Начало работы с решениями для аудита

Аудит Microsoft Purview (стандартный) и аудит (премиум) позволяют искать записи аудита для действий, выполняемых пользователями и администраторами в разных службах Microsoft 365. Так как аудит (стандартный) включен по умолчанию для большинства организаций Microsoft 365, перед вами нужно выполнить только несколько действий, и другие пользователи вашей организации могут выполнять поиск в журнале аудита. Есть еще несколько шагов по настройке, которые необходимо выполнить, чтобы использовать функции, доступные только в аудите (премиум).

Дополнительные сведения о возможностях аудита (стандартный) и аудита (премиум) см. в статье Решения для аудита Microsoft Purview.

Совет

Если вы не являетесь клиентом E5, используйте 90-дневную пробную версию решений Microsoft Purview, чтобы узнать, как дополнительные возможности Purview могут помочь вашей организации управлять безопасностью данных и соответствием требованиям. Начните сейчас, перейдя в центр пробных версий на портале соответствия требованиям Microsoft Purview. Сведения о регистрации и условиях пробной версии.

Шаг 1. Проверка подписки организации и лицензирования пользователей

Для лицензирования аудита (стандартный) и аудита (премиум) требуется соответствующая подписка организации, которая предоставляет доступ к средству поиска по журналам аудита и лицензированию на пользователя, необходимое для ведения журнала и хранения записей аудита.

Когда проверяемое действие выполняется пользователем или администратором, запись аудита создается и сохраняется в журнале аудита для вашей организации. В разделе Audit (Standard) и Audit (Premium) записи аудита хранятся и доступны для поиска в журнале аудита в течение 180 дней.

Важно!

Срок хранения по умолчанию для аудита (стандартный) изменился с 90 до 180 дней. Журналы аудита (стандартный), созданные до 17 октября 2023 г., хранятся в течение 90 дней. Журналы аудита (стандартный), созданные 17 октября 2023 г. или позже, следуют новому сроку хранения по умолчанию — 180 дней.

Список требований к подписке и лицензированию для этих решений аудита см. в разделе Требования к подписке для аудита (стандартный) и аудита (премиум).

Шаг 2. Назначьте разрешения на поиск в журнале аудита.

Администраторам и членам групп по расследованию должна быть назначена роль "Журналы аудита только просмотр" или "Журналы аудита" на портале Microsoft Purview или Портал соответствия требованиям Microsoft Purview для поиска или экспорта журнала аудита. По умолчанию эти роли назначаются группам ролей Читатель аудита и Диспетчер аудита на странице Группы ролей на портале Microsoft Purview и на странице Разрешения на портале соответствия требованиям.

Примечание.

Для включения или отключения аудита и доступа к командлетам аудита в настоящее время требуются разрешения из Центра администрирования Exchange. Используйте существующие роли Журналы аудита и Журналы аудита только просмотр в Центре администрирования Exchange, чтобы предоставить доступ к командлетам аудита. Используйте существующую роль журналов аудита в Центре администрирования Exchange, чтобы предоставить доступ к включению или отключению аудита.

Вы также можете создать настраиваемые группы ролей с возможностью поиска в журнале аудита, добавив в настраиваемую группу ролей роли Журналы аудита только для просмотра или Журналы аудита . Дополнительные сведения см. в статье Разрешения на портале соответствия требованиям Microsoft Purview.

Назначение разрешений область журналам аудита

Для поиска или экспорта журнала аудита администраторы или члены групп по расследованию должны быть назначены по крайней мере одной из следующих групп ролей, связанных с аудитом, на портале Microsoft Purview или на портале соответствия требованиям:

  • Диспетчер аудита. Пользователь, назначенный группе ролей Диспетчер аудита , может искать и экспортировать журнал аудита, а также управлять параметрами аудита для клиента (например, включение или отключение ведения журнала аудита). Эта группа ролей предоставляет пользователю роли "Журналы аудита только просмотр " и "Журналы аудита ".
  • Читатель аудита. Пользователь, назначенный группе ролей Читатель аудита , может выполнять только поиск и экспорт журнала аудита. Они не могут включить или отключить ведение журнала аудита. Эта группа ролей предоставляет пользователю роль Журналы аудита только для просмотра .

Шаг 3. Настройка аудита (премиум) для пользователей

Совет

Организации, использующие аудит (стандартный), могут пропустить этот шаг.

Функции аудита (премиум), такие как возможность регистрировать интеллектуальные аналитические сведения, такие как MailItemsAccessed и Send, требуют соответствующей лицензии E5, назначенной пользователям. Кроме того, для этих пользователей должен быть включен план приложения или службы расширенного аудита.

Чтобы убедиться, что приложение "Расширенный аудит" назначено пользователям, выполните следующие действия для каждого пользователя:

  1. В Центр администрирования Microsoft 365 выберите Пользователи>Активные пользователи и выберите пользователя.

  2. На всплывающей странице свойств пользователя выберите Лицензии и приложения.

  3. В разделе Лицензии убедитесь, что пользователю назначена лицензия E5 или назначена соответствующая лицензия надстройки. Список лицензий, поддерживающих аудит (премиум), см. в разделе Требования к лицензированию аудита.

  4. Разверните раздел Приложение и убедитесь, что установлен флажок Расширенный аудит Microsoft 365.

  5. Если флажок не установлен, установите его и нажмите кнопку Сохранить изменения.

    Ведение журнала записей аудита для MailItemsAccessed и Send начинается в течение 24 часов. Необходимо выполнить шаг 2, чтобы начать ведение журнала двух других событий аудита (премиум): SearchQueryInitiatedExchange и SearchQueryInitiatedSharePoint.

Кроме того, если вы настроили действия почтового ящика, которые вошли в почтовые ящики пользователей или общие почтовые ящики, все новые события аудита (премиум), выпущенные корпорацией Майкрософт, не будут автоматически проверяться в этих почтовых ящиках. Сведения об изменении действий с почтовыми ящиками, аудит которых проводится для каждого типа входа, см. в разделе "Изменение или восстановление действий с почтовыми ящиками, зарегистрированных по умолчанию" статьи Управление аудитом почтовых ящиков.

Шаг 4. Включение событий аудита (премиум)

Совет

Организации, использующие аудит (стандартный), могут пропустить этот шаг.

Необходимо включить ведение журнала двух событий аудита (premium) (SearchQueryInitiatedExchange и SearchQueryInitiatedSharePoint), когда пользователи выполняют поиск в Exchange Online и SharePoint Online.

Чтобы включить аудит этих двух событий для пользователей, выполните следующую команду (для каждого пользователя) в Exchange Online PowerShell:

Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"}

В среде с поддержкой нескольких регионов необходимо выполнить предыдущую команду Set-Mailbox в лесу доменов, в котором находится почтовый ящик пользователя. Чтобы определить расположение почтового ящика пользователя, выполните следующую команду:

Get-Mailbox <user identity> | FL MailboxLocations

Если команда для включения аудита поисковых запросов ранее выполнялась в лесу, который отличается от того, в котором находится почтовый ящик пользователя, необходимо удалить значение SearchQueryInitiated из почтового ящика пользователя, выполнив его, Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} а затем добавить его в почтовый ящик пользователя в лесу, где находится почтовый ящик пользователя.

Шаг 5. Настройка политик хранения аудита в разделе Аудит (премиум)

Совет

Организации, использующие аудит (стандартный), могут пропустить этот шаг.

В дополнение к политике по умолчанию, которая хранит записи аудита Microsoft Entra ID, Exchange, OneDrive и SharePoint в течение одного года, организации, использующие аудит (премиум), могут создавать политики хранения журналов аудита в соответствии с требованиями операций безопасности, ИТ-отделов и групп соответствия требованиям вашей организации.

Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.

Шаг 6. Поиск для событий аудита

Теперь, когда для вашей организации настроен аудит (стандартный) или аудит (премиум), вы можете выполнить поиск в журнале аудита в Портал соответствия требованиям Microsoft Purview. Подробные рекомендации см. в Поиск журнале аудита.