos de canal compartilhado, o UPN do proprietário da equipe convidada que aceita ou recusa o convite para um compartilhamento com convite de equipe.
Members Collection(Self.MicrosoftTeamsMember) Não Uma lista de usuários dentro de uma equipe.
MessageId Edm.String Não Um identificador para uma mensagem de bate-papo ou canal.
MessageURLs Edm.String Não Presente para qualquer URL enviado nas mensagens do Teams.
Mensagens Coleção (Self.Message) Não Uma coleção de mensagens de chat ou canal.
MessageSizeInBytes Edm.Int64 Não O tamanho de uma mensagem de chat ou canal em bytes com codificação UTF-16.
Nome Edm.String Não Só apresenta para eventos de configurações. Nome da configuração que foi alterada.
NewValue Edm.String Não Só apresenta para eventos de configurações. Novo valor da configuração.
OldValue Edm.String Não Só apresenta para eventos de configurações. Valor antigo da configuração.
Organizador Eu mesmo. MicrosoftTeamsMember Não O organizador da reunião ou chamada.
SubscriptionId Edm.String Não Um identificador exclusivo de uma assinatura de notificação de alteração do Microsoft Graph.
TabType Edm.String Não Só apresenta para eventos de tabulação. O tipo de guia que gerou esse evento.
TeamGuid Edm.Guid Não Um identificador exclusivo para a equipe que está sendo auditada.
TeamName Edm.String Não O nome da equipe que está sendo auditada.

Tipo complexo MicrosoftTeamsMember

Parâmetros Tipo Obrigatório? Descrição
UPN Edm.String Não O nome da entidade de segurança do usuário.
Role Self.MemberRoleType Não A função de usuário dentro da equipe.
DisplayName Edm.String Não O nome de exibição do usuário.

Enumeração: MemberRoleType - Tipo: Edm.Int32

MemberRoleType

Valor Nome do membro Descrição
0 Member Um usuário que é um membro da equipe.
1 Owner Um usuário que é o proprietário da equipe.
2 Guest Um usuário que não é um membro da equipe.

KeyValuePair tipo complexo

Parâmetros Tipo Obrigatório? Descrição
Chave Edm.String Não A chave do par de valor-chave.
Valor Edm.String Não O valor do par de valor-chave.

Enumeração: AddOnType - Tipo: Edm.Int32

AddOnType

Valor Nome do membro Descrição
1 Bot Um bot do Microsoft Teams.
2 Connector Um conector do Microsoft Teams.
3 Tab Uma guia do Microsoft Teams.

Tipo complexo HostedContent

Parâmetros Tipo Obrigatório? Descrição
Id Edm.String Sim Um identificador exclusivo do conteúdo hospedado da mensagem.
Sizeinbytes Edm.Int64 Não O tamanho do conteúdo hospedado da mensagem em bytes.

Tipo complexo de mensagem

Parâmetros Tipo Obrigatório? Descrição
AADGroupId Edm.String Não Um identificador exclusivo do grupo no Azure Active Directory ao qual a mensagem pertence.
Id Edm.String Sim Um identificador exclusivo da mensagem de chat ou canal.
ChannelGuid Edm.String Não Um identificador exclusivo do canal ao qual a mensagem pertence.
ChannelName Edm.String Não O nome do canal ao qual a mensagem pertence.
ChannelType Edm.String Não O tipo do canal ao qual a mensagem pertence.
Nome do Chat Edm.String Não O nome do chat ao qual a mensagem pertence.
ChatThreadId Edm.String Não Um identificador exclusivo do chat ao qual a mensagem pertence.
ParentMessageId Edm.String Não Um identificador exclusivo da mensagem do canal ou chat pai.
Sizeinbytes Edm.Int64 Não O tamanho da mensagem em bytes com codificação UTF-16.
TeamGuid Edm.String Não Um identificador exclusivo da equipe à qual a mensagem pertence.
TeamName Edm.String Não O nome da equipe à qual a mensagem pertence.
Versão Edm.String Não A versão do chat ou mensagem do canal.

Esquema de preocupação do usuário do Microsoft Teams

Os eventos de preocupação do usuário do Microsoft Teamsretornados em pesquisas de log de auditoria usam esse esquema. Esses eventos foram RecordType definidos como MicrosoftTeamsUserConcern(462) e se aplicam às seguintes operações: MessageReported, CallReported, e UserReported.

Parâmetros Tipo Obrigatório? Descrição
SubmissionId Edm.String Sim Um identificador exclusivo do envio do relatório de preocupação do usuário.
ReportMetadata Edm.String Sim Uma cadeia de caracteres codificada em JSON contendo metadados sobre o relatório, incluindo o motivo do relatório e detalhes sobre a entidade relatada (mensagem, chamada ou usuário).

Microsoft Defender para Office 365 e esquema de investigação e resposta de ameaças

Os eventos do Microsoft Defender para Office 365 estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365, incluído ou como uma assinatura complementar. Por exemplo, o Microsoft 365 Business Premium inclui o Defender para Office 365 Plano 1, e o Microsoft 365 A5/E5/G5 inclui o Defender para Office 365 Plano 2.

Os eventos de Investigação e Resposta a Ameaças estão disponíveis apenas para clientes com Plano 2 do Defender para Office 365.

Cada evento no feed do Defender para Office 365 corresponde aos seguintes recursos:

Eventos de mensagens de email

Parâmetros Tipo Obrigatório? Descrição
AttachmentData Collection(Self.AttachmentData) Não Os dados sobre anexos na mensagem de email que acionaram o evento.
Tipo de detecção Edm.String Sim O tipo de detecção. Por exemplo,
Os eventos com o tipo de detecção ZAP geralmente são precedidos por uma mensagem com um tipo de detecção atrasada .
DetectionMethod Edm.String Sim O método de detecção ou a tecnologia usada pelo Defender para Office 365.
InternetMessageId Edm.String Sim A ID da mensagem da Internet.
NetworkMessageId Edm.String Sim A ID da mensagem de rede do Exchange Online.
P1Sender Edm.String Sim O endereço MAIL FROM usado na transmissão SMTP da mensagem de email entre servidores de email (também conhecido como 5321.MailFrom endereço, remetente P1 ou remetente de envelope).
P2Sender Edm.String Sim O endereço De (também conhecido como 5322.From endereço ou remetente P2) mostrado nos clientes de email.
Política Self.Policy Sim O tipo de política de ameaça (por exemplo, Anti-spam ou Anti-phishing) e o tipo de ação relacionada (por exemplo, Spam de Alta Confiança, Spam ou Phish) relevantes para a mensagem de email.
Política Self.PolicyAction Sim A ação configurada na política de ameaça (por exemplo, Mover para a pasta Lixo Eletrônico ou Quarentena) relevante para a mensagem de email.
Destinatários Collection(Edm.String) Sim Uma matriz de destinatários da mensagem de email.
SenderIp Edm.String Sim O endereço IPv4 ou IPv6 que enviou a mensagem.
Assunto Edm.String Sim A linha de assunto da mensagem.
Verdict Edm.String Sim A conclusão da mensagem.
MessageTime Edm.Date Sim Data e hora em UTC (Tempo Universal Coordenado), na qual a mensagem de email foi recebida ou enviada.
EventDeepLink Edm.String Sim Link profundo para o evento de email no Threat Explorer ou Detecções em tempo real.
Ação de Entrega Edm.String Sim A ação de entrega original na mensagem.
Local de Entrega original Edm.String Sim O local de entrega original da mensagem.
Local de Entrega mais recente Edm.String Sim O local de entrega mais recente da mensagem no momento do evento.
Directionality Edm.String Sim Identifica se uma mensagem foi de entrada, de saída ou de dentro da organização.
ThreatsAndDetectionTech Edm.String Sim As ameaças e as tecnologias de detecção correspondentes. Este campo expõe todas as ameaças em uma mensagem, incluindo a adição mais recente no veredicto de spam. Por exemplo, ["Phish: [Spoof DMARC]","Spam: [URL malicious reputation]"]. As diferentes tecnologias de detecção, ameaça e detecção são descritas em Tecnologias de detecção.
AdditionalActionsAndResults Collection(Edm.String) Não As ações adicionais realizadas no email, como ZAP ou Correção Manual. Também inclui os resultados correspondentes.
Conectores Edm.String Não Os nomes e GUIDs dos conectores associados ao email.
AuthDetails Collection(Self.AuthDetails) Não As verificações de autenticação feitas para o email. Também inclui os valores de SPF, DKIM, DMARC e CompAuth.
SystemOverrides Collection(Self.SystemOverrides) Não Substituições que são aplicáveis ao email. Estas podem ser anulações do sistema ou do usuário.
Nível de Confiança de Phishing Edm.String Não Indica o nível de confiança associado ao veredicto de Phishing. Pode ser Normal ou Alto.

Observação

Recomendamos o uso do novo campo ThreatsAndDetectionTech porque ele mostra vários veredictos e as tecnologias de detecção atualizadas. Esse campo também se alinha com os valores que você vê em outras experiências, como Threat Explorer e Advanced Hunting.

Tecnologias de detecção

Nome Descrição
Filtro avançado Modelos de aprendizado de máquina para detectar phishing e spam.
Proteção antimalware Detecção de antimalware baseado em assinatura.
Em massa Detecção de publicidade/marketing e tipos de mensagem semelhantes com seus níveis relativos de reclamação em massa (BCL).
Campanha Mensagens identificadas e agrupadas como parte de uma campanha de malware ou phishing.
Reputação do domínio A mensagem foi enviada de um domínio identificado como spam ou domínio de phishing, com base em sinais internos ou externos.
Detonação de arquivo Anexos seguros detectaram um anexo malicioso durante a detonação dentro de uma área restrita.
Reputação da detonação de arquivo Anexos de arquivo detectados anteriormente por Anexos Seguros durante a detonação.
Reputação de arquivos A mensagem contém um arquivo que foi previamente identificado como mal-intencionado por outras fontes.
Correspondência de impressão digital A mensagem é semelhante a uma mensagem maliciosa ou de spam detectada anteriormente.
Filtro geral Sinais de phishing ou spam com base em heurística de analistas.
Marca de usurpação de identidade Representação de remetente de marcas conhecidas.
Domínio de usurpação de identidade Representação de domínios de remetente que você possui ou especificou para proteção em políticas anti-phishing.
Usuário de usurpação de identidade Representação de remetentes protegidos que você especificou em políticas anti-phishing.
Reputação de IP A mensagem foi enviada de um IP identificado como potencialmente mal-intencionado.
Análise de conteúdo LLM Análise feita pelos modelos de linguagem grandes criados especificamente pela Microsoft para detectar emails prejudiciais.
Bombardeio de e-mail Um ataque distribuído de negação de serviço (DDoS) que normalmente inscreve os destinatários em um grande número de boletins informativos e serviços legítimos. O volume resultante de emails recebidos em minutos pretende sobrecarregar a caixa de correio do destinatário e os sistemas de segurança de email e atua como um precursor de malware, ransomware ou exfiltração de dados.
Usurpação de identidade da inteligência de caixa de correio Remetente detectado como representando um endereço no mapa de remetente pessoal do usuário.
Detecção de análise mista Vários filtros contribuíram para o veredicto desta mensagem.
DMARC falso A mensagem falhou na autenticação DMARC.
Domínio externo falso A inteligência contra falsificação detectou falsificação de e-mail de um domínio externo à sua organização.
Falsificação dentro da organização A inteligência contra falsificação detectou falsificação de e-mail de um usuário ou domínio interno da sua organização.
Detonação de URL Os Links Seguros detectaram uma URL mal-intencionada na mensagem durante a detonação em uma área restrita.
Reputação da detonação de URL URLs detectadas anteriormente por Links Seguros durante a detonação.
Reputação mal-intencionada de URL A mensagem contém uma URL que foi identificada anteriormente como mal-intencionada ou spam por outras fontes.

Tipo complexo AttachmentData

AttachmentData

Parâmetros Tipo Obrigatório? Descrição
FileName Edm.String Sim O nome do arquivo do anexo.
FileType Edm.String Sim O tipo de arquivo do anexo.
FileVerdict Self.FileVerdict Sim O veredicto de malware do arquivo.
MalwareFamily Edm.String Não A família de malware do arquivo.
SHA256 Edm.String Sim O hash SHA256 do arquivo.

Observação

Na família de malware, você vê o nome exato de MalwareFamily (por exemplo, HTML/Phish.VS! MSR) ou Malicious Payload como uma cadeia de caracteres estática. Uma carga maliciosa ainda deve ser tratada como email malicioso quando um nome específico não é identificado.

Tipo complexo SystemOverrides

SystemOverrides

Parâmetros Tipo Obrigatório? Descrição
Detalhes Edm.String Não Os detalhes sobre a substituição específica (como ETR ou Remetente seguro) que foi aplicada.
FinalOverride Edm.String Não Indica a substituição que afetou a entrega no caso de várias substituições.
Resultado Edm.String Não Indica se o email foi definido como permitido ou bloqueado com base na substituição.
Source Edm.String Não Indica se a substituição foi configurada pelo usuário ou pelo locatário.

Tipo complexo AuthDetails

AuthDetails

Parâmetros Tipo Obrigatório? Descrição
Nome Edm.String Não O nome da verificação de autenticação específica, como DKIM ou DMARC.
Valor Edm.String Não O valor associado à verificação de autenticação específica, como Verdadeiro ou Falso.

Enumeração: FileVerdict - Tipo: Edm.Int32

FileVerdict

Valor Nome do membro Descrição
0 Good Nenhuma ameaça detectada.
1 Bad Malware encontrado no anexo.
-1 Error Erro de varredura/análise.
-2 Timeout Tempo limite de varredura/análise.
-3 Pending Varredura/análise não concluída.

Enumeração: Policy - Tipo: Edm.Int32

Tipo de política e tipo de ação

Valor Nome do membro Descrição
1 Anti-spam, HSPM Ação HSPM (Spam de Alta Confiança) na política anti-spam.
2 Anti-spam, SPM Ação SPM (Spam) na política anti-spam.
3 Anti-spam, em massa Ação em massa na política anti-spam.
4 Anti-spam, PHSH Ação de phishing (PHSH) na política anti-spam.
5 Anti-phishing, DIMP Ação de Representação de Domínio (DIMP) na política anti-phishing.
6 Anti-phishing, UIMP Ação UIMPATION (Representação do Usuário) na política anti-phishing.
7 Anti-phishing, SPOOF Ação de falsificação na política anti-phishing.
8 Anti-phishing, GIMP Ação de inteligência de caixa de correio na política anti-phishing.
9 Antimalware, AMP Ação da política de malware na política antimalware.
10 Anexo seguro, SAP Ação de política na política de Anexos Seguros.
11 Regra de transporte do Exchange, ETR Ação de política na regra de fluxo de emails do Exchange (também conhecida como regra de transporte).
12 Antimalware, ZAPM Ação da política de malware na política antimalware aplicada à ZAP (limpeza automática de zero hora).
13 Anti-phishing, ZAPP Ação da política de Phishing na política anti-phishing aplicada ao ZAP.
14 Anti-phishing, ZAPS Ação da política de spam na política anti-spam aplicada ao ZAP.
15 Antispam, email de phishing de alta confiança (HPHISH) Alta confiança Ação da política de phishing na política anti-spam.
17 Antispam, política de spam de saída (OSPM) Ação de política na política de spam de saída.

Enumeração: PolicyAction - Tipo: Edm.Int32

Ação de política

Valor Nome do membro Descrição
0 MoveToJMF A ação de política consiste em mover a mensagem para a pasta Lixo Eletrônico de Email.
1 AddXHeader A ação de política consiste em adicionar um cabeçalho X à mensagem de email.
2 ModifySubject A ação da política é modificar o assunto na mensagem de email com as informações especificadas pela política de ameaça.
3 Redirecionamento A ação da política é redirecionar a mensagem de email para o endereço de email especificado pela política de ameaça.
4 Excluir A ação de política é excluir (descartar) a mensagem de email.
5 Quarentena A ação de política é colocar a mensagem de email em quarentena.
6 NoAction A política está configurada para não executar nenhuma ação na mensagem de email.
7 BccMessage A ação da política é colocar a mensagem de email em Cco para o endereço de email especificado pela política de ameaça.
8 ReplaceAttachment A ação da política é substituir o anexo na mensagem de email, conforme especificado pela política de ameaça.

Eventos de momento do clique da URL

Parâmetros Tipo Obrigatório? Descrição
UserId Edm.String Sim Identificador (por exemplo, endereço de email) do usuário que clicou na URL.
AppName Edm.String Sim O serviço do Office 365 em que a URL foi clicada (por exemplo, o Email).
URLClickAction Automaticamente. URLClickAction Sim Clique na ação da URL com base nas políticas da organização para Links Seguros.
SourceId Edm.String Sim Identificador do serviço do Office 365 no qual a URL foi clicada (por exemplo, para email, esse valor é a ID da Mensagem de Rede do Exchange Online).
TimeOfClick Edm.Date Sim A data e hora no Tempo Universal Coordenado (UTC) de quando o usuário clicou na URL.
URL Edm.String Sim URL clicada pelo usuário.
UserIp Edm.String Sim O endereço IPv4 ou IPv6 do usuário que clicou na URL.

Enumeração: URLClickAction – Tipo: Edm.Int32

URLClickAction

Valor Nome do membro Descrição
2 Blockpage Usuário impedido de navegar até a URL por Links Seguros.
3 PendingDetonationPage O usuário apresentou a página de detonação pendente por Links Seguros.
4 BlockPageOverride O usuário bloqueou a navegação até a URL por meio de Links Seguros, mas o usuário anulou o bloqueio para navegar até a URL.
5 PendingDetonationPageOverride O usuário apresentou a página de detonação por Links Seguros, mas o usuário anulou a página para navegar até a URL.

Eventos de arquivo

Parâmetros Tipo Obrigatório? Descrição
FileData Self.FileData Sim Dados sobre o arquivo que disparou o evento.
SourceWorkload Self.SourceWorkload Sim Carga de trabalho ou serviço em que o arquivo foi encontrado (por exemplo, SharePoint, OneDrive ou Microsoft Teams)
DetectionMethod Edm.String Sim O método ou tecnologia usada pelo Microsoft Defender para Office 365 para a detecção.
LastModifiedDate Edm.Date Sim Data e hora em UTC (Tempo Universal Coordenado), na qual o arquivo foi criado ou modificado pela última vez.
LastModifiedBy Edm.String Sim O identificador (por exemplo, um endereço de email) do usuário que criou ou modificou pela última vez o arquivo.
EventDeepLink Edm.String Sim Link profundo para o evento de arquivo no Threat Explorer ou Detecções em tempo real.

Tipo complexo FileData

FileData

Parâmetros Tipo Obrigatório? Descrição
DocumentId Edm.String Sim O identificador exclusivo do arquivo nas plataformas SharePoint, OneDrive ou Microsoft Teams.
FileName Edm.String Sim Nome do arquivo que disparou o evento.
FilePath Edm.String Sim Caminho (local) do arquivo no SharePoint, OneDrive ou Microsoft Teams.
FileVerdict Self.FileVerdict Sim O veredicto de malware do arquivo.
MalwareFamily Edm.String Não A família de malware do arquivo.
SHA256 Edm.String Sim O hash SHA256 do arquivo.
FileSize Edm.String Sim Tamanho do arquivo em bytes.

Enumeração: SourceWorkload – Tipo: Edm.Int32

SourceWorkload

Valor Nome do membro
0 SharePoint
1 OneDrive
2 Microsoft Teams

Esquema do Simulador de Ataque no Microsoft Defender para Office 365 Plano 2

Treinamento de simulação de ataque Os eventos estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365 Plano 2 incluído ou como uma assinatura complementar. Por exemplo, o Microsoft 365 A5/E5/G5 inclui o Defender para o Office 365 Plano 2.

Parâmetros Tipo Obrigatório? Descrição
ID do lote Edm.String Sim Um identificador exclusivo para um grupo de registros que são processados juntos.
ID da campanha Edm.String Sim Um identificador exclusivo para a campanha de treinamento de simulação de ataque.
NomeParaExibiçãoDoUsuário Edm.String Não O nome de exibição do usuário envolvido na campanha de treinamento de simulação de ataque.
AttackTechnique Edm.String Não A técnica de ataque usada na simulação.
CampaignType Edm.String Não O tipo de campanha de simulação de ataque. Os diferentes tipos são campanha de simulação, campanha de treinamento, automação de simulação.
TimeData Edm.Date Não Hora de lançamento da campanha.
EndTimeData Edm.Date Não Hora de término da campanha.
AttackSimEvent Self.AttackSimEventType Sim Tipo de evento (atividade do usuário ou estado de entrega de mensagens).
ExtendedProperties Collection(Common.NameValuePair) Sim Propriedades adicionais associadas ao registro de auditoria.

Enum: AttackSimEventType - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 MessageDelivered Mensagem entregue ao destinatário com êxito.
2 Falha na mensagem Falha na entrega da mensagem.
6 CredentialEntered O usuário inseriu credenciais na simulação de phishing para técnicas como coleta de credenciais, link em anexo.
7 PermissionGranted O usuário concedeu permissão na simulação de phishing para técnicas como a concessão de consentimento Oauth.
8 LinkClicked O usuário clicou na URL de simulação de phishing.
10 AnexoAberto Anexo aberto pelo usuário para técnicas como anexo de malware, link em anexo.
12 MessageRead Mensagem aberta e lida pelo destinatário.
13 MessageReplied O destinatário respondeu à mensagem.
14 Encaminhamento de Mensagem Mensagem encaminhada para outro usuário.
15 MessageReported Mensagem relatada como phishing pelo destinatário.
16 MessageDeleted Mensagem excluída pelo destinatário.
17 OutOfOffice Respostas automáticas no Outlook habilitadas para o destinatário.
18 PositiveReinforcementMessageDelivered Mensagem de reforço positivo entregue com sucesso ao destinatário.

Simulador de Ataque Esquema de Administração no Microsoft Defender para Office 365 Plano 2

Treinamento de simulação de ataque Os eventos de administrador estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365 Plano 2, incluído ou como uma assinatura de complemento. Por exemplo, o Microsoft 365 A5/E5/G5 inclui o Defender para o Office 365 Plano 2.

Parâmetros Tipo Obrigatório? Descrição
ID do lote Edm.String Sim Um identificador exclusivo para um grupo de registros que são processados juntos.
ID da campanha Edm.String Sim Um identificador exclusivo para uma campanha de treinamento de simulação de ataque.
AttackTechnique Edm.String Não A técnica de ataque usada em uma simulação.
CampaignType Edm.String Não O tipo de campanha de simulação de ataque. Os diferentes tipos são campanha de simulação, campanha de treinamento, automação de simulação.
TimeData Edm.Date Sim Hora de lançamento da campanha.
EndTimeData Edm.Date Sim Hora de término da campanha.
AttackSimAdminEvent Self.AttackSimAdminEventType Sim O tipo de evento de administrador do simulador de ataque.
ExtendedProperties Collection(Common.NameValuePair) Sim Propriedades adicionais associadas ao registro de auditoria.

Enum: AttackSimAdminEventType - Tipo: Edm.Int32

Valor Nome do membro Descrição
0 CampaignLaunched Quando uma campanha de treinamento de simulação de ataque foi lançada. Os diferentes tipos de campanhas são simulação, campanha de treinamento.
1 CampaignCompleted Quando uma campanha de treinamento de simulação de ataque foi concluída.
2 CampaignReportDownloaded Administração baixou um relatório de campanha.
3 CampaignReportViewed O Administrador exibiu um relatório de campanha.
4 CampaignCancelled Quando uma campanha de treinamento de simulação de ataque foi cancelada.
5 CampaignScheduled Quando uma campanha de treinamento de simulação de ataque foi agendada.
6 CampaignDeleted Quando uma campanha de treinamento de simulação de ataque foi excluída.
7 SimulationExcluded Quando uma simulação foi excluída do relatório.
8 AutomationSubmitted Quando uma automação foi enviada, inclui simulação e automação de carga.
9 AutomationTurnOn Quando uma automação foi ativada, inclui simulação e automação de carga.
10 AutomationTurnOff Quando uma automação foi desativada, inclui simulação e automação de carga.
11 AutomationCompleted Quando uma automação de simulação foi concluída.
12 AutomationDeleted Quando uma automação foi excluída, inclui simulação e automação de carga.

Esquema de treinamento do usuário

Parâmetros Tipo Obrigatório? Descrição
ID do lote Edm.String Sim Um identificador exclusivo para um grupo de registros que são processados juntos.
ID da campanha Edm.String Sim Um identificador exclusivo para uma campanha de treinamento de simulação de ataque.
ID do curso Edm.String Sim Um identificador exclusivo para um curso de treinamento.
NomeParaExibiçãoDoUsuário Edm.String Não O nome de exibição do usuário envolvido na simulação de ataque.
CampaignType Edm.String Sim O tipo de campanha de simulação de ataque. Os diferentes tipos são campanha de simulação, campanha de treinamento, automação de simulação.
TimeData Edm.Date Sim Hora de lançamento da campanha.
EndTimeData Edm.Date Sim Hora de término da campanha.
UserTrainingEvent Self.UserTrainingEventType Sim O tipo de evento de treinamento do usuário.
ExtendedProperties Collection(Common.NameValuePair) Sim Propriedades adicionais associadas ao registro de auditoria.

Enum: UserTrainingEventType - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 TrainingAssigned Treinamento atribuído ao usuário.
2 TrainingUpdated Treinamento atualizado para o usuário.
3 TreinamentoConcluído Treinamento concluído pelo usuário.
4 TrainingPreviouslyAssigned Treinamento atribuído anteriormente ao usuário.
5 TrainingNotCompleted O usuário não concluiu o treinamento atribuído.

Esquema de envio

Os eventos para enviar falsos positivos ou falsos negativos à Microsoft para análise estão disponíveis em todas as organizações com caixas de correio no Exchange Online. Cada evento no feed de envio corresponde a falsos positivos ou falsos negativos que foram enviados por:

  • Administradores: mensagens, arquivos ou URLs enviados à Microsoft para análise.
  • Usuários: mensagens relatadas pelos usuários aos administradores ou à Microsoft para análise.

Eventos de envio

Parâmetros Tipo Obrigatório? Descrição
AdminSubmissionRegistered Edm.String Não O envio do administrador está registrado e está pendente para processamento.
AdminSubmissionDeliveryCheck Edm.String Não O sistema de envio do administrador verificou a política do email.
AdminSubmissionSubmitting Edm.String Não O sistema de envio do administrador está enviando o email.
AdminSubmissionSubmitted Edm.String Não O sistema de envio do administrador enviou o email.
AdminSubmissionTriage Edm.String Não Administração de envio triada por avaliador.
AdminSubmissionTimeout Edm.String Não Administração O envio expirou sem resultado.
UserSubmission Edm.String Não O envio foi relatado pela primeira vez por um usuário final.
UserSubmissionTriage Edm.String Não O envio do usuário é classificado pelo avaliador.
CustomSubmission Edm.String Não A mensagem relatada por um usuário foi enviada à caixa de correio personalizada da organização, conforme definido nas configurações de mensagens de relatório do usuário.
AttackSimUserSubmission Edm.String Não A mensagem relatada pelo usuário era, na verdade, uma mensagem de treinamento de simulação de phishing.
AdminSubmissionTablAllow Edm.String Não Uma entrada de permissão na Lista de Permissões/Bloqueios de Locatário foi criada no momento do envio para executar imediatamente uma ação em mensagens semelhantes enquanto ela está sendo verificada.
SubmissionNotification Edm.String Não Os comentários da administração são enviados para o usuário final.

Eventos automatizados de investigação e resposta no Microsoft Defender para Office 365 Plano 2

Os eventos de investigação e resposta automatizada (AIR) estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365 Plano 2 incluído ou como uma assinatura complementar. Por exemplo, o Microsoft 365 A5/E5/G5 inclui o Defender para o Office 365 Plano 2.

Os eventos de investigação são registrados com base em uma alteração no status de investigação. Por exemplo, quando um administrador executa uma ação que altera o status de uma investigação de Ações Pendentes para Concluída, um evento é registrado.

No momento, somente investigações automatizadas são registradas. Os seguintes valores de status são registrados:

  • Investigação Iniciada
  • Nenhuma ameaça encontrada
  • Encerrado pelo sistema
  • Ação Pendente
  • Ameaça Encontrada
  • Remediado
  • Falhou
  • Encerrado pela limitação
  • Encerrado Pelo Usuário
  • Em execução

Esquema de investigação principal

Nome Tipo Descrição
InvestigationId Edm.String ID/GUID da investigação.
InvestigationName Edm.String Nome da investigação.
InvestigationType Edm.String Tipo da investigação. Pode ter um dos seguintes valores:
  • User-Reported Mensagens
  • Zapped Malware
  • Zapped Phish
  • Alteração do Veredicto de URL

(No momento, as investigações manuais não estão disponíveis.)
LastUpdateTimeUtc Edm.Date Hora UTC da última atualização para uma investigação.
StartTimeUtc Edm.Date Hora de início de uma investigação.
Status Edm.String Estado de investigação, Execução, Ações Pendentes, etc.
DeeplinkURL Edm.String URL de link profundo para uma investigação no portal do Microsoft Defender.
Ações Coleção (Edm.String) Coleção de ações recomendadas por uma investigação.
Data Edm.String Cadeia de dados que contém mais detalhes sobre entidades de investigação e informações sobre alertas relacionados à investigação. As entidades estão disponíveis em um nó separado no blob de dados.

Ações

Campo Tipo Descrição
ID Edm.String ID da ação
ActionType Edm.String O tipo de ação, como correção de email.
ActionStatus Edm.String Os valores incluem:
  • Pending
  • Em execução
  • Aguardando recurso
  • Concluído
  • Falhou
ApprovedBy Edm.String Nulo se for aprovado automaticamente; caso contrário, o nome de usuário/ID (isso será lançado em breve)
TimestampUtc Edm.DateTime O carimbo de data/hora da alteração do status da ação.
ActionId Edm.String Identificador exclusivo para ação.
InvestigationId Edm.String Identificador exclusivo para investigação.
RelatedAlertIds Collection(Edm.String) Alertas relacionados a uma investigação.
StartTimeUtc Edm.DateTime Carimbo de data/hora da criação da ação.
EndTimeUtc Edm.DateTime Carimbo de data/hora da atualização do status final da ação.
Identificadores de recursos Edm.String Consiste na ID de locatário do Azure Active Directory.
Entidades Collection(Edm.String) Lista de uma ou mais entidades afetadas por ação.
IDs de Alertas Relacionados Edm.String Alerta relacionado a uma investigação.

Entidades

MailMessage

Campo Tipo Descrição
Tipo Edm.String "mail-message"
Arquivos Coleção (Self.File) Detalhes sobre os arquivos dos anexos desta mensagem.
Destinatário Edm.String O destinatário desta mensagem de email.
URLs Collection(Self.URL) As URLs contidas nesta mensagem de email.
Remetente Edm.String O endereço de email do remetente.
SenderIp Edm.String O endereço IP do remetente.
ReceivedDate Edm.DateTime A data de recebimento desta mensagem.
NetworkMessageId Edm.Guid A ID da mensagem de rede desta mensagem de email.
InternetMessageId Edm.String A ID da mensagem de Internet desta mensagem de email.
Assunto Edm.String O assunto desta mensagem de email.

IP

Campo Tipo Descrição
Tipo Edm.String "ip"
Endereço Edm.String O endereço IP como uma cadeia de caracteres, como 127.0.0.1.

URL

Campo Tipo Descrição
Tipo Edm.String "url"
Url Edm.String A URL completa para a qual uma entidade aponta.

Caixa de correio (também equivalente ao usuário)

Campo Tipo Descrição
Tipo Edm.String “Caixa de correio”
MailboxPrimaryAddress Edm.String O endereço principal da caixa de correio.
DisplayName Edm.String O nome de exibição da caixa de correio.
UPN Edm.String O UPN da caixa de correio.

Arquivo

Campo Tipo Descrição
Tipo Edm.String “Arquivo”
Nome Edm.String O nome do arquivo sem caminho.
FileHashes Coleção (Edm.String) Os hashes de arquivo associados ao arquivo.

FileHash

Campo Tipo Descrição
Tipo Edm.String "filehash"
Algoritmo Edm.String O tipo de algoritmo hash, que pode ser um destes valores:
  • Desconhecido
  • MD5
  • SHA1
  • SHA256
  • SHA256AC
Valor Edm.String O valor de hash.

MailCluster

Campo Tipo Descrição
Tipo Edm.String "MailCluster"
Determina o tipo de entidade que está sendo discutida.
NetworkMessageIds Coleção (Edm.String) Lista das IDs de mensagem de email que fazem parte do cluster de email.
CountByDeliveryStatus Coleções (Edm.String) Contagem de mensagens de email por representação de cadeia de caracteres DeliveryStatus.
CountByThreatType Coleções (Edm.String) Contagem de mensagens de email por representação de cadeia de caracteres ThreatType.
Ameaças Coleções (Edm.String) As ameaças de mensagens de email que fazem parte do cluster de emails. As ameaças incluem valores como Phish e Malware.
Consulta Edm.String A consulta que foi usada para identificar as mensagens do cluster de email.
QueryTime Edm.DateTime O tempo de consulta.
MailCount Edm.int O número de mensagens de email que fazem parte do cluster de email.
Origem Cadeia de Caracteres A origem do cluster de email; o valor da origem do cluster.

Esquema de eventos de higiene

Os eventos de higiene estão relacionados à proteção contra spam de saída. Esses eventos estão relacionados a usuários impedidos de enviar email. Para saber mais, confira os seguintes artigos:

Parâmetros Tipo Obrigatório? Descrição
Auditoria Edm.String Não Informações do sistema relacionadas ao evento de higiene.
Evento Edm.String Não O tipo de evento de higiene. Os valores para este parâmetro são Listado ou Removido.
EventId Edm.Int64 Não O ID do tipo de evento de higiene.
EventValue Edm.String Não O usuário que foi impactado.
Reason Edm.String Não Detalhes sobre o evento de higiene.

Esquema do Power BI

Os eventos do Power BI listados em Pesquisar no log de auditoria usam esse esquema.

Parâmetros Tipo Obrigatório? Descrição
AppName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O nome do aplicativo em que o evento ocorreu.
DashboardName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O nome do painel onde o evento ocorreu.
DataClassification Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não As classificação dos dados, se houver, do painel onde o evento ocorreu.
DatasetName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O nome do conjunto de dados onde o evento ocorreu.
MembershipInformation collection(MembershipInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" Não Informações de associação sobre o grupo.
OrgAppPermission Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não Lista de permissões de um aplicativo organizacional (toda a organização, usuários específicos ou grupos específicos).
NomeDoRelatório Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O nome do relatório em que o evento ocorreu.
SharingInformation collection(SharingInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" Não Informações sobre a pessoa para quem é enviado um convite de compartilhamento.
SwitchState Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não Informações sobre o estado das várias opções de nível do locatário.
WorkSpaceName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O nome do espaço de trabalho em que o evento ocorreu.

Tipo de complexo MembershipInformationType

Parâmetros Tipo Obrigatório? Descrição
MemberEmail Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O endereço de email do grupo.
Status Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não Não está preenchido no momento.

SharingInformationType tipo complexo

Parâmetros Tipo Obrigatório? Descrição
RecipientEmail Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O endereço de email do destinatário de um convite de compartilhamento.
RecipientName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não O nome do destinatário de um convite de compartilhamento.
ResharePermission Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Não A permissão sendo concedida ao destinatário.

Esquema do Dynamics 365

Os registros de auditoria para eventos relacionados aos aplicativos controlados por modelos no Dynamics 365 usam um esquema de operações de entidade e base. Para obter mais informações, consulte Ativar e usar o Log de Atividade.

Esquema base do Dynamics 365

Parâmetros Tipo Obrigatório? Descrição
CrmOrganizationUniqueName Edm.String Sim O nome exclusivo da organização.
InstanceUrl Edm.String Sim A URL da instância.
ItemUrl Edm.String Não A URL do registro que emite o log.
ItemType Edm.String Não O nome da entidade.
UserAgent Edm.String Não O identificador exclusivo da GUID de usuário na organização.
Campos Collection(Common.NameValuePair) Não Um objeto JSON que contém os pares da propriedade chave-valor criados ou atualizados.

Esquema de operações de entidade do Dynamics 365

Eventos de entidade de aplicativos controlados por modelos no Dynamics 365 use este esquema para criar o esquema base do Dynamics 365. Esse esquema inclui informações sobre a operação de entidade que disparou o evento auditado.

Parâmetros Tipo Obrigatório? Descrição
EntityId Edm.Guid Não Identificador exclusivo da entidade.
EntityName Edm.String Sim O nome da entidade na organização. Exemplos de entidades incluem contact ou authentication.
Mensagem Edm.String Sim Esse parâmetro contém a operação que foi realizada em relação à entidade. Por exemplo, se um novo contato foi criado, o valor da propriedade Message é Create e o valor correspondente da propriedade EntityName é contact.
Consulta Edm.String Não Os parâmetros da consulta de filtro que foi usada durante a execução da operação FetchXML.
PrimaryFieldValue Edm.String Não Indica o valor do atributo que é o campo principal da entidade.

Esquema de assinatura eletrônica

Esse esquema inclui eventos do eSignature para Microsoft 365 retornados em pesquisas de log de auditoria.

Parâmetros Tipo Obrigatório? Descrição
AgreementId Edm.Guid Sim ID da solicitação de assinatura eletrônica.
AgreementSender Edm.String Sim Remetente da solicitação de assinatura eletrônica.
AgreementCreationDateTime Edm.Date Sim Data & hora em que a solicitação foi enviada.
Status do Contrato Self.AgreementStatusType Sim Status da solicitação.
Destinatários do Acordo Collection(Self.AgreementRecipient) Sim Destinatários da solicitação.

Esquema do Viva Insights

Os eventos do Viva Insightsretornados em pesquisas de log de auditoria usam esse esquema.

Parâmetros Tipo Obrigatório? Descrição
WpaUserRole Edm.String Não A função do Viva Insights do usuário que executou a ação.
ModifiedProperties Coleção (Common.ModifiedProperty) Não Essa propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada.
OperationDetails Coleção (Common.NameValuePair) Não Uma lista de propriedades estendidas para a configuração que foi alterada. Cada propriedade tem um Nome e um Valor.

Esquema de quarentena

Os eventos de quarentenaretornados em pesquisas de log de auditoria usam esse esquema. Para obter mais informações sobre quarentena, consulte Mensagens de email em quarentena em organizações na nuvem.

Parâmetros Tipo Obrigatório? Descrição
RequestType Self.RequestType Não O tipo de solicitação de quarentena executada por um usuário.
RequestSource Self.RequestSource Não A solicitação de quarentena vem do portal do Microsoft Defender, de um cmdlet ou de um URLlink.
NetworkMessageId Edm.String Não A ID da mensagem de rede da mensagem de email em quarentena.
ReleaseTo Edm.String Não O destinatário da mensagem de email.

Enum: RequestType - Type: Edm.Int32

Valor Nome do membro Descrição
0 Visualização Solicitação do usuário para visualizar uma mensagem de email identificada como prejudicial.
1 Excluir Solicitação do usuário para excluir uma mensagem de email identificada como prejudicial.
2 Liberar Solicitação do usuário para liberar uma mensagem de email identificada como prejudicial.
3 Exportar Solicitação do usuário para exportar uma mensagem de email identificada como prejudicial.
4 ViewHeader Solicitação do usuário para exibir o cabeçalho de uma mensagem de email identificada como prejudicial.
5 Solicitação de liberação Solicitação do usuário para liberar uma mensagem de email identificada como prejudicial.

Enum: RequestSource - Type: Edm.Int32

A origem de uma solicitação do usuário para visualizar, excluir, liberar, exportar ou exibir o cabeçalho de uma mensagem de email potencialmente prejudicial.

Valor Nome do membro Descrição
0 SCC O portal do Microsoft Defender.
1 Cmdlet Um cmdlet.
2 URLlink Um link.

Esquema do Microsoft Forms

Os eventos do Microsoft Formsretornados em pesquisas de log de auditoria usam esse esquema.

Parâmetros Tipo Obrigatório? Descrição
FormsUserTypes Coleção (Self.FormsUserTypes) Sim O papel do usuário que executou a ação. Os valores desse parâmetro são Administrador, Proprietário, Responder ou Coautoria.
SourceApp Edm.String Sim Indica se a ação é do site do Forms ou de outro aplicativo.
FormName Edm.String Não Nome do formulário atual.
FormId Edm.String Não A ID do formulário de destino.
FormTypes Coleção (Self.FormTypes) Não Indica se isso é um Formulário, Quiz ou Pesquisa.
ActivityParameters Edm.String Não Cadeia de caracteres JSON contendo parâmetros de atividade. Para obter mais informações, consulte Atividades do Microsoft Forms.

Enum: FormsUserTypes - Tipo: Edm.Int32

FormsUserTypes

Valor Tipo de Usuário do Formulário Descrição
0 Administrador Um administrador que tem acesso ao formulário.
1 Proprietário Um usuário que é o proprietário do formulário.
2 Respondente Um usuário que enviou uma resposta a um formulário.
3 Co-autor Um usuário que usou um link de colaboração fornecido pelo proprietário do formulário para fazer logon e editar um formulário.

Enum: FormTypes - Tipo: Edm.Int32

FormTypes

Valor Tipos de Formulário Descrição
0 Formulário Formulários criados com a opção Novo Formulário.
1 Quiz Quizzes criados com a Nova Opção de Quiz. Um quiz é um tipo especial de formulário que inclui recursos adicionais como valores de ponto, classificações automáticas e manuais e comentários.
2 Pesquisa Pesquisas criadas com a opção Nova Pesquisa. Uma pesquisa é um tipo especial de formulário que inclui recursos adicionais como a integração e o suporte a CMS para regras de Fluxo.

Esquema de rótulos MIP

Os eventos no esquema de rótulo da Proteção de Informações do Microsoft Purview são disparados quando o Microsoft 365 detecta uma mensagem de email processada por agentes no pipeline de Transporte que tem um rótulo de confidencialidade aplicado a ele. O rótulo de confidencialidade pode ter sido aplicado manual ou automaticamente e pode ter sido aplicado dentro ou fora do pipeline de transporte. Os rótulos de confidencialidade podem ser aplicados automaticamente às mensagens de email por meio da aplicação automática de políticas de rótulo.

O propósito desse esquema de auditoria é representar a soma de toda a atividade de email que envolve rótulos de confidencialidade. Em outras palavras, deve haver uma atividade de auditoria redirecionada para cada mensagem de email que será enviada para ou a partir de usuários na organização que tenha um rótulo de confidencialidade aplicado a ele, independentemente de quando ou como o rótulo de sensibilidade tenha sido aplicado. Para obter mais informações sobre rótulos de confidencialidade, confira:

Parâmetros Tipo Obrigatório? Descrição
Remetente Edm.String Não O endereço de email no campo De da mensagem de email.
Receptores Collection(Edm.String) Não Todos os endereços de email nos campos Para, CC e Cco da mensagem de email.
ItemName Edm.String Não A cadeia de caracteres no campo Assunto da mensagem de email.
LabelID Edm.Guid Não O GUID do rótulo de confidencialidade aplicado à mensagem de email.
LabelName Edm.String Não O nome do rótulo de sensibilidade aplicado à mensagem de email.
Labelaction Edm.String Não As ações especificadas pelo rótulo de confidencialidade que foram aplicados à mensagem de email antes da mensagem entrar no pipeline de transporte de email.
LabelAppliedDateTime Edm.Date Não A data em que o rótulo de confidencialidade foi aplicado à mensagem de email.
Applicationmode Edm.String Não Especifica como o rótulo de confidencialidade foi aplicado à mensagem de email. O valor Privilegiado indica que o rótulo foi aplicado manualmente por um usuário. O valor Padrão indica que o rótulo foi aplicado automaticamente por um processo de rotulagem do lado do cliente ou do serviço.

Esquema de eventos do portal de mensagens criptografadas

Os eventos para o esquema do portal de mensagens criptografadas são disparados quando quando a Criptografia de Mensagens do Purview detecta que uma mensagem de email criptografada é acessada por meio do portal por um destinatário externo. O email pode ter sido criptografado manualmente com um rótulo de confidencialidade ou um modelo RMS ou automaticamente por uma regra de transporte, uma política de Prevenção contra Perda de Dados ou uma política de rotulagem automática.

A intenção desse esquema de auditoria é representar a soma de todas as atividades do portal que envolvem o acesso ao email criptografado por destinatários externos. Em outras palavras, deve haver uma atividade de auditoria registrada para um destinatário que tente entrar no portal e para as atividades relacionadas ao acesso ao email criptografado. Isso inclui emails enviados para ou de usuários na organização quando tem criptografia aplicada a ele, independentemente de quando ou como a criptografia foi aplicada. Para obter mais informações, confira Saiba mais sobre os logs do portal de mensagens criptografadas.

Parâmetros Tipo Obrigatório? Descrição
MessageId Edm.String Não A ID da mensagem.
Destinatário Edm.String Não Endereço de e-mail do destinatário.
Remetente Edm.String Não Endereço de e-mail do remetente.
AuthenticationMethod Self.AuthenticationMethod Não Método de autenticação ao acessar a mensagem, ou seja, OTP, Yahoo, Gmail, Microsoft.
AuthenticationStatus Self.AuthenticationStatus Não 0: Sucesso, 1: Fracasso.
OperationStatus Self.OperationStatus Não 0: Sucesso, 1: Fracasso.
AttachmentName Edm.String Não Nome do anexo.
OperationProperties Collection(Common.NameValuePair) Não Propriedades adicionais, ou seja, número de senha OTP enviada, assunto do email etc.

Esquema de conformidade de comunicações do Exchange

Os eventos de conformidade de comunicação listados no log de auditoria do Office 365 usam esse esquema. Isso inclui registros de auditoria para a operação SupervisoryReviewOLAudit gerados quando o conteúdo da mensagem de email contém uma linguagem ofensiva identificada por modelos antispam com uma precisão de correspondência de >= 99,5%.

Parâmetros Tipo Obrigatório? Descrição
ExchangeDetails ExchangeDetails Não Propriedades da mensagem de email que disparou o evento SupervisoryReviewOLAudit.

Enum: ExchangeDetails - Type: ExchangeDetails

ExchangeDetails

Nome do membro Tipo Descrição
NetworkMessageId Edm.Guid A ID de mensagem da rede da mensagem de email.
InternetMessageId Edm.String A ID de mensagem da internet da mensagem de email.
AttachmentData Collection(AttachmentDetails) Informações sobre arquivos anexados à mensagem de emails.
Destinatários Collection(Edm.String) Todos os endereços de email nos campos Para, CC e Cco da mensagem de email.
Assunto Edm.String O texto no campo Assunto da mensagem de email.
MessageTime Edm.Date A data e a hora em que a mensagem foi enviada.
De Edm.String O endereço de email no campo De da mensagem de email.
Directionality Edm.String O status da origem da mensagem de email.

Enum: AttachmentDetails - Type: Edm.Int32

AttachmentDetails

Nome do membro Tipo Descrição
FileName Edm.String O nome do arquivo anexado à mensagem de email.
FileType Edm.String A extensão de arquivo do arquivo anexado à mensagem de email.
SHA256 Edm.String O hash SHA-256 do arquivo anexado à mensagem de email.

Esquema de relatórios

Os eventos de relatórioretornados em pesquisas de log de auditoria usam este esquema.

Parâmetros Tipo Obrigatório? Descrição
ModifiedProperties Coleção (Common.ModifiedProperty) Não Essa propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada.

Esquema do conector de conformidade

Os eventos no esquema do conector de conformidade são disparados quando itens importados por um conector de dados são ignorados ou não podem ser importados para caixas de correio do usuário. Para obter mais informações sobre conectores de dados, consulte Saiba mais sobre os conectores de dados de terceiros.

Parâmetros Tipo Obrigatório? Descrição
JobId Edm.String Não Esse é um identificador exclusivo do conector de dados.
TaskId Edm.String Não Identificador exclusivo da instância periódica do conector de dados. Os conectores de dados importam dados em intervalos periódicos.
JobType Edm.String Não O nome do conector de dados.
ItemId Edm.String Não Identificador exclusivo do item (por exemplo, uma mensagem de email) que está sendo importado.
ItemSize Edm.Int64 Não O tamanho do item que está sendo importado.
SourceUserId Edm.String Não O identificador exclusivo do usuário da fonte de dados de terceiros. Por exemplo, para um conector de dados do Slack, essa propriedade especifica a ID de usuário no espaço de trabalho do Slack.
FailureType Self.FailureType Não Indica o tipo de falha de importação de dados. Por exemplo, o valor incorrectusermapping indica que o item não foi importado porque não foi encontrado nenhum mapeamento de usuário entre a fonte de dados de terceiros e o Microsoft 365.
ResultMessage Edm.String Não Indica o tipo de falha, como Mensagem duplicada.
IsRetry Edm.Boolean Não Indica se o conector de dados repetiu a importação do item.
Anexos Coleção.Anexo Não Uma lista de anexos recebidos da fonte de dados de terceiros.

Enumeração: FailureType - Tipo: Edm.Int32

Valor Nome do membro
0 Padrão
1 MailboxWrite

Tipo complexo de anexo

Parâmetros Tipo Obrigatório? Descrição
FileName Edm.String Não O nome do anexo.
Detalhes Edm.String Não Outros detalhes sobre o anexo.

Esquema SystemSync

Os eventos no esquema SystemSync são disparados quando os dados ingeridos do SystemSync são exportados por meio do Data Lake ou compartilhados por meio de outros serviços.

DataLakeExportOperationAuditRecord

Parâmetros Tipo Obrigatório? Descrição
DataStoreType DataStoreType Sim Indica de qual repositório os dados foram baixados. Consulte DataStoreType para obter todos os valores possíveis.
UserAction DataLakeUserAction Sim Indica qual ação o usuário executou no repositório de dados. Consulte DataLakeUserAction para obter todos os valores possíveis.
ExportTriggeredAt Edm.DateTimeOffset Sim Indica quando a exportação de dados foi disparada.
NameOfDownloadedZipFile Edm.String Não O nome do arquivo compactado que o administrador baixou do Data Lake.

DataShareOperationAuditRecord

Parâmetros Tipo Obrigatório? Descrição
Convite DataShareInvitationType Não Detalhes do convite enviado ao destinatário do Data Share.

Tipo complexo DataShareInvitationType

Parâmetros Tipo Obrigatório? Descrição
ShareId Edm.Guid Sim Identificador atribuído pelo sistema para o Data Share.
Convidados Collection(Edm.Guid) Sim Lista de usuários administradores para os quais o convite foi enviado.
InviteeTenantId Edm.Guid Sim O locatário de destino ao qual o convite se destina.
ShareName Edm.String Sim Nome atribuído pelo sistema para o Data Share.
SyncFrequency Self.SyncFrequency Sim Frequência na qual os dados são sincronizados com a conta de armazenamento de destino depois que o compartilhamento é estabelecido. Consulte SyncFrequency para obter os valores possíveis.
SyncStartTime Edm.DateTimeOffset Sim Data e hora da primeira sincronização.

Enum: SyncFrequency - Tipo: Edm.Int32:

Valor Nome do membro Descrição
0 A cada hora Indica que os dados são sincronizados a cada hora.
1 Diariamente Indica que os dados são sincronizados uma vez por dia.

Enum: DataStoreType - Tipo: Edm.Int32:

Valor Nome do membro Descrição
0 CanonicalStore Indica que os dados foram baixados do armazenamento canônico.
1 StagingStore Indica que os dados foram baixados do repositório de preparo.

Enum: DataLakeUserAction - Tipo: Edm.Int32:

Valor Nome do membro Descrição
0 TriggerExport O usuário administrador disparou a exportação do Data Lake.
1 DownloadZipFile O usuário administrador baixou os dados exportados.

Tipo complexo MicrosoftGraphDataConnectOperation

Parâmetros Tipo Obrigatório? Descrição
ApplicationId Edm.Guid Sim A identificação do aplicativo.
ApplicationName Edm.String Sim O nome do aplicativo.
PipelineName Edm.String Sim Nome do pipeline dinâmico.
PipelineRunId Edm.Guid Não A identificação dessa execução de pipeline.
CopyActivityRunId Edm.Guid Não A identificação da atividade de cópia do ADF.
RunStartTime Edm.Date Sim Data e hora da extração.
RunEndTime Edm.Date Sim Data e hora da extração.
DatasetName Edm.String Sim O nome do conjunto de dados que está sendo extraído.
DatasetColumns Edm.String Sim O conjunto de colunas selecionadas que estão sendo extraídas.
Lista de Escopos Edm.String Sim O escopo da extração.
ScopeCountRequested Edm.Int64 Não A contagem de escopos solicitada para esta extração.
ScopeCountDelivered Edm.Int64 Não A contagem de escopo entregue para esta extração.
UndeliveredScope Edm.String Não O escopo não entregue da extração.
RowCount Edm.Int64 Não O número de linhas extraídas.
Status Edm.String Sim O status de extração.
Reason Edm.String Não A mensagem de erro em caso de falha.

AipDiscover

A tabela a seguir contém informações relacionadas a eventos de verificação de Azure Proteção de Informações (AIP).

Evento Descrição
ApplicationId O ID do aplicativo que está executando a operação.
ApplicationName Nome amigável do aplicativo que executa a operação. Outlook (para email), OWA (para email), Word (para arquivo), Excel (para arquivo), PowerPoint (para arquivo).
ClientIP O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Azure Active Directory, o endereço IP não é registrado e o valor da propriedade ClientIP é nulo. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.
CreationTime A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado.
DataState Descreve o estado dos dados.
DeviceName O dispositivo no qual a atividade ocorreu.
Id GUID do registro atual.
IsProtected Se protegido: Verdadeiro/Falso
Local A localização do documento em relação ao dispositivo do usuário. Os valores possíveis são unknown, localMedia, removableMedia, fileshare e cloud.
ObjectId Caminho completo do arquivo (URL). Para atividades do SharePoint e do OneDrive, o nome completo do caminho do arquivo ou pasta acessada pelo usuário.
Operação Descreve o tipo de acesso.
OrganizationId O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre.
Plataforma Plataforma do dispositivo (Win, OSX, Android, iOS)
ProcessName O nome do processo relevante. Por exemplo, Outlook, msip.app ou WinWord.
ProductVersion Versão do cliente AIP.
Proprietário da Proteção Proprietário do Rights Management no formato UPN.
ProtectionType O tipo de proteção pode ser modelo ou ad-hoc.
RecordType O tipo de operação indicado pelo registro. Confira a tabela AuditLogRecordType para obter detalhes sobre os tipos de registros de log de auditoria. Para obter uma lista atualizada completa e uma descrição completa do Log RecordType, consulte a postagem no blog das atividades de log de auditoria de Conformidade do Microsoft 365 por meio da API de Gerenciamento do Office 365. Aqui, listamos apenas os tipos de registro MIP relevantes.
Escopo Evento criado por uma das seguintes fontes:
  • online: um serviço no Microsoft 365.
  • onprem: um serviço em uma organização local. Atualmente, o SharePoint é a única carga de trabalho que envia eventos do local para o Microsoft 365.
SensitiveInfoTypeData Armazena o tipo de dados do tipo Informações confidenciais.
SensitivityLabelId O GUID atual do rótulo de confidencialidade do MIP. Use o Get-Label para obter os valores completos do GUID.
TemplateId TemplateID para obter um modelo específico. O cmdlet Get-AipServiceTemplate obtém todos os modelos de proteção existentes ou selecionados do Azure Proteção de Informações.
UserId O UPN (User Principal Name) do usuário que executou a ação (especificado na propriedade Operation) que resultou no registro sendo registrado; por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.
UserKey Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange.
UserType O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários.
0 = Regular
, 1 = Reservado
, 2 = Administração
, 3 = DcAdmin
, 4 = Sistema
, 5 = Aplicativo
, 6 = Entidade de
Serviço, 7 = CustomPolicy
, 8 = SystemPolicy
Versão ID da versão do arquivo na operação.
Workload Armazena o serviço do Office 365 onde a atividade ocorreu.

AipSensitivityLabelAction

A tabela a seguir contém informações relacionadas a eventos de rótulo de confidencialidade do AIP.

Evento Descrição
ApplicationId Corresponde à ID do aplicativo Microsoft Entra.
ApplicationName Nome amigável do aplicativo que executa a operação.
CreationDate A data e a hora em UTC (Tempo Universal Coordenado) em ISO8601 formato em que o usuário executou a atividade.
DataState Especifica o estado dos dados.
DeviceName O nome do dispositivo do usuário.
Identidade A identidade do usuário ou serviço a ser autenticado.
IsProtected Se protegido: Verdadeiro/Falso
IsProtectedBefore Se o conteúdo foi protegido antes da alteração: Verdadeiro/Falso
IsValid Booliano
Local A localização do documento em relação ao dispositivo do usuário. Os valores possíveis são unknown, localMedia, removableMedia, fileshare e cloud.
ObjectState Especifica o estado do objeto.
Operação O tipo de operação para o log de auditoria. O nome da atividade do usuário ou administrador. Para obter uma descrição das operações/atividades mais comuns:
SensitivityLabelApplied
SensitivityLabelUpdatedSensitivityLabelRemoved

SensitivityLabelPolicyMatched
SensitivityLabeledFileOpened.
Identidade A identidade do usuário ou serviço a ser autenticado.
PSComputerName Nome do Computador
PSShowComputerName O valor é Falso para documentos editados no Office 365.
Plataforma Plataforma do dispositivo (Win, OSX, Android, iOS).
ProcessName Processo que hospeda o SDK do MIP.
ProductVersion Versão do cliente Azure Proteção de Informações que executou a ação de auditoria.
ProtectionType O tipo de proteção pode ser modelo ou ad-hoc.
RecordType Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Para obter mais informações, consulte a lista completa de tipos de registro.
RunspaceId O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando.
SensitiveInfoTypeData Armazena o tipo de dados dos dados do Tipo de Informações Confidenciais
TemplateId TemplateID para obter um modelo específico. O cmdlet Get-AipServiceTemplate obtém todos os modelos de proteção existentes ou selecionados do Azure Proteção de Informações.
UserId O Nome Principal do Usuário (UPN) do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name.

Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.

AipProtectionAction

Evento Descrição
PSComputerName Nome do computador
RunspaceId O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando.
PSShowComputerName O valor é falso para um documento editado no Office 365.
RecordType Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes. Para obter mais informações, consulte a lista completa de tipos de registro.
CreationTime A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado.
UserId O Nome UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro. Por exemplo, my_name@my_domain_name.

Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.
Operação O tipo de operação para o log de auditoria. O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns.
SensitivityLabelApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
SensitivityLabeledFileOpened.
Identidade A identidade do usuário ou serviço a ser autenticado.
ObjectState Estado do objeto após o evento atual.
ApplicationId O aplicativo em que a atividade aconteceu e exibido no GUID.
ApplicationName Nome amigável do aplicativo que executa a operação. Outlook (para email), OWA (para email), Word (para arquivo), Excel (para arquivo), PowerPoint (para arquivo).
ProcessName Nome do processo do aplicativo do Office.
Plataforma A plataforma em que a atividade ocorreu. Por exemplo, Windows.
DeviceName Dispositivo em que o evento foi gravado.
ProductVersion Versão do cliente Azure Proteção de Informações que executou a ação de auditoria.
UserId O UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name.

Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Isso indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.
ClientIP O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Azure Active Directory, o endereço IP não é registrado e o valor da propriedade ClientIP é nulo. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.
Id GUID do registro atual.
RecordType Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes.
CreationTime A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado.
Operação O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns, consulte Pesquisar no log de auditoria.
OrganizationId O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre.
UserType O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários.
0 = Regular
, 1 = Reservado
, 2 = Administração
, 3 = DcAdmin
, 4 = Sistema
, 5 = Aplicativo
, 6 = Entidade de
Serviço, 7 = CustomPolicy
, 8 = SystemPolicy
UserKey Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange.
Workload Armazena o serviço do Office 365 onde a atividade ocorreu.
Versão Versão do cliente Azure Proteção de Informações que executou a ação de auditoria
Escopo Especifica o escopo.

AipFileDeleted

Evento Descrição
PSComputerName Nome do computador
RunspaceId O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando.
PSShowComputerName O valor é falso para um documento editado no Office 365.
RecordType Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes. Para obter mais informações, consulte a lista completa de tipos de registro.
CreationTime A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado.
UserId O Nome UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro. Por exemplo, my_name@my_domain_name.

Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.
Operação O tipo de operação para o log de auditoria. O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns.
SensitivityLabelApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
SensitivityLabeledFileOpened.
Identidade A identidade do usuário ou serviço a ser autenticado.
ObjectState Estado do objeto após o evento atual.
ApplicationId O aplicativo em que a atividade aconteceu e exibido no GUID.
ApplicationName Nome amigável do aplicativo que executa a operação. Outlook (para email), OWA (para email), Word (para arquivo), Excel (para arquivo), PowerPoint (para arquivo).
ProcessName Nome do processo do aplicativo do Office.
Plataforma A plataforma em que a atividade ocorreu. Por exemplo, Windows.
DeviceName Dispositivo em que o evento foi gravado.
ProductVersion Versão do cliente Azure Proteção de Informações que executou a ação de auditoria.
UserId O UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name.

Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou uma conta do OneDrive) em nome de um usuário, administrador ou serviço.
ClientIP O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Azure Active Directory, o endereço IP não é registrado e o valor da propriedade ClientIP é nulo. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.
Id GUID do registro atual.
RecordType Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes.
CreationTime A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado.
Operação O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns, consulte Pesquisar no log de auditoria.
OrganizationId O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre.
UserType O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários.
0 = Regular
, 1 = Reservado
, 2 = Administração
, 3 = DcAdmin
, 4 = Sistema
, 5 = Aplicativo
, 6 = Entidade de
Serviço, 7 = CustomPolicy
, 8 = SystemPolicy
UserKey Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange.
Workload Armazena o serviço do Office 365 onde a atividade ocorreu.
Versão Versão do cliente Azure Proteção de Informações que executou a ação de auditoria
Escopo Especifica o escopo.

AipHeartBeat

A tabela a seguir contém informações relacionadas a eventos de pulsação AIP.

Evento Descrição
ApplicationId Corresponde à ID do aplicativo Microsoft Entra.
ApplicationName Nome amigável do aplicativo que executa a operação.
CreationDate A data e a hora em UTC (Tempo Universal Coordenado) em ISO8601 formato em que o usuário executou a atividade.
DataState Especifica o estado dos dados.
DeviceName O nome do dispositivo do usuário.
Identidade A identidade do usuário ou serviço a ser autenticado.
IsProtected Se protegido: Verdadeiro/Falso
IsProtectedBefore Se o conteúdo foi protegido antes da alteração: Verdadeiro/Falso
IsValid Booliano
Local A localização do documento em relação ao dispositivo do usuário. Os valores possíveis são unknown, localMedia, removableMedia, fileshare e cloud.
ObjectState Especifica o estado do objeto.
Operação O tipo de operação para o log de auditoria. O nome do usuário ou atividade administrativa.
PSComputerName Nome do Computador
PSShowComputerName O valor é Falso para documentos editados no Office 365.
Plataforma Plataforma do dispositivo (Win, OSX, Android, iOS).
ProcessName Processo que hospeda o SDK do MIP.
ProductVersion Versão do cliente Azure Proteção de Informações que executou a ação de auditoria.
ProtectionType O tipo de proteção pode ser modelo ou ad-hoc.
RecordType Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Para obter mais informações, consulte a lista completa de tipos de registro.
RunspaceId O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando.
SensitiveInfoTypeData Armazena o tipo de dados do tipo de informações confidenciais.
TemplateId TemplateID para obter um modelo específico. O cmdlet Get-AipServiceTemplate obtém todos os modelos de proteção existentes ou selecionados do Azure Proteção de Informações.
UserId O UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço.
UserType O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários.
0 = Regular
, 1 = Reservado
, 2 = Administração
, 3 = DcAdmin
, 4 = Sistema
, 5 = Aplicativo
, 6 = Entidade de
Serviço, 7 = CustomPolicy
, 8 = SystemPolicy
UserKey Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange.

MicrosoftGraphDataConnectConsent tipo complexo

Parâmetros Tipo Obrigatório? Descrição
ApplicationId Edm.Guid Sim A identificação do aplicativo.
ApplicationVersion Edm.String Sim A versão do aplicativo.
AppRegistrationTenantId Edm.Guid Sim A ID do locatário de registro do aplicativo.
Aprovador Edm.String Sim O nome UPN do aprovador.
ApprovalUpdatedDateInUTC Edm.Date Sim A data e hora da atualização em UTC.
ApprovalExpiryDateInUTC Edm.Date Sim A data de expiração em UTC.
ApprovalValidDays Edm.Int32 Sim O número de dias a partir da atualização para os quais a aprovação é válida.
DestinationSinks Edm.String Sim O destino afunda.
DestinationTenantId Edm.Guid Sim A ID do locatário de destino.
Reason Edm.String Não O motivo fornecido pelo administrador que executou a operação.
Estado Edm.String Sim O estado de consentimento.
Conjuntos de dados CollectionSelf. MGDCDataset Sim Detalhes sobre os conjuntos de dados que foram consentidos como parte desta operação.

Tipo complexo MGDCDataset

Parâmetros Tipo Obrigatório? Descrição
DatasetName Edm.String Sim O nome do conjunto de dados na operação de consentimento.
DatasetColumns Edm.String Sim A lista de colunas para o conjunto de dados na operação de consentimento.
Grupos de Negação Edm.String Não A lista de grupos de negação para o conjunto de dados na operação de consentimento.
Escopo Edm.String Sim Os tipos de escopo para o conjunto de dados na operação de consentimento. Os valores possíveis são All, List e FilterUri.
ScopeFiltersUris Edm.String Não O URI do filtro de escopo para o conjunto de dados na operação de consentimento.
Lista de Escopos Edm.String Não A lista do grupo de escopo para o conjunto de dados na operação de consentimento.
PrivacyPolicyType Edm.String Sim Os tipos de política de privacidade para o conjunto de dados na operação de consentimento. Os valores possíveis são None e DenyList.

Esquema do Viva Glint

Os eventos do Viva Glintretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
ClientUUID Edm.String S O UUID do cliente da instância do Viva Glint.
ImportType Edm.String N O tipo de fonte de importação de dados.
DataDSRControl Edm.String N Esse controle na plataforma determina se os dados da pesquisa são excluídos quando um usuário é removido da plataforma Viva Glint.
DiscardEmployeeIds Edm.String N Esse controle na plataforma especifica se as IDs de funcionários excluídos anteriormente são desconsideradas ou retidas na plataforma Viva Glint.
JobName Edm.String N O nome de um trabalho do aplicativo de dados do Glint que foi executado.
ExtendedCompletionDate Edm.Date N A nova data para a qual um ciclo de pesquisa fechado foi estendido.
FeedBackComponentName Edm.String N O nome de um componente específico no programa de comentários 360.

Esquema do Viva Goals

Os eventos do Viva Goalsretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
Detalhe Edm.String Não Uma descrição do evento ou da atividade que ocorreu no Viva Goals.
Nome de usuário Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
Bool="true"
Não O nome do usuário que disparou o evento.
UserRole Edm.String Não A função do usuário que disparou esse evento no Viva Goals. Este valor menciona se o usuário é um administrador ou proprietário da organização.
OrganizationName Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Não O nome da organização no Viva Goals em que o evento foi disparado.
OrganizationOwner Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Não O proprietário da organização no Viva Goals onde o evento ocorreu.
OrganizationAdmins collection(Edm.String)
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Não Os administradores da organização no Viva Goals onde o evento ocorreu. Pode haver um ou mais administradores na organização.
UserAgent Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Não O agente do usuário (detalhes do navegador) do usuário que disparou o evento. UserAgent pode não estar presente no caso de um evento gerado pelo sistema.
ModifiedFields Collection(Common.NameValuePair) Não Uma lista de atributos que foram modificados junto com seus valores novos e antigos são exibidos como um JSON.
Detalhes do Item Collection(Common.NameValuePair) Não Propriedades adicionais sobre o objeto que foi modificado.

Esquema do Microsoft Planner

Os eventos do Microsoft Plannerretornados em pesquisas de log de auditoria usam esse esquema.

O Microsoft Planner substitui a definição de ObjectId e ResultStatus no esquema comum. A definição de ObjectId do Microsoft Planner é associada a cada tipo de registro do Microsoft Planner e é ilustrada individualmente.

O ResultStatus do Microsoft Planner é definido da seguinte forma.

Enum: ResultStatus - Tipo: Edm.Int32

ResultStatus

Valor Nome do membro Descrição
1 Êxito A solicitação do usuário foi bem-sucedida.
2 Falha A solicitação do usuário falhou por motivos diferentes da autorização.
3 AuthorizationFailure A solicitação do usuário falhou devido a uma falha na autorização.

O Microsoft Planner estende o esquema Comum com os seguintes tipos de registro.

tipo de registro PlannerGoal

Propriedades Tipo Descrição
ObjectId Edm.String ID da meta solicitada.
PlanId Edm.String ID do plano que contém a meta.

tipo de registro PlannerPlan

Propriedades Tipo Descrição
ObjectId Edm.String ID do plano solicitado.
ContainerType Eu mesmo. ContainerType Tipo do contêiner associado ao plano.
ID do Contêiner Edm.String ID do contêiner associado ao plano.
SharedWithContainerId Edm.String ID do contêiner com acesso compartilhado ao plano.
SharedWithContainerType Eu mesmo. ContainerType Tipo do contêiner com acesso compartilhado ao plano.
SharedWithContainerAccessLevel Eu mesmo. PlanAccessLevel Nível de acesso concedido ao contêiner com acesso compartilhado ao plano.

Enum: ContainerType - Type Edm.Int32

ContainerType

Valor Nome do membro Descrição
0 Invalid Usado quando o plano solicitado não é encontrado.
2 Group O plano está associado a um Grupo do Microsoft 3365.
3 TeamsConversation O plano está associado a uma conversa do Teams.
4 OfficeDocument O plano está associado a um documento do Office.
5 Lista de Participação O plano está associado a um grupo de lista.
6 Project O plano é originário do Microsoft Project.
7 Usuário O plano está associado a um usuário.
8 TeamsChannel O plano está associado a um canal do Teams.
10 PlannerTask O plano está associado a uma tarefa do Planner.

Enum: PlanAccessLevel - Type Edm.Int32

PlanAccessLevel

Valor Nome do membro Descrição
1 Acesso de Leitura Acesso ao Plano de Leitura.
2 ReadWriteAccess Acesso para ler e gravar no Plano.
3 Acesso Completo Acesso para ler, gravar e configurar o Plano.

tipo de registro PlannerCopyPlan

Propriedades Tipo Descrição
ObjectId Edm.String ID do plano que está sendo copiado.
OriginalPlanId Edm.String ID do plano que está sendo copiado. Igual a ObjectId.
OriginalContainerType Eu mesmo. ContainerType Tipo do contêiner associado ao plano original.
OriginalContainerId Edm.String ID do contêiner associado ao plano original.
NewPlanId Edm.String ID do novo plano. Nulo quando a operação falhou.
NewContainerType Eu mesmo. ContainerType Tipo do contêiner associado ao novo plano.
NewContainerId Edm.String ID do contêiner associado ao novo plano.

tipo de registro PlannerTask

Propriedades Tipo Descrição
ObjectId Edm.String ID da tarefa solicitada.
PlanId Edm.String ID do plano que contém a tarefa.

Tipo de registro PlannerRoster

Propriedades Tipo Descrição
ObjectId Edm.String ID da lista solicitada.
IDs de membros Edm.String Uma cadeia de caracteres separada por vírgula de IDs de membros alterada para a lista.

Tipo de registro PlannerGoalList

Propriedades Tipo Descrição
ObjectId Edm.String Uma representação da consulta de modo de exibição de uma lista de metas.
Lista de Metas Edm.String Uma cadeia de caracteres separada por vírgula de IDs de meta consultadas.

tipo de registro PlannerPlanList

Propriedades Tipo Descrição
ObjectId Edm.String Uma representação da consulta de modo de exibição para obter uma lista de planos.
PlanList Edm.String Uma cadeia de caracteres separada por vírgula de IDs de plano consultadas.

tipo de registro PlannerTaskList

Propriedades Tipo Descrição
ObjectId Edm.String Uma representação da consulta de exibição para uma lista de tarefas.
Lista de Tarefas Edm.String Uma cadeia de caracteres separada por vírgula de IDs de tarefas consultadas.

Tipo de registro PlannerTenantSettings

Propriedades Tipo Descrição
ObjectId Edm.String Configurações originais do locatário em JSON.
TenantSettings Edm.String Novas configurações de locatário em JSON.

Tipo de registro PlannerRosterSensitivityLabel

Propriedades Tipo Descrição
ObjectId Edm.String ID do rótulo de confidencialidade. Nulo quando o rótulo de confidencialidade é removido.
Lista de Participação Edm.String ID da lista para a qual o rótulo de confidencialidade é alterado.
Método de atribuição Eu mesmo. SensitivityLabelAssignmentMethod O método de atribuição do rótulo de confidencialidade.

Enum: SensitivityLabelAssignmentMethod - Tipo Edm.Int32

SensitivityLabelAssignmentMethod

Valor Nome do membro Descrição
0 Padrão O rótulo de confidencialidade é aplicado automaticamente, mas não tem permissão para substituir uma atribuição de rótulo privilegiado.
1 Com privilégios O rótulo de confidencialidade é aplicado manualmente por um usuário ou por um administrador.
2 Auto O rótulo de confidencialidade é aplicado automaticamente e tem permissão para substituir uma atribuição de rótulo privilegiado.

tipo de registro PlannerChatMessage

Propriedades Tipo Descrição
ObjectId Edm.String ID da mensagem de chat
ThreadType Eu mesmo. Tipo de Rosca O tipo de chat. A única opção é Tarefa, para um chat com escopo para uma única Tarefa.
ParentEntityId Edm.String ID do elemento que contém o chat, a ID da tarefa.

Enum: ThreadType - Type Edm.Int32

ThreadType

Valor Nome do membro Descrição
0 Tarefa O Chat está contido em uma Tarefa.

Tipo de registro PlannerChatMessageList

Propriedades Tipo Descrição
ObjectId Edm.String Uma representação da consulta de exibição de uma lista de mensagens de chat.
MessageList Edm.String Uma cadeia de caracteres separada por vírgula de IDs de mensagens de chat consultadas.

Esquema do Microsoft Project para a Web

O Microsoft Project para a Web estende o esquema Comum com os seguintes tipos de registro.

Tipo de registro ProjectForTheWebProject

Propriedades Tipo Obrigatório? Descrição
ProjectId Edm.Guid Não ID do projeto que está sendo auditado.
AdditionalInfo CollectionSelf. Informações adicionais Não Informação adicional.

Tipo de registro ProjectForThewebTask

Propriedades Tipo Obrigatório? Descrição
ProjectId Edm.Guid Sim ID do projeto que está sendo auditado.
TaskId Edm.Guid Sim ID da tarefa que está sendo auditada.
AdditionalInfo CollectionSelf. Informações adicionais Não Informação adicional.

Tipo de registro ProjectForTheWebRoadmap

Propriedades Tipo Obrigatório? Descrição
RoadmapId Edm.Guid Sim ID do roteiro que está sendo auditado.
AdditionalInfo CollectionSelf. Informações adicionais Não Informação adicional.

Tipo de registro ProjectForThewebRoadmapItem

Propriedades Tipo Obrigatório? Descrição
RoadmapItemId Edm.Guid Sim ID do Item de Roteiro que está sendo auditado.
AdditionalInfo CollectionSelf. Informações adicionais Não Informação adicional.

Tipo complexo AdditionalInfo

Parâmetros Tipo Obrigatório? Descrição
EnvironmentName Edm.String Não ID do ambiente em que a ação foi executada.

Tipo de registro ProjectForTheWebProjectSetting

Propriedades Tipo Obrigatório? Descrição
ProjectEnabled Edm.Boolean Sim O valor definido para o Project para a Web (1= habilitado, 0 desabilitado).

Tipo de registro ProjectForThewebRoadmapSetting

Propriedades Tipo Obrigatório? Descrição
RoadmapEnabled Edm.Boolean Sim O valor que foi definido para Roteiro (1= habilitado, 0 desabilitado).

Tipo de registro ProjectForTheWebAssignedToMeSetting

Propriedades Tipo Obrigatório? Descrição
AssignedToMeEnabled Edm.Boolean Sim O valor que foi definido para AssignedToMe (1= habilitado, 0 desabilitado).

Esquema do Viva Pulse

Os eventos do Viva Pulseretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
Nome do evento Edm.String Não Uma descrição do evento ou da atividade que ocorreu no Viva Pulse.
PulseId Edm.String Não ID da pesquisa de pulso.
Detalhes do evento Collection(Common.NameValuePair) Não Propriedades adicionais sobre o evento.

Alguns dos eventos do VivaPulse registram propriedades diferentes em EventDetails. Cada propriedade registrada em EventDetail é descrita na tabela.

Nome do evento Nome apropriado Descrição
PulseReportShare Destinatários Lista de IDs de destinatários com os quais a pesquisa de pulso é compartilhada.
PulseCreate Destinatários Lista de IDs de usuário que participam da pesquisa de pulso especificada.
PulseInvite Destinatários Lista de IDs de usuário que também são convidadas para o pulso.
PulseTenantSettingsUpdate TenantSettingName Nome das configurações alteradas.
PulseSubmit Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseExtendDeadline Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseCancel Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseCreateDraft Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseDeleteDraft Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseDeleteUserData Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseQuestionDeleted Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseDataExport ExportType,ExportCompletedDate ExportType indica se a exportação de dados é uma exportação em nível de Administração ou Autor, ExportCompletedDate especifica quando a exportação de dados foi finalizada.
PulseConfidentialConversationStarted Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseConfidentialConversationReplieded Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.
PulseConfidentialConversationMessageDeleted Não aplicável Esse evento não registra nenhuma propriedade em EventDetails.

Esquema do Gerenciador de Conformidade

Os eventos do Gerenciador de Conformidaderetornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
Detalhes Collection(SettingsChange) Não Uma descrição do evento que ocorreu para um Gerenciador de Conformidade do Microsoft Purview.

Os valores obtidos pelas propriedades SettingsChange em Detalhes para operações diferentes são descritos na tabela abaixo.

Operação PropertyName Descrição
Todas as operações Nome Nome da configuração envolvida na operação do Gerenciador de Conformidade.
Todas as operações NewValue Novo valor para as novas configurações.
Todas as operações OriginalValue Valor original para a nova configuração.

Observação

  • Para alterações de função, o nome é o tipo de função.
  • O registro de auditoria reflete a alteração no evento, como o usuário recebe uma função ou função revogada.
  • O valor original e o novo têm os emails do usuário para os quais a função foi alterada.
  • Caso não haja alteração na função, esse tipo de função não estará presente no registro de auditoria.

Esquema da política de backup

Parâmetros Tipo Obrigatório? Descrição
PolicyID Edm.String Sim A ID da política.
EditMethodology Edm.String Não Como a política foi criada/editada.
CountOfArtifactsBeingAdded Edm.Int32 Não Número de artefatos sendo adicionados.
CountOfArtifactsBeingRemoved Edm.Int32 Não Número de artefatos sendo removidos.
Tipo de Serviço Edm.String Não Se é uma política do SharePoint, Exchange ou OneDriveForBusiness.
BillingPolicyId Edm.String Não A ID da Política de Cobrança associada.

Granular Procurar esquema de tarefa

Parâmetros Tipo Obrigatório? Descrição
SessionId Edm.String Sim A ID da tarefa Procurar.
RestoreTime Edm.Date Não Data e hora do ponto de restauração em que a sessão de navegação foi criada.
BackupItemId Edm.String Não ID do artefato para o qual a sessão de navegação foi criada.
Tipo de Serviço Edm.String Sim Se é uma política do SharePoint, Exchange ou OneDriveForBusiness.

Restaurar esquema de tarefa

Parâmetros Tipo Obrigatório? Descrição
TaskID Edm.String Sim A ID da tarefa de restauração.
Metodologia de criação Edm.String Não Como a tarefa de restauração foi criada/editada.
CountOfArtifactsBeingAdded Edm.Int32 Não Número de artefatos sendo adicionados.
CountOfArtifactsBeingRemoved Edm.Int32 Não Número de artefatos sendo removidos.
Tipo de Serviço Edm.String Não Se é uma política do SharePoint, Exchange ou OneDriveForBusiness.

Restaurar esquema de item

Parâmetros Tipo Obrigatório? Descrição
RestoreTime Edm.DateTime Sim Hora para a qual o item está sendo restaurado.
RestoreLocationType Edm.String Sim Tipo de local para o qual o item está sendo restaurado.
RestoreLocation Edm.String Não Local para o qual o item está sendo restaurado.
TaskID Edm.String Sim A ID da tarefa de restauração.
BackupItemID Edm.String Sim ID do Item de Backup que está sendo restaurado.
ProtectionUnitID Edm.String Sim ID da Unidade de Proteção do item que está sendo restaurado.
Status de sucesso Edm.String Não Se a operação de restauração foi bem-sucedida.
BackupItemType Edm.String Sim Se o Item de Backup é um Site / Conta / Caixa de Correio.
Tipo de Serviço Edm.String Não Se é uma política do SharePoint, Exchange ou OneDriveForBusiness.

Esquema de itens de backup

Parâmetros Tipo Obrigatório? Descrição
PolicyID Edm.String Sim ID da política à qual o item está sendo adicionado.
ItemID Edm.String Sim ID do item de backup.
ProtectionUnitID Edm.String Sim ID da Unidade de Proteção do item que está sendo backup.
ResultStatus Edm.String Não Se a operação de restauração foi bem-sucedida.
BackupItemType Edm.String Sim Se o Item de Backup é um Site / Conta / Caixa de Correio.
EditMethodology Edm.String Não Como o item de backup deve ser adicionado.
Tipo de Serviço Edm.String Não Se é uma política do SharePoint, Exchange ou OneDriveForBusiness.

Esquema do serviço de Política de Nuvem

Os registros de auditoria para eventos relacionados ao serviço Cloud Policy estendem o esquema comum da seguinte maneira:

PolicyConfigChangeAuditRecord

Parâmetros Tipo Obrigatório? Descrição
ConfigId Edm.String Não ID da configuração de política
ConfigName Edm.String Não Nome fornecido da configuração de política
Descrição Edm.String Não Descrição fornecida para a configuração de política
ConfigScope Eu mesmo. CPSScope Não Escopo da configuração de política
Grupos Collection(Common.NameValuePair) Não Lista de grupos configurados
Prioridade Edm.Int32 Não Valor de prioridade da configuração da política
Políticas Collection(Self.Política) Não Lista de configurações de política definidas
Prioridades Collection(Self.PrioritySetting) Não Lista de configurações de política e seus valores de prioridade

Enum: CPSScope - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 Tenant A configuração da política tem como escopo todos os usuários no locatário.
2 Anônimo A configuração da política tem como escopo usuários anônimos.
3 Usuário A configuração da política tem como escopo os usuários no(s) grupo(s) configurado(s) do Microsoft Entra.

Política de Tipo Complexo

Parâmetros Tipo Obrigatório? Descrição
PolicyId Edm.String Não ID da configuração de política
PolicyName Edm.String Não Nome da configuração de política
Valor Edm.String Não Valor configurado da configuração de política
Configurações Collection(Self.do Azure) Não Configuração definida

Configuração de Tipo Complexo

Parâmetros Tipo Obrigatório? Descrição
SettingId Edm.String Não ID da configuração
SettingName Edm.String Não Nome da configuração
Valor Edm.String Não Valor configurado da configuração

Tipo complexo PrioritySetting

Parâmetros Tipo Obrigatório? Descrição
ConfigId Edm.String Não ID da configuração de política
ConfigName Edm.String Não Nome fornecido da configuração de política
Valor Edm.String Não Prioridade configurada da configuração de política

Esquema de configuração de perfil de atualização de nuvem

Os eventos relacionados à configuração de perfil do Cloud Update estendem o esquema Comum com os seguintes tipos de registro.

CloudUpdateProfileConfigAuditRecord

Parâmetros Tipo Obrigatório? Descrição
ProfileName Edm.String Sim Nome do perfil
ProfileState Eu mesmo. ProfileState Não Estado do perfil
Data limite Edm.Int32 Não Prazo configurado
UpdateValidationState Eu mesmo. UpdateValidationState Não Estado da validação da atualização
Ondas Collection(Self.onda) Não Coleção contendo ondas configuradas
WaveDelay Edm.Int32 Não Definir atraso entre ondas

Enum: ProfileState - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 Habilitado O perfil está habilitado e ativo.
2 Desabilitado O perfil está desabilitado.
3 Em pausa O perfil está habilitado, mas em estado pausado.

Enum: UpdateValidationState - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 Habilitado A Validação de Atualização está habilitada.
2 Desabilitado A Validação de Atualização está desabilitada.

Onda de tipo complexo

Parâmetros Tipo Obrigatório? Descrição
Nome Edm.String Não Nome da onda
Tipo Eu mesmo. Tipo de onda Não Onda especificada pelo administrador ou onda catch-all automática
Grupos Collection(Common.NameValuePair) Não Coleção de grupos configurados para este ciclo

Enum: WaveType - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 Grupos O Wave foi configurado pelo administrador usando grupos.
2 RemainingDevices Onda criada automaticamente que inclui todos os dispositivos no escopo do perfil que não são cobertos por ondas anteriores.

Esquema de configuração de locatário de atualização de nuvem

Os eventos relacionados à configuração do locatário do Cloud Update estendem o esquema comum com os seguintes tipos de registro.

CloudUpdateTenantConfigAuditRecord

Parâmetros Tipo Obrigatório? Descrição
ProfileExclusionWindows Collection(Self.ExclusionWindow) Não Coleção de janelas de exclusão configuradas
Lista de Exclusão Collection(Common.NameValuePair) Não Coleção de exclusões configuradas
TAK Edm.String Não Chave de Associação de Locatário

ExclusionWindow de tipo complexo

Parâmetros Tipo Obrigatório? Descrição
Nome Edm.String Não Nome fornecido da janela de exclusão
StartDate Edm.Date Não Data de início das janelas de exclusão
EndDate Edm.Date Não Data final das janelas de exclusão
Grupos Collection(Common.NameValuePair) Não Coleção de grupos que o escopo da janela de exclusão

Esquema do dispositivo de atualização na nuvem

Os eventos relacionados ao dispositivo do Cloud Update estendem o esquema comum com os seguintes tipos de registro.

CloudUpdateDeviceConfigAuditRecord

Parâmetros Tipo Obrigatório? Descrição
RollbackDevices Eu mesmo. Reversão Não Reversões disparadas
ChannelChangeDevices Eu mesmo. ChannelChange Não Alterações de canal disparadas

Reversão de Tipo Complexo

Parâmetros Tipo Obrigatório? Descrição
RollbackType Eu mesmo. RollbackType Não Tipo de reversão
RollbackBuildNumber Edm.String Não Número de build direcionado para o qual reverter
Dispositivos Collection(Edm.String) Não Coleção de dispositivos visados pela reversão

Enum: RollbackType - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 SpecificDevices A reversão foi direcionada a um subconjunto específico de dispositivos.
2 Todos os dispositivos A reversão foi direcionada a todos os dispositivos dentro do escopo do perfil.

Tipo complexo ChannelChange

Parâmetros Tipo Obrigatório? Descrição
ChannelChange Eu mesmo. de Canal Não Canal de atualização direcionado
Dispositivos Collection(Edm.String) Não Coleta de dispositivos de destino
Grupos Collection(Common.NameValuePair) Não Coleta de grupos de destino

Enum: Channel - Tipo: Edm.Int32

Valor Nome do membro Descrição
1 MonthlyEnterpriseChannel Canal Empresarial Mensal
2 CurrentChannel Canal Atual

Esquema de Detecção de Risco do Microsoft Entra

Os eventos de detecção de risco do Microsoft Entraretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
Atividade Edm.String Não O tipo de atividade para o qual o risco foi detectado.
ActivityDateTime Edm.Date Não A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade arriscada ocorreu.
AdditionalInfo Edm.String Não Informações adicionais no formato JSON para o risco detectado.
CorrelationId Edm.String Não Um identificador que pode ser usado para correlacionar atividades de entrada associadas a uma detecção de risco.
DetectedDateTime Edm.Date Não A data e a hora em UTC (Tempo Universal Coordenado) em que o risco foi detectado.
DetectionTimingType Edm.String Não Indica o tipo de tempo do risco detectado. Os valores possíveis são em tempo real/offline.
LastUpdatedDateTime Edm.Date Não A data e a hora em UTC (Tempo Universal Coordenado) em que a detecção de risco foi atualizada pela última vez.
Local Eu mesmo. LocationType Não Informações sobre o local do qual a atividade de entrada foi detectada.
RequestId Edm.String Não Indica a ID da Solicitação da atividade de entrada para a qual o risco foi detectado. Se a detecção de risco não estiver associada à entrada, essa propriedade será nula.
RiskDetail Edm.String Não Os detalhes do risco detectado.
RiskEventType Edm.String Não O tipo de evento para o qual o risco foi detectado.
RiskId Edm.String Não Um identificador exclusivo para a detecção de risco.
Nível de risco Edm.String Não O nível de risco detectado.
RiskState Edm.String Não O estado de risco de um usuário suspeito ou de uma entrada vinculada à detecção de risco.
Source Edm.String Não A origem do risco detectado.
TokenIssuerType Edm.String Não O tipo de emissor de token para a entrada vinculado à detecção de risco.
NomeParaExibiçãoDoUsuário Edm.String Não O nome UPN do usuário para o qual o risco foi detectado.

LocationType tipo complexo

Parâmetros Tipo Obrigatório? Descrição
Cidade Edm.String Não A cidade onde a entrada foi realizada.
CountryOrRegion Edm.String Não O país ou região em que a entrada foi realizada.
GeoCoordinates Eu mesmo. GeoCoordinatesType Não As coordenadas geográficas do local onde a entrada foi realizada.
Estado Edm.String Não O estado em que a entrada foi executada.

Tipo complexo GeoCoordinatesType

Parâmetros Tipo Obrigatório? Descrição
Altitude Edm.String Não A altitude do local onde a entrada foi realizada.
Latitude Edm.String Não A latitude do local onde a entrada foi realizada.
Longitude Edm.String Não A longitude do local onde a entrada foi realizada.

Esquema WebContentFiltering do Microsoft Edge

Os eventos WebContentFiltering do Microsoft Edgeretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
URLPath Edm.String Sim A URL que foi navegada.
URL de domínio Edm.String Sim A URL do domínio que foi navegada.
Categoria Edm.String Sim Categoria da URL navegada.

Esquema de prompt agendado do Microsoft 365 Copilot

Os eventos de prompt agendados do Microsoft 365 Copilotretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Os prompts agendados do Copilot permitem que os usuários automatizem os prompts do Copilot, para que sejam executados em um agendamento definido no Microsoft 365 Copilot Chat.

Parâmetros Tipo Obrigatório? Descrição
ScenarioType Edm.String Sim O nome da automação.
PromptText Edm.String Não O prompt do Copilot executado pelo LLM.
AutomationId Edm.String Sim Um identificador exclusivo que correlaciona todas as atividades relacionadas a cada execução do prompt do Copilot.
Modo de gatilho Edm.String Não A programação para quando o prompt do Copilot é executado, mostrada no formato cron.

Esquema do diretório do Microsoft Places

Os eventos do Microsoft Places Directoryretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).

Parâmetros Tipo Obrigatório? Descrição
PlaceType Edm.String Não O tipo do item de local que é criado/atualizado/excluído pela solicitação. Por exemplo, "Edifício", "Sala", "Mesa" e assim por diante.
Parâmetros Collection(Common.NameValuePair) Não O nome e o valor de todos os parâmetros que foram usados ​​com o cmdlet identificado na propriedade Operations.
ModifiedProperties Collection(Common.ModifiedProperty) Não A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior do objeto modificado.

Esquema do Hub de Dados de Avaliação do Teams

Os eventos do Hub de Dados de Avaliação do Teamsretornados em pesquisas de log de auditoria usam o esquema comum. O Hub de Dados de Avaliação do Teams não introduz propriedades específicas do serviço adicionais além do esquema comum. Para esses eventos, as seguintes propriedades de esquema comuns têm significados específicos de serviço.

Parâmetros Tipo Obrigatório? Descrição
Workload Edm.String Sim O serviço do Office 365 em que a atividade ocorreu. Sempre TeamsEvalDataHub.
RecordType Self.AuditLogRecordType Sim O tipo de operação indicado pelo registro. TeamsEvalDataHubDataAccess (444) para DataReadDataWrite e operações; TeamsEvalDataHubPermissionChange (445) para PermissionGrantedPermissionRevoked e operações.
Operation Edm.String Sim O nome do usuário ou atividade de serviço. Um dos , DataReadDataWrite, PermissionGranted, ou PermissionRevoked.
ObjectId Edm.String Não Identifica o conjunto de dados ou o objeto de controle de acesso direcionado à operação.

Esquema do Data Lake e do Graph do Microsoft Sentinel

Os seguintes eventos do Microsoft Sentinel retornados em pesquisas de log de auditoria usam esses esquemas (e também o esquema Comum).

SentinelNotebookOnLake

Para atividades de log de auditoria, consulte Atividades do Notebook do Data Lake do Microsoft Sentinel.

Parâmetro Tipo Obrigatório? Descrição
EventTime Edm.Date Sim Carimbo de data/hora em que a execução do Notebook Spark foi enviada/iniciada.
Computação Edm.String Não Computação selecionada.
DatabaseName Edm.String Não O workspace em que o comando foi executado.
TableName Edm.String Não Nome da tabela.
SessionDurationInSecs Edm.String Sim Duração total da sessão.
SessionStartTime Edm.Date Não Hora de início da sessão.
SessionEndTime Edm.Date Não Hora de término da sessão.
KernalId Edm.Guid Sim Jupyter KernelId, identifica exclusivamente a sessão do Notebook.
SessionId Edm.Guid Não ID de correlação para os vários blocos de código executados com uma sessão do Spark.
Interface Edm.String Sim Interface de onde o notebook foi executado.

Trabalho do Sentinel

Para atividades de log de auditoria, consulte Atividades de trabalho do data lake do Microsoft Sentinel.

Parâmetro Tipo Obrigatório? Descrição
EventTime Edm.Date Sim Carimbo de data/hora em que a operação no trabalho foi iniciada.
Operation Edm.String Sim Nome da operação de trabalho.
Tipo de Trabalho Edm.String Sim Tipo de trabalho, como Notebook, KQL.
ID do Trabalho Edm.Guid Sim Identificador exclusivo de um trabalho.
Nome do Trabalho Edm.String Sim Nome do trabalho.
Computação Edm.String Não Configuração de computação do trabalho.
Agenda Edm.String Não Detalhes do agendamento, se configurado para o trabalho.
ID de execução Edm.Guid Não ID de uma instância de execução de trabalho específica.
JobRunStatus Edm.String Não Status da execução do trabalho.
Logs Edm.String Não Os logs do notebook são executados.
JobExecutionDurationInSecs Edm.Int64 Não Tempo necessário para a execução do trabalho.
JobTotalDurationInSecs Edm.Int64 Não Duração total da operação de trabalho, incluindo a sessão.
JobStartTime Edm.Date Não Hora de início do trabalho.
JobEndTime Edm.Date Não Hora de término do trabalho.
Interface Edm.String Sim Interface de onde a operação de trabalho foi feita.
Bancos de dados lidos Collection(Edm.String) Não A lista de workspaces lida pelo trabalho.
DatabasesWrite Collection(Edm.String) Não A lista de workspaces gravados pelo trabalho
TablesRead Collection(Edm.String) Não A lista de tabelas lidas pelo trabalho.
TablesWrite Collection(Edm.String) Não A lista de tabelas gravadas no trabalho.
Consulta Edm.String Não Consulta KQL ou notebook executado no trabalho.

SentinelKQLOnLake

Para atividades de log de auditoria, consulte Atividades de KQL do data lake do Microsoft Sentinel.

Parâmetro Tipo Obrigatório? Descrição
EventTime Edm.Date Sim Carimbo de data/hora da execução da consulta KQL.
DatabaseName Collection(Edm.String) Sim Os workspaces em que a consulta KQL foi executada.
ResultTableCount Edm.Int64 Não Contagem de tabelas de saída.
QueryResponse Edm.String Sim Resposta da execução da consulta KQL.
TotalRows Coleção(Edm.Int64) Sim Total de linhas retornadas da execução da consulta. Lista de valores se várias consultas forem executadas ao mesmo tempo.
ComponentFault Edm.String Não A entidade que causou a falha da consulta. Por exemplo, se o resultado da consulta for muito grande, o ComponentFault será 'Client'. Se ocorreu um erro interno, o ComponentFault é 'Server'.
Motivo da falha Edm.String Não Se a consulta KQL falhar, o motivo da falha.
ExecutionDuration Edm.Int64 Sim Tempo necessário para execução da consulta, em milissegundos.
TotalCPU Edm.Int64 Sim Duração total da CPU da execução.
Pico de memória Edm.Int64 Sim Pico de memória da execução da consulta KQL.
Interface Edm.String Sim Interface de onde a consulta KQL foi executada.
TablesRead Collection(Edm.String) Sim A lista de tabelas lidas na consulta KQL.
QueryText Edm.String Sim A consulta KQL foi executada de forma limpa.

Integração do SentinelLakeOn

Para atividades de log de auditoria, consulte Atividades de integração do data lake do Microsoft Sentinel.

Parâmetro Tipo Obrigatório? Descrição
BillingAzureSubscriptionId Edm.String Não Assinatura do Azure escolhida para cobrança do data lake do Sentinel.
BillingAzureResourceGroupName Edm.String Não Grupo de recursos do Azure escolhido para cobrança do data lake do Sentinel.
TenantId Edm.String Não ID do locatário associada à configuração ou atualização do lago.
ProvisioningStatus Edm.String Não Status de provisionamento do lake.

SentinelLakeDataOnboarding

Nome da propriedade Tipo Obrigatório? Descrição
DataOnboardingAtSetup Edm.String Não Conjuntos de dados ingeridos durante a integração do data lake do Sentinel.
Tabelas Collection(Edm.String) Não Lista de nomes de tabelas ingeridos durante a integração do data lake do Sentinel.
SubscriptionsEnabled Collection(Edm.String) Não Lista de assinaturas habilitadas para ingestão de ARG.
DataOnboardingStatus Edm.String Não Status da operação.

SentinelAITool

Para atividades de log de auditoria, consulte Atividades da ferramenta de IA do Microsoft Sentinel.

Parâmetro Tipo Obrigatório? Descrição
EventOccurenceTime Edm.Date Sim Carimbo de data/hora da operação.
ToolID Edm.Guid Sim identificador da ferramenta de IA.
ToolName Edm.String Sim Nome da ferramenta de IA.
Interface Edm.String Sim Interface de onde a ferramenta de IA foi executada.
InputParameters Edm.String Não Parâmetros fornecidos à ferramenta.
Bancos de dados lidos Collection(Edm.String) Não A lista de bancos de dados lidos na execução.
TablesRead Collection(Edm.String) Não A lista de tabelas lidas na execução.
APIsCalled Collection(Edm.String) Não APIs chamadas pela ferramenta de IA.
Motivo da falha Edm.String Não Se a execução falhou, o motivo da falha.
TotalRows Coleção(Edm.Int64) Não Total de linhas retornadas.
DataScanned Edm.Int64 Não Total de GBs verificados.
ExecutionDuration Edm.Int64 Não Tempo necessário para execução da consulta, em milissegundos.
TotalCpuHours Edm.Int64 Não Duração total da CPU da execução.
TotalSCUHours Edm.Int64 Não Total de SCUs usadas na execução.

Gráfico do Sentinela

Para atividades de log de auditoria, consulte Atividades do gráfico do Microsoft Sentinel.

Parâmetros Tipo Obrigatório? Descrição
EventTime Edm.Date Sim Carimbo de data/hora da operação.
GraphName Edm.String Sim Nome da instância do grafo.
Operação Edm.string Sim Action taken on graph.
OperationInput Edm.string Não Parâmetros de ação do gráfico.
Estatísticas do GraphQuery Edm.string Não Coleta de metadados de resposta.
GraphQuery Status Edm.String Não Resposta da consulta ou ação no gráfico.
Interface Edm.String Sim Interface de onde a ação gráfica foi executada.

Esquema de classificação sob demanda do Purview

Os eventos de classificação sob demanda do Microsoft Purviewretornados em pesquisas de log de auditoria usam esse esquema.

Esquema DataScanClassification

O esquema de auditoria DataScanClassification foi projetado para capturar e registrar atividades quando um arquivo foi avaliado quanto a conteúdo confidencial como parte de uma verificação de classificação sob demanda para o SharePoint ou o OneDrive.

Parâmetros Tipo Obrigatório Descrição
ClassificationInfo Collection(Self.SensitiveInformation) Não Detalhes sobre informações confidenciais encontradas no arquivo após a verificação.
PolicyId Edm.Guid Sim O GUID da verificação de classificação sob demanda.
ClassificationMode Edm.Int32 Sim Se a verificação foi executada para classificadores específicos ou todos.
ClassificationPosture Edm.Int32 Sim Comparação de informações confidenciais descobertas antes e depois da verificação.
ClassificationResult Edm.Int32 Sim status de classificação de arquivo.
DocumentMetaData Eu mesmo. DocumentMetadata Não Descreve metadados sobre o documento no SharePoint ou OneDrive que continha as informações confidenciais.
PreviousClassificationInfo Collection(Self.SensitiveInformation) Não Detalhes sobre informações confidenciais encontradas no arquivo após a verificação.

Tipo complexo DocumentMetaData

Parâmetros Tipo Obrigatório? Descrição
itemCreationTime Edm.Date Sim Datetimestamp em UTC de quando o evento foi registrado.
SiteCollectionGuid Edm.Guid Sim O GUID do conjunto de sites.
SiteCollectionUrl Edm.String Sim Nome do site do SharePoint.
FileName Edm.String Sim Nome do caminho.
FileOwner Edm.String Sim O proprietário do documento.
FileOwnerEmail Edm.String Sim Email do proprietário do documento.
FilePathUrl Edm.String Sim A URL do documento.
DocumentLastModifier Edm.String Sim O usuário que modificou o documento pela última vez.
UniqueId Edm.String Sim Uma GUID que identifica o arquivo.
LastModifiedTime Edm.DateTime Sim Carimbo de data/hora em UTC de quando o documento foi modificado pela última vez.

Enum: ClassificationMode - Tipo: Edm.Int32

Valor Descrição
1 Arquivo avaliado para todos os classificadores configurados no locatário.
2 Arquivo avaliado somente para os classificadores selecionados especificados na verificação.

Enum: ClassificationPosture - Tipo: Edm.Int32

Valor Descrição
1 O arquivo não correspondeu a nenhum classificador antes e depois da verificação.
2 Nenhum novo classificador encontrado após a verificação.
3 O arquivo não correspondeu a nenhum classificador antes da verificação. Um ou mais classificadores encontrados no arquivo após a verificação.
4 O arquivo correspondeu a alguns classificadores antes da verificação. Um ou mais classificadores não correspondem mais
5 O arquivo correspondeu a alguns classificadores antes da verificação. Novo classificador ou alteração na contagem de classificador existente ou no nível de confiança após a verificação.

Enum: ClassificationResult - Tipo: Edm.Int32

Valor Descrição
1 Classificação de arquivo concluída com êxito.
2 Classificação de arquivo concluída com erro. Uma ou mais avaliações de classificador falharam.
3 A classificação do arquivo falhou.

Esquema PurviewPostureAgent

Os eventos do Agente de Postura de Segurança de Dados, retornados em pesquisas de log de auditoria , usam esse esquema (e também o esquema Comum).

Esquema PurviewPostureAgent

O esquema de auditoria PurviewPostureAgent foi projetado para capturar e registrar atividades relacionadas ao Agente de Postura de Segurança de Dados.

Parâmetros Tipo Obrigatório? Descrição
DiscoveryId Edm.String Não Identificador exclusivo para o evento de exploração.
Escopo Collection(Self.PostureAgentSearchLocation) Não Coleta de informações de local de pesquisa para o agente de postura.
Rótulo Antigo Edm.String Não O valor do rótulo anterior antes da alteração.
Novo rótulo Edm.String Não O novo valor do rótulo após a alteração.
FileName Edm.String Não O nome do arquivo associado ao evento do agente de postura.

Tipo complexo PostureAgentSearchLocation

Parâmetros Tipo Obrigatório? Descrição
Tipo Edm.String Sim O tipo do local de pesquisa.
Id Edm.String Sim O identificador do local de pesquisa.

Dragon Copilot Administração esquema

Os eventos de administrador do Dragon Copilotretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum). Esses eventos foram RecordType definidos como DragonCopilotAdmin (454).

Para obter mais informações sobre o Dragon Copilot, confira a documentação do Dragon Copilot.

Parâmetros Tipo Obrigatório? Descrição
ID do Ambiente Edm.String Não O GUID do ambiente do Dragon Copilot. Permite que os clientes definam ou filtrem os logs de auditoria por unidade organizacional. Presente apenas para operações com escopo de ambiente.
ProductType Edm.String Não O produto do Dragon Copilot no qual a operação tem como escopo. Valores possíveis: Physician, Nursing, Radiology. Presente somente quando a operação tem escopo de produto (por exemplo, ProvisionedProduct, DeprovisionedProduct).
ModifiedProperties Collection(Common.ModifiedProperty) Não Essa propriedade está incluída para determinados eventos de administrador. A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada.