通过活动资源管理器,可以监视对标记内容进行的操作。 活动资源管理器提供标记内容上活动的历史视图。 活动信息来自 Microsoft 365 统一审核日志。 它已转换,然后在活动资源管理器 UI 中可用。 活动资源管理器报告最多 30 天的数据。
活动资源管理器提供了多种方法来对数据进行排序和查看。
活动出现的时间
活动资源管理器不是实时视图。 由于其数据来自 Microsoft 365 统一审核日志,因此活动与审核记录按相同的计划显示,而不是在它们发生的那一刻。
- 对于 Exchange、SharePoint、OneDrive 和 Teams) (核心服务,活动后 60 到 90 分钟,该服务会显示在活动资源管理器中。 其他服务可能需要更长的时间,并且 Microsoft 不保证活动在特定时间可用。 有关详细信息,请参阅 搜索审核日志。
- 启用或更改策略后,请留出时间让策略到达工作负载 并 让产生的活动流入。 打开策略后立即为空视图通常意味着数据管道尚未跟上,而不是策略失败。
- 设备仅在联机时报告终结点活动。 脱机设备在重新连接后回填其活动。
注意
如果最近的活动尚未显示,请确认它属于活动资源管理器报告的 30 天数据内,并允许前面描述的审核日志可用性时间,然后再将缺少的活动视为缺陷。 若要独立确认活动,请在 审核中搜索它。
筛选器
筛选器是活动资源管理器的构建基块。 每个筛选器都侧重于所收集数据的不同维度。 可以使用大约 50 种不同的单独过滤器,包括:
- 日期范围
- 活动类型
- 位置
- 敏感度标签
- 用户
- 客户端 IP
- 设备名称
- 受保护
若要查看所有筛选器,请在“活动资源管理器”中打开筛选器窗格,然后查看下拉列表。
注意
筛选器选项基于前 500 条记录生成,以确保最佳性能。 此限制可能导致某些值不显示在筛选器下拉列表中。 对于终结点事件,仅显示最严格的 DLP 规则。 在活动资源管理器中应用的筛选器也基于此最严格的规则运行。
筛选器集
活动资源管理器附带预定义的筛选器集,可在您专注于特定活动时帮助节省时间。 使用筛选器集可以快速为您提供比单个筛选器更高级别活动的视图。 一些预定义的筛选器集包括:
- 终结点 DLP 活动
- 应用、更改或删除的敏感度标签
- 出口活动
- 检测到活动的 DLP 策略
- 网络 DLP 活动
- 受保护的浏览器
您还可以通过组合各个过滤器来创建和保存自己的过滤器集。
在活动资源管理器中智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® (预览)
在预览版中,智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶® 在 Microsoft Purview 中嵌入在活动资源管理器中。 它可以帮助有效地向下钻取活动数据,并帮助识别活动、包含敏感信息的文件、用户以及与调查相关的其他详细信息。
重要
在根据提供的信息采取任何操作之前,请务必检查 Security Copilot 的响应的准确性和完整性。 可提供反馈以帮助提高响应的准确性。
数据搜寻
Security Copilot技能使用活动资源管理器中可用于Microsoft Purview、筛选器和筛选器集的所有数据,并使用机器学习为你提供对对你最重要的数据的活动 (有时称为数据搜寻) 的见解。
- 显示过去一周的前 5 项活动
- 筛选和调查活动
- 查找特定活动中使用的文件
选择提示将自动打开 Security Copilot 端卡并显示查询结果。 然后,可以进一步优化查询。
用于筛选器集生成的自然语言
使用提示框输入复杂的自然语言查询以生成筛选器集。 例如,可以输入:
Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.
Security Copilot 会为查询生成筛选器集。 查看筛选器以确保它符合你的需求,然后将其应用到数据。
先决条件
SKU/订阅许可
有关许可的信息,请参阅
权限
必须明确为帐户分配这些角色组中的任何一个的成员身份,或者必须被显式授予角色。
角色和角色组
使用角色和角色组微调访问控制。 有关详细信息,请参阅 Microsoft Purview 门户中的权限。
Microsoft Purview 角色
- 信息保护管理员
- 信息保护分析师
- 信息保护调查员
- 信息保护阅读器 (以及信息保护 管理员)
Microsoft Purview 角色组
- 信息保护
- 信息保护调查员
- 信息保护分析师
- 信息保护管理员 & 信息保护 读者 (需要) 分配这两个角色组
Microsoft 365 角色
- 合规性管理员
- 安全管理员
- 合规数据管理员
Microsoft 365 角色组
- 合规性管理员
- 安全管理员
- 安全信息读取者
活动类型
活动资源管理器从多个活动源的审核日志中收集信息。
Microsoft Office 本机应用程序、Microsoft Purview 信息保护客户端和扫描程序、SharePoint、Exchange (仅) 敏感度标签和 OneDrive 的敏感度标签活动和保留标签活动的一些示例包括:
- 已应用的标签
- 已更改(已升级、已降级或已删除)的标签
- 自动标记模拟
- 已读文件
对于活动资源管理器中列出的当前活动列表,请转到活动资源管理器并打开活动筛选器。 活动列表在下拉列表中可用。
进入活动资源管理器的特定于 Microsoft Purview 信息保护客户端和扫描程序的标记活动包括:
- 已应用保护
- 已更改保护
- 已删除保护
- 已发现文件
有关标记活动进入活动资源管理器的更多详细信息,请参阅 标记活动资源管理器中可用的事件。
此外,活动资源管理器还从 Microsoft 365 工作负载(如 Exchange、SharePoint、OneDrive、Teams 聊天和频道,以及本地 SharePoint 文件夹、库和文件共享)收集 DLP 策略匹配事件。 在 DLP) 启用终结点数据丢失防护 (时,“活动资源管理器”还包括来自已载入Windows 10、Windows 11和三个最新主要 macOS 版本的设备级活动。
增强了 Exchange DLP 事件 (预览) 的匹配条件
对于Exchange Online DLP 事件,除了 SIT 匹配项外,活动资源管理器还会显示非敏感信息类型 (SIT) 条件的增强匹配条件详细信息。 每个促成 DLP 策略匹配的非 SIT 条件都显示了三个级别的详细信息:
- 条件名称:匹配的特定策略条件,例如“发件人域”或“附件”的文件扩展名为。
-
匹配值:触发条件匹配的实际值,例如
contoso.com.docx或 。 - 来源:邮件中找到匹配项的部分,例如邮件标题、信封或附件。
增强的匹配条件详细信息显示在“活动资源管理器”和“DLP 警报”仪表板中 Exchange DLP 事件的“事件详细信息”浮出控件上。 支持以下条件类别:
- Sender 条件:Sender is、Sender domain is、Sender address contains words、Sender address matches patterns、Sender is a member of、Sender IP address is、Sender AD attribute
- 收件人条件:收件人为,收件人域为,收件人地址包含单词,收件人地址与模式匹配,收件人是成员,收件人 AD 属性
- 附件条件:附件的文件扩展名为,文档名称包含单词,文档名称与模式匹配,文档属性为,文档大小等于或大于,文档受密码保护,无法扫描文档,文档未完成扫描
- 内容条件: 内容字符集包含单词, 内容是从 M365 共享的, 内容从
- 标头条件:标头包含单词,标头与模式匹配
- 邮件属性条件:邮件大小超过,消息类型为,消息重要性为,主题包含单词,主题与模式匹配,主题或正文包含单词,主题或正文与模式匹配,发件人已覆盖策略提示
有关 Exchange DLP 条件的完整参考,请参阅 数据丢失防护 Exchange 条件和操作参考。
从设备收集的一些示例事件包括对文件执行的以下操作:
- 删除
- 创建
- 复制到剪贴板
- 修改
- 阅读
- 打印
- 重命名
- 复制到网络共享
- 由不允许的应用进行访问
了解对具有敏感度标签的内容所采取的操作有助于确定已实施的控制措施(如 Microsoft Purview 数据丢失防护策略)是否有效。 如果没有,或者如果发现意外 ((例如大量标记为 highly confidential 降级 general 为) 的项目),则可以管理策略并采取新措施来限制意外行为。
注意
- 活动资源管理器不监视 Exchange 的保留活动。
- 不支持旧版 Azure 信息保护 (AIP) 标签;因此,它们可能会在活动资源管理器中显示为 GUID。
注意
如果用户将 Teams DLP 判定报告为误报,则该活动将在“活动资源管理器”的列表中显示为 DLP 信息 。 该条目没有任何规则和策略匹配详细信息,但显示综合值。 也不会为误报报告生成事件报告。
活动类型事件和警报
下表显示了活动资源管理器为三个示例策略配置触发的事件。 事件取决于是否检测到策略匹配。
| 策略配置 | 针对此操作类型触发的活动资源管理器事件 | 匹配 DLP 规则时触发的活动资源管理器事件 | 已触发活动资源管理器警报 |
|---|---|---|---|
| 策略包含单个规则,允许进行活动而无需审核。 | 是 | 否 | 否 |
| 策略包含两个规则: 允许规则 #1 的匹配项;审核规则 #2 的策略匹配项。 | 是 仅 (规则 #2) |
是 仅 (规则 #2) |
是 仅 (规则 #2) |
| 策略包含两个规则: 允许和不审核这两个规则的匹配。 | 是 | 否 | 否 |