利用稽核日誌調查共用信箱活動

本文說明如何利用 Microsoft Purview 稽核日誌與 Exchange Online PowerShell 來調查共用信箱活動。 它描述了實際的搜尋模式與修復步驟,以尋找刪除、以另類發送活動、資料夾瀏覽、信箱規則與轉寄變更,以及其他代理者操作。

請運用以下方法進行調查:

  • Email 從共用信箱刪除
  • 誰從共用信箱寄信
  • 代表存取活動
  • Email 會在資料夾間移動
  • 轉發與規則配置
  • 共用信箱中遺失的電子郵件

開始之前

要調查共用信箱活動,你需要:

  • Microsoft Purview 中指派的 稽核日誌 角色
  • 使用 Connect-ExchangeOnline 連接 Exchange Online PowerShell

如何調查共用信箱活動

利用這些方法調查共用信箱中的活動。 根據你調查的活動類型來選擇方法。

在共用信箱中搜尋已刪除的電子郵件

要搜尋共享信箱中電子郵件刪除的稽核紀錄,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 500

此指令搜尋:

  • 軟刪除:項目移到已刪除項目資料夾。
  • HardDelete:郵件信箱中永久移除的項目。
  • MoveToDeletedItems:使用者操作將項目移至已刪除項目。

搜尋從共用信箱發送的電子郵件

要透過委託權限識別誰從共用信箱發送電子郵件,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations SendAs -ResultSize 500

搜尋郵件在資料夾間的移動

要在共用信箱中搜尋移動操作,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Move,MoveToDeletedItems -ResultSize 300

監視器委派資料夾存取 (FolderBind)

要追蹤代表何時瀏覽共享信箱中的特定資料夾,請使用以下步驟:

檢查 FolderBind 設定:

Get-Mailbox <shared-mailbox@domain.com> | Select AuditDelegate | Where-Object {$_.AuditDelegate -contains "FolderBind"}

啟用 FolderBind 稽核:

Set-Mailbox <shared-mailbox@domain.com> -AuditDelegate @{Add="FolderBind"}

搜尋資料夾瀏覽活動:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations FolderBind -ResultSize 500

重要事項

FolderBind 只追蹤委派和管理資料夾的存取權限。 它不會記錄共享信箱擁有者瀏覽資料夾。 主動啟用以進行合規與安全監控。

常見使用情境:

  • 監控高階主管共用信箱中機密資料夾的存取情況
  • 法規要求的合規稽核追蹤
  • 未經授權資料夾瀏覽的安全調查
  • 治理中的代表行為分析

調查代表存取活動

要識別擁有授權權限使用共享信箱的使用者,請執行以下指令:

Get-MailboxPermission <shared-mailbox@domain.com> | Where-Object {$_.AccessRights -eq "FullAccess"}

若要搜尋特定代理人執行的活動,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <delegate@domain.com> -ResultSize 500

重要事項

-UserIds 來查找特定委派使用者 執行 的活動。 不要使用 -UserIds 共用信箱地址,因為這個動作不會回傳在共用信箱 執行的委派活動。 對於任何使用者 (包括代表) 在共享信箱中執行的活動,請使用其他章節所示的 -FreeText 參數。

監控電子郵件存取活動

注意事項

此指令需要 Microsoft 365 E5 授權才能擷取MailItemsAccessed操作。

要在共用信箱中搜尋電子郵件存取活動,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations MailItemsAccessed -ResultSize 200

搜尋電子郵件轉寄設定

要查詢是誰在共享信箱上設定了電子郵件轉寄功能,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Set-Mailbox -ResultSize 200

搜尋信箱規則修改

要搜尋收件匣規則建立或修改活動,請執行以下指令:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations New-InboxRule,Set-InboxRule -ResultSize 100

提示

如需全面的信箱規則調查,請參閱 「識別誰修改了信箱規則 」,以獲得詳細指引,說明誰創建、修改或刪除了可能影響電子郵件投遞的信箱規則。

搜尋結果未回來時該怎麼辦

如果你的稽核日誌搜尋找不到共用信箱活動紀錄,可以試試以下步驟來驗證稽核設定。

驗證並啟用信箱稽核功能

  1. 檢查組織層級是否啟用稽核功能。
Get-OrganizationConfig | Select AuditDisabled
  1. 檢查該共用信箱是否有啟用稽核功能。
Get-Mailbox <shared-mailbox@domain.com> | Select AuditEnabled
  1. 如果稽核功能被關閉,請啟用它。
Set-OrganizationConfig -AuditDisabled $false
Set-Mailbox <shared-mailbox@domain.com> -AuditEnabled $true

進階程序

以下指令會套用常見的共用信箱修正:

要啟用已發送郵件複製到共享信箱 (使已發送郵件出現在共享信箱的已發送郵件) ,請執行以下指令:

Set-Mailbox <shared-mailbox@domain.com> -MessageCopyForSentAsEnabled $true

要移除共用信箱中的電子郵件轉寄,請執行以下指令:

Set-Mailbox <shared-mailbox@domain.com> -ForwardingSmtpAddress $null

快速參考

以下表格總結了共用郵箱調查的常見稽核操作及關鍵搜尋參數。

共用信箱的常見稽核操作

下表列出了在調查共用信箱活動時可使用的常見稽核操作。

作業 描述 調查重點
建立 已建立或發送的電子郵件 Email 建立活動
資料夾綁定 委託資料夾存取/瀏覽 監控誰存取了特定資料夾
HardDelete 項目已永久刪除 從共享信箱永久刪除
MailItemsAccessed 可存取的信箱項目 Email E5 (存取追蹤需要)
Move 資料夾間的物品移動 資料夾組織變更
New-InboxRule 收件匣規則已建立 規則創建調查
SendAs 使用代理權限發送的電子郵件 辨識誰是從共用信箱寄出的
Set-Mailbox 修改過的信箱設定 轉發與設定變更
SoftDelete 項目移至已刪除項目資料夾 使用者從共用信箱刪除

主要搜尋參數

下表說明共享信箱稽核日誌搜尋範例中使用的主要參數。

參數 描述 範例
-自由文本 在特定郵箱中執行的活動 <shared-mailbox@domain.com>
-營運 依操作類型的過濾器 軟刪除、硬刪除、發送
-ResultSize 最高 5000 () 標準) 500 (,綜合 (1000)
-開始日期/-結束日期 定義調查時程 01/06/2020, 01/20/2020
-使用者IDS 特定使用者執行的活動 <delegate@domain.com>

重要事項

在執行指令前,先用實體電子郵件地址替換 <shared-mailbox@domain.com><delegate@domain.com>

後續步驟