本文中的表描述了 Microsoft 365 审核日志中记录的活动。 可以通过在 Microsoft Purview 门户中搜索审核日志来搜索这些活动。
提示
选择本文顶部的 本文 内容 列表中的链接之一,以直接转到特定的产品表。
默认情况下,Microsoft 365 组织会启用审核日志记录。 如果未为组织启用审核,则会显示一个横幅,提示你开始记录用户和管理员活动。 有关说明,请参阅 启用审核。
这些表对相关活动或特定服务中的活动进行分组。 这些表包括“ 活动 ”下拉列表 (中显示的友好名称或 PowerShell) 中可用的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作名称。 有关详细信息的说明,请参阅 审核日志详细属性。
重要
下表的 “操作” 列中列出的一些操作名称包含句点 ( . ) 。 如果在 PowerShell 命令中搜索审核日志、创建审核保留策略、创建警报策略或创建活动警报时,您必须在操作名称中包括该期限。 另请确保使用双引号 (" ") 来包含操作名称。
Agent 365 活动
下表列出了调用代理或执行任何操作或工具调用时记录的 Agent 365 活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已执行的 AI 工具 | AIExecuteTool | 代理执行了工具调用。 |
| 已调用的 AI 代理 | AIInvokeAgent | AI 代理由用户、代理或事件调用。 |
| 进行了 AI 推理调用 | AIInferenceCall | AI 代理利用 AI 模型生成答案或确定后续步骤。 |
| 应用了 AI 护栏 | AIGuardrail | 对 AI 代理的请求或响应应用了保护措施,以强制实施安全或合规性策略。 |
应用程序管理活动
下表列出了管理员添加或更改在 Microsoft Entra ID 中注册的应用程序时 Microsoft 365 审核记录的应用程序管理员活动。 必须在目录中注册任何依赖 Microsoft Entra ID 进行身份验证的应用程序。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已向服务主体添加凭据 | 添加服务主体凭据。 | 凭据已添加到 Microsoft Entra ID 中的服务主体。 服务主体代表目录中的应用程序。 |
| 已添加委派条目 | 添加委派条目。 | 在 Microsoft Entra ID 中创建或向应用程序授予身份验证权限。 |
| 已添加服务主体 | 添加服务主体。 | 已在 Microsoft Entra ID 中注册应用程序。 服务主体代表目录中的应用程序。 |
| 已从目录删除服务主体 | 删除服务主体。 | 已从 Microsoft Entra ID 中删除或注销应用程序。 服务主体代表目录中的应用程序。 |
| 已从服务主体删除凭据 | 删除服务主体凭据。 | 已从 Microsoft Entra ID 中的服务主体中删除凭据。 服务主体代表目录中的应用程序。 |
| 已删除委派条目 | 删除委派条目。 | 已从 Microsoft Entra ID 中的应用程序删除身份验证权限。 |
| 已设置委派条目 | 设置委派条目。 | 已在 Microsoft Entra ID 中更新应用程序的身份验证权限。 |
简介电子邮件活动
下表列出了 Microsoft 365 审核日志记录的简报电子邮件中的活动。 有关简介电子邮件的详细信息,请参阅:
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已更新组织隐私设置 | UpdatedOrganizationBriefingSettings | 管理员更新 “简介电子邮件” 的组织隐私设置。 |
| 已更新用户隐私设置 | UpdatedUserBriefingSettings | 管理员更新 “简介电子邮件” 的用户隐私设置。 |
通信合规性活动
下表列出了 Microsoft 365 审核日志记录的通信合规性活动。 有关详细信息,请参阅了解 Microsoft Purview 通信合规性。
注意
使用 Search-UnifiedAuditLog PowerShell cmdlet 时,可以看到这些活动。 在 “活动” 下拉列表中看不到这些活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 策略匹配 | SupervisionRuleMatch | 用户发送了与策略条件匹配的消息。 |
| 策略更新 | SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted | 通信合规性管理员执行了策略更新。 |
| 应用于邮件的标记 | SupervisoryReviewTag | 标记已应用于邮件或已解析邮件。 |
合规性管理器活动
下表列出了管理员在合规性管理器中管理设置时审核日志记录的操作和活动。 有关详细信息,请参阅 了解合规性管理器。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 角色更改 | ComplianceManagerRolesChange | 管理员更改了用户的角色。 |
| 租户自动化级别更改 | ComplianceManagerAutomationLevelChange | 管理员更改了组织在所有操作中的自动化级别。 |
| 测试源自动化更改 | ComplianceManagerAutomationChange | 管理员更改了测试源自动化设置。 |
内容浏览器活动
下表列出了 Microsoft 365 审核日志中记录的内容资源管理器中的活动。 在 Microsoft Purview 门户中的数据分类工具上访问内容资源管理器。 有关详细信息,请参阅使用数据分类内容浏览器。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 访问的项 | LabelContentExplorerAccessedItem | 管理员 (或内容资源管理器内容查看器角色组成员) 使用内容资源管理器查看电子邮件、SharePoint 和 OneDrive 文档。 |
| AccessedAggregates | AccessedAggregates | 管理员使用内容资源管理器在不同的聚合之间导航。 |
| AccessedContentList | AccessedContentList | 当管理员单击内容资源管理器中的任何站点/用户以获取项目列表时。 |
| AccessedItemDownload | AccessedItemDownload | 管理员使用内容资源管理器下载项。 |
| AccessedItemPreview | AccessedItemPreview | 管理员使用内容资源管理器预览项。 |
| AccessedSiteList | AccessedSiteList | 管理员使用内容资源管理器导航到 SharePoint 和 OneDrive 以获取网站列表。 |
| AccessedUserList | AccessedUserList | 管理员使用内容资源管理器导航到 Exchange/Teams 工作负载以获取用户列表。 |
| SearchedContentList | SearchedContentList | 管理员时 在内容资源管理器中搜索文件。 |
| SearchedSiteList | SearchedSiteList | 管理员使用内容资源管理器搜索网站。 |
| SearchedUserList | SearchedUserList | 管理员使用内容资源管理器搜索用户。 |
数据安全调查活动
数据安全调查提供了功能强大的调查工具,这些工具可能需要审核活动的能力,以确保安全和批准使用解决方案。 为了满足这些要求,统一审核日志记录了数据安全调查活动。
下表列出了 Microsoft 365 审核日志记录的数据安全调查活动。 有关详细信息,请参阅了解 Microsoft Purview 数据安全调查。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已取消的 DSI 示例视图 | DSISampleViewCancelled | 用户取消了示例视图。 |
| 已取消的 DSI 统计信息视图 | DSIStatisticsViewCancelled | 用户取消了统计作业。 |
| 创建了 DSI 调查 | CreatedDSIInvestigation | 用户创建了调查。 |
| 已删除数据安全调查容量 | DSICapacityDeleted | 用户删除了数据安全调查容量。 |
| 已删除 DSI 调查 | DeletedDSIInvestigation | 用户删除了调查。 |
| 提供 DSI AI 反馈 | DSIAIFeedbackProvided | 用户提供了 AI 反馈。 |
| 已查阅身份证调查名单 | DSIInvestigationListViewed | 用户查看了调查列表。 |
| 已添加 DSI 搜索 | DSIPurviewSearchAdded | 用户添加了搜索。 |
| DSI 搜索已更新 | DSIPurviewSearchUpdated | 用户更新了搜索。 |
| DSIProbeJobResultsViewed | DSIProbeJobResultsViewed | 用户查看了检查结果。 |
| 获取 DSI 调查 | GetDSIInvestigation | 用户查看了调查。 |
| 获取 DSI 搜索 | GetSearchDSIInvestigation | 用户查看了搜索。 |
| 根据 Defender XDR 创建的调查 | DSIInvestigationCreatedFromXDR | 用户从 Defender XDR 创建了一项调查。 |
| 从 Purview IRM 创建的调查 | DSIInvestigationCreatedFromIRM | 用户从 Microsoft Purview 内部风险管理创建了一项调查。 |
| 添加到缓解措施的项目 | DSIItemAddedToMitigation | 用户将项目添加到调查的缓解计划中。 |
| 已从缓解中删除的项 | DSIItemRemovedFromMitigation | 用户从调查的缓解计划中删除了项目。 |
| 已查看缓解计划列表 | DSIMitigationPlanListViewed | 用户查看了缓解计划列表。 |
| 已开始分类作业 | DSIInvestigationCategorizationJobSubmitted | 用户启动了分类作业。 |
| 已开始探测作业 | DSIProbeJobSubmitted | 用户启动了检查作业。 |
| 已开始清除作业 | DSIPurgeStarted | 用户启动了清除作业。 |
| 已开始矢量化作业 | DSIInvestigationVectorizationJobSubmitted | 用户声明了向量化作业。 |
| 已提交 DSI 搜索添加到证据集作业 | DSIPurviewSearchAddToEvidenceSetJobSubmitted | 用户将搜索数据添加到调查范围。 |
| 已提交 DSI 搜索样本作业 | DSIPurviewSearchSampleJobSubmitted | 用户启动了示例作业。 |
| 已提交的 DSI 搜索统计作业 | DSIPurviewSearchStatisticsJobSubmitted | 用户启动了统计作业。 |
| 更新了数据安全调查容量 | DSICapacityUpdated | 用户更新了数据安全调查容量。 |
| 更新的 DSI 调查 | UpdatedDSIInvestigation | 用户更新了调查。 |
| 更新了身份证调查局调查成员 | DSIInvestigationMembersUpdated | 用户更新了调查的成员。 |
| 缓解计划中项的更新状态 | DSIMitigationItemStatusUpdated | 用户更新了调查缓解计划中项目的状态。 |
| 已上传文件供身份证明银行查询 | DSIPurviewSearchUploadFile | 用户上传了要搜索的文件。 |
| 矢量搜索开始 | DSIVectorSearchStarted | 用户运行矢量搜索。 |
| 已查看 DSI 证据集的数据处理错误 | DSIInvestigationSettingsUpdated | 用户更新了调查设置。 |
| 已查看数据安全调查容量 | DSICapacityViewed | 用户查看了数据安全调查容量。 |
| 已查看默认的 DSI 调查设置 | DSIInvestigationSettingsDefaultViewed | 用户查看了调查设置。 |
| 已查看 DSI 证据集文档 | DSIEvidenceSetDocumentViewed | 用户在调查中查看了文档。 |
| 已查看 DSI 调查设置 | DSIInvestigationSettingsViewed | 用户查看了调查设置。 |
| 已查看 DSI 示例结果 | DSISampleResultsViewed | 用户查看了示例结果。 |
| 已查看 DSI 样本状态 | DSISampleStatusViewed | 用户查看了示例作业的状态。 |
| 已查看 DSI 统计结果 | DSIStatisticsResultsViewed | 用户查看了搜索统计信息。 |
| 查看的单个活动 | DSISingleActivityViewed | 用户查看了调查中的活动。 |
| 已查看的调查活动列表 | DSIActivitiesViewed | 用户查看了调查活动。 |
| 已查看调查证据集 | DSIEvidenceSetViewed | 用户查看了调查中项目的列表。 |
| 从缓解计划中查看的项 | DSIItemViewedFromMitigation | 用户查看了调查缓解计划中的项。 |
数据安全态势代理活动
下表列出了 Microsoft 365 审核日志中 数据安全态势代理 的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 代理运行 | AgentRan | 用户运行数据安全态势代理。 |
| 代理重新运行 | 代理重新托管 | 用户重新运行数据安全态势代理。 |
| 查看的代理结果 | AgentResultViewed | 用户查看了数据安全态势代理运行的结果。 |
| 代理运行已取消 | AgentRunCancelled | 用户取消了对数据安全态势代理的运行。 |
| 已删除代理运行 | AgentRunDeleted | 用户删除了数据安全态势代理的运行。 |
目录管理活动
下表列出了管理员在 Microsoft 365 管理中心或 Azure 管理门户中管理其组织时记录的 Microsoft Entra 目录和域相关 Azure 活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已向目录添加合作伙伴 | 向公司添加合作伙伴。 | 已向你的组织添加合作伙伴(委派管理员)。 |
| 已向公司添加域 | 向公司添加域。 | 已向你的组织添加域。 |
| 已从目录删除合作伙伴 | 从公司删除合作伙伴。 | 已从你的组织删除合作伙伴(委派管理员)。 |
| 已从公司删除域 | 从公司删除域。 | 已从你的组织删除域。 |
| 设置公司信息 | 设置公司信息。 | 已更新你的组织的公司信息。 包括 Microsoft 365 发送的与订阅相关的电子邮件的电子邮件地址,以及有关 Microsoft 365 服务的技术通知。 |
| 设置域身份验证 | 设置域身份验证。 | 已更改你的组织的域身份验证设置。 |
| 设置密码策略 | 设置密码策略。 | 已更改你的组织中用户密码的长度和字符约束。 |
| 已启用 Microsoft Entra ID 同步 | 已设置 DirSyncEnabled 标志。 | 设置启用 Microsoft Entra ID 同步目录的属性。 |
| 已更新域 | 更新域。 | 已更新你组织中的域设置。 |
| 已更新域的联盟设置 | 设置域的联盟设置。 | 已更改你的组织的联盟(外部共享)设置。 |
| 已验证域 | 验证域。 | 已验证你的组织是域的所有者。 |
| 已验证通过电子邮件验证的域 | 验证通过电子邮件验证的域。 | 已使用电子邮件验证来验证你的组织是否为域所有者。 |
处置评审活动
下表列出了在项目到达其配置的保留期结束时,或者当项目自动移动到下一个处置阶段或由于自动批准而被永久删除时,处置审阅者执行的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加审阅者 | AddReviewer | 处置审阅者已将一个或多个其他用户添加到当前处置评审阶段。 |
| 已批准的处置 | ApproveDisposal | 对于手动审批:处置审阅者批准项的处置,以将其移动到下一个处置阶段。 如果项目处于处置评审的唯一或最后阶段,则处置审批会将该项目标记为符合永久删除的条件。 对于自动审批:在配置的自动审批时间段内未执行任何手动操作,因此项目自动移动到下一个处置阶段。 如果项处于处置审核的唯一或最后阶段,则该项自动具有永久删除资格。 |
| 延长保留期 | ExtendRetention | 处置审阅者已延长项目的保留期。 |
| 重新标记的项目 | RelabelItem | 处置审阅者已重新标记保留标签。 |
Dragon Copilot 管理员活动
下表列出了 Microsoft 365 审核日志中记录的 Dragon Copilot 管理活动。 管理员更改 Dragon Copilot 配置时,会记录这些事件。 这些事件包括环境、产品、电子健康记录 (EHR) 连接器、计费计划、组、角色分配、设置和扩展中的变化。 如果你的组织使用 Dragon Copilot,则可以使用“活动”选取器列表搜索这些活动的审核日志。 有关 Dragon Copilot 的详细信息,请参阅 Dragon Copilot 文档。
还可以通过在 Exchange Online PowerShell 中运行命令Search-UnifiedAuditLog -RecordType DragonCopilotAdmin来搜索 Dragon Copilot 管理员活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 接受的条款 | AcceptedTerms | 服务条款被接受。 |
| 已激活订阅 | ActivatedSubscription | 订阅已激活。 |
| 添加了组成员 | AddedGroupMember | 已将用户添加到组中。 |
| 取消取消设置 | CanceledDeprovision | 之前排队的取消设置已被取消。 |
| 创建的计费计划 | CreatedBillingPlan | 创建了计费计划。 |
| 创建的子组织 | CreatedChildOrganization | 创建了子组织。 |
| 已创建数据导出配置 | CreatedDataExportConfig | 创建了数据导出配置。 |
| 已创建 EHR 连接器 | CreatedEhrConnector | 已创建 EHR 连接器。 |
| 已创建 EHR 实例 | CreatedEhrInstance | 已创建 EHR 集成实例。 |
| 已创建 EHR 用户 | CreatedEhrUser | 已创建 EHR 用户映射。 |
| 创建的环境 | CreatedEnvironment | 创建了新的 Dragon Copilot 环境。 |
| 创建的扩展 | CreatedExtension | 已安装扩展。 |
| 已创建组 | CreatedGroup | 创建了用户组。 |
| 已创建组织角色分配 | CreatedOrganizationRoleAssignment | 已创建组织角色分配。 |
| 已创建角色分配 | CreatedRoleAssignment | 已向用户分配角色。 |
| 已删除计费计划 | DeletedBillingPlan | 已删除计费计划。 |
| 已删除的数据导出配置 | DeletedDataExportConfig | 已删除数据导出配置。 |
| 已删除设备连接器 | DeletedDeviceConnector | 已删除 EHR 连接器下的设备连接器。 |
| 已删除 EHR 实例 | DeletedEhrInstance | 已删除 EHR 集成实例。 |
| 已删除 EHR 用户 | DeletedEhrUser | 已删除 EHR 用户映射。 |
| 已删除的环境 | DeletedEnvironment | 已删除环境。 |
| 已删除组 | DeletedGroup | 已删除用户组。 |
| 已删除组织角色分配 | DeletedOrganizationRoleAssignment | 已删除组织角色分配。 |
| 已删除角色分配 | DeletedRoleAssignment | 已删除角色分配。 |
| 已删除设置 | DeletedSetting | 已删除配置设置。 |
| 已取消预配的产品 | DeprovisionedProduct | 已从环境中取消预配产品。 |
| 已安装的设备连接器 | InstalledDeviceConnector | 设备连接器已在 EHR 连接器下从已发布的包中安装或升级。 |
| 从包安装设备连接器 | InstalledDeviceConnectorFromPackage | 设备连接器已在 EHR 连接器下从旁加载设备包安装或升级。 |
| 列出的计费计划 | ListedBillingPlans | 已列出计费计划。 |
| 列出的设备连接器 | ListedDeviceConnectors | 列出了安装在 EHR 连接器下的设备连接器。 |
| 列出的 EHR 实例 | ListedEhrInstances | 已列出 EHR 实例。 |
| 列出的环境 | ListedEnvironments | 列出了所有环境。 |
| 列出的扩展 | ListedExtensions | 已列出扩展。 |
| 列出的组 | ListedGroups | 已列出用户组。 |
| 列出的组织 | ListedOrganizations | 列出了组织。 |
| 列出的角色分配 | ListedRoleAssignments | 已列出角色分配。 |
| 列出的角色定义 | ListedRoleDefinitions | 管理员列出了可用的角色定义。 |
| 列出的设置 | ListedSettings | 已列出配置设置。 |
| 预配的产品 | ProvisionedProduct | 为环境预配了产品。 |
| 排队取消设置 | QueuedDeprovision | 环境已排队等待取消预配。 |
| 已删除组成员 | RemovedGroupMember | 已从组中删除用户。 |
| 设置设备连接器状态 | SetDeviceConnectorState | 已启用或禁用 EHR 连接器下的设备连接器。 |
| 更新的计费计划 | UpdatedBillingPlan | 已修改计费计划属性。 |
| 更新了数据导出配置 | UpdatedDataExportConfig | 已修改数据导出配置。 |
| 更新了设备连接器配置 | UpdatedDeviceConnectorConfiguration | 更新了 EHR 连接器下的设备连接器配置。 |
| 更新的 EHR 连接器 | UpdatedEhrConnector | 已修改 EHR 连接器。 |
| 更新的 EHR 实例 | UpdatedEhrInstance | 已修改 EHR 集成实例。 |
| 更新后的环境 | UpdatedEnvironment | 环境属性已修改。 |
| 更新的扩展 | UpdatedExtension | 扩展已更新。 |
| 已更新组 | UpdatedGroup | 组属性已修改。 |
| 更新了组织 | UpdatedOrganization | 修改了组织属性。 |
| 更新了设置 | UpdatedSetting | 配置设置已更改。 |
| 已验证的设备连接器包 | VerifiedDeviceConnectorPackage | 在未安装的情况下针对 EHR 连接器验证了旁加载设备包。 |
| 查看的计费计划 | ViewedBillingPlan | 已查看计费计划详细信息。 |
| 已查看数据导出配置 | ViewedDataExportConfig | 已查看数据导出配置。 |
| 已查看的设备连接器 | ViewedDeviceConnector | 已查看 EHR 连接器下已安装的设备连接器。 |
| 已查看 EHR 连接器 | ViewedEhrConnector | 已查看 EHR 连接器。 |
| 已查看的 EHR 实例 | ViewedEhrInstance | 查看了一个 EHR 实例。 |
| 查看的环境 | ViewedEnvironment | 查看了环境详细信息。 |
| 已查看扩展 | ViewedExtension | 已查看扩展详细信息。 |
| 已查看的组 | ViewedGroup | 已查看组详细信息。 |
| 查看的组织 | ViewedOrganization | 查看了组织详细信息。 |
| 已查看角色分配 | ViewedRoleAssignment | 已查看角色分配。 |
| 已查看角色定义 | ViewedRoleDefinition | 管理员查看了角色定义。 |
| 已查看设置 | ViewedSetting | 已查看设置值。 |
Dragon Copilot Web 活动
下表列出了 Microsoft 365 审核日志中记录的 Dragon Copilot Web 的用户和应用程序活动。 这些事件捕获在 Dragon Copilot Web 中执行的用户访问、临床工作流操作、AI 辅助操作和会话生命周期事件。 Dragon Copilot Web 支持临床文档工作流,包括环境记录、脚本审查、AI 辅助笔记生成、临床聊天和 EHR 集成体验。
如果你的组织使用 Dragon Copilot Web,则可以通过选择相应的活动名称或筛选 Dragon Copilot 记录类型,在 Microsoft Purview 审核中搜索这些活动。 审核记录按以下记录类型发出:
- DragonCopilotAccess
- DragonCopilotClinicalData
- DragonCopilotSession
还可以通过使用Search-UnifiedAuditLog和筛选相应的记录类型来搜索 Dragon Copilot Web 审核事件。
Dragon Copilot 访问活动
下表列出了 Microsoft 365 审核日志中记录的 Dragon Copilot 的用户访问和交互活动。 当用户访问 Dragon Copilot 或与其功能和基础服务交互时,会记录这些事件。 这些活动包括从 EHR 系统启动 Dragon Copilot、访问 Dragon Copilot 以及更新患者会话数据。 事件还会捕获与这些操作相关的故障。 如果你的组织使用 Dragon Copilot,则可以使用“活动”选取器列表搜索这些活动的审核日志。 有关 Dragon Copilot 的详细信息,请参阅 Dragon Copilot 文档。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 应用程序已访问 | AppAccessed | 用户打开了 Dragon Copilot Web 应用程序。 |
| EHR 启动已完成 | EhrLaunchCompleted | 已完成从 EHR 启动 Dragon Copilot。 |
| EHR 启动失败 | EhrLaunchFailed | 从 EHR 启动 Dragon Copilot 失败。 |
| 已访问的遭遇 | EncounterAccessed | 用户在 Dragon Copilot 中打开了一个患者遇到。 |
| 许可证检查失败 | LicenseCheckFailed | 用户没有 Dragon Copilot 许可证。 |
| 会话数据已更新 | SessionDataUpdated | 会话数据已更新。 |
| 会话数据更新失败 | SessionDataUpdateFailed | 会话数据更新失败。 |
Dragon Copilot 临床数据活动
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已查看脚本 | TranscriptViewed | 用户查看了环境音频或听写会话的脚本。 |
| 已打开临床聊天 | ClinicalChatOpened | 用户在 Dragon Copilot 中打开了临床聊天界面。 |
| 已查看临床聊天剧集 | ClinicalChatEpisodeViewed | 用户查看了以前的临床聊天对话剧集。 |
| 已发送临床聊天提示 | ClinicalChatPromptSent | 用户在临床聊天界面中发送了消息或提示。 |
| 已执行 Copilot 提示 | CopilotPromptExecuted | 用户触发了 AI 操作,例如笔记汇总、生成或改写。 |
| 已生成笔记 | NoteGenerated | 人工智能助手生成临床笔记并呈现给用户。 |
| 笔记已更新 | 注已更新 | AI 生成的临床笔记已使用新的或修订的内容进行更新,并呈现给用户。 |
| 呈现的 AI 建议编辑 | AiSuggestedEditPresented | AI 建议的对临床笔记的编辑已呈现给用户以供审阅。 |
| 接受 AI 建议编辑 | AiSuggestedEditAccepted | 用户接受了 AI 建议的对临床笔记的编辑。 |
| AI 建议编辑已被拒绝 | AiSuggestedEditRejected | 用户拒绝了 AI 建议的对临床笔记的编辑。 |
| 已提交的临床聊天反馈 | ClinicalChatFeedbackSubmitted | 用户提交了有关临床聊天响应的反馈。 |
Dragon Copilot 会话活动
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 会话启动 | SessionStarted | 用户在 Dragon Copilot 中启动了一个新的临床文档会话。 |
| 会话结束 | SessionEnded | 用户在 Dragon Copilot 中结束了临床文档会话。 |
| 录制开始 | RecordingStarted | 用户在临床会话期间开始录音。 |
| 录制结束 | RecordingEnded | 用户在临床会话期间停止录音。 |
电子数据展示活动
审核日志记录你在 Microsoft Purview 门户中执行的电子数据展示活动。 当管理员或电子数据展示管理员 (或任何分配了电子数据展示权限的用户) 在 Microsoft Purview 门户中执行以下任务时,它会记录事件:
- 创建和管理电子数据展示事例。
- 创建和编辑电子数据展示事例的搜索。
- 执行搜索操作,例如生成统计信息、创建样本和从搜索导出。
- 创建、编辑和删除电子数据展示事例的保留。
- 在电子数据展示事例中创建审阅集并执行审阅活动。
有关搜索审核日志、所需权限和导出搜索结果的详细信息,请参阅 搜索审核日志。
如何搜索和查看电子数据展示活动
审核日志将记录你在 Microsoft Purview 门户或 PowerShell 中执行的电子数据展示活动。 若要搜索电子数据展示活动,请参阅在 审核日志中搜索电子数据展示活动。
电子数据展示活动参考
下表列出了管理员或电子数据展示管理员使用 Microsoft Purview 门户执行电子数据展示相关活动时记录的电子数据展示活动。 在此列表中搜索活动时,可能会返回在经典电子数据展示用户体验中执行的某些活动。
注意
在新电子数据展示体验中执行的所有活动包括客户端 IP 字段。 若要将新体验中执行的活动与经典体验中执行的活动区分开来,请检查审核条目中是否存在客户端IP字段。 (在下图中,第一个条目是新新式 UX 中删除的电子数据展示事例,另外两个没有 IP 地址的条目是经典 UX) 。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加收藏夹 | FavoriteSet | 用户将大小写设置为收藏夹。 |
| 已添加 Purview 搜索 | PurviewSearchAdded | 创建了新的搜索。 此审核活动包括已创建的案例名称、案例 ID 和搜索名称。 |
| 已添加审阅集 | ReviewSetAdded | 用户已创建审阅集。 |
| 为审阅集添加了已保存搜索 | ReviewSetSavedSearchAdded | 用户在审阅集中创建了已保存的筛选器。 审核活动包括审阅集名称、保存的筛选器名称和使用的查询。 |
| 添加了标记模板 | TagTemplateAdded | 用户在电子数据展示设置中创建标记模板。 |
| 取消的示例视图 | SampleViewCancelled | 用户取消了示例视图。 审核活动包括已取消搜索的名称、ID、查询和关联的设置。 |
| 已取消的统计信息视图 | StatisticsViewCancelled | 用户取消了统计信息视图。 审核活动包括已取消搜索的名称、ID、查询和关联的设置。 |
| 已更改的电子数据展示事例 | CaseUpdated | 更新了电子数据展示事例。 |
| 电子数据展示事例中的保留已更改 | HoldUpdated | 已修改或编辑保留。 此审核活动包括保留名称、ID 以及修改的特定数据源和查询值。 |
| 已关闭的电子数据展示事例 | CaseClosed | 电子数据展示事例已关闭。 |
| 复制的审阅集 | ReviewSetCopied | 用户触发“添加到另一个审阅集”进程。 |
| 创建了电子数据展示事例 | CaseAdded | 添加了新的电子数据展示事例。 |
| 在电子数据展示事例中创建保留 | HoldCreated | 创建了一个新的保留。 此审核活动包括已创建的案例名称、案例 ID 和保留名称。 |
| 已删除电子数据展示事例 | CaseRemoved | 已删除电子数据展示事例。 必须先删除与案例关联的任何保留,然后才能删除案例。 |
| 已删除 Purview 搜索文件 | PurviewSearchDeleteFile | 用户从搜索中删除了文件。 此审核活动包括案例名称、案例 ID、搜索名称、搜索 ID 和用户删除的文件 ID。 |
| 已删除电子数据展示事例中的保留 | HoldRemoved | 已删除与电子数据展示事例关联的保留。 删除保留会从保留中释放所有内容位置。 |
| 已删除 Purview 搜索 | PurviewSearchDeleted | 已删除搜索。 此活动包括已删除的案例名称、案例 ID 和搜索名称。 |
| 已删除 Purview 搜索导出作业 | PurviewSearchExportJobDeleted | 已删除从搜索导出。 此活动包括已删除的导出名称、包含导出的案例信息、用户和删除时间戳。 |
| 已删除收藏夹 | FavoriteRemoved | 用户从收藏夹中删除了事例。 |
| 已删除已保存的审阅集搜索 | ReviewSetSavedSearchRemoved | 用户删除了审阅集中保存的筛选器。 |
| 已删除标记模板 | TagTemplateRemoved | 用户在电子数据展示设置中删除了标记模板。 审核活动包括已删除标记模板的名称和对象 ID。 |
| 重新打开的电子数据展示事例 | CaseReopened | 重新审理了一个电子数据展示事例。 |
| 已重试分发同步以进行保留 | HoldRetryDistributionSync | 用户在保留中触发了“重试策略”。 |
| 检索所有审阅集的操作 | GetActionsForAllReviewSets | 用户查看了与案例中所有审阅集关联的操作列表。 |
| 检索了保留的所有操作 | GetActionsForAllHolds | 用户查看了与案例中所有保留关联的操作列表。 审核活动包括案例名称、ID、保留名称、ID 和操作列表的名称。 |
| 检索了搜索的所有操作 | GetActionsForSearch | 用户查看了与搜索关联的操作 (例如导出) 的列表。 审核活动包括案例名称、ID、搜索名称、ID 和操作列表的名称。 |
| 检索所有导出的所有操作 | GetActionsForAllExports | 用户查看了案例中的导出列表。 审核活动包括案例名称、ID、案例设置和查看的导出名称列表。 |
| 检索了案例的所有操作 | GetActionsForCase | 用户查看了与电子数据展示事例关联的操作 (例如导出) 的列表。 |
| 检索了保留的所有操作 | GetActionsForHold | 用户查看了与保留关联的操作列表。 |
| 检索了审阅集的所有操作 | GetActionsForReviewSet | 用户查看了与审阅集关联的操作 ((例如导出) )的列表。 审核活动包括案例名称、ID、审阅集名称、ID 和操作列表的名称。 |
| 检索到案例的单个操作 | GetSingleActionForCase | 用户查看了与电子数据展示事例关联的单个操作。 例如,用户在进程管理器中查看导出进程。 审核活动包括案例名称、ID 以及与流程关联的设置和 ID。 |
| 检索的保持单一操作 | GetSingleActionForHold | 用户查看了与保留关联的单个操作。 |
| 检索的审阅集的单个操作 | GetSingleActionForReviewSet | 用户查看了与审阅集关联的单个操作。 |
| 检索的搜索单个操作 | GetSingleActionForSearch | 用户查看了与搜索关联的单个操作。 例如,用户在搜索的进程管理器中查看导出进程。 审核活动包括案例名称、ID 以及与流程关联的设置和 ID。 |
| 已提交新的算法作业 | AlgoJobSubmitted | 用户对审阅集中的文档运行了分析。 |
| 已提交新的刻录作业 | BurnJobSubmitted | 用户已将审阅集中的所有编修文档转换为 PDF 文件。 |
| 已提交权限搜索 添加到评审集作业 | PurviewSearchAddToReviewSetJobSubmitted | 用户从搜索触发了“添加到审阅集”进程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关添加到审阅集进程设置。 |
| 已提交权限搜索导出作业 | PurviewSearchExportJobSubmitted | 用户从搜索触发了“导出”过程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关导出过程设置和导出名称。 |
| 已提交 purview 搜索示例作业 | PurviewSearchSampleJobSubmitted | 用户从搜索触发了“生成示例”过程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关示例流程设置。 |
| 已提交权限搜索统计信息作业 | PurviewSearchStatisticsJobSubmitted | 用户从搜索触发了“生成统计信息”过程。 此审核活动包括搜索名称、ID 以及与搜索关联的特定数据源和查询值。 它还包括使用的相关统计信息进程设置。 |
| 已提交的审阅集导出作业 | ReviewSetExportJobSubmitted | 从审阅集导出的文档。 此审核活动包括审阅集名称、要导出的文档 ID 列表以及相关的导出过程设置。 |
| 按 ID 标记文档的审阅集 | ReviewSetDocumentsTaggedById | 用户将标记应用于审阅集中的特定文档。 审核活动包括案例名称、审阅集名称和被标记的项目列表。 |
| 按审阅集查询标记文档 | ReviewSetDocumentsTaggedByQuery | 按查询筛选后,用户将标记应用于审阅集中的特定文档。 审核活动包括案例名称、审阅集名称和被标记的项目列表。 |
| 更新的案例成员 | CaseMembersUpdated | 事例成员身份已更新。 作为案例的成员,用户可以执行各种与案例相关的任务,具体取决于他们是否被分配了必要的权限。 |
| 更新了案例设置 | CaseSettingsUpdated | 用户已修改案例设置。 案例设置包括案例信息、高级功能访问权限以及控制搜索和分析行为的设置。 |
| 更新了审阅集的注释 | ReviewSetNotesUpdated | 用户更新了审阅集文档的注释。 |
| 更新了 Purview 搜索 | PurviewSearchUpdated | 已修改或编辑搜索。 此审核活动包括搜索名称、ID 以及修改的特定数据源和查询值。 |
| 更新的审阅集 | ReviewSetUpdated | 用户更新了评审集,如评审集名称和说明。 |
| 更新了审阅集批注 | ReviewSetAnnotationsUpdated | 用户已批注审阅集中的文档。 此审核活动包括审阅集名称和其他信息,例如带批注的文档 ID。 |
| 更新了已保存的审阅集搜索 | ReviewSetSavedSearchUpdated | 用户修改了审阅集中的已保存筛选器。 审核活动包括审阅集名称、保存的筛选器名称和使用的查询。 |
| 更新的标记模板 | TagTemplateUpdated | 用户在电子数据展示设置中更新了标记模板。 审核活动包括已更新标记模板的名称和对象 ID。 |
| 已更新的标记 | TagsUpdated | 用户更新了案例中的审阅集标记。 |
| 更新了标记模板的标记 | TagTemplateTagsUpdated | 用户更新了标记模板的标记。 审核活动包括已更新的标记模板标记的名称和 ID。 |
| 更新了租户设置 | TenantSettingsUpdated | 用户更新了电子数据展示的组织设置。 |
| 已查看分析审阅集附件报告 | AlgoGetReviewSetAttachmentsReport | 用户查看过分析附件报告。 此审核活动包括案例和审阅集名称和 ID。 |
| 已查看分析审阅集文档报表 | AlgoGetReviewSetDocumentsReport | 用户查看分析文档报告。 |
| 已查看分析审阅集电子邮件报告 | AlgoGetReviewSetEmailsReport | 用户查看分析电子邮件报告。 |
| 已查看分析审阅集报告 | AlgoGetReviewSetReport | 用户查看了审阅集中的分析报告。 此审核活动包括案例和审阅集名称和 ID 以及报告类型。 |
| 按文件类型查看分析审阅集报告 | AlgoGetReviewSetReportByFileType | 用户按文件类型查看的分析报告图形。 |
| 按源查看分析集报表 | AlgoGetReviewSetReportBySource | 用户按源查看了分析文档。 此审核活动包括案例和审阅集名称和 ID。 |
| 已查看案例元数据 | CaseMetadataViewed | 查看了有关电子数据展示事例的元数据。 |
| 已查看案例设置 | CaseSettingsViewed | 用户查看了案例的设置。 案例设置包括案例信息、高级功能访问权限以及控制搜索和分析行为的设置。 |
| 查看了审阅集的数据处理错误 | ReviewSetDataProcessingErrorViewed | 用户在审阅集中查看了处理错误。 |
| 已查看默认案例设置 | CaseSettingsDefaultViewed | 已查看默认案例设置。 |
| 查看的电子数据展示事例 | CaseViewed | 用户在 Microsoft Purview 门户中查看了电子数据展示事例。 此事件的审核记录包括已查看案例的名称、案例设置和案例 ID。 |
| 已查看电子数据展示事例列表 | CaseListViewed | 当用户查看电子数据展示事例列表时,将记录此活动。 审核记录包括在案例列表中查看的案例的名称和 ID。 |
| 已查看收藏夹列表 | FavoriteListViewed | 用户查看了收藏案例的列表。 |
| 已查看保留 | HoldViewed | 用户查看了案例中的保留。 此审核活动包括用户查看的保留名称和 ID。 它还包括用户查看的保留内的特定数据源和查询值。 |
| 已查看的保留列表 | HoldListViewed | 用户查看了案例中的保留列表。 此审核活动包括案例名称、案例 ID 以及用户查看的保留名称和 ID 列表。 |
| 查看的保留结果 | HoldResultsViewed | 用户查看了保留的结果。 审核活动包括案例名称、案例 ID、保留名称和保留 ID。 |
| 已查看保留状态 | HoldStatusViewed | 用户已查看保留的状态。 审核活动包括案例名称、案例 ID、保留名称和保留 ID。 |
| 查看分析设置是否更改 | AlgoIsSettingChanged | 此审核活动包括案例和审阅集名称和 ID。 |
| 查看的加载计数,以防范例 | LoadCountInCaseViewed | 用户查看了案例中负载组的计数。 |
| 已查看负载列表 | LoadListViewed | 用户查看了审阅集中的负载集列表。 |
| 已查看 Purview 搜索 | PurviewSearchViewed | 用户查看了特定搜索。 此审核活动包括搜索名称、ID 以及用户查看的搜索中的特定数据源和查询值。 |
| 已查看 Purview 搜索列表 | PurviewSearchListViewed | 用户查看了案例中的搜索列表。 此审核活动包括案例名称、案例 ID 以及用户查看的搜索名称和 ID 列表。 |
| 已查看审阅集的查询报表 | ReviewSetQueryReportViewed | 用户在审阅集中查看了查询报告。 |
| 已查看的审阅集文档 | ReviewSetDocumentViewed | 用户查看了审阅集中的文档。 此审核活动包括案例名称、案例 ID、审阅集名称、审阅集 ID 和其他信息,例如查看的文档的 ID。 |
| 已查看的审阅集列表 | ReviewSetListViewed | 用户查看了案例中的审阅集列表。 |
| 已查看的审阅集摘要 | ReviewSetSummaryViewed | 用户已查看评审集的概述。 |
| 查看的示例结果 | SampleResultsViewed | 用户查看过搜索示例结果视图。 |
| 已查看示例状态 | SampleStatusViewed | 用户已查看搜索示例视图的状态。 审核活动包括搜索的名称、ID、查询和关联的设置。 |
| 已查看的已保存的审阅集搜索列表 | ReviewSetSavedSearchListViewed | 用户查看了审阅集中已保存筛选器的列表。 审核活动包括审阅集名称和已查看的已保存筛选器列表的名称。 |
| 查看的审阅集搜索计数 | ReviewSetSearchCountViewed | 用户在审阅集内运行搜索并查看返回的计数。 审核活动包括案例名称、审阅集名称和搜索结果中返回的项目计数。 |
| 已查看的审阅集搜索选项 | ReviewSetSearchOptionsViewed | 用户查看了审阅集的设置。 审核活动包括案例名称和审阅集名称。 |
| 已查看某一审阅集的搜索结果 | ReviewSetSearchRun | 用户在评价集内运行了搜索。 审核活动包括案例名称、审阅集名称和搜索结果中返回的项目列表。 |
| 查看统计信息结果 | StatisticsResultsViewed | 用户查看了搜索统计信息结果。 |
| 查看统计信息状态 | StatisticsStatusViewed | 用户查看搜索统计信息视图的状态。 审核活动包括搜索的名称、ID、查询和关联的设置。 |
| 已查看的标记模板列表 | TagTemplateListViewed | 用户查看了电子数据展示设置中的标记模板列表。 审核活动包括查看的标记模板列表。 |
| 查看的标记 | TagsViewed | 用户在案例中查看过审阅集标记。 |
| 已查看标记模板的标记 | TagTemplateTagsViewed | 用户查看标记模板的标记。 审核活动包括查看的标记模板标记的名称和 ID。 |
| 已查看租户设置 | TenantSettingsViewed | 用户查看了电子数据展示的组织设置。 审核活动包含有关设置值的信息。 |
电子数据展示活动的详细属性
下表列出了门户在详细信息页上显示的搜索结果中列出的电子数据展示活动的属性。 导出审核日志搜索结果时,这些属性也会包含在 CSV 文件中。 电子数据展示活动的审核日志记录不包括下表中列出的每个详细属性。
提示
导出搜索结果时,CSV 文件将包含名为 AuditData 的列,该列在多值属性中包含下表中描述的详细属性。 可以使用 Excel 中的 Power Query 功能将此列拆分为多个列,以便每个属性都有自己的列。 此设置允许您对其中一个或多个属性进行排序和筛选。 有关详细信息,请参阅 搜索审核日志。
| 属性 | 说明 |
|---|---|
| CaseId | 创建 (更改或删除的电子数据展示事例的标识 GUID) 。 |
| CaseName | 创建、更改或删除的电子数据展示事例的名称。 |
| ClientApplication | 电子数据展示 cmdlet 活动具有此属性的 EMC 值。 此值指示活动是使用 Microsoft Purview 门户 GUI 或在 PowerShell 中运行 cmdlet 执行的。 |
| ClientIP | 记录活动时使用的设备的 IP 地址。 IP 地址显示为 IPv4 或 IPv6 地址格式。 |
| ClientRequestId | 对于电子数据展示活动,此属性通常为空。 |
| CmdletVersion | 组织中运行的 Microsoft Purview 门户版本的内部版本号。 |
| CreationTime | 活动的创建日期和时间,采用协调世界时 (UTC) 。 |
| DataSources | 与活动关联的源 ID、源名称和位置详细信息的列表。 |
| EffectiveOrganization | Microsoft 365 组织的名称。 |
| ExportName | 电子数据展示导出的名称。 |
| ExtendedProperties | 与电子数据展示活动相关的其他属性。 例如,更新案例成员时,此字段包含更新的案例成员信息;或者,更新审阅集说明时,此字段包含用户更新的更新的审阅集说明。 |
| ID | 报告条目的 ID。 该 ID 唯一标识审核日志条目。 |
| 项目 | 与活动关联的项目的名称。 例如,当用户查看审阅集文档时,此字段包含查看的文档的名称。 |
| JobId | 电子数据展示过程的 GUID。 |
| ObjectId | 对象的 GUID (例如,搜索、保留或审阅集) 由 Operation 属性中列出的活动创建、访问或更改。 |
| ObjectName | 对象 (的名称,例如,搜索、保留或审阅集) 由“操作”属性中列出的活动创建、访问或更改。 |
| ObjectType | 创建、删除或修改的电子数据展示对象的类型。 例如, (生成示例结果或触发从搜索导出的搜索操作) 在此字段中列为 搜索 。 |
| 操作 | 与已执行的电子数据展示活动相对应的操作的名称。 |
| OrganizationId | Microsoft 365 组织的 GUID。 |
| QueryId | 与活动关联的查询的 GUID。 |
| QueryText | 与活动关联的查询文本,例如搜索统计信息进程或添加到审核进程。 |
| RecordType | 记录指示的操作类型。 |
| ResultStatus | 操作属性中指定的操作 () 是否成功。 |
| 设置 | 应用于电子数据展示活动的设置。 |
| StartTime | 电子数据展示活动开始时的协调世界时 (UTC) 日期和时间。 |
| UserCancelled | 用户是否取消了特定活动。 |
| UserID | 执行导致记录记录的“操作”属性) 中指定的活动的用户 (。 |
| UserKey | UserID 属性中标识的用户的备选 ID。 对于电子数据展示活动,此属性的值通常与 UserId 属性相同。 |
| UserServicePlan | 你的组织使用的订阅。 对于电子数据展示活动,此属性通常为空。 |
| UserType | 执行操作的用户类型。 以下值表示用户类型。 0 普通用户。 2 你组织中的管理员。 3 Microsoft 数据中心管理员或数据中心系统帐户。 4 系统帐户。 5 应用程序。 6 服务主体。 |
| 版本 | 活动的版本号 (由记录的 Operation 属性) 标识。 |
| Workload | 发生活动的服务。 |
已加密的消息门户活动
组织可以通过加密邮件门户访问加密邮件的日志。 这些日志可帮助确定外部收件人何时阅读和转发邮件。 有关启用和使用加密邮件门户活动日志的详细信息,请参阅加密 邮件门户活动日志。
跟踪邮件的每个审核条目都包含以下字段:
- MessageID:包含跟踪的消息的 ID。 使用此键标识符通过系统跟踪消息。
- 收件人:所有收件人电子邮件地址的列表。
- 发件人:原始电子邮件地址。
- AuthenticationMethod:描述访问邮件的身份验证方法,例如 OTP、Yahoo、Gmail 或 Microsoft。
- AuthenticationStatus:包含指示身份验证成功或失败的值。
- OperationStatus:指示的操作是成功还是失败。
- AttachmentName:附件的名称。
- OperationProperties:可选属性列表。 例如,发送的 OTP 密码数或电子邮件主题。
电子签名活动
下表列出了 Microsoft 365 审核日志记录的电子签名活动。 有关详细信息,请参阅适用于 Microsoft 365 的电子签名。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已由请求者取消 | ESignatureRequestCanceled | 签名请求已被请求方取消。 |
| 签名者已拒绝 | ESignatureRequestDeclined | 签名者拒绝了请求。 |
| 已下载文档 | ESignatureRequestDownloaded | 工作流成员已下载文档。 |
| 已查看文档 | ESignatureDocumentViewed | 工作流成员查看了文档。 |
| 已签名文档的链接已过期 | ESignatureRequestExpired | 指向签名文档的链接已过期。 |
| 请求已完成 | ESignatureRequestCompleted | 电子签名请求已完成。 |
| 已创建请求 | ESignatureRequestCreated | 电子签名请求由组织的成员创建。 |
| 请求已发送 | ESignatureRequestSent | 电子签名请求已发送给收件人。 |
| 请求由用户签名 | ESignatureDocumentSigned | 电子签名请求由收件人签名。 |
Exchange 管理员活动
Exchange 管理员审核日志记录 (Microsoft 365 默认启用) 当管理员 (或分配了管理权限的用户) Exchange Online组织中发生更改时,它会在审核日志中记录事件。 Exchange 管理员审核日志记录使用 Exchange 管理中心或在 Exchange Online PowerShell 中运行 cmdlet 所做的更改。 审核日志不记录以动词 Get-、 Search- 或 Test- 开头的 cmdlet。 有关 Exchange 中管理员审核日志记录的更多详细信息,请参阅管理员审核日志记录。
重要
某些 Exchange Online cmdlet 不会记录在 Exchange 管理员审核日志或审核日志中。 其中许多 cmdlet 与维护 Exchange Online 服务有关,而 Microsoft 数据中心人员或服务帐户则运行它们。 未记录这些 cmdlet,因为它们会导致大量“嘈杂”的审核事件。 如果有未审核的 Exchange Online cmdlet,请 (DCR) 向 Microsoft 支持部门 提交设计更改请求。
搜索审核日志时,请使用以下提示搜索 Exchange 管理员活动:
- 使用日期范围框和“用户”列表缩小由特定 Exchange 管理员在特定日期范围内运行的 cmdlet 的搜索结果范围。
- 选择 “活动” 列以按字母顺序对 cmdlet 名称进行排序,并显示 Exchange 管理员审核日志中的事件。
- 选择“ 下载所有结果 ”选项以导出搜索结果,并获取有关运行的 cmdlet、使用了哪些参数和参数值以及哪些对象受影响的信息。 有关详细信息,请参阅导出、配置和查看审核日志记录。
- 使用 Exchange Online PowerShell 中的命令仅
Search-UnifiedAuditLog -RecordType ExchangeAdmin返回 Exchange 管理员审核日志中的审核记录。 运行 Exchange cmdlet 后可能需要长达 30 分钟才能在搜索结果中返回相应的审核日志条目。 有关详细信息,请参阅 Search-UnifiedAuditLog。 有关将 Search-UnifiedAuditLog cmdlet 所返回的搜索结果导出到 CSV 文件的信息,请参阅导出、配置和查看审核日志记录中的“有关导出和查看审核日志的提示”部分。
Exchange 邮箱活动
下表列出了 Microsoft 365 审核日志中记录的活动。 邮箱审核日志记录将邮箱所有者、委派用户或管理员执行的邮箱活动自动记录在审核日志中最多 180 天。 管理员可以关闭组织中所有用户的邮箱审核日志记录。 在这种情况下, ,不会记录任何用户的邮箱操作。 有关详细信息,请参阅管理邮箱审核。
重要
审核 (Standard) 的默认保留期从 90 天更改为 180 天。 2023 年 10 月 17 日之前生成的审核 (Standard) 日志将保留 90 天。 2023 年 10 月 17 日或之后生成的审核 (Standard) 日志遵循新的默认保留期 180 天。
还可以使用 Exchange Online PowerShell 中的 Search-UnifiedAuditLog cmdlet 搜索邮箱活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已访问的邮箱附件 | AttachmentAccess | 访问了邮件附件。 |
| 已访问的邮箱文件夹 | FolderBind | 已访问某个邮箱文件夹。 管理员或代理人打开邮箱时,也会记录此操作。 对代理执行的文件夹绑定操作的审核记录进行合并。 在 24 小时内为单个文件夹访问生成一条审核记录。 |
| 访问的邮箱项目 | MailItemsAccessed | 已在邮箱中读取或访问邮件。 此活动的审核记录通过下面两种方式之一触发:当邮箱客户端(如 Outlook)对邮件执行绑定操作时,或者当邮箱客户端(如 Exchange ActiveSync 或 IMAP)同步邮箱文件夹中的项目时。 调查被盗用的电子邮件帐户时,分析此活动的审核记录非常有用。 |
| 已访问的消息 | MessageBind | 管理员在预览窗格中查看或打开邮件。此值仅适用于没有 E5/A5/G5 许可证的用户。 |
| 已添加代理邮箱权限 | Add-MailboxPermission | 管理员已将一位用户(称为“代理”)的 FullAccess 邮箱权限分配给另一用户邮箱。 FullAccess 权限允许代理打开他人的邮箱,查看和管理邮箱内容。 当 Microsoft 365 服务中的系统帐户定期代表组织执行维护任务时,也会生成此活动的审核记录。 系统帐户执行的常见任务是更新系统邮箱的权限。 有关详细信息,请参阅 Exchange 邮箱审核记录中的系统帐户。 |
| 已添加或删除具有日历文件夹代理访问权限的用户 | UpdateCalendarDelegation | 已在其他用户邮箱的日历中添加或删除具有代理身份的用户。 日历代理为同一组织内的其他人授予管理邮箱所有者日历的权限。 |
| 已向文件夹添加权限 | AddFolderPermissions | 已添加文件夹权限。 文件夹权限用于控制组织中的哪些用户可以访问邮箱中的文件夹以及位于这些文件夹中的邮件。 |
| 已将邮件复制到其他文件夹 | 复制 | 已将邮件复制到其他文件夹。 |
| 已创建邮箱项目 | 创建 | 在邮箱的日历、联系人、备注或任务文件夹中创建项目。 例如,创建新的会议请求。 不会审核邮件的创建、发送或接收。 此外,不审核创建邮箱文件夹。 |
| 已在 Outlook Web App 中创建新的收件箱规则 | New-InboxRule | 有权访问邮箱的邮箱所有者或其他用户在 Outlook Web App 中创建了收件箱规则。 |
| 删除优先级清理标签项 | PriorityCleanupDelete | 标签为“优先级清理”类型的项正在删除。 |
| 已从“已删除邮件”文件夹中删除邮件 | SoftDelete | 已永久删除或已从“已删除邮件”文件夹中删除邮件。 系统会将这些项目移动到“可恢复邮件”文件夹。 用户选择邮件并按 Shift+Delete 时,会将该邮件移动到“可恢复邮件”文件夹。 |
| 将邮件标记为记录 | 用户已将保留标签应用于电子邮件,并且该标签被配置为将项目标记为记录。 | |
| 标记项为记录 | ApplyRecord | 项目标记为记录。 |
| 已将邮件标记为记录 | ApplyRecordLabel | 已将邮件分类为记录。 将内容分类为记录的保留标签手动或自动应用于邮件时发生。 |
| 已修改文件夹权限 | ModifyFolderPermissions | 文件夹权限已更改。 文件夹权限用于控制组织中哪些用户可以访问邮箱文件夹以及文件夹中的邮件。 |
| 已在 Outlook Web App 中修改收件箱规则 | Set-InboxRule | 有权访问邮箱的邮箱所有者或其他用户在 Outlook Web App 中修改了收件箱规则。 |
| 已将邮件移动到其他文件夹 | 移动 | 已将邮件移动到其他文件夹。 |
| 已将邮件移动到“已删除邮件”文件夹 | MoveToDeletedItems | 已删除邮件,并已将其移动到“已删除邮件”文件夹。 |
| 执行搜索查询 | SharepointSearchQueryInitiated | 用户在 SharePoint 上执行搜索。 |
| 保留邮箱项目 | PreservedMailItem主动 | 主动保留邮件项目。 主动保留是一项Microsoft Purview 数据生命周期管理 (DLM) 功能,其中租户中风险用户删除的邮件将保留在垃圾箱中。 |
| 已应用优先级清理标签 | ApplyPriorityCleanup | “优先级清理”标签应用于项。 |
| 优先级清理标签贴在 Exchange 项目上 | ApplyPriorityCleanup | 优先级清理的保留标签应用于 Exchange 上的项目。 |
| 已从邮箱清除邮件 | HardDelete | 已从“可恢复邮件”文件夹中清除邮件(已从邮箱中永久删除)。 |
| 已删除代理邮箱权限 | Remove-MailboxPermission | 管理员已从用户邮箱删除分配给代理的 FullAccess 权限。 删除 FullAccess 权限后,代理无法打开他人邮箱,也无法访问该邮箱中的任何内容。 |
| 已从文件夹中删除权限 | RemoveFolderPermissions | 已删除文件夹权限。 文件夹权限用于控制组织中的哪些用户可以访问邮箱中的文件夹以及位于这些文件夹中的邮件。 |
| 在邮箱中搜索项目 | SearchQueryInitiated | 用户使用 Windows、Mac、iOS、Android 或 Outlook 网页版) (Outlook 或Windows 10的邮件应用程序搜索邮箱中的项目。 |
| 已发送邮件 | 发送 | 邮件已发送、回复或转发。 |
| 已使用“发送方式”权限发送邮件 | SendAs | 已使用“发送方式”权限发送邮件。 这表示另一个用户发送了邮件,而该邮件就好像来自于邮箱所有者。 |
| 已使用“代表发送”权限发送邮件 | SendOnBehalf | 已使用“代表发送”权限发送邮件。 这表示另一个用户代表邮箱所有者发送了邮件。 消息:代表其向其发送消息的收件人以及实际发送消息的收件人。 |
| 更新项标签 | UpdateComplianceTag | 当标签应用于项时。 |
| 已从 Outlook 客户端更新收件箱规则 | UpdateInboxRules | 具有邮箱访问权限的邮箱所有者或其他用户通过使用 Outlook 客户端创建、修改或删除了收件箱规则。 |
| 已更新邮件 | 更新 | 已更改邮件或其属性。 |
| 用户已登录到邮箱 | MailboxLogin | 用户登录其邮箱。 |
Exchange 邮箱审核记录中的系统帐户
在某些邮箱活动(尤其是 Add-MailboxPermissions)的审核记录中,你可能会看到执行活动的用户标识为 NT AUTHORITY\SYSTEM 或 NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 。 Microsoft 云中 Exchange 服务中的此系统帐户代表你的组织执行计划的维护任务。 例如,NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 帐户执行的一项常见审核活动正在更新 DiscoverySearchMailbox(一个系统邮箱)的权限。 此更新验证是否已将默认) FullAccess 权限 (分配给 DiscoverySearchMailbox 的发现管理角色组。 此更新可确保电子数据展示管理员可以在其组织中执行必要的任务。
另一个可能出现在 Add-MailboxPermission 审核记录中的系统用户帐户是 Administrator@apcprd03.prod.outlook.com。 此服务帐户还显示在与验证和更新分配给 DiscoverySearchMailbox 系统邮箱的发现管理角色组的 FullAccess 权限相关的邮箱审核记录中。 具体而言,当 Microsoft 支持人员代表你的组织运行基于角色的访问控制诊断工具时,通常会触发标识帐户的 Administrator@apcprd03.prod.outlook.com 审核记录。
Fabric 活动
下表列出了 Microsoft 365 审核日志记录的 Power BI 中的 Microsoft Fabric 活动。 可以在 Power BI 中搜索这些活动的审核日志。 有关审核设置的信息,请参阅 审核和使用情况租户设置。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已应用 PostgreSQL 数据库架构 | PgSchemaApplied | 当用户通过自定义 PG 架构服务 (基于 pgschema 的 ALM 流) ) PostgreSQL 数据库架构应用 (计划和执行时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 分配仓库服务器别名 | AssignWarehouseServerAlias | 工作区管理员为 Fabric Warehouse 工作区分配了服务器别名。 |
| 自动将用户凭据绑定到 Git | AutoBoundGitCredentials | 自动将用户凭据绑定到 Git。 |
| 检索到分支工作区配置 | BranchWorkspaceConfigurationRetrieved | 检索到分支工作区配置。 |
| 已配置分支工作区 | GitBranchWorkspaceConfigured | 分支工作区的配置。 |
| 自动将用户凭据绑定到 Git | AutoBoundGitCredentials | 自动将用户凭据绑定到 Git。 |
| 检索到分支工作区配置 | BranchWorkspaceConfigurationRetrieved | 检索到分支工作区配置。 |
| 已配置分支工作区 | GitBranchWorkspaceConfigured | 分支工作区的配置。 |
| 分支到 Git 中的工作区 | GitBranchedOut | 分支到 Git 中的工作区。 |
| 已浏览的 PostgreSQL 数据库对象 | PgSQLDbObjectExplorered | 当用户通过对象资源管理器浏览 PostgreSQL 数据库架构对象时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 取消了 Digital Operations Ontology 代理对话 | DigitalOperationsOntologyAgentConversationCancelled | 用户取消了 Digital Operations Ontology Agent 对话。 |
| 已签出 Git 分支 | GitCheckedOutBranch | 已签出 Git 分支。 |
| 计算项大小 | ComputeItemsSize | 计算 OneLake 项目大小报表的所有项目的当前大小。 |
| 创建跨租户身份验证映射 | CreateCrossTenantAuthMapping | 为跨租户身份验证功能创建用户映射。 |
| 创建了一个数字运营本体代理对话 | DigitalOperationsOntologyAgentConversationCreated | 用户创建了一个 Digital Operations Ontology Agent 对话。 |
| 创建了 Fabric Copilot 会话 | FabricCopilotSessionCreated | 用户创建了一个 Fabric Copilot 会话。 |
| 已创建 MirroredStorage | CreatedMirroredStorage | 当用户或服务主体创建 Fabric MirroredStorage 项时生成,将外部存储源链接到工作区作为 OneLake 快捷方式。 |
| 创建工作区关系 | CreatedWorkspaceRelation | Created workspace relation. |
| 删除了 Fabric Copilot 会话 | FabricCopilotSessionDeleted | 用户删除了 Fabric Copilot 会话。 |
| 已删除任务流 | DeletedTaskFlow | 删除了任务流。 |
| 租户管理员已删除连接 | DeletedGatewayClusterDatasourceAsAdmin | 租户管理员删除了该连接。 |
| 已删除租户管理员的连接角色分配 | DeletedGatewayDatasourceByAdmin | 租户管理员删除了连接角色分配。 |
| 已删除工作区关系 | DeletedWorkspaceRelation | 已删除工作区关系。 |
| 下载的数据流刷新日志 | DownloadedDataflowRefreshLogs | 已下载数据流刷新日志。 |
| 已编辑 Power BI 语义模型选项 | EditedSemanticModelOptions | 用户更改了其语义模型选项。 当在模型选项对话框中进行更改时,会发生这种情况。 |
| 已执行租户重定位 | TenantRelocationExecuted | 已执行租户重定位。 |
| 导出项定义 | ExportItemDefinitions | 从工作区导出多个项定义。 |
| 导出了 PostgreSQL 数据库架构 | PgSchemaExported | 当用户通过自定义 PG 架构服务 (基于 pgschema 的 ALM 流) 转储 PostgreSQL 数据库架构时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 获取物品大小 | GetItemsSize | 检索了 OneLake 项大小报告的缓存项大小。 |
| 导出项定义 | ExportItemDefinitions | 从工作区导出多个项定义。 |
| 导出了 PostgreSQL 数据库架构 | PgSchemaExported | 当用户通过自定义 PG 架构服务 (基于 pgschema 的 ALM 流) 转储 PostgreSQL 数据库架构时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 获取物品大小 | GetItemsSize | 检索了 OneLake 项大小报告的缓存项大小。 |
| 按租户管理员获取连接 | GetGatewayClusterDatasourceAsAdmin | 租户管理员检索了连接详细信息。 |
| Git 连接设置已更新 | GitConnectionSettingsUpdated | Git 连接设置已更新。 |
| 已授予租户搬迁许可 | TenantRelocationConsentGranted | 已授予租户搬迁许可。 |
| 导入项定义 | ImportItemDefinitions | 将多个项定义导入到工作区中。 |
| 导入的 OneLake 生命周期策略 | ImportedLifecyclePolicy | 已导入 OneLake 生命周期策略。 |
| 导入的 PostgreSQL 示例数据 | ImportedSampleData | 当用户将支持的示例数据导入 Fabric Native PostgreSQL 数据库时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 与 Git 的初始化连接 | GitConnectionInitialized | 初始化了与 Git 的连接。 |
| 已导出项定义 | ItemDefinitionExported | 已导出 Fabric 项定义。 |
| 列出所有跨租户身份验证映射 | ListCrossTenantAuthMappings | 列出租户中的跨租户身份验证映射。 |
| 已登录到 Git 提供程序 | ConfiguredGitProviderCredentials | 已登录到 Git 提供程序。 |
| 已注销 Git 提供程序 | DeletedGitProviderCredentials | 已注销 Git 提供程序。 |
| 用于检索 FMI 绑定的 Microsoft Fabric 审核活动 | GetFabricManagedIdentityBindings | 用于检索 FMI 绑定的 Microsoft Fabric 审核活动。 |
| 迁移 Gen1 数据流 | MigrateGen1Dataflow | 用户使用升级向导就地将 Power BI Gen1 数据流升级到 Fabric Gen2.1 数据流。 |
| 修改后的 OneLake 默认层 | ModifiedDefaultTier | 修改了 OneLake 默认层。 |
| 规划会话已升级 | PlanningSessionUpgraded | 会话类型在计划工作负载中已升级。 |
| 恢复项目 | ArtifactRecovered | 用户恢复了以前软删除的项目(如网关或网关群集成员),并将其还原到活动状态。 |
| 检索的项目的逻辑 ID | ArtifactLogicalIdRetrieved | 检索的工件的逻辑 ID。 |
| 检索的 PostgreSQL SQL 审核策略 | SqlAuditPolicyRetrieved | 当用户检索 PostgreSQL 数据库工件的 SQL 审核策略设置时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 已撤销租户搬迁同意 | TenantRelocationConsentRevoked | 租户搬迁许可已吊销。 |
| 已发送数字运营本体代理消息 | DigitalOperationsOntologyAgentMessageSent | 用户在 Digital Operations Ontology Agent 对话中发送了一条消息。 |
| 发送了 Fabric Copilot 消息 | FabricCopilotSessionMessageSent | 用户在 Fabric Copilot 会话中发送了消息。 |
| 设置 PostgreSQL SQL 审核策略 | SqlAuditPolicySet | 当用户更新 PostgreSQL 数据库工件的 SQL 审核策略设置时生成。 审核日志记录调用方身份、操作结果和受影响的 PostgreSQL 数据库工件。 |
| 将仓库连接模式设置为自动 | SetWarehouseConnectionModeToAutomatic | 工作区管理员将 Fabric Warehouse SQL 连接模式设置为“自动”。 |
| 将仓库连接模式设置为代理 | SetWarehouseConnectionModeToProxy | 工作区管理员将 Fabric Warehouse SQL 连接模式设置为代理。 |
| 将仓库连接模式设置为重定向 | SetWarehouseConnectionModeToRedirect | 工作区管理员将 Fabric Warehouse SQL 连接模式设置为“重定向”。 |
| 设置仓库硬件加速 | SetWarehouseHardwarePlatform | 更改了工作区中仓库的当前硬件加速设置。 |
| 软删除工件 | ArtifactSoftDeleted | 用户软删除了项目(如网关或网关集群成员),将其标记为删除,同时允许在保留期内恢复。 |
| 已切换 Git 分支 | GitSwitchedBranch | 为工作区切换了 Git 分支。 |
| 更新了 Fabric Copilot 会话 | FabricCopilotSessionUpdated | 用户更新了 Fabric Copilot 会话。 |
| 更新了 Fabric Copilot 会话状态 | FabricCopilotSessionStateUpdated | 用户更新了 Fabric Copilot 会话的状态。 |
| 更新了项目的逻辑 ID | ArtifactLogicalIdUpdated | 更新了项目的逻辑 ID。 |
| 更新了 GraphQL 中的授权设置 | UpdatedAuthorizationSettingGraphQL | 更新了 GraphQL 中的授权设置。 |
| 由租户管理员更新了连接角色分配 | UpdatedGatewayDatasourceByAdmin | 租户管理员添加或更新连接角色分配。 |
| 更新了 git 项选择 | GitItemsSelectionUpdated | 更新了 git 项选择。 |
| 更新了 MirroredStorage 定义 | UpdatedMirroredStorageDefinition | 当用户或服务主体修改现有 MirroredStorage 项的镜像范围,更改在 OneLake 中公开的外部路径时生成。 |
| 取消分配仓库服务器别名 | UnassignWarehouseServerAlias | 工作区管理员为 Fabric Warehouse 工作区分配了服务器别名。 |
| 已检索工作区关系 | WorkspaceRelationsRetrieved | 检索的工作区关系。 |
文件和页面活动
下表列出了 Microsoft 365 审核日志记录的 SharePoint 和 OneDrive 中的文件和页面活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| (无) | FileAccessedExtended | 此活动与“已访问的文件” (FileAccessed) 活动相关。 当同一个人在长达三个小时) 的时间 (连续访问某个文件时,将记录 FileAccessedExtended 事件。 记录 FileAccessedExtended 事件是为了减少持续访问文件时所记录的 FileAccessed 事件数。 此方法有助于减少本质上相同的用户活动的多个 FileAccessed 记录的干扰,并使你能够专注于初始 (和更重要的 FileAccessed 事件) 。 |
| (无) | FileModifiedExtended | 此活动与“已修改文件” (FileModified) 活动相关。 当同一个人在长达三个小时) 的时间 (持续修改文件时,将记录 FileModifiedExtended 事件。 记录 FileModifiedExtended 事件是为了减少持续修改文件时所记录的 FileModified 事件数。 此方法有助于减少本质上相同的用户活动的多个 FileModified 记录的干扰,并使你能够专注于初始 (和更重要的) FileModified 事件。 |
| (无) | FilePreviewed | 用户在 SharePoint 或 OneDrive 网站上预览文件。 这些事件通常发生在基于单个活动的高容量情形中,例如查看图库。 |
| (无) | PagePrefetched | 用户的客户端 ((例如网站或移动应用) 请求指定的页面以在用户浏览到该页面时帮助提高性能。 记录此事件以指示页面内容已提供给用户的客户端。 此事件未明确指示用户导航到页面。 当客户端根据用户的请求) (呈现页面内容时,它应生成 ClientViewSignaled 事件。 并非所有客户端都支持指示预取,因此某些预取的活动可能会改为记录为 PageViewed 事件。 |
| (无) | PageViewedExtended | 此活动与“已查看的页面” (“PageViewed) 活动相关。 当同一个人连续查看网页长达三个小时 () 时,将记录 PageViewedExtended 事件。 记录 PageViewedExtended 事件是为了减少持续查看页面时所记录的 PageViewed 事件数。 此方法有助于减少针对基本相同用户活动的多个 PageViewed 记录的干扰,并让你专注于初始 (和更重要的) PageViewed 事件。 |
| 已访问文件 | FileAccessed | 用户或系统帐户访问文件。 用户访问文件后,在接下来的五分钟内,系统不会再次记录同一用户和文件的 FileAccessed 事件。 |
| 已将记录状态更改为“已锁定” | LockRecord | 将文档分类为记录的保留标签的记录状态已锁定。 此状态意味着文档未被修改或删除。 仅至少分配有网站参与者权限的用户才能更改文档的记录状态。 |
| 已将记录状态更改为“未锁定” | UnlockRecord | 将文档分类为记录的保留标签的记录状态已解锁。 此状态意味着可以修改或删除文档。 仅至少分配有网站参与者权限的用户才能更改文档的记录状态。 |
| 已更改文件的保留标签 | ComplianceSettingChanged | 在文档中应用或从文档中删除保留标签。 手动或自动将保留标签应用于消息时触发此事件。 |
| 已签入文件 | FileCheckedIn | 用户签入其从文档库中签出的文档。 |
| 已签出文件 | FileCheckedOut | 用户签出位于文档库中的文档。 用户可以检查和更改与他们共享的文档。 |
| 已复制文件 | FileCopied | 用户从网站复制文档。 可以将复制的文件保存到网站上的另一个文件夹。 |
| 已删除文件 | FileDeleted | 用户从网站删除文档。 |
| 从回收站删除文件 | FileDeletedFirstStageRecycleBin | 用户从网站的回收站中删除文件。 |
| 从第二阶段回收站删除文件 | FileDeletedSecondStageRecycleBin | 用户从网站的第二阶段回收站中删除文件。 |
| 标记为记录的已删除文件 | RecordDelete | 标记为记录的文档或电子邮件被删除。 当将项目标记为记录的保留标签应用于内容时,该项目被视为记录。 |
| 检测到文档敏感度不匹配 | DocumentSensitivityMismatchDetected | 用户将文档上传到受敏感度标签保护的网站上,该文档的敏感度标签的优先级比该网站应用的敏感度标签高。 例如,标有“机密”的文档上传到标有“常规”的网站上。 如果文档的敏感度标签的优先级低于网站应用的敏感度标签,则不触发此事件。 例如,标有“常规”的文档上传到标有“机密”的网站上。 有关敏感度标签优先级的详细信息,请参阅标签优先级(顺序)。 |
| 在文件中检测到恶意软件 | FileMalwareDetected | SharePoint 防病毒引擎在文件中检测到恶意软件。 |
| 已放弃文件签出 | FileCheckOutDiscarded | 用户放弃 (或撤消) 已签出的文件。 这意味着他们在签出文件时对文件所做的任何更改都将被放弃,而不会保存到文档库中的文档版本中。 |
| 已下载的文件 | FileDownloaded | 用户从网站下载文档。 |
| 已修改文件 | FileModified | 用户或系统帐户修改网站上文档的内容或属性。 当同一用户修改同一文档的内容或属性时,系统将等待 5 分钟,然后再记录另一个 FileModified 事件。 |
| 已移动文件 | FileMoved | 用户将文档从网站上的当前位置移动到新位置。 |
| 已执行的搜索查询 | SearchQueryPerformed | 用户或系统帐户在 SharePoint 或 OneDrive 中执行搜索。 服务帐户执行搜索查询的一些常见方案包括将电子数据展示保留和保留策略应用于网站和 OneDrive 帐户,以及将保留或敏感度标签自动应用于网站内容。 若要启用此活动的日志记录,请参阅 审核解决方案入门。 |
| 优先级清理 将文件移动到回收站 | PriorityCleanupFileRecycled | 项目由 OneDrive 或 SharePoint Online 上的优先级清理策略移至阶段 2 回收站。 |
| 优先级清理 永久删除文件 | PriorityCleanupFileDeleted | OneDrive 或 SharePoint Online 上的优先级清理策略将永久删除项目。 |
| 已回收文件 | FileRecycled | 用户将文件移入 SharePoint 回收站。 |
| 已回收文件夹 | FolderRecycled | 用户将文件夹移入 SharePoint 回收站。 |
| 已回收文件的次要版本 | FileVersionsAllMinorsRecycled | 用户从文件版本历史记录中删除所有次要版本。 已删除的版本移动到网站的回收站。 |
| 已回收所有版本的文件 | FileVersionsAllRecycled | 用户从文件版本历史记录中删除所有版本。 已删除的版本移动到网站的回收站。 |
| 已回收文件版本 | FileVersionRecycled | 用户从文件版本历史记录中删除某个版本。 已删除的版本移动到网站的回收站。 |
| 已重命名文件 | FileRenamed | 用户重命名文档。 |
| 已还原文件 | FileRestored | 用户从网站回收站还原文档。 |
| 已开始批量删除文件版本 | FileVersionBulkDeletionStarted | 管理员开始批量删除 SharePoint 网站或文档库中的文件版本,以便通过永久删除超出版本策略的旧版本来回收存储空间。 |
| 开始使用计划文件批量过期文件版本 | FileVersionBulkExpirationByScheduleStarted | 管理员使用 SharePoint 网站上的计划文件开始文件版本批量过期,并根据该计划应用版本过期。 |
| 已开始生成文件版本过期报告 | FileVersionExpirationReportStarted | 管理员开始为 SharePoint 网站或文档库生成文件版本过期报告,其中包含某些版本元数据和过期信息。 |
| 已启动租户应用文件版本策略 | TenantApplyFileVersionPolicyStarted | 管理员开始在组织中的所有网站中应用租户级文件版本策略,该策略为租户范围内的所有文档库设置版本限制或剪裁现有版本。 |
| 已开始更新站点中所有文档库的版本设置 | DocumentLibraryVersionPolicyBulkUpdateStarted | 管理员开始批量更新 SharePoint 网站中所有文档库的版本策略设置。 |
| 已上传文件 | FileUploaded | 用户将文档上传到网站上的文件夹。 |
| 按客户端查看信号 | ClientViewSignaled | 用户的客户端 ((如网站或移动应用) 表示用户已查看指示的页面。 此活动通常在页面的 PagePrefetched 事件后记录。 注意: 由于 ClientViewSignaled 事件是由客户端而不是服务器发出信号,因此服务器可能不会记录该事件,因此可能不会显示在审核日志中。 审核记录中的信息也可能不可信。 但是,由于用户身份由用于创建信号的令牌验证,因此相应审核记录中列出的用户身份是准确的。 当同一用户的客户端发出信号,指示用户再次查看该页面时,系统会等待 5 分钟,然后再记录相同事件。 |
| 已查看页面 | PageViewed | 用户在网站上查看页面。 此活动不包括使用 Web 浏览器查看位于文档库中的文件。 用户查看页面后,系统在接下来的五分钟内不会再次记录同一用户和页面的 PageViewed 事件。 |
有关 FileAccessed 和 FilePreviewed 事件的常见问题
非用户活动是否会触发包含用户代理(如“OneDriveMpc-Transform_Thumbnail”)的 FilePreviewed 审核记录?
目前还没有非用户操作会生成此类事件的已知方案。 用户通过在邮件中选择用户的姓名或电子邮件地址来卡 (打开用户配置文件等用户操作Outlook 网页版) 生成类似事件。
对 OneDriveMpc-Transform_Thumbnail 的调用是否总是由用户有意触发?
不正确。 但浏览器预取可能会导致类似事件。
如果我看到来自 Microsoft 注册的 IP 地址的 FilePreviewed 事件,这是否意味着预览显示在用户设备的屏幕上?
不正确。 浏览器预取可能会记录该事件。
是否存在用户预览文档时生成文件访问事件的场景?
FilePreviewed 和 FileAccessed 事件都表明用户的调用导致了对文件的读取(或对文件的缩略图呈现的读取)。 虽然这些事件旨在与预览与访问意图保持一致,但事件区别并不能保证用户的意图。
在内部风险管理方案中导致 FileAccessed 审核事件的原因是什么?
在预览体验成员风险管理中创建案例并启用内容资源管理器会在审核日志中生成并记录 FileAccessed 事件。 在这种情况下,事件由预览体验成员风险管理/内容资源管理器工作流生成,而不是由直接用户文件打开操作生成,并且相同的 ApplicationId 值 92876b03-76a3-4da8-ad6a-0511ffdf8647用于这些事件。 这对管理员很重要,因为它有助于在调查期间将这些系统生成的 FileAccessed 事件与其他 FileAccessed 活动区分开来。 你可以将 ApplicationId 字段用作其中一个属性,以在查看审核日志结果时帮助识别或筛选这些特定事件。
审核记录中的app@sharepoint用户
在某些文件活动 (和其他与 SharePoint 相关的活动) 的审核记录中,你可能会注意到执行活动的用户 (在“用户”和“用户 Id”字段中标识) app@sharepoint。 此用户意味着某个应用程序执行了活动。 在这种情况下,应用程序在 SharePoint 中被授予执行组织范围操作的权限, (例如代表用户、管理员或服务搜索 SharePoint 网站或 OneDrive 帐户) 。 授予应用程序权限的过程被称为“仅限 SharePoint 应用”访问权限。 此用户表示应用程序(而不是用户)向 SharePoint 提供了身份验证以执行操作。 这就是为什么在某些审核记录中标识 app@sharepoint 用户的原因。 有关详细信息,请参阅通过仅限 SharePoint 应用授予访问权限。
例如,app@sharepoint 通常被标识为“已执行搜索查询”和“已访问文件”事件的用户。 这是因为在将保留策略应用到网站和 OneDrive 帐户时,组织中具有仅限 SharePoint 应用访问权限的应用程序会执行搜索查询和访问文件。
下面是其他几种情况,其中app@sharepoint可能会在审核记录中被标识为执行活动的用户:
- Microsoft 365 组。 用户或管理员创建新组时,会生成审核记录,用于创建网站集、更新列表以及将成员添加到 SharePoint 组。 应用程序将代表创建组的用户执行这些任务。
- Microsoft Teams。 与 Microsoft 365 组类似,也会生成审核记录,用于创建网站集、更新列表以及在创建团队时将成员添加到 SharePoint 组。
- 合规性功能。 当管理员实现合规性功能(如保留策略、电子数据展示保留和自动应用敏感度标签)时。
在这些和其他场景下,您可能还会注意到,在很短的时间范围内创建了多个以 app@sharepoint 为指定用户的审核记录,通常彼此相隔几秒钟。 此模式还意味着它们可能是由同一用户启动的任务触发的。 此外,审核记录中的 ApplicationDisplayName 和 EventData 字段可能有助于识别触发事件的方案或应用程序。
文件夹活动
下表列出了 Microsoft 365 审核日志中记录的 SharePoint 和 OneDrive 中的文件夹活动。 某些 SharePoint 活动的审核记录指示app@sharepoint用户代表发起操作的用户或管理员执行活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已复制文件夹 | FolderCopied | 用户将文件夹从网站复制到 SharePoint 或 OneDrive 中的另一个位置。 |
| 已创建文件夹 | FolderCreated | 用户在网站上创建一个文件夹。 |
| 已删除文件夹 | FolderDeleted | 用户从网站中删除一个文件夹。 |
| 从回收站删除文件夹 | FolderDeletedFirstStageRecycleBin | 用户从网站上的回收站中删除文件夹。 |
| 从第二阶段回收站删除文件夹 | FolderDeletedSecondStageRecycleBin | 用户从网站上的第二阶段回收站中删除文件夹。 |
| 已修改文件夹 | FolderModified | 用户在网站上修改文件夹。 此操作包括更改文件夹元数据,例如更改标记和属性。 |
| 已移动文件夹 | FolderMoved | 用户将文件夹移动到网站上的其他位置。 |
| 已重命名文件夹 | FolderRenamed | 用户在网站上重命名文件夹。 |
| 已还原文件夹 | FolderRestored | 用户从网站上的回收站中还原文件夹。 |
Forms 活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Forms 中的用户和管理员活动。 Microsoft Forms 是一种表单、测验和调查工具,可用于收集数据以进行分析。 某些操作包括其他活动参数,如说明中所述。
如果共同创作者或匿名响应者执行Forms活动,则审核日志记录的内容略有不同。 有关详细信息,请参阅共同创作者和匿名响应者执行的 Forms 活动部分。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加表单合著者 | AddFormCoauthor | 用户使用协作链接帮助设计表单或查看响应。 当用户使用协作 URL 时会记录此事件, (首次) 生成协作 URL 时不会记录。 |
| 已添加特定响应者 | AddSpecificResponder | 表单所有者将新用户或组添加到特定响应者列表。 |
| 已允许共享表单以进行复制 | AllowShareFormForCopy | 表单所有者创建模板链接以便与其他用户共享表单。 当表单所有者选择生成模板 URL 时,将记录此事件。 |
| 已连接到 Excel 工作簿 | ConnectToExcelWorkbook | 已将表单连接到 Excel 工作簿。 属性 ExcelWorkbookLink:string 是当前窗体的关联 Excel 工作簿 ID。 |
| 已创建集合 | CollectionCreated | 表单所有者创建了一个集合。 |
| 已创建批注 | CreateComment | 表单所有者向测验添加批注或分数。 |
| 已创建表单 | CreateForm | 表单所有者创建一个新表单。 属性 DataMode:string 是当前窗体,如果属性值等于 DataSync,则设置为与新的或现有的 Excel 工作簿同步。 属性 ExcelWorkbookLink:string 是当前窗体的关联 Excel 工作簿 ID。 |
| 已创建响应 | CreateResponse | 类似于接收新响应。 用户提交了对表单的响应。 属性 ResponseId:string 和属性 ResponderId:string 是正在查看的结果。 对于匿名响应程序,ResponderId 属性为 null。 |
| 已创建摘要链接 | GetSummaryLink | 表单所有者创建摘要结果链接以共享结果。 |
| 已删除所有响应 | DeleteAllResponses | 表单所有者删除所有响应数据。 |
| 已从回收站中删除集合 | CollectionHardDeleted | 表单所有者硬删除了回收站中的集合。 |
| 已删除表单 | DeleteForm | 表单所有者删除表单。 此操作包括使用 SoftDelete (删除选项以及将表单移动到回收站) ,以及 HardDelete (清空回收站) 。 |
| 已删除响应 | DeleteResponse | 表单所有者删除一个响应。 属性 ResponseId:string 是要删除的响应。 |
| 已删除摘要链接 | DeleteSummaryLink | 表单所有者删除摘要结果链接。 |
| 已禁用任何人都可响应设置 | DisallowAnonymousResponse | 表单所有者关闭允许任何人响应表单的设置。 |
| 已禁用协作 | DisableCollaboration | 表单所有者关闭表单上的协作设置。 |
| 已禁用特定人员可响应设置 | DisableSpecificResponse | 表单所有者关闭仅允许当前组织中的特定人员或特定组响应表单的设置。 |
| 不允许共享表单以进行复制 | DisallowShareFormForCopy | 表单所有者删除模板链接。 |
| 已编辑表单 | EditForm | 表单所有者编辑表单,如创建、删除或编辑问题。 属性 EditOperation:string 是编辑操作名称。 可能的操作如下: - CreateQuestion - CreateQuestionChoice - DeleteQuestion - DeleteQuestionChoice - DeleteFormImage - DeleteQuestionImage - UpdateQuestion - UpdateQuestionChoice - UploadFormImage/Bing/Onedrive - UploadQuestionImage - ChangeTheme FormImage 包括 Forms 中用户可以上传图像的任何位置,例如在查询中或作为背景主题。 |
| 启用任何人都可以响应设置 | AllowAnonymousResponse | 表单所有者 打开允许任何人响应表单的设置。 |
| 已启用 Office 365 工作或学校帐户协作 | EnableWorkOrSchoolCollaboration | 表单所有者打开设置,允许拥有 Microsoft 365 工作或学校帐户的用户查看和编辑表单。 |
| 已启用组织中人员协作 | EnableSameOrgCollaboration | 表单所有者打开设置,允许当前组织中的用户查看和编辑表单。 |
| 已启用特定人员可响应设置 | EnableSpecificResponse | 表单所有者启用该设置,仅允许当前组织中的特定人员或特定组响应表单。 |
| 已启用特定人员协作 | EnableSpecificCollaboaration | 表单所有者启用设置,仅允许当前组织中的特定人员或特定组查看和编辑表单。 |
| 已导出表单 | ExportForm | 表单所有者将结果导出到 Excel。 属性 ExportFormat:string 是 Excel 文件是否为“下载”或“联机”。 |
| 已列出表单 | ListForms | 表单所有者正在查看表单列表。 属性 ViewType:string 是表单所有者正在查看的视图:“所有表单”、“与我共享”或“组表单”。 |
| 已将表单移动到集合中 | MovedFormIntoCollection | 表单所有者将表单移入集合。 |
| 已将表单从集合中移出 | MovedFormOutofCollection | 表单所有者已将表单移出集合。 |
| 已将集合移动到回收站 | CollectionSoftDeleted | 表单所有者将集合移到了回收站。 |
| 已移动表单 | MoveForm | 表单所有者移动表单。 属性 DestinationUserId:string 是移动表单的人员的用户 ID。 属性 NewFormId:string 是新复制的表单的新 ID。 属性 IsDelegateAccess:boolean 是当前通过管理员代理页面执行的窗体移动操作。 |
| 已预览表单 | PreviewForm | 窗体所有者使用 Preview 函数预览窗体。 |
| 已删除表单合著者 | RemoveFormCoauthor | 表单所有者删除协作链接。 |
| 已删除特定响应者 | RemoveSpecificResponder | 表单所有者从特定响应者列表中删除用户或组。 |
| 已重命名集合 | CollectionRenamed | 表单所有者更改了集合的名称。 |
| 已发送 Forms Pro 邀请 | ProInvitation | 用户选择激活 Pro 试用版。 |
| 已提交响应 | SubmitResponse | 用户提交对表单的响应。 属性 IsInternalForm:boolean 是响应者是否与表单所有者位于同一组织中。 |
| 已更新集合 | CollectionUpdated | 表单所有者更新了集合属性。 |
| 已更新表单钓鱼状态 | UpdatePhishingStatus | 每当内部安全状态的详细值发生更改时,无论此更改是否影响最终安全状态 (例如,窗体现在为 Closed 或 Opened) ,都会记录此事件。 此更改可能会导致重复事件,而不会最终更改最终安全状态。 此事件的可能状态值如下: - Take Down - Take Down by Admin - Admin Unblocked - Auto Blocked - Auto Unblocked - Customer Reported - 重置客户报告。 |
| 已更新表单设置 | UpdateFormSetting | 表单所有者更新一个或多个表单设置。 属性 FormSettingName:string 已更新敏感设置的名称。 属性 NewFormSettings:string 是更新后的设置名称和新值。 属性 thankYouMessageContainsLink:boolean 已更新;感谢消息包含 URL 链接。 |
| 已更新响应 | UpdateResponse | 表单所有者更新了测验的评论或分数。 属性 ResponseId:string 和属性 ResponderId:string 是正在查看的结果。 对于匿名响应程序,ResponderId 属性为 null。 |
| 已更新用户钓鱼状态 | UpdateUserPhishingStatus | 每当用户安全状态的值发生更改时,就会记录此事件。 当用户创建了 Microsoft 在线安全团队删除的网络钓鱼表单时,审核记录中的用户状态值为“确认为 Phisher ”。 如果管理员取消阻止该用户,则该用户状态的值将设置为“重置为普通用户”。 |
| 已更新用户设置 | UpdateUserSetting | 表单所有者更新用户设置。 属性 UserSettingName:string 是设置的名称和新值。 |
| 已查看表单(设计时) | ViewForm | 表单所有者打开现有表单进行编辑。 属性 AccessDenied:boolean 是由于权限检查而拒绝当前表单的访问。 属性 FromSummaryLink:boolean 是当前请求来自摘要链接页。 |
| 已查看单个响应 | ViewResponse | 表单所有者查看特定响应。 属性 ResponseId:string 和属性 ResponderId:string 是正在查看的结果。 对于匿名响应程序,ResponderId 属性为 null。 |
| 已查看响应页面 | ViewRuntimeForm | 用户打开了一个响应页面进行查看。 无论用户是否提交响应,都将记录此事件。 |
| 已查看多个响应 | ViewResponses | 表单所有者查看聚合的响应列表。 属性 ViewType:string 是窗体所有者查看详细信息还是聚合。 |
合著者和匿名响应者执行的 Forms 活动
表单支持在设计表单和分析响应时进行协作。 表单协作者被称为合著者。 合著者可执行表单所有者可执行的所有操作,但删除或移动表单除外。 Forms 还允许你创建可以匿名响应的表单。 这意味着响应者无需登录到组织即可回复表单。
下表列出了 Microsoft 365 审核日志中针对共同创作者和匿名响应者所执行的活动的审核活动和信息。
| 活动类型 | 内部或外部用户 | 记录的用户 ID | 登录到的组织 | Forms 用户类型 |
|---|---|---|---|---|
| 共同创作活动 | 外部 | urn:forms:coauthor#a0b1c2d3@forms.office.com(ID 的第二部分是哈希值,不同用户会有所不同) |
表单所有者的组织 |
合著者 |
| 共同创作活动 | 外部 | UPN |
合著者的组织 |
合著者 |
| 共同创作活动 | 内部 | UPN | 表单所有者的组织 | 合著者 |
| 响应活动 | 匿名 | urn:forms:anonymous#a0b1c2d3@forms.office.com(用户 ID 的第二部分是哈希值,不同用户会有所不同) |
表单所有者的组织 | 响应者 |
| 响应活动 | 外部 | urn:forms:external#a0b1c2d3@forms.office.com(用户 ID 的第二部分是哈希值,不同用户会有所不同) |
表单所有者的组织 | 响应者 |
| 响应活动 | 外部 | UPN |
响应者的组织 |
响应者 |
信息障碍活动
下表列出了 Microsoft 365 审核日志记录的信息屏障中的活动。 有关信息屏障的详细信息,请参阅 了解 Microsoft 365 中的信息屏障。
重要
Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 对站点应用了信息屏障模式 | SiteIBModeSet | SharePoint 或全局管理员对网站应用了模式。 |
| 已将段应用到网站 | SiteIBSegmentsSet | SharePoint、全局管理员或站点所有者向站点添加一个或多个信息障碍段。 |
| 更改了租户的 AppBypassInformationBarrier 设置 | AppBypassInformationBarrier | SharePoint 或全局管理员更改了 SharePoint 网站的应用访问权限。 |
| 更改了站点的信息屏障模式 | SiteIBModeChanged | SharePoint 或全局管理员更新了网站模式。 |
| 更改的站点段 | SiteIBSegmentsChanged | SharePoint 或全局管理员更改站点的一个或多个信息障碍段。 |
| 为 SharePoint 和 OneDrive 禁用信息屏障 | SPOIBIsDisabled | SharePoint 或全局管理员在组织中禁用了 SharePoint 和 OneDrive 的信息屏障。 |
| 为 SharePoint 和 OneDrive 启用了信息屏障 | SPOIBIsEnabled | SharePoint 或全局管理员在组织中禁用了 SharePoint 和 OneDrive 的信息屏障。 |
| 信息壁垒见解报告已完成 | InformationBarriersInsightsReportCompleted | 系统完成信息壁垒见解报告的生成。 |
| 信息壁垒见解报告 OneDrive 分区查询 | InformationBarriersInsightsReportOneDriveSectionQueried | 管理员查询 OneDrive 帐户的信息壁垒见解报告。 |
| 信息壁垒见解报告已安排 | InformationBarriersInsightsReportSchedule | 管理员计划信息壁垒见解报告。 |
| 信息壁垒见解报告 SharePoint 部分查询 | InformationBarriersInsightsReportSharePointSectionQueried | 管理员查询 SharePoint 网站的信息壁垒见解报告。 |
| 已从网站删除段 | SiteIBSegmentsRemoved | SharePoint 或全局管理员从网站中删除一个或多个信息屏障段。 |
Microsoft 365 管理中心代理管理活动
下表列出了 Microsoft 365 审核日志记录的代理管理活动。 有关详细信息,请参阅 在 Microsoft 365 管理中心管理 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 代理。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 阻止的代理 | BlockedAgent | 管理员阻止了代理。 组织中的用户无法使用代理。 |
| 已删除代理 | DeletedAgent | 管理员删除了删除基础文件和代理的共享代理。 |
| 已部署的代理 | DeployedAgent | 管理员部署了代理。 代理变为活动状态,可用于特定用户、组或整个组织。 |
| 已删除代理 | RemovedAgent | 管理员为整个组织或特定用户和组删除了以前安装的代理。 |
| 未阻止的代理 | UnblockedAgent | 管理员取消阻止之前阻止的代理。 |
| 更新的代理 | UpdatedAgent | 管理员通过上传最新的清单文件更新了自定义代理。 |
| 更新了租户级代理设置 | UpdatedTenantSettings | 管理员更新了适用于代理的租户级别设置。 |
Microsoft 365 应用版 管理员服务云策略活动
下表列出了 Microsoft 365 审核日志记录的 云策略服务 中策略配置更改的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建策略配置 | CreatedPolicyConfig | 创建了新的策略配置。 |
| 已删除策略配置 | DeletedPolicyConfig | 已删除策略配置。 |
| 更新了策略配置 | UpdatedPolicyConfig | 更新现有策略配置,例如通过添加、更改或删除策略设置,或者更改策略配置的名称、说明或范围。 |
| 更新了策略配置优先级 | UpdatedPolicyConfigPriority | 策略配置的优先级已更改。 |
Microsoft 365 应用版 管理员服务云更新活动
下表列出了 Microsoft 365 审核日志记录的 云更新服务 中的配置更改和触发操作的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 设备配置已更新 | UpdatedDeviceConfiguration | 触发了云更新托管设备的操作。 此操作包括触发回退、恢复回退设备或更改更新通道。 |
| 配置文件配置已更新 | UpdatedProfileConfiguration | 云更新配置文件的配置已更改。 此更改包括对配置文件状态的更新、设置截止时间、更新验证启用以及配置的波形和波形延迟。 |
| 租户配置已更新 | UpdatedTenantConfiguration | 云更新的组织范围配置已更改。 此更改包括排除项、排除窗口的更新,以及生成新的租户关联密钥 (TAK) 。 |
Microsoft 365 备份活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft 365 备份中的活动。 Microsoft 365 备份旨在确保组织的数据始终受到保护且可轻松恢复。 有关 Microsoft 365 备份的详细信息,请参阅 Microsoft 365 备份概述。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已激活备份策略 | BackupPolicyActivated | Microsoft 365 备份策略从非活动状态激活。 |
| 已激活草稿还原任务 | RestoreTaskActivated | 已激活 Microsoft 365 备份的草稿还原任务。 这是一个长时间运行的操作。 |
| 已创建备份项 | BackupItemAdded | 一个或多个备份项被添加到 Microsoft 365 备份策略。 |
| 已删除备份项 | BackupItemRemoved | 将从 Microsoft 365 备份策略中删除一个或多个备份项。 |
| 已浏览要还原的站点 | SiteBrowsedForRestore | 在 Microsoft 365 备份中浏览了网站,以识别和选择要进行精细还原的项。 |
| 取消登出备份项 | CancelOffboardBackupItem | 已取消备份项的登出。 |
| 已完成备份项的粒度还原 | BackupItemGranularRestoreCompleted | 在 Microsoft 365 备份中完成一个或多个备份项的粒度还原。 |
| 已完成粒度还原会话 | GranularRestoreSessionCompleted | 粒度还原会话已在 Microsoft 365 备份中完成。 |
| 已完成还原任务 | RestoreTaskCompleted | 在 Microsoft 365 备份中完成了还原任务。 |
| 已创建草稿还原任务 | DraftRestoreTaskCreated | 在 Microsoft 365 备份中创建了还原任务。 默认情况下,还原任务创建为草稿。 |
| 创建了粒度浏览会话 | GranularBrowseSessionCreated | 在 Microsoft 365 备份中创建粒度浏览会话,以启用对备份内容的浏览以进行项目级还原。 |
| 已创建粒度还原会话 | GranularRestoreSessionCreated | 在 Microsoft 365 备份中创建粒度还原会话。 |
| 创建了新的备份策略 | NewBackupPolicyCreated | 全局管理员创建了新的 Microsoft 365 备份策略。默认情况下,在非活动状态下创建备份策略。 |
| 删除了备份策略 | BackupPolicyDeleted | 删除 Microsoft 365 备份策略。 |
| 已删除草稿还原任务 | DraftRestoreTaskDeleted | 草稿还原任务在 Microsoft 365 备份中删除。 |
| 已编辑备份策略 | BackupPolicyEdited | Microsoft 365 备份策略已更新。 可以通过执行以下任一操作来更新备份策略: 1. 重命名策略。 2. 添加一个或多个保护单元。 3. 移除一个或多个保护单元。 |
| 已编辑草稿还原任务 | DraftRestoreTaskEdited | 在 Microsoft 365 备份中编辑草稿还原任务。 |
| 卸载备份项 | OffboardBackupItem | 备份项正在脱离。 |
| 暂停备份策略 | BackupPolicyPaused | Microsoft 365 备份策略已从活动状态暂停。 |
| 通过编程方式获取备份项 | GetBackupItem | 用户请求以编程方式使用 Microsoft 365 备份备份的保护单元。 |
| 通过编程获取备份策略的详细信息 | ViewBackupPolicyDetails | 以编程方式访问 Microsoft 365 备份策略的详细信息。 |
| 通过编程获取还原任务的详细信息 | GetRestoreTaskDetails | 用户按其在 Microsoft 365 备份中的标识符请求还原任务的详细信息。 |
| 以编程方式获取所有备份策略的列表 | ListAllBackupPolicies | 用户以编程方式获取使用 Microsoft 365 备份备份的所有备份策略的列表。 |
| 以编程方式获取备份策略中的备份项列表 | ListAllBackupItemsInPolicies | Microsoft 365 备份中备份策略中存在的所有保护单元的列表是以编程方式请求的。 |
| 以编程方式获取租户中的备份项列表 | ListAllBackupItemsInTenant | 用户以编程方式获取使用 Microsoft 365 备份备份的组织中所有保护单元的列表。 |
| 以编程方式获取工作负载中的备份项列表 | ListAllBackupItemsInWorkload | 用户以编程方式获取工作负荷 (SharePoint、OneDrive 或 Exchange 中所有保护单元的列表,) 使用 Microsoft 365 备份 进行备份。 |
| 以编程方式获取“还原任务”中的还原项列表 | GetAllRestoreArtifactsInTask | 用户以编程方式获取 Microsoft 365 备份中还原任务中的所有项目。 |
| 以编程方式获取的还原点列表 | ListAllRestorePoints | 用户以编程方式获取 Microsoft 365 备份中的所有还原点。 还原点表示保护项目的时间戳 (每个保护策略) 。 只有全局管理员才有访问权限。 |
| 以编程方式获取的还原任务列表 | ListAllRestoreTasks | 用户以编程方式获取 Microsoft 365 备份中现有还原会话的列表。 此列表包括为组织中注册的每个服务类型创建的还原会话。 |
| 还原项还原完成 | BackupItemRestoreCompleted | Microsoft 365 备份备份的项的还原已完成。 |
| 还原项还原已触发 | BackupItemRestoreTriggered | 使用 Microsoft 365 备份备份的项目触发还原。 |
| 已针对备份项触发粒度还原 | BackupItemGranularRestoreTriggered | 在 Microsoft 365 备份中的粒度还原会话中,为备份项触发粒度还原。 |
| 已触发粒度还原会话 | GranularRestoreSessionTriggered | 在 Microsoft 365 备份中触发粒度还原会话。 这是一个长时间运行的操作。 |
智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 管理员活动
下表列出了与 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 和 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 对话助手相关的管理员活动,这些活动会记录这些 Microsoft 365 审核日志。 可以跨 Microsoft 服务访问 Copilot。 审核日志记录显示用户如何以及何时与 Copilot 交互的活动。 此信息包括发生活动的 Microsoft 服务以及对交互期间访问的文件的引用。
要在交互期间从用户提示中访问文本,请参阅内容搜索或适用于 AI 的数据安全状况管理中的活动资源管理器查看 AI 交互事件。
有关 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 的审核和其他合规性管理选项的详细信息,请参阅使用 Microsoft Purview 管理 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® & 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 对话助手 的数据安全性 & 合规性。
有关用户与 AI 交互相关事件的详细信息,请参阅 Copilot 和 AI 活动的审核日志。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建了新的 Copilot 插件 | CreatePlugin | 用户 (、管理员或系统代表用户创建新的 Copilot 插件) 。 |
| 创建了新的 Copilot 提示书 | CreatePromptBook | 用户 (、管理员或系统代表用户) 在 Copilot 中创建了新的提示书。 |
| 已删除 Copilot 插件 | DeletePlugin | 用户 (、管理员或系统代表用户) 删除了 Copilot 插件。 |
| 已删除 Copilot 提示书 | DeletePromptBook | 用户 (、管理员或系统代表用户) 删除了 Copilot 提示书。 |
| 已禁用 Copilot 插件 | DisableCopilotPlugin | 用户 (、管理员或系统代表用户禁用) Copilot 插件。 |
| 已禁用 Copilot 提示书 | DisablePromptBook | 用户 (、管理员或系统代表用户禁用) Copilot 提示书。 |
| 已启用 Copilot 插件 | EnablePlugin | 用户 (、管理员或系统代表用户启用) Copilot 插件。 |
| 已启用 Copilot 提示书 | EnablePromptBook | 用户 (、管理员或系统代表用户启用了 Copilot 提示书) 。 |
| 导出的 AI 交互 | AIEnterpriseInteractionsExported | 管理员导出了与 Copilot 的交互。 |
| 与 Copilot 交互 | CopilotInteraction | 用户 (、管理员或系统代表用户在 Copilot 中) 输入提示。 |
| 已发送用于 AI 交互创建的更改通知 | AIInteractionCreatedNotification | 已发送更改通知,以通知已订阅的侦听器应用程序新的 Copilot AI 交互。 |
| 已发送 AI 交互删除的更改通知 | AIInteractionDeletedNotification | 已发送更改通知,以通知已订阅的侦听器应用程序已删除 Copilot AI 交互。 |
| 已发送 AI 交互更新的更改通知 | AIInteractionUpdatedNotification | 已发送更改通知,以通知已订阅的侦听器应用程序更新的 Copilot AI 交互。 |
| 订阅了 AI 交互 | SubscribedToAIInteractions | 侦听器应用程序创建了一个订阅,用于接收 Copilot AI 交互的更改通知。 |
| 更新了 Copilot 插件设置 | UpdatePlugin | 用户 (、管理员或系统代表用户) 更新了 Copilot 插件设置。 |
| 更新了 Copilot 提示书设置 | UpdatePromptBook | 用户 (、管理员或系统代表用户) 更新了 Copilot 提示书设置。 |
| 更新了 Copilot 设置 | UpdateTenantSettings | 代表管理员的管理员 (或系统) 更新了 Copilot 设置。 |
智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶®计划提示活动
通过使用 Copilot 计划提示,用户可以自动执行 Copilot 提示,以便在智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 聊天中按定义的计划运行。 下表列出了 Microsoft 365 审核日志中记录的活动。 管理员可以在组织中管理此功能。 有关详细信息,请参阅管理 智能 智能 Microsoft 365 Copilot 副驾驶® 副驾驶® 的计划提示。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建计划提示 | ScheduledPromptCreated | 用户从智能 Microsoft 365 Copilot 副驾驶® 对话助手 (Office.com 聊天) 安排Copilot 提示。 |
| 已删除计划提示 | ScheduledPromptDeleted | 用户从管理窗口中删除计划提示。 提示将从列表中删除,并且不再运行。 |
| 已执行计划提示 | ScheduledPromptExecute | 在每次计划运行开始时记录。 它不会确认提示已完成。 |
Microsoft Defender for Cloud 活动
下表列出了记录在 Microsoft 365 审核日志中的 Microsoft Defender for Cloud 活动。 有关详细信息,请参阅什么是 Microsoft Defender for Cloud?。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建连接器 | ConnectorCreated | 用户为 AWS、Azure、Google Cloud Platform (GCP) 、GitHub、JFrog 或 Azure DevOps 创建了云环境连接器。 |
| 已删除连接器 | ConnectorDeleted | 用户删除了云环境连接器。 |
| 已修改连接器 | ConnectorModified | 用户更新了现有云环境连接器的配置。 |
| 启用规则集合已创建 | EnablementRuleCollectionCreated | 用户创建了一个启用规则集合,以便为环境配置 Defender 计划和扩展。 |
| 启用规则集合已删除 | EnablementRuleCollectionDeleted | 用户删除了启用规则集合。 |
| 启用规则集合已修改 | EnablementRuleCollectionModified | 用户修改了启用规则集合以更改 Defender 计划或扩展设置。 |
| 已修改全局设置 | GlobalSettingModified | 用户修改了全局设置。 |
| 已创建规则集合 | RuleCollectionCreated | 用户创建了规则集合。 |
| 已删除规则集合 | RuleCollectionDeleted | 用户删除了规则集合及其关联规则。 |
| 规则集合已禁用 | RuleCollectionDisabled | 用户禁用了活动规则集合而不将其删除。 |
| 已启用规则集合 | RuleCollectionEnabled | 用户启用了以前禁用的规则集合。 |
| 已修改规则集合 | RuleCollectionModified | 用户修改了规则集合。 |
| 已创建规则 | RuleCreated | 用户创建了规则。 |
| 已删除规则 | RuleDeleted | 用户删除了规则。 |
Microsoft Defender for Endpoint 常规设置活动
下表列出了 Microsoft 365 审核日志中所记录的 Microsoft Defender for Endpoint 常规设置的活动。 有关 Microsoft Defender for Endpoint 设置的详细信息,请参阅配置常规 Defender for Endpoint 设置。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 更改的数据保留 | ChangeDataRetention | 编辑了 Defender for Endpoint 的数据保留设置。 |
| 下载的登出包 | DownloadOffboardingPkg | 下载了用于从 Defender for Endpoint 中删除设备的程序包。 |
| 下载的载入包 | DownloadOnboardingPkg | 下载了用于将设备载入到 Defender for Endpoint 的包。 |
| 设置高级功能 | SetAdvancedFeatures | 更改了 Defender for Endpoint 中的高级功能,从而在事件期间启用更精确的控制。 只有正式发布的高级功能的设置才记录在 Microsoft 365 审核日志中。 |
Microsoft Defender for Endpoint 指示器设置活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Endpoint 指示器设置的活动。 有关 Microsoft Defender for Endpoint 指示器的详细信息,请参阅管理指示器。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 添加了指示器 | AddIndicator | 创建了用于跟踪攻击和事件的新入侵指示器。 |
| 已删除指示器 | DeleteIndicator | 删除了妥协指标。 |
| 已编辑的指标 | EditIndicator | 已编辑妥协指标。 |
Microsoft Defender for Endpoint 响应操作活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Endpoint 响应操作的活动,包括实时响应。 有关 Microsoft Defender for Endpoint 响应操作的详细信息,请参阅在设备上执行响应操作。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 收集的调查程序包 | CollectInvestigationPackage | 收集有关用于了解攻击工具和技术的设备的信息。 |
| 收集的日志 | LogsCollection | 收集了有关 Defender for Endpoint 的日志信息。 |
| 已下载的文件 | DownloadFile | 下载了一个可疑文件以供进一步调查。 |
| 隔离设备 | IsolateDevice | 将设备与网络隔离,有助于防止攻击蔓延。 |
| 已脱离设备 | DeviceOffBoarding | 从 Defender for Endpoint 中删除了设备。 |
| 运行防病毒扫描 | RunAntiVirusScan | 在设备上运行 Microsoft Defender 防病毒扫描。 |
| 已运行获取实时响应文件链接 | LiveResponseGetFile | 打开实时响应会话,打开设备中的远程 shell。 |
| 已运行实时响应 API | RunLiveResponseApi | 通过 API 调用打开实时响应会话,打开设备中的远程 shell。 |
| 已运行实时响应会话 | RunLiveResponseSession | 运行实时响应会话,在设备中打开远程 shell。 |
| 解除隔离 | ReleaseFromIsolation | 将隔离设备添加回网络。 |
| 已删除应用限制 | RemoveAppRestrictions | 允许应用运行。 |
| 受限应用执行 | RestrictAppExecution | 阻止恶意应用运行。 |
| 已停止和隔离的文件 | StopAndQuarantineFile | 隔离了一个可疑文件以便进一步分析。 |
Microsoft Defender for Endpoint 角色设置活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Endpoint 角色设置的活动。 有关 Microsoft Defender for Endpoint 中的角色的详细信息,请参阅创建和管理基于角色的访问控制的角色。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加角色 | AddRole | 添加了新的安全角色和权限。 |
| 已删除的角色 | DeleteRole | 删除了安全角色和权限。 |
| 已编辑的角色 | EditRole | 编辑了安全角色和权限。 |
Microsoft Defender for Experts 活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender 专家中的活动。 有关 Microsoft Defender 专家的详细信息,请参阅了解适用于 XDR 的 Microsoft Defender 专家和了解用于搜寻的 Microsoft Defender 专家。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| Defender 专家分析师权限已创建 | DefenderExpertsAnalystPermissionCreated | 管理员向 Defender 专家分析师授予一个或多个角色权限,以调查事件或修正威胁。 |
| Defender 专家分析师权限已修改 | DefenderExpertsAnalystPermissionModified | 管理员修改了 Defender 专家分析师的角色权限,以调查事件或修正威胁。 |
Microsoft Defender for Identity 活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Defender for Identity 活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 添加了警报通知收件人 | AlertNotificationsRecipientAdded | 已将收件人添加到安全警报通知配置。 |
| 已添加排除配置 | ExclusionConfigurationAdded | 为警报或实体添加了全局排除项。 |
| 添加了运行状况问题通知收件人 | MonitoringAlertNotificationRecipientAdded | 已将收件人添加到运行状况问题通知配置。 |
| 已添加修正操作 | RemediationActionAdded | 已将修正操作添加到队列中。 |
| 添加了传感器 | SensorCreated | 添加了新的传感器。 |
| 创建的工作区 | WorkspaceCreated | 工作区已创建。 |
| 已删除警报通知收件人 | AlertNotificationsRecipientDeleted | 已从安全警报通知配置中删除收件人。 |
| 已删除排除项配置 | ExclusionConfigurationDeleted | 已删除警报或实体的全局排除项。 |
| 已删除健康问题通知收件人 | MonitoringAlertNotificationRecipientDeleted | 已从运行状况问题通知配置中删除收件人。 |
| 已删除工作区 | WorkspaceDeleted | 已删除工作区。 |
| 下载的域控制器覆盖范围 Excel | DomainControllerCoverageExcelDownloaded | 已下载域控制器覆盖率 Excel 文件。 |
| 已下载报告 | ReportDownloaded | 已下载报告。 |
| 已下载安全警报 Excel | AlertExcelDownloaded | 已下载警报的详细 Excel 文件。 |
| 重新生成的传感器部署密钥 | SensorDeploymentAccessKeyUpdated | 已重新生成传感器访问密钥。 |
| 已删除传感器 | SensorDeleted | 已删除传感器。 |
| 检索到的传感器部署密钥 | SensorDeploymentAccessKeyReceived | 已检索到传感器访问密钥。 |
| 更新了警报阈值配置 | WorkspaceAlertThresholdLevelUpdated | 警报阈值配置已更新。 |
| 更新的目录服务帐户配置 | DirectoryServicesAccountConfigurationUpdated | 已修改目录服务帐户设置。 |
| 更新了实体修正配置 | EntityRemediatorConfigurationUpdated | “管理操作帐户”模式已修改。 |
| 更新的实体标记 | TaggingConfigurationUpdated | 在实体中添加或删除了标记。 |
| 更新了排除项配置 | ExclusionConfigurationUpdated | 已为警报或实体更新全局排除项。 |
| 更新了运行状况问题 | MonitoringAlertUpdated | 已修改运行状况问题。 |
| 更新了修正操作 | RemediationActionUpdated | 修正操作已完成。 |
| 更新了修正操作配置 | RemediationActionConfigurationUpdated | 已修改“管理操作帐户”设置。 |
| 更新了报告器配置 | ReporterConfigurationUpdated | 已修改报表的计划。 |
| 更新了安全通知配置 | NotificationConfigurationUpdated | 安全警报或运行状况问题通知配置已修改。 |
| 更新了传感器配置 | SensorConfigurationUpdated | 传感器的配置已更新。 |
| 更新了传感器激活模式 | SensorActivationMethodConfigurationUpdated | 传感器激活模式已修改。 |
| 更新了 syslog 转发配置 | SyslogServiceConfigurationUpdated | 已修改 Syslog 转发配置。 |
| 更新了统一 RBAC 配置 | URbacAuthorizationStatusChanged | 已修改基于统一角色的访问控制配置。 |
| 更新了 VPN 配置 | VpnConfigurationUpdated | 已修改 VPN (半径记帐) 配置。 |
Microsoft Defender for Office 365 活动
下表列出了在 Microsoft 365 审核日志中记录的 Microsoft Defender for Office 365 活动。 有关 Microsoft Defender for Office 365 的详细信息,请参阅 Microsoft Defender for Office 365 概述。
注意
这些事件不会在审核搜索中列为易记名称。 此表是 Office 365 管理活动 API 架构的补充资源。
| 事件 | 操作 | 说明 |
|---|---|---|
| 警报事件 | SecurityComplianceAlerts | 基于 Microsoft Purview 合规门户中的警报策略生成的警报的安全性和合规性警报信号。 |
| 攻击模拟管理员事件 | AttackSimAdmin | 与 Microsoft Defender for Office 365 中的攻击模拟 & 训练中的管理员活动相关的事件。 |
| 攻击模拟训练事件 | UserTraining | 与 Microsoft Defender for Office 365 中的攻击模拟 & 训练中的用户训练相关的事件。 |
| 攻击模拟用户事件 | AttackSim | 与 Microsoft Defender for Office 365 中的攻击模拟 & 训练中的用户活动相关的事件。 |
| (AIR) 事件的自动事件响应 | AirInvestigation | (AIR) 事件和数据的自动事件响应。 |
| 活动事件 | Campaign | Microsoft Defender for Office 365 中的电子邮件活动事件。 |
| 内容检测事件 | ThreatIntelligenceAtpContent | 在 Microsoft Defender for Office 365 中,SharePoint、OneDrive for Business 和 Microsoft Teams 中的文件的网络钓鱼和恶意软件事件。 |
| 出站垃圾邮件事件 | HygieneEvent | 与出站垃圾邮件保护相关的事件。 |
| 网络钓鱼和恶意软件事件 | ThreatIntelligence | 本地邮箱的内置安全加载项中的网络钓鱼和恶意软件事件 (以前Exchange Online Protection) 和Microsoft Defender用于 Office 365。 |
| 隔离事件 | Quarantine | 隔离来自 Microsoft Defender for Office 365 的事件。 |
| 提交事件 | MailSubmission | 来自本地邮箱的内置安全加载项的管理员和用户提交事件 (以前Exchange Online Protection) 和Office 365 Microsoft Defender。 |
| URL 单击事件 | ThreatIntelligenceUrl | Microsoft Defender for Office 365 中的安全链接信息块时间和信息块覆盖事件。 |
Microsoft Defender XDR 自定义检测活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Defender XDR 的自定义检测活动。 有关 Microsoft Defender XDR 自定义检测的详细信息,请参阅创建和管理自定义检测规则。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已更改自定义检测规则状态 | ChangeCustomDetectionRuleStatus | 已关闭或打开自定义检测规则。 |
| 已创建自定义检测规则 | CreateCustomDetection | 创建了新的自定义检测规则。 |
| 已删除自定义检测规则 | DeleteCustomDetection | 已删除自定义检测规则。 |
| 编辑的自定义检测规则 | EditCustomDetection | 已修改自定义检测规则。 |
| 已运行自定义检测规则 | RunCustomDetection | 手动运行自定义检测规则。 |
Microsoft Defender XDR 事件活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Defender XDR 事件活动。 有关 Microsoft Defender XDR 中事件的详细信息,请参阅事件概述。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已向事件添加评论 | AddCommentToIncident. | 向事件添加了评论。 |
| 已将标记添加到事件 | AddTagsToIncident | 已向事件添加标记。 |
| 将用户分配给事件 | AssignUserToIncident | 将用户分配给事件。 |
| 编辑事件分类 | EditIncidentClassification | 编辑事件分类。 |
| 已从事件中删除标记 | RemoveTagsFromIncident | 从事件中删除了标记。 |
| 未将用户分配到事件 | UnAssignUserFromIncident | 事件中未分配的用户。 |
| 更新了事件状态 | UpdateIncidentStatus | 更新了事件状态。 |
Microsoft Defender XDR 抑制规则活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Defender XDR 抑制规则的活动。 有关 Microsoft Defender XDR 中的抑制规则的详细信息,请参阅管理抑制规则。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建的抑制规则 | CreateSuppressionRule | 已创建警报抑制规则。 |
| 已删除抑制规则 | DeleteSuppressionRule | 删除了警报抑制规则。 |
| 禁用的抑制规则 | DisableSuppressionRule | 禁用警报抑制规则。 |
| 已编辑的抑制规则 | EditSuppressionRule | 删除了警报抑制规则。 |
| 已启用抑制规则 | EnableSuppressionRule | 启用了警报抑制规则。 |
Microsoft Edge WebContentFiltering 活动
下表列出了 WebContentFiltering 功能的 Microsoft 365 审核日志中记录的 Microsoft Edge 浏览活动。 该表包括显示在 “活动” 列中的友好名称,以及在导出搜索结果时显示在审核记录的详细信息和 .csv 文件中的相应操作的名称。
搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 用户需要是全局管理员或具有审核读取权限才能访问审核日志。 使用 “活动” 筛选器搜索特定活动。 若要列出所有 WebContentFiltering 活动,请在“记录类型”筛选器中选择 WebContentFiltering。 如果需要,请使用日期范围框和 用户 列表进一步限定搜索结果范围。
重要
Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| Microsoft Edge 中允许的 URL 导航 | URLNavigationAllowed | 用户浏览了 URL。 |
| 阻止了 Microsoft Edge 中的 URL 导航 | URLNavigationBlocked | WebContentFiltering 策略阻止了浏览的 URL。 |
Microsoft Entra 组管理活动
下表列出了管理员或用户创建或更改 Microsoft 365 组,或管理员使用 Microsoft 365 管理中心或 Azure 管理门户创建安全组时,Microsoft Microsoft 365 审核日志记录的组管理活动。 有关 Microsoft 365 中的组的详细信息,请参阅在 Microsoft 365 管理中心查看、创建和删除组。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加组 | AddGroup | 已创建组。 |
| 已向组添加成员 | AddMemberToGroup. | 已将成员添加到组。 |
| 已删除组 | 删除组。 | 已删除组。 |
| 已删除组中成员 | RemoveMemberFromGroup. | 已删除组中成员。 |
| 已更新组 | UpdateGroup. | 已更改组的属性。 |
Microsoft Entra 风险检测活动
下表列出了使用 Microsoft Entra ID 保护时记录在 Microsoft 365 审核日志中的风险检测活动。 有关风险检测的更多信息,请参阅 了解风险检测..
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 被盗用的登录检测 | CompromisedSignIn | 登录风险检测表示给定身份验证请求不是帐户授权所有者的可能性。 |
| 被入侵的用户检测 | CompromisedUser | 当潜在威胁行为者通过泄露凭据或检测到某种类型的异常用户活动来访问帐户时,用户风险检测可能会将合法用户帐户标记为存在风险。 |
Microsoft Graph 数据连接
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Graph 数据连接 中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已批准或拒绝应用 | ConsentModificationRequest | 用户执行了同意修改请求。 |
| 提取已运行 | DataAccessRequestOperation | 用户执行了提取。 合作伙伴数据集和 ISV 运行不包括。 |
Microsoft Places Directory 活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Places Directory 中的管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建一个地方 | CreatedPlace | 管理员执行了创建地点的操作。 |
| 已删除地点 | DeletedPlace | 管理员执行了删除地点的操作。 |
| 更新了地点 | UpdatedPlace | 管理员执行了更新地点的操作。 |
Microsoft Purview 审核解决方案活动
下表列出了与 Microsoft Purview 门户和审核搜索图形 API 中的审核解决方案关联的活动。 SecurityComplianceCenter 工作负载审核这些活动。 有关详细信息,请参阅 搜索审核日志。
不审核使用 Search-UnifiedAuditLog 的搜索和导出活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 审核搜索已取消 | AuditSearchCancelled | 审核搜索作业已取消。 |
| 审核搜索已完成 | AuditSearchCompleted | 审核搜索作业已完成。 |
| 审核搜索的创建 | AuditSearchCreated | 已提交新的审核搜索请求。 |
| 审核已删除的搜索 | AuditSearchDeleted | 已删除审核搜索作业。 |
| 审核搜索导出作业已完成 | AuditSearchExportJobCompleted | 导出审核搜索查询搜索结果的导出作业已完成。 |
| 审核搜索导出作业的创建 | AuditSearchExportJobCreated | 创建了导出作业以导出审核搜索查询的搜索结果。 |
| 审核已下载的搜索导出结果 | AuditSearchExportResultsDownloaded | 已下载审核搜索查询的搜索结果。 |
Microsoft Purview 治理活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Purview 治理活动。 有关详细信息,请参阅 Microsoft Purview 治理解决方案。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建的资产或实体 | EntityCreated | 新资产或实体已创建或添加到现有资产。 |
| 已添加分类 | ClassificationAdded | 已向资产实体添加分类。 |
| 已创建分类定义 | ClassificationDefinitionCreated | 创建了分类类型。 |
| 已删除分类定义 | ClassificationDefinitionDeleted | 删除了分类类型。 |
| 已更新分类定义 | ClassificationDefinitionUpdated | 更新了分类类型。 |
| 已删除分类 | ClassificationDeleted | 从资产实体中删除了分类。 |
| 已更新分类 | ClassificationUpdated | 更新了资产实体的分类。 |
| 已删除实体 | EntityDeleted | 已从现有资产中删除资产或实体。 |
| 实体更新时间 | EntityUpdated | 包括:属性更新、业务属性更新、集合信息 (仅包括集合 ID) 、联系人更新、customAttributes、hierarchy、homeId、labels、sourceDetails。 |
| 指定的术语表术语 | GlossaryTermAssigned | 已将条款分配给资产实体。 |
| 已创建术语表术语 | GlossaryTermCreated | 已创建术语。 |
| 已删除术语表术语 | GlossaryTermDeleted | 已删除术语。 |
| 术语表术语解除关联 | GlossaryTermDisassociated | 与资产实体解除关联的术语。 |
| 术语表术语已更新 | GlossaryTermUpdated | 已更新术语。 |
| 敏感度标签已更改 | SensitivityLabelChanged | 添加、更新或删除了敏感度标签。 |
Microsoft Purview 按需分类活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Purview 按需分类中的活动。 有关按需分类的详细信息,请参阅了解 Microsoft Purview 中的按需分类。
注意
这些审核活动仅在 Audit (Premium) 中可用。 在将这些活动记录在审核日志中之前,必须为你分配适当的许可证。 有关详细信息,请参阅 审核 (Premium) 。 有关审核(高级版)许可要求,请参阅 Microsoft 365 中的审核解决方案。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 作为按需分类扫描一部分的已分类文件 | DataScanClassification | 作为 SharePoint 或 OneDrive 按需分类扫描的一部分,已评估文件的敏感内容。 |
| 作为按需分类扫描一部分的设备上的已分类文件 | SensitiveInfoDiscovered | 作为 Endpoint 设备按需分类扫描的一部分,已评估文件的敏感内容。 |
| 在按需分类扫描过程中解密的文件 | DataScanDeClassification | 文件不再匹配为 SharePoint 或 OneDrive 位置触发的相应按需分类扫描中定义的敏感信息类型。 |
Microsoft Purview 权限活动
下表列出了管理员管理基于角色的访问控制 (RBAC) 角色组和用户分配时 Microsoft 365 审核日志记录Microsoft Purview 管理活动。 有关详细信息,请参阅 Microsoft Purview 门户中的权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建 RBAC 角色组定义 | CreateRBACRoleGroupDefinition | 已创建 RBAC 角色组定义。 |
| 删除 RBAC 角色组定义 | DeleteRBACRoleGroupDefinition | RBAC 角色组定义被删除。 |
| 更新 RBAC 角色组定义 | UpdateRBACRoleGroupDefinition | RBAC 角色组定义已更新。 |
| 向角色组添加用户分配 | GrantPermissionsAsync | 添加了对 RBAC 角色组的用户分配。 |
| 删除对角色组的用户分配 | DeletePermissionAsync | 删除对 RBAC 角色组的用户分配。 |
| 更新了角色组中的用户角色分配过期 | UpdatePermission | RBAC 角色组中的用户分配到期日期已更新。 |
智能 Microsoft Security Copilot 副驾驶® 代理管理
下表列出了 Microsoft 365 审核日志记录的 Security Copilot 中的代理管理操作。 这些活动表征了代理的活动及其运行所需的组件,例如触发器。 有关 Security Copilot 代理管理的详细信息,请参阅 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 代理概述。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建了新的 Security Copilot 代理 | CreateCopilotAgent | 用户 (、管理员或系统代表用户) 创建了新的 Security Copilot 代理。 |
| 创建了新的 Security Copilot 代理触发器 | CreateCopilotforSecurityAgentTrigger | 用户 (、管理员或系统代表用户) 在 Copilot 中创建了新的提示书。 |
| 已删除 Security Copilot 代理 | DeleteCopilotAgent | 用户 (、管理员或系统代表用户删除了Security Copilot代理) 。 |
| 删除了 Security Copilot 代理触发器 | DeleteCopilotForSecurityAgentTrigger | 用户 (、管理员或系统代表用户) 删除了Security Copilot触发器。 |
| 更新了 Security Copilot 代理设置 | UpdateCopilotAgent | 用户 (、管理员或系统代表用户) 更新了Security Copilot代理设置。 |
| 更新了 Security Copilot 代理触发器 | UpdateCopilotforSecurityAgentTrigger | 用户 (、管理员或系统代表用户) 更新了Security Copilot代理触发器设置。 |
智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®交互
下表列出了 Microsoft 365 审核日志记录的用户与 Security Copilot 中 AI 组件的交互类型。 这些操作代表单个提示、嵌入式体验或代理工作流。 有关 Security Copilot 交互的详细信息,请参阅 Security Copilot 中的提示和 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 代理概述。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 与 Copilot 交互 | CopilotInteraction | 用户 (、管理员或系统代表用户在 Copilot 或代理中) 输入提示。 |
智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 平台管理
下表列出了 Microsoft 365 审核日志记录的 Security Copilot 及其组件的管理操作。 这些操作表示租户或工作区设置或 AI 组件,例如插件和提示书。 有关 Security Copilot 管理元素的详细信息,请参阅什么是智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建了新的 Copilot 插件 | CreatePlugin | 用户 (、管理员或系统代表用户创建新的 Copilot 插件) 。 |
| 创建了新的 Copilot 提示书 | CreatePromptBook | 用户 (、管理员或系统代表用户) 在 Copilot 中创建了新的提示书。 |
| 已删除 Copilot 插件 | DeletePlugin | 用户 (、管理员或系统代表用户) 删除了 Copilot 插件。 |
| 已删除 Copilot 提示书 | DeletePromptBook | 用户 (、管理员或系统代表用户) 删除了 Copilot 提示书。 |
| 已禁用 Copilot 插件 | DisableCopilotPlugin | 用户 (、管理员或系统代表用户禁用) Copilot 插件。 |
| 已禁用 Copilot 提示书 | DisablePromptBook | 用户 (、管理员或系统代表用户禁用) Copilot 提示书。 |
| 已启用 Copilot 插件 | EnablePlugin | 用户 (、管理员或系统代表用户启用) Copilot 插件。 |
| 已启用 Copilot 提示书 | EnablePromptBook | 用户 (、管理员或系统代表用户启用了 Copilot 提示书) 。 |
| 更新了 Copilot 插件设置 | UpdatePlugin | 用户 (、管理员或系统代表用户) 更新了 Copilot 插件设置。 |
| 更新了 Copilot 提示书设置 | UpdatePromptBook | 用户 (、管理员或系统代表用户) 更新了 Copilot 提示书设置。 |
| 更新了 Copilot 设置 | UpdateTenantSettings | 代表管理员的管理员 (或系统) 更新了 Copilot 设置。 |
Microsoft Sentinel AI 工具活动
下表列出了 Microsoft 365 审核日志中记录Microsoft Sentinel数据湖中与 AI 工具相关的活动。 有关 Microsoft Sentinel 数据湖中的 MCP 工具的详细信息,请参阅 Microsoft Sentinel MCP 服务器中的工具集合。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已完成的 AI 工具运行 | SentinelAIToolRunCompleted | Microsoft Sentinel AI 工具已完成运行。 |
| 创建的 AI 工具 | SentinelAIToolCreated | 用户创建 Microsoft Sentinel AI 工具。 |
| 已开始运行 AI 工具 | SentinelAIToolRunStarted | Microsoft Sentinel AI 工具运行已开始。 |
Microsoft Sentinel 数据湖作业活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Sentinel 数据湖中的作业活动。 有关 Microsoft Sentinel 数据湖中的作业的详细信息,请参阅创建和管理 Jupyter 笔记本作业 ( 预览版) 和在 Microsoft Sentinel 数据湖中创建 KQL 作业 (预览版) 。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已完成作业临时运行 | JobRunAdhocCompleted | 临时作业执行已完成。 |
| 已完成作业运行计划 | JobRunScheduledCompleted | 计划作业执行已完成。 |
| 已创建作业 | JobCreated | 创建作业。 |
| 已删除自定义表 | CustomTableDelete | 在作业运行过程中,已删除自定义表。 |
| 已删除作业 | JobDeleted | 删除作业。 |
| 已禁用作业 | JobDisabled | 作业已禁用。 |
| 已启用作业 | JobEnabled | 将重新启用禁用的作业。 |
| 运行作业临时 | JobRunAdhoc | 手动触发作业并开始运行。 |
| 按计划运行作业 | JobRunScheduled | 作业运行是由于计划触发的。 |
| 从表读取 | TableRead | 在作业运行过程中,将读取表。 |
| 已停止作业运行 | JobRunStopped | 用户手动取消或停止正在进行的作业运行。 |
| 已更新作业 | JobUpdated | 作业定义和/或作业的配置和计划详细信息(如果更新)。 |
| 写入自定义表 | CustomTableWrite | 在作业运行过程中,数据被写入自定义表。 |
Microsoft Sentinel 数据湖 KQL 活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Sentinel 数据湖中的 KQL 活动。 有关 Microsoft Sentinel 数据湖中的 KQL 的详细信息,请参阅 KQL 和 Microsoft Sentinel 数据湖 (预览版) 。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已完成 KQL 查询 | KQLQueryCompleted | 用户通过 KQL 对其 Microsoft Sentinel 数据湖中的数据运行交互式查询。 |
Microsoft Sentinel Data Lake 笔记本活动
下表列出了 Microsoft 365 审核日志中所记录的 Microsoft Sentinel Data Lake 中的笔记本活动。 有关 Microsoft Sentinel 数据湖中的笔记本的详细信息,请参阅使用 Microsoft Sentinel 数据湖中的笔记本。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已删除自定义表 | CustomTableDelete | 用户删除了在笔记本执行过程中的表。 |
| 从表读取 | TableRead | 用户读取表作为其笔记本执行的一部分。 |
| 已启动会话 | SessionStarted | 用户启动了一个笔记本会话。 |
| 已停止会话 | SessionStopped | 用户停止了笔记本会话。 |
| 写入自定义表 | CustomTableWrite | 作为其笔记本执行的一部分,用户写入表。 |
Microsoft Sentinel Data Lake 载入活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Sentinel 数据湖载入活动。 有关载入 Microsoft Sentinel Data Lake 的详细信息,请参阅载入 Microsoft Sentinel Data Lake (预览版) 。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 更改了 Sentinel 湖的订阅 | SentinelLakeSubscriptionChanged | 用户修改了与数据湖关联的计费订阅 ID 或资源组。 |
| Sentinel 湖的载入数据 | SentinelLakeDefaultDataOnboarded | 载入期间,将记录默认载入数据。 |
| 设置 Sentinel 湖 | SentinelLakeSetup | 载入时,设置 Microsoft Sentinel 数据湖并记录详细信息。 |
Microsoft Sentinel Graph 活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Sentinel 中的图形活动。 有关 Microsoft Sentinel Graph 的详细信息,请参阅什么是 Microsoft Sentinel Graph? (预览) 。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建了图形方案 | GraphScenarioCreated | 用户为预定义的图形方案创建了一个图形实例。 |
| 已删除图形方案 | GraphScenarioDeleted | 用户删除或禁用预定义图形方案的图形实例。 |
| 运行图形查询 | GraphQueryRun | 用户运行了图形查询。 |
Microsoft Sentinel Data Lake 客户托管密钥活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Sentinel Data Lake 中 CMK) 活动 (客户管理的密钥。 有关 Microsoft Sentinel 数据湖中的 CMK 的详细信息,请参阅设置 Microsoft Sentinel 客户管理的密钥。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已禁用 CMK 加密 | CMKDisabled | 已删除客户管理的密钥,并将加密还原为数据湖的 Microsoft 管理的密钥。 |
| 已启用 CMK 加密 | CMKEnabled | 已成功为数据湖配置客户管理的密钥。 |
| 收到了 CMK 加密请求 | CMKRequestReceived | 收到了为数据湖启用客户管理的密钥加密的请求,包括所需的密钥详细信息。 |
| 已接受 CMK 加密请求 | CMKRequestAccepted | 已接受为数据湖启用客户管理的密钥加密的请求。 |
| 已拒绝 CMK 加密请求 | CMKRequestRejected | 密钥包装、取消包装或验证操作失败。 |
| 回滚了 CMK 操作 | CMKRollbackExecuted | 无法完成客户管理的密钥配置,因此已针对数据湖回滚该操作并还原为 Microsoft 管理的密钥。 |
| 更新了 CMK 加密 | CMKUpdated | 已轮换或更改数据湖的加密密钥。 |
Microsoft 待办活动
下表列出了 Microsoft 365 审核日志记录的 微软待办 中的活动。 有关 Microsoft 待办的详细信息,请参阅 支持 Microsoft 待办。
注意
若要审核 Microsoft 待办事项活动的事件,除了相关的 Microsoft 365 许可证(包含审核 (Standard) 权限)外,还需要付费 (或更高) 的 Project 计划 1 许可证。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已接受文件夹上的共享链接 | AcceptedSharingLinkOnFolder | 已接受文件夹共享链接。 |
| 已创建附件 | AttachmentCreated | 已为任务创建附件。 |
| 已删除附件 | AttachmentDeleted | 已删除附件。 |
| 附件已更新 | AttachmentUpdated | 附件已更新。 |
| 文件夹共享链接已共享 | FolderSharingLinkShared | 已为文件夹创建共享链接。 |
| 已创建链接实体 | LinkedEntityCreated | 创建了任务的链接实体。 |
| 已删除链接实体 | LinkedEntityDeleted | 已删除链接实体。 |
| 链接实体已更新 | LinkedEntityUpdated | 已更新链接实体。 |
| 已创建子任务 | SubTaskCreated | 创建了子任务。 |
| 已删除子任务 | SubTaskDeleted | 已删除子任务。 |
| 子任务已更新 | SubTaskUpdated | 子任务已更新。 |
| 已创建任务 | TaskCreated | 创建了任务。 |
| 已删除任务 | TaskDeleted | 已删除任务。 |
| 任务读取 | TaskRead | 已读取任务。 |
| 任务已更新 | TaskUpdated | 已更新任务。 |
| 已创建任务列表 | TaskListCreated | 创建了任务列表。 |
| 任务列表读取 | TaskListRead | 已读取任务列表。 |
| TaskList 已更新 | TaskListUpdated | 任务列表已更新。 |
| 用户邀请 | UserInvited | 受邀用户加入文件夹。 |
Microsoft 365 组织数据服务活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft 365 组织数据服务中的活动。 有关 Microsoft 365 组织数据服务的详细信息,请参阅 Microsoft 365 组织数据服务。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 更新了数据共享设置 | DataSharingSettingsUpdated | 当客户更新允许共享数据的应用列表(包括每个应用可以访问的属性)时记录。 |
| 更新的访问策略 | AccessPoliciesUpdated | 当客户更新控制组织数据访问的访问策略时记录。 |
| 更新了访问策略关联 | AccessPolicyAssociationsUpdated | 当客户更新属性或应用关联以访问控制对组织数据的访问的策略时记录。 |
People Skills 活动
下表列出了 Microsoft 365 审核日志中记录的 People Skills (Viva) 中的活动。 有关此功能的详细信息,请参阅 People Skills 文档。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 添加了自定义技能 | CustomSkillsAdded | 当租户管理员将自定义技能添加到租户技能库时生成。 |
| 添加了图形技能 | GraphSkillsAdded | 当租户管理员将基于 Graph 的技能添加到租户库时生成。 |
| 添加了推理技能 | SkillAddedFromInference | 当系统通过 TBA 触发推理将推断的技能添加到用户配置文件时生成。 |
| 从学习中增加技能 | SkillAddedFromLearning | 当系统添加从学习活动推断的技能时生成。 |
| 添加了用户技能 | UserSkillAdded | 当用户将技能添加到自己的个人资料时生成。 |
| 已应用外部批量标记 | ExternalBulkTagApplied | 当第三方应用程序通过服务到服务 (S2S) API 应用批量内容标记时生成。 |
| 更改了推理设置 | InferencingToggleChanged | 当 E3/E5 推理切换状态更改时生成。 |
| 已完成租户登出 | TenantOffboardCompleted | 在租户脱离完成且删除所有租户数据时生成。 |
| 已停用租户自动打开 | TenantAutoOnDeactivated | 当系统停用自动开启租户设置时生成。 |
| 已删除自定义技能 | CustomSkillsDeleted | 当租户管理员从租户库中删除自定义技能时生成。 |
| 已删除外部技能 | ExternalSkillsDeleted | 当第三方应用程序删除以前摄取的技能数据时生成。 |
| 已删除图形技能 | GraphSkillsDeleted | 当租户管理员从租户库中删除基于图形的技能时生成。 |
| 已删除租户技能库 | TenantSkillsLibraryDeleted | 在作为登出的一部分删除租户技能库时生成。 |
| 已删除用户数据 | UserDataDeleted | 在租户退出期间删除用户数据时生成。 |
| 已删除用户技能 | UserSkillDeleted | 当用户从其个人资料中删除技能时生成。 |
| 导出的技能 | SkillsExported | 当租户管理员从服务导出技能数据时生成。 |
| 引入的外部技能 | ExternalSkillsIngested | 当第三方应用程序通过服务到服务 (S2S) API 将技能数据引入 People Skills 时生成。 |
| 预配的技能库 | SkillsLibraryProvisioned | 为租户自动预配技能库时生成。 |
| 预配的租户 | TenantProvisioned | 当租户管理员为其租户预配 People Skills 技能库时生成。 |
| 已开始登出租户 | TenantOffboardKickoff | 在系统启动租户脱离 (数据删除) 时生成。 |
| 更新了租户设置 | TenantSettingsUpdated | 当租户管理员修改 People Skills 租户级别配置设置时生成。 |
| 更新的用户技能 | UserSkillUpdated | 当用户更新其个人资料中现有技能的元数据时生成。 |
| 经过验证的自定义技能 | CustomSkillsValidated | 当租户管理员验证自定义技能数据 (将技能标记为已验证) 时生成。 |
个人见解活动
下表列出了 Microsoft 365 审核日志中记录的个人见解活动。 有关个人见解的详细信息,请参阅个人见解的管理员指南。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已更新组织 MyAnalytics 设置 | UpdatedOrganizationMyAnalyticsSettings | 管理员更新个人见解的组织级别设置。 |
| 已更新用户 MyAnalytics 设置 | UpdatedUserMyAnalyticsSettings | 管理员更新个人见解的用户设置。 |
Planner 活动
下表列出了 Microsoft 365 审核日志记录的 Microsoft Planner 中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。
注意
Planner 中的项目组合活动与 Microsoft Project for Web 路线图活动一起记录。 有关详细信息,请参阅 Project 网页版活动部分。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已将成员添加到名单中 | RosterMemberAdded | 一名成员已添加到名单中。 如果添加操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 MemberIds 是尝试的成员 ID 的列表。 |
| 已添加对聊天消息的回应 | ChatMessageReactionAdded | 用户或应用在聊天消息中添加了回应。 |
| 已分配任务 | TaskAssigned | 用户或应用修改了任务的被分配对象。 这可能是分配的未分配任务,也可能是具有新分配对象的分配任务。 |
| 已完成任务 | TaskCompleted | 任务已被用户或应用标记为已完成。 |
| 已复制计划 | PlanCopied | 用户或应用复制了计划。 如果复制操作是 ResultStatus.Failure 或 ResultStatus.Failure,则 newPlanId 为 null,newContainerType 为 ContainerType.Invalid,newContainerId 为 null。 |
| 已创建聊天消息 | ChatMessageCreated | 聊天消息由用户或应用创建。 |
| 创建了目标 | GoalCreated | 目标由用户或应用创建。 如果创建操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 ObjectId 为 null,PlanId 为 null。 |
| 已创建计划 | PlanCreated | 计划由用户或应用创建。 如果创建操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 ObjectId 为 null,ContainerType 为 ContainerType.Invalid,ContainerId 为 null。 |
| 已创建名单 | RosterCreated | 名单由用户或应用创建。 如果创建操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 ObjectId 为 null,MemberIds 为空字符串。 |
| 已创建任务 | TaskCreated | 任务由用户或应用创建。 如果创建操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 ObjectId 为 null,PlanId 为 null。 |
| 已删除聊天消息 | ChatMessageDeleted | 用户或应用从任务聊天中删除了一条聊天消息。 |
| 已删除目标 | GoalDeleted | 目标被用户或应用删除。 |
| 已删除计划 | PlanDeleted | 用户或应用删除了计划。 |
| 已删除名单 | RosterDeleted | 用户或应用删除了名单。 |
| 已删除任务 | TaskDeleted | 任务被用户或应用删除。 |
| 修改聊天消息 | ChatMessageModified | 用户或应用修改了聊天消息。 |
| 修改了目标 | GoalModified | 目标由用户或应用修改。 |
| 修改了计划 | PlanModified | 用户或应用修改了计划。 |
| 修改了任务 | TaskModified | 用户或应用修改了任务。 |
| 阅读目标 | GoalRead | 用户或应用读取了目标。 如果读取操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 PlanId 为 null。 |
| 阅读聊天消息列表 | ChatMessageListRead | 用户或应用查询了聊天消息列表。 -如果查询操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 MessageList 为空字符串。 |
| 阅读目标列表 | GoalListRead | 用户或应用查询了目标列表。 如果查询操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 GoalList 为空字符串。 |
| 阅读计划列表 | PlanListRead | 用户或应用查询了计划列表。 如果查询操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 PlanList 为空字符串。 |
| 阅读任务列表 | TaskListRead | 用户或应用查询了任务列表。 如果查询操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 TaskList 为空字符串。 |
| 阅读计划 | PlanRead | 用户或应用读取了计划。 如果读取操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 ContainerType 为 ContainerType.Invalid,ContainerId 为 null。 |
| 阅读任务 | TaskRead | 用户或应用已读取任务。 如果读取操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 PlanId 为 null。 |
| 已从名单中删除成员 | RosterMemberDeleted | 一名成员已从名单中删除。 如果删除操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 MemberIds 是尝试的成员 ID 的列表。 |
| 删除了对聊天消息的回应 | ChatMessageReactionRemoved | 用户或应用从聊天消息中删除了回应 |
| 更新了名单的敏感度标签 | RosterSensitivityLabelUpdated | 用户或应用更新名单的敏感度标签。 |
| 更新了租户设置 | TenantSettingsUpdated | 组织设置由组织管理员更新。如果更新操作是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,则 ObjectId 是原始设置, TenantSettings 是尝试的组织设置。 |
Power Apps 活动
可以在审核日志中搜索 Power Apps 中与应用相关的活动。 这些活动包括创建、启动和发布应用。 还会审核为应用分配权限。 有关所有Power Apps活动的说明,请参阅 Power Apps 的活动日志记录。
注意
警报策略 (保护 警报) 审核事件 (RecordType:45) 目前不支持 PowerApps。
Power Automate 活动
可以在审核日志中搜索 Power Automate(以前称为 Microsoft Flow)内的活动。 这些活动包括创建、编辑和删除流以及更改流权限。
Project 网页版活动
可以在审核日志中搜索 Microsoft Project 网页版中的活动。 Microsoft Project Project 网页版基于 Microsoft Dataverse 构建,并具有关联的 Project Power 应用。 若要在用户使用 Microsoft Dataverse 或 Project Power 应用的情况下启用审核,请参阅 系统设置审核选项卡 指南。 有关与 Project 网页版相关的实体列表,请参阅从 Project 网页版导出用户数据指南。
有关 Microsoft Project Project 网页版的信息,请参阅 Microsoft Project 网页版。
注意
审核Microsoft Project 网页版活动的事件需要付费Project 计划 1许可证 (或更高) 。
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Project for Web 活动:
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建的项目 | ProjectCreated | 项目由用户或应用创建。 |
| 创建的路线图 | RoadmapCreated | 路线图或作品集由用户或应用创建。 |
| 创建的路线图项 | RoadmapItemCreated | 路线图或项目组合项由用户或应用创建。 |
| 已创建任务 | TaskCreated | 任务由用户或应用创建。 |
| 已删除的项目 | ProjectDeleted | 用户或应用删除了项目。 |
| 已删除路线图 | RoadmapDeleted | 用户或应用删除了路线图或项目组合。 |
| 已删除的路线图项 | RoadmapItemDeleted | 用户或应用删除了路线图或项目组合项。 |
| 已删除的任务 | TaskDeleted | 用户或应用删除了任务。 |
| 项目访问时间 | ProjectAccessed | 用户或应用已读取项目。 |
| 项目主页已访问 | ProjectListAccessed | 用户查询了项目和/或路线图的列表。 |
| 已访问路线图 | RoadmapAccessed | 用户或应用阅读了路线图或作品集。 |
| 已访问路线图项 | RoadmapItemAccessed | 用户或应用已阅读路线图或项目组合项。 |
| 已访问任务 | TaskAccessed | 用户或应用已阅读任务。 |
| 已更新的项目 | ProjectUpdated | 用户或应用修改了项目。 |
| 更新的项目设置 | ProjectForTheWebProjectSettings | 管理员更新了项目设置。 |
| 更新的路线图 | RoadmapUpdated | 用户或应用修改了路线图或项目组合。 |
| 更新的路线图项 | RoadmapItemUpdated | 用户或应用修改了路线图或项目组合项。 |
| 更新的路线图设置 | ProjectForTheWebRoadmaptSettings | 管理员更新的路线图或项目组合设置。 |
| 已更新任务 | TaskUpdated | 用户或应用修改了任务。 |
隔离活动
下表列出了 Microsoft 365 审核日志中记录的隔离活动。 有关隔离的详细信息,请参阅隔离电子邮件。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已删除隔离邮件 | QuarantineDeleteMessage | 管理员或用户删除了有害电子邮件。 |
| 已拒绝隔离消息发布请求 | QuarantineReleaseRequestDeny | 管理员拒绝用户对有害电子邮件的发布请求。 |
| 已导出隔离邮件 | QuarantineExport | 管理员或用户导出了有害电子邮件。 |
| 已预览隔离邮件 | QuarantinePreview | 管理员或用户预览了有害电子邮件。 |
| 发布请求隔离消息 | QuarantineReleaseRequest | 用户请求发布有害电子邮件。 |
| 已发布隔离邮件 | QuarantineRelease | 管理员或用户从隔离区发布了有害电子邮件。 |
| 已查看隔离邮件的标题 | QuarantineViewHeader | 管理员或用户查看了有害电子邮件的标题。 |
报告活动
下表列出了 Microsoft 365 审核日志中记录的使用情况报告的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已更新使用情况报告的隐私设置 | UpdateUsageReportsPrivacySetting | 管理员更新了使用情况报告的隐私设置。 |
保留策略和保留标签活动
下表列出了在创建、重新配置或删除 保留策略和保留标签 时,在 Microsoft 365 审核日志中记录的保留策略和保留标签的配置活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已更改自适应作用域成员身份 | ApplicableAdaptiveScopeChange | 用户、网站或组已添加到自适应范围或从自适应范围中删除。 这些更改源于运行作用域的查询。 由于更改是系统启动的,因此报告的用户显示为 GUID 而不是用户帐户。 |
| 保留策略的配置设置 | NewRetentionComplianceRule | 管理员已配置新保留策略的保留设置。 保留设置包括项目保留时长和保留期到期时对项目执行的操作(例如,删除项目、保留项目,或保留然后将其删除)。 此活动还对应于运行 RetentionComplianceRule cmdlet。 |
| 已创建自适应作用域 | NewAdaptiveScope | 管理员创建了自适应作用域。 |
| 已创建保留标签 | NewComplianceTag | 管理员已创建新的保留标签。 |
| 已创建保留策略 | NewRetentionCompliancePolicy | 管理员已创建新的保留策略。 |
| 已删除自适应作用域 | RemoveAdaptiveScope | 管理员删除了自适应作用域。 |
| 已删除保留标签 | RemoveComplianceTag | 管理员已删除保留标签。 |
| 已删除保留策略 | RemoveRetentionCompliancePolicy |
管理员已删除保留策略。 |
| 已从保留策略中删除设置 | RemoveRetentionComplianceRule |
管理员已删除保留策略的配置设置。 当管理员删除保留策略或运行 RetentionComplianceRule cmdlet 时,很可能会记录此活动。 |
| 已启用保留标签的合规性记录选项 |
SetRestrictiveRetentionUI | 管理员已运行 RegulatoryComplianceUI cmdlet,以便随后可以选择保留标签的 UI 配置选项,将内容标记为合规性记录。 |
| 文件上贴的优先级清理标签 | PriorityCleanupTagApplied | 优先级清理的保留标签将应用于 OneDrive 或 SharePoint 上的项目 (包括标签替换) 。 |
| 主动保留的电子邮件项 | ExchangeDataProactivelyPreserved | 自适应保护自动应用了保留标签,以在 Exchange 中保留项目。 |
| 主动保留文件 | SharePointDataProactivelyPreserved | 自适应保护自动应用了保留标签,以保留 SharePoint 或 OneDrive 中的项目。 |
| 更新了自适应作用域 | SetAdaptiveScope | 管理员更改了现有自适应作用域的说明或查询。 |
| 已更新保留标签 | SetComplianceTag | 管理员已更新现有保留标签。 |
| 已更新保留策略 | SetRetentionCompliancePolicy | 管理员已更新现有保留策略。 触发此事件的更新包括添加或排除应用该保留策略的内容位置。 |
| 已更新保留策略的设置 | SetRetentionComplianceRule | 管理员已更改现有保留策略的保留设置。 保留设置包括项目保留时长和保留期到期时对项目执行的操作(例如,删除项目、保留项目,或保留然后将其删除)。 此活动还对应于运行 Set-RetentionComplianceRule cmdlet。 |
角色管理活动
下表列出了管理员在 Microsoft 365 管理中心 或 Azure 管理门户中管理管理员角色时,Microsoft 365 审核日志中记录Microsoft Entra角色管理活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 向角色添加成员 | 向角色添加成员。 | 已向 Microsoft 365 中的管理员角色添加用户。 |
| 已从目录角色删除用户 | 删除角色中的成员。 | 已从 Microsoft 365 中的管理员角色删除用户。 |
| 设置公司联系人信息 | 设置公司联系人信息。 | 已为你的组织更新公司级别联系人首选项。 这包括由 Microsoft 365 发送的订阅相关电子邮件的电子邮件地址,以及有关服务的技术通知。 |
敏感信息类型活动
下表列出了 Microsoft 365 审核日志中记录的涉及 敏感信息类型创建和更新的活动的审核事件。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已新建敏感信息类型 | CreateRulePackage / EditRulePackage* | 创建 了新的敏感信息类型。 此信息包括通过复制现 成的 SIT 创建的任何 SIT。 注意:此活动显示在审核活动“已创建的规则包”或“已编辑的规则包”下。 |
| 已删除敏感信息类型 | EditRulePackage / RemoveRulePackage | 已删除现有敏感信息类型。 此活动显示在审核活动“已编辑的规则包”或“已删除的规则包”下。 |
| 编辑了敏感信息类型 | EditRulePackage | 已编辑现有敏感信息类型。 此信息可以包括添加或删除模式以及编辑与敏感信息类型关联的正则表达式或关键字 (keyword) 等操作。 此活动显示在审核活动“已编辑的规则包”下。 |
敏感度标签活动
下表列出了 Microsoft 365 审核日志中记录的事件,这些事件是由于对 Microsoft Purview 管理的容器和项目使用 敏感度标签 而导致的。 容器包括 SharePoint 网站、Teams 网站和 Loop 工作区。 项包括文档、电子邮件、日历事件、Loop 组件和页面以及 Copilot 页面。 对于自动标记策略,项还包括 Microsoft Purview 数据映射中的文件和数据资产。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已向文件应用敏感度标签 | FileSensitivityLabelApplied SensitivityLabelApplied |
使用 Microsoft 365 应用、Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的 Files 选项卡,或自动标记策略将敏感度标签应用于项。 此活动的操作因标签应用方式而异: - Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或 FileSensitivityLabelApplied) (自动标记策略 - Microsoft 365 应用 (SensitivityLabelApplied) 。 |
| 已向网站应用敏感度标签 | SiteSensitivityLabelApplied | 敏感度标签已应用于 SharePoint 网站、未连接组的 Teams 网站或 Loop 工作区。 |
| 已更改应用于文件的敏感度标签 | FileSensitivityLabelChanged SensitivityLabelUpdated |
对项应用了不同的敏感度标签。 此活动的操作因标签的更改方式而异: - Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或 FileSensitivityLabelChanged) (自动标记策略 - Microsoft 365 应用 (SensitivityLabelUpdated) 。 |
| 已在网站上更改敏感度标签 | SiteSensitivityLabelChanged | 不同的敏感度标签已应用于 SharePoint 网站、未连接组的 Teams 网站或 Loop 工作区。 |
| 无法应用文件敏感度标签 | FileSensitivityLabelAppliedFailed | 使用 Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡或自动标记策略无法将敏感度标签应用于项。 |
| 无法更改文件敏感度标签 | FileSensitivityLabelChangedFailed | 使用 Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或自动标记策略,无法将不同的敏感度标签应用于项。 |
| 无法删除文件敏感度标签 | FileSensitivityLabelRemovedFailed | 使用 Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡或自动标记策略无法从项中删除敏感度标签。 |
| 已从文件除敏感度标签 | FileSensitivityLabelRemoved SensitivityLabelRemoved |
使用 Microsoft 365 应用版、Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡、自动标记策略或 Unlock-SPOSensitivityLabelEncryptedFile cmdlet 从项中删除了敏感度标签。 此活动的操作因标签删除方式而异: - Office 网页版、SharePoint 文档库中的详细信息窗格或 Teams 中的“Files”选项卡,或 FileSensitivityLabelRemoved) (自动标记策略 - Microsoft 365 应用 (SensitivityLabelRemoved) 。 |
| 已从网站中删除敏感度标签 | SiteSensitivityLabelRemoved | 已从 SharePoint 网站、未与组连接的 Teams 网站或 Loop 工作区中删除敏感度标签。 |
下表列出了 Microsoft 365 审核日志中记录的值的说明,这些值包含在 FailureReason 属性中,适用于记录应用、更改或删除敏感度标签失败的审核活动。 这些属性不适用于其他敏感度标签活动:
| FailureReason 属性 | 属性描述 |
|---|---|
| CannotOverrideCurrentLabel | 未向文件分配敏感度标签,因为当前应用的敏感度标签具有更高的优先级。 |
| DowngradeJustificationTextMissing | 未将敏感度标签分配给文件,因为此操作需要对齐文本。 |
| FileEncrypted | 由于文件已加密,因此未向文件分配敏感度标签。 |
| FileExtensionNotSupported | 未向文件分配敏感度标签,因为此操作不支持文件类型。 |
| FileLockedOrCheckedOut | 由于文件已锁定或签出,因此未向文件分配敏感度标签。 |
| FileNotFound | 未向文件分配敏感度标签,因为它不可用。 |
| FileNotSupported | 未向文件分配敏感度标签,因为它不支持此操作。 |
| FileTooLarge | 未向文件分配敏感度标签,因为它太大而无法支持此操作。 |
| InvalidArgument | 未向文件分配敏感度标签,因为为执行此操作而提供的某些参数无效。 |
| LabelIdNotFound | 由于提供的敏感度标签不可用或无效,因此未向文件分配敏感度标签。 |
| LabelNotSupported | 未向文件分配敏感度标签,因为提供的敏感度标签不受支持。 |
| LabelOperationsDisabled | 未向文件分配敏感度标签,因为已在文件上禁用敏感度标签操作。 |
| MinorVersionLimitExceeded | 由于超出版本限制,因此未向文件分配敏感度标签。 |
| UnauthorizedAccessException | 未向文件分配敏感度标签,因为当前用户无权执行此操作。 |
| 未知 | 由于内部错误,未向文件分配敏感度标签。 |
| ZeroByteFileError | 未向文件分配敏感度标签,因为无法对零字节文件执行此操作。 |
敏感度标签的其他审核信息:
- 对 Microsoft 365 组以及组连接的 Teams 网站使用敏感度标签时,将使用 Microsoft Entra ID 中的组管理审核标签。 有关详细信息,请参阅 Microsoft Entra ID 中的审核日志。
- 将敏感度标签用于 Teams 会议邀请、Teams 会议选项和聊天时,请参阅在审核 日志中搜索 Microsoft Teams 中的事件。
- 将敏感度标签与 Power BI 配合使用时,请参阅 审核 Power BI 中敏感度标签的架构。
- 将敏感度标签与适用于云应用的 Microsoft Defender 配合使用时,请参阅治理连接的应用和文件治理操作的标签信息。
SharePoint 列表活动
下表列出了 Microsoft 365 审核日志中记录的与用户与 SharePoint 中的列表和列表项交互时相关的活动。 某些 SharePoint 活动的审核记录显示app@sharepoint用户代表发起操作的用户或管理员执行了活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建列表 | ListCreated | 用户已创建 SharePoint 列表。 |
| 已创建列表列 | ListColumnCreated | 用户已创建 SharePoint 列表列。 列表列是指附加到一个或多个 SharePoint 列表的列。 |
| 已创建列表内容类型 | ListContentTypeCreated | 用户已创建列表内容类型。 列表内容类型是指附加到一个或多个 SharePoint 列表的内容类型。 |
| 已创建列表项 | ListItemCreated | 用户已在现有的 SharePoint 列表中创建项目。 |
| 已创建网站列 | SiteColumnCreated | 用户已创建 SharePoint 网站列。 网站列是指未附加到列表的列。 网站列还是一种可供给定 Web 中的任何列表使用的元数据结构。 |
| 已创建网站内容类型 | Site ContentType Created | 用户已创建网站内容类型。 网站内容类型是指附加到父网站的内容类型。 |
| 已删除列表 | ListDeleted | 用户已删除 SharePoint 列表。 |
| 已删除列表列 | List Column Deleted | 用户已删除 SharePoint 列表列。 |
| 已删除列表内容类型 | ListContentTypeDeleted | 用户已删除列表内容类型。 |
| 已删除列表项 | List Item Deleted | 用户已删除 SharePoint 列表项。 |
| 已删除网站列 | SiteColumnDeleted | 用户已删除 SharePoint 网站列。 |
| 已删除网站内容类型 | SiteContentTypeDeleted | 用户已删除网站内容类型。 |
| 已回收列表项 | ListItemRecycled | 用户已将 SharePoint 列表项移到回收站。 |
| 已还原列表 | ListRestored | 用户已从回收站还原 SharePoint 列表。 |
| 已还原列表项 | ListItemRestored | 用户已从回收站还原 SharePoint 列表项。 |
| 已更新列表 | ListUpdated | 用户通过修改一个或多个属性更新了 SharePoint 列表。 |
| 已更新列表列 | ListColumnUpdated | 用户通过修改一个或多个属性更新了 SharePoint 列表列。 |
| 已更新列表内容类型 | ListContentTypeUpdated | 用户通过修改一个或多个属性更新了列表内容类型。 |
| 已更新列表项 | ListItemUpdated | 用户通过修改一个或多个属性更新了 SharePoint 列表项。 |
| 更新的列表视图 | ListViewUpdated | 用户通过修改一个或多个属性更新了 SharePoint 列表视图。 |
| 已更新网站列 | SiteColumnUpdated | 用户通过修改一个或多个属性更新了 SharePoint 网站列。 |
| 已更新网站内容类型 | SiteContentTypeUpdated | 用户通过修改一个或多个属性更新了网站内容类型。 |
SharePoint Embedded 容器类型活动
下表列出了 Microsoft 365 审核日志记录的 SharePoint Embedded 容器类型活动。 有关 SharePoint Embedded 的详细信息,请参阅 SharePoint Embedded 概述。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建容器类型 | ContainerTypeCreated | 创建了 SharePoint Embedded 容器类型。 |
| 已删除容器类型 | ContainerTypeDeleted | 已删除 SharePoint Embedded 容器类型。 |
| 更新的容器类型 | ContainerTypeUpdated | 已更新 SharePoint Embedded 容器类型。 |
| 更新了容器类型所有者 | ContainerTypeOwnersUpdated | SharePoint Embedded 容器类型的所有者已更新。 |
共享和访问请求活动
下表列出了 Microsoft 365 审核日志中记录的 SharePoint 和 OneDrive 中的用户共享和访问请求活动。 对于共享事件,“结果”下的“详细信息”列标识了与之共享项目的用户名或组名以及该用户或组是否为组织中的成员或来宾。 有关详细信息,请参阅在审核日志中使用共享审核。
注意
基于用户对象的 UserType 属性,用户可以是 成员 或 来宾 。 成员通常是组织内的用户,来宾通常是组织外部的协作者。 用户接受共享邀请(而尚未成为你组织的一员)时,将在组织的目录中为其创建来宾帐户。 当来宾用户在您的目录中拥有帐户后,您可以直接与他们共享资源, (无需邀请) 。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已接受访问请求 | AccessRequestAccepted | 已接受对网站、文件夹或文档的访问请求,并授予请求用户访问权限。 |
| 已接受共享邀请 | SharingInvitationAccepted | 用户(成员或来宾)接受共享邀请并被授予对资源的访问权限。 此事件包含受邀用户的信息以及用于接受邀请的电子邮件地址(可能有所不同)。 此活动通常伴有第二事件,描述向用户授予资源访问权限的方式,例如将用户添加到可以访问资源的组。 |
| 已向网站集添加权限级别 | PermissionLevelAdded | 已向网站集添加权限级别。 |
| 已阻止共享邀请 | SharingInvitationBlocked | 由于基于目标用户的域允许或拒绝外部共享的外部共享策略,已阻止组织中的用户发送的共享邀请。 在这种情况下,阻止共享邀请的原因如下: 允许的域列表中不包含目标用户的域。 或 目标用户的域包含在阻止的域列表中。 有关允许或阻止基于域的外部共享的详细信息,请参阅 SharePoint 和 OneDrive 中的受限域共享。 |
| 已创建公司可共享链接 | CompanyLinkCreated | 用户已创建指向某资源的公司范围链接。 公司范围的链接只能由组织中的成员使用。 来宾无法使用。 |
| 已创建访问请求 | AccessRequestCreated | 用户请求访问其无权访问的网站、文件夹或文档。 |
| 已创建匿名链接 | AnonymousLinkCreated | 用户创建了指向某资源的匿名链接。 拥有此链接的任何人均可访问资源,无需通过身份验证。 |
| 已创建安全链接 | SecureLinkCreated | 已为此项目创建安全共享链接。 |
| 已创建共享邀请 | SharingInvitationCreated | 用户与不在组织目录中的用户共享 SharePoint 或 OneDrive 中的资源。 |
| 已删除安全链接 | SecureLinkDeleted | 已删除安全共享链接。 |
| 已拒绝访问请求 | AccessRequestDenied | 对网站、文件夹或文档的访问请求被拒绝。 |
| 已删除公司可共享链接 | CompanyLinkRemoved | 用户删除了指向某资源的公司范围链接。 无法再使用该链接访问资源。 |
| 已删除匿名链接 | AnonymousLinkRemoved | 用户删除了指向某资源的匿名链接。 无法再使用该链接访问资源。 |
| 已共享文件、文件夹或网站 | SharingSet | 用户 (成员或来宾) 与组织目录中的用户共享 SharePoint 或 OneDrive 中的文件、文件夹或网站。 此活动的“详细信息”列中的值标识了与之共享资源的用户的名称以及该用户是成员还是来宾。 此活动通常伴有第二事件,描述向用户授予资源访问权限的方式。 例如将用户添加到可以访问资源的组。 |
| 已取消共享文件、文件夹或网站 | SharingRevoked | 用户(成员或来宾)取消共享以前与其他用户共享的文件、文件夹或网站。 |
| 已更新访问请求 | AccessRequestUpdated | 已更新项目的访问请求。 |
| 已更新匿名链接 | AnonymousLinkUpdated | 用户更新了指向某资源的匿名链接。 导出搜索结果时,EventData 属性中包括更新后的字段。 |
| 已更新共享邀请 | SharingInvitationUpdated | 已更新外部共享邀请。 |
| 已使用公司可共享链接 | CompanyLinkUsed | 用户使用公司范围链接访问了资源。 |
| 已使用匿名链接 | AnonymousLinkUsed | 匿名用户使用匿名链接访问了资源。 用户身份可能未知,但你可以获得其他详细信息,例如用户的 IP 地址。 |
| 已使用安全链接 | SecureLinkUsed | 用户已使用安全链接。 |
| 已将用户添加到安全链接 | AddedToSecureLink | 已将用户添加到可使用安全共享链接的实体列表中。 |
| 已从安全链接中删除用户 | RemovedFromSecureLink | 已从可使用安全共享链接的实体列表中删除用户。 |
| 已撤消共享邀请 | SharingInvitationRevoked | 用户撤消了针对某资源的共享邀请。 |
网站管理活动
下表列出了由 SharePoint 中的网站管理任务导致并记录在 Microsoft 365 审核日志中的事件。 某些 SharePoint 活动的审核记录指示app@sharepoint用户代表发起操作的用户或管理员执行活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户。
重要
Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加允许的数据位置 | AllowedDataLocationAdded | SharePoint 或全局管理员在多地理位置环境中添加了允许的数据位置。 |
| 已添加豁免用户代理 | ExemptUserAgentSet | SharePoint 或全局管理员向 SharePoint 管理中心的豁免用户代理列表添加了用户代理。 |
| 已添加地理位置管理员 | GeoAdminAdded | SharePoint 或全局管理员已将用户添加为地理位置管理员。 |
| 已允许用户创建组 | AllowGroupCreationSet | 网站管理员或所有者向网站添加权限级别,允许分配了该权限的用户为网站创建组。 |
| 将主题应用于 Web | WebThemeApplied | SharePoint、全局管理员或网站所有者应用了 Web 主题。 |
| 已取消网站地域移动 | SiteGeoMoveCancelled | SharePoint 或全局管理员取消了 SharePoint 或 OneDrive 站点异地移动。 多地理位置功能允许组织跨越多个 Microsoft 数据中心地理位置,这些地理位置称为地理位置。 有关详细信息,请参阅 OneDrive 和 SharePoint 中的多地理位置功能。 |
| 已更改共享策略 | SharingPolicyChanged | SharePoint 或全局管理员使用 Microsoft 365 管理中心、SharePoint 管理中心或 SharePoint 命令行管理程序更改了 SharePoint 共享策略。 对组织中共享策略中设置的任何更改都将被记录。 已更改的策略在事件记录详细属性的 ModifiedProperties 字段中标识。 |
| 已更改设备访问策略 | DeviceAccessPolicyChanged | SharePoint 或全局管理员已更改组织的非托管设备策略。 此策略控制未加入组织的设备对 SharePoint、OneDrive 和 Microsoft 365 的访问权限。 配置此策略需要企业移动性 + 安全性订阅。 有关详细信息,请参阅控制非托管设备的访问。 |
| 已更改豁免用户代理 | CustomizeExemptUsers | SharePoint 或全局管理员自定义 SharePoint 管理中心的豁免用户代理列表。 你可以指定免于接收要索引的整个网页的用户代理。 这意味着当您指定为豁免的用户代理遇到 InfoPath 表单时,表单将以 XML 文件的形式返回,而不是整个网页。 这可以加速对 InfoPath 表单编制索引。 |
| 已更改网络访问策略 | NetworkAccessPolicyChanged | SharePoint 或全局管理员在 SharePoint 管理中心或使用 SharePoint PowerShell 更改了基于位置的访问策略 (也称为受信任的网络边界) 。 这类策略基于指定的授权 IP 地址范围控制组织中的用户对 SharePoint 和 OneDrive 资源的访问权限。 有关详细信息,请参阅 根据网络位置控制对 SharePoint 和 OneDrive 数据的访问。 |
| 已完成迁移作业 | MigrationJobCompleted | 迁移作业已完成。 |
| 已完成网站地域移动 | SiteGeoMoveCompleted | 组织中的全局管理员计划完成的站点异地移动。 多地理位置功能允许组织跨越多个 Microsoft 数据中心地理位置,这些地理位置称为地理位置。 有关详细信息,请参阅 OneDrive 和 SharePoint 中的多地理位置功能。 |
| 创建租户范围的主题 | TenantWideThemeCreated | SharePoint 管理员、全局管理员或品牌经理创建了一个自定义主题,应用于组织中的所有 SharePoint 网站。 |
| 已创建“收件人”连接 | SendToConnectionAdded | SharePoint 或全局管理员在 SharePoint 管理中心中的“记录管理”页上创建新“发送至”连接。 “发送至”连接指定文档存储库或记录中心设置。 创建“收件人”连接时,内容管理器可以将文档提交到指定位置。 |
| 已创建网站集 | SiteCollectionCreated | SharePoint 或全局管理员在 SharePoint 组织中创建网站集,或用户预配其 OneDrive 网站。 |
| 删除租户范围的主题 | TenantWideThemeDeleted | SharePoint 管理员、全局管理员或品牌经理删除了应用于组织中所有 SharePoint 网站的自定义主题。 |
| 已删除孤立中心网站 | HubSiteOrphanHubDeleted | SharePoint 或全局管理员已删除孤立中心网站,它是没有任何关联网站的中心网站。 孤立中心可能是由删除原始中心网站引起的。 |
| 已删除“收件人”连接 | SendToConnectionRemoved | SharePoint 或全局管理员在 SharePoint 管理中心的“记录管理”页上删除“发送至”连接。 |
| 已删除网站 | SiteDeleted | 网站管理员删除网站。 |
| 已启用文档预览 | PreviewModeEnabledSet | 网站管理员为网站启用文档预览。 |
| 已启用传统工作流 | LegacyWorkflowEnabledSet | 网站管理员或所有者向网站添加 SharePoint 2013 Workflow Task 内容类型。 全局管理员还可以在 SharePoint 管理中心为整个组织启用工作流。 |
| 已启用 Office on Demand | OfficeOnDemandSet | 网站管理员启用 Office on Demand,允许用户访问最新版本的 Office 桌面应用程序。 SharePoint 管理中心启用了 Office on Demand,并需要包括全套已安装的 Office 应用程序的 Microsoft 365 订阅。 |
| 已启用人员搜索的结果来源 | PeopleResultsScopeSet | 网站管理员为网站创建人员搜索的结果来源。 |
| 已启用 RSS 源 | NewsFeedEnabledSet | 网站管理员或所有者为网站启用 RSS 源。 全局管理员可以在 SharePoint 管理中心中对整个组织启用 RSS 源。 |
| 已将网站加入到中心网站 | HubSiteJoined | 网站所有者将其网站与中心网站相关联。 |
| 修改的网站集配额 | SiteCollectionQuotaModified | 网站管理员修改网站集的配额。 |
| 永久删除网站 | SitePermanentlyDeleted | SharePoint 或全局管理员从 SharePoint 管理员中心删除的网站中永久删除网站。 |
| 注册中心网站 | HubSiteRegistered | SharePoint 或全局管理员创建中心网站。 结果是该网站已注册为中心网站。 |
| 已删除允许的数据位置 | AllowedDataLocationDeleted | SharePoint 或全局管理员删除了多地理位置环境中允许的数据位置。 |
| 已删除地理位置管理员 | GeoAdminDeleted | SharePoint 或全局管理员已删除作为地理位置管理员的用户。 |
| 已重命名网站 | SiteRenamed | 网站管理员或所有者重命名网站。 |
| 还原站点 | SiteRestored | SharePoint 或全局管理员从 SharePoint 管理员中心还原网站 删除的网站。 |
| 已计划网站地域移动 | SiteGeoMoveScheduled | SharePoint 或全局管理员计划了 SharePoint 或 OneDrive 站点异地迁移。 多地理位置功能允许组织跨越多个 Microsoft 数据中心地理位置,这些地理位置称为地理位置。 有关详细信息,请参阅 OneDrive 和 SharePoint 中的多地理位置功能。 |
| 已设置主机网站 | HostSiteSet | SharePoint 或全局管理员更改指定网站以托管个人或 OneDrive 网站。 |
| 已为地理位置设置存储配额 | GeoQuotaAllocated | SharePoint 或全局管理员为多地理位置环境中的地理位置配置了存储配额。 |
| 已从中心网站脱离网站 | HubSiteUnjoined | 网站所有者解除其网站与中心网站的关联。 |
| 已注销中心网站 | HubSiteUnregistered | SharePoint 或全局管理员注销作为中心网站的网站。 如果已注销中心网站,则它将不再用作中心网站。 |
| 更新 DisableSiteBranding 配置 | UpdateDisableSiteBranding | SharePoint 或全局管理员启用或禁用网站品牌。 |
| 更新租户范围的主题 | TenantWideThemeUpdated | SharePoint 管理员、全局管理员或品牌经理更新了应用于组织所有 SharePoint 网站的自定义主题。 |
网站权限活动
下表列出了与在 SharePoint 中分配权限以及使用组授予 (和撤销对 Microsoft 365 审核日志中记录的网站的) 访问权限相关的事件。 某些 SharePoint 活动的审核记录指示app@sharepoint用户代表发起操作的用户或管理员执行活动。 有关详细信息,请参阅审核记录中的 app@sharepoint 用户。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加网站集管理员 | SiteCollectionAdminAdded | 网站集管理员或所有者为网站添加了作为网站集管理员的人员。 网站集管理员具有网站集和所有子网站的完全控制权限。 当管理员(通过编辑 SharePoint 管理中心的用户配置文件或使用 Microsoft 365 管理中心)向自己授予对用户 OneDrive 帐户的访问权限时,也将记录此活动。 |
| 已向 SharePoint 组添加用户或组 | AddedToGroup | 用户向 SharePoint 组添加了成员或来宾。 此操作可能是有意为之,也可能是其他活动(例如共享事件)的结果。 |
| 中断权限级别继承 | PermissionLevelsInheritanceBroken | 已更改项目,使其不再从父级继承权限级别。 |
| 中断共享继承 | SharingInheritanceBroken | 已更改项目,使其不再从父级继承共享权限。 |
| 已创建组 | GroupAdded | 网站管理员或所有者为网站创建组,或执行将导致创建组的任务。 例如,用户首次创建链接以共享文件时,系统组将添加到用户的 OneDrive 站点中。 此事件也可以是用户使用编辑权限创建共享文件链接的结果。 |
| 已删除组 | GroupRemoved | 用户从网站删除组。 |
| 已修改“成员可共享”设置 | WebMembersCanShareModified | 已修改网站上的“成员可共享”设置。 |
| 已修改访问请求设置 | WebRequestAccessModified | 已修改网站上的访问请求设置。 |
| 已修改网站集的权限级别 | PermissionLevelModified | 已更改网站集的权限级别。 |
| 已修改网站权限 | SitePermissionsModified | 网站管理员或所有者(或系统帐户)更改分配给网站上的组的权限级别。 如果从组中删除所有权限,也将记录此活动。 注意:此操作在 SharePoint 中已弃用。 若要查找相关事件,可搜索其他权限相关的活动,例如已添加网站集管理员、已向 SharePoint 组添加用户或组、已允许用户创建组、已创建组和已删除组。 |
| 已删除网站集的权限级别 | PermissionLevelRemoved | 已删除网站集的权限级别。 |
| 已删除网站集管理员 | SiteCollectionAdminRemoved | 网站集管理员或所有者为网站删除了作为网站集管理员的人员。 当管理员(通过在 SharePoint 管理中心编辑用户配置文件)从用户 OneDrive 帐户的网站集管理员列表中删除自己时,也会记录此活动。 若要在审核日志搜索结果中返回此活动,必须搜索所有活动。 |
| 已从 SharePoint 组中删除用户或组 | RemovedFromGroup | 用户已从 SharePoint 组中删除成员或来宾。 此操作可能是有意为之,也可能是其他活动(例如取消共享事件)的结果。 |
| 已请求网站管理员权限 | SiteAdminChangeRequest | 用户请求将自己添加为网站集的网站集管理员。 网站集管理员具有网站集和所有子网站的完全控制权限。 |
| 已还原共享继承 | SharingInheritanceReset | 已进行更改,使项目能够从父级继承共享权限。 |
| 已更新组 | GroupUpdated | 网站管理员或所有者为网站更改组设置。 此更改可以包括组的名称、谁可以查看或编辑组成员资格以及如何处理成员资格请求。 |
Stream 活动
可以在审核日志中搜索 Microsoft Stream 内的活动。 这些活动包括用户执行的视频活动、组频道活动和管理员活动,例如管理用户、管理组织设置和导出报告。 有关这些活动的说明,请参阅 Microsoft Stream 中的审核日志的“Stream 中记录的活动”部分。
同步活动
下表列出了 SharePoint 和 OneDrive 的 Microsoft 365 审核日志中记录的文件同步活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已允许计算机同步文件 | ManagedSyncClientAllowed | 用户与网站建立了同步关系。 同步关系之所以成功,是因为用户计算机是添加到域列表(称为安全收件人列表)的域成员,可以访问组织中的文档库。 有关此功能的详细信息,请参阅使用 PowerShell cmdlet 为安全收件人列表中的域启用 OneDrive 同步。 |
| 已阻止计算机同步文件 | UnmanagedSyncClientBlocked | 用户尝试从一台计算机与某一计算机建立同步关系,该计算机不是你组织域的成员,或者是尚未添加到域列表中的域的成员,该域 (称为“ 安全收件人列表) ”,可以访问组织中的文档库。 不允许同步关系,并且阻止用户的计算机在文档库中同步、下载或上传文件。 有关此功能的信息,请参阅 使用 Windows PowerShell cmdlet 为安全收件人列表中的域启用 OneDrive 同步。 |
| 已将文件更改下载到计算机 | FileSyncDownloadedPartial | 此事件已与旧的 OneDrive 同步 应用 (Groove.exe) 一起弃用。 |
| 已将文件下载到计算机 | FileSyncDownloadedFull | 用户使用OneDrive 同步应用 (OneDrive.exe) 从 SharePoint 文档库或 OneDrive 将文件下载到其计算机。 |
| 已将文件更改上传到文档库 | FileSyncUploadedPartial | 此事件已与旧的 OneDrive 同步 应用 (Groove.exe) 一起弃用。 |
| 已将文件上传到文档库 | FileSyncUploadedFull | 用户使用OneDrive 同步应用 (OneDrive.exe) 上传了新文件或对 SharePoint 文档库或 OneDrive 中的文件所做的更改。 |
SystemSync 活动
下表列出了 Microsoft 365 审核日志中记录的 SystemSync 活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建数据共享 | DataShareCreated | 用户创建数据导出的时间。 |
| 已删除数据共享 | DataShareDeleted | 用户删除数据导出时。 |
| 下载数据湖数据的副本 | DownloadCopyOfLakeData | 下载数据湖数据的副本时。 |
| 生成数据湖数据的副本 | GenerateCopyOfLakeData | 生成 数据湖数据的副本时。 |
Teams 活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 活动。 你可以在审核日志中搜索 Microsoft Teams 内的用户和管理员活动。 Teams 是 Microsoft 365 中以聊天为中心的工作区。 它将团队的对话、会议、文件和笔记集中到一个位置。 有关更详细的搜索指南,请参阅在审核 日志中搜索 Microsoft Teams 中的事件。
重要
Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 接受消息 | UserAccepted | 接受来自从未建立过联系的人的新消息。 |
| 已向团队添加自动程序 | BotAddedToTeam | 用户将自动程序添加到团队。 |
| 已添加频道 | ChannelAdded | 用户将频道添加到团队。 |
| 已添加连接器 | ConnectorAdded | 用户将连接器添加到频道。 |
| 添加了有关 Teams 会议 9 的详细信息 | MeetingDetail | Teams 添加了有关会议的信息,包括会议的开始时间、结束时间、加入会议的 URL 以及会议的录制开始/停止时间。 |
| 添加了有关呼叫参与者 10、11、12 的信息 | CallParticipantDetail | Teams 添加了有关通话参与者的信息,包括每个参与者的用户 ID、每个参与者加入和离开通话的时间以及参与者连接信息。 |
| 添加了有关会议参与者 9、12、14 的信息 | MeetingParticipantDetail | Teams 添加了有关会议参与者的信息,包括每个参与者的用户 ID、参与者加入会议的时间、参与者离开会议的时间以及用户录制会议的开始/停止时间。 还可以查看包含时间戳和以下相关信息的日志: - 加入会议的人员 - 屏幕共享发生的位置 - 谁启动了屏幕共享 - 何时发生屏幕共享 - 屏幕共享停止时 - 何时激活了接受、给予或请求控制权 - 如果已接受这些控制请求 - 谁接受了这些控制请求 - 与谁共享内容。 |
| 添加了成员 6、8 | MemberAdded | 团队所有者将成员添加到团队、频道或群组聊天中。 |
| 已添加选项卡 | TabAdded | 用户将选项卡添加到频道。 |
| 应用了敏感度标签 | SensitivityLabelApplied | 用户或会议组织者对 Teams 会议应用了敏感度标签。 |
| 已批准的请求 | ApprovedRequest | 用户查看审批请求的详细信息后,即表示他们批准了该审批请求。 |
| 阻止用户 | UserBlocked | 阻止某用户向你发送消息。 |
| 已取消审批请求 | CanceledApprovalRequest | 用户取消了他们提出的审批请求。 |
| 异步取消审批 | CancelledApprovalAsync | 用户异步取消审批请求。 |
| 已更改的频道设置 | ChannelSettingChanged | 团队成员执行以下活动时将记录 ChannelSettingChanged 操作。 对于其中每个活动,已更改 (显示在括号中) 设置的说明显示在审核日志搜索结果的 “项目” 列中。
|
| 已更改组织设置 | TeamsTenantSettingChanged | 当全局管理员在 Microsoft 365 管理中心执行以下活动时,将记录 TeamsTenantSettingChanged 操作。 这些活动会影响组织范围的 Teams 设置。 有关详细信息,请参阅 为你的组织管理 Teams 设置。 对于其中每个活动,已更改 (显示在括号中) 设置的说明显示在审核日志搜索结果的 “项目” 列中。
|
| 已更改团队成员的角色 | MemberRoleChanged | 团队所有者更改团队中成员的角色。 以下值表示分配给用户的角色类型。 1 - 成员角色。 2 - “所有者”角色。 3 - 来宾角色。 成员属性还包括组织的名称和成员的电子邮件地址。 |
| 更改了敏感度标签 | SensitivityLabelChanged | 用户在 Teams 会议上更改了敏感度标签。 |
| 已更改的团队设置 | TeamSettingChanged | 团队所有者执行以下活动时将记录 TeamSettingChanged 操作。 对于其中每个活动,已更改 (显示在括号中) 设置的说明显示在审核日志搜索结果的 “项目” 列中。
|
| 创建组织范围的模板实例 | CreateOrgScopedTemplateInstance | 用户创建了组织范围的模板实例。 |
| 创建团队范围模板实例 | CreateTeamScopedTemplateInstance | 用户创建了团队范围的模板实例。 |
| 创建更新请求 | CreateUpdateRequest | 用户新建了更新模板。 |
| 已创建聊天 1, 6 | ChatCreated | 创建了 Teams 聊天。 |
| 已创建审批 | CreatedApproval | 用户创建了新的审批请求。 |
| 异步创建审批 | CreatedApprovalAsync | 用户异步新建审批请求。 |
| 已创建导出作业 | CreatedExportJob | 用户创建了一个导出作业。 |
| 已创建预配 | CreatedProvisioning | 用户创建了 CDS (Common Data Service) 实例的预配。 |
| 已创建团队 | TeamCreated | 用户创建团队。 |
| 删除更新请求 | DeleteUpdateRequest | 用户删除更新模板。 |
| 已删除消息 2 | MessageDeleted | 已删除聊天或频道中的消息。 |
| 删除了所有组织应用 | DeletedAllOrganizationApps | 从目录中删除了所有组织应用。 |
| 已删除的应用 | AppDeletedFromCatalog | 已从目录中删除应用。 |
| 已删除频道 | ChannelDeleted | 用户从团队中删除频道。 |
| 已删除团队 | TeamDeleted | 团队所有者删除了团队。 |
| 检测到的模拟尝试 | TeamsImpersonationDetected | 外部消息发件人被检测到具有潜在的模拟活动。 |
| 在呼叫中检测到安全风险 | SecurityRiskInCallDetected | 在 Microsoft Teams 中进行来电期间检测到安全风险,例如品牌、域或用户假冒。 |
| 已下载的文件 | DownloadedFile | 用户下载了附加到审批请求的文件。 |
| 编辑组织范围的模板实例 | EditOrgScopedTemplateInstance | 用户编辑了组织范围的模板实例。 |
| 编辑团队范围模板实例 | EditTeamScopedTemplateInstance | 用户编辑了团队范围的模板实例。 |
| 编辑更新请求 | EditUpdateRequest | 用户打开模板编辑向导并选择“保存”按钮以确认任何更新或启用/禁用模板。 |
| 已编辑消息 | GraphMessageUpdated | 用户更新聊天或频道消息。 |
| 在 Teams 中编辑了一条带有 URL 链接的消息 | MessageEditedHasLink | 用户在 Teams 中编辑消息并向其添加 URL 链接。 |
| 已编辑审批请求 | EditedApprovalRequest | 用户对审批请求执行了编辑操作。 |
| 导出的消息 1,2 | MessagesExported | 对话助手或频道消息已导出。 |
| 导出的录制内容 1 | RecordingsExported | 对话助手录音已导出。 |
| 导出的脚本 1 | TranscriptsExported | 对话助手脚本已导出。 |
| 无法验证共享频道 3 的邀请 | FailedValidation | 用户响应了共享频道的邀请,但邀请验证失败。 |
| 提取了消息的所有托管内容1 | MessageHostedContentsListed | 检索了邮件中的所有托管内容,例如图像或代码片段。 |
| 提取的聊天 1 | ChatRetrieved | 检索了 Microsoft Teams 聊天。 |
| 获取组织范围的模板实例 | GetOrgScopedTemplateInstance | 用户提取了组织范围的模板实例。 |
| 获取团队范围的模板实例 | GetTeamScopedTemplateInstance | 用户提取了团队范围的模板实例。 |
| 获取了异步操作 | GotAsyncOperation | 用户已获取异步操作实体。 |
| 已安装应用 | AppInstalled | 已安装应用。 |
| 获取会议录音列表 13 | GraphMeetingRecordingsListed | 列出联机会议的录制详细信息。 |
| 获取会议脚本列表 13 | GraphMeetingTranscriptsListed | 列出联机会议的脚本详细信息。 |
| 获取会议脚本内容 13 | GraphMeetingTranscriptContentRead | 获取联机会议或临时通话的脚本内容。 |
| 获取会议脚本实例 13 | GraphMeetingTranscriptRead | 获取联机会议或临时通话的脚本详细信息。 |
| 已获取会议录制内容 13 | GraphMeetingRecordingContentRead | 获取联机会议或临时通话的录制内容。 |
| 已获取会议录制实例 13 | GraphMeetingRecordingRead | 获取联机会议或临时通话的录制详细信息。 |
| 对卡执行的操作 | PerformedCardAction | 用户在聊天中对自适应卡执行了操作。 机器人通常使用自适应卡来实现丰富的信息显示和聊天中的交互。 审核日志中仅提供聊天中自适应卡上的内联输入操作。 例如,当用户在投票机器人生成的自适应卡上的频道对话中提交投票响应时。 诸如打开对话框的“查看结果”等用户操作或对话框内的用户操作在审核日志中不可用。 |
| 在聊天中填充 AI 生成的笔记 | AINotesUpdate | 为群聊填充了 AI 生成的笔记。 |
| 在实时会议中填充 AI 生成的笔记 | LiveNotesUpdate | 为实时会议填充了 AI 生成的笔记。 |
| 已发布新消息 3、4、6、8 | MessageSent | 一条新消息发布到聊天或频道。 |
| 已发布的应用 | AppPublishedToCatalog | 已将应用添加到目录中。 |
| 阅读消息 1 | MessageRead | 检索了聊天或频道的消息。 |
| 读取消息的托管内容 1 | MessageHostedContentRead | 检索了消息中的托管内容,例如图像或代码段。 |
| 已重新分配审批请求 | ReassignedApprovalRequest | 用户已将审批请求重新分配给另一个用户。 |
| 已收到消息的已读回执 | MessageReadReceiptReceived | 收到已读回执,指示用户已阅读聊天中的一条或多条消息。 审核记录包括聊天线程和消息读取的时间点。 |
| 已拒绝审批请求 | RejectedApprovalRequest | 用户查看审批请求的详细信息后,已拒绝该审批请求。 |
| 已从团队中删除自动程序 | BotRemovedFromTeam | 用户从团队中删除自动程序。 |
| 已删除连接器 | ConnectorRemoved | 用户从频道中删除连接器。 |
| 删除的成员 6、8 | MemberRemoved | 团队所有者从团队、频道或群组聊天中删除成员。 |
| 已删除敏感度标签 | SensitivityLabelRemoved | 用户从 Teams 会议中删除了敏感度标签。 |
| 删除了团队频道 3 的共享 | TerminatedSharing | 团队或频道所有者禁用了共享频道的共享。 |
| 已删除选项卡 | TabRemoved | 用户从频道中删除选项卡。 |
| 已回复审批 | RespondedToApproval | 用户已对审批请求执行操作。 |
| 已响应共享频道 3 的邀请 | InviteeResponded | 用户响应了共享频道邀请。 |
| 已回复被邀请者对共享频道 3 的回复 | ChannelOwnerResponded | 频道所有者回复了回复共享频道邀请的用户的回复。 |
| 使用自定义响应进行了响应 | RespondedWithCustomResponse | 用户使用自定义响应文本响应审批请求。 |
| 还原了团队频道 3 的共享 | SharingRestored | 团队或频道所有者为共享频道重新启用了共享。 |
| 已检索的消息 1 | MessagesListed | 检索了来自聊天或频道的消息。 |
| 共享敏感内容 | SensitiveContentShared | 当为 Teams 会议启用“在屏幕共享会议期间检测敏感内容”选项并且该会议中 (屏幕共享会话期间屏幕上) 显示敏感内容卡号、银行帐号、社会安全号码和类似标识号码时记录。 有关详细信息,请参阅 管理组织中的会议是否可以在屏幕共享期间检测到敏感内容。 |
| 在 Teams 中发送了带有 URL 链接的消息 | MessageCreatedHasLink | 用户在 Teams 中发送包含 URL 链接的消息。 |
| 已发送消息创建更改通知 1 | MessageCreatedNotification | 发送更改通知以通知已订阅的侦听器应用程序新消息。 |
| 已发送邮件删除更改通知 1 | MessageDeletedNotification | 发送更改通知以通知已订阅的侦听器应用程序已删除消息。 |
| 已发送消息更新 1 的更改通知 | MessageUpdatedNotification | 已发送更改通知,以通知已订阅的侦听器应用程序更新的消息。 |
| 已为共享频道 3 发送邀请 | InviteSent | 频道所有者或成员向共享频道发送邀请。 如果频道策略配置为与外部用户共享频道,则可以向组织外部的人员发送共享频道邀请。 |
| 提交更新 | SubmitUpdate | 用户提交了新更新。 |
| 已订阅消息更改通知 1 | SubscribedToMessages | 侦听器应用程序创建了订阅,用于接收消息的更改通知。 |
| Teams 通话中检测到的安全风险 | SecurityRiskInCallDetected | 外部 Teams 调用被检测到存在潜在的安全隐患,例如模拟 |
| Teams 管理员操作 | TeamsAdminAction | 当 Teams 管理员使用 PowerShell、管理员中心、API 等管理工具执行更新、添加或删除 Teams 相关设置或配置等操作时记录。 |
| 线程创建探测 | CreateThreadProbe | 用户探测他们是否可以与组织中的用户创建聊天。 为其中每个活动填充了以下属性: 活动:此活动的名称 CreateThreadProbe。 CorrelationId:审核日志的唯一请求标识符。 CreationTime:创建审核日志的时间。ExtraProperties**:包含描述启动探测请求的环境的单个键值对。 ID:报告条目的 ID。 该 ID 唯一标识审核日志条目。 组织 Id:Microsoft 365 组织的 GUID。 ParticipantInfo:包含 objectId 和 tenantId 对的列表,用于描述发起用户 (UserKey 用户) 发起探测的目标用户集。 换句话说,这些是发起用户想要创建线程的用户集。 仅包含组织中的用户。 RecordType:记录指示的操作类型。 用户 ID:启动探测的用户主体名称。 UserKey:启动探测的用户的 GUID。 UserSIPDomain:启动探测的用户的 SIP 域。 UserTenantId:启动探测的用户的租户。 UserType:启动探测的用户的类型。 仅采用值 0,该值表示常规 AAD 用户。 版本:由记录的“操作”属性) 标识 (活动的版本号。 工作负载:发生活动的服务。 |
| 取消阻止用户 | UserUnblocked | 取消阻止之前阻止的用户。 |
| 取消删除的消息 | GraphMessageUndeleted | 已删除聊天或频道中的消息。 |
| 卸载的应用 | AppUninstalled | 已卸载应用。 |
| 更新 Teams 消息 | GraphMessageUpdated | 当用户编辑现有聊天消息时发生。 |
| 已更新聊天 1 | ChatUpdated | Teams 聊天已更新。 |
| 已更新消息 1 | MessageUpdated | 聊天或频道的消息已更新。 |
| 更新的应用 | AppUpdatedInCatalog | 目录中更新了应用。 |
| 异步更新审批请求 | UpdatedApprovalRequestAsync | 用户异步对审批请求执行了操作。 |
| 已更新连接器 | ConnectorUpdated | 用户修改了频道中的连接器。 |
| 已更新选项卡 | TabUpdated | 用户修改了频道中的选项卡。 |
| 升级后的应用 | AppUpgraded | 应用已升级到目录中的最新版本。 |
| 用户已登录到 Teams | TeamsSessionStarted | 用户登录到 Microsoft Teams 客户端。 此事件不会捕获令牌刷新活动。 |
| 查看审批请求 | ViewApprovalRequest | 用户提出查看审批请求的请求。 |
| 查看更新 | ViewUpdate | 用户查看更新的详细信息。 |
| 已查看审批请求 | ViewedApprovalRequest | 用户从自适应卡或应用中查看审批请求的详细信息。 |
| 使用其他字段查看审批 | ViewedApprovalWithAdditionalField | 用户查看包含至少一个可编辑文本字段的审批请求的详细信息。 |
| 使用组请求查看审批 | ViewedApprovalWithGroupRequest | 用户查看包含组的审批请求的详细信息。 |
注意
1 仅当通过调用 Microsoft 图形 API 执行操作时,才会记录此事件的审核记录。 如果在 Teams 客户端中执行操作,则不会记录审核记录。
2 此事件仅在审核 (高级) 中可用。 这意味着在将这些事件记录在审核日志中之前,必须为用户分配适当的许可证。 有关仅在审核 (Premium) 中可用的活动的详细信息,请参阅 审核 Microsoft Purview 中的 (Premium) 。 有关审核(高级版)许可要求,请参阅 Microsoft 365 中的审核解决方案。
3 此事件为公共预览版。
4仅当存在来宾、联合和/或匿名用户时,才为聊天生成此事件。
5 此事件当前在政府社区云 (GCC) 、政府社区云高 (GCC-High) 以及国防部 (国防部) 组织中不可用。
6 对于联合聊天,此事件将包含在所有参与的租户中。
7 此事件具有一对一联合聊天的参与域信息。
8 此事件包含在组织管理的外部 Teams 用户与组织未管理的外部 Teams 用户之间的所有聊天对话中。
9 此事件目前在政府社区云 (GCC) 、政府社区云高 (GCC-High) 、国防部 (国防部) 组织和气隙环境中可用。
10 此活动包含在所有参与的租户中。
11 不记录与代理或机器人的活动的审核记录。 此功能目前正在开发中。
12 录制或转录的通话包含在 MeetingParticipantDetail 中。
13 此事件由图形 API 访问记录,而不是由 Teams 客户端记录。
14 此事件现在与所有参与的租户共享,而不仅仅是组织者租户。 参与的租户将收到参加由其他租户组织的 Teams 会议的自己用户的会议参与者详细信息审核记录。
Teams 评估数据中心活动
下表列出了 Microsoft 365 审核日志中记录的 Teams 评估数据中心的活动。 Teams 评估数据中心为对话数据集提供存储和数据访问功能 (例如,会议、聊天和用于评估 Microsoft Teams 体验的 Q&A 日志) 。 审核日志记录了用户或服务何时读取或写入 Hub 中的数据集,以及何时授予或撤销对数据集的访问权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已授予访问权限 | PermissionGranted | 向用户或服务授予了对 Teams 评估数据中心数据集或数据资产的访问权限。 |
| 从存储中读取数据 | DataRead | 用户或服务从 Teams 评估数据中心存储读取、浏览或下载的数据。 |
| 已撤销访问权限 | PermissionRevoked | 用户或服务对 Teams 评估数据中心数据集或数据资产的访问权限被撤销。 |
| 将数据写入存储 | DataWrite | Teams 评估中的数据 数据中心存储是由用户或服务创建、更新、覆盖或删除的。 |
Teams 医疗保健活动
如果你的组织使用 Microsoft Teams 中的“ 患者”应用程序 ,则可以在审核日志中搜索与“患者”应用相关的活动。 如果您的环境配置为支持“患者”应用,则“ 活动 选取器”列表中会提供这些活动的其他活动组。
有关患者应用活动的说明,请参阅患者应用的审核日志。
Teams 排班活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 活动中的班次应用。 如果你的组织在 Microsoft Teams 中使用“班次”应用,则可以在审核日志中搜索与“班次”应用相关的活动。 如果您的环境配置为支持“班次”应用,则 “活动 选取器”列表将包含这些活动的其他活动组。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已接受下班消息 | OffShiftDialogAccepted | 用户确认下班消息可在下班后访问 Teams。 |
| 添加了未完成班次 | OpenShiftAdded | 用户向计划组添加了未完成班次。 |
| 添加了计划组 | ScheduleGroupAdded | 用户向计划中添加了新的计划组。 |
| 添加了班次 | ShiftAdded | 用户添加了排班。 |
| 添加了排班请求 | RequestAdded | 用户添加了排班请求。 |
| 添加了打卡时钟条目 | TimeClockEntryAdded | 用户在时间表上添加了新的手动打卡时钟条目。 |
| 添加了休假 | TimeOffAdded | 用户在计划中添加了休假。 |
| 已添加劳动力集成 | WorkforceIntegrationAdded | “班次”应用与第三方系统集成。 |
| 已取消的班次请求 | RequestCancelled | 用户取消了排班请求。 |
| 更改了计划设置 | ScheduleSettingChanged | 用户更改了“排班”设置中的设置。 |
| 使用打卡时钟上班 | ClockedIn | 用户使用打卡时钟上班。 |
| 使用打卡时钟下班 | ClockedOut | 用户使用打卡时钟下班。 |
| 已删除未完成班次 | OpenShiftDeleted | 用户从计划组中删除了未完成班次。 |
| 已删除计划组 | ScheduleGroupDeleted | 用户从计划中删除了计划组。 |
| 已删除班次 | ShiftDeleted | 用户删除了排班。 |
| 已删除打卡时钟条目 | TimeClockEntryDeleted | 用户在时间表上删除了打卡时钟条目。 |
| 已删除休假 | TimeOffDeleted | 用户删除了休假。 |
| 已编辑未完成班次 | OpenShiftEdited | 用户编辑了计划组中的未完成班次。 |
| 已编辑日程安排组 | ScheduleGroupEdited | 用户编辑了计划组。 |
| 已编辑的班次 | ShiftEdited | 用户编辑了排班。 |
| 已编辑的打卡时钟条目 | TimeClockEntryEdited | 用户在“时间表”上编辑了一个打卡时钟条目。 |
| 已编辑的休假 | TimeOffEdited | 用户编辑了休假。 |
| 使用打卡时钟结束休息时间 | BreakEnded | 用户在活动打卡时钟会话期间结束了休息。 |
| 已响应排班请求 | RequestRespondedTo | 用户响应了排班请求。 |
| 共享计划 | ScheduleShared | 用户共享了某个日期范围的团队计划。 |
| 已开始使用打卡时钟休息 | BreakStarted | 用户在活动打卡时钟会话期间开始休息。 |
| 已撤销计划 | ScheduleWithdrawn | 用户撤消了已发布的计划。 |
Teams 汇报活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 中 汇报应用的活动。 如果你的组织在 Microsoft Teams 中使用“汇报”应用,则可以在审核日志中搜索与“汇报”应用相关的活动。 如果您的环境配置为支持汇报应用,则“活动”选取器列表将包含这些活动的其他活动组。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建更新请求 | CreateUpdateRequest | 用户创建了更新请求。 |
| 编辑更新请求 | EditUpdateRequest | 用户打开请求编辑工作流,然后选择保存以确认并保存任何更改,或直接启用或禁用更新请求。 |
| 提交汇报 | SubmitUpdate | 用户提交了更新。 |
| 查看一个更新的详细信息 | ViewUpdate | 用户查看更新的详细信息。 |
Teams 用户关注活动
下表列出了 Microsoft 365 审核日志中记录的 Microsoft Teams 中的用户关注活动。 当用户报告有关 Microsoft Teams 中的消息、呼叫或其他用户的问题时,将生成这些事件。 有关详细信息,请参阅 最终用户安全报告。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| Teams 中报告的呼叫 | CallReported | 用户在 Microsoft Teams 中报告了一个呼叫。 |
| Teams 中举报的消息 | MessageReported | 用户在 Microsoft Teams 中举报了一条消息。 |
| Teams 中举报的用户 | UserReported | 用户在 Microsoft Teams 中将另一个用户举报为问题。 |
可训练分类器活动
下表列出了 Microsoft 365 审核日志中记录的 可训练分类器的 活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 创建了 Purview 数据分类模型 | ModelCreate | 用户 (、管理员或系统代表用户) 在 Purview 数据分类中创建了新的可训练模型。 |
| 已删除 Purview 数据分类模型 | ModelUpdate | 用户 (、管理员或系统代表用户) 在 Purview 数据分类中更新新的可训练模型。 |
| 已发布的 Purview 数据分类模型 | ModelPublish | 用户 (、管理员或系统代表用户) 在 Purview 数据分类中发布新的可训练模型。 |
| 更新了 Purview 数据分类模型 | ModelDelete | 用户 (、管理员或系统代表用户) 删除了 Purview 数据分类中的新可训练模型。 |
通用打印管理活动
下表列出了使用 通用打印 服务对打印机、连接器、打印机共享和租户级设置执行操作时,Microsoft 365 审核日志中记录的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 添加了对打印机共享的组访问权限 | ShareAccessControlGroupAdded | 向组授予对打印机共享的访问权限。 |
| 向拉取打印打印机添加了成员 | PullPrintPrinterMemberAdded | 将成员添加到拉取打印打印机组以进行访问控制。 |
| 为打印机共享添加了用户访问权限 | ShareAccessControlUserAdded | 向用户授予对打印机共享的访问权限。 |
| 已创建打印机共享 | ShareCreated | 创建打印机共享,允许多个用户访问打印机。 |
| 已创建拉取打印打印机 | PullPrintPrinterCreated | 创建拉取打印虚拟打印机以安全打印释放。 |
| 已删除打印机共享 | ShareDeleted | 打印机共享被删除,删除共享访问权限。 |
| 已删除拉取打印打印机 | PullPrintPrinterDeleted | 从通用打印中删除拉取式打印虚拟打印机。 |
| 禁用打印机共享的“允许”访问 | ShareAccessControlAllowAllDisabled | 禁用对打印机共享的通用访问。 |
| 已禁用 include-all-printers | PullPrintPrinterIncludeAllPrintersDisabled | 所有打印机都排除在拉取打印配置之外。 |
| 已下载报告 | ReportDownloaded | 从通用打印下载报告以进行分析或审核。 |
| 为打印机共享启用了允许所有访问 | ShareAccessControlAllowAllEnabled | 允许所有用户访问打印机共享。 |
| 已启用 include-all-printers | PullPrintPrinterIncludeAllPrintersEnabled | 所有打印机都包含在拉取打印配置中。 |
| 修改的打印机设置 | PrinterSettingsModified | 通用打印中的打印机配置设置已更新。 |
| 修改的打印机共享设置 | ShareSettingsModified | 通用打印中更新打印机共享的设置。 |
| 修改了拉式打印打印机设置 | PullPrintPrinterSettingsModified | 通用打印中更新了拉印打印机的设置。 |
| 修改后的租户打印设置 | TenantPrintSettingsModified | 通用打印中更新租户级别打印设置。 |
| 已注册的连接器 | ConnectorRegistered | 连接器已注册到通用打印,从而支持打印机和云服务之间的通信。 |
| 已注册的打印机 | PrinterRegistered | 打印机已注册到通用打印,使其可用于基于云的打印。 |
| 从打印机共享删除了组访问权限 | ShareAccessControlGroupRemoved | 将删除组对打印机共享的访问权限。 |
| 已从拉取打印打印机中删除成员 | PullPrintPrinterMemberRemoved | 从拉取打印打印机组中删除成员。 |
| 从打印机共享删除了用户访问权限 | ShareAccessControlUserRemoved | 删除用户对打印机共享的访问权限。 |
| 已交换的打印机 | PrinterSwapped | 通用打印中打印机被替换或更换为另一台设备。 |
| 未注册的连接器 | ConnectorUnregistered | 连接器已从通用打印中注销,删除了其打印机管理能力。 |
| 未注册的打印机 | PrinterUnregistered | 打印机从通用打印中删除,使其不可用于基于云的打印。 |
通用打印作业活动
下表列出了使用 通用打印 服务对打印作业执行操作时 Microsoft 365 审核日志中记录的活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 打印作业中止 | PrintJobAborted | 打印作业由于错误或中断意外终止。 |
| 已确认打印作业 | PrintJobAcknowledged | 打印机确认打印作业,表明打印机已收到并准备好处理打印作业。 |
| 已取消打印作业 | PrintJobCanceled | 打印作业在完成前被用户或系统取消。 |
| 已完成的打印作业 | PrintJobCompleted | 打印作业成功完成,所有页都已打印。 |
| 提取的打印作业文档 | PrintJobDocumentFetched | 打印作业文档由打印机或通用打印连接器检索。 |
| 已提交打印作业 | PrintJobCreated | 打印作业将提交到打印队列,指示打印过程的开始。 |
| 已上传打印作业文档 | PrintJobDocumentUploaded | 打印作业文档已成功上传到通用打印。 |
用户管理活动
下表列出了管理员使用 Microsoft 365 管理中心 或 Azure 管理门户添加或更改用户帐户时,Microsoft 365 审核日志中记录的用户管理活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已添加用户 | 添加用户。 | 创建用户帐户。 |
| 已更改用户许可证 | 更改用户许可证。 | 分配给用户的许可证已更改。 若要查看哪些许可证已更改,请参阅相应的 “已更新用户 活动”。 |
| 已更改用户密码 | 更改用户密码。 | 用户更改了自己的密码。 必须为组织中的所有用户或选定的用户启用自助密码重置,以允许用户重置其密码。 还可以在 Microsoft Entra ID 中跟踪自助式密码重置活动。 有关详细信息,请参阅 Microsoft Entra 密码管理的报告选项。 |
| 已删除用户 | 删除用户。 | 已删除用户帐户。 |
| 重置用户密码 | 重置用户密码。 | 管理员重置了用户的密码。 |
| 设置许可证属性 | 设置许可证属性。 | 管理员修改了分配给用户的许可证的属性。 |
| 已设置强制用户更改密码的属性 | 设置强制更改用户密码。 | 管理员设置了强制用户在下次登录到 Microsoft 365 时更改密码的属性。 |
| 已更新用户 | 更新用户。 | 管理员更改用户帐户的一个或多个属性。 有关可更新的用户属性的列表,请参阅 Microsoft Entra 审核报告事件中的“更新用户属性”部分。 |
Viva Engage 活动
下表列出了 Viva Engage 中记录在 Microsoft 365 审核日志中的用户和管理员活动。 若要从审核日志返回 Viva Engage 相关的活动,请选择 “显示活动 ”列表中所有活动的结果。 使用日期范围框和“用户”列表,缩小搜索结果的范围。
注意
某些Viva Engage审核活动仅在审核 (高级) 中可用。 这意味着在审核日志中记录这些活动之前,必须为用户分配适当的许可证。 有关详细信息,请参阅 审核 (Premium) 。 有关审核(高级版)许可要求,请参阅 Microsoft 365 中的审核解决方案。
在下表中,审核(高级版)活动用星号 (*) 突出显示。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 添加了企业沟通器 | AddUserRole | 将用户分配为公司通信者。 |
| 更改的自定义使用策略 | UsagePolicyUpdated | 租户管理员更新自定义使用策略。 |
| 已更改数据保留策略 | SoftDeleteSettingsUpdated | 验证管理员将网络数据保留策略的设置更新为了硬删除或软删除。 仅验证管理员可以执行此操作。 |
| 已更改网络配置 | NetworkConfigurationUpdated | 网络或已验证管理员更改 Viva Engage 网络的配置。 此更改包括设置导出数据的间隔和启用聊天。 |
| 已更改网络配置文件设置 | ProcessProfileFields | 网络或验证管理员更改了网络用户网络的成员配置文件上显示的信息。 |
| 已更改私密内容模式 | SupervisorAdminToggled | 已验证的管理员打开或关闭 专用内容模式 。 此模式使管理员能够在专用组中查看公告并可在个人用户(或用户组)之间查看私人消息。 只有验证管理员可执行此操作。 |
| 已更改安全配置 | NetworkSecurityConfigurationUpdated | 已验证的管理员更新了 Viva Engage 网络的安全配置。 此更新包括设置密码过期策略和对 IP 地址的限制。 仅验证管理员可以执行此操作。 |
| 对话已关闭 | CloseConversation | Viva Engage 线程已关闭,导致用户无法回复它。 此操作可供管理员、公司通信者或用户代理使用。 |
| 对话打开 | OpenConversation | Viva Engage 线程对话已打开,允许用户回复线程。 此操作可供管理员、公司通信或用户代理使用。 |
| 创建细分 | SegmentCreated | 管理员创建分段。 |
| 已创建文件 | FileCreated | 用户上传了文件。 |
| 已创建组 | GroupCreation | 用户创建组。 |
| 已创建消息 | MessageCreation | 用户创建消息。 |
| 删除段 | SegmentDeleted | 管理员删除分段。 |
| 已删除组 | GroupDeletion | 从 Viva Engage 中删除组。 |
| 已删除消息 | MessageDeleted | 用户删除了消息。 |
| 下载细分管理员报告 | SegmentationReportDownloaded | 下载管理员报告。 |
| 已下载的文件 | FileDownloaded | 用户下载了文件。 |
| 事件内容已导出 | EventContentExported | 活动组织者将事件问题、回复、回应和投票计数导出到 CSV。 此操作仅适用于活动组织者,即共同组织者。 网络管理员可以在 Engage 管理员设置中为整个网络关闭此功能。 |
| 已启用事件审核 | EventModerationEnabled | 事件组织者已为事件启用审查。 此操作仅适用于事件组织者。 |
| 已导出数据 | DataExport | 已验证的管理员导出 Viva Engage 网络数据。 仅验证管理员可以执行此操作。 |
| 无法访问文件 | FileAccessFailure | 用户无法访问文件。 |
| 无法访问组 | GroupAccessFailure | 用户无法访问组。 |
| 无法访问线程 | ThreadAccessFailure | 用户无法访问消息线程。 |
| 生成细分管理员报告 | SegmentationReportGenerated | 管理员用户触发报表生成。 |
| 已对消息做出回应 | MarkedMessageChanged | 用户对消息做出了回应。 |
| 删除特选主题* | RemoveCuratedTopic | 用户删除特选主题。 |
| 已删除企业通信器 | RemoveUserRole | 从企业传播者角色中删除用户。 |
| 已共享文件 | FileShared | 用户与其他用户共享了文件。 |
| 已挂起网络用户 | NetworkUserSuspended | 网络管理员或已验证管理员会暂停 (停用用户) Viva Engage。 |
| 已挂起用户 | UserSuspension | 挂起(停用)了用户帐户。 |
| 租户使用策略接受 | UsagePolicyAcceptance | 用户接受特定于组织的使用策略。 |
| 线程静音 | AdminThreadMuted | 管理员或监视警报 (系统用户) 已静音会话。 当一个线程被标记为某个由管理员) 设置的特定主题 (并被系统自动静音时,就会出现监视警报。 |
| 主题已取消静音 | AdminThreadUnmuted | 管理员取消了会话的静音。 |
| 已更新文件说明 | FileUpdateDescription | 用户更改了文件说明。 |
| 已更新文件名 | FileUpdateName | 用户更改了文件名。 |
| 已更新邮件 | MessageUpdated | 用户更新了消息。 |
| 更新了网络管理员的角色分配 | NetworkAdminUpdated | 用户被提升或降级为网络管理员角色。 |
| 已验证管理员的更新角色分配 | NetworkVerifiedAdminUpdated | 用户被提升或降级为已验证管理员角色。 |
| 已查看文件 | FileVisited | 用户查看了文件。 |
| 已查看的主题 | ThreadViewed | 用户查看消息线程。 |
Viva Glint 活动
下表列出了 Microsoft 365 审核日志记录的 Viva Glint 中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 .csv 文件中的相应操作的名称。
搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 若要访问审核日志,你需要是全局管理员或具有审核读取权限。 使用“活动”筛选器搜索特定活动,并通过在“记录类型”筛选器中选择 VivaGlint 来列出所有 Viva Glint 活动。 使用日期范围框和 用户 列表进一步缩小搜索结果范围。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 添加了公司管理员 | AddCompanyAdmin | 已将用户添加到公司管理员角色。 |
| 已添加支持用户 | AddSupportUser | 已将用户添加到支持用户角色。 |
| 分配的用户角色 | AssignRole | 将用户分配到新角色。 |
| 更改的客户端详细信息 | ClientDetailsChanged | 在 Viva Glint 中更改活动 常规设置或高级配置:详细信息。 |
| 公司管理员已登录 | AdminLogin | 公司管理员用户登录到 Viva Glint。 |
| 公司管理员已注销 | AdminLogout | 公司管理员用户注销了Viva Glint。 |
| 创建的用户角色 | RoleCreated | Glint 用户角色创建活动。 |
| 已删除支持访问权限 | GlintSupportAccessDeleted | 已从支持用户角色中删除用户。 |
| 已删除系统 | GlintSystemDeleted | Viva Glint 系统已删除。 |
| 已删除用户 | GlintUserDeleted | Viva Glint 用户删除活动。 |
| 已禁用高级配置访问 | UserAdvConfigDisabled | 公司管理员用户在Viva Glint中禁用了高级配置访问。 |
| 已禁用 Glint 与见解集成 | GlintToInsightsIntegrationDisabled | 用户已禁止在 Viva Glint 中导入 Viva Insights 数据 |
| 已启用高级配置访问 | UserAdvConfigEnabled | 公司管理员用户在Viva Glint中启用了高级配置访问。 |
| 已启用 Glint 与 Insights 集成 | GlintToInsightsIntegrationEnabled | 用户已启用在 Viva Glint 中导入 Viva Insights 数据 |
| 已执行的数据应用作业 | GlintDataAppsJobRun | Viva Glint 高级配置数据应用和上传活动。 |
| 导出的代理市场活动政策违规 | VivaGlintAgenticPolicyViolationsExported | 代理广告系列政策违规导出活动。 |
| 导出的代理市场活动主题分析 | VivaGlintAgenticTopicAnalysisExported | 代理市场活动主题分析导出活动。 |
| 导出了所有代理市场活动数据 | VivaGlintAgenticAllDataExported | 代理市场活动原始数据导出活动。 |
| 导出的 Glint 360 反馈 | GlintFeedbackProgramExport | Viva Glint 360 反馈计划数据导出活动。 |
| 导出的 Glint 通讯组列表 | GlintUserGroupExport | 通讯组列表导出活动。 |
| 导出的 Glint People | GlintUserExport | Glint People 数据导出活动。 |
| 导出的 Glint 脉冲程序响应速率 | GlintPulseProgramRespondentRateExport | Glint 脉冲程序响应率导出活动。 |
| 导出的 Glint 问题库 | GlintQuestionExport | Glint 问题库导出活动。 |
| 导出的 Glint 调查程序 | GlintPulseProgramExport | Glint 调查计划内容导出活动。 |
| 导出的 Glint 用户角色 | GlintRoleExport | Glint 用户角色数据导出活动。 |
| 导出的原始调查数据 | RawSurveyReponseExport | 原始调查响应数据导出活动。 |
| 导出的用户数据 | UserDataExport | 员工数据导出活动。 |
| 导入的 Glint 360 反馈 | GlintFeedbackProgramImport | 360 反馈程序数据导入活动。 |
| 导入的 Glint SFTP | GlintRubiconImport | 员工数据 SFTP 导入活动。 |
| 导入的 Glint 用户数据 | GlintUserImport | 员工数据导入活动。 |
| 导入的 Glint 用户角色 | GlintRoleImport | 用户角色员工数据活动。 |
| 已删除公司管理员 | RemoveCompanyAdmin | 已从公司管理员角色中删除用户。 |
| 重新打开的调查 | SurveyReopen | 已重新打开已关闭的 Viva Glint 调查。 |
| 设置数据 DSR 控件 | DataDsrControlSet | “常规设置”更新活动中用于调查数据删除的用户数据控件。 |
| 设置放弃员工 ID | DiscardingEmployeeIdsSet | 在“常规设置”更新活动中用于重复使用员工 ID 的用户数据控件。 |
| 未分配的用户角色 | UnassignRole | 从角色中删除用户。 |
| 更新了 Glint 到 Insights 集成 | GlintToInsightsIntegrationUpdated | 用户更新了在 Viva Glint 中导入 Viva Insights 数据的配置 |
| 查看方式 | ViewAs | 管理员的“以其他身份查看”另一个用户活动。 |
Viva Goals 活动
下表列出了 Viva Goals 中 Microsoft 365 审核日志记录的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。
搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 若要访问审核日志,你需要是全局管理员或具有审核读取权限。 可以使用 “活动 ”筛选器搜索特定活动。 若要列出所有 Viva Goals 活动,请在 记录类型 筛选器中选择 VivaGoals。 您还可以使用日期范围框和 用户 列表进一步缩小搜索结果范围。
重要
Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已创建仪表板 | 已创建仪表板 | 用户在 Viva Goals 上创建了一个新仪表板。 |
| 已删除仪表板 | 已删除仪表板 | 用户删除了 Viva Goals 上的仪表板。 |
| 更新了仪表板 | 更新了仪表板 | 用户更新了 Viva Goals 上的仪表板。 |
| 导出的数据 | 导出的数据 | 用户在 Viva Goals 上导出的 OKR 列表或组织中的用户列表。 |
| 目标策略已更新 | 目标策略已更新 | 全局管理员在 Viva Goals 上修改了组织级别的策略或设置。 例如,全局管理员配置了谁可以在 Viva Goals 上创建组织。 |
| OKR 或 Project created | OKR 或 Project created | 用户在 Viva Goals 上创建了 OKR 或项目。 |
| 已删除 OKR 或项目 | 已删除 OKR 或项目 | 用户删除了 OKR 或项目。 |
| OKR 或项目已更新 | OKR 或项目已更新 | 用户修改了 OKR/项目或检查了 Viva Goals 上的集成。 |
| 已创建组织 | 已创建组织 | 管理员或用户在 Viva Goals 上创建了一个新组织。 |
| 更新了组织集成 | 更新了组织集成 | 用户通常 (组织所有者或管理员) 在 Viva Goals 上为组织配置第三方集成或更新现有第三方集成。 |
| 更新了组织设置 | 更新了组织设置 | 用户通常 (组织所有者或管理员) 在 Viva Goals 上更新组织特定设置。 |
| 已添加团队 | 已添加团队 | 在 Viva Goals 上的组织内创建了一个新团队。 |
| 已删除团队 | 已删除团队 | 用户删除了 Viva Goals 上组织内的团队。 |
| 更新团队 | 更新团队 | Viva Goals 上组织内的团队已修改或更新。 |
| 用户已添加 | 用户已添加 | 在 Viva Goals 上向组织添加了新用户。 |
| 用户已停用 | 用户已停用 | 已在组织中停用用户。 |
| 已删除用户 | 已删除用户 | 已从 Viva Goals 上的组织中删除用户。 |
| 用户已登录 | 用户已登录 | 用户已登录到 Viva Goals。 |
Viva Insights 活动
Viva Insights 提供有关组如何在整个组织中协作的见解。 下表列出了在 Viva Insights 中分配了管理员或分析助手角色的用户执行的 Microsoft 365 审核日志中记录的活动。 分配有分析员角色的用户拥有对所有服务功能的完全访问权限,并且可使用产品进行分析。 分配有管理员角色的用户可以配置隐私设置和系统默认值,还可以在Viva Insights中准备、上传和验证组织数据。 有关详细信息,请参阅 Microsoft Viva Insights 简介。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 已访问 OData 链接 | AccessedOdataLink | 分析员已访问查询的 OData 链接。 |
| 添加了代理访问权限 | AddDelegates | 用户为组织见解或 Copilot 仪表板添加了委派访问权限。 |
| 已取消查询 | CanceledQuery | 分析员已取消正在运行的查询。 |
| 已创建会议排除 | MeetingExclusionCreated | 分析员已创建会议排除规则。 |
| 已删除结果 | DeletedResult | 分析员已删除查询结果。 |
| 已下载报告 | DownloadedReport | 分析员已下载查询结果文件。 |
| 已执行查询 | ExecutedQuery | 分析员已运行查询。 |
| 修改的 CXO 设置 | ModifiedCXOSettings | 此事件记录访问 智能 Microsoft 365 Copilot 副驾驶® 仪表板的用户/组的分配或删除。 |
| 使用 Entra Group 修改的排除列表 | ModifiedExclusionListUsingEntraGroup | 此事件使用 Copilot 仪表板中的 Entra 组记录对排除列表的更改。 |
| 修改后的最小组大小 | ModifiedMinimumGroupSize | 此事件记录对组织最小组大小的修改,以便在 Copilot 仪表板和 Viva Insights 高级分析中生成见解。 |
| 已删除委派访问权限 | RemoveDelegates | 用户删除了组织见解或 Copilot 仪表板的委派访问权限。 |
| 已更新数据访问设置 | UpdatedDataAccessSetting | 管理员已更新数据访问设置。 |
| 已上传组织数据 | UploadedOrgData | 管理员已上传组织数据文件。 |
| 用户已登录* | UserLoggedIn | 已登录到其 Microsoft 365 用户帐户的用户。 |
| 已查看“探索”页 | ViewedExplore | 分析员在一个或多个“探索”页选项卡中查看了可视化。 |
注意
*用户登录时会创建一个 Microsoft Entra 登录活动事件。 即使未在组织中启用Viva Insights,也会记录此活动。 有关用户登录活动的详细信息,请参阅 Microsoft Entra ID 中的登录日志。
Viva Pulse 活动
下表列出了 Viva Pulse 中记录在 Microsoft 365 审核日志中的用户和管理员活动。 该表包括显示在 “活动” 列中的友好名称,以及导出搜索结果时出现在审核记录的详细信息和 CSV 文件中的相应操作的名称。
搜索审核日志 介绍如何从 Microsoft Purview 门户搜索审核日志。 若要访问审核日志,你需要是全局管理员或具有审核读取权限。 可以使用 “活动 ”筛选器搜索特定活动。 若要列出所有 Viva Pulse 活动,请在“记录类型”筛选器中选择“VivaPulse”。 您还可以使用日期范围框和 用户 列表进一步缩小搜索结果范围。
重要
Microsoft 建议使用权限最少的角色。 尽量减少具有全局管理员角色的用户数有助于提高组织的安全性。 详细了解 Microsoft Purview 角色和权限。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 管理员删除了用户的数据 | PulseDeleteUserData | 管理员删除了用户的数据。 |
| 管理员更新了租户的设置 | PulseTenantSettingsUpdate | 管理员更新了 Viva Pulse 的组织设置。 |
| 机密对话已开始 | PulseConfidentialConversationStarted | 作者发起了机密对话。 |
| 已删除对话消息 | PulseConfidentialConversationMessageDeleted | 用户删除了对话消息。 |
| 已添加对话响应 | PulseConfidentialConversationResponded | 作者或收件人对对话进行了回复。 |
| 用户取消了 Pulse 调查 | PulseCancel | 用户取消了 Pulse 调查。 |
| 用户创建了 Pulse 草稿 | PulseCreateDraft | 用户创建了 Pulse 草稿。 |
| 用户创建了 Pulse 调查 | PulseCreate | 已创建新的 Viva Pulse 反馈请求。 |
| 用户删除了 Pulse 草稿 | PulseDeleteDraft | 用户删除了 Pulse 草稿。 |
| 用户删除了库的问题 | PulseQuestionDeleted | 用户删除了脉冲问题库的问题。 |
| 用户延长了脉搏调查截止时间 | PulseExtendDeadline | 用户延长了现有 Viva Pulse 反馈请求的截止时间。 |
| 用户邀请其他用户参与 Pulse 调查 | PulseInvite | 用户已将其他用户邀请到现有的 Viva Pulse 反馈请求。 |
| 用户请求脉冲数据导出 | PulseDataExport | 管理员或作者请求脉冲导出操作。 |
| 用户共享了一份脉冲报告 | PulseShareResults | 用户与其他用户共享 Viva Pulse 反馈结果。 |
| 用户提交了对脉冲调查的回复 | PulseSubmit | 管理员或用户为 Viva Pulse 反馈请求提供了反馈。 |
Windows 365 客户密码箱活动
下表列出了 Microsoft 365 审核日志记录Windows 365客户密码箱中的用户和管理员活动。 若要从审核日志返回 Windows 365 客户密码箱相关活动,请在“记录类型”下选择 Windows365CustomerLockbox。 使用日期范围框和“用户”列表,缩小搜索结果的范围。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 回填 CMD 代理 | AddDevicesToBackfill 操作 | 云电脑上的回填 CMD 代理。 |
| 批量重新安装 CMD 代理 | TriggerClientAgentCheckBulkAction 操作 | 按需批量重新安装 CMD 代理。 |
| 检查 PowerShell 执行策略 | 检查 PowerShell 执行策略 | 检查 PowerShell 执行策略。 |
| 创建 LogCollection 请求 | 创建 LogCollection 请求 | 创建到云电脑的日志收集请求。 |
| (计划程序) 创建新工作项 | (计划程序) 创建新工作项 | 创建新工作项,例如预配、取消预配、重新预配等。 |
| 在 ActionModeratorService 中创建远程操作操作 | 在 ActionModeratorService 中创建远程操作操作 | 按 tenantID、workspaceID、actionType、actionParameters 创建远程操作。 |
| 创建 VmExtension 请求 | 创建 VmExtention 请求 | 创建 VM 扩展请求以执行 VM 扩展,以便在客户设备上运行自定义脚本。 |
| 执行 AppHealthPlugin | 执行 AppHealthPlugin | 执行 AppHealthPlugin。 |
| 安装 RD 代理 | 安装 RD 代理 | 在用户的设备上安装 RD 代理。 |
| OCE 在 VM 上运行命令 | OCE 在 VM 上运行命令 | 按 tenantID、deviceID 列表和脚本运行命令。 |
| 后远程操作操作 | 后远程操作操作 | 发布远程操作,以及通过 GetActions 操作轮询结果。 |
| 重新安装 CMD 代理 | AddDevicesToReinstall 操作 | 按需重新安装 CMD 代理。 |
| 运行混合 AADJ 扩展 | 运行混合 AADJ 扩展 | 在用户的设备上运行混合 AADJ 扩展。 |
| 触发 CMD 代理 Canary 检查。 | 触发 CMD 代理 Canary 检查。 | 在特定设备上触发 CMD 代理 Canary 检查。 |
| 触发设备修正 | 触发设备修正 | 触发设备修正。 |
| 触发常规操作 | 触发常规操作 | 为用户触发设备操作。 |
| 由 SaaF 触发通用操作 | 由 SaaF 触发通用操作 | 为用户触发设备操作 (Retargeting、EnableRdpAccessForCitrix、DisableRdpAccessFprCitrix) 。 |
| 使用选项触发通用操作 | 使用选项触发通用操作 | 使用选项参数触发设备操作,比触发器通用操作更强大。 |
| 触发业务流程协调程序 | 触发业务流程协调程序 | 为用户触发业务流程协调程序。 |
| 将文件夹上传到 blob | 将文件夹上传到 blob | 压缩客户设备的文件夹并将其上传到 Blob。 |
Fabric 工作区入站外部 Data Share 设置
下表列出了用于启用和禁用 Workspace Inbound External Data Share 设置的 Fabric 管理员活动。
| 友好名称 | 操作 | 说明 |
|---|---|---|
| 在工作区上启用了外部数据共享绕过 | ExternalDataSharesBypassForWorkspaceEnabled | 管理员允许外部数据共享访问入站公用网络访问受到限制的工作区中的数据。 |
| 已禁用工作区上的外部数据共享绕过 | ExternalDataSharesBypassForWorkspaceDisabled | 管理员阻止外部数据共享访问入站公用网络访问受到限制的工作区中的数据。 |