Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Auditoria do Microsoft Purview (Standard) e a Auditoria (Premium) permitem pesquisar registros de auditoria de atividades que usuários e administradores executam em diferentes serviços Microsoft. Como a Auditoria (Standard) está habilitada por padrão para a maioria das organizações do Microsoft 365, você só precisa concluir algumas etapas antes que você e outras pessoas em sua organização possam pesquisar o log de auditoria. Para usar os recursos disponíveis apenas em Auditoria (Premium), você precisa concluir mais algumas etapas de configuração.
Para obter mais informações sobre os recursos de Auditoria (Standard) e Auditoria (Premium), confira soluções de auditoria do Microsoft Purview.
Etapa 1: verificar a assinatura e a cobrança da organização
O licenciamento para Auditoria (Standard) e Auditoria (Premium) requer a assinatura da organização apropriada que fornece acesso à ferramenta de pesquisa de log de auditoria e o licenciamento por usuário necessário para registrar e reter registros de auditoria.
Quando um usuário ou administrador executa uma atividade auditada, o sistema gera um registro de auditoria e o armazena no log de auditoria da sua organização. Em Auditoria (Standard) e Auditoria (Premium), você pode reter e pesquisar registros de auditoria no log de auditoria por 180 dias.
Importante
O período de retenção padrão para Auditoria (Standard) foi alterado de 90 dias para 180 dias. Os logs de Auditoria (Standard) gerados antes de 17 de outubro de 2023 são mantidos por 90 dias. Os logs de Auditoria (Standard) gerados em ou após 17 de outubro de 2023 seguem a nova retenção padrão de 180 dias.
Para obter uma lista de requisitos de assinatura e licenciamento para essas soluções de auditoria, consulte os requisitos de assinatura para Auditoria (Standard) e Auditoria (Premium).
Para auditar as interações do usuário com dados de IA que não são do Microsoft 365, o que inclui informações de outros aplicativos de IA generativa da Microsoft e aplicativos de IA externos conectados, você deve habilitar a cobrança paga conforme o uso para sua organização. Esse tipo de dados inclui o Copilot no Microsoft Fabric, o Microsoft Security Copilot, o Microsoft Copilot Studio e qualquer aplicativo de IA conectado ou em nuvem.
Etapa 2: Atribuir permissões para pesquisar o log de auditoria.
Os administradores e membros das equipes de investigação devem receber a função Logs de Auditoria Somente Exibição ou Logs de Auditoria no portal do Microsoft Purview para pesquisar ou exportar o log de auditoria. Por padrão, a página Grupos de funções do portal Microsoft Purview atribui essas funções aos grupos de funções Leitor de Auditoria e Gerenciador de Auditoria .
Observação
Atualmente, as permissões do Centro de administração do Exchange são necessárias para habilitar ou desabilitar a auditoria e acessar cmdlets de auditoria. Use as funções de Logs de Auditoria e Logs de Auditoria Somente Exibição existentes no Centro de administração do Exchange para conceder acesso a cmdlets de auditoria. Use a função Logs de Auditoria existente no Centro de administração do Exchange para conceder acesso para habilitar ou desabilitar a auditoria.
Você também pode criar grupos de funções personalizados com a capacidade de pesquisar o log de auditoria adicionando as funções Logs de Auditoria Somente Exibição ou Logs de Auditoria a um grupo de funções personalizado. Para obter mais informações, consulte Permissões no portal do Microsoft Purview.
Observação
O acesso à API do Graph de Pesquisa de Auditoria requer que permissões adicionais sejam configuradas no Microsoft Graph. Para obter mais informações, consulte Permissões na API do Graph de Pesquisa de Auditoria.
Atribuir permissões ao escopo dos logs de auditoria
Para pesquisar ou exportar o log de auditoria, os administradores ou membros das equipes de investigação devem ser atribuídos a pelo menos um dos seguintes grupos de funções relacionados à auditoria no portal do Microsoft Purview:
- Gerenciador de Auditoria: um usuário atribuído ao grupo de função Gerenciador de Auditoria pode pesquisar e exportar o log de auditoria e gerenciar as configurações de auditoria para o locatário (como habilitar ou desabilitar o log de auditoria). Esse grupo de funções concede as funções Logs de Auditoria Somente Exibição e Logs de Auditoria ao usuário.
- Leitor de Auditoria: Um usuário atribuído ao grupo de funções Leitor de Auditoria só pode pesquisar e exportar o log de auditoria. Eles não podem habilitar ou desabilitar o log de auditoria. Esse grupo de funções concede ao usuário a função Logs de Auditoria Somente Exibição .
Etapa 3: habilitar eventos SearchQueryInitiated
Você deve habilitar explicitamente dois eventos (SearchQueryInitiatedExchange e SearchQueryInitiatedSharePoint) para registro em log quando os usuários executam pesquisas no Exchange Online e no SharePoint.
Para permitir que esses dois eventos sejam auditados para usuários, execute o seguinte cmdlet (para cada usuário) no Exchange Online PowerShell:
Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"}
Em um ambiente multi-geo, você deve executar o comando Set-Mailbox na floresta onde a caixa de correio do usuário está localizada. Para identificar o local da caixa de correio do usuário, execute o seguinte cmdlet:
Get-Mailbox <user identity> | FL MailboxLocations
Se você executou anteriormente o cmdlet para habilitar a auditoria de consultas de pesquisa em uma floresta diferente daquela em que a caixa de correio do usuário está localizada, remova o valor SearchQueryInitiated da caixa de correio do usuário. Para remover o valor, execute Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"}. Em seguida, adicione-o à caixa de correio do usuário na floresta onde a caixa de correio do usuário está localizada.
Observação
Esses cmdlets do PowerShell são válidos apenas para eventos SearchQueryInitiated e não se aplicam a outros eventos no log de auditoria.
Etapa 4: configurar a Auditoria (Premium) para usuários
Dica
As organizações que usam a Auditoria (Standard) podem ignorar esta etapa.
Recursos de auditoria (Premium), como a capacidade de registrar insights inteligentes, exigem uma licença E5 apropriada atribuída aos usuários. Além disso, você deve habilitar o aplicativo/plano de serviço de Auditoria Avançada para esses usuários.
Para habilitar o plano de serviço de Auditoria Avançada para os usuários, conclua as seguintes etapas para cada usuário:
- No Centro de administração do Microsoft 365, acesse Usuários>Usuários ativos e selecione um usuário.
- Na página de submenu de propriedades do usuário, selecione Licenças e aplicativos.
- Na seção Licenças , verifique se o usuário recebeu uma licença E5 ou uma licença complementar apropriada. Para obter uma lista de licenças que dão suporte à Auditoria (Premium), consulte Requisitos de licenciamento de auditoria.
- Expanda a seção Aplicativos e marque a caixa de seleção Auditoria Avançada do Microsoft 365 .
- Selecionar Salvar alterações. O registro em log de insights de Auditoria (Premium) começa dentro de 24 horas.
Se você personalizar as ações de caixa de correio que são registradas em caixas de correio de usuário ou caixas de correio compartilhadas, novos eventos de Auditoria (Premium) lançados pela Microsoft não serão automaticamente auditados nessas caixas de correio. Para obter informações sobre como alterar as ações da caixa de correio que são auditadas para cada tipo de logon, confira a seção "Alterar ou restaurar ações da caixa de correio registradas por padrão" em Gerenciar auditoria de caixa de correio.
Etapa 5: configurar políticas de retenção de auditoria em Auditoria (Premium)
Dica
As organizações que usam a Auditoria (Standard) podem ignorar esta etapa.
Além da política padrão que retém os registros de auditoria do Microsoft Entra ID, Exchange, OneDrive e SharePoint por um ano, as organizações que usam Auditoria (Premium) podem criar políticas de retenção de log de auditoria para atender aos requisitos das operações de segurança, TI e equipes de conformidade da sua organização.
Para saber mais, confira Gerenciar políticas de retenção de log de auditoria.
Etapa 6: Pesquisar eventos auditados
Agora que você tem a Auditoria (Standard) ou a Auditoria (Premium) configurada para sua organização, você está pronto para pesquisar o log de auditoria no portal do Microsoft Purview. Para obter orientações detalhadas, consulte Pesquisar no log de auditoria.
Próximas etapas
- Pesquisar no log de auditoria: execute sua primeira pesquisa de log de auditoria agora que a auditoria está configurada.
- Gerenciar políticas de retenção de log de auditoria: crie políticas de retenção personalizadas para manter os registros de auditoria por mais tempo do que o período padrão.
- Exportar, configurar e exibir registros de log de auditoria: exporte os resultados da pesquisa para CSV para análise offline.