Управление аудитом почтовых ящиков

Ведение журнала аудита почтовых ящиков включено по умолчанию во всех организациях. Этот параметр автоматически регистрирует определенные действия, выполняемые владельцами почтовых ящиков, делегатами и администраторами. Администраторы могут искать соответствующие записи аудита почтового ящика в журнале аудита почтовых ящиков.

Ниже перечислены некоторые преимущества включения аудита почтовых ящиков по умолчанию.

  • Аудит включается автоматически при создании нового почтового ящика. Вам не нужно вручную включать аудит почтовых ящиков для новых пользователей.
  • Вам не нужно управлять действиями с почтовым ящиком, для которых выполняется аудит. По умолчанию предопределенный набор действий с почтовым ящиком проверяется для каждого типа входа (администратор, делегат и владелец).
  • Когда корпорация Майкрософт выпускает новое действие для почтового ящика, это действие может автоматически добавляться в список действий почтового ящика, проверяемых по умолчанию, при условии, что у пользователя есть соответствующая лицензия. Так как новые действия добавляются автоматически, нет необходимости добавлять новые действия в почтовые ящики по мере их освобождения.
  • У вас в организации единая политика аудита почтовых ящиков, так как вы проверяете одинаковые действия для всех почтовых ящиков.

Проверка того, включен ли аудит почтовых ящиков по умолчанию

Чтобы убедиться, что аудит почтовых ящиков включен по умолчанию в вашей организации, выполните следующую команду в Exchange Online PowerShell:

Get-OrganizationConfig | Format-List AuditDisabled

Значение False означает, что аудит почтовых ящиков включен по умолчанию в организации. Аудит почтовых ящиков, включенный по умолчанию в организации, переопределяет то, включена ли эта функция для отдельных почтовых ящиков. Он не переопределяет параметры операции аудита на уровне почтовых ящиков.

Как взаимодействует аудит на уровне организации и на уровне почтового ящика:

  • Если аудит на уровне организации включен, а аудит на уровне почтовых ящиков отключен: аудит на уровне организации переопределяет параметр почтового ящика и включает аудит. Применяются настроенные операции аудита почтового ящика.
  • Если аудит на уровне организации включен, а аудит на уровне почтового ящика включен, аудит на уровне почтового ящика остается включенным, и применяются настроенные операции аудита почтового ящика.

Например, если аудит почтовых ящиков включен по умолчанию для организации, то свойство AuditEnabled, возвращаемое командлетом Get-Mailbox , всегда имеет значение "true". Почтовый ящик проверяет активность почтового ящика с помощью настроенных действий почтового ящика.

Чтобы оставить аудит почтовых ящиков отключенными для определенных почтовых ящиков, настройте обход аудита почтовых ящиков для владельца почтового ящика и других пользователей с делегированным доступом к почтовому ящику. Дополнительные сведения см. в разделе "Обход ведения журнала аудита почтовых ящиков".

Поддерживаемые типы почтовых ящиков

В таблице ниже описаны типы почтовых ящиков, поддерживаемые аудитом почтовых ящиков по умолчанию.

Тип почтового ящика Поддерживается аудит Включено по умолчанию поддерживается
Почтовые ящики групп Microsoft 365
Почтовые ящики общедоступных папок
Почтовые ящики ресурса
Общие почтовые ящики
почтовые ящики пользователей;

Важно!

В среде с несколькими регионами аудит почтовых ящиков между регионами не поддерживается. Если назначить пользователю разрешения на доступ к общему почтовому ящику в другом географическом расположении, действия, выполняемые пользователем, не регистрируются в журнале аудита общего почтового ящика. События аудита администраторов Exchange доступны для всех расположений с помощью Аудита Microsoft Purview и командлета Search-UnifiedAuditLog.

Типы входов и действия с почтовыми ящиками

Типы входа классифицируют лиц, ответственных за проверенные действия с почтовым ящиком. В следующем списке описаны типы входа, используемые в журнале аудита почтовых ящиков:

  • Владелец: владелец почтового ящика (учетная запись, связанная с почтовым ящиком).
  • Делегат:
    • Пользователь назначил разрешения SendAs, SendOnBehalf или FullAccess другому почтовому ящику.
    • Администратор назначил разрешение "Полный доступ" для почтового ящика пользователя.
  • Администратор:
    • Поиск в почтовом ящике выполняется с помощью одного из следующих средств обнаружения электронных данных Майкрософт:
      • Обнаружение электронных данных на портале Microsoft Purview.
      • In-Place обнаружение электронных данных в Exchange Online.
    • Доступ к почтовому ящику осуществляется с помощью редактора MAPI Microsoft Exchange Server.
    • Доступ к почтовому ящику имеет учетная запись, выдающая себя за другого пользователя. Этот доступ происходит, когда роль ApplicationImpersonation назначена учетной записи, например приложению, которое в настоящее время активно обращается к данным. Дополнительные сведения см. в разделе "Настройка олицетворения".

Действия почтовых ящиков пользователей и общих почтовых ящиков

В таблице ниже описаны действия, которые можно использовать при ведении журнала аудита почтовых ящиков для почтовых ящиков и общих почтовых ящиков.

  • Знак проверки (✔) обозначает действие в почтовом ящике, которое вы можете зарегистрировать для этого типа входа (не все действия доступны для всех типов входа).
  • Звездочка ( * ) после знака проверки указывает, что действие почтового ящика регистрируется по умолчанию для типа входа.
  • Администратор, имеющий полный доступ к почтовому ящику, считается делегатом.
Действие с почтовым ящиком Описание Администратор Делегат Владелец
AddFolderPermissions Хотя это значение принимается в качестве действия почтового ящика, оно уже включено в действие UpdateFolderPermissions и не проверяется отдельно. Другими словами, не используйте это значение.
ПрименитьЗапись Элемент помечается как запись. * * *
AttachmentAccess Доступ к вложению почтового сообщения был получен через Microsoft API Graph. Эта операция включена по умолчанию и не может быть настроена с помощью других действий с почтовым ящиком. * * *
Copy Сообщение было скопировано в другую папку.
Создание В папке Calendar, "Контакты", "Черновик", "Заметки" или "Задачи" в почтовом ящике был создан элемент (например, создается приглашение на собрание). Создание, отправка и получение сообщений не подлежат аудиту. Кроме того, не проверяется создание папки почтового ящика. * * *
ПапкаBind Была открыта папка почтового ящика. Это действие также вносится в журнал, когда администратор или делегированный пользователь открывает почтовый ящик.

Примечание. Записи аудита для действий привязки папки, выполняемых делегатами, консолидируются. Одна запись аудита создается для доступа к отдельной папке в течение 24 часов.
HardDelete Сообщение, удаленное из папки "Восстанавливаемые элементы". * * *
MailboxLogin Пользователь вошел в свой почтовый ящик.
MailItemsAccessed Возникает при доступе к данным почты через почтовые протоколы и клиенты. * * *
MessageBind Примечание. Это значение доступно только пользователям без лицензий E5/A5/G5.

Сообщение было просмотрено в области предварительного просмотра или открыто администратором.
ModifyFolderPermissions Хотя это значение принимается в качестве действия почтового ящика, оно уже включено в действие UpdateFolderPermissions и не проверяется отдельно. Другими словами, не используйте это значение.
Move Сообщение было перемещено в другую папку.
MoveToDeletedItems Сообщение удалено и перемещено в папку "Удаленные". * * *
RecordDelete Элемент, помеченный как запись, был обратимо удален (перемещен в папку "Восстанавливаемые элементы"). Элементы, помеченные как записи, невозможно окончательно удалить (удалить из папки "Восстанавливаемые элементы").
RemoveFolderPermissions Хотя это значение принимается в качестве действия почтового ящика, оно уже включено в действие UpdateFolderPermissions и не проверяется отдельно. Другими словами, не используйте это значение.
SearchQueryInitiated Пользователь использует Outlook (Windows, Mac, iOS, Android или Outlook в Интернете) или приложение "Почта" для Windows 10 для поиска элементов в почтовом ящике.
Send Пользователь отправляет сообщение электронной почты, отвечает на сообщение электронной почты или пересылает сообщение электронной почты. * *
SendAs Сообщение было отправлено с использованием разрешения SendAs. Это разрешение позволяет другому пользователю отправить сообщение от владельца почтового ящика. * *
SendOnBehalf Сообщение было отправлено с использованием разрешения SendOnBehalf. Это разрешение позволяет другому пользователю отправить сообщение от имени владельца почтового ящика. Для получателя в сообщении указывается, от имени кого было отправлено сообщение и кто отправил его на самом деле. * *
SoftDelete Сообщение, удаленное без возможности восстановления или удаленное из папки "Удаленные". Обратимо удаленные элементы перемещаются в папку "Элементы для восстановления". * * *
Обновление Сообщение или его свойство изменены. * * *
UpdateCalendarDelegation Делегирование календаря было назначено почтовому ящику. Делегирование календаря означает, что другой пользователь из этой же организации предоставляет разрешения на управление календарем владельца почтового ящика. * *
UpdateFolderPermissions Изменены разрешения для папки. Разрешения для папки определяют, какие пользователи в организации имеют доступ к папкам почтовых ящиков и содержащимся в них сообщениям. * * *
UpdateInboxRules Правило для папки "Входящие" было добавлено, удалено или изменено. Правила для папки "Входящие" обрабатывают сообщения в папке "Входящие" пользователя на определенных условиях. Действия определяют, что делать с сообщениями, удовлетворяющими условиям правила. Например, переместить сообщение в указанную папку или удалить его. * * *

Важно!

Если вы настраиваете действия для почтового ящика для аудита до того, как аудит почтовых ящиков будет включен по умолчанию в вашей организации, настроенные параметры аудита почтового ящика сохраняются в почтовом ящике и не перезаписываются действиями почтового ящика по умолчанию, описанными в этом разделе. Сведения о том, как отменить изменения действий аудита почтовых ящиков до значений по умолчанию (это можно сделать в любое время), см. в статье "Восстановление действий почтового ящика по умолчанию".

Действия почтовых ящиков групп Microsoft 365

Когда вы включаете аудит почтовых ящиков, почтовые ящики группы Microsoft 365 начинают регистрировать данные аудита почтовых ящиков. Однако вы не можете настроить данные журнала, а также добавить или удалить действия с почтовым ящиком для любого типа входа.

В следующей таблице описаны действия с почтовым ящиком, которые почтовые ящики группы Microsoft 365 регистрируют по умолчанию для каждого типа входа.

Администратор с разрешением полного доступа к почтовому ящику группы Microsoft 365 является делегатом.

Действие с почтовым ящиком Описание Администратор Делегат Владелец
Создание Создание элемента календаря. Создание, отправка и получение сообщений не подлежат аудиту. * *
HardDelete Сообщение, удаленное из папки "Восстанавливаемые элементы". * * *
MoveToDeletedItems Сообщение удалено и перемещено в папку "Удаленные". * * *
SendAs Сообщение, отправленное с использованием разрешения SendAs. * *
SendOnBehalf Сообщение, отправленное с использованием разрешения SendOnBehalf * *
SoftDelete Сообщение, удаленное без возможности восстановления или удаленное из папки "Удаленные". Обратимо удаленные элементы перемещаются в папку "Элементы для восстановления". * * *
Обновление Сообщение или его свойство изменены. * * *

Убедитесь, что действия с почтовым ящиком по умолчанию регистрируются для каждого типа входа

Значение свойства DefaultAuditSet показывает, проверяются ли для почтового ящика действия по умолчанию (управляемые корпорацией Майкрософт).

Чтобы посмотреть, какие наборы действий аудита по умолчанию сейчас применены к почтовому ящику пользователя или общему почтовому ящику, замените их <MailboxIdentity> именем, псевдонимом, адресом электронной почты или именем участника-пользователя (именем пользователя) почтового ящика и выполните следующую команду в Exchange Online PowerShell:

Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet

Чтобы просмотреть набор аудита по умолчанию для почтового ящика группы Microsoft 365, замените <MailboxIdentity> его именем, псевдонимом или адресом электронной почты почтового ящика группы и выполните следующую команду в Exchange Online PowerShell:

Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet

Значение этого значения Admin, Delegate, Owner означает:

  • Система проверяет действия почтовых ящиков по умолчанию для всех трех типов входа. Это значение отображается в почтовых ящиках группы Microsoft 365.
  • Администратор не изменил действия с отслеживаемым почтовым ящиком для любого типа входа в почтовом ящике пользователя или общем почтовом ящике.

Если администратор изменяет действия с почтовым ящиком, проверяемые системой, для типа входа (с помощью параметров AuditAdmin, AuditDelegate или AuditOwner в командлете Set-Mailbox ), значение свойства будет другим.

Например, значение Owner свойства DefaultAuditSet в почтовом ящике пользователя или общем почтовом ящике означает следующее:

  • Система проверяет действия по умолчанию для владельца почтового ящика.
  • Действия по почтовому ящику, DelegateAdmin которым подвергается аудит, отличаются от действий по умолчанию.

Пустое значение для свойства DefaultAuditSet означает, что действия почтового ящика для всех трех типов входа изменяются в почтовом ящике пользователя или общем почтовом ящике.

Дополнительные сведения см. в статье "Изменение или восстановление почтовых ящиков, зарегистрированных по умолчанию".

Отображение действий с почтовыми ящиками, которые зарегистрированы для почтовых ящиков

Чтобы просмотреть действия, выполняемые в почтовом ящике пользователя или общем почтовом ящике, замените его <MailboxIdentity> именем, псевдонимом, адресом электронной почты или именем участника-пользователя (именем пользователя) почтового ящика. Затем выполните одну или несколько из следующих команд в Exchange Online PowerShell.

Примечание.

Хотя вы можете добавить переключатель -GroupMailbox к следующим командам Get-Mailbox для почтовых ящиков группы Microsoft 365, не доверяйте возвращаемым значениям. Действия со статическим почтовым ящиком и почтовым ящиком по умолчанию, для которых выполняется аудит для почтовых ящиков группы Microsoft 365, описаны в статье Действия почтовых ящиков для почтовых ящиков группы Microsoft 365.

Действия владельца

Чтобы просмотреть действия с почтовым ящиком, которые в настоящее время проверяются для типа входа владельца, выполните следующую команду:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner

Делегирование действий

Чтобы просмотреть действия делегата, которые в настоящее время проверяются в почтовом ящике, выполните следующую команду:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate

Действия администратора

Чтобы проверить действия администратора, для которого в настоящее время выполняется аудит почтового ящика, выполните следующую команду:

Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin

Изменение или восстановление почтовых ящиков, зарегистрированных по умолчанию

Одним из основных преимуществ использования действий почтового ящика по умолчанию является отсутствие необходимости управлять действиями с почтовым ящиком, для которых выполняется аудит. Корпорация Майкрософт управляет действиями для вас и автоматически добавляет новые действия для почтовых ящиков в аудит по умолчанию по мере их выпуска.

Однако вашей организации может потребоваться аудит другого набора действий почтовых ящиков для почтовых ящиков пользователей и общих почтовых ящиков. В процедурах, описанных в этом разделе, показано, как изменить действия с почтовым ящиком, проверяемые для каждого типа входа, и как отменить изменения к действиям по умолчанию, управляемым корпорацией Майкрософт.

Важно!

Если для настройки действий почтовых ящиков, регистрируемых для почтовых ящиков пользователей или общих почтовых ящиков, выполните следующие действия, новые действия почтовых ящиков по умолчанию, выпущенные корпорацией Майкрософт, не будут автоматически проверяться в этих почтовых ящиках. Все новые действия с почтовым ящиком необходимо добавлять вручную в настроенный список.

Изменение действий с почтовым ящиком для аудита

Чтобы изменить действия с почтовыми ящиками, которые Майкрософт проверяет для почтовых ящиков пользователей и общих почтовых ящиков, используйте параметры AuditAdmin, AuditDelegate или AuditOwner в командлете Set-Mailbox . Вы не можете настраивать действия с аудитом для почтовых ящиков группы Microsoft 365.

Чтобы указать действия с почтовым ящиком, используйте два разных способа.

  • Замените (перезапишите) существующие действия с почтовым ящиком с помощью следующего синтаксиса: action1,action2,...actionN.
  • Добавление и удаление действий с почтовым ящиком, не затрагивая другие существующие значения, с помощью следующего синтаксиса: @{Add="action1","action2",..."actionN"} или @{Remove="action1","action2",..."actionN"}.

В следующем примере изменяются действия администратора почтового ящика с именем "Gabriela Laureano" путем перезаписи действий по умолчанию с помощью SoftDelete и HardDelete.

Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete

В следующем примере действие MailboxLogin добавляется к действиям владельца, прошедшим аудит, для почтового ящика laura@contoso.onmicrosoft.com.

Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}

В следующем примере действие MoveToDeletedItems удаляется из действий делегата, подвергшихся аудиту, для почтового ящика обсуждения команды.

Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}

Независимо от используемого метода настройка действий с проверенными почтовыми ящиками в почтовых ящиках пользователей или общих почтовых ящиках дает следующие результаты:

  • Корпорация Майкрософт больше не управляет действиями с отслеживаемыми почтовыми ящиками для настроенного вами типа входа.
  • Настроенный тип входа будет удален из значения свойства DefaultAuditSet для почтового ящика, что означает, что корпорация Майкрософт больше не управляет действиями по умолчанию для этого типа входа. Сведения о том, как проверить это значение, см. в статье "Регистрация действий с почтовым ящиком по умолчанию для каждого типа входа".

Восстановление действий с почтовым ящиком по умолчанию

Примечание.

Описанные ниже процедуры не применяются к почтовым ящикам группы Microsoft 365. Для этих почтовых ящиков действуют только действия по умолчанию, описанные в статье Действия почтовых ящиков группы Microsoft 365.

Если вы настраиваете действия с почтовым ящиком, проверяемые системой в почтовом ящике пользователя или общем почтовом ящике, вы можете восстановить стандартные действия в почтовом ящике для одного или всех типов входа с помощью следующего синтаксиса:

Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>

Можно указать несколько значений DefaultAuditSet , разделенных запятыми.

В этом примере восстанавливаются действия по умолчанию с аудитом почтовых ящиков для всех типов входа в почтовый ящик mark@contoso.onmicrosoft.com.

Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner

В этом примере восстанавливаются проверенные действия почтовых ящиков по умолчанию для типа входа администратора в почтовый ящикchris@contoso.onmicrosoft.com, но сохраняются настроенные действия с аудитом почтовых ящиков для входов делегата и владельца.

Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin

При восстановлении действий почтового ящика с аудитом по умолчанию для типа входа вы получаете следующие результаты:

  • Текущий список действий для почтового ящика заменяется действиями для почтового ящика по умолчанию для типа входа.
  • Все новые действия с почтовым ящиком, запускаемые Майкрософт, автоматически добавляются в список управляемых действий для этого типа входа.
  • Обновлено значение свойства DefaultAuditSet для почтового ящика, чтобы включить восстановленный тип входа.

Отключение аудита почтовых ящиков в организации по умолчанию

Чтобы отключить аудит почтовых ящиков по умолчанию для всей организации, выполните следующую команду в Exchange Online PowerShell:

Set-OrganizationConfig -AuditDisabled $true

Если аудит почтовых ящиков отключен по умолчанию, вносятся следующие изменения:

  • Аудит почтовых ящиков отключен для вашей организации.
  • С момента отключения аудита почтовых ящиков по умолчанию аудит действий с почтовым ящиком не выполняется, даже если аудит почтовых ящиков включен для почтового ящика (свойство AuditEnabled почтового ящика имеет значение True).
  • Аудит почтовых ящиков не включается для новых почтовых ящиков, и присвоение свойству AuditEnabled нового или существующего почтового ящика значения True игнорируется.
  • Все параметры сопоставления аудита почтовых ящиков (настроенные с помощью командлета Set-MailboxAuditBypassAssociation ) игнорируются.
  • Существующие записи аудита почтовых ящиков хранятся до истечения срока действия предельного срока действия записи в журнале аудита.

Включить аудит почтовых ящиков по умолчанию

Чтобы снова включить аудит почтовых ящиков для организации, выполните следующую команду в Exchange Online PowerShell:

Set-OrganizationConfig -AuditDisabled $false

Обход ведения журнала аудита почтовых ящиков

В настоящее время невозможно отключить аудит для определенных почтовых ящиков, если в организации включен аудит почтовых ящиков по умолчанию. Например, система игнорирует присвоение свойству почтового ящика AuditEnabled значения False.

Однако вы можете использовать командлет Set-MailboxAuditBypassAssociation в Exchange Online PowerShell, чтобы запретить регистрацию всех действий почтовых ящиков указанных пользователей, независимо от того, где эти действия произошли. Например, вы можете:

  • Действия владельца почтового ящика, которые выполняют пользователи, прошедшие эту проверку, не регистрируются.
  • Действия делегирования, которые пользователи с прошедшими доступом пользователи выполняют к почтовым ящикам других пользователей (включая общие почтовые ящики), не регистрируются.
  • Действия администратора, которые выполняют прошедшие пользователи, не заносятся в журнал.

Чтобы обойти ведение журнала аудита почтовых ящиков для определенного пользователя, замените значение <MailboxIdentity> на имя, электронный адрес, псевдоним или имя субъекта-пользователя (имя пользователя) и выполните следующую команду:

Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true

Чтобы убедиться, что для определенного пользователя включен обход аудита, выполните следующую команду:

Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled

Значение True указывает, что ведение журнала аудита почтового ящика обходится для пользователя.

Примечание.

Это AuditLogAgeLimit свойство больше нельзя использовать для управления хранением журнала аудита почтовых ящиков. Хранение журналов аудита теперь настраивается и управляется с помощью Microsoft Purview. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.

Дальнейшие действия