本文說明如何利用 Microsoft Purview 稽核日誌與 Exchange Online PowerShell 來調查共用信箱活動。 它描述了實際的搜尋模式與修復步驟,以尋找刪除、以另類發送活動、資料夾瀏覽、信箱規則與轉寄變更,以及其他代理者操作。
請運用以下方法進行調查:
- Email 從共用信箱刪除
- 誰從共用信箱寄信
- 代表存取活動
- Email 會在資料夾間移動
- 轉發與規則配置
- 共用信箱中遺失的電子郵件
開始之前
要調查共用信箱活動,你需要:
- Microsoft Purview 中指派的 稽核日誌 角色
- 使用 Connect-ExchangeOnline 連接 Exchange Online PowerShell
如何調查共用信箱活動
利用這些方法調查共用信箱中的活動。 根據你調查的活動類型來選擇方法。
在共用信箱中搜尋已刪除的電子郵件
要搜尋共享信箱中電子郵件刪除的稽核紀錄,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 500
此指令搜尋:
- 軟刪除:項目移到已刪除項目資料夾。
- HardDelete:郵件信箱中永久移除的項目。
- MoveToDeletedItems:使用者操作將項目移至已刪除項目。
搜尋從共用信箱發送的電子郵件
要透過委託權限識別誰從共用信箱發送電子郵件,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations SendAs -ResultSize 500
搜尋郵件在資料夾間的移動
要在共用信箱中搜尋移動操作,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Move,MoveToDeletedItems -ResultSize 300
監視器委派資料夾存取 (FolderBind)
要追蹤代表何時瀏覽共享信箱中的特定資料夾,請使用以下步驟:
檢查 FolderBind 設定:
Get-Mailbox <shared-mailbox@domain.com> | Select AuditDelegate | Where-Object {$_.AuditDelegate -contains "FolderBind"}
啟用 FolderBind 稽核:
Set-Mailbox <shared-mailbox@domain.com> -AuditDelegate @{Add="FolderBind"}
搜尋資料夾瀏覽活動:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations FolderBind -ResultSize 500
重要事項
FolderBind 只追蹤委派和管理資料夾的存取權限。 它不會記錄共享信箱擁有者瀏覽資料夾。 主動啟用以進行合規與安全監控。
常見使用情境:
- 監控高階主管共用信箱中機密資料夾的存取情況
- 法規要求的合規稽核追蹤
- 未經授權資料夾瀏覽的安全調查
- 治理中的代表行為分析
調查代表存取活動
要識別擁有授權權限使用共享信箱的使用者,請執行以下指令:
Get-MailboxPermission <shared-mailbox@domain.com> | Where-Object {$_.AccessRights -eq "FullAccess"}
若要搜尋特定代理人執行的活動,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <delegate@domain.com> -ResultSize 500
重要事項
用 -UserIds 來查找特定委派使用者 執行 的活動。 不要使用 -UserIds 共用信箱地址,因為這個動作不會回傳在共用信箱 中 執行的委派活動。 對於任何使用者 (包括代表) 在共享信箱中執行的活動,請使用其他章節所示的 -FreeText 參數。
監控電子郵件存取活動
注意事項
此指令需要 Microsoft 365 E5 授權才能擷取MailItemsAccessed操作。
要在共用信箱中搜尋電子郵件存取活動,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations MailItemsAccessed -ResultSize 200
搜尋電子郵件轉寄設定
要查詢是誰在共享信箱上設定了電子郵件轉寄功能,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Set-Mailbox -ResultSize 200
搜尋信箱規則修改
要搜尋收件匣規則建立或修改活動,請執行以下指令:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations New-InboxRule,Set-InboxRule -ResultSize 100
提示
如需全面的信箱規則調查,請參閱 「識別誰修改了信箱規則 」,以獲得詳細指引,說明誰創建、修改或刪除了可能影響電子郵件投遞的信箱規則。
搜尋結果未回來時該怎麼辦
如果你的稽核日誌搜尋找不到共用信箱活動紀錄,可以試試以下步驟來驗證稽核設定。
驗證並啟用信箱稽核功能
- 檢查組織層級是否啟用稽核功能。
Get-OrganizationConfig | Select AuditDisabled
- 檢查該共用信箱是否有啟用稽核功能。
Get-Mailbox <shared-mailbox@domain.com> | Select AuditEnabled
- 如果稽核功能被關閉,請啟用它。
Set-OrganizationConfig -AuditDisabled $false
Set-Mailbox <shared-mailbox@domain.com> -AuditEnabled $true
進階程序
以下指令會套用常見的共用信箱修正:
要啟用已發送郵件複製到共享信箱 (使已發送郵件出現在共享信箱的已發送郵件) ,請執行以下指令:
Set-Mailbox <shared-mailbox@domain.com> -MessageCopyForSentAsEnabled $true
要移除共用信箱中的電子郵件轉寄,請執行以下指令:
Set-Mailbox <shared-mailbox@domain.com> -ForwardingSmtpAddress $null
快速參考
以下表格總結了共用郵箱調查的常見稽核操作及關鍵搜尋參數。
共用信箱的常見稽核操作
下表列出了在調查共用信箱活動時可使用的常見稽核操作。
| 作業 | 描述 | 調查重點 |
|---|---|---|
| 建立 | 已建立或發送的電子郵件 | Email 建立活動 |
| 資料夾綁定 | 委託資料夾存取/瀏覽 | 監控誰存取了特定資料夾 |
| HardDelete | 項目已永久刪除 | 從共享信箱永久刪除 |
| MailItemsAccessed | 可存取的信箱項目 | Email E5 (存取追蹤需要) |
| Move | 資料夾間的物品移動 | 資料夾組織變更 |
| New-InboxRule | 收件匣規則已建立 | 規則創建調查 |
| SendAs | 使用代理權限發送的電子郵件 | 辨識誰是從共用信箱寄出的 |
| Set-Mailbox | 修改過的信箱設定 | 轉發與設定變更 |
| SoftDelete | 項目移至已刪除項目資料夾 | 使用者從共用信箱刪除 |
主要搜尋參數
下表說明共享信箱稽核日誌搜尋範例中使用的主要參數。
| 參數 | 描述 | 範例 |
|---|---|---|
| -自由文本 | 在特定郵箱中執行的活動 | <shared-mailbox@domain.com> |
| -營運 | 依操作類型的過濾器 | 軟刪除、硬刪除、發送 |
| -ResultSize | 最高 5000 () | 標準) 500 (,綜合 (1000) |
| -開始日期/-結束日期 | 定義調查時程 | 01/06/2020, 01/20/2020 |
| -使用者IDS | 特定使用者執行的活動 | <delegate@domain.com> |
重要事項
在執行指令前,先用實體電子郵件地址替換 <shared-mailbox@domain.com> 和 <delegate@domain.com> 。
後續步驟
- 管理信箱稽核:調整哪些共用信箱動作要稽核,以捕捉你需要的活動。
- 找出是誰刪除了電子郵件或為何郵件遺失:調查在共享信箱活動中發現的特定電子郵件刪除事件。
- 匯出、設定及查看稽核日誌紀錄:匯出您的共用信箱調查結果以保存證據。