Search-UnifiedAuditLog

Esse cmdlet só está disponível no serviço baseado em nuvem.

Use o cmdlet Search-UnifiedAuditLog para pesquisar o log de auditoria unificado. Esse log contém eventos do Exchange Online, SharePoint, OneDrive, Microsoft Entra ID, Microsoft Teams, Power BI e outros serviços do Microsoft 365. Você pode pesquisar todos os eventos em um intervalo de datas especificado ou filtrar os resultados com base em critérios específicos, como o usuário que executou a ação, a ação ou o objeto de destino.

Observação: por padrão, este cmdlet retorna um subconjunto de resultados contendo até 100 registros. Use o parâmetro SessionCommand com o valor ReturnLargeSet para pesquisar exaustivamente até 50.000 resultados. O parâmetro SessionCommand faz com que o cmdlet retorne dados não classificados.

Para saber mais sobre os conjuntos de parâmetros na seção Sintaxe, abaixo, consulte Exchange cmdlet syntax.

Sintaxe

Default (Default)

Search-UnifiedAuditLog
    -EndDate <ExDateTime>
    -StartDate <ExDateTime>
    [-Formatted]
    [-FreeText <String>]
    [-HighCompleteness]
    [-IPAddresses <String[]>]
    [-LegacyFlow]
    [-LongerRetentionEnabled <String>]
    [-ObjectIds <String[]>]
    [-Operations <String[]>]
    [-RecordType <AuditRecordType>]
    [-ResultSize <Int32>]
    [-SessionCommand <UnifiedAuditSessionCommand>]
    [-SessionId <String>]
    [-SiteIds <String[]>]
    [-UserIds <String[]>]
    [<CommonParameters>]

Description

O cmdlet Search-UnifiedAuditLog apresenta as páginas de dados com base em iterações repetidas do mesmo comando. Use o SessionId e o SessionCommand para executar o cmdlet repetidamente até que você obtenha zero retornos ou atinja o número máximo de resultados com base no comando da sessão. Para medir o progresso, examine os seguintes dados retornados pelos cmdlets:

  • ResultIndex: ocorrências na iteração atual.
  • ResultCount ocorrências de todas as iterações.
  • AuditSearchRequestMetadata.moreRecordsAvailable: sinalizador booliano que indica se a consulta em andamento deve retornar mais resultados.

O cmdlet Search-UnifiedAuditLog está disponível no Exchange Online PowerShell. Você também pode exibir eventos do log de auditoria unificada usando o portal de conformidade do Microsoft Purview. Para obter mais informações, consulte Atividades auditadas.

Se você quiser baixar dados programaticamente do log de auditoria do Microsoft 365, recomendamos que use a API de atividade de gerenciamento do Microsoft 365 em vez de usar o cmdlet Search-UnifiedAuditLog em um script do PowerShell. A API de atividade de gerenciamento do Microsoft 365 é um serviço Web REST que você pode usar para desenvolver soluções de monitoramento de operações, segurança e conformidade para sua organização. Para obter mais informações, consulte Referência da API de atividade de gerenciamento.

Este cmdlet está disponível no Office 365 operado pela 21Vianet, mas não retorna nenhum resultado.

O parâmetro OutVariable aceita objetos do tipo ArrayList. Veja um exemplo de como usá-lo:

$start = (Get-Date).AddDays(-1); $end = (Get-Date).AddDays(-0.5); $auditData = New-Object System.Collections.ArrayList; Search-UnifiedAuditLog -StartDate $start -EndDate $end -OutVariable +auditData | Out-Null

Para executar esse cmdlet, você precisa ter permissões. Embora este artigo liste todos os parâmetros do cmdlet, talvez você não tenha acesso a alguns parâmetros se eles não estiverem incluídos nas permissões atribuídas a você. Para localizar as permissões necessárias para executar qualquer cmdlet ou parâmetro em sua organização, confira Find the permissions required to run any Exchange cmdlet.

Exemplos

Exemplo 1

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/2/2023 -SessionCommand ReturnLargeSet

Este exemplo pesquisa o log de auditoria unificada para todos os eventos de 1º de maio de 2023 às 12h00 a 2 de maio de 2023 às 12h00.

Observação: se você não incluir um carimbo de data/hora no valor dos parâmetros DataDeInício ou DataTérmino, o carimbo de data/hora padrão 12:00 AM (meia-noite) será usado.

Exemplo 2

Search-UnifiedAuditLog -StartDate "6/1/2023 8:00 AM" -EndDate "6/1/2023 6:00 PM" -RecordType ExchangeAdmin -SessionCommand ReturnLargeSet

Este exemplo pesquisa o log de auditoria unificada para todos os eventos de administrador do Exchange das 8:00 às 18:00 em 1º de junho de 2023.

Observação Se você usar a mesma data para os parâmetros StartDate e EndDate, será necessário incluir um carimbo de data/hora; Caso contrário, nenhum resultado será retornado porque a data e a hora para as datas de início e término são as mesmas.

Exemplo 3

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/8/2023 -SessionId "UnifiedAuditLogSearch 05/08/17" -SessionCommand ReturnLargeSet

Este exemplo pesquisa o log de auditoria unificada para todos os eventos de 1º de maio de 2023 a 8 de maio de 2023. Se você não incluir um carimbo de data/hora nos parâmetros StartDate ou EndDate, os dados serão retornados em páginas à medida que o comando for executado novamente sequencialmente usando o mesmo valor de SessionId.

Observação: Use sempre o mesmo valor de SessionCommand para um determinado valor de SessionId. Não alterne entre ReturnLargeSet e ReturnNextPreviewPage para a mesma ID de sessão. Caso contrário, a saída será limitada a 10.000 resultados.

Exemplo 4

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/8/2023 -RecordType SharePointFileOperation -Operations FileAccessed -SessionId "WordDocs_SharepointViews" -SessionCommand ReturnLargeSet

Este exemplo pesquisa o log de auditoria unificado em busca de todos os arquivos acessados no SharePoint de 1º de maio de 2023 a 8 de maio de 2023. O sistema retorna os dados em páginas conforme o comando é executado novamente de forma sequencial, usando o mesmo valor SessionId.

Exemplo 5

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/8/2023 -ObjectIDs "https://alpinehouse.sharepoint.com/sites/contoso/Departments/SM/International/Shared Documents/Sales Invoice - International.docx" -SessionCommand ReturnLargeSet

Este exemplo pesquisa o log de auditoria unificada de 1º de maio de 2023 a 8 de maio de 2023 para todos os eventos relacionados a um documento do Word específico identificado por seu valor ObjectIDs.

Parâmetros

-EndDate

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro EndDate especifica a data de término do intervalo de datas. As entradas são armazenadas no log de auditoria unificado em UTC (Tempo Universal Coordenado). Se você especificar um valor de data/hora sem um fuso horário, o valor estará em UTC.

Para especificar um valor de data/hora para este parâmetro, use uma das opções a seguir:

  • Especifique o valor de data/hora em UTC: Por exemplo, "2018-05-06 14:30:00z".
  • Especifique o valor de data/hora como uma fórmula que converte a data/hora no fuso horário local em UTC: Por exemplo, (Get-Date "5/6/2018 9:30 AM").ToUniversalTime(). Para mais informações, consulte Get-Date.

Se você não incluir um carimbo de data/hora no valor desse parâmetro, o carimbo de data/hora padrão será 12:00 (meia-noite) na data especificada.

Propriedades do parâmetro

Tipo:ExDateTime
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Formatted

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

A opção Formatted faz com que atributos que normalmente são retornados como números inteiros (por exemplo, RecordType e Operation) sejam formatados como cadeias de caracteres descritivas. Não é preciso especificar um valor com essa opção.

Além disso, essa opção torna AuditData mais legível.

Propriedades do parâmetro

Tipo:SwitchParameter
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-FreeText

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro FreeText filtra as entradas de log pela cadeia de caracteres de texto especificada. Se o valor contiver espaços, coloque-o entre aspas (").

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-HighCompleteness

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

Observação: esse parâmetro está atualmente em versão prévia, não está disponível em todas as organizações e está sujeito a alterações.

A opção HighCompleteness especifica a integridade em vez do desempenho nos resultados. Não é preciso especificar um valor com essa opção.

Quando você usa essa opção, a consulta retorna resultados de pesquisa mais completos, mas pode levar muito mais tempo para ser executada. Se você não usar essa opção, a consulta será executada mais rapidamente, mas poderá ter resultados de pesquisa ausentes.

Propriedades do parâmetro

Tipo:SwitchParameter
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-IPAddresses

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro IPAddresses filtra as entradas de log pelos endereços IP especificados. Você especifica vários endereços IP separados por vírgulas.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-LegacyFlow

Aplicável: Exchange Online, Proteção do Exchange Online

{{ Preencher LegacyFlow Description }}

Propriedades do parâmetro

Tipo:SwitchParameter
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-LongerRetentionEnabled

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

{{ Fill LongerRetentionEnabled Description }}

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-ObjectIds

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro ObjectIds filtra as entradas do log pela ID do objeto. A ID do objeto é o objeto de destino que foi tratado e depende dos valores RecordType e Operations do evento.

Por exemplo, para operações do SharePoint, a ID do objeto é o caminho da URL para um arquivo, pasta ou site. Para pesquisar logs em um site, adicione um caractere curinga (*) na frente da URL do site (por exemplo, "https://contoso.sharepoint.com/sites/test/*").

Para operações do Microsoft Entra, a ID do objeto é o nome da conta ou o valor GUID da conta.

O valor ObjectId é exibido na propriedade AuditData (também conhecida como Details) do evento.

Update Se os valores contiverem espaços ou exigirem aspas, use a seguinte sintaxe: "Value1","Value2",..."ValueN".

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Operations

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro Operations filtra as entradas do log por operação. Os valores disponíveis para esse parâmetro dependem do valor RecordType. Para obter uma lista dos valores disponíveis para esse parâmetro, consulte Atividades auditadas.

Update Se os valores contiverem espaços ou exigirem aspas, use a seguinte sintaxe: "Value1","Value2",..."ValueN".

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-RecordType

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro RecordType filtra as entradas do log por tipo de registro. Para obter detalhes sobre os valores disponíveis, consulte AuditLogRecordType.

Propriedades do parâmetro

Tipo:AuditRecordType
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-ResultSize

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro ResultSize especifica o número máximo de resultados a serem retornados. O valor padrão é de 100 e o máximo é de 5.000.

Propriedades do parâmetro

Tipo:Int32
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-SessionCommand

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro SessionCommand especifica quanta informação é retornada e como ela é organizada. Esse parâmetro será necessário se você quiser recuperar mais do que o limite padrão de 100 resultados. Os valores válidos são:

  • ReturnLargeSet: esse valor faz com que o cmdlet retorne dados não classificados. Você pode ter acesso a no máximo 50.000 resultados usando a paginação. Esse será o valor recomendado se um resultado ordenado não for necessário e estiver otimizado para latência de pesquisa.
  • ReturnNextPreviewPage: esse valor faz com que o cmdlet retorne dados classificados na data. O número máximo de registros retornados por meio do uso da paginação ou do parâmetro ResultSize é de 5.000.

Observação: Use sempre o mesmo valor de SessionCommand para um determinado valor de SessionId. Não alterne entre ReturnLargeSet e ReturnNextPreviewPage para a mesma ID de sessão. Caso contrário, a saída será limitada a 10.000 resultados.

Propriedades do parâmetro

Tipo:UnifiedAuditSessionCommand
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-SessionId

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro SessionId especifica uma cadeia de caracteres de ID para identificar um comando (o cmdlet e seus parâmetros) que é executado várias vezes para retornar dados paginados. O parâmetro SessionId pode ser um valor de cadeia de caracteres à escolha.

Quando o cmdlet é executado sequencialmente com a mesma ID de sessão, o cmdlet retorna os dados em blocos sequenciais do tamanho especificado pelo ResultSize.

Para uma determinada ID de sessão, se você usar o valor ReturnLargeSet do SessionCommand e, em seguida, usar o valor ReturnNextPreviewPage do SessionCommand, os resultados serão limitados a 10.000 registros. Para obter todos os 50.000 registros disponíveis, use sempre o valor ReturnLargeSet cada vez que executar o cmdlet para a mesma ID de sessão.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-SiteIds

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro SiteIds filtra as entradas de log pela SiteId (GUID) do SharePoint. Você pode inserir vários valores separados por vírgulas: Value1, Value2,...ValueN.

Para obter a SiteId de um site do SharePoint, anexe /_api/site/id à URL do conjunto de sites que você deseja especificar. Por exemplo, altere a URL https://contoso.sharepoint.com/sites/hr-project para https://contoso.sharepoint.com/sites/hr-project/_api/site/id. Uma carga XML é retornada e a SiteId do conjunto de sites é exibida na propriedade Edm.Guid; Por exemplo: <d:Id xmlns:d="http://schemas.microsoft.com/ado/2007/08/dataservices" xmlns:m="http://schemas.microsoft.com/ado/2007/08/dataservices/metadata" xmlns:georss="http://www.georss.org/georss" xmlns:gml="http://www.opengis.net/gml" m:type="Edm.Guid">14ab81b6-f23d-476a-8cac-ad5dbd2910f7</d:Id>.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-StartDate

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro StartDate especifica a data de início do intervalo de datas. As entradas são armazenadas no log de auditoria unificado em UTC (Tempo Universal Coordenado). Se você especificar um valor de data/hora sem um fuso horário, o valor estará em UTC.

Para especificar um valor de data/hora para este parâmetro, use uma das opções a seguir:

  • Especifique o valor de data/hora em UTC: Por exemplo, "2018-05-06 14:30:00z".
  • Especifique o valor de data/hora como uma fórmula que converte a data/hora no fuso horário local em UTC: Por exemplo, (Get-Date "5/6/2018 9:30 AM").ToUniversalTime(). Para mais informações, consulte Get-Date.

Se você não incluir um carimbo de data/hora no valor desse parâmetro, o carimbo de data/hora padrão será 12:00 (meia-noite) na data especificada.

Propriedades do parâmetro

Tipo:ExDateTime
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-UserIds

Aplicável: Exchange Online, complemento de segurança interno para caixas de correio locais

O parâmetro UserIds filtra as entradas de log pela conta (UserPrincipalName) do usuário que executou a ação. Por exemplo, laura@contoso.onmicrosoft.com.

Update Se os valores contiverem espaços ou exigirem aspas, use a seguinte sintaxe: "Value1","Value2",..."ValueN".

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

CommonParameters

Este cmdlet dá suporte aos parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, confira about_CommonParameters.