审核解决方案入门

Microsoft Purview 审核 (Standard) 和审核 (高级) 使你能够搜索用户和管理员在不同Microsoft服务中执行的活动的审核记录。 由于大多数 Microsoft 365 组织默认启用审核 (Standard) ,因此你和组织中的其他人只需完成几个步骤即可搜索审核日志。 若要使用仅在 Audit (Premium) 中提供的功能,需要完成几个更多配置步骤。

有关审核 (Standard) 和审核 (Premium) 功能的详细信息,请参阅 Microsoft Purview 审核解决方案。

步骤 1:验证组织订阅和帐单

审核 (Standard) 和审核 (高级) 的许可需要适当的组织订阅,该订阅提供对审核日志搜索工具的访问权限,以及记录和保留审核记录所需的每用户许可。

当用户或管理员执行已审核活动时,系统会生成审核记录并将其存储在组织的审核日志中。 在审核 (Standard) 和审核 (高级) 中,可以在审核日志中保留和搜索审核记录 180 天。

重要

审核 (Standard) 的默认保留期从 90 天更改为 180 天。 2023 年 10 月 17 日之前生成的审核 (Standard) 日志将保留 90 天。 2023 年 10 月 17 日或之后生成的审核 (Standard) 日志遵循 180 天的新默认保留期。

有关这些审核解决方案的订阅和许可要求列表,请参阅审核 (Standard) 和审核 (高级) 的订阅要求。

若要审核用户与非 Microsoft 365 AI 数据(包括来自 Microsoft 的其他生成式 AI 应用程序和连接的外部 AI 应用程序的信息)的交互,必须为组织启用 即用即付计费 。 此数据类型包括 Microsoft Fabric 中的 Copilot、智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®、Microsoft Copilot Studio 以及任何连接或云 AI 应用程序。

步骤 2:分配搜索审核日志的权限

必须在 Microsoft Purview 门户中为管理员和调查团队成员分配“ 仅查看审核日志 ”或 “审核日志” 角色,才能搜索或导出审核日志。 默认情况下,Microsoft Purview 门户的 “角色组 ”页面将这些角色分配给审核 读取者 和 审核管理器 角色组。

注意

目前,启用或禁用审核以及访问审核 cmdlet 需要 Exchange 管理中心权限。 使用 Exchange 管理中心中的 现有审核日志 和仅 查看审核日志 角色来授予对审核 cmdlet 的访问权限。 使用 Exchange 管理中心中的 现有审核日志 角色授予启用或禁用审核的访问权限。

还可以通过将 “仅查看审核日志 ”或“ 审核日志 ”角色添加到自定义角色组来创建能够搜索审核日志的自定义角色组。 有关详细信息,请参阅 Microsoft Purview 门户中的权限。

注意

访问审核搜索图形 API 需要在 Microsoft Graph 中配置其他权限。 有关详细信息,请参阅审核搜索图形 API 中的权限。

分配权限以管理范围审核日志

若要搜索或导出审核日志,必须在 Microsoft Purview 门户中将管理员或调查团队成员至少分配到以下审核相关角色组之一:

  • Audit Manager:分配到 Audit Manager 角色组的用户可以搜索和导出审核日志,并管理租户的审核设置 (例如启用或禁用审核日志记录) 。 此角色组向用户授予 仅查看审核日志 和审核 日志 角色。
  • 审核读取者:分配到 审核读取者 角色组的用户只能搜索和导出审核日志。 他们无法启用或禁用审核日志记录。 此角色组向用户授予 仅查看审核日志 角色。

步骤 3:启用/禁用 SearchQueryInitiatedExchange/SearchQueryInitiatedSharePoint 事件

当用户在 Exchange Online 中执行搜索时,必须显式启用 SearchQueryInitiatedExchange 以进行日志记录。

当用户在 SharePoint 中执行搜索时,默认启用 SearchQueryInitiatedSharePoint 进行日志记录。

若要为用户审核 Exchange Online 和 SharePoint 事件,请为 Exchange Online PowerShell 中的每个用户) 运行以下 cmdlet (:

Set-Mailbox <user> -AuditOwner @{Add="SearchQueryInitiated"} // For Exchange Online

Set-Mailbox <user> -AuditOwner @{Add="SharepointSearchQueryInitiated"} // For SharePoint. Enabled by default.

在多地理环境中,必须在用户邮箱所在的林中运行 Set-Mailbox 命令。 要标识用户的邮箱位置,请运行以下 cmdlet:

Get-Mailbox <user identity> | FL MailboxLocations

如果以前运行 cmdlet 以在不同于用户邮箱所在林的林中启用搜索查询的审核,请从用户的邮箱中删除 SearchQueryInitiated/SharepointSearchQueryInitiated 值。 要删除该值,请运行 Set-Mailbox -AuditOwner @{Remove="SearchQueryInitiated"} for Exchange Online and Set-Mailbox -AuditOwner @{Remove="SharepointSearchQueryInitiated"}。 然后,将其添加到用户邮箱所在林中的用户邮箱。

注意

这些 PowerShell cmdlet 仅对 SearchQueryInitiated 和 SharepointSearchQueryInitiated 事件有效,不适用于审核日志中的其他事件。

步骤 4:为用户设置审核 (高级)

提示

使用审核 (Standard) 的组织可以跳过此步骤。

审核 (Premium) 功能(例如记录智能见解的功能)需要分配给用户的适当 E5 许可证。 此外,还必须为这些用户启用高级审核应用/服务计划。

要为用户启用高级审核服务计划,请为每个用户完成以下步骤:

  1. 在 Microsoft 365 管理中心中,转到“用户>活动用户”,然后选择一个用户。
  2. 在“用户属性”浮出控件上,选择“ 许可证和应用”。
  3. 在“ 许可证 ”部分中,验证是否为用户分配了 E5 许可证或已分配了适当的加载项许可证。 有关支持审核 (Premium) 的许可证列表,请参阅 审核许可要求。
  4. 展开 “应用 ”部分,然后选择“ Microsoft 365 高级审核 复选框。
  5. 选择“保存更改”。 Audit (Premium) insights 的日志记录将在 24 小时内开始。

如果自定义在用户邮箱或共享邮箱上记录的邮箱操作,则 Microsoft 发布的新审核 (高级) 事件不会在这些邮箱上自动审核。 有关更改为每个登录类型审核的邮箱操作的信息,请参阅管理邮箱审核中的“更改或还原默认记录的邮箱操作”部分。

步骤 5:在 Audit (Premium) 中设置审核保留策略

提示

使用审核 (Standard) 的组织可以跳过此步骤。

除了将 Microsoft Entra ID、Exchange、OneDrive 和 SharePoint 审核记录保留一年的默认策略外,使用 Audit (Premium) 的组织还可以创建审核日志保留策略,以满足组织的安全运营、IT 和合规性团队的要求。

有关详细信息,请参阅管理审核日志保留策略。

步骤 6:搜索已审核的事件

现在,已为组织配置审核 (Standard) 或审核 (Premium) ,可以在 Microsoft Purview 门户中搜索审核日志。 有关详细指南,请参阅 搜索审核日志。

后续步骤