Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Аудит Microsoft Purview (Standard) и Audit (Premium) позволяют искать записи аудита действий, которые пользователи и администраторы выполняют в разных службах Майкрософт. Так как Аудит (Standard) включен по умолчанию для большинства организаций Microsoft 365, вам нужно выполнить всего несколько действий, прежде чем вы и другие сотрудники вашей организации сможете выполнять поиск в журнале аудита. Чтобы использовать функции, доступные только в Аудите (Premium), необходимо выполнить еще несколько действий по настройке.
Подробнее о возможностях "Аудит (Standard) и "Аудит (премиум") см. в разделе "Решения для аудита Microsoft Purview".
Шаг 1. Проверка подписки организации и выставления счетов
Для лицензирования для аудита (Standard) и Audit (Premium) требуется соответствующая подписка организации, предоставляющая доступ к средству поиска в журнале аудита, а также лицензирование на пользователя, необходимое для ведения и хранения записей аудита.
Когда пользователь или администратор выполняет аудированное действие, система создает запись аудита и сохраняет ее в журнале аудита вашей организации. В классах "Аудит (Standard) и "Аудит" (Premium) можно хранить записи аудита и выполнять поиск в них в журнале аудита в течение 180 дней.
Важно!
Срок хранения по умолчанию для аудита (Standard) изменен с 90 до 180 дней. Журналы аудита (Standard), созданные до 17 октября 2023 г., хранятся 90 дней. Журналы аудита (Standard), созданные 17 октября 2023 года или после этой даты, подлежат новому сроку хранения по умолчанию в 180 дней.
Список требований к подписке и лицензированию для этих решений аудита см. в требованиях к подписке для Аудита (Standard) и Аудита (Премиум).
Для аудита взаимодействия пользователей с данными ИИ, не относящимися к Microsoft 365, которые включают информацию из других приложений генеративного ИИ от Майкрософт и подключенных внешних приложений ИИ, необходимо включить выставление счетов с оплатой по мере использования для вашей организации. Этот тип данных включает Copilot в Microsoft Fabric, Microsoft Security Copilot, Microsoft Copilot Studio, а также любое подключенное или облачное приложение ИИ.
Шаг 2. Назначьте разрешения на поиск в журнале аудита.
Администраторам и членам групп расследований должна быть назначена роль " Журналы аудита только для просмотра" или " Журналы аудита" на портале Microsoft Purview для поиска или экспорта журнала аудита. По умолчанию на странице групп ролей портала Microsoft Purview эти роли назначаются группам ролей "Читатель аудита " и "Менеджер аудита ".
Примечание.
В настоящее время разрешения Центра администрирования Exchange требуются для включения и отключения аудита и доступа к командлетам аудита. Используйте существующие роли " Журналы аудита" и " Журналы аудита только для просмотра " в Центре администрирования Exchange для предоставления доступа к командлетам аудита. Используйте существующую роль " Журналы аудита" в Центре администрирования Exchange, чтобы предоставить доступ для включения или отключения аудита.
Вы также можете создать пользовательские группы ролей с возможностью поиска в журнале аудита, добавив роли "Журналы аудита" или " Журналы аудита " в настраиваемую группу ролей. Дополнительные сведения см. в разделе Разрешения на портале Microsoft Purview.
Примечание.
Для доступа к API Graph поиска аудита требуются дополнительные разрешения, которые нужно настроить в Microsoft Graph. Дополнительные сведения см. в разделе Разрешения в аудите поиска API Graph.
Назначение разрешений для журналов аудита областей
Чтобы найти или экспортировать журнал аудита, администраторам или членам групп расследований должна быть назначена по крайней мере одна из следующих групп ролей, связанных с аудитом, на портале Microsoft Purview:
- Менеджер аудита: пользователь, назначенный группе ролей "Диспетчер аудита ", может искать и экспортировать журнал аудита, а также управлять параметрами аудита для клиента (например, включать или отключать ведение журнала аудита). Эта группа ролей предоставляет пользователю роли "Журналы аудита" и "Журналы аудита " с разрешением только для просмотра.
- Чтение аудита: пользователь, назначенный группе ролей "Чтение аудита ", может только искать и экспортировать журнал аудита. Они не могут включить или отключить ведение журнала аудита. Эта группа ролей предоставляет пользователю роль " Журналы аудита только для просмотра ".
Шаг 3. Включение и отключение событий SearchQueryInitiatedExchange и SearchQueryInitiatedSharePoint
SearchQueryInitiatedExchange должен быть явно включен для ведения журнала, когда пользователи выполняют поиск в Exchange Online.
SearchQueryInitiatedSharePoint по умолчанию включен для ведения журналов, когда пользователи выполняют поиск в SharePoint.
Чтобы включить аудит событий Exchange Online и SharePoint для пользователей, выполните следующий командлет (для каждого пользователя) в PowerShell для Exchange Online:
Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"} // For Exchange Online
Set-Mailbox <user> -AuditOwner @{Add="SharepointSearchQueryInitiated"} // For SharePoint. Enabled by default.
В среде с поддержкой нескольких регионов необходимо выполнить команду Set-Mailbox в лесу, в котором находится почтовый ящик пользователя. Чтобы определить расположение почтового ящика пользователя, запустите следующий командлет:
Get-Mailbox <user identity> | FL MailboxLocations
Если ранее вы запускали командлет, чтобы включить аудит поисковых запросов в лесу, отличном от леса, в котором находится почтовый ящик пользователя, удалите значение SearchQueryInitiated/SharepointSearchQueryInitiated из почтового ящика пользователя. Чтобы удалить значение, запустите Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} for Exchange Online and Set-Mailbox -AuditOwner @{Remove="SharepointSearchQueryInitiated"}. Затем добавьте его в почтовый ящик пользователя в лесу, где находится почтовый ящик пользователя.
Примечание.
Эти командлеты PowerShell действительны только для событий SearchQueryInitiated и SharepointSearchQueryInitiated и не применяются к другим событиям в журнале аудита.
Шаг 4. Настройка Аудита (Premium) для пользователей
Совет
Организации, использующие Аудит (Standard), могут пропустить этот шаг.
Функции аудита (премиум), такие как возможность регистрации интеллектуальных аналитических данных, требуют соответствующей лицензии E5, назначенной пользователям. Кроме того, для этих пользователей необходимо включить приложение или план службы расширенного аудита.
Чтобы включить план обслуживания расширенного аудита для пользователей, выполните следующие действия для каждого пользователя:
- В Центре администрирования Microsoft 365 перейдите в раздел "Пользователи>"Активные пользователи и выберите пользователя.
- На всплывающей странице свойств пользователя выберите Лицензии и приложения.
- В разделе "Лицензии " убедитесь, что пользователю назначена лицензия E5 или назначена соответствующая лицензия на надстройку. Список лицензий, поддерживающих аудит (Premium), см. в разделе Требования к лицензированию аудита.
- Разверните раздел "Приложения " и установите флажок "Расширенный аудит Microsoft 365 ".
- Нажмите Сохранить изменения. Ведение журнала аналитических сведений аудита (уровня "Премиум") начинается в течение 24 часов.
Если вы настраиваете действия почтовых ящиков, регистрируемые для почтовых ящиков пользователей или общих почтовых ящиков, новые события аудита (расширенный выпуск), выпускаемые корпорацией Майкрософт, не будут автоматически администрироваться для этих почтовых ящиков. Сведения об изменении действий с почтовыми ящиками, аудит которых проводится для каждого типа входа, см. в разделе "Изменение или восстановление действий с почтовыми ящиками, зарегистрированных по умолчанию" статьи Управление аудитом почтовых ящиков.
Шаг 5. Настройка политик хранения аудита в Аудите (Премиум)
Совет
Организации, использующие Аудит (Standard), могут пропустить этот шаг.
В дополнение к политике по умолчанию, которая сохраняет записи аудита Microsoft Entra ID, Exchange, OneDrive и SharePoint в течение одного года, организации, использующие аудит (премиум), могут создавать политики хранения журналов аудита в соответствии с требованиями отделов безопасности, ИТ и соответствия требованиям вашей организации.
Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.
Шаг 6. Поиск событий с аудитом
Теперь, когда для вашей организации настроен аудит (Standard) или Аудит (Premium), вы можете выполнять поиск в журнале аудита на портале Microsoft Purview. Подробные инструкции см. в разделе "Поиск в журнале аудита".
Дальнейшие действия
- Поиск в журнале аудита: выполните первый поиск в журнале аудита теперь, когда аудит настроен.
- Управление политиками хранения журналов аудита: создавайте настраиваемые политики хранения, чтобы записи аудита хранились дольше периода по умолчанию.
- Экспорт, настройка и просмотр записей журнала аудита: экспортируйте результаты поиска в CSV для автономного анализа.