默认情况下,所有组织都启用邮箱审核日志记录。 此设置会自动记录邮箱所有者、代理和管理员执行的某些操作。 管理员可以在邮箱审核日志中搜索相应的邮箱审核记录。
默认启用邮箱审核的一些好处包括:
- 创建新邮箱时,将自动打开审核。 无需为新用户手动启用邮箱审核。
- 无需管理审核的邮箱操作。 默认情况下,将针对每个登录类型 (管理员、代理和所有者) 审核一组预定义的邮箱操作。
- 当 Microsoft 发布新的邮箱操作时,该操作可能会自动添加到默认审核的邮箱操作列表中,具体取决于用户拥有相应的许可证。 由于新操作是自动添加的,因此无需在邮箱发布时对它们添加新操作。
- 你在整个组织中具有一致的邮箱审核策略,因为你正在审核所有邮箱的相同操作。
验证是否已默认启用邮箱审核。
若要验证是否为你的组织默认启用了邮箱审核,请在 Exchange Online PowerShell 中运行以下命令:
Get-OrganizationConfig | Format-List AuditDisabled
值 False 指示默认情况下为组织启用邮箱审核。 默认情况下,组织中开启的邮箱审核将覆盖对单个邮箱是否启用或禁用审核。 它不会替代邮箱级别的审核操作设置。
组织级别和邮箱级别审核如何协同工作:
- 如果组织级别审核为打开状态,邮箱级别审核为关闭状态:组织级别审核将覆盖邮箱设置并启用审核。 邮箱配置的审核操作适用。
- 如果组织级别审核已打开,邮箱级别审核已打开:邮箱级别审核将保持启用状态,并且邮箱的配置审核操作将适用。
例如,如果默认情况下为组织启用了邮箱审核,则 cmdlet 返回的 Get-MailboxAuditEnabled 属性始终显示 True。 邮箱使用邮箱配置的邮箱操作审核邮箱活动。
若要使特定邮箱禁用邮箱审核,请为邮箱所有者和其他具有对邮箱的委派访问权限的用户配置 邮箱审核绕过 。 有关详细信息,请参阅 绕过邮箱审核日志记录。
支持的邮箱类型
下表描述了邮箱审核默认支持的邮箱类型:
| 邮箱类型 | 支持审核 | 默认启用 支持 |
|---|---|---|
| Microsoft 365 组邮箱 | ✔ | ✔ |
| 公用文件夹邮箱 | ||
| 资源邮箱 | ||
| 共享邮箱 | ✔ | ✔ |
| 用户邮箱 | ✔ | ✔ |
重要
在多地理位置环境中,不支持跨地理位置邮箱审核。 如果向用户分配访问其他地理位置中的共享邮箱的权限,则用户执行的邮箱操作不会记录在共享邮箱的邮箱审核日志中。 Exchange 管理员审核事件可通过 Microsoft Purview 审核和 Search-UnifiedAuditLog cmdlet 用于所有位置。
登录类型和邮箱操作
登录类型对谁负责邮箱上的受审核操作进行分类。 下表描述了邮箱审核日志记录使用的登录类型:
- 所有者:邮箱所有者 (与邮箱) 关联的帐户。
-
委托:
- 向另一个邮箱分配了 SendAs、SendOnBehalf 或 FullAccess 权限的用户。
- 管理员分配了对用户邮箱的完全访问权限。
-
管理员:
- 使用以下 Microsoft 电子数据展示工具之一搜索邮箱:
- Microsoft Purview 门户中的电子数据展示。
- In-Place Exchange Online 中的电子数据展示。
- 使用 Microsoft Exchange Server MAPI 编辑器访问邮箱。
- 冒充其他用户的帐户访问邮箱。 当 ApplicationImpersonation 角色分配给帐户(例如应用程序)现在正在主动访问数据时,将发生此访问。 有关详细信息,请参阅 配置模拟。
- 使用以下 Microsoft 电子数据展示工具之一搜索邮箱:
用户邮箱和共享邮箱的邮箱操作
下表描述了可在用户邮箱和共享邮箱的邮箱审核日志记录中使用的邮箱操作。
- ) (检查✔标记指示可以为登录类型记录的邮箱操作 (并非所有操作都可用于所有登录类型) 。
- 检查标记后 ) 的星号 ( * 指示默认情况下为登录类型记录邮箱操作。
- 对邮箱具有完全访问权限的管理员被视为代理。
| 邮箱操作 | 说明 | 管理员 | 委派用户 | 所有者 |
|---|---|---|---|---|
| AddFolderPermissions | 尽管此值作为邮箱操作被接受,但它已包含在 UpdateFolderPermissions 操作中,不会单独审核。 换言之,不要使用此值。 | |||
| ApplyRecord | 项目标记为记录。 | ✔* | ✔* | ✔* |
| AttachmentAccess | 通过 Microsoft 图形 API 访问邮件附件。 此操作默认启用,无法使用其他邮箱操作进行配置。 | ✔* | ✔* | ✔* |
| Copy | 已将邮件复制到其他文件夹。 | ✔ | ||
| 创建 | 在邮箱的“Calendar”、“联系人”、“草稿”、“便笺”或“任务”文件夹中创建了项目, (例如,) 创建了新的会议请求。 不会审核邮件的创建、发送或接收。 此外,不审核创建邮箱文件夹。 | ✔* | ✔* | ✔* |
| FolderBind | 已访问某个邮箱文件夹。 管理员或代理人打开邮箱时,也会记录此操作。 注: 代理执行的文件夹绑定操作的审核记录将合并。 在 24 小时内为单个文件夹访问生成一条审核记录。 |
✔ | ✔ | |
| HardDelete | 从“可恢复邮件”文件夹中清除的邮件。 | ✔* | ✔* | ✔* |
| MailboxLogin | 用户已登录到其邮箱。 | ✔ | ||
| MailItemsAccessed | 当邮件协议和客户端访问邮件数据时发生。 | ✔* | ✔* | ✔* |
| MessageBind |
注意:此值仅适用于 没有 E5/A5/G5 许可证的用户。 管理员在预览窗格中查看或打开邮件。 |
✔ | ||
| ModifyFolderPermissions | 尽管此值作为邮箱操作被接受,但它已包含在 UpdateFolderPermissions 操作中,不会单独审核。 换言之,不要使用此值。 | |||
| 移动 | 已将邮件移动到其他文件夹。 | ✔ | ✔ | ✔ |
| MoveToDeletedItems | 邮件已删除并移至“已删除邮件”文件夹。 | ✔* | ✔* | ✔* |
| RecordDelete | 标记为记录的项已软删除 (移动到“可恢复邮件”文件夹) 。 标记为记录的项目无法从“可恢复邮件”文件夹) 永久删除 (清除。 | ✔ | ✔ | ✔ |
| RemoveFolderPermissions | 尽管此值作为邮箱操作被接受,但它已包含在 UpdateFolderPermissions 操作中,不会单独审核。 换言之,不要使用此值。 | |||
| SearchQueryInitiated | 用户使用 Windows、Mac、iOS、Android 或 Outlook 网页版) (Outlook 或Windows 10的邮件应用程序搜索邮箱中的项目。 | ✔ | ||
| Send | 用户发送电子邮件、答复电子邮件或转发电子邮件。 | ✔* | ✔* | |
| SendAs | 已使用“发送方式”权限发送邮件。 此权限允许其他用户发送邮件,就像邮件来自邮箱所有者一样。 | ✔* | ✔* | |
| SendOnBehalf | 已使用“代表发送”权限发送邮件。 此权限允许其他用户代表邮箱所有者发送邮件。 邮件将向收件人说明发送此邮件时使用的身份及实际发送者。 | ✔* | ✔* | |
| SoftDelete | 从“已删除邮件”文件夹中永久删除或删除的邮件。 软删除的项目将移动到“可恢复邮件”文件夹。 | ✔* | ✔* | ✔* |
| 更新 | 消息或其任何属性已更改。 | ✔* | ✔* | ✔* |
| UpdateCalendarDelegation | 日历委派已分配给邮箱。 日历代理为同一组织内的其他人授予管理邮箱所有者日历的权限。 | ✔* | ✔* | |
| UpdateFolderPermissions | 文件夹权限已更改。 文件夹权限用于控制组织中的哪些用户可以访问邮箱中的文件夹以及位于这些文件夹中的邮件。 | ✔* | ✔* | ✔* |
| UpdateInboxRules | 添加、删除或更改了收件箱规则。 收件箱规则根据条件处理用户收件箱中的邮件。 操作指定对符合规则条件的邮件执行的操作。 例如,将邮件移动到指定的文件夹或删除邮件。 | ✔* | ✔* | ✔* |
重要
如果在组织中默认启用邮箱审核 之前 自定义要审核的邮箱操作,则自定义的邮箱审核设置将保留在邮箱上,并且不会被本部分所述的默认邮箱操作覆盖。 若要将审核邮箱操作还原为其默认值, (您可以随时) 执行此操作,请参阅还原默认邮箱操作。
Microsoft 365 组邮箱的邮箱操作
启用邮箱审核时,Microsoft 365 组邮箱开始记录邮箱审核数据。 但是,无法自定义记录的数据或为任何登录类型添加或删除邮箱操作。
下表描述了 Microsoft 365 组邮箱默认为每种登录类型记录的邮箱操作。
对 Microsoft 365 组邮箱具有完全访问权限的管理员是代理人。
| 邮箱操作 | 说明 | 管理员 | 委派用户 | 所有者 |
|---|---|---|---|---|
| 创建 | 创建日历项目。 不会审核邮件的创建、发送或接收。 | ✔* | ✔* | |
| HardDelete | 从“可恢复邮件”文件夹中清除的邮件。 | ✔* | ✔* | ✔* |
| MoveToDeletedItems | 邮件已删除并移至“已删除邮件”文件夹。 | ✔* | ✔* | ✔* |
| SendAs | 使用 SendAs 权限发送的消息。 | ✔* | ✔* | |
| SendOnBehalf | 使用 SendOnBehalf 权限发送的消息。 | ✔* | ✔* | |
| SoftDelete | 从“已删除邮件”文件夹中永久删除或删除的邮件。 软删除的项目将移动到“可恢复邮件”文件夹。 | ✔* | ✔* | ✔* |
| 更新 | 消息或其任何属性已更改。 | ✔* | ✔* | ✔* |
验证是否为每种登录类型记录了默认邮箱操作
DefaultAuditSet 属性的值显示是否 (邮箱审核由Microsoft) 管理的默认邮箱操作。
若要查看当前哪些默认审核操作集应用于用户邮箱或共享邮箱,请替换<MailboxIdentity>为邮箱的名称、别名、电子邮件地址或用户主体名称 (用户名) ,然后在 PowerShell Exchange Online运行以下命令:
Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet
若要查看 Microsoft 365 组邮箱的默认审核集,请替换<MailboxIdentity>为组邮箱的名称、别名或电子邮件地址,然后在 Exchange Online PowerShell 中运行以下命令:
Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet
该值 Admin, Delegate, Owner 表示:
- 系统将审核所有三种登录类型的默认邮箱操作。 可在 Microsoft 365 组邮箱上看到此值。
- 管理员未更改用户邮箱或共享邮箱上任何登录类型的已审核邮箱操作。
如果管理员使用 Set-Mailbox cmdlet) 上的 AuditAdmin、AuditDelegate 或 AuditOwner 参数更改系统审核登录类型 (的邮箱操作,则属性值会有所不同。
例如,用户邮箱或共享邮箱上的 DefaultAuditSet 属性值Owner表示:
- 系统审核邮箱所有者的默认邮箱操作。
- 和登录类型的已审核邮箱操作
DelegateAdmin已从默认操作更改。
DefaultAuditSet 属性的空白值意味着所有三种登录类型的邮箱操作都会在用户邮箱或共享邮箱上更改。
有关详细信息,请参阅 更改或还原默认记录的邮箱操作。
显示在邮箱上记录的邮箱操作
若要查看当前在用户邮箱或共享邮箱上登录的邮箱操作,请替换 <MailboxIdentity> 为邮箱的名称、别名、电子邮件地址或用户主体名称 (用户名) 。 然后在 Exchange Online PowerShell 中运行以下一个或多个命令。
注意
虽然可以将 -GroupMailbox 开关添加到 Microsoft 365 组邮箱的以下 Get-Mailbox 命令,但不要信任返回的值。 针对 Microsoft 365 组邮箱审核的默认和静态邮箱操作,详见 Microsoft 365 组邮箱的邮箱操作。
所有者操作
若要查看当前针对所有者登录类型审核的邮箱操作,请运行以下命令:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner
委派操作
若要查看当前在邮箱上审核的代理操作,请运行以下命令:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate
管理员操作
若要验证当前正在邮箱上审核的管理员操作,请运行以下命令:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin
更改或还原默认记录的邮箱操作
使用默认邮箱操作的主要好处之一是,无需管理审核的邮箱操作。 Microsoft 会为你管理这些操作,并在新邮箱操作发布时默认自动添加它们进行审核。
但是,你的组织可能需要审核用户邮箱和共享邮箱的一组不同的邮箱操作。 本部分中的过程介绍如何更改针对每种登录类型审核的邮箱操作,以及如何还原回 Microsoft 管理的默认操作。
重要
如果使用以下过程自定义在用户邮箱或共享邮箱上记录的邮箱操作,则不会对这些邮箱自动审核 Microsoft 发布的新默认邮箱操作。 需要手动将任何新的邮箱操作添加到自定义列表。
更改要审核的邮箱操作
若要更改 Microsoft 审核用户邮箱和共享邮箱的邮箱操作,请使用 Set-Mailbox cmdlet 上的 AuditAdmin、AuditDelegate 或 AuditOwner 参数。 无法为 Microsoft 365 组邮箱自定义已审核的操作。
使用两种不同的方法指定邮箱操作:
- 使用以下语法
action1,action2,...actionN替换 (覆盖) 现有邮箱操作: . - 通过使用以下语法,在不影响其他现有值的情况下添加或删除邮箱操作:
@{Add="action1","action2",..."actionN"}or@{Remove="action1","action2",..."actionN"}.
下面的示例通过使用 SoftDelete 和 HardDelete 覆盖默认操作来更改名为“Gabriela Laureano”的邮箱的管理员邮箱操作。
Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete
下面的示例将 MailboxLogin 操作添加到邮箱 laura@contoso.onmicrosoft.com的已审核所有者操作。
Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}
以下示例从团队讨论邮箱的已审核委派操作中删除 MoveToDeletedItems 操作。
Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}
无论使用何种方法,自定义用户邮箱或共享邮箱上的已审核邮箱操作都有以下结果:
- Microsoft 不再管理针对自定义的登录类型审核的邮箱操作。
- 自定义的登录类型将从邮箱的 DefaultAuditSet 属性值中删除,这表明 Microsoft 不再管理该登录类型的默认操作。 有关如何验证此值的详细信息,请参阅 验证是否为每个登录类型记录了默认邮箱操作。
还原默认邮箱操作
注意
以下过程不适用于 Microsoft 365 组邮箱。 这些邮箱仅限于 Microsoft 365 组邮箱的邮箱操作中所述的默认操作。
如果自定义系统对用户邮箱或共享邮箱审核的邮箱操作,则可以使用以下语法还原一个或所有登录类型的默认邮箱操作:
Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>
可以指定多个 DefaultAuditSet 值,以逗号分隔。
此示例还原邮箱 mark@contoso.onmicrosoft.com上所有登录类型的默认已审核邮箱操作。
Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner
此示例还原邮箱chris@contoso.onmicrosoft.com上管理员登录类型的默认审核邮箱操作,但保留代理和所有者登录类型的自定义审核邮箱操作。
Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin
还原登录类型的默认已审核邮箱操作时,会得到以下结果:
- 当前邮箱操作列表将替换为登录类型的默认邮箱操作。
- Microsoft 发布的任何新邮箱操作都将自动添加到登录类型的已审核操作列表中。
- 邮箱的 DefaultAuditSet 属性值将更新为包括还原的登录类型。
默认为组织关闭邮箱审核
若要在默认情况下为整个组织关闭邮箱审核,请在 Exchange Online PowerShell 中运行以下命令:
Set-OrganizationConfig -AuditDisabled $true
在默认情况下关闭邮箱审核时,将进行以下更改:
- 已为你的组织禁用邮箱审核。
- 从默认关闭邮箱审核开始,即使对邮箱启用了邮箱审核, (邮箱上的 AuditEnabled 属性为 True) ,也不会审核任何邮箱操作。
- 未对新邮箱启用邮箱审核,将新邮箱或现有邮箱上的 AuditEnabled 属性设置为 True 将被忽略。
- (使用 Set-MailboxAuditBypassAssociation cmdlet) 配置的任何邮箱审核绕过关联设置都将被忽略。
- 现有邮箱审核记录将一直保留到记录的审核日志期限限制到期。
默认启用邮箱审核
若要为组织重新启用邮箱审核,请在 Exchange Online PowerShell 中运行以下命令:
Set-OrganizationConfig -AuditDisabled $false
绕过邮箱审核日志记录
目前,组织内已默认启用邮箱审核时,不能为特定邮箱禁用邮箱审核。 例如,系统会忽略将 AuditEnabled 邮箱属性设置为 False。
但是,你可以使用 Exchange Online PowerShell 中的 Set-MailboxAuditBypassAssociation cmdlet 来阻止记录指定用户的所有邮箱操作,无论操作发生在何处。 例如:
- 不会记录绕过用户执行的邮箱所有者操作。
- 不记录绕过的用户对其他用户的邮箱 (包括共享邮箱) 执行的委派操作。
- 不会记录绕过用户执行的管理员操作。
若要绕过特定用户的邮箱审核日志记录,请将 <MailboxIdentity> 替换为用户的姓名、电子邮件地址、别名或用户主体名称(用户名),并运行以下命令:
Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true
若要验证是否已绕过对指定用户的审核,请运行以下命令:
Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled
值为 True 指示已为用户绕过邮箱审核日志记录。
注意
该 AuditLogAgeLimit 属性不再适用于管理邮箱审核日志保留。 审核日志保留现在通过 Microsoft Purview 配置和管理。 有关详细信息,请参阅管理审核日志保留策略。
后续步骤
- 在审核日志中搜索特定邮箱中的邮箱活动: 使用配置的筛选器搜索已审核的邮箱操作。
- 使用 MailItemsAccessed 调查被盗用帐户:使用 MailItemsAccessed 操作调查潜在的电子邮件泄露。
- 使用审核日志调查共享邮箱活动:监视共享邮箱中的活动是否有未经授权的访问或更改。