审核日志活动

本文中的表描述了 Microsoft 365 审核日志中记录的活动。 可以通过在 Microsoft Purview 门户中搜索审核日志来搜索这些活动。

提示

选择本文顶部的 本文 内容 列表中的链接之一,以直接转到特定的产品表。

默认情况下,Microsoft 365 组织会启用审核日志记录。 如果未为组织启用审核,则会显示一个横幅,提示你开始记录用户和管理员活动。 有关说明,请参阅 启用审核

这些表对相关活动或特定服务中的活动进行分组。 这些表包括“ 活动 ”下拉列表 (中显示的友好名称或 PowerShell) 中可用的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作名称。 有关详细信息的说明,请参阅 审核日志详细属性

重要

下表的 “操作” 列中列出的一些操作名称包含句点 ( . ) 。 如果在 PowerShell 命令中搜索审核日志、创建审核保留策略、创建警报策略或创建活动警报时,您必须在操作名称中包括该期限。 另请确保使用双引号 (" ") 来包含操作名称。

Agent 365 活动

下表列出了调用代理或执行任何操作或工具调用时记录的 Agent 365 活动。

友好名称 操作 说明
已执行的 AI 工具 AIExecuteTool 代理执行了工具调用。
已调用的 AI 代理 AIInvokeAgent AI 代理由用户、代理或事件调用。
进行了 AI 推理调用 AIInferenceCall AI 代理利用 AI 模型生成答案或确定后续步骤。
应用了 AI 护栏 AIGuardrail 对 AI 代理的请求或响应应用了保护措施,以强制实施安全或合规性策略。

应用程序管理活动

下表列出了管理员添加或更改在 Microsoft Entra ID 中注册的应用程序时 Microsoft 365 审核记录的应用程序管理员活动。 必须在目录中注册任何依赖 Microsoft Entra ID 进行身份验证的应用程序。

友好名称 操作 说明
已向服务主体添加凭据 添加服务主体凭据。 凭据已添加到 Microsoft Entra ID 中的服务主体。 服务主体代表目录中的应用程序。
已添加委派条目 添加委派条目。 在 Microsoft Entra ID 中创建或向应用程序授予身份验证权限。
已添加服务主体 添加服务主体。 已在 Microsoft Entra ID 中注册应用程序。 服务主体代表目录中的应用程序。
已从目录删除服务主体 删除服务主体。 已从 Microsoft Entra ID 中删除或注销应用程序。 服务主体代表目录中的应用程序。
已从服务主体删除凭据 删除服务主体凭据。 已从 Microsoft Entra ID 中的服务主体中删除凭据。 服务主体代表目录中的应用程序。
已删除委派条目 删除委派条目。 已从 Microsoft Entra ID 中的应用程序删除身份验证权限。
已设置委派条目 设置委派条目。 已在 Microsoft Entra ID 中更新应用程序的身份验证权限。

简介电子邮件活动

下表列出了 Microsoft 365 审核日志记录的简报电子邮件中的活动。 有关简介电子邮件的详细信息,请参阅:

友好名称 操作 说明
已更新组织隐私设置 UpdatedOrganizationBriefingSettings 管理员更新 “简介电子邮件” 的组织隐私设置。
已更新用户隐私设置 UpdatedUserBriefingSettings 管理员更新 “简介电子邮件” 的用户隐私设置。

通信合规性活动

下表列出了 Microsoft 365 审核日志记录的通信合规性活动。 有关详细信息,请参阅了解 Microsoft Purview 通信合规性

注意

使用 Search-UnifiedAuditLog PowerShell cmdlet 时,可以看到这些活动。 在 “活动” 下拉列表中看不到这些活动。

友好名称 操作 说明
策略匹配 SupervisionRuleMatch 用户发送了与策略条件匹配的消息。
策略更新 SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted 通信合规性管理员执行了策略更新。
应用于邮件的标记 SupervisoryReviewTag 标记已应用于邮件或已解析邮件。

合规性管理器活动

下表列出了管理员在合规性管理器中管理设置时审核日志记录的操作和活动。 有关详细信息,请参阅 了解合规性管理器

友好名称 操作 说明
角色更改 ComplianceManagerRolesChange 管理员更改了用户的角色。
租户自动化级别更改 ComplianceManagerAutomationLevelChange 管理员更改了组织在所有操作中的自动化级别。
测试源自动化更改 ComplianceManagerAutomationChange 管理员更改了测试源自动化设置。

内容浏览器活动

下表列出了 Microsoft 365 审核日志中记录的内容资源管理器中的活动。 在 Microsoft Purview 门户中的数据分类工具上访问内容资源管理器。 有关详细信息,请参阅使用数据分类内容浏览器

友好名称 操作 说明
访问的项 LabelContentExplorerAccessedItem 管理员 (或内容资源管理器内容查看器角色组成员) 使用内容资源管理器查看电子邮件、SharePoint 和 OneDrive 文档。
AccessedAggregates AccessedAggregates 管理员使用内容资源管理器在不同的聚合之间导航。
AccessedContentList AccessedContentList 当管理员单击内容资源管理器中的任何站点/用户以获取项目列表时。
AccessedItemDownload AccessedItemDownload 管理员使用内容资源管理器下载项。
AccessedItemPreview AccessedItemPreview 管理员使用内容资源管理器预览项。
AccessedSiteList AccessedSiteList 管理员使用内容资源管理器导航到 SharePoint 和 OneDrive 以获取网站列表。
AccessedUserList AccessedUserList 管理员使用内容资源管理器导航到 Exchange/Teams 工作负载以获取用户列表。
SearchedContentList SearchedContentList 管理员时 在内容资源管理器中搜索文件。
SearchedSiteList SearchedSiteList 管理员使用内容资源管理器搜索网站。
SearchedUserList SearchedUserList 管理员使用内容资源管理器搜索用户。

数据安全调查活动

数据安全调查提供了功能强大的调查工具,这些工具可能需要审核活动的能力,以确保安全和批准使用解决方案。 为了满足这些要求,统一审核日志记录了数据安全调查活动。

下表列出了 Microsoft 365 审核日志记录的数据安全调查活动。 有关详细信息,请参阅了解 Microsoft Purview 数据安全调查

友好名称 操作 说明
已取消的 DSI 示例视图 DSISampleViewCancelled 用户取消了示例视图。
已取消的 DSI 统计信息视图 DSIStatisticsViewCancelled 用户取消了统计作业。
创建了 DSI 调查 CreatedDSIInvestigation 用户创建了调查。
已删除数据安全调查容量 DSICapacityDeleted 用户删除了数据安全调查容量。
已删除 DSI 调查 DeletedDSIInvestigation 用户删除了调查。
提供 DSI AI 反馈 DSIAIFeedbackProvided 用户提供了 AI 反馈。
已查阅身份证调查名单 DSIInvestigationListViewed 用户查看了调查列表。
已添加 DSI 搜索 DSIPurviewSearchAdded 用户添加了搜索。
DSI 搜索已更新 DSIPurviewSearchUpdated 用户更新了搜索。
DSIProbeJobResultsViewed DSIProbeJobResultsViewed 用户查看了检查结果。
获取 DSI 调查 GetDSIInvestigation 用户查看了调查。
获取 DSI 搜索 GetSearchDSIInvestigation 用户查看了搜索。
根据 Defender XDR 创建的调查 DSIInvestigationCreatedFromXDR 用户从 Defender XDR 创建了一项调查。
从 Purview IRM 创建的调查 DSIInvestigationCreatedFromIRM 用户从 Microsoft Purview 内部风险管理创建了一项调查。
添加到缓解措施的项目 DSIItemAddedToMitigation 用户将项目添加到调查的缓解计划中。
已从缓解中删除的项 DSIItemRemovedFromMitigation 用户从调查的缓解计划中删除了项目。
已查看缓解计划列表 DSIMitigationPlanListViewed 用户查看了缓解计划列表。
已开始分类作业 DSIInvestigationCategorizationJobSubmitted 用户启动了分类作业。
已开始探测作业 DSIProbeJobSubmitted 用户启动了检查作业。
已开始清除作业 DSIPurgeStarted 用户启动了清除作业。
已开始矢量化作业 DSIInvestigationVectorizationJobSubmitted 用户声明了向量化作业。
已提交 DSI 搜索添加到证据集作业 DSIPurviewSearchAddToEvidenceSetJobSubmitted 用户将搜索数据添加到调查范围。
已提交 DSI 搜索样本作业 DSIPurviewSearchSampleJobSubmitted 用户启动了示例作业。
已提交的 DSI 搜索统计作业 DSIPurviewSearchStatisticsJobSubmitted 用户启动了统计作业。
更新了数据安全调查容量 DSICapacityUpdated 用户更新了数据安全调查容量。
更新的 DSI 调查 UpdatedDSIInvestigation 用户更新了调查。
更新了身份证调查局调查成员 DSIInvestigationMembersUpdated 用户更新了调查的成员。
缓解计划中项的更新状态 DSIMitigationItemStatusUpdated 用户更新了调查缓解计划中项目的状态。
已上传文件供身份证明银行查询 DSIPurviewSearchUploadFile 用户上传了要搜索的文件。
矢量搜索开始 DSIVectorSearchStarted 用户运行矢量搜索。
已查看 DSI 证据集的数据处理错误 DSIInvestigationSettingsUpdated 用户更新了调查设置。
已查看数据安全调查容量 DSICapacityViewed 用户查看了数据安全调查容量。
已查看默认的 DSI 调查设置 DSIInvestigationSettingsDefaultViewed 用户查看了调查设置。
已查看 DSI 证据集文档 DSIEvidenceSetDocumentViewed 用户在调查中查看了文档。
已查看 DSI 调查设置 DSIInvestigationSettingsViewed 用户查看了调查设置。
已查看 DSI 示例结果 DSISampleResultsViewed 用户查看了示例结果。
已查看 DSI 样本状态 DSISampleStatusViewed 用户查看了示例作业的状态。
已查看 DSI 统计结果 DSIStatisticsResultsViewed 用户查看了搜索统计信息。
查看的单个活动 DSISingleActivityViewed 用户查看了调查中的活动。
已查看的调查活动列表 DSIActivitiesViewed 用户查看了调查活动。
已查看调查证据集 DSIEvidenceSetViewed 用户查看了调查中项目的列表。
从缓解计划中查看的项 DSIItemViewedFromMitigation 用户查看了调查缓解计划中的项。

数据安全态势代理活动

下表列出了 Microsoft 365 审核日志中 数据安全态势代理 的活动。

友好名称 操作 说明
代理运行 AgentRan 用户运行数据安全态势代理。
代理重新运行 代理重新托管 用户重新运行数据安全态势代理。
查看的代理结果 AgentResultViewed 用户查看了数据安全态势代理运行的结果。
代理运行已取消 AgentRunCancelled 用户取消了对数据安全态势代理的运行。
已删除代理运行 AgentRunDeleted 用户删除了数据安全态势代理的运行。

目录管理活动

下表列出了管理员在 Microsoft 365 管理中心或 Azure 管理门户中管理其组织时记录的 Microsoft Entra 目录和域相关 Azure 活动。

友好名称 操作 说明
已向目录添加合作伙伴 向公司添加合作伙伴。 已向你的组织添加合作伙伴(委派管理员)。
已向公司添加域 向公司添加域。 已向你的组织添加域。
已从目录删除合作伙伴 从公司删除合作伙伴。 已从你的组织删除合作伙伴(委派管理员)。
已从公司删除域 从公司删除域。 已从你的组织删除域。
设置公司信息 设置公司信息。 已更新你的组织的公司信息。 包括 Microsoft 365 发送的与订阅相关的电子邮件的电子邮件地址,以及有关 Microsoft 365 服务的技术通知。
设置域身份验证 设置域身份验证。 已更改你的组织的域身份验证设置。
设置密码策略 设置密码策略。 已更改你的组织中用户密码的长度和字符约束。
已启用 Microsoft Entra ID 同步 已设置 DirSyncEnabled 标志。 设置启用 Microsoft Entra ID 同步目录的属性。
已更新域 更新域。 已更新你组织中的域设置。
已更新域的联盟设置 设置域的联盟设置。 已更改你的组织的联盟(外部共享)设置。
已验证域 验证域。 已验证你的组织是域的所有者。
已验证通过电子邮件验证的域 验证通过电子邮件验证的域。 已使用电子邮件验证来验证你的组织是否为域所有者。

处置评审活动

下表列出了在项目到达其配置的保留期结束时,或者当项目自动移动到下一个处置阶段或由于自动批准而被永久删除时,处置审阅者执行的活动

友好名称 操作 说明
已添加审阅者 AddReviewer 处置审阅者已将一个或多个其他用户添加到当前处置评审阶段。
已批准的处置 ApproveDisposal 对于手动审批:处置审阅者批准项的处置,以将其移动到下一个处置阶段。 如果项目处于处置评审的唯一或最后阶段,则处置审批会将该项目标记为符合永久删除的条件。

对于自动审批:在配置的自动审批时间段内未执行任何手动操作,因此项目自动移动到下一个处置阶段。 如果项处于处置审核的唯一或最后阶段,则该项自动具有永久删除资格。
延长保留期 ExtendRetention 处置审阅者已延长项目的保留期。
重新标记的项目 RelabelItem 处置审阅者已重新标记保留标签。

Dragon Copilot 管理员活动

下表列出了 Microsoft 365 审核日志中记录的 Dragon Copilot 管理活动。 管理员更改 Dragon Copilot 配置时,会记录这些事件。 这些事件包括环境、产品、电子健康记录 (EHR) 连接器、计费计划、组、角色分配、设置和扩展中的变化。 如果你的组织使用 Dragon Copilot,则可以使用“活动”选取器列表搜索这些活动的审核日志。 有关 Dragon Copilot 的详细信息,请参阅 Dragon Copilot 文档

还可以通过在 Exchange Online PowerShell 中运行命令Search-UnifiedAuditLog -RecordType DragonCopilotAdmin来搜索 Dragon Copilot 管理员活动。

友好名称 操作 说明
接受的条款 AcceptedTerms 服务条款被接受。
已激活订阅 ActivatedSubscription 订阅已激活。
添加了组成员 AddedGroupMember 已将用户添加到组中。
取消取消设置 CanceledDeprovision 之前排队的取消设置已被取消。
创建的计费计划 CreatedBillingPlan 创建了计费计划。
创建的子组织 CreatedChildOrganization 创建了子组织。
已创建数据导出配置 CreatedDataExportConfig 创建了数据导出配置。
已创建 EHR 连接器 CreatedEhrConnector 已创建 EHR 连接器。
已创建 EHR 实例 CreatedEhrInstance 已创建 EHR 集成实例。
已创建 EHR 用户 CreatedEhrUser 已创建 EHR 用户映射。
创建的环境 CreatedEnvironment 创建了新的 Dragon Copilot 环境。
创建的扩展 CreatedExtension 已安装扩展。
已创建组 CreatedGroup 创建了用户组。
已创建组织角色分配 CreatedOrganizationRoleAssignment 已创建组织角色分配。
已创建角色分配 CreatedRoleAssignment 已向用户分配角色。
已删除计费计划 DeletedBillingPlan 已删除计费计划。
已删除的数据导出配置 DeletedDataExportConfig 已删除数据导出配置。
已删除设备连接器 DeletedDeviceConnector 已删除 EHR 连接器下的设备连接器。
已删除 EHR 实例 DeletedEhrInstance 已删除 EHR 集成实例。
已删除 EHR 用户 DeletedEhrUser 已删除 EHR 用户映射。
已删除的环境 DeletedEnvironment 已删除环境。
已删除组 DeletedGroup 已删除用户组。
已删除组织角色分配 DeletedOrganizationRoleAssignment 已删除组织角色分配。
已删除角色分配 DeletedRoleAssignment 已删除角色分配。
已删除设置 DeletedSetting 已删除配置设置。
已取消预配的产品 DeprovisionedProduct 已从环境中取消预配产品。
已安装的设备连接器 InstalledDeviceConnector 设备连接器已在 EHR 连接器下从已发布的包中安装或升级。
从包安装设备连接器 InstalledDeviceConnectorFromPackage 设备连接器已在 EHR 连接器下从旁加载设备包安装或升级。
列出的计费计划 ListedBillingPlans 已列出计费计划。
列出的设备连接器 ListedDeviceConnectors 列出了安装在 EHR 连接器下的设备连接器。
列出的 EHR 实例 ListedEhrInstances 已列出 EHR 实例。
列出的环境 ListedEnvironments 列出了所有环境。
列出的扩展 ListedExtensions 已列出扩展。
列出的组 ListedGroups 已列出用户组。
列出的组织 ListedOrganizations 列出了组织。
列出的角色分配 ListedRoleAssignments 已列出角色分配。
列出的角色定义 ListedRoleDefinitions 管理员列出了可用的角色定义。
列出的设置 ListedSettings 已列出配置设置。
预配的产品 ProvisionedProduct 为环境预配了产品。
排队取消设置 QueuedDeprovision 环境已排队等待取消预配。
已删除组成员 RemovedGroupMember 已从组中删除用户。
设置设备连接器状态 SetDeviceConnectorState 已启用或禁用 EHR 连接器下的设备连接器。
更新的计费计划 UpdatedBillingPlan 已修改计费计划属性。
更新了数据导出配置 UpdatedDataExportConfig 已修改数据导出配置。
更新了设备连接器配置 UpdatedDeviceConnectorConfiguration 更新了 EHR 连接器下的设备连接器配置。
更新的 EHR 连接器 UpdatedEhrConnector 已修改 EHR 连接器。
更新的 EHR 实例 UpdatedEhrInstance 已修改 EHR 集成实例。
更新后的环境 UpdatedEnvironment 环境属性已修改。
更新的扩展 UpdatedExtension 扩展已更新。
已更新组 UpdatedGroup 组属性已修改。
更新了组织 UpdatedOrganization 修改了组织属性。
更新了设置 UpdatedSetting 配置设置已更改。
已验证的设备连接器包 VerifiedDeviceConnectorPackage 在未安装的情况下针对 EHR 连接器验证了旁加载设备包。
查看的计费计划 ViewedBillingPlan 已查看计费计划详细信息。
已查看数据导出配置 ViewedDataExportConfig 已查看数据导出配置。
已查看的设备连接器 ViewedDeviceConnector 已查看 EHR 连接器下已安装的设备连接器。
已查看 EHR 连接器 ViewedEhrConnector 已查看 EHR 连接器。
已查看的 EHR 实例 ViewedEhrInstance 查看了一个 EHR 实例。
查看的环境 ViewedEnvironment 查看了环境详细信息。
已查看扩展 ViewedExtension 已查看扩展详细信息。
已查看的组 ViewedGroup 已查看组详细信息。
查看的组织 ViewedOrganization 查看了组织详细信息。
已查看角色分配 ViewedRoleAssignment 已查看角色分配。
已查看角色定义 ViewedRoleDefinition 管理员查看了角色定义。
已查看设置 ViewedSetting 已查看设置值。

Dragon Copilot Web 活动

下表列出了 Microsoft 365 审核日志中记录的 Dragon Copilot Web 的用户和应用程序活动。 这些事件捕获在 Dragon Copilot Web 中执行的用户访问、临床工作流操作、AI 辅助操作和会话生命周期事件。 Dragon Copilot Web 支持临床文档工作流,包括环境记录、脚本审查、AI 辅助笔记生成、临床聊天和 EHR 集成体验。

如果你的组织使用 Dragon Copilot Web,则可以通过选择相应的活动名称或筛选 Dragon Copilot 记录类型,在 Microsoft Purview 审核中搜索这些活动。 审核记录按以下记录类型发出:

  • DragonCopilotAccess
  • DragonCopilotClinicalData
  • DragonCopilotSession

还可以通过使用Search-UnifiedAuditLog和筛选相应的记录类型来搜索 Dragon Copilot Web 审核事件。

Dragon Copilot 访问活动

下表列出了 Microsoft 365 审核日志中记录的 Dragon Copilot 的用户访问和交互活动。 当用户访问 Dragon Copilot 或与其功能和基础服务交互时,会记录这些事件。 这些活动包括从 EHR 系统启动 Dragon Copilot、访问 Dragon Copilot 以及更新患者会话数据。 事件还会捕获与这些操作相关的故障。 如果你的组织使用 Dragon Copilot,则可以使用“活动”选取器列表搜索这些活动的审核日志。 有关 Dragon Copilot 的详细信息,请参阅 Dragon Copilot 文档

友好名称 操作 说明
应用程序已访问 AppAccessed 用户打开了 Dragon Copilot Web 应用程序。
EHR 启动已完成 EhrLaunchCompleted 已完成从 EHR 启动 Dragon Copilot。
EHR 启动失败 EhrLaunchFailed 从 EHR 启动 Dragon Copilot 失败。
已访问的遭遇 EncounterAccessed 用户在 Dragon Copilot 中打开了一个患者遇到。
许可证检查失败 LicenseCheckFailed 用户没有 Dragon Copilot 许可证。
会话数据已更新 SessionDataUpdated 会话数据已更新。
会话数据更新失败 SessionDataUpdateFailed 会话数据更新失败。

Dragon Copilot 临床数据活动

友好名称 操作 说明
已查看脚本 TranscriptViewed 用户查看了环境音频或听写会话的脚本。
已打开临床聊天 ClinicalChatOpened 用户在 Dragon Copilot 中打开了临床聊天界面。
已查看临床聊天剧集 ClinicalChatEpisodeViewed 用户查看了以前的临床聊天对话剧集。
已发送临床聊天提示 ClinicalChatPromptSent 用户在临床聊天界面中发送了消息或提示。
已执行 Copilot 提示 CopilotPromptExecuted 用户触发了 AI 操作,例如笔记汇总、生成或改写。
已生成笔记 NoteGenerated 人工智能助手生成临床笔记并呈现给用户。
笔记已更新 注已更新 AI 生成的临床笔记已使用新的或修订的内容进行更新,并呈现给用户。
呈现的 AI 建议编辑 AiSuggestedEditPresented AI 建议的对临床笔记的编辑已呈现给用户以供审阅。
接受 AI 建议编辑 AiSuggestedEditAccepted 用户接受了 AI 建议的对临床笔记的编辑。
AI 建议编辑已被拒绝 AiSuggestedEditRejected 用户拒绝了 AI 建议的对临床笔记的编辑。
已提交的临床聊天反馈 ClinicalChatFeedbackSubmitted 用户提交了有关临床聊天响应的反馈。

Dragon Copilot 会话活动

友好名称 操作 说明
会话启动 SessionStarted 用户在 Dragon Copilot 中启动了一个新的临床文档会话。
会话结束 SessionEnded 用户在 Dragon Copilot 中结束了临床文档会话。
录制开始 RecordingStarted 用户在临床会话期间开始录音。
录制结束 RecordingEnded 用户在临床会话期间停止录音。

电子数据展示活动

审核日志记录你在 Microsoft Purview 门户中执行的电子数据展示活动。 当管理员或电子数据展示管理员 (或任何分配了电子数据展示权限的用户) 在 Microsoft Purview 门户中执行以下任务时,它会记录事件:

  • 创建和管理电子数据展示事例。
  • 创建和编辑电子数据展示事例的搜索。
  • 执行搜索操作,例如生成统计信息、创建样本和从搜索导出。
  • 创建、编辑和删除电子数据展示事例的保留。
  • 在电子数据展示事例中创建审阅集并执行审阅活动。

有关搜索审核日志、所需权限和导出搜索结果的详细信息,请参阅 搜索审核日志

如何搜索和查看电子数据展示活动

审核日志将记录你在 Microsoft Purview 门户或 PowerShell 中执行的电子数据展示活动。 若要搜索电子数据展示活动,请参阅在 审核日志中搜索电子数据展示活动

电子数据展示活动参考

下表列出了管理员或电子数据展示管理员使用 Microsoft Purview 门户执行电子数据展示相关活动时记录的电子数据展示活动。 在此列表中搜索活动时,可能会返回在经典电子数据展示用户体验中执行的某些活动。

注意

在新电子数据展示体验中执行的所有活动包括客户端 IP 字段。 若要将新体验中执行的活动与经典体验中执行的活动区分开来,请检查审核条目中是否存在客户端IP字段。 (在下图中,第一个条目是新新式 UX 中删除的电子数据展示事例,另外两个没有 IP 地址的条目是经典 UX) 。

友好名称 操作 说明
已添加收藏夹 FavoriteSet 用户将大小写设置为收藏夹。
已添加 Purview 搜索 PurviewSearchAdded 创建了新的搜索。 此审核活动包括已创建的案例名称、案例 ID 和搜索名称。
已添加审阅集 ReviewSetAdded 用户已创建审阅集。
为审阅集添加了已保存搜索 ReviewSetSavedSearchAdded 用户在审阅集中创建了已保存的筛选器。 审核活动包括审阅集名称、保存的筛选器名称和使用的查询。
添加了标记模板 TagTemplateAdded 用户在电子数据展示设置中创建标记模板。
取消的示例视图 SampleViewCancelled 用户取消了示例视图。 审核活动包括已取消搜索的名称、ID、查询和关联的设置。
已取消的统计信息视图 StatisticsViewCancelled 用户取消了统计信息视图。 审核活动包括已取消搜索的名称、ID、查询和关联的设置。
已更改的电子数据展示事例 CaseUpdated 更新了电子数据展示事例。
电子数据展示事例中的保留已更改 HoldUpdated 已修改或编辑保留。 此审核活动包括保留名称、ID 以及修改的特定数据源和查询值。
已关闭的电子数据展示事例 CaseClosed 电子数据展示事例已关闭。
复制的审阅集 ReviewSetCopied 用户触发“添加到另一个审阅集”进程。
创建了电子数据展示事例 CaseAdded 添加了新的电子数据展示事例。
在电子数据展示事例中创建保留 HoldCreated 创建了一个新的保留。 此审核活动包括已创建的案例名称、案例 ID 和保留名称。
已删除电子数据展示事例 CaseRemoved 已删除电子数据展示事例。 必须先删除与案例关联的任何保留,然后才能删除案例。
已删除 Purview 搜索文件 PurviewSearchDeleteFile 用户从搜索中删除了文件。 此审核活动包括案例名称、案例 ID、搜索名称、搜索 ID 和用户删除的文件 ID。
已删除电子数据展示事例中的保留 HoldRemoved 已删除与电子数据展示事例关联的保留。 删除保留会从保留中释放所有内容位置。
已删除 Purview 搜索 PurviewSearchDeleted 已删除搜索。 此活动包括已删除的案例名称、案例 ID 和搜索名称。
已删除 Purview 搜索导出作业 PurviewSearchExportJobDeleted 已删除从搜索导出。 此活动包括已删除的导出名称、包含导出的案例信息、用户和删除时间戳。
已删除收藏夹 FavoriteRemoved 用户从收藏夹中删除了事例。
已删除已保存的审阅集搜索 ReviewSetSavedSearchRemoved 用户删除了审阅集中保存的筛选器。
已删除标记模板 TagTemplateRemoved 用户在电子数据展示设置中删除了标记模板。 审核活动包括已删除标记模板的名称和对象 ID。
重新打开的电子数据展示事例 CaseReopened 重新审理了一个电子数据展示事例。
已重试分发同步以进行保留 HoldRetryDistributionSync 用户在保留中触发了“重试策略”。
检索所有审阅集的操作 GetActionsForAllReviewSets 用户查看了与案例中所有审阅集关联的操作列表。
检索了保留的所有操作 GetActionsForAllHolds 用户查看了与案例中所有保留关联的操作列表。 审核活动包括案例名称、ID、保留名称、ID 和操作列表的名称。
检索了搜索的所有操作 GetActionsForSearch 用户查看了与搜索关联的操作 (例如导出) 的列表。 审核活动包括案例名称、ID、搜索名称、ID 和操作列表的名称。
检索所有导出的所有操作 GetActionsForAllExports 用户查看了案例中的导出列表。 审核活动包括案例名称、ID、案例设置和查看的导出名称列表。
检索了案例的所有操作 GetActionsForCase 用户查看了与电子数据展示事例关联的操作 (例如导出) 的列表。
检索了保留的所有操作 GetActionsForHold 用户查看了与保留关联的操作列表。
检索了审阅集的所有操作 GetActionsForReviewSet 用户查看了与审阅集关联的操作 ((例如导出) )的列表。 审核活动包括案例名称、ID、审阅集名称、ID 和操作列表的名称。
检索到案例的单个操作 GetSingleActionForCase 用户查看了与电子数据展示事例关联的单个操作。 例如,用户在进程管理器中查看导出进程。 审核活动包括案例名称、ID 以及与流程关联的设置和 ID。
检索的保持单一操作 GetSingleActionForHold 用户查看了与保留关联的单个操作。
检索的审阅集的单个操作 GetSingleActionForReviewSet 用户查看了与审阅集关联的单个操作。
检索的搜索单个操作 GetSingleActionForSearch 用户查看了与搜索关联的单个操作。 例如,用户在搜索的进程管理器中查看导出进程。 审核活动包括案例名称、ID 以及与流程关联的设置和 ID。
已提交新的算法作业 AlgoJobSubmitted 用户对审阅集中的文档运行了分析。
已提交新的刻录作业 BurnJobSubmitted 用户已将审阅集中的所有编修文档转换为 PDF 文件。
已提交权限搜索 添加到评审集作业 PurviewSearchAddToReviewSetJobSubmitted 用户从搜索触发了“添加到审阅集”进程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关添加到审阅集进程设置。
已提交权限搜索导出作业 PurviewSearchExportJobSubmitted 用户从搜索触发了“导出”过程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关导出过程设置和导出名称。
已提交 purview 搜索示例作业 PurviewSearchSampleJobSubmitted 用户从搜索触发了“生成示例”过程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关示例流程设置。
已提交权限搜索统计信息作业 PurviewSearchStatisticsJobSubmitted 用户从搜索触发了“生成统计信息”过程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关统计信息进程设置。
已提交的审阅集导出作业 ReviewSetExportJobSubmitted 从审阅集导出的文档。 此审核活动包括审阅集名称、要导出的文档 ID 列表以及相关的导出过程设置。
按 ID 标记文档的审阅集 ReviewSetDocumentsTaggedById 用户将标记应用于审阅集中的特定文档。 审核活动包括案例名称、审阅集名称和被标记的项目列表。
按审阅集查询标记文档 ReviewSetDocumentsTaggedByQuery 按查询筛选后,用户将标记应用于审阅集中的特定文档。 审核活动包括案例名称、审阅集名称和被标记的项目列表。
更新的案例成员 CaseMembersUpdated 事例成员身份已更新。 作为案例的成员,用户可以执行各种与案例相关的任务,具体取决于他们是否被分配了必要的权限。
更新了案例设置 CaseSettingsUpdated 用户已修改案例设置。 案例设置包括案例信息、高级功能访问权限以及控制搜索和分析行为的设置。
更新了审阅集的注释 ReviewSetNotesUpdated 用户更新了审阅集文档的注释。
更新了 Purview 搜索 PurviewSearchUpdated 已修改或编辑搜索。 此审核活动包括搜索名称、ID 以及修改的特定数据源和查询值。
更新的审阅集 ReviewSetUpdated 用户更新了评审集,如评审集名称和说明。
更新了审阅集批注 ReviewSetAnnotationsUpdated 用户已批注审阅集中的文档。 此审核活动包括审阅集名称和其他信息,例如带批注的文档 ID。
更新了已保存的审阅集搜索 ReviewSetSavedSearchUpdated 用户修改了审阅集中的已保存筛选器。 审核活动包括审阅集名称、保存的筛选器名称和使用的查询。
更新的标记模板 TagTemplateUpdated 用户在电子数据展示设置中更新了标记模板。 审核活动包括已更新标记模板的名称和对象 ID。
已更新的标记 TagsUpdated 用户更新了案例中的审阅集标记。
更新了标记模板的标记 TagTemplateTagsUpdated 用户更新了标记模板的标记。 审核活动包括已更新的标记模板标记的名称和 ID。
更新了租户设置 TenantSettingsUpdated 用户更新了电子数据展示的组织设置。
已查看分析审阅集附件报告 AlgoGetReviewSetAttachmentsReport 用户查看过分析附件报告。 此审核活动包括案例和审阅集名称和 ID。
已查看分析审阅集文档报表 AlgoGetReviewSetDocumentsReport 用户查看分析文档报告。
已查看分析审阅集电子邮件报告 AlgoGetReviewSetEmailsReport 用户查看分析电子邮件报告。
已查看分析审阅集报告 AlgoGetReviewSetReport 用户查看了审阅集中的分析报告。 此审核活动包括案例和审阅集名称和 ID 以及报告类型。
按文件类型查看分析审阅集报告 AlgoGetReviewSetReportByFileType 用户按文件类型查看的分析报告图形。
按源查看分析集报表 AlgoGetReviewSetReportBySource 用户按源查看了分析文档。 此审核活动包括案例和审阅集名称和 ID。
已查看案例元数据 CaseMetadataViewed 查看了有关电子数据展示事例的元数据。
已查看案例设置 CaseSettingsViewed 用户查看了案例的设置。 案例设置包括案例信息、高级功能访问权限以及控制搜索和分析行为的设置。
查看了审阅集的数据处理错误 ReviewSetDataProcessingErrorViewed 用户在审阅集中查看了处理错误。
已查看默认案例设置 CaseSettingsDefaultViewed 已查看默认案例设置。
查看的电子数据展示事例 CaseViewed 用户在 Microsoft Purview 门户中查看了电子数据展示事例。 此事件的审核记录包括已查看案例的名称、案例设置和案例 ID。
已查看电子数据展示事例列表 CaseListViewed 当用户查看电子数据展示事例列表时,将记录此活动。 审核记录包括在案例列表中查看的案例的名称和 ID。
已查看收藏夹列表 FavoriteListViewed 用户查看了收藏案例的列表。
已查看保留 HoldViewed 用户查看了案例中的保留。 此审核活动包括用户查看的保留名称和 ID。 它还包括用户查看的保留内的特定数据源和查询值。
已查看的保留列表 HoldListViewed 用户查看了案例中的保留列表。 此审核活动包括案例名称、案例 ID 以及用户查看的保留名称和 ID 列表。
查看的保留结果 HoldResultsViewed 用户查看了保留的结果。 审核活动包括案例名称、案例 ID、保留名称和保留 ID。
已查看保留状态 HoldStatusViewed 用户已查看保留的状态。 审核活动包括案例名称、案例 ID、保留名称和保留 ID。
查看分析设置是否更改 AlgoIsSettingChanged 此审核活动包括案例和审阅集名称和 ID。
查看的加载计数,以防范例 LoadCountInCaseViewed 用户查看了案例中负载组的计数。
已查看负载列表 LoadListViewed 用户查看了审阅集中的负载集列表。
已查看 Purview 搜索 PurviewSearchViewed 用户查看了特定搜索。 此审核活动包括搜索名称、ID 以及用户查看的搜索中的特定数据源和查询值。
已查看 Purview 搜索列表 PurviewSearchListViewed 用户查看了案例中的搜索列表。 此审核活动包括案例名称、案例 ID 以及用户查看的搜索名称和 ID 列表。
已查看审阅集的查询报表 ReviewSetQueryReportViewed 用户在审阅集中查看了查询报告。
已查看的审阅集文档 ReviewSetDocumentViewed 用户查看了审阅集中的文档。 此审核活动包括案例名称、案例 ID、审阅集名称、审阅集 ID 和其他信息,例如查看的文档的 ID。
已查看的审阅集列表 ReviewSetListViewed 用户查看了案例中的审阅集列表。
已查看的审阅集摘要 ReviewSetSummaryViewed 用户已查看评审集的概述。
查看的示例结果 SampleResultsViewed 用户查看过搜索示例结果视图。
已查看示例状态 SampleStatusViewed 用户已查看搜索示例视图的状态。 审核活动包括搜索的名称、ID、查询和关联的设置。
已查看的已保存的审阅集搜索列表 ReviewSetSavedSearchListViewed 用户查看了审阅集中已保存筛选器的列表。 审核活动包括审阅集名称和已查看的已保存筛选器列表的名称。
查看的审阅集搜索计数 ReviewSetSearchCountViewed 用户在审阅集内运行搜索并查看返回的计数。 审核活动包括案例名称、审阅集名称和搜索结果中返回的项目计数。
已查看的审阅集搜索选项 ReviewSetSearchOptionsViewed 用户查看了审阅集的设置。 审核活动包括案例名称和审阅集名称。
已查看某一审阅集的搜索结果 ReviewSetSearchRun 用户在评价集内运行了搜索。 审核活动包括案例名称、审阅集名称和搜索结果中返回的项目列表。
查看统计信息结果 StatisticsResultsViewed 用户查看了搜索统计信息结果。
查看统计信息状态 StatisticsStatusViewed 用户查看搜索统计信息视图的状态。 审核活动包括搜索的名称、ID、查询和关联的设置。
已查看的标记模板列表 TagTemplateListViewed 用户查看了电子数据展示设置中的标记模板列表。 审核活动包括查看的标记模板列表。
查看的标记 TagsViewed 用户在案例中查看过审阅集标记。
已查看标记模板的标记 TagTemplateTagsViewed 用户查看标记模板的标记。 审核活动包括查看的标记模板标记的名称和 ID。
已查看租户设置 TenantSettingsViewed 用户查看了电子数据展示的组织设置。 审核活动包含有关设置值的信息。

电子数据展示活动的详细属性

下表列出了门户在详细信息页上显示的搜索结果中列出的电子数据展示活动的属性。 导出审核日志搜索结果时,这些属性也会包含在 CSV 文件中。 电子数据展示活动的审核日志记录不包括下表中列出的每个详细属性。

提示

导出搜索结果时,CSV 文件将包含名为 AuditData 的列,该列在多值属性中包含下表中描述的详细属性。 可以使用 Excel 中的 Power Query 功能将此列拆分为多个列,以便每个属性都有自己的列。 此设置允许您对其中一个或多个属性进行排序和筛选。 有关详细信息,请参阅 搜索审核日志

属性 说明
CaseId 创建 (更改或删除的电子数据展示事例的标识 GUID) 。
CaseName 创建、更改或删除的电子数据展示事例的名称。
ClientApplication 电子数据展示 cmdlet 活动具有此属性的 EMC 值。 此值指示活动是使用 Microsoft Purview 门户 GUI 或在 PowerShell 中运行 cmdlet 执行的。
ClientIP 记录活动时使用的设备的 IP 地址。 IP 地址显示为 IPv4 或 IPv6 地址格式。
ClientRequestId 对于电子数据展示活动,此属性通常为空。
CmdletVersion 组织中运行的 Microsoft Purview 门户版本的内部版本号。
CreationTime 活动的创建日期和时间,采用协调世界时 (UTC) 。
DataSources 与活动关联的源 ID、源名称和位置详细信息的列表。
EffectiveOrganization Microsoft 365 组织的名称。
ExportName 电子数据展示导出的名称。
ExtendedProperties 与电子数据展示活动相关的其他属性。 例如,更新案例成员时,此字段包含更新的案例成员信息;或者,更新审阅集说明时,此字段包含用户更新的更新的审阅集说明。
ID 报告条目的 ID。 该 ID 唯一标识审核日志条目。
项目 与活动关联的项目的名称。 例如,当用户查看审阅集文档时,此字段包含查看的文档的名称。
JobId 电子数据展示过程的 GUID。
ObjectId 对象的 GUID (例如,搜索、保留或审阅集) 由 Operation 属性中列出的活动创建、访问或更改。
ObjectName 对象 (的名称,例如,搜索、保留或审阅集) 由“操作”属性中列出的活动创建、访问或更改。
ObjectType 创建、删除或修改的电子数据展示对象的类型。 例如, (生成示例结果或触发从搜索导出的搜索操作) 在此字段中列为 搜索
操作 与已执行的电子数据展示活动相对应的操作的名称。
OrganizationId Microsoft 365 组织的 GUID。
QueryId 与活动关联的查询的 GUID。
QueryText 与活动关联的查询文本,例如搜索统计信息进程或添加到审核进程。
RecordType 记录指示的操作类型。
ResultStatus 操作属性中指定的操作 () 是否成功。
设置 应用于电子数据展示活动的设置。
StartTime 电子数据展示活动开始时的协调世界时 (UTC) 日期和时间。
UserCancelled 用户是否取消了特定活动。
UserID 执行导致记录记录的“操作”属性) 中指定的活动的用户 (。
UserKey UserID 属性中标识的用户的备选 ID。 对于电子数据展示活动,此属性的值通常与 UserId 属性相同。
UserServicePlan 你的组织使用的订阅。 对于电子数据展示活动,此属性通常为空。
UserType 执行操作的用户类型。 以下值表示用户类型。
0 普通用户。 2 你组织中的管理员。 3 Microsoft 数据中心管理员或数据中心系统帐户。 4 系统帐户。 5 应用程序。 6 服务主体。
版本 活动的版本号 (由记录的 Operation 属性) 标识。
Workload 发生活动的服务。

已加密的消息门户活动

组织可以通过加密邮件门户访问加密邮件的日志。 这些日志可帮助确定外部收件人何时阅读和转发邮件。 有关启用和使用加密邮件门户活动日志的详细信息,请参阅加密 邮件门户活动日志

跟踪邮件的每个审核条目都包含以下字段:

  • MessageID:包含跟踪的消息的 ID。 使用此键标识符通过系统跟踪消息。
  • 收件人:所有收件人电子邮件地址的列表。
  • 发件人:原始电子邮件地址。
  • AuthenticationMethod:描述访问邮件的身份验证方法,例如 OTP、Yahoo、Gmail 或 Microsoft。
  • AuthenticationStatus:包含指示身份验证成功或失败的值。
  • OperationStatus:指示的操作是成功还是失败。
  • AttachmentName:附件的名称。
  • OperationProperties:可选属性列表。 例如,发送的 OTP 密码数或电子邮件主题。

电子签名活动

下表列出了 Microsoft 365 审核日志记录的电子签名活动。 有关详细信息,请参阅适用于 Microsoft 365 的电子签名

友好名称 操作 说明
已由请求者取消 ESignatureRequestCanceled 签名请求已被请求方取消。
签名者已拒绝 ESignatureRequestDeclined 签名者拒绝了请求。
已下载文档 ESignatureRequestDownloaded 工作流成员已下载文档。
已查看文档 ESignatureDocumentViewed 工作流成员查看了文档。
已签名文档的链接已过期 ESignatureRequestExpired 指向签名文档的链接已过期。
请求已完成 ESignatureRequestCompleted 电子签名请求已完成。
已创建请求 ESignatureRequestCreated 电子签名请求由组织的成员创建。
请求已发送 ESignatureRequestSent 电子签名请求已发送给收件人。
请求由用户签名 ESignatureDocumentSigned 电子签名请求由收件人签名。

Exchange 管理员活动

Exchange 管理员审核日志记录 (Microsoft 365 默认启用) 当管理员 (或分配了管理权限的用户) Exchange Online组织中发生更改时,它会在审核日志中记录事件。 Exchange 管理员审核日志记录使用 Exchange 管理中心或在 Exchange Online PowerShell 中运行 cmdlet 所做的更改。 审核日志不记录以动词 Get-Search-Test- 开头的 cmdlet。 有关 Exchange 中管理员审核日志记录的更多详细信息,请参阅管理员审核日志记录

重要

某些 Exchange Online cmdlet 不会记录在 Exchange 管理员审核日志或审核日志中。 其中许多 cmdlet 与维护 Exchange Online 服务有关,而 Microsoft 数据中心人员或服务帐户则运行它们。 未记录这些 cmdlet,因为它们会导致大量“嘈杂”的审核事件。 如果有未审核的 Exchange Online cmdlet,请 (DCR) 向 Microsoft 支持部门 提交设计更改请求。

搜索审核日志时,请使用以下提示搜索 Exchange 管理员活动:

  • 使用日期范围框和“用户”列表缩小由特定 Exchange 管理员在特定日期范围内运行的 cmdlet 的搜索结果范围。
  • 选择 “活动” 列以按字母顺序对 cmdlet 名称进行排序,并显示 Exchange 管理员审核日志中的事件。
  • 选择“ 下载所有结果 ”选项以导出搜索结果,并获取有关运行的 cmdlet、使用了哪些参数和参数值以及哪些对象受影响的信息。 有关详细信息,请参阅导出、配置和查看审核日志记录
  • 使用 Exchange Online PowerShell 中的命令仅Search-UnifiedAuditLog -RecordType ExchangeAdmin返回 Exchange 管理员审核日志中的审核记录。 运行 Exchange cmdlet 后可能需要长达 30 分钟才能在搜索结果中返回相应的审核日志条目。 有关详细信息,请参阅 Search-UnifiedAuditLog。 有关将 Search-UnifiedAuditLog cmdlet 所返回的搜索结果导出到 CSV 文件的信息,请参阅导出、配置和查看审核日志记录中的“有关导出和查看审核日志的提示”部分。

Exchange 邮箱活动

下表列出了 Microsoft 365 审核日志中记录的活动。 邮箱审核日志记录将邮箱所有者、委派用户或管理员执行的邮箱活动自动记录在审核日志中最多 180 天。 管理员可以关闭组织中所有用户的邮箱审核日志记录。 在这种情况下, ,不会记录任何用户的邮箱操作。 有关详细信息,请参阅管理邮箱审核

重要

审核 (Standard) 的默认保留期从 90 天更改为 180 天。 2023 年 10 月 17 日之前生成的审核 (Standard) 日志将保留 90 天。 2023 年 10 月 17 日或之后生成的审核 (Standard) 日志遵循新的默认保留期 180 天。

还可以使用 Exchange Online PowerShell 中的 Search-UnifiedAuditLog cmdlet 搜索邮箱活动。

友好名称 操作 说明
已访问的邮箱附件 AttachmentAccess 访问了邮件附件。
已访问的邮箱文件夹 FolderBind 已访问某个邮箱文件夹。 管理员或代理人打开邮箱时,也会记录此操作。 对代理执行的文件夹绑定操作的审核记录进行合并。 在 24 小时内为单个文件夹访问生成一条审核记录。
访问的邮箱项目 MailItemsAccessed 已在邮箱中读取或访问邮件。 此活动的审核记录通过下面两种方式之一触发:当邮箱客户端(如 Outlook)对邮件执行绑定操作时,或者当邮箱客户端(如 Exchange ActiveSync 或 IMAP)同步邮箱文件夹中的项目时。 调查被盗用的电子邮件帐户时,分析此活动的审核记录非常有用。
已访问的消息 MessageBind 管理员在预览窗格中查看或打开邮件。此值仅适用于没有 E5/A5/G5 许可证的用户。
已添加代理邮箱权限 Add-MailboxPermission 管理员已将一位用户(称为“代理”)的 FullAccess 邮箱权限分配给另一用户邮箱。 FullAccess 权限允许代理打开他人的邮箱,查看和管理邮箱内容。 当 Microsoft 365 服务中的系统帐户定期代表组织执行维护任务时,也会生成此活动的审核记录。 系统帐户执行的常见任务是更新系统邮箱的权限。 有关详细信息,请参阅 Exchange 邮箱审核记录中的系统帐户
已添加或删除具有日历文件夹代理访问权限的用户 UpdateCalendarDelegation 已在其他用户邮箱的日历中添加或删除具有代理身份的用户。 日历代理为同一组织内的其他人授予管理邮箱所有者日历的权限。
已向文件夹添加权限 AddFolderPermissions 已添加文件夹权限。 文件夹权限用于控制组织中的哪些用户可以访问邮箱中的文件夹以及位于这些文件夹中的邮件。
已将邮件复制到其他文件夹 复制 已将邮件复制到其他文件夹。
已创建邮箱项目 创建 在邮箱的日历、联系人、备注或任务文件夹中创建项目。 例如,创建新的会议请求。 不会审核邮件的创建、发送或接收。 此外,不审核创建邮箱文件夹。
已在 Outlook Web App 中创建新的收件箱规则 New-InboxRule 有权访问邮箱的邮箱所有者或其他用户在 Outlook Web App 中创建了收件箱规则。
删除优先级清理标签项 PriorityCleanupDelete 标签为“优先级清理”类型的项正在删除。
已从“已删除邮件”文件夹中删除邮件 SoftDelete 已永久删除或已从“已删除邮件”文件夹中删除邮件。 系统会将这些项目移动到“可恢复邮件”文件夹。 用户选择邮件并按 Shift+Delete 时,会将该邮件移动到“可恢复邮件”文件夹。
将邮件标记为记录 用户已将保留标签应用于电子邮件,并且该标签被配置为将项目标记为记录。
标记项为记录 ApplyRecord 项目标记为记录。
已将邮件标记为记录 ApplyRecordLabel 已将邮件分类为记录。 将内容分类为记录的保留标签手动或自动应用于邮件时发生。
已修改文件夹权限 ModifyFolderPermissions 文件夹权限已更改。 文件夹权限用于控制组织中哪些用户可以访问邮箱文件夹以及文件夹中的邮件。
已在 Outlook Web App 中修改收件箱规则 Set-InboxRule 有权访问邮箱的邮箱所有者或其他用户在 Outlook Web App 中修改了收件箱规则。
已将邮件移动到其他文件夹 移动 已将邮件移动到其他文件夹。
已将邮件移动到“已删除邮件”文件夹 MoveToDeletedItems 已删除邮件,并已将其移动到“已删除邮件”文件夹。
执行搜索查询 SharepointSearchQueryInitiated 用户在 SharePoint 上执行搜索。
保留邮箱项目 PreservedMailItem主动 主动保留邮件项目。 主动保留是一项Microsoft Purview 数据生命周期管理 (DLM) 功能,其中租户中风险用户删除的邮件将保留在垃圾箱中。
已应用优先级清理标签 ApplyPriorityCleanup “优先级清理”标签应用于项。
优先级清理标签贴在 Exchange 项目上 ApplyPriorityCleanup 优先级清理的保留标签应用于 Exchange 上的项目。
已从邮箱清除邮件 HardDelete 已从“可恢复邮件”文件夹中清除邮件(已从邮箱中永久删除)。
已删除代理邮箱权限 Remove-MailboxPermission 管理员已从用户邮箱删除分配给代理的 FullAccess 权限。 删除 FullAccess 权限后,代理无法打开他人邮箱,也无法访问该邮箱中的任何内容。
已从文件夹中删除权限 RemoveFolderPermissions 已删除文件夹权限。 文件夹权限用于控制组织中的哪些用户可以访问邮箱中的文件夹以及位于这些文件夹中的邮件。
在邮箱中搜索项目 SearchQueryInitiated 用户使用 Windows、Mac、iOS、Android 或 Outlook 网页版) (Outlook 或Windows 10的邮件应用程序搜索邮箱中的项目。
已发送邮件 发送 邮件已发送、回复或转发。
已使用“发送方式”权限发送邮件 SendAs 已使用“发送方式”权限发送邮件。 这表示另一个用户发送了邮件,而该邮件就好像来自于邮箱所有者。
已使用“代表发送”权限发送邮件 SendOnBehalf 已使用“代表发送”权限发送邮件。 这表示另一个用户代表邮箱所有者发送了邮件。 消息:代表其向其发送消息的收件人以及实际发送消息的收件人。
更新项标签 UpdateComplianceTag 当标签应用于项时。
已从 Outlook 客户端更新收件箱规则 UpdateInboxRules 具有邮箱访问权限的邮箱所有者或其他用户通过使用 Outlook 客户端创建、修改或删除了收件箱规则。
已更新邮件 更新 已更改邮件或其属性。
用户已登录到邮箱 MailboxLogin 用户登录其邮箱。

Exchange 邮箱审核记录中的系统帐户

在某些邮箱活动(尤其是 Add-MailboxPermissions)的审核记录中,你可能会看到执行活动的用户标识为 NT AUTHORITY\SYSTEM 或 NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 。 Microsoft 云中 Exchange 服务中的此系统帐户代表你的组织执行计划的维护任务。 例如,NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 帐户执行的一项常见审核活动正在更新 DiscoverySearchMailbox(一个系统邮箱)的权限。 此更新验证是否已将默认) FullAccess 权限 (分配给 DiscoverySearchMailbox 的发现管理角色组。 此更新可确保电子数据展示管理员可以在其组织中执行必要的任务。

另一个可能出现在 Add-MailboxPermission 审核记录中的系统用户帐户是 Administrator@apcprd03.prod.outlook.com。 此服务帐户还显示在与验证和更新分配给 DiscoverySearchMailbox 系统邮箱的发现管理角色组的 FullAccess 权限相关的邮箱审核记录中。 具体而言,当 Microsoft 支持人员代表你的组织运行基于角色的访问控制诊断工具时,通常会触发标识帐户的 Administrator@apcprd03.prod.outlook.com 审核记录。

Fabric 活动

下表列出了 Microsoft 365 审核日志记录的 Power BI 中的 Microsoft Fabric 活动。 可以在 Power BI 中搜索这些活动的审核日志。 有关审核设置的信息,请参阅 审核和使用情况租户设置

友好名称 操作 说明
已应用 PostgreSQL 数据库架构 PgSchemaApplied 当用户通过自定义 PG 架构服务 (基于 pgschema 的 ALM 流) ) PostgreSQL 数据库架构应用 (计划和执行时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
分配仓库服务器别名 AssignWarehouseServerAlias 工作区管理员为 Fabric Warehouse 工作区分配了服务器别名。
自动将用户凭据绑定到 Git AutoBoundGitCredentials 自动将用户凭据绑定到 Git。
检索到分支工作区配置 BranchWorkspaceConfigurationRetrieved 检索到分支工作区配置。
已配置分支工作区 GitBranchWorkspaceConfigured 分支工作区的配置。
自动将用户凭据绑定到 Git AutoBoundGitCredentials 自动将用户凭据绑定到 Git。
检索到分支工作区配置 BranchWorkspaceConfigurationRetrieved 检索到分支工作区配置。
已配置分支工作区 GitBranchWorkspaceConfigured 分支工作区的配置。
分支到 Git 中的工作区 GitBranchedOut 分支到 Git 中的工作区。
已浏览的 PostgreSQL 数据库对象 PgSQLDbObjectExplorered 当用户通过对象资源管理器浏览 PostgreSQL 数据库架构对象时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
取消了 Digital Operations Ontology 代理对话 DigitalOperationsOntologyAgentConversationCancelled 用户取消了 Digital Operations Ontology Agent 对话。
已签出 Git 分支 GitCheckedOutBranch 已签出 Git 分支。
计算项大小 ComputeItemsSize 计算 OneLake 项目大小报表的所有项目的当前大小。
创建跨租户身份验证映射 CreateCrossTenantAuthMapping 为跨租户身份验证功能创建用户映射。
创建了一个数字运营本体代理对话 DigitalOperationsOntologyAgentConversationCreated 用户创建了一个 Digital Operations Ontology Agent 对话。
创建了 Fabric Copilot 会话 FabricCopilotSessionCreated 用户创建了一个 Fabric Copilot 会话。
已创建 MirroredStorage CreatedMirroredStorage 当用户或服务主体创建 Fabric MirroredStorage 项时生成,将外部存储源链接到工作区作为 OneLake 快捷方式。
创建工作区关系 CreatedWorkspaceRelation Created workspace relation.
删除了 Fabric Copilot 会话 FabricCopilotSessionDeleted 用户删除了 Fabric Copilot 会话。
已删除任务流 DeletedTaskFlow 删除了任务流。
租户管理员已删除连接 DeletedGatewayClusterDatasourceAsAdmin 租户管理员删除了该连接。
已删除租户管理员的连接角色分配 DeletedGatewayDatasourceByAdmin 租户管理员删除了连接角色分配。
已删除工作区关系 DeletedWorkspaceRelation 已删除工作区关系。
下载的数据流刷新日志 DownloadedDataflowRefreshLogs 已下载数据流刷新日志。
已编辑 Power BI 语义模型选项 EditedSemanticModelOptions 用户更改了其语义模型选项。 当在模型选项对话框中进行更改时,会发生这种情况。
已执行租户重定位 TenantRelocationExecuted 已执行租户重定位。
导出项定义 ExportItemDefinitions 从工作区导出多个项定义。
导出了 PostgreSQL 数据库架构 PgSchemaExported 当用户通过自定义 PG 架构服务 (基于 pgschema 的 ALM 流) 转储 PostgreSQL 数据库架构时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
获取物品大小 GetItemsSize 检索了 OneLake 项大小报告的缓存项大小。
导出项定义 ExportItemDefinitions 从工作区导出多个项定义。
导出了 PostgreSQL 数据库架构 PgSchemaExported 当用户通过自定义 PG 架构服务 (基于 pgschema 的 ALM 流) 转储 PostgreSQL 数据库架构时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
获取物品大小 GetItemsSize 检索了 OneLake 项大小报告的缓存项大小。
按租户管理员获取连接 GetGatewayClusterDatasourceAsAdmin 租户管理员检索了连接详细信息。
Git 连接设置已更新 GitConnectionSettingsUpdated Git 连接设置已更新。
已授予租户搬迁许可 TenantRelocationConsentGranted 已授予租户搬迁许可。
导入项定义 ImportItemDefinitions 将多个项定义导入到工作区中。
导入的 OneLake 生命周期策略 ImportedLifecyclePolicy 已导入 OneLake 生命周期策略。
导入的 PostgreSQL 示例数据 ImportedSampleData 当用户将支持的示例数据导入 Fabric Native PostgreSQL 数据库时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
与 Git 的初始化连接 GitConnectionInitialized 初始化了与 Git 的连接。
已导出项定义 ItemDefinitionExported 已导出 Fabric 项定义。
列出所有跨租户身份验证映射 ListCrossTenantAuthMappings 列出租户中的跨租户身份验证映射。
已登录到 Git 提供程序 ConfiguredGitProviderCredentials 已登录到 Git 提供程序。
已注销 Git 提供程序 DeletedGitProviderCredentials 已注销 Git 提供程序。
用于检索 FMI 绑定的 Microsoft Fabric 审核活动 GetFabricManagedIdentityBindings 用于检索 FMI 绑定的 Microsoft Fabric 审核活动。
迁移 Gen1 数据流 MigrateGen1Dataflow 用户使用升级向导就地将 Power BI Gen1 数据流升级到 Fabric Gen2.1 数据流。
修改后的 OneLake 默认层 ModifiedDefaultTier 修改了 OneLake 默认层。
规划会话已升级 PlanningSessionUpgraded 会话类型在计划工作负载中已升级。
恢复项目 ArtifactRecovered 用户恢复了以前软删除的项目(如网关或网关群集成员),并将其还原到活动状态。
检索的项目的逻辑 ID ArtifactLogicalIdRetrieved 检索的工件的逻辑 ID。
检索的 PostgreSQL SQL 审核策略 SqlAuditPolicyRetrieved 当用户检索 PostgreSQL 数据库工件的 SQL 审核策略设置时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
已撤销租户搬迁同意 TenantRelocationConsentRevoked 租户搬迁许可已吊销。
已发送数字运营本体代理消息 DigitalOperationsOntologyAgentMessageSent 用户在 Digital Operations Ontology Agent 对话中发送了一条消息。
发送了 Fabric Copilot 消息 FabricCopilotSessionMessageSent 用户在 Fabric Copilot 会话中发送了消息。
设置 PostgreSQL SQL 审核策略 SqlAuditPolicySet 当用户更新 PostgreSQL 数据库工件的 SQL 审核策略设置时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。
将仓库连接模式设置为自动 SetWarehouseConnectionModeToAutomatic 工作区管理员将 Fabric Warehouse SQL 连接模式设置为“自动”。
将仓库连接模式设置为代理 SetWarehouseConnectionModeToProxy 工作区管理员将 Fabric Warehouse SQL 连接模式设置为代理。
将仓库连接模式设置为重定向 SetWarehouseConnectionModeToRedirect 工作区管理员将 Fabric Warehouse SQL 连接模式设置为“重定向”。
设置仓库硬件加速 SetWarehouseHardwarePlatform 更改了工作区中仓库的当前硬件加速设置。 
软删除工件 ArtifactSoftDeleted 用户软删除了项目(如网关或网关集群成员),将其标记为删除,同时允许在保留期内恢复。
已切换 Git 分支 GitSwitchedBranch 为工作区切换了 Git 分支。
更新了 Fabric Copilot 会话 FabricCopilotSessionUpdated 用户更新了 Fabric Copilot 会话。
更新了 Fabric Copilot 会话状态 FabricCopilotSessionStateUpdated 用户更新了 Fabric Copilot 会话的状态。
更新了项目的逻辑 ID ArtifactLogicalIdUpdated 更新了项目的逻辑 ID。
更新了 GraphQL 中的授权设置 UpdatedAuthorizationSettingGraphQL 更新了 GraphQL 中的授权设置。
由租户管理员更新了连接角色分配 UpdatedGatewayDatasourceByAdmin 租户管理员添加或更新连接角色分配。
更新了 git 项选择 GitItemsSelectionUpdated 更新了 git 项选择。
更新了 MirroredStorage 定义 UpdatedMirroredStorageDefinition 当用户或服务主体修改现有 MirroredStorage 项的镜像范围,更改在 OneLake 中公开的外部路径时生成。
取消分配仓库服务器别名 UnassignWarehouseServerAlias 工作区管理员为 Fabric Warehouse 工作区分配了服务器别名。
已检索工作区关系 WorkspaceRelationsRetrieved 检索的工作区关系。

文件和页面活动

下表列出了 Microsoft 365 审核日志记录的 SharePoint 和 OneDrive 中的文件和页面活动。

友好名称 操作 说明
(无) FileAccessedExtended 此活动与“已访问的文件” (FileAccessed) 活动相关。 当同一个人在长达三个小时) 的时间 (连续访问某个文件时,将记录 FileAccessedExtended 事件。

记录 FileAccessedExtended 事件是为了减少持续访问文件时所记录的 FileAccessed 事件数。 此方法有助于减少本质上相同的用户活动的多个 FileAccessed 记录的干扰,并使你能够专注于初始 (和更重要的 FileAccessed 事件) 。
(无) FileModifiedExtended 此活动与“已修改文件” (FileModified) 活动相关。 当同一个人在长达三个小时) 的时间 (持续修改文件时,将记录 FileModifiedExtended 事件。

记录 FileModifiedExtended 事件是为了减少持续修改文件时所记录的 FileModified 事件数。 此方法有助于减少本质上相同的用户活动的多个 FileModified 记录的干扰,并使你能够专注于初始 (和更重要的) FileModified 事件。
(无) FilePreviewed 用户在 SharePoint 或 OneDrive 网站上预览文件。 这些事件通常发生在基于单个活动的高容量情形中,例如查看图库。
(无) PagePrefetched 用户的客户端 ((例如网站或移动应用) 请求指定的页面以在用户浏览到该页面时帮助提高性能。 记录此事件以指示页面内容已提供给用户的客户端。 此事件未明确指示用户导航到页面。

当客户端根据用户的请求) (呈现页面内容时,它应生成 ClientViewSignaled 事件。 并非所有客户端都支持指示预取,因此某些预取的活动可能会改为记录为 PageViewed 事件。
(无) PageViewedExtended 此活动与“已查看的页面” (“PageViewed) 活动相关。 当同一个人连续查看网页长达三个小时 () 时,将记录 PageViewedExtended 事件。

记录 PageViewedExtended 事件是为了减少持续查看页面时所记录的 PageViewed 事件数。 此方法有助于减少针对基本相同用户活动的多个 PageViewed 记录的干扰,并让你专注于初始 (和更重要的) PageViewed 事件。
已访问文件 FileAccessed 用户或系统帐户访问文件。 用户访问文件后,在接下来的五分钟内,系统不会再次记录同一用户和文件的 FileAccessed 事件。
已将记录状态更改为“已锁定” LockRecord 将文档分类为记录的保留标签的记录状态已锁定。 此状态意味着文档未被修改或删除。 仅至少分配有网站参与者权限的用户才能更改文档的记录状态。
已将记录状态更改为“未锁定” UnlockRecord 将文档分类为记录的保留标签的记录状态已解锁。 此状态意味着可以修改或删除文档。 仅至少分配有网站参与者权限的用户才能更改文档的记录状态。
已更改文件的保留标签 ComplianceSettingChanged 在文档中应用或从文档中删除保留标签。 手动或自动将保留标签应用于消息时触发此事件。
已签入文件 FileCheckedIn 用户签入其从文档库中签出的文档。
已签出文件 FileCheckedOut 用户签出位于文档库中的文档。 用户可以检查和更改与他们共享的文档。
已复制文件 FileCopied 用户从网站复制文档。 可以将复制的文件保存到网站上的另一个文件夹。
已删除文件 FileDeleted 用户从网站删除文档。
从回收站删除文件 FileDeletedFirstStageRecycleBin 用户从网站的回收站中删除文件。
从第二阶段回收站删除文件 FileDeletedSecondStageRecycleBin 用户从网站的第二阶段回收站中删除文件。
标记为记录的已删除文件 RecordDelete 标记为记录的文档或电子邮件被删除。 当将项目标记为记录的保留标签应用于内容时,该项目被视为记录。
检测到文档敏感度不匹配 DocumentSensitivityMismatchDetected 用户将文档上传到受敏感度标签保护的网站上,该文档的敏感度标签的优先级比该网站应用的敏感度标签高。 例如,标有“机密”的文档上传到标有“常规”的网站上。

如果文档的敏感度标签的优先级低于网站应用的敏感度标签,则不触发此事件。 例如,标有“常规”的文档上传到标有“机密”的网站上。 有关敏感度标签优先级的详细信息,请参阅标签优先级(顺序)
在文件中检测到恶意软件 FileMalwareDetected SharePoint 防病毒引擎在文件中检测到恶意软件。
已放弃文件签出 FileCheckOutDiscarded 用户放弃 (或撤消) 已签出的文件。 这意味着他们在签出文件时对文件所做的任何更改都将被放弃,而不会保存到文档库中的文档版本中。
已下载的文件 FileDownloaded 用户从网站下载文档。
已修改文件 FileModified 用户或系统帐户修改网站上文档的内容或属性。 当同一用户修改同一文档的内容或属性时,系统将等待 5 分钟,然后再记录另一个 FileModified 事件。
已移动文件 FileMoved 用户将文档从网站上的当前位置移动到新位置。
已执行的搜索查询 SearchQueryPerformed 用户或系统帐户在 SharePoint 或 OneDrive 中执行搜索。 服务帐户执行搜索查询的一些常见方案包括将电子数据展示保留和保留策略应用于网站和 OneDrive 帐户,以及将保留或敏感度标签自动应用于网站内容。 若要启用此活动的日志记录,请参阅 审核解决方案入门
优先级清理 将文件移动到回收站 PriorityCleanupFileRecycled 项目由 OneDrive 或 SharePoint Online 上的优先级清理策略移至阶段 2 回收站。
优先级清理 永久删除文件 PriorityCleanupFileDeleted OneDrive 或 SharePoint Online 上的优先级清理策略将永久删除项目。
已回收文件 FileRecycled 用户将文件移入 SharePoint 回收站。
已回收文件夹 FolderRecycled 用户将文件夹移入 SharePoint 回收站。
已回收文件的次要版本 FileVersionsAllMinorsRecycled 用户从文件版本历史记录中删除所有次要版本。 已删除的版本移动到网站的回收站。
已回收所有版本的文件 FileVersionsAllRecycled 用户从文件版本历史记录中删除所有版本。 已删除的版本移动到网站的回收站。
已回收文件版本 FileVersionRecycled 用户从文件版本历史记录中删除某个版本。 已删除的版本移动到网站的回收站。
已重命名文件 FileRenamed 用户重命名文档。
已还原文件 FileRestored 用户从网站回收站还原文档。
已开始批量删除文件版本 FileVersionBulkDeletionStarted 管理员开始批量删除 SharePoint 网站或文档库中的文件版本,以便通过永久删除超出版本策略的旧版本来回收存储空间。
开始使用计划文件批量过期文件版本 FileVersionBulkExpirationByScheduleStarted 管理员使用 SharePoint 网站上的计划文件开始文件版本批量过期,并根据该计划应用版本过期。
已开始生成文件版本过期报告 FileVersionExpirationReportStarted 管理员开始为 SharePoint 网站或文档库生成文件版本过期报告,其中包含某些版本元数据和过期信息。
已启动租户应用文件版本策略 TenantApplyFileVersionPolicyStarted 管理员开始在组织中的所有网站中应用租户级文件版本策略,该策略为租户范围内的所有文档库设置版本限制或剪裁现有版本。
已开始更新站点中所有文档库的版本设置 DocumentLibraryVersionPolicyBulkUpdateStarted 管理员开始批量更新 SharePoint 网站中所有文档库的版本策略设置。
已上传文件 FileUploaded 用户将文档上传到网站上的文件夹。
按客户端查看信号 ClientViewSignaled 用户的客户端 ((如网站或移动应用) 表示用户已查看指示的页面。 此活动通常在页面的 PagePrefetched 事件后记录。

注意: 由于 ClientViewSignaled 事件是由客户端而不是服务器发出信号,因此服务器可能不会记录该事件,因此可能不会显示在审核日志中。 审核记录中的信息也可能不可信。 但是,由于用户身份由用于创建信号的令牌验证,因此相应审核记录中列出的用户身份是准确的。 当同一用户的客户端发出信号,指示用户再次查看该页面时,系统会等待 5 分钟,然后再记录相同事件。
已查看页面 PageViewed 用户在网站上查看页面。 此活动不包括使用 Web 浏览器查看位于文档库中的文件。 用户查看页面后,系统在接下来的五分钟内不会再次记录同一用户和页面的 PageViewed 事件。

有关 FileAccessed 和 FilePreviewed 事件的常见问题

非用户活动是否会触发包含用户代理(如“OneDriveMpc-Transform_Thumbnail”)的 FilePreviewed 审核记录?

目前还没有非用户操作会生成此类事件的已知方案。 用户通过在邮件中选择用户的姓名或电子邮件地址来卡 (打开用户配置文件等用户操作Outlook 网页版) 生成类似事件。

对 OneDriveMpc-Transform_Thumbnail 的调用是否总是由用户有意触发?

不正确。 但浏览器预取可能会导致类似事件。

如果我看到来自 Microsoft 注册的 IP 地址的 FilePreviewed 事件,这是否意味着预览显示在用户设备的屏幕上?

不正确。 浏览器预取可能会记录该事件。

是否存在用户预览文档时生成文件访问事件的场景?

FilePreviewed 和 FileAccessed 事件都表明用户的调用导致了对文件的读取(或对文件的缩略图呈现的读取)。 虽然这些事件旨在与预览与访问意图保持一致,但事件区别并不能保证用户的意图。

在内部风险管理方案中导致 FileAccessed 审核事件的原因是什么?

在预览体验成员风险管理中创建案例并启用内容资源管理器会在审核日志中生成并记录 FileAccessed 事件。 在这种情况下,事件由预览体验成员风险管理/内容资源管理器工作流生成,而不是由直接用户文件打开操作生成,并且相同的 ApplicationId 值 92876b03-76a3-4da8-ad6a-0511ffdf8647用于这些事件。 这对管理员很重要,因为它有助于在调查期间将这些系统生成的 FileAccessed 事件与其他 FileAccessed 活动区分开来。 你可以将 ApplicationId 字段用作其中一个属性,以在查看审核日志结果时帮助识别或筛选这些特定事件。

审核记录中的app@sharepoint用户

在某些文件活动 (和其他与 SharePoint 相关的活动) 的审核记录中,你可能会注意到执行活动的用户 (在“用户”和“用户 Id”字段中标识) app@sharepoint。 此用户意味着某个应用程序执行了活动。 在这种情况下,应用程序在 SharePoint 中被授予执行组织范围操作的权限, (例如代表用户、管理员或服务搜索 SharePoint 网站或 OneDrive 帐户) 。 授予应用程序权限的过程被称为“仅限 SharePoint 应用”访问权限。 此用户表示应用程序(而不是用户)向 SharePoint 提供了身份验证以执行操作。 这就是为什么在某些审核记录中标识 app@sharepoint 用户的原因。 有关详细信息,请参阅通过仅限 SharePoint 应用授予访问权限

例如,app@sharepoint 通常被标识为“已执行搜索查询”和“已访问文件”事件的用户。 这是因为在将保留策略应用到网站和 OneDrive 帐户时,组织中具有仅限 SharePoint 应用访问权限的应用程序会执行搜索查询和访问文件。

下面是其他几种情况,其中app@sharepoint可能会在审核记录中被标识为执行活动的用户:

  • Microsoft 365 组。 用户或管理员创建新组时,会生成审核记录,用于创建网站集、更新列表以及将成员添加到 SharePoint 组。 应用程序将代表创建组的用户执行这些任务。
  • Microsoft Teams。 与 Microsoft 365 组类似,也会生成审核记录,用于创建网站集、更新列表以及在创建团队时将成员添加到 SharePoint 组。
  • 合规性功能。 当管理员实现合规性功能(如保留策略、电子数据展示保留和自动应用敏感度标签)时。

在这些和其他场景下,您可能还会注意到,在很短的时间范围内创建了多个以 app@sharepoint 为指定用户的审核记录,通常彼此相隔几秒钟。 此模式还意味着它们可能是由同一用户启动的任务触发的。 此外,审核记录中的 ApplicationDisplayName 和 EventData 字段可能有助于识别触发事件的方案或应用程序。

文件夹活动

下表列出了 Microsoft 365 审核日志中记录的 SharePoint 和 OneDrive 中的文件夹活动。 某些 SharePoint 活动的审核记录指示app@sharepoint用户代表发起操作的用户或管理员执行活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户

友好名称 操作 说明
已复制文件夹 FolderCopied 用户将文件夹从网站复制到 SharePoint 或 OneDrive 中的另一个位置。
已创建文件夹 FolderCreated 用户在网站上创建一个文件夹。
已删除文件夹 FolderDeleted 用户从网站中删除一个文件夹。
从回收站删除文件夹 FolderDeletedFirstStageRecycleBin 用户从网站上的回收站中删除文件夹。
从第二阶段回收站删除文件夹 FolderDeletedSecondStageRecycleBin 用户从网站上的第二阶段回收站中删除文件夹。
已修改文件夹 FolderModified 用户在网站上修改文件夹。 此操作包括更改文件夹元数据,例如更改标记和属性。
已移动文件夹 FolderMoved 用户将文件夹移动到网站上的其他位置。
已重命名文件夹 FolderRenamed 用户在网站上重命名文件夹。
已还原文件夹 FolderRestored 用户从网站上的回收站中还原文件夹。

Forms 活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Forms 中的用户和管理员活动。 Microsoft Forms 是一种表单、测验和调查工具,可用于收集数据以进行分析。 某些操作包括其他活动参数,如说明中所述。

如果共同创作者或匿名响应者执行Forms活动,则审核日志记录的内容略有不同。 有关详细信息,请参阅共同创作者和匿名响应者执行的 Forms 活动部分。

友好名称 操作 说明
已添加表单合著者 AddFormCoauthor 用户使用协作链接帮助设计表单或查看响应。 当用户使用协作 URL 时会记录此事件, (首次) 生成协作 URL 时不会记录。
已添加特定响应者 AddSpecificResponder 表单所有者将新用户或组添加到特定响应者列表。
已允许共享表单以进行复制 AllowShareFormForCopy 表单所有者创建模板链接以便与其他用户共享表单。 当表单所有者选择生成模板 URL 时,将记录此事件。
已连接到 Excel 工作簿 ConnectToExcelWorkbook 已将表单连接到 Excel 工作簿。

属性 ExcelWorkbookLink:string 是当前窗体的关联 Excel 工作簿 ID。
已创建集合 CollectionCreated 表单所有者创建了一个集合。
已创建批注 CreateComment 表单所有者向测验添加批注或分数。
已创建表单 CreateForm 表单所有者创建一个新表单。

属性 DataMode:string 是当前窗体,如果属性值等于 DataSync,则设置为与新的或现有的 Excel 工作簿同步。 属性 ExcelWorkbookLink:string 是当前窗体的关联 Excel 工作簿 ID。
已创建响应 CreateResponse 类似于接收新响应。 用户提交了对表单的响应。

属性 ResponseId:string 和属性 ResponderId:string 是正在查看的结果。

对于匿名响应程序,ResponderId 属性为 null。
已创建摘要链接 GetSummaryLink 表单所有者创建摘要结果链接以共享结果。
已删除所有响应 DeleteAllResponses 表单所有者删除所有响应数据。
已从回收站中删除集合 CollectionHardDeleted 表单所有者硬删除了回收站中的集合。
已删除表单 DeleteForm 表单所有者删除表单。 此操作包括使用 SoftDelete (删除选项以及将表单移动到回收站) ,以及 HardDelete (清空回收站) 。
已删除响应 DeleteResponse 表单所有者删除一个响应。

属性 ResponseId:string 是要删除的响应。
已删除摘要链接 DeleteSummaryLink 表单所有者删除摘要结果链接。
已禁用任何人都可响应设置 DisallowAnonymousResponse 表单所有者关闭允许任何人响应表单的设置。
已禁用协作 DisableCollaboration 表单所有者关闭表单上的协作设置。
已禁用特定人员可响应设置 DisableSpecificResponse 表单所有者关闭仅允许当前组织中的特定人员或特定组响应表单的设置。
不允许共享表单以进行复制 DisallowShareFormForCopy 表单所有者删除模板链接。
已编辑表单 EditForm 表单所有者编辑表单,如创建、删除或编辑问题。 属性 EditOperation:string 是编辑操作名称。 可能的操作如下:
- CreateQuestion
- CreateQuestionChoice
- DeleteQuestion
- DeleteQuestionChoice
- DeleteFormImage
- DeleteQuestionImage
- UpdateQuestion
- UpdateQuestionChoice
- UploadFormImage/Bing/Onedrive
- UploadQuestionImage
- ChangeTheme

FormImage 包括 Forms 中用户可以上传图像的任何位置,例如在查询中或作为背景主题。
启用任何人都可以响应设置 AllowAnonymousResponse 表单所有者 打开允许任何人响应表单的设置。
已启用 Office 365 工作或学校帐户协作 EnableWorkOrSchoolCollaboration 表单所有者打开设置,允许拥有 Microsoft 365 工作或学校帐户的用户查看和编辑表单。
已启用组织中人员协作 EnableSameOrgCollaboration 表单所有者打开设置,允许当前组织中的用户查看和编辑表单。
已启用特定人员可响应设置 EnableSpecificResponse 表单所有者启用该设置,仅允许当前组织中的特定人员或特定组响应表单。
已启用特定人员协作 EnableSpecificCollaboaration 表单所有者启用设置,仅允许当前组织中的特定人员或特定组查看和编辑表单。
已导出表单 ExportForm 表单所有者将结果导出到 Excel。

属性 ExportFormat:string 是 Excel 文件是否为“下载”或“联机”。
已列出表单 ListForms 表单所有者正在查看表单列表。

属性 ViewType:string 是表单所有者正在查看的视图:“所有表单”、“与我共享”或“组表单”。
已将表单移动到集合中 MovedFormIntoCollection 表单所有者将表单移入集合。
已将表单从集合中移出 MovedFormOutofCollection 表单所有者已将表单移出集合。
已将集合移动到回收站 CollectionSoftDeleted 表单所有者将集合移到了回收站。
已移动表单 MoveForm 表单所有者移动表单。

属性 DestinationUserId:string 是移动表单的人员的用户 ID。 属性 NewFormId:string 是新复制的表单的新 ID。 属性 IsDelegateAccess:boolean 是当前通过管理员代理页面执行的窗体移动操作。
已预览表单 PreviewForm 窗体所有者使用 Preview 函数预览窗体。
已删除表单合著者 RemoveFormCoauthor 表单所有者删除协作链接。
已删除特定响应者 RemoveSpecificResponder 表单所有者从特定响应者列表中删除用户或组。
已重命名集合 CollectionRenamed 表单所有者更改了集合的名称。
已发送 Forms Pro 邀请 ProInvitation 用户选择激活 Pro 试用版。
已提交响应 SubmitResponse 用户提交对表单的响应。

属性 IsInternalForm:boolean 是响应者是否与表单所有者位于同一组织中。
已更新集合 CollectionUpdated 表单所有者更新了集合属性。
已更新表单钓鱼状态 UpdatePhishingStatus 每当内部安全状态的详细值发生更改时,无论此更改是否影响最终安全状态 (例如,窗体现在为 Closed 或 Opened) ,都会记录此事件。 此更改可能会导致重复事件,而不会最终更改最终安全状态。 此事件的可能状态值如下:
- Take Down
- Take Down by Admin
- Admin Unblocked
- Auto Blocked
- Auto Unblocked
- Customer Reported
- 重置客户报告。
已更新表单设置 UpdateFormSetting 表单所有者更新一个或多个表单设置。

属性 FormSettingName:string 已更新敏感设置的名称。 属性 NewFormSettings:string 是更新后的设置名称和新值。 属性 thankYouMessageContainsLink:boolean 已更新;感谢消息包含 URL 链接。
已更新响应 UpdateResponse 表单所有者更新了测验的评论或分数。

属性 ResponseId:string 和属性 ResponderId:string 是正在查看的结果。

对于匿名响应程序,ResponderId 属性为 null。
已更新用户钓鱼状态 UpdateUserPhishingStatus 每当用户安全状态的值发生更改时,就会记录此事件。 当用户创建了 Microsoft 在线安全团队删除的网络钓鱼表单时,审核记录中的用户状态值为“确认为 Phisher ”。 如果管理员取消阻止该用户,则该用户状态的值将设置为“重置为普通用户”。
已更新用户设置 UpdateUserSetting 表单所有者更新用户设置。

属性 UserSettingName:string 是设置的名称和新值。
已查看表单(设计时) ViewForm 表单所有者打开现有表单进行编辑。

属性 AccessDenied:boolean 是由于权限检查而拒绝当前表单的访问。 属性 FromSummaryLink:boolean 是当前请求来自摘要链接页。
已查看单个响应 ViewResponse 表单所有者查看特定响应。

属性 ResponseId:string 和属性 ResponderId:string 是正在查看的结果。

对于匿名响应程序,ResponderId 属性为 null。
已查看响应页面 ViewRuntimeForm 用户打开了一个响应页面进行查看。 无论用户是否提交响应,都将记录此事件。
已查看多个响应 ViewResponses 表单所有者查看聚合的响应列表。

属性 ViewType:string 是窗体所有者查看详细信息还是聚合。

合著者和匿名响应者执行的 Forms 活动

表单支持在设计表单和分析响应时进行协作。 表单协作者被称为合著者。 合著者可执行表单所有者可执行的所有操作,但删除或移动表单除外。 Forms 还允许你创建可以匿名响应的表单。 这意味着响应者无需登录到组织即可回复表单。

下表列出了 Microsoft 365 审核日志中针对共同创作者和匿名响应者所执行的活动的审核活动和信息。

活动类型 内部或外部用户 记录的用户 ID 登录到的组织 Forms 用户类型
共同创作活动 外部 urn:forms:coauthor#a0b1c2d3@forms.office.com
(ID 的第二部分是哈希值,不同用户会有所不同)
表单所有者的组织
合著者
共同创作活动 外部 UPN
合著者的组织
合著者
共同创作活动 内部 UPN 表单所有者的组织 合著者
响应活动 匿名 urn:forms:anonymous#a0b1c2d3@forms.office.com
(用户 ID 的第二部分是哈希值,不同用户会有所不同)
表单所有者的组织 响应者
响应活动 外部 urn:forms:external#a0b1c2d3@forms.office.com
(用户 ID 的第二部分是哈希值,不同用户会有所不同)
表单所有者的组织 响应者
响应活动 外部 UPN
响应者的组织
响应者

信息障碍活动

下表列出了 Microsoft 365 审核日志记录的信息屏障中的活动。 有关信息屏障的详细信息,请参阅 了解 Microsoft 365 中的信息屏障

重要

Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限

友好名称 操作 说明
对站点应用了信息屏障模式 SiteIBModeSet SharePoint 或全局管理员对网站应用了模式。
已将段应用到网站 SiteIBSegmentsSet SharePoint、全局管理员或站点所有者向站点添加一个或多个信息障碍段。
更改了租户的 AppBypassInformationBarrier 设置 AppBypassInformationBarrier SharePoint 或全局管理员更改了 SharePoint 网站的应用访问权限。
更改了站点的信息屏障模式 SiteIBModeChanged SharePoint 或全局管理员更新了网站模式。
更改的站点段 SiteIBSegmentsChanged SharePoint 或全局管理员更改站点的一个或多个信息障碍段。
为 SharePoint 和 OneDrive 禁用信息屏障 SPOIBIsDisabled SharePoint 或全局管理员在组织中禁用了 SharePoint 和 OneDrive 的信息屏障。
为 SharePoint 和 OneDrive 启用了信息屏障 SPOIBIsEnabled SharePoint 或全局管理员在组织中禁用了 SharePoint 和 OneDrive 的信息屏障。
信息壁垒见解报告已完成 InformationBarriersInsightsReportCompleted 系统完成信息壁垒见解报告的生成。
信息壁垒见解报告 OneDrive 分区查询 InformationBarriersInsightsReportOneDriveSectionQueried 管理员查询 OneDrive 帐户的信息壁垒见解报告。
信息壁垒见解报告已安排 InformationBarriersInsightsReportSchedule 管理员计划信息壁垒见解报告。
信息壁垒见解报告 SharePoint 部分查询 InformationBarriersInsightsReportSharePointSectionQueried 管理员查询 SharePoint 网站的信息壁垒见解报告。
已从网站删除段 SiteIBSegmentsRemoved SharePoint 或全局管理员从网站中删除一个或多个信息屏障段。

Microsoft 365 管理中心代理管理活动

下表列出了 Microsoft 365 审核日志记录的代理管理活动。 有关详细信息,请参阅 在 Microsoft 365 管理中心管理 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 代理

友好名称 操作 说明
阻止的代理 BlockedAgent 管理员阻止了代理。 组织中的用户无法使用代理。
已删除代理 DeletedAgent 管理员删除了删除基础文件和代理的共享代理。
已部署的代理 DeployedAgent 管理员部署了代理。 代理变为活动状态,可用于特定用户、组或整个组织。
已删除代理 RemovedAgent 管理员为整个组织或特定用户和组删除了以前安装的代理。
未阻止的代理 UnblockedAgent 管理员取消阻止之前阻止的代理。
更新的代理 UpdatedAgent 管理员通过上传最新的清单文件更新了自定义代理。
更新了租户级代理设置 UpdatedTenantSettings 管理员更新了适用于代理的租户级别设置。

Microsoft 365 应用版 管理员服务云策略活动

下表列出了 Microsoft 365 审核日志记录的 云策略服务 中策略配置更改的活动。

友好名称 操作 说明
已创建策略配置 CreatedPolicyConfig 创建了新的策略配置。
已删除策略配置 DeletedPolicyConfig 已删除策略配置。
更新了策略配置 UpdatedPolicyConfig 更新现有策略配置,例如通过添加、更改或删除策略设置,或者更改策略配置的名称、说明或范围。
更新了策略配置优先级 UpdatedPolicyConfigPriority 策略配置的优先级已更改。

Microsoft 365 应用版 管理员服务云更新活动

下表列出了 Microsoft 365 审核日志记录的 云更新服务 中的配置更改和触发操作的活动。

友好名称 操作 说明
设备配置已更新 UpdatedDeviceConfiguration 触发了云更新托管设备的操作。 此操作包括触发回退、恢复回退设备或更改更新通道。
配置文件配置已更新 UpdatedProfileConfiguration 云更新配置文件的配置已更改。 此更改包括对配置文件状态的更新、设置截止时间、更新验证启用以及配置的波形和波形延迟。
租户配置已更新 UpdatedTenantConfiguration 云更新的组织范围配置已更改。 此更改包括排除项、排除窗口的更新,以及生成新的租户关联密钥 (TAK) 。

Microsoft 365 备份活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft 365 备份中的活动。 Microsoft 365 备份旨在确保组织的数据始终受到保护且可轻松恢复。 有关 Microsoft 365 备份的详细信息,请参阅 Microsoft 365 备份概述

友好名称 操作 说明
已激活备份策略 BackupPolicyActivated Microsoft 365 备份策略从非活动状态激活。
已激活草稿还原任务 RestoreTaskActivated 已激活 Microsoft 365 备份的草稿还原任务。 这是一个长时间运行的操作。
已创建备份项 BackupItemAdded 一个或多个备份项被添加到 Microsoft 365 备份策略。
已删除备份项 BackupItemRemoved 将从 Microsoft 365 备份策略中删除一个或多个备份项。
已浏览要还原的站点 SiteBrowsedForRestore 在 Microsoft 365 备份中浏览了网站,以识别和选择要进行精细还原的项。
取消登出备份项 CancelOffboardBackupItem 已取消备份项的登出。
已完成备份项的粒度还原 BackupItemGranularRestoreCompleted 在 Microsoft 365 备份中完成一个或多个备份项的粒度还原。
已完成粒度还原会话 GranularRestoreSessionCompleted 粒度还原会话已在 Microsoft 365 备份中完成。
已完成还原任务 RestoreTaskCompleted 在 Microsoft 365 备份中完成了还原任务。
已创建草稿还原任务 DraftRestoreTaskCreated 在 Microsoft 365 备份中创建了还原任务。 默认情况下,还原任务创建为草稿。
创建了粒度浏览会话 GranularBrowseSessionCreated 在 Microsoft 365 备份中创建粒度浏览会话,以启用对备份内容的浏览以进行项目级还原。
已创建粒度还原会话 GranularRestoreSessionCreated 在 Microsoft 365 备份中创建粒度还原会话。
创建了新的备份策略 NewBackupPolicyCreated 全局管理员创建了新的 Microsoft 365 备份策略。默认情况下,在非活动状态下创建备份策略。
删除了备份策略 BackupPolicyDeleted 删除 Microsoft 365 备份策略。
已删除草稿还原任务 DraftRestoreTaskDeleted 草稿还原任务在 Microsoft 365 备份中删除。
已编辑备份策略 BackupPolicyEdited Microsoft 365 备份策略已更新。 可以通过执行以下任一操作来更新备份策略:

1. 重命名策略。
2. 添加一个或多个保护单元。
3. 移除一个或多个保护单元。
已编辑草稿还原任务 DraftRestoreTaskEdited 在 Microsoft 365 备份中编辑草稿还原任务。
卸载备份项 OffboardBackupItem 备份项正在脱离。
暂停备份策略 BackupPolicyPaused Microsoft 365 备份策略已从活动状态暂停。
通过编程方式获取备份项 GetBackupItem 用户请求以编程方式使用 Microsoft 365 备份备份的保护单元。
通过编程获取备份策略的详细信息 ViewBackupPolicyDetails 以编程方式访问 Microsoft 365 备份策略的详细信息。
通过编程获取还原任务的详细信息 GetRestoreTaskDetails 用户按其在 Microsoft 365 备份中的标识符请求还原任务的详细信息。
以编程方式获取所有备份策略的列表 ListAllBackupPolicies 用户以编程方式获取使用 Microsoft 365 备份备份的所有备份策略的列表。
以编程方式获取备份策略中的备份项列表 ListAllBackupItemsInPolicies Microsoft 365 备份中备份策略中存在的所有保护单元的列表是以编程方式请求的。
以编程方式获取租户中的备份项列表 ListAllBackupItemsInTenant 用户以编程方式获取使用 Microsoft 365 备份备份的组织中所有保护单元的列表。
以编程方式获取工作负载中的备份项列表 ListAllBackupItemsInWorkload 用户以编程方式获取工作负荷 (SharePoint、OneDrive 或 Exchange 中所有保护单元的列表,) 使用 Microsoft 365 备份 进行备份。
以编程方式获取“还原任务”中的还原项列表 GetAllRestoreArtifactsInTask 用户以编程方式获取 Microsoft 365 备份中还原任务中的所有项目。
以编程方式获取的还原点列表 ListAllRestorePoints 用户以编程方式获取 Microsoft 365 备份中的所有还原点。 还原点表示保护项目的时间戳 (每个保护策略) 。 只有全局管理员才有访问权限。
以编程方式获取的还原任务列表 ListAllRestoreTasks 用户以编程方式获取 Microsoft 365 备份中现有还原会话的列表。 此列表包括为组织中注册的每个服务类型创建的还原会话。
还原项还原完成 BackupItemRestoreCompleted Microsoft 365 备份备份的项的还原已完成。
还原项还原已触发 BackupItemRestoreTriggered 使用 Microsoft 365 备份备份的项目触发还原。
已针对备份项触发粒度还原 BackupItemGranularRestoreTriggered 在 Microsoft 365 备份中的粒度还原会话中,为备份项触发粒度还原。
已触发粒度还原会话 GranularRestoreSessionTriggered 在 Microsoft 365 备份中触发粒度还原会话。 这是一个长时间运行的操作。

智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 管理员活动

下表列出了与 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 和 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 对话助手相关的管理员活动,这些活动会记录这些 Microsoft 365 审核日志。 可以跨 Microsoft 服务访问 Copilot。 审核日志记录显示用户如何以及何时与 Copilot 交互的活动。 此信息包括发生活动的 Microsoft 服务以及对交互期间访问的文件的引用。

要在交互期间从用户提示中访问文本,请参阅内容搜索或适用于 AI 的数据安全状况管理中的活动资源管理器查看 AI 交互事件。

有关 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 的审核和其他合规性管理选项的详细信息,请参阅使用 Microsoft Purview 管理 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® & 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 对话助手 的数据安全性 & 合规性

有关用户与 AI 交互相关事件的详细信息,请参阅 Copilot 和 AI 活动的审核日志

友好名称 操作 说明
创建了新的 Copilot 插件 CreatePlugin 用户 (、管理员或系统代表用户创建新的 Copilot 插件) 。
创建了新的 Copilot 提示书 CreatePromptBook 用户 (、管理员或系统代表用户) 在 Copilot 中创建了新的提示书。
已删除 Copilot 插件 DeletePlugin 用户 (、管理员或系统代表用户) 删除了 Copilot 插件。
已删除 Copilot 提示书 DeletePromptBook 用户 (、管理员或系统代表用户) 删除了 Copilot 提示书。
已禁用 Copilot 插件 DisableCopilotPlugin 用户 (、管理员或系统代表用户禁用) Copilot 插件。
已禁用 Copilot 提示书 DisablePromptBook 用户 (、管理员或系统代表用户禁用) Copilot 提示书。
已启用 Copilot 插件 EnablePlugin 用户 (、管理员或系统代表用户启用) Copilot 插件。
已启用 Copilot 提示书 EnablePromptBook 用户 (、管理员或系统代表用户启用了 Copilot 提示书) 。
导出的 AI 交互 AIEnterpriseInteractionsExported 管理员导出了与 Copilot 的交互。
与 Copilot 交互 CopilotInteraction 用户 (、管理员或系统代表用户在 Copilot 中) 输入提示。
已发送用于 AI 交互创建的更改通知 AIInteractionCreatedNotification 已发送更改通知,以通知已订阅的侦听器应用程序新的 Copilot AI 交互。
已发送 AI 交互删除的更改通知 AIInteractionDeletedNotification 已发送更改通知,以通知已订阅的侦听器应用程序已删除 Copilot AI 交互。
已发送 AI 交互更新的更改通知 AIInteractionUpdatedNotification 已发送更改通知,以通知已订阅的侦听器应用程序更新的 Copilot AI 交互。
订阅了 AI 交互 SubscribedToAIInteractions 侦听器应用程序创建了一个订阅,用于接收 Copilot AI 交互的更改通知。
更新了 Copilot 插件设置 UpdatePlugin 用户 (、管理员或系统代表用户) 更新了 Copilot 插件设置。
更新了 Copilot 提示书设置 UpdatePromptBook 用户 (、管理员或系统代表用户) 更新了 Copilot 提示书设置。
更新了 Copilot 设置 UpdateTenantSettings 代表管理员的管理员 (或系统) 更新了 Copilot 设置。

智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶®计划提示活动

通过使用 Copilot 计划提示,用户可以自动执行 Copilot 提示,以便在智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 聊天中按定义的计划运行。 下表列出了 Microsoft 365 审核日志中记录的活动。 管理员可以在组织中管理此功能。 有关详细信息,请参阅管理 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 的计划提示

友好名称 操作 说明
已创建计划提示 ScheduledPromptCreated 用户从智能 Microsoft 365 Copilot 副驾驶® 对话助手 (Office.com 聊天) 安排Copilot 提示。
已删除计划提示 ScheduledPromptDeleted 用户从管理窗口中删除计划提示。 提示将从列表中删除,并且不再运行。
已执行计划提示 ScheduledPromptExecute 在每次计划运行开始时记录。 它不会确认提示已完成。

Microsoft Defender for Cloud 活动

下表列出了记录在 Microsoft 365 审核日志中的 Microsoft Defender for Cloud 活动。 有关详细信息,请参阅什么是 Microsoft Defender for Cloud?

友好名称 操作 说明
已创建连接器 ConnectorCreated 用户为 AWS、Azure、Google Cloud Platform (GCP) 、GitHub、JFrog 或 Azure DevOps 创建了云环境连接器。
已删除连接器 ConnectorDeleted 用户删除了云环境连接器。
已修改连接器 ConnectorModified 用户更新了现有云环境连接器的配置。
启用规则集合已创建 EnablementRuleCollectionCreated 用户创建了一个启用规则集合,以便为环境配置 Defender 计划和扩展。
启用规则集合已删除 EnablementRuleCollectionDeleted 用户删除了启用规则集合。
启用规则集合已修改 EnablementRuleCollectionModified 用户修改了启用规则集合以更改 Defender 计划或扩展设置。
已修改全局设置 GlobalSettingModified 用户修改了全局设置。
已创建规则集合 RuleCollectionCreated 用户创建了规则集合。
已删除规则集合 RuleCollectionDeleted 用户删除了规则集合及其关联规则。
规则集合已禁用 RuleCollectionDisabled 用户禁用了活动规则集合而不将其删除。
已启用规则集合 RuleCollectionEnabled 用户启用了以前禁用的规则集合。
已修改规则集合 RuleCollectionModified 用户修改了规则集合。
已创建规则 RuleCreated 用户创建了规则。
已删除规则 RuleDeleted 用户删除了规则。

Microsoft Defender for Endpoint 常规设置活动

下表列出了 Microsoft 365 审核日志中所记录的 Microsoft Defender for Endpoint 常规设置的活动。 有关 Microsoft Defender for Endpoint 设置的详细信息,请参阅配置常规 Defender for Endpoint 设置

友好名称 操作 说明
更改的数据保留 ChangeDataRetention 编辑了 Defender for Endpoint 的数据保留设置。
下载的登出包 DownloadOffboardingPkg 下载了用于从 Defender for Endpoint 中删除设备的程序包。
下载的载入包 DownloadOnboardingPkg 下载了用于将设备载入到 Defender for Endpoint 的包。
设置高级功能 SetAdvancedFeatures 更改了 Defender for Endpoint 中的高级功能,从而在事件期间启用更精确的控制。 只有正式发布的高级功能的设置才记录在 Microsoft 365 审核日志中。

Microsoft Defender for Endpoint 指示器设置活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Endpoint 指示器设置的活动。 有关 Microsoft Defender for Endpoint 指示器的详细信息,请参阅管理指示器

友好名称 操作 说明
添加了指示器 AddIndicator 创建了用于跟踪攻击和事件的新入侵指示器。
已删除指示器 DeleteIndicator 删除了妥协指标。
已编辑的指标 EditIndicator 已编辑妥协指标。

Microsoft Defender for Endpoint 响应操作活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Endpoint 响应操作的活动,包括实时响应。 有关 Microsoft Defender for Endpoint 响应操作的详细信息,请参阅在设备上执行响应操作

友好名称 操作 说明
收集的调查程序包 CollectInvestigationPackage 收集有关用于了解攻击工具和技术的设备的信息。
收集的日志 LogsCollection 收集了有关 Defender for Endpoint 的日志信息。
已下载的文件 DownloadFile 下载了一个可疑文件以供进一步调查。
隔离设备 IsolateDevice 将设备与网络隔离,有助于防止攻击蔓延。
已脱离设备 DeviceOffBoarding 从 Defender for Endpoint 中删除了设备。
运行防病毒扫描 RunAntiVirusScan 在设备上运行 Microsoft Defender 防病毒扫描。
已运行获取实时响应文件链接 LiveResponseGetFile 打开实时响应会话,打开设备中的远程 shell。
已运行实时响应 API RunLiveResponseApi 通过 API 调用打开实时响应会话,打开设备中的远程 shell。
已运行实时响应会话 RunLiveResponseSession 运行实时响应会话,在设备中打开远程 shell。
解除隔离 ReleaseFromIsolation 将隔离设备添加回网络。
已删除应用限制 RemoveAppRestrictions 允许应用运行。
受限应用执行 RestrictAppExecution 阻止恶意应用运行。
已停止和隔离的文件 StopAndQuarantineFile 隔离了一个可疑文件以便进一步分析。

Microsoft Defender for Endpoint 角色设置活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Endpoint 角色设置的活动。 有关 Microsoft Defender for Endpoint 中的角色的详细信息,请参阅创建和管理基于角色的访问控制的角色

友好名称 操作 说明
已添加角色 AddRole 添加了新的安全角色和权限。
已删除的角色 DeleteRole 删除了安全角色和权限。
已编辑的角色 EditRole 编辑了安全角色和权限。

Microsoft Defender for Experts 活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender 专家中的活动。 有关 Microsoft Defender 专家的详细信息,请参阅了解适用于 XDR 的 Microsoft Defender 专家了解用于搜寻的 Microsoft Defender 专家

友好名称 操作 说明
Defender 专家分析师权限已创建 DefenderExpertsAnalystPermissionCreated 管理员向 Defender 专家分析师授予一个或多个角色权限,以调查事件或修正威胁。
Defender 专家分析师权限已修改 DefenderExpertsAnalystPermissionModified 管理员修改了 Defender 专家分析师的角色权限,以调查事件或修正威胁。

Microsoft Defender for Identity 活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Identity 活动。

友好名称 操作 说明
添加了警报通知收件人 AlertNotificationsRecipientAdded 已将收件人添加到安全警报通知配置。
已添加排除配置 ExclusionConfigurationAdded 为警报或实体添加了全局排除项。
添加了运行状况问题通知收件人 MonitoringAlertNotificationRecipientAdded 已将收件人添加到运行状况问题通知配置。
已添加修正操作 RemediationActionAdded 已将修正操作添加到队列中。
添加了传感器 SensorCreated 添加了新的传感器。
创建的工作区 WorkspaceCreated 工作区已创建。
已删除警报通知收件人 AlertNotificationsRecipientDeleted 已从安全警报通知配置中删除收件人。
已删除排除项配置 ExclusionConfigurationDeleted 已删除警报或实体的全局排除项。
已删除健康问题通知收件人 MonitoringAlertNotificationRecipientDeleted 已从运行状况问题通知配置中删除收件人。
已删除工作区 WorkspaceDeleted 已删除工作区。
下载的域控制器覆盖范围 Excel DomainControllerCoverageExcelDownloaded 已下载域控制器覆盖率 Excel 文件。
已下载报告 ReportDownloaded 已下载报告。
已下载安全警报 Excel AlertExcelDownloaded 已下载警报的详细 Excel 文件。
重新生成的传感器部署密钥 SensorDeploymentAccessKeyUpdated 已重新生成传感器访问密钥。
已删除传感器 SensorDeleted 已删除传感器。
检索到的传感器部署密钥 SensorDeploymentAccessKeyReceived 已检索到传感器访问密钥。
更新了警报阈值配置 WorkspaceAlertThresholdLevelUpdated 警报阈值配置已更新。
更新的目录服务帐户配置 DirectoryServicesAccountConfigurationUpdated 已修改目录服务帐户设置。
更新了实体修正配置 EntityRemediatorConfigurationUpdated “管理操作帐户”模式已修改。
更新的实体标记 TaggingConfigurationUpdated 在实体中添加或删除了标记。
更新了排除项配置 ExclusionConfigurationUpdated 已为警报或实体更新全局排除项。
更新了运行状况问题 MonitoringAlertUpdated 已修改运行状况问题。
更新了修正操作 RemediationActionUpdated 修正操作已完成。
更新了修正操作配置 RemediationActionConfigurationUpdated 已修改“管理操作帐户”设置。
更新了报告器配置 ReporterConfigurationUpdated 已修改报表的计划。
更新了安全通知配置 NotificationConfigurationUpdated 安全警报或运行状况问题通知配置已修改。
更新了传感器配置 SensorConfigurationUpdated 传感器的配置已更新。
更新了传感器激活模式 SensorActivationMethodConfigurationUpdated 传感器激活模式已修改。
更新了 syslog 转发配置 SyslogServiceConfigurationUpdated 已修改 Syslog 转发配置。
更新了统一 RBAC 配置 URbacAuthorizationStatusChanged 已修改基于统一角色的访问控制配置。
更新了 VPN 配置 VpnConfigurationUpdated 已修改 VPN (半径记帐) 配置。

Microsoft Defender for Office 365 活动

下表列出了在 Microsoft 365 审核日志中记录的 Microsoft Defender for Office 365 活动。 有关 Microsoft Defender for Office 365 的详细信息,请参阅 Microsoft Defender for Office 365 概述

注意

这些事件不会在审核搜索中列为易记名称。 此表是 Office 365 管理活动 API 架构的补充资源。

事件 操作 说明
警报事件 SecurityComplianceAlerts 基于 Microsoft Purview 合规门户中的警报策略生成的警报的安全性和合规性警报信号。
攻击模拟管理员事件 AttackSimAdmin 与 Microsoft Defender for Office 365 中的攻击模拟 & 训练中的管理员活动相关的事件。
攻击模拟训练事件 UserTraining 与 Microsoft Defender for Office 365 中的攻击模拟 & 训练中的用户训练相关的事件。
攻击模拟用户事件 AttackSim 与 Microsoft Defender for Office 365 中的攻击模拟 & 训练中的用户活动相关的事件。
(AIR) 事件的自动事件响应 AirInvestigation (AIR) 事件和数据的自动事件响应。
活动事件 Campaign Microsoft Defender for Office 365 中的电子邮件活动事件。
内容检测事件 ThreatIntelligenceAtpContent 在 Microsoft Defender for Office 365 中,SharePoint、OneDrive for Business 和 Microsoft Teams 中的文件的网络钓鱼和恶意软件事件。
出站垃圾邮件事件 HygieneEvent 与出站垃圾邮件保护相关的事件。
网络钓鱼和恶意软件事件 ThreatIntelligence 本地邮箱的内置安全加载项中的网络钓鱼和恶意软件事件 (以前Exchange Online Protection) 和Microsoft Defender用于 Office 365。
隔离事件 Quarantine 隔离来自 Microsoft Defender for Office 365 的事件。
提交事件 MailSubmission 来自本地邮箱的内置安全加载项的管理员和用户提交事件 (以前Exchange Online Protection) 和Office 365 Microsoft Defender。
URL 单击事件 ThreatIntelligenceUrl Microsoft Defender for Office 365 中的安全链接信息块时间和信息块覆盖事件。

Microsoft Defender XDR 自定义检测活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Defender XDR 的自定义检测活动。 有关 Microsoft Defender XDR 自定义检测的详细信息,请参阅创建和管理自定义检测规则

友好名称 操作 说明
已更改自定义检测规则状态 ChangeCustomDetectionRuleStatus 已关闭或打开自定义检测规则。
已创建自定义检测规则 CreateCustomDetection 创建了新的自定义检测规则。
已删除自定义检测规则 DeleteCustomDetection 已删除自定义检测规则。
编辑的自定义检测规则 EditCustomDetection 已修改自定义检测规则。
已运行自定义检测规则 RunCustomDetection 手动运行自定义检测规则。

Microsoft Defender XDR 事件活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Defender XDR 事件活动。 有关 Microsoft Defender XDR 中事件的详细信息,请参阅事件概述

友好名称 操作 说明
已向事件添加评论 AddCommentToIncident. 向事件添加了评论。
已将标记添加到事件 AddTagsToIncident 已向事件添加标记。
将用户分配给事件 AssignUserToIncident 将用户分配给事件。
编辑事件分类 EditIncidentClassification 编辑事件分类。
已从事件中删除标记 RemoveTagsFromIncident 从事件中删除了标记。
未将用户分配到事件 UnAssignUserFromIncident 事件中未分配的用户。
更新了事件状态 UpdateIncidentStatus 更新了事件状态。

Microsoft Defender XDR 抑制规则活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Defender XDR 抑制规则的活动。 有关 Microsoft Defender XDR 中的抑制规则的详细信息,请参阅管理抑制规则

友好名称 操作 说明
创建的抑制规则 CreateSuppressionRule 已创建警报抑制规则。
已删除抑制规则 DeleteSuppressionRule 删除了警报抑制规则。
禁用的抑制规则 DisableSuppressionRule 禁用警报抑制规则。
已编辑的抑制规则 EditSuppressionRule 删除了警报抑制规则。
已启用抑制规则 EnableSuppressionRule 启用了警报抑制规则。

Microsoft Edge WebContentFiltering 活动

下表列出了 WebContentFiltering 功能的 Microsoft 365 审核日志中记录的 Microsoft Edge 浏览活动。 该表包括显示在 “活动” 列中的友好名称,以及在导出搜索结果时显示在审核记录的详细信息和 .csv 文件中的相应操作的名称。

搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 用户需要是全局管理员或具有审核读取权限才能访问审核日志。 使用 “活动” 筛选器搜索特定活动。 若要列出所有 WebContentFiltering 活动,请在“记录类型”筛选器中选择 WebContentFiltering。 如果需要,请使用日期范围框和 用户 列表进一步限定搜索结果范围。

重要

Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限

友好名称 操作 说明
Microsoft Edge 中允许的 URL 导航 URLNavigationAllowed 用户浏览了 URL。
阻止了 Microsoft Edge 中的 URL 导航 URLNavigationBlocked WebContentFiltering 策略阻止了浏览的 URL。

Microsoft Entra 组管理活动

下表列出了管理员或用户创建或更改 Microsoft 365 组,或管理员使用 Microsoft 365 管理中心或 Azure 管理门户创建安全组时,Microsoft Microsoft 365 审核日志记录的组管理活动。 有关 Microsoft 365 中的组的详细信息,请参阅在 Microsoft 365 管理中心查看、创建和删除组

友好名称 操作 说明
已添加组 AddGroup 已创建组。
已向组添加成员 AddMemberToGroup. 已将成员添加到组。
已删除组 删除组。 已删除组。
已删除组中成员 RemoveMemberFromGroup. 已删除组中成员。
已更新组 UpdateGroup. 已更改组的属性。

Microsoft Entra 风险检测活动

下表列出了使用 Microsoft Entra ID 保护时记录在 Microsoft 365 审核日志中的风险检测活动。 有关风险检测的更多信息,请参阅 了解风险检测..

友好名称 操作 说明
被盗用的登录检测 CompromisedSignIn 登录风险检测表示给定身份验证请求不是帐户授权所有者的可能性。
被入侵的用户检测 CompromisedUser 当潜在威胁行为者通过泄露凭据或检测到某种类型的异常用户活动来访问帐户时,用户风险检测可能会将合法用户帐户标记为存在风险。

Microsoft Graph 数据连接

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Graph 数据连接 中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。

友好名称 操作 说明
已批准或拒绝应用 ConsentModificationRequest 用户执行了同意修改请求。
提取已运行 DataAccessRequestOperation 用户执行了提取。 合作伙伴数据集和 ISV 运行不包括。

Microsoft Places Directory 活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Places Directory 中的管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。

友好名称 操作 说明
已创建一个地方 CreatedPlace 管理员执行了创建地点的操作。
已删除地点 DeletedPlace 管理员执行了删除地点的操作。
更新了地点 UpdatedPlace 管理员执行了更新地点的操作。

Microsoft Purview 审核解决方案活动

下表列出了与 Microsoft Purview 门户和审核搜索图形 API 中的审核解决方案关联的活动。 SecurityComplianceCenter 工作负载审核这些活动。 有关详细信息,请参阅 搜索审核日志

不审核使用 Search-UnifiedAuditLog 的搜索和导出活动。

友好名称 操作 说明
审核搜索已取消 AuditSearchCancelled 审核搜索作业已取消。
审核搜索已完成 AuditSearchCompleted 审核搜索作业已完成。
审核搜索的创建 AuditSearchCreated 已提交新的审核搜索请求。
审核已删除的搜索 AuditSearchDeleted 已删除审核搜索作业。
审核搜索导出作业已完成 AuditSearchExportJobCompleted 导出审核搜索查询搜索结果的导出作业已完成。
审核搜索导出作业的创建 AuditSearchExportJobCreated 创建了导出作业以导出审核搜索查询的搜索结果。
审核已下载的搜索导出结果 AuditSearchExportResultsDownloaded 已下载审核搜索查询的搜索结果。

Microsoft Purview 治理活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Purview 治理活动。 有关详细信息,请参阅 Microsoft Purview 治理解决方案

友好名称 操作 说明
创建的资产或实体 EntityCreated 新资产或实体已创建或添加到现有资产。
已添加分类 ClassificationAdded 已向资产实体添加分类。
已创建分类定义 ClassificationDefinitionCreated 创建了分类类型。
已删除分类定义 ClassificationDefinitionDeleted 删除了分类类型。
已更新分类定义 ClassificationDefinitionUpdated 更新了分类类型。
已删除分类 ClassificationDeleted 从资产实体中删除了分类。
已更新分类 ClassificationUpdated 更新了资产实体的分类。
已删除实体 EntityDeleted 已从现有资产中删除资产或实体。
实体更新时间 EntityUpdated 包括:属性更新、业务属性更新、集合信息 (仅包括集合 ID) 、联系人更新、customAttributes、hierarchy、homeId、labels、sourceDetails。
指定的术语表术语 GlossaryTermAssigned 已将条款分配给资产实体。
已创建术语表术语 GlossaryTermCreated 已创建术语。
已删除术语表术语 GlossaryTermDeleted 已删除术语。
术语表术语解除关联 GlossaryTermDisassociated 与资产实体解除关联的术语。
术语表术语已更新 GlossaryTermUpdated 已更新术语。
敏感度标签已更改 SensitivityLabelChanged 添加、更新或删除了敏感度标签。

Microsoft Purview 按需分类活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Purview 按需分类中的活动。 有关按需分类的详细信息,请参阅了解 Microsoft Purview 中的按需分类

注意

这些审核活动仅在 Audit (Premium) 中可用。 在将这些活动记录在审核日志中之前,必须为你分配适当的许可证。 有关详细信息,请参阅 审核 (Premium) 。 有关审核(高级版)许可要求,请参阅 Microsoft 365 中的审核解决方案

友好名称 操作 说明
作为按需分类扫描一部分的已分类文件 DataScanClassification 作为 SharePoint 或 OneDrive 按需分类扫描的一部分,已评估文件的敏感内容。
作为按需分类扫描一部分的设备上的已分类文件 SensitiveInfoDiscovered 作为 Endpoint 设备按需分类扫描的一部分,已评估文件的敏感内容。
在按需分类扫描过程中解密的文件 DataScanDeClassification 文件不再匹配为 SharePoint 或 OneDrive 位置触发的相应按需分类扫描中定义的敏感信息类型。

Microsoft Purview 权限活动

下表列出了管理员管理基于角色的访问控制 (RBAC) 角色组和用户分配时 Microsoft 365 审核日志记录Microsoft Purview 管理活动。 有关详细信息,请参阅 Microsoft Purview 门户中的权限

友好名称 操作 说明
创建 RBAC 角色组定义 CreateRBACRoleGroupDefinition 已创建 RBAC 角色组定义。
删除 RBAC 角色组定义 DeleteRBACRoleGroupDefinition RBAC 角色组定义被删除。
更新 RBAC 角色组定义 UpdateRBACRoleGroupDefinition RBAC 角色组定义已更新。
向角色组添加用户分配 GrantPermissionsAsync 添加了对 RBAC 角色组的用户分配。
删除对角色组的用户分配 DeletePermissionAsync 删除对 RBAC 角色组的用户分配。
更新了角色组中的用户角色分配过期 UpdatePermission RBAC 角色组中的用户分配到期日期已更新。

智能 Microsoft Security Copilot 副驾驶® 代理管理

下表列出了 Microsoft 365 审核日志记录的 Security Copilot 中的代理管理操作。 这些活动表征了代理的活动及其运行所需的组件,例如触发器。 有关 Security Copilot 代理管理的详细信息,请参阅 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 代理概述

友好名称 操作 说明
创建了新的 Security Copilot 代理 CreateCopilotAgent 用户 (、管理员或系统代表用户) 创建了新的 Security Copilot 代理。
创建了新的 Security Copilot 代理触发器 CreateCopilotforSecurityAgentTrigger 用户 (、管理员或系统代表用户) 在 Copilot 中创建了新的提示书。
已删除 Security Copilot 代理 DeleteCopilotAgent 用户 (、管理员或系统代表用户删除了Security Copilot代理) 。
删除了 Security Copilot 代理触发器 DeleteCopilotForSecurityAgentTrigger 用户 (、管理员或系统代表用户) 删除了Security Copilot触发器。
更新了 Security Copilot 代理设置 UpdateCopilotAgent 用户 (、管理员或系统代表用户) 更新了Security Copilot代理设置。
更新了 Security Copilot 代理触发器 UpdateCopilotforSecurityAgentTrigger 用户 (、管理员或系统代表用户) 更新了Security Copilot代理触发器设置。

智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®交互

下表列出了 Microsoft 365 审核日志记录的用户与 Security Copilot 中 AI 组件的交互类型。 这些操作代表单个提示、嵌入式体验或代理工作流。 有关 Security Copilot 交互的详细信息,请参阅 Security Copilot 中的提示智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 代理概述

友好名称 操作 说明
与 Copilot 交互 CopilotInteraction 用户 (、管理员或系统代表用户在 Copilot 或代理中) 输入提示。

智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 平台管理

下表列出了 Microsoft 365 审核日志记录的 Security Copilot 及其组件的管理操作。 这些操作表示租户或工作区设置或 AI 组件,例如插件和提示书。 有关 Security Copilot 管理元素的详细信息,请参阅什么是智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®

友好名称 操作 说明
创建了新的 Copilot 插件 CreatePlugin 用户 (、管理员或系统代表用户创建新的 Copilot 插件) 。
创建了新的 Copilot 提示书 CreatePromptBook 用户 (、管理员或系统代表用户) 在 Copilot 中创建了新的提示书。
已删除 Copilot 插件 DeletePlugin 用户 (、管理员或系统代表用户) 删除了 Copilot 插件。
已删除 Copilot 提示书 DeletePromptBook 用户 (、管理员或系统代表用户) 删除了 Copilot 提示书。
已禁用 Copilot 插件 DisableCopilotPlugin 用户 (、管理员或系统代表用户禁用) Copilot 插件。
已禁用 Copilot 提示书 DisablePromptBook 用户 (、管理员或系统代表用户禁用) Copilot 提示书。
已启用 Copilot 插件 EnablePlugin 用户 (、管理员或系统代表用户启用) Copilot 插件。
已启用 Copilot 提示书 EnablePromptBook 用户 (、管理员或系统代表用户启用了 Copilot 提示书) 。
更新了 Copilot 插件设置 UpdatePlugin 用户 (、管理员或系统代表用户) 更新了 Copilot 插件设置。
更新了 Copilot 提示书设置 UpdatePromptBook 用户 (、管理员或系统代表用户) 更新了 Copilot 提示书设置。
更新了 Copilot 设置 UpdateTenantSettings 代表管理员的管理员 (或系统) 更新了 Copilot 设置。

Microsoft Sentinel AI 工具活动

下表列出了 Microsoft 365 审核日志中记录Microsoft Sentinel数据湖中与 AI 工具相关的活动。 有关 Microsoft Sentinel 数据湖中的 MCP 工具的详细信息,请参阅 Microsoft Sentinel MCP 服务器中的工具集合

友好名称 操作 说明
已完成的 AI 工具运行 SentinelAIToolRunCompleted Microsoft Sentinel AI 工具已完成运行。
创建的 AI 工具 SentinelAIToolCreated 用户创建 Microsoft Sentinel AI 工具。
已开始运行 AI 工具 SentinelAIToolRunStarted Microsoft Sentinel AI 工具运行已开始。

Microsoft Sentinel 数据湖作业活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Sentinel 数据湖中的作业活动。 有关 Microsoft Sentinel 数据湖中的作业的详细信息,请参阅创建和管理 Jupyter 笔记本作业 ( 预览版) 和在 Microsoft Sentinel 数据湖中创建 KQL 作业 (预览版)

友好名称 操作 说明
已完成作业临时运行 JobRunAdhocCompleted 临时作业执行已完成。
已完成作业运行计划 JobRunScheduledCompleted 计划作业执行已完成。
已创建作业 JobCreated 创建作业。
已删除自定义表 CustomTableDelete 在作业运行过程中,已删除自定义表。
已删除作业 JobDeleted 删除作业。
已禁用作业 JobDisabled 作业已禁用。
已启用作业 JobEnabled 将重新启用禁用的作业。
运行作业临时 JobRunAdhoc 手动触发作业并开始运行。
按计划运行作业 JobRunScheduled 作业运行是由于计划触发的。
从表读取 TableRead 在作业运行过程中,将读取表。
已停止作业运行 JobRunStopped 用户手动取消或停止正在进行的作业运行。
已更新作业 JobUpdated 作业定义和/或作业的配置和计划详细信息(如果更新)。
写入自定义表 CustomTableWrite 在作业运行过程中,数据被写入自定义表。

Microsoft Sentinel 数据湖 KQL 活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Sentinel 数据湖中的 KQL 活动。 有关 Microsoft Sentinel 数据湖中的 KQL 的详细信息,请参阅 KQL 和 Microsoft Sentinel 数据湖 (预览版)

友好名称 操作 说明
已完成 KQL 查询 KQLQueryCompleted 用户通过 KQL 对其 Microsoft Sentinel 数据湖中的数据运行交互式查询。

Microsoft Sentinel Data Lake 笔记本活动

下表列出了 Microsoft 365 审核日志中所记录的 Microsoft Sentinel Data Lake 中的笔记本活动。 有关 Microsoft Sentinel 数据湖中的笔记本的详细信息,请参阅使用 Microsoft Sentinel 数据湖中的笔记本

友好名称 操作 说明
已删除自定义表 CustomTableDelete 用户删除了在笔记本执行过程中的表。
从表读取 TableRead 用户读取表作为其笔记本执行的一部分。
已启动会话 SessionStarted 用户启动了一个笔记本会话。
已停止会话 SessionStopped 用户停止了笔记本会话。
写入自定义表 CustomTableWrite 作为其笔记本执行的一部分,用户写入表。

Microsoft Sentinel Data Lake 载入活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Sentinel 数据湖载入活动。 有关载入 Microsoft Sentinel Data Lake 的详细信息,请参阅载入 Microsoft Sentinel Data Lake (预览版)

友好名称 操作 说明
更改了 Sentinel 湖的订阅 SentinelLakeSubscriptionChanged 用户修改了与数据湖关联的计费订阅 ID 或资源组。
Sentinel 湖的载入数据 SentinelLakeDefaultDataOnboarded 载入期间,将记录默认载入数据。
设置 Sentinel 湖 SentinelLakeSetup 载入时,设置 Microsoft Sentinel 数据湖并记录详细信息。

Microsoft Sentinel Graph 活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Sentinel 中的图形活动。 有关 Microsoft Sentinel Graph 的详细信息,请参阅什么是 Microsoft Sentinel Graph? (预览)

友好名称 操作 说明
创建了图形方案 GraphScenarioCreated 用户为预定义的图形方案创建了一个图形实例。
已删除图形方案 GraphScenarioDeleted 用户删除或禁用预定义图形方案的图形实例。
运行图形查询 GraphQueryRun 用户运行了图形查询。

Microsoft Sentinel Data Lake 客户托管密钥活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Sentinel Data Lake 中 CMK) 活动 (客户管理的密钥。 有关 Microsoft Sentinel 数据湖中的 CMK 的详细信息,请参阅设置 Microsoft Sentinel 客户管理的密钥

友好名称 操作 说明
已禁用 CMK 加密 CMKDisabled 已删除客户管理的密钥,并将加密还原为数据湖的 Microsoft 管理的密钥。
已启用 CMK 加密 CMKEnabled 已成功为数据湖配置客户管理的密钥。
收到了 CMK 加密请求 CMKRequestReceived 收到了为数据湖启用客户管理的密钥加密的请求,包括所需的密钥详细信息。
已接受 CMK 加密请求 CMKRequestAccepted 已接受为数据湖启用客户管理的密钥加密的请求。
已拒绝 CMK 加密请求 CMKRequestRejected 密钥包装、取消包装或验证操作失败。
回滚了 CMK 操作 CMKRollbackExecuted 无法完成客户管理的密钥配置,因此已针对数据湖回滚该操作并还原为 Microsoft 管理的密钥。
更新了 CMK 加密 CMKUpdated 已轮换或更改数据湖的加密密钥。

Microsoft 待办活动

下表列出了 Microsoft 365 审核日志记录的 微软待办 中的活动。 有关 Microsoft 待办的详细信息,请参阅 支持 Microsoft 待办

注意

若要审核 Microsoft 待办事项活动的事件,除了相关的 Microsoft 365 许可证(包含审核 (Standard) 权限)外,还需要付费 (或更高) 的 Project 计划 1 许可证。

友好名称 操作 说明
已接受文件夹上的共享链接 AcceptedSharingLinkOnFolder 已接受文件夹共享链接。
已创建附件 AttachmentCreated 已为任务创建附件。
已删除附件 AttachmentDeleted 已删除附件。
附件已更新 AttachmentUpdated 附件已更新。
文件夹共享链接已共享 FolderSharingLinkShared 已为文件夹创建共享链接。
已创建链接实体 LinkedEntityCreated 创建了任务的链接实体。
已删除链接实体 LinkedEntityDeleted 已删除链接实体。
链接实体已更新 LinkedEntityUpdated 已更新链接实体。
已创建子任务 SubTaskCreated 创建了子任务。
已删除子任务 SubTaskDeleted 已删除子任务。
子任务已更新 SubTaskUpdated 子任务已更新。
已创建任务 TaskCreated 创建了任务。
已删除任务 TaskDeleted 已删除任务。
任务读取 TaskRead 已读取任务。
任务已更新 TaskUpdated 已更新任务。
已创建任务列表 TaskListCreated 创建了任务列表。
任务列表读取 TaskListRead 已读取任务列表。
TaskList 已更新 TaskListUpdated 任务列表已更新。
用户邀请 UserInvited 受邀用户加入文件夹。

Microsoft 365 组织数据服务活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft 365 组织数据服务中的活动。 有关 Microsoft 365 组织数据服务的详细信息,请参阅 Microsoft 365 组织数据服务

友好名称 操作 说明
更新了数据共享设置 DataSharingSettingsUpdated 当客户更新允许共享数据的应用列表(包括每个应用可以访问的属性)时记录。
更新的访问策略 AccessPoliciesUpdated 当客户更新控制组织数据访问的访问策略时记录。
更新了访问策略关联 AccessPolicyAssociationsUpdated 当客户更新属性或应用关联以访问控制对组织数据的访问的策略时记录。

People Skills 活动

下表列出了 Microsoft 365 审核日志中记录的 People Skills (Viva) 中的活动。 有关此功能的详细信息,请参阅 People Skills 文档

友好名称 操作 说明
添加了自定义技能 CustomSkillsAdded 当租户管理员将自定义技能添加到租户技能库时生成。
添加了图形技能 GraphSkillsAdded 当租户管理员将基于 Graph 的技能添加到租户库时生成。
添加了推理技能 SkillAddedFromInference 当系统通过 TBA 触发推理将推断的技能添加到用户配置文件时生成。
从学习中增加技能 SkillAddedFromLearning 当系统添加从学习活动推断的技能时生成。
添加了用户技能 UserSkillAdded 当用户将技能添加到自己的个人资料时生成。
已应用外部批量标记 ExternalBulkTagApplied 当第三方应用程序通过服务到服务 (S2S) API 应用批量内容标记时生成。
更改了推理设置 InferencingToggleChanged 当 E3/E5 推理切换状态更改时生成。
已完成租户登出 TenantOffboardCompleted 在租户脱离完成且删除所有租户数据时生成。
已停用租户自动打开 TenantAutoOnDeactivated 当系统停用自动开启租户设置时生成。
已删除自定义技能 CustomSkillsDeleted 当租户管理员从租户库中删除自定义技能时生成。
已删除外部技能 ExternalSkillsDeleted 当第三方应用程序删除以前摄取的技能数据时生成。
已删除图形技能 GraphSkillsDeleted 当租户管理员从租户库中删除基于图形的技能时生成。
已删除租户技能库 TenantSkillsLibraryDeleted 在作为登出的一部分删除租户技能库时生成。
已删除用户数据 UserDataDeleted 在租户退出期间删除用户数据时生成。
已删除用户技能 UserSkillDeleted 当用户从其个人资料中删除技能时生成。
导出的技能 SkillsExported 当租户管理员从服务导出技能数据时生成。
引入的外部技能 ExternalSkillsIngested 当第三方应用程序通过服务到服务 (S2S) API 将技能数据引入 People Skills 时生成。
预配的技能库 SkillsLibraryProvisioned 为租户自动预配技能库时生成。
预配的租户 TenantProvisioned 当租户管理员为其租户预配 People Skills 技能库时生成。
已开始登出租户 TenantOffboardKickoff 在系统启动租户脱离 (数据删除) 时生成。
更新了租户设置 TenantSettingsUpdated 当租户管理员修改 People Skills 租户级别配置设置时生成。
更新的用户技能 UserSkillUpdated 当用户更新其个人资料中现有技能的元数据时生成。
经过验证的自定义技能 CustomSkillsValidated 当租户管理员验证自定义技能数据 (将技能标记为已验证) 时生成。

个人见解活动

下表列出了 Microsoft 365 审核日志中记录的个人见解活动。 有关个人见解的详细信息,请参阅个人见解的管理员指南

友好名称 操作 说明
已更新组织 MyAnalytics 设置 UpdatedOrganizationMyAnalyticsSettings 管理员更新个人见解的组织级别设置。
已更新用户 MyAnalytics 设置 UpdatedUserMyAnalyticsSettings 管理员更新个人见解的用户设置。

Planner 活动

下表列出了 Microsoft 365 审核日志记录的 Microsoft Planner 中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。

注意

Planner 中的项目组合活动与 Microsoft Project for Web 路线图活动一起记录。 有关详细信息,请参阅 Project 网页版活动部分。

友好名称 操作 说明
已将成员添加到名单中 RosterMemberAdded 一名成员已添加到名单中。 如果添加操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 MemberIds 是尝试的成员 ID 的列表。
已添加对聊天消息的回应 ChatMessageReactionAdded 用户或应用在聊天消息中添加了回应。
已分配任务 TaskAssigned 用户或应用修改了任务的被分配对象。 这可能是分配的未分配任务,也可能是具有新分配对象的分配任务。
已完成任务 TaskCompleted 任务已被用户或应用标记为已完成。
已复制计划 PlanCopied 用户或应用复制了计划。 如果复制操作是 ResultStatus.FailureResultStatus.Failure,则 newPlanId 为 null,newContainerType 为 ContainerType.Invalid,newContainerId 为 null。
已创建聊天消息 ChatMessageCreated 聊天消息由用户或应用创建。
创建了目标 GoalCreated 目标由用户或应用创建。 如果创建操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 ObjectId 为 null,PlanId 为 null。
已创建计划 PlanCreated 计划由用户或应用创建。 如果创建操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 ObjectId 为 null,ContainerType 为 ContainerType.Invalid,ContainerId null。
已创建名单 RosterCreated 名单由用户或应用创建。 如果创建操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 ObjectId 为 null,MemberIds 为空字符串。
已创建任务 TaskCreated 任务由用户或应用创建。 如果创建操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 ObjectId 为 null,PlanId 为 null。
已删除聊天消息 ChatMessageDeleted 用户或应用从任务聊天中删除了一条聊天消息。
已删除目标 GoalDeleted 目标被用户或应用删除。
已删除计划 PlanDeleted 用户或应用删除了计划。
已删除名单 RosterDeleted 用户或应用删除了名单。
已删除任务 TaskDeleted 任务被用户或应用删除。
修改聊天消息 ChatMessageModified 用户或应用修改了聊天消息。
修改了目标 GoalModified 目标由用户或应用修改。
修改了计划 PlanModified 用户或应用修改了计划。
修改了任务 TaskModified 用户或应用修改了任务。
阅读目标 GoalRead 用户或应用读取了目标。 如果读取操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 PlanId 为 null。
阅读聊天消息列表 ChatMessageListRead 用户或应用查询了聊天消息列表。 -如果查询操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 MessageList 为空字符串。
阅读目标列表 GoalListRead 用户或应用查询了目标列表。 如果查询操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 GoalList 为空字符串。
阅读计划列表 PlanListRead 用户或应用查询了计划列表。 如果查询操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 PlanList 为空字符串。
阅读任务列表 TaskListRead 用户或应用查询了任务列表。 如果查询操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 TaskList 为空字符串。
阅读计划 PlanRead 用户或应用读取了计划。 如果读取操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 ContainerTypeContainerType.Invalid,ContainerId 为 null。
阅读任务 TaskRead 用户或应用已读取任务。 如果读取操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 PlanId 为 null。
已从名单中删除成员 RosterMemberDeleted 一名成员已从名单中删除。 如果删除操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 MemberIds 是尝试的成员 ID 的列表。
删除了对聊天消息的回应 ChatMessageReactionRemoved 用户或应用从聊天消息中删除了回应
更新了名单的敏感度标签 RosterSensitivityLabelUpdated 用户或应用更新名单的敏感度标签。
更新了租户设置 TenantSettingsUpdated 组织设置由组织管理员更新。如果更新操作是 ResultStatus.FailureResultStatus.AuthorizationFailure,则 ObjectId 是原始设置, TenantSettings 是尝试的组织设置。

Power Apps 活动

可以在审核日志中搜索 Power Apps 中与应用相关的活动。 这些活动包括创建、启动和发布应用。 还会审核为应用分配权限。 有关所有Power Apps活动的说明,请参阅 Power Apps 的活动日志记录

注意

警报策略 (保护 警报) 审核事件 (RecordType:45) 目前不支持 PowerApps。

Power Automate 活动

可以在审核日志中搜索 Power Automate(以前称为 Microsoft Flow)内的活动。 这些活动包括创建、编辑和删除流以及更改流权限。

Project 网页版活动

可以在审核日志中搜索 Microsoft Project 网页版中的活动。 Microsoft Project Project 网页版基于 Microsoft Dataverse 构建,并具有关联的 Project Power 应用。 若要在用户使用 Microsoft Dataverse 或 Project Power 应用的情况下启用审核,请参阅 系统设置审核选项卡 指南。 有关与 Project 网页版相关的实体列表,请参阅从 Project 网页版导出用户数据指南。

有关 Microsoft Project Project 网页版的信息,请参阅 Microsoft Project 网页版

注意

审核Microsoft Project 网页版活动的事件需要付费Project 计划 1许可证 (或更高) 。

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Project for Web 活动:

友好名称 操作 说明
创建的项目 ProjectCreated 项目由用户或应用创建。
创建的路线图 RoadmapCreated 路线图或作品集由用户或应用创建。
创建的路线图项 RoadmapItemCreated 路线图或项目组合项由用户或应用创建。
已创建任务 TaskCreated 任务由用户或应用创建。
已删除的项目 ProjectDeleted 用户或应用删除了项目。
已删除路线图 RoadmapDeleted 用户或应用删除了路线图或项目组合。
已删除的路线图项 RoadmapItemDeleted 用户或应用删除了路线图或项目组合项。
已删除的任务 TaskDeleted 用户或应用删除了任务。
项目访问时间 ProjectAccessed 用户或应用已读取项目。
项目主页已访问 ProjectListAccessed 用户查询了项目和/或路线图的列表。
已访问路线图 RoadmapAccessed 用户或应用阅读了路线图或作品集。
已访问路线图项 RoadmapItemAccessed 用户或应用已阅读路线图或项目组合项。
已访问任务 TaskAccessed 用户或应用已阅读任务。
已更新的项目 ProjectUpdated 用户或应用修改了项目。
更新的项目设置 ProjectForTheWebProjectSettings 管理员更新了项目设置。
更新的路线图 RoadmapUpdated 用户或应用修改了路线图或项目组合。
更新的路线图项 RoadmapItemUpdated 用户或应用修改了路线图或项目组合项。
更新的路线图设置 ProjectForTheWebRoadmaptSettings 管理员更新的路线图或项目组合设置。
已更新任务 TaskUpdated 用户或应用修改了任务。

隔离活动

下表列出了 Microsoft 365 审核日志中记录的隔离活动。 有关隔离的详细信息,请参阅隔离电子邮件

友好名称 操作 说明
已删除隔离邮件 QuarantineDeleteMessage 管理员或用户删除了有害电子邮件。
已拒绝隔离消息发布请求 QuarantineReleaseRequestDeny 管理员拒绝用户对有害电子邮件的发布请求。
已导出隔离邮件 QuarantineExport 管理员或用户导出了有害电子邮件。
已预览隔离邮件 QuarantinePreview 管理员或用户预览了有害电子邮件。
发布请求隔离消息 QuarantineReleaseRequest 用户请求发布有害电子邮件。
已发布隔离邮件 QuarantineRelease 管理员或用户从隔离区发布了有害电子邮件。
已查看隔离邮件的标题 QuarantineViewHeader 管理员或用户查看了有害电子邮件的标题。

报告活动

下表列出了 Microsoft 365 审核日志中记录的使用情况报告的活动。

友好名称 操作 说明
已更新使用情况报告的隐私设置 UpdateUsageReportsPrivacySetting 管理员更新了使用情况报告的隐私设置。

保留策略和保留标签活动

下表列出了在创建、重新配置或删除 保留策略和保留标签 时,在 Microsoft 365 审核日志中记录的保留策略和保留标签的配置活动。

友好名称 操作 说明
已更改自适应作用域成员身份 ApplicableAdaptiveScopeChange 用户、网站或组已添加到自适应范围或从自适应范围中删除。 这些更改源于运行作用域的查询。 由于更改是系统启动的,因此报告的用户显示为 GUID 而不是用户帐户。
保留策略的配置设置 NewRetentionComplianceRule 管理员已配置新保留策略的保留设置。 保留设置包括项目保留时长和保留期到期时对项目执行的操作(例如,删除项目、保留项目,或保留然后将其删除)。 此活动还对应于运行 RetentionComplianceRule cmdlet。
已创建自适应作用域 NewAdaptiveScope 管理员创建了自适应作用域。
已创建保留标签 NewComplianceTag 管理员已创建新的保留标签。
已创建保留策略 NewRetentionCompliancePolicy 管理员已创建新的保留策略。
已删除自适应作用域 RemoveAdaptiveScope 管理员删除了自适应作用域。
已删除保留标签 RemoveComplianceTag 管理员已删除保留标签。
已删除保留策略 RemoveRetentionCompliancePolicy
管理员已删除保留策略。
已从保留策略中删除设置 RemoveRetentionComplianceRule
管理员已删除保留策略的配置设置。 当管理员删除保留策略或运行 RetentionComplianceRule cmdlet 时,很可能会记录此活动。
已启用保留标签的合规性记录选项
SetRestrictiveRetentionUI 管理员已运行 RegulatoryComplianceUI cmdlet,以便随后可以选择保留标签的 UI 配置选项,将内容标记为合规性记录。
文件上贴的优先级清理标签 PriorityCleanupTagApplied 优先级清理的保留标签将应用于 OneDrive 或 SharePoint 上的项目 (包括标签替换) 。
主动保留的电子邮件项 ExchangeDataProactivelyPreserved 自适应保护自动应用了保留标签,以在 Exchange 中保留项目。
主动保留文件 SharePointDataProactivelyPreserved 自适应保护自动应用了保留标签,以保留 SharePoint 或 OneDrive 中的项目。
更新了自适应作用域 SetAdaptiveScope 管理员更改了现有自适应作用域的说明或查询。
已更新保留标签 SetComplianceTag 管理员已更新现有保留标签。
已更新保留策略 SetRetentionCompliancePolicy 管理员已更新现有保留策略。 触发此事件的更新包括添加或排除应用该保留策略的内容位置。
已更新保留策略的设置 SetRetentionComplianceRule 管理员已更改现有保留策略的保留设置。 保留设置包括项目保留时长和保留期到期时对项目执行的操作(例如,删除项目、保留项目,或保留然后将其删除)。 此活动还对应于运行 Set-RetentionComplianceRule cmdlet。

角色管理活动

下表列出了管理员在 Microsoft 365 管理中心 或 Azure 管理门户中管理管理员角色时,Microsoft 365 审核日志中记录Microsoft Entra角色管理活动。

友好名称 操作 说明
向角色添加成员 向角色添加成员。 已向 Microsoft 365 中的管理员角色添加用户。
已从目录角色删除用户 删除角色中的成员。 已从 Microsoft 365 中的管理员角色删除用户。
设置公司联系人信息 设置公司联系人信息。 已为你的组织更新公司级别联系人首选项。 这包括由 Microsoft 365 发送的订阅相关电子邮件的电子邮件地址,以及有关服务的技术通知。

敏感信息类型活动

下表列出了 Microsoft 365 审核日志中记录的涉及 敏感信息类型创建和更新的活动的审核事件。

友好名称 操作 说明
已新建敏感信息类型 CreateRulePackage / EditRulePackage* 创建 了新的敏感信息类型。 此信息包括通过复制现 成的 SIT 创建的任何 SIT
注意:此活动显示在审核活动“已创建的规则包”或“已编辑的规则包”下。
已删除敏感信息类型 EditRulePackage / RemoveRulePackage 已删除现有敏感信息类型。
此活动显示在审核活动“已编辑的规则包”或“已删除的规则包”下。
编辑了敏感信息类型 EditRulePackage 已编辑现有敏感信息类型。 此信息可以包括添加或删除模式以及编辑与敏感信息类型关联的正则表达式或关键字 (keyword) 等操作。
此活动显示在审核活动“已编辑的规则包”下。

敏感度标签活动

下表列出了 Microsoft 365 审核日志中记录的事件,这些事件是由于对 Microsoft Purview 管理的容器和项目使用 敏感度标签 而导致的。 容器包括 SharePoint 网站、Teams 网站和 Loop 工作区。 项包括文档、电子邮件、日历事件、Loop 组件和页面以及 Copilot 页面。 对于自动标记策略,项还包括 Microsoft Purview 数据映射中的文件和数据资产。

友好名称 操作 说明
已向文件应用敏感度标签 FileSensitivityLabelApplied

SensitivityLabelApplied
使用 Microsoft 365 应用、Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的 Files 选项卡,或自动标记策略将敏感度标签应用于项。

此活动的操作因标签应用方式而异:
- Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或 FileSensitivityLabelApplied) (自动标记策略
- Microsoft 365 应用 (SensitivityLabelApplied) 。
已向网站应用敏感度标签 SiteSensitivityLabelApplied 敏感度标签已应用于 SharePoint 网站、未连接组的 Teams 网站或 Loop 工作区。
已更改应用于文件的敏感度标签 FileSensitivityLabelChanged

SensitivityLabelUpdated
对项应用了不同的敏感度标签。

此活动的操作因标签的更改方式而异:
- Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或 FileSensitivityLabelChanged) (自动标记策略
- Microsoft 365 应用 (SensitivityLabelUpdated) 。
已在网站上更改敏感度标签 SiteSensitivityLabelChanged 不同的敏感度标签已应用于 SharePoint 网站、未连接组的 Teams 网站或 Loop 工作区。
无法应用文件敏感度标签 FileSensitivityLabelAppliedFailed 使用 Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡或自动标记策略无法将敏感度标签应用于项。
无法更改文件敏感度标签 FileSensitivityLabelChangedFailed 使用 Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或自动标记策略,无法将不同的敏感度标签应用于项。
无法删除文件敏感度标签 FileSensitivityLabelRemovedFailed 使用 Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡或自动标记策略无法从项中删除敏感度标签。
已从文件除敏感度标签 FileSensitivityLabelRemoved

SensitivityLabelRemoved
使用 Microsoft 365 应用版、Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡、自动标记策略或 Unlock-SPOSensitivityLabelEncryptedFile cmdlet 从项中删除了敏感度标签。

此活动的操作因标签删除方式而异:
- Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或 FileSensitivityLabelRemoved) (自动标记策略
- Microsoft 365 应用 (SensitivityLabelRemoved) 。
已从网站中删除敏感度标签 SiteSensitivityLabelRemoved 已从 SharePoint 网站、未与组连接的 Teams 网站或 Loop 工作区中删除敏感度标签。

下表列出了 Microsoft 365 审核日志中记录的值的说明,这些值包含在 FailureReason 属性中,适用于记录应用、更改或删除敏感度标签失败的审核活动。 这些属性不适用于其他敏感度标签活动:

FailureReason 属性 属性描述
CannotOverrideCurrentLabel 未向文件分配敏感度标签,因为当前应用的敏感度标签具有更高的优先级。
DowngradeJustificationTextMissing 未将敏感度标签分配给文件,因为此操作需要对齐文本。
FileEncrypted 由于文件已加密,因此未向文件分配敏感度标签。
FileExtensionNotSupported 未向文件分配敏感度标签,因为此操作不支持文件类型。
FileLockedOrCheckedOut 由于文件已锁定或签出,因此未向文件分配敏感度标签。
FileNotFound 未向文件分配敏感度标签,因为它不可用。
FileNotSupported 未向文件分配敏感度标签,因为它不支持此操作。
FileTooLarge 未向文件分配敏感度标签,因为它太大而无法支持此操作。
InvalidArgument 未向文件分配敏感度标签,因为为执行此操作而提供的某些参数无效。
LabelIdNotFound 由于提供的敏感度标签不可用或无效,因此未向文件分配敏感度标签。
LabelNotSupported 未向文件分配敏感度标签,因为提供的敏感度标签不受支持。
LabelOperationsDisabled 未向文件分配敏感度标签,因为已在文件上禁用敏感度标签操作。
MinorVersionLimitExceeded 由于超出版本限制,因此未向文件分配敏感度标签。
UnauthorizedAccessException 未向文件分配敏感度标签,因为当前用户无权执行此操作。
未知 由于内部错误,未向文件分配敏感度标签。
ZeroByteFileError 未向文件分配敏感度标签,因为无法对零字节文件执行此操作。

敏感度标签的其他审核信息:

SharePoint 列表活动

下表列出了 Microsoft 365 审核日志中记录的与用户与 SharePoint 中的列表和列表项交互时相关的活动。 某些 SharePoint 活动的审核记录显示app@sharepoint用户代表发起操作的用户或管理员执行了活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户

友好名称 操作 说明
已创建列表 ListCreated 用户已创建 SharePoint 列表。
已创建列表列 ListColumnCreated 用户已创建 SharePoint 列表列。 列表列是指附加到一个或多个 SharePoint 列表的列。
已创建列表内容类型 ListContentTypeCreated 用户已创建列表内容类型。 列表内容类型是指附加到一个或多个 SharePoint 列表的内容类型。
已创建列表项 ListItemCreated 用户已在现有的 SharePoint 列表中创建项目。
已创建网站列 SiteColumnCreated 用户已创建 SharePoint 网站列。 网站列是指未附加到列表的列。 网站列还是一种可供给定 Web 中的任何列表使用的元数据结构。
已创建网站内容类型 Site ContentType Created 用户已创建网站内容类型。 网站内容类型是指附加到父网站的内容类型。
已删除列表 ListDeleted 用户已删除 SharePoint 列表。
已删除列表列 List Column Deleted 用户已删除 SharePoint 列表列。
已删除列表内容类型 ListContentTypeDeleted 用户已删除列表内容类型。
已删除列表项 List Item Deleted 用户已删除 SharePoint 列表项。
已删除网站列 SiteColumnDeleted 用户已删除 SharePoint 网站列。
已删除网站内容类型 SiteContentTypeDeleted 用户已删除网站内容类型。
已回收列表项 ListItemRecycled 用户已将 SharePoint 列表项移到回收站。
已还原列表 ListRestored 用户已从回收站还原 SharePoint 列表。
已还原列表项 ListItemRestored 用户已从回收站还原 SharePoint 列表项。
已更新列表 ListUpdated 用户通过修改一个或多个属性更新了 SharePoint 列表。
已更新列表列 ListColumnUpdated 用户通过修改一个或多个属性更新了 SharePoint 列表列。
已更新列表内容类型 ListContentTypeUpdated 用户通过修改一个或多个属性更新了列表内容类型。
已更新列表项 ListItemUpdated 用户通过修改一个或多个属性更新了 SharePoint 列表项。
更新的列表视图 ListViewUpdated 用户通过修改一个或多个属性更新了 SharePoint 列表视图。
已更新网站列 SiteColumnUpdated 用户通过修改一个或多个属性更新了 SharePoint 网站列。
已更新网站内容类型 SiteContentTypeUpdated 用户通过修改一个或多个属性更新了网站内容类型。

SharePoint Embedded 容器类型活动

下表列出了 Microsoft 365 审核日志记录的 SharePoint Embedded 容器类型活动。 有关 SharePoint Embedded 的详细信息,请参阅 SharePoint Embedded 概述

友好名称 操作 说明
已创建容器类型 ContainerTypeCreated 创建了 SharePoint Embedded 容器类型。
已删除容器类型 ContainerTypeDeleted 已删除 SharePoint Embedded 容器类型。
更新的容器类型 ContainerTypeUpdated 已更新 SharePoint Embedded 容器类型。
更新了容器类型所有者 ContainerTypeOwnersUpdated SharePoint Embedded 容器类型的所有者已更新。

共享和访问请求活动

下表列出了 Microsoft 365 审核日志中记录的 SharePoint 和 OneDrive 中的用户共享和访问请求活动。 对于共享事件,“结果”下的“详细信息”列标识了与之共享项目的用户名或组名以及该用户或组是否为组织中的成员或来宾。 有关详细信息,请参阅在审核日志中使用共享审核

注意

基于用户对象的 UserType 属性,用户可以是 成员来宾 。 成员通常是组织内的用户,来宾通常是组织外部的协作者。 用户接受共享邀请(而尚未成为你组织的一员)时,将在组织的目录中为其创建来宾帐户。 当来宾用户在您的目录中拥有帐户后,您可以直接与他们共享资源, (无需邀请) 。

友好名称 操作 说明
已接受访问请求 AccessRequestAccepted 已接受对网站、文件夹或文档的访问请求,并授予请求用户访问权限。
已接受共享邀请 SharingInvitationAccepted 用户(成员或来宾)接受共享邀请并被授予对资源的访问权限。 此事件包含受邀用户的信息以及用于接受邀请的电子邮件地址(可能有所不同)。 此活动通常伴有第二事件,描述向用户授予资源访问权限的方式,例如将用户添加到可以访问资源的组。
已向网站集添加权限级别 PermissionLevelAdded 已向网站集添加权限级别。
已阻止共享邀请 SharingInvitationBlocked 由于基于目标用户的域允许或拒绝外部共享的外部共享策略,已阻止组织中的用户发送的共享邀请。 在这种情况下,阻止共享邀请的原因如下:
允许的域列表中不包含目标用户的域。

目标用户的域包含在阻止的域列表中。
有关允许或阻止基于域的外部共享的详细信息,请参阅 SharePoint 和 OneDrive 中的受限域共享
已创建公司可共享链接 CompanyLinkCreated 用户已创建指向某资源的公司范围链接。 公司范围的链接只能由组织中的成员使用。 来宾无法使用。
已创建访问请求 AccessRequestCreated 用户请求访问其无权访问的网站、文件夹或文档。
已创建匿名链接 AnonymousLinkCreated 用户创建了指向某资源的匿名链接。 拥有此链接的任何人均可访问资源,无需通过身份验证。
已创建安全链接 SecureLinkCreated 已为此项目创建安全共享链接。
已创建共享邀请 SharingInvitationCreated 用户与不在组织目录中的用户共享 SharePoint 或 OneDrive 中的资源。
已删除安全链接 SecureLinkDeleted 已删除安全共享链接。
已拒绝访问请求 AccessRequestDenied 对网站、文件夹或文档的访问请求被拒绝。
已删除公司可共享链接 CompanyLinkRemoved 用户删除了指向某资源的公司范围链接。 无法再使用该链接访问资源。
已删除匿名链接 AnonymousLinkRemoved 用户删除了指向某资源的匿名链接。 无法再使用该链接访问资源。
已共享文件、文件夹或网站 SharingSet 用户 (成员或来宾) 与组织目录中的用户共享 SharePoint 或 OneDrive 中的文件、文件夹或网站。 此活动的“详细信息”列中的值标识了与之共享资源的用户的名称以及该用户是成员还是来宾。

此活动通常伴有第二事件,描述向用户授予资源访问权限的方式。 例如将用户添加到可以访问资源的组。
已取消共享文件、文件夹或网站 SharingRevoked 用户(成员或来宾)取消共享以前与其他用户共享的文件、文件夹或网站。
已更新访问请求 AccessRequestUpdated 已更新项目的访问请求。
已更新匿名链接 AnonymousLinkUpdated 用户更新了指向某资源的匿名链接。 导出搜索结果时,EventData 属性中包括更新后的字段。
已更新共享邀请 SharingInvitationUpdated 已更新外部共享邀请。
已使用公司可共享链接 CompanyLinkUsed 用户使用公司范围链接访问了资源。
已使用匿名链接 AnonymousLinkUsed 匿名用户使用匿名链接访问了资源。 用户身份可能未知,但你可以获得其他详细信息,例如用户的 IP 地址。
已使用安全链接 SecureLinkUsed 用户已使用安全链接。
已将用户添加到安全链接 AddedToSecureLink 已将用户添加到可使用安全共享链接的实体列表中。
已从安全链接中删除用户 RemovedFromSecureLink 已从可使用安全共享链接的实体列表中删除用户。
已撤消共享邀请 SharingInvitationRevoked 用户撤消了针对某资源的共享邀请。

网站管理活动

下表列出了由 SharePoint 中的网站管理任务导致并记录在 Microsoft 365 审核日志中的事件。 某些 SharePoint 活动的审核记录指示app@sharepoint用户代表发起操作的用户或管理员执行活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户

重要

Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限

友好名称 操作 说明
已添加允许的数据位置 AllowedDataLocationAdded SharePoint 或全局管理员在多地理位置环境中添加了允许的数据位置。
已添加豁免用户代理 ExemptUserAgentSet SharePoint 或全局管理员向 SharePoint 管理中心的豁免用户代理列表添加了用户代理。
已添加地理位置管理员 GeoAdminAdded SharePoint 或全局管理员已将用户添加为地理位置管理员。
已允许用户创建组 AllowGroupCreationSet 网站管理员或所有者向网站添加权限级别,允许分配了该权限的用户为网站创建组。
将主题应用于 Web WebThemeApplied SharePoint、全局管理员或网站所有者应用了 Web 主题。
已取消网站地域移动 SiteGeoMoveCancelled SharePoint 或全局管理员取消了 SharePoint 或 OneDrive 站点异地移动。 多地理位置功能允许组织跨越多个 Microsoft 数据中心地理位置,这些地理位置称为地理位置。 有关详细信息,请参阅 OneDrive 和 SharePoint 中的多地理位置功能
已更改共享策略 SharingPolicyChanged SharePoint 或全局管理员使用 Microsoft 365 管理中心、SharePoint 管理中心或 SharePoint 命令行管理程序更改了 SharePoint 共享策略。 对组织中共享策略中设置的任何更改都将被记录。 已更改的策略在事件记录详细属性的 ModifiedProperties 字段中标识。
已更改设备访问策略 DeviceAccessPolicyChanged SharePoint 或全局管理员已更改组织的非托管设备策略。 此策略控制未加入组织的设备对 SharePoint、OneDrive 和 Microsoft 365 的访问权限。 配置此策略需要企业移动性 + 安全性订阅。 有关详细信息,请参阅控制非托管设备的访问
已更改豁免用户代理 CustomizeExemptUsers SharePoint 或全局管理员自定义 SharePoint 管理中心的豁免用户代理列表。 你可以指定免于接收要索引的整个网页的用户代理。 这意味着当您指定为豁免的用户代理遇到 InfoPath 表单时,表单将以 XML 文件的形式返回,而不是整个网页。 这可以加速对 InfoPath 表单编制索引。
已更改网络访问策略 NetworkAccessPolicyChanged SharePoint 或全局管理员在 SharePoint 管理中心或使用 SharePoint PowerShell 更改了基于位置的访问策略 (也称为受信任的网络边界) 。 这类策略基于指定的授权 IP 地址范围控制组织中的用户对 SharePoint 和 OneDrive 资源的访问权限。 有关详细信息,请参阅 根据网络位置控制对 SharePoint 和 OneDrive 数据的访问
已完成迁移作业 MigrationJobCompleted 迁移作业已完成。
已完成网站地域移动 SiteGeoMoveCompleted 组织中的全局管理员计划完成的站点异地移动。 多地理位置功能允许组织跨越多个 Microsoft 数据中心地理位置,这些地理位置称为地理位置。 有关详细信息,请参阅 OneDrive 和 SharePoint 中的多地理位置功能
创建租户范围的主题 TenantWideThemeCreated SharePoint 管理员、全局管理员或品牌经理创建了一个自定义主题,应用于组织中的所有 SharePoint 网站。
已创建“收件人​​”连接 SendToConnectionAdded SharePoint 或全局管理员在 SharePoint 管理中心中的“记录管理”页上创建新“发送至”连接。 “发送至”连接指定文档存储库或记录中心设置。 创建“收件人”连接时,内容管理器可以将文档提交到指定位置。
已创建网站集 SiteCollectionCreated SharePoint 或全局管理员在 SharePoint 组织中创建网站集,或用户预配其 OneDrive 网站。
删除租户范围的主题 TenantWideThemeDeleted SharePoint 管理员、全局管理员或品牌经理删除了应用于组织中所有 SharePoint 网站的自定义主题。
已删除孤立中心网站 HubSiteOrphanHubDeleted SharePoint 或全局管理员已删除孤立中心网站,它是没有任何关联网站的中心网站。 孤立中心可能是由删除原始中心网站引起的。
已删除“收件人”连接 SendToConnectionRemoved SharePoint 或全局管理员在 SharePoint 管理中心的“记录管理”页上删除“发送至”连接。
已删除网站 SiteDeleted 网站管理员删除网站。
已启用文档预览 PreviewModeEnabledSet 网站管理员为网站启用文档预览。
已启用传统工作流 LegacyWorkflowEnabledSet 网站管理员或所有者向网站添加 SharePoint 2013 Workflow Task 内容类型。 全局管理员还可以在 SharePoint 管理中心为整个组织启用工作流。
已启用 Office on Demand OfficeOnDemandSet 网站管理员启用 Office on Demand,允许用户访问最新版本的 Office 桌面应用程序。 SharePoint 管理中心启用了 Office on Demand,并需要包括全套已安装的 Office 应用程序的 Microsoft 365 订阅。
已启用人员搜索的结果来源 PeopleResultsScopeSet 网站管理员为网站创建人员搜索的结果来源。
已启用 RSS 源 NewsFeedEnabledSet 网站管理员或所有者为网站启用 RSS 源。 全局管理员可以在 SharePoint 管理中心中对整个组织启用 RSS 源。
已将网站加入到中心网站 HubSiteJoined 网站所有者将其网站与中心网站相关联。
修改的网站集配额 SiteCollectionQuotaModified 网站管理员修改网站集的配额。
永久删除网站 SitePermanentlyDeleted SharePoint 或全局管理员从 SharePoint 管理员中心删除的网站中永久删除网站。
注册中心网站 HubSiteRegistered SharePoint 或全局管理员创建中心网站。 结果是该网站已注册为中心网站。
已删除允许的数据位置 AllowedDataLocationDeleted SharePoint 或全局管理员删除了多地理位置环境中允许的数据位置。
已删除地理位置管理员 GeoAdminDeleted SharePoint 或全局管理员已删除作为地理位置管理员的用户。
已重命名网站 SiteRenamed 网站管理员或所有者重命名网站。
还原站点 SiteRestored SharePoint 或全局管理员从 SharePoint 管理员中心还原网站 删除的网站。
已计划网站地域移动 SiteGeoMoveScheduled SharePoint 或全局管理员计划了 SharePoint 或 OneDrive 站点异地迁移。 多地理位置功能允许组织跨越多个 Microsoft 数据中心地理位置,这些地理位置称为地理位置。 有关详细信息,请参阅 OneDrive 和 SharePoint 中的多地理位置功能
已设置主机网站 HostSiteSet SharePoint 或全局管理员更改指定网站以托管个人或 OneDrive 网站。
已为地理位置设置存储配额 GeoQuotaAllocated SharePoint 或全局管理员为多地理位置环境中的地理位置配置了存储配额。
已从中心网站脱离网站 HubSiteUnjoined 网站所有者解除其网站与中心网站的关联。
已注销中心网站 HubSiteUnregistered SharePoint 或全局管理员注销作为中心网站的网站。 如果已注销中心网站,则它将不再用作中心网站。
更新 DisableSiteBranding 配置 UpdateDisableSiteBranding SharePoint 或全局管理员启用或禁用网站品牌。
更新租户范围的主题 TenantWideThemeUpdated SharePoint 管理员、全局管理员或品牌经理更新了应用于组织所有 SharePoint 网站的自定义主题。

网站权限活动

下表列出了与在 SharePoint 中分配权限以及使用组授予 (和撤销对 Microsoft 365 审核日志中记录的网站的) 访问权限相关的事件。 某些 SharePoint 活动的审核记录指示app@sharepoint用户代表发起操作的用户或管理员执行活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户

友好名称 操作 说明
已添加网站集管理员 SiteCollectionAdminAdded 网站集管理员或所有者为网站添加了作为网站集管理员的人员。 网站集管理员具有网站集和所有子网站的完全控制权限。 当管理员(通过编辑 SharePoint 管理中心的用户配置文件或使用 Microsoft 365 管理中心)向自己授予对用户 OneDrive 帐户的访问权限时,也将记录此活动。
已向 SharePoint 组添加用户或组 AddedToGroup 用户向 SharePoint 组添加了成员或来宾。 此操作可能是有意为之,也可能是其他活动(例如共享事件)的结果。
中断权限级别继承 PermissionLevelsInheritanceBroken 已更改项目,使其不再从父级继承权限级别。
中断共享继承 SharingInheritanceBroken 已更改项目,使其不再从父级继承共享权限。
已创建组 GroupAdded 网站管理员或所有者为网站创建组,或执行将导致创建组的任务。 例如,用户首次创建链接以共享文件时,系统组将添加到用户的 OneDrive 站点中。 此事件也可以是用户使用编辑权限创建共享文件链接的结果。
已删除组 GroupRemoved 用户从网站删除组。
已修改“成员可共享”设置 WebMembersCanShareModified 已修改网站上的“成员可共享”设置。
已修改访问请求设置 WebRequestAccessModified 已修改网站上的访问请求设置。
已修改网站集的权限级别 PermissionLevelModified 已更改网站集的权限级别。
已修改网站权限 SitePermissionsModified 网站管理员或所有者(或系统帐户)更改分配给网站上的组的权限级别。 如果从组中删除所有权限,也将记录此活动。

注意:此操作在 SharePoint 中已弃用。 若要查找相关事件,可搜索其他权限相关的活动,例如已添加网站集管理员已向 SharePoint 组添加用户或组已允许用户创建组已创建组已删除组
已删除网站集的权限级别 PermissionLevelRemoved 已删除网站集的权限级别。
已删除网站集管理员 SiteCollectionAdminRemoved 网站集管理员或所有者为网站删除了作为网站集管理员的人员。 当管理员(通过在 SharePoint 管理中心编辑用户配置文件)从用户 OneDrive 帐户的网站集管理员列表中删除自己时,也会记录此活动。 若要在审核日志搜索结果中返回此活动,必须搜索所有活动。
已从 SharePoint 组中删除用户或组 RemovedFromGroup 用户已从 SharePoint 组中删除成员或来宾。 此操作可能是有意为之,也可能是其他活动(例如取消共享事件)的结果。
已请求网站管理员权限 SiteAdminChangeRequest 用户请求将自己添加为网站集的网站集管理员。 网站集管理员具有网站集和所有子网站的完全控制权限。
已还原共享继承 SharingInheritanceReset 已进行更改,使项目能够从父级继承共享权限。
已更新组 GroupUpdated 网站管理员或所有者为网站更改组设置。 此更改可以包括组的名称、谁可以查看或编辑组成员资格以及如何处理成员资格请求。

Stream 活动

可以在审核日志中搜索 Microsoft Stream 内的活动。 这些活动包括用户执行的视频活动、组频道活动和管理员活动,例如管理用户、管理组织设置和导出报告。 有关这些活动的说明,请参阅 Microsoft Stream 中的审核日志的“Stream 中记录的活动”部分。

同步活动

下表列出了 SharePoint 和 OneDrive 的 Microsoft 365 审核日志中记录的文件同步活动。

友好名称 操作 说明
已允许计算机同步文件 ManagedSyncClientAllowed 用户与网站建立了同步关系。 同步关系之所以成功,是因为用户计算机是添加到域列表(称为安全收件人列表)的域成员,可以访问组织中的文档库。

有关此功能的详细信息,请参阅使用 PowerShell cmdlet 为安全收件人列表中的域启用 OneDrive 同步
已阻止计算机同步文件 UnmanagedSyncClientBlocked 用户尝试从一台计算机与某一计算机建立同步关系,该计算机不是你组织域的成员,或者是尚未添加到域列表中的域的成员,该域 (称为“ 安全收件人列表) ”,可以访问组织中的文档库。 不允许同步关系,并且阻止用户的计算机在文档库中同步、下载或上传文件。

有关此功能的信息,请参阅 使用 Windows PowerShell cmdlet 为安全收件人列表中的域启用 OneDrive 同步
已将文件更改下载到计算机 FileSyncDownloadedPartial 此事件已与旧的 OneDrive 同步 应用 (Groove.exe) 一起弃用。
已将文件下载到计算机 FileSyncDownloadedFull 用户使用OneDrive 同步应用 (OneDrive.exe) 从 SharePoint 文档库或 OneDrive 将文件下载到其计算机。
已将文件更改上传到文档库 FileSyncUploadedPartial 此事件已与旧的 OneDrive 同步 应用 (Groove.exe) 一起弃用。
已将文件上传到文档库 FileSyncUploadedFull 用户使用OneDrive 同步应用 (OneDrive.exe) 上传了新文件或对 SharePoint 文档库或 OneDrive 中的文件所做的更改。

SystemSync 活动

下表列出了 Microsoft 365 审核日志中记录的 SystemSync 活动。

友好名称 操作 说明
已创建数据共享 DataShareCreated 用户创建数据导出的时间。
已删除数据共享 DataShareDeleted 用户删除数据导出时。
下载数据湖数据的副本 DownloadCopyOfLakeData 下载数据湖数据的副本时。
生成数据湖数据的副本 GenerateCopyOfLakeData 生成 数据湖数据的副本时。

Teams 活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 活动。 你可以在审核日志中搜索 Microsoft Teams 内的用户和管理员活动。 Teams 是 Microsoft 365 中以聊天为中心的工作区。 它将团队的对话、会议、文件和笔记集中到一个位置。 有关更详细的搜索指南,请参阅在审核 日志中搜索 Microsoft Teams 中的事件

重要

Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限

友好名称 操作 说明
接受消息 UserAccepted 接受来自从未建立过联系的人的新消息。
已向团队添加自动程序 BotAddedToTeam 用户将自动程序添加到团队。
已添加频道 ChannelAdded 用户将频道添加到团队。
已添加连接器 ConnectorAdded 用户将连接器添加到频道。
添加了有关 Teams 会议 9 的详细信息 MeetingDetail Teams 添加了有关会议的信息,包括会议的开始时间、结束时间、加入会议的 URL 以及会议的录制开始/停止时间。
添加了有关呼叫参与者 10、11、12 的信息 CallParticipantDetail Teams 添加了有关通话参与者的信息,包括每个参与者的用户 ID、每个参与者加入和离开通话的时间以及参与者连接信息。
添加了有关会议参与者 9、12、14 的信息 MeetingParticipantDetail Teams 添加了有关会议参与者的信息,包括每个参与者的用户 ID、参与者加入会议的时间、参与者离开会议的时间以及用户录制会议的开始/停止时间。

还可以查看包含时间戳和以下相关信息的日志:

- 加入会议的人员
- 屏幕共享发生的位置
- 谁启动了屏幕共享
- 何时发生屏幕共享
- 屏幕共享停止时
- 何时激活了接受、给予或请求控制权
- 如果已接受这些控制请求
- 谁接受了这些控制请求
- 与谁共享内容。
添加了成员 6、8 MemberAdded 团队所有者将成员添加到团队、频道或群组聊天中。
已添加选项卡 TabAdded 用户将选项卡添加到频道。
应用了敏感度标签 SensitivityLabelApplied 用户或会议组织者对 Teams 会议应用了敏感度标签。
已批准的请求 ApprovedRequest 用户查看审批请求的详细信息后,即表示他们批准了该审批请求。
阻止用户 UserBlocked 阻止某用户向你发送消息。
已取消审批请求 CanceledApprovalRequest 用户取消了他们提出的审批请求。
异步取消审批 CancelledApprovalAsync 用户异步取消审批请求。
已更改的频道设置 ChannelSettingChanged 团队成员执行以下活动时将记录 ChannelSettingChanged 操作。 对于其中每个活动,已更改 (显示在括号中) 设置的说明显示在审核日志搜索结果的 “项目” 列中。
  • 更改团队频道名称 (频道名称)
  • 将团队频道说明更改为 (频道说明) 。
已更改组织设置 TeamsTenantSettingChanged 当全局管理员在 Microsoft 365 管理中心执行以下活动时,将记录 TeamsTenantSettingChanged 操作。 这些活动会影响组织范围的 Teams 设置。 有关详细信息,请参阅 为你的组织管理 Teams 设置
对于其中每个活动,已更改 (显示在括号中) 设置的说明显示在审核日志搜索结果的 “项目” 列中。
  • 为组织启用或禁用 Teams (Microsoft Teams) 。
  • 为组织启用或禁用 Microsoft Teams 与 Skype for Business 之间的互操作性 (Skype for Business互操作性) 。
  • 在 Microsoft Teams 客户端中启用或禁用组织 结构图视图 (组织结构图视图) 。
  • 启用或禁用团队成员安排私人会议的功能 (私人会议安排) 。
  • 启用或禁用团队成员 (频道会议安排) 功能。
  • 启用或禁用 Teams 会议中的视频通话 (Skype 会议视频) 。
  • 为组织启用或禁用 Microsoft Teams 聚会中的屏幕共享 (Skype 会议屏幕共享) 。
  • 启用或禁用将名为 Giphys) 的动画图像添加到 Teams 对话 (动画 图像) (的功能。
  • 更改组织 (内容分级) 的内容分级 设置。 内容评级限制了可在对话中显示的动画图像的类型。
  • 启用或禁用团队成员将可自定义图像( (称为自定义模因)添加到团队对话 (来自 Internet) 的可自定义图像 的功能) 。
  • 启用或禁用团队成员将可编辑图像 (称为贴纸) 添加到团队对话 (可 编辑图像) 的功能。
  • 启用或禁用团队成员在 Microsoft Teams 聊天和频道中使用机器人的能力 (组织范围的机器人)
  • 为 Microsoft Teams 启用特定机器人。 这不包括 T-Bot,即组织启用机器人时可用的 Teams 帮助机器人(“单个机器人”)。
  • 启用或禁用团队成员添加扩展或选项卡的功能 (扩展 或选项卡) 。
  • 启用或禁用 Microsoft Teams 的专有机器人的旁加载 (机器人的侧加载) 。
  • 启用或禁用用户向 Microsoft Teams 频道 (频道电子邮件) 发送电子邮件的功能。
已更改团队成员的角色 MemberRoleChanged 团队所有者更改团队中成员的角色。 以下值表示分配给用户的角色类型。

1 - 成员角色。
2 - “所有者”角色。
3 - 来宾角色。

成员属性还包括组织的名称和成员的电子邮件地址。
更改了敏感度标签 SensitivityLabelChanged 用户在 Teams 会议上更改了敏感度标签。
已更改的团队设置 TeamSettingChanged 团队所有者执行以下活动时将记录 TeamSettingChanged 操作。 对于其中每个活动,已更改 (显示在括号中) 设置的说明显示在审核日志搜索结果的 “项目” 列中。
  • 更改团队的访问类型。 Teams 可以设置为私人或公共 (团队访问类型) 。 当团队为专用(默认设置)时,用户只能通过邀请访问该团队。 当团队为公用时,任何人都可以发现它。
  • 更改团队的信息分类 (团队 分类) 。 例如,可将团队数据分类为高业务影响、中等业务影响或低业务影响。
  • 更改团队名称 (团队名称) 。
  • 将团队描述更改为 (团队描述) 。
  • 对团队设置所做的更改。 若要访问这些设置,团队所有者可以右键单击团队,选择 “管理团队”,然后选择“ 设置 ”选项卡。对于这些活动,更改的设置的名称显示在审核日志搜索结果的 “项目” 列中。
创建组织范围的模板实例 CreateOrgScopedTemplateInstance 用户创建了组织范围的模板实例。
创建团队范围模板实例 CreateTeamScopedTemplateInstance 用户创建了团队范围的模板实例。
创建更新请求 CreateUpdateRequest 用户新建了更新模板。
已创建聊天 1, 6 ChatCreated 创建了 Teams 聊天。
已创建审批 CreatedApproval 用户创建了新的审批请求。
异步创建审批 CreatedApprovalAsync 用户异步新建审批请求。
已创建导出作业 CreatedExportJob 用户创建了一个导出作业。
已创建预配 CreatedProvisioning 用户创建了 CDS (Common Data Service) 实例的预配。
已创建团队 TeamCreated 用户创建团队。
删除更新请求 DeleteUpdateRequest 用户删除更新模板。
已删除消息 2 MessageDeleted 已删除聊天或频道中的消息。
删除了所有组织应用 DeletedAllOrganizationApps 从目录中删除了所有组织应用。
已删除的应用 AppDeletedFromCatalog 已从目录中删除应用。
已删除频道 ChannelDeleted 用户从团队中删除频道。
已删除团队 TeamDeleted 团队所有者删除了团队。
检测到的模拟尝试 TeamsImpersonationDetected 外部消息发件人被检测到具有潜在的模拟活动。
在呼叫中检测到安全风险 SecurityRiskInCallDetected 在 Microsoft Teams 中进行来电期间检测到安全风险,例如品牌、域或用户假冒。
已下载的文件 DownloadedFile 用户下载了附加到审批请求的文件。
编辑组织范围的模板实例 EditOrgScopedTemplateInstance 用户编辑了组织范围的模板实例。
编辑团队范围模板实例 EditTeamScopedTemplateInstance 用户编辑了团队范围的模板实例。
编辑更新请求 EditUpdateRequest 用户打开模板编辑向导并选择“保存”按钮以确认任何更新或启用/禁用模板。
已编辑消息 GraphMessageUpdated 用户更新聊天或频道消息。
在 Teams 中编辑了一条带有 URL 链接的消息 MessageEditedHasLink 用户在 Teams 中编辑消息并向其添加 URL 链接。
已编辑审批请求 EditedApprovalRequest 用户对审批请求执行了编辑操作。
导出的消息 1,2 MessagesExported 对话助手或频道消息已导出。
导出的录制内容 1 RecordingsExported 对话助手录音已导出。
导出的脚本 1 TranscriptsExported 对话助手脚本已导出。
无法验证共享频道 3 的邀请 FailedValidation 用户响应了共享频道的邀请,但邀请验证失败。
提取了消息的所有托管内容1 MessageHostedContentsListed 检索了邮件中的所有托管内容,例如图像或代码片段。
提取的聊天 1 ChatRetrieved 检索了 Microsoft Teams 聊天。
获取组织范围的模板实例 GetOrgScopedTemplateInstance 用户提取了组织范围的模板实例。
获取团队范围的模板实例 GetTeamScopedTemplateInstance 用户提取了团队范围的模板实例。
获取了异步操作 GotAsyncOperation 用户已获取异步操作实体。
已安装应用 AppInstalled 已安装应用。
获取会议录音列表 13 GraphMeetingRecordingsListed 列出联机会议的录制详细信息。
获取会议脚本列表 13 GraphMeetingTranscriptsListed 列出联机会议的脚本详细信息。
获取会议脚本内容 13 GraphMeetingTranscriptContentRead 获取联机会议或临时通话的脚本内容。
获取会议脚本实例 13 GraphMeetingTranscriptRead 获取联机会议或临时通话的脚本详细信息。
已获取会议录制内容 13 GraphMeetingRecordingContentRead 获取联机会议或临时通话的录制内容。
已获取会议录制实例 13 GraphMeetingRecordingRead 获取联机会议或临时通话的录制详细信息。
对卡执行的操作 PerformedCardAction 用户在聊天中对自适应卡执行了操作。 机器人通常使用自适应卡来实现丰富的信息显示和聊天中的交互。

审核日志中仅提供聊天中自适应卡上的内联输入操作。 例如,当用户在投票机器人生成的自适应卡上的频道对话中提交投票响应时。 诸如打开对话框的“查看结果”等用户操作或对话框内的用户操作在审核日志中不可用。
在聊天中填充 AI 生成的笔记 AINotesUpdate 为群聊填充了 AI 生成的笔记。
在实时会议中填充 AI 生成的笔记 LiveNotesUpdate 为实时会议填充了 AI 生成的笔记。
已发布新消息 3、4、6、8 MessageSent 一条新消息发布到聊天或频道。
已发布的应用 AppPublishedToCatalog 已将应用添加到目录中。
阅读消息 1 MessageRead 检索了聊天或频道的消息。
读取消息的托管内容 1 MessageHostedContentRead 检索了消息中的托管内容,例如图像或代码段。
已重新分配审批请求 ReassignedApprovalRequest 用户已将审批请求重新分配给另一个用户。
已收到消息的已读回执 MessageReadReceiptReceived 收到已读回执,指示用户已阅读聊天中的一条或多条消息。 审核记录包括聊天线程和消息读取的时间点。
已拒绝审批请求 RejectedApprovalRequest 用户查看审批请求的详细信息后,已拒绝该审批请求。
已从团队中删除自动程序 BotRemovedFromTeam 用户从团队中删除自动程序。
已删除连接器 ConnectorRemoved 用户从频道中删除连接器。
删除的成员 6、8 MemberRemoved 团队所有者从团队、频道或群组聊天中删除成员。
已删除敏感度标签 SensitivityLabelRemoved 用户从 Teams 会议中删除了敏感度标签。
删除了团队频道 3 的共享 TerminatedSharing 团队或频道所有者禁用了共享频道的共享。
已删除选项卡 TabRemoved 用户从频道中删除选项卡。
已回复审批 RespondedToApproval 用户已对审批请求执行操作。
已响应共享频道 3 的邀请 InviteeResponded 用户响应了共享频道邀请。
已回复被邀请者对共享频道 3 的回复 ChannelOwnerResponded 频道所有者回复了回复共享频道邀请的用户的回复。
使用自定义响应进行了响应 RespondedWithCustomResponse 用户使用自定义响应文本响应审批请求。
还原了团队频道 3 的共享 SharingRestored 团队或频道所有者为共享频道重新启用了共享。
已检索的消息 1 MessagesListed 检索了来自聊天或频道的消息。
共享敏感内容 SensitiveContentShared 当为 Teams 会议启用“在屏幕共享会议期间检测敏感内容”选项并且该会议中 (屏幕共享会话期间屏幕上) 显示敏感内容卡号、银行帐号、社会安全号码和类似标识号码时记录。 有关详细信息,请参阅 管理组织中的会议是否可以在屏幕共享期间检测到敏感内容
在 Teams 中发送了带有 URL 链接的消息 MessageCreatedHasLink 用户在 Teams 中发送包含 URL 链接的消息。
已发送消息创建更改通知 1 MessageCreatedNotification 发送更改通知以通知已订阅的侦听器应用程序新消息。
已发送邮件删除更改通知 1 MessageDeletedNotification 发送更改通知以通知已订阅的侦听器应用程序已删除消息。
已发送消息更新 1 的更改通知 MessageUpdatedNotification 已发送更改通知,以通知已订阅的侦听器应用程序更新的消息。
已为共享频道 3 发送邀请 InviteSent 频道所有者或成员向共享频道发送邀请。 如果频道策略配置为与外部用户共享频道,则可以向组织外部的人员发送共享频道邀请。
提交更新 SubmitUpdate 用户提交了新更新。
已订阅消息更改通知 1 SubscribedToMessages 侦听器应用程序创建了订阅,用于接收消息的更改通知。
Teams 通话中检测到的安全风险 SecurityRiskInCallDetected 外部 Teams 调用被检测到存在潜在的安全隐患,例如模拟
Teams 管理员操作 TeamsAdminAction 当 Teams 管理员使用 PowerShell、管理员中心、API 等管理工具执行更新、添加或删除 Teams 相关设置或配置等操作时记录。
线程创建探测 CreateThreadProbe 用户探测他们是否可以与组织中的用户创建聊天。 为其中每个活动填充了以下属性:

活动:此活动的名称 CreateThreadProbe。
CorrelationId:审核日志的唯一请求标识符。
CreationTime:创建审核日志的时间。ExtraProperties**:包含描述启动探测请求的环境的单个键值对。
ID:报告条目的 ID。 该 ID 唯一标识审核日志条目。
组织 Id:Microsoft 365 组织的 GUID。
ParticipantInfo:包含 objectId 和 tenantId 对的列表,用于描述发起用户 (UserKey 用户) 发起探测的目标用户集。 换句话说,这些是发起用户想要创建线程的用户集。 仅包含组织中的用户。
RecordType:记录指示的操作类型。
用户 ID:启动探测的用户主体名称。
UserKey:启动探测的用户的 GUID。
UserSIPDomain:启动探测的用户的 SIP 域。
UserTenantId:启动探测的用户的租户。
UserType:启动探测的用户的类型。 仅采用值 0,该值表示常规 AAD 用户。
版本:由记录的“操作”属性) 标识 (活动的版本号。
工作负载:发生活动的服务。
取消阻止用户 UserUnblocked 取消阻止之前阻止的用户。
取消删除的消息 GraphMessageUndeleted 已删除聊天或频道中的消息。
卸载的应用 AppUninstalled 已卸载应用。
更新 Teams 消息 GraphMessageUpdated 当用户编辑现有聊天消息时发生。
已更新聊天 1 ChatUpdated Teams 聊天已更新。
已更新消息 1 MessageUpdated 聊天或频道的消息已更新。
更新的应用 AppUpdatedInCatalog 目录中更新了应用。
异步更新审批请求 UpdatedApprovalRequestAsync 用户异步对审批请求执行了操作。
已更新连接器 ConnectorUpdated 用户修改了频道中的连接器。
已更新选项卡 TabUpdated 用户修改了频道中的选项卡。
升级后的应用 AppUpgraded 应用已升级到目录中的最新版本。
用户已登录到 Teams TeamsSessionStarted 用户登录到 Microsoft Teams 客户端。 此事件不会捕获令牌刷新活动。
查看审批请求 ViewApprovalRequest 用户提出查看审批请求的请求。
查看更新 ViewUpdate 用户查看更新的详细信息。
已查看审批请求 ViewedApprovalRequest 用户从自适应卡或应用中查看审批请求的详细信息。
使用其他字段查看审批 ViewedApprovalWithAdditionalField 用户查看包含至少一个可编辑文本字段的审批请求的详细信息。
使用组请求查看审批 ViewedApprovalWithGroupRequest 用户查看包含组的审批请求的详细信息。

注意

1 仅当通过调用 Microsoft 图形 API 执行操作时,才会记录此事件的审核记录。 如果在 Teams 客户端中执行操作,则不会记录审核记录。
2 此事件仅在审核 (高级) 中可用。 这意味着在将这些事件记录在审核日志中之前,必须为用户分配适当的许可证。 有关仅在审核 (Premium) 中可用的活动的详细信息,请参阅 审核 Microsoft Purview 中的 (Premium) 。 有关审核(高级版)许可要求,请参阅 Microsoft 365 中的审核解决方案
3 此事件为公共预览版。
4仅当存在来宾、联合和/或匿名用户时,才为聊天生成此事件。
5 此事件当前在政府社区云 (GCC) 、政府社区云高 (GCC-High) 以及国防部 (国防部) 组织中不可用。
6 对于联合聊天,此事件将包含在所有参与的租户中。
7 此事件具有一对一联合聊天的参与域信息。 8 此事件包含在组织管理的外部 Teams 用户与组织未管理的外部 Teams 用户之间的所有聊天对话中。
9 此事件目前在政府社区云 (GCC) 、政府社区云高 (GCC-High) 、国防部 (国防部) 组织和气隙环境中可用。
10 此活动包含在所有参与的租户中。
11 不记录与代理或机器人的活动的审核记录。 此功能目前正在开发中。
12 录制或转录的通话包含在 MeetingParticipantDetail 中。
13 此事件由图形 API 访问记录,而不是由 Teams 客户端记录。
14 此事件现在与所有参与的租户共享,而不仅仅是组织者租户。 参与的租户将收到参加由其他租户组织的 Teams 会议的自己用户的会议参与者详细信息审核记录。

Teams 评估数据中心活动

下表列出了 Microsoft 365 审核日志中记录的 Teams 评估数据中心的活动。 Teams 评估数据中心为对话数据集提供存储和数据访问功能 (例如,会议、聊天和用于评估 Microsoft Teams 体验的 Q&A 日志) 。 审核日志记录了用户或服务何时读取或写入 Hub 中的数据集,以及何时授予或撤销对数据集的访问权限。

友好名称 操作 说明
已授予访问权限 PermissionGranted 向用户或服务授予了对 Teams 评估数据中心数据集或数据资产的访问权限。
从存储中读取数据 DataRead 用户或服务从 Teams 评估数据中心存储读取、浏览或下载的数据。
已撤销访问权限 PermissionRevoked 用户或服务对 Teams 评估数据中心数据集或数据资产的访问权限被撤销。
将数据写入存储 DataWrite Teams 评估中的数据 数据中心存储是由用户或服务创建、更新、覆盖或删除的。

Teams 医疗保健活动

如果你的组织使用 Microsoft Teams 中的“ 患者”应用程序 ,则可以在审核日志中搜索与“患者”应用相关的活动。 如果您的环境配置为支持“患者”应用,则“ 活动 选取器”列表中会提供这些活动的其他活动组。

“活动”选取器列表中的 Microsoft Teams 医疗保健活动。

有关患者应用活动的说明,请参阅患者应用的审核日志

Teams 排班活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 活动中的班次应用。 如果你的组织在 Microsoft Teams 中使用“班次”应用,则可以在审核日志中搜索与“班次”应用相关的活动。 如果您的环境配置为支持“班次”应用,则 “活动 选取器”列表将包含这些活动的其他活动组。

友好名称 操作 说明
已接受下班消息 OffShiftDialogAccepted 用户确认下班消息可在下班后访问 Teams。
添加了未完成班次 OpenShiftAdded 用户向计划组添加了未完成班次。
添加了计划组 ScheduleGroupAdded 用户向计划中添加了新的计划组。
添加了班次 ShiftAdded 用户添加了排班。
添加了排班请求 RequestAdded 用户添加了排班请求。
添加了打卡时钟条目 TimeClockEntryAdded 用户在时间表上添加了新的手动打卡时钟条目。
添加了休假 TimeOffAdded 用户在计划中添加了休假。
已添加劳动力集成 WorkforceIntegrationAdded “班次”应用与第三方系统集成。
已取消的班次请求 RequestCancelled 用户取消了排班请求。
更改了计划设置 ScheduleSettingChanged 用户更改了“排班”设置中的设置。
使用打卡时钟上班 ClockedIn 用户使用打卡时钟上班。
使用打卡时钟下班 ClockedOut 用户使用打卡时钟下班。
已删除未完成班次 OpenShiftDeleted 用户从计划组中删除了未完成班次。
已删除计划组 ScheduleGroupDeleted 用户从计划中删除了计划组。
已删除班次 ShiftDeleted 用户删除了排班。
已删除打卡时钟条目 TimeClockEntryDeleted 用户在时间表上删除了打卡时钟条目。
已删除休假 TimeOffDeleted 用户删除了休假。
已编辑未完成班次 OpenShiftEdited 用户编辑了计划组中的未完成班次。
已编辑日程安排组 ScheduleGroupEdited 用户编辑了计划组。
已编辑的班次 ShiftEdited 用户编辑了排班。
已编辑的打卡时钟条目 TimeClockEntryEdited 用户在“时间表”上编辑了一个打卡时钟条目。
已编辑的休假 TimeOffEdited 用户编辑了休假。
使用打卡时钟结束休息时间 BreakEnded 用户在活动打卡时钟会话期间结束了休息。
已响应排班请求 RequestRespondedTo 用户响应了排班请求。
共享计划 ScheduleShared 用户共享了某个日期范围的团队计划。
已开始使用打卡时钟休息 BreakStarted 用户在活动打卡时钟会话期间开始休息。
已撤销计划 ScheduleWithdrawn 用户撤消了已发布的计划。

Teams 汇报活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 中 汇报应用的活动。 如果你的组织在 Microsoft Teams 中使用“汇报”应用,则可以在审核日志中搜索与“汇报”应用相关的活动。 如果您的环境配置为支持汇报应用,则“活动”选取器列表将包含这些活动的其他活动组。

友好名称 操作 说明
创建更新请求 CreateUpdateRequest 用户创建了更新请求。
编辑更新请求 EditUpdateRequest 用户打开请求编辑工作流,然后选择保存以确认并保存任何更改,或直接启用或禁用更新请求。
提交汇报 SubmitUpdate 用户提交了更新。
查看一个更新的详细信息 ViewUpdate 用户查看更新的详细信息。

Teams 用户关注活动

下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 中的用户关注活动。 当用户报告有关 Microsoft Teams 中的消息、呼叫或其他用户的问题时,将生成这些事件。 有关详细信息,请参阅 最终用户安全报告

友好名称 操作 说明
Teams 中报告的呼叫 CallReported 用户在 Microsoft Teams 中报告了一个呼叫。
Teams 中举报的消息 MessageReported 用户在 Microsoft Teams 中举报了一条消息。
Teams 中举报的用户 UserReported 用户在 Microsoft Teams 中将另一个用户举报为问题。

可训练分类器活动

下表列出了 Microsoft 365 审核日志中记录的 可训练分类器的 活动。

友好名称 操作 说明
创建了 Purview 数据分类模型 ModelCreate 用户 (、管理员或系统代表用户) 在 Purview 数据分类中创建了新的可训练模型。
已删除 Purview 数据分类模型 ModelUpdate 用户 (、管理员或系统代表用户) 在 Purview 数据分类中更新新的可训练模型。
已发布的 Purview 数据分类模型 ModelPublish 用户 (、管理员或系统代表用户) 在 Purview 数据分类中发布新的可训练模型。
更新了 Purview 数据分类模型 ModelDelete 用户 (、管理员或系统代表用户) 删除了 Purview 数据分类中的新可训练模型。

通用打印管理活动

下表列出了使用 通用打印 服务对打印机、连接器、打印机共享和租户级设置执行操作时,Microsoft 365 审核日志中记录的活动。

友好名称 操作 说明
添加了对打印机共享的组访问权限 ShareAccessControlGroupAdded 向组授予对打印机共享的访问权限。
向拉取打印打印机添加了成员 PullPrintPrinterMemberAdded 将成员添加到拉取打印打印机组以进行访问控制。
为打印机共享添加了用户访问权限 ShareAccessControlUserAdded 向用户授予对打印机共享的访问权限。
已创建打印机共享 ShareCreated 创建打印机共享,允许多个用户访问打印机。
已创建拉取打印打印机 PullPrintPrinterCreated 创建拉取打印虚拟打印机以安全打印释放。
已删除打印机共享 ShareDeleted 打印机共享被删除,删除共享访问权限。
已删除拉取打印打印机 PullPrintPrinterDeleted 从通用打印中删除拉取式打印虚拟打印机。
禁用打印机共享的“允许”访问 ShareAccessControlAllowAllDisabled 禁用对打印机共享的通用访问。
已禁用 include-all-printers PullPrintPrinterIncludeAllPrintersDisabled 所有打印机都排除在拉取打印配置之外。
已下载报告 ReportDownloaded 从通用打印下载报告以进行分析或审核。
为打印机共享启用了允许所有访问 ShareAccessControlAllowAllEnabled 允许所有用户访问打印机共享。
已启用 include-all-printers PullPrintPrinterIncludeAllPrintersEnabled 所有打印机都包含在拉取打印配置中。
修改的打印机设置 PrinterSettingsModified 通用打印中的打印机配置设置已更新。
修改的打印机共享设置 ShareSettingsModified 通用打印中更新打印机共享的设置。
修改了拉式打印打印机设置 PullPrintPrinterSettingsModified 通用打印中更新了拉印打印机的设置。
修改后的租户打印设置 TenantPrintSettingsModified 通用打印中更新租户级别打印设置。
已注册的连接器 ConnectorRegistered 连接器已注册到通用打印,从而支持打印机和云服务之间的通信。
已注册的打印机 PrinterRegistered 打印机已注册到通用打印,使其可用于基于云的打印。
从打印机共享删除了组访问权限 ShareAccessControlGroupRemoved 将删除组对打印机共享的访问权限。
已从拉取打印打印机中删除成员 PullPrintPrinterMemberRemoved 从拉取打印打印机组中删除成员。
从打印机共享删除了用户访问权限 ShareAccessControlUserRemoved 删除用户对打印机共享的访问权限。
已交换的打印机 PrinterSwapped 通用打印中打印机被替换或更换为另一台设备。
未注册的连接器 ConnectorUnregistered 连接器已从通用打印中注销,删除了其打印机管理能力。
未注册的打印机 PrinterUnregistered 打印机从通用打印中删除,使其不可用于基于云的打印。

通用打印作业活动

下表列出了使用 通用打印 服务对打印作业执行操作时 Microsoft 365 审核日志中记录的活动。

友好名称 操作 说明
打印作业中止 PrintJobAborted 打印作业由于错误或中断意外终止。
已确认打印作业 PrintJobAcknowledged 打印机确认打印作业,表明打印机已收到并准备好处理打印作业。
已取消打印作业 PrintJobCanceled 打印作业在完成前被用户或系统取消。
已完成的打印作业 PrintJobCompleted 打印作业成功完成,所有页都已打印。
提取的打印作业文档 PrintJobDocumentFetched 打印作业文档由打印机或通用打印连接器检索。
已提交打印作业 PrintJobCreated 打印作业将提交到打印队列,指示打印过程的开始。
已上传打印作业文档 PrintJobDocumentUploaded 打印作业文档已成功上传到通用打印。

用户管理活动

下表列出了管理员使用 Microsoft 365 管理中心 或 Azure 管理门户添加或更改用户帐户时,Microsoft 365 审核日志中记录的用户管理活动。

友好名称 操作 说明
已添加用户 添加用户。 创建用户帐户。
已更改用户许可证 更改用户许可证。 分配给用户的许可证已更改。 若要查看哪些许可证已更改,请参阅相应的 “已更新用户 活动”。
已更改用户密码 更改用户密码。 用户更改了自己的密码。 必须为组织中的所有用户或选定的用户启用自助密码重置,以允许用户重置其密码。 还可以在 Microsoft Entra ID 中跟踪自助式密码重置活动。 有关详细信息,请参阅 Microsoft Entra 密码管理的报告选项
已删除用户 删除用户。 已删除用户帐户。
重置用户密码 重置用户密码。 管理员重置了用户的密码。
设置许可证属性 设置许可证属性。 管理员修改了分配给用户的许可证的属性。
已设置强制用户更改密码的属性 设置强制更改用户密码。 管理员设置了强制用户在下次登录到 Microsoft 365 时更改密码的属性。
已更新用户 更新用户。 管理员更改用户帐户的一个或多个属性。 有关可更新的用户属性的列表,请参阅 Microsoft Entra 审核报告事件中的“更新用户属性”部分。

Viva Engage 活动

下表列出了 Viva Engage 中记录在 Microsoft 365 审核日志中的用户和管理员活动。 若要从审核日志返回 Viva Engage 相关的活动,请选择 “显示活动 ”列表中所有活动的结果。 使用日期范围框和“用户”列表,缩小搜索结果的范围。

注意

某些Viva Engage审核活动仅在审核 (高级) 中可用。 这意味着在审核日志中记录这些活动之前,必须为用户分配适当的许可证。 有关详细信息,请参阅 审核 (Premium) 。 有关审核(高级版)许可要求,请参阅 Microsoft 365 中的审核解决方案

在下表中,审核(高级版)活动用星号 (*) 突出显示。

友好名称 操作 说明
添加了企业沟通器 AddUserRole 将用户分配为公司通信者。
更改的自定义使用策略 UsagePolicyUpdated 租户管理员更新自定义使用策略。
已更改数据保留策略 SoftDeleteSettingsUpdated 验证管理员将网络数据保留策略的设置更新为了硬删除或软删除。 仅验证管理员可以执行此操作。
已更改网络配置 NetworkConfigurationUpdated 网络或已验证管理员更改 Viva Engage 网络的配置。 此更改包括设置导出数据的间隔和启用聊天。
已更改网络配置文件设置 ProcessProfileFields 网络或验证管理员更改了网络用户网络的成员配置文件上显示的信息。
已更改私密内容模式 SupervisorAdminToggled 已验证的管理员打开或关闭 专用内容模式 。 此模式使管理员能够在专用组中查看公告并可在个人用户(或用户组)之间查看私人消息。 只有验证管理员可执行此操作。
已更改安全配置 NetworkSecurityConfigurationUpdated 已验证的管理员更新了 Viva Engage 网络的安全配置。 此更新包括设置密码过期策略和对 IP 地址的限制。 仅验证管理员可以执行此操作。
对话已关闭 CloseConversation Viva Engage 线程已关闭,导致用户无法回复它。 此操作可供管理员、公司通信者或用户代理使用。
对话打开 OpenConversation Viva Engage 线程对话已打开,允许用户回复线程。 此操作可供管理员、公司通信或用户代理使用。
创建细分 SegmentCreated 管理员创建分段。
已创建文件 FileCreated 用户上传了文件。
已创建组 GroupCreation 用户创建组。
已创建消息 MessageCreation 用户创建消息。
删除段 SegmentDeleted 管理员删除分段。
已删除组 GroupDeletion 从 Viva Engage 中删除组。
已删除消息 MessageDeleted 用户删除了消息。
下载细分管理员报告 SegmentationReportDownloaded 下载管理员报告。
已下载的文件 FileDownloaded 用户下载了文件。
事件内容已导出 EventContentExported 活动组织者将事件问题、回复、回应和投票计数导出到 CSV。 此操作仅适用于活动组织者,即共同组织者。 网络管理员可以在 Engage 管理员设置中为整个网络关闭此功能。
已启用事件审核 EventModerationEnabled 事件组织者已为事件启用审查。 此操作仅适用于事件组织者。
已导出数据 DataExport 已验证的管理员导出 Viva Engage 网络数据。 仅验证管理员可以执行此操作。
无法访问文件 FileAccessFailure 用户无法访问文件。
无法访问组 GroupAccessFailure 用户无法访问组。
无法访问线程 ThreadAccessFailure 用户无法访问消息线程。
生成细分管理员报告 SegmentationReportGenerated 管理员用户触发报表生成。
已对消息做出回应 MarkedMessageChanged 用户对消息做出了回应。
删除特选主题* RemoveCuratedTopic 用户删除特选主题。
已删除企业通信器 RemoveUserRole 从企业传播者角色中删除用户。
已共享文件 FileShared 用户与其他用户共享了文件。
已挂起网络用户 NetworkUserSuspended 网络管理员或已验证管理员会暂停 (停用用户) Viva Engage。
已挂起用户 UserSuspension 挂起(停用)了用户帐户。
租户使用策略接受 UsagePolicyAcceptance 用户接受特定于组织的使用策略。
线程静音 AdminThreadMuted 管理员或监视警报 (系统用户) 已静音会话。 当一个线程被标记为某个由管理员) 设置的特定主题 (并被系统自动静音时,就会出现监视警报。
主题已取消静音 AdminThreadUnmuted 管理员取消了会话的静音。
已更新文件说明 FileUpdateDescription 用户更改了文件说明。
已更新文件名 FileUpdateName 用户更改了文件名。
已更新邮件 MessageUpdated 用户更新了消息。
更新了网络管理员的角色分配 NetworkAdminUpdated 用户被提升或降级为网络管理员角色。
已验证管理员的更新角色分配 NetworkVerifiedAdminUpdated 用户被提升或降级为已验证管理员角色。
已查看文件 FileVisited 用户查看了文件。
已查看的主题 ThreadViewed 用户查看消息线程。

Viva Glint 活动

下表列出了 Microsoft 365 审核日志记录的 Viva Glint 中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 .csv 文件中的相应操作的名称。

搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 若要访问审核日志,你需要是全局管理员或具有审核读取权限。 使用“活动”筛选器搜索特定活动,并通过在“记录类型”筛选器中选择 VivaGlint 来列出所有 Viva Glint 活动。 使用日期范围框和 用户 列表进一步缩小搜索结果范围。

友好名称 操作 说明
添加了公司管理员 AddCompanyAdmin 已将用户添加到公司管理员角色。
已添加支持用户 AddSupportUser 已将用户添加到支持用户角色。
分配的用户角色 AssignRole 将用户分配到新角色。
更改的客户端详细信息 ClientDetailsChanged 在 Viva Glint 中更改活动 常规设置或高级配置:详细信息。
公司管理员已登录 AdminLogin 公司管理员用户登录到 Viva Glint。
公司管理员已注销 AdminLogout 公司管理员用户注销了Viva Glint。
创建的用户角色 RoleCreated Glint 用户角色创建活动。
已删除支持访问权限 GlintSupportAccessDeleted 已从支持用户角色中删除用户。
已删除系统 GlintSystemDeleted Viva Glint 系统已删除。
已删除用户 GlintUserDeleted Viva Glint 用户删除活动。
已禁用高级配置访问 UserAdvConfigDisabled 公司管理员用户在Viva Glint中禁用了高级配置访问。
已禁用 Glint 与见解集成 GlintToInsightsIntegrationDisabled 用户已禁止在 Viva Glint 中导入 Viva Insights 数据
已启用高级配置访问 UserAdvConfigEnabled 公司管理员用户在Viva Glint中启用了高级配置访问。
已启用 Glint 与 Insights 集成 GlintToInsightsIntegrationEnabled 用户已启用在 Viva Glint 中导入 Viva Insights 数据
已执行的数据应用作业 GlintDataAppsJobRun Viva Glint 高级配置数据应用和上传活动。
导出的代理市场活动政策违规 VivaGlintAgenticPolicyViolationsExported 代理广告系列政策违规导出活动。
导出的代理市场活动主题分析 VivaGlintAgenticTopicAnalysisExported 代理市场活动主题分析导出活动。
导出了所有代理市场活动数据 VivaGlintAgenticAllDataExported 代理市场活动原始数据导出活动。
导出的 Glint 360 反馈 GlintFeedbackProgramExport Viva Glint 360 反馈计划数据导出活动。
导出的 Glint 通讯组列表 GlintUserGroupExport 通讯组列表导出活动。
导出的 Glint People GlintUserExport Glint People 数据导出活动。
导出的 Glint 脉冲程序响应速率 GlintPulseProgramRespondentRateExport Glint 脉冲程序响应率导出活动。
导出的 Glint 问题库 GlintQuestionExport Glint 问题库导出活动。
导出的 Glint 调查程序 GlintPulseProgramExport Glint 调查计划内容导出活动。
导出的 Glint 用户角色 GlintRoleExport Glint 用户角色数据导出活动。
导出的原始调查数据 RawSurveyReponseExport 原始调查响应数据导出活动。
导出的用户数据 UserDataExport 员工数据导出活动。
导入的 Glint 360 反馈 GlintFeedbackProgramImport 360 反馈程序数据导入活动。
导入的 Glint SFTP GlintRubiconImport 员工数据 SFTP 导入活动。
导入的 Glint 用户数据 GlintUserImport 员工数据导入活动。
导入的 Glint 用户角色 GlintRoleImport 用户角色员工数据活动。
已删除公司管理员 RemoveCompanyAdmin 已从公司管理员角色中删除用户。
重新打开的调查 SurveyReopen 已重新打开已关闭的 Viva Glint 调查。
设置数据 DSR 控件 DataDsrControlSet “常规设置”更新活动中用于调查数据删除的用户数据控件。
设置放弃员工 ID DiscardingEmployeeIdsSet 在“常规设置”更新活动中用于重复使用员工 ID 的用户数据控件。
未分配的用户角色 UnassignRole 从角色中删除用户。
更新了 Glint 到 Insights 集成 GlintToInsightsIntegrationUpdated 用户更新了在 Viva Glint 中导入 Viva Insights 数据的配置
查看方式 ViewAs 管理员的“以其他身份查看”另一个用户活动。

Viva Goals 活动

下表列出了 Viva Goals 中 Microsoft 365 审核日志记录的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。

搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 若要访问审核日志,你需要是全局管理员或具有审核读取权限。 可以使用 “活动 ”筛选器搜索特定活动。 若要列出所有 Viva Goals 活动,请在 记录类型 筛选器中选择 VivaGoals。 您还可以使用日期范围框和 用户 列表进一步缩小搜索结果范围。

重要

Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限

友好名称 操作 说明
已创建仪表板 已创建仪表板 用户在 Viva Goals 上创建了一个新仪表板。
已删除仪表板 已删除仪表板 用户删除了 Viva Goals 上的仪表板。
更新了仪表板 更新了仪表板 用户更新了 Viva Goals 上的仪表板。
导出的数据 导出的数据 用户在 Viva Goals 上导出的 OKR 列表或组织中的用户列表。
目标策略已更新 目标策略已更新 全局管理员在 Viva Goals 上修改了组织级别的策略或设置。 例如,全局管理员配置了谁可以在 Viva Goals 上创建组织。
OKR 或 Project created OKR 或 Project created 用户在 Viva Goals 上创建了 OKR 或项目。
已删除 OKR 或项目 已删除 OKR 或项目 用户删除了 OKR 或项目。
OKR 或项目已更新 OKR 或项目已更新 用户修改了 OKR/项目或检查了 Viva Goals 上的集成。
已创建组织 已创建组织 管理员或用户在 Viva Goals 上创建了一个新组织。
更新了组织集成 更新了组织集成 用户通常 (组织所有者或管理员) 在 Viva Goals 上为组织配置第三方集成或更新现有第三方集成。
更新了组织设置 更新了组织设置 用户通常 (组织所有者或管理员) 在 Viva Goals 上更新组织特定设置。
已添加团队 已添加团队 在 Viva Goals 上的组织内创建了一个新团队。
已删除团队 已删除团队 用户删除了 Viva Goals 上组织内的团队。
更新团队 更新团队 Viva Goals 上组织内的团队已修改或更新。
用户已添加 用户已添加 在 Viva Goals 上向组织添加了新用户。
用户已停用 用户已停用 已在组织中停用用户。
已删除用户 已删除用户 已从 Viva Goals 上的组织中删除用户。
用户已登录 用户已登录 用户已登录到 Viva Goals。

Viva Insights 活动

Viva Insights 提供有关组如何在整个组织中协作的见解。 下表列出了在 Viva Insights 中分配了管理员或分析助手角色的用户执行的 Microsoft 365 审核日志中记录的活动。 分配有分析员角色的用户拥有对所有服务功能的完全访问权限,并且可使用产品进行分析。 分配有管理员角色的用户可以配置隐私设置和系统默认值,还可以在Viva Insights中准备、上传和验证组织数据。 有关详细信息,请参阅 Microsoft Viva Insights 简介

友好名称 操作 说明
已访问 OData 链接 AccessedOdataLink 分析员已访问查询的 OData 链接。
添加了代理访问权限 AddDelegates 用户为组织见解或 Copilot 仪表板添加了委派访问权限。
已取消查询 CanceledQuery 分析员已取消正在运行的查询。
已创建会议排除 MeetingExclusionCreated 分析员已创建会议排除规则。
已删除结果 DeletedResult 分析员已删除查询结果。
已下载报告 DownloadedReport 分析员已下载查询结果文件。
已执行查询 ExecutedQuery 分析员已运行查询。
修改的 CXO 设置 ModifiedCXOSettings 此事件记录访问 智能 Microsoft 365 Copilot 副驾驶® 仪表板的用户/组的分配或删除。
使用 Entra Group 修改的排除列表 ModifiedExclusionListUsingEntraGroup 此事件使用 Copilot 仪表板中的 Entra 组记录对排除列表的更改。
修改后的最小组大小 ModifiedMinimumGroupSize 此事件记录对组织最小组大小的修改,以便在 Copilot 仪表板和 Viva Insights 高级分析中生成见解。
已删除委派访问权限 RemoveDelegates 用户删除了组织见解或 Copilot 仪表板的委派访问权限。
已更新数据访问设置 UpdatedDataAccessSetting 管理员已更新数据访问设置。
已上传组织数据 UploadedOrgData 管理员已上传组织数据文件。
用户已登录* UserLoggedIn 已登录到其 Microsoft 365 用户帐户的用户。
已查看“探索”页 ViewedExplore 分析员在一个或多个“探索”页选项卡中查看了可视化。

注意

*用户登录时会创建一个 Microsoft Entra 登录活动事件。 即使未在组织中启用Viva Insights,也会记录此活动。 有关用户登录活动的详细信息,请参阅 Microsoft Entra ID 中的登录日志

Viva Pulse 活动

下表列出了 Viva Pulse 中记录在 Microsoft 365 审核日志中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。

搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 若要访问审核日志,你需要是全局管理员或具有审核读取权限。 可以使用 “活动 ”筛选器搜索特定活动。 若要列出所有 Viva Pulse 活动,请在“记录类型”筛选器中选择“VivaPulse”。 您还可以使用日期范围框和 用户 列表进一步缩小搜索结果范围。

重要

Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限

友好名称 操作 说明
管理员删除了用户的数据 PulseDeleteUserData 管理员删除了用户的数据。
管理员更新了租户的设置 PulseTenantSettingsUpdate 管理员更新了 Viva Pulse 的组织设置。
机密对话已开始 PulseConfidentialConversationStarted 作者发起了机密对话。
已删除对话消息 PulseConfidentialConversationMessageDeleted 用户删除了对话消息。
已添加对话响应 PulseConfidentialConversationResponded 作者或收件人对对话进行了回复。
用户取消了 Pulse 调查 PulseCancel 用户取消了 Pulse 调查。
用户创建了 Pulse 草稿 PulseCreateDraft 用户创建了 Pulse 草稿。
用户创建了 Pulse 调查 PulseCreate 已创建新的 Viva Pulse 反馈请求。
用户删除了 Pulse 草稿 PulseDeleteDraft 用户删除了 Pulse 草稿。
用户删除了库的问题 PulseQuestionDeleted 用户删除了脉冲问题库的问题。
用户延长了脉搏调查截止时间 PulseExtendDeadline 用户延长了现有 Viva Pulse 反馈请求的截止时间。
用户邀请其他用户参与 Pulse 调查 PulseInvite 用户已将其他用户邀请到现有的 Viva Pulse 反馈请求。
用户请求脉冲数据导出 PulseDataExport 管理员或作者请求脉冲导出操作。
用户共享了一份脉冲报告 PulseShareResults 用户与其他用户共享 Viva Pulse 反馈结果。
用户提交了对脉冲调查的回复 PulseSubmit 管理员或用户为 Viva Pulse 反馈请求提供了反馈。

Windows 365 客户密码箱活动

下表列出了 Microsoft 365 审核日志记录Windows 365客户密码箱中的用户和管理员活动。 若要从审核日志返回 Windows 365 客户密码箱相关活动,请在“记录类型”下选择 Windows365CustomerLockbox。 使用日期范围框和“用户”列表,缩小搜索结果的范围。

友好名称 操作 说明
回填 CMD 代理 AddDevicesToBackfill 操作 云电脑上的回填 CMD 代理。
批量重新安装 CMD 代理 TriggerClientAgentCheckBulkAction 操作 按需批量重新安装 CMD 代理。
检查 PowerShell 执行策略 检查 PowerShell 执行策略 检查 PowerShell 执行策略。
创建 LogCollection 请求 创建 LogCollection 请求 创建到云电脑的日志收集请求。
(计划程序) 创建新工作项 (计划程序) 创建新工作项 创建新工作项,例如预配、取消预配、重新预配等。
在 ActionModeratorService 中创建远程操作操作 在 ActionModeratorService 中创建远程操作操作 按 tenantID、workspaceID、actionType、actionParameters 创建远程操作。
创建 VmExtension 请求 创建 VmExtention 请求 创建 VM 扩展请求以执行 VM 扩展,以便在客户设备上运行自定义脚本。
执行 AppHealthPlugin 执行 AppHealthPlugin 执行 AppHealthPlugin。
安装 RD 代理 安装 RD 代理 在用户的设备上安装 RD 代理。
OCE 在 VM 上运行命令 OCE 在 VM 上运行命令 按 tenantID、deviceID 列表和脚本运行命令。
后远程操作操作 后远程操作操作 发布远程操作,以及通过 GetActions 操作轮询结果。
重新安装 CMD 代理 AddDevicesToReinstall 操作 按需重新安装 CMD 代理。
运行混合 AADJ 扩展 运行混合 AADJ 扩展 在用户的设备上运行混合 AADJ 扩展。
触发 CMD 代理 Canary 检查。 触发 CMD 代理 Canary 检查。 在特定设备上触发 CMD 代理 Canary 检查。
触发设备修正 触发设备修正 触发设备修正。
触发常规操作 触发常规操作 为用户触发设备操作。
由 SaaF 触发通用操作 由 SaaF 触发通用操作 为用户触发设备操作 (Retargeting、EnableRdpAccessForCitrix、DisableRdpAccessFprCitrix) 。
使用选项触发通用操作 使用选项触发通用操作 使用选项参数触发设备操作,比触发器通用操作更强大。
触发业务流程协调程序 触发业务流程协调程序 为用户触发业务流程协调程序。
将文件夹上传到 blob 将文件夹上传到 blob 压缩客户设备的文件夹并将其上传到 Blob。

Fabric 工作区入站外部 Data Share 设置

下表列出了用于启用和禁用 Workspace Inbound External Data Share 设置的 Fabric 管理员活动。

友好名称 操作 说明
在工作区上启用了外部数据共享绕过 ExternalDataSharesBypassForWorkspaceEnabled 管理员允许外部数据共享访问入站公用网络访问受到限制的工作区中的数据。
已禁用工作区上的外部数据共享绕过 ExternalDataSharesBypassForWorkspaceDisabled 管理员阻止外部数据共享访问入站公用网络访问受到限制的工作区中的数据。