Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A pesquisa no Auditoria do Microsoft Purview (Standard) e em Auditoria (Premium) dá à sua organização acesso a dados críticos de eventos de log de auditoria para que você possa obter insights e investigar ainda mais as atividades do usuário.
- Os trabalhos de pesquisa iniciados por meio do portal do Microsoft Purview não precisam que a janela do navegador da Web permaneça aberta para ser concluída. Esses trabalhos continuam em execução mesmo depois que você fecha a janela do navegador.
- O sistema agora mantém trabalhos de pesquisa concluídos por 30 dias, para que você possa verificar as pesquisas de auditoria anteriores.
- Cada usuário da conta de Auditoria de administrador pode ter até 10 trabalhos de pesquisa em execução ao mesmo tempo, com um limite de um trabalho de pesquisa não filtrado.
Antes de pesquisar o registro de auditoria
Examine os itens a seguir antes de iniciar a pesquisa no log de auditoria.
A pesquisa de log de auditoria é ativada por padrão para organizações usando o Microsoft 365 e o Microsoft Office 365 corporativo. Verifique a configuração de ingestão de log de auditoria unificada atual para sua organização executando o seguinte comando no PowerShell do Exchange Online:
Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabledO valor de
Truepara a propriedade UnifiedAuditLogIngestionEnabled indica que a pesquisa de log de auditoria está ativada. Para saber mais, confira Ativar ou desativar a pesquisa de log de auditoria.Importante
Certifique-se de executar o comando anterior no PowerShell do Exchange Online. Embora o cmdlet Get-AdminAuditLogConfig também esteja disponível no PowerShell de Segurança & Conformidade, a propriedade UnifiedAuditLogIngestionEnabled é sempre
False, mesmo quando a pesquisa de log de auditoria está ativada.Você deve receber as funções Logs de Auditoria ou Logs de Auditoria Somente Exibição no portal do Microsoft Purview para pesquisar o log de auditoria. Para obter mais informações, confira Introdução às soluções de auditoria. Para acessar cmdlets de auditoria, você deve receber as funções de Logs de Auditoria ou Logs de Auditoria Somente Exibição no centro de administração do Exchange. Você também pode criar grupos de funções personalizados com a capacidade de pesquisar o log de auditoria adicionando as funções Logs de Auditoria Somente Exibição ou Logs de Auditoria a um grupo de funções personalizado. Para obter mais informações, consulte Permissões no portal do Microsoft Purview.
Quando um usuário ou administrador executa uma atividade auditada, o sistema gera um registro de auditoria e o armazena no log de auditoria da sua organização. O período de tempo em que um registro de auditoria é mantido (e pesquisável no log de auditoria) depende da sua assinatura do Office 365 ou do Microsoft 365 Enterprise e, especificamente, o tipo de licença atribuída a usuários específicos.
Para usuários com uma licença do Office 365 E5 ou Microsoft 365 E5 (ou usuários com uma Suíte do Microsoft Purview (anteriormente conhecida como Microsoft 365 E5 Compliance) ou Microsoft 365 E5 Descoberta Eletrônica e Auditoria), o sistema mantém registros de auditoria para atividades do Microsoft Entra ID, Exchange e SharePoint por um ano por padrão. As organizações também podem criar políticas de retenção de log de auditoria para manter os registros de auditoria para atividades em outros serviços por até um ano. Para saber mais, confira Gerenciar políticas de retenção de log de auditoria.
Observação
Se sua organização participou do programa de visualização privada para a retenção de um ano de registros de auditoria, a duração de retenção dos registros de auditoria gerados antes da data de distribuição de disponibilidade geral não será redefinida.
Para usuários atribuídos a qualquer outra licença (não E5) do Office 365 ou do Microsoft 365, o sistema mantém os registros de auditoria por 180 dias. Para ver uma lista de assinaturas do Office 365 e do Microsoft 365 que dão suporte ao registro em log de auditoria unificado, confira os requisitos de assinatura para Auditoria (Standard) e Auditoria (Premium).
Importante
O período de retenção padrão para Auditoria (Standard) foi alterado de 90 dias para 180 dias. Os logs de Auditoria (Standard) gerados antes de 17 de outubro de 2023 são mantidos por 90 dias. Os logs de Auditoria (Standard) gerados em ou após 17 de outubro de 2023 seguem a nova retenção padrão de 180 dias.
Observação
Mesmo quando a auditoria de caixa de correio ativada por padrão está ativada, você pode notar que os eventos de auditoria de caixa de correio para alguns usuários não são encontrados em pesquisas de log de auditoria no portal do Microsoft Purview ou por meio da API de atividade de gerenciamento do Office 365. Para obter mais informações, consulte Log de auditoria da caixa de correio.
Para desativar a pesquisa de log de auditoria para sua organização, use o seguinte comando para desabilitar a ingestão de log de auditoria unificada no PowerShell do Exchange Online:
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $falsePara ativar novamente a ingestão de log de auditoria unificada para sua organização, execute o seguinte comando no PowerShell do Exchange Online:
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $truePara saber mais, confira Desativar a pesquisa de log de auditoria.
O cmdlet subjacente usado para pesquisar o log de auditoria é um cmdlet do Exchange Online, que é Search-UnifiedAuditLog. Isso significa que você pode usar esse cmdlet para pesquisar o log de auditoria em vez de usar a ferramenta de pesquisa na página Auditoria no portal do Microsoft Purview. Você precisa executar esse cmdlet no PowerShell do Exchange Online. Para saber mais, confira Search-UnifiedAuditLog.
Para obter informações sobre como exportar os resultados da pesquisa retornados pelo cmdlet Search-UnifiedAuditLog para um arquivo CSV, consulte Dicas para exportar e exibir o log de auditoria.
Para baixar dados do log de auditoria de forma programática, use a API de atividade de gerenciamento do Office 365 em vez de um script do PowerShell. A API de Atividades de Gerenciamento do Office 365 é um serviço Web REST que você pode usar para desenvolver soluções de monitoramento de operações, segurança e conformidade para sua organização. Para mais informações, confira referência da API de Atividade de Gerenciamento do Office 365.
O Microsoft Entra ID é o serviço de diretório do Microsoft 365. O log de auditoria unificado contém atividades de usuários, grupos, aplicativos, domínios e atividades de diretórios realizadas no Centro de administração do Microsoft 365 ou no portal de gerenciamento do Azure. Para obter uma lista completa de eventos do Microsoft Entra, consulte Eventos de relatório de auditoria do Microsoft Entra.
A Microsoft não garante um tempo específico após a ocorrência de um evento para que o registro de auditoria correspondente seja retornado nos resultados de uma pesquisa de log de auditoria. Para serviços principais (como Exchange, Microsoft Office SharePoint Online, OneDrive e Teams), a disponibilidade do registro de auditoria geralmente é de 60 a 90 minutos após a ocorrência de um evento. Para outros serviços, a disponibilidade do registro de auditoria pode ser maior. No entanto, alguns problemas inevitáveis (como uma interrupção do servidor) podem ocorrer fora do serviço de auditoria que atrasa a disponibilidade dos registros de auditoria. Por esse motivo, a Microsoft não se compromete com um horário específico.
Para pesquisar as atividades do Power BI no log de auditoria, habilite o recurso de auditoria no Portal de Administração do Power BI. Para obter instruções, confira a seção "logs de auditoria" no portal de administração do Power bi.
Introdução à pesquisa
Importante
O tempo de execução (tempo de pesquisa) de um trabalho de pesquisa depende de vários fatores, incluindo o intervalo de datas selecionado, o número de usuários incluídos, o volume de atividades e o tamanho geral do locatário. Em locatários grandes com um alto número de usuários, os trabalhos de pesquisa de escopo amplo podem levar até 48 horas para serem concluídos.
Conclua as etapas a seguir para começar a pesquisar:
Entre no portal do Microsoft Purview.
Selecione o Audit solution card. Se o Audit solution card não for exibido, selecione Exibir todas as soluções e, em seguida, selecione Auditar na seção Core.
Na página Pesquisar , configure os seguintes critérios de pesquisa, conforme aplicável:
Intervalo de data e hora (UTC): os últimos sete dias são selecionados por padrão. Selecione um intervalo de datas e horas para exibir os eventos ocorridos durante esse período. A data e a hora são apresentadas em UTC (Tempo Universal Coordenado). O intervalo máximo de datas que você pode especificar é de 180 dias. Um erro será exibido se o intervalo de datas selecionado for maior que 180 dias.
Dica
Se você usar o intervalo máximo de 180 dias, selecione a hora atual para a Data de início. Caso contrário, você receberá um erro informando que a data de início é anterior à data de término. Se você ativar a auditoria nos últimos 180 dias, o intervalo de datas máximo não poderá começar antes da data em que a auditoria foi ativada.
Pesquisa de Palavra-chave: Insira uma palavra-chave ou frase a ser pesquisada no log de auditoria. A palavra-chave ou frase é pesquisada no log de auditoria ou no arquivo, pasta ou sites (se especificado) para a pesquisa. Para pesquisar texto que contenha caracteres especiais, substitua os caracteres especiais por um asterisco (*) em sua pesquisa por palavra-chave. Por exemplo, para pesquisar test_search_document, use test*search*document.
Importante
Os termos inseridos no campo Pesquisa de palavra-chave são pesquisados apenas no conteúdo indexado (conteúdo dentro do esquema comum de auditoria). O conteúdo de dados de auditoria no log de auditoria não é pesquisado para essas palavras-chave.
Unidades de Administração: Selecione a lista suspensa para exibir as unidades administrativas para as quais você deseja que as atividades auditadas tenham escopo para sua pesquisa. Você pode selecionar uma ou mais unidades administrativas para as quais o escopo de sua pesquisa. Deixe esta caixa em branco para retornar entradas para todas as unidades administrativas em sua organização.
Atividades - nomes amigáveis: selecione a lista suspensa para exibir os nomes amigáveis para atividades auditadas que você pode pesquisar. Os nomes amigáveis para as atividades de usuário e administrador são organizados em grupos de atividades relacionadas. Usando nomes amigáveis, você pode selecionar atividades auditadas específicas ou selecionar o nome do grupo de atividades para selecionar todas as atividades do grupo. Você também pode clicar em uma atividade selecionada para limpar a seleção. Para pesquisar um nome amigável na lista suspensa Atividades - nomes amigáveis , use a caixa de pesquisa acima dessa lista.
Atividades - nomes de operações: insira os nomes exatos da operação para pesquisar atividades auditadas a serem incluídas nos resultados da pesquisa. Você pode inserir um ou mais nomes de operação, separados por vírgulas. O critério de pesquisa Atividades - nomes de operações é semelhante a pesquisas anteriores, disponível apenas no PowerShell e fornece maior flexibilidade, ajudando você a encontrar os dados necessários.
Importante
Os nomes das operações devem ser inseridos exatamente como foram nomeados. Se os nomes das operações forem inseridos incorretamente, nenhum resultado será retornado.
Por exemplo, para pesquisar todas as atividades relacionadas à habilitação e desabilitação de barreiras de informações para um site do SharePoint em sua organização, você teria:
- Examine o artigo de atividades de auditoria para encontrar o nome exato da operação para as atividades de barreiras de informações que você deseja pesquisar. Neste exemplo de atividades de barreiras de informações, os nomes de operação são SPOIBIsEnabled e SPOIBIsDisabled.
- Insira SPOIBIsEnabled,SPOIBIsDisabled no campo Activities - operations names . Copie e cole os nomes das operações diretamente das atividades de auditoria para o campo Atividades - nomes de operações para garantir que eles sejam inseridos corretamente e sem erros de digitação.
Tipos de registro: selecione a lista suspensa para exibir os tipos de registro para atividades auditadas que você pode pesquisar. Você pode selecionar um ou mais tipos de registro para pesquisar. Para procurar um tipo de registro na lista, use a caixa de pesquisa sobre a lista.
Tipos de registro específicos estão associados a aplicativos e serviços Microsoft específicos. Por exemplo, se você quiser definir o escopo de sua pesquisa para tipos de registro específicos associados a rótulos de confidencialidade na Proteção de Informações do Microsoft Purview (MIP), poderá selecionar os tipos de registro MIPLabel, MipAutoLabelExchangeItem, MipAutoLabelSharePointItem e MipAutoLabelSharePointPolicyLocation na lista.
Pesquisar nome: insira um nome personalizado para o trabalho de pesquisa. Esse nome é usado para identificar seu trabalho de pesquisa no histórico de trabalhos de pesquisa. Se você não inserir um nome, o trabalho de pesquisa será nomeado automaticamente usando uma combinação de data e hora definida para a pesquisa e outros valores de critérios de pesquisa definidos.
Usuários: selecione esse campo e selecione os nomes de um ou mais usuários para exibir os resultados da pesquisa. As entradas do log de auditoria para a atividade selecionada realizada pelos usuários que você seleciona nessa caixa são exibidas na lista de resultados. Deixe essa caixa em branco para retornar entradas para todos os usuários (e contas de serviço) na sua organização.
Arquivo, pasta ou site: insira parte ou a totalidade do nome de um arquivo ou pasta para localizar atividades relacionadas. Isso retorna resultados para arquivos, pastas e sites correspondentes. Você também pode inserir uma URL completa ou parte dela, mas evite caracteres especiais ou espaços. Você pode usar * como curinga no final da URL. Por exemplo,
https://<tenantname>.sharepoint.com/sites/site123*. Deixe o campo em branco para ver a atividade de todos os arquivos e pastas em sua organização.Cargas de trabalho: insira ou pesquise serviços de carga de trabalho para pesquisar atividades relacionadas às cargas de trabalho selecionadas. Insira o nome de uma carga de trabalho para ir até a carga de trabalho na lista ou role até as cargas de trabalho que você deseja selecionar.
Selecione Pesquisar para iniciar o trabalho de pesquisa. No máximo 10 trabalhos de pesquisa podem ser executados em paralelo para uma conta de usuário. Se um usuário precisar de mais de 10 trabalhos de pesquisa, ele deverá aguardar um trabalho em andamento para concluir ou excluir um trabalho de pesquisa.
Pesquisar trabalho dashboard
O dashboard de trabalhos de pesquisa exibe trabalhos de pesquisa ativos e concluídos. Para cada trabalho de pesquisa, o dashboard mostra as seguintes informações:
Nome da pesquisa: o nome do trabalho de pesquisa. Você pode ver o nome completo da pesquisa de um trabalho passando o cursor sobre o nome do trabalho de pesquisa.
Job status: o status do trabalho de pesquisa. O status pode ser Queued, In Progress (Em andamento) ou Completed.
Progresso (%): a porcentagem do trabalho de pesquisa que o trabalho conclui.
Tempo de pesquisa: o tempo total de execução decorrido para concluir o trabalho de pesquisa.
Total de resultados: o número total de resultados retornados pelo trabalho de pesquisa. Quando uma consulta retorna mais de 100.000 resultados, uma contagem aproximada é exibida.
Hora de criação: a data e a hora em que o trabalho de pesquisa foi criado em UTC.
Pesquisa executada por: a conta de usuário que cria o trabalho de pesquisa.
A exclusão de um trabalho de pesquisa remove apenas a definição do trabalho de pesquisa e o resultado da pesquisa associado, não os dados de back-end associados à pesquisa. Para excluir um trabalho de pesquisa, selecione o trabalho de pesquisa no dashboard e selecione Excluir na barra de comandos.
Para copiar os critérios de pesquisa de um trabalho de pesquisa existente, selecione o trabalho de pesquisa que você deseja copiar e selecione Copiar esta pesquisa na barra de comandos. Os critérios de pesquisa são copiados para a página de pesquisa e você pode modificá-los conforme necessário para uma nova pesquisa.
Pesquisar detalhes do trabalho dashboard
Para exibir detalhes sobre um trabalho de pesquisa, selecione o trabalho de pesquisa no dashboard. O dashboard mostra o número total de itens no trabalho na parte superior. O número total do resultado remove duplicatas, portanto, pode ser menor que o número de itens no dashboard do trabalho de pesquisa.
O dashboard de detalhes do trabalho de pesquisa exibe as seguintes informações sobre os itens individuais coletados nos resultados do trabalho de pesquisa:
- Date (UTC): A data e hora em que a atividade ocorreu.
- Endereço IP: o endereço IP do dispositivo que foi usado para executar a atividade.
- Usuário: a conta de usuário que executou a atividade.
- Tipo de registro: o tipo de registro associado à atividade.
- Atividade: o nome amigável da atividade que foi executada.
- Item: o nome do arquivo, da pasta ou do site em que a atividade foi acionada.
- Unidades de Administração: a unidade de administração à qual pertence a conta de usuário que executou a atividade.
- Detalhes: Detalhes adicionais sobre a atividade.
Você pode classificar os itens de trabalho de pesquisa usando os cabeçalhos de coluna ou criar um filtro personalizado usando o painel de filtros. Use o filtro para filtrar os itens de trabalho de pesquisa de valores específicos para qualquer um dos critérios da coluna do dashboard. Para exportar todos os itens de trabalho de pesquisa para um arquivo .csv, selecione Exportar na barra de comandos. A exportação dá suporte a resultados de até 50.000 linhas para Auditoria (Standard) e até 1.000.000 de linhas para Auditoria (Premium).
Selecione uma atividade específica para ver mais detalhes sobre a atividade em uma janela de submenu. A janela de submenu exibe as informações adicionais sobre a atividade.
Acesso de escopo a logs de auditoria usando unidades administrativas
O acesso para pesquisar o log de auditoria é baseado nas unidades administrativas atribuídas ao usuário no portal do Microsoft Purview. Um administrador restrito só pode pesquisar e exportar logs de auditoria gerados pelo usuário dentro do escopo de suas unidades administrativas atribuídas. Um administrador irrestrito tem acesso a todos os logs de auditoria, incluindo logs gerados por contas que não são de usuário e do sistema. Para acessar logs de atividades com escopo de qualquer serviço da Microsoft, incluindo logs de atividades da caixa de correio do Exchange, use o cmdlet Search-UnifiedAuditLog .
| Administração e unidades atribuídas a administradores | Administração disponíveis para executar a pesquisa no escopo | Acesso para pesquisar e exportar logs de auditoria |
|---|---|---|
| Nenhum (Padrão): Administrador irrestrito | Todas as unidades administrativas estão disponíveis | Acesso a todos os registros de atividades de qualquer conta de usuário, não usuário ou sistema. |
| Uma ou mais unidades administrativas: Administrador restrito | Somente as unidades administrativas atribuídas ao administrador estão disponíveis | Acesso aos registros de atividades de usuários com uma atribuição de unidade administrativa correspondente. |
Somente administradores irrestritos podem acessar as atividades de auditoria a seguir por meio de consultas de pesquisa. Esses logs ainda não estão acessíveis quando consultados por um administrador restrito. Para exibir uma lista completa de logs de auditoria para essas atividades, envie uma solicitação de pesquisa usando uma conta de administrador irrestrita.
| Serviço | Operação |
|---|---|
| Proteção de Informações do Azure | Descobrir |
| Dynamics 365 | CrmDefaultActivity |
| Prevenção contra perda de dados do ponto de extremidade | FileCreated FileCreatedOnNetworkShare FileCreatedOnRemovableMedia FileDeleted |
| Exchange | Set-Mailbox Set-MailboxPlan SupervisionBulkEmailExclusion |
| Microsoft Forms | ViewRuntimeForm |
Para obter mais informações sobre unidades administrativas, consulte Permissões no portal do Microsoft Purview.
Próximas etapas
- Exportar, configurar e exibir registros de log de auditoria: exporte seus resultados de pesquisa para CSV e formate-os no Excel para análise.
- Use um script do PowerShell para pesquisar o log de auditoria: automatize pesquisas de log de auditoria grandes ou recorrentes usando o PowerShell.
- Pesquisar no log de auditoria para investigar problemas comuns de suporte: aplique suas habilidades de pesquisa a cenários comuns de investigação, como contas comprometidas e encaminhamento de emails.