Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O esquema da API de atividade de gerenciamento do Office 365 é fornecido como um serviço de dados em duas camadas:
Esquema comum. A interface para acessar os principais conceitos de auditoria do Office 365, como Tipo de registro, Hora de criação, Tipo de usuário e Ação, além de fornecer dimensões principais (como ID de usuário), especificações do local (como endereço IP do cliente) e propriedades específicas do serviço (como ID de objeto). Ele estabelece exibições uniformes e consistentes para os usuários extraírem todos os dados de auditoria do Office 365 em algumas exibições de nível superior com os parâmetros apropriados e fornece um esquema fixo para todas as fontes de dados, o que reduz significativamente o custo do aprendizado. O esquema comum é originado de dados do produto que pertencem a cada equipe de produto, como Exchange, SharePoint, Azure Active Directory, Viva Engage e OneDrive. O campo ID de objeto pode ser estendido por equipes de produtos do Microsoft 365 para adicionar propriedades específicas do serviço.
Esquema específico do serviço. Criado na parte superior do esquema comum para fornecer um conjunto de atributos específicos de serviço do Microsoft 365; por exemplo, esquema do SharePoint, esquema do OneDrive e esquema de administrador do Exchange.
Esquemas da API de Gerenciamento do Office 365
Este artigo fornece detalhes sobre o esquema comum, bem como esquemas específicos do serviço. A tabela a seguir descreve os esquemas disponíveis.
| Nome do esquema | Descrição |
|---|---|
| Esquema Comum | O modo de exibição para extrair o Tipo de registro, ID de usuário, IP do cliente, Tipo de usuário e Ação junto com as dimensões principais, como propriedades do usuário (como UserID), propriedades do local (como IP do cliente) e propriedades específicas do serviço (como ID de objeto). |
| Esquema do Copilot | Os eventos incluem como e quando interagir com o Copilot, em qual serviço do Microsoft 365 a atividade ocorreu e referências aos arquivos armazenados no Microsoft 365 que foram acessados durante a interação. |
| Esquema Base do SharePoint | Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria do SharePoint. |
| Operações de Arquivos do SharePoint | Estende o esquema Base do SharePoint com as propriedades específicas do acesso e manipulação de arquivos no SharePoint. |
| Listar Operações do Sharepoint | Estende o esquema Base do SharePoint com as propriedades específicas para interações com listas e itens de lista no SharePoint. |
| Esquema de compartilhamento do SharePoint | Estende o esquema Base do SharePoint com as propriedades específicas do compartilhamento de arquivos. |
| Esquema do SharePoint | Estende o esquema Base do SharePoint com as propriedades específicas do SharePoint, mas não está relacionado ao acesso e manipulação de arquivos. |
| Esquema do Project | Estende o esquema Base do SharePoint com as propriedades específicas do Project. |
| Esquema de administração do Exchange | Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria do Exchange. |
| Esquema de caixa de correio do Exchange | Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria da caixa de correio do Exchange. |
| Esquema de autenticação do OWA | Estende o esquema Comum com as propriedades específicas dos dados de Autenticação do OWA. |
| Esquema base do Microsoft Entra ID | Estende o esquema Comum com as propriedades específicas para todos os dados de auditoria do Microsoft Entra. |
| Conta do Microsoft Entra Esquema de logon | Estende o esquema base do Microsoft Entra ID com as propriedades específicas para todos os eventos de logon do Microsoft Entra. |
| Esquema de Logon do STS Seguro do Microsoft Entra ID | Estende o esquema base do Microsoft Entra ID com as propriedades específicas para todos os eventos de logon do Serviço de Token de Segurança (STS) do Microsoft Entra ID. |
| Esquema do Microsoft Entra | Estende o esquema Comum com as propriedades específicas para todos os dados de auditoria do Microsoft Entra. |
| Esquema DLP | Estende o esquema Comum com as propriedades específicas de Eventos de Prevenção Contra Perda de Dados. |
| Esquema do Centro de Conformidade e Segurança | Estende o esquema Comum com as propriedades específicas para todos os eventos do Centro de Conformidade & de Segurança. |
| Esquema de Alertas de Conformidade e Segurança | Estende o esquema Comum com as propriedades específicas de todos os alertas de conformidade e segurança do Office 365. |
| Esquema do Viva Engage | Estende o esquema Comum com as propriedades específicas para todos os eventos do Viva Engage. |
| Esquema Base de Segurança do Data Center | Estende o esquema Comum com as propriedades específicas de todos os dados de auditoria de segurança do data center. |
| Esquema Cmdlet de Segurança do Data Center | Estende o esquema Base de Segurança do Data Center com as propriedades específicas de todos os dados de auditoria do cmdlet de segurança do datacenter. |
| Esquema do Microsoft Teams | Estende o esquema Comum com as propriedades específicas de todos os eventos do Microsoft Teams. |
| Microsoft Defender para Office 365 e esquema de Investigação e Resposta a Ameaças | Estende o esquema Comum com as propriedades específicas do Defender para Office 365 e investigação de ameaças e dados de resposta. |
| Esquema de envio | Estende o Esquema Comum com as propriedades específicas para envios de usuário e administrador no Microsoft Defender para Office 365. |
| Eventos automatizados de investigação e resposta no Microsoft Defender para Office 365 Plano 2 | Estende o esquema Comum com as propriedades específicas para os eventos de investigação e resposta (AIR) automatizados do Office 365. Para ver um exemplo, consulte o blog da Tech Community: Melhore a eficácia do seu SOC com o Microsoft Defender para Office 365 e a API de Gerenciamento do Office 365. |
| Esquema de eventos de higiene | Estende o esquema Comum com as propriedades específicas para eventos nos recursos de segurança internos para todas as caixas de correio na nuvem e o Microsoft Defender para Office 365. |
| Esquema do Power BI | Estende o esquema Comum com as propriedades específicas de todos os eventos do Power BI. |
| Esquema do Dynamics 365 | Estende o esquema Comum com as propriedades específicas dos eventos do Dynamics 365. |
| Esquema do Viva Insights | Estende o esquema Comum com as propriedades específicas para todos os eventos do Microsoft Viva Insights. |
| Esquema de quarentena | Estende o esquema Comum com as propriedades específicas de todos os eventos de quarentena. |
| Esquema do Microsoft Forms | Estende o esquema Comum com as propriedades específicas a todos os eventos do Microsoft Forms. |
| Esquema de rótulos MIP | Estende o esquema comum com as propriedades específicas a rótulos de sensibilidade aplicados manualmente ou automaticamente às mensagens de email. |
| Esquema de eventos do portal de mensagens criptografadas | Estende o esquema Comum com as propriedades específicas do portal de mensagens criptografadas acessadas por destinatários externos. |
| Esquema de conformidade de comunicações do Exchange | Estende o esquema comum com as propriedades específicas para o modelo de linguagem ofensiva de conformidade de comunicações. |
| Esquema de relatórios | Estende o esquema Comum com as propriedades específicas de todos os eventos de quarentena. |
| Esquema do conector de conformidade | Estende o esquema Comum com as propriedades específicas para importar dados que não são da Microsoft usando conectores de dados. |
| Esquema SystemSync | Estende o esquema Comum com as propriedades específicas dos dados ingeridos por meio do SystemSync. |
| Esquema do Viva Goals | Estende o esquema Comum com as propriedades específicas para todos os eventos do Viva Goals. |
| Esquema do Microsoft Planner | Estende o esquema Comum com as propriedades específicas para eventos do Microsoft Planner. |
| Esquema do Microsoft Project para a Web | Estende o esquema Comum com as propriedades específicas para eventos do Microsoft Project para a Web. |
| Esquema do Viva Pulse | Estende o esquema comum com as propriedades específicas para todos os eventos do Viva Pulse. |
| Esquema do Gerenciador de Conformidade | Estende o esquema Comum com as propriedades específicas para eventos do Gerenciador de Conformidade. |
| Esquema da política de backup | Estende o esquema Comum com as propriedades específicas das Políticas de Backup do Microsoft 365. |
| Restaurar esquema de tarefa | Estende o esquema Comum com as propriedades específicas para tarefas de restauração do Backup do Microsoft 365. |
| Esquema de itens de backup | Estende o esquema Comum com as propriedades específicas dos artefatos de Backup do Microsoft 365. |
| Restaurar esquema de item | Estende o esquema comum com as propriedades específicas dos Itens de Restauração de Backup do Microsoft 365. |
| Granular Procurar esquema de tarefa | Estende o esquema comum com as propriedades específicas para tarefas de navegação granular do Backup do Microsoft 365. |
| Esquema do serviço de Política de Nuvem | Estende o esquema comum com as propriedades específicas para todos os dados de auditoria do serviço Cloud Policy. |
| Esquema de configuração de perfil de atualização de nuvem | Estende o esquema comum com as propriedades específicas para os dados de auditoria de configuração de perfil do Cloud Update. |
| Esquema de configuração de locatário de atualização de nuvem | Estende o esquema Comum com as propriedades específicas dos dados de auditoria de configuração do locatário do Cloud Update. |
| Esquema de configuração de dispositivo de atualização de nuvem | Estende o esquema comum com as propriedades específicas dos dados de auditoria de configuração de dispositivo do Cloud Update. |
| Esquema de Detecção de Risco do Microsoft Entra | Estende o esquema Comum com as propriedades específicas para eventos de Detecção de Risco do Microsoft Entra. |
| Esquema WebContentFiltering do Microsoft Edge | Estende o esquema Comum com as propriedades específicas para eventos WebContentFiltering do Microsoft Edge. |
| Esquema de prompt agendado do Microsoft 365 Copilot | Estende o esquema Comum com as propriedades específicas para dados de auditoria de prompt agendado do Microsoft 365 Copilot. |
| Esquema do diretório do Microsoft Places | Estende o esquema comum com as propriedades específicas para dados de auditoria do Microsoft Places Directory. |
| Esquema do Hub de Dados de Avaliação do Teams | Estende o esquema Comum com as propriedades específicas para eventos de acesso a dados e alteração de permissão do Hub de Dados de Avaliação do Teams. |
| Dragon Copilot Administração esquema | Estende o esquema Comum com as propriedades específicas dos dados de auditoria administrativa do Dragon Copilot. |
Esquema Comum
EntityType Name: AuditRecord
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Combination GUIDEdm.Guid | Sim | Identificador exclusivo de um registro de auditoria. |
| RecordType | Self.AuditLogRecordType | Sim | O tipo de operação indicado pelo registro. Confira a tabela AuditLogRecordType para obter detalhes sobre os tipos de registros de log de auditoria. |
| CreationTime | Edm.Date | Sim | A data e a hora em UTC (Tempo Universal Coordenado) em que o registro de log de auditoria foi gerado. |
| Operation | Edm.String | Sim | O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns, consulte Pesquisar no log de auditoria. Para a atividade de administração do Exchange, essa propriedade identifica o nome do cmdlet que foi executado. Para eventos Dlp, as opções podem ser "DlpRuleMatch", "DlpRuleUndo" ou "DlpInfo", que são descritas em "Esquema DLP" abaixo. |
| OrganizationId | Edm.Guid | Sim | O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre. |
| UserType | Self.UserType | Sim | O tipo de usuário que executou a operação. Confira a tabela UserType para detalhes sobre os tipos de usuários. |
| UserKey | Edm.String | Sim | Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange. |
| Workload | Edm.String | Sim | O serviço do Office 365 em que a atividade ocorreu. |
| ResultStatus | Edm.String | Não | Indica se a ação (especificada na propriedade Operation) foi bem-sucedida ou não. Os valores possíveis são Succeeded, PartiallySucceeded ou Failed. Para a atividade de administração do Exchange, o valor é Verdadeiro ou Falso. Importante: Diferentes cargas de trabalho podem substituir o valor da propriedade ResultStatus. Por exemplo, para eventos de logon STS do Microsoft Entra ID, um valor de Succeeded for ResultStatus indica apenas que a operação HTTP foi bem-sucedida; isso não significa que o logon foi bem-sucedido. Para determinar se o logon real foi bem-sucedido ou não, consulte a propriedade LogonError no esquema de logon STS do Microsoft Entra ID. Se o logon falhou, o valor dessa propriedade conterá o motivo da tentativa de logon com falha. |
| ObjectId | Edm.string | Não | Para atividades do SharePoint e do OneDrive, o nome completo do caminho do arquivo ou pasta acessada pelo usuário. Para o log de auditoria do administrador do Exchange, o nome do objeto que foi modificado pelo cmdlet. Para o serviço Cloud Policy, a ID do objeto da configuração de política. Para a atividade TrainableClassifier, a ID do modelo criado, publicado, atualizado ou excluído pelo usuário. |
| UserId | Edm.string | Sim | O UPN (User Principal Name) do usuário que executou a ação (especificado na propriedade Operation) que resultou no registro sendo registrado; por exemplo, my_name@my_domain_name.
Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| ClientIP | Edm.String | Sim | O endereço IPv4 ou IPv6 do dispositivo usado quando a atividade foi registrada. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Microsoft Entra ID, o endereço IP não é registrado e o valor da propriedade ClientIP é null. |
| Escopo | Self.AuditLogScope | Não | Evento criado por uma das seguintes fontes:
|
| AppAccessContext | CollectionSelf.AppAccessContext | Não | O contexto do aplicativo para o usuário ou principal de serviço que executou a ação. |
AgentAdminActivity
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AgentID | Edm.String | Sim | Identificador exclusivo do agente |
| AgentName | Edm.String | Sim | O nome do agente |
| AgentType | Edm.Int32 | Sim | O tipo do Agente - Microsoft (1P), Externo (3P), Compartilhado por usuários (Compartilhado), Criado pela sua organização (Externo). |
| UserAssignments | Coleção (Edm.Guid) | Não | Coleta de GUID de usuários e grupos associados à atividade do agente. |
| ForAllUsers | Edm.Boolean | Sim | Se a atividade associada ao agente foi capturada para toda a organização ou não. Verdadeiro quando se aplica a todos os usuários da organização. Falso quando se aplica a usuários/grupos específicos. |
AgentSettingsAdminActivity
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Propriedade | Edm.String | Sim | O nome da configuração de todo o locatário que foi atualizado pelo administrador. |
| Identidades Removidas | Collection(Edm.Guid) | Não | Coleção de GUID de usuários ou grupos que foram removidos. |
| Identidades Adicionadas | Collection(Edm.Guid) | Não | Coleção de GUID de usuários ou grupos que foram adicionados. |
| NewValue | Edm.String | Sim | O novo valor da configuração. |
| ForAllUsers | Edm.Boolean | Sim | Valor booliano que indica se a configuração de todo o locatário afetou todos os usuários. |
| OldValue | Edm.String | Sim | O valor antigo ou a nova configuração. |
Enumeração: AuditLogRecordType - Tipo: Edm.Int32
AuditLogRecordType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | ExchangeAdmin | Eventos do log de auditoria do administrador do Exchange. |
| 2 | ExchangeItem | Eventos de um log de auditoria de caixa de correio do Exchange para ações executadas em um único item, como criar ou receber uma mensagem de email. |
| 3 | ExchangeItemGroup | Eventos de um log de auditoria de caixa de correio do Exchange para ações que podem ser executadas em vários itens, como mover ou excluir uma ou mais mensagens de email. |
| 4 | SharePoint | Eventos do SharePoint. |
| 6 | SharePointFileOperation | Eventos de operação de arquivos do SharePoint. |
| 7 | OneDrive | Eventos do OneDrive. |
| 8 | AzureActiveDirectory | Eventos do Microsoft Entra ID. |
| 9 | AzureActiveDirectoryAccountLogon | Eventos de logon da ID OrgId do Microsoft Entra ID (preteridos). |
| 10 | DataCenterSecurityCmdlet | Eventos de cmdlet de segurança do Data Center. |
| 11 | ComplianceDLPSharePoint | Eventos de proteção contra perda de dados (DLP) no SharePoint e no OneDrive. |
| 13 | ComplianceDLPExchange | Eventos de Proteção contra a Perda de Dados (DLP), quando configurados via Política DLP Unificada. Não há suporte para eventos de DLP com base em Regras de Transporte do Exchange. |
| 14 | SharePointSharingOperation | Eventos de compartilhamento do SharePoint. |
| 15 | AzureActiveDirectoryStsLogon | Eventos de logon do STS (Serviço de Token Seguro) no Microsoft Entra ID. |
| 16 | SkypeForBusinessPSTNUsage | Eventos da Rede Telefônica Pública Comutada (PSTN) do Skype for Business. |
| 17 | SkypeForBusinessUsersBlocked | Eventos de usuário bloqueados do Skype for Business. |
| 18 | SecurityComplianceCenterEOPCmdlet | Administração ações nos recursos de segurança internos para todas as caixas de correio na nuvem do portal do Microsoft Defender. |
| 19 | ExchangeAggregatedOperation | Eventos de auditoria de caixa de correio do Exchange agregado. |
| 20 | PowerBIAudit | Eventos do Power BI. |
| 21 | CRM | Eventos do Dynamics 365. |
| 22 | Viva Engage | Eventos do Viva Engage. |
| 23 | SkypeForBusinessCmdlets | Eventos do Skype for Business. |
| 24 | Descoberta | Eventos para atividades de Descoberta Eletrônica executadas executando pesquisas de conteúdo e gerenciando casos de Descoberta Eletrônica no portal do Microsoft Purview. |
| 25 | MicrosoftTeams | Eventos do Microsoft Teams. |
| 28 | ThreatIntelligence | Eventos de phishing e malware dos recursos de segurança internos para todas as caixas de correio na nuvem e o Microsoft Defender para Office 365. |
| 29 | MailSubmission | Eventos de envio dos recursos de segurança internos para todas as caixas de correio na nuvem e o Microsoft Defender para Office 365. |
| 30 | MicrosoftFlow | Eventos do Microsoft Power Automate (anteriormente chamado de Microsoft Flow). |
| 31 | AeD | Eventos de Descoberta Eletrônica Avançada. |
| 32 | MicrosoftStream | Eventos do Microsoft Stream. |
| 33 | ComplianceDLPSharePointClassification | Eventos relacionados à classificação DLP no SharePoint. |
| 34 | ThreatFinder | Eventos relacionados à campanha do Microsoft Defender para Office 365. |
| 35 | Project | Eventos do Microsoft Project. |
| 36 | SharePointListOperation | Eventos da Lista do SharePoint. |
| 37 | SharePointCommentOperation | Eventos de comentário do Microsoft Office SharePoint Online. |
| 38 | DataGovernance | Eventos relacionados a políticas de retenção e rótulos de retenção no portal do Microsoft Purview. |
| 39 | Kaizala | Eventos do Kaizala. |
| 40 | SecurityComplianceAlerts | Sinais de alerta de conformidade e segurança. |
| 41 | ThreatIntelligenceUrl | Eventos de anulação de bloqueios e de tempo de bloqueio de links seguros a partir do Microsoft Defender para Office 365 |
| 42 | SecurityComplianceInsights | Eventos relacionados a insights e relatórios no portal do Microsoft Defender. |
| 43 | MIPLabel | Eventos relacionados à detecção no pipeline de transporte de mensagens de email que foram marcadas (manual ou automaticamente) com rótulos de confidencialidade. |
| 44 | Viva Insights | Eventos do Viva Insights. |
| 45 | PowerAppsApp | Eventos dos Aplicativos de Energia. |
| 46 | PowerAppsPlan | Eventos de plano de assinatura para Power Apps. |
| 47 | ThreatIntelligenceAtpContent | Eventos de phishing e malware para arquivos no SharePoint, OneDrive e Microsoft Teams do Microsoft Defender para Office 365. |
| 48 | LabelContentExplorer | Eventos relacionados ao explorador de conteúdo de classificação de dados. |
| 49 | TeamsHealthcare | Eventos relacionados ao aplicativo Pacientes no Microsoft Teams for Healthcare. |
| 50 | ExchangeItemAggregated | Eventos relacionados à ação de auditoria da caixa de correio MailItemsAccessed. |
| 51 | HygieneEvent | Eventos relacionados à proteção contra spam de saída. |
| 52 | DataInsightsRestApiAudit | Informações sobre os dados de eventos da API REST. |
| 53 | InformationBarrierPolicyApplication | Eventos relacionados à aplicação de políticas de barreira de informação. |
| 54 | SharePointListItemOperation | Eventos de item de lista do SharePoint. |
| 55 | SharePointContentTypeOperation | Eventos do tipo de conteúdo de lista do SharePoint. |
| 56 | SharePointFieldOperation | Eventos de campo de lista do SharePoint. |
| 57 | MicrosoftTeamsAdmin | Eventos de administração do Teams. |
| 58 | HRSignal | Eventos relacionados a sinais de dados de RH que dão suporte à solução de gerenciamento de risco interno. |
| 59 | MicrosoftTeamsDevice | Eventos de dispositivo do Teams. |
| 60 | MicrosoftTeamsAnalytics | Eventos de análise do Teams. |
| 61 | InformationWorkerProtection | Eventos relacionados a alertas de usuários comprometidos. |
| 62 | Campanha | Eventos de campanha por email do Microsoft Defender para Office 365. |
| 63 | DLPEndpoint | Eventos Endpoint DLP. |
| 64 | AirInvestigation | Eventos de resposta automática de incidente (AIR). |
| 65 | Quarentena | Eventos de quarentena. |
| 66 | MicrosoftForms | Eventos do Microsoft Forms. |
| 67 | ApplicationAudit | Eventos de auditoria de aplicativos. |
| 68 | ComplianceSupervisionExchange | Eventos controlados pelo modelo de linguagem ofensivo de conformidade de comunicações. |
| 69 | CustomerKeyServiceEncryption | Eventos relacionados ao serviço de criptografia de chave do cliente. |
| 70 | OfficeNative | Eventos relacionados a rótulos de confidencialidade aplicados a documentos do Office. |
| 71 | MipAutoLabelSharePointItem | Eventos de rotulagem automática no Microsoft Office SharePoint Online. |
| 72 | MipAutoLabelSharePointPolicyLocation | Eventos de política de rotulagem automática no Microsoft Office SharePoint Online. |
| 73 | MicrosoftTeamsShifts | Eventos de Turnos do Teams. |
| 75 | MipAutoLabelExchangeItem | Eventos de rotulagem automática no Exchange. |
| 76 | CortanaBriefing | Resumo dos eventos por email. |
| 78 | WDATPAlerts | Eventos relacionados a alertas gerados pelo Windows Defender para Endpoint. |
| 79 | PowerAppsResource | Eventos relacionados aos Conectores do Microsoft Power Platform (Visualização). |
| 82 | SensitivityLabelPolicyMatch | Eventos gerados quando o arquivo rotulado com um rótulo de confidencialidade é aberto ou renomeado. |
| 83 | SensitivityLabelAction | Evento gerado quando rótulos de sensibilidade são aplicados, atualizados ou removidos de um arquivo. |
| 84 | SensitivityLabeledFileAction | Eventos gerados quando um arquivo rotulado com um rótulo de confidencialidade é aberto ou renomeado. |
| 85 | AttackSim | Eventos relacionados às atividades do usuário em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365. |
| 86 | AirManualInvestigation | Eventos relacionados a investigações manuais em investigação e resposta automatizada (AIR). |
| 87 | SecurityComplianceRBAC | Eventos do RBAC de segurança e conformidade. |
| 88 | UserTraining | Eventos relacionados ao treinamento de usuários em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365. |
| 89 | AirAdminActionInvestigation | Eventos relacionados a ações administrativas em Investigação e resposta automatizadas (AIR). |
| 90 | MSTIC | Eventos de inteligência de ameaças no Microsoft Defender para Office 365. |
| 91 | PhysicalBadgingSignal | Eventos relacionados a sinais físicos de identificação que são compatíveis com a solução de gerenciamento de risco interno. |
| 92 | TeamsEasyApprovals | Eventos relacionados às Aprovações Fáceis do Teams |
| 93 | AipDiscover | Eventos de scanner/ |
| 94 | AipSensitivityLabelAction | Eventos de rótulo de confidencialidade AIP |
| 95 | AipProtectionAction | Eventos de proteção AIP |
| 96 | AipFileDeleted | Eventos de exclusão de arquivo AIP |
| 97 | AipHeartBeat | Eventos de pulsação de AIP |
| 98 | MCASAlerts | Eventos correspondentes a alertas acionados pelo Microsoft Cloud App Security. |
| 99 | OnPremisesFileShareScannerDlp | Eventos relacionados à verificação de dados confidenciais em compartilhamentos de arquivos. |
| 100 | OnPremisesSharePointScannerDlp | Eventos relacionados à verificação de dados confidenciais no Microsoft Office SharePoint Online. |
| 101 | ExchangeSearch | Eventos relacionados ao uso do Outlook na Web (OWA) para pesquisar itens da caixa de correio. |
| 102 | SharePointSearch | Eventos relacionados à pesquisa no site inicial do Microsoft Office SharePoint Online de uma organização. |
| 103 | PrivacyInsights | Eventos de informações de privacidade. |
| 105 | MyAnalyticsSettings | Eventos do MyAnalytics. |
| 106 | SecurityComplianceUserChange | Eventos relacionados à modificação ou exclusão de um usuário. |
| 107 | ComplianceDLPExchangeClassification | Eventos de classificação do Exchange DLP. |
| 109 | MipExactDataMatch | Eventos de classificação Exact Data Match (EDM). |
| 113 | MS365DCustomDetection | Eventos relacionados a ações de detecção personalizadas no Microsoft 365 Defender. |
| 147 | CoreReportingSettings | Relatórios de eventos de configurações. |
| 148 | ComplianceConnector | Eventos relacionados à importação de dados que não são da Microsoft usando conectores de dados no portal do Microsoft Purview. |
| 154 | OMEPortal | Logs de eventos do portal de mensagens criptografados gerados por destinatários externos. |
| 157 | MipLabelAnalyticsAuditRecord | Eventos de Análise de Rótulo MIP. |
| 164 | ScorePlatformGenericAuditRecord | Registro de Auditoria Genérico usado para Conectores de Dados. |
| 174 | DataShareOperation | Eventos relacionados ao compartilhamento de dados ingeridos por meio do SystemSync. |
| 181 | EduDataLakeDownloadOperation | Eventos relacionados à exportação de dados ingeridos do SystemSync do data lake. |
| 183 | MicrosoftGraphDataConnectOperation | Eventos relacionados a extrações feitas pelo Microsoft Graph Data Connect. |
| 186 | PowerPagesSite | Atividades relacionadas ao site do Power Pages. |
| 187 | PowerPlatformAdminDlp | Eventos relacionados ao Microsoft Power Platform DLP (Visualização). |
| 188 | PlannerPlan | Eventos do plano do Microsoft Planner. |
| 189 | PlannerCopyPlan | Eventos do plano de cópia do Microsoft Planner. |
| 190 | PlannerTask | Eventos de tarefa do Microsoft Planner. |
| 191 | PlannerRoster | Lista do Microsoft Planner e eventos de associação à lista. |
| 192 | PlannerPlanList | Eventos da lista de planos do Microsoft Planner. |
| 193 | PlannerTaskList | Eventos da lista de tarefas do Microsoft Planner. |
| 194 | PlannerTenantSettings | Eventos de configurações de locatário do Microsoft Planner. |
| 195 | ProjectForTheWebProject | Eventos de projeto do Microsoft Project para a Web. |
| 196 | ProjectForTheWebTask | Eventos de tarefa do Microsoft Project para a Web. |
| 197 | ProjectForTheWebRoadmap | Eventos de roteiro do Microsoft Project para a Web. |
| 198 | ProjectForThewebRoadmapItem | Eventos de item de roteiro do Microsoft Project para a Web. |
| 199 | ProjectForTheWebProjectSettings | Eventos de configurações de locatário do projeto do Microsoft Project para a Web. |
| 200 | ProjectForThewebRoadmapSettings | Eventos de configurações de locatário do roteiro do Microsoft Project para a Web. |
| 202 | MicrosoftToAudit | Eventos de auditoria do Microsoft To Do. |
| 206 | MicrosoftTeamsSensitivityLabelAction | Eventos do Rótulo de Confidencialidade do Microsoft Teams. |
| 216 | Viva Goals | Eventos do Viva Goals. |
| 217 | MicrosoftGraphDataConnectConsent | Eventos para ações de consentimento executadas por administradores de locatários para aplicativos do Microsoft Graph Data Connect. |
| 218 | AttackSimAdmin | Eventos relacionados a atividades administrativas em Simulação de Ataque & Treinamento em Microsoft Defender para Office 365. |
| 230 | Atualizações do Teams | Eventos do aplicativo de Atualizações do Teams. |
| 231 | PlannerRosterSensitivityLabel | Eventos de rótulo de confidencialidade da lista de participantes do Microsoft Planner. |
| 235 | MicrosoftDefenderForIdentityAudit | Eventos de auditoria do Microsoft Defender para Identidade. |
| 237 | DefenderExpertsforXDRAdmin | Eventos de ação do Administrador de Especialistas do Microsoft Defender. |
| 251 | VfamCreatePolicy | Política de gerenciamento de acesso do Viva criar eventos. |
| 252 | VfamUpdatePolicy | Eventos de atualização de política de Gerenciamento de Acesso do Viva. |
| 253 | VfamDeletePolicy | Eventos de exclusão de política de Gerenciamento de Acesso do Viva. |
| 256 | PowerPlatformAdministratorActivity | Eventos de atividade do Administrador do Power Platform. |
| 257 | Windows365CustomerLockbox | Eventos de auditoria do Sistema de Proteção de Dados do Cliente do Windows365. |
| 261 | CopilotInteraction | Eventos de interação do Copilot. |
| 265 | VivaLearning | Atividades do usuário no Viva Learning. |
| 266 | VivaLearningAdmin | Atividades de Administração no Viva Learning. |
| 269 | PeopleAdminSettings | Eventos de auditoria para configurações People Administração. |
| 275 | OWAAuth | Token de acesso para eventos de recurso emitido com êxito. |
| 277 | SharePointESignature | Eventos de auditoria de assinatura eletrônica do SharePoint. |
| 278 | Dynamics365BusinessCentral | Eventos de auditoria do Dynamics 365 Business Central. |
| 279 | Mundos de Malha | Eventos de auditoria para malha. |
| 280 | Resposta do VivaPulse | Eventos de resposta de pesquisa do Viva Pulse. |
| 281 | VivaPulseOrganizer | Eventos do organizador da pesquisa do Viva Pulse. |
| 282 | VivaPulseAdmin | Eventos de administrador do Viva Pulse. |
| 283 | Relatório do VivaPulse | Eventos relacionados ao relatório do Viva Pulse. |
| 284 | AIAppInteraction | Eventos de auditoria para interações do usuário com aplicativos de IA de terceiros (que não são da Microsoft e não são personalizados). |
| 285 | ConformidadeDLMExchange | Eventos ComplianceDLMExchange. |
| 286 | ComplianceDLMSharePoint | Eventos ComplianceDLMSharePoint. |
| 287 | ProjectForThewebAssignedToMeSettings | Microsoft Project para a Web Eventos de configurações de locatário atribuídos a mim. |
| 288 | CloudPolicyService | Eventos do serviço Cloud Policy. |
| 291 | SensitiveInfoDiscovered | Eventos da classificação sob demanda do Purview para dispositivos de Ponto de Extremidade. |
| 292 | InsiderRiskScopedUserInsights | Eventos relacionados a insights de usuário com escopo no Gerenciamento de Risco Interno. |
| 293 | MicrosoftTeamsRetentionLabelAction | Eventos de auditoria para rótulos de retenção no Microsoft Teams. |
| 294 | AadRiskDetection | Eventos de auditoria para detecção de risco no Microsoft Entra (anteriormente chamado de Azure Active Directory). |
| 295 | AuditSearch | Eventos de auditoria para um administrador interagindo com a Pesquisa na Auditoria do Purview. |
| 296 | AuditRetentionPolicy | Eventos de auditoria para um administrador interagindo com as Políticas de Retenção na Auditoria do Purview. |
| 297 | AuditConfig | Eventos de auditoria para um administrador interagindo com definições de configuração relacionadas à Auditoria do Purview. |
| 298 | Política de backup | Eventos relacionados às Políticas de Backup do Microsoft 365. |
| 299 | RestoreTask | Eventos relacionados às Tarefas de Restauração do Backup do Microsoft 365. |
| 300 | RestoreItem | Eventos relacionados a artefatos com backup do Backup do Microsoft 365. |
| 301 | BackupItem | Eventos relacionados a itens que estão sendo restaurados usando o Backup do Microsoft 365. |
| 302 | URBACAssignment | Eventos relacionados a atribuições de RBAC Unificado. |
| 303 | URBACRole | Eventos relacionados a funções RBAC unificadas. |
| 304 | URBACEnableState | Eventos relacionados à habilitação do estado do RBAC Unificado. |
| 306 | PurviewInsiderRiskCases | Eventos relacionados a casos de risco interno do Purview. |
| 307 | PurviewInsiderRiskAlerts | Eventos relacionados a alertas de Risco do Purview Insider. |
| 308 | InsiderRiskScopedUsers | Eventos relacionados ao Purview Insider Usuários com escopo de risco. |
| 310 | CreateCopilotPlugin | Eventos de auditoria para a criação de plug-in do Copilot. |
| 311 | UpdateCopilotPlugin | Eventos de auditoria para atualizar um plug-in do Copilot. |
| 312 | DeleteCopilotPlugin | Eventos de auditoria para excluir um plug-in do Copilot. |
| 313 | EnableCopilotPlugin | Eventos de auditoria para habilitar um plug-in do Copilot. |
| 314 | DisableCopilotPlugin | Eventos de auditoria para desabilitar um plug-in do Copilot. |
| 315 | CreateCopilotWorkspace | Eventos de auditoria para criar um workspace do Copilot. |
| 316 | UpdateCopilotWorkspace | Eventos de auditoria para atualizar um workspace do Copilot. |
| 317 | DeleteCopilotWorkspace | Eventos de auditoria para excluir um workspace do Copilot. |
| 318 | EnableCopilotWorkspace | Eventos de auditoria para habilitar um workspace do Copilot. |
| 319 | DisableCopilotWorkspace | Eventos de auditoria para desabilitar um espaço de trabalho do Copilot. |
| 320 | CreateCopilotPromptBook | Eventos de auditoria para criar um livro de prompts do Copilot. |
| 321 | UpdateCopilotPromptBook | Eventos de auditoria para atualizar um livro de prompts do Copilot. |
| 322 | DeleteCopilotPromptBook | Eventos de auditoria para excluir um livro de prompts do Copilot. |
| 323 | EnableCopilotPromptBook | Eventos de auditoria para habilitar um livro de prompts do Copilot. |
| 324 | DisableCopilotPromptBook | Eventos de auditoria para desabilitar um livro de prompts do Copilot. |
| 325 | UpdateCopilotSettings | Evento de auditoria para atualizar as configurações de usuário ou locatário relacionadas ao Copilot. |
| 328 | ConnectedAIAppInteraction | Eventos de auditoria relacionados a interações do usuário com aplicativos de IA de terceiros (não desenvolvidos pela Microsoft) implantados no locatário da Microsoft da organização. |
| 329 | PrivaPrivacyConsentOperation | Eventos de auditoria relacionados ao consentimento no Microsoft Priva. |
| 330 | PrivaPrivacyAssessmentOperation | Eventos de auditoria relacionados a Avaliações no Microsoft Priva. |
| 331 | DataCatalogAccessRequests | Eventos de auditoria relacionados a solicitações de acesso ao Catálogo de Dados. |
| 332 | ComplianceSettingsChange | Eventos de alteração das configurações de Conformidade do Microsoft Purview. |
| 333 | DataSecurityInvestigation | Eventos de Investigações de Segurança de Dados no Microsoft Purview. |
| 334 | TeamCopilotInteraction | Eventos de auditoria para interações do usuário com o Facilitador e atividades executadas pelo Facilitador no Microsoft Teams. |
| 335 | IRMActivityAuditTrail | Eventos do Purview Insider Risk Management. |
| 336 | SharePointContentSecurityPolicy | Eventos da Política de segurança de conteúdo no SharePoint. |
| 337 | CloudUpdateProfileConfig | Eventos da configuração de perfil do Cloud Update. |
| 338 | CloudUpdateTenantConfig | Eventos da configuração de locatário do Cloud Update. |
| 339 | CloudUpdateDeviceConfig | Eventos da configuração de dispositivos gerenciados do Cloud Update. |
| 341 | DeviceDiscoverySettingsExclusion | Eventos relacionados a exclusões nas configurações de descoberta de dispositivo. |
| 342 | DeviceDiscoverySettingsAuthenticatedScans | Eventos relacionados a Verificações Autenticadas nas configurações de Descoberta de Dispositivo. |
| 344 | DeviceDiscoverySettings | Eventos relacionados às configurações na Descoberta de Dispositivos. |
| 345 | USXWorkspaceOnboarding | Eventos relacionados à integração do espaço de trabalho no Microsoft Defender USX. |
| 346 | VivaGlintAdvancedConfiguration | Eventos relacionados à Configuração Avançada no Viva Glint. |
| 347 | VivaGlintPulseProgram | Eventos relacionados ao Programa Pulse no Viva Glint. |
| 348 | VivaGlintPulseProgramRespondentRate | Eventos relacionados à Taxa de Respondente do Programa Pulse no Viva Glint. |
| 349 | VivaGlintQuestion | Eventos relacionados a perguntas no Viva Glint. |
| 350 | VivaGlintRole | Eventos relacionados a funções no Viva Glint. |
| 351 | VivaGlintRubicon | Eventos relacionados ao Rubicon no Viva Glint. |
| 352 | VivaGlintSupportAccess | Eventos relacionados ao acesso de suporte no Viva Glint. |
| 353 | VivaGlintSystem | Eventos relacionados às atividades do sistema no Viva Glint. |
| 354 | VivaGlintUser | Eventos relacionados às atividades do usuário no Viva Glint. |
| 355 | VivaGlintUserGroup | Eventos relacionados às atividades do grupo de usuários no Viva Glint. |
| 356 | VivaGlintFeedbackProgram | Eventos relacionados a Programas de Comentários no Viva Glint. |
| 357 | Auditoria de Malha | Eventos relacionados ao Microsoft Fabric. |
| 358 | TrainableClassifier | Eventos da Classificação de Dados do Purview. |
| 359 | WebContentFiltering | Eventos do Microsoft Edge WebContentFiltering. |
| 360 | NoisyAlertPolicy | Eventos relacionados a Políticas de Alerta Barulhento no Microsoft Defender. |
| 361 | DataScanClassification | Eventos da classificação sob demanda do Purview para SharePoint e OneDrive. |
| 362 | AIInteractionsExport | Eventos relacionados à exportação de interações de IA. |
| 363 | Microsoft365CopilotScheduledPrompt | Eventos do prompt agendado do Microsoft 365 Copilot. |
| 364 | PlacesDirectory | Eventos do diretório do Microsoft Places. |
| 365 | SentinelNotebookOnLake | Eventos da execução do notebook no data lake do Sentinel. |
| 366 | Trabalho do Sentinel | Eventos de operações em trabalhos no data lake do Sentinel. |
| 367 | SentinelKQLOnLake | Eventos da execução de KQL no data lake do Sentinel. |
| 368 | Integração do SentinelLakeOn | Eventos da integração com o data lake do Sentinel. |
| 369 | SentinelLakeDataOnboarding | Carregamento de dados no data lake do Sentinel. |
| 370 | SentinelAITool | Eventos das operações na ferramenta de IA no Microsoft Sentinel |
| 371 | Gráfico do Sentinela | Eventos relacionados ao Graph no Microsoft Sentinel. |
| 372 | CrossTenantAccessPolicy | Eventos de Políticas de Acesso Entre Locatários. |
| 373 | OutlookCopilotAutomation | Eventos relacionados à automação de back-end (sem uma interação explícita do usuário) no Microsoft Outlook conduzidos por Agentes, Copilot ou outros cenários de IA. |
| 374 | VivaEngageNetworkAssociation | Eventos relacionados à associação de rede no Viva Engage. |
| 375 | AppAdminActivity | Eventos relacionados à atividade do administrador do aplicativo. |
| 376 | AppSettingsAdminActivity | Eventos relacionados à atividade do administrador das configurações do aplicativo. |
| 377 | UniversalPrintPrintJob | Eventos de auditoria relacionados a trabalhos de impressão na impressão universal da Microsoft. |
| 378 | VivaAmplifyOutlookSensitivityLabel | Eventos relacionados aos rótulos de confidencialidade do Outlook no Viva Amplify. |
| 379 | AIInteractionsSubscription | Eventos relacionados a assinaturas de interação de IA. |
| 380 | AIInteractionsChangeNotification | Eventos relacionados à interação com IA alteram as notificações. |
| 381 | FilteringMailMetadataExtended | Eventos relacionados à filtragem de metadados de email. |
| 382 | OfficeRestrictedModeAction | Eventos de auditoria relacionados a atividades executadas no Modo Restrito do Office. |
| 383 | CopilotForSecurityTrigger | Eventos relacionados a gatilhos para agentes do Security Copilot. |
| 384 | CopilotAgentManagement | Eventos relacionados a atividades administrativas para agentes do Microsoft Copilot. |
| 385 | P4AIAssessmentFabricScannerRecord | Eventos relacionados ao Purview for AI Assessment Fabric Scanner. |
| 386 | PlannerGoal | Eventos de meta do Microsoft Planner. |
| 387 | PlannerGoalList | Eventos de lista de metas do Microsoft Planner. |
| 401 | PlannerChatMessage | Eventos de mensagem de chat do Microsoft Planner. |
| 402 | PlannerChatMessageList | Eventos da lista de mensagens de chat do Microsoft Planner. |
| 414 | VivaEngageSegment | Viva Engage eventos de segmentação. |
| 422 | Eventos do VivaEngage | Eventos relacionados ao Viva Engage Eventos hospedados. |
| 427 | UniversalPrintManagement | Eventos de auditoria relacionados a eventos de gerenciamento na Impressão Universal da Microsoft. |
| 430 | PurviewPostureAgent | Eventos do Agente de Postura de Segurança de Dados. |
| 431 | GranularBrowseTask | Eventos relacionados à navegação Ponto de restauração do site de backup usando o Backup do Microsoft 365. |
| 444 | TeamsEvalDataHubDataAccess | Eventos de acesso a dados do Hub de Dados de Avaliação do Teams. |
| 445 | TeamsEvalDataHubPermissionChange | Eventos de alteração de permissão do Hub de Dados de Avaliação do Teams. |
| 454 | DragonCopilotAdmin | Eventos das operações administrativas do Dragon Copilot. |
| 462 | MicrosoftTeamsUserConcern | Eventos relacionados à preocupação de segurança do usuário no Microsoft Teams. |
| 463 | VivaGlintAgenticCampaign | Eventos relacionados a campanhas agenciais no Viva Glint. |
| 479 | VivaGlintVivaInsightsIntegration | Eventos relacionados à integração do Viva Insights com o Viva Glint. |
Enumeração: User Type - Tipo: Edm.Int32
User Type
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Regular | Um usuário comum sem permissões de administrador. |
| 1 | Reserved | Um valor reservado, não para uso. |
| 2 | Admin | Um administrador na sua organização do Microsoft 365. |
| 3 | DCAdmin | Uma conta de administrador de datacenter ou sistema de datacenter da Microsoft. |
| 4 | System | Um evento de auditoria disparado pela lógica do lado do servidor. Por exemplo, serviços Windows ou processos em segundo plano. |
| 5 | Application | Um evento de auditoria disparado por um aplicativo do Microsoft Entra. |
| 6 | ServicePrincipal | Uma entidade de serviço. |
| 7 | CustomPolicy | Uma política criada ou gerenciada pelo cliente. |
| 8 | SystemPolicy | Uma política do sistema ou gerenciada pela Microsoft. |
| 9 | PartnerTechnician | Usuário de um locatário de parceiro trabalhando em nome do locatário do cliente (em cenários GDAP). |
| 10 | Guest | Um convidado ou usuário anônimo. |
Observação
** Para eventos relacionados ao Microsoft Entra, o valor de um administrador não é usado em um registro de auditoria. Os registros de auditoria para atividades executadas por administradores indicam que um usuário comum (por exemplo, UserType: 0) executou a atividade. A propriedade UserID identifica a pessoa (usuário comum ou administrador) que executou essa atividade.
Enumeração: AuditLogScope - Tipo: Edm.Int32
AuditLogScope
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Online | Este evento foi criado por um serviço do Microsoft 365. |
| 1 | Onprem | Este evento foi criado por um servidor local. |
Tipo complexo AppAccessContext
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AADSessionId | Edm.String | Não | O SessionId do Microsoft Entra da entrada do Entra que foi executada pelo aplicativo em nome do usuário. |
| APIId | Edm.String | Não | O Id para o caminho da API que é usado para acessar o recurso; por exemplo, acesso por meio da API do Microsoft Graph. |
| ClientAppId | Edm.String | Não | A ID do aplicativo Microsoft Entra que realizou o acesso em nome do usuário. |
| ClientAppName | Edm.String | Não | O nome do aplicativo Microsoft Entra que executou o acesso em nome do usuário. |
| CorrelationId | Edm.String | Não | Um identificador que pode ser usado para correlacionar as ações de um usuário específico entre Microsoft 365 serviços. |
| UniqueTokenId | Edm.String | Não | UniqueTokenId será definido se o token do Microsoft Entra estiver disponível para a solicitação. É um identificador exclusivo por-token que diferencia maiúsculas de minúsculas. |
| IssuedAtTime | Edm.Date | Não | "Emitido em" é definido se o token do Microsoft Entra estiver disponível para a solicitação e indica quando ocorreu a autenticação desse token do Microsoft Entra. |
Esquema base do SharePoint
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Site | Edm.Guid | Não | O GUID do site onde o arquivo ou pasta acessado pelo usuário está localizado. |
| ItemType | Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.ItemType" | Não | O tipo de objeto que foi acessado ou modificado. Confira a tabela ItemType para obter detalhes sobre os tipos de objetos. |
| EventSource | Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.EventSource" | Não | Identifica que um evento ocorreu no SharePoint. Valores possíveis são SharePoint ou ObjectModel. |
| SourceName | Edm.String | Não | A entidade que acionou a operação auditada. Valores possíveis são SharePoint ou ObjectModel. |
| UserAgent | Edm.String | Não | Informações sobre o cliente ou navegador do usuário. Esta informação é fornecida pelo cliente ou navegador. |
| MachineDomainInfo | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | Informações sobre as operações de sincronização do dispositivo. Essas informações são relatadas somente se estiverem presentes na solicitação. |
| MachineId | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | Informações sobre as operações de sincronização do dispositivo. Essas informações são relatadas somente se estiverem presentes na solicitação. |
| ListItemUniqueId | Edm.Guid | Não | O GUID de um item de lista exclusivamente identificável. Esta informação está presente apenas se for aplicável. |
| ListId | Edm.Guid | Não | O GUID da lista. Esta informação está presente apenas se for aplicável. |
| ApplicationId | Edm.String | Não | O ID do aplicativo que está executando a operação. |
| ApplicationDisplayName | Edm.String | Não | O nome de exibição do aplicativo que está executando a operação. |
| IsWorkflow | Edm.Boolean | Não | Isso está definido como True se os Fluxos de Trabalho do SharePoint dispararem o evento auditado. |
Enumeração: ItemType - Tipo: Edm.Int32
ItemType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Invalid | O item não consiste em nenhum dos outros tipos de itens (listados nesta tabela). |
| 1 | File | O item é um arquivo. |
| 5 | Folder | O item é uma pasta. |
| 6 | web | O item é uma Web. |
| 7 | Site | O item é um site. |
| 8 | Tenant | O item é um locatário. |
| 9 | DocumentLibrary | O item é uma biblioteca de documentos. |
| 11 | Page | O item é uma página. |
Enumeração: EventSource - Tipo: Edm.Int32
EventSource
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | SharePoint | A origem do evento é o SharePoint. |
| 1 | ObjectModel | A origem do evento é o ObjectModel. |
Enumeração: SharePointAuditOperation - Tipo: Edm.Int32
| Nome do membro | Descrição |
|---|---|
| AccessInvitationAccepted | O destinatário de um convite para exibir ou editar um arquivo compartilhado (ou pasta) acessou o arquivo compartilhado clicando no link do convite. |
| AccessInvitationCreated | O usuário envia um convite para outra pessoa (dentro ou fora de sua organização) para exibir ou editar um arquivo ou pasta compartilhada em um site do SharePoint ou OneDrive. Os detalhes da entrada do evento identificam o nome do arquivo que foi compartilhado, o usuário ao qual o convite foi enviado e o tipo de permissão de compartilhamento selecionado pela pessoa que enviou o convite. |
| AccessInvitationExpired | Um convite enviado a um usuário externo expira. Por padrão, um convite enviado a um usuário fora de sua organização expira após sete dias se o convite não for aceito. |
| AccessInvitationRevoked | O administrador do site ou o proprietário de um site ou documento no SharePoint ou no OneDrive retira um convite que foi enviado para um usuário fora da sua organização. Um convite pode ser retirado somente antes de ser aceito. |
| AccessInvitationUpdated | O usuário que criou e enviou um convite para outra pessoa exibir ou editar um arquivo ou pasta compartilhada em um site do SharePoint ou OneDrive reenviou o convite. |
| AccessRequestApproved | O administrador do site ou o proprietário de um site ou documento no SharePoint ou no OneDrive aprova uma solicitação do usuário para acessar o site ou documento. |
| AccessRequestCreated | O usuário solicita acesso a um site ou documento no SharePoint ou no OneDrive que não tem permissão para acessar. |
| AccessRequestRejected | O administrador do site ou proprietário de um site ou documento no SharePoint recusa uma solicitação do usuário para acessar o site ou documento. |
| ActivationEnabled | Os usuários podem habilitar modelos de formulário para navegador que não contenham código de formulário, exijam confiança total, permitam a renderização em um dispositivo móvel ou usem uma conexão de dados gerenciada por um administrador de servidor. |
| AdministratorAddedToTermStore | Administrador do repositório de termos adicionado. |
| AdministratorDeletedFromTermStore | Administrador do repositório de termos excluído. |
| AllowGroupCreationSet | O administrador ou proprietário do site adiciona um nível de permissão a um site do SharePoint ou OneDrive que permite que um usuário atribuído a essa permissão crie um grupo para esse site. |
| AppCatalogCreated | Catálogo de aplicativos criado para disponibilizar aplicativos de negócios personalizados para o seu ambiente do SharePoint. |
| AuditPolicyRemoved | Política de Ciclo de Vida do Documento removida para um conjunto de sites. |
| AuditPolicyUpdate | Política de Ciclo de Vida do Documento atualizada para um conjunto de sites. |
| AzureStreamingEnabledSet | Um proprietário de portal de vídeo permitiu o streaming de vídeo do Azure. |
| CollaborationTypeModified | O tipo de colaboração permitido em sites (por exemplo, intranet, extranet ou público) foi modificado. |
| ConnectedSiteSettingModified | O usuário criou, modificou ou excluiu o link entre um projeto e um site de projeto ou o usuário modifica a configuração de sincronização no link no Project Web App. |
| ContainerTypeCreated | Um tipo de contêiner do SharePoint Embedded foi criado. |
| ContainerTypeDeleted | Um tipo de contêiner do SharePoint Embedded foi excluído. |
| ContainerTypeOwnersUpdated | Os proprietários de um tipo de contêiner do SharePoint Embedded foram atualizados. |
| ContainerTypeUpdated | Um tipo de contêiner do SharePoint Embedded foi atualizado. |
| CreateSSOApplication | Aplicativo de destino criado no Serviço de Repositório Seguro. |
| CustomFieldOrLookupTableCreated | O usuário criou um campo personalizado ou tabela/item de pesquisa no Project web app. |
| CustomFieldOrLookupTableDeleted | O usuário excluiu um campo personalizado ou tabela/item de pesquisa no Project Web App. |
| CustomFieldOrLookupTableModified | O usuário modificou um campo personalizado ou tabela/item de pesquisa no Project Web App. |
| CustomizeExemptUsers | O administrador global personalizou a lista de agentes do usuário isentos no Centro de administração do SharePoint. Você pode especificar quais agentes de usuário devem ficar isentos de receber uma página da Web inteira para indexar. Essa configuração significa que quando um agente de usuário isento encontra um formulário do InfoPath, o formulário é retornado como um arquivo XML em vez de uma página da Web inteira. Esse resultado torna a indexação de formulários do InfoPath mais rápida. |
| DefaultLanguageChangedInTermStore* | Configuração de idioma alterada no repositório de terminologia. |
| DelegateModified | O usuário criou ou modificou um representante de segurança no Project Web App. |
| DelegateRemoved | O usuário excluiu um representante de segurança no Project web app. |
| DeleteSSOApplication | Um aplicativo SSO foi excluído. |
| eDiscoveryHoldApplied | Um Bloqueio In-loco foi colocado em uma fonte de conteúdo. Os Bloqueios In-loco são gerenciados usando um conjunto de sites de Descoberta Eletrônica (como o Centro de Descoberta Eletrônica) no SharePoint. |
| eDiscoveryHoldRemoved | Um Bloqueio In-loco foi removido de uma fonte de conteúdo. Os Bloqueios In-loco são gerenciados usando um conjunto de sites de Descoberta Eletrônica (como o Centro de Descoberta Eletrônica) no SharePoint. |
| eDiscoverySearchPerformed | Uma pesquisa de Descoberta Eletrônica foi realizada usando um conjunto de sites de Descoberta Eletrônica no SharePoint. |
| EngagementAccepted | O usuário aceita um compromisso de recurso no Project Web App. |
| EngagementModified | O usuário modifica um compromisso de recurso no Project Web App. |
| EngagementRejected | O usuário rejeita um compromisso de recurso no Project Web App. |
| EnterpriseCalendarModified | O usuário copia, modifica ou exclui um calendário corporativo no Project Web App. |
| EntityDeleted | O usuário exclui um quadro de horários no Project Web App. |
| EntityForceCheckedIn | O usuário força uma marcação em um calendário, campo personalizado ou tabela de pesquisa no Project Web App. |
| ExemptUserAgentSet | O administrador global adiciona um agente do usuário à lista de agentes do usuário isentos no Centro de administração do SharePoint. |
| FeatureActivated | O administrador do site ativa um recurso de conjunto de sites. |
| FeatureDeactivated | O administrador do site desativa um recurso do conjunto de sites. |
| FileAccessed | A conta de usuário ou sistema acessa um arquivo em um site do SharePoint ou do OneDrive. Contas do sistema também podem gerar eventos FileAccessed. |
| FileCheckOutDiscarded | O usuário descarta um arquivo com check-out. Isso significa que quaisquer alterações feitas no arquivo quando ele passou por check-out serão descartadas e não serão salvas na versão do documento na biblioteca de documentos. |
| FileCheckedIn | O usuário faz check-in de um documento que fez check-out em uma biblioteca de documentos do SharePoint ou do OneDrive. |
| FileCheckedOut | O usuário faz check-out de um documento localizado em uma biblioteca de documentos do SharePoint ou do OneDrive. Os usuários podem fazer check-out e alterações nos documentos que foram compartilhados com eles. |
| FileCopied | O usuário copia um documento de um site do SharePoint ou do OneDrive. O arquivo copiado pode ser salvo em outra pasta no site. |
| FileDeleted | O usuário exclui um documento de um site do SharePoint ou do OneDrive. |
| FileDeletedFirstStageRecycleBin | O usuário exclui um arquivo da lixeira em um site do SharePoint ou do OneDrive. |
| FileDeletedSecondStageRecycleBin | O usuário exclui um arquivo da lixeira de segundo estágio em um site do SharePoint ou do OneDrive. |
| FileDownloaded | O usuário baixa um documento de um site do SharePoint ou do OneDrive. |
| FileFetched | Este evento foi substituído pelo evento FileAccessed e foi descontinuado. |
| FileModified | A conta do usuário ou do sistema modifica o conteúdo ou as propriedades de um documento localizado em um site do SharePoint ou do OneDrive. |
| FileMoved | O usuário move um documento de seu local atual em um site do SharePoint ou OneDrive para um novo local. |
| FilePreviewed | O usuário visualiza um documento em um site do SharePoint ou do OneDrive. |
| FileRecycled | O usuário move um documento para a Lixeira do SharePoint ou do OneDrive. |
| FileRenamed | O usuário renomeia um documento em um site do SharePoint ou do OneDrive. |
| FileRestored | O usuário restaura um documento da lixeira de um site do SharePoint ou do OneDrive. |
| FileSyncDownloadedFull | O usuário baixa um arquivo para o computador de uma biblioteca de documentos do SharePoint ou do OneDrive usando Sincronização do OneDrive aplicativo (OneDrive.exe). |
| FileSyncDownloadedPartial | Este evento foi preterido juntamente com o antigo aplicativo Sincronização do OneDrive (Groove.exe). |
| FileSyncUploadedFull | O usuário carrega um novo arquivo ou faz alterações em um arquivo na biblioteca de documentos do SharePoint ou no OneDrive usando Sincronização do OneDrive aplicativo (OneDrive.exe). |
| FileSyncUploadedPartial | Este evento foi preterido juntamente com o antigo aplicativo Sincronização do OneDrive (Groove.exe). |
| FileUploaded | O usuário carrega um documento em uma pasta em um site do SharePoint ou do OneDrive. |
| FileViewed | Este evento foi substituído pelo evento FileAccessed e foi descontinuado. |
| FolderCopied | O usuário copia uma pasta de um site do SharePoint ou do OneDrive para outro local no SharePoint ou no OneDrive. |
| FolderCreated | O usuário cria uma pasta em um site do SharePoint ou do OneDrive. |
| FolderDeleted | O usuário exclui uma pasta de um site do SharePoint ou do OneDrive. |
| FolderDeletedFirstStageRecycleBin | O usuário exclui uma pasta da lixeira em um site do SharePoint ou do OneDrive. |
| FolderDeletedSecondStageRecycleBin | O usuário exclui uma pasta da lixeira de segundo estágio em um site do SharePoint ou do OneDrive. |
| FolderModified | O usuário modifica uma pasta em um site do SharePoint ou do OneDrive. Este evento inclui alterações de metadados da pasta, como tags e propriedades. |
| FolderMoved | O usuário move uma pasta de um site do SharePoint ou do OneDrive. |
| FolderRecycled | O usuário move uma pasta para a Lixeira do SharePoint ou do OneDrive. |
| FolderRenamed | O usuário renomeia uma pasta em um site do SharePoint ou do OneDrive. |
| FolderRestored | O usuário restaura uma pasta da Lixeira em um site do SharePoint ou do OneDrive. |
| GroupAdded | O administrador ou proprietário do site cria um grupo para um site do SharePoint ou OneDrive ou executa uma tarefa que resulta na criação de um grupo. Por exemplo, na primeira vez que um usuário cria um link para compartilhar um arquivo, um grupo do sistema é adicionado ao site do usuário no OneDrive. Esse evento também pode ser o resultado de um usuário ter criado um link com permissões de edição para um arquivo compartilhado. |
| GroupRemoved | O usuário exclui um grupo de um site do SharePoint ou do OneDrive. |
| GroupUpdated | O administrador ou proprietário do site altera as configurações de um grupo para um site do SharePoint ou OneDrive. Isso pode incluir a alteração do nome do grupo, quem pode visualizar ou editar os membros do grupo e como as solicitações de associação são tratadas. |
| LanguageAddedToTermStore | Idioma adicionado ao repositório de terminologia. |
| LanguageRemovedFromTermStore | Idioma removido do repositório de terminologia. |
| LegacyWorkflowEnabledSet | O proprietário ou administrador do site adiciona o tipo de conteúdo da Tarefa de Fluxo de Trabalho do SharePoint ao site. Os administradores globais também podem ativar fluxos de trabalho para toda a organização no centro de administração do SharePoint. |
| LookAndFeelModified | O usuário modifica um início rápido, formatos de gráfico de Gantt ou formatos de grupo. Ou o usuário cria, modifica ou exclui um modo de exibição no Project web app. |
| ManagedSyncClientAllowed | O usuário estabelece com êxito uma relação de sincronização com um site do SharePoint ou do OneDrive. A relação de sincronização é bem-sucedida porque o computador do usuário é membro de um domínio que foi adicionado à lista de domínios (chamada de Lista de Destinatários Confiáveis) que pode acessar bibliotecas de documentos em sua organização. Para obter mais informações, consulte Introdução ao Shell de Gerenciamento do SharePoint Online para habilitar a Sincronização do OneDrive para domínios que estão na lista de destinatários confiáveis. |
| MaxQuotaModified | A cota máxima de um site foi modificada. |
| MaxResourceUsageModified | O uso máximo permitido de recursos para um site foi modificado. |
| MySitePublicEnabledSet | O sinalizador que permite aos usuários ter MySites públicos foi definido pelo Administrador de serviços do SharePoint. |
| NewsFeedEnabledSet | O administrador ou proprietário do site habilita feeds RSS para um site do SharePoint ou OneDrive. Os administradores globais podem ativar RSS feeds para toda a organização no centro de administração do SharePoint. |
| ODBNextUXSettings | A nova interface do usuário do OneDrive foi habilitada. |
| OfficeOnDemandSet | O administrador do site habilita o Office on Demand, que permite aos usuários acessar a versão mais recente dos aplicativos da área de trabalho do Office. O Office on Demand está habilitado no Centro de administração do SharePoint e exige uma assinatura do Office 365 que inclua aplicativos completos do Office instalados. |
| PageViewed | O usuário exibe uma página em um site do SharePoint ou OneDrive. Isso não inclui a exibição de arquivos da biblioteca de documentos de um site do SharePoint ou do site One Drive for Business em um navegador. |
| PeopleResultsScopeSet | O administrador do site cria ou altera a fonte de resultados para Pesquisas de Pessoas em um site do SharePoint. |
| PermissionSyncSettingModified | O usuário modifica as configurações de sincronização de permissão do projeto no Project Web App. |
| PermissionTemplateModified | O usuário cria, modifica ou exclui um modelo de permissões no Project Web App. |
| PortfolioDataAccessed | O usuário acessa o conteúdo do portfólio (biblioteca de drivers, priorização de drivers, análises de portfólio) no Project web app. |
| PortfolioDataModified | O usuário cria, modifica ou exclui dados de portfólio (biblioteca de drivers, priorização de drivers, análises de portfólio) no Project Web App. |
| PreviewModeEnabledSet | O administrador do site habilita a visualização do documento para um site do SharePoint. |
| ProjectAccessed | O usuário acessa o conteúdo do projeto no Project Web App. |
| ProjectCheckedIn | O usuário faz check-in de um projeto que fez check-out em um aplicativo Web do Project. |
| ProjectCheckedOut | O usuário faz check-out de um projeto localizado em um aplicativo Web do Project. Os usuários podem fazer check-out e fazer alterações em projetos para os quais têm permissão para abrir. |
| ProjectCreated | O usuário cria um projeto no Project Web App. |
| ProjectDeleted | O usuário exclui um projeto no Project Web App. |
| ProjectForceCheckedIn | O usuário força um marcar em um projeto no Project Web App. |
| ProjectModified | O usuário modifica um projeto no aplicativo Web do Project. |
| ProjectPublished | O usuário publica um projeto no Project Web App. |
| ProjectWorkflowRestarted | O usuário reinicia um fluxo de trabalho no Project Web App. |
| PWASettingsAccessed | O usuário acessa as configurações do aplicativo Web do Project por meio do CSOM. |
| PWASettingsModified | O usuário modifica a configuração de um aplicativo Web do Projeto. |
| QueueJobStateModified | O usuário cancela ou reinicia um trabalho de fila no Project Web App. |
| QuotaWarningEnabledModified | Aviso de cota de armazenamento modificada. |
| RenderingEnabled | Os modelos de formulário habilitados para navegador são renderizados pelos serviços de formulários do InfoPath. |
| ReportingAccessed | O usuário acessou o ponto de extremidade de relatório no Project Web App. |
| ReportingSettingModified | O usuário modifica a configuração de relatório no Project web app. |
| ResourceAccessed | O usuário acessa o conteúdo de um recurso da empresa no Project Web App. |
| ResourceCheckedIn | O usuário faz check-in de um recurso da empresa que fez check-out no aplicativo Web do Project. |
| ResourceCheckedOut | O usuário faz check-out de um recurso da empresa localizado no Project Web App. |
| ResourceCreated | O usuário cria um recurso da empresa no Project Web App. |
| ResourceDeleted | O usuário exclui um recurso da empresa no Project Web App. |
| ResourceForceCheckedIn | O usuário força a marcação de um recurso da empresa no Project Web App. |
| ResourceModified | O usuário modifica um recurso da empresa no Project Web App. |
| ResourcePlanCheckedInOrOut | O usuário faz check-in ou check-out de um plano de recursos no Project Web App. |
| ResourcePlanModified | O usuário modifica um plano de recursos no Project Web App. |
| ResourcePlanPublished | O usuário publica um plano de recursos no Project Web App. |
| ResourceRedacted | O usuário redigirá um recurso da empresa removendo todas as informações pessoais no Project Web App. |
| ResourceWarningEnabledModified | Aviso de cota de recursos modificada. |
| SSOGroupCredentialsSet | Credenciais de grupo definidas no Serviço de Repositório Seguro. |
| SSOUserCredentialsSet | Credenciais de usuário definidas no Serviço de Repositório Seguro. |
| SearchCenterUrlSet | Conjunto de URLs do Centro de Pesquisa. |
| SecondaryMySiteOwnerSet | Um usuário adicionou um proprietário secundário ao seu MySite. |
| SecurityCategoryModified | O usuário cria, modifica ou exclui uma categoria de segurança no Project Web App. |
| SecurityGroupModified | O usuário cria, modifica ou exclui um grupo de segurança no Project Web App. |
| SendToConnectionAdded | O administrador global cria uma nova conexão Enviar para na página Gerenciamento de registros no Centro de administração do SharePoint. Uma conexão Enviar para especifica configurações para um repositório de documentos ou um centro de registros. Quando você cria uma conexão Enviar para, um Organizador de Conteúdo pode enviar documentos à localização especificada. |
| SendToConnectionRemoved | O administrador global exclui uma conexão Enviar para na página Gerenciamento de registros no Centro de administração do SharePoint. |
| SharedLinkCreated | O usuário cria um link para um arquivo compartilhado no SharePoint ou no OneDrive. Este link pode ser enviado para outras pessoas para dar acesso ao arquivo. Um usuário pode criar dois tipos de links: um link que permite ao usuário visualizar e editar o arquivo compartilhado, ou um link que permite ao usuário apenas visualizar o arquivo. |
| SharedLinkDisabled | O usuário desabilita (permanentemente) um link que foi criado para compartilhar um arquivo. |
| SharingInvitationAccepted * | O usuário aceita um convite para compartilhar um arquivo ou uma pasta. Esse evento é registrado quando um usuário compartilha um arquivo com outros usuários. |
| SharingRevoked | O usuário cancela o compartilhamento de um arquivo ou pasta que foi compartilhado anteriormente com outros usuários. Esse evento é registrado quando um usuário deixa de compartilhar um arquivo com outros usuários. |
| SharingSet | O usuário compartilha um arquivo ou pasta localizado no SharePoint ou no OneDrive com outro usuário dentro de sua organização. |
| SiteAdminChangeRequest | O usuário solicita ser adicionado como um administrador do conjunto de sites de um conjunto de sites do SharePoint. Os administradores do conjunto de sites têm permissões de controle total para o conjunto de sites e todos os subsites. |
| SiteCollectionAdminAdded* | O administrador ou proprietário do conjunto de sites adiciona uma pessoa como administrador do conjunto de sites para um site do SharePoint ou do OneDrive. Os administradores do conjunto de sites têm permissões de controle total para o conjunto de sites e todos os subsites. |
| SiteCollectionCreated | O administrador global cria um novo conjunto de sites em sua organização do SharePoint. |
| SitePermanentlyDeleted | Um administrador global ou do SharePoint exclui permanentemente um site dos Sites Excluídos do Centro de Administração do SharePoint. |
| SiteRenamed | O administrador ou proprietário do site renomeia um site do SharePoint ou do OneDrive |
| SiteRestored | Um administrador global ou do SharePoint restaura um site dos Sites Excluídos do Centro de Administração do SharePoint. |
| StatusReportModified | O usuário cria, modifica ou exclui um relatório de status no Project web app. |
| SyncGetChanges | O usuário clica em Sincronizar na bandeja de ações do SharePoint ou do OneDrive para sincronizar as alterações feitas no arquivo em uma biblioteca de documentos no computador. |
| SyntexBillingSubscriptionSettingsChanged | As configurações de assinatura do Syntex Billing foram alteradas. Esse evento é acionado quando uma avaliação do Syntex expira. |
| TaskStatusAccessed | O usuário acessa o status de uma ou mais tarefas no Project Web App. |
| TaskStatusApproved | O usuário aprova uma atualização de status de uma ou mais tarefas no Project Web App. |
| TaskStatusRejected | O usuário rejeita uma atualização de status de uma ou mais tarefas no Project Web App. |
| TaskStatusSaved | O usuário salva uma atualização de status de uma ou mais tarefas no Project web app. |
| TaskStatusSubmitted | O usuário envia uma atualização de status de uma ou mais tarefas no Project Web App. |
| TenantWideThemeCreated | Um administrador do SharePoint, administrador global ou gerente de marca cria um tema personalizado que se aplica a todos os sites do SharePoint em sua organização. |
| TenantWideThemeDeleted | Um administrador do SharePoint, um administrador global ou um gerente de marca exclui um tema personalizado que se aplica a todos os sites do SharePoint em sua organização. |
| TenantWideThemeUpdated | Um administrador do SharePoint, um administrador global ou um gerente de marca atualiza um tema personalizado que se aplica a todos os sites do SharePoint em sua organização. |
| TimesheetAccessed | O usuário acessa um quadro de horários no Project Web App. |
| TimesheetApproved | O usuário aprova o quadro de horários no Project Web App. |
| TimesheetRejected | O usuário rejeita um quadro de horários no Project Web App. |
| TimesheetSaved | O usuário salva um quadro de horários no Project web app. |
| TimesheetSubmitted | O usuário envia um quadro de horários de status no Project Web App. |
| UnmanagedSyncClientBlocked | O usuário tenta estabelecer uma relação de sincronização com um site do SharePoint ou OneDrive de um computador que não é membro do domínio da sua organização ou é membro de um domínio que não foi adicionado à lista de domínios (chamada de lista de destinatários confiáveis) que pode acessar bibliotecas de documentos em sua organização. A relação de sincronização não é permitida e o computador do usuário é impedido de sincronizar, fazer download ou fazer upload de arquivos em uma biblioteca de documentos. |
| UpdateDisableSiteBranding | Um administrador global ou do SharePoint habilita ou desabilita a identidade visual do site. |
| UpdateSSOApplication | Aplicativo de destino atualizado no Serviço de Repositório Seguro. |
| UserAddedToGroup | O administrador ou proprietário do site adiciona uma pessoa a um grupo em um site do SharePoint ou OneDrive. Adicionar uma pessoa a um grupo concede ao usuário as permissões que foram atribuídas ao grupo. |
| UserRemovedFromGroup | O administrador ou proprietário do site remove uma pessoa de um grupo em um site do SharePoint ou OneDrive. Depois que a pessoa é removida, ela não recebe mais as permissões que foram atribuídas ao grupo. |
| WebThemeApplied | Um administrador global ou do SharePoint ou um proprietário de site aplica um tema da Web. |
| WorkflowModified | O usuário cria, modifica ou exclui um Tipo de Projeto da Empresa ou fases ou estágios do Fluxo de Trabalho no Project web app. |
Operações de arquivos do SharePoint
Os eventos de arquivo e páginaretornados em pesquisas de log de auditoria usam esse esquema.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| SiteUrl | Edm.String | Sim | A URL do site onde o arquivo ou pasta acessado pelo usuário está localizado. |
| SourceRelativeUrl | Edm.String | Não | O URL da pasta que contém o arquivo acessado pelo usuário. A combinação dos valores dos parâmetros SiteURL,SourceRelativeURL e SourceFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo acessado pelo usuário. |
| SourceFileName | Edm.String | Sim | O nome do arquivo ou pasta acessado pelo usuário. |
| SourceFileExtension | Edm.String | Não | A extensão do arquivo que foi acessado pelo usuário. Esta propriedade fica em branco se o objeto que foi acessado for uma pasta. |
| DestinationRelativeUrl | Edm.String | Não | A URL da pasta de destino em que um arquivo é copiado ou movido. A combinação dos valores dos parâmetros SiteURL,DestinationRelativeURL e DestinationFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo do arquivo que foi copiado. Essa propriedade é exibida apenas para eventos FileCopied e FileMoved. |
| DestinationFileName | Edm.String | Não | O nome do arquivo que foi copiado ou movido. Essa propriedade é exibida apenas para eventos FileCopied e FileMoved. |
| DestinationFileExtension | Edm.String | Não | A extensão de um arquivo que foi copiado ou movido. Essa propriedade é exibida apenas para eventos FileCopied e FileMoved. |
| UserSharedWith | Edm.String | Não | O usuário com o qual um recurso foi compartilhado. |
| SharingType | Edm.String | Não | O tipo de permissões de compartilhamento que foram designadas ao usuário com o qual o recurso foi compartilhado. Esse usuário é identificado pelo parâmetro UserSharedWith . |
| SourceLabel | Edm.String | Não | O rótulo original do arquivo antes de ser alterado por uma ação do usuário. |
| DestinationLabel | Edm.String | Não | O rótulo final do arquivo depois que ele é alterado por uma ação do usuário. |
| SensitivityLabelOwnerEmail | Edm.String | Não | O endereço de email do proprietário do rótulo de confidencialidade. |
| SensitivityLabelId | Edm.String | Não | A ID do rótulo de confidencialidade atual do arquivo. |
Listar Operações do SharePoint
Os eventos de lista do SharePointretornados em pesquisas de log de auditoria usam esse esquema.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ListTitle | Edm.String | Não | O título da lista de SharePoint. |
| ListName | Edm.String | Não | O nome da lista do SharePoint. |
| ListUrl | Edm.String | Não | O URL da lista em relação ao site que o contém. |
| ListBaseType | Edm.String | Não | Especifica o tipo base para uma lista. |
| ListBaseTemplateType | Edm.String | Não | O tipo de definição de lista no qual a lista se baseia. |
| IsHiddenList | Edm.Boolean | Não | Esse valor será definido para True se a lista do SharePoint estiver oculta. |
| IsDocLib | Edm.Boolean | Não | Este valor está definido como True se a lista do SharePoint for do tipo Biblioteca de Documentos. |
Esquema de compartilhamento do SharePoint
Os eventos de solicitação de compartilhamento e acessoretornados em pesquisas de log de auditoria usam esse esquema.
Os eventos do SharePoint relacionados ao compartilhamento de arquivos. Eles são diferentes dos eventos relacionados a arquivos e pastas em que um usuário está realizando uma ação que afeta outro usuário. Para obter informações sobre o esquema de compartilhamento do SharePoint, consulte Usar a auditoria de compartilhamento no log de auditoria .
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| TargetUserOrGroupName | Edm.String | Não | Armazena o UPN ou o nome do usuário ou grupo de destino com o qual um recurso foi compartilhado. |
| TargetUserOrGroupType | Edm.String | Não | Identifica se o usuário ou grupo de destino é um Membro, Convidado, Grupo ou Parceiro. |
| EventData | Código XML | Não | Transmite informações de acompanhamento sobre a ação de compartilhamento que ocorreu, como adicionar um usuário a um grupo ou conceder permissões de edição. |
| SiteUrl | Edm.String | Não | A URL do site onde o arquivo ou pasta acessado pelo usuário está localizado. |
| SourceRelativeUrl | Edm.String | Não | O URL da pasta que contém o arquivo acessado pelo usuário. A combinação dos valores dos parâmetros SiteURL,SourceRelativeURL e SourceFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo acessado pelo usuário. |
| SourceFileName | Edm.String | Não | O nome do arquivo ou pasta acessado pelo usuário. |
| SourceFileExtension | Edm.String | Não | A extensão do arquivo que foi acessado pelo usuário. Esta propriedade fica em branco se o objeto que foi acessado for uma pasta. |
| UniqueSharingId | Edm.String | Não | O ID de compartilhamento exclusivo associado à operação de compartilhamento. |
Esquema do SharePoint
Os eventos do SharePoint (excluindo os eventos de arquivo e pasta) retornados em pesquisas de log de auditoria usam esse esquema.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| CustomEvent | Edm.String | Não | Cadeia de caracteres opcional para eventos personalizados. |
| EventData | Edm.String | Não | Carga opcional para eventos personalizados. |
| ModifiedProperties | Collection(ModifiedProperty) | Não | A propriedade está incluída para eventos de administrador, como adicionar um usuário como membro de um site ou grupo de administradores de um conjunto de sites. A propriedade inclui o nome da propriedade que foi modificada (por exemplo, o grupo Administrador do Site), o novo valor da propriedade modificada (como o usuário que foi adicionado como administrador do site) e o valor anterior do objeto modificado. |
Esquema do Project
Os eventos do Microsoft Project para a Webretornados em pesquisas de log de auditoria usam esses esquemas.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Entity | Edm.String | Sim | ProjectEntity da auditoria. |
| Action | Edm.String | Sim | ProjectAction tomada. |
| OnBehalfOfResId | Edm.Guid | Não | A ID do recurso em nome da qual a ação foi tomada. |
Enumeração: Project Action - Tipo: Edm.Int32
Ação do projeto
| Nome do membro | Descrição |
|---|---|
| Accepted | O usuário aceitou um evento ou fluxo de trabalho. |
| Accessed | O usuário acessou uma entidade. |
| Activated | O usuário ativou uma entidade, evento ou fluxo de trabalho. |
| Cancelled | O usuário cancelou um evento ou fluxo de trabalho. |
| CheckedIn | O usuário fez check-in em uma entidade. |
| CheckedOut | O usuário fez check-out em uma entidade. |
| Copied | O usuário copiou uma entidade. |
| Created | O usuário criou uma entidade. |
| Deactivated | O usuário desativou uma entidade. |
| Deleted | O usuário excluiu uma entidade. |
| Exported | O usuário exportou uma entidade. |
| ForceCheckedIn | O usuário fez com que uma entidade fosse obrigada a fazer check-in. |
| Modified | O usuário modificou uma entidade. |
| Published | O usuário publicou uma entidade. |
| Redacted | O usuário redigiu uma entidade. |
| Rejected | O usuário rejeitou uma entidade. |
| Restarted | O usuário reiniciou um evento ou fluxo de trabalho. |
| Saved | O usuário salvou uma entidade. |
| Sent | O usuário enviou uma entidade. |
| Submitted | O usuário enviou uma entidade para revisão ou fluxo de trabalho. |
Enumeração: Project Entity - Tipo: Edm.Int32
Entidade do projeto.
| Nome do membro | Descrição |
|---|---|
| CustomField | Representa um campo personalizado da empresa. |
| Driver | Representa um indicador de portfólio. |
| DriverPrioritization | Representa uma priorização de portfólio. |
| Engagement | Representa um compromisso de recurso. |
| EnterpriseCalendar | Representa um calendário de recursos da empresa. |
| EnterpriseProjectType | Representa um tipo de projeto corporativo. |
| FiscalPeriod | Representa um período fiscal. |
| GanttChartFormat | Representa um formato de gráfico de Gantt. |
| GroupingFormat | Representa um formato de agrupamento de visualizações. |
| LineClassification | Representa uma classificação de linha de quadro de horários. |
| LookupTable | Representa uma tabela de pesquisa corporativa. |
| PermissionTemplate | Representa um modelo de permissão de segurança. |
| PortfolioAnalysis | Representa uma análise de portfólio. |
| Project | Representa um projeto. |
| QueueJob | Representa um trabalho em fila. |
| QuickLaunch | Representa um item de inicialização rápida. |
| Reporting | Representa o ponto de extremidade de relatório. |
| Resource | Representa um recurso da empresa. |
| ResourcePlan | Representa um plano de recursos associado a um projeto. |
| SecurityCategory | Representa uma categoria de segurança. |
| SecurityGroup | Representa um grupo de segurança. |
| Setting | Representa uma configuração do Project Web App. |
| Statusing | Representa uma atualização de status da tarefa. |
| StatusReport | Representa um relatório de status. |
| TimeReportingPeriod | Representa um período de tempo para um quadro de horários. |
| Timesheet | Representa uma entidade de quadro de horários. |
| TimesheetAuditLog | Representa um log de auditoria do quadro de horários. |
| TimesheetManager | Representa o gerente de um quadro de horários. |
| UserDelegate | Representa uma delegação de usuário para outro usuário. |
| View | Representa uma definição de exibição. |
| WorkflowPhase | Representa uma fase em um fluxo de trabalho. |
| WorkflowStage | Representa um estágio em um fluxo de trabalho. |
Esquema de administração do Exchange
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| ModifiedObjectResolvedName | Edm.String | Não | Esse é o nome amigável do objeto que foi modificado pelo cmdlet. Ele é registrado somente se o cmdlet modificar o objeto. |
| Parâmetros | Collection(Common.NameValuePair) | Não | O nome e o valor de todos os parâmetros que foram usados com o cmdlet identificado na propriedade Operations. |
| ModifiedProperties | Collection(Common.ModifiedProperty) | Não | A propriedade está incluída para eventos de administrador. A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior do objeto modificado. |
| ExternalAccess | Edm.Boolean | Sim | Especifica se o cmdlet foi executado por um usuário em sua organização, pela equipe de datacenters da Microsoft ou por uma conta de serviço do datacenter ou por um administrador delegado. O valor Falso indica que o cmdlet foi executado por alguém em sua organização. O valor Verdadeiro indica que o cmdlet foi executado pela equipe do datacenter, por uma conta de serviço do datacenter ou por um administrador delegado. |
| OriginatingServer | Edm.String | Não | O nome do servidor do qual o cmdlet foi executado. |
| OrganizationName | Edm.String | Não | O nome do locatário. |
| DeviceId | Edm.String | Não | Disponível apenas para dispositivos registrados/ingressados no domínio. |
| TokenObjectId | Edm.String | Sim | dos tokens do Microsoft Entra. |
| TokenTenantId | Edm.String | Sim | tid dos tokens do Microsoft Entra. |
Esquema de caixa de correio do Exchange
Os eventos de caixa de correio do Exchangeretornados em pesquisas de log de auditoria usam esses esquemas.
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| LogonType | Self.LogonType | Sim | Indica o tipo de usuário que acessou a caixa de correio e executou a operação que foi registrada. |
| InternalLogonType | Self.LogonType | Sim | Reservado para uso interno. |
| MailboxGuid | Edm.String | Não | O GUID do Exchange da caixa de correio que foi acessada. |
| MailboxOwnerUPN | Edm.String | Não | O endereço de email da pessoa que possui a caixa de correio que foi acessada. |
| MailboxOwnerSid | Edm.String | Não | O SID do proprietário da caixa de correio. |
| MailboxOwnerMasterAccountSid | Edm.String | Não | SID da conta principal da conta do proprietário da caixa de correio. |
| LogonUserSid | Edm.String | Não | O SID do usuário que executou a operação. |
| LogonUserDisplayName | Edm.String | Não | O nome amigável do usuário que executou a operação. |
| ExternalAccess | Edm.Boolean | Sim | Isso se aplica se o domínio do usuário de logon for diferente do domínio do proprietário da caixa de correio. |
| OriginatingServer | Edm.String | Não | De onde a operação se originou. |
| OrganizationName | Edm.String | Não | O nome do locatário. |
| ClientInfoString | Edm.String | Não | Informações sobre o cliente de email que foi usado para executar a operação, como uma versão do navegador, versão do Outlook e informações do dispositivo móvel. |
| ClientIPAddress | Edm.String | Não | O endereço IP do dispositivo que foi usado quando a operação foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. |
| ClientMachineName | Edm.String | Não | O nome da computador que hospeda o cliente do Outlook. |
| ClientProcessName | Edm.String | Não | O cliente de email que foi usado para acessar a caixa de correio. |
| ClientVersion | Edm.String | Não | A versão do cliente de email. |
| SessionId | Edm.String | Não | Identificador exclusivo da sessão. Isso ajuda a diferenciar as ações do invasor das atividades diárias do usuário na mesma conta (útil para contas comprometidas) |
| AppId | Edm.String | Não | Identificador do Aplicativo |
| ClientAppId | Edm.String | Não | Identificador original do chamador (serviço/protocolo) da solicitação. |
| HostAppId | Edm.String | Não | O identificador de serviço/protocolo em execução. |
| OperationProperties | Collection(Common.NameValuePair) | Não | Coleção de propriedades específicas da operação. |
| ClientRequestId | Edm.String | Não | Identificador da solicitação do cliente. |
| ExternalUserTenantId | Edm.String | Não | Identificador de locatário para usuários externos. |
| ActorIP | Edm.String | Não | Endereço IP do ator que executa a operação. |
| ActorInfoString | Edm.String | Não | Nome da instância de nuvem (por exemplo, Pública, GCC, GCC-H) |
| DeviceId | Edm.String | Não | Disponível apenas para dispositivos registrados/ingressados no domínio. |
| CloudInstanceName | Edm.String | Não | Nome da instância de nuvem (por exemplo, Pública, GCC, GCC-H) |
| TokenObjectId | Edm.String | Não | dos tokens do Microsoft Entra. |
| TokenTenantId | Edm.String | Não | tid dos tokens do Microsoft Entra. |
| AuthType | Edm.String | Não | Especifica o esquema de autenticação usado pelo cliente para acessar o serviço. |
| TokenType | Edm.String | Não | Indica o tipo de token apresentado durante a autenticação, fornecendo contexto sobre a função e o escopo do token. |
| contentCount | Edm.Int64 | Não | Representa o número total de destinatários para os quais o email foi enviado. |
| contentList | Collection(Self.EmailAddress) | Não | Captura a lista de destinatários da caixa de correio, no máximo 1000. |
Enumeração: LogonType - Tipo: Edm.Int32
LogonType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Owner | O proprietário da caixa de correio. |
| 1 | Admin | Uma pessoa com privilégios administrativos para a caixa de correio de uma pessoa. |
| 2 | Delegated | Uma pessoa com privilégios de delegado para a caixa de correio de uma pessoa. |
| 3 | Transport | Um serviço de transporte no datacenter da Microsoft. |
| 4 | SystemService | Uma conta de serviço no datacenter da Microsoft. |
| 5 | BestAccess | Reservado para uso interno. |
| 6 | DelegatedAdmin | Um administrador delegado. |
Esquema ExchangeMailboxAuditGroupRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Folder | Self.ExchangeFolder | Não | A pasta onde um grupo de itens está localizado. |
| CrossMailboxOperations | Edm.Boolean | Não | Indica se a operação envolveu mais de uma caixa de correio. |
| DestMailboxId | Edm.Guid | Não | Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o GUID da caixa de correio de destino. |
| DestMailboxOwnerUPN | Edm.String | Não | Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o UPN do proprietário da caixa de correio de destino. |
| DestMailboxOwnerSid | Edm.String | Não | Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o SID da caixa de correio de destino. |
| DestMailboxOwnerMasterAccountSid | Edm.String | Não | Definido somente se o parâmetro CrossMailboxOperations for True. Especifica o SID do SID da conta principal do proprietário da caixa de correio de destino. |
| DestFolder | Self.ExchangeFolder | Não | A pasta de destino, para operações como Mover. |
| Folders | Collection(Self.ExchangeFolder) | Não | Informações sobre as pastas de origem envolvidas em uma operação; por exemplo, se as pastas forem selecionadas e excluídas. |
| AffectedItems | Collection(Self.ExchangeItem) | Não | Informações sobre cada item no grupo. |
| Teams | Self.TeamsData | Não | Dados relacionados ao Microsoft Teams para operações de grupo. |
Esquema ExchangeMailboxAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Item | Self.ExchangeItem | Não | Representa o item no qual a operação foi executada |
| ModifiedProperties | Collection(Edm.String) | Não | Propriedades que são modificadas. |
| MbxLoginLocalQueueADLookupInfo | Eu mesmo. LocalQueueADLookupInfo | Não | Contém detalhes de pesquisa do Active Directory para o contexto de logon da caixa de correio. |
| SendAsUserSmtp | Edm.String | Não | Endereço SMTP do usuário que está sendo representado. |
| SendAsUserMailboxGuid | Edm.Guid | Não | O GUID do Exchange da caixa de correio que foi acessada para enviar email. |
| SendOnBehalfOfUserSmtp | Edm.String | Não | O endereço SMTP do usuário em nome de quem o email é enviado. |
| SendOnBehalfOfUserMailboxGuid | Edm.Guid | Não | O GUID do Exchange da caixa de correio que foi acessada para enviar emails. |
| ContactEmail1EmailAddress | Edm.String | Não | Primeiro endereço de email para obter informações de contato. |
| ContactEmail1DisplayName | Edm.String | Não | Nome de exibição para o email de primeiro contato. |
| ContactEmail2EmailAddress | Edm.String | Não | Segundo endereço de email para informações de contato. |
| ContactEmail2DisplayName | Edm.String | Não | Nome de exibição para o email de segundo contato. |
| ContactEmail3EmailAddress | Edm.String | Não | Terceiro endereço de email para informações de contato. |
| ContactEmail3DisplayName | Edm.String | Não | Nome de exibição para email de terceiro contato. |
| AttachmentId | Edm.String | Não | Identificador para anexo de email. |
| AttachmentSizeInBytes | Edm.Int64 | Não | Tamanho do anexo em bytes. |
| SaveToSentItems | Edm.Boolean | Não | Sinalizador indicando se o item deve ser salvo na pasta de itens enviados. |
| Teams | Self.TeamsData | Não | Dados relacionados ao Microsoft Teams. |
Esquema ExchangeAggregatedMailboxAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| OperationCount | Edm.Int32 | Não | O número total de operações realizadas no conjunto agregado de itens. |
| Folders | Collection(Self.ExchangeAggregatedFolder) | Não | Uma coleção de objetos de pasta agregados envolvidos na operação. |
| Mensagens | Collection(Self.ExchangeAggregatedMessage) | Não | Uma coleção de objetos de mensagem agregados envolvidos na operação. |
Esquema ExchangeAggregatedOperationRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| OperationCount | Edm.Int32 | Não | O número total de operações incluídas agregadas neste registro. |
| AggregateDurationInSeconds | Edm.Int32 | Não | Duração combinada de todas as operações agregadas em segundos. |
Tipo complexo ExchangeItem
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Sim | A ID do repositório. |
| Subject | Edm.String | Não | A linha de assunto da mensagem que foi acessada. |
| ParentFolder | Self.ExchangeFolder | Não | O nome da pasta onde o item está localizado. |
| Mensagem dos pais | Eu mesmo. ExchangeMessage | Não | Mensagem pai se este item estiver aninhado. |
| Attachments | Edm.String | Não | Uma lista dos nomes e tamanho de arquivo de todos os itens anexados à mensagem. |
| Id imutável | Edm.String | Não | Um identificador permanente e inalterável para o item. |
| InternetMessageId | Edm.String | Não | Identificador de mensagem de Internet. |
| Rótulo de conformidade | Edm.String | Não | Rótulo de conformidade aplicado ao item. |
| IsRecord | Edm.Boolean | Não | Sinalizador que indica se o item é um registro. |
| IsPriorityCleanup | Edm.Boolean | Não | Sinalizador para processamento de limpeza prioritário |
| Sizeinbytes | Edm.Int64 | Não | Tamanho do item do Exchange em bytes. |
| Confidencialidade | Edm.String | Não | Indica o nível de confidencialidade do item (por exemplo, Normal, Pessoal, Particular, Confidencial). |
LocalQueueADLookupInfo tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ID | Edm.String | Não | Puid (identificador exclusivo do Passport) para uma conta Microsoft ou objeto de usuário. |
| OrgIdPuid | Edm.String | Não | PUID do identificador de organização. |
| Smtp | Edm.String | Não | Endereço SMTP para pesquisa do AD. |
| SearchScope | Edm.String | Não | Escopo da pesquisa do Active Directory |
| ConsumerMailbox | Edm.String | Não | Sinalizador indicando se esta é uma caixa de correio do consumidor. |
Tipo complexo EmailAddress
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Endereço | Edm.String | Não | Email associado ao usuário. |
| Nome | Edm.String | Não | Nome de exibição do endereço de email. |
Tipo complexo ExchangeFolder
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Sim | A ID do repositório do objeto da pasta. |
| Path | Edm.String | Não | O nome da pasta da caixa de correio em que a mensagem que foi acessada está localizada. |
| Nome | Edm.String | Não | Nome da Pasta |
| MemberSid | Edm.String | Não | Identificador de segurança do membro |
| Direitos dos Membros | Edm.String | Não | Direitos de Acesso na pasta |
| MemberUpn | Edm.String | Não | Nome UPN do usuário membro |
Tipo complexo do ExchangeMessage
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Sim | Identificador exclusivo para a mensagem. |
| Path | Edm.String | Não | O caminho onde a mensagem está localizada |
ExchangeFolderItem tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Não | Um guid que identifica o item de pasta no Exchange. |
| Id imutável | Edm.String | Não | Identificador imutável para cada item de pasta do Exchange. |
| InternetMessageId | Edm.String | Não | Identificador de mensagem da Internet para cada item de pasta. |
| CreationTime | Edm.Date | Não | Hora em que o Registro/item foi criado. |
| Assunto | Edm.String | Não | Assunto do registro/item. |
| Sizeinbytes | Edm.Int64 | Não | Tamanho do registro/item em bytes. |
| Confidencialidade | Edm.String | Não | Rótulos de confidencialidade do registro/item. |
| ClientRequestId | Edm.String | Não | Um identificador exclusivo para a solicitação do cliente que disparou a operação. |
| Teams | Self.TeamsData | Não | Dados relacionados ao Microsoft Teams |
Tipo complexo ExchangeMessageItem
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Não | Um guid que identifica o Item de Mensagem do Exchange. |
| Sizeinbytes | Edm.Int64 | Não | O tamanho da mensagem em bytes, incluindo todos os anexos. |
Tipo complexo ExchangeAggregatedFolder
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Sim | O guid da pasta agregada. |
| Path | Edm.String | Não | O caminho da pasta agregada. |
| Itens da pasta | Collection(Self.ExchangeFolderItem) | Não | A coleção de itens de pasta do Exchange. |
Tipo complexo ExchangeAggregatedMessage
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Sim | O guid do contêiner de mensagem agregada. |
| Path | Edm.String | Não | O caminho da mensagem agregada. |
| Itens de mensagem | Collection(Self.ExchangeMessageItem) | Não | A coleção de itens de mensagens do Exchange. |
Esquema de autenticação do OWA
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| UniqueTokenIdentifier | Edm.String | Não | Um identificador exclusivo para o recurso. |
| URL do recurso | Edm.String | Não | A URL do recurso. |
Esquema Base do Azure Active Directory
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AzureActiveDirectoryEventType | Self.AzureActiveDirectoryEventType | Sim | O tipo de evento do Microsoft Entra. |
| ExtendedProperties | Collection(Common.NameValuePair) | Não | As propriedades estendidas do evento Microsoft Entra. |
| ModifiedProperties | Collection(Common.ModifiedProperty) | Não | Esta propriedade está incluída para eventos de administrador. A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada. |
Enumeração: AzureActiveDirectoryEventType - Tipo: Edm.Int32
AzureActiveDirectoryEventType
| Nome do membro | Descrição |
|---|---|
| AccountLogon | O evento de logon da conta. |
| AzureApplicationAuditEvent | O evento de segurança do aplicativo do Azure. |
Esquema de Logon da Conta do Azure Active Directory
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Application | Edm.String | Não | O aplicativo que dispara o evento de login da conta, como o Office 15. |
| Client | Edm.String | Não | Detalhes sobre o dispositivo cliente, o SO do dispositivo e o navegador do dispositivo que foi usado para o evento de logon da conta. |
| LoginStatus | Edm.Int32 | Sim | Esta propriedade é diretamente do OrgIdLogon.LoginStatus. O mapeamento de várias falhas interessantes de logon pode ser feito por meio do alerta de algoritmos. |
| UserDomain | Edm.String | Sim | Informações de Identidade do Locatário (TII, Tenant Identity Information). |
Enumeração: CredentialType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| -1 | Other | Outra autenticação. |
| 0 | Password | A credencial do usuário é o nome de usuário e a senha. |
| 1 | MobilePhone | A credencial do usuários é o telefone celular. |
| 2 | SecretQuestion | A credencial do usuário é a pergunta secreta. |
| 3 | SecurePin | A credencial do usuário é um PIN seguro. |
| 4 | SecurePinReset | A credencial do usuário é a redefinição do PIN seguro. |
| 11 | EasyID | A credencial do usuário é EasyID. |
| 14 | PasswordIndexCredentialType | A credencial do usuário é PasswordIndexCredentialType. |
| 16 | Device | A credencial do usuário é um dispositivo. |
| 17 | ForeignRealmIndex | A credencial do usuário é ForeignRealmIndex. |
Enumeração: LoginType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| -1 | Other | Outro tipo de i. |
| 1 | InitialAuth | Login com autenticação inicial. |
| 2 | CookieCopy | Login com cookies. |
| 3 | SilentReAuth | Logon com reautenticação silenciosa. |
Enumeração: AuthenticationMethod - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Min | O método de autenticação é um Min. |
| 1 | Password | O método de autenticação é uma senha. |
| 2 | Digest | O método de autenticação é um resumo. |
| 3 | ProxyAuth | O método de autenticação é um ProxyAuth. |
| 4 | InfoCard | O método de autenticação é um InfoCard. |
| 5 | DAToken | O método de autenticação é um DAToken. |
| 6 | Sha1RememberMyPassword | O método de autenticação é um Sha1RememberMyPassword. |
| 7 | LMPasswordHash | O método de autenticação é um LMPasswordHash. |
| 8 | ADFSFederatedToken | O método de autenticação é um ADFSFederatedToken. |
| 9 | EID | O método de autenticação é um EID. |
| 10 | DeviceID | O método de autenticação é um DeviceID. |
| 11 | MD5 | O método de autenticação é MD5. |
| 12 | EncProxyPasswordHash | O método de autenticação é um EncProxyPasswordHash. |
| 13 | LWAFederation | O método de autenticação é um LWAFederation. |
| 14 | Sha1HashedPassword | O método de autenticação é um Sha1HashedPassword. |
| 15 | SecurePin | O método de autenticação é um Pin seguro. |
| 16 | SecurePinReset | O método de autenticação é uma redefinição de um Pin seguro. |
| 17 | SAML20PostSimpleSign | O método de autenticação é um SAML20PostSimpleSign. |
| 18 | SAML20Post | O método de autenticação é um SAML20Post. |
| 19 | OneTimeCode | O método de autenticação é um código único. |
Esquema do Azure Active Directory
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Actor | Collection(Self.IdentityTypeValuePair) | Não | O usuário ou a entidade de serviço que executou a ação. |
| ActorContextId | Edm.String | Não | O GUID da organização à qual o ator pertence. |
| ActorIpAddress | Edm.String | Não | O endereço IP do ator no formato de endereço IPV4 ou IPV6. |
| InterSystemsId | Edm.String | Não | O GUID que controla as ações entre componentes dentro do serviço do Office 365. |
| IntraSystemsId | Edm.String | Não | O GUID gerado pelo Azure Active Directory para acompanhar a ação. |
| SupportTicketId | Edm.String | Não | O ID do ticket de suporte ao cliente para a ação em situações de "agir em nome de". |
| Target | Collection(Self.IdentityTypeValuePair) | Não | O usuário em que a ação (identificada pela propriedade Operation) foi executada. |
| TargetContextId | Edm.String | Não | O GUID da organização à qual o usuário de destino pertence. |
Tipo complexo IdentityTypeValuePair
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ID | Edm.String | Sim | O valor da identidade de acordo com o tipo. |
| Type | Self.IdentityType | Sim | O tipo da identidade. |
Enumeração: IdentityType - Tipo: Edm.Int32
IdentityType
| Nome do membro | Descrição |
|---|---|
| Claim | A identidade é uma declaração para fins de autorização. |
| Name | O ator de ação de auditoria ou o nome de exibição da identidade de destino. |
| Other | A identidade do ator é outro tipo, como o ObjectId no GUID gerado pelo serviço do Office 365. |
| PUID | O ator da ação de auditoria ou a ID exclusiva do passaporte de destino (PUID). |
| SPN | A identidade de uma entidade de segurança de serviço, se a ação for executada pelo serviço do Office 365. |
| UPN | O nome da entidade de segurança do usuário. |
Esquema de logon do Serviço de Token Seguro (STS) do Active Directory do Azure
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ApplicationId | Edm.String | Não | O GUID que representa o aplicativo que está solicitando o logon. O nome de exibição pode ser pesquisado por meio da API de gráfico do Azure Active Directory. |
| Client | Edm.String | Não | Informações do dispositivo cliente, fornecidas pelo navegador que executa o logon. |
| DeviceProperties | Collection(Common.NameValuePair) | Não | Esta propriedade inclui vários detalhes do dispositivo, incluindo Id, Nome do Display, OS, Browser, IsCompliant, IsCompliantAndManaged, SessionId e DeviceTrustType. A propriedade DeviceTrustType pode ter os seguintes valores: 0 - Microsoft Entra registrado 1 – Ingressado no Microsoft Entra 2 – Ingressado no Microsoft Entra híbrido |
| ErrorCode | Edm.String | Não | Para logons com falha (em que o valor da propriedade Operation é UserLoginFailed), essa propriedade contém o código de erro STS do Azure Active Directory (AADSTS). Para obter descrições desses códigos de erro, confira Códigos de erro de autenticação e autorização. Um valor de 0 indica um logon bem-sucedido. |
| LogonError | Edm.String | Não | Para logons com falha, esta propriedade contém uma descrição legível pelo usuário do motivo do logon com falha. |
Esquema DLP
Os eventos de prevenção contra perda de dados (DLP) no Microsoft Purview estão disponíveis para o Exchange Online, Ponto de extremidade (dispositivos), SharePoint e OneDrive.
Os eventos DLP sempre têm UserKey="DlpAgent" no esquema comum. Existem três tipos DlpEvents que estão armazenados como o valor da propriedade Operation do esquema comum:
- DlpRuleMatch: indica que uma regra foi correspondida. Esses eventos existem em todos os Exchange, Ponto de Extremidade (dispositivos) e SharePoint e OneDrive. Para o Exchange, inclui informações de falsos positivos e de substituição. Para o SharePoint e o OneDrive, falsos positivos e substituições geram eventos separados.
-
DlpRuleUndo: somente SharePoint e OneDrive. Indica que uma ação de política aplicada anteriormente foi "desfeita" devido a:
- AFalse positivo/substituir designação por usuário.
- O documento não está mais sujeito à política (devido a alteração de política ou alteração de conteúdo no doc).
- DlpInfo: apenas SharePoint e OneDrive. Indica uma designação de falso positivo, mas nenhuma ação foi "desfeita".
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| SharePointMetaData | Self.SharePointMetadata | Não | Descreve metadados sobre o documento no SharePoint ou OneDrive que continha as informações confidenciais. |
| ExchangeMetaData | Self.ExchangeMetadata | Não | Descreve os metadados sobre a mensagem de email que continha as informações confidenciais. |
| EndpointMetaData | Eu mesmo. EndpointMetadata | Não | Descreve metadados sobre o documento no ponto de extremidade que continha as informações confidenciais |
| ExceptionInfo | Edm.String | Não | Identifica os motivos pelos quais uma política não se aplica mais e/ou qualquer informação sobre falso positivos e/ou substituição observada pelo usuário final. |
| PolicyDetails | Collection(Self.PolicyDetails) | Sim | Informações sobre uma ou mais políticas que dispararam o evento de DLP. |
| SensitiveInfoDetectionIsIncluded | Boolean | Sim | Indica se o evento contém o valor do tipo de dados confidenciais e o contexto adjacente do conteúdo de origem. O acesso a dados confidenciais exige a permissão "Ler eventos de política DLP, incluindo detalhes confidenciais" no Azure Active Directory. |
Esquema de Descoberta Eletrônica
O esquema de auditoria de Descoberta Eletrônica foi projetado para capturar e registrar atividades relacionadas aos processos de Descoberta Eletrônica dentro da organização.
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| CaseId | Edm.Guid | Não | A identidade (GUID) do caso de Descoberta Eletrônica. |
| Nome do caso | Edm.String | Não | O nome do caso de Descoberta Eletrônica. |
| Object1Id | Edm.String | Não | A ID do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado. |
| Object1Name | Edm.String | Não | O nome do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado. |
| Object1Type | Edm.String | Não | O tipo de objeto de Descoberta Eletrônica que o usuário criou, excluiu ou modificou. |
| Object2Id | Edm.String | Não | A ID do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado. |
| Object2Name | Edm.String | Não | O nome do objeto (por exemplo, um conjunto de pesquisa, retenção ou revisão) que foi criado, acessado ou alterado. |
| Object2Type | Edm.String | Não | O tipo de objeto de Descoberta Eletrônica que o usuário criou, excluiu ou modificou. |
| StartTime | Edm.Date | Não | A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade de Descoberta Eletrônica foi iniciada. |
| EndTime | Edm.Date | Não | A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade de Descoberta Eletrônica foi encerrada. |
| UserCancelled | Edm.Boolean | Não | Se a atividade específica foi cancelada pelo usuário. |
| ItemIds | Collection(Edm.String) | Não | IDs de item associadas à atividade. |
| Nomes dos itens | Collection(Edm.String) | Não | Nomes de item associados à atividade. |
| DataSources | Collection(Edm.String) | Não | Uma lista de IDs de origem, nomes de origem e locais associados à atividade. |
| QueryId | Edm.String | Não | A ID da consulta associada à atividade. |
| QueryText | Edm.String | Não | O texto da consulta associado à atividade, como um processo de estatística de pesquisa ou um processo adicionar à revisão. |
| QueryFiles | Collection(Edm.String) | Não | Nomes de arquivo de entrada usados para gerar a consulta. Isso é específico para o gesto de pesquisa por arquivo. |
| Configurações | Collection(Common.NameValuePair) | Não | Configurações aplicadas à atividade de Descoberta Eletrônica. |
| ExtendedProperties | Collection(Common.NameValuePair) | Não | Propriedades adicionais relacionadas à atividade de Descoberta Eletrônica. |
| ExportName | Edm.String | Não | Nome da exportação de Descoberta Eletrônica. |
| JobId | Edm.String | Não | O GUID do processo de Descoberta Eletrônica. |
| RecordNumber | Edm.String | Não | Usado quando um registro de auditoria é dividido em várias partes devido ao tamanho. Indica a sequência de cada parte dentro do total de divisões. |
Tipo complexo SharePointMetadata
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| De | Edm.String | Sim | O usuário que disparou o evento. Os valores são FileOwner, LastModifier ou LastSharer. |
| itemCreationTime | Edm.Date | Sim | Carimbo de data/hora em UTC de quando o evento foi registrado. |
| SiteCollectionGuid | Edm.Guid | Sim | O GUID do conjunto de sites. |
| SiteCollectionUrl | Edm.String | Sim | Nome do site do SharePoint. |
| FileName | Edm.String | Sim | Nome do caminho. |
| FileOwner | Edm.String | Sim | O proprietário do documento. |
| FilePathUrl | Edm.String | Sim | A URL do documento. |
| DocumentLastModifier | Edm.String | Sim | O usuário que modificou o documento pela última vez. |
| DocumentSharer | Edm.String | Sim | O usuário que modificou pela última vez o compartilhamento do documento. |
| UniqueId | Edm.String | Sim | Uma GUID que identifica o arquivo. |
| LastModifiedTime | Edm.DateTime | Sim | Carimbo de data/hora em UTC de quando o documento foi modificado pela última vez. |
| IsViewableByExternalUsers | Edm.Boolean | Sim | Determina se o arquivo é acessível para qualquer usuário externo. |
Tipo complexo ExchangeMetadata
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| MessageID | Edm.String | Sim | A ID da mensagem do email que disparou o evento. |
| From | Edm.String | Sim | O usuário que enviou o email. |
| To | Collection(Edm.String) | Não | Uma coleção de endereços de email que estavam na linha Para da mensagem. |
| CC | Collection(Edm.String) | Não | Uma coleção de endereços de email que estavam na linha CC da mensagem. |
| BCC | Collection(Edm.String) | Não | Uma coleção de endereços de email que estavam na linha BCC da mensagem. |
| Subject | Edm.String | Sim | Assunto da mensagem de email. |
| Sent | Edm.DateTime | Sim | O horário em UTC de quando o email foi enviado. |
| RecipientCount | Edm.Int32 | Sim | O número total de todos os destinatários nas linhas TO, CC e BCC da mensagem. |
Tipo complexo EndpointMetadata
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| SensitiveInformation | Collection(Self.SensitiveInformation) | Não | As informações sobre o tipo de informações confidenciais detectadas. |
| EnforcementMode | Edm.String | Sim | Indique se a regra DLP está definida como 1/2/3/4/5 descrevendo auditar/avisar (bloquear com substituição)/avisar e ignorar/bloquear/permitir (auditoria sem alertas), respectivamente. |
| FileExtension | Edm.String | Não | A extensão de arquivo do documento que continha as informações confidenciais. |
| FileType | Edm.String | Não | O tipo de arquivo do documento que continha as informações confidenciais. |
| DeviceName | Edm.String | Não | O nome do dispositivo no qual a correspondência de regra DLP foi detectada. |
Tipo complexo PolicyDetails
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| PolicyId | Edm.Guid | Sim | O GUID da política DLP para este evento. |
| PolicyName | Edm.String | Sim | O nome amigável da política DLP para este evento. |
| Rules | Collection(Self.Rules) | Sim | As informações sobre as regras da política que foram atendidas para este evento. |
Tipo complexo Rules
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RuleId | Edm.Guid | Sim | O GUID da regra DLP para este evento. |
| RuleName | Edm.String | Sim | O nome amigável da regra DLP para este evento. |
| Actions | Collection(Edm.String) | Não | Uma lista de ações tomadas como resultado de um evento DLP RuleMatch. |
| OverriddenActions | Collection(Edm.String) | Não | Uma lista de ações realizadas anteriormente que foram desfeitas como resultado de um evento DLPRuleUndo. |
| Severity | Edm.String | Não | A gravidade (Baixa, Média e Alta) da conformidade com a regra. |
| RuleMode | Edm.String | Sim | Indique se a regra DLP foi definida como Enforce, Audit with Notify ou somente Audit. |
| ConditionsMatched | Self.ConditionsMatched | Não | Os detalhes sobre quais condições da regra foram atendidas para este evento. |
Tipo complexo ConditionsMatched
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| SensitiveInformation | Collection(Self.SensitiveInformation) | Não | As informações sobre o tipo de informações confidenciais detectadas. |
| DocumentProperties | Collection(NameValuePair) | Não | As informações sobre as propriedades do documento que dispararam uma correspondência de regra. |
| OtherConditions | Collection(NameValuePair) | Não | Uma lista de pares de valores chave que descrevem quaisquer outras condições que foram correspondidas. |
Tipo complexo SensitiveInformation
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Confidence | Edm.Int | Sim | A confiança agregada de todos os padrões corresponde ao Tipo de Informação Confidencial. |
| Count | Edm.Int | Sim | O número total de instâncias confidenciais detectadas. |
| Local | Edm.String | Não | |
| SensitiveType | Edm.Guid | Sim | Um guid que identifica o tipo de dados confidenciais detectados. |
| SensitiveInformationDetections | Self.SensitiveInformationDetections | Não | Uma matriz de objetos que contém dados de informações confidenciais com os seguintes detalhes: valor correspondente e contexto de valor correspondente. |
| SensitiveInformationDetailed ClassificationAttributes |
Collection(SensitiveInformationDetailed ConfidenceLevelResult) |
Sim | Informações sobre a contagem do tipo de informações confidenciais detectadas para cada um dos três níveis de confiança (Alto, Médio e Baixo) e se corresponde ou não à regra DLP. |
| SensitiveInformationTypeName | Edm.String | Não | O nome do tipo de informação confidencial. |
| UniqueCount | Edm.Int32 | Sim | A contagem exclusiva de instâncias confidenciais detectadas. |
Tipo complexo SensitiveInformationDetailedClassificationAttributes
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Confidence | Edm.int32 | Sim | O nível de confiança do padrão que foi detectado. |
| Contar | Edm.Int32 | Sim | O número de instâncias confidenciais detectadas para um determinado nível de confiança. |
| IsMatch | Edm.Boolean | Sim | Indica se a contagem fornecida e o nível de confiança do tipo confidencial detectado resulta em uma correspondência de regra de DLP. |
Tipo complexo SensitiveInformationDetections
Os dados confidenciais de DLP só estão disponíveis na API do feed de atividades para usuários que receberam permissões para "Ler dados confidenciais de DLP".
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ValoresDetectados | Coleção(Common.NameValuePair) | Sim | Uma matriz de informações confidenciais que foram detectadas. As informações contêm pares de valores-chave com Valor = valor correspondente (por exemplo. Value of credit card) e Context = um trecho do conteúdo de origem que contém o valor correspondente. |
| ResultsTruncated | Edm.Boolean | Sim | Indica se os logs foram truncados devido ao grande número de resultados. |
Tipo complexo ExceptionInfo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Reason | Edm.String | Não | Para um evento DLPRuleUndo, isso indica por que a regra não se aplica mais, o que pode ocorrer devido a um dos três motivos: substituição, alteração de documento ou alteração de política |
| FalsePositive | Edm.Boolean | Não | Indica se o usuário designou esse evento como falso positivo. |
| Justification | Edm.String | Não | Se o usuário tiver optado por substituir a política, qualquer justificativa especificada pelo usuário será capturada aqui. |
| Rules | Collection(Edm.Guid) | Não | Uma coleção de GUIDs para cada regra designada como falso positivo ou substituição, ou para a qual uma ação foi desfeita. |
Esquema do Centro de Conformidade e Segurança
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| StartTime | Edm.Date | Não | A data e hora em que o cmdlet foi executado. |
| ClientRequestId | Edm.String | Não | Um GUID que pode ser usado para correlacionar esse cmdlet com operações do portal. Essas informações são usadas apenas pelo suporte da Microsoft. |
| CmdletVersion | Edm.String | Não | A versão do build do cmdlet quando ele foi executado. |
| EffectiveOrganization | Edm.String | Não | O GUID da organização afetada pelo cmdlet. (Preterido: esse parâmetro eventualmente deixará de aparecer.) |
| UserServicePlan | Edm.String | Não | O plano de serviço atribuído ao usuário que executou o cmdlet. |
| ClientApplication | Edm.String | Não | Se o cmdlet foi executado por um aplicativo, em vez do PowerShell remoto, esse campo contém o nome do aplicativo. |
| Parâmetros | Edm.String | Não | O nome e o valor dos parâmetros usados com o cmdlet que não incluem dados pessoais. |
| NonPiiParameters | Edm.String | Não | O nome e o valor dos parâmetros usados com o cmdlet que incluem dados pessoais. (Preterido: este campo eventualmente deixará de aparecer e seu conteúdo será mesclado com o campo Parâmetros.) |
Esquema de Alertas de Conformidade e Segurança
Os sinais de alerta incluem:
- Todos os alertas gerados por políticas de alerta no portal do Microsoft Defender.
- Alertas relacionados ao Microsoft 365 gerados no Microsoft Defender para Aplicativos de Nuvem.
O UserId e o UserKey desses eventos são sempre SecurityComplianceAlerts. Existem três tipos de alertas de eventos que estão armazenados como o valor da propriedade Operation do esquema comum:
- AlertTriggered: um novo alerta é gerado devido a uma correspondência de política.
- AlertEntityGenerated: uma nova entidade é adicionada a um alerta. Esse evento só é aplicável a alertas gerados com base em políticas de alerta no portal do Microsoft Defender. Cada alerta gerado pode ser associado a um ou vários desses eventos. Por exemplo, uma política de alerta é definida para disparar um alerta se um usuário exclui mais de 100 arquivos em cinco minutos. Se dois usuários excederem o limite ao mesmo tempo, haverá dois eventos AlertEntityGenerated, mas apenas um evento AlertTriggered.
- AlertUpdated: foi feita uma atualização nos metadados de um alerta. Esse evento é registrado quando o status de um alerta é alterado (por exemplo, de Ativo para Resolvido) e quando alguém adiciona um comentário ao alerta.
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| AlertId | Edm.Guid | Sim | O GUID do alerta. |
| AlertType | Self.String | Sim | Tipo do alerta. Os tipos de alertas incluem:
|
| Name | Edm.String | Sim | Nome do alerta. |
| PolicyId | Edm.Guid | Não | O GUID da política que disparou o alerta. |
| Status | Edm.String | Não | Status do alerta. Os status incluem:
|
| Severity | Edm.String | Não | Gravidade do alerta. Os níveis de gravidade incluem:
|
| Categoria | Edm.String | Não | Categoria do alerta. As categorias incluem:
|
| Source | Edm.String | Não | Fonte do alerta. As fontes incluem:
|
| Comments | Edm.String | Não | Comentários realizados pelos usuários que visualizaram o alerta. Por padrão, é "Novo alerta". |
| Data | Edm.String | Não | O BLOB de dados de detalhes do alerta ou da entidade de alerta. |
| AlertEntityId | Edm.String | Não | O identificador da entidade de alerta. Esse parâmetro só é aplicável em eventos AlertEntityGenerated. |
| EntityType | Edm.String | Não | Tipo de entidade ou entidade de alerta. Os tipos de entidades incluem:
Esse parâmetro se aplica somente a eventos AlertEntityGenerated. |
Esquema do Viva Engage
Os eventos do Viva Engageretornados em pesquisas de log de auditoria usam esse esquema.
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| ActorUserId | Edm.String | Não | Email do usuário que executou a operação. |
| ActorYammerUserId | Edm.Int64 | Não | ID do usuário que executou a operação. |
| DataExportType | Edm.String | Não | Retorna "dados" se a exportação de dados incluir mensagens, notas, arquivos, tópicos, usuários e grupos; retorna "usuário" se a exportação de dados incluir apenas usuários. |
| FileId | Edm.Int64 | Não | ID do arquivo na operação. |
| FileName | Edm.String | Não | Nome do arquivo na operação. Aparecerá em branco se não for relevante para a operação. |
| GroupName | Edm.String | Não | Nome do grupo na operação. Aparecerá em branco se não for relevante para a operação. |
| IsSoftDelete | Edm.Boolean | Não | Retorna "true" se a política de retenção de dados da rede estiver definida como exclusão reversível; retorna "false" se a política de retenção de dados da rede estiver definida como Exclusão Irreversível. |
| ID da Reunião | Edm.String | Não | A ID da reunião de evento/equipes na operação. |
| MessageId | Edm.Int64 | Não | ID da mensagem na operação. |
| ModifiedProperties | Collection(ModifiedProperty) | Não | Inclui o nome da propriedade que foi modificada, o novo valor do objeto modificado e o valor anterior do objeto modificado. |
| YammerNetworkId | Edm.Int64 | Não | ID da rede do usuário que executou a operação. |
| TargetObjectId | Edm.String | Não | ID de Entra do usuário de destino na operação. |
| TargetUserId | Edm.String | Não | Email do usuário de destino na operação. Aparecerá em branco se não for relevante para a operação. |
| TargetYammerUserId | Edm.Int64 | Não | ID do usuário de destino na operação. |
| ThreadId | Edm.Int64 | Não | ID do thread da mensagem na operação. |
| VersionId | Edm.Int64 | Não | ID da versão do arquivo na operação. |
Esquema Base de Segurança do Data Center
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| DataCenterSecurityEventType | Self.DataCenterSecurityEventType | Sim | O tipo de evento cmdlet na caixa de bloqueio. |
Enumeração: DataCenterSecurityEventType: - Tipo: Edm.Int32
DataCenterSecurityEventType
| Nome do membro | Descrição |
|---|---|
| DataCenterSecurityCmdletAuditEvent | Esse é o valor de enumeração para o evento de tipo de auditoria de cmdlet. |
Esquema Cmdlet de Segurança do Data Center
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| StartTime | Edm.Date | Sim | O horário de início da execução do cmdlet. |
| EffectiveOrganization | Edm.String | Sim | O nome do locatário para o qual a elevação/cmdlet foi direcionado. |
| ElevationTime | Edm.Date | Sim | O horário de início da elevação. |
| ElevationApprover | Edm.String | Sim | O nome de um gerente da Microsoft. |
| ElevationApprovedTime | Edm.Date | Não | O carimbo de data/hora para quando a elevação foi aprovada. |
| ElevationRequestId | Edm.Guid | Sim | Um identificador exclusivo para a solicitação de elevação. |
| ElevationRole | Edm.String | Não | A função da elevação. |
| ElevationDuration | Edm.Int32 | Sim | A duração para a qual a elevação estava ativa. |
| GenericInfo | Edm.String | Não | Usada para comentários e outras informações genéricas. |
Esquema do Microsoft Teams
Os eventos do Microsoft Teamsretornados em pesquisas de log de auditoria usam esses esquemas.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Action | Edm.String | Não | Para eventos de canal compartilhado, a ação realizada pelo convidado ou pelo proprietário do canal para um compartilhamento com convite de equipe. |
| AddOnGuid | Edm.Guid | Não | O identificador exclusivo do complemento que gerou esse evento. |
| AddOnName | Edm.String | Não | O nome do complemento que gerou esse evento. |
| AddOnType | Self.AddOnType | Não | O tipo de complemento que gerou esse evento. |
| ID de Chamada | Edm.String | Não | Um identificador exclusivo para a chamada. |
| ChannelGuid | Edm.Guid | Não | Um identificador exclusivo para o canal que está sendo auditado. |
| ChannelName | Edm.String | Não | O nome do canal que está sendo auditado. |
| ChannelType | Edm.String | Não | O tipo de canal que está sendo auditado (padrão/particular). |
| ExtraProperties | Coleção (Self. KeyValuePair) | Não | Uma lista de propriedades adicionais. |
| HostedContents | Coleção (Self.HostedContent) | Não | Uma coleção de conteúdo hospedado por mensagem de chat ou canal. |
| ImpersonationType | Edm.String | Não | O tipo de representação detectada, como marca, domínio ou usuário. |
| Convidado | Edm.String | Não | Para eventos de canal compartilhado, o UPN do proprietário da equipe convidada que aceita ou recusa o convite para um compartilhamento com convite de equipe. |
| Members | Collection(Self.MicrosoftTeamsMember) | Não | Uma lista de usuários dentro de uma equipe. |
| MessageId | Edm.String | Não | Um identificador para uma mensagem de bate-papo ou canal. |
| MessageURLs | Edm.String | Não | Presente para qualquer URL enviado nas mensagens do Teams. |
| Mensagens | Coleção (Self.Message) | Não | Uma coleção de mensagens de chat ou canal. |
| MessageSizeInBytes | Edm.Int64 | Não | O tamanho de uma mensagem de chat ou canal em bytes com codificação UTF-16. |
| Nome | Edm.String | Não | Só apresenta para eventos de configurações. Nome da configuração que foi alterada. |
| NewValue | Edm.String | Não | Só apresenta para eventos de configurações. Novo valor da configuração. |
| OldValue | Edm.String | Não | Só apresenta para eventos de configurações. Valor antigo da configuração. |
| Organizador | Eu mesmo. MicrosoftTeamsMember | Não | O organizador da reunião ou chamada. |
| SubscriptionId | Edm.String | Não | Um identificador exclusivo de uma assinatura de notificação de alteração do Microsoft Graph. |
| TabType | Edm.String | Não | Só apresenta para eventos de tabulação. O tipo de guia que gerou esse evento. |
| TeamGuid | Edm.Guid | Não | Um identificador exclusivo para a equipe que está sendo auditada. |
| TeamName | Edm.String | Não | O nome da equipe que está sendo auditada. |
Tipo complexo MicrosoftTeamsMember
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| UPN | Edm.String | Não | O nome da entidade de segurança do usuário. |
| Role | Self.MemberRoleType | Não | A função de usuário dentro da equipe. |
| DisplayName | Edm.String | Não | O nome de exibição do usuário. |
Enumeração: MemberRoleType - Tipo: Edm.Int32
MemberRoleType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Member | Um usuário que é um membro da equipe. |
| 1 | Owner | Um usuário que é o proprietário da equipe. |
| 2 | Guest | Um usuário que não é um membro da equipe. |
KeyValuePair tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Chave | Edm.String | Não | A chave do par de valor-chave. |
| Valor | Edm.String | Não | O valor do par de valor-chave. |
Enumeração: AddOnType - Tipo: Edm.Int32
AddOnType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Bot | Um bot do Microsoft Teams. |
| 2 | Connector | Um conector do Microsoft Teams. |
| 3 | Tab | Uma guia do Microsoft Teams. |
Tipo complexo HostedContent
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Id | Edm.String | Sim | Um identificador exclusivo do conteúdo hospedado da mensagem. |
| Sizeinbytes | Edm.Int64 | Não | O tamanho do conteúdo hospedado da mensagem em bytes. |
Tipo complexo de mensagem
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AADGroupId | Edm.String | Não | Um identificador exclusivo do grupo no Azure Active Directory ao qual a mensagem pertence. |
| Id | Edm.String | Sim | Um identificador exclusivo da mensagem de chat ou canal. |
| ChannelGuid | Edm.String | Não | Um identificador exclusivo do canal ao qual a mensagem pertence. |
| ChannelName | Edm.String | Não | O nome do canal ao qual a mensagem pertence. |
| ChannelType | Edm.String | Não | O tipo do canal ao qual a mensagem pertence. |
| Nome do Chat | Edm.String | Não | O nome do chat ao qual a mensagem pertence. |
| ChatThreadId | Edm.String | Não | Um identificador exclusivo do chat ao qual a mensagem pertence. |
| ParentMessageId | Edm.String | Não | Um identificador exclusivo da mensagem do canal ou chat pai. |
| Sizeinbytes | Edm.Int64 | Não | O tamanho da mensagem em bytes com codificação UTF-16. |
| TeamGuid | Edm.String | Não | Um identificador exclusivo da equipe à qual a mensagem pertence. |
| TeamName | Edm.String | Não | O nome da equipe à qual a mensagem pertence. |
| Versão | Edm.String | Não | A versão do chat ou mensagem do canal. |
Esquema de preocupação do usuário do Microsoft Teams
Os eventos de preocupação do usuário do Microsoft Teamsretornados em pesquisas de log de auditoria usam esse esquema. Esses eventos foram RecordType definidos como MicrosoftTeamsUserConcern(462) e se aplicam às seguintes operações: MessageReported, CallReported, e UserReported.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| SubmissionId | Edm.String | Sim | Um identificador exclusivo do envio do relatório de preocupação do usuário. |
| ReportMetadata | Edm.String | Sim | Uma cadeia de caracteres codificada em JSON contendo metadados sobre o relatório, incluindo o motivo do relatório e detalhes sobre a entidade relatada (mensagem, chamada ou usuário). |
Microsoft Defender para Office 365 e esquema de investigação e resposta de ameaças
Os eventos do Microsoft Defender para Office 365 estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365, incluído ou como uma assinatura complementar. Por exemplo, o Microsoft 365 Business Premium inclui o Defender para Office 365 Plano 1, e o Microsoft 365 A5/E5/G5 inclui o Defender para Office 365 Plano 2.
Os eventos de Investigação e Resposta a Ameaças estão disponíveis apenas para clientes com Plano 2 do Defender para Office 365.
Cada evento no feed do Defender para Office 365 corresponde aos seguintes recursos:
- Mensagens de email entregues detectadas e processadas pela limpeza automática de zero hora (ZAP).
- URLs detectadas no momento do clique por Links Seguros.
- Files detected by Safe Attachments for SharePoint, OneDrive e Microsoft Teams.
- Alertas que dispararam investigações automatizadas (somente Defender para Office 365 Plano 2).
- Treinamento de simulação de ataque a eventos (somente Plano 2 do Defender para Office 365).
Eventos de mensagens de email
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AttachmentData | Collection(Self.AttachmentData) | Não | Os dados sobre anexos na mensagem de email que acionaram o evento. |
| Tipo de detecção | Edm.String | Sim | O tipo de detecção. Por exemplo,
Os eventos com o tipo de detecção ZAP geralmente são precedidos por uma mensagem com um tipo de detecção atrasada . |
| DetectionMethod | Edm.String | Sim | O método de detecção ou a tecnologia usada pelo Defender para Office 365. |
| InternetMessageId | Edm.String | Sim | A ID da mensagem da Internet. |
| NetworkMessageId | Edm.String | Sim | A ID da mensagem de rede do Exchange Online. |
| P1Sender | Edm.String | Sim | O endereço MAIL FROM usado na transmissão SMTP da mensagem de email entre servidores de email (também conhecido como 5321.MailFrom endereço, remetente P1 ou remetente de envelope). |
| P2Sender | Edm.String | Sim | O endereço De (também conhecido como 5322.From endereço ou remetente P2) mostrado nos clientes de email. |
| Política | Self.Policy | Sim | O tipo de política de ameaça (por exemplo, Anti-spam ou Anti-phishing) e o tipo de ação relacionada (por exemplo, Spam de Alta Confiança, Spam ou Phish) relevantes para a mensagem de email. |
| Política | Self.PolicyAction | Sim | A ação configurada na política de ameaça (por exemplo, Mover para a pasta Lixo Eletrônico ou Quarentena) relevante para a mensagem de email. |
| Destinatários | Collection(Edm.String) | Sim | Uma matriz de destinatários da mensagem de email. |
| SenderIp | Edm.String | Sim | O endereço IPv4 ou IPv6 que enviou a mensagem. |
| Assunto | Edm.String | Sim | A linha de assunto da mensagem. |
| Verdict | Edm.String | Sim | A conclusão da mensagem. |
| MessageTime | Edm.Date | Sim | Data e hora em UTC (Tempo Universal Coordenado), na qual a mensagem de email foi recebida ou enviada. |
| EventDeepLink | Edm.String | Sim | Link profundo para o evento de email no Threat Explorer ou Detecções em tempo real. |
| Ação de Entrega | Edm.String | Sim | A ação de entrega original na mensagem. |
| Local de Entrega original | Edm.String | Sim | O local de entrega original da mensagem. |
| Local de Entrega mais recente | Edm.String | Sim | O local de entrega mais recente da mensagem no momento do evento. |
| Directionality | Edm.String | Sim | Identifica se uma mensagem foi de entrada, de saída ou de dentro da organização. |
| ThreatsAndDetectionTech | Edm.String | Sim | As ameaças e as tecnologias de detecção correspondentes. Este campo expõe todas as ameaças em uma mensagem, incluindo a adição mais recente no veredicto de spam. Por exemplo, ["Phish: [Spoof DMARC]","Spam: [URL malicious reputation]"]. As diferentes tecnologias de detecção, ameaça e detecção são descritas em Tecnologias de detecção. |
| AdditionalActionsAndResults | Collection(Edm.String) | Não | As ações adicionais realizadas no email, como ZAP ou Correção Manual. Também inclui os resultados correspondentes. |
| Conectores | Edm.String | Não | Os nomes e GUIDs dos conectores associados ao email. |
| AuthDetails | Collection(Self.AuthDetails) | Não | As verificações de autenticação feitas para o email. Também inclui os valores de SPF, DKIM, DMARC e CompAuth. |
| SystemOverrides | Collection(Self.SystemOverrides) | Não | Substituições que são aplicáveis ao email. Estas podem ser anulações do sistema ou do usuário. |
| Nível de Confiança de Phishing | Edm.String | Não | Indica o nível de confiança associado ao veredicto de Phishing. Pode ser Normal ou Alto. |
Observação
Recomendamos o uso do novo campo ThreatsAndDetectionTech porque ele mostra vários veredictos e as tecnologias de detecção atualizadas. Esse campo também se alinha com os valores que você vê em outras experiências, como Threat Explorer e Advanced Hunting.
Tecnologias de detecção
| Nome | Descrição |
|---|---|
| Filtro avançado | Modelos de aprendizado de máquina para detectar phishing e spam. |
| Proteção antimalware | Detecção de antimalware baseado em assinatura. |
| Em massa | Detecção de publicidade/marketing e tipos de mensagem semelhantes com seus níveis relativos de reclamação em massa (BCL). |
| Campanha | Mensagens identificadas e agrupadas como parte de uma campanha de malware ou phishing. |
| Reputação do domínio | A mensagem foi enviada de um domínio identificado como spam ou domínio de phishing, com base em sinais internos ou externos. |
| Detonação de arquivo | Anexos seguros detectaram um anexo malicioso durante a detonação dentro de uma área restrita. |
| Reputação da detonação de arquivo | Anexos de arquivo detectados anteriormente por Anexos Seguros durante a detonação. |
| Reputação de arquivos | A mensagem contém um arquivo que foi previamente identificado como mal-intencionado por outras fontes. |
| Correspondência de impressão digital | A mensagem é semelhante a uma mensagem maliciosa ou de spam detectada anteriormente. |
| Filtro geral | Sinais de phishing ou spam com base em heurística de analistas. |
| Marca de usurpação de identidade | Representação de remetente de marcas conhecidas. |
| Domínio de usurpação de identidade | Representação de domínios de remetente que você possui ou especificou para proteção em políticas anti-phishing. |
| Usuário de usurpação de identidade | Representação de remetentes protegidos que você especificou em políticas anti-phishing. |
| Reputação de IP | A mensagem foi enviada de um IP identificado como potencialmente mal-intencionado. |
| Análise de conteúdo LLM | Análise feita pelos modelos de linguagem grandes criados especificamente pela Microsoft para detectar emails prejudiciais. |
| Bombardeio de e-mail | Um ataque distribuído de negação de serviço (DDoS) que normalmente inscreve os destinatários em um grande número de boletins informativos e serviços legítimos. O volume resultante de emails recebidos em minutos pretende sobrecarregar a caixa de correio do destinatário e os sistemas de segurança de email e atua como um precursor de malware, ransomware ou exfiltração de dados. |
| Usurpação de identidade da inteligência de caixa de correio | Remetente detectado como representando um endereço no mapa de remetente pessoal do usuário. |
| Detecção de análise mista | Vários filtros contribuíram para o veredicto desta mensagem. |
| DMARC falso | A mensagem falhou na autenticação DMARC. |
| Domínio externo falso | A inteligência contra falsificação detectou falsificação de e-mail de um domínio externo à sua organização. |
| Falsificação dentro da organização | A inteligência contra falsificação detectou falsificação de e-mail de um usuário ou domínio interno da sua organização. |
| Detonação de URL | Os Links Seguros detectaram uma URL mal-intencionada na mensagem durante a detonação em uma área restrita. |
| Reputação da detonação de URL | URLs detectadas anteriormente por Links Seguros durante a detonação. |
| Reputação mal-intencionada de URL | A mensagem contém uma URL que foi identificada anteriormente como mal-intencionada ou spam por outras fontes. |
Tipo complexo AttachmentData
AttachmentData
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| FileName | Edm.String | Sim | O nome do arquivo do anexo. |
| FileType | Edm.String | Sim | O tipo de arquivo do anexo. |
| FileVerdict | Self.FileVerdict | Sim | O veredicto de malware do arquivo. |
| MalwareFamily | Edm.String | Não | A família de malware do arquivo. |
| SHA256 | Edm.String | Sim | O hash SHA256 do arquivo. |
Observação
Na família de malware, você vê o nome exato de MalwareFamily (por exemplo, HTML/Phish.VS! MSR) ou Malicious Payload como uma cadeia de caracteres estática. Uma carga maliciosa ainda deve ser tratada como email malicioso quando um nome específico não é identificado.
Tipo complexo SystemOverrides
SystemOverrides
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Detalhes | Edm.String | Não | Os detalhes sobre a substituição específica (como ETR ou Remetente seguro) que foi aplicada. |
| FinalOverride | Edm.String | Não | Indica a substituição que afetou a entrega no caso de várias substituições. |
| Resultado | Edm.String | Não | Indica se o email foi definido como permitido ou bloqueado com base na substituição. |
| Source | Edm.String | Não | Indica se a substituição foi configurada pelo usuário ou pelo locatário. |
Tipo complexo AuthDetails
AuthDetails
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Nome | Edm.String | Não | O nome da verificação de autenticação específica, como DKIM ou DMARC. |
| Valor | Edm.String | Não | O valor associado à verificação de autenticação específica, como Verdadeiro ou Falso. |
Enumeração: FileVerdict - Tipo: Edm.Int32
FileVerdict
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Good | Nenhuma ameaça detectada. |
| 1 | Bad | Malware encontrado no anexo. |
| -1 | Error | Erro de varredura/análise. |
| -2 | Timeout | Tempo limite de varredura/análise. |
| -3 | Pending | Varredura/análise não concluída. |
Enumeração: Policy - Tipo: Edm.Int32
Tipo de política e tipo de ação
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Anti-spam, HSPM | Ação HSPM (Spam de Alta Confiança) na política anti-spam. |
| 2 | Anti-spam, SPM | Ação SPM (Spam) na política anti-spam. |
| 3 | Anti-spam, em massa | Ação em massa na política anti-spam. |
| 4 | Anti-spam, PHSH | Ação de phishing (PHSH) na política anti-spam. |
| 5 | Anti-phishing, DIMP | Ação de Representação de Domínio (DIMP) na política anti-phishing. |
| 6 | Anti-phishing, UIMP | Ação UIMPATION (Representação do Usuário) na política anti-phishing. |
| 7 | Anti-phishing, SPOOF | Ação de falsificação na política anti-phishing. |
| 8 | Anti-phishing, GIMP | Ação de inteligência de caixa de correio na política anti-phishing. |
| 9 | Antimalware, AMP | Ação da política de malware na política antimalware. |
| 10 | Anexo seguro, SAP | Ação de política na política de Anexos Seguros. |
| 11 | Regra de transporte do Exchange, ETR | Ação de política na regra de fluxo de emails do Exchange (também conhecida como regra de transporte). |
| 12 | Antimalware, ZAPM | Ação da política de malware na política antimalware aplicada à ZAP (limpeza automática de zero hora). |
| 13 | Anti-phishing, ZAPP | Ação da política de Phishing na política anti-phishing aplicada ao ZAP. |
| 14 | Anti-phishing, ZAPS | Ação da política de spam na política anti-spam aplicada ao ZAP. |
| 15 | Antispam, email de phishing de alta confiança (HPHISH) | Alta confiança Ação da política de phishing na política anti-spam. |
| 17 | Antispam, política de spam de saída (OSPM) | Ação de política na política de spam de saída. |
Enumeração: PolicyAction - Tipo: Edm.Int32
Ação de política
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | MoveToJMF | A ação de política consiste em mover a mensagem para a pasta Lixo Eletrônico de Email. |
| 1 | AddXHeader | A ação de política consiste em adicionar um cabeçalho X à mensagem de email. |
| 2 | ModifySubject | A ação da política é modificar o assunto na mensagem de email com as informações especificadas pela política de ameaça. |
| 3 | Redirecionamento | A ação da política é redirecionar a mensagem de email para o endereço de email especificado pela política de ameaça. |
| 4 | Excluir | A ação de política é excluir (descartar) a mensagem de email. |
| 5 | Quarentena | A ação de política é colocar a mensagem de email em quarentena. |
| 6 | NoAction | A política está configurada para não executar nenhuma ação na mensagem de email. |
| 7 | BccMessage | A ação da política é colocar a mensagem de email em Cco para o endereço de email especificado pela política de ameaça. |
| 8 | ReplaceAttachment | A ação da política é substituir o anexo na mensagem de email, conforme especificado pela política de ameaça. |
Eventos de momento do clique da URL
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| UserId | Edm.String | Sim | Identificador (por exemplo, endereço de email) do usuário que clicou na URL. |
| AppName | Edm.String | Sim | O serviço do Office 365 em que a URL foi clicada (por exemplo, o Email). |
| URLClickAction | Automaticamente. URLClickAction | Sim | Clique na ação da URL com base nas políticas da organização para Links Seguros. |
| SourceId | Edm.String | Sim | Identificador do serviço do Office 365 no qual a URL foi clicada (por exemplo, para email, esse valor é a ID da Mensagem de Rede do Exchange Online). |
| TimeOfClick | Edm.Date | Sim | A data e hora no Tempo Universal Coordenado (UTC) de quando o usuário clicou na URL. |
| URL | Edm.String | Sim | URL clicada pelo usuário. |
| UserIp | Edm.String | Sim | O endereço IPv4 ou IPv6 do usuário que clicou na URL. |
Enumeração: URLClickAction – Tipo: Edm.Int32
URLClickAction
| Valor | Nome do membro | Descrição |
|---|---|---|
| 2 | Blockpage | Usuário impedido de navegar até a URL por Links Seguros. |
| 3 | PendingDetonationPage | O usuário apresentou a página de detonação pendente por Links Seguros. |
| 4 | BlockPageOverride | O usuário bloqueou a navegação até a URL por meio de Links Seguros, mas o usuário anulou o bloqueio para navegar até a URL. |
| 5 | PendingDetonationPageOverride | O usuário apresentou a página de detonação por Links Seguros, mas o usuário anulou a página para navegar até a URL. |
Eventos de arquivo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| FileData | Self.FileData | Sim | Dados sobre o arquivo que disparou o evento. |
| SourceWorkload | Self.SourceWorkload | Sim | Carga de trabalho ou serviço em que o arquivo foi encontrado (por exemplo, SharePoint, OneDrive ou Microsoft Teams) |
| DetectionMethod | Edm.String | Sim | O método ou tecnologia usada pelo Microsoft Defender para Office 365 para a detecção. |
| LastModifiedDate | Edm.Date | Sim | Data e hora em UTC (Tempo Universal Coordenado), na qual o arquivo foi criado ou modificado pela última vez. |
| LastModifiedBy | Edm.String | Sim | O identificador (por exemplo, um endereço de email) do usuário que criou ou modificou pela última vez o arquivo. |
| EventDeepLink | Edm.String | Sim | Link profundo para o evento de arquivo no Threat Explorer ou Detecções em tempo real. |
Tipo complexo FileData
FileData
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| DocumentId | Edm.String | Sim | O identificador exclusivo do arquivo nas plataformas SharePoint, OneDrive ou Microsoft Teams. |
| FileName | Edm.String | Sim | Nome do arquivo que disparou o evento. |
| FilePath | Edm.String | Sim | Caminho (local) do arquivo no SharePoint, OneDrive ou Microsoft Teams. |
| FileVerdict | Self.FileVerdict | Sim | O veredicto de malware do arquivo. |
| MalwareFamily | Edm.String | Não | A família de malware do arquivo. |
| SHA256 | Edm.String | Sim | O hash SHA256 do arquivo. |
| FileSize | Edm.String | Sim | Tamanho do arquivo em bytes. |
Enumeração: SourceWorkload – Tipo: Edm.Int32
SourceWorkload
| Valor | Nome do membro |
|---|---|
| 0 | SharePoint |
| 1 | OneDrive |
| 2 | Microsoft Teams |
Esquema do Simulador de Ataque no Microsoft Defender para Office 365 Plano 2
Treinamento de simulação de ataque Os eventos estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365 Plano 2 incluído ou como uma assinatura complementar. Por exemplo, o Microsoft 365 A5/E5/G5 inclui o Defender para o Office 365 Plano 2.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ID do lote | Edm.String | Sim | Um identificador exclusivo para um grupo de registros que são processados juntos. |
| ID da campanha | Edm.String | Sim | Um identificador exclusivo para a campanha de treinamento de simulação de ataque. |
| NomeParaExibiçãoDoUsuário | Edm.String | Não | O nome de exibição do usuário envolvido na campanha de treinamento de simulação de ataque. |
| AttackTechnique | Edm.String | Não | A técnica de ataque usada na simulação. |
| CampaignType | Edm.String | Não | O tipo de campanha de simulação de ataque. Os diferentes tipos são campanha de simulação, campanha de treinamento, automação de simulação. |
| TimeData | Edm.Date | Não | Hora de lançamento da campanha. |
| EndTimeData | Edm.Date | Não | Hora de término da campanha. |
| AttackSimEvent | Self.AttackSimEventType | Sim | Tipo de evento (atividade do usuário ou estado de entrega de mensagens). |
| ExtendedProperties | Collection(Common.NameValuePair) | Sim | Propriedades adicionais associadas ao registro de auditoria. |
Enum: AttackSimEventType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | MessageDelivered | Mensagem entregue ao destinatário com êxito. |
| 2 | Falha na mensagem | Falha na entrega da mensagem. |
| 6 | CredentialEntered | O usuário inseriu credenciais na simulação de phishing para técnicas como coleta de credenciais, link em anexo. |
| 7 | PermissionGranted | O usuário concedeu permissão na simulação de phishing para técnicas como a concessão de consentimento Oauth. |
| 8 | LinkClicked | O usuário clicou na URL de simulação de phishing. |
| 10 | AnexoAberto | Anexo aberto pelo usuário para técnicas como anexo de malware, link em anexo. |
| 12 | MessageRead | Mensagem aberta e lida pelo destinatário. |
| 13 | MessageReplied | O destinatário respondeu à mensagem. |
| 14 | Encaminhamento de Mensagem | Mensagem encaminhada para outro usuário. |
| 15 | MessageReported | Mensagem relatada como phishing pelo destinatário. |
| 16 | MessageDeleted | Mensagem excluída pelo destinatário. |
| 17 | OutOfOffice | Respostas automáticas no Outlook habilitadas para o destinatário. |
| 18 | PositiveReinforcementMessageDelivered | Mensagem de reforço positivo entregue com sucesso ao destinatário. |
Simulador de Ataque Esquema de Administração no Microsoft Defender para Office 365 Plano 2
Treinamento de simulação de ataque Os eventos de administrador estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365 Plano 2, incluído ou como uma assinatura de complemento. Por exemplo, o Microsoft 365 A5/E5/G5 inclui o Defender para o Office 365 Plano 2.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ID do lote | Edm.String | Sim | Um identificador exclusivo para um grupo de registros que são processados juntos. |
| ID da campanha | Edm.String | Sim | Um identificador exclusivo para uma campanha de treinamento de simulação de ataque. |
| AttackTechnique | Edm.String | Não | A técnica de ataque usada em uma simulação. |
| CampaignType | Edm.String | Não | O tipo de campanha de simulação de ataque. Os diferentes tipos são campanha de simulação, campanha de treinamento, automação de simulação. |
| TimeData | Edm.Date | Sim | Hora de lançamento da campanha. |
| EndTimeData | Edm.Date | Sim | Hora de término da campanha. |
| AttackSimAdminEvent | Self.AttackSimAdminEventType | Sim | O tipo de evento de administrador do simulador de ataque. |
| ExtendedProperties | Collection(Common.NameValuePair) | Sim | Propriedades adicionais associadas ao registro de auditoria. |
Enum: AttackSimAdminEventType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | CampaignLaunched | Quando uma campanha de treinamento de simulação de ataque foi lançada. Os diferentes tipos de campanhas são simulação, campanha de treinamento. |
| 1 | CampaignCompleted | Quando uma campanha de treinamento de simulação de ataque foi concluída. |
| 2 | CampaignReportDownloaded | Administração baixou um relatório de campanha. |
| 3 | CampaignReportViewed | O Administrador exibiu um relatório de campanha. |
| 4 | CampaignCancelled | Quando uma campanha de treinamento de simulação de ataque foi cancelada. |
| 5 | CampaignScheduled | Quando uma campanha de treinamento de simulação de ataque foi agendada. |
| 6 | CampaignDeleted | Quando uma campanha de treinamento de simulação de ataque foi excluída. |
| 7 | SimulationExcluded | Quando uma simulação foi excluída do relatório. |
| 8 | AutomationSubmitted | Quando uma automação foi enviada, inclui simulação e automação de carga. |
| 9 | AutomationTurnOn | Quando uma automação foi ativada, inclui simulação e automação de carga. |
| 10 | AutomationTurnOff | Quando uma automação foi desativada, inclui simulação e automação de carga. |
| 11 | AutomationCompleted | Quando uma automação de simulação foi concluída. |
| 12 | AutomationDeleted | Quando uma automação foi excluída, inclui simulação e automação de carga. |
Esquema de treinamento do usuário
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ID do lote | Edm.String | Sim | Um identificador exclusivo para um grupo de registros que são processados juntos. |
| ID da campanha | Edm.String | Sim | Um identificador exclusivo para uma campanha de treinamento de simulação de ataque. |
| ID do curso | Edm.String | Sim | Um identificador exclusivo para um curso de treinamento. |
| NomeParaExibiçãoDoUsuário | Edm.String | Não | O nome de exibição do usuário envolvido na simulação de ataque. |
| CampaignType | Edm.String | Sim | O tipo de campanha de simulação de ataque. Os diferentes tipos são campanha de simulação, campanha de treinamento, automação de simulação. |
| TimeData | Edm.Date | Sim | Hora de lançamento da campanha. |
| EndTimeData | Edm.Date | Sim | Hora de término da campanha. |
| UserTrainingEvent | Self.UserTrainingEventType | Sim | O tipo de evento de treinamento do usuário. |
| ExtendedProperties | Collection(Common.NameValuePair) | Sim | Propriedades adicionais associadas ao registro de auditoria. |
Enum: UserTrainingEventType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | TrainingAssigned | Treinamento atribuído ao usuário. |
| 2 | TrainingUpdated | Treinamento atualizado para o usuário. |
| 3 | TreinamentoConcluído | Treinamento concluído pelo usuário. |
| 4 | TrainingPreviouslyAssigned | Treinamento atribuído anteriormente ao usuário. |
| 5 | TrainingNotCompleted | O usuário não concluiu o treinamento atribuído. |
Esquema de envio
Os eventos para enviar falsos positivos ou falsos negativos à Microsoft para análise estão disponíveis em todas as organizações com caixas de correio no Exchange Online. Cada evento no feed de envio corresponde a falsos positivos ou falsos negativos que foram enviados por:
- Administradores: mensagens, arquivos ou URLs enviados à Microsoft para análise.
- Usuários: mensagens relatadas pelos usuários aos administradores ou à Microsoft para análise.
Eventos de envio
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AdminSubmissionRegistered | Edm.String | Não | O envio do administrador está registrado e está pendente para processamento. |
| AdminSubmissionDeliveryCheck | Edm.String | Não | O sistema de envio do administrador verificou a política do email. |
| AdminSubmissionSubmitting | Edm.String | Não | O sistema de envio do administrador está enviando o email. |
| AdminSubmissionSubmitted | Edm.String | Não | O sistema de envio do administrador enviou o email. |
| AdminSubmissionTriage | Edm.String | Não | Administração de envio triada por avaliador. |
| AdminSubmissionTimeout | Edm.String | Não | Administração O envio expirou sem resultado. |
| UserSubmission | Edm.String | Não | O envio foi relatado pela primeira vez por um usuário final. |
| UserSubmissionTriage | Edm.String | Não | O envio do usuário é classificado pelo avaliador. |
| CustomSubmission | Edm.String | Não | A mensagem relatada por um usuário foi enviada à caixa de correio personalizada da organização, conforme definido nas configurações de mensagens de relatório do usuário. |
| AttackSimUserSubmission | Edm.String | Não | A mensagem relatada pelo usuário era, na verdade, uma mensagem de treinamento de simulação de phishing. |
| AdminSubmissionTablAllow | Edm.String | Não | Uma entrada de permissão na Lista de Permissões/Bloqueios de Locatário foi criada no momento do envio para executar imediatamente uma ação em mensagens semelhantes enquanto ela está sendo verificada. |
| SubmissionNotification | Edm.String | Não | Os comentários da administração são enviados para o usuário final. |
Eventos automatizados de investigação e resposta no Microsoft Defender para Office 365 Plano 2
Os eventos de investigação e resposta automatizada (AIR) estão disponíveis para clientes do Microsoft 365 que têm o Defender para Office 365 Plano 2 incluído ou como uma assinatura complementar. Por exemplo, o Microsoft 365 A5/E5/G5 inclui o Defender para o Office 365 Plano 2.
Os eventos de investigação são registrados com base em uma alteração no status de investigação. Por exemplo, quando um administrador executa uma ação que altera o status de uma investigação de Ações Pendentes para Concluída, um evento é registrado.
No momento, somente investigações automatizadas são registradas. Os seguintes valores de status são registrados:
- Investigação Iniciada
- Nenhuma ameaça encontrada
- Encerrado pelo sistema
- Ação Pendente
- Ameaça Encontrada
- Remediado
- Falhou
- Encerrado pela limitação
- Encerrado Pelo Usuário
- Em execução
Esquema de investigação principal
| Nome | Tipo | Descrição |
|---|---|---|
| InvestigationId | Edm.String | ID/GUID da investigação. |
| InvestigationName | Edm.String | Nome da investigação. |
| InvestigationType | Edm.String | Tipo da investigação. Pode ter um dos seguintes valores:
(No momento, as investigações manuais não estão disponíveis.) |
| LastUpdateTimeUtc | Edm.Date | Hora UTC da última atualização para uma investigação. |
| StartTimeUtc | Edm.Date | Hora de início de uma investigação. |
| Status | Edm.String | Estado de investigação, Execução, Ações Pendentes, etc. |
| DeeplinkURL | Edm.String | URL de link profundo para uma investigação no portal do Microsoft Defender. |
| Ações | Coleção (Edm.String) | Coleção de ações recomendadas por uma investigação. |
| Data | Edm.String | Cadeia de dados que contém mais detalhes sobre entidades de investigação e informações sobre alertas relacionados à investigação. As entidades estão disponíveis em um nó separado no blob de dados. |
Ações
| Campo | Tipo | Descrição |
|---|---|---|
| ID | Edm.String | ID da ação |
| ActionType | Edm.String | O tipo de ação, como correção de email. |
| ActionStatus | Edm.String | Os valores incluem:
|
| ApprovedBy | Edm.String | Nulo se for aprovado automaticamente; caso contrário, o nome de usuário/ID (isso será lançado em breve) |
| TimestampUtc | Edm.DateTime | O carimbo de data/hora da alteração do status da ação. |
| ActionId | Edm.String | Identificador exclusivo para ação. |
| InvestigationId | Edm.String | Identificador exclusivo para investigação. |
| RelatedAlertIds | Collection(Edm.String) | Alertas relacionados a uma investigação. |
| StartTimeUtc | Edm.DateTime | Carimbo de data/hora da criação da ação. |
| EndTimeUtc | Edm.DateTime | Carimbo de data/hora da atualização do status final da ação. |
| Identificadores de recursos | Edm.String | Consiste na ID de locatário do Azure Active Directory. |
| Entidades | Collection(Edm.String) | Lista de uma ou mais entidades afetadas por ação. |
| IDs de Alertas Relacionados | Edm.String | Alerta relacionado a uma investigação. |
Entidades
MailMessage
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | "mail-message" |
| Arquivos | Coleção (Self.File) | Detalhes sobre os arquivos dos anexos desta mensagem. |
| Destinatário | Edm.String | O destinatário desta mensagem de email. |
| URLs | Collection(Self.URL) | As URLs contidas nesta mensagem de email. |
| Remetente | Edm.String | O endereço de email do remetente. |
| SenderIp | Edm.String | O endereço IP do remetente. |
| ReceivedDate | Edm.DateTime | A data de recebimento desta mensagem. |
| NetworkMessageId | Edm.Guid | A ID da mensagem de rede desta mensagem de email. |
| InternetMessageId | Edm.String | A ID da mensagem de Internet desta mensagem de email. |
| Assunto | Edm.String | O assunto desta mensagem de email. |
IP
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | "ip" |
| Endereço | Edm.String | O endereço IP como uma cadeia de caracteres, como 127.0.0.1. |
URL
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | "url" |
| Url | Edm.String | A URL completa para a qual uma entidade aponta. |
Caixa de correio (também equivalente ao usuário)
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | “Caixa de correio” |
| MailboxPrimaryAddress | Edm.String | O endereço principal da caixa de correio. |
| DisplayName | Edm.String | O nome de exibição da caixa de correio. |
| UPN | Edm.String | O UPN da caixa de correio. |
Arquivo
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | “Arquivo” |
| Nome | Edm.String | O nome do arquivo sem caminho. |
| FileHashes | Coleção (Edm.String) | Os hashes de arquivo associados ao arquivo. |
FileHash
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | "filehash" |
| Algoritmo | Edm.String | O tipo de algoritmo hash, que pode ser um destes valores:
|
| Valor | Edm.String | O valor de hash. |
MailCluster
| Campo | Tipo | Descrição |
|---|---|---|
| Tipo | Edm.String | "MailCluster" Determina o tipo de entidade que está sendo discutida. |
| NetworkMessageIds | Coleção (Edm.String) | Lista das IDs de mensagem de email que fazem parte do cluster de email. |
| CountByDeliveryStatus | Coleções (Edm.String) | Contagem de mensagens de email por representação de cadeia de caracteres DeliveryStatus. |
| CountByThreatType | Coleções (Edm.String) | Contagem de mensagens de email por representação de cadeia de caracteres ThreatType. |
| Ameaças | Coleções (Edm.String) | As ameaças de mensagens de email que fazem parte do cluster de emails. As ameaças incluem valores como Phish e Malware. |
| Consulta | Edm.String | A consulta que foi usada para identificar as mensagens do cluster de email. |
| QueryTime | Edm.DateTime | O tempo de consulta. |
| MailCount | Edm.int | O número de mensagens de email que fazem parte do cluster de email. |
| Origem | Cadeia de Caracteres | A origem do cluster de email; o valor da origem do cluster. |
Esquema de eventos de higiene
Os eventos de higiene estão relacionados à proteção contra spam de saída. Esses eventos estão relacionados a usuários impedidos de enviar email. Para saber mais, confira os seguintes artigos:
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Auditoria | Edm.String | Não | Informações do sistema relacionadas ao evento de higiene. |
| Evento | Edm.String | Não | O tipo de evento de higiene. Os valores para este parâmetro são Listado ou Removido. |
| EventId | Edm.Int64 | Não | O ID do tipo de evento de higiene. |
| EventValue | Edm.String | Não | O usuário que foi impactado. |
| Reason | Edm.String | Não | Detalhes sobre o evento de higiene. |
Esquema do Power BI
Os eventos do Power BI listados em Pesquisar no log de auditoria usam esse esquema.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AppName | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O nome do aplicativo em que o evento ocorreu. |
| DashboardName | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O nome do painel onde o evento ocorreu. |
| DataClassification | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | As classificação dos dados, se houver, do painel onde o evento ocorreu. |
| DatasetName | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O nome do conjunto de dados onde o evento ocorreu. |
| MembershipInformation | collection(MembershipInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" | Não | Informações de associação sobre o grupo. |
| OrgAppPermission | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | Lista de permissões de um aplicativo organizacional (toda a organização, usuários específicos ou grupos específicos). |
| NomeDoRelatório | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O nome do relatório em que o evento ocorreu. |
| SharingInformation | collection(SharingInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" | Não | Informações sobre a pessoa para quem é enviado um convite de compartilhamento. |
| SwitchState | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | Informações sobre o estado das várias opções de nível do locatário. |
| WorkSpaceName | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O nome do espaço de trabalho em que o evento ocorreu. |
Tipo de complexo MembershipInformationType
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| MemberEmail | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O endereço de email do grupo. |
| Status | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | Não está preenchido no momento. |
SharingInformationType tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RecipientEmail | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O endereço de email do destinatário de um convite de compartilhamento. |
| RecipientName | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | O nome do destinatário de um convite de compartilhamento. |
| ResharePermission | Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" | Não | A permissão sendo concedida ao destinatário. |
Esquema do Dynamics 365
Os registros de auditoria para eventos relacionados aos aplicativos controlados por modelos no Dynamics 365 usam um esquema de operações de entidade e base. Para obter mais informações, consulte Ativar e usar o Log de Atividade.
Esquema base do Dynamics 365
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| CrmOrganizationUniqueName | Edm.String | Sim | O nome exclusivo da organização. |
| InstanceUrl | Edm.String | Sim | A URL da instância. |
| ItemUrl | Edm.String | Não | A URL do registro que emite o log. |
| ItemType | Edm.String | Não | O nome da entidade. |
| UserAgent | Edm.String | Não | O identificador exclusivo da GUID de usuário na organização. |
| Campos | Collection(Common.NameValuePair) | Não | Um objeto JSON que contém os pares da propriedade chave-valor criados ou atualizados. |
Esquema de operações de entidade do Dynamics 365
Eventos de entidade de aplicativos controlados por modelos no Dynamics 365 use este esquema para criar o esquema base do Dynamics 365. Esse esquema inclui informações sobre a operação de entidade que disparou o evento auditado.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EntityId | Edm.Guid | Não | Identificador exclusivo da entidade. |
| EntityName | Edm.String | Sim | O nome da entidade na organização. Exemplos de entidades incluem contact ou authentication. |
| Mensagem | Edm.String | Sim | Esse parâmetro contém a operação que foi realizada em relação à entidade. Por exemplo, se um novo contato foi criado, o valor da propriedade Message é Create e o valor correspondente da propriedade EntityName é contact. |
| Consulta | Edm.String | Não | Os parâmetros da consulta de filtro que foi usada durante a execução da operação FetchXML. |
| PrimaryFieldValue | Edm.String | Não | Indica o valor do atributo que é o campo principal da entidade. |
Esquema de assinatura eletrônica
Esse esquema inclui eventos do eSignature para Microsoft 365 retornados em pesquisas de log de auditoria.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AgreementId | Edm.Guid | Sim | ID da solicitação de assinatura eletrônica. |
| AgreementSender | Edm.String | Sim | Remetente da solicitação de assinatura eletrônica. |
| AgreementCreationDateTime | Edm.Date | Sim | Data & hora em que a solicitação foi enviada. |
| Status do Contrato | Self.AgreementStatusType | Sim | Status da solicitação. |
| Destinatários do Acordo | Collection(Self.AgreementRecipient) | Sim | Destinatários da solicitação. |
Esquema do Viva Insights
Os eventos do Viva Insightsretornados em pesquisas de log de auditoria usam esse esquema.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| WpaUserRole | Edm.String | Não | A função do Viva Insights do usuário que executou a ação. |
| ModifiedProperties | Coleção (Common.ModifiedProperty) | Não | Essa propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada. |
| OperationDetails | Coleção (Common.NameValuePair) | Não | Uma lista de propriedades estendidas para a configuração que foi alterada. Cada propriedade tem um Nome e um Valor. |
Esquema de quarentena
Os eventos de quarentenaretornados em pesquisas de log de auditoria usam esse esquema. Para obter mais informações sobre quarentena, consulte Mensagens de email em quarentena em organizações na nuvem.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RequestType | Self.RequestType | Não | O tipo de solicitação de quarentena executada por um usuário. |
| RequestSource | Self.RequestSource | Não | A solicitação de quarentena vem do portal do Microsoft Defender, de um cmdlet ou de um URLlink. |
| NetworkMessageId | Edm.String | Não | A ID da mensagem de rede da mensagem de email em quarentena. |
| ReleaseTo | Edm.String | Não | O destinatário da mensagem de email. |
Enum: RequestType - Type: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Visualização | Solicitação do usuário para visualizar uma mensagem de email identificada como prejudicial. |
| 1 | Excluir | Solicitação do usuário para excluir uma mensagem de email identificada como prejudicial. |
| 2 | Liberar | Solicitação do usuário para liberar uma mensagem de email identificada como prejudicial. |
| 3 | Exportar | Solicitação do usuário para exportar uma mensagem de email identificada como prejudicial. |
| 4 | ViewHeader | Solicitação do usuário para exibir o cabeçalho de uma mensagem de email identificada como prejudicial. |
| 5 | Solicitação de liberação | Solicitação do usuário para liberar uma mensagem de email identificada como prejudicial. |
Enum: RequestSource - Type: Edm.Int32
A origem de uma solicitação do usuário para visualizar, excluir, liberar, exportar ou exibir o cabeçalho de uma mensagem de email potencialmente prejudicial.
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | SCC | O portal do Microsoft Defender. |
| 1 | Cmdlet | Um cmdlet. |
| 2 | URLlink | Um link. |
Esquema do Microsoft Forms
Os eventos do Microsoft Formsretornados em pesquisas de log de auditoria usam esse esquema.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| FormsUserTypes | Coleção (Self.FormsUserTypes) | Sim | O papel do usuário que executou a ação. Os valores desse parâmetro são Administrador, Proprietário, Responder ou Coautoria. |
| SourceApp | Edm.String | Sim | Indica se a ação é do site do Forms ou de outro aplicativo. |
| FormName | Edm.String | Não | Nome do formulário atual. |
| FormId | Edm.String | Não | A ID do formulário de destino. |
| FormTypes | Coleção (Self.FormTypes) | Não | Indica se isso é um Formulário, Quiz ou Pesquisa. |
| ActivityParameters | Edm.String | Não | Cadeia de caracteres JSON contendo parâmetros de atividade. Para obter mais informações, consulte Atividades do Microsoft Forms. |
Enum: FormsUserTypes - Tipo: Edm.Int32
FormsUserTypes
| Valor | Tipo de Usuário do Formulário | Descrição |
|---|---|---|
| 0 | Administrador | Um administrador que tem acesso ao formulário. |
| 1 | Proprietário | Um usuário que é o proprietário do formulário. |
| 2 | Respondente | Um usuário que enviou uma resposta a um formulário. |
| 3 | Co-autor | Um usuário que usou um link de colaboração fornecido pelo proprietário do formulário para fazer logon e editar um formulário. |
Enum: FormTypes - Tipo: Edm.Int32
FormTypes
| Valor | Tipos de Formulário | Descrição |
|---|---|---|
| 0 | Formulário | Formulários criados com a opção Novo Formulário. |
| 1 | Quiz | Quizzes criados com a Nova Opção de Quiz. Um quiz é um tipo especial de formulário que inclui recursos adicionais como valores de ponto, classificações automáticas e manuais e comentários. |
| 2 | Pesquisa | Pesquisas criadas com a opção Nova Pesquisa. Uma pesquisa é um tipo especial de formulário que inclui recursos adicionais como a integração e o suporte a CMS para regras de Fluxo. |
Esquema de rótulos MIP
Os eventos no esquema de rótulo da Proteção de Informações do Microsoft Purview são disparados quando o Microsoft 365 detecta uma mensagem de email processada por agentes no pipeline de Transporte que tem um rótulo de confidencialidade aplicado a ele. O rótulo de confidencialidade pode ter sido aplicado manual ou automaticamente e pode ter sido aplicado dentro ou fora do pipeline de transporte. Os rótulos de confidencialidade podem ser aplicados automaticamente às mensagens de email por meio da aplicação automática de políticas de rótulo.
O propósito desse esquema de auditoria é representar a soma de toda a atividade de email que envolve rótulos de confidencialidade. Em outras palavras, deve haver uma atividade de auditoria redirecionada para cada mensagem de email que será enviada para ou a partir de usuários na organização que tenha um rótulo de confidencialidade aplicado a ele, independentemente de quando ou como o rótulo de sensibilidade tenha sido aplicado. Para obter mais informações sobre rótulos de confidencialidade, confira:
- Saiba mais sobre rótulos de confidencialidade
- Aplicar um rótulo de confidencialidade automaticamente ao conteúdo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Remetente | Edm.String | Não | O endereço de email no campo De da mensagem de email. |
| Receptores | Collection(Edm.String) | Não | Todos os endereços de email nos campos Para, CC e Cco da mensagem de email. |
| ItemName | Edm.String | Não | A cadeia de caracteres no campo Assunto da mensagem de email. |
| LabelID | Edm.Guid | Não | O GUID do rótulo de confidencialidade aplicado à mensagem de email. |
| LabelName | Edm.String | Não | O nome do rótulo de sensibilidade aplicado à mensagem de email. |
| Labelaction | Edm.String | Não | As ações especificadas pelo rótulo de confidencialidade que foram aplicados à mensagem de email antes da mensagem entrar no pipeline de transporte de email. |
| LabelAppliedDateTime | Edm.Date | Não | A data em que o rótulo de confidencialidade foi aplicado à mensagem de email. |
| Applicationmode | Edm.String | Não | Especifica como o rótulo de confidencialidade foi aplicado à mensagem de email. O valor Privilegiado indica que o rótulo foi aplicado manualmente por um usuário. O valor Padrão indica que o rótulo foi aplicado automaticamente por um processo de rotulagem do lado do cliente ou do serviço. |
Esquema de eventos do portal de mensagens criptografadas
Os eventos para o esquema do portal de mensagens criptografadas são disparados quando quando a Criptografia de Mensagens do Purview detecta que uma mensagem de email criptografada é acessada por meio do portal por um destinatário externo. O email pode ter sido criptografado manualmente com um rótulo de confidencialidade ou um modelo RMS ou automaticamente por uma regra de transporte, uma política de Prevenção contra Perda de Dados ou uma política de rotulagem automática.
A intenção desse esquema de auditoria é representar a soma de todas as atividades do portal que envolvem o acesso ao email criptografado por destinatários externos. Em outras palavras, deve haver uma atividade de auditoria registrada para um destinatário que tente entrar no portal e para as atividades relacionadas ao acesso ao email criptografado. Isso inclui emails enviados para ou de usuários na organização quando tem criptografia aplicada a ele, independentemente de quando ou como a criptografia foi aplicada. Para obter mais informações, confira Saiba mais sobre os logs do portal de mensagens criptografadas.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| MessageId | Edm.String | Não | A ID da mensagem. |
| Destinatário | Edm.String | Não | Endereço de e-mail do destinatário. |
| Remetente | Edm.String | Não | Endereço de e-mail do remetente. |
| AuthenticationMethod | Self.AuthenticationMethod | Não | Método de autenticação ao acessar a mensagem, ou seja, OTP, Yahoo, Gmail, Microsoft. |
| AuthenticationStatus | Self.AuthenticationStatus | Não | 0: Sucesso, 1: Fracasso. |
| OperationStatus | Self.OperationStatus | Não | 0: Sucesso, 1: Fracasso. |
| AttachmentName | Edm.String | Não | Nome do anexo. |
| OperationProperties | Collection(Common.NameValuePair) | Não | Propriedades adicionais, ou seja, número de senha OTP enviada, assunto do email etc. |
Esquema de conformidade de comunicações do Exchange
Os eventos de conformidade de comunicação listados no log de auditoria do Office 365 usam esse esquema. Isso inclui registros de auditoria para a operação SupervisoryReviewOLAudit gerados quando o conteúdo da mensagem de email contém uma linguagem ofensiva identificada por modelos antispam com uma precisão de correspondência de >= 99,5%.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ExchangeDetails | ExchangeDetails | Não | Propriedades da mensagem de email que disparou o evento SupervisoryReviewOLAudit. |
Enum: ExchangeDetails - Type: ExchangeDetails
ExchangeDetails
| Nome do membro | Tipo | Descrição |
|---|---|---|
| NetworkMessageId | Edm.Guid | A ID de mensagem da rede da mensagem de email. |
| InternetMessageId | Edm.String | A ID de mensagem da internet da mensagem de email. |
| AttachmentData | Collection(AttachmentDetails) | Informações sobre arquivos anexados à mensagem de emails. |
| Destinatários | Collection(Edm.String) | Todos os endereços de email nos campos Para, CC e Cco da mensagem de email. |
| Assunto | Edm.String | O texto no campo Assunto da mensagem de email. |
| MessageTime | Edm.Date | A data e a hora em que a mensagem foi enviada. |
| De | Edm.String | O endereço de email no campo De da mensagem de email. |
| Directionality | Edm.String | O status da origem da mensagem de email. |
Enum: AttachmentDetails - Type: Edm.Int32
AttachmentDetails
| Nome do membro | Tipo | Descrição |
|---|---|---|
| FileName | Edm.String | O nome do arquivo anexado à mensagem de email. |
| FileType | Edm.String | A extensão de arquivo do arquivo anexado à mensagem de email. |
| SHA256 | Edm.String | O hash SHA-256 do arquivo anexado à mensagem de email. |
Esquema de relatórios
Os eventos de relatórioretornados em pesquisas de log de auditoria usam este esquema.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ModifiedProperties | Coleção (Common.ModifiedProperty) | Não | Essa propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada. |
Esquema do conector de conformidade
Os eventos no esquema do conector de conformidade são disparados quando itens importados por um conector de dados são ignorados ou não podem ser importados para caixas de correio do usuário. Para obter mais informações sobre conectores de dados, consulte Saiba mais sobre os conectores de dados de terceiros.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| JobId | Edm.String | Não | Esse é um identificador exclusivo do conector de dados. |
| TaskId | Edm.String | Não | Identificador exclusivo da instância periódica do conector de dados. Os conectores de dados importam dados em intervalos periódicos. |
| JobType | Edm.String | Não | O nome do conector de dados. |
| ItemId | Edm.String | Não | Identificador exclusivo do item (por exemplo, uma mensagem de email) que está sendo importado. |
| ItemSize | Edm.Int64 | Não | O tamanho do item que está sendo importado. |
| SourceUserId | Edm.String | Não | O identificador exclusivo do usuário da fonte de dados de terceiros. Por exemplo, para um conector de dados do Slack, essa propriedade especifica a ID de usuário no espaço de trabalho do Slack. |
| FailureType | Self.FailureType | Não | Indica o tipo de falha de importação de dados. Por exemplo, o valor incorrectusermapping indica que o item não foi importado porque não foi encontrado nenhum mapeamento de usuário entre a fonte de dados de terceiros e o Microsoft 365. |
| ResultMessage | Edm.String | Não | Indica o tipo de falha, como Mensagem duplicada. |
| IsRetry | Edm.Boolean | Não | Indica se o conector de dados repetiu a importação do item. |
| Anexos | Coleção.Anexo | Não | Uma lista de anexos recebidos da fonte de dados de terceiros. |
Enumeração: FailureType - Tipo: Edm.Int32
| Valor | Nome do membro |
|---|---|
| 0 | Padrão |
| 1 | MailboxWrite |
Tipo complexo de anexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| FileName | Edm.String | Não | O nome do anexo. |
| Detalhes | Edm.String | Não | Outros detalhes sobre o anexo. |
Esquema SystemSync
Os eventos no esquema SystemSync são disparados quando os dados ingeridos do SystemSync são exportados por meio do Data Lake ou compartilhados por meio de outros serviços.
DataLakeExportOperationAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| DataStoreType | DataStoreType | Sim | Indica de qual repositório os dados foram baixados. Consulte DataStoreType para obter todos os valores possíveis. |
| UserAction | DataLakeUserAction | Sim | Indica qual ação o usuário executou no repositório de dados. Consulte DataLakeUserAction para obter todos os valores possíveis. |
| ExportTriggeredAt | Edm.DateTimeOffset | Sim | Indica quando a exportação de dados foi disparada. |
| NameOfDownloadedZipFile | Edm.String | Não | O nome do arquivo compactado que o administrador baixou do Data Lake. |
DataShareOperationAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Convite | DataShareInvitationType | Não | Detalhes do convite enviado ao destinatário do Data Share. |
Tipo complexo DataShareInvitationType
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ShareId | Edm.Guid | Sim | Identificador atribuído pelo sistema para o Data Share. |
| Convidados | Collection(Edm.Guid) | Sim | Lista de usuários administradores para os quais o convite foi enviado. |
| InviteeTenantId | Edm.Guid | Sim | O locatário de destino ao qual o convite se destina. |
| ShareName | Edm.String | Sim | Nome atribuído pelo sistema para o Data Share. |
| SyncFrequency | Self.SyncFrequency | Sim | Frequência na qual os dados são sincronizados com a conta de armazenamento de destino depois que o compartilhamento é estabelecido. Consulte SyncFrequency para obter os valores possíveis. |
| SyncStartTime | Edm.DateTimeOffset | Sim | Data e hora da primeira sincronização. |
Enum: SyncFrequency - Tipo: Edm.Int32:
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | A cada hora | Indica que os dados são sincronizados a cada hora. |
| 1 | Diariamente | Indica que os dados são sincronizados uma vez por dia. |
Enum: DataStoreType - Tipo: Edm.Int32:
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | CanonicalStore | Indica que os dados foram baixados do armazenamento canônico. |
| 1 | StagingStore | Indica que os dados foram baixados do repositório de preparo. |
Enum: DataLakeUserAction - Tipo: Edm.Int32:
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | TriggerExport | O usuário administrador disparou a exportação do Data Lake. |
| 1 | DownloadZipFile | O usuário administrador baixou os dados exportados. |
Tipo complexo MicrosoftGraphDataConnectOperation
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ApplicationId | Edm.Guid | Sim | A identificação do aplicativo. |
| ApplicationName | Edm.String | Sim | O nome do aplicativo. |
| PipelineName | Edm.String | Sim | Nome do pipeline dinâmico. |
| PipelineRunId | Edm.Guid | Não | A identificação dessa execução de pipeline. |
| CopyActivityRunId | Edm.Guid | Não | A identificação da atividade de cópia do ADF. |
| RunStartTime | Edm.Date | Sim | Data e hora da extração. |
| RunEndTime | Edm.Date | Sim | Data e hora da extração. |
| DatasetName | Edm.String | Sim | O nome do conjunto de dados que está sendo extraído. |
| DatasetColumns | Edm.String | Sim | O conjunto de colunas selecionadas que estão sendo extraídas. |
| Lista de Escopos | Edm.String | Sim | O escopo da extração. |
| ScopeCountRequested | Edm.Int64 | Não | A contagem de escopos solicitada para esta extração. |
| ScopeCountDelivered | Edm.Int64 | Não | A contagem de escopo entregue para esta extração. |
| UndeliveredScope | Edm.String | Não | O escopo não entregue da extração. |
| RowCount | Edm.Int64 | Não | O número de linhas extraídas. |
| Status | Edm.String | Sim | O status de extração. |
| Reason | Edm.String | Não | A mensagem de erro em caso de falha. |
AipDiscover
A tabela a seguir contém informações relacionadas a eventos de verificação de Azure Proteção de Informações (AIP).
| Evento | Descrição |
|---|---|
| ApplicationId | O ID do aplicativo que está executando a operação. |
| ApplicationName | Nome amigável do aplicativo que executa a operação. Outlook (para email), OWA (para email), Word (para arquivo), Excel (para arquivo), PowerPoint (para arquivo). |
| ClientIP | O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Azure Active Directory, o endereço IP não é registrado e o valor da propriedade ClientIP é nulo. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. |
| CreationTime | A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado. |
| DataState | Descreve o estado dos dados. |
| DeviceName | O dispositivo no qual a atividade ocorreu. |
| Id | GUID do registro atual. |
| IsProtected | Se protegido: Verdadeiro/Falso |
| Local | A localização do documento em relação ao dispositivo do usuário. Os valores possíveis são unknown, localMedia, removableMedia, fileshare e cloud. |
| ObjectId | Caminho completo do arquivo (URL). Para atividades do SharePoint e do OneDrive, o nome completo do caminho do arquivo ou pasta acessada pelo usuário. |
| Operação | Descreve o tipo de acesso. |
| OrganizationId | O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre. |
| Plataforma | Plataforma do dispositivo (Win, OSX, Android, iOS) |
| ProcessName | O nome do processo relevante. Por exemplo, Outlook, msip.app ou WinWord. |
| ProductVersion | Versão do cliente AIP. |
| Proprietário da Proteção | Proprietário do Rights Management no formato UPN. |
| ProtectionType | O tipo de proteção pode ser modelo ou ad-hoc. |
| RecordType | O tipo de operação indicado pelo registro. Confira a tabela AuditLogRecordType para obter detalhes sobre os tipos de registros de log de auditoria. Para obter uma lista atualizada completa e uma descrição completa do Log RecordType, consulte a postagem no blog das atividades de log de auditoria de Conformidade do Microsoft 365 por meio da API de Gerenciamento do Office 365. Aqui, listamos apenas os tipos de registro MIP relevantes. |
| Escopo | Evento criado por uma das seguintes fontes:
|
| SensitiveInfoTypeData | Armazena o tipo de dados do tipo Informações confidenciais. |
| SensitivityLabelId | O GUID atual do rótulo de confidencialidade do MIP. Use o Get-Label para obter os valores completos do GUID. |
| TemplateId | TemplateID para obter um modelo específico. O cmdlet Get-AipServiceTemplate obtém todos os modelos de proteção existentes ou selecionados do Azure Proteção de Informações. |
| UserId | O UPN (User Principal Name) do usuário que executou a ação (especificado na propriedade Operation) que resultou no registro sendo registrado; por exemplo, my_name@my_domain_name.
Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| UserKey | Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange. |
| UserType | O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários. 0 = Regular , 1 = Reservado , 2 = Administração , 3 = DcAdmin , 4 = Sistema , 5 = Aplicativo , 6 = Entidade de Serviço, 7 = CustomPolicy , 8 = SystemPolicy |
| Versão | ID da versão do arquivo na operação. |
| Workload | Armazena o serviço do Office 365 onde a atividade ocorreu. |
AipSensitivityLabelAction
A tabela a seguir contém informações relacionadas a eventos de rótulo de confidencialidade do AIP.
| Evento | Descrição |
|---|---|
| ApplicationId | Corresponde à ID do aplicativo Microsoft Entra. |
| ApplicationName | Nome amigável do aplicativo que executa a operação. |
| CreationDate | A data e a hora em UTC (Tempo Universal Coordenado) em ISO8601 formato em que o usuário executou a atividade. |
| DataState | Especifica o estado dos dados. |
| DeviceName | O nome do dispositivo do usuário. |
| Identidade | A identidade do usuário ou serviço a ser autenticado. |
| IsProtected | Se protegido: Verdadeiro/Falso |
| IsProtectedBefore | Se o conteúdo foi protegido antes da alteração: Verdadeiro/Falso |
| IsValid | Booliano |
| Local | A localização do documento em relação ao dispositivo do usuário. Os valores possíveis são unknown, localMedia, removableMedia, fileshare e cloud. |
| ObjectState | Especifica o estado do objeto. |
| Operação | O tipo de operação para o log de auditoria. O nome da atividade do usuário ou administrador. Para obter uma descrição das operações/atividades mais comuns: SensitivityLabelApplied SensitivityLabelUpdatedSensitivityLabelRemoved SensitivityLabelPolicyMatched SensitivityLabeledFileOpened. |
| Identidade | A identidade do usuário ou serviço a ser autenticado. |
| PSComputerName | Nome do Computador |
| PSShowComputerName | O valor é Falso para documentos editados no Office 365. |
| Plataforma | Plataforma do dispositivo (Win, OSX, Android, iOS). |
| ProcessName | Processo que hospeda o SDK do MIP. |
| ProductVersion | Versão do cliente Azure Proteção de Informações que executou a ação de auditoria. |
| ProtectionType | O tipo de proteção pode ser modelo ou ad-hoc. |
| RecordType | Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Para obter mais informações, consulte a lista completa de tipos de registro. |
| RunspaceId | O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando. |
| SensitiveInfoTypeData | Armazena o tipo de dados dos dados do Tipo de Informações Confidenciais |
| TemplateId | TemplateID para obter um modelo específico. O cmdlet Get-AipServiceTemplate obtém todos os modelos de proteção existentes ou selecionados do Azure Proteção de Informações. |
| UserId | O Nome Principal do Usuário (UPN) do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
AipProtectionAction
| Evento | Descrição |
|---|---|
| PSComputerName | Nome do computador |
| RunspaceId | O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando. |
| PSShowComputerName | O valor é falso para um documento editado no Office 365. |
| RecordType | Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes. Para obter mais informações, consulte a lista completa de tipos de registro. |
| CreationTime | A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado. |
| UserId | O Nome UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro. Por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| Operação | O tipo de operação para o log de auditoria. O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns. SensitivityLabelApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched SensitivityLabeledFileOpened. |
| Identidade | A identidade do usuário ou serviço a ser autenticado. |
| ObjectState | Estado do objeto após o evento atual. |
| ApplicationId | O aplicativo em que a atividade aconteceu e exibido no GUID. |
| ApplicationName | Nome amigável do aplicativo que executa a operação. Outlook (para email), OWA (para email), Word (para arquivo), Excel (para arquivo), PowerPoint (para arquivo). |
| ProcessName | Nome do processo do aplicativo do Office. |
| Plataforma | A plataforma em que a atividade ocorreu. Por exemplo, Windows. |
| DeviceName | Dispositivo em que o evento foi gravado. |
| ProductVersion | Versão do cliente Azure Proteção de Informações que executou a ação de auditoria. |
| UserId | O UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Isso indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| ClientIP | O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Azure Active Directory, o endereço IP não é registrado e o valor da propriedade ClientIP é nulo. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. |
| Id | GUID do registro atual. |
| RecordType | Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes. |
| CreationTime | A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado. |
| Operação | O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns, consulte Pesquisar no log de auditoria. |
| OrganizationId | O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre. |
| UserType | O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários. 0 = Regular , 1 = Reservado , 2 = Administração , 3 = DcAdmin , 4 = Sistema , 5 = Aplicativo , 6 = Entidade de Serviço, 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey | Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange. |
| Workload | Armazena o serviço do Office 365 onde a atividade ocorreu. |
| Versão | Versão do cliente Azure Proteção de Informações que executou a ação de auditoria |
| Escopo | Especifica o escopo. |
AipFileDeleted
| Evento | Descrição |
|---|---|
| PSComputerName | Nome do computador |
| RunspaceId | O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando. |
| PSShowComputerName | O valor é falso para um documento editado no Office 365. |
| RecordType | Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes. Para obter mais informações, consulte a lista completa de tipos de registro. |
| CreationTime | A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado. |
| UserId | O Nome UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro. Por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| Operação | O tipo de operação para o log de auditoria. O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns. SensitivityLabelApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched SensitivityLabeledFileOpened. |
| Identidade | A identidade do usuário ou serviço a ser autenticado. |
| ObjectState | Estado do objeto após o evento atual. |
| ApplicationId | O aplicativo em que a atividade aconteceu e exibido no GUID. |
| ApplicationName | Nome amigável do aplicativo que executa a operação. Outlook (para email), OWA (para email), Word (para arquivo), Excel (para arquivo), PowerPoint (para arquivo). |
| ProcessName | Nome do processo do aplicativo do Office. |
| Plataforma | A plataforma em que a atividade ocorreu. Por exemplo, Windows. |
| DeviceName | Dispositivo em que o evento foi gravado. |
| ProductVersion | Versão do cliente Azure Proteção de Informações que executou a ação de auditoria. |
| UserId | O UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name. Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou uma conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| ClientIP | O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para eventos relacionados ao Azure Active Directory, o endereço IP não é registrado e o valor da propriedade ClientIP é nulo. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. |
| Id | GUID do registro atual. |
| RecordType | Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Aqui, listamos apenas os tipos de registro MIP relevantes. |
| CreationTime | A data e a hora em UTC (Tempo Universal Coordenado) no formato ISO8601 quando o registro de log de auditoria foi gerado. |
| Operação | O nome do usuário ou atividade administrativa. Para obter uma descrição das operações/atividades mais comuns, consulte Pesquisar no log de auditoria. |
| OrganizationId | O GUID do locatário do Office 365 da sua organização. Esse valor é sempre o mesmo para sua organização, independentemente do serviço do Office 365 em que ocorre. |
| UserType | O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários. 0 = Regular , 1 = Reservado , 2 = Administração , 3 = DcAdmin , 4 = Sistema , 5 = Aplicativo , 6 = Entidade de Serviço, 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey | Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange. |
| Workload | Armazena o serviço do Office 365 onde a atividade ocorreu. |
| Versão | Versão do cliente Azure Proteção de Informações que executou a ação de auditoria |
| Escopo | Especifica o escopo. |
AipHeartBeat
A tabela a seguir contém informações relacionadas a eventos de pulsação AIP.
| Evento | Descrição |
|---|---|
| ApplicationId | Corresponde à ID do aplicativo Microsoft Entra. |
| ApplicationName | Nome amigável do aplicativo que executa a operação. |
| CreationDate | A data e a hora em UTC (Tempo Universal Coordenado) em ISO8601 formato em que o usuário executou a atividade. |
| DataState | Especifica o estado dos dados. |
| DeviceName | O nome do dispositivo do usuário. |
| Identidade | A identidade do usuário ou serviço a ser autenticado. |
| IsProtected | Se protegido: Verdadeiro/Falso |
| IsProtectedBefore | Se o conteúdo foi protegido antes da alteração: Verdadeiro/Falso |
| IsValid | Booliano |
| Local | A localização do documento em relação ao dispositivo do usuário. Os valores possíveis são unknown, localMedia, removableMedia, fileshare e cloud. |
| ObjectState | Especifica o estado do objeto. |
| Operação | O tipo de operação para o log de auditoria. O nome do usuário ou atividade administrativa. |
| PSComputerName | Nome do Computador |
| PSShowComputerName | O valor é Falso para documentos editados no Office 365. |
| Plataforma | Plataforma do dispositivo (Win, OSX, Android, iOS). |
| ProcessName | Processo que hospeda o SDK do MIP. |
| ProductVersion | Versão do cliente Azure Proteção de Informações que executou a ação de auditoria. |
| ProtectionType | O tipo de proteção pode ser modelo ou ad-hoc. |
| RecordType | Mostra o valor de Ação do rótulo. O tipo de operação indicado pelo registro. Para obter mais informações, consulte a lista completa de tipos de registro. |
| RunspaceId | O Runspace é uma instância específica do PowerShell que contém coleções modificáveis de comandos, provedores, variáveis, funções e elementos de linguagem que estão disponíveis para o usuário da linha de comando. |
| SensitiveInfoTypeData | Armazena o tipo de dados do tipo de informações confidenciais. |
| TemplateId | TemplateID para obter um modelo específico. O cmdlet Get-AipServiceTemplate obtém todos os modelos de proteção existentes ou selecionados do Azure Proteção de Informações. |
| UserId | O UPN do usuário que executou a ação (especificada na propriedade Operation) que resultou no registro do registro; Por exemplo, my_name@my_domain_name.
Observação: os registros de atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos. No SharePoint, outra exibição de valor na propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou conta do OneDrive) em nome de um usuário, administrador ou serviço. |
| UserType | O tipo de usuário que executou a operação. Consulte a tabela UserType para obter detalhes sobre os tipos de usuários. 0 = Regular , 1 = Reservado , 2 = Administração , 3 = DcAdmin , 4 = Sistema , 5 = Aplicativo , 6 = Entidade de Serviço, 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey | Uma ID alternativa para o usuário identificado na propriedade UserId. Esta propriedade é preenchida com a ID exclusiva do passaporte (PUID) para eventos realizados por usuários no SharePoint, OneDrive e Exchange. |
MicrosoftGraphDataConnectConsent tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ApplicationId | Edm.Guid | Sim | A identificação do aplicativo. |
| ApplicationVersion | Edm.String | Sim | A versão do aplicativo. |
| AppRegistrationTenantId | Edm.Guid | Sim | A ID do locatário de registro do aplicativo. |
| Aprovador | Edm.String | Sim | O nome UPN do aprovador. |
| ApprovalUpdatedDateInUTC | Edm.Date | Sim | A data e hora da atualização em UTC. |
| ApprovalExpiryDateInUTC | Edm.Date | Sim | A data de expiração em UTC. |
| ApprovalValidDays | Edm.Int32 | Sim | O número de dias a partir da atualização para os quais a aprovação é válida. |
| DestinationSinks | Edm.String | Sim | O destino afunda. |
| DestinationTenantId | Edm.Guid | Sim | A ID do locatário de destino. |
| Reason | Edm.String | Não | O motivo fornecido pelo administrador que executou a operação. |
| Estado | Edm.String | Sim | O estado de consentimento. |
| Conjuntos de dados | CollectionSelf. MGDCDataset | Sim | Detalhes sobre os conjuntos de dados que foram consentidos como parte desta operação. |
Tipo complexo MGDCDataset
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| DatasetName | Edm.String | Sim | O nome do conjunto de dados na operação de consentimento. |
| DatasetColumns | Edm.String | Sim | A lista de colunas para o conjunto de dados na operação de consentimento. |
| Grupos de Negação | Edm.String | Não | A lista de grupos de negação para o conjunto de dados na operação de consentimento. |
| Escopo | Edm.String | Sim | Os tipos de escopo para o conjunto de dados na operação de consentimento. Os valores possíveis são All, List e FilterUri. |
| ScopeFiltersUris | Edm.String | Não | O URI do filtro de escopo para o conjunto de dados na operação de consentimento. |
| Lista de Escopos | Edm.String | Não | A lista do grupo de escopo para o conjunto de dados na operação de consentimento. |
| PrivacyPolicyType | Edm.String | Sim | Os tipos de política de privacidade para o conjunto de dados na operação de consentimento. Os valores possíveis são None e DenyList. |
Esquema do Viva Glint
Os eventos do Viva Glintretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ClientUUID | Edm.String | S | O UUID do cliente da instância do Viva Glint. |
| ImportType | Edm.String | N | O tipo de fonte de importação de dados. |
| DataDSRControl | Edm.String | N | Esse controle na plataforma determina se os dados da pesquisa são excluídos quando um usuário é removido da plataforma Viva Glint. |
| DiscardEmployeeIds | Edm.String | N | Esse controle na plataforma especifica se as IDs de funcionários excluídos anteriormente são desconsideradas ou retidas na plataforma Viva Glint. |
| JobName | Edm.String | N | O nome de um trabalho do aplicativo de dados do Glint que foi executado. |
| ExtendedCompletionDate | Edm.Date | N | A nova data para a qual um ciclo de pesquisa fechado foi estendido. |
| FeedBackComponentName | Edm.String | N | O nome de um componente específico no programa de comentários 360. |
Esquema do Viva Goals
Os eventos do Viva Goalsretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Detalhe | Edm.String | Não | Uma descrição do evento ou da atividade que ocorreu no Viva Goals. |
| Nome de usuário | Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Não | O nome do usuário que disparou o evento. |
| UserRole | Edm.String | Não | A função do usuário que disparou esse evento no Viva Goals. Este valor menciona se o usuário é um administrador ou proprietário da organização. |
| OrganizationName | Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Não | O nome da organização no Viva Goals em que o evento foi disparado. |
| OrganizationOwner | Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Não | O proprietário da organização no Viva Goals onde o evento ocorreu. |
| OrganizationAdmins | collection(Edm.String) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Não | Os administradores da organização no Viva Goals onde o evento ocorreu. Pode haver um ou mais administradores na organização. |
| UserAgent | Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Não | O agente do usuário (detalhes do navegador) do usuário que disparou o evento. UserAgent pode não estar presente no caso de um evento gerado pelo sistema. |
| ModifiedFields | Collection(Common.NameValuePair) | Não | Uma lista de atributos que foram modificados junto com seus valores novos e antigos são exibidos como um JSON. |
| Detalhes do Item | Collection(Common.NameValuePair) | Não | Propriedades adicionais sobre o objeto que foi modificado. |
Esquema do Microsoft Planner
Os eventos do Microsoft Plannerretornados em pesquisas de log de auditoria usam esse esquema.
O Microsoft Planner substitui a definição de ObjectId e ResultStatus no esquema comum. A definição de ObjectId do Microsoft Planner é associada a cada tipo de registro do Microsoft Planner e é ilustrada individualmente.
O ResultStatus do Microsoft Planner é definido da seguinte forma.
Enum: ResultStatus - Tipo: Edm.Int32
ResultStatus
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Êxito | A solicitação do usuário foi bem-sucedida. |
| 2 | Falha | A solicitação do usuário falhou por motivos diferentes da autorização. |
| 3 | AuthorizationFailure | A solicitação do usuário falhou devido a uma falha na autorização. |
O Microsoft Planner estende o esquema Comum com os seguintes tipos de registro.
tipo de registro PlannerGoal
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID da meta solicitada. |
| PlanId | Edm.String | ID do plano que contém a meta. |
tipo de registro PlannerPlan
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID do plano solicitado. |
| ContainerType | Eu mesmo. ContainerType | Tipo do contêiner associado ao plano. |
| ID do Contêiner | Edm.String | ID do contêiner associado ao plano. |
| SharedWithContainerId | Edm.String | ID do contêiner com acesso compartilhado ao plano. |
| SharedWithContainerType | Eu mesmo. ContainerType | Tipo do contêiner com acesso compartilhado ao plano. |
| SharedWithContainerAccessLevel | Eu mesmo. PlanAccessLevel | Nível de acesso concedido ao contêiner com acesso compartilhado ao plano. |
Enum: ContainerType - Type Edm.Int32
ContainerType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Invalid | Usado quando o plano solicitado não é encontrado. |
| 2 | Group | O plano está associado a um Grupo do Microsoft 3365. |
| 3 | TeamsConversation | O plano está associado a uma conversa do Teams. |
| 4 | OfficeDocument | O plano está associado a um documento do Office. |
| 5 | Lista de Participação | O plano está associado a um grupo de lista. |
| 6 | Project | O plano é originário do Microsoft Project. |
| 7 | Usuário | O plano está associado a um usuário. |
| 8 | TeamsChannel | O plano está associado a um canal do Teams. |
| 10 | PlannerTask | O plano está associado a uma tarefa do Planner. |
Enum: PlanAccessLevel - Type Edm.Int32
PlanAccessLevel
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Acesso de Leitura | Acesso ao Plano de Leitura. |
| 2 | ReadWriteAccess | Acesso para ler e gravar no Plano. |
| 3 | Acesso Completo | Acesso para ler, gravar e configurar o Plano. |
tipo de registro PlannerCopyPlan
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID do plano que está sendo copiado. |
| OriginalPlanId | Edm.String | ID do plano que está sendo copiado. Igual a ObjectId. |
| OriginalContainerType | Eu mesmo. ContainerType | Tipo do contêiner associado ao plano original. |
| OriginalContainerId | Edm.String | ID do contêiner associado ao plano original. |
| NewPlanId | Edm.String | ID do novo plano. Nulo quando a operação falhou. |
| NewContainerType | Eu mesmo. ContainerType | Tipo do contêiner associado ao novo plano. |
| NewContainerId | Edm.String | ID do contêiner associado ao novo plano. |
tipo de registro PlannerTask
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID da tarefa solicitada. |
| PlanId | Edm.String | ID do plano que contém a tarefa. |
Tipo de registro PlannerRoster
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID da lista solicitada. |
| IDs de membros | Edm.String | Uma cadeia de caracteres separada por vírgula de IDs de membros alterada para a lista. |
Tipo de registro PlannerGoalList
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | Uma representação da consulta de modo de exibição de uma lista de metas. |
| Lista de Metas | Edm.String | Uma cadeia de caracteres separada por vírgula de IDs de meta consultadas. |
tipo de registro PlannerPlanList
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | Uma representação da consulta de modo de exibição para obter uma lista de planos. |
| PlanList | Edm.String | Uma cadeia de caracteres separada por vírgula de IDs de plano consultadas. |
tipo de registro PlannerTaskList
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | Uma representação da consulta de exibição para uma lista de tarefas. |
| Lista de Tarefas | Edm.String | Uma cadeia de caracteres separada por vírgula de IDs de tarefas consultadas. |
Tipo de registro PlannerTenantSettings
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | Configurações originais do locatário em JSON. |
| TenantSettings | Edm.String | Novas configurações de locatário em JSON. |
Tipo de registro PlannerRosterSensitivityLabel
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID do rótulo de confidencialidade. Nulo quando o rótulo de confidencialidade é removido. |
| Lista de Participação | Edm.String | ID da lista para a qual o rótulo de confidencialidade é alterado. |
| Método de atribuição | Eu mesmo. SensitivityLabelAssignmentMethod | O método de atribuição do rótulo de confidencialidade. |
Enum: SensitivityLabelAssignmentMethod - Tipo Edm.Int32
SensitivityLabelAssignmentMethod
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Padrão | O rótulo de confidencialidade é aplicado automaticamente, mas não tem permissão para substituir uma atribuição de rótulo privilegiado. |
| 1 | Com privilégios | O rótulo de confidencialidade é aplicado manualmente por um usuário ou por um administrador. |
| 2 | Auto | O rótulo de confidencialidade é aplicado automaticamente e tem permissão para substituir uma atribuição de rótulo privilegiado. |
tipo de registro PlannerChatMessage
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | ID da mensagem de chat |
| ThreadType | Eu mesmo. Tipo de Rosca | O tipo de chat. A única opção é Tarefa, para um chat com escopo para uma única Tarefa. |
| ParentEntityId | Edm.String | ID do elemento que contém o chat, a ID da tarefa. |
Enum: ThreadType - Type Edm.Int32
ThreadType
| Valor | Nome do membro | Descrição |
|---|---|---|
| 0 | Tarefa | O Chat está contido em uma Tarefa. |
Tipo de registro PlannerChatMessageList
| Propriedades | Tipo | Descrição |
|---|---|---|
| ObjectId | Edm.String | Uma representação da consulta de exibição de uma lista de mensagens de chat. |
| MessageList | Edm.String | Uma cadeia de caracteres separada por vírgula de IDs de mensagens de chat consultadas. |
Esquema do Microsoft Project para a Web
O Microsoft Project para a Web estende o esquema Comum com os seguintes tipos de registro.
Tipo de registro ProjectForTheWebProject
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ProjectId | Edm.Guid | Não | ID do projeto que está sendo auditado. |
| AdditionalInfo | CollectionSelf. Informações adicionais | Não | Informação adicional. |
Tipo de registro ProjectForThewebTask
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ProjectId | Edm.Guid | Sim | ID do projeto que está sendo auditado. |
| TaskId | Edm.Guid | Sim | ID da tarefa que está sendo auditada. |
| AdditionalInfo | CollectionSelf. Informações adicionais | Não | Informação adicional. |
Tipo de registro ProjectForTheWebRoadmap
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RoadmapId | Edm.Guid | Sim | ID do roteiro que está sendo auditado. |
| AdditionalInfo | CollectionSelf. Informações adicionais | Não | Informação adicional. |
Tipo de registro ProjectForThewebRoadmapItem
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RoadmapItemId | Edm.Guid | Sim | ID do Item de Roteiro que está sendo auditado. |
| AdditionalInfo | CollectionSelf. Informações adicionais | Não | Informação adicional. |
Tipo complexo AdditionalInfo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EnvironmentName | Edm.String | Não | ID do ambiente em que a ação foi executada. |
Tipo de registro ProjectForTheWebProjectSetting
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ProjectEnabled | Edm.Boolean | Sim | O valor definido para o Project para a Web (1= habilitado, 0 desabilitado). |
Tipo de registro ProjectForThewebRoadmapSetting
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RoadmapEnabled | Edm.Boolean | Sim | O valor que foi definido para Roteiro (1= habilitado, 0 desabilitado). |
Tipo de registro ProjectForTheWebAssignedToMeSetting
| Propriedades | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| AssignedToMeEnabled | Edm.Boolean | Sim | O valor que foi definido para AssignedToMe (1= habilitado, 0 desabilitado). |
Esquema do Viva Pulse
Os eventos do Viva Pulseretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Nome do evento | Edm.String | Não | Uma descrição do evento ou da atividade que ocorreu no Viva Pulse. |
| PulseId | Edm.String | Não | ID da pesquisa de pulso. |
| Detalhes do evento | Collection(Common.NameValuePair) | Não | Propriedades adicionais sobre o evento. |
Alguns dos eventos do VivaPulse registram propriedades diferentes em EventDetails. Cada propriedade registrada em EventDetail é descrita na tabela.
| Nome do evento | Nome apropriado | Descrição |
|---|---|---|
| PulseReportShare | Destinatários | Lista de IDs de destinatários com os quais a pesquisa de pulso é compartilhada. |
| PulseCreate | Destinatários | Lista de IDs de usuário que participam da pesquisa de pulso especificada. |
| PulseInvite | Destinatários | Lista de IDs de usuário que também são convidadas para o pulso. |
| PulseTenantSettingsUpdate | TenantSettingName | Nome das configurações alteradas. |
| PulseSubmit | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseExtendDeadline | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseCancel | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseCreateDraft | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseDeleteDraft | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseDeleteUserData | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseQuestionDeleted | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseDataExport | ExportType,ExportCompletedDate | ExportType indica se a exportação de dados é uma exportação em nível de Administração ou Autor, ExportCompletedDate especifica quando a exportação de dados foi finalizada. |
| PulseConfidentialConversationStarted | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseConfidentialConversationReplieded | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
| PulseConfidentialConversationMessageDeleted | Não aplicável | Esse evento não registra nenhuma propriedade em EventDetails. |
Esquema do Gerenciador de Conformidade
Os eventos do Gerenciador de Conformidaderetornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Detalhes | Collection(SettingsChange) | Não | Uma descrição do evento que ocorreu para um Gerenciador de Conformidade do Microsoft Purview. |
Os valores obtidos pelas propriedades SettingsChange em Detalhes para operações diferentes são descritos na tabela abaixo.
| Operação | PropertyName | Descrição |
|---|---|---|
| Todas as operações | Nome | Nome da configuração envolvida na operação do Gerenciador de Conformidade. |
| Todas as operações | NewValue | Novo valor para as novas configurações. |
| Todas as operações | OriginalValue | Valor original para a nova configuração. |
Observação
- Para alterações de função, o nome é o tipo de função.
- O registro de auditoria reflete a alteração no evento, como o usuário recebe uma função ou função revogada.
- O valor original e o novo têm os emails do usuário para os quais a função foi alterada.
- Caso não haja alteração na função, esse tipo de função não estará presente no registro de auditoria.
Esquema da política de backup
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| PolicyID | Edm.String | Sim | A ID da política. |
| EditMethodology | Edm.String | Não | Como a política foi criada/editada. |
| CountOfArtifactsBeingAdded | Edm.Int32 | Não | Número de artefatos sendo adicionados. |
| CountOfArtifactsBeingRemoved | Edm.Int32 | Não | Número de artefatos sendo removidos. |
| Tipo de Serviço | Edm.String | Não | Se é uma política do SharePoint, Exchange ou OneDriveForBusiness. |
| BillingPolicyId | Edm.String | Não | A ID da Política de Cobrança associada. |
Granular Procurar esquema de tarefa
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| SessionId | Edm.String | Sim | A ID da tarefa Procurar. |
| RestoreTime | Edm.Date | Não | Data e hora do ponto de restauração em que a sessão de navegação foi criada. |
| BackupItemId | Edm.String | Não | ID do artefato para o qual a sessão de navegação foi criada. |
| Tipo de Serviço | Edm.String | Sim | Se é uma política do SharePoint, Exchange ou OneDriveForBusiness. |
Restaurar esquema de tarefa
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| TaskID | Edm.String | Sim | A ID da tarefa de restauração. |
| Metodologia de criação | Edm.String | Não | Como a tarefa de restauração foi criada/editada. |
| CountOfArtifactsBeingAdded | Edm.Int32 | Não | Número de artefatos sendo adicionados. |
| CountOfArtifactsBeingRemoved | Edm.Int32 | Não | Número de artefatos sendo removidos. |
| Tipo de Serviço | Edm.String | Não | Se é uma política do SharePoint, Exchange ou OneDriveForBusiness. |
Restaurar esquema de item
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RestoreTime | Edm.DateTime | Sim | Hora para a qual o item está sendo restaurado. |
| RestoreLocationType | Edm.String | Sim | Tipo de local para o qual o item está sendo restaurado. |
| RestoreLocation | Edm.String | Não | Local para o qual o item está sendo restaurado. |
| TaskID | Edm.String | Sim | A ID da tarefa de restauração. |
| BackupItemID | Edm.String | Sim | ID do Item de Backup que está sendo restaurado. |
| ProtectionUnitID | Edm.String | Sim | ID da Unidade de Proteção do item que está sendo restaurado. |
| Status de sucesso | Edm.String | Não | Se a operação de restauração foi bem-sucedida. |
| BackupItemType | Edm.String | Sim | Se o Item de Backup é um Site / Conta / Caixa de Correio. |
| Tipo de Serviço | Edm.String | Não | Se é uma política do SharePoint, Exchange ou OneDriveForBusiness. |
Esquema de itens de backup
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| PolicyID | Edm.String | Sim | ID da política à qual o item está sendo adicionado. |
| ItemID | Edm.String | Sim | ID do item de backup. |
| ProtectionUnitID | Edm.String | Sim | ID da Unidade de Proteção do item que está sendo backup. |
| ResultStatus | Edm.String | Não | Se a operação de restauração foi bem-sucedida. |
| BackupItemType | Edm.String | Sim | Se o Item de Backup é um Site / Conta / Caixa de Correio. |
| EditMethodology | Edm.String | Não | Como o item de backup deve ser adicionado. |
| Tipo de Serviço | Edm.String | Não | Se é uma política do SharePoint, Exchange ou OneDriveForBusiness. |
Esquema do serviço de Política de Nuvem
Os registros de auditoria para eventos relacionados ao serviço Cloud Policy estendem o esquema comum da seguinte maneira:
PolicyConfigChangeAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ConfigId | Edm.String | Não | ID da configuração de política |
| ConfigName | Edm.String | Não | Nome fornecido da configuração de política |
| Descrição | Edm.String | Não | Descrição fornecida para a configuração de política |
| ConfigScope | Eu mesmo. CPSScope | Não | Escopo da configuração de política |
| Grupos | Collection(Common.NameValuePair) | Não | Lista de grupos configurados |
| Prioridade | Edm.Int32 | Não | Valor de prioridade da configuração da política |
| Políticas | Collection(Self.Política) | Não | Lista de configurações de política definidas |
| Prioridades | Collection(Self.PrioritySetting) | Não | Lista de configurações de política e seus valores de prioridade |
Enum: CPSScope - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Tenant | A configuração da política tem como escopo todos os usuários no locatário. |
| 2 | Anônimo | A configuração da política tem como escopo usuários anônimos. |
| 3 | Usuário | A configuração da política tem como escopo os usuários no(s) grupo(s) configurado(s) do Microsoft Entra. |
Política de Tipo Complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| PolicyId | Edm.String | Não | ID da configuração de política |
| PolicyName | Edm.String | Não | Nome da configuração de política |
| Valor | Edm.String | Não | Valor configurado da configuração de política |
| Configurações | Collection(Self.do Azure) | Não | Configuração definida |
Configuração de Tipo Complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| SettingId | Edm.String | Não | ID da configuração |
| SettingName | Edm.String | Não | Nome da configuração |
| Valor | Edm.String | Não | Valor configurado da configuração |
Tipo complexo PrioritySetting
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ConfigId | Edm.String | Não | ID da configuração de política |
| ConfigName | Edm.String | Não | Nome fornecido da configuração de política |
| Valor | Edm.String | Não | Prioridade configurada da configuração de política |
Esquema de configuração de perfil de atualização de nuvem
Os eventos relacionados à configuração de perfil do Cloud Update estendem o esquema Comum com os seguintes tipos de registro.
CloudUpdateProfileConfigAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ProfileName | Edm.String | Sim | Nome do perfil |
| ProfileState | Eu mesmo. ProfileState | Não | Estado do perfil |
| Data limite | Edm.Int32 | Não | Prazo configurado |
| UpdateValidationState | Eu mesmo. UpdateValidationState | Não | Estado da validação da atualização |
| Ondas | Collection(Self.onda) | Não | Coleção contendo ondas configuradas |
| WaveDelay | Edm.Int32 | Não | Definir atraso entre ondas |
Enum: ProfileState - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Habilitado | O perfil está habilitado e ativo. |
| 2 | Desabilitado | O perfil está desabilitado. |
| 3 | Em pausa | O perfil está habilitado, mas em estado pausado. |
Enum: UpdateValidationState - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Habilitado | A Validação de Atualização está habilitada. |
| 2 | Desabilitado | A Validação de Atualização está desabilitada. |
Onda de tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Nome | Edm.String | Não | Nome da onda |
| Tipo | Eu mesmo. Tipo de onda | Não | Onda especificada pelo administrador ou onda catch-all automática |
| Grupos | Collection(Common.NameValuePair) | Não | Coleção de grupos configurados para este ciclo |
Enum: WaveType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | Grupos | O Wave foi configurado pelo administrador usando grupos. |
| 2 | RemainingDevices | Onda criada automaticamente que inclui todos os dispositivos no escopo do perfil que não são cobertos por ondas anteriores. |
Esquema de configuração de locatário de atualização de nuvem
Os eventos relacionados à configuração do locatário do Cloud Update estendem o esquema comum com os seguintes tipos de registro.
CloudUpdateTenantConfigAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ProfileExclusionWindows | Collection(Self.ExclusionWindow) | Não | Coleção de janelas de exclusão configuradas |
| Lista de Exclusão | Collection(Common.NameValuePair) | Não | Coleção de exclusões configuradas |
| TAK | Edm.String | Não | Chave de Associação de Locatário |
ExclusionWindow de tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Nome | Edm.String | Não | Nome fornecido da janela de exclusão |
| StartDate | Edm.Date | Não | Data de início das janelas de exclusão |
| EndDate | Edm.Date | Não | Data final das janelas de exclusão |
| Grupos | Collection(Common.NameValuePair) | Não | Coleção de grupos que o escopo da janela de exclusão |
Esquema do dispositivo de atualização na nuvem
Os eventos relacionados ao dispositivo do Cloud Update estendem o esquema comum com os seguintes tipos de registro.
CloudUpdateDeviceConfigAuditRecord
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RollbackDevices | Eu mesmo. Reversão | Não | Reversões disparadas |
| ChannelChangeDevices | Eu mesmo. ChannelChange | Não | Alterações de canal disparadas |
Reversão de Tipo Complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| RollbackType | Eu mesmo. RollbackType | Não | Tipo de reversão |
| RollbackBuildNumber | Edm.String | Não | Número de build direcionado para o qual reverter |
| Dispositivos | Collection(Edm.String) | Não | Coleção de dispositivos visados pela reversão |
Enum: RollbackType - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | SpecificDevices | A reversão foi direcionada a um subconjunto específico de dispositivos. |
| 2 | Todos os dispositivos | A reversão foi direcionada a todos os dispositivos dentro do escopo do perfil. |
Tipo complexo ChannelChange
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ChannelChange | Eu mesmo. de Canal | Não | Canal de atualização direcionado |
| Dispositivos | Collection(Edm.String) | Não | Coleta de dispositivos de destino |
| Grupos | Collection(Common.NameValuePair) | Não | Coleta de grupos de destino |
Enum: Channel - Tipo: Edm.Int32
| Valor | Nome do membro | Descrição |
|---|---|---|
| 1 | MonthlyEnterpriseChannel | Canal Empresarial Mensal |
| 2 | CurrentChannel | Canal Atual |
Esquema de Detecção de Risco do Microsoft Entra
Os eventos de detecção de risco do Microsoft Entraretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Atividade | Edm.String | Não | O tipo de atividade para o qual o risco foi detectado. |
| ActivityDateTime | Edm.Date | Não | A data e a hora em UTC (Tempo Universal Coordenado) em que a atividade arriscada ocorreu. |
| AdditionalInfo | Edm.String | Não | Informações adicionais no formato JSON para o risco detectado. |
| CorrelationId | Edm.String | Não | Um identificador que pode ser usado para correlacionar atividades de entrada associadas a uma detecção de risco. |
| DetectedDateTime | Edm.Date | Não | A data e a hora em UTC (Tempo Universal Coordenado) em que o risco foi detectado. |
| DetectionTimingType | Edm.String | Não | Indica o tipo de tempo do risco detectado. Os valores possíveis são em tempo real/offline. |
| LastUpdatedDateTime | Edm.Date | Não | A data e a hora em UTC (Tempo Universal Coordenado) em que a detecção de risco foi atualizada pela última vez. |
| Local | Eu mesmo. LocationType | Não | Informações sobre o local do qual a atividade de entrada foi detectada. |
| RequestId | Edm.String | Não | Indica a ID da Solicitação da atividade de entrada para a qual o risco foi detectado. Se a detecção de risco não estiver associada à entrada, essa propriedade será nula. |
| RiskDetail | Edm.String | Não | Os detalhes do risco detectado. |
| RiskEventType | Edm.String | Não | O tipo de evento para o qual o risco foi detectado. |
| RiskId | Edm.String | Não | Um identificador exclusivo para a detecção de risco. |
| Nível de risco | Edm.String | Não | O nível de risco detectado. |
| RiskState | Edm.String | Não | O estado de risco de um usuário suspeito ou de uma entrada vinculada à detecção de risco. |
| Source | Edm.String | Não | A origem do risco detectado. |
| TokenIssuerType | Edm.String | Não | O tipo de emissor de token para a entrada vinculado à detecção de risco. |
| NomeParaExibiçãoDoUsuário | Edm.String | Não | O nome UPN do usuário para o qual o risco foi detectado. |
LocationType tipo complexo
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Cidade | Edm.String | Não | A cidade onde a entrada foi realizada. |
| CountryOrRegion | Edm.String | Não | O país ou região em que a entrada foi realizada. |
| GeoCoordinates | Eu mesmo. GeoCoordinatesType | Não | As coordenadas geográficas do local onde a entrada foi realizada. |
| Estado | Edm.String | Não | O estado em que a entrada foi executada. |
Tipo complexo GeoCoordinatesType
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Altitude | Edm.String | Não | A altitude do local onde a entrada foi realizada. |
| Latitude | Edm.String | Não | A latitude do local onde a entrada foi realizada. |
| Longitude | Edm.String | Não | A longitude do local onde a entrada foi realizada. |
Esquema WebContentFiltering do Microsoft Edge
Os eventos WebContentFiltering do Microsoft Edgeretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| URLPath | Edm.String | Sim | A URL que foi navegada. |
| URL de domínio | Edm.String | Sim | A URL do domínio que foi navegada. |
| Categoria | Edm.String | Sim | Categoria da URL navegada. |
Esquema de prompt agendado do Microsoft 365 Copilot
Os eventos de prompt agendados do Microsoft 365 Copilotretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
Os prompts agendados do Copilot permitem que os usuários automatizem os prompts do Copilot, para que sejam executados em um agendamento definido no Microsoft 365 Copilot Chat.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ScenarioType | Edm.String | Sim | O nome da automação. |
| PromptText | Edm.String | Não | O prompt do Copilot executado pelo LLM. |
| AutomationId | Edm.String | Sim | Um identificador exclusivo que correlaciona todas as atividades relacionadas a cada execução do prompt do Copilot. |
| Modo de gatilho | Edm.String | Não | A programação para quando o prompt do Copilot é executado, mostrada no formato cron. |
Esquema do diretório do Microsoft Places
Os eventos do Microsoft Places Directoryretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum).
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| PlaceType | Edm.String | Não | O tipo do item de local que é criado/atualizado/excluído pela solicitação. Por exemplo, "Edifício", "Sala", "Mesa" e assim por diante. |
| Parâmetros | Collection(Common.NameValuePair) | Não | O nome e o valor de todos os parâmetros que foram usados com o cmdlet identificado na propriedade Operations. |
| ModifiedProperties | Collection(Common.ModifiedProperty) | Não | A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior do objeto modificado. |
Esquema do Hub de Dados de Avaliação do Teams
Os eventos do Hub de Dados de Avaliação do Teamsretornados em pesquisas de log de auditoria usam o esquema comum. O Hub de Dados de Avaliação do Teams não introduz propriedades específicas do serviço adicionais além do esquema comum. Para esses eventos, as seguintes propriedades de esquema comuns têm significados específicos de serviço.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Workload | Edm.String | Sim | O serviço do Office 365 em que a atividade ocorreu. Sempre TeamsEvalDataHub. |
| RecordType | Self.AuditLogRecordType | Sim | O tipo de operação indicado pelo registro.
TeamsEvalDataHubDataAccess (444) para DataReadDataWrite e operações; TeamsEvalDataHubPermissionChange (445) para PermissionGrantedPermissionRevoked e operações. |
| Operation | Edm.String | Sim | O nome do usuário ou atividade de serviço. Um dos , DataReadDataWrite, PermissionGranted, ou PermissionRevoked. |
| ObjectId | Edm.String | Não | Identifica o conjunto de dados ou o objeto de controle de acesso direcionado à operação. |
Esquema do Data Lake e do Graph do Microsoft Sentinel
Os seguintes eventos do Microsoft Sentinel retornados em pesquisas de log de auditoria usam esses esquemas (e também o esquema Comum).
SentinelNotebookOnLake
Para atividades de log de auditoria, consulte Atividades do Notebook do Data Lake do Microsoft Sentinel.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EventTime | Edm.Date | Sim | Carimbo de data/hora em que a execução do Notebook Spark foi enviada/iniciada. |
| Computação | Edm.String | Não | Computação selecionada. |
| DatabaseName | Edm.String | Não | O workspace em que o comando foi executado. |
| TableName | Edm.String | Não | Nome da tabela. |
| SessionDurationInSecs | Edm.String | Sim | Duração total da sessão. |
| SessionStartTime | Edm.Date | Não | Hora de início da sessão. |
| SessionEndTime | Edm.Date | Não | Hora de término da sessão. |
| KernalId | Edm.Guid | Sim | Jupyter KernelId, identifica exclusivamente a sessão do Notebook. |
| SessionId | Edm.Guid | Não | ID de correlação para os vários blocos de código executados com uma sessão do Spark. |
| Interface | Edm.String | Sim | Interface de onde o notebook foi executado. |
Trabalho do Sentinel
Para atividades de log de auditoria, consulte Atividades de trabalho do data lake do Microsoft Sentinel.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EventTime | Edm.Date | Sim | Carimbo de data/hora em que a operação no trabalho foi iniciada. |
| Operation | Edm.String | Sim | Nome da operação de trabalho. |
| Tipo de Trabalho | Edm.String | Sim | Tipo de trabalho, como Notebook, KQL. |
| ID do Trabalho | Edm.Guid | Sim | Identificador exclusivo de um trabalho. |
| Nome do Trabalho | Edm.String | Sim | Nome do trabalho. |
| Computação | Edm.String | Não | Configuração de computação do trabalho. |
| Agenda | Edm.String | Não | Detalhes do agendamento, se configurado para o trabalho. |
| ID de execução | Edm.Guid | Não | ID de uma instância de execução de trabalho específica. |
| JobRunStatus | Edm.String | Não | Status da execução do trabalho. |
| Logs | Edm.String | Não | Os logs do notebook são executados. |
| JobExecutionDurationInSecs | Edm.Int64 | Não | Tempo necessário para a execução do trabalho. |
| JobTotalDurationInSecs | Edm.Int64 | Não | Duração total da operação de trabalho, incluindo a sessão. |
| JobStartTime | Edm.Date | Não | Hora de início do trabalho. |
| JobEndTime | Edm.Date | Não | Hora de término do trabalho. |
| Interface | Edm.String | Sim | Interface de onde a operação de trabalho foi feita. |
| Bancos de dados lidos | Collection(Edm.String) | Não | A lista de workspaces lida pelo trabalho. |
| DatabasesWrite | Collection(Edm.String) | Não | A lista de workspaces gravados pelo trabalho |
| TablesRead | Collection(Edm.String) | Não | A lista de tabelas lidas pelo trabalho. |
| TablesWrite | Collection(Edm.String) | Não | A lista de tabelas gravadas no trabalho. |
| Consulta | Edm.String | Não | Consulta KQL ou notebook executado no trabalho. |
SentinelKQLOnLake
Para atividades de log de auditoria, consulte Atividades de KQL do data lake do Microsoft Sentinel.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EventTime | Edm.Date | Sim | Carimbo de data/hora da execução da consulta KQL. |
| DatabaseName | Collection(Edm.String) | Sim | Os workspaces em que a consulta KQL foi executada. |
| ResultTableCount | Edm.Int64 | Não | Contagem de tabelas de saída. |
| QueryResponse | Edm.String | Sim | Resposta da execução da consulta KQL. |
| TotalRows | Coleção(Edm.Int64) | Sim | Total de linhas retornadas da execução da consulta. Lista de valores se várias consultas forem executadas ao mesmo tempo. |
| ComponentFault | Edm.String | Não | A entidade que causou a falha da consulta. Por exemplo, se o resultado da consulta for muito grande, o ComponentFault será 'Client'. Se ocorreu um erro interno, o ComponentFault é 'Server'. |
| Motivo da falha | Edm.String | Não | Se a consulta KQL falhar, o motivo da falha. |
| ExecutionDuration | Edm.Int64 | Sim | Tempo necessário para execução da consulta, em milissegundos. |
| TotalCPU | Edm.Int64 | Sim | Duração total da CPU da execução. |
| Pico de memória | Edm.Int64 | Sim | Pico de memória da execução da consulta KQL. |
| Interface | Edm.String | Sim | Interface de onde a consulta KQL foi executada. |
| TablesRead | Collection(Edm.String) | Sim | A lista de tabelas lidas na consulta KQL. |
| QueryText | Edm.String | Sim | A consulta KQL foi executada de forma limpa. |
Integração do SentinelLakeOn
Para atividades de log de auditoria, consulte Atividades de integração do data lake do Microsoft Sentinel.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| BillingAzureSubscriptionId | Edm.String | Não | Assinatura do Azure escolhida para cobrança do data lake do Sentinel. |
| BillingAzureResourceGroupName | Edm.String | Não | Grupo de recursos do Azure escolhido para cobrança do data lake do Sentinel. |
| TenantId | Edm.String | Não | ID do locatário associada à configuração ou atualização do lago. |
| ProvisioningStatus | Edm.String | Não | Status de provisionamento do lake. |
SentinelLakeDataOnboarding
| Nome da propriedade | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| DataOnboardingAtSetup | Edm.String | Não | Conjuntos de dados ingeridos durante a integração do data lake do Sentinel. |
| Tabelas | Collection(Edm.String) | Não | Lista de nomes de tabelas ingeridos durante a integração do data lake do Sentinel. |
| SubscriptionsEnabled | Collection(Edm.String) | Não | Lista de assinaturas habilitadas para ingestão de ARG. |
| DataOnboardingStatus | Edm.String | Não | Status da operação. |
SentinelAITool
Para atividades de log de auditoria, consulte Atividades da ferramenta de IA do Microsoft Sentinel.
| Parâmetro | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EventOccurenceTime | Edm.Date | Sim | Carimbo de data/hora da operação. |
| ToolID | Edm.Guid | Sim | identificador da ferramenta de IA. |
| ToolName | Edm.String | Sim | Nome da ferramenta de IA. |
| Interface | Edm.String | Sim | Interface de onde a ferramenta de IA foi executada. |
| InputParameters | Edm.String | Não | Parâmetros fornecidos à ferramenta. |
| Bancos de dados lidos | Collection(Edm.String) | Não | A lista de bancos de dados lidos na execução. |
| TablesRead | Collection(Edm.String) | Não | A lista de tabelas lidas na execução. |
| APIsCalled | Collection(Edm.String) | Não | APIs chamadas pela ferramenta de IA. |
| Motivo da falha | Edm.String | Não | Se a execução falhou, o motivo da falha. |
| TotalRows | Coleção(Edm.Int64) | Não | Total de linhas retornadas. |
| DataScanned | Edm.Int64 | Não | Total de GBs verificados. |
| ExecutionDuration | Edm.Int64 | Não | Tempo necessário para execução da consulta, em milissegundos. |
| TotalCpuHours | Edm.Int64 | Não | Duração total da CPU da execução. |
| TotalSCUHours | Edm.Int64 | Não | Total de SCUs usadas na execução. |
Gráfico do Sentinela
Para atividades de log de auditoria, consulte Atividades do gráfico do Microsoft Sentinel.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| EventTime | Edm.Date | Sim | Carimbo de data/hora da operação. |
| GraphName | Edm.String | Sim | Nome da instância do grafo. |
| Operação | Edm.string | Sim | Action taken on graph. |
| OperationInput | Edm.string | Não | Parâmetros de ação do gráfico. |
| Estatísticas do GraphQuery | Edm.string | Não | Coleta de metadados de resposta. |
| GraphQuery Status | Edm.String | Não | Resposta da consulta ou ação no gráfico. |
| Interface | Edm.String | Sim | Interface de onde a ação gráfica foi executada. |
Esquema de classificação sob demanda do Purview
Os eventos de classificação sob demanda do Microsoft Purviewretornados em pesquisas de log de auditoria usam esse esquema.
Esquema DataScanClassification
O esquema de auditoria DataScanClassification foi projetado para capturar e registrar atividades quando um arquivo foi avaliado quanto a conteúdo confidencial como parte de uma verificação de classificação sob demanda para o SharePoint ou o OneDrive.
| Parâmetros | Tipo | Obrigatório | Descrição |
|---|---|---|---|
| ClassificationInfo | Collection(Self.SensitiveInformation) | Não | Detalhes sobre informações confidenciais encontradas no arquivo após a verificação. |
| PolicyId | Edm.Guid | Sim | O GUID da verificação de classificação sob demanda. |
| ClassificationMode | Edm.Int32 | Sim | Se a verificação foi executada para classificadores específicos ou todos. |
| ClassificationPosture | Edm.Int32 | Sim | Comparação de informações confidenciais descobertas antes e depois da verificação. |
| ClassificationResult | Edm.Int32 | Sim | status de classificação de arquivo. |
| DocumentMetaData | Eu mesmo. DocumentMetadata | Não | Descreve metadados sobre o documento no SharePoint ou OneDrive que continha as informações confidenciais. |
| PreviousClassificationInfo | Collection(Self.SensitiveInformation) | Não | Detalhes sobre informações confidenciais encontradas no arquivo após a verificação. |
Tipo complexo DocumentMetaData
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| itemCreationTime | Edm.Date | Sim | Datetimestamp em UTC de quando o evento foi registrado. |
| SiteCollectionGuid | Edm.Guid | Sim | O GUID do conjunto de sites. |
| SiteCollectionUrl | Edm.String | Sim | Nome do site do SharePoint. |
| FileName | Edm.String | Sim | Nome do caminho. |
| FileOwner | Edm.String | Sim | O proprietário do documento. |
| FileOwnerEmail | Edm.String | Sim | Email do proprietário do documento. |
| FilePathUrl | Edm.String | Sim | A URL do documento. |
| DocumentLastModifier | Edm.String | Sim | O usuário que modificou o documento pela última vez. |
| UniqueId | Edm.String | Sim | Uma GUID que identifica o arquivo. |
| LastModifiedTime | Edm.DateTime | Sim | Carimbo de data/hora em UTC de quando o documento foi modificado pela última vez. |
Enum: ClassificationMode - Tipo: Edm.Int32
| Valor | Descrição |
|---|---|
| 1 | Arquivo avaliado para todos os classificadores configurados no locatário. |
| 2 | Arquivo avaliado somente para os classificadores selecionados especificados na verificação. |
Enum: ClassificationPosture - Tipo: Edm.Int32
| Valor | Descrição |
|---|---|
| 1 | O arquivo não correspondeu a nenhum classificador antes e depois da verificação. |
| 2 | Nenhum novo classificador encontrado após a verificação. |
| 3 | O arquivo não correspondeu a nenhum classificador antes da verificação. Um ou mais classificadores encontrados no arquivo após a verificação. |
| 4 | O arquivo correspondeu a alguns classificadores antes da verificação. Um ou mais classificadores não correspondem mais |
| 5 | O arquivo correspondeu a alguns classificadores antes da verificação. Novo classificador ou alteração na contagem de classificador existente ou no nível de confiança após a verificação. |
Enum: ClassificationResult - Tipo: Edm.Int32
| Valor | Descrição |
|---|---|
| 1 | Classificação de arquivo concluída com êxito. |
| 2 | Classificação de arquivo concluída com erro. Uma ou mais avaliações de classificador falharam. |
| 3 | A classificação do arquivo falhou. |
Esquema PurviewPostureAgent
Os eventos do Agente de Postura de Segurança de Dados, retornados em pesquisas de log de auditoria , usam esse esquema (e também o esquema Comum).
Esquema PurviewPostureAgent
O esquema de auditoria PurviewPostureAgent foi projetado para capturar e registrar atividades relacionadas ao Agente de Postura de Segurança de Dados.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| DiscoveryId | Edm.String | Não | Identificador exclusivo para o evento de exploração. |
| Escopo | Collection(Self.PostureAgentSearchLocation) | Não | Coleta de informações de local de pesquisa para o agente de postura. |
| Rótulo Antigo | Edm.String | Não | O valor do rótulo anterior antes da alteração. |
| Novo rótulo | Edm.String | Não | O novo valor do rótulo após a alteração. |
| FileName | Edm.String | Não | O nome do arquivo associado ao evento do agente de postura. |
Tipo complexo PostureAgentSearchLocation
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| Tipo | Edm.String | Sim | O tipo do local de pesquisa. |
| Id | Edm.String | Sim | O identificador do local de pesquisa. |
Dragon Copilot Administração esquema
Os eventos de administrador do Dragon Copilotretornados em pesquisas de log de auditoria usam esse esquema (e também o esquema comum). Esses eventos foram RecordType definidos como DragonCopilotAdmin (454).
Para obter mais informações sobre o Dragon Copilot, confira a documentação do Dragon Copilot.
| Parâmetros | Tipo | Obrigatório? | Descrição |
|---|---|---|---|
| ID do Ambiente | Edm.String | Não | O GUID do ambiente do Dragon Copilot. Permite que os clientes definam ou filtrem os logs de auditoria por unidade organizacional. Presente apenas para operações com escopo de ambiente. |
| ProductType | Edm.String | Não | O produto do Dragon Copilot no qual a operação tem como escopo. Valores possíveis: Physician, Nursing, Radiology. Presente somente quando a operação tem escopo de produto (por exemplo, ProvisionedProduct, DeprovisionedProduct). |
| ModifiedProperties | Collection(Common.ModifiedProperty) | Não | Essa propriedade está incluída para determinados eventos de administrador. A propriedade inclui o nome da propriedade que foi modificada, o novo valor da propriedade modificada e o valor anterior da propriedade modificada. |